Configurar e verificar interfaces breakout na Sophos Firewall
Uma interface breakout divide uma porta física rápida em duas ou quatro interfaces member independentes. Assim, uma porta QSFP pode servir vários uplinks de switch mais pequenos. Isto disponibiliza portas adicionais, mas não é uma alteração puramente lógica: o SFOS altera a divisão do hardware e depois exige o reinício da firewall.
⚠️ Um breakout num uplink de produção interrompe o link e pode afetar o WebAdmin, HA, VLANs, routing e todo o tráfego. Antes da alteração são necessários um backup atual, uma janela de manutenção, acesso de gestão independente e um mapeamento documentado das portas na firewall e no equipamento remoto.
Procedimento rápido
Primeiro comparam-se o appliance, a porta de origem, o modo breakout suportado, o transceiver ou cabo breakout e as portas do equipamento remoto. Depois abre-se Network > Interfaces, seleciona-se o Breakout mode pretendido na porta de origem compatível e guarda-se a alteração.
O SFOS mostra inicialmente Breakout: Not activated e pede um reinício com Restart the firewall. Só depois a porta de origem aparece como Breakout source e as novas interfaces member podem ser configuradas individualmente. Em seguida, cada member é verificado com estado do link, velocidade, configuração VLAN ou LAG e tráfego de teste real.
Modelos e combinações de portas suportados
Breakout não é suportado em todos os modelos XGS nem em todas as portas de alta velocidade. A ajuda atual do SFOS 22 apresenta estas combinações:
- XGS 8500: As portas fixas de 100 Gbps
F13eF14podem ser divididas em2 x 50 Gbps,4 x 25,4 x 10ou4 x 1 Gbps. O módulo FleXi de 40 Gbps suporta quatro members a25,10ou1 Gbps. - XGS 7500: As portas fixas de 40 Gbps
F13eF14e o módulo FleXi de 40 Gbps suportam quatro members a25,10ou1 Gbps. - XGS 6500 e XGS 5500: Não são indicadas portas fixas para breakout. O módulo FleXi de 40 Gbps suporta quatro members a
10ou1 Gbps.
A Sophos exige o módulo AMDA0112-0001 para breakout via FleXi. Esta lista não substitui uma verificação atual do hardware e dos transceivers. O padrão da porta, o módulo, o cabo e o equipamento remoto têm de corresponder ao appliance concreto. Verificar SFP, SFP+ e QSFP na Sophos Firewall explica a seleção e o diagnóstico read-only do link.
Importante: Um cabo breakout que encaixa mecanicamente não prova que a combinação é suportada. O número de members, as velocidades possíveis, o tipo de transceiver ou DAC e as portas do switch devem ser verificados em conjunto.
Preparar o breakout
Antes da mudança, documenta-se o datapath existente. Isto inclui a porta de origem, o Link mode atual, FEC, auto-negotiation, zona, configuração IP, VLANs, LAG, routing, NAT, regras de firewall, função HA e cablagem. Atualiza-se Object usage para não ignorar configurações dependentes.
Um exemplo simples usa a porta de origem F13 de um XGS 8500 e divide-a em quatro members de 25 Gbps. F13, o modelo e a velocidade são valores de exemplo e devem ser substituídos pela combinação efetivamente suportada. Do lado do switch têm de existir quatro portas adequadas ou um design breakout correspondente.
Se a porta transportar o acesso administrativo atual ou o único uplink de produção, não é alterada sem um caminho de recuperação separado. Em HA, ambos os appliances têm de cumprir os mesmos requisitos de hardware. A configuração breakout é sincronizada a partir do primary, mas cada node precisa do seu próprio reinício.
Ativar breakout no SFOS
- Abrir Network > Interfaces.
- Selecionar a porta de origem compatível com breakout. O SFOS identifica as portas suportadas com um ícone breakout.
- Em General settings, selecionar o Breakout mode adequado, por exemplo quatro interfaces member.
- Selecionar Save.
- Confirmar o estado
Breakout: Not activatede a mensagemRestart the firewall. - Reiniciar a firewall de forma controlada na janela de manutenção.
- Após o arranque, verificar se a porta de origem mostra
Breakout sourcee se as interfaces member esperadas aparecem com um ícone Ethernet.
Os members passam depois a ser interfaces físicas normais com configuração própria. Em Advanced settings, Link mode mostra a velocidade máxima suportada pelo member específico. Velocidade, duplex, auto-negotiation e FEC são comparados com o equipamento remoto; em links rápidos, Show recommended settings e Load recommended configuration ajudam a aplicar valores suportados.
Cada member utilizado recebe depois a função prevista. Pode funcionar como interface individual, parent de uma VLAN ou member de um LAG. O breakout por si só não cria zona, endereçamento, regras nem routing. Zonas e interfaces na Sophos Firewall explica a interação destes elementos.
Breakout e HA
Num cluster HA, a alteração é feita no primary. A Sophos descreve três estados importantes:
- Quando breakout é configurado no primary, reinicia-se primeiro o primary e depois o auxiliary.
- Se o primary já tiver interfaces breakout, a configuração é sincronizada para o auxiliary; o auxiliary deve depois ser reiniciado para a configuração entrar em vigor.
- Se o primary não tiver configuração breakout, as interfaces breakout existentes no auxiliary são removidas durante a sincronização.
Reiniciar ambos os nodes ao mesmo tempo não é um teste de aceitação. Primeiro documentam-se funções, dedicated HA link, monitored ports e uplinks de produção. Depois de cada reinício verificam-se o estado HA, o mapeamento das interfaces e o datapath antes de continuar com o segundo node. Configurar e testar HA na Sophos Firewall contém o processo completo do cluster.
Alterar ou remover a configuração
O modo breakout é alterado na porta de origem em Network > Interfaces. Uma divisão diferente também altera a estrutura dos members e, por isso, pertence a uma janela de manutenção. Se uma seleção for alterada e revertida antes da ativação, a Sophos não exige reinício.
Para remover, seleciona-se Breakout mode > No breakout na porta de origem. Primeiro transferem-se as dependências de produção dos members para um caminho alternativo testado. Depois guarda-se, segue-se a mensagem de reinício e confirma-se após o reboot que a porta de origem volta a estar disponível como interface normal.
No breakoutnão é uma opção de visualização neutra. Remove a configuração breakout e não deve ser selecionada e guardada apenas para inspecionar a definição.
Módulo FleXi, migração e restore
Se uma porta FleXi dividida for removida, o SFOS elimina as interfaces member associadas e mostra a porta de origem como Not Available. Depois de reinstalar o módulo, é necessário voltar a dividir a porta e reiniciar a firewall. Antes de substituir um módulo, documentam-se completamente members, zonas, VLANs, LAGs e todas as outras dependências.
A configuração breakout é geralmente mantida durante upgrade, downgrade ou rollback, mas o destino tem de suportar o modo. Numa versão em que breakout não tenha sido configurado anteriormente, as interfaces source e member podem estar visíveis no WebAdmin sem funcionar. Nesse caso, ativa-se novamente breakout ou remove-se de forma controlada e reinicia-se a firewall.
Um factory reset elimina a configuração breakout. Em backup e restore, o assistente mostra apenas o Breakout Root Port, não os members individuais. Os root ports só podem ser mapeados para um destino com número e combinação de portas suportados. Backup e restore da Sophos Firewall explica os limites da migração e as pseudo ports.
Verificar após o reinício
Um member visível só prova que o SFOS criou a divisão de hardware. A verificação técnica é feita por etapas:
- A porta de origem mostra
Breakout source; o número e os nomes dos members correspondem ao plano. - Cada member utilizado mostra o estado do link, a velocidade e Full Duplex esperados.
- Porta do switch, transceiver ou cabo breakout, FEC e negociação correspondem.
- VLANs ou members de LAG estão associados à interface breakout correta.
- Gateway, routing, Device Access e regras de firewall são testados com tráfego real.
- Em HA, primary e auxiliary são validados após reinícios separados e um teste de failover controlado.
Se um member permanecer Unplugged, verifica-se primeiro o caminho físico: modo suportado, velocidade da porta, divisão do cabo, transceiver, equipamento remoto, FEC e auto-negotiation. Só com o link estável se investigam VLANs, LAG, routing e regras de firewall.
Perguntas frequentes
Uma alteração breakout exige reinício?
Breakout: Not activated e pede um reinício. Em HA, primary e auxiliary são reiniciados e verificados um após o outro.