Probar el rendimiento de Sophos Firewall con iPerf3
iPerf3 mide el rendimiento TCP o UDP entre dos endpoints definidos. Esto permite comprobar si una ruta entre VLAN, a través de una Sophos Firewall o por un túnel VPN es más lenta de lo esperado. Sin embargo, un único valor alto o bajo todavía no demuestra que exista un problema en el firewall.
Una prueba fiable requiere primero una referencia sin la ruta sospechosa. A continuación, se repite la misma medición a través del firewall. La dirección, la duración, el protocolo, los streams, la regla de firewall y los perfiles de seguridad deben quedar documentados; de lo contrario, se compararán resultados que técnicamente no son comparables.
⚠️ Planifique la prueba de carga: iPerf3 puede saturar por completo una conexión. Las pruebas en producción deben realizarse durante una ventana de mantenimiento o de forma deliberada por debajo del ancho de banda disponible. Nunca deje el servidor accesible desde Internet sin necesidad.
Qué mide iPerf3
iPerf3 consta de un servidor y un cliente. De forma predeterminada, el cliente envía los datos de prueba al servidor. Con -R se invierte la dirección. El valor medido solo se aplica a esos endpoints, esa ruta y esos parámetros concretos.
Los tres tipos de prueba principales responden a preguntas diferentes:
| Prueba | Qué indica |
|---|---|
| TCP, un stream | Rendimiento de una conexión individual típica, incluidos el control de congestión y las retransmisiones |
| TCP, varios streams | Capacidad total utilizable cuando un único stream está limitado por la latencia o el rendimiento del endpoint |
| UDP con ancho de banda objetivo | Pérdida, Jitter y Bitrate alcanzado con una carga definida deliberadamente |
iPerf3 no mide el rendimiento de las aplicaciones. SMB, RDP, VoIP o una aplicación web pueden funcionar lentamente a pesar de obtener buenos valores con iPerf. A la inversa, un único stream TCP puede permanecer por debajo de la capacidad disponible en una ruta con latencia elevada aunque el firewall y la WAN funcionen correctamente.
Para realizar una prueba de Internet directamente desde la perspectiva del dispositivo, el artículo Prueba de velocidad de Internet en Sophos Firewall mediante SSH es más adecuado. iPerf3 resulta más útil cuando se quieren analizar dos endpoints controlados y la ruta que los conecta.
Planificar la ruta de prueba y la referencia
Antes de ejecutar el primer comando, deben definirse el cliente, el servidor y la ruta que se quiere comprobar. Una serie de mediciones coherente consta de tres etapas:
- Referencia de los endpoints: pruebe el cliente y el servidor en la misma red local o a través de un switch rápido conocido. Si este valor ya es bajo, investigue primero el cliente, el servidor, la NIC, el firewall del host, el hipervisor o la WLAN.
- Ruta del firewall: pruebe los mismos endpoints a través de las VLAN o zonas previstas y la regla real de Sophos Firewall.
- Ruta WAN o VPN: solo entonces repita la prueba a través del proveedor, SD-WAN, Site-to-Site VPN o Remote Access.
Los endpoints conectados por cable son más adecuados que los clientes WLAN para evaluar un firewall. En ambos sistemas deben conocerse las funciones de ahorro de energía, el uso de CPU, las NIC virtuales y el tráfico paralelo. Siempre que sea posible, el servidor y el cliente deben utilizar la misma versión principal de iPerf3; iPerf2 e iPerf3 no son compatibles.
Preparar la regla de firewall
iPerf3 utiliza el puerto 5201 de forma predeterminada. Para una prueba TCP se necesita TCP 5201. En una prueba UDP, los datos de prueba circulan por UDP 5201, pero la conexión de control sigue siendo TCP. Por tanto, un grupo de servicios de Sophos para pruebas UDP debe incluir TCP y UDP 5201.
La regla temporal en Rules and policies > Firewall rules solo debe permitir la IP de origen concreta, la IP de destino concreta y el servicio iPerf. Active Log firewall traffic y anote la Rule ID. No cree una regla amplia con Any ni publique el servicio en Internet solo para poder iniciar la prueba más rápidamente.
Después de guardar, compruebe en Log viewer que se aplica exactamente esta regla. Si la asignación no está clara, consulte Cómo probar reglas de Sophos Firewall de forma selectiva.
Instalar iPerf3 y proteger el servidor
La documentación oficial del proyecto y los paquetes de código fuente están disponibles en ESnet iPerf3. ESnet identifica Ubuntu Linux, FreeBSD y macOS como plataformas oficialmente compatibles. En la práctica, los binarios para Windows suelen proceder de terceros; iPerf.fr ofrece una recopilación conocida.

En el sistema de destino, inicie el servidor de la siguiente manera:
iperf3 -s
Es más seguro vincular el proceso a la IP de prueba y finalizarlo automáticamente después de una conexión de cliente:
iperf3 -s -B 10.10.10.50 -1
-B vincula iPerf3 a la dirección especificada. -1 acepta como máximo una conexión de cliente y después finaliza el servidor. El comando debe ejecutarse de nuevo para cada prueba individual adicional. Si se utiliza otro puerto, debe especificarse el mismo en ambos extremos:
iperf3 -s -B 10.10.10.50 -p 5200 -1
Además, el firewall local del host en el servidor puede bloquear el puerto. Limite también esta regla a la fuente de prueba y al tiempo necesario.
Probar TCP en ambas direcciones
La primera prueba utiliza un único stream TCP y dura 30 segundos:
iperf3 -c 10.10.10.50 -t 30

De forma predeterminada, el cliente envía datos al servidor. A continuación, se comprueba la dirección opuesta con los mismos endpoints:
iperf3 -c 10.10.10.50 -t 30 -R
Si ambas direcciones difieren considerablemente, es más probable que la causa sea un ancho de banda WAN asimétrico, el routing, SD-WAN, errores de interfaz, parámetros de VPN o un endpoint que un límite general de rendimiento.
Solo después de la prueba con un único stream se realiza, si es necesario, una comparación con cuatro streams paralelos:
iperf3 -c 10.10.10.50 -t 30 -P 4
Si -P 4 es mucho más rápido, un único flujo TCP puede estar limitado por la latencia, la ventana TCP o el rendimiento del endpoint. El resultado no equivale automáticamente a la velocidad que alcanzará una aplicación individual. --bidir carga ambas direcciones simultáneamente y resulta más apropiado para una prueba de estrés específica que para comparar claramente las dos direcciones.
Probar UDP de forma controlada
Una prueba UDP siempre necesita un ancho de banda objetivo realista. Sin -b, iPerf3 utiliza de forma predeterminada solo 1 Mbit/s; esto no permite evaluar una ruta de 100 Mbit/s o Gigabit.
Ejemplo con 100 Mbit/s:
iperf3 -c 10.10.10.50 -u -b 100M -t 30
No empiece inmediatamente con la velocidad teórica de la conexión. Pruebe primero, por ejemplo, entre el 60 y el 80 por ciento del ancho de banda útil esperado y aumente después el valor objetivo de forma gradual. En una VPN también debe tenerse en cuenta la sobrecarga del protocolo y del cifrado.
Para UDP, tres valores son decisivos:
- Bitrate: velocidad de datos realmente alcanzada.
- Jitter: variación del tiempo de tránsito entre paquetes.
- Lost/Total Datagrams: pérdida de paquetes detectada por el receptor.
Un ancho de banda objetivo deliberadamente excesivo provoca por sí mismo pérdida de paquetes. Es una prueba de límites, pero no demuestra que el firewall sea defectuoso. La dirección opuesta también se comprueba por separado con -R en UDP.
Supervisar Sophos Firewall durante la prueba
Un resultado de iPerf solo resulta significativo cuando se correlaciona temporalmente con el firewall. Durante la prueba de 30 segundos deben observarse los siguientes puntos:
- En Log viewer, compruebe que Firewall Rule ID, origen, destino, servicio y conexión permitida sean correctos.
- En Control center, CPU, Memory, Bandwidth y Sessions muestran si el dispositivo alcanza algún límite durante la prueba.
- En Diagnostics > System graphs, compruebe Bits, Drops, Errors y Collisions en los Interface graphs de las interfaces implicadas.
- En Diagnostics > Packet capture, un filtro restringido al cliente, al servidor y al puerto 5201 puede mostrar si se descartan paquetes o si estos pasan por módulos inesperados.
Packet Capture muestra, entre otros datos, el número de regla de firewall y los números de las políticas Web, Application e IPS. Mantenga la captura breve, utilice filtros restrictivos y deténgala después de la prueba. El artículo Packet Capture en Sophos Firewall explica la evaluación con más detalle.
Aislar los perfiles de seguridad
Si la referencia de los endpoints es buena y solo la ruta del firewall es lenta, no desactive todo a la vez. Documente primero la regla que realmente se aplica y sus perfiles de seguridad. Después, durante una ventana de mantenimiento, cambie exactamente una variable y repita la misma prueba.
Una regla de diagnóstico sin inspecciones adicionales debe estar limitada estrictamente a la fuente de prueba, el destino de prueba y el servicio iPerf. Desactívela o elimínela inmediatamente después de la medición comparativa. Esto permite determinar si intervienen IPS, Application Control, Traffic Shaping u otra política sin dejar desprotegido el resto del tráfico.
Interpretar correctamente los resultados
En TCP son importantes el resumen de sender y receiver, así como las retransmisiones. Muchas retransmisiones indican pérdida o una ruta afectada, pero no implican automáticamente que la CPU del firewall sea insuficiente. Un buen valor de referencia local y un mal valor a través del firewall ayudan a acotar la búsqueda, pero todavía no identifican la causa.
Patrones habituales:
- Lento incluso en la misma LAN: compruebe los endpoints, los controladores de la NIC, la plataforma virtual, el firewall del host o la WLAN.
- Lento solo a través del firewall: investigue la regla, los perfiles de seguridad, Traffic Shaping, los errores de interfaz y la carga del sistema.
- Lento solo a través de la VPN: compruebe la calidad de la WAN, la latencia, el perfil de cifrado, la ruta del túnel, así como MTU y MSS.
- Lento solo en una dirección: compare la prueba inversa, los contadores de interfaz, el routing asimétrico y el upstream del proveedor.
- Un único stream es lento, pero varios streams son rápidos: evalúe la latencia, la ventana TCP y el rendimiento del endpoint antes de atribuir el límite al firewall.
- Solo un servidor público es lento: la carga, la distancia o el peering del servidor externo pueden limitar el resultado.
Los servidores públicos de iPerf solo son adecuados para realizar una comparación aproximada de Internet. Para diagnosticar el firewall, la VPN o una ubicación, resulta más fiable utilizar un servidor propio y controlado en el extremo opuesto.
Documentar la medición y revertir los cambios
Para que una comparación posterior de antes y después sea trazable, documente como mínimo la fecha, el cliente, el servidor, la dirección, el comando, la Rule ID, los perfiles de seguridad, la ruta VPN o WAN y los resultados de sender/receiver. Durante un análisis de errores, cambie siempre una sola variable entre dos ejecuciones.
Al finalizar:
- Detenga el servidor iPerf3.
- Elimine la regla del firewall del host.
- Desactive o elimine la regla temporal de Sophos Firewall y el servicio de prueba si ya no son necesarios.
- Restablezca los perfiles de seguridad modificados a su estado previsto.
- Compruebe una vez más en Log viewer y en los contadores de interfaz si existen Drops o errores.
Preguntas frecuentes
¿Mide iPerf3 la velocidad de Internet de Sophos Firewall?
¿Necesita una prueba UDP los puertos TCP y UDP 5201?
¿Por qué es tan lenta la prueba UDP sin -b?
-b, el ancho de banda objetivo predeterminado para UDP es de 1 Mbit/s. Para obtener una medición significativa debe especificarse un ancho de banda objetivo realista y aumentarse de forma gradual.¿Por qué se debe probar la dirección opuesta con -R?
-R hace que el servidor envíe al cliente sin intercambiar las funciones de los dispositivos. Esto permite detectar más rápidamente conexiones asimétricas y problemas de routing, VPN o interfaz.