Configurar y comprobar interfaces breakout en Sophos Firewall
Una interfaz breakout divide un puerto físico rápido en dos o cuatro interfaces member independientes. Así, un puerto QSFP puede atender varios uplinks de switch más pequeños. Esto proporciona puertos adicionales, pero no es un cambio puramente lógico: SFOS modifica la distribución del hardware y después requiere reiniciar el firewall.
⚠️ Dividir un uplink productivo interrumpe el enlace y puede afectar a WebAdmin, HA, VLAN, routing y todo el tráfico. Antes del cambio hacen falta una copia actual, una ventana de mantenimiento, acceso de gestión independiente y una asignación documentada de puertos en el firewall y el equipo remoto.
Procedimiento rápido
Primero se comparan el appliance, el puerto de origen, el modo breakout compatible, el transceiver o cable breakout y los puertos del equipo remoto. Después se abre Network > Interfaces, se selecciona el Breakout mode deseado en el puerto de origen compatible y se guarda el cambio.
SFOS muestra inicialmente Breakout: Not activated y solicita un reinicio con Restart the firewall. Solo después aparece el puerto de origen como Breakout source y se pueden configurar individualmente las nuevas interfaces member. A continuación se comprueba cada member con su estado de enlace, velocidad, configuración de VLAN o LAG y tráfico de prueba real.
Modelos y combinaciones de puertos compatibles
Breakout no está disponible en todos los modelos XGS ni en todos los puertos de alta velocidad. La ayuda actual de SFOS 22 enumera estas combinaciones:
- XGS 8500: Los puertos fijos de 100 Gbps
F13yF14se pueden dividir en2 x 50 Gbps,4 x 25,4 x 10o4 x 1 Gbps. El módulo FleXi de 40 Gbps admite cuatro members a25,10o1 Gbps. - XGS 7500: Los puertos fijos de 40 Gbps
F13yF14y el módulo FleXi de 40 Gbps admiten cuatro members a25,10o1 Gbps. - XGS 6500 y XGS 5500: No se indican puertos fijos para breakout. El módulo FleXi de 40 Gbps admite cuatro members a
10o1 Gbps.
Sophos exige el módulo AMDA0112-0001 para breakout mediante FleXi. Esta lista no sustituye una comprobación actual del hardware y los transceivers. El estándar del puerto, el módulo, el cable y el equipo remoto deben corresponder al appliance concreto. Comprobar SFP, SFP+ y QSFP en Sophos Firewall explica la selección y el diagnóstico de enlace de solo lectura.
Importante: Que un cable breakout encaje físicamente no demuestra que la combinación sea compatible. Hay que comprobar conjuntamente el número de members, las velocidades posibles, el tipo de transceiver o DAC y los puertos del switch.
Preparar el breakout
Antes del cambio se documenta el trayecto existente. Esto incluye el puerto de origen, el Link mode actual, FEC, auto-negotiation, zona, configuración IP, VLAN, LAG, routing, NAT, reglas de firewall, rol HA y cableado. Se actualiza Object usage para no pasar por alto configuraciones dependientes.
Un ejemplo sencillo utiliza el puerto de origen F13 de un XGS 8500 y lo divide en cuatro members de 25 Gbps. F13, el modelo y la velocidad son valores de ejemplo que deben sustituirse por la combinación realmente compatible. En el lado del switch deben existir cuatro puertos adecuados o un diseño breakout equivalente.
Si el puerto transporta el acceso de administración actual o el único uplink productivo, no se cambia sin una vía de recuperación separada. En HA, ambos appliances deben cumplir los mismos requisitos de hardware. La configuración breakout se sincroniza desde el primary, pero cada node necesita su propio reinicio.
Activar breakout en SFOS
- Abrir Network > Interfaces.
- Seleccionar el puerto de origen compatible con breakout. SFOS marca estos puertos con un icono breakout.
- En General settings, seleccionar el Breakout mode adecuado, por ejemplo cuatro interfaces member.
- Seleccionar Save.
- Confirmar el estado
Breakout: Not activatedy el mensajeRestart the firewall. - Reiniciar el firewall de forma controlada durante la ventana de mantenimiento.
- Después del arranque, comprobar que el puerto de origen muestra
Breakout sourcey que aparecen las interfaces member esperadas con un icono Ethernet.
Los members pasan a ser interfaces físicas normales con configuración propia. En Advanced settings, Link mode muestra la velocidad máxima que admite cada member. La velocidad, duplex, auto-negotiation y FEC se comparan con el equipo remoto; en enlaces rápidos, Show recommended settings y Load recommended configuration ayudan a aplicar valores compatibles.
Después, cada member utilizado recibe su función prevista. Puede actuar como interfaz individual, parent de una VLAN o member de un LAG. Breakout por sí solo no crea zona, direccionamiento, reglas ni routing. Zonas e interfaces en Sophos Firewall explica cómo interactúan estos elementos.
Breakout y HA
En un clúster HA, el cambio se realiza en el primary. Sophos describe tres estados importantes:
- Al configurar breakout en el primary, se reinicia primero el primary y después el auxiliary.
- Si el primary ya tiene interfaces breakout, la configuración se sincroniza con el auxiliary; después hay que reiniciar el auxiliary para que sea efectiva.
- Si el primary no tiene configuración breakout, las interfaces breakout existentes en el auxiliary se eliminan durante la sincronización.
Reiniciar ambos nodes a la vez no es una prueba de aceptación. Primero se documentan roles, dedicated HA link, puertos monitorizados y uplinks productivos. Después de cada reinicio se comprueban el estado HA, la asignación de interfaces y el trayecto de datos antes de continuar con el segundo node. Configurar y probar HA en Sophos Firewall contiene el flujo completo del clúster.
Cambiar o eliminar la configuración
El modo breakout se cambia en el puerto de origen bajo Network > Interfaces. Otra división también modifica la estructura de members y debe realizarse en una ventana de mantenimiento. Si una selección se cambia y se revierte antes de activarla, Sophos no exige reiniciar.
Para eliminarla se selecciona Breakout mode > No breakout en el puerto de origen. Antes deben trasladarse las dependencias productivas de los members a un trayecto alternativo probado. Luego se guarda, se sigue el aviso de reinicio y, tras el reboot, se confirma que el puerto de origen vuelve a estar disponible como interfaz normal.
No breakoutno es una opción de visualización neutral. Elimina la configuración breakout y no debe seleccionarse y guardarse solo para inspeccionar el ajuste.
Módulo FleXi, migración y restauración
Si se retira un puerto FleXi dividido, SFOS elimina las interfaces member asociadas y muestra el puerto de origen como Not Available. Después de reinstalar el módulo hay que volver a dividir el puerto y reiniciar el firewall. Por tanto, antes de sustituir un módulo se documentan completamente members, zonas, VLAN, LAG y todas las demás dependencias.
La configuración breakout suele conservarse al actualizar, hacer downgrade o rollback, pero el destino debe admitir el modo. En una versión donde breakout no se hubiera configurado antes, las interfaces source y member pueden verse en WebAdmin sin funcionar. En ese caso se vuelve a activar breakout o se elimina de forma controlada y se reinicia el firewall.
Un factory reset elimina la configuración breakout. En backup y restore, el asistente solo muestra el Breakout Root Port, no los members individuales. Los root ports solo pueden mapearse a un destino con una cantidad y combinación de puertos compatibles. Backup y restore de Sophos Firewall explica los límites de migración y los pseudo ports.
Comprobar después del reinicio
Un member visible solo demuestra que SFOS creó la división de hardware. La comprobación técnica se realiza por etapas:
- El puerto de origen muestra
Breakout source; número y nombres de members coinciden con el plan. - Cada member utilizado muestra el estado de enlace, velocidad y Full Duplex esperados.
- Puerto de switch, transceiver o cable breakout, FEC y negociación coinciden.
- VLAN o members de LAG están vinculados a la interfaz breakout correcta.
- Gateway, routing, Device Access y reglas de firewall se prueban con tráfico real.
- En HA se validan primary y auxiliary tras reinicios separados y una prueba de failover controlada.
Si un member permanece Unplugged, primero se revisa el trayecto físico: modo compatible, velocidad del puerto, división del cable, transceiver, equipo remoto, FEC y auto-negotiation. Solo con el enlace estable se investigan VLAN, LAG, routing y reglas de firewall.
Preguntas frecuentes
¿Un cambio breakout requiere reiniciar?
Breakout: Not activated y solicita un reinicio. En HA se reinician y comprueban primary y auxiliary uno tras otro.