Vai al contenuto
Avanet

Configurare e testare un LAG con LACP su Sophos Firewall

Un Link Aggregation Group (LAG) raggruppa da due a quattro porte fisiche in un’unica interfaccia logica. Active-Backup offre ridondanza con un solo link attivo. 802.3ad (LACP) utilizza più link in parallelo e aumenta la larghezza di banda aggregata su più connessioni.

Una singola connessione TCP o UDP normalmente non diventa più veloce con LACP: l’hash mantiene un flusso su una sola porta membro. La capacità aggiuntiva è disponibile soltanto con più connessioni che producono hash differenti.

Preparare la modalità e la migrazione

Active-Backup o 802.3ad

Active-Backup è la modalità di ridondanza più semplice. Una sola porta membro trasmette traffico; in caso di guasto, ne subentra un’altra. Lo switch non richiede un port-channel LACP. Entrambe le porte dello switch devono tuttavia utilizzare le stesse VLAN o la stessa configurazione access, trovarsi nella stessa rete Layer 2 e accettare lo spostamento del MAC durante il failover.

802.3ad (LACP) utilizza tutti i link attivi per la distribuzione del carico e il failover. Si applicano i seguenti requisiti:

  • LACP è attivato sul firewall e sullo switch.
  • Tutte le porte membro hanno lo stesso tipo di interfaccia, la stessa velocità e Full-Duplex.
  • Le porte dello switch appartengono allo stesso peer LACP logico e allo stesso port-channel.
  • Due switch fisici funzionano soltanto se stack, MLAG/MC-LAG o una tecnologia equivalente li presenta come un unico sistema LACP.
  • La configurazione VLAN/trunk e la MTU sono coerenti su tutte le porte membro.

Per la sola ridondanza, Active-Backup è in genere più semplice. LACP è indicato quando più connessioni parallele richiedono effettivamente una maggiore larghezza di banda complessiva.

Verificare le porte membro e preparare il rollback

Sophos Firewall consente di utilizzare come membri LAG da due a quattro interfacce fisiche non associate con assegnazione IP statica. Sono escluse le interfacce PPPoE, Cellular WAN e WLAN.

Le porte uplink esistenti non vengono migrate automaticamente quando si crea il LAG. VLAN, Zone Binding, DNS, gateway, SD-WAN, Interface Hosts, Dynamic DNS, NAT e routing possono dipendere dalla vecchia interfaccia. Prima della migrazione:

  1. In Object usage, aggiornare le dipendenze con Refresh e documentarle.
  2. Preparare un backup, una finestra di manutenzione e un piano di rollback concreto.
  3. Testare un accesso amministrativo indipendente.
  4. Pianificare VLAN, trunk dello switch, interfacce NAT, routing e gateway per il nuovo LAG.
  5. Solo successivamente, rimuovere in modo controllato le future porte membro dalle associazioni esistenti.

Pianificare zone e interfacce su Sophos Firewall spiega quale zona assegnare al LAG. L’esempio utilizzato in tutto l’articolo è:

PortF2 + PortF4 → LAG0 → VLAN 10 Client e VLAN 20 Server

Creare il LAG in WebAdmin

Creare il LAG in SFOS 22 come segue:

  1. Aprire Network > Interfaces.
  2. Selezionare Add interface > Add LAG.
  3. In Name, inserire un nome visualizzato descrittivo di massimo 58 caratteri, ad esempio LAG_Core_Uplink.
  4. Impostare un Hardware name di massimo 10 caratteri, composto da A-Z, a-z, 0-9 e trattino basso, ad esempio lag_core. Non può essere modificato successivamente e non deve contenere nomi riservati come all, gre, eth o WLAN.
  5. In Member interface, aggiungere da due a quattro porte già preparate, nell’esempio PortF2 e PortF4.
  6. In Bonding mode, selezionare Active-Backup o 802.3ad.
  7. Assegnare la Zone appropriata.
  8. Configurare IP assignment per IPv4 e, se necessario, IPv6.
  9. In Advanced settings > Port settings, verificare Link mode, Auto-negotiation for media type e Forward Error Correction (FEC) a seconda del modello. Show recommended settings, seguito da Load recommended configuration, applica i valori supportati dalla porta.
  10. In Advanced settings > Interface settings, verificare MTU e, se necessario, Override MSS. Con 802.3ad, definire anche la Xmit hash policy.
  11. Utilizzare l’indirizzo MAC predefinito della prima porta membro oppure sovrascriverlo soltanto in presenza di un requisito di progettazione preciso. Un ripristino delle impostazioni di fabbrica riporta un indirizzo sovrascritto al MAC predefinito, che quindi non deve essere l’unica base per una logica esterna di port security o autorizzazione.
  12. Selezionare Save.

L’interfaccia logica, ad esempio lag0, appare quindi in Network > Interfaces. Le VLAN vengono poi create utilizzando il LAG come Parent. Configurare e testare una VLAN su Sophos Firewall descrive la procedura per VLAN ID, Zone, gateway, DHCP e collaudo.

⚠️ La descrizione del problema esaminata per questa procedura assegna NC-94073 a SFOS 19.0.0 GA-Build317 (19.0.0.317) [Tupai]; al momento della verifica non indicava alcuna versione corretta. Indica come interessata soltanto la XGS Appliance con un’interfaccia 10G. Ciò non dimostra che SFOS 22 sia interessato. Non modificare preventivamente l’impostazione. Se una porta o un LAG XGS Appliance 10G con SFOS 22 presenta lo stesso guasto con Auto-negotiation, annotare prima build SFOS, valori precedenti di Link mode e Auto-negotiation e configurazione del peer, assicurando un accesso indipendente. In una finestra di manutenzione si può provare in WebAdmin il workaround Sophos 10000 Mbps – Full-Duplex; il peer deve corrispondere. La modifica può interrompere il link. Verificare poi stato del link, raggiungibilità e contatori errori. Se non aiuta, ripristinare i valori annotati su entrambe le estremità e fornire i dati a Sophos Support. Questo workaround non è stato testato qui su XGS Appliance 10G.

Non usare Device Console come ricetta di modifica

SFOS 22 offre opzioni lag-interface modificabili per LACP rate, static mode, Xmit Hash Policy e link monitoring. Dopo l’accesso, il contesto esatto è Main Menu > 4. Device Console. Gli intervalli accettati sono da 0 a 10000 millisecondi per down-delay, monitor-interval e up-delay, e da 0 a 255 per garp-count: non sono raccomandazioni.

La documentazione pubblica non fornisce però né un comando completo in sola lettura per i valori LAG correnti, né valori predefiniti o un reset documentato. Inoltre usa monitor-interval nella sintassi ma monitor-interface nel testo. Per questo l’articolo non include volutamente un comando set network lag-interface pronto da copiare: senza un valore precedente autorevole e un percorso di ripristino esplicito, la modifica di un uplink di produzione non sarebbe riproducibile in sicurezza.

Se Sophos Support prescrive una modifica simile per uno specifico build SFOS 22, predisporre prima backup e accesso indipendente, quindi registrare stato di LAG e switch, perdita di pacchetti e tutti i valori precedenti confermati dal supporto. In Device Console, usare Tab e ? per verificare la sintassi del build, modificare solo i valori approvati e poi testare stato link e LACP, log dello switch, GARP/MAC Move, perdita di pacchetti, guasto e ripristino di ogni membro. Per il rollback impostare esplicitamente i valori registrati; se non sono disponibili, fermarsi prima della modifica CLI.

Scegliere correttamente la Xmit Hash Policy

Con 802.3ad, la Xmit Hash Policy determina su quale porta membro Sophos Firewall invia il traffico in uscita. Il traffico in entrata verso il firewall viene distribuito dallo switch con la propria hash policy. Gli algoritmi non devono quindi essere identici: ciascun lato decide in modo indipendente per la propria direzione di trasmissione.

  • Layer2: utilizza gli indirizzi MAC sorgente e destinazione. Con poche coppie di MAC, una porta membro può essere molto più utilizzata delle altre.
  • Layer2+3: considera anche gli indirizzi IP sorgente e destinazione ed è spesso un buon punto di partenza per traffico di rete misto.
  • Layer3+4: utilizza inoltre informazioni del livello di trasporto. Ciò può distribuire meglio più connessioni tra gli stessi host. Nel traffico frammentato, tuttavia, le informazioni sulle porte potrebbero non essere disponibili; i frammenti possono essere distribuiti con un hash diverso e causare Packet Reordering.

Nessuna policy distribuisce un singolo flusso su tutti i link. La scelta appropriata va quindi verificata con traffico reale e i contatori delle porte membro in entrambe le direzioni, non cercando un nome di hash identico sullo switch.

Configurare il lato switch

Con Active-Backup, le porte non vengono raggruppate in un port-channel statico o LACP. Entrambe ricevono la stessa configurazione VLAN/trunk e conducono alla stessa rete Layer 2. Occorre inoltre verificare se Spanning Tree, Port Security o le impostazioni MAC Move ritardano o bloccano inutilmente il passaggio.

Con 802.3ad, le porte dello switch devono:

  • trovarsi nello stesso port-channel LACP,
  • utilizzare attivamente LACP,
  • corrispondere al firewall per velocità, duplex, VLAN e MTU,
  • appartenere a un unico sistema LACP logico quando si utilizzano due switch.

Non è sufficiente creare il LAG soltanto sul firewall. Se lo switch continua a gestire le porte separatamente o utilizza bonding statico anziché LACP, possono verificarsi perdita di pacchetti, comportamento asimmetrico o un LAG attivo solo in parte.

Collaudare il LAG e il failover

Prima del primo test di guasto, documentare lo stato iniziale, lo stato delle porte membro, lo stato LACP e i contatori delle interfacce sul firewall e sullo switch. Quindi:

  1. Funzionamento normale: testare gateway, destinazioni interne e servizi necessari in entrambe le direzioni.
  2. Scollegare ogni porta membro singolarmente: misurare raggiungibilità, perdita di pacchetti, sessioni esistenti e tempo di commutazione. Un failover non è automaticamente del tutto privo di interruzioni.
  3. Ricollegare la porta membro: verificare sul firewall e sullo switch che venga nuovamente attivata e che i contatori degli errori rimangano stabili.
  4. Testare LACP con più flussi: generare più connessioni con combinazioni sorgente/destinazione differenti in entrambe le direzioni e confrontare i contatori delle porte membro.
  5. Verificare le VLAN: nell’esempio, testare separatamente VLAN 10 e VLAN 20 per gateway, destinazioni consentite, destinazioni bloccate, DHCP e DNS.

Per Layer3+4, su un client di test esterno al firewall è possibile utilizzare, ad esempio, iPerf3 con quattro flussi paralleli anziché una singola connessione, poiché le loro porte sono differenti:

iperf3 -c 10.20.20.50 -P 4 -t 30
iperf3 -c 10.20.20.50 -P 4 -t 30 -R

Sostituire 10.20.20.50 con l’indirizzo del server di test iPerf3. Con Layer2 o Layer2+3 sono necessarie più coppie di host sorgente/destinazione oppure indirizzi MAC o IP differenti. Il test genera deliberatamente carico e va eseguito in una finestra appropriata. -R verifica la direzione opposta. Testare le prestazioni di Sophos Firewall con iPerf3 descrive la configurazione completa degli endpoint.

Sophos Firewall LAG0 con interfacce VLAN e una porta membro fisica connessa e una disconnessa
La panoramica mostra LAG0 come Connected mentre una porta membro è Unplugged. La raggiungibilità e il failover effettivo devono essere verificati anche con traffico di test.

Errori tipici

  • La porta membro non appare: la porta è ancora associata, non è configurata staticamente o appartiene a un tipo di interfaccia escluso.
  • LACP non si attiva: confrontare port-channel dello switch, modalità LACP, assegnazione delle porte membro, velocità/duplex, VLAN e MTU.
  • Due switch, ma nessun peer LACP comune: manca uno stack o MLAG/MC-LAG. Limitare LACP a un peer logico oppure pianificare Active-Backup in modo appropriato.
  • Il link XGS Appliance 10G rimane down con Auto-negotiation: verificare la nota specifica sulla versione di NC-94073 riportata sopra, registrare i valori precedenti e provare il workaround solo in una finestra di manutenzione controllata.
  • Il carico rimane quasi interamente su una porta membro: con pochi flussi può essere corretto. Testare più connessioni adatte e confrontare i contatori di entrambe le direzioni di trasmissione; la hash policy dello switch non deve avere lo stesso nome.
  • La VLAN o Internet smette di funzionare dopo la migrazione: verificare VLAN Parent, Zone, oggetti di rete, interfacce NAT inbound/outbound, routing e gateway. Le normali regole firewall corrispondono a zone e reti, non a una porta membro fisica.
  • Il failover perde pacchetti o sessioni: misurare il tempo di commutazione e verificare sullo switch le impostazioni per MAC Move, Spanning Tree e Port Security.
  • L’Hardware name è errato: il nome tecnico non può essere modificato successivamente; se occorre cambiarlo, il LAG deve essere ricreato.

Checklist operativa

  • Active-Backup o 802.3ad scelto in base all’obiettivo di ridondanza e larghezza di banda
  • da due a quattro porte membro fisiche non associate e statiche preparate
  • Object Usage, backup, percorso di ripristino e accesso amministrativo indipendente verificati
  • porte dello switch configurate in modo appropriato per Active-Backup o LACP
  • Link mode, Auto-negotiation, FEC, MTU e MSS controllati
  • Xmit Hash Policy interpretata soltanto per la direzione di trasmissione del firewall
  • guasto e ripristino di ogni porta membro testati
  • LACP verificato con più flussi in entrambe le direzioni e con i contatori delle porte membro
  • VLAN Parent, Zone, NAT, routing e gateway convalidati dopo la migrazione

FAQ

Quante interfacce può raggruppare un LAG su Sophos Firewall?

Un LAG è composto da due a quattro interfacce fisiche non associate.

Quali tipi di interfaccia non possono essere utilizzati come membri LAG?

Sono escluse le interfacce PPPoE, Cellular WAN e WLAN. Le porte membro devono essere interfacce fisiche non associate con assegnazione IP statica.

Qual è la differenza tra Active-Backup e 802.3ad?

Con Active-Backup, un link alla volta trasmette il traffico e un altro subentra in caso di guasto. Con 802.3ad, più link lavorano in parallelo; LACP deve quindi essere configurato anche sullo switch.

Lo switch deve essere configurato specificamente per un LAG?

Con 802.3ad, le porte devono trovarsi in un port-channel LACP. Con Active-Backup non vengono raggruppate, ma richiedono la stessa configurazione VLAN/access e la stessa rete Layer 2.

Una singola connessione diventa più veloce con LACP?

Normalmente no. Un flusso rimane su una porta membro. La maggiore larghezza di banda complessiva deriva da più connessioni parallele distribuite su porte membro differenti tramite hash.