Configurez en toute sécurité les ports de commutateur Sophos, le LAG et le Spanning Tree
Les ports, l’agrégation de liens et le spanning tree doivent être planifiés comme un changement cohérent de couche 2. Une liaison montante mal désactivée déconnecte la gestion ; Cependant, deux liens non planifiés connectés en parallèle peuvent former une boucle. Ce runbook configure donc d’abord les sites distants et les mécanismes de protection, se synchronise de manière contrôlée puis accepte le lien, le LAG et le STP ensemble.
L’entrée dans Sophos Fusion est :
My Products > Switches > [Switch] > Port settings
Important : Les modifications sur la page sont uniquement synchronisées sur le commutateur avec Update. Save dans la boîte de dialogue LAG enregistre le LAG dans la configuration de page qui n’a pas encore été déployé ; il ne remplace pas Update. Clear ignore les modifications qui n’ont pas encore été transférées.
Exigences et plan de modification
Avant le changement, ces points sont documentés :
- commutateur concerné, ports physiques et station distante de chaque câble
- chemin de gestion actuel ainsi qu’un chemin de retour indépendant, par exemple un accès local ou une seconde liaison montante inchangée
- Type de port de station distante, vitesse prise en charge et paramètre duplex
- type de LAG souhaité des deux côtés et au moins deux ports Ethernet ou SFP disponibles
- Méthode de distribution LACP et délai d’expiration si LACP est utilisé
- chemins de couche 2 redondants existants, pont racine prévu et blocage ou transfert prévu des ports STP
- Pré-état de Configuration source, Conflicts, LBD, STP, pont racine, rôles de port et état du port
- Fenêtre de maintenance, trafic de test, critères de réussite et mise hors service
Tous les membres d’un LAG doivent être affectés à la même connexion logique sur les deux appareils. La vitesse, le duplex, le type LAG et le comportement LACP sont vérifiés pour la compatibilité avant le câblage. Une liaison montante de gestion existante n’est pas convertie en même temps que la nouvelle connexion tant qu’il n’y a pas de chemin de retour testé.
Ce runbook suppose que les VLAN requis ont déjà été planifiés. Les colonnes Untagged VLAN et Tagged VLAN sont lues ici uniquement à titre de contexte d’acceptation ; L’adhésion au VLAN, le PVID, le GVRP et le VLAN vocal appartiennent au changement de VLAN distinct. De même, PoE, la mise en miroir des ports pour le NDR, la QoS et le contrôle des tempêtes ne font pas partie de ce flux.
Clarifiez d’abord la source de configuration et les conflits
Dans Basic settings, Configuration source indique si un paramètre provient de Sophos Fusion ou de la configuration du commutateur local. Pour Flow control, Speed/Duplex et autres champs pris en charge, Not set signifie que le paramètre local est utilisé. Il ne s’agit pas d’une déclaration indiquant quelle valeur locale spécifique est active.
Après le premier enregistrement ou une réinitialisation d’usine, tous les ports et LAG affichent initialement Conflicts : la valeur par défaut de Fusion est Not set, tandis que les valeurs par défaut du commutateur local diffèrent. Deux actions sont disponibles :
- Resolve conflicts applique la configuration du commutateur local pour le port individuel dans Sophos Fusion.
- Resolve all conflicts ajuste tous les paramètres Fusion concernés à la configuration actuelle du commutateur.
Avant Resolve all conflicts, il est vérifié si toutes les valeurs locales s’appliquent réellement comme base souhaitée. Pour un changement ciblé, Resolve conflicts par port représente un risque moindre. Après dissolution, la valeur transférée est vérifiée ; un conflit n’est pas simplement cliqué.
Attention : Si une valeur de Not set est modifiée en un statut explicite au niveau du commutateur, elle ne revient pas automatiquement à Not set lors de l’héritage ultérieur d’une configuration de site ou de pile. La source souhaitée doit donc être déterminée avant le changement.
Configurer les ports physiques
Sous Basic settings se trouvent les champs suivants pertinents pour ce processus pour chaque port :
- Port: numéro de port physique
- Label: description unique, par exemple station distante et objectif
- Flow control: Enable, Disable ou Not set
- Speed/Duplex: Auto, 10M/Half, 10M/Full, 100M/Half, 100M/Full, 1G/Full, Disabled ou Not set
- Configuration source: Origine du paramètre
- Conflicts: Différence entre Sophos Fusion et la configuration locale
Auto négocie la vitesse et le duplex avec le site distant. Une valeur fixe n’est choisie que si la station distante utilise délibérément la même valeur. Différentes valeurs de négociation ou de duplex peuvent rendre un lien visible mais peuvent entraîner des problèmes de débit et d’erreurs. Disabled sous Speed/Duplex éteint le port. Not set adopte la valeur locale et n’est pas identique à Disabled.
Flow control est choisi pour correspondre à la conception des deux points de terminaison. Ce n’est pas un moyen de réparer les erreurs de duplex, de câblage ou de surcharge. Les étiquettes sont définies avant le déploiement afin qu’un technicien puisse attribuer un port et une station distante sans aucune énigme schématique.
Options de port avancées
Sous Advanced settings, ces options liées au port appartiennent au même changement :
- Port isolation: Enable permet uniquement au port de communiquer avec les ports en amont ; La communication en aval est bloquée. Disable supprime l’isolation, Not set utilise le paramètre local.
- EEE: Enable active Energy Efficient Ethernet selon IEEE 802.3az, Disable le désactive, Not set utilise la valeur locale.
- Jumbo frame: cadre souhaité taille en octets. Le maximum est de
9216pour CS101-8 et CS101-8FP, et de10240octets pour tous les autres modèles.
Les trames Jumbo ne sont activées que si chaque saut et point de terminaison impliqué prend en charge la taille sélectionnée ; aucun appareil sur le chemin ne peut dépasser son maximum. Pour une configuration par port, allumez l’équipement en haut de la colonne Show per port setting. Les trames jumbo par port ne sont disponibles qu’au niveau du commutateur, pas au niveau du site ou de la pile.
Multicast filtering n’est pas modifié à la volée. Techniquement, cela fait partie de la planification de multidiffusion car il influence les ports vers lesquels le trafic de multidiffusion est transféré.
Pour les changements de port indépendants dont les ports ne sont pas destinés à être membres d’un nouveau LAG, ce qui suit s’applique après les changements de port :
- Comparez les lignes modifiées et Configuration source à nouveau.
- Assurez-vous que le port de gestion actif n’est pas Disabled par inadvertance. le fera.
- Update cliquez.
- Attendez la synchronisation et l’état du lien et testez immédiatement à nouveau l’accès à la gestion.
Attention aux futurs membres du LAG : Leurs modifications de port ne seront pas déployées au début de cette année sous forme de ports individuels dégroupés et connectés en parallèle. Tous les câbles supplémentaires restent physiquement déconnectés ou les ports concernés désactivés. La configuration du port, du LAG et de la protection est préparée ensemble et activée uniquement dans l’ordre contrôlé de la séquence LAG suivante.
Sélectionnez LACP ou LAG statique
Sous LAG ports, Member ports affiche les membres de chaque LAG logique. Un LAG regroupe au moins deux liaisons Ethernet ou SFP entre deux périphériques réseau et peut fournir un débit et une disponibilité supérieurs.
Il existe quatre valeurs pour Type :
- LACP: choix recommandé. Le protocole de contrôle d’agrégation de liens contrôle le regroupement et négocie les liens participants avec un homologue également configuré pour LACP.
- Static: à utiliser uniquement si l’homologue attend également un regroupement statique ou ne prend pas en charge LACP. Il n’y a pas de négociation LACP ; L’adhésion et le câblage doivent être planifiés avec précision des deux côtés.
- Disabled: LAG est désactivé.
- Not set: utilisez la configuration LAG locale du commutateur.
LACP est préféré pour les nouveaux bundles. Static n’est pas un remplacement rapide pour un LACP cassé : un changement de type sur une seule page peut rediriger les liens en dehors du contrôle de bundle attendu. Si le site distant n’a configuré ni LACP ni LAG statique, plusieurs câbles ne sont pas simplement branchés en parallèle.
Un LAG augmente la capacité totale disponible sur plusieurs flux de trafic. Le System policy choisi attribue chaque flux de trafic à un membre en fonction des champs de hachage spécifiés et l’y conserve. Il ne s’ensuit pas qu’une seule connexion atteint automatiquement la somme de toutes les vitesses de liaison.
Créez un LACP LAG de manière contrôlée
- Laissez tous les futurs câbles LAG physiquement déconnectés jusqu’à une activation contrôlée ou désactivez les ports concernés. Un chemin individuel déjà productif reste initialement inchangé.
- Préparez la station distante avec le même type de LAG et exactement les ports physiques qui y sont associés, sans activer de chemin individuel supplémentaire.
- Ouvrez le LAG souhaité sous LAG ports.
- Réglez Type sur LACP.
- Sélectionnez au moins deux ports planifiés sous Ports.
- Cliquez sur Save.
- Donnez au LAG un Label unique.
- Définissez Flow control pour qu’il corresponde à la station distante ; Les instructions Sophos utilisent Enable pour le flux LACP.
- Sous Speed/Duplex, sélectionnez la valeur convenue ou Auto.
- Sous LACP settings, vérifiez les paramètres système et les délais d’attente des ports.
- Préparez la configuration de protection prévue avant l’activation du lien ainsi que les listes de ports. Comparez toutes les modifications des deux côtés qui n’ont pas encore été transférées. Si le chemin unique précédent continue d’exister en parallèle lorsque le nouveau chemin est activé, STP doit déjà sécuriser efficacement la topologie redondante ; LBD seul ne remplace pas cela.
- Transférez la configuration du port, du LAG et de la protection vers le commutateur Sophos avec Update et appliquez la configuration à distance correspondante dans la fenêtre de maintenance coordonnée.
- Vérifiez la réussite de la synchronisation, l’accès à la gestion, ainsi que l’efficacité du STP et du LBD supplémentaire pendant que les liaisons supplémentaires restent déconnectées ou désactivées. Si aucun STP actif n’est prévu pour le chemin parallèle, l’ancien chemin doit être séparé de manière contrôlée avant d’activer le premier nouveau membre.
- Connectez ou activez d’abord exactement un membre du LAG prévu selon le plan de câblage et vérifiez son statut LAG et STP.
- Ensuite, connectez ou activez des membres supplémentaires individuellement. Vérifiez le statut LACP, LAG et STP ainsi que l’accès à la gestion pour chaque membre.
Si la liaison montante de gestion individuelle précédente est elle-même un futur membre du LAG, elle ne peut pas être reconfigurée sans transition : les deux côtés sont convertis de manière coordonnée dans une fenêtre de maintenance. Cela nécessite une voie de gestion indépendante ; un switch accessible uniquement via ce lien ne sera pas commuté à distance sans chemin d’accès indépendant.
Pour un LAG statique, le processus est le même, sauf que Type: Static est choisi et qu’il n’y a pas de négociation LACP comme protection contre une contrepartie différente. Par conséquent, les listes de ports et l’état du LAG statique des deux sites sont à nouveau comparés immédiatement avant Update et avant chaque activation de lien.
Les paramètres du système LACP
LACP settings offrent les contrôles suivants :
- System priority:
0à65535, par défaut32768. L’appareil avec la priorité système la plus faible détermine quels ports participent au LAG. - System policy: détermine la répartition des flux de trafic.
- Timeout: est défini sur Not set, Short ou Long par port.
Disponible Les valeurs System policy sont :
| Valeur | Champs de hachage utilisés |
|---|---|
src-mac | Adresse MAC source |
dest-mac | Adresse MAC de destination |
src-dest-mac | Adresse MAC source et de destination |
src-ip | Adresse IP source |
dest-ip | Adresse IP de destination |
src-dest-ip | Adresse IP source et de destination |
dest-l4-port | Port de destination de couche 4 |
src-l4-port | Port source de couche 4 |
La stratégie est sélectionnée en fonction de la diversité attendue des flux de trafic et documentée dans le changement. Les changements fréquents de politique ne constituent pas un substitut utile à la mesure de la distribution.
À Short, une PDU LACP est envoyée chaque seconde ; Après trois secondes sans réception de PDU LACP, les informations LACP expirent. Long envoie toutes les 30 secondes et fait expirer les informations LACP après 90 secondes. Not set adopte le paramètre de délai d’attente configuré localement. Short détecte les pannes plus rapidement mais génère des paquets de journaux plus fréquents ; les pairs et les besoins opérationnels sont pris en compte avant le choix.
Utiliser la détection de bouclage
Loopback detection (LBD) envoie ses propres paquets de protocole de boucle à partir des ports sur lesquels la protection contre les boucles est active. Si le commutateur reçoit un paquet auto-envoyé, il ferme le port de réception. LBD vise donc une protection supplémentaire contre une connexion retournée.
- Dans la section Loopback detection sélectionnez Status On. Off désactive le LBD ; Not set utilise le paramètre du commutateur local.
- Cliquez sur Update.
- Vérifiez ensuite l’état LBD des ports. La vue montre également si un port a été arrêté par LBD.
LBD et STP ne résolvent pas la même tâche. STP utilise des BPDU pour calculer une topologie sans boucle avec des chemins de remplacement. LBD réagit au retour de son propre paquet de test et peut désactiver le port de réception. Les chemins de commutation redondants sont donc conçus à l’aide de STP ; LBD est utilisé en complément et non en remplacement d’une conception STP manquante.
Planifiez RSTP ou MSTP
Dans l’onglet STP, Global settings - STP configure le commutateur. STP échange des unités de données de protocole de pont (BPDU), choisit un chemin sans boucle et peut libérer un chemin de remplacement après une panne.
- RSTP converge rapidement et précisément pour former un arbre couvrant. Il convient aux topologies de couche 2 plus petites ou simples.
- MSTP forme plusieurs arbres couvrant pour les groupes VLAN. Il convient aux réseaux plus grands dans lesquels différents groupes VLAN nécessitent des topologies ou une répartition de charge distinctes.
MSTP n’est pas choisi uniquement en raison de la taille du réseau : tous les commutateurs d’une région MST doivent être exploités avec une conception de région cohérente. Sans instances planifiées ni groupes VLAN, RSTP est le choix le plus simple.
Paramètres STP globaux
- Définissez STP state sur On. Off désactive STP, Not set applique le paramètre local.
- Sélectionnez BPDU forwarding en fonction du design.
- Sélectionnez entre Forced version RSTP ou MSTP.
- Priorité du pont et minuterie uniquement en fonction de documenté Ajustez la conception STP.
- Pour MSTP, définissez Configuration name et Configuration revision de manière cohérente dans toute la région.
- Vérifiez les modifications et transférez-les vers le commutateur avec Update. Si vous souhaitez plutôt les supprimer avant de les transférer avec Update, cliquez sur Clear.
Restriction : STP state et BPDU forwarding ne peuvent pas être activés en même temps. BPDU forwarding n’est donc pas un commutateur supplémentaire vers STP actif.
Les champs et limites globaux sont :
| Champ | Zone et signification |
|---|---|
| Configuration name | Nom de la configuration MSTP, maximum 32 personnages; La valeur par défaut est l’adresse MAC du commutateur |
| Configuration revision | Niveau de révision MSTP 0 à 65535, par défaut 0 |
| Priority | Priorité du pont en tant que multiple de 4096 ; la priorité de pont la plus basse remporte l’élection racine ; en cas d’égalité, l’adresse MAC dans le cadre de l’ID du pont |
| Forward delay | 4 jusqu’à 30 secondes, par défaut 15 ; détermine le temps d’attente dans les états d’écoute et d’apprentissage avant de passer à l’état de transfert |
| Maximum age | 6 à 40 secondes, par défaut 20 ; temps d’attente maximum pour un BPDU du pont racine |
| Tx hold count | 1 à 10, par défaut 6 ; Limite de transmission pour les BPDU |
| Hello time | 1 à 2 secondes, par défaut 2 ; Intervalle d’envoi pour les BPDU sur un port |
Le pont racine est délibérément défini via Priority, et non aléatoirement via les adresses MAC. Les timers ne sont pas réduits individuellement pour l’accélération supposée : leur effet est planifié pour l’ensemble du domaine STP et vérifié sur tous les commutateurs concernés après le changement.
Paramètres du port RSTP
Après Forced version: RSTP, RSTP port settings par port affiche :
- Priority: Multiples de
16entre0et240 - Path cost configuration and operation:
0à200000000 - Edge port configuration/operation
- P2P MAC configuration/operation: Not set, Auto, Enabled ou Disabled
- Port status: Enabled, Disabled ou Not set
- Migration start time: Enabled, Disabled ou Not set
- BPDU guard, Root guard et BPDU forward: chacun Enabled, Disabled ou Not set
- Configuration source
Un Edge port est destiné exclusivement aux appareils finaux réels tels que les clients ou les serveurs et permet une transition rapide vers l’état de transfert pendant la liaison. Si un commutateur, un pont ou une infrastructure de couche 2 en aval inconnue est connecté à un port, il ne doit pas être traité comme un port périphérique. BPDU guard est disponible sous forme de champ configurable. Edge n’est pas un commutateur général destiné à accélérer la convergence.
Une liaison P2P connecte les périphériques réseau. Auto permet au commutateur de reconnaître le type de lien ; Enabled ou Disabled le définit explicitement. Lorsqu’un port P2P devient un port racine ou un port désigné, il peut passer directement à l’état de transfert pour une convergence plus rapide.
Après le déploiement, Designated root bridge, External root cost, Designated bridge, Port role et Port state sont également vérifiés au niveau du commutateur. Un port dans un état STP bloquant n’est pas automatiquement défectueux si un chemin redondant est présent.
Configurer la région et les instances MSTP
Après Forced version: MSTP, CIST port settings, MST instance settings et MST port settings apparaissent.
Le CIST port settings connecte le MST régions via le Spanning Tree commun et interne. Ils contiennent les mêmes champs de port essentiels que RSTP : priorité, coût du chemin configuré et opérationnel, statut Edge et P2P, statut du port, Migration start time, BPDU guard, Root guard, BPDU forward et Configuration source. Au niveau des interrupteurs, Regional root bridge, Designated root bridge, External root cost, Designated bridge, Port role et Port state sont également affichés. Les modifications sont appliquées avec Update.
Un maximum de quatre instances MST peuvent être créées sous MST instance settings :
- Cliquez sur Add.
- Entrez un MST ID de
1à4. - Entrez un seul ID de VLAN ou une plage telle que
1-100sous VLAN list. - définissez Priority comme un multiple de
4096. - cliquez sur Save.
L’affectation dans VLAN list trie les VLAN existants vers une instance STP ; il ne crée pas de VLAN ni d’appartenances à des ports. Avant l’enregistrement, le nom de la région, la révision et le mappage d’instance sont vérifiés pour correspondre au plan à l’échelle de la région. Les instances sont marquées et supprimées avec Delete ; Cela ne se produit pas sans vérifier la topologie CIST résultante.
Sous MST port settings, MST ID est sélectionné en premier. Les éléments suivants peuvent être configurés par port :
- Priority: Multiples de
16entre0et240 - Internal path cost configuration and operation:
0à200000000 - Port status: Enabled, Disabled ou Not set
Pour l’acceptation, la vue affiche Regional root bridge, Designated root bridge, Internal root cost, Port role, Port state et Configuration source. Enfin, cliquez sur Update.
Séquence sécurisée pour un changement productif
- Enregistrez l’état précédent, le plan de câblage, la configuration de la station distante, le chemin de retour de gestion et le pont racine attendu.
- Évaluez les Conflicts existants individuellement et déterminez les Configuration source souhaités.
- Vérifiez d’abord la conception LBD et STP sur papier ; en particulier la priorité racine, les ports périphériques et les paramètres de région MST.
- Laissez tous les câbles LAG supplémentaires déconnectés ou leurs ports désactivés ; conservez initialement le chemin individuel unique précédent.
- Préparez le site distant pour LACP ou Static sans activation imprévue d’un deuxième chemin de couche 2.
- Configurez les ports et le LAG dans Sophos Fusion ; Utilisez dans la boîte de dialogue LAG Save.
- Configurez STP et, si nécessaire, un LBD supplémentaire avant l’activation du lien et vérifiez toutes les modifications qui n’ont pas encore été transférées. Si l’ancien chemin doit exister temporairement en parallèle, STP doit assurer cette redondance ; Sinon, l’ancien chemin sera déconnecté de manière contrôlée avant que le nouveau ne soit activé.
- Synchronisez la configuration du port, du LAG et de la protection avec Update et prenez le relais de la station distante de manière coordonnée. N’installez pas de modifications supplémentaires de VLAN, PoE, mise en miroir ou QoS en parallèle.
- Vérifiez l’accès à la gestion et la configuration de protection efficace avant d’activer un chemin supplémentaire.
- Pendant la fenêtre de maintenance, connectez ou activez d’abord exactement un membre du LAG prévu et seulement après avoir vérifié les autres membres individuellement. Si une liaison montante existante doit être reconfigurée, le basculement coordonné des deux côtés a lieu via le chemin de retour préparé.
- Après chaque étape, vérifiez l’état du port et du LAG, les membres LACP, le pont racine, les rôles de port et le trafic de test.
- Ce n’est qu’après une acceptation stable que vous pouvez supprimer ou désactiver l’ancienne liaison montante qui n’appartient pas au LAG.
Si le changement affecte l’unique chemin de gestion actuellement disponible, un accès indépendant hors bande ou sur site est requis. Sans ce chemin de retour, les étapes ne s’effectuent pas exclusivement à distance.
Acceptation
Une synchronisation réussie à elle seule ne constitue pas une acceptation technique. Les points suivants sont vérifiés immédiatement et après une phase d’observation :
Ports et LAG
- Aucun Conflicts inattendu ; Configuration source correspond au plan.
- Chaque port modifié a les bons Label, Flow control et Speed/Duplex.
- Le lien physique est stable ; pas de changements de liaison répétés ni d’écarts évidents de vitesse/duplex.
- Member ports contient exactement les membres du LAG prévus.
- Le type de LAG correspond des deux côtés ; avec LACP, les liens attendus participent.
- Un test sur la connexion logique fonctionne dans les deux sens.
- Avec la redondance planifiée, la défaillance d’exactement un membre est testée de manière contrôlée ; Après cela, le chemin restant doit acheminer le trafic et le lien supprimé doit rejoindre le LAG après la reconnexion.
- Un test de charge avec plusieurs flux de trafic adaptés vérifie la capacité. Un flux unique ne constitue pas une preuve de distribution à tous les membres.
LBD et STP
- LBD n’affiche pas de port inactif de manière inattendue.
- Parmi Root bridge information, Root address, Priority, Cost et Port sont cohérents avec le conception.
- Bridge address, Forward delay, Maximum age et Hello time sont plausibles.
- Port role et Port state correspondent à la topologie active et redondante attendue.
- Pour RSTP, les valeurs de coût de périphérie, P2P, de garde et de chemin sont correctes.
- Pour MSTP, Configuration name, Configuration revision, les ID MST, les listes de VLAN ainsi que les ponts racine régionaux et l’état des ports de chaque instance sont corrects.
- Une panne de chemin planifiée converge vers le chemin de remplacement ; lors de la récupération, le réseau revient à l’état stable attendu.
Root bridge information n’est disponible qu’au niveau du commutateur, pas au niveau du site ou de la pile. Le commutateur individuel est donc ouvert pour cette vérification.
Isolez l’erreur en fonction du symptôme
Après la mise à jour, le port est en panne
- Vérifiez si Speed/Duplex: Disabled a été défini.
- Auto ou comparez la valeur fixe avec la station distante.
- Câble, vérifiez le module SFP et la vitesse prise en charge.
- Vérifiez si LBD a arrêté le port ou si STP ne lui permet tout simplement pas de transférer.
- Configuration source et vérifiez un nouveau Conflict.
Un membre du LACP ne participe pas
- Type: LACP confirmez des deux côtés.
- Comparez les ports physiques et Member ports avec le plan de câblage.
- Vérifiez la vitesse/duplex et l’état de la liaison de chaque membre.
- Ne modifiez pas LACP System priority, System policy et surtout le délai d’attente lié au port sur soupçon; comparez d’abord l’état des pairs.
- Assurez-vous que Update a été cliqué après Save.
Le LAG statique crée une perte ou une boucle
- Déconnectez les liens supplémentaires de manière contrôlée jusqu’à ce qu’un chemin sûr existe à nouveau.
- Vérifiez si le site distant exécute les mêmes ports de manière statique. LAG.
- Ne changez pas unilatéralement le LAG entre Static et LACP.
- Vérifiez l’état de STP et LBD, puis corrigez les deux côtés selon un plan commun.
LBD arrête un port
- L’événement est une note en boucle et n’active pas le port à plusieurs reprises. sans vérifier.
- Suivez le câblage derrière le port de réception, en particulier les panneaux de brassage, les petits commutateurs non gérés et les connexions en double.
- Remettez le port en service uniquement conformément au plan de modification après avoir éliminé les commentaires.
- Vérifiez ensuite à nouveau l’état LBD et la topologie STP.
Pont racine inattendu ou incorrect. chemin
- Root address, comparez les priorités du pont et les adresses MAC.
- Vérifiez si le Priority souhaité a été enregistré et synchronisé en tant que multiple de
4096. - La priorité du port et le coût du chemin ne changent que si le chemin souhaité est documenté.
- Pour MSTP, comparez le nom de la région, révision et affectation des instances VLAN sur tous les commutateurs impliqués.
- Ne forcez pas à la hâte un port redondant bloquant à être actif ; Comprenez d’abord les rôles racine, désigné et port.
STP ne peut pas être activé avec le transfert BPDU
Il s’agit de la limite de produit documentée : les valeurs globales STP state: On et BPDU forwarding: On s’excluent mutuellement. Il faut déterminer si le commutateur lui-même participe au STP ou transmet les BPDU selon le scénario prévu. Les deux commutateurs ne doivent pas être forcés en même temps.
Le changement n’apparaît pas sur le commutateur
- Vérifiez si seul Save a été exécuté dans la boîte de dialogue LAG ou instance, mais pas Update sur la page.
- Après Update, vérifiez les Configuration source et Conflicts.
- Pour Not set ceux qui sont réellement configurés localement vérifier la valeur ; Not set n’est pas un état de fonctionnement concret.
- Les modifications qui n’ont pas encore été transférées au commutateur avec Update ne doivent pas être ignorées avec Clear tant qu’elles sont encore nécessaires.
Retour arrière
Un retour arrière rétablit l’état précédent documenté au lieu de choisir Not set arbitrairement :
- Déconnectez ou désactivez les chemins physiques redondants nouvellement activés de manière contrôlée afin qu’aucune connexion individuelle parallèle ne puisse former une boucle. Le chemin de retour de gestion indépendant reste disponible.
- Déterminez un chemin unique clair et documenté pour le démantèlement et assurez-vous qu’il peut être câblé et configuré de manière identique des deux côtés.
- La configuration du LAG et des ports associés sur le site distant et dans Sophos Fusion dans la fenêtre de maintenance est restaurée de manière coordonnée sur ce chemin unique. Si le lien restant lui-même est supprimé du LAG, le basculement des deux côtés s’effectue via le chemin de gestion indépendant et non unilatéralement.
- Utilisez Save dans la boîte de dialogue, puis synchronisez avec Update et ne vérifiez l’accès à la gestion et le trafic de données qu’après confirmation du chemin individuel.
- Restaurez les priorités STP, les paramètres de port et le réglage LBD précédents, puis synchronisez avec Update, uniquement lorsque le LAG est supprimé, qu’un seul chemin stable transfère le trafic et qu’aucune connexion individuelle redondante ne subsiste.
- Vérifiez à nouveau Configuration source, Conflicts, le pont racine, les rôles de port, l’état des liens, l’accès de gestion et le trafic de test.
Revenir à Not set n’est correct que si la configuration locale du commutateur doit de nouveau s’appliquer intentionnellement. Cela ne garantit pas que la valeur de fusion explicite précédente sera automatiquement reconstruite.