XG-7100 num demarc ADVA FSP150CP da operadora: link fica up, nada volta, LED do SFP vermelho
Escritório pequeno, um link dedicado, e a operadora terminou o circuito num ADVA FSP150CP parafusado na parede do rack de telecom. Meu trabalho é colocar nosso próprio roteador nesse circuito em vez de alugar um deles, então a porta SFP+ ix0 de um Netgate XG-7100 vai direto na porta de acesso do ADVA.
- Netgate XG-7100, WAN na ix0
- caixa de demarcação ADVA FSP150CP, instalada e configurada pela operadora, sem login para nós
- três ópticas 1G diferentes testadas do lado do roteador
- cordão óptico LC deixado pelos instaladores
O roteador está convencido de que tem link. O demarc não:
ix0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
media: Ethernet autoselect
status: active
# tcpdump -ni ix0
ARP, Request who-has <gateway> tell <wan address>, length 28
ARP, Request who-has <gateway> tell <wan address>, length 28
Os contadores de saída sobem, os de entrada ficam em zero, e a captura nunca traz nada além do que a gente mesmo mandou. O LED do SFP no ADVA fica vermelho com todo módulo que coloco no roteador.
Já tentei:
- as três ópticas, uma depois da outra, sem nenhuma mudança no LED vermelho
- trocar e limpar o cordão óptico
- o suporte da operadora diz que o circuito testa limpo até o demarc e que o trabalho deles para aí
Qual módulo essa caixa realmente quer, e um LED de SFP vermelho está me dizendo que minha óptica está errada ou que a porta deles está provisionada para outra coisa completamente diferente?
Comments 6
Seus próprios contadores já disseram de que lado da fibra olhar, então comece por aí em vez de um quarto módulo. Saída subindo, entrada travada em zero, nada na captura além do seu próprio ARP saindo. Não está chegando absolutamente nada na sua fibra de recepção. É exatamente essa a cara de um descasamento de mídia visto do lado do roteador: sua transmissão some no escuro, a outra ponta nunca responde, e a interface continua reportando active porque o lado local está satisfeito com o que consegue ver.
A porta de acesso de um FSP150CP é provisionada pela operadora para um tipo de mídia - fibra monomodo, fibra multimodo ou RJ45 - e o módulo no roteador tem que corresponder a esse tipo de fibra e comprimento de onda. O vermelho no LED do SFP é a caixa recusando o que recebeu. Quando ela aceita um módulo, o LED de Rate fica verde em 1G, então essas duas luzes juntas são o resultado do seu teste.
O que isso não é: uma lista branca de fabricante. O pessoal do próprio fabricante do roteador reconstruiu esse arranjo numa bancada com um ADVA 0061003008 no demarc e ópticas monomodo 1000BASE-LX comuns no XG-7100, e também subiu com um Metrodata S12W1310S010C15C e com um FS SFP1G-LX-31. Ópticas 1G de terceiros não são o que está te travando.
Então o próximo passo útil não é um quarto módulo. Consiga que a operadora declare, por escrito, para qual tipo de mídia aquela porta de acesso está provisionada, e então bata com isso. Um aviso justo, porém: é exatamente aqui que esses casos costumam empacar - se eles mantiverem a caixa trancada e não disserem nada, você fica comprando óptica e chutando, uma de cada vez.
Tem mais de uma luz nessa caixa que vale a pena ler, e você só citou uma delas. Quando o FSP150CP está satisfeito com um módulo e a porta está rodando a um giga, o LED de Rate fica verde. O seu está verde, âmbar ou apagado? O vermelho no LED do SFP é a caixa dizendo que o módulo e a forma como a porta está configurada não combinam, o que não é a mesma coisa que sua óptica estar quebrada.
Segunda pergunta, e é a que realmente decide isso: para que a operadora provisionou aquela porta de acesso? Fibra monomodo, fibra multimodo ou RJ45 - e o lado do roteador tem que ser qual desses três eles te deram. Você sabe qual é?
Outra coisa, qual o comprimento de onda de cada uma das três ópticas que você testou? A etiqueta normalmente diz 850 nm ou 1310 nm, e isso importa muito mais do que a marca impressa do lado.
Perguntei para eles, e cheguei perto de uma resposta justamente por ter sido recusado.
As luzes primeiro, já que era a única coisa que eu conseguia checar sem ajuda deles. O LED de Rate nunca acende de jeito nenhum - apagado, não âmbar - enquanto o LED do SFP fica vermelho com todo módulo. E finalmente li as etiquetas em vez das marcas: as três ópticas são 1310 nm monomodo, uma delas um 1000BASE-LX comum. Ou seja, rodei o mesmo teste três vezes e contei como três testes, o que já é uma lição por si só.
O resto não foi a lugar nenhum. Eles não liberam a configuração, não dizem para que a porta de acesso está provisionada, e quando pedi para habilitarem a porta RJ45 no lugar, para tirar a fibra da equação de vez, isso também foi recusado. A caixa é deles, a config é deles, conversa encerrada.
Então o escritório agora está no ar com um roteador alugado da operadora, exatamente o que eu estava tentando evitar, e o XG-7100 ficou na prateleira. Deixando isso em aberto caso alguém consiga ir mais longe com o próprio demarc do que eu consegui.
Mesmo canto, caixa de operadora diferente, se isso ajuda em alguma coisa. XG-7100 de novo, fibra dessa vez num Adtran 5660, enquanto um circuito estava sendo movido de 100 Mbps para um giga. O lado do firewall reportava a porta active e negociada em 1000baseSX full duplex com um Ubiquiti UF-MM-1G dentro. O Adtran simplesmente ficava parado em DOWN/DOWN.
Fixei a mídia em vez de deixar em autoselect:
Sem mudança. Passei por ópticas Cisco e Ciena, sem mudança. Fui para uma build de desenvolvimento mais nova da imagem do firewall porque alguém sugeriu, sem mudança. A mesma óptica na mesma fibra linkou num switch UniFi de primeira, então o módulo nunca foi o problema, e o próprio suporte da operadora não teve nada para nós.
No fim desistimos e deixamos um switch UniFi no caminho, carregando o circuito por uma VLAN entre duas das portas dele, de forma que o Adtran só enxerga o switch. Firewall direto no CPE nunca subiu e eu ainda não sei te dizer por quê.
Deixa eu tornar concreto o ponto sobre mídia, porque "três transceptores diferentes" muitas vezes é um teste só, repetido três vezes.
850 nm pertence ao SR e ao vidro multimodo; 1310 nm pertence ao LR e ao monomodo. As duas pontas têm que ser do mesmo tipo, não tem nada para negociar nesse descompasso, e nenhuma configuração de interface muda qual comprimento de onda sai do laser.
Esses números de distância são tetos, não pisos, e isso pega gente indo na direção contrária: módulos LR nas duas pontas de um patch de três metros dentro de um mesmo rack ficam perfeitamente satisfeitos, só querem cordões monomodo. LR em multimodo às vezes até produz link em uns poucos metros, mas isso é comportamento fora de especificação, não é algo para sustentar um circuito pago.
O exemplo mais elegante disso que já vi foi um FortiGate que não linkava com switches carregando ópticas Brocade e Extreme, e toda a discussão em volta era sobre incompatibilidade de marca. O módulo Fortinet era 10G SR, o outro lado era 10G LR. Nenhuma lista branca, nenhum vendor lock, só multimodo encarando monomodo.
Eu também não classificaria isso como vendor lock, e tomaria cuidado com como a solução alternativa vai ser lida por quem encontrar isso depois.
Colocar um switch no meio prova que sua óptica, sua fibra e sua porta de firewall estão todas saudáveis. Não diz absolutamente nada sobre por que o CPE não aceitaria o link direto - só move o problema para trás de algo com que o CPE está disposto a conversar, e deixa ele parado ali.
Fixar a mídia com ifconfig também só muda como a interface local trata o link. Não consegue mudar o que sai da óptica, então nunca ia corrigir um descasamento de tipo de mídia na outra ponta. Nos dois casos, a única coisa que ninguém conseguia ver era como a operadora tinha provisionado a porta de acesso deles, e nos dois é aí que mora a resposta.