WatchGuard Firebox M470, third-party optics के साथ SFP+ interface को down छोड़ देता है
Small office है, perimeter पर एक Firebox M470, और मैं core switch के link को copper से हटाकर built-in SFP+ ports पर लाना चाहता था। इसके लिए generic SFP+ modules की एक जोड़ी खरीदी, हर end के लिए एक। switch side तुरंत जल उठता है, Firebox side कभी नहीं।
Kit:
- WatchGuard Firebox M470, built-in SFP / SFP+ ports
- generic uncoded SFP+ modules, दोनों ends पर same model
- far end पर core switch, port up होकर up ही रहता है
- छोटा patch, insertion से पहले दोनों ends साफ किए
firewall पर interface status, बीच में remote port को छेड़े बिना:
interface (SFP+) link: down speed: auto-negotiate
interface (SFP+) link: down speed: 10G fixed
Try किया:
- module को दूसरे SFP+ cage में लगाया, वही result
- far end को fixed 10G पर सेट किया और वापस auto पर, दोनों तरफ कोई फर्क नहीं
- वही दोनों modules दो switches के बीच back to back लगाए, जहां वे बिना किसी शिकायत के link हो गए
क्या यह बस appliance है जो उन modules को मना कर रहा है जिन्हें वह नहीं जानता, या negotiation वाले side पर कुछ ऐसा है जो मुझे branded optics खरीदकर हार मानने से पहले set करना चाहिए?
Comments 3
यह उनकी तरफ का एक जाना-पहचाना issue है, ऐसा कुछ नहीं जो आपने गलत configure किया हो। यह Fireware में FBX-24737 के तौर पर logged है, article 000028191, अभी भी Open: interfaces जो up नहीं होते जैसे ही WatchGuard के अलावा किसी और का module लगाया जाता है।
note तीन चीज़ें देता है जिनसे गुज़रना है, और order मायने रखता है।
पहला, transceiver को अपने exact appliance के लिए WatchGuard की supported-transceiver list से मिलाकर check कीजिए। family नहीं, model - lists पूरी range में same नहीं हैं।
दूसरा, check कीजिए कि आपका module और far end पर जिससे वह बात कर रहा है, दोनों operating mode पर और एक-दूसरे से expect की जाने वाली features पर वाकई सहमत हैं। दो modules जिनके label पर दोनों पर 10G SR लिखा हो, बाकी हर चीज़ में फिर भी अलग हो सकते हैं।
तीसरा, negotiation settings को firewall से नहीं बल्कि remote equipment से लीजिए। पहले auto-negotiation; अगर उससे कुछ नहीं मिलता, तो rate को हाथ से 1G या 10G पर pin कीजिए, क्योंकि बहुत सारे modules सिर्फ एक rate पर चलते हैं और दूसरी मांगे जाने पर चुप बैठे रहेंगे।
फिर भी खुद से ईमानदार रहिए कि यह है क्या। यह एक interoperable module ढूंढने की checklist है, कोई fix नहीं: issue open है और ऐसी कोई unlock command नहीं है जो appliance को मनमाने optics स्वीकार करवा दे। अगर तीनों checks से link नहीं बनता, तो supported list वाला कोई module ही सबसे छोटा रास्ता है।
उस पर कौन-सी Fireware branch है, और क्या वे modules उस appliance की supported-transceiver list पर हैं, या बस 'generic 10G SR' हैं? यह list इन boxes पर लोगों की उम्मीद से ज्यादा मायने रखती है।
दूसरी चीज़ जो मैं देखना चाहूंगा वह यह कि far end असल में करता क्या है। आप कहते हैं switch port up हो जाता है, पर किस speed पर up होता है - अगर वह port 1G पर settle होता है जबकि firewall 10G पर अड़ा है तो आपको कभी link नहीं दिखेगा, और जो module आपने चुना वह शायद दोनों rates भी न करता हो। इनमें से बहुत सारे single-rate होते हैं।
और आपने दूसरे SFP+ cage को पहले ही rule out कर दिया है - क्या plain SFP cages में से किसी में module अलग तरीके से बर्ताव करता है? इस बात से नहीं कि वहां 10G module 1G पर link करेगा, बल्कि इससे कि box उसे register भी करता है या नहीं, यह appliance के module को reject करने और उन cages की जोड़ी की किसी बात के बीच फर्क करता है।
एक case जोड़ रहा हूं जो उल्टी दिशा में चलता है, क्योंकि speed force करना हमेशा सही reflex नहीं होता।
एक VSP 4450GSX पर release notes इस बारे में साफ-साफ कहते हैं: किसी दूसरे vendor के switch की तरफ 1 Gb SFP लगाओ तो autonegotiation permanently on रहना चाहिए - और यह दोनों cages के module पर लागू होता है, 1 Gb slot और 10 Gb वाला दोनों बराबर। इसे बंद करना ही उन links को तोड़ता है, जो उससे उल्टा है जो हममें से ज्यादातर तब करते हैं जब कोई port up होने से मना कर दे। 1000BASE-T copper SFPs के साथ notes इसे एक कदम और आगे ले जाते हैं: far copper end पर भी autoneg कैसे set है यह तय कीजिए और वहां जान-बूझकर configure कीजिए, वरना जो भी अगला व्यक्ति वहां speed या duplex बदलेगा वह अपने साथ link को भी नीचे ले जाएगा।
उसी family का VSP 7254XSQ में autonegotiation का support बिल्कुल भी नहीं है, तो वहां 1 Gb SFP तभी up होता है जब remote end पर वह बंद किया गया हो। एक vendor, दो boxes, उल्टी settings। तो firewall को दोषी मानने से पहले remote side पर दोनों दिशाएं test कीजिए।