Hoppa till innehållet
Avanet

Välja och kontrollera SFP och SFP+ för Sophos Firewall

Om en SFP-port förblir Unplugged, länken flappar eller inte når den förväntade hastigheten ligger orsaken oftast före brandväggsregeln: porttyp, transceiver, fiber, motpart eller länkförhandling passar inte ihop.

Den snabbaste kontrollen följer den här ordningen:

  1. Fastställ appliance-modell och fysisk port: SFP, SFP+, QSFP eller Flexi Port.
  2. Kontrollera stödd hastighet och transceiverkompatibilitet för exakt den porten.
  3. Jämför transceiver, fiber eller DAC och modulen i motparten.
  4. Kontrollera Link mode, Auto-negotiation och FEC under Network > Interfaces.
  5. Läs av länk och modul med ethtool utan att ändra något.
  6. Byt fiber, modul och motpartens port en i taget mot kända, fungerande komponenter.
  7. Undersök VLAN, LAG, IP-konfiguration, routing och brandväggsregler först när den fysiska länken är stabil.

Välja rätt port och transceiver

Skilja mellan SFP, SFP+ och Dual Rate

SFP står vanligtvis för 1 GbE och SFP+ för 10 GbE. Plustecknet är därför viktigt: en 10G-SFP+-modul fungerar inte i en ren 1G-SFP-port. Omvänt stöder inte varje SFP+-port automatiskt SFP-moduler på 1 Gbit/s.

Vissa SFP+-portar eller Flexi Port-moduler har Dual Rate och stöder både 1 och 10 GbE. Det får dock bara antas för den specifika porten om modellhandboken eller kompatibilitetsmatrisen bekräftar det. På större appliances förekommer även QSFP-, QSFP+- och breakoutportar; även där måste portläge, modul och hastighet passa ihop.

Den aktuella modell- och transceivermatrisen finns i Sophos Firewall Config Studio under Backup-restore compatibility. Kontrollera appliance, Flexi Port-modul, portstandard och transceiver där före inköp eller ombyggnad. Den vyn är bättre än en statisk lista i den här artikeln eftersom modeller och moduler som stöds kan uppdateras.

En transceiver från tredje part som inte finns med i listan kan fungera tekniskt, men är därmed inte automatiskt testad eller stödd av Sophos. Det finns inget allmänt CLI-kommando som aktiverar en inkompatibel SFP. För produktionsuplänkar bör det därför finnas en testad modul och en känd, fungerande reservmodul.

Jämföra den optiska sträckan och motparten

Med fiber måste båda ändarna använda samma överföringsstandard. Kontrollera följande innan modulen sätts i:

  • singlemode eller multimode
  • hastighet och standard, till exempel 1G-SX/LX eller 10G-SR/LR
  • våglängd och stödd sträcka
  • kontakt och lämplig patchfiber
  • korrekt TX/RX-polaritet vid två fibrer
  • rätt våglängdspar för BiDi-moduler
  • kompatibel modul och samordnade portparametrar hos motparten

Som grov vägledning står SX och SR oftast för korta multimode-sträckor, medan LX och LR oftast står för längre singlemode-sträckor. Uppgifterna för den specifika transceivern och motparten är dock alltid avgörande.

Ett typiskt 10-Gbit/s-exempel för en kort förbindelse består av kompatibla 10G-SR-transceivrar i båda ändar och multimode-fiber som passar sträckan. En 10G-LR-modul i den ena änden och en 10G-SR-modul i den andra passar inte ihop trots samma hastighet.

För DAC eller AOC måste kabeltyp, längd, portstandard och båda enheterna stödjas. En kabel som passar mekaniskt garanterar inte en länk.

⚠️ Lasersäkerhet: Titta aldrig direkt in i en påslagen transceiver eller en öppen fiberände. Ta bort skyddskåporna först vid anslutning och rengör smutsiga kontakter med lämpliga fiberverktyg.

Konfigurera porten i SFOS

Redigera det fysiska gränssnittet under Network > Interfaces och öppna Advanced settings > Port settings. Beroende på appliance visas:

  • Link mode: hastighet och duplex
  • Auto-negotiation for media type: automatisk förhandling med motparten
  • Forward Error Correction (FEC): felkorrigering för snabba portar som stöds
  • Show recommended settings: visa rekommenderade värden för det valda portläget
  • Load recommended configuration: tillämpa dessa värden

Hastighet, duplex, Auto-negotiation och FEC måste vara kompatibla på båda sidor. En mismatch kan orsaka länkavbrott, fel, fördröjning eller dålig prestanda. För portar på 25, 50 och 100 Gbit/s ska Link mode först sparas, gränssnittet öppnas på nytt och den rekommenderade konfigurationen därefter läsas in.

På Flexi Port-moduler i XGS 2100, 2300, 3100 och 3300 måste alla SFP+-portar i samma modul konfigureras med samma hastighet. Begränsningen gäller inte generellt för varje fast SFP+-port eller varje XGS-modell.

⚠️ En ändring på uplänken kan omedelbart bryta länken och därmed åtkomsten till WebAdmin. För produktionsanslutningar till WAN, core eller HA krävs ett underhållsfönster, alternativ administrativ åtkomst och de tidigare värdena för återställning.

Kontrollera hårdvarunamn och status under Network > Interfaces efter att inställningarna har sparats. Connected bekräftar den fysiska länken, men ännu inte en korrekt VLAN-, LAG-, IP- eller policykonfiguration. Samspelet mellan gränssnitt, zon och regler beskrivs i Planera zoner och gränssnitt i Sophos Firewall på rätt sätt.

Läsa länk och modul via CLI

Fastställa hårdvarunamnet

Följande kommandon kräver hårdvarunamnet, inte det fritt valda visningsnamnet. Det står under Network > Interfaces och kan till exempel vara PortF1, PortA1 eller Port1.

Alternativt visar Device Console gränssnitten:

show network interfaces

Byt till Device Management > Advanced Shell för ethtool. Konsolerna och SSH-åtkomsten beskrivs i Hantera Sophos Firewall via SSH.

Kontrollera länk, hastighet och förhandling

Exempel för PortF1:

ethtool PortF1

Kommandot ändrar ingenting. En förkortad utdata kan till exempel se ut så här:

Speed: 10000Mb/s
Duplex: Full
Auto-negotiation: on
Link detected: yes

I det här exemplet finns en fysisk 10-Gbit/s-länk med full duplex. Det kontrollerar ännu inte om VLAN, IP-konfiguration, routing och brandväggsregler är rätt. Särskilt relevanta är:

  • Link detected: yes för en identifierad fysisk länk
  • den förväntade hastigheten, till exempel Speed: 10000Mb/s
  • Duplex: Full
  • länklägen som stöds och används
  • status för Auto-negotiation

Värdena är indikationer och måste stämma överens med motparten. Link detected: yes bevisar ännu inte att datavägen fungerar. Omvänt bevisar inte Speed: Unknown! ensamt att en transceiver är defekt, eftersom drivrutin och porttyp kan påverka utdatan.

Om ett fysiskt eller LAG-baserat XGS-10G-gränssnitt förblir down med Auto-negotiation, beskriver Konfigurera och testa LAG med LACP det fortfarande listade felet NC-94073 och Sophos officiella manuella lösning för 10 Gbit/s.

Läsa transceiverdata och optiska värden

Modulens EEPROM kan, om modulen och dess drivrutin stöder det, läsas så här:

ethtool -m PortF1

Utdatan kan bland annat visa:

  • identifierare och kontakt
  • transceivertyp och våglängd
  • avsedd fiberlängd
  • tillverkare, artikelnummer och serienummer
  • temperatur och spänning
  • optisk sändnings- och mottagningseffekt
  • larm- och varningsgränser

Bedöm RX- och TX-effekt endast mot gränsvärdena som den specifika modulen visar eller mot dess datablad. Generella dBm-gränser skulle vara felaktiga eftersom standard, sträcka och optik varierar.

Alla moduler tillhandahåller inte Digital Diagnostic Monitoring. En tom utdata eller Operation not supported betyder därför bara att EEPROM- eller diagnostikdata inte är tillgängliga via denna drivrutin. Det bevisar inte ett fel. Omvänt bevisar läsbara moduldata ännu inte en stabil länk.

Utdatan kan innehålla tillverkare och serienummer. Dölj enhetsdata som inte behövs före en offentlig skärmbild eller ett supportärende.

Söka efter länkflappar i kärnbufferten

Vid korta avbrott hjälper en skrivskyddad sökning i Advanced Shell:

dmesg | grep PortF1

Upprepade link-up-/link-down-meddelanden stämmer med problem i fiber, modul, motpart eller förhandling. dmesg innehåller bara den aktuella kärnbufferten och ersätter inte långsiktig övervakning.

Varianter som ändrar tillstånd eller avbryter länken, exempelvis ethtool -s, ethtool -r eller EEPROM-ändringar, hör inte hemma i normal diagnostik. De kan ändra länken, den administrativa åtkomsten eller modulens tillstånd.

Avgränsa en saknad eller instabil länk

Resultaten kan följas upp så här:

  • Gränssnittet förblir Unplugged: kontrollera porttyp, stödd hastighet, modulkompatibilitet, att transceivern sitter rätt, fiber, TX/RX-polaritet och motpartens port.
  • Moduldata går att läsa men länken förblir down: säkerställ samma standard och hastighet i båda ändar; jämför Auto-negotiation och FEC. Byt därefter fiber och moduler en i taget mot kända, fungerande komponenter.
  • Länken kommer bara upp sporadiskt: rengör kontakterna, kontrollera böjradie och temperatur, jämför RX/TX-värden med modulens gränser och kontrollera dmesg efter länkflappar.
  • Länken är up men långsam eller felbehäftad: kontrollera förhandlad hastighet och duplex, switchräknare, optiska värden och FEC. Bedöm först prestandan med en andra testenhet innan brandväggen anses vara orsaken.
  • Länken är stabil men ingen trafik flödar: kontrollera nu VLAN-taggning, LAG, zon, IP-adress, gateway, routing och brandväggsregler. För VLAN hjälper Konfigurera och testa VLAN i Sophos Firewall.

Byt alltid bara en komponent i taget och dokumentera resultatet. Då går det att se om modulen, fibern, brandväggsporten eller motparten var orsaken.

Om en kompatibel modul och en känd, fungerande fiber inte heller ger en stabil länk på en korrekt konfigurerad port ska utdata, tidsstämplar, SFOS-version, appliance-modell och använda artikelnummer sparas. Den fortsatta support- och RMA-processen beskrivs i Kontrollera ett tekniskt fel på en Sophos appliance.

Swisscom XGS-PON-GBIC på XGS Rev. 2

Den aktuella Sophos Known Issues List beskriver under NC-168210 för SFOS 21.5 GA Build 171 ett specifikt schweiziskt fall: Swisscom-modulen ALL-BM410-XGSPON-GBIC stöds inte i SFP-portarna på 1 Gbit/s i XGS Rev. 2-appliances.

Sophos anger en SFP+-port på 10 Gbit/s som alternativ, men påpekar samtidigt att modulen inte har testats internt där. Funktionen är därför inte garanterad. För en produktionsanslutning bör planen omfatta bekräftad portkompatibilitet, ett underhållsfönster och en alternativ operatörsanslutning.

Fallet visar den viktiga skillnaden: en modul kan eventuellt etablera en länk utan att räknas som en testad och stödd kombination.