Aller au contenu
Avanet

Effectuer un test de vitesse Internet sur Sophos Firewall via SSH

Un téléchargement lancé directement depuis Advanced Shell répond à une question clairement délimitée : quel débit descendant Sophos Firewall atteint-il lui-même sur son chemin WAN actuel ? Cela permet de distinguer une connexion Internet lente de problèmes dans le réseau client, le Wi-Fi, le VPN ou une politique de sécurité.

Ce test n’est pas un test end-to-end complet. Le trafic généré par le firewall ne suit pas le même chemin qu’un client placé derrière celui-ci. Pour une mesure contrôlée entre deux endpoints, iPerf derrière Sophos Firewall est plus adapté ; l’article sur les performances de Sophos Firewall explique les valeurs des fiches techniques et l’impact des fonctions de sécurité activées.

Avant le test de vitesse

Le test nécessite un accès SSH, un DNS fonctionnel et une plage horaire non critique. Un fichier de 100 MB est disponible pour un contrôle rapide ; sur les connexions rapides, le fichier de 1 GB fournit généralement une moyenne plus stable. Les deux téléchargements peuvent temporairement saturer la connexion et ne doivent pas être lancés pendant des sauvegardes, des pics VoIP, des tests de failover ou d’autres travaux de maintenance.

L’accès SSH est autorisé sous Administration > Device access au moyen de la Local service ACL ou, de manière plus ciblée, d’une Local service ACL exception rule. L’accès doit être limité à un réseau d’administration fiable, puis de nouveau restreint au minimum nécessaire après l’intervention. La connexion est décrite dans Se connecter à Sophos Firewall via SSH. Sophos Firewall ferme les sessions SSH inactives après 15 minutes.

⚠️ Ne pas lancer le test si le chemin WAN actif ou les conséquences opérationnelles ne sont pas clairs. En cas de charge CPU anormalement élevée, de perturbations ou de gateway incorrect, interrompre le téléchargement avec Ctrl+C. Le chemin de sortie /dev/null utilisé ci-dessous ne stocke aucun fichier de test sur le firewall.

Contrôler le chemin WAN avec plusieurs connexions

Le téléchargement est du trafic généré par le système. Une route SD-WAN destinée aux clients ne détermine donc pas automatiquement son chemin. Dans 4 Device Console, cette commande en lecture seule indique si des routes SD-WAN correspondantes peuvent également s’appliquer au trafic généré par le système :

show routing sd-wan-policy-route system-generate-traffic

Si l’option est activée, une route SD-WAN correspondante peut influencer le chemin du téléchargement. Si elle est désactivée, le firewall utilise ses décisions normales de routage et de WAN. La commande ne prouve pas quel gateway est réellement utilisé par chaque téléchargement. Il faut également contrôler les gateways actifs sous Network > WAN link manager, ainsi que l’état et les routes correspondantes sous Routing > SD-WAN routes.

Un ping avec interface ou sourceip ne fournit lui aussi qu’une indication pour ce test ICMP ; le téléchargement HTTPS qui suit peut malgré tout être routé différemment. Routage SD-WAN, Reply Packet et System Traffic explique ces relations. Aucune option de routage ne doit être modifiée spécialement pour le test de vitesse.

Effectuer le test de vitesse Internet via SSH

1. Contrôler le shell et l’outil de téléchargement

Après la connexion SSH en tant qu’admin, ouvrir 5 Device Management > 3 Advanced Shell dans le menu principal de la CLI. Sophos documente l’accès à ce shell, mais ne garantit pas curl comme interface SFOS. Vérifier d’abord, sans téléchargement, que l’outil est présent dans le firmware installé :

curl --version

Si la sortie indique une version et les protocoles pris en charge, poursuivre. Si le shell affiche curl: not found ou une erreur d’option, ne pas tenter d’installer des paquets ni de modifier le système de fichiers du firewall. Utiliser plutôt un test client ou la procédure iPerf liée et contacter Sophos Support si nécessaire.

La requête curl proprement dite contrôle le DNS et HTTPS. Avec --fail, une erreur HTTP produit un statut de sortie différent de zéro ; l’indicateur de progression ne constitue alors pas une mesure valide.

2. Mesurer le téléchargement sans stocker de fichier

Advanced Shell est un shell Linux donnant un accès approfondi au système. La commande suivante télécharge les données, mais les envoie vers /dev/null. L’écriture d’un gros fichier n’influence donc pas le résultat et aucun cleanup du stockage n’est nécessaire.

Pour un test rapide, télécharger le fichier de 100 MB :

curl --location --fail --output /dev/null \
  --write-out '\nHTTP %{http_code} | %{size_download} bytes | %{speed_download} bytes/s\n' \
  https://www.avanet.io/100MB.bin

Sur les connexions rapides, remplacer uniquement l’URL de la même commande par https://www.avanet.io/1GB.bin. --location suit les redirections, --fail traite les erreurs HTTP comme des échecs et --output /dev/null empêche la création d’un fichier local. Au moment de la publication, les endpoints renvoient 104857600 octets pour 100 MB et 1048576000 octets pour 1 GB.

Le fichier est fourni par Avanet et Cloudflare. La destination de test, l’état du cache, le peering, le routage et la charge CPU peuvent influencer le résultat. La valeur constitue donc une mesure comparative pratique et non une performance garantie du fournisseur ou du firewall.

3. Contrôler le statut et le volume transféré

N’évaluer qu’une exécution terminée sans erreur curl, avec HTTP 200 et une valeur size_download correspondant à celle indiquée ci-dessus. Une valeur inférieure indique une interruption ; HTTP 000 signale généralement un problème DNS, de connexion ou TLS. Tout autre code HTTP rend l’endpoint de test inutilisable à cet instant. Aucun fichier de test n’est créé. Pour terminer, quitter Advanced Shell avec exit et supprimer toute exception ACL SSH créée uniquement pour ce test.

Interpréter correctement le résultat

speed_download indique le débit descendant moyen en octets par seconde. Pour obtenir des Mbit/s, multiplier cette valeur par huit et la diviser par un million. L’indicateur de progression normal affiche aussi Average Speed ; la capture existante indique 107M.

Sortie curl d'un test de vitesse Internet sur Sophos Firewall
Pour l’interprétation, la valeur affichée sous Average Speed dans la sortie curl est déterminante.

Le M de cet affichage de progression est basé sur 1024 et correspond à des MiB/s. Les connexions Internet sont en revanche indiquées en Mbit/s décimaux. Pour l’exemple :

107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s

107M correspond donc à environ 898 Mbit/s, et non à 856 Mbit/s. En pratique, l’overhead, le comportement TCP, l’endpoint distant, le routage et la charge momentanée empêchent généralement une correspondance exacte avec le débit de l’abonnement.

Une seule mesure ne constitue pas un diagnostic fiable. Les mesures répétées doivent autant que possible utiliser la même destination, le même chemin WAN et des conditions comparables. Pour le support ou la documentation interne, le relevé suivant est pertinent :

  • Heure : par exemple 2026-06-21 10:15
  • Firewall et firmware : par exemple XGS 2100, SFOS 22.0 MR1
  • Fichier de test : 100MB.bin ou 1GB.bin
  • Débit mesuré : par exemple 107M, environ 898 Mbit/s
  • Lien WAN actif : par exemple WAN1 Fiber
  • Particularités : sauvegarde parallèle, failover, charge CPU élevée ou Packet Capture actif

Ce que signifie le résultat

Le téléchargement du firewall sert à délimiter la cause ; il ne constitue pas une preuve définitive. La combinaison avec un test client indique où poursuivre l’analyse :

  • Firewall rapide, client lent : contrôler le client, le Wi-Fi, le port du switch, le DNS, la règle de firewall, le NAT, IPS, Web Protection, Application Control et TLS Inspection. Log Viewer, Policy Test et Packet Capture ainsi qu’un Packet Capture ciblé peuvent aider si nécessaire.
  • Firewall et client lents : comparer l’état WAN, la Link Speed, le duplex, les erreurs et drops de l’interface, le gateway actif, une panne du fournisseur, la charge CPU et une deuxième destination de test.
  • Seules certaines applications sont lentes : comparer le DNS, Web Protection, Application Control, le proxy, TLS Inspection et l’endpoint distant.
  • Seul le VPN est lent : contrôler le protocole VPN, le routage ainsi que MTU et MSS.
  • Seul l’upload est lent : cette procédure curl mesure uniquement le download. Pour l’upload ou les deux directions, un test iPerf contrôlé est plus adapté.
  • Les valeurs fluctuent sur une période prolongée : répéter des mesures comparables et, si nécessaire, surveiller le trafic des interfaces avec sFlow Monitoring.

Si la cause reste incertaine, contrôler d’abord le flux client concerné et la règle effectivement appliquée. Pour une analyse approfondie, Dépannage de Sophos Firewall : services et logs indique quel fichier de log correspond à chaque service.

FAQ

Le test curl est-il un test de vitesse Sophos officiel ?

Non. Sophos documente SSH, Device Console et Advanced Shell, mais aucun test de vitesse Internet officiel avec curl. Le téléchargement constitue une méthode Avanet pratique pour délimiter la cause et doit être complété, si nécessaire, par des tests client, Packet Capture ou iPerf.