Ir al contenido
Avanet

Probar el rendimiento de Sophos Firewall con iPerf3

iPerf3 mide el rendimiento TCP o UDP entre dos endpoints definidos. Esto permite comprobar si una ruta entre VLAN, a través de una Sophos Firewall o por un túnel VPN es más lenta de lo esperado. Sin embargo, un único valor alto o bajo todavía no demuestra que exista un problema en el firewall.

Una prueba fiable requiere primero una referencia sin la ruta sospechosa. A continuación, se repite la misma medición a través del firewall. La dirección, la duración, el protocolo, los streams, la regla de firewall y los perfiles de seguridad deben quedar documentados; de lo contrario, se compararán resultados que técnicamente no son comparables.

⚠️ Planifique la prueba de carga: iPerf3 puede saturar por completo una conexión. Las pruebas en producción deben realizarse durante una ventana de mantenimiento o de forma deliberada por debajo del ancho de banda disponible. Nunca deje el servidor accesible desde Internet sin necesidad.

Qué mide iPerf3

iPerf3 consta de un servidor y un cliente. De forma predeterminada, el cliente envía los datos de prueba al servidor. Con -R se invierte la dirección. El valor medido solo se aplica a esos endpoints, esa ruta y esos parámetros concretos.

Los tres tipos de prueba principales responden a preguntas diferentes:

PruebaQué indica
TCP, un streamRendimiento de una conexión individual típica, incluidos el control de congestión y las retransmisiones
TCP, varios streamsCapacidad total utilizable cuando un único stream está limitado por la latencia o el rendimiento del endpoint
UDP con ancho de banda objetivoPérdida, Jitter y Bitrate alcanzado con una carga definida deliberadamente

iPerf3 no mide el rendimiento de las aplicaciones. SMB, RDP, VoIP o una aplicación web pueden funcionar lentamente a pesar de obtener buenos valores con iPerf. A la inversa, un único stream TCP puede permanecer por debajo de la capacidad disponible en una ruta con latencia elevada aunque el firewall y la WAN funcionen correctamente.

Para realizar una prueba de Internet directamente desde la perspectiva del dispositivo, el artículo Prueba de velocidad de Internet en Sophos Firewall mediante SSH es más adecuado. iPerf3 resulta más útil cuando se quieren analizar dos endpoints controlados y la ruta que los conecta.

Planificar la ruta de prueba y la referencia

Antes de ejecutar el primer comando, deben definirse el cliente, el servidor y la ruta que se quiere comprobar. Una serie de mediciones coherente consta de tres etapas:

  1. Referencia de los endpoints: pruebe el cliente y el servidor en la misma red local o a través de un switch rápido conocido. Si este valor ya es bajo, investigue primero el cliente, el servidor, la NIC, el firewall del host, el hipervisor o la WLAN.
  2. Ruta del firewall: pruebe los mismos endpoints a través de las VLAN o zonas previstas y la regla real de Sophos Firewall.
  3. Ruta WAN o VPN: solo entonces repita la prueba a través del proveedor, SD-WAN, Site-to-Site VPN o Remote Access.

Los endpoints conectados por cable son más adecuados que los clientes WLAN para evaluar un firewall. En ambos sistemas deben conocerse las funciones de ahorro de energía, el uso de CPU, las NIC virtuales y el tráfico paralelo. Siempre que sea posible, el servidor y el cliente deben utilizar la misma versión principal de iPerf3; iPerf2 e iPerf3 no son compatibles.

Preparar la regla de firewall

iPerf3 utiliza el puerto 5201 de forma predeterminada. Para una prueba TCP se necesita TCP 5201. En una prueba UDP, los datos de prueba circulan por UDP 5201, pero la conexión de control sigue siendo TCP. Por tanto, un grupo de servicios de Sophos para pruebas UDP debe incluir TCP y UDP 5201.

La regla temporal en Rules and policies > Firewall rules solo debe permitir la IP de origen concreta, la IP de destino concreta y el servicio iPerf. Active Log firewall traffic y anote la Rule ID. No cree una regla amplia con Any ni publique el servicio en Internet solo para poder iniciar la prueba más rápidamente.

Después de guardar, compruebe en Log viewer que se aplica exactamente esta regla. Si la asignación no está clara, consulte Cómo probar reglas de Sophos Firewall de forma selectiva.

Instalar iPerf3 y proteger el servidor

La documentación oficial del proyecto y los paquetes de código fuente están disponibles en ESnet iPerf3. ESnet identifica Ubuntu Linux, FreeBSD y macOS como plataformas oficialmente compatibles. En la práctica, los binarios para Windows suelen proceder de terceros; iPerf.fr ofrece una recopilación conocida.

Herramienta de prueba de velocidad iPerf3 en Windows
iPerf3 funciona como endpoint controlado para realizar mediciones TCP y UDP reproducibles.

En el sistema de destino, inicie el servidor de la siguiente manera:

iperf3 -s

Es más seguro vincular el proceso a la IP de prueba y finalizarlo automáticamente después de una conexión de cliente:

iperf3 -s -B 10.10.10.50 -1

-B vincula iPerf3 a la dirección especificada. -1 acepta como máximo una conexión de cliente y después finaliza el servidor. El comando debe ejecutarse de nuevo para cada prueba individual adicional. Si se utiliza otro puerto, debe especificarse el mismo en ambos extremos:

iperf3 -s -B 10.10.10.50 -p 5200 -1

Además, el firewall local del host en el servidor puede bloquear el puerto. Limite también esta regla a la fuente de prueba y al tiempo necesario.

Probar TCP en ambas direcciones

La primera prueba utiliza un único stream TCP y dura 30 segundos:

iperf3 -c 10.10.10.50 -t 30
Prueba de rendimiento TCP con iPerf3 entre el cliente y el servidor
Una prueba TCP con iPerf3 muestra el rendimiento y las retransmisiones de la ruta definida.

De forma predeterminada, el cliente envía datos al servidor. A continuación, se comprueba la dirección opuesta con los mismos endpoints:

iperf3 -c 10.10.10.50 -t 30 -R

Si ambas direcciones difieren considerablemente, es más probable que la causa sea un ancho de banda WAN asimétrico, el routing, SD-WAN, errores de interfaz, parámetros de VPN o un endpoint que un límite general de rendimiento.

Solo después de la prueba con un único stream se realiza, si es necesario, una comparación con cuatro streams paralelos:

iperf3 -c 10.10.10.50 -t 30 -P 4

Si -P 4 es mucho más rápido, un único flujo TCP puede estar limitado por la latencia, la ventana TCP o el rendimiento del endpoint. El resultado no equivale automáticamente a la velocidad que alcanzará una aplicación individual. --bidir carga ambas direcciones simultáneamente y resulta más apropiado para una prueba de estrés específica que para comparar claramente las dos direcciones.

Probar UDP de forma controlada

Una prueba UDP siempre necesita un ancho de banda objetivo realista. Sin -b, iPerf3 utiliza de forma predeterminada solo 1 Mbit/s; esto no permite evaluar una ruta de 100 Mbit/s o Gigabit.

Ejemplo con 100 Mbit/s:

iperf3 -c 10.10.10.50 -u -b 100M -t 30

No empiece inmediatamente con la velocidad teórica de la conexión. Pruebe primero, por ejemplo, entre el 60 y el 80 por ciento del ancho de banda útil esperado y aumente después el valor objetivo de forma gradual. En una VPN también debe tenerse en cuenta la sobrecarga del protocolo y del cifrado.

Para UDP, tres valores son decisivos:

  • Bitrate: velocidad de datos realmente alcanzada.
  • Jitter: variación del tiempo de tránsito entre paquetes.
  • Lost/Total Datagrams: pérdida de paquetes detectada por el receptor.

Un ancho de banda objetivo deliberadamente excesivo provoca por sí mismo pérdida de paquetes. Es una prueba de límites, pero no demuestra que el firewall sea defectuoso. La dirección opuesta también se comprueba por separado con -R en UDP.

Supervisar Sophos Firewall durante la prueba

Un resultado de iPerf solo resulta significativo cuando se correlaciona temporalmente con el firewall. Durante la prueba de 30 segundos deben observarse los siguientes puntos:

  • En Log viewer, compruebe que Firewall Rule ID, origen, destino, servicio y conexión permitida sean correctos.
  • En Control center, CPU, Memory, Bandwidth y Sessions muestran si el dispositivo alcanza algún límite durante la prueba.
  • En Diagnostics > System graphs, compruebe Bits, Drops, Errors y Collisions en los Interface graphs de las interfaces implicadas.
  • En Diagnostics > Packet capture, un filtro restringido al cliente, al servidor y al puerto 5201 puede mostrar si se descartan paquetes o si estos pasan por módulos inesperados.

Packet Capture muestra, entre otros datos, el número de regla de firewall y los números de las políticas Web, Application e IPS. Mantenga la captura breve, utilice filtros restrictivos y deténgala después de la prueba. El artículo Packet Capture en Sophos Firewall explica la evaluación con más detalle.

Aislar los perfiles de seguridad

Si la referencia de los endpoints es buena y solo la ruta del firewall es lenta, no desactive todo a la vez. Documente primero la regla que realmente se aplica y sus perfiles de seguridad. Después, durante una ventana de mantenimiento, cambie exactamente una variable y repita la misma prueba.

Una regla de diagnóstico sin inspecciones adicionales debe estar limitada estrictamente a la fuente de prueba, el destino de prueba y el servicio iPerf. Desactívela o elimínela inmediatamente después de la medición comparativa. Esto permite determinar si intervienen IPS, Application Control, Traffic Shaping u otra política sin dejar desprotegido el resto del tráfico.

Interpretar correctamente los resultados

En TCP son importantes el resumen de sender y receiver, así como las retransmisiones. Muchas retransmisiones indican pérdida o una ruta afectada, pero no implican automáticamente que la CPU del firewall sea insuficiente. Un buen valor de referencia local y un mal valor a través del firewall ayudan a acotar la búsqueda, pero todavía no identifican la causa.

Patrones habituales:

  • Lento incluso en la misma LAN: compruebe los endpoints, los controladores de la NIC, la plataforma virtual, el firewall del host o la WLAN.
  • Lento solo a través del firewall: investigue la regla, los perfiles de seguridad, Traffic Shaping, los errores de interfaz y la carga del sistema.
  • Lento solo a través de la VPN: compruebe la calidad de la WAN, la latencia, el perfil de cifrado, la ruta del túnel, así como MTU y MSS.
  • Lento solo en una dirección: compare la prueba inversa, los contadores de interfaz, el routing asimétrico y el upstream del proveedor.
  • Un único stream es lento, pero varios streams son rápidos: evalúe la latencia, la ventana TCP y el rendimiento del endpoint antes de atribuir el límite al firewall.
  • Solo un servidor público es lento: la carga, la distancia o el peering del servidor externo pueden limitar el resultado.

Los servidores públicos de iPerf solo son adecuados para realizar una comparación aproximada de Internet. Para diagnosticar el firewall, la VPN o una ubicación, resulta más fiable utilizar un servidor propio y controlado en el extremo opuesto.

Documentar la medición y revertir los cambios

Para que una comparación posterior de antes y después sea trazable, documente como mínimo la fecha, el cliente, el servidor, la dirección, el comando, la Rule ID, los perfiles de seguridad, la ruta VPN o WAN y los resultados de sender/receiver. Durante un análisis de errores, cambie siempre una sola variable entre dos ejecuciones.

Al finalizar:

  1. Detenga el servidor iPerf3.
  2. Elimine la regla del firewall del host.
  3. Desactive o elimine la regla temporal de Sophos Firewall y el servicio de prueba si ya no son necesarios.
  4. Restablezca los perfiles de seguridad modificados a su estado previsto.
  5. Compruebe una vez más en Log viewer y en los contadores de interfaz si existen Drops o errores.

Preguntas frecuentes

¿Mide iPerf3 la velocidad de Internet de Sophos Firewall?

iPerf3 mide el rendimiento entre dos endpoints. Para realizar una prueba WAN directamente en el dispositivo, es más adecuada la prueba de velocidad del firewall independiente. Para rutas entre VLAN, por VPN, entre ubicaciones o de cliente a servidor, iPerf3 proporciona una medición controlada más útil.

¿Necesita una prueba UDP los puertos TCP y UDP 5201?

Sí. Los datos de prueba UDP circulan mediante UDP, pero iPerf3 sigue utilizando una conexión de control TCP. Por tanto, tanto el firewall como el firewall local del host deben permitir correctamente ambos protocolos durante la prueba.

¿Por qué es tan lenta la prueba UDP sin -b?

Sin -b, el ancho de banda objetivo predeterminado para UDP es de 1 Mbit/s. Para obtener una medición significativa debe especificarse un ancho de banda objetivo realista y aumentarse de forma gradual.

¿Por qué se debe probar la dirección opuesta con -R?

Muchos problemas solo se producen en una dirección. -R hace que el servidor envíe al cliente sin intercambiar las funciones de los dispositivos. Esto permite detectar más rápidamente conexiones asimétricas y problemas de routing, VPN o interfaz.

¿Demuestra una prueba lenta de iPerf3 que existe un problema en el firewall?

No. El valor solo se aplica inicialmente a la ruta concreta y a los parámetros seleccionados. Solo la referencia, la Rule ID correcta, los valores del sistema y de las interfaces, así como las pruebas comparativas controladas, permiten acotar la búsqueda y considerar Sophos Firewall como posible causa.