Configurer et vérifier les interfaces breakout de Sophos Firewall
Une interface breakout divise un port physique rapide en deux ou quatre interfaces member indépendantes. Un port QSFP peut ainsi desservir plusieurs uplinks de switch plus petits. Cela fournit des ports supplémentaires, mais il ne s’agit pas d’une modification purement logique : SFOS modifie la répartition matérielle et exige ensuite un redémarrage du pare-feu.
⚠️ Le breakout d’un uplink de production interrompt la liaison et peut affecter WebAdmin, HA, les VLAN, le routing et l’ensemble du trafic. Avant la modification, il faut une sauvegarde actuelle, une fenêtre de maintenance, un accès de gestion indépendant et une affectation documentée des ports sur le pare-feu et l’équipement distant.
Procédure rapide
Comparer d’abord l’appliance, le port source, le mode breakout pris en charge, le transceiver ou câble breakout et les ports de l’équipement distant. Ouvrir ensuite Network > Interfaces, sélectionner le Breakout mode voulu sur le port source compatible et enregistrer la modification.
SFOS affiche d’abord Breakout: Not activated et demande un redémarrage avec Restart the firewall. Ce n’est qu’après le redémarrage que le port source apparaît comme Breakout source et que les nouvelles interfaces member peuvent être configurées séparément. Vérifier ensuite chaque member avec son état de liaison, sa vitesse, sa configuration VLAN ou LAG et un trafic de test réel.
Modèles et combinaisons de ports pris en charge
Breakout n’est pas disponible sur tous les modèles XGS ni sur tous les ports haut débit. L’aide actuelle de SFOS 22 répertorie les combinaisons suivantes :
- XGS 8500 : Les ports fixes 100 Gbit/s
F13etF14peuvent être divisés en2 x 50 Gbit/s,4 x 25,4 x 10ou4 x 1 Gbit/s. Le module FleXi 40 Gbit/s prend en charge quatre members à25,10ou1 Gbit/s. - XGS 7500 : Les ports fixes 40 Gbit/s
F13etF14ainsi que le module FleXi 40 Gbit/s prennent en charge quatre members à25,10ou1 Gbit/s. - XGS 6500 et XGS 5500 : Aucun port fixe n’est indiqué pour breakout. Le module FleXi 40 Gbit/s prend en charge quatre members à
10ou1 Gbit/s.
Sophos impose le module AMDA0112-0001 pour un breakout via FleXi. Cette liste ne remplace pas une vérification actuelle du matériel et des transceivers. Le standard du port, le module, le câble et l’équipement distant doivent correspondre à l’appliance précise. Vérifier SFP, SFP+ et QSFP sur Sophos Firewall explique la sélection et le diagnostic de liaison en lecture seule.
Important : Le fait qu’un câble breakout s’insère mécaniquement ne prouve pas que la combinaison est prise en charge. Le nombre de members, les vitesses possibles, le type de transceiver ou DAC et les ports du switch doivent être vérifiés ensemble.
Préparer le breakout
Avant la commutation, documenter le chemin de données existant. Cela comprend le port source, le Link mode actuel, FEC, auto-negotiation, la zone, la configuration IP, les VLAN, LAG, le routing, NAT, les règles de pare-feu, le rôle HA et le câblage. Actualiser Object usage afin de ne pas oublier les configurations dépendantes.
Un exemple simple utilise le port source F13 d’un XGS 8500 et le divise en quatre members de 25 Gbit/s. F13, le modèle et la vitesse sont des exemples à remplacer par la combinaison réellement prise en charge. Quatre ports adaptés ou une conception breakout correspondante doivent être disponibles côté switch.
Si le port transporte l’accès d’administration actuel ou l’unique uplink de production, ne pas le modifier sans chemin de secours séparé. En HA, les deux appliances doivent satisfaire aux mêmes exigences matérielles. La configuration breakout est synchronisée depuis le primary, mais chaque node nécessite son propre redémarrage.
Activer breakout dans SFOS
- Ouvrir Network > Interfaces.
- Sélectionner le port source compatible avec breakout. SFOS identifie les ports pris en charge par une icône breakout.
- Sous General settings, sélectionner le Breakout mode approprié, par exemple quatre interfaces member.
- Sélectionner Save.
- Vérifier l’état
Breakout: Not activatedet le messageRestart the firewall. - Redémarrer le pare-feu de manière contrôlée pendant la fenêtre de maintenance.
- Après le démarrage, vérifier que le port source affiche
Breakout sourceet que les interfaces member attendues apparaissent avec une icône Ethernet.
Les members deviennent alors des interfaces physiques normales avec leur propre configuration. Sous Advanced settings, Link mode indique la vitesse maximale prise en charge par le member concerné. Comparer vitesse, duplex, auto-negotiation et FEC avec l’équipement distant ; pour les liaisons rapides, Show recommended settings et Load recommended configuration facilitent l’application des valeurs compatibles.
Chaque member utilisé reçoit ensuite le rôle prévu. Il peut fonctionner comme interface individuelle, parent de VLAN ou member d’un LAG. Le breakout seul ne crée ni zone, ni adressage, ni règles, ni routing. Zones et interfaces sur Sophos Firewall explique l’interaction de ces éléments.
Breakout et HA
Dans un cluster HA, la modification est effectuée sur le primary. Sophos décrit trois états importants :
- Lors de la configuration de breakout sur le primary, redémarrer d’abord le primary, puis l’auxiliary.
- Si le primary possède déjà des interfaces breakout, la configuration est synchronisée vers l’auxiliary ; redémarrer ensuite l’auxiliary pour qu’elle prenne effet.
- Si le primary ne possède aucune configuration breakout, les interfaces breakout présentes sur l’auxiliary sont supprimées pendant la synchronisation.
Le redémarrage simultané des deux nodes n’est pas un test d’acceptation. Documenter d’abord les rôles, le dedicated HA link, les ports surveillés et les uplinks de production. Après chaque redémarrage, vérifier l’état HA, l’affectation des interfaces et le chemin de données avant de poursuivre avec le second node. Configurer et tester HA sur Sophos Firewall contient la procédure complète du cluster.
Modifier ou supprimer la configuration
Le mode breakout se modifie sur le port source sous Network > Interfaces. Une autre division change également la structure des members et doit donc être effectuée pendant une fenêtre de maintenance. Si une sélection est modifiée puis annulée avant l’activation, Sophos n’exige pas de redémarrage.
Pour supprimer la configuration, sélectionner Breakout mode > No breakout sur le port source. Déplacer auparavant les dépendances de production des members vers un chemin de remplacement testé. Enregistrer ensuite, suivre le message de redémarrage et vérifier après le reboot que le port source est de nouveau disponible comme interface normale.
No breakoutn’est pas une option d’affichage neutre. Elle supprime la configuration breakout et ne doit pas être sélectionnée et enregistrée uniquement pour examiner le réglage.
Module FleXi, migration et restauration
Lorsqu’un port FleXi divisé est retiré, SFOS supprime les interfaces member associées et affiche le port source comme Not Available. Après réinstallation du module, il faut de nouveau diviser le port et redémarrer le pare-feu. Avant de remplacer un module, documenter entièrement members, zones, VLAN, LAG et toutes les autres dépendances.
La configuration breakout est généralement conservée lors d’une mise à niveau, d’un downgrade ou d’un rollback, mais la cible doit prendre en charge le mode. Sur une version où breakout n’avait pas été configuré auparavant, les interfaces source et member peuvent être visibles dans WebAdmin sans fonctionner. Il faut alors réactiver breakout ou le supprimer de manière contrôlée, puis redémarrer le pare-feu.
Un factory reset supprime la configuration breakout. Lors d’une sauvegarde et restauration, l’assistant affiche uniquement le Breakout Root Port, pas les members individuels. Les root ports ne peuvent être mappés que vers une cible offrant un nombre et une combinaison de ports compatibles. Sauvegarde et restauration de Sophos Firewall explique les limites de migration et les pseudo ports.
Vérifier après le redémarrage
Un member visible prouve seulement que SFOS a créé la division matérielle. La vérification technique s’effectue par étapes :
- Le port source affiche
Breakout source; le nombre et le nom des members correspondent au plan. - Chaque member utilisé affiche l’état de liaison, la vitesse et le Full Duplex attendus.
- Port du switch, transceiver ou câble breakout, FEC et négociation correspondent.
- Les VLAN ou members de LAG sont liés à la bonne interface breakout.
- Gateway, routing, Device Access et règles de pare-feu sont testés avec un trafic réel.
- En HA, primary et auxiliary sont validés après des redémarrages séparés et un test de failover contrôlé.
Si un member reste Unplugged, vérifier d’abord le chemin physique : mode pris en charge, vitesse du port, division du câble, transceiver, équipement distant, FEC et auto-negotiation. N’examiner VLAN, LAG, routing et règles de pare-feu qu’après stabilisation de la liaison.
Questions fréquentes
Une modification breakout nécessite-t-elle un redémarrage ?
Breakout: Not activated et demande un redémarrage. En HA, redémarrer et vérifier primary et auxiliary l’un après l’autre.