Hoppa till innehållet
Avanet

Konfigurera VLAN säkert på Sophos Switch

En VLAN-design fungerar bara om VLAN-medlemskap, taggning och PVID stämmer överens i båda ändarna av varje länk. På en Sophos Switch kan inställningarna hanteras centralt i Sophos Fusion eller lokalt på switchen. Den här körboken behandlar enbart Layer 2-VLAN: Tagged- och Untagged-portar, PVID, GVRP, Voice VLAN och Ingress Filtering.

Routing mellan VLAN, Layer 3-switchgränssnitt, DHCP Snooping, PoE, LAG och STP är separata ämnen. DHCP-exemplet visar därför bara den nödvändiga överföringen av ett VLAN till en Sophos Firewall samt i vilken ordning VLAN-gränssnittet och DHCP-servern ska skapas.

⚠️ Ändringar av uplinken eller management-VLAN kan göra att switchen försvinner från hanteringen. Före övergången krävs en dokumenterad återställningsväg, till exempel lokal konsolåtkomst eller separat managementåtkomst. Ändra först en testport och migrera därefter övriga portar.

Begrepp: Tagged, Untagged och PVID

De tre inställningarna har olika funktioner:

InställningEffekt vid sändning eller mottagningTypisk användning
TaggedPorten är medlem i VLAN:et. Utgående ramar behåller VLAN:ets 802.1Q-tagg. Inkommande ramar med denna tagg kan tilldelas VLAN:et.Uplink till en brandvägg, en accesspunkt eller en annan switch
UntaggedPorten är medlem i VLAN:et. Ramar från detta VLAN lämnar porten utan 802.1Q-tagg. Endast ett Untagged VLAN är möjligt per port.Slutenhet utan VLAN-stöd
PVIDSwitchen tilldelar otaggade ramar som kommer in på porten detta VLAN-ID.Accessport: normalt samma VLAN-ID som Untagged VLAN

En accessport för VLAN 100 är därför normalt Untagged-medlem i VLAN 100 och har PVID 100. En vanlig klient skickar otaggat. Switchen klassificerar ramen internt som VLAN 100 och tar bort taggen när ramen skickas tillbaka till klienten.

En trunkport är Tagged-medlem i alla VLAN som ska transporteras över länken. Om länken dessutom tillåter otaggad trafik avgör portens PVID den interna tilldelningen. Ett Tagged VLAN och PVID är inte samma sak: PVID gör en inkommande otaggad ram till en ram i ett visst VLAN, men tillåter inte automatiskt alla önskade Tagged VLAN.

För en telefon med en vidarekopplad dator kan porten exempelvis överföra data-VLAN otaggat och tilldela Voice VLAN taggat eller dynamiskt. Även här får endast ett VLAN vara Untagged.

Skapa en VLAN- och portplan

Fastställ följande för varje länk före konfigurationen:

  • VLAN-ID, namn och syfte;
  • ansvarig gateway och DHCP-system, utan att skapa dem en gång till på switchen;
  • Tagged VLAN per uplink;
  • exakt ett Untagged VLAN och ett PVID per accessport;
  • management-VLAN och en fungerande återställningsväg;
  • Voice VLAN-ID, identifieringsmetod och berörda portar;
  • statiskt VLAN-medlemskap eller avsiktlig användning av GVRP;
  • önskad Accept type och status för Ingress filtering;
  • vilken konfigurationskälla som är styrande: Sophos Fusion eller switchens lokala gränssnitt.

Exempel för VLAN 100:

AnslutningTaggedUntaggedPVIDSyfte
Switchport 8 till Sophos Firewall100enligt native-/managementdesignenligt den otaggade trafikenTrunk
Switchport 2 till klienten–100100Accessport

VLAN-ID:t måste vara identiskt på alla berörda enheter. Ett VLAN-namn är bara en lokal beteckning och skapar ingen anslutning mellan enheter. VLAN 1 är fabriksinställt som standard-VLAN. Utan en egen VLAN-konfiguration tillhör alla portar detta VLAN. Ta inte bort VLAN 1 från en managementväg utan noggrann planering.

Klargör konfigurationsansvar och konflikter

Lokala ändringar på switchen synkroniseras inte automatiskt med Sophos Fusion. För att undvika varaktigt motstridiga tillstånd ska ett gränssnitt utses till styrande innan den första ändringen görs.

I Sophos Fusion går sökvägen till enheten via:

My Products > Switches > Switches > [Switch]

Under VLANs > VLANs visar Configuration source, Ports configuration source och Conflicts varifrån inställningarna kommer och om de skiljer sig åt. Under Port settings > Basic settings visas Untagged VLAN, Tagged VLAN, Configuration source och Conflicts.

Vid den första registreringen eller efter en Factory Reset kan alla portar och LAG-enheter visa konflikter. De lokala standardvärdena skiljer sig då från Not set i Sophos Fusion. Följande gäller:

  • Not set betyder att Sophos Fusion inte anger värdet. Switchen använder sin lokala konfiguration.
  • Resolve all conflicts under portinställningarna överför switchens aktuella värden för samtliga konflikter till Sophos Fusion.
  • Resolve conflicts hanterar en enskild port eller ett enskilt VLAN.
  • Import to Sophos Fusion överför den lokala VLAN-konfigurationen till den centrala hanteringen.
  • En inställning som har ändrats från Not set till ett konkret värde på switchnivå återgår inte automatiskt till Not set genom arv från en site- eller stackkonfiguration.

⚠️ Välj inte Resolve all conflicts utan att först kontrollera konsekvenserna. Jämför den lokala och den centrala VLAN-matrisen och avgör vilket tillstånd som är korrekt. Efter en import måste Tagged, Untagged och PVID fortfarande kontrolleras mot den dokumenterade portplanen.

Konfigurera VLAN i Sophos Fusion

1. Skapa ett VLAN

Öppna följande sökväg för den valda switchen:

VLANs > VLANs
  1. Klicka på Add VLAN.
  2. Ange VLAN ID, Name, valfri Description och en färg. Färgen är endast ett visuellt hjälpmedel.
  3. Välj portar under Tagged ports och Untagged ports enligt portplanen.
  4. Spara med Save.

För VLAN utanför standard-VLAN måste de uplinkar som transporterar trafiken väljas under Tagged ports. Endast ett Untagged VLAN kan tilldelas per port. Ändra ett befintligt VLAN med Edit. Markera VLAN och välj Delete för att ta bort dem.

2. Dubbelkontrollera portvyn

Under:

Port settings > Basic settings

ska Untagged VLAN och Tagged VLAN visa samma portroll som VLAN-vyn. Denna dubbelkontroll hittar typiska fel, till exempel ett VLAN som finns på brandväggen men som inte har tillåtits som Tagged på uplinken.

3. Ange ingressregler och kontrollera PVID

Öppna följande sökväg:

VLANs > Ingress filtering

För varje port anges Accept type, Ingress filtering och Priority ingress filtering i denna Fusion-vy. På accessportar måste PVID stämma överens med Untagged VLAN. Den dokumenterade lokala sökvägen för att redigera PVID är:

Configure > VLAN settings > PVID and ingress filter

Redigera PVID direkt i Sophos Fusion endast om den aktuella Fusion-versionen faktiskt har ett redigerbart fält för detta. Ange annars värdet lokalt via ovanstående sökväg. Den lokala inställningen måste beaktas när konflikter mellan konfigurationskällor löses. Om inställningen fortsättningsvis ska hanteras centralt ska den överföras specifikt med Import to Sophos Fusion.

Spara ändringar i Sophos Fusion med Update. Clear tar bort ändringar som ännu inte har sparats.

Konfigurera VLAN lokalt på switchen

Sophos rekommenderar konfiguration via Sophos Fusion för centralt hanterade enheter. Om det lokala gränssnittet avsiktligt är styrande är sökvägen:

Configure > VLAN settings > 802.1Q
  1. Välj Add.
  2. Ange VID och Name.
  3. Skapa VLAN:et med Apply.
  4. Välj VLAN:et och öppna Edit.
  5. Ange portarna som Tagged, Untagged eller Forbidden.
  6. Ange medvetet GVRP advertisement som Turned on eller Turned off.
  7. Bekräfta med bockmarkeringen och välj därefter Apply.

Lokala VLAN-namn är valfria, får innehålla högst 32 tecken och får inte innehålla tecknen ", \, %, &, ?, ', !, ;, | och +.

Öppna därefter:

Configure > VLAN settings > PVID and ingress filter

Markera de berörda portarna, välj Edit, ange PVID, Accept type, Ingress filtering och Priority ingress filtering och spara med Apply.

Den lokala VLAN table visar portarnas faktiska status:

  • F: Forbidden
  • T: Tagged
  • U: Untagged
  • V: Voice VLAN
  • Gu: Guest VLAN
  • Gv: GVRP
  • R: RADIUS

Utgå inte från att konfigurationen automatiskt har sparats i Sophos Fusion efter lokala ändringar. Överför antingen värdena specifikt med Import to Sophos Fusion eller låt den centrala konfigurationen vara inställd så att den inte skriver över det lokala tillståndet.

Använd Ingress Filtering korrekt

Accept type och Ingress filtering är separata kontroller:

  • All: godkänner Tagged- och Untagged-ramar.
  • Tagged: godkänner endast Tagged-ramar och kasserar Untagged-ramar.
  • Untagged: godkänner endast Untagged-ramar och kasserar Tagged-ramar.
  • Ingress filtering: On: kasserar enligt Sophos beskrivning Tagged-ramar vars VID inte motsvarar portens PVID.
  • Ingress filtering: Off: vidarebefordrar ramar enligt switchens VLAN-konfiguration.
  • Priority ingress filtering: On: kasserar ramar med VLAN-ID 0, det vill säga rena 802.1p-prioritetstaggar.

Dessutom gäller 802.1Q-medlemskapet: om en port tar emot en Tagged-ram för ett VLAN som porten inte tillhör kasseras ramen.

För en ren accessport är Untagged med rätt PVID det restriktiva valet. På en ren Tagged-uplink är Tagged det naturliga valet. På en trunk med flera Tagged VLAN måste Ingress filtering testas särskilt noggrant: den dokumenterade PVID-kontrollen skulle kassera Tagged-ramar med ett VID som avviker från PVID. Aktivera därför inte funktionen generellt, utan verifiera först varje tillåtet VLAN på en testlänk.

⚠️ Ange först rätt VLAN-medlemskap och PVID och skärp därefter Ingress Filtering. Annars kan en fungerande trunk eller managementåtkomsten sluta fungera omedelbart.

Konfigurera GVRP medvetet

GARP VLAN Registration Protocol (GVRP) hanterar VLAN-medlemskap dynamiskt med Join- och Leave-meddelanden. I små, stabila nätverk är statiska Tagged-medlemskap enklare att granska. GVRP är lämpligt när dynamisk registrering uttryckligen ingår i designen och alla berörda enheter står under kontroll.

Under:

VLANs > GVRP
  1. Aktivera GVRP med Turn on och välj Update.
  2. Aktivera endast avsedda portar under Status.
  3. Aktivera Restricted VLAN på uplinkar som bara får lära sig VLAN som redan är konfigurerade på switchen. Join-meddelanden för andra VLAN ignoreras då.
  4. Ändra Join time(ms), Leave time(ms) och Leave-all time(ms) endast om tidsvärdena är samordnade i hela nätverket.
  5. Spara med Update. Clear tar bort osparade ändringar.

Ett VLAN måste vara aktiverat för annonsering under GVRP advertisement. Kontrollera efter konvergens i den lokala VLAN table vilka medlemskap som har lärts in med Gv. GVRP ersätter varken en dokumenterad trunklista eller ett säkerhetsbeslut. Oväntat inlärda VLAN är anledning att kontrollera Restricted VLAN, portstatus och motparten.

Konfigurera Voice VLAN

En Sophos Switch stöder exakt ett Voice VLAN. Det prioriterar VoIP-trafik men ersätter inte en heltäckande QoS-konfiguration på brandvägg, WAN och motparter.

Öppna följande sökväg:

VLANs > Voice VLANs

Global settings

Under Voice VLAN status finns följande alternativ:

  • Not set: använd den lokala Voice VLAN-konfigurationen;
  • Disabled: stäng av Voice VLAN;
  • Auto: identifiera och tilldela VoIP-enheter automatiskt;
  • OUI: identifiera enheter med Organizationally Unique Identifier i deras MAC-adress.

Konfigurera därefter:

  1. Ange det redan planerade VLAN-ID:t som Voice VLAN ID.
  2. Välj VLAN priority tag enligt QoS-designen.
  3. Ange endast ett värde mellan 0 och 63 för DSCP som används konsekvent i hela nätverket.
  4. Aktivera vid behov 802.1p CoS status och ange CoS priority. 5 är den vanliga prioriteten för röstmedia, medan 6 normalt används för röst- och videosignalering.
  5. Välj Aging time så att dynamiska porttilldelningar tas bort när rösttrafiken har upphört. Ny rösttrafik inom denna tid återställer timern.

Port settings

Aktivera Voice VLAN endast på portar där telefoner förväntas. CoS mode styr märkningen:

  • Source: tillämpa QoS-attribut på paket vars käll-MAC innehåller ett identifierat OUI;
  • All: tillämpa QoS-attribut på all trafik som har tilldelats Voice VLAN.

Spara med Update och kontrollera Operation status. För en telefon med PC-passthrough ska du dessutom kontrollera att data-VLAN överförs otaggat och Voice VLAN separat.

OUI settings

När Voice VLAN status: OUI används väljer du under OUI settings alternativet Add, anger telefontillverkarens OUI address och Description och sparar med Save. Markera gamla eller alltför breda poster och ta bort dem med Delete. En enhet tilldelas korrekt endast om dess käll-MAC matchar en post och Voice VLAN är aktiverat på porten.

DHCP-exempel med Sophos Firewall

Följande exempel använder värdena från Sophos officiella arbetsflöde:

  • Sophos Firewall Port6 är ansluten till switchport 8.
  • Switchport 8 transporterar VLAN 100 som Tagged.
  • En klient är ansluten till switchport 2. Porten överför VLAN 100 som Untagged och använder PVID 100.
  • Brandväggens VLAN-gränssnitt: VLAN_100 på Port6 med 172.16.100.1/24.
  • DHCP-intervall: 172.16.100.2 till 172.16.100.254.

Det tekniska beroendet, och därmed den obligatoriska ordningen på brandväggen, är: först VLAN-gränssnittet, därefter DHCP-servern. DHCP-menyn kan välja VLAN:et först när gränssnittet finns. Det officiella arbetsflödet beskriver hela konfigurationen källtroget i följande ordning:

  1. Skapa VLAN 100 på switchen.
  2. Tilldela switchport 8 som Tagged och switchport 2 som Untagged. Kontrollera PVID 100 för accessporten.
  3. Skapa VLAN-gränssnittet på Sophos Firewall.
  4. Bind DHCP-servern till detta VLAN-gränssnitt.
  5. Anslut först därefter klienten eller ändra dess port i produktionsmiljön.

Vid en ändring i produktionsmiljön innebär följande stegvisa ordning mindre risk, eftersom målnätverket redan är klart innan den första accessporten migreras:

  1. Skapa VLAN-gränssnittet på Sophos Firewall i förväg.
  2. Bind DHCP-servern till gränssnittet och kontrollera inställningarna.
  3. Skapa VLAN 100 på switchen, lägg till uplinkport 8 som Tagged och verifiera Tagged-vägen hela vägen till brandväggen.
  4. Konfigurera först därefter en testport som Untagged-medlem i VLAN 100, ange dess PVID som 100 och flytta en testklient.
  5. Testa DHCP, gateway och uttryckligen tillåtna mål innan fler accessportar migreras.

Säkerställ en oberoende management- eller rollbackåtkomst innan uplinken eller management-VLAN ändras. Ta inte bort det tidigare management-VLAN:et förrän åtkomsten via den avsedda vägen har verifierats.

Switch

I det lokala gränssnittet under Configure > VLAN settings > 802.1Q:

  1. Skapa VID 100 med Name VLAN100.
  2. Välj port 8 under Tagged och port 2 under Untagged.
  3. Aktivera GVRP advertisement endast om GVRP används i designen.
  4. Ange under PVID and ingress filter för port 2 PVID 100 och konfigurera önskad Accept type och Ingress filtering.

Det officiella exemplet anger på port 8 PVID 100, Ingress filtering: On och Accept type: All. Detta är endast lämpligt om otaggad trafik på länken ska tilldelas VLAN 100. För en ren Tagged-trunk eller en trunk med flera VLAN ska PVID, Accept type och Ingress filtering i stället anges enligt den egna portplanen och testas för varje VLAN.

Sophos Firewall

I WebAdmin-gränssnittet:

Network > Interfaces > Add Interface > Add VLAN
  • Name: VLAN_100
  • Interface: Port6
  • VLAN ID: 100
  • IP assignment: Static
  • IPv4/netmask: 172.16.100.1/24

Spara. Först därefter:

Network > DHCP > Add
  • Name: VLAN_100_DHCP
  • Interface: VLAN 100-172.16.100.1
  • Start IP: 172.16.100.2
  • End IP: 172.16.100.254

Spara. Exemplet verifierar endast VLAN-transporten och DHCP-tilldelningen. Åtkomst till andra nätverk eller internet beror dessutom på zoner, brandväggsregler, routing och eventuellt NAT på brandväggen.

Validering efter varje ändring

Kontrollera inte bara konfigurationsvyn utan även den faktiska datavägen:

  1. Vänta i Sophos Fusion tills switchen är synkroniserad. Kontrollera Configuration source, Ports configuration source och Conflicts.
  2. Öppna VLAN:et under VLANs > VLANs och jämför Tagged-/Untagged-medlemskapen med portplanen.
  3. Dubbelkontrollera samma värden ur portperspektiv under Port settings > Basic settings.
  4. Kontrollera lokalt koderna T, U, V och Gv i VLAN table. Utred oväntade F-poster.
  5. Kontrollera PVID och Accept type för varje ändrad port.
  6. Återanslut en testklient eller förnya dess DHCP-lease. Klienten ska få en adress från rätt intervall, förväntad nätmask och 172.16.100.1 som gateway.
  7. Pinga gatewayen och testa därefter endast uttryckligen tillåtna mål.
  8. Gör ett negativt test: en Tagged-ram med ett otillåtet VLAN-ID får inte nå ett annat VLAN. En Untagged-ram får inte godkännas på en port som endast tillåter Tagged.
  9. Kontrollera Operation status, identifierad MAC/OUI, VLAN-tilldelning och samtalskvalitet för Voice VLAN.
  10. För GVRP ska du observera förväntade Gv-medlemskap och att de tas bort efter ett kontrollerat länkbyte.

Felsökning

Klienten får ingen DHCP-adress

  • Är klientporten i VLAN 100 verkligen U och är dess PVID 100?
  • Är brandväggens uplink för VLAN 100 T på switchen?
  • Använder brandväggens VLAN-gränssnitt samma fysiska överordnade gränssnitt och samma VLAN-ID?
  • Skapades DHCP-servern efter VLAN-gränssnittet och är den bunden till VLAN 100-172.16.100.1?
  • Kasserar Accept type den inkommande ramtypen?
  • Kasserar Ingress filtering VLAN-ID:t på grund av ett avvikande PVID?
  • Finns det fortfarande en konflikt mellan den lokala konfigurationen och Sophos Fusion-konfigurationen?

En adress från ett annat subnät tyder oftast på fel Untagged VLAN eller fel PVID. En självtilldelad adress tyder snarare på en bruten VLAN-väg eller en DHCP-server som inte kan nås.

Tagged VLAN når inte brandväggen eller en efterföljande switch

  • Kontrollera VLAN-medlemskapet i länkens båda ändar. VLAN-ID:t måste vara tillåtet på båda sidor.
  • Kontrollera att porten inte av misstag är Untagged eller F i stället för T.
  • Med Accept type: Tagged får motparten inte skicka Untagged-ramar.
  • Testa Ingress filtering och PVID separat vid flera Tagged VLAN.
  • Förväxla inte ett GVRP-inlärt medlemskap (Gv) med ett statiskt Tagged-medlemskap (T).

Switchen kan inte nås efter ändringen

  • Återställ den senaste ändringen av management-VLAN, Untagged-medlemskap, PVID och uplink.
  • Använd den förberedda lokala eller separata managementåtkomsten.
  • Kontrollera om VLAN 1 eller det tidigare management-VLAN:et togs bort från porten för tidigt.
  • Avgör först efter återställningen om den lokala konfigurationen ska överföras med Import to Sophos Fusion eller om den centrala målkonfigurationen ska korrigeras.

Röstenheten hamnar inte i Voice VLAN

  • Voice VLAN status får inte vara Disabled eller oavsiktligt Not set.
  • Kontrollera Voice VLAN ID och portens Status.
  • Jämför vid OUI-identifiering de första tre byten i enhetens MAC-adress med OUI address.
  • Kontrollera Operation status och V i den lokala VLAN-tabellen.
  • Kontrollera data-VLAN, Voice VLAN och PVID separat för telefoner med PC-passthrough.
  • Beakta Aging time och MAC-aging om tilldelningen försvinner efter avslutat samtal.

GVRP lär inte in några VLAN eller lär in fel VLAN

  • Kontrollera global status, portens Status och VLAN:ets GVRP advertisement.
  • Kontrollera om Restricted VLAN avsiktligt avvisar ett VLAN som ännu inte har konfigurerats lokalt.
  • Ändra inte Join time(ms), Leave time(ms) och Leave-all time(ms) isolerat på endast en enhet.
  • Ersätt oväntade dynamiska VLAN med statisk konfiguration eller inaktivera GVRP på den berörda porten.

Sophos Fusion visar fortfarande konflikter

  • Dokumentera först Configuration source och den lokala VLAN-tabellen.
  • Om switchens tillstånd är korrekt använder du specifikt Import to Sophos Fusion respektive Resolve conflicts.
  • Om den centrala målkonfigurationen är korrekt anger du VLAN- och portvärdena uttryckligen där och synkroniserar.
  • Utgå inte efter en Factory Reset med konflikter på alla portar från att Not set är detsamma som det lokala standardvärdet.
  • Validera därefter Tagged, Untagged, PVID och managementåtkomsten på nytt.