Ir al contenido
Avanet

Seleccionar y comprobar SFP y SFP+ en Sophos Firewall

Si un puerto SFP permanece en Unplugged, el enlace se conecta y desconecta o no alcanza la velocidad esperada, la causa suele estar antes de la regla de firewall: el tipo de puerto, el transceiver, la fibra, el dispositivo remoto o la negociación del enlace no coinciden.

La comprobación más rápida sigue este orden:

  1. Identificar el modelo del appliance y el puerto de hardware: SFP, SFP+, QSFP o Flexi Port.
  2. Comprobar la velocidad compatible y la compatibilidad del transceiver para ese puerto concreto.
  3. Comparar el transceiver, la fibra o el DAC y el módulo del dispositivo remoto.
  4. En Network > Interfaces, comprobar Link Mode, Auto-Negotiation y FEC.
  5. Leer el enlace y el módulo con ethtool.
  6. Sustituir por separado la fibra, el módulo y el puerto remoto por componentes conocidos que funcionen.
  7. Investigar VLAN, LAG, configuración IP, routing y reglas de firewall solo cuando el enlace físico sea estable.

Elegir un puerto y un transceiver compatibles

Distinguir SFP, SFP+ y Dual Rate

SFP suele corresponder a 1 GbE y SFP+, a 10 GbE. Por tanto, el signo más es importante: un módulo SFP+ de 10G no funciona en un puerto SFP exclusivo de 1G. A la inversa, no todos los puertos SFP+ admiten automáticamente módulos SFP de 1 Gbps.

Algunos puertos SFP+ o módulos Flexi Port son Dual Rate y admiten 1 y 10 GbE. Esto solo se debe asumir para un puerto concreto si lo confirma el manual del modelo o la matriz de compatibilidad. Los appliances de mayor tamaño también pueden incluir puertos QSFP, QSFP+ o breakout; en ellos también deben coincidir el modo del puerto, el módulo y la velocidad.

La matriz actual de modelos y transceivers está disponible en Sophos Firewall Config Studio, en Backup-restore compatibility. Antes de comprar o modificar el hardware, comprobar allí el appliance, el módulo Flexi Port, el estándar del puerto y el transceiver. Esta vista es preferible a una lista estática en este artículo porque los modelos y módulos compatibles pueden cambiar.

Un transceiver de otro fabricante que no figure en la lista puede funcionar técnicamente, pero eso no significa que Sophos lo haya probado o lo admita. No existe un comando CLI general que habilite un SFP incompatible. Para uplinks de producción conviene utilizar un módulo verificado y disponer de un repuesto conocido que funcione.

Comparar la ruta óptica y el dispositivo remoto

En conexiones de fibra, ambos extremos deben utilizar el mismo estándar de transmisión. Antes de insertar el módulo, comprobar:

  • singlemode o multimode
  • velocidad y estándar, por ejemplo 1G-SX/LX o 10G-SR/LR
  • longitud de onda y distancia compatible
  • conector y latiguillo de fibra adecuados
  • polaridad TX/RX correcta en conexiones de dos fibras
  • par de longitudes de onda correspondiente en módulos BiDi
  • módulo compatible y parámetros de puerto coordinados en el dispositivo remoto

Como orientación general, SX y SR suelen corresponder a enlaces multimode cortos, mientras que LX y LR suelen corresponder a enlaces singlemode más largos. Las especificaciones del transceiver concreto y del dispositivo remoto siguen siendo determinantes.

Un ejemplo típico de 10 Gbps para una conexión corta utiliza transceivers 10G-SR compatibles en ambos extremos y una fibra multimode adecuada para la distancia. Un módulo 10G-LR en un extremo y uno 10G-SR en el otro no son compatibles aunque utilicen la misma velocidad.

Con DAC o AOC deben ser compatibles el tipo y la longitud del cable, el estándar del puerto y ambos dispositivos. Que un cable encaje mecánicamente no garantiza que se establezca el enlace.

⚠️ Seguridad láser: No mirar nunca directamente un transceiver encendido ni un extremo de fibra abierto. Retirar las tapas protectoras únicamente al conectar la fibra y limpiar los conectores sucios con herramientas adecuadas para fibra óptica.

Configurar el puerto en SFOS

Editar la interfaz física en Network > Interfaces y abrir Advanced settings > Port settings. Según el appliance, aparecen las opciones siguientes:

  • Link mode: velocidad y dúplex
  • Auto-negotiation for media type: negociación automática con el dispositivo remoto
  • Forward Error Correction (FEC): corrección de errores para puertos rápidos compatibles
  • Show recommended settings: mostrar los valores recomendados para el modo de puerto seleccionado
  • Load recommended configuration: aplicar estos valores

La velocidad, el dúplex, Auto-Negotiation y FEC deben ser compatibles en ambos extremos. Una discrepancia puede provocar interrupciones del enlace, errores, latencia o un rendimiento deficiente. En puertos de 25, 50 y 100 Gbps, guardar primero Link Mode, volver a abrir la interfaz y cargar después la configuración recomendada.

En los módulos Flexi Port de XGS 2100, 2300, 3100 y 3300, todos los puertos SFP+ del mismo módulo deben configurarse con la misma velocidad. Esta restricción no se aplica de forma general a todos los puertos SFP+ fijos ni a todos los modelos XGS.

⚠️ Un cambio en el uplink puede interrumpir inmediatamente el enlace y, por tanto, el acceso a WebAdmin. Las conexiones WAN, core o HA de producción requieren una ventana de mantenimiento, una vía de administración alternativa y los valores anteriores como ruta de reversión.

Después de guardar, comprobar el nombre de hardware y el estado en Network > Interfaces. Connected confirma el enlace físico, pero no una configuración correcta de VLAN, LAG, IP o políticas. Planificar correctamente zonas e interfaces en Sophos Firewall explica la interacción entre interfaces, zonas y reglas.

Leer el enlace y el módulo mediante CLI

Identificar el nombre de hardware

Los comandos siguientes requieren el nombre de hardware, no el nombre visible que se puede asignar libremente. Aparece en Network > Interfaces y puede ser, por ejemplo, PortF1, PortA1 o Port1.

Como alternativa, la Device Console muestra las interfaces:

show network interfaces

Para utilizar ethtool, cambiar a Device Management > Advanced Shell. Las consolas y el acceso SSH se explican en Administrar Sophos Firewall mediante SSH.

Comprobar enlace, velocidad y negociación

Ejemplo para PortF1:

ethtool PortF1

El comando no modifica nada. Una salida abreviada puede tener este aspecto:

Speed: 10000Mb/s
Duplex: Full
Auto-negotiation: on
Link detected: yes

En este ejemplo existe un enlace físico de 10 Gbps con Full Duplex. Esto todavía no confirma que VLAN, configuración IP, routing y reglas de firewall sean correctos. Los valores más relevantes son:

  • Link detected: yes para un enlace físico detectado
  • la velocidad esperada, por ejemplo Speed: 10000Mb/s
  • Duplex: Full
  • los modos de enlace compatibles y utilizados actualmente
  • el estado de Auto-Negotiation

Estos valores son indicios y deben coincidir con el dispositivo remoto. Link detected: yes todavía no demuestra que el camino de datos funcione. A la inversa, Speed: Unknown! no demuestra por sí solo que un transceiver esté defectuoso, ya que el driver y el tipo de puerto pueden afectar a la salida.

Si una interfaz XGS de 10G física o basada en LAG permanece down con Auto-negotiation, Configurar y probar un LAG con LACP describe el error NC-94073, que sigue incluido en la lista, y el workaround oficial de 10 Gbps manual.

Leer los datos del transceiver y los valores ópticos

Si el módulo y el driver lo admiten, el EEPROM del módulo se puede leer así:

ethtool -m PortF1

La salida puede mostrar, entre otros datos:

  • identificador y conector
  • tipo de transceiver y longitud de onda
  • longitud prevista de la fibra
  • fabricante, Part Number y número de serie
  • temperatura y tensión
  • potencia óptica de transmisión y recepción
  • umbrales de alarma y warning

Evaluar la potencia RX y TX únicamente con respecto a los límites indicados por el módulo concreto o por su hoja de datos. Los límites generales en dBm serían incorrectos porque varían el estándar, la distancia y la óptica.

No todos los módulos proporcionan Digital Diagnostic Monitoring. Una salida vacía o Operation not supported solo significa que los datos EEPROM o de diagnóstico no están disponibles mediante ese driver. No demuestra que exista un defecto. A la inversa, que los datos del módulo sean legibles tampoco demuestra que el enlace sea estable.

La salida puede contener el fabricante y el número de serie. Antes de publicar una captura de pantalla o adjuntarla a un ticket, ocultar los datos del dispositivo que no sean necesarios.

Buscar fluctuaciones del enlace en el búfer del kernel

Para interrupciones breves resulta útil una búsqueda de solo lectura en Advanced Shell:

dmesg | grep PortF1

Los mensajes repetidos de link-up y link-down son compatibles con problemas de fibra, módulo, dispositivo remoto o negociación. dmesg solo contiene el búfer actual del kernel y no sustituye una monitorización a largo plazo.

Las variantes que modifican el estado o interrumpen el servicio, como ethtool -s, ethtool -r o cambios en el EEPROM, no forman parte de un diagnóstico normal. Pueden modificar el enlace, el acceso de administración o el estado del módulo.

Aislar un enlace ausente o inestable

Los resultados se pueden investigar de la forma siguiente:

  • La interfaz permanece en Unplugged: Comprobar el tipo de puerto, la velocidad compatible, la compatibilidad del módulo, la correcta inserción del transceiver, la fibra, la polaridad TX/RX y el puerto remoto.
  • Los datos del módulo se pueden leer, pero el enlace permanece down: Asegurar que ambos extremos utilizan el mismo estándar y la misma velocidad; comparar Auto-Negotiation y FEC. Después, sustituir por separado la fibra y los módulos por componentes conocidos que funcionen.
  • El enlace solo se establece de forma esporádica: Limpiar los conectores, comprobar el radio de curvatura y la temperatura, comparar los valores RX/TX con los límites del módulo y revisar dmesg en busca de fluctuaciones.
  • El enlace está up, pero es lento o presenta errores: Comprobar la velocidad y el dúplex negociados, los contadores del switch, los valores ópticos y FEC. Evaluar el rendimiento con un segundo dispositivo antes de considerar el firewall como causa.
  • El enlace es estable, pero no circula tráfico: Comprobar ahora VLAN tagging, LAG, zona, dirección IP, gateway, routing y reglas de firewall. Para VLAN, consultar Configurar y probar una VLAN en Sophos Firewall.

Sustituir siempre un solo componente cada vez y documentar el resultado. Así queda claro si la causa era el módulo, la fibra, el puerto del firewall o el dispositivo remoto.

Si un módulo compatible y una fibra conocida que funciona tampoco proporcionan un enlace estable en un puerto configurado correctamente, recopilar las salidas, las marcas de tiempo, la versión de SFOS, el modelo del appliance y los Part Numbers utilizados. Comprobar un defecto técnico en un appliance Sophos explica el siguiente proceso de soporte y RMA.

GBIC Swisscom XGS-PON en XGS Rev. 2

La lista actual de Sophos Known Issues incluye en NC-168210 un caso específico de Suiza para SFOS 21.5 GA Build 171: el módulo Swisscom ALL-BM410-XGSPON-GBIC no está soportado en los puertos SFP de 1 Gbps de los appliances XGS Rev. 2.

Sophos indica un puerto SFP+ de 10 Gbps como posible alternativa, pero también advierte que el módulo no se ha probado internamente en ese puerto. Por tanto, su funcionamiento no está garantizado. Una conexión de producción requiere incluir en el plan la compatibilidad confirmada del puerto, una ventana de mantenimiento y una conexión alternativa con el proveedor.

Este caso muestra una diferencia importante: un módulo puede llegar a establecer un enlace y, aun así, no formar parte de una combinación probada y soportada.