WatchGuard Firebox M470 laat een SFP+-interface down bij third-party optiek
Klein kantoor, één Firebox M470 op de perimeter, en ik wilde de link naar de core switch van koper afhalen en op de ingebouwde SFP+-poorten zetten. Er een setje generieke SFP+-modules voor gekocht, één voor elk uiteinde. De switchkant licht meteen op, de Firebox-kant nooit.
Kit:
- WatchGuard Firebox M470, ingebouwde SFP-/SFP+-poorten
- generieke ongecodeerde SFP+-modules, hetzelfde model aan beide kanten
- core switch aan het andere eind, poort komt op en blijft op
- korte patch, beide uiteinden gereinigd voor het insteken
Interfacestatus op de firewall, met de externe poort ertussenin met rust gelaten:
interface (SFP+) link: down speed: auto-negotiate
interface (SFP+) link: down speed: 10G fixed
Geprobeerd:
- module naar de tweede SFP+-cage verplaatst, zelfde resultaat
- het andere eind vast op 10G gezet en terug naar auto, geen verschil in beide gevallen
- dezelfde twee modules rug aan rug tussen twee switches gezet, waar ze zonder klagen linken
Is dit gewoon het apparaat dat modules weigert die het niet kent, of is er iets aan de negotiation-kant dat ik moet instellen voordat ik het opgeef en branded optiek koop?
Comments 3
Dit is een bekend probleem aan hun kant, niet iets wat jij verkeerd hebt geconfigureerd. Het staat geregistreerd als FBX-24737 in Fireware, artikel 000028191, nog steeds Open: interfaces die niet omhoog willen zodra er een module van iemand anders dan WatchGuard in zit.
De notitie geeft drie dingen om langs te lopen, en de volgorde doet ertoe.
Ten eerste, check de transceiver tegen WatchGuard's supported-transceiver-lijst voor jouw exacte apparaat. Niet de familie, het model - de lijsten verschillen per model in de reeks.
Ten tweede, check of jouw module en wat er aan het andere eind mee praat het echt eens zijn over de operating mode en over de features die ze onderling van elkaar verwachten. Twee modules die allebei 10G SR op het label hebben kunnen verder in alles verschillen.
Ten derde, ga bij de negotiation-instellingen af op het externe apparaat in plaats van op de firewall. Eerst auto-negotiation; levert dat niks op, zet de snelheid dan met de hand vast op 1G of op 10G, want genoeg modules draaien maar op één snelheid en blijven stil liggen als om de andere gevraagd wordt.
Wees wel eerlijk met jezelf over wat dit is. Het is een checklist om een interoperabele module te vinden, geen fix: het issue staat open en er is geen unlock-commando dat het apparaat willekeurige optiek laat accepteren. Leveren de drie checks geen link op, dan is een module van de supported-lijst de kortste weg eruit.
Welke Fireware-branche staat erop, en staan die modules op de supported-transceiver-lijst voor dat apparaat, of zijn het gewoon 'generic 10G SR'? Die lijst doet er bij deze boxen meer toe dan mensen verwachten.
Het andere dat ik zou willen zien is wat het andere eind echt doet. Je zegt dat de switchpoort op komt, maar op welke snelheid - als die poort op 1G blijft hangen terwijl de firewall op 10G staat, zie je nooit een link, en de module die je hebt gekozen doet misschien niet eens beide snelheden. Genoeg van die modules zijn single-rate.
En je hebt de tweede SFP+-cage al uitgesloten - gedraagt de module zich anders in een van de gewone SFP-cages? Niet dat een 10G-module daar op 1G zal linken, maar of de box hem überhaupt registreert scheidt het apparaat dat de module afwijst van iets met dat paar cages.
Nog een geval dat de andere kant op werkt, want de snelheid forceren is niet altijd de juiste reflex.
Bij een VSP 4450GSX zijn de release notes daar glashelder over: richt een 1 Gb SFP op een switch van een ander merk en autonegotiation moet aan blijven staan, permanent - en dat geldt voor de module in beide cages, zowel de 1 Gb-slot als de 10 Gb-slot. Uitzetten is wat die links breekt, precies het omgekeerde van wat de meesten van ons proberen zodra een poort niet omhoog wil. Bij 1000BASE-T-koper-SFP's gaan de notes nog een stap verder: bepaal ook hoe autoneg aan het andere koperuiteinde staat en zet dat daar bewust zo, anders trekt de eerstvolgende die daar snelheid of duplex verandert de link mee naar beneden.
De VSP 7254XSQ in dezelfde familie heeft helemaal geen ondersteuning voor autonegotiation, dus een 1 Gb SFP komt daar alleen op als het externe eind hem uit heeft staan. Eén fabrikant, twee boxen, tegenovergestelde instellingen. Test dus beide richtingen aan de externe kant voordat je concludeert dat de firewall de schuldige is.