CodingBox Q&A Ask question

Un WatchGuard Firebox M470 laisse une interface SFP+ down avec des optiques tierces

Asked Active Viewed 83 AI translation from English
3

Petit bureau, un Firebox M470 en périmètre, et je voulais faire passer le lien vers le switch cœur du cuivre aux ports SFP+ intégrés. J'ai acheté une paire de modules SFP+ génériques pour ça, un pour chaque extrémité. Le côté switch s'allume tout de suite, le côté Firebox jamais.

Matériel :

  • WatchGuard Firebox M470, ports SFP / SFP+ intégrés
  • modules SFP+ génériques non codés, même modèle aux deux extrémités
  • switch cœur à l'autre bout, le port monte et reste monté
  • cordon court, les deux extrémités nettoyées avant insertion

Statut d'interface sur le pare-feu, l'autre extrémité laissée telle quelle entre-temps :

interface (SFP+)   link: down   speed: auto-negotiate
interface (SFP+)   link: down   speed: 10G fixed

Essayé :

  • déplacé le module vers la seconde cage SFP+, même résultat
  • fixé l'autre extrémité en 10G puis remis en auto, aucune différence dans un sens ou l'autre
  • mis les deux mêmes modules tête-bêche entre deux switches, où ils établissent le lien sans problème

Est-ce que l'appliance refuse simplement des modules qu'elle ne connaît pas, ou y a-t-il quelque chose côté négociation que je devrais régler avant d'abandonner et d'acheter des optiques de marque ?

Comments 3

Accepted answer

C'est un problème connu de leur côté plutôt que quelque chose que vous avez mal configuré. C'est journalisé sous FBX-24737 dans Fireware, article 000028191, toujours Open : des interfaces qui refusent de monter dès qu'un module autre que WatchGuard est installé.

La note donne trois choses à passer en revue, et l'ordre compte.

D'abord, vérifiez le transceiver par rapport à la liste des transceivers supportés de WatchGuard pour votre appliance exacte. Pas la famille, le modèle - les listes ne sont pas les mêmes à travers la gamme.

Ensuite, vérifiez que votre module et ce à quoi il parle à l'autre bout sont vraiment d'accord sur le mode de fonctionnement et sur les fonctionnalités que chacun attend de l'autre. Deux modules qui disent tous deux 10G SR sur l'étiquette peuvent quand même différer sur tout le reste.

Troisièmement, attaquez les réglages de négociation depuis l'équipement distant plutôt que depuis le pare-feu. Auto-négociation d'abord ; si ça ne donne rien, fixez le débit à la main en 1G ou en 10G, puisque beaucoup de modules ne fonctionnent qu'à un seul débit et resteront muets si on leur demande l'autre.

Soyez honnête avec vous-même sur ce que c'est, cependant. C'est une checklist pour trouver un module interopérable, pas un correctif : le problème est ouvert et il n'y a aucune commande de déverrouillage qui fait accepter des optiques arbitraires à l'appliance. Si les trois vérifications ne produisent pas de lien, un module de la liste supportée est le chemin le plus court.

2 Egyptedgewolf25EG Show original (English) AI translation

Quelle branche de Fireware tourne dessus, et ces modules sont-ils sur la liste des transceivers supportés pour cette appliance, ou sont-ils simplement « 10G SR générique » ? Cette liste compte plus sur ces boîtiers que les gens ne l'imaginent.

L'autre chose que je voudrais voir, c'est ce que fait réellement l'autre bout. Vous dites que le port du switch monte, mais monte à quelle vitesse - si ce port se stabilise en 1G alors que le pare-feu insiste sur du 10G, vous ne verrez jamais de lien, et le module que vous avez choisi ne fait peut-être même pas les deux débits. Beaucoup d'entre eux sont mono-débit.

Et vous avez déjà écarté la seconde cage SFP+ - le module se comporte-t-il différemment dans l'une des simples cages SFP ? Pas qu'un module 10G établirait un lien à 1G là-dedans, mais le fait que le boîtier l'enregistre ou non sépare une appliance qui rejette le module d'un problème sur ce type de cages en particulier.

3 Indonesiasfpeng49ID Show original (English) AI translation

J'ajoute un cas qui va dans l'autre sens, parce que forcer la vitesse n'est pas toujours le bon réflexe.

Sur un VSP 4450GSX, les notes de version sont sans détour là-dessus : pointer un SFP 1 Gb vers un switch d'un autre fabricant et l'auto-négociation doit rester activée, en permanence - et ça s'applique au module dans les deux types de cage, le slot 1 Gb comme le 10 Gb. La désactiver est ce qui casse ces liens, ce qui est l'inverse de ce que la plupart d'entre nous font réflexivement quand un port refuse de monter. Avec les SFP cuivre 1000BASE-T, les notes poussent ça un cran plus loin : décidez comment l'auto-négociation est réglée à l'autre bout cuivre aussi et configurez-la là exprès, sinon la prochaine personne qui change la vitesse ou le duplex là-bas fait tomber le lien avec elle.

Le VSP 7254XSQ dans la même famille n'a absolument aucun support d'auto-négociation, donc un SFP 1 Gb n'y monte que si l'extrémité distante l'a désactivée. Un fabricant, deux boîtiers, réglages opposés. Donc testez les deux directions côté distant avant de conclure que le pare-feu est le coupable.

1 Ukrainerxnode71UA Show original (English) AI translation
Log in to comment. Log in