Konfigurera och kontrollera breakout-interface på Sophos Firewall
Ett breakout-interface delar en snabb fysisk port i två eller fyra oberoende member-interface. En QSFP-port kan därmed betjäna flera mindre switch-uplinks. Det ger fler portar, men är inte en rent logisk ändring: SFOS ändrar hårdvaruindelningen och kräver sedan en omstart av brandväggen.
⚠️ Breakout på en produktions-uplink bryter länken och kan påverka WebAdmin, HA, VLAN, routing och all trafik. Före ändringen behövs en aktuell backup, ett underhållsfönster, oberoende managementåtkomst och en dokumenterad portmappning på brandväggen och motparten.
Snabb procedur
Jämför först appliance, source-port, breakout-läge som stöds, transceiver eller breakout-kabel och motpartens portar. Öppna sedan Network > Interfaces, välj önskat Breakout mode på den kompatibla source-porten och spara ändringen.
SFOS visar först Breakout: Not activated och begär en omstart med Restart the firewall. Först efter omstarten visas source-porten som Breakout source och de nya member-interfacen kan konfigureras var för sig. Kontrollera därefter varje member med länkstatus, hastighet, VLAN- eller LAG-konfiguration och verklig testtrafik.
Modeller och portkombinationer som stöds
Breakout stöds inte på alla XGS-modeller eller alla höghastighetsportar. Den aktuella SFOS 22-hjälpen anger följande kombinationer:
- XGS 8500: De fasta 100 Gbps-portarna
F13ochF14kan delas i2 x 50 Gbps,4 x 25,4 x 10eller4 x 1 Gbps. FleXi-modulen på 40 Gbps stöder fyra members på25,10eller1 Gbps. - XGS 7500: De fasta 40 Gbps-portarna
F13ochF14samt FleXi-modulen på 40 Gbps stöder fyra members på25,10eller1 Gbps. - XGS 6500 och XGS 5500: Fasta portar anges inte som stödda för breakout. FleXi-modulen på 40 Gbps stöder fyra members på
10eller1 Gbps.
Sophos kräver modulen AMDA0112-0001 för breakout via FleXi. Listan ersätter inte en aktuell kontroll av hårdvara och transceivers. Portstandard, modul, kabel och motpart måste passa den specifika appliancen. Kontrollera SFP, SFP+ och QSFP på Sophos Firewall beskriver val och read-only länkdiagnostik.
Viktigt: Att en breakout-kabel passar mekaniskt bevisar inte att kombinationen stöds. Antalet members, möjliga länkhastigheter, typ av transceiver eller DAC och switchportar måste kontrolleras tillsammans.
Förbered breakout
Dokumentera den befintliga datapath före ändringen. Det omfattar source-port, aktuell Link mode, FEC, auto-negotiation, zon, IP-konfiguration, VLAN, LAG, routing, NAT, brandväggsregler, HA-roll och kablage. Uppdatera Object usage så att beroende konfigurationer inte förbises.
Ett enkelt exempel använder source-porten F13 på en XGS 8500 och delar den i fyra members på 25 Gbps. F13, modell och hastighet är exempelvärden som ersätts med den kombination som faktiskt stöds. På switchsidan måste det finnas fyra passande portar eller en motsvarande breakout-design.
Om porten bär den aktuella managementåtkomsten eller den enda produktions-uplinken ska den inte ändras utan en separat återställningsväg. Vid HA måste båda appliances uppfylla samma hårdvarukrav. Breakout-konfigurationen synkroniseras från primary, men varje node behöver en egen omstart.
Aktivera breakout i SFOS
- Öppna Network > Interfaces.
- Välj den breakout-kompatibla source-porten. SFOS markerar portar som stöds med en breakout-ikon.
- Välj lämplig Breakout mode under General settings, exempelvis fyra member-interface.
- Välj Save.
- Bekräfta statusen
Breakout: Not activatedoch meddelandetRestart the firewall. - Starta om brandväggen kontrollerat i underhållsfönstret.
- Kontrollera efter start att source-porten visar
Breakout sourceoch att förväntade member-interface finns med en Ethernet-ikon.
Members fungerar därefter som normala fysiska interface med egen konfiguration. Under Advanced settings visar Link mode den maximala hastighet som den specifika membern stöder. Matcha porthastighet, duplex, auto-negotiation och FEC med motparten. För snabba länkar hjälper Show recommended settings och Load recommended configuration till att tillämpa kompatibla värden.
Varje använd member får sedan sin planerade roll. Den kan vara ett enskilt interface, parent för ett VLAN eller member i ett LAG. Breakout skapar inte i sig zon, adressering, regler eller routing. Zoner och interface på Sophos Firewall beskriver hur delarna samverkar.
Breakout och HA
I ett HA-kluster görs ändringen på primary. Sophos beskriver tre viktiga tillstånd:
- När breakout konfigureras på primary startas först primary och därefter auxiliary om.
- Om primary redan har breakout-interface synkroniseras konfigurationen till auxiliary. Auxiliary måste därefter startas om för att konfigurationen ska träda i kraft.
- Om primary saknar breakout-konfiguration tas befintliga breakout-interface på auxiliary bort vid synkroniseringen.
Att starta om båda nodes samtidigt är inget acceptanstest. Dokumentera först roller, dedicated HA link, monitored ports och produktions-uplinks. Kontrollera HA-status, interfacemappning och datapath efter varje omstart innan nästa node hanteras. Konfigurera och testa HA på Sophos Firewall innehåller hela klusterproceduren.
Ändra eller ta bort konfigurationen
Breakout-läget ändras på source-porten under Network > Interfaces. En annan uppdelning förändrar också memberstrukturen och hör därför hemma i ett underhållsfönster. Om ett val ändras och återställs före aktivering kräver Sophos ingen omstart.
För att ta bort konfigurationen väljer man Breakout mode > No breakout på source-porten. Flytta först produktionsberoenden från members till en testad ersättningsväg. Spara sedan, följ omstartsmeddelandet och kontrollera efter reboot att source-porten åter är tillgänglig som normalt interface.
No breakoutär inget neutralt visningsalternativ. Det tar bort breakout-konfigurationen och får inte väljas och sparas bara för att granska inställningen.
FleXi-modul, migrering och restore
Om en uppdelad FleXi-port tas bort raderar SFOS tillhörande member-interface och visar source-porten som Not Available. När modulen har satts tillbaka måste porten delas upp igen och brandväggen startas om. Dokumentera därför members, zoner, VLAN, LAG och alla andra beroenden fullständigt innan en modul byts.
Breakout-konfigurationen bevaras normalt vid upgrade, downgrade eller rollback, men målet måste stödja läget. I en version där breakout inte tidigare var konfigurerat kan source- och member-interface synas i WebAdmin utan att fungera. Aktivera då breakout igen eller ta bort det kontrollerat och starta om brandväggen.
En factory reset tar bort breakout-konfigurationen. Vid backup och restore visar assistenten bara Breakout Root Port, inte enskilda members. Root ports kan bara mappas till ett mål med ett antal och en kombination av portar som stöds. Sophos Firewall backup och restore förklarar migreringsgränser och pseudo ports.
Kontrollera efter omstart
En synlig member bevisar bara att SFOS har skapat hårdvaruuppdelningen. Den tekniska kontrollen görs stegvis:
- Source-porten visar
Breakout source; antal och namn på members stämmer med planen. - Varje använd member visar förväntad länkstatus, hastighet och Full Duplex.
- Switchport, transceiver eller breakout-kabel, FEC och förhandling stämmer.
- VLAN eller LAG-members är bundna till rätt breakout-interface.
- Gateway, routing, Device Access och brandväggsregler testas med verklig trafik.
- Vid HA valideras primary och auxiliary efter separata omstarter och ett kontrollerat failover-test.
Om en member förblir Unplugged kontrolleras först den fysiska vägen: läge som stöds, porthastighet, kabeluppdelning, transceiver, motpart, FEC och auto-negotiation. Först när länken är stabil undersöks VLAN, LAG, routing och brandväggsregler.
Vanliga frågor
Kräver en breakout-ändring en omstart?
Breakout: Not activated och begär en omstart. Vid HA startas och kontrolleras primary och auxiliary om i tur och ordning.