Hoppa till innehållet
Avanet

Planera Sophos Switch som accesslager för XGS HA

Sophos-switchar kan utgöra accesslagret framför ett Sophos Firewall-HA-par. Säkerhetsprincipen är enkel: Dedicated HA Link ansluter de två XGS-brandväggarna direkt och hålls åtskild från alla produktionsvägar genom switcharna. LAN, DMZ och vid behov WAN fördelas över två switchar så att ett fel på en switch inte samtidigt kopplar bort båda brandväggsnoderna från samma nätverk.

Denna runbook täcker omkopplaren och kabelsidan. Det faktiska valet mellan Active-Passive och Active-Active samt den fullständiga brandväggskonfigurationen förklarar Set up Sophos Firewall High Availability.

Viktigt: Enbart två brandväggar eliminerar inte en gemensam switch, en gemensam strömkälla eller en gemensam leverantörsväg som orsak till fel. En HA-status Active-Passive eller Active-Active bekräftar bara brandväggsklustret, inte redundansen för hela åtkomstskiktet.

Målbild och säkerhetsgränser

En robust design skiljer tre typer av trafik åt:

  1. Dedicated HA Link: direkt fysisk anslutning mellan Primary och Auxiliary. Hjärtslag och synkronisering av konfiguration, status och sessioner körs ovanpå detta. I Active-Active används länken även för intern HA trafikdistribution mellan Primary och Auxiliary. Det är dock inte ett vanligt LAN, DMZ eller WAN gränssnitt och är inte integrerat i något av dessa produktionsnätverk.
  2. Produktiva sökvägar: Anslutningar från varje brandväggsnod till LAN, DMZ och WAN. Båda noderna måste kunna nå samma produktionsnätverk efter ett rollbyte.
  3. Hanteringsvägar: Tillgång till brandväggar och switchar för acceptans, felsökning och demontering. Minst en oberoende åtkomst får inte bero på den exakta länken som just nu ändras eller testas.

Referensen som dokumenterats av Sophos använder två CS210-48FP för LAN och DMZ. Varje brandväggsnod är ansluten till en av de två switcharna; En direktport transporterar LAN och DMZ-VLANs Tagged mellan switcharna. En separat CS110-24FP kör WAN-sidan av båda brandväggarna och internetanslutningen i en Untagged VLAN. Brandväggarnas Dedicated HA Link är också direkt ansluten i detta exempel.

Detta exempel är inte en allmän portplan. Dess portnummer och VLAN ID är endast till för att förstå rollerna:

SyfteReferensvärdeBetydelse
LANVLAN 100Brandvägg, LAN och switchade länkportar
DMZVLAN 200Brandvägg, DMZ och switchade länkportar
WANVLAN 300Både brandväggs WAN-portar och Internetöverlämning
Switch interlinkPort 52VLAN 100 och 200 Tagged
Dedicated HA LinkBrandväggsport 7Direkt anslutning, inte via switcharna

De egna VLAN ID:na, portarna och gränssnittsnamnen är hämtade från den befintliga nätverksplanen. Du kopierar inte referensvärdena till ett produktivt nätverk där de redan har en annan betydelse.

Vilket inte automatiskt gör referensdesignen överflödig

Referensen enstaka WAN-omkopplare förblir en vanlig felzon. Om det misslyckas förlorar båda brandväggsnoderna denna WAN-sökväg. Om WAN-växlingsskiktet också ska överleva ett enda enhetsfel, behöver det en separat testad dubbelswitch och leverantörsdesign; XGS HA skapar inte denna redundans av sig själv.

Inte ens två omkopplare som är monterade bredvid varandra är separata felzoner. För att säkerställa en tillförlitlig separation, kontrollera åtminstone:

  • separat strömförsörjning eller separata säkrade strömvägar;
  • separat switchhårdvara och, om möjligt, separata rack- eller patchvägar.
  • en brandväggsnod per switch istället för båda noderna på samma access switch;
  • Separata kabelvägar utan risk för delad patch eller transceiver;
  • Tillgänglighet för de produktionsnätverken via varje switch individuellt;
  • Övervakning för både switchar och båda brandväggsvägarna;
  • dokumenterat ansvar för switch, brandvägg och leverantörsfel.

Detta uppdrag registreras inte bara i nätverksplanen utan fortsätter också som en del av målmatrisen ända fram till testning och demontering. Det betyder att det förblir synligt vilka ström-, rack-, patch-, switch- och leverantörsberoenden en specifik sökväg faktiskt har.

VLAN, LAG och STP design tillsammans

Layer 2-topologin är helt definierad innan kablage. För varje nätverk inkluderar planen VLAN ID, Tagged/Untagged roll, PVID, involverade brandväggsportar, switchportar och den förväntade sökvägen efter ett fel. Implementeringen av Tagged, Untagged och PVID är i Konfigurera Sophos Switch VLANs säkert.

Håll VLANs konsekventa över båda switcharna

I Sophos referensinstallation är brandväggen och nätverksportarna för LAN och DMZ medlemmar av deras respektive VLAN. Sammankopplingen mellan de två CS210-switcharna bär VLAN 100 och 200 Tagged. PVID för Untagged-portarna motsvarar respektive VLAN; Sophos sätter Ingress filtering: On och Accept type: All i exemplet.

Följande testregler gäller för din egen design:

  • En VLAN måste ha samma VLAN-ID i alla inblandade länkändar.
  • Endast VLANs Tagged som faktiskt måste nå båda switcharna är tillåtna på interlänken.
  • Untagged VLAN och PVID för en åtkomstport måste matcha.
  • Dedicated HA Link ingår inte i någon av dessa produktions VLAN.
  • Management VLAN och returvägen förblir tillgängliga under övergången.
  • Ingressfiltrering kommer bara att skärpas efter att VLAN-medlemskap och PVID har bevisats.

Referensen är portbaserad och Untagged på brandväggsgränssnitten. Om din egen brandvägg använder VLAN undergränssnitt eller trunkar istället, får du inte använda Untagged/PVID-värdena från exemplet. Sedan måste Tagged-sökvägen på brandväggen, switchen och länken konsekvent matcha din egen gränssnittsdesign.

Förväxla inte LAG med chassiredundans

En LAG buntar flera länkar till en logisk fjärrstation. Beroende på trafikfördelningen ökar den kapaciteten och kan absorbera misslyckandet hos en medlem. Men det bevisar inte att en komplett switch kan misslyckas.

De två delade Sophos-källorna dokumenterar inte ett multichassi LAG över två oberoende Sophos-switchar för detta XGS-HA-exempel. Därför distribueras en brandvägg LAG inte bara till Switch A och Switch B med en medlem vardera. En sådan struktur är endast tillåten om hela switchlösningen uttryckligen fungerar som en stödd logisk LAG motsvarighet till brandväggen och den specifika designen dokumenteras och testas separat.

Utan detta bevis är separata brandväggsgränssnitt till separata switchar den säkra planeringsgränsen. LACP, statiska LAGs, medlemsaktivering och avveckling omfattas Konfigurera säkert Sophos Switch-portar, LAG och Spanning Tree.

Planera STP framför en redundant Layer 2-bana

Så snart mer än en Layer 2-väg kan skapas mellan två switchar eller via nedströms LAN/DMZ-infrastruktur måste den loopfria topologin etableras innan den extra kabeln ansluts. RSTP är lämplig för en enkel delad topologi; MSTP endast för avsiktligt konsekvent region- och instansdesign.

Före ändringen ingår önskade Root Bridge och bryggprioriteringar, vidarebefordran eller förväntade blockeringsportar och beteendet vid fel och återställning av interlänken i målmatrisen. Med MSTP ingår även VLAN-tilldelningen till respektive instans. Edge-portar är reserverade för riktiga slutenheter, inte brandvägg, switch eller okända brygganslutningar. En oberoende förvaltningsmetod etableras i händelse av en misskonvergens.

Loopback Detection kan hjälpa till, men ersätter inte STP. En blockerande STP-port är inte automatiskt ett fel i en planerad redundant sökväg.

Förbered dig på förändring

Före den första ändringen skapas en målmatris för både brandväggsnoder och båda switcharna. Det är det bindande arbetsdokumentet för konstruktion, provning, godkännande och demontering. Följande kompakta exempel visar strukturen. XGS-A, SW-A, portnummer och VLAN är realistiska exempelvärden, inte produktspecifikationer; Avvikande värden hämtas från ditt eget nätverk och patchplan. Information inom hakparentes behöver fortfarande fyllas i och måste ersättas med specifika miljövärden innan utsläpp.

Målmatris CHG-[nummer] — exempelstatus före ändringen
HA: Active-Passive | XGS-A = Primary/Active | XGS-B = Auxiliary/Passive | synkront
Dedikerad HA: XGS-A Port7 <-> XGS-B Port7 | direkt | inte en del av feltestet
Hantering/returväg: [separat adminsökväg] | Ansvarig: [Namn]
STP: RSTP | Rot: SW-A [Prioritet] | Sekundär: SW-B [Prioritet]
Säkerhetskopiering/föregående tillstånd: [Switch/Brandväggslagring] | Patchschema: [version] | Godkännande av återställning: [Namn]

P1 LAN: XGS-A Port1 <-> SW-A 1/0/47 | VLAN 100 Untagged/PVID 100
ingen LAG | RSTP Forwarding, inte Edge | Monitored Port: ja | Aktuell väg A
P2 LAN: XGS-B Port1 <-> SW-B 1/0/47 | VLAN 100 Untagged/PVID 100
ingen LAG | RSTP Forwarding, inte Edge | Monitored Port: ja | Aktuell väg B
P3 Interlink: SW-A 1/0/52 <-> SW-B 1/0/52 | VLAN 100,200 Tagged
PVID [enligt lokalt inhemskt VLAN-koncept] | ingen LAG | RSTP Forwarding
[Slutför DMZ, WAN och LAG banor i samma mönster; för LAG logisk fjärrstation
och namnge alla medlemmar. Markera uttryckligen delade WAN/leverantörsfelzoner.]

T1 övervakad port failover: Förutsättning XGS-A Primary/Active, XGS-B Auxiliary/Passive,
båda synkrona; exakt separat XGS-A Port1/P1.
Förväntning/sökväg: XGS-A bearbetar inte längre trafik; XGS-B blir Active;
LAN trafik passerar genom P2 och SW-B.
Validering: status för båda noderna, synkronisering efter retur, switchportar/VLAN sökväg,
Gateway + [intern destination] + [extern sökväg] + [kritisk applikation], tidsstämpel.
Avbryt: båda noderna Active, förlust av hantering eller trafikfel > [frigodkänt varaktighet].
Vägen tillbaka: återanslut P1, vänta på synkronisering, kontrollera datasökvägen igen;
Först då återställ föredragna roller på ett kontrollerat sätt, ingen okontrollerad failback.
T2-switchfel: [Isolera SW-A] | Förväntning/väg: Service via XGS-B/SW-B och P2
Validering: [samma tekniska tester] | Uppsägning: [kriterium]
Tillbaka: Skapa SW-A/länkar individuellt, vänta tills STP är stabil och HA ska vara synkron.

P-linjer kopieras för andra nätverk, och en separat T-rad kopieras för varje godkänt felfall. Detta betyder att den fysiska fjärrstationen, zonen, VLAN/PVID, Tagged/Untagged-rollen, LAG och STP-status, Monitored Port, HA role inte är i separata status och aktuella checklistor. Förväntad felsökväg, teknisk validering, avbryt och returväg förblir direkt kopplade till det testade gränssnittet.

Före underhållsfönstret måste switch- och brandväggskonfigurationerna som refereras till i rubriken, den effektiva porten, VLAN, LAG och STP förtillstånd samt kabel- och patchplanen faktiskt vara säkrade och tillgängliga via den angivna oberoende administrationsvägen. Det räcker inte att bara ange en lagringsplats.

En switchbackup ersätter inte dokumentation av den effektiva Layer 2-statusen. Skillnaden mellan Fusion och lokal säkerhetskopiering förklaras i Sophos Switch Backup and Restore.

Bygg åtkomstlager på ett kontrollerat sätt

1. Förbered omkopplare utan parallellslinga

  1. Bearbeta P-linjerna i målmatrisen efter varandra: konfigurera VLANs, PVIDs och den planerade switch-interlinken först och bekräfta den faktiska statusen direkt på samma rad.
  2. Innan du aktiverar en redundant Layer 2-sökväg, slå på STP och kontrollera Root Bridge och portroller.
  3. Lämna ytterligare kablar bortkopplade eller håll deras portar inaktiverade.
  4. Förtydliga konfigurationskälla och konflikter mellan Sophos Fusion och lokal switchkonfiguration.
  5. Testa hanteringsåtkomsten igen efter varje ändring.

I det lokala Switch-webbgränssnittet använder Sophos-referensen för VLAN:

Configure > VLAN settings > 802.1Q

PVID, Ingress filtering och Accept type redigeras där under PVID and ingress filter. Ytterligare UI-steg och deras säkerhetsgränser finns kvar i den länkade VLAN-runbooken så att två olika instruktioner inte bibehålls.

2. Aktivera exakt en produktiv sökväg per nätverk

Först aktiveras endast den tydligt planerade individuella vägen för LAN, DMZ och WAN. Då kollar du:

  • Länkskick och överenskommen hastighet;
  • effektivt VLAN-medlemskap och PVID;
  • Hanteringsåtkomst till switch och brandvägg;
  • Tillgänglighet för den avsedda gatewayen;
  • Tillåten testtrafik genom den för närvarande aktiva brandväggen.

Endast när detta tillstånd är stabilt kommer en extra kopplingslänk, LAG-medlem eller andra nätverksväg att aktiveras individuellt. Efter varje kabel kontrolleras STP-rollen, LAG-medlemskap och hanteringsåtkomst igen.

Dedicated HA Link är kopplad direkt mellan samma angivna portar på båda brandväggarna. Den dirigeras inte via den produktiva switchinterlänken, en LAN-/DMZ-/WAN-VLAN eller en delad åtkomstväxel. Detta håller ett fel i produktionsskikt 2-topologin åtskilda från hjärtslag, synkronisering och HA intern distributionsväg. I Active-Active kan denna direktlänk även distribuera trafik mellan noder för bearbetning; Det betyder att det inte blir en vanlig produktionsanslutning.

Sophos-referensen ställer in brandväggen i Interactive mode: först Auxiliary, sedan Primary. Båda använder samma dedikerade HA länkport och lösenfras. På Primary är kluster-ID, peer-länkadress, Monitored Ports, Peer Administration och Keepalive-värden inställda. Dessa brandväggsfält är inte blint övertagna från referensexemplet; Hela processen och kraven finns i den länkade brandväggsartikeln HA.

4. Välj Monitored Ports efter feldomän

En Monitored Port är avsedd att upptäcka ett relevant sökvägsfel. Roll- eller statusändringen som blir resultatet beror på HA-läget och vilken nod eller sökväg som påverkas. I Sophos-exemplet övervakar Primary sina LAN- och DMZ-portar. Endast permanent anslutna, kritiska gränssnitt väljs för din egen miljö.

Oanvända, endast tillfälligt aktiva eller avsiktligt frånkopplade portar är inte användbara. Du skulle utlösa en onödig failover. Dedicated HA Link och en Monitored Port förblir olika gränssnitt med olika uppgifter.

Acceptans- och misslyckandetest

Testerna sker i ett underhållsfönster. Inför varje feltest stoppas pågående produktionsändringar, aktuella roller noteras och en person som ansvarar för den omedelbara returvägen utses. Endast en feldomän ändras åt gången.

Varje övervakat porttest följer en godkänd T-linje som T1: HA-läge, påverkad nod, konfigurerad roll, aktuell Active/Passive-status, exakt gränssnitt, förväntan och uppsägningstillstånd bekräftas omedelbart innan frånkoppling. Det normala Active-Passive failover-testet kopplar specifikt bort ett övervakat gränssnitt för den för närvarande aktiva trafikbehandlingsnoden; kamraten måste ta över trafiken. För Active-Active eller en sökväg till Auxiliary-noden godkänns en separat T-linje med det faktiskt förväntade beteendet istället för att kräva rollbyte från T1.

Kontrollera grundtillståndet

Innan en failover måste det normala tillståndet vara klart:

  • Båda switcharna går att nå och deras förväntade portar är stabila.
  • VLAN-medlemskap, PVIDs och Tagged-interlänkar motsvarar målmatrisen.
  • LAG innehåller bara de planerade medlemmarna.
  • Root Bridge, STP portroller och porttillstånd överensstämmer med design.
  • Båda brandväggarna visar HA schemalagt läge och ett synkront tillstånd.
  • Dedicated HA Link och alla valda Monitored Ports är aktiva.
  • Testklienter når gateway, uttryckligen tillåtna interna destinationer och den avsedda externa sökvägen.
  • Peer-administration eller oberoende förvaltningsåtkomst fungerar.

Underhåll och feltestning i säker ordning

  1. Koppla bort en LAG-medlem på ett kontrollerat sätt, om sådan finns. Den logiska vägen måste fungera över den återstående medlemmen; lägg sedan till medlemmen igen och kontrollera deras medlemskap.
  2. Koppla bort Switch Interlink på ett kontrollerat sätt. Gör endast detta om den förväntade datavägen är tydligt beskriven i planen utan den. Kontrollera roller, VLAN nåbarhet och STP hälsa, återställ sedan länken och observera återkonvergens.
  3. Koppla bort den övervakade brandväggsvägen som anges i målmatrisen. I Active-Passive används det exakt övervakade gränssnittet för den för närvarande aktiva trafikbehandlingsnoden och det kontrolleras om peeren tar över som dokumenterat. Active-Active och Auxiliary sökvägstest följer endast deras separat dokumenterade förväntade tillstånd. Om det finns en avvikelse, avbryt testet och återställ sökvägen. Kontrollera sedan synkronisering, status för båda noderna och samma testtrafik; låt inte en automatisk failback fortgå okontrollerat.
  4. Koppla bort eller isolera helt en åtkomstbrytare på ett kontrollerat sätt. Den andra switchen, den tillhörande brandväggsnoden och de avsedda nätverken måste leverera den tjänst som förväntas i designen.
  5. Återställ önskat normalläge på ett kontrollerat sätt. Switch, länkar och brandväggsroller får endast returneras efter stabil synkronisering och en verifierad datasökväg.

Dedicated HA Link kopplas inte bort som ett normalt tillgänglighetstest i det produktionsnätverket som körs. Dess misslyckande kan resultera i att båda brandväggarna inte längre ser peer. Ett sådant split-brain-test kräver en separat, uttryckligen godkänd procedur med isolerade produktionsgränssnitt. För normal acceptans räcker det att kontrollera länkstatusen, HA-synkroniseringen och den dokumenterade proceduren för dess fel.

Ett test anses inte vara godkänt bara för att en ping fortsätter. Efter varje steg kontrolleras också roller, synkronisering, switchporttillstånd, VLAN-sökväg och de applikationer som är viktiga för webbplatsen. Observationer och tidsstämplar går in i driftloggen; Garanterade kopplingstider kan inte göras anspråk på utan mätning.

Isolera fel efter symptom

HA är grön, men ett nätverk kan inte nås efter rollbytet

  • Jämför VLAN ID och Tagged/Untagged medlemskap på båda switcharna.
  • Kontrollera PVID för den berörda Untagged-porten.
  • Kontrollera om VLAN verkligen är godkänd över interlänken Tagged.
  • Kontrollera brandväggsporten och fysiska kablar mot målmatrisen.
  • För en LAG, avgör om alla medlemmar leder till den korrekta logiska motsvarigheten.
  • Kontrollera STP-portrollen; en oväntat blockerad eller inaktiverad väg kan förhindra tillgänglighet.

Failover inträffar oväntat

  • Kontrollera på brandväggen vilken Monitored Port som utlöste tillståndet.
  • Undersök länkflapp, transceivrar, kablar och hastighet/duplexjustering på tillhörande switchport.
  • Se till att ingen valfri eller avsiktligt oansluten port övervakas.
  • Kontrollera LBD- och STP-status innan du återaktiverar en port.

Båda brandväggarna ser inte längre peer

Dedicated HA Link är den första testgränsen. Återanslut inte produktiva kablar slumpmässigt och starta inte om båda noderna samtidigt. Bestäm vilken nod som ska fortsätta trafiken, koppla bort eller stänga av den andra från produktionsnätverket på ett kontrollerat sätt och kontrollera sedan kablar, portar och länkstatus för den direkta HA-länken. Först efter stabil kamratkontakt och tydliga roller kommer den andra noden att vara helt integrerad igen.

Efter aktivering av den andra sökvägen uppstår paketförlust eller en loop

  1. Koppla bort den senast aktiverade tilläggslänken på ett kontrollerat sätt.
  2. Skapa en unik individuell väg igen.
  3. STP Root Bridge, kontrollera portroller och porttillstånd för båda switcharna.
  4. För en LAG typ och medlemsportar, jämför i båda ändar.
  5. Kontrollera VLAN länklista och eventuell oavsiktlig Untagged-anslutning.
  6. Återaktivera endast exakt en ytterligare länk efter korrigering.

Switch kan inte längre administreras

Använd den förberedda oberoende hanteringsåtkomsten. Ångra den senaste ändringen till Management-VLAN, PVID, Uplink, LAG eller STP baserat på föregående tillstånd. Starta inte om båda switcharna som en försiktighetsåtgärd: detta kan resultera i att datasökvägen som fortfarande fungerar går förlorad.

Demontering

En demontering återställer det dokumenterade tidigare tillståndet och börjar vid den senast tillagda redundansen:

  1. Stoppa testtrafiken och spara nuvarande HA, switch och STP tillstånd.
  2. Koppla bort den senast aktiverade extra länken, LAG-medlemmen eller sammanlänken på ett kontrollerat sätt tills det återigen finns en fri produktiv väg.
  3. Returnera bara brandväggsroller om den avsedda normala sökvägen är stabil.
  4. Ångra LAG, STP och VLAN ändringar på båda länkändarna i omvänd ordning.
  5. Återställ de tidigare Tagged/Untagged-medlemskapen och PVID från målmatrisen.
  6. Upprepad hanteringsåtkomst, HA-synkronisering och samma funktionstest som före ändringen.
  7. Lämna Dedicated HA Link direkt ansluten som den är, såvida inte denna exakta länk repareras med din egen godkända procedur.

Om det tidigare tillståndet självt bara hade en gemensam switch eller en enda upplänk, återställer demonteringen medvetet dess lägre tillgänglighet. Detta dokumenteras i förändringsslutsatsen som en kvarstående risk och beskrivs inte som en helt redundant framgång.

Operationell checklista

  • Varje P-rad i målmatrisen innehåller det bekräftade faktiska tillståndet; Avvikelser har åtgärdats eller godkänts som en kvarstående risk.
  • Varje T rad innehåller resultat, tidsstämpel och verifierare. Testerna kördes individuellt, inte som ett kombinerat misslyckande.
  • Dedicated HA Link, HA roller, synkronisering, STP tillstånd och hanteringsåtkomst är tillbaka till det godkänta normala tillståndet.
  • Switch- och brandväggskonfiguration, uppdaterad patchplan och loggen över tekniska tester sparas på angiven lagringsplats.
  • Demonteringsväg, ansvariga parter och återstående gemensamma kraft-, patch-, rack-, WAN- eller leverantörsfelzoner registreras i ändringsslutförandet.