Przejdz do tresci
Avanet

Konfiguracja i weryfikacja interfejsów breakout w Sophos Firewall

Interfejs breakout dzieli jeden szybki port fizyczny na dwa lub cztery niezależne interfejsy member. Dzięki temu port QSFP może obsługiwać kilka mniejszych uplinków switcha. Zapewnia to dodatkowe porty, ale nie jest zmianą wyłącznie logiczną: SFOS zmienia podział sprzętowy, a następnie wymaga restartu firewalla.

⚠️ Breakout na produkcyjnym uplinku przerywa link i może wpłynąć na WebAdmin, HA, VLAN-y, routing oraz cały ruch. Przed zmianą potrzebne są aktualny backup, okno serwisowe, niezależny dostęp administracyjny i udokumentowane przypisanie portów na firewallu oraz urządzeniu po drugiej stronie.

Szybka procedura

Najpierw należy porównać appliance, port źródłowy, obsługiwany tryb breakout, transceiver lub kabel breakout i porty urządzenia po drugiej stronie. Następnie w Network > Interfaces wybiera się odpowiedni Breakout mode na zgodnym porcie źródłowym i zapisuje zmianę.

SFOS początkowo pokazuje Breakout: Not activated i żąda restartu komunikatem Restart the firewall. Dopiero potem port źródłowy pojawia się jako Breakout source, a nowe interfejsy member można konfigurować oddzielnie. Każdy member należy następnie sprawdzić pod kątem stanu linku, prędkości, konfiguracji VLAN lub LAG i rzeczywistego ruchu testowego.

Obsługiwane modele i kombinacje portów

Breakout nie jest obsługiwany na każdym modelu XGS ani na każdym szybkim porcie. Aktualna pomoc SFOS 22 wymienia następujące kombinacje:

  • XGS 8500: Stałe porty 100 Gbps F13 i F14 można podzielić na 2 x 50 Gbps, 4 x 25, 4 x 10 albo 4 x 1 Gbps. Moduł FleXi 40 Gbps obsługuje cztery members z prędkością 25, 10 lub 1 Gbps.
  • XGS 7500: Stałe porty 40 Gbps F13 i F14 oraz moduł FleXi 40 Gbps obsługują cztery members z prędkością 25, 10 lub 1 Gbps.
  • XGS 6500 i XGS 5500: Stałe porty nie są wymienione jako obsługujące breakout. Moduł FleXi 40 Gbps obsługuje cztery members z prędkością 10 lub 1 Gbps.

Sophos wymaga modułu AMDA0112-0001 dla breakout przez FleXi. Lista nie zastępuje aktualnej weryfikacji sprzętu i transceiverów. Standard portu, moduł, kabel i urządzenie po drugiej stronie muszą pasować do konkretnej appliance. Sprawdzanie SFP, SFP+ i QSFP w Sophos Firewall opisuje dobór i diagnostykę linku w trybie read-only.

Ważne: Mechanicznie pasujący kabel breakout nie dowodzi obsługi kombinacji. Liczbę members, dostępne prędkości, typ transceivera lub DAC oraz porty switcha trzeba sprawdzić łącznie.

Przygotowanie breakout

Przed przełączeniem należy udokumentować dotychczasowy datapath. Obejmuje to port źródłowy, bieżący Link mode, FEC, auto-negotiation, strefę, konfigurację IP, VLAN-y, LAG, routing, NAT, reguły firewalla, rolę HA i okablowanie. Trzeba odświeżyć Object usage, aby nie pominąć zależnych konfiguracji.

Prosty przykład używa portu źródłowego F13 w XGS 8500 i dzieli go na cztery members po 25 Gbps. F13, model i prędkość są wartościami przykładowymi, które zastępuje się faktycznie obsługiwaną kombinacją. Po stronie switcha muszą być dostępne cztery odpowiednie porty lub równoważny projekt breakout.

Jeśli port obsługuje aktualny dostęp administracyjny albo jedyny produkcyjny uplink, nie należy go zmieniać bez oddzielnej drogi odzyskiwania. W HA oba appliances muszą spełniać te same wymagania sprzętowe. Konfiguracja breakout jest synchronizowana z primary, ale każdy node wymaga osobnego restartu.

Aktywacja breakout w SFOS

  1. Otworzyć Network > Interfaces.
  2. Wybrać port źródłowy obsługujący breakout. SFOS oznacza zgodne porty ikoną breakout.
  3. W General settings wybrać odpowiedni Breakout mode, na przykład cztery interfejsy member.
  4. Wybrać Save.
  5. Potwierdzić stan Breakout: Not activated i komunikat Restart the firewall.
  6. Kontrolowanie zrestartować firewall w oknie serwisowym.
  7. Po uruchomieniu sprawdzić, czy port źródłowy pokazuje Breakout source, a oczekiwane interfejsy member są widoczne z ikoną Ethernet.

Members stają się następnie normalnymi interfejsami fizycznymi z osobną konfiguracją. W Advanced settings pole Link mode pokazuje maksymalną prędkość obsługiwaną przez dany member. Prędkość, duplex, auto-negotiation i FEC należy porównać z urządzeniem po drugiej stronie; dla szybkich linków opcje Show recommended settings i Load recommended configuration pomagają zastosować obsługiwane wartości.

Każdy używany member otrzymuje następnie zaplanowaną rolę. Może działać jako samodzielny interfejs, parent VLAN-u lub member LAG. Sam breakout nie tworzy strefy, adresacji, reguł ani routingu. Strefy i interfejsy w Sophos Firewall wyjaśniają te zależności.

Breakout i HA

W klastrze HA zmianę wykonuje się na primary. Sophos opisuje trzy ważne stany:

  • Po skonfigurowaniu breakout na primary należy najpierw zrestartować primary, a potem auxiliary.
  • Jeśli primary ma już interfejsy breakout, konfiguracja jest synchronizowana do auxiliary; następnie auxiliary wymaga restartu, aby konfiguracja zaczęła działać.
  • Jeśli primary nie ma konfiguracji breakout, istniejące interfejsy breakout na auxiliary są usuwane podczas synchronizacji.

Jednoczesny restart obu nodes nie jest testem odbiorczym. Najpierw należy udokumentować role, dedicated HA link, monitored ports i produkcyjne uplinki. Po każdym restarcie trzeba sprawdzić stan HA, przypisanie interfejsów i datapath, zanim przejdzie się do drugiego node. Konfiguracja i testowanie HA w Sophos Firewall zawiera pełny proces dla klastra.

Zmiana lub usunięcie konfiguracji

Tryb breakout zmienia się na porcie źródłowym w Network > Interfaces. Inny podział także zmienia strukturę members, dlatego wymaga okna serwisowego. Jeśli wybór zostanie zmieniony i cofnięty przed aktywacją, Sophos nie wymaga restartu.

Aby usunąć konfigurację, na porcie źródłowym wybiera się Breakout mode > No breakout. Najpierw zależności produkcyjne members należy przenieść na przetestowaną drogę zastępczą. Następnie trzeba zapisać, zastosować się do komunikatu o restarcie i po reboot sprawdzić, czy port źródłowy jest ponownie dostępny jako normalny interfejs.

No breakout nie jest neutralną opcją podglądu. Usuwa konfigurację breakout i nie wolno jej wybierać oraz zapisywać tylko w celu obejrzenia ustawienia.

Moduł FleXi, migracja i restore

Po usunięciu podzielonego portu FleXi SFOS kasuje powiązane interfejsy member i pokazuje port źródłowy jako Not Available. Po ponownym zainstalowaniu modułu trzeba jeszcze raz podzielić port i zrestartować firewall. Przed wymianą modułu należy więc kompletnie udokumentować members, strefy, VLAN-y, LAG-i i wszystkie inne zależności.

Konfiguracja breakout jest zasadniczo zachowywana przy upgrade, downgrade lub rollback, ale cel musi obsługiwać dany tryb. W wersji, w której breakout nie był wcześniej skonfigurowany, interfejsy source i member mogą być widoczne w WebAdmin, ale nie działać. Trzeba wtedy ponownie aktywować breakout albo kontrolowanie go usunąć i zrestartować firewall.

Factory reset usuwa konfigurację breakout. Podczas backup i restore asystent pokazuje tylko Breakout Root Port, a nie poszczególne members. Root ports można mapować tylko na cel z obsługiwaną liczbą i kombinacją portów. Backup i restore Sophos Firewall wyjaśnia ograniczenia migracji i pseudo ports.

Weryfikacja po restarcie

Widoczny member dowodzi tylko, że SFOS utworzył podział sprzętowy. Weryfikację techniczną należy wykonać etapami:

  1. Port źródłowy pokazuje Breakout source; liczba i nazwy members odpowiadają planowi.
  2. Każdy używany member pokazuje oczekiwany stan linku, prędkość i Full Duplex.
  3. Port switcha, transceiver lub kabel breakout, FEC i negocjacja pasują.
  4. VLAN-y lub members LAG są przypisane do właściwego interfejsu breakout.
  5. Gateway, routing, Device Access i reguły firewalla są testowane rzeczywistym ruchem.
  6. W HA primary i auxiliary są weryfikowane po oddzielnych restartach i kontrolowanym teście failover.

Jeśli member pozostaje Unplugged, najpierw trzeba sprawdzić tor fizyczny: obsługiwany tryb, prędkość portu, podział kabla, transceiver, urządzenie po drugiej stronie, FEC i auto-negotiation. VLAN-y, LAG, routing i reguły firewalla analizuje się dopiero po ustabilizowaniu linku.

Częste pytania

Czy zmiana breakout wymaga restartu?

Tak. Po zapisaniu SFOS pokazuje Breakout: Not activated i żąda restartu. W HA primary i auxiliary są kolejno restartowane i sprawdzane.

Czy można podzielić każdy port QSFP?

Nie. Appliance, port źródłowy, moduł FleXi, liczba members i prędkości muszą być wyraźnie obsługiwane. Dla SFOS 22 Sophos wymienia breakout tylko dla określonych portów i modułów XGS 5500, 6500, 7500 i 8500.

Dlaczego member breakout jest widoczny, ale nie ma linku?

Podział sprzętowy jest prawdopodobnie aktywny, ale tryb portu, kabel, transceiver, FEC, auto-negotiation lub urządzenie po drugiej stronie nie pasują. Najpierw trzeba ustabilizować link i prędkość, a następnie sprawdzić VLAN-y, LAG i reguły.