Configurer la QoS et Storm Control sur Sophos Switch
La QoS détermine quel trafic sort en premier des files d’un port congestionné. Bandwidth control fixe un plafond entrant ou sortant. Storm control élimine les trames broadcast, unknown multicast et unknown unicast au-delà d’un seuil. Ces fonctions se complètent sans être interchangeables.
Relevez d’abord trafic, marquages et interface d’administration (Sophos Fusion ou locale). Définissez QoS et files, puis déployez progressivement confiance, limites et Storm Control; n’ajoutez une politique qu’en cas de besoin. Contrôlez les valeurs enregistrées et testez sous charge maîtrisée.
⚠️ Des seuils trop bas éliminent du trafic légitime. Un uplink ou un port vers l’administration, un point d’accès, un PBX ou un serveur peut représenter plusieurs appareils. Documentez l’état initial, commencez par un port de test non critique et gardez un accès d’administration indépendant.
Procédure rapide :
- Ouvrez My Products > Switches > Switches > [Switch] > QoS.
- Dans General settings, réglez le statut, Scheduling method et Trust mode.
- Adaptez CoS mapping et DSCP mapping au plan de marquage.
- Dans Ports, configurez CoS mapping, puis Bandwidth control et Storm control sur le port de test.
- Si une classification plus fine est indispensable, ajoutez une politique sous Policies et liez-la aux ports ou VLAN prévus.
- Vérifiez synchronisation, Configuration source, marquages, débit et comportement sous charge.
Quelle fonction résout quel problème ?
| Objectif | Fonction | Limite importante |
|---|---|---|
| Favoriser voix ou vidéo en congestion | QoS avec mappage CoS/DSCP | Ne crée pas de bande passante |
| Limiter un port dans un sens | Bandwidth control | Limite de port, pas garantie de priorité |
| Contenir broadcast et multicast/unicast inconnus | Storm control | Un seuil bas élimine des trames légitimes |
| Classer par protocole, MAC, IP, VLAN ou service | Policies | Correspondance et liaison doivent viser le bon trafic |
La QoS n’est visible que lorsque plusieurs files rivalisent pour la même sortie. Une limite crée volontairement un goulot. Storm Control n’est pas une limite générale : il traite séparément trois classes de trames par port.
Prérequis et plan de changement
Le switch doit être enregistré, joignable et synchronisé avec Fusion.
- Licence : chaque switch géré dans Fusion nécessite un abonnement Sophos Switch Support and Services valide. Sans lui, la gestion locale reste disponible, mais pas les changements Fusion. Vérifiez licence et enregistrement; voir Enregistrer Sophos Switch dans Sophos Fusion.
- Droits et source d’autorité : le compte Fusion doit pouvoir modifier les réglages. Localement, Privilege type: Admin écrit et Privilege type: User lit seulement. Les changements locaux n’étant pas synchronisés automatiquement, choisissez une seule interface d’écriture.
Consignez switch, port, VLAN, voisin, vitesse et charges normale/de pointe dans les deux sens; applications prioritaires; marquages CoS/DSCP observés et files voulues; statut, ordonnanceur, confiance, huit poids et valeurs de port actuels; politiques et Configuration source; flux de test, mesures initiales, fenêtre et chemin de secours.
CoS occupe le champ IEEE 802.1p de 3 bits du tag VLAN (0–7), DSCP six bits de l’en-tête IP (0–63). Un paquet non tagué n’a pas de CoS 802.1p. Vérifiez tagging et PVID; voir Configurer les VLAN Sophos Switch en toute sécurité.
Not set n’est pas un interrupteur d’arrêt
Not set signifie que Fusion n’impose rien et que la configuration locale s’applique, notamment pour Status, Scheduling method, CoS, Trust state, limites et Storm Control. Pour imposer un état, choisissez une valeur explicite et vérifiez Configuration source. Notez la valeur locale avant de l’écraser.
Exemple de bout en bout
Ceci est un plan de test adaptable, pas une valeur Sophos par défaut. Le port 12 relie un routeur de site administré par l’IT, qui normalise DSCP : voix autorisée 46, autres flux 0. Le trafic sort par l’uplink 48. Les mesures entrantes donnent 72 Mbit/s normalement, 84 Mbit/s en pointe et 640 kbit/s de broadcast. Il faut protéger un chemin contractuel de 100 Mbit/s tout en préservant la voix.
Nommez localement Q1–Q8 les huit files. Mappez 46 vers Q7 (« Voice ») et 0 vers Q1 (« Best Effort »). Pour un premier test WRR, attribuez 24 à Q7 et 8 aux autres : rapport relatif 3:1, ni pourcentage ni garantie. Sur le port 12, réglez Ingress (kbps) à 92400 (84 000 + 10 %, divisible par 16) et Broadcast (kbps) à 800 (640 + 25 %). Conservez les autres valeurs initiales; ne recopiez jamais ces seuils sur l’uplink 48 sans mesures propres.
Configurer la QoS globale
Ouvrez QoS > General settings.
1. Choisir Status et Scheduling method
Choisissez Enabled pour la gestion centrale; Disabled désactive et Not set conserve la valeur locale.
- Strict priority: sert toujours la file la plus haute et peut affamer les autres.
- WRR: Weighted Round Robin partage selon les poids. Chacune des huit files reçoit un Queue weight de
0à128;128est maximal. Sophos ne précise pas si0désactive, minimise ou varie selon modèle/firmware. - Not set: conserve l’ordonnanceur local.
WRR est généralement le départ le plus contrôlable. Donnez un poids supérieur à 0 à toute file requise; n’utilisez 0 qu’après preuve sur le modèle/firmware. Testez chaque file en concurrence. Dans l’exemple, Q7=24, autres=8; les poids sont relatifs.
2. Définir Trust mode
- DSCP: marquage IP de couche 3.
- 802.1p: CoS du tag VLAN.
- 802.1p-DSCP: traduction entre marquages L2 et L3 selon le plan.
N’utilisez DSCP qu’avec une source fiable ou une normalisation vérifiée, 802.1p dans un réseau L2 tagué contrôlé, et la traduction dans un concept documenté.
⚠️ Sophos documente le Trust state par port uniquement pour CoS/802.1p entrant. Untrusted ne protège donc pas contre un DSCP posé par un terminal. Forcez/normalisez DSCP en amont, sinon ne déployez pas Trust mode: DSCP.
L’exemple est admis parce que l’IT gère le routeur et que les captures confirment 46 et 0. Enregistrez avec Update.
Mapper CoS et DSCP vers les files
Capturez le marquage réellement reçu, mappez-le, enregistrez et testez en concurrence. Le marquage seul n’accorde aucune priorité.
CoS mapping
| CoS | Trafic typique |
|---|---|
7 | Network control, priorité maximale |
6 | Signalisation voix/vidéo |
5 | Média voix |
4 | Média vidéo |
3 | Applications critiques |
2 | Données haute priorité |
1 | Données priorité moyenne |
0 | Best effort, priorité minimale |
Il s’agit d’usages typiques, pas de recommandations. Capturez les valeurs des téléphones, points d’accès ou applications, ne mappez que celles observées et cliquez Update. L’exemple DSCP laisse le CoS existant inchangé.
DSCP mapping
| DSCP | Trafic typique |
|---|---|
56–63 | Network control, priorité maximale |
48–55 | Signalisation voix/vidéo |
40–47 | Média voix |
32–39 | Média vidéo |
24–31 | Applications critiques |
16–23 | Données haute priorité |
8–15 | Données priorité moyenne |
0–7 | Best effort, priorité minimale |
Ne priorisez que les valeurs attribuées volontairement. Ici 46 va vers Q7 et 0 vers Q1. Cliquez Update et suivez-les jusqu’à l’uplink 48. Ne favorisez pas toute une plage sans contrôle.
Configurer les ports
Ouvrez QoS > Ports et commencez par un port de test. Mesurez séparément les uplinks, qui agrègent plusieurs appareils.
1. Régler CoS et Trust state
Dans CoS mapping, sélectionnez CoS 0–7, Trust state: Trusted pour accepter le CoS entrant, Trust state: Untrusted pour ne pas lui faire confiance, ou Not set pour la valeur locale. Vérifiez Configuration source. Ne faites confiance qu’aux infrastructures contrôlées et testées; utilisez Untrusted et le CoS du rôle sur un port utilisateur. Ceci ne concerne que CoS/802.1p.
2. Régler Bandwidth control
Egress (kbps) limite la sortie, Ingress (kbps) l’entrée. Valeurs : multiples de 16, de 16 à 10 000 000; 0 désactive le sens, Not set reprend le local. Basez le seuil sur les mesures, au-dessus des pointes admises mais sous la capacité protégée. Ici Ingress (kbps): 92400, egress inchangé. Cliquez Update, contrôlez la source, puis élargissez après succès.
3. Régler Storm control
Storm Control limite séparément Broadcast (kbps), unknown Multicast (kbps) et unknown Unicast entrant (en kbit/s). Les libellés abrégés ne désignent pas tout multicast/unicast. Valeurs : multiples de 16, de 16 à 10 000 000; 0 désactive la classe, Not set utilise le local.
Mesurez chaque classe, choisissez au-dessus des pointes légitimes, arrondissez à 16, changez un port edge et retestez résolution, DHCP, découverte et multicast requis. Ici seul Broadcast (kbps) passe à 800; multicast/unicast restent inchangés. Aucun petit seuil universel n’est sûr.
Ajouter une politique QoS uniquement si nécessaire
Sous QoS > Policies, les politiques par protocole ciblent ports ou VLAN. L’exemple n’en nécessite aucune : DSCP 46/0 vérifié suffit.
Sinon ouvrez Add policy et renseignez seulement le nécessaire : Class name, Ports binding, MAC address, IP address, VLAN et priorité, Service avec Ethertype et Service Type, Protocol ou Custom (numéro IANA IP), puis Action et valeur. Ethertype identifie la charge Ethernet; Service type utilise DSCP. Liez précisément et ne transposez pas une action d’un autre produit Sophos.
Cliquez Save, puis vérifiez Ports binding, Binding source, critères, Action et Configuration source. Ouvrez Class name puis Save pour modifier; Delete policy pour supprimer.
Valider l’effet
1. Contrôler la configuration
Vérifiez Status, Scheduling method, huit poids WRR, Trust mode, mappages, CoS, Trust state, limites et trois seuils par port, ainsi que Configuration source. Pour une politique, contrôlez liaison, critères, action et source. Rechargez après synchronisation.
2. Vérifier marquage et mappage de file
Capturez CoS VLAN/DSCP IP et comparez au mappage. Un marquage absent à la source ne peut être corrigé par celui-ci. Depuis un terminal non fiable, envoyez volontairement un DSCP élevé; capturez avant/après normalisation et testez en congestion. Si le contrôle échoue, ne déployez pas Trust mode: DSCP.
3. Tester la QoS sous charge contrôlée
Mesurez latence, jitter, pertes et débit sans concurrence, puis ajoutez une charge best effort sur la même sortie. Les captures de l’exemple doivent montrer 46 et 0 jusqu’à l’uplink 48 et Q7/Q1. Seule la congestion prouve que Q7=24 protège la voix et que les files à 8 restent servies.
4. Tester les limites et Storm Control
Chargez un seul sens à la fois. L’exemple doit afficher Ingress (kbps): 92400 et la bonne source; le débit utile ne doit pas dépasser la limite. Ne créez jamais de tempête incontrôlée en production. Utilisez un test isolé et borné : les pointes légitimes fonctionnent, une charge supérieure à 800 est limitée. Testez ARP, DHCP, DNS, découverte et multicast avant/après; consignez les compteurs si disponibles.
Exploitation et cycle de vie
Révisez après changement de firmware, topologie ou application et lors de la revue réseau. Consignez mappages, ordonnanceur, poids, confiance CoS/DSCP, mesures et réserves, propriétaire/critères/liaison/action/date de retrait des politiques, résultats normaux et en congestion, exceptions et Configuration source. Après upgrade/remplacement, relisez et répétez les tests concernés. Retirez proprement politiques et exceptions obsolètes.
Problèmes courants
Voix ou vidéo non priorisée malgré la QoS
Confirmez Enabled, capturez le marquage, vérifiez Trust mode, Trust state CoS ou contrôle DSCP, mappage, ordonnanceur et huit poids; assurez-vous que le test sature la même sortie.
Le trafic de faible priorité s’arrête complètement
Avec Strict priority, cherchez une file haute constamment occupée; supprimez la cause ou passez à WRR planifié. Avec WRR, contrôlez tous les poids, remplacez tout 0 non justifié et retestez chaque file.
Le débit est anormalement faible
Vérifiez inversion Ingress (kbps)/Egress (kbps), unités kbit/s, multiple de 16 et valeur locale derrière Not set. Restaurez la limite initiale et retestez. Pour une seule classe, examinez politique, mappage et ordonnanceur.
DHCP, ARP ou découverte échoue par intermittence après Storm Control
Le seuil de classe est probablement inférieur à une pointe légitime. Restaurez cette seule classe, retestez et mesurez; un uplink agrège plusieurs appareils. N’augmentez pas les trois classes ensemble.
Une politique ne correspond pas ou prend trop de trafic
Comparez Ports binding/Binding source à l’entrée/VLAN; vérifiez sens source/destination, ID/priorité VLAN, Ethertype, DSCP Service Type, protocole et numéro IANA Custom avec une capture; contrôlez l’action et resserrez un critère à la fois.
Sophos Fusion affiche des valeurs, mais le comportement diffère
Vérifiez synchronisation et switch cible, lisez Configuration source et comparez chaque Not set au local. Pour une politique, vérifiez aussi Binding source.
Retour arrière
Inversez les changements avec les valeurs consignées. Not set, 0 et Disabled ne sont pas synonymes.
- Supprimez la nouvelle politique avec Delete policy, ou restaurez critères, liaison et action puis Save.
- Sous Ports > Storm control, restaurez les seules classes modifiées;
0désactive, Not set délègue au local. - Sous Ports > Bandwidth control, restaurez Ingress (kbps) et Egress (kbps) modifiés.
- Restaurez CoS et Trust state du port.
- Restaurez mappages, Trust mode, Scheduling method et tous les poids.
- Restaurez Status : Disabled désactive centralement, Not set délègue localement.
- Cliquez Update (ou Save) et attendez la synchronisation.
- Répétez les tests initiaux d’administration, applications, voix/vidéo, DHCP, DNS et multicast requis.
Si une limite perturbe l’administration, cessez d’utiliser ce chemin instable. Employez l’accès indépendant et annulez d’abord la dernière valeur de port. Vérifiez enfin toutes les Configuration source, l’état cible, le fonctionnement normal et le test sous charge.