Accueil / Notes techniques / Agrégation de liens WAF et bypass matériel

Agrégation de liens WAF et le piège du bypass matériel

Regroupez les deux ports physiques d'une même paire de bypass matériel dans le même bond, et le relais de bypass censé maintenir le trafic en cas de panne du WAF a l'air parfaitement configuré — et ne fonctionne toujours pas. Voici l'appariement d'interfaces dont dépend réellement le bypass matériel, les réglages LACP qui doivent correspondre avant même que l'agrégation ne négocie, et comment prouver que le bypass fonctionne avant de lui faire confiance en production.

Par Yuwen Zhang (Atlas), fondateur d'AtlasCommTech — 13 ans de déploiements de réseaux opérateurs et d'entreprise · Mis à jour en juillet 2026

Pourquoi le bypass peut être configuré et échouer quand même

Le mode de défaillance ici n'est pas un réglage manquant — ce sont deux fonctionnalités qui semblent correctes et qui s'annulent silencieusement l'une l'autre.

Le bypass matériel n'existe que pour une seule raison : maintenir le trafic métier à travers un WAF transparent en ligne même si l'appareil perd l'alimentation ou tombe en panne. Sur un WAF à quatre ports compatibles bypass, il est tentant de traiter l'agrégation de liens comme une décision purement logique — regrouper les ports adjacents dans un bond, ponter les deux bonds, terminé. C'est exactement ce réflexe qui casse le bypass, car les deux ports physiques d'une même paire de relais de bypass sont fixés matériellement et ne se soucient pas de votre regroupement logique.

Voici l'appariement d'interfaces dont dépend réellement le bypass, le câblage qui garde le court-circuit physique et le pont logique orientés dans le même sens, les réglages de négociation LACP qui doivent correspondre avant même que l'agrégation ne monte, les pièges qui expliquent la plupart de ces tickets, et des réponses tirées de cas de terrain aux questions qui reviennent sans cesse.

Lisez la carte des interfaces avant de câbler quoi que ce soit

Deux ports physiques forment une paire de bypass, que vous les ayez placés dans le même bond ou non — le relais ignore et se moque de votre regroupement logique.

Sur les ports compatibles bypass de ce WAF, s1p1↔s1p2 forme une paire de relais matériels et s1p3↔s1p4 l'autre. Quand l'appareil perd l'alimentation, le relais court-circuite physiquement chaque paire pour que le trafic continue de traverser le boîtier sans passer par le WAF. L'utilité réelle de ce court-circuit pour votre trafic dépend entièrement du bond dans lequel chaque port a fini.

✗ Wrong — bonded inside the same bypass pair bypass relay pairs are fixed in hardware: s1p1↔s1p2, s1p3↔s1p4 s1p1 s1p2 s1p3 s1p4 bond1 = s1p1 + s1p2 bond2 = s1p3 + s1p4 bridge bypass shorts 1↔2 -- traffic loops back inside bond1 ✗ bond2 never receives it -- business traffic stays down ✓ Correct — bonded across the bypass pairs same fixed hardware pairing: s1p1↔s1p2, s1p3↔s1p4 s1p1 s1p2 s1p3 s1p4 bond1 = s1p1 + s1p3 bond2 = s1p2 + s1p4 bridge bypass shorts 1↔2 -- 1 is in bond1, 2 is in bond2 ✓ short lines up with the bridge -- traffic keeps flowing

Les légendes du schéma restent en anglais pour la clarté technique.

Le mauvais câblage (à gauche) n'est pas une erreur rare — c'est même le plus intuitif, car regrouper s1p1+s1p2 dans un même bond paraît soigné sur un schéma de câblage. C'est aussi exactement ce qui défait le bypass : le relais court-circuite deux ports qui appartiennent tous deux au même bond, de sorte que le trafic basculé reboucle sur lui-même au lieu de traverser vers l'autre bond. La solution consiste à croiser le câblage pour que chaque bond contienne un port de chaque paire de bypass.

Faire coopérer réellement l'agrégation et le bypass

Deux choses distinctes doivent être vraies en même temps : le câblage physique doit croiser les paires de bypass, et le LACP doit réellement négocier — l'un sans l'autre ne suffit pas.

Câblez les bonds à travers les paires de bypass, pas à l'intérieur

C'est la seule décision de câblage dont dépend tout le reste du déploiement — réglez-la avant de configurer quoi que ce soit d'autre.

  1. Identifiez les paires de bypass à partir de l'étiquetage du panneau matériel avant de tirer le moindre câble — sur cette plateforme, ce sont s1p1↔s1p2 et s1p3↔s1p4.
  2. Construisez bond1 avec s1p1 et s1p3 — un port de chaque paire de bypass, pas deux ports de la même paire.
  3. Construisez bond2 avec s1p2 et s1p4 — les deux partenaires restants, à nouveau un de chaque paire.
  4. Pontez bond1 à bond2 pour former le chemin en ligne, de la même façon qu'un pont transparent classique à deux bonds.
  5. Confirmez physiquement le câblage croisé : tracez ou étiquetez chaque câble aux deux extrémités pour qu'un futur recâblage ne remette pas discrètement les deux membres d'une paire de bypass dans le même bond.
Bridge: br0
  bond1  members: s1p1, s1p3      // one port from each bypass pair
  bond2  members: s1p2, s1p4      // the other port from each bypass pair
  bypass pairs (fixed in hardware): s1p1<->s1p2 , s1p3<->s1p4
// bypass short on s1p1<->s1p2 now crosses bond1 -> bond2, matching the bridge direction

Faire réellement négocier le LACP

Le WAF ne parle que le LACP dynamique — confirmez-le avant de passer du temps à comparer les algorithmes d'équilibrage de charge.

  1. Confirmez que le commutateur pair exécute le LACP dynamique (802.3ad), et non un groupe d'agrégation statique/manuel — l'implémentation 802.3ad du WAF ne négocie absolument pas avec un pair statique.
  2. Lors de la création du pont, activez l'option d'analyse des paquets LACPDU — sans elle, le WAF ne traite jamais les trames de contrôle LACP du pair, et l'agrégation ne montera jamais, quoi que soit correct par ailleurs.
  3. Faites correspondre l'algorithme d'équilibrage de charge / de hachage aux deux extrémités. Si le pair exécute explicitement 802.3ad, essayez l'algorithme 2+3 couches ou 3+4 couches du WAF pour corriger une incompatibilité de hachage. Si le pair n'est pas explicitement en 802.3ad, basculez le mode d'agrégation du WAF vers Round-robin ou XOR au lieu de supposer que 802.3ad se repliera avec élégance.
  4. Revérifiez l'état de la négociation après chaque changement — protocole, analyse LACPDU et algorithme sont trois choses indépendantes à régler, pas un seul paramètre.
WAF supported aggregation modes:
  LACP 802.3ad          -- dynamic only, no static aggregation support
  Load-balance Round-robin
  Load-balance XOR
  active-backup

Bridge build checklist:
  [ ] Resolve LACPDU packets  -- must be checked, or LACP frames are never read
  [ ] Load-balancing algorithm: 2+3-layer or 3+4-layer -- match the peer's hash
// symptom: negotiation fails even after changing mode and algorithm repeatedly
//  -> peer is very likely on STATIC aggregation, which WAF cannot negotiate against

Cinq pièges qui reviennent sans cesse

Une fois le câblage et les réglages LACP corrects, voici les façons précises dont cela tourne encore mal sur le terrain.

1. Bonding à l'intérieur d'une paire de bypass au lieu de la croiser

SYMPTÔMEUn événement de bypass matériel se déclenche — perte d'alimentation ou test volontaire — mais le trafic métier ne circule toujours pas, même si le statut de bypass indique actif.

CAUSELes deux ports physiques d'une même paire de relais de bypass (s1p1+s1p2, ou s1p3+s1p4) ont été regroupés dans le même bond logique. Lorsque le relais court-circuite cette paire, le trafic basculé reboucle dans le bond d'où il vient — il n'atteint jamais l'autre bond, donc il ne traverse jamais le pont.

SOLUTIONReconstruisez les bonds pour que chacun contienne exactement un port de chaque paire de bypass : bond1 = s1p1 + s1p3, bond2 = s1p2 + s1p4.

// wrong
bond1: s1p1, s1p2   // both members of the same bypass relay pair
bond2: s1p3, s1p4

// correct
bond1: s1p1, s1p3   // one port from each bypass pair
bond2: s1p2, s1p4

2. Le WAF ne négocie que le LACP dynamique — l'agrégation statique ne monte jamais

SYMPTÔMELe mode d'agrégation et l'algorithme d'équilibrage de charge ont été changés à plusieurs reprises côté WAF, et la négociation échoue toujours.

CAUSELe commutateur pair est configuré pour un groupe d'agrégation statique/manuel. L'implémentation 802.3ad du WAF ne parle que le LACP dynamique — il n'y a pas de mode d'agrégation statique de repli, donc aucun changement d'algorithme côté WAF ne réglera jamais cela.

SOLUTIONFaites passer le commutateur pair au LACP dynamique (802.3ad) et confirmez que le protocole de négociation correspond avant de toucher à l'algorithme.

3. L'algorithme d'agrégation ne correspond pas à celui du pair

SYMPTÔMELes deux extrémités sont explicitement configurées en 802.3ad, et l'agrégation refuse toujours de négocier — ou négocie mais la répartition du trafic semble incorrecte.

CAUSEL'algorithme de hachage / répartition diffère entre les deux extrémités — par exemple le WAF réglé en 3+4 couches contre un commutateur hachant en 2+3 couches, ou le pair qui ne fait en réalité pas tourner 802.3ad malgré les apparences.

SOLUTIONSi le pair est confirmé en 802.3ad, essayez de basculer le WAF entre 2+3 couches et 3+4 couches pour trouver la correspondance. Si le pair n'est pas explicitement en 802.3ad, basculez plutôt le mode d'agrégation propre du WAF vers Round-robin ou XOR.

4. Oublier d'activer l'analyse LACPDU sur le pont

SYMPTÔMELes deux extrémités semblent correctement configurées en 802.3ad avec le même algorithme, et l'agrégation ne se forme toujours jamais.

CAUSEL'étape de création du pont comporte une case à cocher distincte pour analyser les paquets LACPDU. Sans elle, le WAF ne lit jamais les trames de contrôle LACP du pair — de son point de vue, aucune conversation LACP n'a lieu, quelle que soit la justesse du reste de la configuration.

SOLUTIONModifiez la configuration du pont et activez l'analyse des paquets LACPDU, puis revérifiez l'état de la négociation.

5. Confondre le bypass en mode surveillance et le bypass en ligne

SYMPTÔMETemps passé à construire un plan d'urgence de bypass pour un déploiement qui est en réalité en mode surveillance (hors chemin).

CAUSEEn mode surveillance, le WAF n'est absolument pas en ligne avec le trafic métier — une panne de l'appareil n'a aucun effet sur le chemin de passage, et il n'y a aucune décision de relais de bypass matériel à prendre puisqu'il n'y a rien à contourner dans le chemin du trafic.

SOLUTIONConfirmez d'abord le mode de déploiement — pont transparent en ligne vs surveillance hors chemin — avant de passer du temps sur un plan de câblage de bypass ; le mode surveillance n'a besoin de rien de ce qui précède.

Conceptions de solutions associées

Cinq questions qui reviennent constamment

Tirées de cas de terrain — celles qui méritent une réponse toute prête.

Contre quoi le bypass matériel protège-t-il réellement, et pourquoi l'appariement des ports compte-t-il autant ?

Le bypass matériel est un relais physique intégré à des paires de ports spécifiques afin que, dans un déploiement transparent en ligne, le trafic continue de traverser directement ces deux ports même si le WAF perd l'alimentation ou tombe en panne — aucun logiciel impliqué, purement électrique. Le bond logique dans lequel chaque port finit compte, car le relais ne court-circuite que les deux ports physiques de sa propre paire ; si l'agrégation de liens a déjà regroupé ces deux ports dans le même bond, le court-circuit renvoie le trafic dans ce bond au lieu de le faire traverser vers le partenaire du pont, et le trafic métier reste coupé même si le bypass s'est déclenché correctement.

Comment confirmer quels ports physiques forment une paire de bypass avant de tirer des câbles ?

Vérifiez l'étiquetage du panneau matériel et la documentation des ports de la plateforme avant le câblage — les paires de bypass sont fixes par groupe de ports sur l'appareil (par exemple s1p1↔s1p2 et s1p3↔s1p4 sur cette plateforme) et ne changent pas selon la configuration. Le confirmer avant le câblage coûte bien moins cher que de recâbler après un test de bypass raté.

Nous avons corrigé le bonding croisé, le LACP ne négocie toujours pas — que reste-t-il à vérifier ?

Confirmez que le commutateur pair est en LACP dynamique (802.3ad), et non un groupe d'agrégation statique — le WAF n'a pas de repli statique. Vérifiez ensuite que l'analyse des paquets LACPDU est activée sur le pont ; sans cela, le WAF ne lit jamais du tout les trames de contrôle du pair. Ce n'est qu'après avoir confirmé ces deux points qu'il vaut la peine de comparer l'algorithme d'équilibrage de charge (2+3 couches vs 3+4 couches) entre les deux extrémités.

Nous exploitons le WAF en mode surveillance / hors chemin, pas en ligne — est-ce que tout cela s'applique ?

Non. Le mode surveillance ne place pas du tout le WAF dans le chemin du trafic métier, donc une panne de l'appareil n'a aucun effet sur le trafic de passage et il n'y a aucune décision de relais de bypass matériel à prendre. Le câblage de bonding et de bypass ci-dessus ne compte que pour un déploiement en pont transparent en ligne.

Quels modes d'agrégation le WAF prend-il réellement en charge, et lequel choisir ?

Quatre options : LACP 802.3ad (négociation dynamique avec le pair, le choix habituel quand le commutateur pair le prend en charge), équilibrage de charge Round-robin, équilibrage de charge XOR (hachage basé sur une politique), et active-backup (un port actif, un en veille). Si le commutateur pair exécute explicitement 802.3ad, alignez-vous dessus et sur l'algorithme de hachage ; sinon, Round-robin ou XOR évite une négociation qui ne se terminera jamais.

Limites honnêtes de cette note

Limites honnêtes de cette note

Cette note s'appuie sur l'appariement des ports compatibles bypass d'un boîtier WAF Huawei (s1p1↔s1p2, s1p3↔s1p4), ses modes d'agrégation pris en charge, et les cas de terrain derrière le conflit bonding-versus-bypass. Si les ports compatibles bypass de votre plateforme sont numérotés ou groupés différemment, les noms d'interfaces exacts changent, mais la règle sous-jacente — bonder à travers les paires de bypass, jamais à l'intérieur d'une seule — s'applique directement. Elle ne couvre pas le comportement de bypass logiciel/applicatif, les déploiements non transparents (proxy inverse) où le bypass matériel ne s'applique pas de la même façon, ni l'agrégation avec plus de deux paires de ports compatibles bypass.

Vous n'êtes pas sûr des ports contenus dans chaque bond ?

Envoyez-nous l'étiquetage des paires de bypass de votre panneau matériel et la façon dont les bonds sont actuellement câblés, et nous vous aiderons à vérifier si le croisement est correct avant de tester le basculement en production.

WhatsApp avec un ingénieur →

Lectures connexes

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité