Zum Inhalt springen
Avanet

Sophos Firewall LAG mit LACP einrichten und testen

Eine Link Aggregation Group (LAG) bündelt zwei bis vier physische Ports zu einem logischen Interface. Active-Backup bietet Redundanz mit einem aktiven Link. 802.3ad (LACP) nutzt mehrere Links parallel und erhöht die Gesamtbandbreite über mehrere Verbindungen.

Eine einzelne TCP- oder UDP-Verbindung wird durch LACP normalerweise nicht schneller: Der Hash hält einen Flow auf einem Member-Link. Zusätzliche Kapazität entsteht erst durch mehrere unterschiedlich gehashte Verbindungen.

Modus und Umbau vorbereiten

Active-Backup oder 802.3ad

Active-Backup ist der einfache Redundanzmodus. Nur ein Member überträgt Traffic; bei einem Ausfall übernimmt ein anderer. Der Switch benötigt dafür keinen LACP-Port-Channel. Beide Switch-Ports müssen aber dieselben VLANs beziehungsweise dieselbe Access-Konfiguration verwenden, im gleichen Layer-2-Netz liegen und den MAC-Wechsel beim Failover akzeptieren.

802.3ad (LACP) verwendet alle aktiven Links für Lastverteilung und Failover. Dafür gelten:

  • LACP ist auf Firewall und Switch aktiviert.
  • Alle Member haben denselben Interfacetyp, dieselbe Geschwindigkeit und Full-Duplex.
  • Die Switch-Ports gehören zum selben logischen LACP-Peer und Port-Channel.
  • Zwei physische Switches funktionieren nur, wenn Stack, MLAG/MC-LAG oder eine vergleichbare Technik sie als gemeinsames LACP-System präsentiert.
  • VLAN-/Trunk-Konfiguration und MTU sind auf allen Membern konsistent.

Für reine Redundanz ist Active-Backup meist einfacher. LACP passt, wenn mehrere parallele Verbindungen tatsächlich mehr Gesamtbandbreite benötigen.

Member und Rollback vorbereiten

Sophos Firewall erlaubt zwei bis vier ungebundene physische Interfaces mit statischer IP-Zuweisung als LAG-Member. PPPoE-, Cellular-WAN- und WLAN-Interfaces sind ausgeschlossen.

Bestehende Uplink-Ports werden beim Anlegen nicht automatisch migriert. VLANs, Zone Binding, DNS, Gateways, SD-WAN, Interface Hosts, Dynamic DNS, NAT und Routing können vom alten Interface abhängen. Vor dem Umbau:

  1. Unter Object usage mit Refresh die Abhängigkeiten aktualisieren und dokumentieren.
  2. Backup, Wartungsfenster und einen konkreten Rollback-Plan vorbereiten.
  3. Einen unabhängigen Admin-Zugang testen.
  4. VLANs, Switch-Trunks, NAT-Interfaces, Routing und Gateways für den neuen LAG planen.
  5. Künftige Member erst danach kontrolliert aus ihren bisherigen Bindungen lösen.

Sophos Firewall Zonen und Interfaces planen erklärt, welche Zone der LAG erhalten sollte. Ein durchgängiges Beispiel für diesen Artikel ist:

PortF2 + PortF4 → LAG0 → VLAN 10 Clients und VLAN 20 Server

LAG im WebAdmin anlegen

  1. Network > Interfaces öffnen.
  2. Add interface > Add LAG wählen.
  3. Unter Name einen sprechenden Anzeigenamen mit maximal 58 Zeichen eintragen, beispielsweise LAG_Core_Uplink.
  4. Einen Hardware name mit maximal 10 Zeichen aus A-Z, a-z, 0-9 und Unterstrich setzen, beispielsweise lag_core. Er kann später nicht geändert werden und darf keine reservierten Namen wie all, gre, eth oder WLAN enthalten.
  5. Unter Member interface zwei bis vier vorbereitete Ports hinzufügen, im Beispiel PortF2 und PortF4.
  6. Als Bonding mode Active-Backup oder 802.3ad wählen.
  7. Bei 802.3ad die Xmit Hash Policy festlegen.
  8. Die passende Zone zuweisen.
  9. IP assignment für IPv4 und bei Bedarf IPv6 konfigurieren.
  10. Unter den erweiterten Einstellungen Link mode, Auto-negotiation for media type, modellabhängig FEC, MTU und bei Bedarf Override MSS prüfen. Show recommended settings beziehungsweise Load recommended configuration hilft, die vom Port unterstützten Werte zu übernehmen.
  11. Die Standard-MAC-Adresse des ersten Members verwenden oder nur bei einer klaren Designanforderung überschreiben.
  12. Save wählen.

Danach erscheint das logische Interface, beispielsweise lag0, unter Network > Interfaces. VLANs werden anschliessend mit dem LAG als Parent angelegt. Den Ablauf für VLAN ID, Zone, Gateway, DHCP und Abnahme beschreibt Sophos Firewall VLAN einrichten und testen.

⚠️ Die aktuelle Sophos Known Issues List führt NC-94073 weiterhin ohne Fix-Version: Auf XGS-Hardware mit 10G-Interfaces kann der Link bei Auto-negotiation ausfallen, sowohl physisch als auch im LAG. In diesem Fehlerfall den betroffenen Port beziehungsweise LAG manuell auf 10000 Mbps – Full-Duplex setzen und den Link erneut prüfen. Dieser Workaround ist offiziell dokumentiert, wurde hier aber nicht in einem XGS-10G-Lab ausgeführt.

Xmit Hash Policy richtig wählen

Die Xmit Hash Policy bestimmt bei 802.3ad, über welchen Member die Sophos Firewall ausgehenden Traffic sendet. Eingehenden Traffic zur Firewall verteilt der Switch mit seiner eigenen Hash-Policy. Die Algorithmen müssen deshalb nicht identisch sein; jede Seite entscheidet unabhängig für ihre Senderichtung.

  • Layer2: verwendet Quell- und Ziel-MAC-Adresse. Bei wenigen MAC-Paaren kann ein Member deutlich stärker belastet sein.
  • Layer2+3: berücksichtigt zusätzlich Quell- und Ziel-IP-Adressen und ist oft ein sinnvoller Ausgangspunkt für gemischten Netzwerktraffic.
  • Layer3+4: verwendet zusätzlich Informationen der Transportschicht. Mehrere Verbindungen zwischen denselben Hosts können dadurch besser verteilt werden. Bei fragmentiertem Traffic fehlen jedoch möglicherweise Portinformationen; Fragmente können anders gehasht werden und Packet Reordering verursachen.

Keine Policy verteilt einen einzelnen Flow über alle Links. Die passende Wahl wird deshalb mit realem Traffic und den Member-Zählern in beiden Richtungen geprüft, nicht durch einen identischen Hash-Namen auf dem Switch.

Switch-Seite konfigurieren

Bei Active-Backup werden die Ports nicht zu einem statischen oder LACP-Port-Channel zusammengefasst. Beide Ports erhalten dieselbe VLAN-/Trunk-Konfiguration und führen zum gleichen Layer-2-Netz. Zusätzlich sollte geprüft werden, ob Spanning Tree, Port Security oder MAC-Move-Einstellungen den Wechsel unnötig verzögern oder blockieren.

Bei 802.3ad müssen die Switch-Ports:

  • im selben LACP-Port-Channel liegen,
  • LACP aktiv verwenden,
  • mit Geschwindigkeit, Duplex, VLANs und MTU zur Firewall passen,
  • bei zwei Switches zu einem gemeinsamen logischen LACP-System gehören.

Ein LAG nur auf der Firewall reicht nicht. Wenn der Switch die Ports weiterhin unabhängig betreibt oder statisches Bonding statt LACP verwendet, können Paketverlust, asymmetrisches Verhalten oder ein nur teilweise aktiver LAG entstehen.

LAG und Failover abnehmen

Vor dem ersten Ausfalltest Ausgangszustand, Member-Status, LACP-Status und Interface-Zähler auf Firewall und Switch dokumentieren. Danach:

  1. Normalbetrieb: Gateway, interne Ziele und benötigte Dienste in beiden Richtungen testen.
  2. Jeden Member einzeln trennen: Erreichbarkeit, Paketverlust, bestehende Sessions und Umschaltdauer messen. Ein Failover ist nicht automatisch vollständig unterbrechungsfrei.
  3. Member wieder verbinden: Auf Firewall und Switch prüfen, ob er wieder aktiv aufgenommen wird und die Fehlerzähler stabil bleiben.
  4. LACP mit mehreren Flows testen: Mehrere Verbindungen mit unterschiedlichen Quell-/Zielkombinationen in beide Richtungen erzeugen und Member-Zähler vergleichen.
  5. VLANs prüfen: Im Beispiel VLAN 10 und VLAN 20 einzeln auf Gateway, erlaubte Ziele, blockierte Ziele, DHCP und DNS testen.

Für Layer3+4 kann auf einem Testclient ausserhalb der Firewall statt einer einzelnen Verbindung beispielsweise iPerf3 mit vier parallelen Flows verwendet werden, weil sich deren Ports unterscheiden:

iperf3 -c 10.20.20.50 -P 4 -t 30
iperf3 -c 10.20.20.50 -P 4 -t 30 -R

10.20.20.50 ist durch die Adresse des iPerf3-Testservers zu ersetzen. Bei Layer2 oder Layer2+3 sind mehrere Quell-/Zielhost-Paare beziehungsweise unterschiedliche MAC- oder IP-Adressen erforderlich. Der Test erzeugt bewusst Last und gehört in ein geeignetes Zeitfenster. -R prüft die Gegenrichtung. Die vollständige Einrichtung der Endpunkte erklärt Sophos Firewall Performance mit iPerf3 testen.

Sophos Firewall LAG0 mit VLAN-Interfaces sowie einem verbundenen und einem getrennten physischen Member-Port
Die Übersicht zeigt LAG0 als Connected, während ein Member-Port Unplugged ist. Erreichbarkeit und tatsächlicher Failover müssen zusätzlich mit Testtraffic geprüft werden.

Typische Fehler

  • Member erscheint nicht: Der Port ist noch gebunden, nicht statisch konfiguriert oder gehört zu einem ausgeschlossenen Interfacetyp.
  • LACP wird nicht aktiv: Switch-Port-Channel, LACP-Modus, Member-Zuordnung, Speed/Duplex, VLANs und MTU vergleichen.
  • Zwei Switches, aber kein gemeinsamer LACP-Peer: Stack oder MLAG/MC-LAG fehlt. LACP auf einen logischen Peer begrenzen oder Active-Backup passend planen.
  • XGS-10G-Link bleibt mit Auto-negotiation down: Gemäss NC-94073 manuell 10000 Mbps – Full-Duplex setzen.
  • Last liegt fast vollständig auf einem Member: Bei wenigen Flows kann das korrekt sein. Mehrere geeignete Verbindungen testen und Zähler beider Senderichtungen vergleichen; die Switch-Hash-Policy muss nicht denselben Namen haben.
  • VLAN oder Internet fällt nach der Migration aus: VLAN-Parent, Zone, Netzwerkobjekte, NAT-Inbound-/Outbound-Interfaces, Routing und Gateways prüfen. Normale Firewall-Regeln matchen Zonen und Netze, nicht einen physischen Member-Port.
  • Failover verliert Pakete oder Sessions: Umschaltdauer messen und Switch-Einstellungen für MAC Move, Spanning Tree und Port Security prüfen.
  • Hardware name ist falsch: Der technische Name kann nicht nachträglich geändert werden; der LAG muss bei einem notwendigen Namenswechsel neu erstellt werden.

Betriebscheckliste

  • Active-Backup oder 802.3ad anhand von Redundanz- und Bandbreitenziel gewählt
  • zwei bis vier ungebundene, statische physische Member vorbereitet
  • Object Usage, Backup, Rückweg und unabhängiger Admin-Zugang geprüft
  • Switch-Ports passend zu Active-Backup oder LACP konfiguriert
  • Link mode, Auto-negotiation, FEC, MTU und MSS kontrolliert
  • Xmit Hash Policy nur für die Senderichtung der Firewall eingeordnet
  • jeden Member-Ausfall und die Wiederaufnahme getestet
  • LACP mit mehreren Flows in beiden Richtungen und Member-Zählern geprüft
  • VLAN-Parents, Zone, NAT, Routing und Gateways nach der Migration validiert

FAQ

Wie viele Interfaces kann ein LAG auf Sophos Firewall bündeln?

Ein LAG besteht aus zwei bis vier ungebundenen physischen Interfaces.

Welche Interface-Typen können nicht als LAG-Member verwendet werden?

PPPoE-, Cellular-WAN- und WLAN-Interfaces sind ausgeschlossen. Die Member müssen ungebundene physische Interfaces mit statischer IP-Zuweisung sein.

Was ist der Unterschied zwischen Active-Backup und 802.3ad?

Bei Active-Backup überträgt jeweils ein Link den Traffic und ein anderer übernimmt beim Ausfall. Bei 802.3ad arbeiten mehrere Links parallel; dafür muss LACP auch auf dem Switch eingerichtet sein.

Muss der Switch für einen LAG speziell konfiguriert werden?

Bei 802.3ad müssen die Ports in einem LACP-Port-Channel liegen. Bei Active-Backup werden sie nicht gebündelt, benötigen aber dieselbe VLAN-/Access-Konfiguration und dasselbe Layer-2-Netz.

Wird eine einzelne Verbindung durch LACP schneller?

Normalerweise nicht. Ein Flow bleibt auf einem Member-Link. Mehr Gesamtbandbreite entsteht durch mehrere parallel laufende Verbindungen, die auf verschiedene Member gehasht werden.