Hoppa till innehållet
Avanet

Konfigurera och testa LAG med LACP i Sophos Firewall

En Link Aggregation Group (LAG) samlar två till fyra fysiska portar i ett logiskt gränssnitt. Active-Backup ger redundans med en aktiv länk. 802.3ad (LACP) använder flera länkar parallellt och ökar den totala bandbredden för flera anslutningar.

En enskild TCP- eller UDP-anslutning blir normalt inte snabbare med LACP: hashningen håller ett flöde på en medlemslänk. Ytterligare kapacitet uppstår först genom flera anslutningar som får olika hashvärden.

Förbered läge och migrering

Active-Backup eller 802.3ad

Active-Backup är det enkla redundansläget. Endast en medlem överför trafik och en annan tar över vid ett avbrott. Switchen behöver ingen LACP-port-channel för detta. Båda switchportarna måste dock använda samma VLAN eller samma accesskonfiguration, ligga i samma lager 2-nät och tillåta MAC-byte vid failover.

802.3ad (LACP) använder alla aktiva länkar för lastfördelning och failover. Följande gäller:

  • LACP är aktiverat på brandväggen och switchen.
  • Alla medlemmar har samma gränssnittstyp, samma hastighet och Full-Duplex.
  • Switchportarna tillhör samma logiska LACP-peer och port-channel.
  • Två fysiska switchar fungerar bara om en stack, MLAG/MC-LAG eller motsvarande teknik presenterar dem som ett gemensamt LACP-system.
  • VLAN-/trunkkonfiguration och MTU är konsekventa på alla medlemmar.

För enbart redundans är Active-Backup oftast enklare. LACP passar när flera parallella anslutningar faktiskt behöver högre total bandbredd.

Kontrollera medlemmar och förbered återställning

Sophos Firewall tillåter två till fyra obundna fysiska gränssnitt med statisk IP-tilldelning som LAG-medlemmar. PPPoE-, Cellular-WAN- och WLAN-gränssnitt är undantagna.

Befintliga uplink-portar migreras inte automatiskt när en LAG skapas. VLAN, Zone Binding, DNS, gateways, SD-WAN, Interface Hosts, Dynamic DNS, NAT och routing kan vara beroende av det gamla gränssnittet. Före migreringen:

  1. Använd Refresh under Object usage för att uppdatera och dokumentera beroendena.
  2. Förbered backup, underhållsfönster och en konkret återställningsplan.
  3. Testa en oberoende administratörsåtkomst.
  4. Planera VLAN, switchtrunkar, NAT-gränssnitt, routing och gateways för den nya LAG:en.
  5. Ta först därefter bort de framtida medlemmarna från deras befintliga bindningar på ett kontrollerat sätt.

Planera zoner och gränssnitt i Sophos Firewall förklarar vilken zon LAG:en bör få. Ett genomgående exempel i den här artikeln är:

PortF2 + PortF4 → LAG0 → VLAN 10 Clients och VLAN 20 Server

Skapa LAG i WebAdmin

  1. Öppna Network > Interfaces.
  2. Välj Add interface > Add LAG.
  3. Ange ett tydligt visningsnamn med högst 58 tecken under Name, till exempel LAG_Core_Uplink.
  4. Ange ett Hardware name med högst 10 tecken från A-Z, a-z, 0-9 och understreck, till exempel lag_core. Det kan inte ändras senare och får inte innehålla reserverade namn som all, gre, eth eller WLAN.
  5. Lägg till två till fyra förberedda portar under Member interface, i exemplet PortF2 och PortF4.
  6. Välj Active-Backup eller 802.3ad som Bonding mode.
  7. Ange Xmit Hash Policy för 802.3ad.
  8. Tilldela rätt Zone.
  9. Konfigurera IP assignment för IPv4 och vid behov IPv6.
  10. Kontrollera Link mode, Auto-negotiation for media type, modellberoende FEC, MTU och vid behov Override MSS under de avancerade inställningarna. Show recommended settings respektive Load recommended configuration hjälper till att använda de värden som porten stöder.
  11. Använd standard-MAC-adressen från den första medlemmen eller åsidosätt den endast om det finns ett tydligt designkrav.
  12. Välj Save.

Därefter visas det logiska gränssnittet, till exempel lag0, under Network > Interfaces. VLAN skapas sedan med LAG som överordnat gränssnitt. Konfigurera och testa VLAN i Sophos Firewall beskriver VLAN ID, Zone, gateway, DHCP och validering.

⚠️ Den aktuella Sophos Known Issues List anger fortfarande NC-94073 utan någon korrigerad version: På XGS-maskinvara med 10G-gränssnitt kan länken sluta fungera med Auto-negotiation, både fysiskt och i en LAG. Ställ i detta fall in den berörda porten eller LAG:en manuellt på 10000 Mbps – Full-Duplex och kontrollera länken igen. Denna workaround är officiellt dokumenterad men har inte testats här i ett XGS 10G-labb.

Välj rätt Xmit Hash Policy

Xmit Hash Policy avgör vid 802.3ad över vilken medlem Sophos Firewall skickar utgående trafik. Inkommande trafik till brandväggen fördelas av switchen med dess egen hashpolicy. Algoritmerna behöver därför inte vara identiska; varje sida fattar ett oberoende beslut för sin sändningsriktning.

  • Layer2: använder källans och målets MAC-adresser. Med få MAC-par kan en medlem belastas betydligt mer än de andra.
  • Layer2+3: tar även hänsyn till källans och målets IP-adresser och är ofta en lämplig utgångspunkt för blandad nätverkstrafik.
  • Layer3+4: använder dessutom information från transportlagret. Flera anslutningar mellan samma värdar kan därmed fördelas bättre. För fragmenterad trafik kan portinformation däremot saknas; fragment kan få olika hashvärden och orsaka Packet Reordering.

Ingen policy fördelar ett enskilt flöde över alla länkar. Rätt val kontrolleras därför med verklig trafik och medlemsräknare i båda riktningarna, inte genom att använda samma namn på hashningen i switchen.

Konfigurera switchen

Vid Active-Backup grupperas portarna inte i en statisk port-channel eller LACP-port-channel. Båda portarna får samma VLAN-/trunkkonfiguration och leder till samma lager 2-nät. Kontrollera dessutom om Spanning Tree, Port Security eller MAC Move-inställningar fördröjer eller blockerar växlingen.

Vid 802.3ad måste switchportarna:

  • ligga i samma LACP-port-channel,
  • använda LACP aktivt,
  • matcha brandväggen avseende hastighet, duplex, VLAN och MTU,
  • tillhöra ett gemensamt logiskt LACP-system om två switchar används.

Det räcker inte att bara skapa en LAG på brandväggen. Om switchen fortsätter att hantera portarna oberoende eller använder statisk bonding i stället för LACP kan resultatet bli paketförlust, asymmetriskt beteende eller en LAG som bara är delvis aktiv.

Validera LAG och failover

Dokumentera utgångsläge, medlemsstatus, LACP-status och gränssnittsräknare på brandvägg och switch före det första avbrottstestet. Därefter:

  1. Normal drift: testa gateway, interna mål och nödvändiga tjänster i båda riktningarna.
  2. Koppla från varje medlem separat: mät nåbarhet, paketförlust, befintliga sessioner och omkopplingstid. Failover är inte automatiskt helt avbrottsfri.
  3. Anslut medlemmen igen: kontrollera på brandvägg och switch att den åter blir aktiv och att felräknarna förblir stabila.
  4. Testa LACP med flera flöden: skapa flera anslutningar med olika käll-/målkombinationer i båda riktningarna och jämför medlemsräknarna.
  5. Kontrollera VLAN: testa i exemplet VLAN 10 och VLAN 20 separat avseende gateway, tillåtna mål, blockerade mål, DHCP och DNS.

För Layer3+4 kan man på en testklient utanför brandväggen exempelvis använda iPerf3 med fyra parallella flöden i stället för en enskild anslutning, eftersom deras portar skiljer sig:

iperf3 -c 10.20.20.50 -P 4 -t 30
iperf3 -c 10.20.20.50 -P 4 -t 30 -R

Ersätt 10.20.20.50 med adressen till iPerf3-testservern. För Layer2 eller Layer2+3 krävs flera käll-/målvärdspar eller olika MAC- eller IP-adresser. Testet skapar avsiktligt belastning och ska genomföras i ett lämpligt tidsfönster. -R testar motsatt riktning. Testa Sophos Firewall-prestanda med iPerf3 beskriver hela konfigurationen av ändpunkterna.

Sophos Firewall LAG0 med VLAN-gränssnitt samt en ansluten och en frånkopplad fysisk medlemsport
Översikten visar LAG0 som Connected medan en medlemsport är Unplugged. Nåbarhet och faktisk failover måste dessutom verifieras med testtrafik.

Vanliga fel

  • Medlemmen visas inte: porten är fortfarande bunden, inte statiskt konfigurerad eller tillhör en undantagen gränssnittstyp.
  • LACP blir inte aktivt: jämför switchens port-channel, LACP-läge, medlemstilldelning, Speed/Duplex, VLAN och MTU.
  • Två switchar men ingen gemensam LACP-peer: stack eller MLAG/MC-LAG saknas. Begränsa LACP till en logisk peer eller planera Active-Backup på rätt sätt.
  • XGS 10G-länken förblir down med Auto-negotiation: ställ enligt NC-94073 in 10000 Mbps – Full-Duplex manuellt.
  • Nästan all belastning ligger på en medlem: med få flöden kan detta vara korrekt. Testa flera lämpliga anslutningar och jämför räknarna för båda sändningsriktningarna; switchens hashpolicy behöver inte ha samma namn.
  • VLAN eller internet slutar fungera efter migreringen: kontrollera VLAN:s överordnade gränssnitt, Zone, nätverksobjekt, NAT Inbound/Outbound Interfaces, routing och gateways. Vanliga brandväggsregler matchar zoner och nät, inte en fysisk medlemsport.
  • Failover förlorar paket eller sessioner: mät omkopplingstiden och kontrollera switchinställningarna för MAC Move, Spanning Tree och Port Security.
  • Hardware name är fel: det tekniska namnet kan inte ändras i efterhand; om ett namnbyte krävs måste LAG:en skapas på nytt.

Driftchecklista

  • Active-Backup eller 802.3ad valt utifrån målet för redundans och bandbredd
  • två till fyra obundna, statiska fysiska medlemmar förberedda
  • Object Usage, backup, återställningsväg och oberoende administratörsåtkomst kontrollerade
  • switchportar konfigurerade för Active-Backup eller LACP
  • Link mode, Auto-negotiation, FEC, MTU och MSS kontrollerade
  • Xmit Hash Policy korrekt klassificerad som endast brandväggens sändningsriktning
  • avbrott och återanslutning testade för varje medlem
  • LACP testat med flera flöden i båda riktningarna och medlemsräknare
  • VLAN:s överordnade gränssnitt, Zone, NAT, routing och gateways verifierade efter migreringen

FAQ

Hur många gränssnitt kan en LAG i Sophos Firewall samla?

En LAG består av två till fyra obundna fysiska gränssnitt.

Vilka gränssnittstyper kan inte användas som LAG-medlemmar?

PPPoE-, Cellular-WAN- och WLAN-gränssnitt är undantagna. Medlemmarna måste vara obundna fysiska gränssnitt med statisk IP-tilldelning.

Vad är skillnaden mellan Active-Backup och 802.3ad?

Vid Active-Backup överför en länk trafiken och en annan tar över vid avbrott. Vid 802.3ad arbetar flera länkar parallellt; därför måste LACP även konfigureras på switchen.

Måste switchen konfigureras särskilt för en LAG?

Vid 802.3ad måste portarna ligga i en LACP-port-channel. Vid Active-Backup grupperas de inte, men de behöver samma VLAN-/accesskonfiguration och samma lager 2-nät.

Blir en enskild anslutning snabbare med LACP?

Normalt inte. Ett flöde ligger kvar på en medlemslänk. Högre total bandbredd uppstår genom flera parallella anslutningar som hashas till olika medlemmar.