Saltar para o conteudo
Avanet

Selecionar e verificar SFP e SFP+ no Sophos Firewall

Se uma porta SFP permanecer em Unplugged, a ligação oscilar ou não atingir a velocidade esperada, a causa costuma estar antes da regra de firewall: o tipo de porta, o transceiver, a fibra, o equipamento do outro lado ou a negociação da ligação não são compatíveis entre si.

A verificação mais rápida segue esta ordem:

  1. Determinar o modelo do appliance e a porta física: SFP, SFP+, QSFP ou Flexi Port.
  2. Verificar a velocidade suportada e a compatibilidade do transceiver especificamente para essa porta.
  3. Comparar o transceiver, a fibra ou o DAC e o módulo do equipamento do outro lado.
  4. Em Network > Interfaces, verificar Link mode, Auto-negotiation e FEC.
  5. Se o suporte da Sophos o solicitar, recolher diagnósticos só de leitura na Advanced Shell.
  6. Substituir individualmente a fibra, o módulo e a porta do outro lado por componentes conhecidos e funcionais.
  7. Só depois de existir uma ligação física estável, investigar VLAN, LAG, configuração IP, routing e regras de firewall.

Selecionar uma porta e um transceiver compatíveis

Distinguir SFP, SFP+ e Dual Rate

SFP corresponde normalmente a 1 GbE e SFP+ a 10 GbE. O sinal de adição é, por isso, relevante: um módulo 10G-SFP+ não funciona numa porta exclusivamente 1G-SFP. Por outro lado, nem todas as portas SFP+ suportam automaticamente módulos SFP de 1 Gbit/s.

Algumas portas SFP+ ou módulos Flexi Port são Dual Rate e suportam 1 e 10 GbE. No entanto, só se deve assumir esta capacidade para a porta específica quando o manual do modelo ou a matriz de compatibilidade a confirmam. Os appliances de maior dimensão também podem ter portas QSFP, QSFP+ ou breakout; também nestas, o modo da porta, o módulo e a velocidade têm de ser compatíveis.

Configurar interfaces breakout na Sophos Firewall explica como dividir uma porta QSFP ou FleXi suportada em dois ou quatro members, reiniciar o appliance e verificar o resultado.

A matriz atual de modelos e transceivers está disponível no Sophos Firewall Config Studio, em Backup-restore compatibility. Antes da aquisição ou de uma alteração, devem verificar-se o appliance, o módulo Flexi Port, o padrão da porta e o transceiver. Esta matriz dinâmica é mais fiável do que uma lista de compatibilidade estática neste artigo.

Um transceiver de terceiros que não conste da lista pode funcionar tecnicamente, mas não fica por isso automaticamente testado ou suportado pela Sophos. Não existe um comando CLI genérico que desbloqueie um SFP incompatível. Para uplinks de produção, deve estar disponível um módulo testado e um módulo de substituição conhecido e funcional.

Nos appliances SG e XG, o funcionamento a 1 Gbit/s num módulo Flexi Port 10G de 4 portas só é suportado com transceivers codificados como Intel. Outro transceiver de terceiros ou DAC ativo ou passivo com codificação semelhante pode funcionar, mas a Sophos não testou essa combinação. Por isso, uma ligação detetada não comprova o suporte.

Nas combinações SG e XG 40G documentadas, não são suportados módulos QSFP+ com codificação Cisco, genérica ou diferente de Intel. A Sophos recomenda ligações QSFP+ em fibra e não suporta um cabo breakout de 40G para 4x10G no módulo Flexi Port 40G de 2 portas. A mesma restrição de breakout e recomendação de fibra aplicam-se às combinações XGS Appliance 40G documentadas.

Antes de uma ligação ótica 100G, deve calcular-se o orçamento ótico com base nos módulos e na fibra concretos. Com a unidade LR4 WDM indicada, uma ligação direta pode exigir atenuação em cada fibra; nunca se deve escolher um atenuador sem as especificações do módulo e o orçamento calculado ou medido.

Comparar o percurso ótico e o equipamento do outro lado

Com fibra ótica, ambas as extremidades têm de utilizar o mesmo padrão de transmissão. Antes de inserir o módulo, devem verificar-se:

  • singlemode ou multimode
  • velocidade e padrão, por exemplo 1G-SX/LX ou 10G-SR/LR
  • comprimento de onda e distância suportada
  • conector e fibra de interligação adequada
  • em ligações com duas fibras, a polaridade TX/RX correta
  • em módulos BiDi, o par correspondente de comprimentos de onda
  • módulo compatível e parâmetros das portas coordenados com o equipamento do outro lado

Como orientação geral, SX e SR correspondem normalmente a ligações multimode curtas, enquanto LX e LR correspondem normalmente a ligações singlemode mais longas. No entanto, são sempre determinantes as especificações do transceiver concreto e do equipamento do outro lado.

Um exemplo típico de 10 Gbit/s para uma ligação curta consiste em transceivers 10G-SR compatíveis nas duas extremidades e fibra multimode adequada à distância. Um módulo 10G-LR numa extremidade e um módulo 10G-SR na outra não são compatíveis, apesar de terem a mesma velocidade.

Com DAC ou AOC, o tipo e o comprimento do cabo, o padrão da porta e ambos os equipamentos têm de ser suportados. Um cabo que encaixa mecanicamente não garante uma ligação.

⚠️ Segurança laser: Nunca se deve olhar diretamente para um transceiver ligado ou para uma extremidade de fibra aberta. As tampas de proteção só devem ser retiradas no momento da ligação e os conectores sujos devem ser limpos com ferramentas adequadas para fibra ótica.

Configurar a porta no SFOS

No SFOS 22.0, editar a interface física em Network > Interfaces e abrir Advanced settings > Port settings. Dependendo do appliance, são apresentados:

  • Link mode: velocidade e duplex
  • Auto-negotiation for media type: negociação automática com o equipamento do outro lado
  • Forward Error Correction (FEC): correção de erros para portas rápidas suportadas
  • Show recommended settings: mostrar os valores recomendados para o modo de porta selecionado
  • Load recommended configuration: aplicar esses valores

Velocidade, duplex, Auto-negotiation e FEC têm de ser compatíveis nos dois lados. Uma incompatibilidade pode causar interrupções da ligação, erros, latência ou desempenho reduzido. Nas portas de 25, 50 e 100 Gbit/s, deve guardar-se primeiro o Link mode, voltar a abrir a interface e só depois carregar a configuração recomendada.

Nos módulos Flexi Port SFP+ de 4 portas e 2+2 dos appliances 1U XGS 2100, 2300, 3100 e 3300, todas as portas SFP+ do módulo têm de funcionar à mesma velocidade. Esta limitação não se aplica genericamente a todas as portas SFP+ fixas nem a todos os modelos XGS Appliance. Quando um transceiver indicado como compatível funciona abaixo de 10 Gbit/s, deve configurar-se uma velocidade fixa nas duas extremidades para evitar incompatibilidades de negociação.

⚠️ Uma alteração no uplink pode interromper imediatamente o tráfego e o acesso ao WebAdmin. Para uma ligação WAN, core ou HA em produção, são necessários uma janela de manutenção e um acesso administrativo alternativo. Primeiro, documentar as definições e a cablagem originais. Se as novas definições não estabelecerem uma ligação estável, repor através desse acesso o módulo ou cabo original e as definições anteriores da porta, e verificar o tráfego antes de terminar a manutenção.

Depois de guardar, verificar o nome de hardware e o estado em Network > Interfaces. Connected confirma a ligação física, mas ainda não uma configuração correta de VLAN, LAG, IP ou política. A relação entre interface, zona e regras é explicada em Planear corretamente zonas e interfaces no Sophos Firewall.

Ler a ligação e o módulo através da CLI

Determinar o nome de hardware

Os comandos seguintes precisam do nome de hardware, não do nome de apresentação definido livremente. Este encontra-se em Network > Interfaces e pode ser, por exemplo, PortF1, PortA1 ou Port1.

Em alternativa, a Device Console apresenta as interfaces:

show network interfaces

Os comandos ethtool e dmesg seguintes são executados em Device Management > Advanced Shell, não na Device Console. São diagnósticos complementares só de leitura, e não uma interface CLI do SFOS documentada e estável. Só devem ser executados a pedido do suporte da Sophos; a disponibilidade e a saída podem variar conforme a build do SFOS, o appliance, o controlador da porta e o módulo. A saída não comprova suporte nem compatibilidade. Gerir o Sophos Firewall por SSH explica o contexto das consolas e o acesso SSH.

Verificar ligação, velocidade e negociação

Exemplo para PortF1:

ethtool PortF1

O comando não efetua alterações. Uma saída abreviada pode, por exemplo, apresentar:

Speed: 10000Mb/s
Duplex: Full
Auto-negotiation: on
Link detected: yes

Neste exemplo, existe uma ligação física de 10 Gbit/s em full duplex. Ainda não fica confirmado se VLAN, configuração IP, routing e regras de firewall estão corretos. São especialmente relevantes:

  • Link detected: yes para uma ligação física detetada
  • a velocidade esperada, por exemplo Speed: 10000Mb/s
  • Duplex: Full
  • os modos de ligação suportados e atualmente utilizados
  • o estado de Auto-negotiation

Estes valores são indícios e têm de corresponder ao equipamento do outro lado. Link detected: yes ainda não comprova um percurso de dados funcional. Por outro lado, Speed: Unknown! não comprova por si só um transceiver avariado, porque o controlador e o tipo de porta podem influenciar a saída.

Se uma interface 10G XGS Appliance física ou baseada em LAG permanecer down com Auto-negotiation, o artigo Configurar e testar LAG com LACP descreve o erro NC-94073, ainda listado, e a solução alternativa manual oficial para 10 Gbit/s.

Ler dados do transceiver e valores óticos

O EEPROM do módulo pode ser lido da seguinte forma, desde que o módulo e o controlador o suportem:

ethtool -m PortF1

A saída pode mostrar, entre outros:

  • identificador e conector
  • tipo de transceiver e comprimento de onda
  • comprimento de fibra previsto
  • fabricante, part number e número de série
  • temperatura e tensão
  • potência ótica de transmissão e receção
  • limites de alarme e aviso

A potência RX e TX só deve ser avaliada em relação aos valores limite indicados pelo módulo específico ou pela respetiva ficha técnica. Limites genéricos em dBm seriam incorretos porque o padrão, a distância e a ótica variam.

Nem todos os módulos disponibilizam Digital Diagnostic Monitoring. Uma saída vazia ou Operation not supported significa apenas que os dados EEPROM ou de diagnóstico não estão disponíveis através deste controlador. Isto não comprova uma avaria. Por outro lado, dados de módulo legíveis também não comprovam uma ligação estável.

A saída pode conter o fabricante e números de série. Antes de uma captura de ecrã pública ou de um pedido de suporte, devem ocultar-se os dados do equipamento que não sejam necessários.

Procurar oscilações da ligação no buffer do kernel

Em interrupções curtas, uma pesquisa só de leitura na Advanced Shell pode ajudar:

dmesg | grep PortF1

Mensagens repetidas de link-up/link-down são compatíveis com problemas de fibra, módulo, equipamento do outro lado ou negociação. dmesg contém apenas o buffer atual do kernel e não substitui a monitorização de longo prazo.

Variantes que alteram o estado ou interrompem o funcionamento, como ethtool -s, ethtool -r ou alterações ao EEPROM, não fazem parte de um diagnóstico normal. Podem alterar a ligação, o acesso administrativo ou o estado do módulo.

Isolar uma ligação inexistente ou instável

Os resultados podem ser investigados da seguinte forma:

  • A interface permanece em Unplugged: verificar o tipo de porta, a velocidade suportada, a compatibilidade do módulo, o encaixe do transceiver, a fibra, a polaridade TX/RX e a porta do outro lado.
  • Os dados do módulo são legíveis, mas a ligação permanece down: garantir o mesmo padrão e a mesma velocidade nas duas extremidades; comparar Auto-negotiation e FEC. Depois, substituir individualmente a fibra e os módulos por componentes conhecidos e funcionais.
  • A ligação só fica up esporadicamente: limpar os conectores, verificar o raio de curvatura e a temperatura, comparar os valores RX/TX com os limites do módulo e procurar oscilações em dmesg.
  • A ligação está up, mas lenta ou com erros: verificar a velocidade e o duplex negociados, os contadores do switch, os valores óticos e o FEC. Avaliar primeiro o desempenho com um segundo equipamento de teste antes de considerar a firewall como causa.
  • A ligação está estável, mas não há tráfego: verificar agora a marcação VLAN, LAG, zona, endereço IP, gateway, routing e regras de firewall. Para VLAN, ajuda Configurar e testar VLAN no Sophos Firewall.

Deve substituir-se apenas um componente de cada vez e documentar o resultado. Assim, continua a ser possível identificar se a causa foi o módulo, a fibra, a porta da firewall ou o equipamento do outro lado.

Se um módulo compatível e uma fibra conhecida e funcional também não produzirem uma ligação estável numa porta corretamente configurada, devem guardar-se as saídas, os carimbos de data/hora, a versão SFOS, o modelo do appliance e os part numbers utilizados. O processo seguinte de suporte e RMA está descrito em Verificar um defeito técnico num appliance Sophos.

Na data da revisão, o SFOS 22.0 MR2 Build 546 era a versão mais recente indicada. Para consultar o estado atual do firmware e rever os problemas, ver Planear e executar uma atualização de firmware da Sophos Firewall. Os detalhes dos problemas seguintes refletem o estado dessa revisão. Uma versão apresentada num problema identifica a build atribuída pela Sophos; não prova que apenas essa build seja afetada nem que as builds posteriores contenham uma correção.

Cisco Nexus 9000 com XGS 5500 a 8500

A Sophos documenta em NC-164102 uma combinação específica de hardware: nas portas de 10 Gbit/s integradas dos XGS 5500, 6500, 7500 e 8500, a ligação a um switch da série Cisco Nexus 9000 pode perder-se ou estabelecer-se e cair repetidamente. A Sophos não indica uma versão SFOS afetada nem uma causa ou correção confirmada.

A entrada refere apenas as «10Gbit baseboard ports» desses appliances 2U. Não identifica portas individuais nem inclui outros tipos de porta; por isso, o âmbito não deve ser alargado a portas QSFP ou módulos Flexi Port.

Se o ambiente corresponder exatamente a esta combinação, devem excluir-se primeiro as causas habituais com as verificações descritas acima. Para uma análise mais aprofundada, documentar o modelo do appliance, a build do SFOS, a porta de hardware afetada, o modelo Nexus, a versão NX-OS, a porta do switch e o fabricante e Part Number dos transceivers ou do DAC. Guardar os outputs de ethtool, ethtool -m e dmesg apenas a pedido do suporte da Sophos, juntamente com os eventos de ligação e os contadores de erros da porta do switch com os respetivos timestamps. Num caso de suporte, fazer referência a NC-164102.

Como alternativa possível, a Sophos indica um módulo Flexi Port de 4 portas a 10 Gbit/s em vez das portas 10G integradas. Não se trata de uma reparação garantida. Antes da alteração, verificar no Config Studio a compatibilidade do appliance, do módulo e dos transceivers e preparar uma janela de manutenção e um acesso administrativo alternativo. Guardar a configuração atual e o plano de cablagem; se o novo caminho não for estável, voltar a ligar a porta baseboard original, repor as respetivas definições e verificar o tráfego.

Swisscom XGS-PON-GBIC num XGS Rev. 2

NC-168210 descreve, para SFOS 21.5 GA Build 171, um caso suíço específico: o módulo Swisscom ALL-BM410-XGSPON-GBIC não é suportado nas portas SFP de 1 Gbit/s dos appliances XGS Rev. 2.

A Sophos indica uma porta SFP+ de 10 Gbit/s como alternativa, mas também assinala que o módulo não foi testado internamente nessa porta. Por isso, o funcionamento não é garantido. Para uma ligação de produção, o plano deve incluir compatibilidade da porta confirmada, uma janela de manutenção e uma ligação alternativa ao fornecedor.

O caso demonstra a diferença importante: um módulo pode eventualmente estabelecer uma ligação sem ser considerado uma combinação testada e suportada.