Configurar QoS y Storm Control en Sophos Switch
La QoS determina qué tráfico sale primero de las colas de un puerto congestionado. Bandwidth control fija un límite para tráfico entrante o saliente. Storm control descarta tramas broadcast, unknown multicast y unknown unicast que superen un umbral. Se complementan, pero no son intercambiables.
Registre primero tráfico, marcas y si Sophos Fusion o la interfaz local escribe la configuración. Defina QoS y colas, despliegue gradualmente confianza, límites y Storm Control, y añada una política solo si hace falta. Compruebe valores guardados y pruebe bajo carga controlada.
⚠️ Un límite demasiado bajo también descarta tráfico legítimo. Uplinks y puertos de gestión, puntos de acceso, centralitas o servidores pueden representar muchos dispositivos. Documente los valores iniciales, empiece por un puerto no crítico y conserve un acceso de gestión independiente.
Procedimiento breve:
- Abra My Products > Switches > Switches > [Switch] > QoS.
- En General settings, defina estado, Scheduling method y Trust mode.
- Adapte CoS mapping y DSCP mapping al diseño de marcado.
- En Ports, configure CoS mapping, después Bandwidth control y Storm control en el puerto de prueba.
- Solo si necesita mayor precisión, añada una política en Policies y vincúlela a los puertos o VLAN previstos.
- Compruebe sincronización, Configuration source, marcas, rendimiento y comportamiento bajo carga.
¿Qué función resuelve cada problema?
| Objetivo | Función | Límite importante |
|---|---|---|
| Favorecer voz o vídeo durante congestión | QoS con CoS/DSCP | No crea ancho de banda |
| Limitar un puerto en una dirección | Bandwidth control | Es un límite, no una garantía de prioridad |
| Contener broadcast y multicast/unicast desconocidos | Storm control | Umbrales bajos descartan tramas legítimas |
| Clasificar por protocolo, MAC, IP, VLAN o servicio | Policies | Coincidencia y vínculo deben seleccionar el tráfico correcto |
QoS solo es visible cuando varias colas compiten por la misma salida. Un límite crea deliberadamente un cuello de botella. Storm Control no es un limitador general: evalúa tres clases de trama por separado y por puerto.
Requisitos y plan de cambio
El switch debe estar registrado, accesible y sincronizado con Fusion.
- Licencia: cada switch gestionado en Fusion necesita una suscripción Sophos Switch Support and Services válida. Sin ella continúa la gestión local, pero Fusion no permite cambios. Revise licencia y registro; consulte Registrar Sophos Switch en Sophos Fusion.
- Permisos y autoridad: la cuenta Fusion debe poder cambiar ajustes. Localmente, Privilege type: Admin escribe y Privilege type: User solo lee. Los cambios locales no se sincronizan automáticamente; elija una única interfaz de escritura.
Anote switch, puerto, VLAN, par, velocidad y carga normal/pico en ambos sentidos; aplicaciones prioritarias; CoS/DSCP observados y cola prevista; estado, planificador, confianza, ocho pesos y valores de puerto actuales; políticas y Configuration source; flujo reproducible, línea base, ventana y vía de recuperación.
CoS usa el campo IEEE 802.1p de 3 bits de una etiqueta VLAN (0–7); DSCP usa seis bits de la cabecera IP (0–63). Un paquete sin etiqueta no tiene CoS 802.1p. Valide etiquetado y PVID; consulte Configurar VLAN de Sophos Switch de forma segura.
Not set no es un interruptor de apagado
Not set significa que Fusion no impone el valor y se aplica la configuración local, incluidos Status, Scheduling method, CoS, Trust state, límites y Storm Control. Para imponer un estado, seleccione un valor explícito y revise Configuration source. Anote el valor local antes de sobrescribirlo.
Ejemplo integral
Es un plan de prueba adaptable, no un valor predeterminado de Sophos. El puerto 12 conecta un router de sede gestionado por TI que normaliza DSCP: voz autorizada 46, resto 0. El flujo sale por el uplink 48. Se midieron 72 Mbit/s normalmente, 84 Mbit/s de pico entrante y 640 kbit/s de broadcast. Debe protegerse una ruta contratada de 100 Mbit/s manteniendo utilizable la voz.
Denomine Q1–Q8 a las ocho colas. Asigne 46 a Q7 («Voice») y 0 a Q1 («Best Effort»). Como primera prueba WRR, Q7=24 y las demás=8: relación relativa 3:1, no porcentaje ni garantía. En el puerto 12, Ingress (kbps)=92400 (84 000 + 10 %, múltiplo de 16) y Broadcast (kbps)=800 (640 + 25 %). Mantenga los valores iniciales de las demás clases; no los copie al uplink 48 sin mediciones propias.
Configurar QoS globalmente
Abra QoS > General settings.
1. Elegir Status y Scheduling method
Use Enabled para gestión central; Disabled desactiva y Not set conserva el valor local.
- Strict priority: atiende siempre la cola superior y puede privar a las inferiores.
- WRR: Weighted Round Robin distribuye según pesos. Cada una de las ocho colas recibe Queue weight de
0a128;128es máximo. Sophos no indica si0desactiva, minimiza o depende del modelo/firmware. - Not set: conserva el planificador local.
WRR suele ser el inicio más controlable. Asigne más de 0 a toda cola necesaria; use 0 solo tras probarlo en el modelo/firmware. Pruebe todas las colas con contención. En el ejemplo Q7=24 y las demás=8; son pesos relativos.
2. Definir Trust mode
- DSCP: marca IP de capa 3.
- 802.1p: CoS de la etiqueta VLAN.
- 802.1p-DSCP: traducción entre marcas L2 y L3 si forma parte del diseño.
Use DSCP solo con una fuente fiable o normalización verificada, 802.1p en una red L2 etiquetada y controlada, y la traducción en un plan integral documentado.
⚠️ Sophos documenta Trust state por puerto solo para CoS/802.1p entrante. Untrusted no protege frente a DSCP colocado por un terminal. Imponga o normalice DSCP aguas arriba; si no, no despliegue Trust mode: DSCP.
El ejemplo es válido porque TI gestiona el router y las capturas confirman 46 y 0. Guarde con Update.
Asignar CoS y DSCP a colas
Capture la marca que llega, asígnela, guarde y pruebe con contención. La marca por sí sola no concede prioridad.
CoS mapping
| CoS | Tráfico típico |
|---|---|
7 | Network control, máxima prioridad |
6 | Señalización de voz/vídeo |
5 | Medios de voz |
4 | Medios de vídeo |
3 | Aplicaciones críticas |
2 | Datos de prioridad alta |
1 | Datos de prioridad media |
0 | Best effort, prioridad mínima |
Son usos típicos, no recomendaciones. Capture teléfonos, puntos de acceso o aplicaciones, asigne solo valores observados y pulse Update. El ejemplo DSCP no cambia CoS.
DSCP mapping
| DSCP | Tráfico típico |
|---|---|
56–63 | Network control, máxima prioridad |
48–55 | Señalización de voz/vídeo |
40–47 | Medios de voz |
32–39 | Medios de vídeo |
24–31 | Aplicaciones críticas |
16–23 | Datos de prioridad alta |
8–15 | Datos de prioridad media |
0–7 | Best effort, prioridad mínima |
Priorice solo valores asignados deliberadamente. Aquí 46 va a Q7 y 0 a Q1. Pulse Update y sígalos hasta el uplink 48. No priorice un intervalo completo sin verificarlo.
Configurar puertos
Abra QoS > Ports y empiece por uno de prueba. Mida los uplinks por separado porque agregan dispositivos.
1. Configurar CoS y Trust state
En CoS mapping, elija CoS 0–7, Trust state: Trusted para aceptar CoS entrante, Trust state: Untrusted para no confiar o Not set para el valor local. Revise Configuration source. Confíe solo en infraestructura controlada y probada; en un puerto de usuario use Untrusted y el CoS del rol. Solo afecta a CoS/802.1p.
2. Configurar Bandwidth control
Egress (kbps) limita salida y Ingress (kbps) entrada. Deben ser múltiplos de 16, entre 16 y 10.000.000; 0 desactiva ese sentido y Not set usa el valor local. Derive el umbral de mediciones, sobre los picos permitidos y bajo la capacidad protegida. Aquí Ingress (kbps): 92400; egress queda igual. Pulse Update, revise la fuente y amplíe solo tras probar.
3. Configurar Storm control
Limita por separado el Broadcast (kbps), unknown Multicast (kbps) y unknown Unicast entrante (también kbit/s). Los rótulos abreviados no incluyen todo multicast/unicast. Valores: múltiplos de 16, de 16 a 10.000.000; 0 desactiva la clase y Not set usa el local.
Mida cada clase, elija sobre picos legítimos, redondee a 16, cambie un puerto edge y vuelva a probar resolución, DHCP, descubrimiento y multicast necesario. Aquí solo Broadcast (kbps)=800; los demás permanecen. No existe un umbral bajo universalmente seguro.
Añadir una política QoS solo cuando sea necesario
En QoS > Policies, las políticas por protocolo se aplican a puertos o VLAN. El ejemplo no necesita ninguna porque DSCP 46/0 verificado ya clasifica.
Si hace falta, abra Add policy y complete solo lo necesario: Class name, Ports binding, MAC address, IP address, VLAN y prioridad, Service con Ethertype y Service Type, Protocol o Custom con número IP IANA, y Action con valor. Ethertype identifica la carga Ethernet; Service type usa DSCP. Restrinja el vínculo y no copie acciones de otro producto Sophos.
Pulse Save y compruebe Ports binding, Binding source, criterios, Action y Configuration source. Abra Class name y Save para editar; seleccione Delete policy para borrar.
Validar el efecto
1. Comprobar la configuración
Verifique Status, Scheduling method, ocho pesos WRR, Trust mode, asignaciones, CoS, Trust state, límites, tres valores de tormenta y Configuration source. En políticas revise vínculo, criterio, acción y fuente. Tras sincronizar, recargue la vista.
2. Comprobar marcado y asignación de cola
Capture CoS VLAN/DSCP IP y compárelo con la asignación. Una marca ausente en origen no se corrige aquí. Envíe intencionadamente DSCP alto desde un equipo no fiable; capture antes/después de la normalización y pruebe con congestión. Si el control falla, no despliegue Trust mode: DSCP.
3. Probar QoS bajo carga controlada
Mida latencia, jitter, pérdida y rendimiento sin competencia; después añada carga best effort en la misma salida. En el ejemplo, las capturas deben mostrar 46 y 0 hasta el uplink 48 y Q7/Q1. Solo la congestión demuestra que Q7=24 protege voz y las colas con 8 siguen atendidas.
4. Probar límites y Storm Control
Cargue una dirección cada vez. Debe verse Ingress (kbps): 92400 con la fuente esperada; el rendimiento útil no debe superar el límite. Nunca genere una tormenta descontrolada en producción. Use una prueba aislada: los picos legítimos funcionan y la carga sobre 800 se limita. Pruebe ARP, DHCP, DNS, descubrimiento y multicast antes/después; registre contadores si existen.
Operación y ciclo de vida
Revise tras cambios de firmware, topología o aplicaciones y en la revisión de red. Documente asignaciones, planificador, pesos, confianza CoS/DSCP, medición y reserva de límites, propietario/criterios/vínculo/acción/retirada de políticas, resultados normales y con congestión, excepciones y Configuration source. Tras actualizar o sustituir, relea y repita pruebas afectadas. Retire políticas y excepciones obsoletas de forma controlada.
Problemas habituales
Voz o vídeo no se prioriza pese a QoS
Confirme Enabled, capture la marca, revise Trust mode, Trust state CoS o control DSCP, asignación, planificador y ocho pesos; confirme que la prueba congestiona la misma salida.
El tráfico de baja prioridad se detiene por completo
Con Strict priority, busque una cola superior siempre ocupada; elimine la causa o cambie a WRR planificado. Con WRR, revise todos los pesos, sustituya 0 no demostrado y pruebe cada cola.
El rendimiento es inesperadamente bajo
Revise si Ingress (kbps)/Egress (kbps) están invertidos, las unidades son kbit/s, el valor múltiplo de 16 y el local tras Not set. Restaure el límite inicial y pruebe. Para una sola clase, revise política, asignación y planificación.
DHCP, ARP o descubrimiento falla intermitentemente tras Storm Control
El umbral está bajo un pico legítimo. Restaure solo esa clase, pruebe y mida; los uplinks agregan dispositivos. No eleve las tres clases a la vez.
Una política no coincide o captura demasiado tráfico
Compare Ports binding/Binding source con entrada/VLAN; valide direcciones, ID/prioridad VLAN, Ethertype, DSCP Service Type, protocolo y número IANA Custom mediante captura; revise acción y restrinja un criterio cada vez.
Sophos Fusion muestra valores, pero el comportamiento difiere
Revise sincronización y switch objetivo, lea Configuration source y compare cada Not set con el local. En políticas revise Binding source.
Reversión
Deshaga en orden inverso con los valores registrados. Not set, 0 y Disabled no son sinónimos.
- Borre la nueva política con Delete policy, o restaure criterios, vínculo y acción y pulse Save.
- En Ports > Storm control, restaure solo las clases modificadas;
0desactiva, Not set delega localmente. - En Ports > Bandwidth control, restaure Ingress (kbps) y Egress (kbps) modificados.
- Restaure CoS y Trust state del puerto.
- Restaure asignaciones, Trust mode, Scheduling method y todos los pesos.
- Restaure Status: Disabled desactiva centralmente; Not set delega localmente.
- Pulse Update (o Save) y espere la sincronización.
- Repita pruebas originales de gestión, aplicaciones, voz/vídeo, DHCP, DNS y multicast requerido.
Si un límite rompe la gestión, no siga por esa ruta inestable. Use el acceso independiente y revierta primero el último valor del puerto. Finalmente verifique cada Configuration source, estado objetivo, operación normal y prueba controlada.