ISP-BiDi-SFP verlinkt in einem Cisco-Switch, gibt aber auf den X710-Ports einer pfSense-Box keinen Carrier
Heimsetup. Die Faserübergabe von meinem Provider ist ein 1G-BiDi-Modul, und ich hätte es gern direkt in der Firewall, statt einen Switch nur zur Medienwandlung davorzuhängen.
- Protectli Vault 6 mit pfSense, X710-Ports, ixl-Treiber
- das vom Provider gestellte 1G-BiDi-Modul, ein EZConn ETB43315-7S34-FR
- dasselbe Modul verlinkt in Cisco-Switches ohne jedes Theater
- ein Cisco 10G LR FTLX1474D3BCL-CS in derselben Cage verlinkt ebenfalls sauber
Mit dem BiDi in ixl1 verlässt der Port nie den Zustand no carrier, und das Log verschweigt den Grund nicht:
ixl1: no carrier
i40e link status timeout, I40E_ERR_TIMEOUT
Link failed because an unqualified module was detected
In derselben Meldungssalve steckt auch ein Fehler beim Abrufen der PHY-Fähigkeiten.
Bisher versucht:
ifconfig ixl1 media 1000baseLX- verweigert, der Port nimmt diesen Medientyp nicht ansysctl dev.ixl.1.advertise_speed- gesetzt, überhaupt keine Wirkunghw.ixl.unsupported_sfp=1in loader.conf plus Reboot - nichts, die Zeile zum nicht qualifizierten Modul erscheint weiter
Die Karte sieht also ein Modul, entscheidet, dass sie es nicht mag, und damit ist das Gespräch beendet. Gibt es überhaupt einen Weg, auf diesen Ports eine 1G-Optik zu betreiben, oder ist die ehrliche Antwort, einen Switch vor der Firewall zu behalten?
Comments 6
Hier stapeln sich zwei getrennte Probleme übereinander, und die müssen der Reihe nach aus dem Weg.
Erstens die Firmware. 6.1 ist alt genug, dass die Karte Module gar nicht richtig darstellt, deshalb sind die Power-Werte leer. Der Sprung auf 9.40 sorgt dafür, dass echte RX- und TX-Werte erscheinen. Das zuerst erledigen, sonst wird blind debuggt und jeder spätere Test ist nichts wert.
Zweitens, und das ist der Teil, der den Port tatsächlich unten hält: Auf dem X710 sitzt die Modulqualifizierung in der NIC-Firmware, nicht im Treiber, keiner der Regler, an denen schon gedreht wurde, reicht also dorthin. Deshalb bewirkt
hw.ixl.unsupported_sfp=1hier nichts, deshalb wirdsysctl dev.ixl.1.advertise_speedstill ignoriert, und deshalb wirdifconfig ixl1 media 1000baseLXverweigert - der Port wählt kein 1G-Medium für ein Modul, das er mitLink failed because an unqualified module was detectedschon abgelehnt hat.Bei mir hat das Umcodieren der Optik mit Intel-Vendor-Daten funktioniert. Ich habe FS-SFP-GE-BX-Module genommen, mit der FS Box Intel-Vendor-Daten hineingeschrieben, und danach kamen sie per Autoselect hoch, ganz ohne Media-Forcing und ohne jeden Sysctl. Das ändert das Modul, nicht die Karte, und das EZConn des Providers gehört einem nicht zum Umprogrammieren - ein eigenes BX-Paar mit den richtigen Wellenlängen kaufen und die umcodieren.
Wer lieber keine EEPROMs anfasst, nimmt Optik, die die Karte schon akzeptiert. Der Cisco 10G LR ist ein Beispiel, und ein FS-RJ45-1G-SFP+ ein weiteres, falls der Provider irgendwo im Pfad Kupfer liefern kann.
Bevor irgendwas anderes: Welche NIC-Firmware steckt auf diesem X710? Diese Karten kamen mit Builds ausgeliefert, die alt genug sind, um schon zu verändern, wie ein Modul überhaupt dargestellt wird, und das zählt mehr als jeder Sysctl, an dem bisher gedreht wurde.
Zweite Frage im selben Atemzug: Zeigt der Portstatus mit dem BiDi in ixl1 irgendwelche RX- und TX-Werte, oder wird das Modul einfach als present gelistet, ohne Werte? Diese beiden Antworten zusammen zeigen, ob die Karte ein Modul ablehnt, das sie lesen kann, oder schon vorher scheitert.
Firmware ist 6.1, was auch immer beim Kauf drauf war - nie etwas dran gemacht.
Und nein, es gibt keine Werte. Mit dem Provider-BiDi in ixl1 wird das Modul als present gelistet, aber RX und TX bleiben leer. Der Cisco 10G LR in derselben Cage zeigt Werte, das ist vermutlich genau der Unterschied, auf den die Frage hinaus wollte.
Bevor für diesen Job ein Programmer bestellt wird: Die FS Box programmiert nur FS-Module. Leute, die ihr etwas von einem anderen Hersteller vorgeworfen haben, hatten danach eine Woche lang den Account gesperrt - sie ist also kein Allzweck-Umcodierer, sondern ein Werkzeug für die Optik eines einzigen Herstellers.
Wer etwas braucht, das beliebige Module nimmt: Flexoptix und die anderen Programmer machen denselben Job und kosten deutlich mehr, während der Ubiquiti-Wizard am günstigen Ende der Spanne liegt. Für ein einzelnes Paar BX-Module ist der schmerzloseste Weg meist, die Optik vom selben Hersteller wie die Box zu kaufen, die schon vorhanden ist.
Ähnliches Symptom, ganz andere Ursache, also die langweiligen Checks nicht überspringen.
Eine Supermicro AOC-STGN-i2S unter pfSense mit einem 1G Ubiquiti UF-MM-1G in ix1, dauerhaft auf no carrier.
ifconfig -v ix1listete als Medien nur autoselect und 10Gbase-SR, undifconfig ix1 media 1000baseTXkam mit einem device-not-configured-Fehler zurück, was genau danach aussieht, dass ein Treiber sich weigert, 1G auf einem 10G-Port zu fahren. Die Karte wanderte in ein Ubuntu-Live-Image: Auch dort kein Link, weder mit einem DAC noch mit dem Modul. Dann kam ein zweites, identisches Unifi-Modul rein, und das verlinkte sofort, unter Ubuntu wie unter pfSense. Das erste war schlicht tot.Ein Ersatzexemplar des Moduls und ein zweiter Host kosten zwanzig Minuten und räumen die Hälfte der Theorien aus. Im vorliegenden Fall benennt die Meldung zum nicht qualifizierten Modul den Übeltäter recht klar, das passt also vermutlich schon, aber es ist billige Versicherung, bevor Geld für einen Programmer ausgegeben wird.
Ergebnis, in der Reihenfolge, wie es passiert ist.
Erst die Firmware, 6.1 auf 9.40. Module meldeten sofort RX- und TX-Werte, aber das Provider-BiDi verweigerte weiter den Link, und die Zeile zum nicht qualifizierten Modul stand weiter im Log - das Firmware-Update kauft also nur Sichtbarkeit, sonst nichts.
Dann ein Paar FS SFP-GE-BX, umcodiert auf Intel-Vendor-Daten. Beide Enden auf Autoselect oben, kein Media-Forcing, kein
hw.ixl.unsupported_sfp, nichts mehr in loader.conf. Die Sysctls, die beim Herumprobieren gesetzt wurden, sind zurückgerollt, und der Link blieb trotzdem oben.Das Provider-Modul ist als Ersatz in die Schublade gewandert, da es ohnehin nicht einem selbst zum Umprogrammieren gehört, und der Switch vor der Firewall ist Geschichte.