CodingBox Q&A Ask question

WatchGuard Firebox M470 lässt SFP+-Interface mit Drittanbieter-Optiken nicht hochkommen

Asked Active Viewed 83 AI translation from English
3

Kleines Büro, eine Firebox M470 am Perimeter, und ich wollte den Link zum Core-Switch von Kupfer auf die eingebauten SFP+-Ports umziehen. Dafür ein Paar generische SFP+-Module gekauft, eins für jedes Ende. Die Switch-Seite leuchtet sofort, die Firebox-Seite nie.

Ausstattung:

  • WatchGuard Firebox M470, eingebaute SFP-/SFP+-Ports
  • generische, uncodierte SFP+-Module, gleiches Modell an beiden Enden
  • Core-Switch am anderen Ende, Port kommt hoch und bleibt oben
  • kurzes Patchkabel, beide Enden vor dem Einsetzen gereinigt

Interface-Status auf der Firewall, der Remote-Port dabei unangetastet:

interface (SFP+)   link: down   speed: auto-negotiate
interface (SFP+)   link: down   speed: 10G fixed

Versucht:

  • Modul in den zweiten SFP+-Käfig gesteckt, gleiches Ergebnis
  • Gegenseite fest auf 10G gestellt und wieder zurück auf auto, in beide Richtungen kein Unterschied
  • dieselben zwei Module Rücken an Rücken zwischen zwei Switches gesteckt, dort verlinken sie klaglos

Verweigert die Appliance hier einfach Module, die sie nicht kennt, oder gibt es bei der Negotiation noch etwas einzustellen, bevor ich aufgebe und markengebundene Optiken kaufe?

Comments 3

Accepted answer

Das ist ein bekanntes Problem auf ihrer Seite, nicht etwas, das du falsch konfiguriert hast. Erfasst als FBX-24737 in Fireware, Artikel 000028191, Status weiterhin Open: Interfaces, die nicht hochkommen, sobald ein Modul von irgendwem außer WatchGuard steckt.

Die Notiz gibt drei Dinge zum Durchgehen vor, und die Reihenfolge zählt.

Erstens die Transceiver gegen WatchGuards Liste unterstützter Transceiver für genau diese Appliance prüfen. Nicht die Familie, das Modell - die Listen unterscheiden sich über die Reihe hinweg.

Zweitens prüfen, ob dein Modul und das, womit es am anderen Ende spricht, sich wirklich einig sind über Betriebsmodus und die Funktionen, die jedes vom anderen erwartet. Zwei Module, die beide 10G SR auf dem Label stehen haben, können sich in allem anderen trotzdem unterscheiden.

Drittens die Negotiation-Einstellungen von der Gegenstelle aus angehen statt von der Firewall. Erst Auto-Negotiation; bringt das nichts, die Rate von Hand auf 1G oder 10G festnageln, denn viele Module beherrschen nur eine Rate und bleiben stumm, wenn die andere verlangt wird.

Aber ehrlich zu sich selbst sein, was das hier ist. Es ist eine Checkliste, um ein interoperables Modul zu finden, kein Fix: Das Issue ist offen, und es gibt keinen Freischaltbefehl, der die Appliance beliebige Optiken akzeptieren lässt. Bringen die drei Prüfungen keinen Link, ist ein Modul von der unterstützten Liste der kürzeste Weg raus.

2 Egyptedgewolf25EG Show original (English) AI translation

Welcher Fireware-Zweig läuft da drauf, und stehen die Module auf der Liste unterstützter Transceiver für diese Appliance, oder sind das einfach nur „generisches 10G SR“? Diese Liste zählt bei diesen Boxen mehr, als man denkt.

Das andere, was ich sehen würde, ist, was die Gegenseite wirklich macht. Du sagst, der Switch-Port kommt hoch, aber mit welcher Geschwindigkeit - pendelt sich der Port bei 1G ein, während die Firewall auf 10G besteht, wird das nie einen Link geben, und das gewählte Modul kann eventuell gar nicht beide Raten. Viele davon können nur eine.

Und den zweiten SFP+-Käfig hast du schon ausgeschlossen - verhält sich das Modul in einem der reinen SFP-Käfige anders? Nicht dass ein 10G-Modul dort bei 1G linken würde, aber ob die Box es überhaupt registriert, trennt schon, ob die Appliance das Modul ablehnt, oder ob es an diesem Käfigpaar selbst liegt.

3 Indonesiasfpeng49ID Show original (English) AI translation

Ergänze mal einen Fall, der andersrum läuft, denn die Rate zu erzwingen ist nicht immer der richtige Reflex.

Bei einem VSP 4450GSX sind die Release Notes da unmissverständlich: Zeigt ein 1-Gb-SFP auf einen Switch eines anderen Herstellers, muss Autonegotiation an bleiben, dauerhaft - und das gilt für das Modul in beiden Käfigen, dem 1-Gb-Slot genauso wie dem 10-Gb-Slot. Sie abzuschalten ist genau das, was diese Links kaputtmacht, also das Gegenteil von dem, wonach die meisten von uns greifen, wenn ein Port nicht hochkommen will. Bei 1000BASE-T-Kupfer-SFPs treiben die Notes es noch einen Schritt weiter: auch entscheiden, wie Autoneg am fernen Kupferende steht, und das dort bewusst konfigurieren, sonst reißt die nächste Person, die dort Geschwindigkeit oder Duplex ändert, den Link mit runter.

Der VSP 7254XSQ aus derselben Familie hat überhaupt keine Autonegotiation-Unterstützung, ein 1-Gb-SFP kommt dort also nur hoch, wenn sie am Remote-Ende abgeschaltet ist. Ein Hersteller, zwei Boxen, entgegengesetzte Einstellungen. Also beide Richtungen auf der Gegenseite testen, bevor die Firewall zum Schuldigen erklärt wird.

1 Ukrainerxnode71UA Show original (English) AI translation
Log in to comment. Log in