Hoppa till innehållet
Avanet

Konfigurera Sophos Switch Layer 3-gränssnitt och statiska rutter

Ett gränssnittsnätverk och en ruttpost är två nödvändiga, men inte slutliga, byggstenar för Layer 3-anslutning på en Sophos-switch: Under Switch > Networks > IPv4 eller Switch > Networks > IPv6 får switchen en adress på ett VLAN. Under Switch > Routes > IPv4 eller Switch > Routes > IPv6 anges via vilken gateway målnätverk som inte är direktanslutna kan nås. Switchen lägger automatiskt till rutter för nya VLAN; ytterligare vägar registreras som statiska rutter. För att transittrafik verkligen ska fungera måste nästa hopp också vara tillgängligt via det avsedda gränssnittet, det måste finnas en returväg och den tillämpliga vidarebefordran/ACL-policyn måste tillåta den planerade trafiken.

Den säkra processen är därför att dokumentera nuläget, kontrollera VLAN, nästa hopps nåbarhet, returvägen och tillämplig vidarebefordran/ACL-policy, först konfigurera gränssnittsnätverket, kontrollera den automatiskt tillagda rutten och först därefter lägga till nödvändiga statiska rutter. Ändringar av gränssnittet eller policyn genom vilken administrationen körs kräver ett underhållsfönster och en oberoende hanteringsväg; administrativ trafik måste vara uttryckligen tillåten före och efter ändringen.

Krav och ändringsplan

Före konfigurationen registreras följande värden för varje IP-familj:

OmrådeSka dokumenteras
VLAN-gränssnittVLAN-ID, tidigare och ny switch-IP-adress
IPv4Subnätmask, gateway, primär och sekundär DNS-server
IPv6Prefixlängd, gateway, primär och sekundär DNS-server
Statisk ruttDestinationsadress, nätmask eller prefixlängd, gateway och avsett gränssnitt/VLAN
ReturvägVäg från målnätverket tillbaka till testkällans nätverk
VidarebefordranTillämplig vidarebefordran/ACL-policy och tillåtelse för planerad transittrafik
OperationHanteringsväg, underhållsfönster, testkällor och återställningsvärden

Dessutom måste det kontrolleras:

  • VLAN:et finns och transporteras korrekt taggat eller otaggat på upplänken.
  • Den planerade switchadressen är ledig och finns i det avsedda subnätet eller prefixet.
  • Gatewayen kan nås från det associerade gränssnittsnätverket. En gateway i ett annat, oåtkomligt nätverk kan inte vidarebefordra trafiken.
  • Destinationsnätverk och prefix överlappar inte oavsiktligt befintliga nätverk.
  • Fjärrstationen vet vägen tillbaka. En befintlig utgående rutt bevisar inte enbart anslutning från ända till ände.
  • Den tillämpliga vidarebefordran/ACL-policyn tillåter planerad transittrafik mellan de berörda käll- och destinationsnätverken. Om den här policyn hanteras separat måste tillåtelsen bekräftas innan rutten skapas; en synlig rutt och ett tillgängligt nästa hopp enbart bevisar inte vidarebefordran.
  • Befintlig och avsedd hanteringstrafik blockeras inte av någon vidarebefordran/ACL-ändring. En oberoende hanteringsväg förblir tillgänglig tills hantering och trafik har bekräftats efter ändringen.
  • En andra administrationsanslutning, lokal åtkomst eller person på plats är tillgänglig ifall hanterings-IP ändras.

Dokumenterad gräns: Högst fyra VLAN-gränssnitt inklusive standard-VLAN kan ta emot en statisk IP-adress. Denna gräns gäller över de statiskt adresserade VLAN-gränssnitten och måste kontrolleras innan ytterligare tilldelning.

Inventera befintliga nätverk och rutter

  1. Öppna önskad switch i Sophos Fusion.
  2. Öppna först Switch > Networks > IPv4 och sedan Switch > Networks > IPv6.
  3. För varje relevant post, dokumentera VLAN, IP address, Subnet, Network details och Configuration source.
  4. Anteckna särskilt gatewayen, primära och sekundära DNS-servrar och befintliga taggar under Network details.
  5. Kontrollera Switch > Routes > IPv4 och Switch > Routes > IPv6 separat.
  6. För de berörda rutterna, notera Destination, Subnet, Gateway, Interface, Protocol och Configuration source.

Både nätverk som upptäckts dynamiskt via DHCP och nätverk som läggs till manuellt kan visas i nätverksvyerna. Configuration source visar deras respektive ursprung. Innan edit eller Delete måste det därför kontrolleras om den valda nätverksposten upptäcktes av DHCP eller konfigurerades manuellt; bara visningen i tabellen indikerar inte manuell konfiguration.

Ursprunget är också avgörande i ruttvyerna: Rutttabellen innehåller både poster som skapas automatiskt av switchen för nya VLAN och poster som läggs till manuellt. En visad post får därför inte behandlas som en manuellt konfigurerad statisk rutt enbart på grund av dess närvaro. Innan någon ändring eller radering kontrolleras detaljerna och Configuration source.

Inventeringen är också återställningsmallen. Enbart skärmdumpar räcker inte för liknande prefix; adresser, masker eller prefixlängder och gateways registreras också som text i ändringssedeln.

Lägg till IPv4-gränssnittsnätverk

  1. Öppna Switch > Networks > IPv4.
  2. Välj Add network.
  3. Ange det avsedda VLAN och IPv4-adressen för switchen.
  4. Ange rätt IPv4-subnätmask under Subnet.
  5. Ange gatewayen och den primära och, om tillhandahållen, sekundär DNS-server enligt ändringsplanen. Taggar är informativa och bör tydligt identifiera platsen eller syftet.
  6. Innan du sparar, kontrollera igen om denna post överensstämmer med gränsen för fyra statiskt adresserade VLAN-gränssnitt inklusive standard-VLAN.
  7. Spara ändringen och vänta på bearbetning.
  8. Öppna posten igen under Switch > Networks > IPv4 och jämför VLAN, IP address, Subnet, Network details och Configuration source med planen.
  9. Kontrollera under Switch > Routes > IPv4 om rutten som skapas automatiskt av switchen för det nya VLAN:et visas med den förväntade destinationen, subnätet och gränssnittet.

Om den nuvarande hanteringsadressen ersätts får den gamla konfigurationen inte raderas i förtid. För det första måste den nya hanteringsvägen fungera från ett system i rätt nätverk. Om parallell ingång inte är möjlig på grund av gränsen för fyra gränssnitt, görs ändringen endast i underhållsfönstret med lokal eller på annat sätt oberoende åtkomst.

Lägg till IPv6-gränssnittsnätverk

IPv6 hanteras separat; en fungerande IPv4-konfiguration bekräftar därför inte IPv6-tillgänglighet.

  1. Öppna Switch > Networks > IPv6.
  2. Välj Add network.
  3. Ange VLAN- och IPv6-adressen för switchen.
  4. Ange den avsedda IPv6-prefixlängden under Subnet.
  5. Ange IPv6-gatewayen och den primära och eventuellt sekundära DNS-servern enligt planen.
  6. Kontrollera gränsen för fyra VLAN-gränssnitt med statiska IP-adresser inklusive standard-VLAN.
  7. Spara och kontrollera fullständigt den resulterande posten under Switch > Networks > IPv6.
  8. Kontrollera under Switch > Routes > IPv6 om den förväntade automatiska rutten med lämpligt prefix och gränssnitt finns för det nya VLAN:et.
  9. Validera med IPv6-kompatibla käll- och målsystem. Värdnamn är endast ett kompletterande test eftersom DNS-fel och routingfel har olika orsaker.

Med dual stack behandlas IPv4 och IPv6 som två separata testfall. Gateway- och DNS-adresser måste matcha den valda IP-familjen.

Ändra befintligt gränssnittsnätverk

  1. Beroende på IP-familjen öppnar du Switch > Networks > IPv4 eller Switch > Networks > IPv6.
  2. Identifiera tydligt den berörda posten baserat på VLAN och adress.
  3. Öppna via edit.
  4. Ändra endast de värden som har godkänts i ändringsärendet.
  5. Innan du sparar, kontrollera inverkan på hanteringsåtkomst, gateways tillgänglighet, DNS och befintliga statiska rutter.
  6. Spara och kontrollera sedan nätverks- och rutttabellen igen.

Om adressen, nätmasken eller prefixets längd ändras kan en tidigare tillgänglig gateway och statiska rutter som pekar på den bli ogiltiga. Sådana beroende rutter inventeras i förväg och kontrolleras efter att gränssnittsändringen har bekräftats.

Inför varje statisk IPv4- eller IPv6-rutt måste det avsedda gränssnittet, tillgängligheten för nästa hopp, returvägen och tillåtelsen för transittrafik bekräftas av tillämplig vidarebefordran/ACL-policy. Policykontrollen inkluderar också skyddet av den aktuella och den avsedda hanteringsvägen.

Lägg till statisk IPv4-rutt

En statisk rutt skapas endast när det avsedda VLAN-gränssnittet finns och dess gateway är nåbar.

  1. Öppna Switch > Routes > IPv4.
  2. Kontrollera om destinationen redan omfattas av en befintlig post.
  3. Välj Add route.
  4. Fyll i de obligatoriska fälten som visas i Add route enligt den godkända IPv4-ruttplanen.
  5. Spara rutten.
  6. Kontrollera Destination, Subnet, Gateway, Interface, Protocol och Configuration source i rutttabellen.
  7. Testa tillgängligheten från minst ett relevant källnätverk och verifiera returvägen.

Lägg till statisk IPv6-rutt

  1. Öppna Switch > Routes > IPv6.
  2. Kontrollera om målprefixet redan täcks av en befintlig post.
  3. Välj Add route.
  4. Fyll i de obligatoriska fälten som visas i Add route enligt den godkända IPv6-ruttplanen.
  5. Spara.
  6. Kontrollera Destination, Subnet, Gateway, Interface, Protocol och Configuration source i tabellen.
  7. Utför ett IPv6-test utan DNS och sedan valfritt ett test med ett lösbart värdnamn.

Gatewayen måste vara tillgänglig via den avsedda IPv6-anslutningen. Ett syntaktiskt giltigt men oåtkomligt nästa hopp skapar inte en fungerande rutt.

Ändra befintlig statisk rutt

  1. Beroende på IP-familjen, öppna Switch > Routes > IPv4 eller Switch > Routes > IPv6.
  2. Identifiera rutten tydligt med Destination, Subnet, Gateway, Interface och Configuration source och jämför den med ändringsbiljetten.
  3. Öppna den avsedda posten via edit.
  4. Ändra endast värdena som visas i formuläret och har godkänts i ändringsärendet.
  5. Spara och vänta på att ändringen ska bearbetas.
  6. Hämta rutttabellen igen och jämför Destination, Subnet, Gateway, Interface, Protocol och Configuration source med den släppta ruttplanen.
  7. Kontrollera det berörda destinationsnätverket, dess returväg och minst en explicit opåverkad destination.

Innan du ändrar destination, subnät, prefix eller gateway, kontrolleras överlappningar och tillgängligheten för det nya nästa hoppet. De tidigare värdena förblir dokumenterade för återställning.

Ta bort rutt eller nätverk säkert

Ta bort statisk rutt

  1. Beroende på IP-familjen öppnar du Switch > Routes > IPv4 eller Switch > Routes > IPv6.
  2. Kontrollera destination, subnät eller prefix, gateway, gränssnitt och Configuration source mot ändringsbiljetten.
  3. Välj den exakta posten och klicka på Delete.
  4. Vänta på bearbetning, hämta rutttabellen igen och se till att endast den avsedda sökvägen togs bort.
  5. Testa endast berörda och uttryckligen opåverkade destinationer efter denna bekräftelse.

Innan radering måste alternativa tillgänglighets- och returvägar klargöras. Poster som skapas automatiskt och manuellt konfigureras för ett VLAN raderas inte baserat på gissningar; informationen som visas och Configuration source är avgörande. Om ändringen har bearbetats bekräftas genom att hämta rutttabellen.

Ta bort gränssnittsnätverk

  1. Fånga först alla statiska rutter som använder det berörda VLAN-gränssnittet eller dess gateway.
  2. Kontrollera hanteringsåtkomst och alternativa sökvägar.
  3. Beroende på IP-familjen, öppna Switch > Networks > IPv4 eller Switch > Networks > IPv6.
  4. Välj den avsedda posten och klicka på Delete.
  5. Kontrollera sedan i motsvarande nätverks- och ruttvy vilka poster som har tagits bort.
  6. Testa tillgängligheten via de återstående gränssnitten.

Om du tar bort ett nätverk tas dess hanterade gränssnittsinställningar bort. Ett hanterings-VLAN raderas därför aldrig utan en bekräftad ersättningssökväg.

Validera nåbarhet

Efter varje enskild ändring utförs en kontroll innan nästa steg följer:

  1. Konfigurationskontroll: Är VLAN, IP-adress, mask- eller prefixlängd, gateway, DNS och Configuration source korrekta under Switch > Networks > IPv4 eller Switch > Networks > IPv6?
  2. Ruttkontroll: Är destination, subnät eller prefix, gateway, gränssnitt, protokoll och Configuration source korrekta under Switch > Routes > IPv4 eller Switch > Routes > IPv6?
  3. Lokalt test: Är den nya switchadressen tillgänglig från samma VLAN?
  4. Gateway-test: Är det konfigurerade nästa hoppet tillgängligt via det avsedda gränssnittet?
  5. Routingtest: Är en IP-adress i målnätverket nåbar från ett relevant källnätverk?
  6. Test för returväg: Kommer svaret till källnätverket? Om returvägen är asymmetrisk eller saknas kan den utåtriktade vägen se korrekt ut även om testet från början till slut misslyckas.
  7. Policytest: Tillåter den tillämpliga vidarebefordran/ACL-policyn den planerade transittrafiken utan att blockera den aktuella eller avsedda hanteringsvägen?
  8. DNS-test: Löser de konfigurerade DNS-servrarna nödvändiga namn? I förväg testas samma sökväg med en IP-adress så att DNS och routing kan bedömas separat.
  9. Test med dubbla stack: Testa IPv4 och IPv6 oberoende av varandra; den ena familjens framgång säger ingenting om den andra.
  10. Hanteringstest: Hantering via Sophos Fusion och avsedd administrativ åtkomst förblir tillgänglig.

När det finns flera statiska rutter testas de specifika berörda målnätverken individuellt. En lyckad anslutning till något annat nätverk bekräftar inte att den nya rutten kan användas.

Återställning

En återställning utlöses när hanteringsåtkomsten blir instabil, gatewayen eller destinationsnätverket inte kan nås, eller tabellvärdena skiljer sig från den släppta planen.

Efter att ha lagt till en rutt

  1. Identifiera den nyskapade rutten under Switch > Routes > IPv4 eller Switch > Routes > IPv6 med alla visade fält.
  2. Välj post och klicka på Delete.
  3. Kontrollera att föregående tabellstatus har återställts.
  4. Testa den ursprungliga nåbarheten igen.

Efter att ha ändrat en rutt eller nätverk

  1. Öppna den berörda posten via edit.
  2. Ange de tidigare dokumenterade värdena helt igen.
  3. Spara och kontrollera motsvarande nätverks- och ruttvy.
  4. Upprepa tester för hantering, gateway, målnätverk och DNS.

Efter att ha lagt till ett gränssnittsnätverk

  1. Ta först bort alla ytterligare skapade statiska rutter som är beroende av detta gränssnitt eller gateway.
  2. Välj sedan det nyligen tillagda nätverket under Switch > Networks > IPv4 eller Switch > Networks > IPv6 och klicka på Delete.
  3. Jämför nätverk och rutttabell mot initialtillståndet.

Om den borttagna eller ändrade adressen var den enda hanteringsvägen, sker återställning via den förberedda oberoende åtkomsten. Utan denna åtkomst kommer inga ytterligare fjärrändringar att göras.

Felsökning

Nätverket kan inte läggas till

  • Räkna antalet statiskt adresserade VLAN-gränssnitt; standard-VLAN räknas mot gränsen på fyra.
  • Kontrollera om VLAN och adress redan finns.
  • Kontrollera nätmasken för IPv4 och prefixlängden för IPv6.
  • Kontrollera Configuration source för en befintlig post innan du ändrar eller tar bort den.

Den automatiska VLAN-rutten saknas eller är oväntad

  • Kontrollera under Switch > Networks > IPv4 eller Switch > Networks > IPv6 om gränssnittsnätverket verkligen sparades.
  • Kontrollera rätt IP-familj och VLAN.
  • Jämför under Switch > Routes > IPv4 eller Switch > Routes > IPv6 mål, Subnet, Interface, Protocol och Configuration source.
  • Skapa inte förhastat en dubblett manuell inmatning. Korrigera gränssnittskonfigurationen först eller vänta på att ändringen ska bearbetas och kontrollera igen.

Den statiska rutten är synlig, men destinationen kan inte nås

  • Kontrollera destinationsadressen och nätmasken eller prefixets längd för stavfel.
  • Se till att den visade Interface leder till gatewayen.
  • Kontrollera först gatewayen från det direktanslutna nätverket. Ett ogiltigt eller otillgängligt nästa hopp förhindrar den dirigerade anslutningen.
  • Kontrollera VLAN-transport på upplänk och fjärrstation.
  • Kontrollera om tillämplig vidarebefordran/ACL-policy tillåter transittrafik för de berörda käll- och destinationsnätverken.
  • Kontrollera returväg, filter och värdbrandvägg på destinationen.
  • Undersök IPv4- och IPv6-felmönster separat.

IP-anslutningen fungerar, men namnet gör det inte

  • Kontrollera de primära och sekundära DNS-servrarna i posten under Switch > Networks > IPv4 eller Switch > Networks > IPv6 i Network details.
  • Testa först DNS-servern direkt via IP.
  • Kontrollera om det finns en lämplig rutt och en returväg för DNS-serverns nätverk.
  • Testa namnupplösning separat. Själva den statiska rutten är baserad på destinationsadresser och bekräftas inte av ett lyckat DNS-test.

Åtkomsten förlorades efter en gränssnittsändring

  • Gör inga ytterligare ändringar över samma trasiga sökväg.
  • Använd oberoende hanteringsåtkomst eller lokal support.
  • Återställ tidigare IP-adress, mask- eller prefixlängd, gateway- och DNS-värden från återställningsmallen.
  • Kontrollera sedan om beroende statiska rutter pekar på en tillgänglig gateway igen.

Efter raderingen är ett annat nätverk inte längre tillgängligt

  • Kontrollera om den raderade rutten också krävdes som en sökväg för detta nätverk eller om ett sammanfattande prefix påverkades.
  • Jämför det loggade initiala tillståndet med Destination, Subnet, Gateway, Interface, Protocol och Configuration source.
  • Skapa bara posten igen med exakt dokumenterade värden och lägg inte till några odokumenterade inställningar.

Ändringen är endast genomförd när tabellstatus, hanteringsåtkomst, vidarebefordran/ACL-policy, både använda IP-familjer, målnätverk, returvägar och DNS har validerats enligt ändringsplanen och dokumenterats i biljetten.