Aller au contenu
Avanet

Configurer et tester un LAG LACP sur Sophos Firewall

Un Link Aggregation Group (LAG) regroupe deux à quatre ports physiques dans une interface logique. Active-Backup assure la redondance avec un lien actif. 802.3ad (LACP) utilise plusieurs liens en parallèle et augmente la bande passante globale sur plusieurs connexions.

LACP n’accélère normalement pas une connexion TCP ou UDP individuelle : le hash maintient chaque flux sur un lien membre. La capacité supplémentaire n’est disponible qu’avec plusieurs connexions produisant des hash différents.

Préparer le mode et la migration

Active-Backup ou 802.3ad

Active-Backup est le mode de redondance le plus simple. Un seul membre transmet le trafic ; un autre prend le relais en cas de panne. Le switch n’a pas besoin d’un port-channel LACP pour cela. Les deux ports du switch doivent toutefois utiliser les mêmes VLAN ou la même configuration d’accès, appartenir au même réseau de couche 2 et accepter le déplacement de l’adresse MAC lors du failover.

802.3ad (LACP) utilise tous les liens actifs pour la répartition de charge et le failover. Les conditions suivantes s’appliquent :

  • LACP est activé sur le firewall et sur le switch.
  • Tous les membres ont le même type d’interface, la même vitesse et le même réglage full-duplex.
  • Les ports du switch appartiennent au même peer LACP logique et au même port-channel.
  • Deux switches physiques ne fonctionnent que si un stack, MLAG/MC-LAG ou une technologie comparable les présente comme un système LACP commun.
  • La configuration VLAN/trunk et le MTU sont cohérents sur tous les membres.

Pour une simple redondance, Active-Backup est généralement plus simple. LACP convient lorsque plusieurs connexions parallèles ont réellement besoin d’une bande passante globale supérieure.

Vérifier les membres et préparer le retour arrière

Sophos Firewall accepte deux à quatre interfaces physiques non liées avec une attribution IP statique comme membres d’un LAG. Les interfaces PPPoE, Cellular WAN et WLAN sont exclues.

Les ports uplink existants ne sont pas migrés automatiquement lors de la création du LAG. Les VLAN, Zone Binding, DNS, gateways, SD-WAN, Interface Hosts, Dynamic DNS, NAT et le routing peuvent dépendre de l’ancienne interface. Avant la migration :

  1. Sous Object usage, utiliser Refresh pour actualiser et documenter les dépendances.
  2. Préparer un backup, une fenêtre de maintenance et un plan de retour arrière concret.
  3. Tester un accès d’administration indépendant.
  4. Planifier les VLAN, les trunks du switch, les interfaces NAT, le routing et les gateways pour le nouveau LAG.
  5. Ensuite seulement, supprimer de manière contrôlée les liaisons existantes des futurs membres.

Planifier les zones et les interfaces Sophos Firewall explique la zone à attribuer au LAG. Cet article utilise un exemple cohérent de bout en bout :

PortF2 + PortF4 → LAG0 → VLAN 10 Clients et VLAN 20 Serveurs

Créer le LAG dans WebAdmin

  1. Ouvrir Network > Interfaces.
  2. Sélectionner Add interface > Add LAG.
  3. Sous Name, saisir un nom d’affichage explicite de 58 caractères au maximum, par exemple LAG_Core_Uplink.
  4. Définir un Hardware name de 10 caractères au maximum avec A-Z, a-z, 0-9 et le trait de soulignement, par exemple lag_core. Il ne peut pas être modifié ultérieurement et ne doit pas contenir de noms réservés tels que all, gre, eth ou WLAN.
  5. Sous Member interface, ajouter deux à quatre ports préparés, PortF2 et PortF4 dans cet exemple.
  6. Sélectionner Active-Backup ou 802.3ad comme Bonding mode.
  7. Pour 802.3ad, définir la Xmit Hash Policy.
  8. Affecter la Zone appropriée.
  9. Configurer IP assignment pour IPv4 et, si nécessaire, IPv6.
  10. Dans les paramètres avancés, vérifier Link mode, Auto-negotiation for media type, FEC selon le modèle, MTU et, si nécessaire, Override MSS. Show recommended settings ou Load recommended configuration aide à appliquer les valeurs prises en charge par le port.
  11. Utiliser l’adresse MAC par défaut du premier membre ou ne la remplacer que si une exigence de conception claire le justifie.
  12. Sélectionner Save.

L’interface logique, par exemple lag0, apparaît ensuite sous Network > Interfaces. Les VLAN sont alors créés avec le LAG comme parent. Configurer et tester un VLAN Sophos Firewall décrit la procédure pour le VLAN ID, la Zone, le gateway, DHCP et les tests de validation.

⚠️ La liste actuelle des Sophos Known Issues mentionne toujours NC-94073 sans version corrigée : Sur le matériel XGS équipé d’interfaces 10G, le lien peut tomber avec Auto-negotiation, aussi bien sur une interface physique que dans un LAG. Dans ce cas, régler manuellement le port ou le LAG concerné sur 10000 Mbps – Full-Duplex, puis vérifier de nouveau le lien. Ce workaround est officiellement documenté, mais n’a pas été testé ici dans un laboratoire XGS 10G.

Choisir correctement la Xmit Hash Policy

Avec 802.3ad, la Xmit Hash Policy détermine le membre par lequel Sophos Firewall envoie le trafic sortant. Le switch répartit le trafic entrant vers le firewall avec sa propre hash policy. Les algorithmes ne doivent donc pas être identiques ; chaque côté décide indépendamment pour son sens d’émission.

  • Layer2 : utilise les adresses MAC source et destination. Avec peu de paires d’adresses MAC, un membre peut être nettement plus sollicité.
  • Layer2+3 : prend également en compte les adresses IP source et destination et constitue souvent un point de départ pertinent pour un trafic réseau mixte.
  • Layer3+4 : utilise en plus les informations de la couche transport. Plusieurs connexions entre les mêmes hôtes peuvent ainsi être mieux réparties. Toutefois, les informations de port peuvent manquer dans le trafic fragmenté ; les fragments peuvent produire des hash différents et entraîner une réorganisation des paquets.

Aucune policy ne répartit un flux unique sur tous les liens. Le choix approprié doit donc être vérifié avec du trafic réel et les compteurs des membres dans les deux sens, et non en utilisant le même nom de hash sur le switch.

Configurer le switch

Avec Active-Backup, les ports ne sont pas regroupés dans un port-channel statique ou LACP. Les deux ports utilisent la même configuration VLAN/trunk et sont reliés au même réseau de couche 2. Il faut également vérifier si les paramètres Spanning Tree, Port Security ou de déplacement MAC retardent ou bloquent inutilement la transition.

Avec 802.3ad, les ports du switch doivent :

  • appartenir au même port-channel LACP,
  • utiliser activement LACP,
  • correspondre au firewall en matière de vitesse, de duplex, de VLAN et de MTU,
  • appartenir à un même système LACP logique lorsque deux switches sont utilisés.

Créer un LAG uniquement sur le firewall ne suffit pas. Si le switch continue à traiter les ports séparément ou utilise un bonding statique au lieu de LACP, il peut en résulter des pertes de paquets, un comportement asymétrique ou un LAG partiellement actif.

Valider le LAG et le failover

Avant le premier test de panne, documenter l’état initial, l’état des membres, l’état LACP et les compteurs d’interface sur le firewall et le switch. Ensuite :

  1. Fonctionnement normal : Tester le gateway, les destinations internes et les services nécessaires dans les deux sens.
  2. Déconnecter chaque membre individuellement : Mesurer l’accessibilité, les pertes de paquets, les sessions existantes et le temps de basculement. Un failover n’est pas automatiquement totalement transparent.
  3. Reconnecter le membre : Vérifier sur le firewall et le switch qu’il redevient actif et que les compteurs d’erreurs restent stables.
  4. Tester LACP avec plusieurs flux : Générer plusieurs connexions avec différentes combinaisons source/destination dans les deux sens et comparer les compteurs des membres.
  5. Vérifier les VLAN : Dans cet exemple, tester séparément le VLAN 10 et le VLAN 20 pour le gateway, les destinations autorisées, les destinations bloquées, DHCP et DNS.

Pour Layer3+4, un client de test externe au firewall peut, par exemple, utiliser iPerf3 avec quatre flux parallèles au lieu d’une seule connexion, car leurs ports sont différents :

iperf3 -c 10.20.20.50 -P 4 -t 30
iperf3 -c 10.20.20.50 -P 4 -t 30 -R

Remplacer 10.20.20.50 par l’adresse du serveur de test iPerf3. Avec Layer2 ou Layer2+3, plusieurs paires d’hôtes source/destination ou différentes adresses MAC ou IP sont nécessaires. Le test génère volontairement de la charge et doit être effectué dans une fenêtre appropriée. -R teste le sens inverse. Tester les performances de Sophos Firewall avec iPerf3 explique la configuration complète des endpoints.

LAG0 de Sophos Firewall avec des interfaces VLAN, un port physique membre connecté et un autre déconnecté
La vue d’ensemble affiche LAG0 comme Connected tandis qu’un port membre est Unplugged. L’accessibilité et le failover réel doivent également être vérifiés avec du trafic de test.

Erreurs courantes

  • Le membre n’apparaît pas : Le port est encore lié, n’utilise pas une attribution statique ou appartient à un type d’interface exclu.
  • LACP ne devient pas actif : Comparer le port-channel du switch, le mode LACP, l’affectation des membres, la vitesse/le duplex, les VLAN et le MTU.
  • Deux switches, mais aucun peer LACP commun : Il manque un stack ou MLAG/MC-LAG. Limiter LACP à un peer logique ou planifier Active-Backup en conséquence.
  • Le lien XGS 10G reste down avec Auto-negotiation : Selon NC-94073, régler manuellement 10000 Mbps – Full-Duplex.
  • La quasi-totalité de la charge passe par un membre : Cela peut être normal avec peu de flux. Tester plusieurs connexions appropriées et comparer les compteurs dans les deux sens d’émission ; la hash policy du switch ne doit pas nécessairement porter le même nom.
  • Un VLAN ou internet ne fonctionne plus après la migration : Vérifier le parent du VLAN, la Zone, les objets réseau, les interfaces inbound/outbound NAT, le routing et les gateways. Les règles de firewall normales correspondent aux zones et aux réseaux, pas à un port physique membre.
  • Le failover perd des paquets ou des sessions : Mesurer le temps de basculement et vérifier les paramètres de déplacement MAC, Spanning Tree et Port Security du switch.
  • Le Hardware name est incorrect : Le nom technique ne peut pas être modifié ultérieurement ; le LAG doit être recréé si ce nom doit changer.

Checklist opérationnelle

  • Active-Backup ou 802.3ad sélectionné selon l’objectif de redondance et de bande passante
  • deux à quatre membres physiques non liés et statiques préparés
  • Object Usage, backup, chemin de retour et accès d’administration indépendant vérifiés
  • ports du switch configurés de manière appropriée pour Active-Backup ou LACP
  • Link mode, Auto-negotiation, FEC, MTU et MSS contrôlés
  • Xmit Hash Policy comprise comme s’appliquant uniquement au sens d’émission du firewall
  • panne et reprise de chaque membre testées
  • LACP testé avec plusieurs flux dans les deux sens et avec les compteurs des membres
  • parents des VLAN, Zone, NAT, routing et gateways validés après la migration

FAQ

Combien d'interfaces un LAG peut-il regrouper sur Sophos Firewall ?

Un LAG se compose de deux à quatre interfaces physiques non liées.

Quels types d'interface ne peuvent pas être utilisés comme membres d'un LAG ?

Les interfaces PPPoE, Cellular WAN et WLAN sont exclues. Les membres doivent être des interfaces physiques non liées avec une attribution IP statique.

Quelle est la différence entre Active-Backup et 802.3ad ?

Avec Active-Backup, un lien transmet le trafic et un autre prend le relais en cas de panne. Avec 802.3ad, plusieurs liens fonctionnent en parallèle ; LACP doit pour cela être configuré également sur le switch.

Le switch nécessite-t-il une configuration spéciale pour un LAG ?

Avec 802.3ad, les ports doivent appartenir à un port-channel LACP. Avec Active-Backup, ils ne sont pas regroupés, mais doivent utiliser la même configuration VLAN/accès et le même réseau de couche 2.

LACP accélère-t-il une connexion individuelle ?

Normalement non. Un flux reste sur un lien membre. Une bande passante globale supérieure est disponible grâce à plusieurs connexions parallèles réparties par hash sur différents membres.