CodingBox Q&A Ask question

WatchGuard Firebox M470 để cổng SFP+ down khi dùng quang bên thứ ba

Asked Active Viewed 83 AI translation from English
3

Văn phòng nhỏ, một con Firebox M470 ở biên, và mình muốn chuyển link tới core switch từ đồng sang cổng SFP+ có sẵn. Mua một cặp module SFP+ generic cho nó, mỗi đầu một cái. Phía switch sáng đèn ngay lập tức, phía Firebox thì không bao giờ.

Thiết bị:

  • WatchGuard Firebox M470, cổng SFP / SFP+ tích hợp sẵn
  • Module SFP+ generic không coded, cùng model ở cả hai đầu
  • Core switch ở đầu kia, cổng lên và giữ ổn định
  • Dây nhảy ngắn, cả hai đầu đã lau sạch trước khi cắm

Trạng thái interface trên firewall, trong khi cổng ở đầu kia vẫn giữ nguyên:

interface (SFP+)   link: down   speed: auto-negotiate
interface (SFP+)   link: down   speed: 10G fixed

Đã thử:

  • chuyển module sang khe SFP+ thứ hai, kết quả vẫn vậy
  • đặt đầu kia cố định 10G rồi lại về auto, cả hai cách đều không khác gì
  • cắm cùng hai module đó back to back giữa hai switch, ở đó chúng link ngon lành không kêu ca gì

Đây có đơn giản là thiết bị từ chối module nó không biết, hay còn có gì bên phía negotiation mình cần chỉnh trước khi bỏ cuộc và mua quang chính hãng?

Comments 3

Accepted answer

Đây là lỗi đã biết ở phía họ chứ không phải do bạn cấu hình sai. Nó được ghi nhận là FBX-24737 trong Fireware, bài viết 000028191, vẫn đang Open: các interface sẽ không lên một khi lắp module của bất kỳ ai khác ngoài WatchGuard.

Ghi chú đưa ra ba việc cần làm, và thứ tự có ý nghĩa.

Đầu tiên, đối chiếu transceiver với danh sách supported-transceiver của WatchGuard cho đúng model thiết bị của bạn. Không phải cho cả dòng, mà cho đúng model - danh sách khác nhau giữa các model trong cùng dòng.

Thứ hai, kiểm tra xem module của bạn và thứ nó đang nói chuyện ở đầu kia có thực sự thống nhất về operating mode và các tính năng mỗi bên yêu cầu ở bên kia hay không. Hai module cùng ghi 10G SR trên nhãn vẫn có thể khác nhau ở mọi thứ còn lại.

Thứ ba, chỉnh negotiation từ phía thiết bị đầu xa thay vì từ firewall. Thử auto-negotiation trước; nếu vẫn không ăn thua, ghim tốc độ bằng tay ở 1G hoặc 10G, vì khá nhiều module chỉ chạy đúng một tốc độ và sẽ im lặng khi bị yêu cầu chạy tốc độ kia.

Nhưng phải thành thật với bản thân về bản chất của việc này. Đây là checklist để tìm ra một module tương thích, không phải là bản fix: lỗi vẫn đang mở và không có lệnh unlock nào khiến thiết bị chấp nhận quang tùy ý. Nếu ba bước kiểm tra trên không cho ra link, một module trong danh sách được hỗ trợ là con đường ngắn nhất.

2 Egyptedgewolf25EG Show original (English) AI translation

Bản Fireware nào đang chạy trên đó, và mấy module này có nằm trong danh sách supported-transceiver cho thiết bị đó không, hay chỉ là loại "generic 10G SR"? Danh sách đó quan trọng hơn với mấy con box này so với mọi người tưởng.

Điều khác mình muốn thấy là đầu kia thực sự đang làm gì. Bạn nói cổng switch lên, nhưng lên ở tốc độ nào - nếu cổng đó chốt ở 1G trong khi firewall khăng khăng đòi 10G thì bạn sẽ không bao giờ thấy link, và module bạn chọn có khi còn không chạy được cả hai tốc độ. Khá nhiều module chỉ chạy một tốc độ duy nhất.

Và bạn đã loại trừ khe SFP+ thứ hai rồi - module có hoạt động khác đi trong một khe SFP thường không? Không phải là module 10G sẽ link ở 1G trong đó, mà là việc thiết bị có nhận ra nó hay không, điều này phân biệt giữa việc thiết bị từ chối module với việc có vấn đề ở cặp khe đó.

3 Indonesiasfpeng49ID Show original (English) AI translation

Thêm một case chạy theo hướng ngược lại, vì ép cứng tốc độ không phải lúc nào cũng là phản xạ đúng.

Trên một con VSP 4450GSX, release notes nói thẳng luôn: trỏ một SFP 1 Gb vào switch của vendor khác thì autonegotiation phải luôn bật, vĩnh viễn - và điều đó áp dụng cho module ở cả hai khe, khe 1 Gb lẫn khe 10 Gb như nhau. Tắt nó đi chính là thứ phá link, ngược hẳn với việc đa số chúng ta hay làm khi cổng không chịu lên. Với SFP đồng 1000BASE-T, release notes còn đẩy xa hơn một bước: phải quyết định autoneg ở đầu đồng phía xa được đặt như thế nào và cấu hình nó ở đó một cách có chủ đích, nếu không người tiếp theo đổi speed hay duplex ở phía đó sẽ kéo sập link theo.

Con VSP 7254XSQ cùng dòng thì lại không hỗ trợ autonegotiation chút nào, nên SFP 1 Gb chỉ lên ở đó nếu đầu xa tắt autoneg đi. Một vendor, hai con box, hai kiểu cài đặt ngược nhau. Vậy nên test cả hai hướng ở phía đầu xa trước khi kết luận firewall là thủ phạm.

1 Ukrainerxnode71UA Show original (English) AI translation
Log in to comment. Log in