CodingBox Q&A Ask question

WatchGuard Firebox M470 deixa uma interface SFP+ down com ópticas de terceiros

Asked Active Viewed 83 AI translation from English
3

Escritório pequeno, um Firebox M470 no perímetro, e eu queria tirar o link para o switch core do cobre e passar para as portas SFP+ embutidas. Comprei um par de módulos SFP+ genéricos para isso, um para cada ponta. O lado do switch acende na hora, o lado do Firebox nunca.

Equipamento:

  • WatchGuard Firebox M470, portas SFP / SFP+ embutidas
  • módulos SFP+ genéricos sem codificação, mesmo modelo nas duas pontas
  • switch core na outra ponta, a porta sobe e fica up
  • cordão curto, as duas pontas limpas antes de inserir

Status da interface no firewall, com a porta remota deixada como está no meio:

interface (SFP+)   link: down   speed: auto-negotiate
interface (SFP+)   link: down   speed: 10G fixed

Já tentei:

  • mover o módulo para a segunda cage SFP+, mesmo resultado
  • fixar a outra ponta em 10G e voltar para auto, nenhuma diferença de um jeito nem de outro
  • colocar os dois mesmos módulos direto um contra o outro entre dois switches, onde eles conectam sem reclamar

Isso é só o appliance recusando módulos que não conhece, ou tem alguma coisa do lado da negociação que eu deveria ajustar antes de desistir e comprar ópticas de marca?

Comments 3

Accepted answer

Isso é um problema conhecido do lado deles, não algo que você configurou errado. Está registrado como FBX-24737 no Fireware, artigo 000028191, ainda Open: interfaces que não sobem depois que um módulo de qualquer marca que não seja WatchGuard é encaixado.

A nota traz três coisas para checar, e a ordem importa.

Primeiro, confira o transceptor contra a lista de transceptores suportados da WatchGuard para o seu appliance exato. Não a família, o modelo - as listas não são as mesmas ao longo da linha.

Segundo, confira se o seu módulo e o que quer que esteja do outro lado realmente concordam no modo de operação e nos recursos que um espera do outro. Dois módulos que dizem 10G SR no rótulo ainda podem diferir em tudo o mais.

Terceiro, mexa nas configurações de negociação a partir do equipamento remoto, não do firewall. Auto-negociação primeiro; se isso não te levar a nada, fixe a taxa manualmente em 1G ou em 10G, já que muitos módulos rodam numa única taxa e ficam mudos quando pedem a outra.

Mas seja honesto quanto ao que isso é. É uma lista de verificação para achar um módulo interoperável, não uma correção: o problema está aberto e não existe comando de desbloqueio que faça o appliance aceitar ópticas arbitrárias. Se as três checagens não derem um link, um módulo da lista suportada é o caminho mais curto.

2 Egyptedgewolf25EG Show original (English) AI translation

Qual branch do Fireware está nele, e esses módulos estão na lista de transceptores suportados para esse appliance, ou são só '10G SR genérico'? Essa lista importa mais nessas caixas do que as pessoas esperam.

A outra coisa que eu gostaria de ver é o que a outra ponta realmente faz. Você diz que a porta do switch sobe, mas sobe em que velocidade - se essa porta se estabiliza em 1G enquanto o firewall insiste em 10G, você nunca vai ver um link, e o módulo que você escolheu pode nem fazer as duas taxas. Muitos deles são de taxa única.

E você já descartou a segunda cage SFP+ - o módulo se comporta de forma diferente numa das cages SFP simples? Não que um módulo de 10G vá conectar a 1G ali, mas se a caixa sequer o registra já separa o appliance rejeitando o módulo de alguma coisa relacionada a esse par de cages.

3 Indonesiasfpeng49ID Show original (English) AI translation

Adicionando um caso que vai na direção contrária, porque forçar a velocidade nem sempre é o reflexo certo.

Num VSP 4450GSX as release notes são diretas sobre isso: aponte um SFP de 1 Gb para um switch de outro fabricante e a autonegociação tem que ficar ligada, permanentemente - e isso vale para o módulo em qualquer uma das cages, tanto o slot de 1 Gb quanto o de 10 Gb. Desligar é o que quebra esses links, que é o oposto do que a maioria de nós faz quando uma porta se recusa a subir. Com SFPs de cobre 1000BASE-T as notas vão um passo além: decida também como a autonegociação está configurada na outra ponta de cobre e configure ali de propósito, ou a próxima pessoa que mudar velocidade ou duplex lá do outro lado derruba o link junto.

O VSP 7254XSQ da mesma família não tem suporte a autonegociação nenhum, então ali um SFP de 1 Gb só sobe se a outra ponta estiver com ela desligada. Um fabricante, duas caixas, configurações opostas. Então teste as duas direções do lado remoto antes de concluir que o firewall é o culpado.

1 Ukrainerxnode71UA Show original (English) AI translation
Log in to comment. Log in