Konfigurera ACL:er och ACE:er säkert på Sophos Switch
En Access Control List (ACL) är en regelbehållare. Dess Access Control Entries (ACE:er) använder MAC-, IPv4- eller IPv6-kriterier för att vidarebefordra matchande trafik med Permit eller kasta den med Deny. Listan börjar gälla först när den tilldelas under Port range & binding > Port binding.
På en port med en bunden ACL kastar switchen all trafik som inte matchar någon regel. En ofullständig lista kan bryta både nyttotrafik och hanteringsvägen. Förbered och kontrollera ACL, ACE och bindning separat före stegvis aktivering.
⚠️ Skydd mot utelåsning: börja inte på den enda uplinken, administratörsporten eller hanteringsvägen. Ordna oberoende hanteringsåtkomst och en icke-kritisk testport och tillåt nödvändiga hanteringsflöden. För MAC plus IP ska även kombinationstestet nedan utföras.
Kort procedur:
- Dokumentera data- och hanteringsvägar som flöden.
- Skapa nödvändiga portintervall, ACL:er och ACE:er.
- Kontrollera den obundna policyn mot flödesmallen.
- Bind och testa först en familj och därefter den planerade kombinationen MAC plus IP.
- Rulla endast ut det verifierade tillståndet, en port i taget.
- Återställ snapshoten före aktuellt steg vid en avvikelse.
Skilj mellan ACL, ACE, portintervall och bindning
- ACL: namngiven behållare för MAC, IPv4 eller IPv6; filtrerar ensam ingen port. Namnet består av 4–30 bokstäver och siffror.
- ACE: regel med Sequence, Action och kriterier. Sequence bestämmer ordningen;
1är först. Högst 128 ACE:er per MAC-/IPv4-ACL och 64 per IPv6-ACL. - Port range: namngivet intervall från Minimum port till Maximum port för IPv4-/IPv6-ACE:er. Väljaren visar bara namnet, så gör det entydigt.
- Port binding: tilldelning av förberedda ACL:er till en fysisk port.
En bindning kastar trafik utan matchning. IPv4- och IPv6-ACL:er kan inte bindas samtidigt till samma port. En MAC-ACL kan kombineras med en IP-ACL, men Sophos dokumenterar inte hur de utvärderas tillsammans.
Familjerna kontrollerar: MAC ACL, käll-/destinations-MAC och masker, VLAN ID, 802.1p och EtherType för Ethernet II; IPv4 ACL, IP/nätmasker, protokoll, portintervall, DSCP via Service type, ICMP och TCP-flaggor; IPv6 ACL, IP/prefix, protokoll, intervall, DSCP, ICMPv6 och TCP-flaggor. MAC ersätter inte IP eller tvärtom, och ingen av dem bevisar enhetens identitet. Välj familj efter den matchning som behövs.
Förutsättningar och flödesmall
My Products > Switches > Switches > [Switch] > Security
Åtkomst, roll och licens
Central konfiguration kräver hantering i Sophos Fusion och en Sophos Switch Support and Services-prenumeration per switch; Sophos anger ingen separat ACL-licens. Lokal hantering kräver inte prenumerationen, men denna procedur och dess UI-etiketter avser Fusion.
Kontot behöver skrivåtkomst. Dokumentationen kräver ingen särskild roll: förutsätt inte Super Admin. Kontrollera före underhållet att Add, Edit, Delete, Save och Update finns där de behövs; skrivskyddad åtkomst räcker inte.
Dokumentera tabeller och Configuration source för ACL:er, ACE:er, intervall och bindningar samt: switch och portar; riktning och käll-/destinationssystem; VLAN, MAC och IP-nät; protokoll, TCP-/UDP-intervall, ICMP/ICMPv6, DSCP och flaggor; hanteringsväg, adress, VLAN, uplinkar och IP-familj; DNS, tid, DHCP, autentisering, övervakning och Fusion; testport och testsystem, underhållsfönster och oberoende åtkomst; tidigare värden för MAC ACL, IPv4 ACL och IPv6 ACL.
Sophos dokumenterar inte bearbetningsriktningen. Härled inte ingress/egress enbart från etiketterna: testa begäran och svar. Håll MAC- och IP-bevis separata även om bara en familj ska bindas.
Flöde 1: Hantering
- Prioritet/syfte: 1, bevara hanteringsåtkomst
- Källa/destination: godkänd administratörskälla → hanteringsadress
- Familj/protokoll/tjänst: de faktiskt använda; hanteringstjänst
- Resultat: vidarebefordrat (Permit)
- MAC- och IPv4/IPv6-bevis: matchande Permit-ACE eller familjen inte bunden
Flöde 2: Drifttjänster
- Prioritet/syfte: 2, bevara nödvändig drift
- Källa/destination: driftsystem → nödvändig infrastruktur
- Familj/protokoll/tjänst: enligt inventeringen; DNS, NTP, DHCP, AAA och övervakning endast om de passerar porten
- Resultat: vidarebefordrat (Permit)
- MAC- och IP-bevis: Permit-ACE eller inte bunden
Flöde 3: Tillåten verksamhetstrafik
- Prioritet/syfte: 3, tillåt godkänt flöde
- Källa/destination: godkänd källa → godkänd destination
- Familj/tjänst: MAC, IPv4 eller IPv6; godkänd tjänst
- Resultat: vidarebefordrat (Permit)
- MAC- och IP-bevis: ACE/Sequence eller inte bunden
Flöde 4: Oönskad testtrafik
- Prioritet/syfte: 4, verifiera blockering
- Källa/destination: definierat oönskat testflöde → testmål
- Familj/tjänst: vald familj; blockerad tjänst
- Resultat: kastat
- Orsak: matchande Deny-ACE eller ingen matchning
- MAC- och IP-bevis: ACE/ingen matchning eller inte bunden
Detta är inte en universell portlista: topologin avgör vilka flöden som passerar porten. Att tillåta en webbport täcker inte automatiskt alla Fusion- eller driftanslutningar.
Bind MAC- och IP-ACL tillsammans först efter ett kombinationstest
Sophos dokumenterar ingen AND-, OR-, ordnings- eller pipeline-semantik. Förutsätt ingen sådan. Testa först en familj på den icke-kritiska porten. Innan den andra läggs till måste varje tillåtet flöde ha en matchande Permit-ACE i båda ACL:erna. Testa den exakta slutkombinationen utan att extrapolera separata tester. Bind endast en familj utan full täckning och ett godkänt test.
Bestäm dual stack i förväg
IPv4 och IPv6 kan inte bindas tillsammans. Bestäm och verifiera före utrullning vilken IP-familj som ska användas och den odokumenterade effekten på den andra. Kringgå inte begränsningen genom snabb växling i produktion. Ta vid behov med Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns och Nd Na för IPv6; bryt inte Neighbor Discovery eller path MTU.
Säkra designexempel
Ersätt dokumentationsadresserna med godkända värden; de utgör inte en universell ACL.
Läs MAC-masker entydigt
f kräver exakt matchning och 0 tillåter valfri bit. a1:b2:c3:d4:e5:66 med ff:ff:ff:ff:ff:ff matchar bara den adressen; med ff:ff:ff:00:00:00 varje adress som börjar med a1:b2:c3. En OUI-regel är mycket bredare än en värdregel.
IPv4-testpolicy utan omedelbar utelåsning
För källan 192.0.2.10, destinationen 198.51.100.20 och TCP-destinationsport 443:
- Skapa ett tydligt intervall med Minimum port och Maximum port
443. - Skapa en ACL, exempelvis
IPV4TEST01. - Lägg till en ACE med låg Sequence, Action: Permit, korrekta adresser och värdnätmasker, Protocol: TCP och detta Destination port range.
- Lägg till övriga nödvändiga Permit-regler. Lämna inte fält tomma och anta inte Any utan att kontrollera det sparade värdet på installerad firmware.
- Täck före bindningen avsedd återstående trafik med en medvetet bred tillfällig Permit eller acceptera dess kontrollerade avbrott.
- Begränsa regeln först efter positivt test i en separat ändring och upprepa hanterings-, positivt och negativt test.
Den implicita blockeringen gör en allmän avslutande Deny onödig. En uttrycklig Deny-ACE kan klassificera ett precist flöde men ersätter inte en komplett Permit-mall. Sequence dokumenterar ordningen, inte konfliktlösning för överlappande regler: undvik eller testa dem.
Skapa portintervall
Security > Port range & binding > Port range
Välj Add; ange tjänst och intervall i Name; fyll i Minimum port och Maximum port (samma för en port); spara och kontrollera Configuration source. Dokumentera namn, minimum och maximum i ärendet eftersom ACE bara visar namnet; återanvänd inte enbart på grund av likhet.
Skapa ACL:er och ACE:er
Öppna Security > MAC ACL & ACE, Security > IPv4 ACL & ACE eller Security > IPv6 ACL & ACE. Välj under ACL Add, ett Name med 4–30 bokstäver/siffror och Save; kontrollera Profile name och Configuration source. Välj under ACE Add, fyll i från mallen, Save och kontrollera ACL name, Sequence, Action, kriterier och källa. Använd Edit eller Delete för befintliga regler. Sequence accepterar 1–2147483647; lämna mellanrum 10, 20, 30. Permit vidarebefordrar och Deny kastar.
MAC-fält
ACL name; VLAN ID 1–4094 (tomt för alla); Source MAC address och mask; Destination MAC address och mask; 802.1p value 0–7; hexadecimalt EtherType value, endast Ethernet II. Högst 128 ACE:er.
IPv4-fält
ACL name, Sequence, Action; Service type DSCP 0–63; IP och Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List eller Select from ID, Protocol ID 0–255. Listan innehåller IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. För ICMP: Any, Select from List eller Select from ID, ID och ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset eller Don’t care. Högst 128; använd intervall och flaggor endast med rätt protokoll och när de kan testas.
IPv6-fält
Allmänna fält med Source IPv6 prefix length och Destination IPv6 prefix length. Protocol: Any, Select from a List med TCP, UDP, IPv6:ICMP, eller Select from ID 0–255. För ICMP väljer du en ICMPv6-typ eller ID och ICMP code. Högst 64. Kontrollera prefix, ICMPv6 och Neighbor Discovery igen.
Kontrollera policyn före bindning
- Jämför antal, familj, ACL name, Action och stigande Sequence med planen; korrigera breda eller motstridiga kriterier.
- Kontrollera MAC-masker tecken för tecken, IPv4-nätmasker och IPv6-prefix.
- Jämför namn och dokumenterade Minimum port/Maximum port.
- Varje tillåtet flöde kräver bevis för bunden familj; MAC plus IP kräver Permit i båda.
- Dokumentera Deny eller saknad matchning för varje negativt test och familj.
- Kontrollera Configuration source och registrera MAC ACL, IPv4 ACL, IPv6 ACL för varje port.
- Testa oberoende åtkomst och bekräfta att test och produktion ska få samma ACL:er.
Bind ACL:er kontrollerat till portar
Security > Port range & binding > Port binding
Tabellen visar Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.
- Identifiera den icke-kritiska porten med nummer och kabeldragning; registrera tre kolumner och källa.
- Välj en familj i första steget och behåll övriga säkra värden. Skriv inte över aktiva bindningar utan effekttest och välj inte IPv4 och IPv6 tillsammans.
- Välj Update, kontrollera tabellen och kör omedelbart hanterings-, positiva, negativa samt begäran-/svarstester medan en separat session övervakas.
- Fortsätt utan kombination en port i taget efter varje godkänt test.
- Vid MAC plus IP bekräftar du åter Permit i båda listorna för varje flöde, lägger till den andra ACL:n på samma port och väljer Update.
- Upprepa alla hanterings-, verksamhets-, negativa, drift- samt begäran-/svarstester med den exakta kombinationen; separata tester räcker inte.
- Överför endast den bevisade kombinationen, en port och kontroll i taget.
Om ett steg misslyckas ska inget mer bindas. Återställ via oberoende åtkomst alla tre kolumnerna till snapshoten omedelbart före, välj Update och testa hantering och drift igen. I steg två tar du bort/återställer den tillagda familjen; experimentera inte med ACE:er i en aktiv kombination.
None tilldelar ingen ACL; Not set använder lokal konfiguration. De skiljer sig: återställ det dokumenterade värdet. Ändra uplinken sist; bind inte ACL:n där om täckningen är oklar.
Validera effekten efter bindning
Tillåtna flöden
Öppna en ny hanteringsanslutning via verklig väg och familj; testa varje flöde och exakt tjänst; testa passerande DHCP, DNS, tid, autentisering och övervakning; för IPv6 Neighbor Discovery, router- och path-MTU-funktioner; kontrollera ett oförändrat flöde; dokumentera den exakta kombinationen för MAC plus IP.
Negativa tester
Generera det blockerade flödet från en isolerad källa och bevisa att det inte når målet medan ett tillåtet jämförelseflöde fungerar. En timeout bevisar inte ensam ACL:n: kontrollera källa, mål, VLAN, routing och tjänst. Verifiera vid Deny att bredare tillåten användning inte avbröts.
Avsluta först efter kontroll av visningen och dokumentation av ny inloggning, alla tillåtna flöden och minst ett negativt test.
Vanliga problem
Hanteringen slutar fungera direkt efter bindning
Ändra inget via den avbrutna vägen. Använd oberoende åtkomst, återställ föregående snapshot och välj Update. Leta efter saknat flöde eller fel adress, mask, prefix, VLAN ID, intervall eller protokoll; testa korrigeringen endast på testporten.
En tillåten tjänst fungerar inte
Kontrollera port och bindning, ACL name, Sequence, källa/destination, nätmask/prefix, Source port range mot Destination port range, minimum/maximum, protokoll, ICMP, TCP-flaggor och för MAC VLAN ID, EtherType och jokerteckenmask. All trafik utan matchning kastas. Återgå vid MAC plus IP till senast fungerande bindning och testa korrigerad kombination bara på testporten.
Oönskad trafik är fortfarande möjlig
Bekräfta port och familj; leta efter breda/överlappande Permit och Sequence; nollor i MAC-masker breddar; kontrollera Protocol: Any, nät och intervall; skilj Not set från None; upprepa med entydig källa, destination och tjänst.
IPv6 slutar fungera eller förblir okontrollerat efter IPv4-ändring
Kontrollera Port binding och återställ beslutad dual-stack-design; välj inte båda familjerna. Kontrollera ICMPv6 och Neighbor Discovery.
Det går inte att ta bort en ACL
Om den innehåller ACE:er varnar Fusion. Flytta dem med Edit eller använd Fix conflicts, markera poster och Delete dependants. Bekräfta först att ingen port behöver ACL:n; detta tar bort regler och är inte rutinrensning.
Central-/Fusion-visningen och effekten skiljer sig
Kontrollera Configuration source; Not set ärver lokal bindning; jämför switch, port och kablage; ladda om efter Save/Update; lös konfigurationskällan före nytt test, eftersom upprepat sparande inte rättar fel policy.
Återställning
Ta först bort effekten på porten och låt ACL-objekten inledningsvis vara kvar.
Återställ bindningen
- Öppna via fungerande eller oberoende åtkomst Security > Port range & binding > Port binding och senast ändrade port.
- Återställ MAC ACL, IPv4 ACL, IPv6 ACL exakt: None endast om ingen ACL var tilldelad, Not set endast om lokal konfiguration styrde. Efter misslyckat steg två tar du bort/återställer tillagd familj.
- Välj Update, kontrollera tabell och Configuration source och testa hantering, tillåten trafik och drifttjänster igen.
- Återställ övriga portar i omvänd ordning.
Ångra en ACE-ändring
Om bara en regel var fel och hanteringen är stabil använder du Edit i MAC ACE, IPv4 ACE eller IPv6 ACE för att återställa alla värden; markera en entydig ny ACE och välj Delete. Upprepa ordnings-, effekt- och trafiktester. Vid risk för utelåsning återställer du först den kända bindningen och korrigerar sedan den nu inaktiva ACL:n.
Ta bort nya objekt
- Bekräfta att ACL:n inte är bunden.
- Markera nya ACE:er och Delete, därefter den tomma ACL:n och Delete.
- Ta bort nya oanvända intervall.
- Välj inte Delete dependants blint; kontrollera beroenden och mål-ACL.
- Jämför tabeller och Configuration source med startinventeringen.
Efter återställning kontrollerar du en ny inloggning, ursprungliga tillåtna vägar och bindningen för varje port. Dokumentera orsak, saknade eller för breda behörigheter, portar, konfigurationskälla och resultat före en ny utrullning.