Saltar para o conteudo
Avanet

Configurar e testar um LAG com LACP no Sophos Firewall

Um Link Aggregation Group (LAG) agrupa duas a quatro portas físicas numa interface lógica. O Active-Backup oferece redundância com um link ativo. O 802.3ad (LACP) utiliza vários links em paralelo e aumenta a largura de banda total através de várias ligações.

Uma única ligação TCP ou UDP normalmente não fica mais rápida com LACP: o hash mantém cada fluxo num único link membro. A capacidade adicional só surge com várias ligações que produzem hashes diferentes.

Preparar o modo e a migração

Active-Backup ou 802.3ad

O Active-Backup é o modo de redundância mais simples. Apenas um membro transmite tráfego; em caso de falha, outro assume a função. O switch não precisa de um port-channel LACP. No entanto, ambas as portas do switch têm de utilizar as mesmas VLANs ou a mesma configuração access, estar na mesma rede Layer 2 e aceitar a mudança de MAC durante o failover.

O 802.3ad (LACP) utiliza todos os links ativos para distribuição de carga e failover. Aplicam-se os seguintes requisitos:

  • O LACP está ativado na firewall e no switch.
  • Todos os membros têm o mesmo tipo de interface, a mesma velocidade e Full-Duplex.
  • As portas do switch pertencem ao mesmo peer LACP lógico e ao mesmo port-channel.
  • Dois switches físicos só funcionam se um stack, MLAG/MC-LAG ou uma tecnologia equivalente os apresentar como um único sistema LACP.
  • A configuração VLAN/trunk e a MTU são consistentes em todos os membros.

Para obter apenas redundância, o Active-Backup é geralmente mais simples. O LACP é adequado quando várias ligações paralelas precisam efetivamente de mais largura de banda total.

Verificar os membros e preparar a reversão

O Sophos Firewall permite duas a quatro interfaces físicas não associadas com atribuição de IP estática como membros do LAG. As interfaces PPPoE, Cellular WAN e WLAN estão excluídas.

As portas uplink existentes não são migradas automaticamente ao criar o LAG. VLANs, Zone Binding, DNS, gateways, SD-WAN, Interface Hosts, Dynamic DNS, NAT e routing podem depender da interface antiga. Antes da migração:

  1. Em Object usage, atualizar as dependências com Refresh e documentá-las.
  2. Preparar um backup, uma janela de manutenção e um plano de reversão concreto.
  3. Testar um acesso de administração independente.
  4. Planear VLANs, trunks do switch, interfaces NAT, routing e gateways para o novo LAG.
  5. Só depois remover de forma controlada os futuros membros das associações existentes.

Planear zonas e interfaces no Sophos Firewall explica que Zone deve ser atribuída ao LAG. O exemplo utilizado ao longo deste artigo é:

PortF2 + PortF4 → LAG0 → VLAN 10 Clientes e VLAN 20 Servidores

Criar o LAG no WebAdmin

  1. Abrir Network > Interfaces.
  2. Selecionar Add interface > Add LAG.
  3. Em Name, introduzir um nome de apresentação descritivo com um máximo de 58 caracteres, por exemplo LAG_Core_Uplink.
  4. Definir um Hardware name com um máximo de 10 caracteres de A-Z, a-z, 0-9 e underscore, por exemplo lag_core. Não pode ser alterado posteriormente nem conter nomes reservados como all, gre, eth ou WLAN.
  5. Em Member interface, adicionar duas a quatro portas preparadas, no exemplo PortF2 e PortF4.
  6. Em Bonding mode, escolher Active-Backup ou 802.3ad.
  7. Com 802.3ad, definir a Xmit Hash Policy.
  8. Atribuir a Zone adequada.
  9. Configurar IP assignment para IPv4 e, se necessário, IPv6.
  10. Nas definições avançadas, verificar Link mode, Auto-negotiation for media type, FEC consoante o modelo, MTU e, se necessário, Override MSS. Show recommended settings ou Load recommended configuration permite aplicar os valores suportados pela porta.
  11. Utilizar o endereço MAC predefinido do primeiro membro ou substituí-lo apenas quando existir um requisito de design claro.
  12. Selecionar Save.

Em seguida, a interface lógica, por exemplo lag0, aparece em Network > Interfaces. As VLANs são depois criadas utilizando o LAG como Parent. Configurar e testar uma VLAN no Sophos Firewall descreve o procedimento para VLAN ID, Zone, gateway, DHCP e validação.

⚠️ A atual Sophos Known Issues List continua a indicar NC-94073 sem uma versão de correção: em hardware XGS com interfaces 10G, o link pode falhar com Auto-negotiation, tanto numa interface física como num LAG. Neste caso, definir manualmente a porta ou o LAG afetado para 10000 Mbps – Full-Duplex e voltar a verificar o link. Este workaround está oficialmente documentado, mas não foi testado num laboratório XGS 10G para este artigo.

Escolher corretamente a Xmit Hash Policy

Com 802.3ad, a Xmit Hash Policy determina através de que membro o Sophos Firewall envia o tráfego de saída. O tráfego de entrada para a firewall é distribuído pelo switch com a sua própria hash policy. Por isso, os algoritmos não têm de ser idênticos: cada lado decide de forma independente para a sua direção de transmissão.

  • Layer2: utiliza os endereços MAC de origem e destino. Com poucos pares de MAC, um membro pode ficar muito mais sobrecarregado.
  • Layer2+3: considera também os endereços IP de origem e destino e costuma ser um bom ponto de partida para tráfego de rede misto.
  • Layer3+4: utiliza adicionalmente informações da camada de transporte. Isto pode distribuir melhor várias ligações entre os mesmos hosts. No entanto, em tráfego fragmentado, a informação das portas pode não estar disponível; os fragmentos podem receber um hash diferente e causar Packet Reordering.

Nenhuma policy distribui um único fluxo por todos os links. Por isso, a escolha adequada deve ser verificada com tráfego real e os contadores dos membros em ambas as direções, não através de um nome de hash idêntico no switch.

Configurar o lado do switch

Com Active-Backup, as portas não são agrupadas num port-channel estático ou LACP. Ambas recebem a mesma configuração VLAN/trunk e conduzem à mesma rede Layer 2. Também deve verificar-se se Spanning Tree, Port Security ou as definições de MAC Move atrasam ou bloqueiam desnecessariamente a transição.

Com 802.3ad, as portas do switch têm de:

  • estar no mesmo port-channel LACP,
  • utilizar LACP ativamente,
  • corresponder à firewall em velocidade, duplex, VLANs e MTU,
  • pertencer a um único sistema LACP lógico quando são utilizados dois switches.

Não basta criar o LAG apenas na firewall. Se o switch continuar a tratar as portas separadamente ou utilizar bonding estático em vez de LACP, podem ocorrer perda de pacotes, comportamento assimétrico ou um LAG apenas parcialmente ativo.

Validar o LAG e o failover

Antes do primeiro teste de falha, documentar o estado inicial, o estado dos membros, o estado LACP e os contadores das interfaces na firewall e no switch. Depois:

  1. Funcionamento normal: testar o gateway, destinos internos e serviços necessários em ambas as direções.
  2. Desligar cada membro individualmente: medir a acessibilidade, a perda de pacotes, as sessões existentes e o tempo de transição. Um failover não é automaticamente totalmente livre de interrupções.
  3. Voltar a ligar o membro: verificar na firewall e no switch se é novamente ativado e se os contadores de erros permanecem estáveis.
  4. Testar LACP com vários fluxos: gerar várias ligações com combinações de origem/destino diferentes em ambas as direções e comparar os contadores dos membros.
  5. Verificar as VLANs: no exemplo, testar individualmente a VLAN 10 e a VLAN 20 quanto a gateway, destinos permitidos, destinos bloqueados, DHCP e DNS.

Para Layer3+4, pode utilizar-se, por exemplo, iPerf3 com quatro fluxos paralelos num cliente de teste fora da firewall, em vez de uma única ligação, porque as respetivas portas são diferentes:

iperf3 -c 10.20.20.50 -P 4 -t 30
iperf3 -c 10.20.20.50 -P 4 -t 30 -R

Substituir 10.20.20.50 pelo endereço do servidor de teste iPerf3. Com Layer2 ou Layer2+3, são necessários vários pares de hosts de origem/destino ou diferentes endereços MAC ou IP. O teste gera deliberadamente carga e deve ser realizado numa janela adequada. -R testa a direção oposta. Testar o desempenho do Sophos Firewall com iPerf3 descreve a configuração completa dos endpoints.

Sophos Firewall LAG0 com interfaces VLAN e uma porta física membro ligada e outra desligada
A vista geral mostra LAG0 como Connected enquanto uma porta membro está Unplugged. A acessibilidade e o failover efetivo também devem ser verificados com tráfego de teste.

Erros comuns

  • O membro não aparece: a porta ainda está associada, não está configurada estaticamente ou pertence a um tipo de interface excluído.
  • O LACP não fica ativo: comparar o port-channel do switch, o modo LACP, a associação dos membros, velocidade/duplex, VLANs e MTU.
  • Dois switches, mas sem um peer LACP comum: falta um stack ou MLAG/MC-LAG. Limitar o LACP a um peer lógico ou planear o Active-Backup de forma adequada.
  • O link XGS 10G permanece down com Auto-negotiation: de acordo com NC-94073, definir manualmente 10000 Mbps – Full-Duplex.
  • A carga permanece quase toda num membro: com poucos fluxos, isto pode estar correto. Testar várias ligações adequadas e comparar os contadores de ambas as direções de transmissão; a hash policy do switch não precisa de ter o mesmo nome.
  • A VLAN ou a Internet deixa de funcionar após a migração: verificar VLAN Parent, Zone, objetos de rede, interfaces NAT inbound/outbound, routing e gateways. As regras de firewall normais correspondem a zonas e redes, não a uma porta física membro.
  • O failover perde pacotes ou sessões: medir o tempo de transição e verificar no switch as definições de MAC Move, Spanning Tree e Port Security.
  • O Hardware name está errado: o nome técnico não pode ser alterado posteriormente; se for necessário mudar o nome, o LAG tem de ser recriado.

Checklist operacional

  • Active-Backup ou 802.3ad escolhido de acordo com o objetivo de redundância e largura de banda
  • duas a quatro interfaces físicas membro, não associadas e estáticas, preparadas
  • Object Usage, backup, plano de reversão e acesso de administração independente verificados
  • portas do switch configuradas adequadamente para Active-Backup ou LACP
  • Link mode, Auto-negotiation, FEC, MTU e MSS verificados
  • Xmit Hash Policy interpretada apenas para a direção de transmissão da firewall
  • falha e recuperação de cada membro testadas
  • LACP verificado com vários fluxos em ambas as direções e com contadores dos membros
  • VLAN Parents, Zone, NAT, routing e gateways validados após a migração

FAQ

Quantas interfaces pode um LAG agrupar no Sophos Firewall?

Um LAG é composto por duas a quatro interfaces físicas não associadas.

Que tipos de interface não podem ser utilizados como membros do LAG?

As interfaces PPPoE, Cellular WAN e WLAN estão excluídas. Os membros têm de ser interfaces físicas não associadas com atribuição de IP estática.

Qual é a diferença entre Active-Backup e 802.3ad?

Com Active-Backup, um link de cada vez transmite o tráfego e outro assume em caso de falha. Com 802.3ad, vários links funcionam em paralelo; para isso, o LACP também tem de estar configurado no switch.

O switch tem de ser configurado especificamente para um LAG?

Com 802.3ad, as portas têm de estar num port-channel LACP. Com Active-Backup, não são agrupadas, mas precisam da mesma configuração VLAN/access e da mesma rede Layer 2.

Uma única ligação fica mais rápida com LACP?

Normalmente não. Um fluxo permanece num único link membro. A maior largura de banda total resulta de várias ligações paralelas que são distribuídas por diferentes membros através de hash.