Välja och kontrollera SFP och SFP+ för Sophos Firewall
Om en SFP-port förblir Unplugged, länken flappar eller inte når den förväntade hastigheten ligger orsaken oftast före brandväggsregeln: porttyp, transceiver, fiber, motpart eller länkförhandling passar inte ihop.
Den snabbaste kontrollen följer den här ordningen:
- Fastställ appliance-modell och fysisk port: SFP, SFP+, QSFP eller Flexi Port.
- Kontrollera stödd hastighet och transceiverkompatibilitet för exakt den porten.
- Jämför transceiver, fiber eller DAC och modulen i motparten.
- Kontrollera Link mode, Auto-negotiation och FEC under
Network > Interfaces. - Samla in skrivskyddad diagnostik i Advanced Shell om Sophos Support begär det.
- Byt fiber, modul och motpartens port en i taget mot kända, fungerande komponenter.
- Undersök VLAN, LAG, IP-konfiguration, routing och brandväggsregler först när den fysiska länken är stabil.
Välja rätt port och transceiver
Skilja mellan SFP, SFP+ och Dual Rate
SFP står vanligtvis för 1 GbE och SFP+ för 10 GbE. Plustecknet är därför viktigt: en 10G-SFP+-modul fungerar inte i en ren 1G-SFP-port. Omvänt stöder inte varje SFP+-port automatiskt SFP-moduler på 1 Gbit/s.
Vissa SFP+-portar eller Flexi Port-moduler har Dual Rate och stöder både 1 och 10 GbE. Det får dock bara antas för den specifika porten om modellhandboken eller kompatibilitetsmatrisen bekräftar det. På större appliances förekommer även QSFP-, QSFP+- och breakoutportar; även där måste portläge, modul och hastighet passa ihop.
Konfigurera breakout-interface på Sophos Firewall beskriver hur en kompatibel QSFP- eller FleXi-port delas i två eller fyra members, appliancen startas om och resultatet kontrolleras.
Den aktuella modell- och transceivermatrisen finns i Sophos Firewall Config Studio under Backup-restore compatibility. Kontrollera appliance, Flexi Port-modul, portstandard och transceiver där före inköp eller ombyggnad. Denna dynamiska matris är mer tillförlitlig än en statisk kompatibilitetslista i den här artikeln.
En transceiver från tredje part som inte finns med i listan kan fungera tekniskt, men är därmed inte automatiskt testad eller stödd av Sophos. Det finns inget allmänt CLI-kommando som aktiverar en inkompatibel SFP. För produktionsuplänkar bör det därför finnas en testad modul och en känd, fungerande reservmodul.
På SG- och XG-appliances stöds 1 Gbit/s-drift i en 4-portars 10G Flexi Port-modul endast med Intel-kodade transceivrar. En annan transceiver från tredje part eller aktiv eller passiv DAC med liknande kodning kan fungera, men Sophos har inte testat den kombinationen. En detekterad länk visar därför inte att kombinationen stöds.
För de dokumenterade SG- och XG-40G-kombinationerna stöds inte QSFP+-moduler med Cisco-, generisk eller annan kodning än Intel. Sophos rekommenderar QSFP+-fiberanslutningar, och en breakout-kabel från 40G till 4x10G stöds inte med 2-portars 40G Flexi Port-modulen. Samma breakout-begränsning och fiberrekommendation gäller de dokumenterade XGS Appliance-40G-kombinationerna.
Beräkna den optiska budgeten utifrån de exakta modulerna och fibern innan en optisk 100G-anslutning kopplas in. Med den listade LR4 WDM-enheten kan en direktanslutning kräva dämpning på varje fiber; välj aldrig en dämpare utan modulspecifikationerna och en beräknad eller uppmätt budget.
Jämföra den optiska sträckan och motparten
Med fiber måste båda ändarna använda samma överföringsstandard. Kontrollera följande innan modulen sätts i:
- singlemode eller multimode
- hastighet och standard, till exempel 1G-SX/LX eller 10G-SR/LR
- våglängd och stödd sträcka
- kontakt och lämplig patchfiber
- korrekt TX/RX-polaritet vid två fibrer
- rätt våglängdspar för BiDi-moduler
- kompatibel modul och samordnade portparametrar hos motparten
Som grov vägledning står SX och SR oftast för korta multimode-sträckor, medan LX och LR oftast står för längre singlemode-sträckor. Uppgifterna för den specifika transceivern och motparten är dock alltid avgörande.
Ett typiskt 10-Gbit/s-exempel för en kort förbindelse består av kompatibla 10G-SR-transceivrar i båda ändar och multimode-fiber som passar sträckan. En 10G-LR-modul i den ena änden och en 10G-SR-modul i den andra passar inte ihop trots samma hastighet.
För DAC eller AOC måste kabeltyp, längd, portstandard och båda enheterna stödjas. En kabel som passar mekaniskt garanterar inte en länk.
⚠️ Lasersäkerhet: Titta aldrig direkt in i en påslagen transceiver eller en öppen fiberände. Ta bort skyddskåporna först vid anslutning och rengör smutsiga kontakter med lämpliga fiberverktyg.
Konfigurera porten i SFOS
I SFOS 22.0 redigerar du det fysiska gränssnittet under Network > Interfaces och öppnar Advanced settings > Port settings. Beroende på appliance visas:
- Link mode: hastighet och duplex
- Auto-negotiation for media type: automatisk förhandling med motparten
- Forward Error Correction (FEC): felkorrigering för snabba portar som stöds
- Show recommended settings: visa rekommenderade värden för det valda portläget
- Load recommended configuration: tillämpa dessa värden
Hastighet, duplex, Auto-negotiation och FEC måste vara kompatibla på båda sidor. En mismatch kan orsaka länkavbrott, fel, fördröjning eller dålig prestanda. För portar på 25, 50 och 100 Gbit/s ska Link mode först sparas, gränssnittet öppnas på nytt och den rekommenderade konfigurationen därefter läsas in.
På 4-portars SFP+- och 2+2-Flexi Port-modulerna i 1U-appliances XGS 2100, 2300, 3100 och 3300 måste alla SFP+-portar i modulen köras med samma hastighet. Begränsningen gäller inte generellt för varje fast SFP+-port eller varje XGS Appliance-modell. När en transceiver som anges som kompatibel körs under 10 Gbit/s ska en fast hastighet konfigureras i båda ändarna för att undvika förhandlingsfel.
⚠️ En ändring på uplänken kan omedelbart bryta trafik och åtkomst till WebAdmin. För en produktionsanslutning till WAN, core eller HA krävs ett underhållsfönster och alternativ administrativ åtkomst. Dokumentera först de ursprungliga inställningarna och kablaget. Om de nya inställningarna inte ger en stabil länk ska den ursprungliga modulen eller kabeln och de tidigare portinställningarna återställas via den alternativa åtkomsten. Kontrollera trafiken innan underhållsfönstret avslutas.
Kontrollera hårdvarunamn och status under Network > Interfaces efter att inställningarna har sparats. Connected bekräftar den fysiska länken, men ännu inte en korrekt VLAN-, LAG-, IP- eller policykonfiguration. Samspelet mellan gränssnitt, zon och regler beskrivs i Planera zoner och gränssnitt i Sophos Firewall på rätt sätt.
Läsa länk och modul via CLI
Fastställa hårdvarunamnet
Följande kommandon kräver hårdvarunamnet, inte det fritt valda visningsnamnet. Det står under Network > Interfaces och kan till exempel vara PortF1, PortA1 eller Port1.
Alternativt visar Device Console gränssnitten:
show network interfaces
Följande kommandon med ethtool och dmesg körs under Device Management > Advanced Shell, inte i Device Console. De är kompletterande, skrivskyddad diagnostik och inte ett dokumenterat, stabilt SFOS-CLI-gränssnitt. Kör dem endast om Sophos Support begär det; tillgänglighet och utdata kan variera med SFOS-build, appliance, portdrivrutin och modul. Utdatan bevisar inte support eller kompatibilitet. Hantera Sophos Firewall via SSH beskriver konsolkontexten och SSH-åtkomsten.
Kontrollera länk, hastighet och förhandling
Exempel för PortF1:
ethtool PortF1
Kommandot ändrar ingenting. En förkortad utdata kan till exempel se ut så här:
Speed: 10000Mb/s
Duplex: Full
Auto-negotiation: on
Link detected: yes
I det här exemplet finns en fysisk 10-Gbit/s-länk med full duplex. Det kontrollerar ännu inte om VLAN, IP-konfiguration, routing och brandväggsregler är rätt. Särskilt relevanta är:
Link detected: yesför en identifierad fysisk länk- den förväntade hastigheten, till exempel
Speed: 10000Mb/s Duplex: Full- länklägen som stöds och används
- status för Auto-negotiation
Värdena är indikationer och måste stämma överens med motparten. Link detected: yes bevisar ännu inte att datavägen fungerar. Omvänt bevisar inte Speed: Unknown! ensamt att en transceiver är defekt, eftersom drivrutin och porttyp kan påverka utdatan.
Om ett fysiskt eller LAG-baserat XGS Appliance-10G-gränssnitt förblir down med Auto-negotiation, beskriver Konfigurera och testa LAG med LACP det fortfarande listade felet NC-94073 och Sophos officiella manuella lösning för 10 Gbit/s.
Läsa transceiverdata och optiska värden
Modulens EEPROM kan, om modulen och dess drivrutin stöder det, läsas så här:
ethtool -m PortF1
Utdatan kan bland annat visa:
- identifierare och kontakt
- transceivertyp och våglängd
- avsedd fiberlängd
- tillverkare, artikelnummer och serienummer
- temperatur och spänning
- optisk sändnings- och mottagningseffekt
- larm- och varningsgränser
Bedöm RX- och TX-effekt endast mot gränsvärdena som den specifika modulen visar eller mot dess datablad. Generella dBm-gränser skulle vara felaktiga eftersom standard, sträcka och optik varierar.
Alla moduler tillhandahåller inte Digital Diagnostic Monitoring. En tom utdata eller Operation not supported betyder därför bara att EEPROM- eller diagnostikdata inte är tillgängliga via denna drivrutin. Det bevisar inte ett fel. Omvänt bevisar läsbara moduldata ännu inte en stabil länk.
Utdatan kan innehålla tillverkare och serienummer. Dölj enhetsdata som inte behövs före en offentlig skärmbild eller ett supportärende.
Söka efter länkflappar i kärnbufferten
Vid korta avbrott hjälper en skrivskyddad sökning i Advanced Shell:
dmesg | grep PortF1
Upprepade link-up-/link-down-meddelanden stämmer med problem i fiber, modul, motpart eller förhandling. dmesg innehåller bara den aktuella kärnbufferten och ersätter inte långsiktig övervakning.
Varianter som ändrar tillstånd eller avbryter länken, exempelvis ethtool -s, ethtool -r eller EEPROM-ändringar, hör inte hemma i normal diagnostik. De kan ändra länken, den administrativa åtkomsten eller modulens tillstånd.
Avgränsa en saknad eller instabil länk
Resultaten kan följas upp så här:
- Gränssnittet förblir
Unplugged: kontrollera porttyp, stödd hastighet, modulkompatibilitet, att transceivern sitter rätt, fiber, TX/RX-polaritet och motpartens port. - Moduldata går att läsa men länken förblir down: säkerställ samma standard och hastighet i båda ändar; jämför Auto-negotiation och FEC. Byt därefter fiber och moduler en i taget mot kända, fungerande komponenter.
- Länken kommer bara upp sporadiskt: rengör kontakterna, kontrollera böjradie och temperatur, jämför RX/TX-värden med modulens gränser och kontrollera
dmesgefter länkflappar. - Länken är up men långsam eller felbehäftad: kontrollera förhandlad hastighet och duplex, switchräknare, optiska värden och FEC. Bedöm först prestandan med en andra testenhet innan brandväggen anses vara orsaken.
- Länken är stabil men ingen trafik flödar: kontrollera nu VLAN-taggning, LAG, zon, IP-adress, gateway, routing och brandväggsregler. För VLAN hjälper Konfigurera och testa VLAN i Sophos Firewall.
Byt alltid bara en komponent i taget och dokumentera resultatet. Då går det att se om modulen, fibern, brandväggsporten eller motparten var orsaken.
Om en kompatibel modul och en känd, fungerande fiber inte heller ger en stabil länk på en korrekt konfigurerad port ska utdata, tidsstämplar, SFOS-version, appliance-modell och använda artikelnummer sparas. Den fortsatta support- och RMA-processen beskrivs i Kontrollera ett tekniskt fel på en Sophos appliance.
Vid granskningstillfället var SFOS 22.0 MR2 Build 546 den senaste angivna versionen. För aktuell firmwarestatus och granskning av problem, se Planera och genomför en firmwareuppdatering av Sophos Firewall. Följande problemdetaljer återspeglar läget vid den granskningen. En version som visas för ett problem identifierar den build som Sophos har tilldelat; den bevisar varken att endast den builden berörs eller att senare builds innehåller en korrigering.
Cisco Nexus 9000 med XGS 5500 till 8500
Sophos anger under NC-164102 en specifik maskinvarukombination: på de fasta 10-Gbit/s-portarna i XGS 5500, 6500, 7500 och 8500 kan anslutningen till en switch i Cisco Nexus 9000-serien förloras eller upprepade gånger gå upp och ner. Sophos anger varken en berörd SFOS-version eller en bekräftad orsak eller korrigering.
Posten anger endast ”10Gbit baseboard ports” på dessa 2U-appliances. Den identifierar inte enskilda portnamn eller andra porttyper; utöka därför inte omfattningen till QSFP-portar eller Flexi Port-moduler.
Om miljön exakt matchar denna kombination ska de vanliga orsakerna först uteslutas med kontrollerna ovan. För vidare analys dokumenteras appliance-modell, SFOS-build, berörd maskinvaruport, Nexus-modell, NX-OS-version, switchport samt tillverkare och Part Number för transceiver eller DAC. Spara utdata från ethtool, ethtool -m och dmesg endast om Sophos Support begär det, tillsammans med tidsstämplade länkhändelser och felräknare för switchporten. Hänvisa till NC-164102 i ett supportärende.
Som möjlig tillfällig lösning anger Sophos en 4-portars 10-Gbit/s-Flexi-Port-modul i stället för de fasta 10G-portarna. Detta är ingen garanterad korrigering. Kontrollera före ombyggnaden kompatibiliteten för appliance, modul och transceiver i Config Studio och förbered ett underhållsfönster och alternativ administrativ åtkomst. Spara den befintliga portkonfigurationen och kabelplanen; om den nya vägen inte är stabil ska den ursprungliga baseboardporten anslutas igen, inställningarna återställas och trafiken kontrolleras.
Swisscom XGS-PON-GBIC på XGS Rev. 2
NC-168210 beskriver för SFOS 21.5 GA Build 171 ett specifikt schweiziskt fall: Swisscom-modulen ALL-BM410-XGSPON-GBIC stöds inte i SFP-portarna på 1 Gbit/s i XGS Rev. 2-appliances.
Sophos anger en SFP+-port på 10 Gbit/s som alternativ, men påpekar samtidigt att modulen inte har testats internt där. Funktionen är därför inte garanterad. För en produktionsanslutning bör planen omfatta bekräftad portkompatibilitet, ett underhållsfönster och en alternativ operatörsanslutning.
Fallet visar den viktiga skillnaden: en modul kan eventuellt etablera en länk utan att räknas som en testad och stödd kombination.