Ir al contenido
Avanet

Configurar y probar un LAG con LACP en Sophos Firewall

Un Link Aggregation Group (LAG) agrupa entre dos y cuatro puertos físicos en una interfaz lógica. Active-Backup ofrece redundancia con un enlace activo. 802.3ad (LACP) utiliza varios enlaces en paralelo y aumenta el ancho de banda total entre varias conexiones.

LACP no suele acelerar una conexión TCP o UDP individual: el hash mantiene cada flujo en un enlace miembro. La capacidad adicional solo se obtiene con varias conexiones que produzcan hashes diferentes.

Preparar el modo y la migración

Active-Backup o 802.3ad

Active-Backup es el modo de redundancia más sencillo. Solo un miembro transmite tráfico; otro asume la función si falla. El switch no necesita un port-channel LACP para ello. Sin embargo, ambos puertos del switch deben utilizar las mismas VLAN o la misma configuración de acceso, pertenecer a la misma red de capa 2 y aceptar el cambio de MAC durante el failover.

802.3ad (LACP) utiliza todos los enlaces activos para distribuir la carga y proporcionar failover. Se aplican estos requisitos:

  • LACP está activado en el firewall y en el switch.
  • Todos los miembros tienen el mismo tipo de interfaz, la misma velocidad y full-duplex.
  • Los puertos del switch pertenecen al mismo peer LACP lógico y al mismo port-channel.
  • Dos switches físicos solo funcionan si un stack, MLAG/MC-LAG o una tecnología comparable los presenta como un sistema LACP común.
  • La configuración de VLAN/trunk y la MTU son coherentes en todos los miembros.

Para obtener solo redundancia, Active-Backup suele ser más sencillo. LACP es adecuado cuando varias conexiones paralelas necesitan realmente más ancho de banda total.

Comprobar los miembros y preparar la reversión

Sophos Firewall admite entre dos y cuatro interfaces físicas no vinculadas con asignación de IP estática como miembros de un LAG. Las interfaces PPPoE, Cellular WAN y WLAN están excluidas.

Los puertos uplink existentes no se migran automáticamente al crear el LAG. Las VLAN, Zone Binding, DNS, gateways, SD-WAN, Interface Hosts, Dynamic DNS, NAT y el routing pueden depender de la interfaz anterior. Antes de la migración:

  1. En Object usage, utilizar Refresh para actualizar y documentar las dependencias.
  2. Preparar un backup, una ventana de mantenimiento y un plan de reversión concreto.
  3. Probar un acceso de administración independiente.
  4. Planificar las VLAN, los trunks del switch, las interfaces NAT, el routing y los gateways para el nuevo LAG.
  5. Solo entonces, eliminar de forma controlada las vinculaciones existentes de los futuros miembros.

Planificar las zonas e interfaces de Sophos Firewall explica qué zona debe recibir el LAG. Este artículo utiliza un ejemplo coherente de principio a fin:

PortF2 + PortF4 → LAG0 → VLAN 10 Clientes y VLAN 20 Servidores

Crear el LAG en WebAdmin

  1. Abrir Network > Interfaces.
  2. Seleccionar Add interface > Add LAG.
  3. En Name, introducir un nombre visible descriptivo de hasta 58 caracteres, por ejemplo LAG_Core_Uplink.
  4. Definir un Hardware name de hasta 10 caracteres con A-Z, a-z, 0-9 y guion bajo, por ejemplo lag_core. No se puede cambiar posteriormente ni puede contener nombres reservados como all, gre, eth o WLAN.
  5. En Member interface, añadir entre dos y cuatro puertos preparados; en este ejemplo, PortF2 y PortF4.
  6. Seleccionar Active-Backup o 802.3ad como Bonding mode.
  7. Para 802.3ad, definir la Xmit Hash Policy.
  8. Asignar la Zone adecuada.
  9. Configurar IP assignment para IPv4 y, si es necesario, IPv6.
  10. En los ajustes avanzados, comprobar Link mode, Auto-negotiation for media type, FEC según el modelo, MTU y, si es necesario, Override MSS. Show recommended settings o Load recommended configuration permite aplicar los valores compatibles con el puerto.
  11. Utilizar la dirección MAC predeterminada del primer miembro o sobrescribirla solo si existe un requisito de diseño claro.
  12. Seleccionar Save.

A continuación, la interfaz lógica, por ejemplo lag0, aparece en Network > Interfaces. Después se crean las VLAN utilizando el LAG como parent. Configurar y probar una VLAN en Sophos Firewall describe el procedimiento para VLAN ID, Zone, gateway, DHCP y las pruebas de aceptación.

⚠️ La lista actual de Sophos Known Issues sigue mostrando NC-94073 sin una versión corregida: En hardware XGS con interfaces 10G, el enlace puede caerse con Auto-negotiation, tanto en interfaces físicas como en un LAG. En este caso, configurar manualmente el puerto o LAG afectado en 10000 Mbps – Full-Duplex y volver a comprobar el enlace. Este workaround está documentado oficialmente, pero no se probó aquí en un laboratorio XGS 10G.

Elegir correctamente la Xmit Hash Policy

En 802.3ad, la Xmit Hash Policy determina por qué miembro envía Sophos Firewall el tráfico saliente. El switch distribuye el tráfico que llega al firewall mediante su propia hash policy. Por tanto, los algoritmos no tienen que ser idénticos; cada lado decide de forma independiente para su dirección de transmisión.

  • Layer2: utiliza las direcciones MAC de origen y destino. Si hay pocas parejas de direcciones MAC, un miembro puede soportar mucha más carga.
  • Layer2+3: también tiene en cuenta las direcciones IP de origen y destino, y suele ser un punto de partida adecuado para tráfico de red mixto.
  • Layer3+4: también utiliza información de la capa de transporte. Esto permite distribuir mejor varias conexiones entre los mismos hosts. Sin embargo, el tráfico fragmentado puede no incluir información de puertos; los fragmentos pueden producir hashes diferentes y provocar reordenamiento de paquetes.

Ninguna policy distribuye un solo flujo entre todos los enlaces. Por eso, la elección adecuada se comprueba con tráfico real y los contadores de los miembros en ambas direcciones, no utilizando el mismo nombre de hash en el switch.

Configurar el switch

Con Active-Backup, los puertos no se agrupan en un port-channel estático ni LACP. Ambos puertos utilizan la misma configuración de VLAN/trunk y están conectados a la misma red de capa 2. También se debe comprobar si los ajustes de Spanning Tree, Port Security o cambio de MAC retrasan o bloquean innecesariamente la transición.

Con 802.3ad, los puertos del switch deben:

  • estar en el mismo port-channel LACP,
  • utilizar LACP de forma activa,
  • coincidir con el firewall en velocidad, dúplex, VLAN y MTU,
  • pertenecer a un sistema LACP lógico común si se utilizan dos switches.

No basta con crear un LAG únicamente en el firewall. Si el switch sigue tratando los puertos de forma independiente o utiliza bonding estático en lugar de LACP, pueden producirse pérdidas de paquetes, comportamiento asimétrico o un LAG solo parcialmente activo.

Validar el LAG y el failover

Antes de la primera prueba de fallo, documentar el estado inicial, el estado de los miembros, el estado de LACP y los contadores de las interfaces en el firewall y el switch. Después:

  1. Funcionamiento normal: Probar el gateway, los destinos internos y los servicios necesarios en ambas direcciones.
  2. Desconectar cada miembro por separado: Medir la conectividad, la pérdida de paquetes, las sesiones existentes y el tiempo de conmutación. Un failover no es automáticamente totalmente transparente.
  3. Volver a conectar el miembro: Comprobar en el firewall y el switch que vuelve a estar activo y que los contadores de errores permanecen estables.
  4. Probar LACP con varios flujos: Generar varias conexiones con distintas combinaciones de origen/destino en ambas direcciones y comparar los contadores de los miembros.
  5. Comprobar las VLAN: En el ejemplo, probar por separado VLAN 10 y VLAN 20 para el gateway, los destinos permitidos, los destinos bloqueados, DHCP y DNS.

Para Layer3+4, un cliente de prueba externo al firewall puede utilizar, por ejemplo, iPerf3 con cuatro flujos paralelos en lugar de una sola conexión, ya que sus puertos son diferentes:

iperf3 -c 10.20.20.50 -P 4 -t 30
iperf3 -c 10.20.20.50 -P 4 -t 30 -R

Sustituir 10.20.20.50 por la dirección del servidor de pruebas iPerf3. Con Layer2 o Layer2+3, se necesitan varias parejas de hosts de origen/destino o direcciones MAC o IP diferentes. La prueba genera carga de forma deliberada y debe realizarse en una ventana adecuada. -R comprueba la dirección inversa. Probar el rendimiento de Sophos Firewall con iPerf3 explica la configuración completa de los endpoints.

LAG0 de Sophos Firewall con interfaces VLAN y un puerto físico miembro conectado y otro desconectado
La vista general muestra LAG0 como Connected mientras un puerto miembro aparece como Unplugged. La conectividad y el failover real también deben comprobarse con tráfico de prueba.

Errores habituales

  • El miembro no aparece: El puerto sigue vinculado, no utiliza asignación estática o pertenece a un tipo de interfaz excluido.
  • LACP no se activa: Comparar el port-channel del switch, el modo LACP, la asignación de miembros, la velocidad/dúplex, las VLAN y la MTU.
  • Dos switches, pero ningún peer LACP común: Falta un stack o MLAG/MC-LAG. Limitar LACP a un peer lógico o planificar Active-Backup de forma adecuada.
  • El enlace XGS 10G permanece down con Auto-negotiation: Según NC-94073, configurar manualmente 10000 Mbps – Full-Duplex.
  • Casi toda la carga recae en un miembro: Puede ser correcto si hay pocos flujos. Probar varias conexiones adecuadas y comparar los contadores de ambas direcciones de transmisión; la hash policy del switch no necesita tener el mismo nombre.
  • Una VLAN o internet deja de funcionar tras la migración: Comprobar el parent de la VLAN, la Zone, los objetos de red, las interfaces inbound/outbound de NAT, el routing y los gateways. Las reglas de firewall normales coinciden con zonas y redes, no con un puerto físico miembro.
  • El failover pierde paquetes o sesiones: Medir el tiempo de conmutación y comprobar los ajustes de cambio de MAC, Spanning Tree y Port Security del switch.
  • El Hardware name es incorrecto: El nombre técnico no se puede modificar posteriormente; si hay que cambiarlo, es necesario volver a crear el LAG.

Lista de comprobación operativa

  • Active-Backup o 802.3ad seleccionado según el objetivo de redundancia y ancho de banda
  • entre dos y cuatro miembros físicos no vinculados y con asignación estática preparados
  • Object Usage, backup, vía de recuperación y acceso de administración independiente comprobados
  • puertos del switch configurados de forma adecuada para Active-Backup o LACP
  • Link mode, Auto-negotiation, FEC, MTU y MSS comprobados
  • Xmit Hash Policy interpretada únicamente para la dirección de transmisión del firewall
  • fallo y recuperación de cada miembro probados
  • LACP probado con varios flujos en ambas direcciones y con los contadores de los miembros
  • parents de VLAN, Zone, NAT, routing y gateways validados después de la migración

Preguntas frecuentes

¿Cuántas interfaces puede agrupar un LAG en Sophos Firewall?

Un LAG se compone de entre dos y cuatro interfaces físicas no vinculadas.

¿Qué tipos de interfaz no se pueden utilizar como miembros de un LAG?

Las interfaces PPPoE, Cellular WAN y WLAN están excluidas. Los miembros deben ser interfaces físicas no vinculadas con asignación de IP estática.

¿Cuál es la diferencia entre Active-Backup y 802.3ad?

Con Active-Backup, un enlace transmite el tráfico y otro asume la función si falla. Con 802.3ad, varios enlaces trabajan en paralelo; para ello, LACP también debe estar configurado en el switch.

¿Requiere el switch una configuración especial para un LAG?

Con 802.3ad, los puertos deben estar en un port-channel LACP. Con Active-Backup, no se agrupan, pero necesitan la misma configuración de VLAN/acceso y la misma red de capa 2.

¿Acelera LACP una conexión individual?

Normalmente no. Un flujo permanece en un enlace miembro. Se obtiene más ancho de banda total mediante varias conexiones paralelas que se asignan a miembros diferentes mediante hash.