Inicio / Notas técnicas / Agregación de enlaces WAF y bypass de hardware

Agregación de enlaces WAF y la trampa del bypass de hardware

Agrupe los dos puertos físicos de un mismo par de bypass de hardware en el mismo bond, y el relé de bypass que se supone debe mantener el tráfico fluyendo si el WAF falla se ve perfectamente configurado — y aun así no funciona. Esto es el emparejamiento de interfaces del que realmente depende el bypass de hardware, los ajustes LACP que deben coincidir antes de que la agregación siquiera negocie, y cómo comprobar que el bypass funciona antes de confiar en él en producción.

Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026

Por qué el bypass puede estar configurado y aun así fallar

El modo de falla aquí no es un ajuste faltante — son dos funciones que se ven correctas y que se anulan silenciosamente entre sí.

El bypass de hardware existe por una sola razón: mantener el tráfico de negocio fluyendo a través de un WAF transparente en línea incluso si el equipo pierde energía o falla. En un WAF con cuatro puertos compatibles con bypass, es tentador tratar la agregación de enlaces como una decisión puramente lógica — agrupar los puertos que están uno junto al otro en un bond, unir los dos bonds, listo. Ese instinto es exactamente lo que rompe el bypass, porque los dos puertos físicos dentro de un mismo par de relé de bypass están fijos por hardware y no les importa cómo los haya agrupado lógicamente.

A continuación, el emparejamiento de interfaces del que realmente depende el bypass, el cableado que mantiene el cortocircuito físico y el puente lógico apuntando en la misma dirección, los ajustes de negociación LACP que deben coincidir antes de que la agregación siquiera se establezca, los problemas que explican la mayoría de estos casos, y respuestas de campo a las preguntas que surgen constantemente.

Lea el mapa de interfaces antes de cablear nada

Dos puertos físicos forman un par de bypass, los haya puesto o no en el mismo bond — el relé no sabe ni le importa su agrupación lógica.

En los puertos compatibles con bypass de este WAF, s1p1↔s1p2 es un par de relé de hardware y s1p3↔s1p4 es el otro. Cuando el equipo pierde energía, el relé cortocircuita físicamente cada par para que el tráfico siga pasando por la caja sin el WAF en el camino. Que ese cortocircuito realmente ayude a su tráfico depende por completo de en qué bond terminó cada puerto.

✗ Wrong — bonded inside the same bypass pair bypass relay pairs are fixed in hardware: s1p1↔s1p2, s1p3↔s1p4 s1p1 s1p2 s1p3 s1p4 bond1 = s1p1 + s1p2 bond2 = s1p3 + s1p4 bridge bypass shorts 1↔2 -- traffic loops back inside bond1 ✗ bond2 never receives it -- business traffic stays down ✓ Correct — bonded across the bypass pairs same fixed hardware pairing: s1p1↔s1p2, s1p3↔s1p4 s1p1 s1p2 s1p3 s1p4 bond1 = s1p1 + s1p3 bond2 = s1p2 + s1p4 bridge bypass shorts 1↔2 -- 1 is in bond1, 2 is in bond2 ✓ short lines up with the bridge -- traffic keeps flowing

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

El cableado incorrecto (izquierda) no es un error poco común — es el más intuitivo, porque agrupar s1p1+s1p2 en un mismo bond se ve ordenado en un diagrama de cableado. También es exactamente lo que anula el bypass: el relé cortocircuita dos puertos que pertenecen al mismo bond, así que el tráfico conmutado vuelve sobre sí mismo en lugar de cruzar al otro bond. La solución es cruzar el cableado para que cada bond contenga un puerto de cada par de bypass.

Lograr que la agregación y el bypass cooperen de verdad

Dos cosas distintas deben ser ciertas a la vez: el cableado físico debe cruzar los pares de bypass, y el LACP debe negociar de verdad — ninguna de las dos por sí sola basta.

Cablee los bonds cruzando los pares de bypass, no dentro de ellos

Esta es la única decisión de cableado de la que depende todo el resto del despliegue — resuélvala antes de configurar cualquier otra cosa.

  1. Identifique los pares de bypass a partir del etiquetado del panel de hardware antes de tender ningún cable — en esta plataforma son s1p1↔s1p2 y s1p3↔s1p4.
  2. Construya bond1 con s1p1 y s1p3 — un puerto de cada par de bypass, no dos puertos del mismo par.
  3. Construya bond2 con s1p2 y s1p4 — los dos compañeros restantes, otra vez uno de cada par.
  4. Puentee bond1 con bond2 para formar la ruta en línea, igual que con cualquier puente transparente de dos bonds.
  5. Confirme físicamente el cableado cruzado: rastree o etiquete cada cable en ambos extremos para que un futuro recableado no vuelva a poner en silencio los dos miembros de un par de bypass en el mismo bond.
Bridge: br0
  bond1  members: s1p1, s1p3      // one port from each bypass pair
  bond2  members: s1p2, s1p4      // the other port from each bypass pair
  bypass pairs (fixed in hardware): s1p1<->s1p2 , s1p3<->s1p4
// bypass short on s1p1<->s1p2 now crosses bond1 -> bond2, matching the bridge direction

Lograr que el LACP negocie de verdad

El WAF solo habla LACP dinámico — confirme esto antes de dedicar tiempo a comparar algoritmos de balanceo de carga.

  1. Confirme que el switch par ejecuta LACP dinámico (802.3ad), no un grupo de agregación estático/manual — la implementación 802.3ad del WAF no negocia en absoluto con un par estático.
  2. Al crear el puente, habilite la opción de analizar paquetes LACPDU — sin ella, el WAF nunca procesa las tramas de control LACP del par, y la agregación no se establecerá sin importar qué más esté correcto.
  3. Haga coincidir el algoritmo de balanceo de carga / hash en ambos extremos. Si el par ejecuta explícitamente 802.3ad, pruebe el algoritmo de 2+3 capas o 3+4 capas del WAF para corregir una discrepancia de hash. Si el par no está explícitamente en 802.3ad, cambie el modo de agregación del WAF a Round-robin o XOR en lugar de suponer que 802.3ad se degradará con elegancia.
  4. Vuelva a comprobar el estado de la negociación después de cada cambio — protocolo, análisis de LACPDU y algoritmo son tres cosas independientes que hay que acertar, no un solo ajuste.
WAF supported aggregation modes:
  LACP 802.3ad          -- dynamic only, no static aggregation support
  Load-balance Round-robin
  Load-balance XOR
  active-backup

Bridge build checklist:
  [ ] Resolve LACPDU packets  -- must be checked, or LACP frames are never read
  [ ] Load-balancing algorithm: 2+3-layer or 3+4-layer -- match the peer's hash
// symptom: negotiation fails even after changing mode and algorithm repeatedly
//  -> peer is very likely on STATIC aggregation, which WAF cannot negotiate against

Cinco problemas que aparecen una y otra vez

Una vez que el cableado y los ajustes LACP están bien, estas son las formas concretas en que esto sigue fallando en campo.

1. Agregación dentro de un par de bypass en lugar de cruzarlo

SÍNTOMASe activa un evento de bypass de hardware — pérdida de energía o una prueba deliberada — pero el tráfico de negocio sigue sin fluir, aunque el estado de bypass muestre activo.

CAUSALos dos puertos físicos de un mismo par de relé de bypass (s1p1+s1p2, o s1p3+s1p4) se agregaron en el mismo bond lógico. Cuando el relé cortocircuita ese par, el tráfico conmutado vuelve al bond del que salió — nunca llega al otro bond, así que nunca cruza el puente.

SOLUCIÓNReconstruya los bonds para que cada uno contenga exactamente un puerto de cada par de bypass: bond1 = s1p1 + s1p3, bond2 = s1p2 + s1p4.

// wrong
bond1: s1p1, s1p2   // both members of the same bypass relay pair
bond2: s1p3, s1p4

// correct
bond1: s1p1, s1p3   // one port from each bypass pair
bond2: s1p2, s1p4

2. El WAF solo negocia LACP dinámico — la agregación estática nunca se establece

SÍNTOMAEl modo de agregación y el algoritmo de balanceo de carga se han cambiado repetidamente en el lado del WAF, y la negociación sigue fallando.

CAUSAEl switch par está configurado para un grupo de agregación estático/manual. La implementación 802.3ad del WAF solo habla LACP dinámico — no hay un modo de agregación estático al que recurrir, así que ningún cambio de algoritmo del lado del WAF resolverá esto.

SOLUCIÓNCambie el switch par a LACP dinámico (802.3ad) y confirme que el protocolo de negociación coincide antes de tocar el algoritmo.

3. El algoritmo de agregación no coincide con el del par

SÍNTOMAAmbos extremos configurados explícitamente para 802.3ad, y la agregación sigue sin negociar — o negocia pero la distribución del tráfico se ve mal.

CAUSAEl algoritmo de hash / distribución difiere entre los dos extremos — por ejemplo el WAF configurado en 3+4 capas frente a un switch con hash en 2+3 capas, o el par que en realidad no ejecuta 802.3ad a pesar de las apariencias.

SOLUCIÓNSi se confirma que el par está en 802.3ad, pruebe alternar el WAF entre 2+3 capas y 3+4 capas para encontrar la coincidencia. Si el par no está explícitamente en 802.3ad, cambie el propio modo de agregación del WAF a Round-robin o XOR.

4. Olvidar habilitar el análisis de LACPDU en el puente

SÍNTOMAAmbos extremos parecen correctamente configurados para 802.3ad con el mismo algoritmo, y la agregación sigue sin formarse nunca.

CAUSAEl paso de creación del puente tiene una casilla separada para analizar paquetes LACPDU. Sin ella, el WAF nunca lee las tramas de control LACP del par — desde el punto de vista del WAF, no hay ninguna conversación LACP en curso, sin importar cuán correcto sea el resto de la configuración.

SOLUCIÓNEdite la configuración del puente y habilite analizar paquetes LACPDU, luego vuelva a comprobar el estado de la negociación.

5. Tratar el bypass en modo de monitoreo y el bypass en línea como el mismo riesgo

SÍNTOMATiempo dedicado a construir un plan de emergencia de bypass para un despliegue que en realidad está en modo de monitoreo (fuera de la ruta).

CAUSAEn modo de monitoreo, el WAF no está en línea con el tráfico de negocio en absoluto — una falla del equipo no tiene efecto en la ruta de paso, y no hay ninguna decisión de relé de bypass de hardware que tomar porque no hay nada que evitar en la ruta del tráfico.

SOLUCIÓNConfirme primero el modo de despliegue — puente transparente en línea frente a monitoreo fuera de la ruta — antes de dedicar tiempo a un plan de cableado de bypass; el modo de monitoreo no necesita nada de lo anterior.

Diseños de soluciones relacionadas

Cinco preguntas que surgen constantemente

Extraídas de casos de campo — las que vale la pena tener respondidas de antemano.

¿Contra qué protege realmente el bypass de hardware, y por qué importa tanto el emparejamiento de puertos?

El bypass de hardware es un relé físico integrado en pares de puertos específicos para que, en un despliegue transparente en línea, el tráfico siga fluyendo directamente a través de esos dos puertos incluso si el WAF pierde energía o falla — sin software involucrado, puramente eléctrico. Importa en qué bond lógico termina cada puerto, porque el relé solo cortocircuita los dos puertos físicos de su propio par; si la agregación de enlaces ya agrupó ambos puertos en el mismo bond, el cortocircuito enruta el tráfico de vuelta a ese bond en lugar de cruzarlo hacia el compañero del puente, y el tráfico de negocio sigue caído aunque el bypass se haya activado correctamente.

¿Cómo confirmo qué puertos físicos son un par de bypass antes de tender cables?

Verifique el etiquetado del panel de hardware y la documentación de puertos de la plataforma antes de cablear — los pares de bypass son fijos por grupo de puertos en el equipo (por ejemplo s1p1↔s1p2 y s1p3↔s1p4 en esta plataforma) y no cambian según la configuración. Confirmarlo antes de cablear es mucho más barato que recablear después de una prueba de bypass fallida.

Ya corregimos el bonding cruzado, el LACP sigue sin negociar — ¿qué falta por revisar?

Confirme que el switch par está en LACP dinámico (802.3ad), no en un grupo de agregación estático — el WAF no tiene respaldo estático. Luego verifique que Resolver paquetes LACPDU esté habilitado en el puente; sin ello, el WAF nunca lee las tramas de control del par. Solo después de confirmar ambos vale la pena comparar el algoritmo de balanceo de carga (2+3 capas vs 3+4 capas) entre los dos extremos.

Estamos ejecutando el WAF en modo de monitoreo / fuera de la ruta, no en línea — ¿aplica algo de esto?

No. El modo de monitoreo no coloca al WAF en la ruta del tráfico de negocio en absoluto, así que una falla del equipo no tiene efecto en el tráfico de paso y no hay ninguna decisión de relé de bypass de hardware que tomar. El cableado de bonding y bypass anterior solo importa para un despliegue de puente transparente en línea.

¿Qué modos de agregación admite realmente el WAF, y cuál debo elegir?

Cuatro opciones: LACP 802.3ad (negociación dinámica con el par, la opción habitual cuando el switch par lo admite), balanceo de carga Round-robin, balanceo de carga XOR (hash basado en políticas), y active-backup (un puerto activo, uno en espera). Si el switch par ejecuta explícitamente 802.3ad, alinéese con él y con el algoritmo de hash; si no, Round-robin o XOR evita una negociación que nunca se completará.

Límites honestos de esta nota

Límites honestos de esta nota

Esta nota se basa en el emparejamiento de puertos compatibles con bypass de un equipo WAF Huawei (s1p1↔s1p2, s1p3↔s1p4), sus modos de agregación admitidos, y los casos de campo detrás del conflicto entre bonding y bypass. Si los puertos compatibles con bypass de su plataforma están numerados o agrupados de forma diferente, los nombres exactos de interfaz cambian, pero la regla subyacente — agregar cruzando los pares de bypass, nunca dentro de uno solo — se traslada directamente. No cubre el comportamiento de bypass a nivel de software/aplicación, despliegues no transparentes (proxy inverso) donde el bypass de hardware no aplica de la misma manera, ni agregación con más de dos pares de puertos compatibles con bypass.

¿No está seguro de qué puertos tiene cada bond?

Envíenos el etiquetado de los pares de bypass de su panel de hardware y cómo están cableados actualmente los bonds, y le ayudaremos a comprobar si el cruce es correcto antes de probar el failover en producción.

WhatsApp con un ingeniero →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad