Vai al contenuto
Avanet

Configurare in modo sicuro le porte degli switch Sophos, il LAG e lo spanning tree

Porte, aggregazione di link e spanning tree devono essere pianificati come una modifica coerente del Livello 2. Un uplink erroneamente spento disconnette la gestione; Tuttavia, due collegamenti non pianificati collegati in parallelo possono formare un anello. Questo runbook pertanto configura prima i siti remoti e i meccanismi di protezione, si sincronizza in modo controllato e quindi accetta insieme il collegamento, LAG e STP.

La voce in Sophos Fusion è:

My Products > Switches > [Switch] > Port settings

Importante: Le modifiche sulla pagina vengono sincronizzate sullo switch solo con Update. Save nella finestra di dialogo LAG salva il LAG all’interno della configurazione della pagina che non è stata ancora implementata; non sostituisce Update. Clear annulla le modifiche non ancora trasferite.

Requisiti e piano di modifica

Prima della modifica vengono documentati questi punti:

  • switch interessato, porte fisiche e stazione remota di ciascun cavo
  • percorso di gestione corrente nonché un percorso di ritorno indipendente, ad esempio accesso locale o un secondo, invariato uplink
  • Tipo di porta della stazione remota, velocità supportata e impostazione duplex
  • tipo LAG desiderato su entrambi i lati e almeno due porte Ethernet o SFP disponibili
  • Metodo di distribuzione LACP e timeout se viene utilizzato LACP
  • Percorsi Layer 2 ridondanti esistenti, root bridge pianificato e porte STP di blocco o inoltro previste
  • Pre-stato di Configuration source, Conflicts, LBD, STP, root bridge, ruoli e stato della porta
  • Finestra di manutenzione, traffico di test, criteri di successo e smantellamento

Tutti i membri di un LAG devono essere assegnati alla stessa connessione logica su entrambi i dispositivi. Prima del cablaggio viene verificata la compatibilità di velocità, duplex, tipo LAG e comportamento LACP. Un uplink di gestione esistente non viene convertito contemporaneamente alla nuova connessione finché non esiste un percorso di ritorno testato.

Questo runbook presuppone che le VLAN richieste siano già state pianificate. Le colonne Untagged VLAN e Tagged VLAN vengono qui lette solo come contesto di accettazione; L’appartenenza alla VLAN, il PVID, il GVRP e la VLAN vocale appartengono alla modifica VLAN separata. Allo stesso modo, PoE, mirroring delle porte per NDR, QoS e Storm Control non fanno parte di questo flusso.

Chiarire prima l’origine della configurazione e i conflitti

In Basic settings, Configuration source mostra se un’impostazione proviene da Sophos Fusion o dalla configurazione dello switch locale. Per Flow control, Speed/Duplex e altri campi supportati, Not set significa che viene utilizzata l’impostazione locale. Questa non è un’affermazione su quale valore locale specifico è attivo.

Dopo la prima registrazione o un ripristino delle impostazioni di fabbrica, tutte le porte e i LAG mostrano inizialmente Conflicts: l’impostazione predefinita di Fusion è Not set, mentre le impostazioni predefinite dello switch locale differiscono. Sono disponibili due azioni:

  • Resolve conflicts applica la configurazione dello switch locale per la singola porta in Sophos Fusion.
  • Resolve all conflicts adatta tutte le impostazioni Fusion interessate alla configurazione attuale dell’interruttore.

Prima di Resolve all conflicts viene controllato se tutti i valori locali si applicano realmente come base desiderata. Per un cambiamento mirato, Resolve conflicts per porto rappresenta un rischio inferiore. Dopo lo scioglimento viene verificato il valore trasferito; un conflitto non viene semplicemente eliminato con un clic.

Attenzione: se un valore di Not set viene modificato in uno stato esplicito a livello di cambio, non tornerà automaticamente a Not set quando successivamente si eredita una configurazione del sito o dello stack. La sorgente desiderata deve quindi essere determinata prima della modifica.

Configura porte fisiche

Sotto Basic settings ci sono i seguenti campi rilevanti per questo processo per ciascuna porta:

  • Port: numero di porta fisica
  • Label: descrizione univoca, ad esempio stazione remota e scopo
  • Flow control: Enable, Disable o Not set
  • Speed/Duplex: Auto, 10M/Half, 10M/Full, 100M/Half, 100M/Full, 1G/Full, Disabled o Not set
  • Configuration source: Origine dell’impostazione
  • Conflicts: Differenza tra Sophos Fusion e la configurazione locale

Auto negozia velocità e duplex con il sito remoto. Viene scelto un valore fisso solo se la stazione remota utilizza deliberatamente lo stesso valore. Valori di negoziazione o duplex diversi possono rendere visibile un collegamento ma possono causare problemi di velocità effettiva ed errori. Disabled sotto Speed/Duplex spegne la porta. Not set adotta il valore locale e non è uguale a Disabled.

Flow control viene scelto per corrispondere al design di entrambi gli endpoint. Non è un mezzo per riparare errori duplex, di cablaggio o di sovraccarico. Le etichette vengono impostate prima dell’implementazione in modo che un tecnico possa assegnare porta e stazione remota senza enigmi schematici.

Opzioni avanzate della porta

In Advanced settings, queste opzioni relative alla porta appartengono alla stessa modifica:

  • Port isolation: Enable consente alla porta di comunicare solo con le porte upstream; La comunicazione a valle è bloccata. Disable rimuove l’isolamento, Not set utilizza l’impostazione locale.
  • EEE: Enable attiva Energy Efficient Ethernet secondo IEEE 802.3az, Disable lo disattiva, Not set utilizza il valore locale.
  • Jumbo frame: desiderato dimensione del frame in byte. Il massimo è 9216 per CS101-8 e CS101-8FP e 10240 byte per tutti gli altri modelli.

I frame jumbo vengono attivati ​​solo se ogni hop ed endpoint coinvolti supportano la dimensione selezionata; nessun dispositivo nel percorso può superare il suo massimo. Per una configurazione per porta, accendere l’ingranaggio nella parte superiore della colonna Show per port setting. I jumbo frame per porta sono disponibili solo a livello di switch, non a livello di sito o stack.

Multicast filtering non viene modificato al volo. Tecnicamente, fa parte della pianificazione multicast perché influenza le porte a cui viene inoltrato il traffico multicast.

Per modifiche di porte indipendenti le cui porte non sono intese come membri di un nuovo LAG, dopo la modifica della porta si applica quanto segue:

  1. Confronta le linee modificate e Configuration source di nuovo.
  2. Assicurarsi che la porta di gestione attiva non venga involontariamente Disabled farà.
  3. Update clic.
  4. Attendere la sincronizzazione e lo stato del collegamento e testare immediatamente di nuovo l’accesso alla gestione.

Attenzione per i futuri membri del GAL: le loro modifiche alle porte non verranno implementate all’inizio del Update come porte individuali disaggregate e connesse in parallelo. Tutti i cavi aggiuntivi rimangono fisicamente disconnessi o le relative porte disabilitate. La configurazione di porta, LAG e protezione vengono preparate insieme e attivate solo nell’ordine controllato della sequenza LAG successiva.

Seleziona LACP o LAG statico

Sotto LAG ports, Member ports mostra i membri di ciascun LAG logico. Un LAG raggruppa almeno due collegamenti Ethernet o SFP tra due dispositivi di rete e può fornire velocità effettiva e disponibilità maggiori.

Esistono quattro valori per Type:

  • LACP: scelta consigliata. Il protocollo di controllo dell’aggregazione dei collegamenti controlla il raggruppamento e negozia i collegamenti partecipanti con un peer configurato anch’esso per LACP.
  • Static: da utilizzare solo se anche il peer prevede un bundle statico o non supporta LACP. Non esiste alcuna negoziazione LACP; L’appartenenza e il cablaggio devono essere pianificati con precisione su entrambi i lati.
  • Disabled: LAG è disattivato.
  • Not set: utilizza la configurazione LAG locale dello switch.

LACP è preferibile per i nuovi pacchetti. Static non è un sostituto rapido per un LACP danneggiato: una modifica del tipo su una sola pagina può reindirizzare i collegamenti al di fuori del controllo del bundle previsto. Se il sito remoto non ha né LACP né un LAG statico configurato, più cavi non vengono semplicemente collegati in parallelo.

Un LAG aumenta la capacità totale disponibile su più flussi di traffico. Il System policy scelto assegna ciascun flusso di traffico a un membro in base ai campi hash specificati e lo mantiene lì. Non ne consegue che una singola connessione raggiunga automaticamente la somma di tutte le velocità di collegamento.

Crea LAG LACP in modo controllato

  1. Lascia tutti i futuri cavi LAG fisicamente disconnessi fino all’attivazione controllata o disattiva le porte pertinenti. Un percorso individuale già produttivo rimane inizialmente invariato.
  2. Preparare la stazione remota con lo stesso tipo di LAG ed esattamente le porte fisiche ad essa associate, senza attivare un percorso individuale aggiuntivo.
  3. Aprire il LAG desiderato sotto LAG ports.
  4. Impostare Type su LACP.
  5. Seleziona almeno due porte pianificate in Ports.
  6. Fai clic su Save.
  7. Dai al LAG un Label univoco.
  8. Imposta Flow control in modo che corrisponda alla stazione remota; Le istruzioni di Sophos utilizzano Enable per il flusso LACP.
  9. Sotto Speed/Duplex, selezionare il valore concordato o Auto.
  10. Sotto LACP settings, controllare i parametri di sistema e i timeout delle porte.
  11. Preparare la configurazione di protezione pianificata prima dell’attivazione del collegamento e anche gli elenchi delle porte Confronta tutte le modifiche su entrambi i lati che non sono ancora state trasferite. Se il percorso singolo precedente continua ad esistere in parallelo quando viene attivato il nuovo percorso, STP deve già proteggere efficacemente la topologia ridondante; LBD da solo non lo sostituisce.
  12. Trasferire la configurazione di porta, LAG e protezione allo switch Sophos con Update e applicare la configurazione remota corrispondente nella finestra di manutenzione coordinata.
  13. Verifica la corretta sincronizzazione, l’accesso alla gestione, l’STP efficace e l’LBD supplementare mentre i collegamenti aggiuntivi rimangono disconnessi o disabilitati. Se non è pianificato alcun STP attivo per il percorso parallelo, il vecchio percorso deve essere separato in modo controllato prima di attivare il primo nuovo membro.
  14. Per prima cosa collega o attiva esattamente un membro LAG previsto secondo il piano di cablaggio e verifica il suo stato LAG e STP.
  15. Solo dopo collega o attiva i membri aggiuntivi individualmente. Controlla lo stato LACP, LAG e STP nonché l’accesso alla gestione per ciascun membro.

Se il precedente uplink di gestione individuale è esso stesso un futuro membro del LAG, non può essere riconfigurato senza una transizione: entrambi i lati vengono convertiti in modo coordinato in una finestra di manutenzione. Ciò richiede un percorso di gestione indipendente; uno switch che può essere raggiunto solo tramite questo collegamento non verrà commutato in remoto senza un percorso di accesso indipendente.

Per un LAG statico, il processo è lo stesso, tranne per il fatto che viene scelto Type: Static e non esiste negoziazione LACP come protezione contro una controparte diversa. Pertanto, gli elenchi delle porte e lo stato LAG statico di entrambi i siti vengono confrontati nuovamente immediatamente prima di Update e prima di ogni attivazione di collegamento.

Impostazioni di sistema LACP

LACP settings offre i seguenti controlli:

  • System priority: da 0 a 65535, impostazione predefinita 32768. Il dispositivo con la priorità di sistema più bassa determina quali porte partecipano al LAG.
  • System policy: determina la distribuzione dei flussi di traffico.
  • Timeout: è impostato su Not set, Short o Long per porta.

Disponibile I valori System policy sono:

ValoreCampi hash utilizzati
src-macIndirizzo MAC di origine
dest-macIndirizzo MAC di destinazione
src-dest-macIndirizzo MAC di origine e destinazione
src-ipIndirizzo IP di origine
dest-ipIndirizzo IP di destinazione
src-dest-ipIndirizzo IP di origine e destinazione
dest-l4-portDestinazione livello 4 port
src-l4-portPorta di origine livello 4

La politica viene selezionata in base alla diversità prevista dei flussi di traffico e documentata nella modifica. Il cambio frequente delle policy non è un utile sostituto della misurazione della distribuzione.

A Short, viene inviata una PDU LACP ogni secondo; Dopo tre secondi senza che venga ricevuta una PDU LACP, le informazioni LACP scadono. Long invia ogni 30 secondi e fa scadere le informazioni LACP dopo 90 secondi. Not set adotta l’impostazione del timeout configurata localmente. Short rileva i guasti più velocemente ma genera pacchetti di log più frequenti; prima della scelta vengono presi in considerazione sia i peer che le esigenze operative.

Utilizza rilevamento loopback

Loopback detection (LBD) invia i propri pacchetti di protocollo loop dalle porte su cui è attiva la protezione loop. Se lo switch riceve un pacchetto inviato automaticamente, chiude la porta di ricezione. LBD è quindi mirato a una protezione aggiuntiva contro una connessione restituita.

  1. Nella sezione Loopback detection seleziona Status On. Off disattiva LBD; Not set utilizza l’impostazione dello switch locale.
  2. Fai clic su Update.
  3. Quindi controlla lo stato LBD delle porte. La vista mostra anche se una porta è stata chiusa da LBD.

LBD e STP non risolvono lo stesso compito. STP utilizza BPDU per calcolare una topologia senza loop con percorsi sostitutivi. LBD reagisce al ritorno del proprio pacchetto di prova e può disattivare la porta di ricezione. I percorsi di commutazione ridondanti sono quindi progettati utilizzando STP; LBD viene utilizzato come supplemento e non come sostituto di un progetto STP mancante.

Pianifica RSTP o MSTP

Nella scheda STP, Global settings - STP configura lo switch. STP scambia Bridge Protocol Data Unit (BPDU), sceglie un percorso senza loop e può rilasciare un percorso sostitutivo dopo un errore.

  • RSTP converge rapidamente e con precisione forma uno spanning tree. Si adatta a topologie Layer 2 più piccole o semplici.
  • MSTP forma più spanning tree per i gruppi VLAN. È adatto per reti più grandi in cui diversi gruppi VLAN richiedono topologie o distribuzione del carico separate.

MSTP non viene scelto solo a causa delle dimensioni della rete: tutti gli switch in una regione MST devono essere gestiti con un design della regione coerente. Senza istanze pianificate e gruppi VLAN, RSTP è la scelta più semplice.

Impostazioni STP globali

  1. Imposta STP state su On. Off disattiva STP, Not set applica l’impostazione locale.
  2. Seleziona BPDU forwarding per adattarlo al design.
  3. Seleziona tra Forced version RSTP o MSTP.
  4. Priorità del bridge e timer solo in base alla regolazione documentata Progettazione STP.
  5. Per MSTP, imposta Configuration name e Configuration revision in modo coerente in tutta la regione.
  6. Controlla le modifiche e trasferiscile sullo switch con Update. Se invece vuoi eliminarli prima di trasferirli con Update, fai clic su Clear.

Limitazione: STP state e BPDU forwarding non possono essere attivati ​​contemporaneamente. BPDU forwarding non è quindi un ulteriore passaggio all’STP attivo.

I campi globali e i limiti sono:

CampoArea e significato
Configuration nameNome di configurazione MSTP, massimo 32 personaggi; L’impostazione predefinita è l’indirizzo MAC dello switch
Configuration revisionLivello di revisione MSTP da 0 a 65535, predefinito 0
PriorityPriorità del bridge come multiplo di 4096; il ponte con la priorità più bassa vince l’elezione principale; in caso di parità, l’indirizzo MAC come parte dell’ID del bridge
Forward delay4 fino a 30 secondi, default 15; determina il tempo di attesa negli stati di ascolto e apprendimento prima di passare allo stato di inoltro
Maximum age6 a 40 secondi, default 20; tempo massimo di attesa per una BPDU del root bridge
Tx hold countda 1 a 10, default 6; Limite di trasmissione per BPDU
Hello timeda 1 a 2 secondi, predefinito 2; Intervallo di invio per BPDU su una porta

Il root bridge viene impostato deliberatamente tramite Priority, non casualmente tramite indirizzi MAC. I timer non vengono ridotti individualmente per l’accelerazione presunta: il loro effetto è pianificato per l’intero dominio STP e controllato su tutti gli switch rilevanti dopo la modifica.

Parametri della porta RSTP

Dopo Forced version: RSTP, RSTP port settings per porta mostra:

  • Priority: Multipli di 16 tra 0 e 240
  • Path cost configuration and operation: da 0 a 200000000
  • Edge port configuration/operation
  • P2P MAC configuration/operation: Not set, Auto, Enabled o Disabled
  • Port status: Enabled, Disabled o Not set
  • Migration start time: Enabled, Disabled o Not set
  • BPDU guard, Root guard e BPDU forward: rispettivamente Enabled, Disabled o Not set
  • Configuration source

Un Edge port è destinato esclusivamente a dispositivi finali reali come client o server e consente una rapida transizione allo stato di inoltro durante il collegamento. Se uno switch, un bridge o un’infrastruttura Layer 2 downstream sconosciuta è collegata a una porta, non deve essere trattata come una porta edge. BPDU guard è disponibile come campo configurabile. Edge non è un passaggio generale per accelerare la convergenza.

Un collegamento P2P collega i dispositivi di rete. Auto consente allo switch di riconoscere il tipo di collegamento; Enabled o Disabled lo impostano esplicitamente. Quando una porta P2P diventa porta root o porta designata, può passare direttamente allo stato di inoltro per una convergenza più rapida.

Dopo il lancio, Designated root bridge, External root cost, Designated bridge, Port role e Port state vengono controllati anche a livello di switch. Una porta in uno stato STP di blocco non è automaticamente guasta se è presente un percorso ridondante.

Configura regione e istanze MSTP

Dopo Forced version: MSTP, vengono visualizzati CIST port settings, MST instance settings e MST port settings.

Il CIST port settings collega il Regioni MST tramite lo Spanning Tree comune e interno. Contengono gli stessi campi porta essenziali di RSTP: priorità, costo del percorso configurato e operativo, stato edge e P2P, stato della porta, Migration start time, BPDU guard, Root guard, BPDU forward e Configuration source. Al livello degli interruttori vengono visualizzati anche Regional root bridge, Designated root bridge, External root cost, Designated bridge, Port role e Port state. Le modifiche vengono applicate con Update.

È possibile creare un massimo di quattro istanze MST in MST instance settings:

  1. Fare clic su Add.
  2. Inserisci MST ID da 1 a 4.
  3. Inserisci un singolo ID VLAN o un intervallo come 1-100 sotto VLAN list.
  4. imposta Priority come multiplo di 4096.
  5. fai clic su Save.

L’assegnazione in VLAN list viene ordinata VLAN esistenti a un’istanza STP; non crea VLAN o appartenenze a porte. Prima del salvataggio, il nome della regione, la revisione e la mappatura dell’istanza vengono verificati per corrispondere al piano a livello di regione. Le istanze vengono contrassegnate e cancellate con Delete; Ciò non avviene senza controllare la topologia CIST risultante.

Sotto MST port settings, MST ID viene selezionato per primo. È possibile configurare quanto segue per porta:

  • Priority: Multipli di 16 tra 0 e 240
  • Internal path cost configuration and operation: da 0 a 200000000
  • Port status: Enabled, Disabled o Not set

Per l’accettazione, la visualizzazione mostra Regional root bridge, Designated root bridge, Internal root cost, Port role, Port state e Configuration source. Infine, fai clic su Update.

Sequenza sicura per un cambiamento produttivo

  1. Salva lo stato precedente, la pianificazione dei cavi, la configurazione della stazione remota, il percorso di ritorno della gestione e il root bridge previsto.
  2. Valuta individualmente il Conflicts esistente e determina il Configuration source desiderato.
  3. Controlla prima il progetto LBD e STP su carta; in particolare priorità root, porte edge e parametri della regione MST.
  4. Lasciare tutti i cavi LAG aggiuntivi scollegati o le relative porte disabilitate; mantenere inizialmente il precedente percorso individuale univoco.
  5. Preparare il sito remoto per LACP o statico senza l’attivazione non pianificata di un secondo percorso Layer 2.
  6. Configurare porte e LAG in Sophos Fusion; Utilizzare nella finestra di dialogo LAG Save.
  7. Configura STP e, se necessario, LBD aggiuntivo prima dell’attivazione del collegamento e controlla tutte le modifiche che non sono ancora state trasferite. Se il vecchio percorso deve esistere temporaneamente in parallelo, STP deve garantire questa ridondanza; In caso contrario, il vecchio percorso verrà disconnesso in modo controllato prima dell’attivazione di quello nuovo.
  8. Sincronizza la configurazione di porta, LAG e protezione con Update e prendi il controllo della stazione remota in modo coordinato. Non installare ulteriori modifiche VLAN, PoE, mirroring o QoS in parallelo.
  9. Verifica l’accesso di gestione e la configurazione di protezione effettiva prima di attivare un percorso aggiuntivo.
  10. Durante la finestra di manutenzione, connetti o attiva prima esattamente un membro LAG previsto e solo dopo aver controllato individualmente gli altri membri. Se un uplink esistente deve essere riconfigurato, il passaggio coordinato di entrambi i lati avviene tramite il percorso di ritorno preparato.
  11. Dopo ogni passaggio, controlla lo stato della porta e del LAG, i membri LACP, il root bridge, i ruoli della porta e testa il traffico.
  12. Solo dopo l’accettazione stabile puoi rimuovere o disattivare il vecchio uplink che non appartiene al LAG.

Se la modifica interessa l’unico percorso di gestione attualmente disponibile, è richiesto un accesso indipendente fuori banda o in loco. Senza questo percorso di ritorno, i passaggi non vengono eseguiti esclusivamente da remoto.

Accettazione

Una sincronizzazione riuscita da sola non costituisce un’accettazione tecnica. Immediatamente e dopo una fase di osservazione vengono verificati i seguenti punti:

Porti e LAG

  • Nessun imprevisto Conflicts; Configuration source corrisponde al piano.
  • Ogni porta modificata ha i corretti Label, Flow control e Speed/Duplex.
  • Il collegamento fisico è stabile; nessuna modifica ripetuta del collegamento o deviazioni evidenti di velocità/duplex.
  • Member ports contiene esattamente i membri LAG pianificati.
  • Corrispondenze del tipo LAG su entrambi i lati; con LACP partecipano i collegamenti previsti.
  • Un test sulla connessione logica funziona in entrambe le direzioni.
  • Con la ridondanza pianificata, il fallimento di esattamente un membro viene testato in modo controllato; Successivamente, il percorso rimanente deve trasportare traffico e il collegamento rimosso deve ricongiungersi al LAG dopo la riconnessione.
  • Un test di carico con diversi flussi di traffico adeguati verifica la capacità. Un singolo flusso non è prova di distribuzione a tutti i membri.

LBD e STP

  • LBD non mostra una porta inaspettatamente down.
  • Tra Root bridge information, Root address, Priority, Cost e Port sono coerenti con il design.
  • Bridge address, Forward delay, Maximum age e Hello time sono plausibili.
  • Port role e Port state corrispondono alla topologia attiva e ridondante prevista.
  • Per RSTP, i valori di costo edge, P2P, guard e percorso sono corretti.
  • Per MSTP, Configuration name, Configuration revision, ID MST, elenchi VLAN, ponti root regionali e stato delle porte di ciascuna istanza sono corretti.
  • Un errore del percorso pianificato converge al percorso di sostituzione; al momento del ripristino, la rete ritorna allo stato stabile previsto.

Root bridge information è disponibile solo a livello di switch, non a livello di sito o stack. Per questo controllo viene quindi aperto il singolo interruttore.

Isolare l’errore in base al sintomo

Dopo l’aggiornamento, la porta è inattiva

  • Controllare se è stato impostato Speed/Duplex: Disabled.
  • Auto o confrontare il valore fisso con la stazione remota.
  • Cavo, controlla il modulo SFP e la velocità supportata.
  • Controlla se LBD ha spento la porta o se STP semplicemente non gli consente l’inoltro.
  • Configuration source e controlla un nuovo Conflict.

Un membro LACP non sta partecipando

  • Type: LACP conferma su entrambi i lati.
  • Confronta le porte fisiche e Member ports con il piano via cavo.
  • Controlla velocità/duplex e stato del collegamento di ciascun membro.
  • Non modificare LACP System priority, System policy e soprattutto il timeout relativo alla porta su sospetto; confrontare innanzitutto lo stato del peer.
  • Assicurarsi che sia stato fatto clic su Update dopo Save.

Il LAG statico crea una perdita o un loop

  • Disconnettere ulteriori collegamenti in modo controllato finché non esiste nuovamente esattamente un percorso sicuro.
  • Verificare se il sito remoto esegue le stesse porte in modo statico LAG.
  • Non cambiare unilateralmente il LAG tra Static e LACP.
  • Controlla lo stato STP e LBD, quindi correggi entrambi i lati secondo un piano comune.

LBD spegne una porta

  • L’evento come nota di loop e non attivare la porta ripetutamente senza controllo.
  • Seguire il cablaggio dietro la porta ricevente, in particolare pannelli di connessione, piccoli switch non gestiti e connessioni duplicate.
  • Rimettere in funzione la porta secondo il piano di modifica solo dopo che il feedback è stato eliminato.
  • Quindi controllare nuovamente lo stato LBD e la topologia STP.

Root bridge imprevisto o errato percorso

  • Root address, confronta le priorità del bridge e gli indirizzi MAC.
  • Controlla se il Priority desiderato è stato salvato e sincronizzato come multiplo di 4096.
  • La priorità della porta e il costo del percorso cambiano solo se il percorso desiderato è documentato.
  • Per MSTP, confronta il nome della regione, revisione e assegnazione dell’istanza VLAN su tutti gli switch coinvolti.
  • Non forzare frettolosamente l’attivazione di una porta ridondante bloccante; Innanzitutto comprendere i ruoli root, designati e porta.

STP non può essere attivato insieme all’inoltro BPDU

Questo è il limite del prodotto documentato: STP state: On globale e BPDU forwarding: On si escludono a vicenda. È necessario determinare se lo switch stesso partecipa all’STP o inoltra BPDU in base allo scenario previsto. Entrambi gli interruttori non devono essere forzati contemporaneamente.

La modifica non viene visualizzata sull’interruttore

  • Controlla se è stato eseguito solo Save nel LAG o nella finestra di dialogo dell’istanza, ma non Update sulla pagina.
  • Dopo Update, controlla Configuration source e Conflicts.
  • Per Not set quelli che sono effettivamente configurati localmente, controlla valore; Not set non è uno stato operativo concreto.
  • Le modifiche che non sono state ancora trasferite allo switch con Update non devono essere annullate con Clear finché sono ancora necessarie.

Rollback

Un rollback ripristina lo stato precedente documentato invece di scegliere Not set indiscriminatamente:

  1. Disconnettere o disattivare i percorsi fisici ridondanti appena attivati in modo controllato in modo che nessuna connessione individuale parallela possa formare un anello. Il percorso di ritorno con gestione indipendente rimane disponibile.
  2. Determinare un percorso unico chiaro e documentato per lo smantellamento e assicurarsi che possa essere cablato e configurato in modo identico su entrambi i lati.
  3. LAG e la configurazione delle porte associate sul sito remoto e in Sophos Fusion nella finestra di manutenzione vengono ripristinati in modo coordinato su questo percorso unico. Se il collegamento rimanente viene rimosso dal LAG, la commutazione di entrambi i lati avviene tramite il percorso di gestione indipendente e non unilateralmente.
  4. Utilizzare Save nella finestra di dialogo, quindi sincronizzarsi con Update e controllare l’accesso di gestione e il traffico dati solo dopo la conferma del percorso individuale.
  5. Solo dopo aver rimosso il LAG, verificato che un solo percorso stabile inoltri il traffico e che non restino connessioni singole ridondanti, ripristinare le priorità STP, i parametri delle porte e l’impostazione LBD precedenti e sincronizzare con Update.
  6. Ricontrollare Configuration source, Conflicts, root bridge, ruoli delle porte, stato dei collegamenti, accesso di gestione e traffico di prova.

Il ritorno a Not set è corretto solo se si intende applicare nuovamente la configurazione locale dello switch. Non garantisce che il precedente valore di fusione esplicita verrà ricostruito automaticamente.