Registrera en Sophos Switch i Sophos Fusion
En Sophos Switch kan hanteras lokalt via webbgränssnitt och CLI eller centralt via Sophos Fusion. Registrering kräver en fungerande IPv4-konfiguration, DNS, Internetåtkomst och tillgång till de obligatoriska måldomänerna. Registrering och licensiering är tekniskt separat: Växeln kan registreras utan giltig prenumeration, men hantering och ändringar via Sophos Fusion kräver en Sophos Switch Support and Services-prenumeration.
Efter att ha slagit på eller startat om switchen har du 15 minuter på dig att registrera den i Sophos Fusion. Förbered därför nätverk, tenant och tilldelning innan tidsfönstret börjar.
Objektiva och stoppvillkor
I slutet visas växeln under My Products > Switches > Switches med rätt serienummer och den avsedda platsen eller stack referens. Det tekniska målet tillståndet är Synchronized; supportabonnemanget måste också vara giltigt för operativ acceptans. DHCP leasing eller statisk förvaltning adress, DNS upplösning och utgående anslutningar måste fortsätta att fungera.
Börja inte den tekniska registreringen medan någon av följande punkter förblir olöst:
- Serienummer, målhyresgäst eller avsedd plats eller stack är oklara.
- Växeln får inte en lämplig hanteringsadress eller når inte sin standardgateway.
- IPv4 DNS-förfrågningar fungerar inte.
- En brandvägg, proxy eller SSL/TLS inspektion blockerar nödvändiga mål.
- Effekterna av standardmallen på pilotomkopplaren klargörs inte.
Bekräfta prenumerationen i förväg
Hårdvaruköpet inkluderar det lokala webbgränssnittet och CLI. En Sophos Switch Support and Services-prenumeration för varje switch som används och hanteras via Sophos Fusion låser dessutom upp följande tjänster:
- Ledning via Sophos Fusion, inklusive portar, VLAN, konfiguration och status,
- firmware uppdateringar,
- 24/7 multikanalsupport,
- Avancerad RMA.
Utan en giltig prenumeration fortsätter växeln att fungera och förblir lokalt hanterbar, men förändringar genom Sophos Fusion är inte möjligt. Om för få prenumerationer finns tillgängliga, Sophos Fusion visar Oversubscribed; du måste köpa felet. No subscription, Expired subscription, och Suspended är också ogiltiga acceptanstillstånd. Aktivera och hantera licensen under Profile icon > Licensing.
Håll dessa problem separata under diagnosen: en lokalt tillgänglig växel som vidarebefordrar trafiken visar inte att Fusion management är licensierad. Omvänt, en licens inte löser DHCP eller DNS problem eller avblockera destinationer.
Förberedelser
Innan kabling växeln, spela in sin modell, serienummer och plats, samt den avsedda hyresgästen, platsen eller stapeln, i förändringsrekordet.
- den tidigare hanterings- IP-konfigurationen om växeln inte är fabriksny,
- förvaltning VLAN, DHCP-omfattning eller statisk adress, subnet mask, standardgateway och DNS-server,
- uppströms brandvägg, proxy och SSL/TLS inspektionsregler,
- befintlig lokal konfiguration och nåbar lokal administratörsåtkomst,
- underhållsfönster, aborttid och ansvarig person.
Börja med en pilotomkopplare. Begränsa tillfälliga regler till de dokumenterade destinationerna istället för att skapa obegränsad tillgång till Internet. Om du behöver ett proxy- eller inspektions undantag, registrera både föregående tillstånd och det nödvändiga slutläget.
Krävda domäner
Bytet måste kunna lösa och nå följande FQDN: er. En statisk IP-post ersätter inte DNS.
Ledning och registrering
| Syfte | Destination att tillåta | Effekt om blockerad |
|---|---|---|
| Sophos Fusion Management | fusion.sophos.com | Ingen tillförlitlig koppling till central förvaltning |
| Sophos tjänster | *.apu.sophos.com | Krävda Sophos-tjänster är inte tillgängliga |
| Inledande registrering | sophos.jfrog.io | Switch kan inte registreras i Sophos Fusion |
| Kontrollera den nuvarande firmware | jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com | Switch kan inte verifiera den aktuella firmwareversionen |
Regionspecifika konfigurationsbackups
Lämplig destination för dataregionen måste vara tillgänglig:
tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com
Där säkerhetspolicy tillåter kan du tillåta prefix tf-cswitch-backup-config-dump tillsammans med domänen amazonaws.com genom att använda ett wildcard eller regelbundet uttryck. En filtregel för *.amazonaws.com krävs inte.
Tillverkarens krav specificerar FQDNs men inga icke-standardportar. Öppna inte godtyckliga ytterligare portar. Om filtrering orsakar ett problem, granska DNS, proxy, inspektion och brandväggsloggar istället för att i stort sett koppla av egresspolitiken.
Lokal bootstrap
Alla Sophos Switch-modeller använder hanteringsadressen 172.16.16.239 i sitt ursprungliga tillstånd. För första gången lokal åtkomst:
- Anslut kraftkabeln, slå på omkopplaren och kontrollera att ström LED är tänd.
- Vänta på fullstart; det kan ta några minuter.
- Anslut en dator direkt till en Ethernet-port av växeln.
- Tillfälligt ge datorn en gratis statisk adress i nätverket
172.16.16.0/24, till exempel:- IP-adress:
172.16.16.200 - Subnetmask:
255.255.255.0
- IP-adress:
- Ange
172.16.16.239i en webbläsare. Sign-in-sidan visas. - Logga in med användarnamn
adminoch det aktuella enhetslösenordet. Fabrikslösenordet är på klistermärket på baksidan. - Ändra standardlösenordet på ett kontrollerat sätt eller skapa ett dedikerat administratörskonto. Förvara de nya referenserna säkert.
- Växla till Configure > System settings > IP address settings och öppna IPv4 management.
Variant A: DHCP
- Under Configuration väljer du DHCP alternativet.
- Spara med Apply.
- Anslut växeln till det avsedda förvaltningsnätverket.
- I DHCP-servern bestämmer och dokumenterar den tilldelade IP-adressen på grundval av MAC-adressen eller det nya hyresavtalet.
- Kontrollera att hyresavtalet, subnet, standardgateway och DNS-servern motsvarar det planerade hanteringsnätverket.
- Öppna det lokala webbgränssnittet via den tilldelade adressen.
DHCP ensam är inte tillräckligt: den tilldelade DNS-resolutionen måste kunna svara på de nödvändiga offentliga FQDN: er via IPv4, och standardgatewayen måste dirigera den utgående trafiken.
Variant B: Statisk IPv4-adress
- Under Configuration väljer du Static alternativet.
- Slutföra följande fält:
- Address: reserverad hantering IP av omkopplaren,
- Subnet mask: mask av ledningsnätverket,
- Default gateway: routeradress för ledningsnätverket,
- DNS server 1: primär DNS-resoler,
- DNS server 2: valfri sekundär DNS-resolver.
- Spara med Apply.
- Anslut växeln till det avsedda förvaltningsnätverket.
- Återställ admin-datorn till dess ursprungliga nätverkskonfiguration.
- Öppna det lokala webbgränssnittet via den nya statiska adressen.
Innan du väljer Apply, se till att den statiska adressen inte redan används. Om gränssnittet är då oåtkomligt, först kontrollera administratörsdatorn, VLAN, subnet, gateway och dokumenterad adress; inte omedelbart utföra en fabriksåterställning.
Kontrollera nätverket innan 15-minutersfönstret
Slutföra följande punkter innan den planerade omstarten:
- I DHCP eller IP-adresshantering kontrollerar du att hanteringsadressen är stabil.
- På DNS-resolutionen som används, testa lösningen av alla FQDN som krävs för regionen.
- Sök efter Switch IP i brandväggs- och proxyloggar och se till att ingen av de domäner som krävs blockeras eller ändras av en olämplig SSL/TLS-inspektion.
- Under Profile icon > Licensing kontrollera om support- och servicekvantiteten är tillräcklig för de redan registrerade och de nytillkomna omkopplarna.
- Har den avsedda platsen eller stapeln redo i Sophos Fusion. Om du väljer varken, Sophos Fusion tillämpar default template.
- Har serienumret redo att klistra in. När du lägger till flera switchar, ange exakt ett serienummer per rad.
För 2,5, 5 eller 10 Gbps-portar kontrollerar också att de befintliga kablar och nätverkskomponenterna stöder den avsedda hastigheten. Detta påverkar inte registreringen av serienummer, men det förhindrar en instabil länk från att misstas för ett registreringsfel.
Registrering i Sophos Fusion
Den exakta vägen är My Products > Switches > Switches > Add switches.
- Öppna Add switches innan tidsfönstret startas.
- Anslut växeln till ledningsnätverket och därmed till Internet.
- Slå på omkopplaren. Om det redan är på eller 15-minutersfönstret är oklart, gör exakt en planerad omstart.
- Från denna start har du 15 minuter på dig att slutföra registreringen.
- Ange serienumret i Step 3. För en kontrollerad pilot registrerar du bara den förberedda omkopplaren; för en godkänd bulkregistrering, ange ett serienummer per rad.
- Välj den förberedda webbplatsen från rullgardinsmenyn. Använd pilen bredvid en webbplats för att välja en av webbplatsens stackar.
- Kontrollera valet, serienumret och hyresgästen igen.
- Klicka på Register.
Om du väljer varken en webbplats eller en stack, får växeln standardmallen. Detta är inte ett neutralt tillstånd: dess inställningar kan tillämpas på växeln efter registrering.
Kontrollera registrering och synkronisering
Kontrollera resultatet under My Products > Switches > Switches. Serial number, model, location och site or stack måste matcha förändringen. Kontrollera även firmwareversionen, den lokala förvaltningsåtkomsten via den dokumenterade IP-adressen och de två viktiga statusvärden:
- Stödstatusen visar en giltig prenumeration.
- Anslutningen och konfigurationsstatusen når Synchronized.
Inget nytt fel HTTP: 000 kan visas i switchloggen; brandvägg och proxyloggar kanske inte visar blockerade anslutningar till de nödvändiga FQDN.
Vid synkronisering kan dessa tillstånd förekomma:
| Status | Betydelse och svar |
|---|---|
| Waiting for sync | Fusionsförändringar väntar på överföring; anslutning fortsätter att observeras. |
| Pending | Inställningar har skickats, Fusion väntar på bekräftelse. |
| Syncing | Synkronisering pågår; avbryta inte den genom att starta om växeln. |
| Out of sync | Bytet har osynkroniserade inställningar; köa inte ytterligare ändringar förrän du identifierar orsaken. |
| Manual synchronization needed | Automatisk synkronisering misslyckades; kontrollera detaljer i uppgiftsköen. |
| Firmware too old | En nyare firmware har varit tillgänglig i mer än 180 dagar. Fusion blockerar policyn driver tills firmware har uppdaterats. |
Lokala förändringar återspeglas inte automatiskt i Sophos Fusion. Efter framgångsrik ombord konfigurerar du inte omkopplaren lokalt och i Fusion parallellt. Synchronized bekräftar molnanslutningen och konfigurationssynkroniseringen; endast ett separat, godkänt funktionellt test bekräftar den avsedda datavägskonfigurationen.
Fel DOWNLOADER error Failed to download the package. HTTP: 000
Posten
DOWNLOADER error Failed to download the package. HTTP: 000
I detta arbetsflöde visar posten att switchen inte kunde nå en av registreringsdestinationerna. 000 är inte en vanlig HTTP-status som returneras av en webbserver. Dölj inte felet genom upprepade registreringsförsök.
Kontrollera i denna order:
- Tidpunkt och käll-IP: Notera den exakta feltidpunkten och switchens aktuella IP-adress för hantering.
- Adressering: Kontrollera DHCP-leaset eller den statiska adressen, nätmasken och standardgatewayen.
- DNS: Lös
sophos.jfrog.ioochjfrog-prod-use1-shared-virginia-main.s3.amazonaws.comgenom de exakta DNS-servrarna som tilldelats växeln. - Brandvägg och proxy: Filtrera loggar med käll IP och båda FQDN: er. Blockering
sophos.jfrog.ioförhindrar registrering; blockering av S3-destinationen förhindrar att den aktuella firmwareversionen kontrolleras. - SSL/TLS-inspektion: Kontrollera om inspektion, certifikatsersättning eller autentisering avvisar enhetens åtkomst. Konfigurera endast det nödvändiga, dokumenterade undantaget.
- Andra Sophos-mål: Kontrollera även
fusion.sophos.comoch*.apu.sophos.comför upplösning och tillåten utgående åtkomst. - Regionell säkerhetskopieringsdomän: För fullständig Fusion-funktionalitet, kontrollera säkerhetskopieringsdestinationen för dataregionen. Enbart framgångsrik registrering bevisar inte att denna destination är tillgänglig.
- Först när problemet har åtgärdats startar du en ny registreringscykel.
Ett brett “tillåt något” test är endast acceptabelt om det är tätt tidsinställt, begränsat till den enskilda switch IP och inloggad i förändringen. Efter testet ersätts det omedelbart av ovan nämnda FQDN-aktier. Om HTTP: 000 kvarstår, DNS-svar, brandvägg / proxy beslut, byta log, timestamp, modell, serienummer och firmware sparas för upptrappningen.
Tydligt begränsa upprepningar, omstart och återställning
Sophos anger ingen numerisk maxgräns för registreringsförsök. Varje start har dock en strikt gräns:
- Varje start eller omstart öppnar ett registreringsfönster på 15 minuter.
- Om omkopplaren inte registreras efter 15 minuter måste den startas om och registreringsprocessen startas om.
- Klicka på Register utanför fönstret ersätter inte omstarten.
- Ett omregistreringsförsök kräver endast en omstart, inte en fabriksåterställning.
Gör därför högst ett nytt försök efter att du bevisligen har åtgärdat orsaken. Om även detta försök misslyckas ska du inte fortsätta i en omstarts- eller återställningsloop. Granska loggarna och nätverkssökvägen på nytt och eskalera ärendet vid behov.
Återstarta inte heller med Pending, Syncing eller en löpande firmwareaktivitet, dessa stater är inte en begäran om att öppna 15-minutersfönstret.
Återvänd
Gå tillbaka beroende på vilken status som nåtts.
Innan framgångsrik registrering
- Sluta ytterligare försök och koppla bort omkopplaren från produktionsupplänken om det behövs utan att avbryta strömförsörjningen under en igenkännlig skriv- eller uppdateringsprocess.
- Returnera admin-datorn till dess ursprungliga DHCP eller statisk konfiguration.
- Endast hanteringsadresseringen ändrades, logga in lokalt via den senaste dokumenterade adressen och återställa den tidigare DHCP- eller statiska konfigurationen.
- Ta bort tillfälliga breda brandväggar, proxy- eller inspektions undantag; återställa befintliga regler till deras dokumenterade baslinjestatus.
- Dokumentera felmönster, loggar och demontering som utförs. Gränsen från föregående avsnitt gäller omstart och återställning.
Efter framgångsrik registrering
Försök inte att ”ångra” en lyckad registrering med en oplanerad återställning. Fusion kan redan ha överfört standardmallen eller konfigurationen för den valda platsen eller stacken. Därför:
- Skicka inte ytterligare fusionsförändringar och tvinga inte manuell synkronisering.
- Dokumentera omkopplaren, serienumret, hyresgästen, platsen eller stacken, status och tillämpad mall.
- Om effekten på datavägen är möjlig, ta pilotomkopplaren från produktionsvägen på ett kontrollerat sätt eller tråda den tillbaka till pilotanslutningen som tillhandahålls i förväg.
- Ta inte bort domäner så länge växeln fortfarande hanteras av Fusion, men ersätt en tillfällig regel som är för bred med den exakta tillåtna listan.
- Om en deregistrering, en hyresgäst förändring eller en fabriksåterställning verkar nödvändig, stanna här och använda en separat testad process.
Använd den lokala administrationsrutten för diagnos och stabilisering efter behov. Förändringar som görs lokalt synkroniseras inte i Sophos Fusion.
Slutdokumentation
Sätt denna information i förändringen:
- serienummer, modell, hantering IP och DHCP leasing eller statiska parametrar,
- DNS-servrar som används och lyckas lösa de mål som krävs,
- tillåtna domäner, inklusive dataregionen,
- registreringstid inom 15-minutersfönstret,
- Hyresgäst och vald plats eller stack,
- Skärmdump eller export av den slutliga statusöversikten,
- firmware version och varning Firmware too old,
- Resultatet av det lokala åtkomsttestet,
- avlägsna tillfälliga regler eller förblir exakta tillåtna,
- Om ett misslyckande inträffar:
HTTP: 000log, brandvägg / proxy beslut och antal kontrollerade omstarter.
Detta gör att ett senare problem kan tilldelas lokal adressering, DNS, domänfiltrering, registrering, licensiering eller nedströms synkronisering.