Regroupez les deux ports physiques d'une même paire de bypass matériel dans le même bond, et le relais de bypass censé maintenir le trafic en cas de panne du WAF a l'air parfaitement configuré — et ne fonctionne toujours pas. Voici l'appariement d'interfaces dont dépend réellement le bypass matériel, les réglages LACP qui doivent correspondre avant même que l'agrégation ne négocie, et comment prouver que le bypass fonctionne avant de lui faire confiance en production.
Par Yuwen Zhang (Atlas), fondateur d'AtlasCommTech — 13 ans de déploiements de réseaux opérateurs et d'entreprise · Mis à jour en juillet 2026
Le mode de défaillance ici n'est pas un réglage manquant — ce sont deux fonctionnalités qui semblent correctes et qui s'annulent silencieusement l'une l'autre.
Le bypass matériel n'existe que pour une seule raison : maintenir le trafic métier à travers un WAF transparent en ligne même si l'appareil perd l'alimentation ou tombe en panne. Sur un WAF à quatre ports compatibles bypass, il est tentant de traiter l'agrégation de liens comme une décision purement logique — regrouper les ports adjacents dans un bond, ponter les deux bonds, terminé. C'est exactement ce réflexe qui casse le bypass, car les deux ports physiques d'une même paire de relais de bypass sont fixés matériellement et ne se soucient pas de votre regroupement logique.
Voici l'appariement d'interfaces dont dépend réellement le bypass, le câblage qui garde le court-circuit physique et le pont logique orientés dans le même sens, les réglages de négociation LACP qui doivent correspondre avant même que l'agrégation ne monte, les pièges qui expliquent la plupart de ces tickets, et des réponses tirées de cas de terrain aux questions qui reviennent sans cesse.
Deux ports physiques forment une paire de bypass, que vous les ayez placés dans le même bond ou non — le relais ignore et se moque de votre regroupement logique.
Sur les ports compatibles bypass de ce WAF, s1p1↔s1p2 forme une paire de relais matériels et s1p3↔s1p4 l'autre. Quand l'appareil perd l'alimentation, le relais court-circuite physiquement chaque paire pour que le trafic continue de traverser le boîtier sans passer par le WAF. L'utilité réelle de ce court-circuit pour votre trafic dépend entièrement du bond dans lequel chaque port a fini.
Les légendes du schéma restent en anglais pour la clarté technique.
Le mauvais câblage (à gauche) n'est pas une erreur rare — c'est même le plus intuitif, car regrouper s1p1+s1p2 dans un même bond paraît soigné sur un schéma de câblage. C'est aussi exactement ce qui défait le bypass : le relais court-circuite deux ports qui appartiennent tous deux au même bond, de sorte que le trafic basculé reboucle sur lui-même au lieu de traverser vers l'autre bond. La solution consiste à croiser le câblage pour que chaque bond contienne un port de chaque paire de bypass.
Deux choses distinctes doivent être vraies en même temps : le câblage physique doit croiser les paires de bypass, et le LACP doit réellement négocier — l'un sans l'autre ne suffit pas.
C'est la seule décision de câblage dont dépend tout le reste du déploiement — réglez-la avant de configurer quoi que ce soit d'autre.
Bridge: br0
bond1 members: s1p1, s1p3 // one port from each bypass pair
bond2 members: s1p2, s1p4 // the other port from each bypass pair
bypass pairs (fixed in hardware): s1p1<->s1p2 , s1p3<->s1p4
// bypass short on s1p1<->s1p2 now crosses bond1 -> bond2, matching the bridge direction
Le WAF ne parle que le LACP dynamique — confirmez-le avant de passer du temps à comparer les algorithmes d'équilibrage de charge.
WAF supported aggregation modes:
LACP 802.3ad -- dynamic only, no static aggregation support
Load-balance Round-robin
Load-balance XOR
active-backup
Bridge build checklist:
[ ] Resolve LACPDU packets -- must be checked, or LACP frames are never read
[ ] Load-balancing algorithm: 2+3-layer or 3+4-layer -- match the peer's hash
// symptom: negotiation fails even after changing mode and algorithm repeatedly
// -> peer is very likely on STATIC aggregation, which WAF cannot negotiate against
Une fois le câblage et les réglages LACP corrects, voici les façons précises dont cela tourne encore mal sur le terrain.
SYMPTÔMEUn événement de bypass matériel se déclenche — perte d'alimentation ou test volontaire — mais le trafic métier ne circule toujours pas, même si le statut de bypass indique actif.
CAUSELes deux ports physiques d'une même paire de relais de bypass (s1p1+s1p2, ou s1p3+s1p4) ont été regroupés dans le même bond logique. Lorsque le relais court-circuite cette paire, le trafic basculé reboucle dans le bond d'où il vient — il n'atteint jamais l'autre bond, donc il ne traverse jamais le pont.
SOLUTIONReconstruisez les bonds pour que chacun contienne exactement un port de chaque paire de bypass : bond1 = s1p1 + s1p3, bond2 = s1p2 + s1p4.
// wrong
bond1: s1p1, s1p2 // both members of the same bypass relay pair
bond2: s1p3, s1p4
// correct
bond1: s1p1, s1p3 // one port from each bypass pair
bond2: s1p2, s1p4
SYMPTÔMELe mode d'agrégation et l'algorithme d'équilibrage de charge ont été changés à plusieurs reprises côté WAF, et la négociation échoue toujours.
CAUSELe commutateur pair est configuré pour un groupe d'agrégation statique/manuel. L'implémentation 802.3ad du WAF ne parle que le LACP dynamique — il n'y a pas de mode d'agrégation statique de repli, donc aucun changement d'algorithme côté WAF ne réglera jamais cela.
SOLUTIONFaites passer le commutateur pair au LACP dynamique (802.3ad) et confirmez que le protocole de négociation correspond avant de toucher à l'algorithme.
SYMPTÔMELes deux extrémités sont explicitement configurées en 802.3ad, et l'agrégation refuse toujours de négocier — ou négocie mais la répartition du trafic semble incorrecte.
CAUSEL'algorithme de hachage / répartition diffère entre les deux extrémités — par exemple le WAF réglé en 3+4 couches contre un commutateur hachant en 2+3 couches, ou le pair qui ne fait en réalité pas tourner 802.3ad malgré les apparences.
SOLUTIONSi le pair est confirmé en 802.3ad, essayez de basculer le WAF entre 2+3 couches et 3+4 couches pour trouver la correspondance. Si le pair n'est pas explicitement en 802.3ad, basculez plutôt le mode d'agrégation propre du WAF vers Round-robin ou XOR.
SYMPTÔMELes deux extrémités semblent correctement configurées en 802.3ad avec le même algorithme, et l'agrégation ne se forme toujours jamais.
CAUSEL'étape de création du pont comporte une case à cocher distincte pour analyser les paquets LACPDU. Sans elle, le WAF ne lit jamais les trames de contrôle LACP du pair — de son point de vue, aucune conversation LACP n'a lieu, quelle que soit la justesse du reste de la configuration.
SOLUTIONModifiez la configuration du pont et activez l'analyse des paquets LACPDU, puis revérifiez l'état de la négociation.
SYMPTÔMETemps passé à construire un plan d'urgence de bypass pour un déploiement qui est en réalité en mode surveillance (hors chemin).
CAUSEEn mode surveillance, le WAF n'est absolument pas en ligne avec le trafic métier — une panne de l'appareil n'a aucun effet sur le chemin de passage, et il n'y a aucune décision de relais de bypass matériel à prendre puisqu'il n'y a rien à contourner dans le chemin du trafic.
SOLUTIONConfirmez d'abord le mode de déploiement — pont transparent en ligne vs surveillance hors chemin — avant de passer du temps sur un plan de câblage de bypass ; le mode surveillance n'a besoin de rien de ce qui précède.
Tirées de cas de terrain — celles qui méritent une réponse toute prête.
Le bypass matériel est un relais physique intégré à des paires de ports spécifiques afin que, dans un déploiement transparent en ligne, le trafic continue de traverser directement ces deux ports même si le WAF perd l'alimentation ou tombe en panne — aucun logiciel impliqué, purement électrique. Le bond logique dans lequel chaque port finit compte, car le relais ne court-circuite que les deux ports physiques de sa propre paire ; si l'agrégation de liens a déjà regroupé ces deux ports dans le même bond, le court-circuit renvoie le trafic dans ce bond au lieu de le faire traverser vers le partenaire du pont, et le trafic métier reste coupé même si le bypass s'est déclenché correctement.
Vérifiez l'étiquetage du panneau matériel et la documentation des ports de la plateforme avant le câblage — les paires de bypass sont fixes par groupe de ports sur l'appareil (par exemple s1p1↔s1p2 et s1p3↔s1p4 sur cette plateforme) et ne changent pas selon la configuration. Le confirmer avant le câblage coûte bien moins cher que de recâbler après un test de bypass raté.
Confirmez que le commutateur pair est en LACP dynamique (802.3ad), et non un groupe d'agrégation statique — le WAF n'a pas de repli statique. Vérifiez ensuite que l'analyse des paquets LACPDU est activée sur le pont ; sans cela, le WAF ne lit jamais du tout les trames de contrôle du pair. Ce n'est qu'après avoir confirmé ces deux points qu'il vaut la peine de comparer l'algorithme d'équilibrage de charge (2+3 couches vs 3+4 couches) entre les deux extrémités.
Non. Le mode surveillance ne place pas du tout le WAF dans le chemin du trafic métier, donc une panne de l'appareil n'a aucun effet sur le trafic de passage et il n'y a aucune décision de relais de bypass matériel à prendre. Le câblage de bonding et de bypass ci-dessus ne compte que pour un déploiement en pont transparent en ligne.
Quatre options : LACP 802.3ad (négociation dynamique avec le pair, le choix habituel quand le commutateur pair le prend en charge), équilibrage de charge Round-robin, équilibrage de charge XOR (hachage basé sur une politique), et active-backup (un port actif, un en veille). Si le commutateur pair exécute explicitement 802.3ad, alignez-vous dessus et sur l'algorithme de hachage ; sinon, Round-robin ou XOR évite une négociation qui ne se terminera jamais.
Cette note s'appuie sur l'appariement des ports compatibles bypass d'un boîtier WAF Huawei (s1p1↔s1p2, s1p3↔s1p4), ses modes d'agrégation pris en charge, et les cas de terrain derrière le conflit bonding-versus-bypass. Si les ports compatibles bypass de votre plateforme sont numérotés ou groupés différemment, les noms d'interfaces exacts changent, mais la règle sous-jacente — bonder à travers les paires de bypass, jamais à l'intérieur d'une seule — s'applique directement. Elle ne couvre pas le comportement de bypass logiciel/applicatif, les déploiements non transparents (proxy inverse) où le bypass matériel ne s'applique pas de la même façon, ni l'agrégation avec plus de deux paires de ports compatibles bypass.
Envoyez-nous l'étiquetage des paires de bypass de votre panneau matériel et la façon dont les bonds sont actuellement câblés, et nous vous aiderons à vérifier si le croisement est correct avant de tester le basculement en production.