Choisir et vérifier SFP et SFP+ sur Sophos Firewall
Si un port SFP reste sur Unplugged, si le lien devient instable ou s’il n’atteint pas la vitesse attendue, la cause se situe généralement avant la règle de pare-feu : le type de port, le transceiver, la fibre, l’équipement distant ou la négociation du lien ne correspondent pas.
Le contrôle le plus rapide suit cet ordre :
- Identifier le modèle de l’appliance et le port matériel : SFP, SFP+, QSFP ou Flexi Port.
- Vérifier la vitesse prise en charge et la compatibilité du transceiver pour ce port précis.
- Comparer le transceiver, la fibre ou le DAC et le module de l’équipement distant.
- Sous
Network > Interfaces, vérifier Link Mode, Auto-Negotiation et FEC. - Si le support Sophos le demande, collecter des diagnostics en lecture seule dans l’Advanced Shell.
- Remplacer séparément la fibre, le module et le port distant par des composants dont le bon fonctionnement est connu.
- Examiner le VLAN, le LAG, la configuration IP, le routage et les règles de pare-feu uniquement lorsque le lien physique est stable.
Choisir un port et un transceiver compatibles
Distinguer SFP, SFP+ et Dual Rate
SFP correspond généralement à 1 GbE et SFP+ à 10 GbE. Le signe plus est donc important : un module SFP+ 10G ne fonctionne pas dans un port SFP limité à 1G. À l’inverse, tous les ports SFP+ ne prennent pas automatiquement en charge les modules SFP 1 Gbit/s.
Certains ports SFP+ ou modules Flexi Port sont Dual Rate et prennent en charge 1 et 10 GbE. Cette capacité ne doit être supposée pour un port précis que si le manuel du modèle ou la matrice de compatibilité la confirme. Les appliances de plus grande taille peuvent également comporter des ports QSFP, QSFP+ ou breakout ; le mode du port, le module et la vitesse doivent également y correspondre.
Configurer les interfaces breakout sur Sophos Firewall explique comment diviser un port QSFP ou FleXi compatible en deux ou quatre members, redémarrer l’appliance et vérifier le résultat.
La matrice actuelle des modèles et transceivers est disponible dans Sophos Firewall Config Studio, sous Backup-restore compatibility. Avant un achat ou une modification matérielle, y vérifier l’appliance, le module Flexi Port, le standard du port et le transceiver. Cette matrice dynamique est plus fiable qu’une liste de compatibilité statique dans cet article.
Un transceiver tiers qui ne figure pas dans la liste peut fonctionner techniquement, mais cela ne signifie pas qu’il a été testé ou qu’il est pris en charge par Sophos. Il n’existe pas de commande CLI générale permettant d’activer un SFP incompatible. Pour les uplinks en production, utiliser un module vérifié et disposer d’un remplacement dont le bon fonctionnement est connu.
Sur les appliances SG et XG, le fonctionnement à 1 Gbit/s dans un module Flexi Port 10G à 4 ports n’est pris en charge qu’avec des transceivers codés Intel. Un autre transceiver tiers ou un DAC actif ou passif au codage similaire peut fonctionner, mais Sophos n’a pas testé cette combinaison. La détection d’un lien ne prouve donc pas sa prise en charge.
Pour les combinaisons SG et XG 40G documentées, les modules QSFP+ avec un codage Cisco, générique ou autre qu’Intel ne sont pas pris en charge. Sophos recommande les connexions QSFP+ sur fibre et ne prend pas en charge un câble breakout 40G vers 4x10G avec le module Flexi Port 40G à 2 ports. La même restriction de breakout et la même recommandation de fibre s’appliquent aux combinaisons 40G de XGS Appliance documentées.
Pour une connexion optique 100G, calculer le budget optique à partir des modules et de la fibre exacts avant le raccordement. Avec l’unité LR4 WDM répertoriée, une connexion directe peut nécessiter une atténuation sur chaque fibre ; ne jamais choisir un atténuateur sans les spécifications du module et le budget calculé ou mesuré.
Comparer le chemin optique et l’équipement distant
Sur une liaison fibre, les deux extrémités doivent utiliser le même standard de transmission. Avant d’insérer le module, vérifier :
- singlemode ou multimode
- vitesse et standard, par exemple 1G-SX/LX ou 10G-SR/LR
- longueur d’onde et distance prise en charge
- connecteur et jarretière fibre adaptés
- polarité TX/RX correcte sur une liaison à deux fibres
- paire de longueurs d’onde correspondante pour les modules BiDi
- module compatible et paramètres de port coordonnés sur l’équipement distant
À titre indicatif, SX et SR désignent généralement des liaisons multimode courtes, tandis que LX et LR désignent généralement des liaisons singlemode plus longues. Les spécifications du transceiver et de l’équipement distant concernés restent déterminantes.
Un exemple courant de liaison courte à 10 Gbit/s utilise des transceivers 10G-SR compatibles aux deux extrémités et une fibre multimode adaptée à la distance. Un module 10G-LR à une extrémité et un module 10G-SR à l’autre ne sont pas compatibles malgré une vitesse identique.
Pour un DAC ou un AOC, le type et la longueur du câble, le standard du port et les deux appareils doivent être pris en charge. Un câble qui s’insère mécaniquement ne garantit pas l’établissement d’un lien.
⚠️ Sécurité laser : Ne jamais regarder directement dans un transceiver sous tension ou une extrémité de fibre ouverte. Retirer les capuchons de protection uniquement lors du raccordement et nettoyer les connecteurs contaminés avec des outils adaptés à la fibre optique.
Configurer le port dans SFOS
Dans SFOS 22.0, modifier l’interface physique sous Network > Interfaces et ouvrir Advanced settings > Port settings. Selon l’appliance, les options suivantes apparaissent :
- Link mode : vitesse et duplex
- Auto-negotiation for media type : négociation automatique avec l’équipement distant
- Forward Error Correction (FEC) : correction d’erreurs pour les ports rapides pris en charge
- Show recommended settings : afficher les valeurs recommandées pour le mode de port sélectionné
- Load recommended configuration : appliquer ces valeurs
La vitesse, le duplex, Auto-Negotiation et FEC doivent être compatibles aux deux extrémités. Une divergence peut provoquer des coupures de lien, des erreurs, de la latence ou de mauvaises performances. Pour les ports à 25, 50 et 100 Gbit/s, enregistrer d’abord Link Mode, rouvrir l’interface, puis charger la configuration recommandée.
Sur les modules Flexi Port SFP+ à 4 ports et 2+2 des appliances 1U XGS 2100, 2300, 3100 et 3300, tous les ports SFP+ du module doivent fonctionner à la même vitesse. Cette restriction ne s’applique pas de manière générale à tous les ports SFP+ fixes ni à tous les modèles XGS Appliance. Lorsqu’un transceiver indiqué comme compatible fonctionne à moins de 10 Gbit/s, configurer une vitesse fixe aux deux extrémités pour éviter les divergences de négociation.
⚠️ Une modification de l’uplink peut interrompre immédiatement le trafic et l’accès à WebAdmin. Pour une liaison WAN, core ou HA en production, prévoir une fenêtre de maintenance et un accès d’administration alternatif. Documenter d’abord les réglages et le câblage d’origine. Si les nouveaux réglages ne donnent pas un lien stable, rétablir le module ou le câble d’origine et les paramètres précédents par cet accès, puis vérifier le trafic avant de terminer la maintenance.
Après l’enregistrement, vérifier le nom matériel et l’état sous Network > Interfaces. Connected confirme le lien physique, mais pas la validité de la configuration VLAN, LAG, IP ou des stratégies. Planifier correctement les zones et interfaces Sophos Firewall explique l’interaction entre interfaces, zones et règles.
Lire le lien et le module par la CLI
Identifier le nom matériel
Les commandes suivantes nécessitent le nom matériel, et non le nom d’affichage attribué librement. Il figure sous Network > Interfaces et peut être, par exemple, PortF1, PortA1 ou Port1.
La Device Console peut également afficher les interfaces :
show network interfaces
Les commandes ethtool et dmesg ci-dessous s’exécutent sous Device Management > Advanced Shell, et non dans la Device Console. Il s’agit de diagnostics complémentaires en lecture seule, pas d’une interface CLI SFOS documentée et stable. Ne les exécuter qu’à la demande du support Sophos ; leur disponibilité et leur sortie peuvent varier selon le build SFOS, l’appliance, le pilote du port et le module. Leur sortie ne prouve ni la prise en charge ni la compatibilité. Administrer Sophos Firewall par SSH explique le contexte des consoles et l’accès SSH.
Vérifier le lien, la vitesse et la négociation
Exemple pour PortF1 :
ethtool PortF1
La commande ne modifie rien. Une sortie abrégée peut se présenter ainsi :
Speed: 10000Mb/s
Duplex: Full
Auto-negotiation: on
Link detected: yes
Dans cet exemple, un lien physique à 10 Gbit/s en Full Duplex est établi. Cela ne confirme pas encore la validité du VLAN, de la configuration IP, du routage et des règles de pare-feu. Les valeurs particulièrement importantes sont :
Link detected: yespour un lien physique détecté- la vitesse attendue, par exemple
Speed: 10000Mb/s Duplex: Full- les modes de lien pris en charge et actuellement utilisés
- l’état d’Auto-Negotiation
Ces valeurs sont des indicateurs et doivent correspondre à l’équipement distant. Link detected: yes ne prouve pas encore que le chemin de données fonctionne. À l’inverse, Speed: Unknown! ne prouve pas à lui seul qu’un transceiver est défectueux, car le driver et le type de port peuvent influencer la sortie.
Si une interface 10G de XGS Appliance physique ou basée sur un LAG reste down avec Auto-negotiation, Configurer et tester un LAG avec LACP décrit le problème NC-94073, toujours répertorié, ainsi que le workaround officiel avec réglage manuel à 10 Gbit/s.
Lire les données du transceiver et les valeurs optiques
Si le module et le driver le prennent en charge, l’EEPROM du module peut être lu ainsi :
ethtool -m PortF1
La sortie peut notamment afficher :
- identifiant et connecteur
- type de transceiver et longueur d’onde
- longueur de fibre prévue
- fabricant, Part Number et numéro de série
- température et tension
- puissance optique d’émission et de réception
- seuils d’alarme et de warning
Évaluer la puissance RX et TX uniquement par rapport aux limites indiquées par le module concerné ou par sa fiche technique. Des limites générales en dBm seraient incorrectes, car le standard, la distance et l’optique varient.
Tous les modules ne proposent pas Digital Diagnostic Monitoring. Une sortie vide ou Operation not supported signifie donc uniquement que les données EEPROM ou de diagnostic ne sont pas disponibles par ce driver. Cela ne prouve pas un défaut. À l’inverse, des données de module lisibles ne prouvent pas que le lien est stable.
La sortie peut contenir le fabricant et le numéro de série. Avant de publier une capture d’écran ou de la joindre à un ticket, masquer les données d’appareil qui ne sont pas nécessaires.
Rechercher les fluctuations du lien dans le tampon du noyau
Pour de brèves interruptions, une recherche en lecture seule dans l’Advanced Shell est utile :
dmesg | grep PortF1
Des messages link-up et link-down répétés correspondent à des problèmes possibles de fibre, de module, d’équipement distant ou de négociation. dmesg contient uniquement le tampon actuel du noyau et ne remplace pas une surveillance à long terme.
Les variantes qui modifient l’état ou interrompent le service, telles que ethtool -s, ethtool -r ou les modifications de l’EEPROM, ne font pas partie d’un diagnostic normal. Elles peuvent modifier le lien, l’accès d’administration ou l’état du module.
Isoler un lien absent ou instable
Poursuivre l’analyse des résultats comme suit :
- L’interface reste sur
Unplugged: Vérifier le type de port, la vitesse prise en charge, la compatibilité du module, l’insertion du transceiver, la fibre, la polarité TX/RX et le port distant. - Les données du module sont lisibles, mais le lien reste down : S’assurer que les deux extrémités utilisent le même standard et la même vitesse ; comparer Auto-Negotiation et FEC. Remplacer ensuite séparément la fibre et les modules par des composants dont le bon fonctionnement est connu.
- Le lien ne s’établit que sporadiquement : Nettoyer les connecteurs, vérifier le rayon de courbure et la température, comparer les valeurs RX/TX aux limites du module et rechercher des fluctuations dans
dmesg. - Le lien est up, mais lent ou défaillant : Vérifier la vitesse et le duplex négociés, les compteurs du switch, les valeurs optiques et FEC. Évaluer les performances avec un second appareil avant de considérer le pare-feu comme la cause.
- Le lien est stable, mais aucun trafic ne circule : Vérifier maintenant le VLAN tagging, le LAG, la zone, l’adresse IP, la passerelle, le routage et les règles de pare-feu. Pour les VLAN, consulter Configurer et tester un VLAN sur Sophos Firewall.
Ne remplacer qu’un composant à la fois et documenter le résultat. Cela permet de déterminer si la cause provenait du module, de la fibre, du port du pare-feu ou de l’équipement distant.
Si un module compatible et une fibre dont le bon fonctionnement est connu ne produisent toujours pas de lien stable sur un port correctement configuré, collecter les sorties, les horodatages, la version SFOS, le modèle de l’appliance et les Part Numbers utilisés. Vérifier un défaut matériel sur une appliance Sophos explique la suite du processus de support et de RMA.
À la date de cette vérification, SFOS 22.0 MR2 Build 546 était la version la plus récente indiquée. Pour connaître l’état actuel du firmware et vérifier les problèmes, consulter Planifier et effectuer une mise à jour du firmware Sophos Firewall. Les détails des problèmes suivants reflètent l’état de cette vérification. La version affichée pour un problème désigne le build attribué par Sophos ; elle ne prouve ni que ce seul build est affecté, ni qu’un correctif figure dans les builds ultérieurs.
Cisco Nexus 9000 avec XGS 5500 à 8500
Sophos répertorie sous NC-164102 une combinaison matérielle précise : sur les ports 10 Gbit/s intégrés des XGS 5500, 6500, 7500 et 8500, la liaison avec un switch de la série Cisco Nexus 9000 peut être interrompue ou présenter des montées et coupures répétées. Sophos n’indique ni version SFOS affectée, ni cause ou correction confirmée.
L’entrée indique uniquement les « 10Gbit baseboard ports » de ces appliances 2U. Elle ne donne pas de noms de ports individuels et n’inclut pas d’autres types de ports ; il ne faut donc pas étendre sa portée aux ports QSFP ni aux modules Flexi Port.
Si l’environnement correspond exactement à cette combinaison, écarter d’abord les causes habituelles à l’aide des vérifications décrites plus haut. Pour poursuivre l’analyse, documenter le modèle de l’appliance, le build SFOS, le port matériel concerné, le modèle Nexus, la version NX-OS, le port du switch, ainsi que le fabricant et la Part Number des transceivers ou du DAC. Ne collecter les sorties de ethtool, ethtool -m et dmesg qu’à la demande du support Sophos, avec les événements de lien et les compteurs d’erreurs horodatés du port du switch. Mentionner NC-164102 dans le dossier de support.
Comme solution de contournement possible, Sophos indique un module Flexi Port 10 Gbit/s à 4 ports à la place des ports 10G intégrés. Il ne s’agit pas d’une correction garantie. Avant la modification, vérifier dans Config Studio la compatibilité de l’appliance, du module et des transceivers, puis préparer une fenêtre de maintenance et un accès administratif alternatif. Sauvegarder la configuration actuelle et le plan de câblage ; si le nouveau chemin reste instable, reconnecter le port baseboard d’origine, restaurer ses réglages et vérifier le trafic.
GBIC Swisscom XGS-PON sur XGS Rev. 2
NC-168210 décrit un cas suisse précis pour SFOS 21.5 GA Build 171 : le module Swisscom ALL-BM410-XGSPON-GBIC n’est pas pris en charge dans les ports SFP à 1 Gbit/s des appliances XGS Rev. 2.
Sophos indique un port SFP+ à 10 Gbit/s comme alternative possible, tout en précisant que le module n’y a pas été testé en interne. Son fonctionnement n’est donc pas garanti. Pour une connexion en production, inclure dans le plan la compatibilité confirmée du port, une fenêtre de maintenance et une connexion alternative à l’opérateur.
Ce cas illustre une distinction importante : un module peut éventuellement établir un lien sans constituer pour autant une combinaison testée et prise en charge.