Zum Inhalt springen
Avanet

Sophos Switch Ports, LAG und Spanning Tree sicher konfigurieren

Ports, Link Aggregation und Spanning Tree müssen als zusammenhängender Layer-2-Change geplant werden. Ein falsch abgeschalteter Uplink trennt das Management; zwei ungeplant parallel verbundene Links können dagegen eine Schleife bilden. Dieses Runbook konfiguriert deshalb zuerst die Gegenstellen und Schutzmechanismen, synchronisiert kontrolliert und nimmt danach Link, LAG und STP gemeinsam ab.

Der Einstieg in Sophos Fusion ist:

My Products > Switches > [Switch] > Port settings

Wichtig: Änderungen auf der Seite sind erst mit Update zum Switch synchronisiert. Save im LAG-Dialog speichert den LAG innerhalb der noch nicht ausgerollten Seitenkonfiguration; es ersetzt Update nicht. Clear verwirft noch nicht übertragene Änderungen.

Voraussetzungen und Changeplan

Vor dem Change werden diese Punkte dokumentiert:

  • betroffener Switch, physische Ports und Gegenstelle jedes Kabels
  • aktueller Managementpfad sowie ein unabhängiger Rückweg, beispielsweise lokaler Zugriff oder ein zweiter, unveränderter Uplink
  • Porttyp der Gegenstelle, unterstützte Geschwindigkeit und Duplexeinstellung
  • gewünschter LAG-Typ auf beiden Seiten und mindestens zwei verfügbare Ethernet- oder SFP-Ports
  • LACP-Verteilverfahren und Timeout, falls LACP verwendet wird
  • vorhandene redundante Layer-2-Pfade, geplante Root Bridge und erwartete blockierende beziehungsweise weiterleitende STP-Ports
  • Vorzustand von Configuration source, Conflicts, LBD, STP, Root Bridge, Portrollen und Portstatus
  • Wartungsfenster, Testverkehr, Erfolgskriterien und Rückbau

Alle Mitglieder eines LAG müssen auf beiden Geräten derselben logischen Verbindung zugeordnet werden. Geschwindigkeit, Duplex, LAG-Typ und LACP-Verhalten werden vor dem Verkabeln auf Kompatibilität geprüft. Ein bestehender Management-Uplink wird nicht gleichzeitig mit der neuen Verbindung umgebaut, solange kein getesteter Rückweg besteht.

Dieses Runbook setzt voraus, dass die benötigten VLANs bereits geplant sind. Die Spalten Untagged VLAN und Tagged VLAN werden hier nur als Abnahmekontext gelesen; VLAN-Zugehörigkeit, PVID, GVRP und Voice VLAN gehören in den separaten VLAN-Change. Ebenso sind PoE, Port Mirroring für NDR, QoS und Storm Control nicht Bestandteil dieses Ablaufs.

Konfigurationsquelle und Konflikte zuerst klären

In Basic settings zeigt Configuration source, ob eine Einstellung aus Sophos Fusion oder aus der lokalen Switch-Konfiguration stammt. Not set bedeutet bei Flow control, Speed/Duplex und weiteren unterstützten Feldern, dass die lokale Einstellung verwendet wird. Das ist keine Aussage darüber, welcher konkrete lokale Wert aktiv ist.

Nach der ersten Registrierung oder einem Factory Reset zeigen alle Ports und LAGs zunächst Conflicts: Die Fusion-Vorgabe ist standardmässig Not set, während die lokalen Switch-Defaults davon abweichen. Zwei Aktionen stehen zur Verfügung:

  • Resolve conflicts übernimmt die lokale Switch-Konfiguration für den einzelnen Port in Sophos Fusion.
  • Resolve all conflicts gleicht alle betroffenen Fusion-Einstellungen an die aktuelle Switch-Konfiguration an.

Vor Resolve all conflicts wird geprüft, ob wirklich alle lokalen Werte als gewünschte Basis gelten. Für einen gezielten Change ist Resolve conflicts pro Port risikoärmer. Nach der Auflösung wird der übernommene Wert kontrolliert; ein Konflikt wird nicht lediglich weggeklickt.

Achtung: Wird auf Switch-Ebene ein Wert von Not set auf einen expliziten Status geändert, fällt er beim späteren Erben einer Site- oder Stack-Konfiguration nicht automatisch auf Not set zurück. Die gewünschte Quelle muss deshalb vor dem Change feststehen.

Physische Ports konfigurieren

Unter Basic settings stehen pro Port folgende für diesen Ablauf relevante Felder:

  • Port: physische Portnummer
  • Label: eindeutige Beschreibung, beispielsweise Gegenstelle und Zweck
  • Flow control: Enable, Disable oder Not set
  • Speed/Duplex: Auto, 10M/Half, 10M/Full, 100M/Half, 100M/Full, 1G/Full, Disabled oder Not set
  • Configuration source: Ursprung der Einstellung
  • Conflicts: Abweichung zwischen Sophos Fusion und lokaler Konfiguration

Auto handelt Geschwindigkeit und Duplex mit der Gegenstelle aus. Ein fester Wert wird nur gewählt, wenn die Gegenstelle bewusst denselben Wert verwendet. Unterschiedliche Aushandlung oder Duplexwerte können einen Link zwar sichtbar machen, aber Durchsatz- und Fehlerprobleme verursachen. Disabled unter Speed/Duplex schaltet den Port ab. Not set übernimmt den lokalen Wert und ist nicht mit Disabled gleichzusetzen.

Flow control wird passend zum Design beider Endpunkte gewählt. Es ist kein Mittel zur Reparatur von Duplex-, Verkabelungs- oder Überlastungsfehlern. Labels werden vor dem Ausrollen so gesetzt, dass ein Techniker Port und Gegenstelle ohne Schaltplanrätsel zuordnen kann.

Erweiterte Portoptionen

Unter Advanced settings gehören diese portbezogenen Optionen in denselben Change:

  • Port isolation: Enable erlaubt dem Port nur die Kommunikation mit Upstream-Ports; Downstream-Kommunikation ist gesperrt. Disable hebt die Isolation auf, Not set verwendet die lokale Einstellung.
  • EEE: Enable aktiviert Energy Efficient Ethernet nach IEEE 802.3az, Disable deaktiviert es, Not set verwendet den lokalen Wert.
  • Jumbo frame: gewünschte Framegrösse in Bytes. Das Maximum beträgt bei CS101-8 und CS101-8FP 9216, bei allen anderen Modellen 10240 Byte.

Jumbo Frames werden nur aktiviert, wenn jeder beteiligte Hop und Endpunkt die gewählte Grösse unterstützt; kein Gerät im Pfad darf sein Maximum überschreiten. Für eine per-Port-Konfiguration wird über das Zahnrad oben in der Spalte Show per port setting eingeschaltet. Per-Port-Jumbo-Frames sind nur auf Switch-Ebene verfügbar, nicht auf Site- oder Stack-Ebene.

Multicast filtering wird nicht nebenbei verändert. Es gehört fachlich zur Multicast-Planung, weil es beeinflusst, an welche Ports Multicast-Traffic weitergeleitet wird.

Für eigenständige Portänderungen, deren Ports nicht als Mitglieder eines neuen LAG vorgesehen sind, gilt nach den Portänderungen:

  1. Geänderte Zeilen und Configuration source nochmals vergleichen.
  2. Sicherstellen, dass der aktive Managementport nicht unbeabsichtigt Disabled wird.
  3. Update klicken.
  4. Synchronisierung und Linkstatus abwarten und den Managementzugriff sofort erneut testen.

Achtung bei künftigen LAG-Mitgliedern: Deren Portänderungen werden nicht mit diesem frühen Update als ungebündelte, parallel verbundene Einzelports ausgerollt. Alle zusätzlichen Kabel bleiben physisch getrennt oder die betreffenden Ports deaktiviert. Port-, LAG- und Schutzkonfiguration werden gemeinsam vorbereitet und erst in der kontrollierten Reihenfolge des folgenden LAG-Ablaufs aktiviert.

LACP oder statisches LAG wählen

Unter LAG ports zeigt Member ports die Mitglieder jedes logischen LAG. Ein LAG bündelt mindestens zwei Ethernet- oder SFP-Links zwischen zwei Netzwerkgeräten und kann mehr Durchsatz sowie Verfügbarkeit liefern.

Für Type gibt es vier Werte:

  • LACP: empfohlene Wahl. Das Link Aggregation Control Protocol steuert die Bündelung und handelt teilnehmende Links mit einer ebenfalls auf LACP konfigurierten Gegenstelle aus.
  • Static: nur verwenden, wenn die Gegenstelle ebenfalls ein statisches Bündel erwartet oder LACP nicht unterstützt. Es findet keine LACP-Aushandlung statt; Mitgliedschaft und Verkabelung müssen auf beiden Seiten exakt geplant sein.
  • Disabled: LAG ist ausgeschaltet.
  • Not set: lokale LAG-Konfiguration des Switches verwenden.

LACP wird für neue Bündel bevorzugt. Static ist kein schneller Ersatz für ein nicht funktionierendes LACP: Ein Typwechsel auf nur einer Seite kann Links ausserhalb der erwarteten Bündelkontrolle weiterleiten. Wenn die Gegenstelle weder LACP noch ein statisches LAG konfiguriert hat, werden nicht einfach mehrere Kabel parallel eingesteckt.

Ein LAG erhöht die gesamte verfügbare Kapazität über mehrere Verkehrsflüsse. Die gewählte System policy ordnet jeden Verkehrsstrom anhand der festgelegten Hash-Felder einem Mitglied zu und hält ihn dort. Daraus folgt nicht, dass eine einzelne Verbindung automatisch die Summe aller Linkgeschwindigkeiten erreicht.

LACP-LAG kontrolliert erstellen

  1. Alle künftigen LAG-Kabel bis zur kontrollierten Aktivierung physisch getrennt lassen oder die betreffenden Ports deaktivieren. Ein bereits produktiver Einzelpfad bleibt zunächst unverändert.
  2. Die Gegenstelle mit demselben LAG-Typ und exakt den dort zugehörigen physischen Ports vorbereiten, ohne dadurch einen zusätzlichen Einzelpfad zu aktivieren.
  3. Unter LAG ports den gewünschten LAG öffnen.
  4. Type auf LACP setzen.
  5. Unter Ports mindestens zwei geplante Ports auswählen.
  6. Save klicken.
  7. Dem LAG ein eindeutiges Label geben.
  8. Flow control passend zur Gegenstelle setzen; die Sophos-Anleitung verwendet für den LACP-Ablauf Enable.
  9. Unter Speed/Duplex den vereinbarten Wert oder Auto wählen.
  10. Unter LACP settings Systemparameter und Port-Timeouts prüfen.
  11. Die geplante Schutzkonfiguration vor der Linkaktivierung vorbereiten und die Portlisten sowie alle noch nicht übertragenen Änderungen beider Seiten nochmals vergleichen. Besteht der bisherige Einzelpfad beim Aktivieren des neuen Pfads parallel weiter, muss STP die redundante Topologie bereits wirksam absichern; LBD allein ersetzt das nicht.
  12. Port-, LAG- und Schutzkonfiguration mit Update zum Sophos Switch übertragen und die entsprechende Gegenstellenkonfiguration im koordinierten Wartungsfenster übernehmen.
  13. Erfolgreiche Synchronisierung, Managementzugriff sowie wirksames STP und ergänzendes LBD prüfen, während zusätzliche Links weiterhin getrennt oder deaktiviert sind. Ist kein aktives STP für den parallelen Pfad vorgesehen, muss der alte Pfad vor Aktivierung des ersten neuen Mitglieds kontrolliert getrennt werden.
  14. Zuerst genau ein vorgesehenes LAG-Mitglied gemäss Kabelplan verbinden beziehungsweise aktivieren und dessen LAG- und STP-Status prüfen.
  15. Erst danach weitere Mitglieder einzeln verbinden beziehungsweise aktivieren. Nach jedem Mitglied LACP-, LAG- und STP-Status sowie den Managementzugriff prüfen.

Ist der bisherige einzelne Management-Uplink selbst ein künftiges LAG-Mitglied, lässt er sich nicht ohne Übergang umkonfigurieren: Beide Seiten werden in einem Wartungsfenster koordiniert umgestellt. Dafür ist ein unabhängiger Managementweg erforderlich; ein Switch, der nur über diesen Link erreichbar ist, wird nicht ohne unabhängigen Zugriffsweg aus der Ferne umgestellt.

Bei einem statischen LAG ist der Ablauf gleich, ausser dass Type: Static gewählt wird und es keine LACP-Aushandlung als Schutz vor einer abweichenden Gegenseite gibt. Deshalb werden die Portlisten und der statische LAG-Status beider Seiten unmittelbar vor Update sowie vor jeder Linkaktivierung nochmals miteinander verglichen.

LACP-Systemeinstellungen

LACP settings bietet folgende Steuerung:

  • System priority: 0 bis 65535, Standard 32768. Das Gerät mit der niedrigeren Systempriorität bestimmt, welche Ports am LAG teilnehmen.
  • System policy: bestimmt die Verteilung der Verkehrsflüsse.
  • Timeout: wird pro Port auf Not set, Short oder Long gesetzt.

Verfügbare System policy-Werte sind:

WertVerwendete Hash-Felder
src-macQuell-MAC-Adresse
dest-macZiel-MAC-Adresse
src-dest-macQuell- und Ziel-MAC-Adresse
src-ipQuell-IP-Adresse
dest-ipZiel-IP-Adresse
src-dest-ipQuell- und Ziel-IP-Adresse
dest-l4-portLayer-4-Zielport
src-l4-portLayer-4-Quellport

Die Policy wird nach der erwarteten Vielfalt der Verkehrsflüsse gewählt und im Change dokumentiert. Häufiges Umschalten der Policy ist kein sinnvoller Ersatz für eine Messung der Verteilung.

Bei Short wird jede Sekunde eine LACP-PDU gesendet; nach drei Sekunden ohne empfangene LACP-PDU läuft die LACP-Information ab. Long sendet alle 30 Sekunden und lässt die LACP-Information nach 90 Sekunden ablaufen. Not set übernimmt die lokal konfigurierte Timeout-Einstellung. Short erkennt Ausfälle schneller, erzeugt aber häufigere Protokollpakete; beide Peers und der betriebliche Bedarf werden vor der Wahl berücksichtigt.

Loopback Detection einsetzen

Loopback detection (LBD) sendet eigene Loop-Protokollpakete aus Ports, auf denen Loop Protection aktiv ist. Empfängt der Switch ein selbst gesendetes Paket zurück, fährt er den empfangenden Port herunter. LBD ist damit ein gezielter zusätzlicher Schutz gegen eine zurückgeführte Verbindung.

  1. Im Abschnitt Loopback detection bei Status On wählen. Off deaktiviert LBD; Not set verwendet die lokale Switch-Einstellung.
  2. Update klicken.
  3. Danach den LBD-Status der Ports prüfen. Die Ansicht zeigt auch, ob ein Port durch LBD heruntergefahren wurde.

LBD und STP lösen nicht dieselbe Aufgabe. STP berechnet anhand von BPDUs eine schleifenfreie Topologie mit Ersatzpfaden. LBD reagiert auf das Zurückkehren des eigenen Testpakets und kann den Empfangsport abschalten. Redundante Switchpfade werden deshalb mit STP entworfen; LBD wird ergänzend und nicht als Ersatz für ein fehlendes STP-Design verwendet.

RSTP oder MSTP planen

Im Tab STP konfiguriert Global settings - STP den Switch. STP tauscht Bridge Protocol Data Units (BPDUs) aus, wählt einen schleifenfreien Pfad und kann einen Ersatzpfad nach einem Ausfall freigeben.

  • RSTP konvergiert schnell und bildet genau einen Spanning Tree. Es passt zu kleineren oder einfachen Layer-2-Topologien.
  • MSTP bildet mehrere Spanning Trees für VLAN-Gruppen. Es passt zu grösseren Netzen, in denen unterschiedliche VLAN-Gruppen getrennte Topologien oder Lastverteilung benötigen.

MSTP wird nicht allein wegen der Netzgrösse gewählt: Alle Switches einer MST-Region müssen mit konsistentem Regiondesign betrieben werden. Ohne geplante Instanzen und VLAN-Gruppen ist RSTP die einfachere Wahl.

Globale STP-Einstellungen

  1. STP state auf On setzen. Off deaktiviert STP, Not set übernimmt die lokale Einstellung.
  2. BPDU forwarding passend zum Design wählen.
  3. Unter Forced version RSTP oder MSTP wählen.
  4. Bridge-Priorität und Timer nur gemäss dokumentiertem STP-Design anpassen.
  5. Bei MSTP Configuration name und Configuration revision regionenweit konsistent setzen.
  6. Die Änderungen prüfen und mit Update zum Switch übertragen. Sollen sie stattdessen verworfen werden, bevor sie mit Update übertragen wurden, Clear klicken.

Einschränkung: STP state und BPDU forwarding können nicht gleichzeitig eingeschaltet werden. BPDU forwarding ist daher kein zusätzlicher Schalter zu aktivem STP.

Die globalen Felder und Grenzen sind:

FeldBereich und Bedeutung
Configuration nameMSTP-Konfigurationsname, maximal 32 Zeichen; Standard ist die MAC-Adresse des Switches
Configuration revisionMSTP-Revisionsstand 0 bis 65535, Standard 0
PriorityBridge-Priorität als Vielfaches von 4096; die niedrigste Bridge Priority gewinnt die Root-Wahl, bei Gleichstand entscheidet die MAC-Adresse als Teil der Bridge ID
Forward delay4 bis 30 Sekunden, Standard 15; bestimmt die Wartezeit in den Zuständen Listening und Learning vor dem Wechsel in den Weiterleitungszustand
Maximum age6 bis 40 Sekunden, Standard 20; maximale Wartezeit auf eine BPDU der Root Bridge
Tx hold count1 bis 10, Standard 6; Sendegrenze für BPDUs
Hello time1 bis 2 Sekunden, Standard 2; Sendeintervall für BPDUs an einem Port

Die Root Bridge wird bewusst über Priority festgelegt, nicht zufällig über MAC-Adressen. Timer werden nicht einzeln zur vermeintlichen Beschleunigung reduziert: Ihre Wirkung wird für die gesamte STP-Domain geplant und nach dem Change auf allen relevanten Switches geprüft.

RSTP-Portparameter

Nach Forced version: RSTP zeigt RSTP port settings pro Port:

  • Priority: Vielfaches von 16 zwischen 0 und 240
  • Path cost configuration and operation: 0 bis 200000000
  • Edge port configuration/operation
  • P2P MAC configuration/operation: Not set, Auto, Enabled oder Disabled
  • Port status: Enabled, Disabled oder Not set
  • Migration start time: Enabled, Disabled oder Not set
  • BPDU guard, Root guard und BPDU forward: jeweils Enabled, Disabled oder Not set
  • Configuration source

Ein Edge port ist ausschliesslich für echte Endgeräte wie Clients oder Server vorgesehen und ermöglicht dort beim Link-up einen schnellen Übergang in den Weiterleitungszustand. Ist an einem Port ein Switch, eine Bridge beziehungsweise eine unbekannte nachgeschaltete Layer-2-Infrastruktur angeschlossen, darf er nicht als Edge Port behandelt werden. BPDU guard ist als konfigurierbares Feld verfügbar. Edge ist kein allgemeiner Schalter zur Beschleunigung der Konvergenz.

Ein P2P-Link verbindet Netzwerkgeräte. Auto lässt den Switch den Linktyp erkennen; Enabled beziehungsweise Disabled setzt ihn explizit. Wenn ein P2P-Port Root Port oder Designated Port wird, kann er zur schnelleren Konvergenz direkt in den Weiterleitungszustand wechseln.

Nach dem Ausrollen werden auf Switch-Ebene zusätzlich Designated root bridge, External root cost, Designated bridge, Port role und Port state geprüft. Ein Port in einem blockierenden STP-Zustand ist bei vorhandenem redundanten Pfad nicht automatisch fehlerhaft.

MSTP-Region und Instanzen konfigurieren

Nach Forced version: MSTP erscheinen CIST port settings, MST instance settings und MST port settings.

Die CIST port settings verbinden die MST-Regionen über den Common and Internal Spanning Tree. Sie enthalten dieselben wesentlichen Portfelder wie RSTP: Priorität, konfigurierte und operative Path Cost, Edge- und P2P-Status, Portstatus, Migration start time, BPDU guard, Root guard, BPDU forward und Configuration source. Auf Switch-Ebene werden zusätzlich Regional root bridge, Designated root bridge, External root cost, Designated bridge, Port role und Port state angezeigt. Mit Update werden Änderungen übernommen.

Unter MST instance settings lassen sich höchstens vier MST-Instanzen erstellen:

  1. Add klicken.
  2. Eine MST ID von 1 bis 4 eingeben.
  3. Unter VLAN list eine einzelne VLAN-ID oder einen Bereich wie 1-100 eintragen.
  4. Priority als Vielfaches von 4096 setzen.
  5. Save klicken.

Die Zuordnung in VLAN list ordnet vorhandene VLANs einer STP-Instanz zu; sie erstellt weder VLANs noch Portmitgliedschaften. Vor dem Speichern wird geprüft, dass Regionname, Revision und Instanzzuordnung dem regionsweiten Plan entsprechen. Instanzen werden markiert und mit Delete gelöscht; das geschieht nicht ohne Prüfung der resultierenden CIST-Topologie.

Unter MST port settings wird zuerst die MST ID gewählt. Konfigurierbar sind pro Port:

  • Priority: Vielfaches von 16 zwischen 0 und 240
  • Internal path cost configuration and operation: 0 bis 200000000
  • Port status: Enabled, Disabled oder Not set

Zur Abnahme zeigt die Ansicht Regional root bridge, Designated root bridge, Internal root cost, Port role, Port state und Configuration source. Abschliessend Update klicken.

Sichere Reihenfolge für einen produktiven Change

  1. Vorzustand, Kabelplan, Gegenstellenkonfiguration, Management-Rückweg und erwartete Root Bridge sichern.
  2. Bestehende Conflicts einzeln bewerten und die gewünschte Configuration source festlegen.
  3. LBD und STP-Design zuerst auf Papier prüfen; insbesondere Root-Priorität, Edge-Ports und MST-Regionparameter.
  4. Alle zusätzlichen LAG-Kabel getrennt beziehungsweise deren Ports deaktiviert lassen; den bisherigen eindeutigen Einzelpfad zunächst beibehalten.
  5. Gegenstelle für LACP oder Static vorbereiten, ohne ungeplant einen zweiten Layer-2-Pfad zu aktivieren.
  6. Ports und LAG in Sophos Fusion konfigurieren; im LAG-Dialog Save verwenden.
  7. STP und gegebenenfalls ergänzendes LBD vor der Linkaktivierung konfigurieren und alle noch nicht übertragenen Änderungen kontrollieren. Soll der alte Pfad vorübergehend parallel bestehen, muss STP diese Redundanz absichern; andernfalls wird der alte Pfad vor Aktivierung des neuen kontrolliert getrennt.
  8. Port-, LAG- und Schutzkonfiguration mit Update synchronisieren und die Gegenstelle koordiniert übernehmen. Nicht parallel weitere VLAN-, PoE-, Mirroring- oder QoS-Änderungen einbauen.
  9. Managementzugriff und die wirksame Schutzkonfiguration prüfen, bevor ein zusätzlicher Pfad aktiviert wird.
  10. Während des Wartungsfensters zuerst genau ein vorgesehenes LAG-Mitglied und erst nach dessen Prüfung weitere Mitglieder einzeln verbinden oder aktivieren. Muss ein bestehender Uplink umkonfiguriert werden, erfolgt die koordinierte Umschaltung beider Seiten über den vorbereiteten Rückweg.
  11. Nach jedem Schritt Port- und LAG-Status, LACP-Mitglieder, Root Bridge, Portrollen und Testverkehr prüfen.
  12. Erst nach stabiler Abnahme den alten, nicht zum LAG gehörenden Uplink entfernen oder deaktivieren.

Wenn der Change den aktuell einzigen Managementpfad verändert, ist ein unabhängiger Out-of-Band- oder Vor-Ort-Zugang erforderlich. Ohne diesen Rückweg werden die Schritte nicht ausschliesslich aus der Ferne ausgeführt.

Abnahme

Eine erfolgreiche Synchronisierung allein ist keine technische Abnahme. Folgende Punkte werden unmittelbar und nach einer Beobachtungsphase geprüft:

Ports und LAG

  • Keine unerwarteten Conflicts; Configuration source entspricht dem Plan.
  • Jeder geänderte Port hat das richtige Label, Flow control und Speed/Duplex.
  • Physischer Link ist stabil; keine wiederholten Linkwechsel oder offensichtlichen Speed-/Duplexabweichungen.
  • Member ports enthält exakt die geplanten LAG-Mitglieder.
  • LAG-Typ stimmt auf beiden Seiten überein; bei LACP nehmen die erwarteten Links teil.
  • Ein Test über die logische Verbindung funktioniert in beide Richtungen.
  • Bei geplanter Redundanz wird der Ausfall genau eines Mitglieds kontrolliert getestet; danach muss der verbleibende Pfad Traffic tragen und der entfernte Link nach Wiederanschluss wieder dem LAG beitreten.
  • Ein Lasttest mit mehreren geeigneten Verkehrsflüssen prüft die Kapazität. Ein einzelner Flow ist kein Nachweis für Verteilung auf alle Mitglieder.

LBD und STP

  • LBD zeigt keinen unerwartet heruntergefahrenen Port.
  • Unter Root bridge information stimmen Root address, Priority, Cost und Port mit dem Design überein.
  • Bridge address, Forward delay, Maximum age und Hello time sind plausibel.
  • Port role und Port state entsprechen der erwarteten aktiven und redundanten Topologie.
  • Bei RSTP stimmen Edge-, P2P-, Guard- und Path-Cost-Werte.
  • Bei MSTP stimmen Configuration name, Configuration revision, MST-IDs, VLAN-Listen sowie regionale Root Bridges und Portstatus jeder Instanz.
  • Ein geplanter Pfadausfall konvergiert auf den Ersatzpfad; nach Wiederherstellung kehrt das Netz in den erwarteten stabilen Zustand zurück.

Root bridge information ist nur auf Switch-Ebene verfügbar, nicht auf Site- oder Stack-Ebene. Für diese Prüfung wird daher der einzelne Switch geöffnet.

Fehler nach Symptom eingrenzen

Nach Update ist der Port down

  • Prüfen, ob Speed/Duplex: Disabled gesetzt wurde.
  • Auto beziehungsweise den festen Wert mit der Gegenstelle vergleichen.
  • Kabel, SFP-Modul und unterstützte Geschwindigkeit kontrollieren.
  • Prüfen, ob LBD den Port heruntergefahren hat oder STP ihn lediglich nicht weiterleiten lässt.
  • Configuration source und einen erneut entstandenen Conflict kontrollieren.

Ein LACP-Mitglied nimmt nicht teil

  • Type: LACP auf beiden Seiten bestätigen.
  • Physische Ports und Member ports gegen den Kabelplan vergleichen.
  • Speed/Duplex und Linkstatus jedes Mitglieds prüfen.
  • LACP System priority, System policy und insbesondere den portbezogenen Timeout nicht auf Verdacht ändern; zuerst den Peerstatus vergleichen.
  • Sicherstellen, dass nach Save auch Update geklickt wurde.

Statisches LAG erzeugt Verlust oder eine Schleife

  • Zusätzliche Links kontrolliert trennen, bis wieder genau ein sicherer Pfad besteht.
  • Prüfen, ob die Gegenstelle dieselben Ports in einem statischen LAG führt.
  • LAG nicht einseitig zwischen Static und LACP umschalten.
  • STP- und LBD-Status prüfen, dann beide Seiten nach einem gemeinsamen Plan korrigieren.

LBD fährt einen Port herunter

  • Das Ereignis als Schleifenhinweis behandeln und den Port nicht wiederholt ungeprüft aktivieren.
  • Verkabelung hinter dem Empfangsport verfolgen, insbesondere Patchfelder, kleine unmanaged Switches und doppelte Anschlüsse.
  • Erst nach Beseitigung der Rückführung den Port gemäss Changeplan wieder in Betrieb nehmen.
  • Danach LBD-Status und STP-Topologie erneut prüfen.

Unerwartete Root Bridge oder falscher Pfad

  • Root address, Bridge-Prioritäten und MAC-Adressen vergleichen.
  • Prüfen, ob die gewünschte Priority als Vielfaches von 4096 gespeichert und synchronisiert wurde.
  • Port-Priorität und Path Cost nur ändern, wenn der gewünschte Pfad dokumentiert ist.
  • Bei MSTP Regionname, Revision und VLAN-Instanzzuordnung auf allen beteiligten Switches vergleichen.
  • Einen blockierenden redundanten Port nicht vorschnell aktiv erzwingen; zuerst Root-, Designated- und Portrolle verstehen.

STP lässt sich nicht zusammen mit BPDU forwarding aktivieren

Das ist die dokumentierte Produktgrenze: Globales STP state: On und BPDU forwarding: On schliessen sich aus. Es ist festzulegen, ob der Switch selbst an STP teilnimmt oder BPDUs gemäss dem vorgesehenen Szenario weiterleitet. Beide Schalter dürfen nicht gleichzeitig erzwungen werden.

Änderung erscheint nicht auf dem Switch

  • Prüfen, ob nur Save im LAG- oder Instanzdialog, aber noch nicht Update auf der Seite ausgeführt wurde.
  • Nach Update die Configuration source und Conflicts kontrollieren.
  • Bei Not set den tatsächlich lokal konfigurierten Wert prüfen; Not set ist kein konkreter Betriebsstatus.
  • Änderungen, die noch nicht mit Update zum Switch übertragen wurden, nicht mit Clear verwerfen, solange sie noch benötigt werden.

Rückbau

Ein Rückbau stellt den dokumentierten Vorzustand wieder her, statt wahllos Not set zu wählen:

  1. Die neu aktivierten redundanten physischen Pfade kontrolliert trennen beziehungsweise deaktivieren, sodass keine parallelen Einzelverbindungen eine Schleife bilden können. Der unabhängige Management-Rückweg bleibt verfügbar.
  2. Einen eindeutigen, dokumentierten Einzelpfad für den Rückbau bestimmen und sicherstellen, dass er auf beiden Seiten identisch verkabelt und konfiguriert werden kann.
  3. LAG und zugehörige Portkonfiguration auf der Gegenstelle und in Sophos Fusion im Wartungsfenster koordiniert auf diesen Einzelpfad zurückbauen. Falls der verbleibende Link selbst aus dem LAG gelöst wird, erfolgt die Umschaltung beider Seiten über den unabhängigen Managementweg und nicht einseitig.
  4. Im Dialog Save verwenden, anschliessend mit Update synchronisieren und erst nach bestätigtem Einzelpfad den Managementzugriff und den Datenverkehr prüfen.
  5. Erst wenn der LAG entfernt ist, genau ein stabiler Pfad weiterleitet und keine redundanten Einzelverbindungen bestehen, vorherige STP-Prioritäten, Portparameter und LBD-Einstellung wiederherstellen und mit Update synchronisieren.
  6. Configuration source, Conflicts, Root Bridge, Portrollen, Linkstatus, Managementzugriff und Testverkehr erneut prüfen.

Eine Rückkehr zu Not set ist nur korrekt, wenn bewusst wieder die lokale Switch-Konfiguration gelten soll. Sie garantiert nicht, dass der frühere explizite Fusion-Wert automatisch rekonstruiert wird.