Naar de inhoud
Avanet

SFP en SFP+ voor Sophos Firewall selecteren en controleren

Als een SFP-poort Unplugged blijft, de link flappert of niet de verwachte snelheid haalt, ligt de oorzaak meestal vóór de firewallregel: poorttype, transceiver, glasvezel, tegenpartij of linkonderhandeling passen niet bij elkaar.

De snelste controle volgt deze volgorde:

  1. Appliance-model en hardwarepoort bepalen: SFP, SFP+, QSFP of Flexi Port.
  2. Ondersteunde snelheid en transceivercompatibiliteit voor precies die poort controleren.
  3. Transceiver, glasvezel of DAC en de module aan de andere kant vergelijken.
  4. Onder Network > Interfaces Link mode, Auto-negotiation en FEC controleren.
  5. Alleen op verzoek van Sophos Support alleen-lezen diagnostiek uit de Advanced Shell verzamelen.
  6. Glasvezel, module en poort aan de andere kant afzonderlijk vervangen door bekende, werkende componenten.
  7. Pas bij een stabiele fysieke link VLAN, LAG, IP-configuratie, routing en firewallregels onderzoeken.

Passende poort en transceiver kiezen

SFP, SFP+ en Dual Rate onderscheiden

SFP staat doorgaans voor 1 GbE en SFP+ voor 10 GbE. Het plusteken is daarom relevant: een 10G-SFP+-module werkt niet in een zuivere 1G-SFP-poort. Omgekeerd ondersteunt niet elke SFP+-poort automatisch 1-Gbit/s-SFP’s.

Sommige SFP+-poorten of Flexi Port-modules zijn Dual Rate en ondersteunen 1 en 10 GbE. Dit mag echter alleen voor de concrete poort worden aangenomen wanneer de modelhandleiding of compatibiliteitsmatrix dit bevestigt. Grotere appliances hebben daarnaast QSFP-, QSFP+- of breakoutpoorten; ook daar moeten poortmodus, module en snelheid bij elkaar passen.

Breakout-interfaces op Sophos Firewall configureren legt uit hoe een ondersteunde QSFP- of FleXi-poort in twee of vier members wordt verdeeld, de appliance wordt herstart en het resultaat wordt gecontroleerd.

De actuele model- en transceivermatrix is beschikbaar in Sophos Firewall Config Studio onder Backup-restore compatibility. Controleer daar vóór aanschaf of ombouw de appliance, Flexi Port-module, poortstandaard en transceiver. Deze dynamische matrix is betrouwbaarder dan een statische compatibiliteitslijst in dit artikel.

Een niet-vermelde transceiver van een derde partij kan technisch functioneren, maar is daarmee niet automatisch door Sophos getest of ondersteund. Er bestaat geen algemene CLI-opdracht die een incompatibele SFP vrijschakelt. Voor productieve uplinks hoort daarom een geteste module en een bekend werkende reservemodule beschikbaar te zijn.

Op SG- en XG-appliances wordt 1 Gbps in een 4-poorts 10G Flexi Port-module alleen ondersteund met Intel-gecodeerde transceivers. Een andere transceiver van derden of actieve of passieve DAC met vergelijkbare codering kan werken, maar Sophos heeft die combinatie niet getest. Een gedetecteerde link toont dus geen ondersteuning aan.

Voor de gedocumenteerde SG- en XG-40G-combinaties worden QSFP+-modules met Cisco-, generieke of andere niet-Intel-codering niet ondersteund. Sophos adviseert QSFP+-glasvezelverbindingen en ondersteunt geen 40G-naar-4x10G-breakoutkabel op de 2-poorts 40G Flexi Port-module. Dezelfde breakoutbeperking en hetzelfde glasvezeladvies gelden voor de gedocumenteerde XGS Appliance-40G-combinaties.

Bereken voor een optische 100G-verbinding vóór aansluiting het optische budget met de exacte modules en vezel. Bij de vermelde LR4-WDM-eenheid kan een rechtstreekse verbinding demping op elke vezel vereisen; kies nooit een demper zonder modulespecificaties en een berekend of gemeten budget.

Optisch pad en tegenpartij vergelijken

Bij glasvezel moeten beide uiteinden dezelfde transmissiestandaard gebruiken. Controleer vóór het insteken:

  • singlemode of multimode
  • snelheid en standaard, bijvoorbeeld 1G-SX/LX of 10G-SR/LR
  • golflengte en ondersteunde afstand
  • aansluiting en geschikte patchkabel
  • bij twee vezels de juiste TX-/RX-polariteit
  • bij BiDi-modules het bij elkaar horende golflengtepaar
  • compatibele module en op elkaar afgestemde poortparameters aan de andere kant

Als grove richtlijn staan SX en SR meestal voor korte multimodeverbindingen en LX en LR meestal voor langere singlemodeverbindingen. Doorslaggevend blijven altijd de specificaties van de concrete transceiver en de tegenpartij.

Een typisch 10-Gbit/s-voorbeeld voor een korte verbinding bestaat uit compatibele 10G-SR-transceivers aan beide uiteinden en multimodeglasvezel die geschikt is voor de afstand. Een 10G-LR-module aan de ene kant en een 10G-SR-module aan de andere kant passen ondanks dezelfde snelheid niet bij elkaar.

Bij DAC of AOC moeten kabeltype, lengte, poortstandaard en beide apparaten worden ondersteund. Een mechanisch passende kabel garandeert nog geen link.

⚠️ Laserveiligheid: Kijk nooit rechtstreeks in een ingeschakelde transceiver of een open glasvezeluiteinde. Verwijder beschermkappen pas bij het aansluiten en reinig vervuilde connectoren met geschikt glasvezelgereedschap.

Poort in SFOS configureren

Bewerk in SFOS 22.0 de fysieke interface onder Network > Interfaces en open Advanced settings > Port settings. Afhankelijk van de appliance verschijnen:

  • Link mode: snelheid en duplex
  • Auto-negotiation for media type: automatische onderhandeling met de tegenpartij
  • Forward Error Correction (FEC): foutcorrectie voor ondersteunde snelle poorten
  • Show recommended settings: aanbevolen waarden voor de gekozen poortmodus weergeven
  • Load recommended configuration: deze waarden overnemen

Snelheid, duplex, Auto-negotiation en FEC moeten aan beide kanten compatibel zijn. Een mismatch kan linkonderbrekingen, fouten, latency of slechte prestaties veroorzaken. Bij 25-, 50- en 100-Gbit/s-poorten eerst de Link mode opslaan, de interface opnieuw openen en daarna de aanbevolen configuratie laden.

Bij de 4-poorts SFP+- en 2+2-Flexi Port-modules in de 1U-appliances XGS 2100, 2300, 3100 en 3300 moeten alle SFP+-poorten van de module met dezelfde snelheid werken. Deze beperking geldt niet algemeen voor elke vaste SFP+-poort of elk XGS Appliance-model. Als een daarvoor vermelde transceiver onder 10 Gbps werkt, stel dan aan beide uiteinden een vaste snelheid in om onderhandelingsverschillen te voorkomen.

⚠️ Een wijziging aan de uplink kan verkeer en WebAdmin-toegang onmiddellijk onderbreken. Voor een productieve WAN-, core- of HA-verbinding zijn een onderhoudsvenster en alternatieve beheerstoegang nodig. Leg eerst de oorspronkelijke instellingen en bekabeling vast. Als de nieuwe instellingen geen stabiele link opleveren, herstel dan via die beheerroute de oorspronkelijke module of kabel en de vorige poortinstellingen en controleer het verkeer voordat het onderhoudsvenster eindigt.

Controleer na het opslaan onder Network > Interfaces de hardwarenaam en status. Connected bevestigt de fysieke link, maar nog niet een correcte VLAN-, LAG-, IP- of policyconfiguratie. De samenhang tussen interface, zone en regels wordt uitgelegd in Sophos Firewall-zones en interfaces goed plannen.

Hardwarenaam bepalen

Voor de volgende opdrachten is de hardwarenaam nodig, niet de vrij gekozen weergavenaam. Deze staat onder Network > Interfaces en kan bijvoorbeeld PortF1, PortA1 of Port1 zijn.

Als alternatief toont de Device Console de interfaces:

show network interfaces

De volgende opdrachten met ethtool en dmesg worden uitgevoerd onder Device Management > Advanced Shell, niet in Device Console. Het zijn aanvullende, alleen-lezen diagnoses en geen gedocumenteerde, stabiele SFOS-CLI-interface. Voer ze alleen uit op verzoek van Sophos Support; beschikbaarheid en uitvoer kunnen per SFOS-build, appliance, poortdriver en module verschillen. De uitvoer bewijst geen ondersteuning of compatibiliteit. Sophos Firewall via SSH beheren legt de consolecontext en SSH-toegang uit.

Voorbeeld voor PortF1:

ethtool PortF1

De opdracht verandert niets. Een verkorte uitvoer kan er bijvoorbeeld zo uitzien:

Speed: 10000Mb/s
Duplex: Full
Auto-negotiation: on
Link detected: yes

In dit voorbeeld bestaat een fysieke 10-Gbit/s-link met Full Duplex. Hiermee is nog niet gecontroleerd of VLAN, IP-configuratie, routing en firewallregels kloppen. Vooral relevant zijn:

  • Link detected: yes voor een herkende fysieke link
  • de verwachte snelheid, bijvoorbeeld Speed: 10000Mb/s
  • Duplex: Full
  • ondersteunde en momenteel gebruikte linkmodi
  • de status van Auto-negotiation

Deze waarden zijn aanwijzingen en moeten bij de tegenpartij passen. Link detected: yes bewijst nog geen werkend datapad. Omgekeerd bewijst Speed: Unknown! op zichzelf geen defecte transceiver, omdat driver en poorttype de uitvoer kunnen beïnvloeden.

Als een fysieke of LAG-gebaseerde XGS Appliance-10G-interface met Auto-negotiation down blijft, beschrijft LAG met LACP configureren en testen de nog steeds vermelde fout NC-94073 en de officiële handmatige 10-Gbit/s-workaround.

Transceivergegevens en optische waarden uitlezen

Het EEPROM van de module kan, voor zover module en driver dit ondersteunen, als volgt worden uitgelezen:

ethtool -m PortF1

De uitvoer kan onder meer het volgende tonen:

  • identifier en aansluiting
  • transceivertype en golflengte
  • bedoelde vezellengte
  • fabrikant, Part Number en serienummer
  • temperatuur en spanning
  • optisch zend- en ontvangstvermogen
  • alarm- en waarschuwingsgrenzen

Beoordeel RX- en TX-vermogen alleen aan de hand van de grenswaarden die de concrete module meldt of aan de hand van het gegevensblad. Algemene dBm-grenzen zouden onjuist zijn, omdat standaard, afstand en optiek verschillen.

Niet elke module biedt Digital Diagnostic Monitoring. Een lege uitvoer of Operation not supported betekent daarom alleen dat EEPROM- of diagnosegegevens via deze driver niet beschikbaar zijn. Dit bewijst geen defect. Omgekeerd bewijzen leesbare modulegegevens nog geen stabiele link.

De uitvoer kan fabrikant- en serienummers bevatten. Maak niet-benodigde apparaatgegevens onleesbaar vóór een openbare screenshot of ticket.

Linkflaps in de kernelbuffer zoeken

Bij korte onderbrekingen helpt een alleen-lezen zoekopdracht in de Advanced Shell:

dmesg | grep PortF1

Herhaalde link-up-/link-down-meldingen passen bij problemen met glasvezel, module, tegenpartij of onderhandeling. dmesg bevat alleen de actuele kernelbuffer en vervangt geen langdurige monitoring.

Toestandsveranderende of onderbrekende varianten zoals ethtool -s, ethtool -r of EEPROM-wijzigingen horen niet bij een normale diagnose. Ze kunnen de link, beheerstoegang of modulestatus wijzigen.

De resultaten kunnen als volgt verder worden onderzocht:

  • Interface blijft Unplugged: controleer poorttype, ondersteunde snelheid, modulecompatibiliteit, plaatsing van de transceiver, glasvezel, TX-/RX-polariteit en poort aan de andere kant.
  • Modulegegevens zijn leesbaar, maar de link blijft down: zorg voor dezelfde standaard en snelheid aan beide uiteinden; vergelijk Auto-negotiation en FEC. Vervang daarna glasvezel en modules afzonderlijk door bekende, werkende componenten.
  • Link komt slechts af en toe up: reinig connectoren, controleer buigradius en temperatuur, vergelijk RX-/TX-waarden met de modulegrenzen en controleer dmesg op flaps.
  • Link is up, maar traag of foutgevoelig: controleer onderhandelde snelheid en duplex, switchcounters, optische waarden en FEC. Beoordeel prestaties eerst met een tweede testapparaat voordat de firewall als oorzaak wordt beschouwd.
  • Link is stabiel, maar er stroomt geen verkeer: controleer nu VLAN-tagging, LAG, zone, IP-adres, gateway, routing en firewallregels. Voor VLAN’s helpt Sophos Firewall VLAN configureren en testen.

Vervang altijd maar één component tegelijk en documenteer het resultaat. Zo blijft zichtbaar of module, glasvezel, firewallpoort of tegenpartij de oorzaak was.

Als een compatibele module en een bekende, werkende glasvezel ook op een correct geconfigureerde poort geen stabiele link geven, bewaar dan uitvoer, tijdstempels, SFOS-versie, appliance-model en gebruikte Part Numbers. Het verdere support- en RMA-proces staat in Een technisch defect van een Sophos appliance controleren.

Op het moment van controle was SFOS 22.0 MR2 Build 546 de nieuwste vermelde versie. Zie Een firmware-update voor Sophos Firewall plannen en uitvoeren voor de actuele firmwarestatus en controle van problemen. De volgende probleemdetails weerspiegelen de stand van die controle. Een versie bij een probleem identificeert de door Sophos toegewezen build; dit bewijst niet dat alleen die build getroffen is of dat latere builds een oplossing bevatten.

Cisco Nexus 9000 met XGS 5500 tot 8500

Sophos vermeldt onder NC-164102 een specifieke hardwarecombinatie: bij de vast ingebouwde 10-Gbit/s-poorten van de XGS 5500, 6500, 7500 en 8500 kan de verbinding met een switch uit de Cisco Nexus 9000-serie wegvallen of herhaaldelijk opkomen en wegvallen. Sophos noemt hiervoor geen getroffen SFOS-versie en evenmin een bevestigde oorzaak of oplossing.

De vermelding spreekt alleen over de ‘10Gbit baseboard ports’ van deze 2U-appliances. Afzonderlijke poortnamen en andere poorttypen worden niet genoemd; breid het bereik daarom niet uit naar QSFP-poorten of Flexi Port-modules.

Als de omgeving exact met deze combinatie overeenkomt, sluit dan eerst de gebruikelijke oorzaken uit met de hierboven beschreven controles. Leg voor verdere analyse het appliance-model, de SFOS-build, de betrokken hardwarepoort, het Nexus-model, de NX-OS-versie, de switchpoort en de fabrikant en Part Number van de transceivers of DAC vast. Bewaar uitvoer van ethtool, ethtool -m en dmesg alleen op verzoek van Sophos Support, samen met link-events en fouttellers van de switchpoort met tijdstempel. Verwijs in een supportcase naar NC-164102.

Als mogelijke omzeiling noemt Sophos een 4-poorts 10-Gbit/s-Flexi-Port-module in plaats van de vast ingebouwde 10G-poorten. Dit is geen gegarandeerde reparatie. Controleer vóór de ombouw de compatibiliteit van appliance, module en transceivers in Config Studio en bereid een onderhoudsvenster en alternatieve beheerstoegang voor. Bewaar de bestaande poortconfiguratie en het bekabelingsplan; als het nieuwe pad niet stabiel is, sluit dan de oorspronkelijke baseboardpoort weer aan, herstel de instellingen en controleer het verkeer.

Swisscom XGS-PON-GBIC op XGS Rev. 2

NC-168210 beschrijft voor SFOS 21.5 GA Build 171 een specifiek Zwitsers geval: de Swisscom-module ALL-BM410-XGSPON-GBIC wordt niet ondersteund in de 1-Gbit/s-SFP-poorten van XGS Rev. 2-appliances.

Sophos noemt een 10-Gbit/s-SFP+-poort als uitwijkmogelijkheid, maar wijst er tegelijkertijd op dat de module daar niet intern is getest. De werking is daarom niet gegarandeerd. Voor een productieve aansluiting moeten bevestigde poortcompatibiliteit, een onderhoudsvenster en een alternatieve providerverbinding in de planning worden opgenomen.

Dit geval laat het belangrijke verschil zien: een module kan mogelijk een link opbouwen en toch niet als geteste, ondersteunde combinatie gelden.