Ir al contenido
Avanet

Configurar Application Traffic Shaping en Sophos Firewall

Application Traffic Shaping permite que Sophos Firewall priorice o limite aplicaciones individuales como Microsoft Teams, VoIP, OneDrive o servicios de copia de seguridad. El procedimiento completo basado en aplicaciones es el siguiente:

  1. En System services > Traffic shaping, crear una política con Policy association > Applications.
  2. En Applications > Application filter, configurar la detección de la aplicación deseada.
  3. En Applications > Traffic shaping default, asignar la política a la aplicación o categoría.
  4. En Rules and policies > Firewall rules, seleccionar el Application Filter y activar Apply application-based traffic shaping policy.

Una política con Policy association > Rules en el campo Shape traffic es una variante distinta: modela todo el tráfico que coincide con la regla de firewall, no solo la aplicación seleccionada en el Application Filter.

⚠️ Traffic Shaping no crea ancho de banda adicional. Distribuye un cuello de botella de forma más controlada. Si la conexión está saturada permanentemente, también deben revisarse la capacidad, las copias de seguridad, las sincronizaciones en la nube y otras fuentes de carga.

Traffic Shaping limita una velocidad de datos, no la cantidad total de datos transferidos. Para créditos de tiempo o datos consumibles se utilizan Surfing Quota y Network Traffic Quota.

Planificar los requisitos y el ancho de banda

Antes de configurar, se deben aclarar los siguientes puntos:

  • Application Control es necesario para el shaping basado en aplicaciones. Forma parte de Web Protection y también se incluye en el paquete Standard Protection. El estado se puede comprobar en System > Administration > Licensing. En cambio, una política Rules no necesita detección de aplicaciones.
  • El firewall detecta la aplicación afectada y el tráfico pasa por una regla de firewall conocida.
  • El registro está activado para esta regla.
  • Se sabe si el cuello de botella afecta a la subida, la descarga o ambas direcciones, y qué gateway WAN o ruta SD-WAN se utiliza.
  • Se ha definido el efecto deseado: Guarantee reserva un ancho de banda mínimo y permite tráfico hasta el límite; Limit solo establece un máximo.

Sophos muestra los valores de shaping en KBps, mientras que las pruebas de velocidad suelen utilizar kbps o Mbit/s. 1 KBps equivale a 8 kbps. Por tanto, 100 Mbit/s son aproximadamente 12.500 KBps, y 20 Mbit/s, unos 2.500 KBps.

Se deben usar mediciones estables, no la velocidad anunciada por el proveedor. Si una conexión nominal de 100/20 Mbit/s solo ofrece de forma fiable 80/15 Mbit/s, se debe planificar con unos 10.000/1.875 KBps. Los valores superiores al cuello de botella real no permiten controlarlo correctamente.

En conexiones asimétricas, se debe activar Limit upload/download separately. Teams, VoIP, VPN y las copias de seguridad en la nube suelen ser los primeros servicios afectados cuando se satura la subida. Los valores globales de System services > Traffic shaping settings solo se aplican al tráfico saliente que el firewall reenvía a la zona WAN. En cambio, las políticas individuales de Traffic Shaping pueden aplicarse al tráfico reenviado tanto entrante como saliente. Además, QoS no se aplica al tráfico generado por el sistema del firewall, como las actualizaciones de patrones o las sincronizaciones de licencias.

Configurar Traffic Shaping basado en aplicaciones

El siguiente ejemplo prioriza hasta cuatro reuniones de vídeo de Teams simultáneas en una pequeña sede con una conexión estable de aproximadamente 80/15 Mbit/s. En sus requisitos de ancho de banda para Teams, Microsoft recomienda aproximadamente 2.500 kbps de subida y 4.000 kbps de descarga por endpoint para una reunión de vídeo. Los valores del ejemplo reservan este requisito compartido, pero deben compararse con las mediciones propias y el número real de reuniones simultáneas.

Crear una política de Traffic Shaping

En System services > Traffic shaping, crear una nueva política, por ejemplo con estos valores:

  • Name: Teams Guarantee
  • Policy association: Applications
  • Rule type: Guarantee
  • Limit upload/download separately: Enable
  • Priority: 1 (prioridad máxima)
  • Upload Guarantee / Limit: 1.250 / 1.500 KBps
  • Download Guarantee / Limit: 2.000 / 5.000 KBps
  • Bandwidth usage type: Shared

1.250 KBps equivalen a 10 Mbit/s, y 2.000 KBps, a 16 Mbit/s. Con Shared, todas las aplicaciones o categorías a las que se asigna esta política comparten el mismo conjunto. Individual proporciona el valor por cada objeto asignado. No se deben repartir garantías elevadas entre demasiadas políticas, porque su suma debe ajustarse al ancho de banda realmente disponible.

Sophos Firewall - Crear una política de Traffic Shaping en System services
En System services > Traffic shaping se definen la asociación, el tipo de regla, la prioridad y el ancho de banda.

Las políticas de Traffic Shaping no se pueden editar después de crearlas. Si más adelante se necesitan otros valores, primero se documentan todas las asignaciones, se crea una política de sustitución con otro nombre y se migra inicialmente un ámbito limitado. Tras comprobarla, se migran las demás asignaciones; la política anterior solo se elimina cuando ya no queda ninguna referencia. Para revertir el cambio, se vuelve a asignar la política anterior o None.

Crear un Application Filter

En Applications > Application filter, crear un filtro que solo contenga el tráfico deseado:

  1. Asignar un nombre como Microsoft Teams.
  2. Añadir una regla de aplicación.
  3. Buscar microsoft teams en el Smart Filter.
  4. Seleccionar las aplicaciones de Teams correspondientes y guardarlas con Allow.
Sophos Firewall - Application Filter para Microsoft Teams
El Smart Filter agrupa las aplicaciones de Microsoft Teams detectadas en un Application Filter.

Microsoft 365 no debe tratarse por defecto como una única aplicación. Teams, Exchange, SharePoint y OneDrive generan tráfico distinto y al principio deben observarse por separado. Si el objetivo es la detección y el bloqueo, no el ancho de banda, se puede consultar Configurar y probar Application Control en Sophos Firewall.

Asignar la política a la aplicación

En Applications > Traffic shaping default, buscar Microsoft Teams o la categoría de aplicaciones adecuada, abrir la entrada y seleccionar Teams Guarantee.

Una política asignada a una aplicación individual tiene prioridad sobre una política asignada a su categoría. Si coinciden varios niveles de shaping al mismo tiempo, Sophos aplica este orden: aplicación, categoría de aplicación, categoría web, usuario, grupo y, por último, regla de firewall.

Activar la regla de firewall

En Rules and policies > Firewall rules, abrir la regla por la que pasa realmente el tráfico de Teams. En la sección Other security features:

  1. En Identify and control applications (App control), seleccionar el filtro Microsoft Teams.
  2. Activar Apply application-based traffic shaping policy.
  3. Guardar la regla y generar tráfico.
Sophos Firewall - Regla de firewall con Apply application-based traffic shaping policy activado
La opción activada aplica la política Applications asignada en Traffic shaping default.

La política Applications no se selecciona en el campo Shape traffic, sino que procede de Traffic shaping default. Si coinciden varios niveles de Traffic Shaping, el orden documentado es aplicación, categoría de aplicación, categoría web, usuario, grupo y, por último, regla de firewall. Por tanto, la política Rules de Shape traffic tiene la prioridad más baja. Solo se deben combinar varios niveles de forma deliberada y verificarlos con tráfico real.

El orden de las reglas sigue siendo decisivo: si el tráfico ya coincide con una regla más general situada arriba, no se aplican ni el filtro ni el shaping de la regla posterior.

Traffic Shaping por regla para una regla completa

Si todo el tráfico de una regla de firewall claramente delimitada debe recibir los mismos valores, una política Rules es más sencilla:

  1. En System services > Traffic shaping, crear una política con Policy association > Rules.
  2. En Rules and policies > Firewall rules, abrir la regla afectada.
  3. En Shape traffic, seleccionar la política Rules.
  4. No activar Apply application-based traffic shaping policy, salvo que se utilicen políticas Applications adicionales.
Sophos Firewall - Regla de firewall con Traffic Shaping por regla y la política Applications desactivada
Sin la política Applications activada, la selección de Shape traffic se aplica a todo el tráfico de esta regla de firewall.

Un Application Filter no limita automáticamente una política Rules a esa aplicación. Para ello, la propia regla de firewall debe limitarse por origen, destino y servicios, o se debe utilizar el procedimiento basado en aplicaciones. DSCP marking tampoco sustituye al shaping: DSCP marca los paquetes para los dispositivos posteriores, mientras que la política de shaping del firewall garantiza o limita el ancho de banda.

Comprobar el efecto y ajustar la política de forma segura

Después del cambio no basta con ejecutar una prueba de velocidad. Se debe comprobar si:

  • El tráfico coincide con la regla de firewall esperada.
  • Los registros de Application Control muestran la aplicación o el Application ID esperados.
  • Informes como Top Applications y los contadores de reglas confirman la asignación prevista.
  • La dirección afectada está realmente saturada durante la prueba.
  • El ancho de banda, la latencia, la pérdida de paquetes o la calidad de las llamadas cambian según lo previsto.
  • La prueba utiliza el mismo gateway WAN y la misma ruta SD-WAN que el tráfico de producción.
  • Los usuarios de servicios en tiempo real confirman en la práctica las mediciones técnicas.

Para una comparación fiable antes y después, se debe usar el mismo origen, destino, dirección y, si es posible, periodo. La guía Comprobar el rendimiento de Sophos Firewall con iPerf y Speedtest muestra métodos de medición adecuados. Si hay varias conexiones, también resulta útil Comprobar el enrutamiento SD-WAN de Sophos Firewall para Reply Packets y System Traffic.

Como la política no se puede editar, para reajustarla se crea una nueva versión con valores modificados de forma prudente. Primero se asigna a una aplicación, categoría o regla limitada, se observan los registros y los comentarios de los usuarios, y la política anterior solo se elimina tras una comprobación satisfactoria. Se deben documentar el propósito, la regla afectada, los valores, el responsable y la fecha de revisión.

Cuando Traffic Shaping no funciona como se espera

No se detecta la aplicación

Primero se debe comprobar que se haya seleccionado el Application Filter correcto en la regla de firewall por la que pasa realmente el tráfico. Para los servicios en la nube amplios o cifrados, la clasificación debe confirmarse en el registro de Application Control mediante el Application ID detectado.

El shaping no muestra diferencias

Si la conexión no está saturada durante la prueba, no hay ningún cuello de botella visible que controlar. Otras causas frecuentes son valores superiores al ancho de banda real, la dirección equivocada, una regla de firewall más general situada arriba o una ruta SD-WAN distinta.

Para el shaping basado en aplicaciones, también deben ser correctas las tres asignaciones: una política con Applications, la asignación en Traffic shaping default y la opción activada en la regla de firewall. La opción por sí sola no asigna ancho de banda.

El tráfico de aplicaciones se detiene de forma intermitente

SFOS 22.0 MR2 Build 546 corrige con NC-178197 un error que podía detener de forma intermitente el tráfico de aplicaciones al aplicar una política de ancho de banda basada en aplicaciones. Si este síntoma aparece en SFOS 22.0 GA o MR1, se debe comprobar la versión del firmware antes de rediseñar las políticas y actualizar a MR2 o a una versión posterior aprobada.

Microsoft 365 o la red de invitados sigue dando problemas

Microsoft 365 debe analizarse por separado para Teams, Exchange, SharePoint y OneDrive, en lugar de garantizar o limitar toda la categoría indiscriminadamente. En la red de invitados se debe comprobar que el tráfico coincida realmente con la regla prevista y que tanto la subida como la descarga estén limitadas cuando sea necesario.