WatchGuard Firebox M470 bikin interface SFP+ tetap down dengan optik pihak ketiga
Kantor kecil, satu Firebox M470 di perimeter, dan saya mau pindahin link ke core switch dari copper ke port SFP+ bawaan. Beli sepasang modul SFP+ generic buat itu, satu buat tiap ujung. Sisi switch-nya langsung nyala, sisi Firebox-nya nggak pernah.
Kit:
- WatchGuard Firebox M470, port SFP / SFP+ bawaan
- modul SFP+ generic uncoded, model sama di kedua ujung
- core switch di ujung satunya, port-nya naik dan tetap naik
- patch pendek, kedua ujung dibersihin sebelum dipasang
Status interface di firewall-nya, dengan port remote dibiarin apa adanya di antaranya:
interface (SFP+) link: down speed: auto-negotiate
interface (SFP+) link: down speed: 10G fixed
Udah dicoba:
- pindahin modul ke cage SFP+ kedua, hasilnya sama
- set ujung satunya ke fixed 10G terus balik ke auto, nggak ada bedanya sama sekali
- pasang dua modul yang sama back to back di antara dua switch, dan mereka link tanpa protes
Ini cuma appliance-nya nolak modul yang dia nggak kenal, atau ada sesuatu di sisi negotiation yang harusnya saya set dulu sebelum nyerah dan beli optik branded?
Comments 3
Ini known issue di sisi mereka, bukan sesuatu yang salah kamu konfigurasi. Ini tercatat sebagai FBX-24737 di Fireware, artikel 000028191, statusnya masih Open: interface yang nggak mau naik begitu modul dari selain WatchGuard dipasang.
Catatannya ngasih tiga hal buat dicek, dan urutannya penting.
Pertama, cek transceiver-nya lawan supported-transceiver list WatchGuard buat appliance kamu yang persis. Bukan family-nya, tapi model-nya - listnya beda-beda di tiap model dalam satu range.
Kedua, cek apa modul kamu dan apa pun yang dia ajak ngomong di ujung satunya beneran sepakat soal operating mode dan fitur yang masing-masing harapkan dari yang lain. Dua modul yang sama-sama nulis 10G SR di labelnya masih bisa beda di segala hal lainnya.
Ketiga, atur setting negotiation-nya dari perangkat remote, bukan dari firewall-nya. Auto-negotiation dulu; kalau itu nggak ngasih apa-apa, pin rate-nya manual di 1G atau di 10G, soalnya banyak modul yang cuma jalan di satu rate doang dan bakal diem aja kalau diminta rate yang lain.
Tapi jujur aja soal apa ini sebenarnya. Ini checklist buat nemuin modul yang interoperable, bukan fix: issue-nya masih open dan nggak ada unlock command yang bikin appliance-nya nerima optik sembarangan. Kalau tiga pengecekan itu nggak ngasilin link, modul dari supported list itu jalan keluar paling pendek.
Fireware branch apa yang dia pakai, dan apa modul-modul itu ada di supported-transceiver list buat appliance itu, atau cuma 'generic 10G SR'? List itu lebih penting di box-box ini daripada yang orang kira.
Hal lain yang mau saya lihat itu apa yang beneran terjadi di ujung satunya. Kamu bilang port switch-nya naik, tapi naik di speed berapa - kalau port itu settle di 1G sedangkan firewall-nya maksa 10G, kamu nggak bakal pernah lihat link, dan modul yang kamu pilih mungkin bahkan nggak bisa dua-duanya. Banyak yang single-rate.
Dan kamu udah nyingkirin cage SFP+ kedua - apa modulnya berkelakuan beda di salah satu cage SFP biasa? Bukan berarti modul 10G bakal link di 1G di situ, tapi apa box-nya register dia sama sekali itu yang misahin antara appliance-nya nolak modulnya atau ada sesuatu soal pasangan cage itu.
Nambahin kasus yang jalannya kebalikan, soalnya maksa speed itu nggak selalu refleks yang benar.
Di VSP 4450GSX, release notes-nya blak-blakan soal itu: arahin SFP 1 Gb ke switch dari vendor lain dan autonegotiation harus tetap nyala, permanen - dan itu berlaku buat modul di cage mana pun, slot 1 Gb maupun yang 10 Gb sama aja. Matiin itu yang justru bikin link-nya putus, kebalikan dari yang biasanya jadi refleks kebanyakan kita pas port-nya nolak naik. Buat SFP copper 1000BASE-T, catatannya dorong satu langkah lagi: tentuin gimana autoneg diset di ujung copper satunya juga dan konfigurasiin itu di sana dengan sengaja, atau orang berikutnya yang ganti speed atau duplex di sana bakal ikut njatuhin link-nya.
VSP 7254XSQ di family yang sama sama sekali nggak punya dukungan autonegotiation, jadi SFP 1 Gb baru naik di situ kalau ujung remote-nya dimatiin. Satu vendor, dua box, setting-nya kebalikan. Jadi test dua arah di sisi remote sebelum kamu simpulin firewall-nya yang bersalah.