CodingBox Q&A Ask question

WatchGuard Firebox M470 使用第三方光模块时 SFP+ 接口一直起不来

Asked Active Viewed 83 AI translation from English
3

小型办公室,边界只有一台 Firebox M470,我想把连到核心交换机的链路从铜口挪到内置的 SFP+ 端口上。买了一对通用 SFP+ 模块,两端各一个。交换机那端立刻就亮了,Firebox 这端始终不亮。

设备情况:

  • WatchGuard Firebox M470,内置 SFP / SFP+ 端口
  • 通用无编码 SFP+ 模块,两端型号相同
  • 对端是核心交换机,端口起来之后一直保持 up
  • 短跳线,插入前两端都清洁过

防火墙这边的接口状态,中间那端的远程端口没动过:

interface (SFP+)   link: down   speed: auto-negotiate
interface (SFP+)   link: down   speed: 10G fixed

已经尝试过:

  • 把模块换到第二个 SFP+ 插槽,结果一样
  • 把对端设成固定 10G,再改回 auto,两种都没区别
  • 把这两个模块背靠背接在两台交换机之间,链路正常

这是不是设备直接拒绝它不认识的模块,还是协商方面有什么我该设置的地方,在我放弃改买原厂光模块之前?

Comments 3

Accepted answer

这是他们那边一个已知问题,不是你配置错了。在 Fireware 里以 FBX-24737 记录,文章编号 000028191,状态仍是 Open:只要插上非 WatchGuard 的模块,接口就起不来。

说明里给出了三件要逐一排查的事,顺序很重要。

第一,对照 WatchGuard 针对你这台具体型号的支持光模块列表去核对,不是整个系列,是具体型号——不同型号之间的列表并不一样。

第二,确认你的模块和对端设备在工作模式以及彼此期望的特性上真的一致。两个标签上都写着 10G SR 的模块,其他方面仍然可能完全不同。

第三,从远端设备那边去调整协商设置,而不是从防火墙这边。先试自动协商;如果这样什么都得不到,就手动把速率锁定在 1G 或 10G,因为不少模块只能跑一种速率,被要求另一种时就会毫无反应。

不过要对自己诚实:这只是一份用来找到能互通模块的排查清单,不是修复方案。这个问题目前仍是打开状态,没有什么解锁命令能让设备接受任意光模块。如果这三项检查都做完还是没有链路,用支持列表里的模块是最快的出路。

2 Egyptedgewolf25EG Show original (English) AI translation

这台设备现在跑的是哪个 Fireware 分支,那些模块在这台设备的支持光模块列表上吗,还是只是「通用 10G SR」?这份列表在这类设备上比大家想象的更重要。

另外我想知道对端到底做了什么。你说交换机端口起来了,但是以什么速率起来的——如果那个端口稳定在 1G,而防火墙坚持要 10G,你永远不会看到链路,而且你选的模块可能根本不支持两种速率,很多模块只支持单一速率。

你已经排除了第二个 SFP+ 插槽——那模块插到普通 SFP 插槽里表现有没有不同?不是说 10G 模块能在那里跑出 1G 链路,而是看设备能不能至少识别到它,这能区分是设备在拒绝模块,还是那批插槽本身有问题。

3 Indonesiasfpeng49ID Show original (English) AI translation

补充一个反过来的案例,因为强制速率并不总是正确的第一反应。

在 VSP 4450GSX 上,发行说明说得很直白:把 1 Gb SFP 接到另一家厂商的交换机上时,自动协商必须一直保持开启——不管是 1 Gb 插槽还是 10 Gb 插槽里的模块都一样。关掉它反而会打断这些链路,这和大多数人在端口起不来时的第一反应正好相反。对于 1000BASE-T 铜口 SFP,说明还进一步要求:对端铜口的自动协商也要专门确认并配置好,否则以后谁在那边改了速率或双工模式,都会顺带把链路带下去。

同一系列的 VSP 7254XSQ 完全不支持自动协商,所以 1 Gb SFP 只有在对端关闭自动协商时才能起来。同一个厂商,两台设备,设置正好相反。所以在下结论说是防火墙有问题之前,先在对端两个方向都测试一下。

1 Ukrainerxnode71UA Show original (English) AI translation
Log in to comment. Log in