Agrupe los dos puertos físicos de un mismo par de bypass de hardware en el mismo bond, y el relé de bypass que se supone debe mantener el tráfico fluyendo si el WAF falla se ve perfectamente configurado — y aun así no funciona. Esto es el emparejamiento de interfaces del que realmente depende el bypass de hardware, los ajustes LACP que deben coincidir antes de que la agregación siquiera negocie, y cómo comprobar que el bypass funciona antes de confiar en él en producción.
Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026
El modo de falla aquí no es un ajuste faltante — son dos funciones que se ven correctas y que se anulan silenciosamente entre sí.
El bypass de hardware existe por una sola razón: mantener el tráfico de negocio fluyendo a través de un WAF transparente en línea incluso si el equipo pierde energía o falla. En un WAF con cuatro puertos compatibles con bypass, es tentador tratar la agregación de enlaces como una decisión puramente lógica — agrupar los puertos que están uno junto al otro en un bond, unir los dos bonds, listo. Ese instinto es exactamente lo que rompe el bypass, porque los dos puertos físicos dentro de un mismo par de relé de bypass están fijos por hardware y no les importa cómo los haya agrupado lógicamente.
A continuación, el emparejamiento de interfaces del que realmente depende el bypass, el cableado que mantiene el cortocircuito físico y el puente lógico apuntando en la misma dirección, los ajustes de negociación LACP que deben coincidir antes de que la agregación siquiera se establezca, los problemas que explican la mayoría de estos casos, y respuestas de campo a las preguntas que surgen constantemente.
Dos puertos físicos forman un par de bypass, los haya puesto o no en el mismo bond — el relé no sabe ni le importa su agrupación lógica.
En los puertos compatibles con bypass de este WAF, s1p1↔s1p2 es un par de relé de hardware y s1p3↔s1p4 es el otro. Cuando el equipo pierde energía, el relé cortocircuita físicamente cada par para que el tráfico siga pasando por la caja sin el WAF en el camino. Que ese cortocircuito realmente ayude a su tráfico depende por completo de en qué bond terminó cada puerto.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
El cableado incorrecto (izquierda) no es un error poco común — es el más intuitivo, porque agrupar s1p1+s1p2 en un mismo bond se ve ordenado en un diagrama de cableado. También es exactamente lo que anula el bypass: el relé cortocircuita dos puertos que pertenecen al mismo bond, así que el tráfico conmutado vuelve sobre sí mismo en lugar de cruzar al otro bond. La solución es cruzar el cableado para que cada bond contenga un puerto de cada par de bypass.
Dos cosas distintas deben ser ciertas a la vez: el cableado físico debe cruzar los pares de bypass, y el LACP debe negociar de verdad — ninguna de las dos por sí sola basta.
Esta es la única decisión de cableado de la que depende todo el resto del despliegue — resuélvala antes de configurar cualquier otra cosa.
Bridge: br0
bond1 members: s1p1, s1p3 // one port from each bypass pair
bond2 members: s1p2, s1p4 // the other port from each bypass pair
bypass pairs (fixed in hardware): s1p1<->s1p2 , s1p3<->s1p4
// bypass short on s1p1<->s1p2 now crosses bond1 -> bond2, matching the bridge direction
El WAF solo habla LACP dinámico — confirme esto antes de dedicar tiempo a comparar algoritmos de balanceo de carga.
WAF supported aggregation modes:
LACP 802.3ad -- dynamic only, no static aggregation support
Load-balance Round-robin
Load-balance XOR
active-backup
Bridge build checklist:
[ ] Resolve LACPDU packets -- must be checked, or LACP frames are never read
[ ] Load-balancing algorithm: 2+3-layer or 3+4-layer -- match the peer's hash
// symptom: negotiation fails even after changing mode and algorithm repeatedly
// -> peer is very likely on STATIC aggregation, which WAF cannot negotiate against
Una vez que el cableado y los ajustes LACP están bien, estas son las formas concretas en que esto sigue fallando en campo.
SÍNTOMASe activa un evento de bypass de hardware — pérdida de energía o una prueba deliberada — pero el tráfico de negocio sigue sin fluir, aunque el estado de bypass muestre activo.
CAUSALos dos puertos físicos de un mismo par de relé de bypass (s1p1+s1p2, o s1p3+s1p4) se agregaron en el mismo bond lógico. Cuando el relé cortocircuita ese par, el tráfico conmutado vuelve al bond del que salió — nunca llega al otro bond, así que nunca cruza el puente.
SOLUCIÓNReconstruya los bonds para que cada uno contenga exactamente un puerto de cada par de bypass: bond1 = s1p1 + s1p3, bond2 = s1p2 + s1p4.
// wrong
bond1: s1p1, s1p2 // both members of the same bypass relay pair
bond2: s1p3, s1p4
// correct
bond1: s1p1, s1p3 // one port from each bypass pair
bond2: s1p2, s1p4
SÍNTOMAEl modo de agregación y el algoritmo de balanceo de carga se han cambiado repetidamente en el lado del WAF, y la negociación sigue fallando.
CAUSAEl switch par está configurado para un grupo de agregación estático/manual. La implementación 802.3ad del WAF solo habla LACP dinámico — no hay un modo de agregación estático al que recurrir, así que ningún cambio de algoritmo del lado del WAF resolverá esto.
SOLUCIÓNCambie el switch par a LACP dinámico (802.3ad) y confirme que el protocolo de negociación coincide antes de tocar el algoritmo.
SÍNTOMAAmbos extremos configurados explícitamente para 802.3ad, y la agregación sigue sin negociar — o negocia pero la distribución del tráfico se ve mal.
CAUSAEl algoritmo de hash / distribución difiere entre los dos extremos — por ejemplo el WAF configurado en 3+4 capas frente a un switch con hash en 2+3 capas, o el par que en realidad no ejecuta 802.3ad a pesar de las apariencias.
SOLUCIÓNSi se confirma que el par está en 802.3ad, pruebe alternar el WAF entre 2+3 capas y 3+4 capas para encontrar la coincidencia. Si el par no está explícitamente en 802.3ad, cambie el propio modo de agregación del WAF a Round-robin o XOR.
SÍNTOMAAmbos extremos parecen correctamente configurados para 802.3ad con el mismo algoritmo, y la agregación sigue sin formarse nunca.
CAUSAEl paso de creación del puente tiene una casilla separada para analizar paquetes LACPDU. Sin ella, el WAF nunca lee las tramas de control LACP del par — desde el punto de vista del WAF, no hay ninguna conversación LACP en curso, sin importar cuán correcto sea el resto de la configuración.
SOLUCIÓNEdite la configuración del puente y habilite analizar paquetes LACPDU, luego vuelva a comprobar el estado de la negociación.
SÍNTOMATiempo dedicado a construir un plan de emergencia de bypass para un despliegue que en realidad está en modo de monitoreo (fuera de la ruta).
CAUSAEn modo de monitoreo, el WAF no está en línea con el tráfico de negocio en absoluto — una falla del equipo no tiene efecto en la ruta de paso, y no hay ninguna decisión de relé de bypass de hardware que tomar porque no hay nada que evitar en la ruta del tráfico.
SOLUCIÓNConfirme primero el modo de despliegue — puente transparente en línea frente a monitoreo fuera de la ruta — antes de dedicar tiempo a un plan de cableado de bypass; el modo de monitoreo no necesita nada de lo anterior.
Extraídas de casos de campo — las que vale la pena tener respondidas de antemano.
El bypass de hardware es un relé físico integrado en pares de puertos específicos para que, en un despliegue transparente en línea, el tráfico siga fluyendo directamente a través de esos dos puertos incluso si el WAF pierde energía o falla — sin software involucrado, puramente eléctrico. Importa en qué bond lógico termina cada puerto, porque el relé solo cortocircuita los dos puertos físicos de su propio par; si la agregación de enlaces ya agrupó ambos puertos en el mismo bond, el cortocircuito enruta el tráfico de vuelta a ese bond en lugar de cruzarlo hacia el compañero del puente, y el tráfico de negocio sigue caído aunque el bypass se haya activado correctamente.
Verifique el etiquetado del panel de hardware y la documentación de puertos de la plataforma antes de cablear — los pares de bypass son fijos por grupo de puertos en el equipo (por ejemplo s1p1↔s1p2 y s1p3↔s1p4 en esta plataforma) y no cambian según la configuración. Confirmarlo antes de cablear es mucho más barato que recablear después de una prueba de bypass fallida.
Confirme que el switch par está en LACP dinámico (802.3ad), no en un grupo de agregación estático — el WAF no tiene respaldo estático. Luego verifique que Resolver paquetes LACPDU esté habilitado en el puente; sin ello, el WAF nunca lee las tramas de control del par. Solo después de confirmar ambos vale la pena comparar el algoritmo de balanceo de carga (2+3 capas vs 3+4 capas) entre los dos extremos.
No. El modo de monitoreo no coloca al WAF en la ruta del tráfico de negocio en absoluto, así que una falla del equipo no tiene efecto en el tráfico de paso y no hay ninguna decisión de relé de bypass de hardware que tomar. El cableado de bonding y bypass anterior solo importa para un despliegue de puente transparente en línea.
Cuatro opciones: LACP 802.3ad (negociación dinámica con el par, la opción habitual cuando el switch par lo admite), balanceo de carga Round-robin, balanceo de carga XOR (hash basado en políticas), y active-backup (un puerto activo, uno en espera). Si el switch par ejecuta explícitamente 802.3ad, alinéese con él y con el algoritmo de hash; si no, Round-robin o XOR evita una negociación que nunca se completará.
Esta nota se basa en el emparejamiento de puertos compatibles con bypass de un equipo WAF Huawei (s1p1↔s1p2, s1p3↔s1p4), sus modos de agregación admitidos, y los casos de campo detrás del conflicto entre bonding y bypass. Si los puertos compatibles con bypass de su plataforma están numerados o agrupados de forma diferente, los nombres exactos de interfaz cambian, pero la regla subyacente — agregar cruzando los pares de bypass, nunca dentro de uno solo — se traslada directamente. No cubre el comportamiento de bypass a nivel de software/aplicación, despliegues no transparentes (proxy inverso) donde el bypass de hardware no aplica de la misma manera, ni agregación con más de dos pares de puertos compatibles con bypass.
Envíenos el etiquetado de los pares de bypass de su panel de hardware y cómo están cableados actualmente los bonds, y le ayudaremos a comprobar si el cruce es correcto antes de probar el failover en producción.