Vai al contenuto
Avanet

Configurare l'Application Traffic Shaping su Sophos Firewall

Con l’Application Traffic Shaping, Sophos Firewall assegna priorità o limiti a singole applicazioni come Microsoft Teams, VoIP, OneDrive o servizi di backup. Il flusso completo basato sulle applicazioni è il seguente:

  1. In System services > Traffic shaping, creare una policy con Policy association > Applications.
  2. In Applications > Application filter, configurare il riconoscimento dell’applicazione desiderata.
  3. In Applications > Traffic shaping default, assegnare la policy all’applicazione o alla categoria.
  4. In Rules and policies > Firewall rules, selezionare l’Application Filter e attivare Apply application-based traffic shaping policy.

Una policy con Policy association > Rules selezionata nel campo Shape traffic è una variante diversa: modella tutto il traffico corrispondente alla regola firewall, non soltanto l’applicazione selezionata nell’Application Filter.

⚠️ Il Traffic Shaping non crea larghezza di banda aggiuntiva. Distribuisce in modo più controllato una risorsa limitata. Se la linea è costantemente satura, occorre comunque verificare capacità, backup, sincronizzazioni cloud e altre possibili cause.

Il Traffic Shaping limita una velocità di trasmissione, non la quantità totale di dati trasferiti. Per crediti di tempo o dati consumabili si utilizzano invece Surfing Quota e Network Traffic Quota.

Pianificare prerequisiti e larghezza di banda

Prima della configurazione, occorre chiarire quanto segue:

  • L’Application Control è necessario per lo shaping basato sulle applicazioni. Fa parte di Web Protection ed è incluso anche nel bundle Standard Protection. Lo stato è visibile in System > Administration > Licensing. Una policy basata unicamente su Rules non richiede invece il riconoscimento delle applicazioni.
  • L’applicazione interessata viene riconosciuta dal firewall e il suo traffico passa attraverso una regola firewall nota.
  • Il logging è attivo per questa regola.
  • È noto se la risorsa limitata è l’upload, il download o entrambe le direzioni, nonché quale gateway WAN o percorso SD-WAN viene utilizzato.
  • L’effetto desiderato è definito: Guarantee riserva una larghezza di banda minima e consente traffico fino al limite; Limit imposta soltanto un valore massimo.

Sophos mostra i valori di shaping in KBps, mentre gli speed test utilizzano normalmente kbps o Mbit/s. 1 KBps corrisponde a 8 kbps. Di conseguenza, 100 Mbit/s equivalgono a circa 12'500 KBps e 20 Mbit/s a circa 2'500 KBps.

I valori determinanti sono quelli misurati in modo stabile, non quelli dichiarati dal provider. Se una connessione nominale da 100/20 Mbit/s fornisce in modo affidabile soltanto 80/15 Mbit/s, la pianificazione dovrebbe basarsi su circa 10'000/1'875 KBps. Valori troppo elevati superano il collo di bottiglia reale e non consentono quindi di controllarlo correttamente.

Per le connessioni asimmetriche, è opportuno attivare Limit upload/download separately. Teams, VoIP, VPN e backup cloud risentono spesso per primi della saturazione dell’upload. I valori globali in System services > Traffic shaping settings si applicano solo al traffico in uscita che il firewall inoltra verso la zona WAN. Le singole policy Traffic Shaping possono invece essere applicate al traffico inoltrato sia in ingresso sia in uscita. Inoltre, il QoS non si applica al traffico generato dal sistema firewall, come gli aggiornamenti dei pattern o la sincronizzazione delle licenze.

Distinguere i valori globali dalle singole policy

In System services > Traffic shaping settings, Total available WAN bandwidth definisce la capacità QoS complessiva di tutti i collegamenti WAN. Va inserita la somma della larghezza di banda stabilmente disponibile, in KBps, e non soltanto la velocità contrattuale di un singolo collegamento. Show bandwidth usage mostra come questa capacità è distribuita tra le priorità. Questi valori globali si applicano solo al traffico WAN in uscita inoltrato che non corrisponde a una policy Traffic Shaping specifica.

Con Optimize for real-time (VoIP), SFOS assegna sempre per prima la priorità al traffico in tempo reale. Se l’opzione è disattivata, le policy Guarantee ricevono prima la larghezza di banda garantita e il traffico in tempo reale utilizza quella restante. Enforce guaranteed bandwidth attiva per il traffico senza una policy propria i valori Guarantee, Limit e Priority da 1 a 7 della policy predefinita.

Queste opzioni non vanno attivate come soluzione generica ai problemi di prestazioni. Prima si documentano la larghezza di banda reale, le garanzie esistenti e la priorità desiderata. Altrimenti, garanzie sovradimensionate competono per una capacità che fisicamente non esiste.

Configurare l’Application Traffic Shaping

L’esempio seguente assegna priorità al traffico di un massimo di quattro endpoint video Teams attivi contemporaneamente in una piccola sede con una connessione stabile di circa 80/15 Mbit/s. Nei requisiti di larghezza di banda per Teams, Microsoft indica per ogni endpoint di una videoriunione circa 2'500 kbps in upload e 4'000 kbps in download come valori consigliati. I valori di esempio riservano questo fabbisogno complessivo, ma devono essere confrontati con le proprie misurazioni e con il numero effettivo di endpoint attivi contemporaneamente.

Creare la policy di Traffic Shaping

In System services > Traffic shaping, creare una nuova policy, ad esempio con i valori seguenti:

  • Name: Teams Guarantee
  • Policy association: Applications
  • Rule type: Guarantee
  • Limit upload/download separately: Enable
  • Priority: 1 (priorità massima)
  • Upload Guarantee / Limit: 1'250 / 1'500 KBps
  • Download Guarantee / Limit: 2'000 / 5'000 KBps
  • Bandwidth usage type: Shared

1'250 KBps corrispondono a 10 Mbit/s e 2'000 KBps a 16 Mbit/s. Con Shared, tutte le applicazioni o categorie a cui è assegnata la policy condividono lo stesso pool. Individual, invece, assegna il valore solo all’oggetto a cui la policy viene associata per primo; una policy Individual non va quindi pianificata come modello riutilizzabile per più oggetti. Non si dovrebbero distribuire valori di garanzia elevati su molte policy, perché la loro somma deve rientrare nella larghezza di banda effettivamente disponibile. In questo esempio, le garanzie corrispondono al fabbisogno complessivo consigliato di quattro endpoint video Teams. Quando è disponibile altra larghezza di banda, gli endpoint possono utilizzarla fino ai limiti superiori. I limiti di 12/40 Mbit/s lasciano volutamente capacità per altro traffico sulla connessione misurata di 80/15 Mbit/s. Sono valori iniziali, non requisiti Teams validi per ogni ambiente.

Sophos Firewall - Creare una policy di Traffic Shaping in System services
In System services > Traffic shaping si definiscono associazione, tipo di regola, priorità e larghezza di banda.

Dopo la creazione, le policy di Traffic Shaping non possono essere modificate. Se in seguito servono valori diversi, documentare prima tutte le assegnazioni, creare una policy sostitutiva con un nuovo nome e applicarla inizialmente a un ambito limitato. Dopo la verifica si possono aggiornare le altre assegnazioni; la vecchia policy va rimossa soltanto quando non vi sono più riferimenti. Per il rollback, assegnare nuovamente la vecchia policy oppure None.

Creare l’Application Filter

In Applications > Application filter, creare un filtro che includa soltanto il traffico desiderato:

  1. Assegnare un nome come Microsoft Teams.
  2. Aggiungere una regola applicativa.
  3. Cercare microsoft teams nello Smart Filter.
  4. Selezionare le applicazioni Teams appropriate e salvare con Allow.
Sophos Firewall - Application Filter per Microsoft Teams
Lo Smart Filter raggruppa le applicazioni Microsoft Teams riconosciute in un Application Filter.

Microsoft 365 non dovrebbe essere gestito indistintamente come un’unica applicazione. Teams, Exchange, SharePoint e OneDrive generano traffico diverso e dovrebbero essere osservati separatamente in una prima fase. Se l’obiettivo è il riconoscimento e il blocco invece della larghezza di banda, consultare Configurare e verificare Sophos Firewall Application Control.

Assegnare la policy all’applicazione

In Applications > Traffic shaping default, cercare Microsoft Teams o la categoria applicativa appropriata. Una categoria si apre direttamente con Edit. Per una singola applicazione, espandere prima la categoria con Expand, quindi selezionare Edit per l’applicazione. Scegliere poi Teams Guarantee e confermare con Save.

Una policy assegnata a una singola applicazione ha precedenza su una policy della relativa categoria. Quando corrispondono contemporaneamente più livelli di shaping, Sophos applica questo ordine: applicazione, categoria applicativa, categoria web, utente, gruppo e infine regola firewall.

L’assegnazione in Traffic shaping default non attiva da sola lo shaping basato sulle applicazioni. Se Apply application-based traffic shaping policy rimane disattivato nella regola firewall e in Shape traffic è selezionata una rules policy, tale rules policy prevale sull’assegnazione predefinita. Solo attivando l’opzione viene valutata l’applications policy e diventa rilevante l’ordine di precedenza indicato.

Attivare la regola firewall

In Rules and policies > Firewall rules, aprire la regola attraverso cui passa effettivamente il traffico Teams. Nella sezione Other security features:

  1. In Identify and control applications (App control), selezionare il filtro Microsoft Teams.
  2. Attivare Apply application-based traffic shaping policy.
  3. Salvare la regola e generare traffico.
Sophos Firewall - Regola firewall con l'opzione Apply application-based traffic shaping policy attivata
L’opzione attivata applica la policy Applications assegnata in Traffic shaping default.

La policy Applications non viene selezionata nel campo Shape traffic, ma proviene da Traffic shaping default. Se corrispondono contemporaneamente più livelli di Traffic Shaping, l’ordine documentato è applicazione, categoria di applicazioni, categoria web, utente, gruppo e infine regola firewall. La policy Rules in Shape traffic ha quindi la priorità più bassa. Combinare più livelli solo in modo consapevole e verificarli con traffico reale.

L’ordine delle regole resta determinante: se il traffico corrisponde già a una regola più generica posizionata sopra, non vengono applicati né il filtro né lo shaping della regola successiva.

Traffic Shaping basato su regola per un’intera regola

Se tutto il traffico di una regola firewall chiaramente delimitata deve utilizzare gli stessi valori, una policy Rules è più semplice:

  1. In System services > Traffic shaping, creare una policy con Policy association > Rules.
  2. In Rules and policies > Firewall rules, aprire la regola interessata.
  3. In Shape traffic, selezionare la policy Rules.
  4. Non attivare Apply application-based traffic shaping policy, a meno che non vengano utilizzate policy Applications aggiuntive.
Sophos Firewall - Regola firewall con Traffic Shaping basato su regola e policy Applications non attivata
Senza una policy Applications attivata, la selezione in Shape traffic si applica a tutto il traffico della regola firewall.

Un Application Filter non limita automaticamente una policy Rules a quella sola applicazione. A tale scopo, la regola firewall stessa deve essere delimitata con precisione tramite origine, destinazione e servizi, oppure occorre utilizzare il flusso basato sulle applicazioni. Anche DSCP marking non sostituisce lo shaping: DSCP contrassegna i pacchetti per i dispositivi a valle, mentre la policy di shaping del firewall garantisce o limita la larghezza di banda.

Applicare il Traffic Shaping ad altri oggetti

Policy association determina già alla creazione dove è possibile selezionare una policy: Applications, Web categories, Users o Rules. In seguito non può essere convertita in un altro tipo. Uno Schedule facoltativo ne limita il periodo di attività, ma non sostituisce né l’assegnazione all’oggetto né il test funzionale.

Applicare lo shaping alle categorie web

Per un sito o una categoria si crea una policy con Policy association > Web categories e la si assegna alla categoria interessata in Web > Categories. La categoria deve essere inclusa in una Web Policy effettiva. Nella regola firewall che corrisponde realmente al traffico si seleziona tale Web Policy e si attiva Apply web category-based traffic shaping. La sola assegnazione salvata alla categoria non applica ancora lo shaping.

Utenti, gruppi e regole WAF

Una policy con Policy association > Users viene assegnata in Authentication > Users o Authentication > Groups. La regola firewall deve identificare realmente l’utente tramite Match known users. Per una regola WAF si assegna invece una policy Rules in Advanced settings > Traffic shaping della regola con Action > Protect with web server protection.

Quando più livelli corrispondono contemporaneamente, l’ordine è applicazione, categoria di applicazioni, categoria web, utente, gruppo e infine regola firewall. Si verifica quindi la policy effettiva con un flusso reale, l’utente identificato o l’Application ID e la regola effettivamente applicata.

Verificare l’effetto e modificare la policy in sicurezza

Dopo la modifica, non basta eseguire uno speed test. Occorre verificare:

  • Il traffico corrisponde alla regola firewall prevista?
  • I log di Application Control mostrano l’applicazione o l’Application ID previsto?
  • I report come Top Applications e i contatori delle regole confermano l’assegnazione prevista?
  • La direzione interessata è effettivamente satura durante il test?
  • Larghezza di banda, latenza, perdita di pacchetti o qualità delle chiamate cambiano come previsto?
  • Il test utilizza lo stesso gateway WAN e lo stesso percorso SD-WAN del traffico di produzione?
  • Gli utenti dei servizi in tempo reale confermano nella pratica il risultato delle misurazioni tecniche?

Per un confronto attendibile prima e dopo la modifica, utilizzare la stessa origine, la stessa destinazione, la stessa direzione e, se possibile, lo stesso intervallo di tempo. La guida Verificare le prestazioni di Sophos Firewall con iPerf e Speedtest illustra metodi di misurazione adeguati. In presenza di più linee, consultare anche Verificare il routing SD-WAN di Sophos Firewall per Reply Packets e System Traffic.

Per una regolazione successiva, creare una nuova versione della policy con valori modificati in modo prudente, poiché le policy non sono modificabili. Assegnarla prima a un’applicazione, categoria o regola ben delimitata, osservare i log e il feedback degli utenti e rimuovere la vecchia policy soltanto dopo una verifica riuscita. Occorre documentare scopo, regola interessata, valori, responsabile e data di revisione.

Se il Traffic Shaping non funziona come previsto

L’applicazione non viene riconosciuta

Verificare anzitutto che nella regola firewall effettivamente utilizzata sia selezionato l’Application Filter corretto. Per i servizi cloud estesi o cifrati, controllare l’Application ID rilevato nel log di Application Control.

Lo shaping non mostra differenze

Se la linea non è satura durante il test, non esiste un collo di bottiglia visibile da controllare. Altre cause frequenti sono valori superiori alla larghezza di banda reale, la direzione errata, una regola firewall più generica posizionata sopra o un percorso SD-WAN diverso.

Per lo shaping basato sulle applicazioni, devono inoltre essere corrette tutte e tre le assegnazioni: una policy con Applications, l’assegnazione in Traffic shaping default e l’opzione attivata nella regola firewall. La sola selezione dell’opzione non assegna alcuna larghezza di banda.

Il traffico applicativo si interrompe temporaneamente

SFOS 22.0 MR2 Build 546 corregge NC-178197, un errore che poteva interrompere in modo intermittente il traffico applicativo quando veniva applicata una application-based bandwidth policy. Se questo sintomo si verifica con SFOS 22.0 GA o MR1, prima di modificare le policy occorre verificare la versione del firmware e aggiornare a MR2 o a una versione successiva approvata.

Microsoft 365 o la rete guest continuano a presentare problemi

Microsoft 365 dovrebbe essere analizzato separatamente per Teams, Exchange, SharePoint e OneDrive, invece di garantire o limitare indiscriminatamente l’intera categoria. Per la rete guest, verificare che il traffico utilizzi effettivamente la regola prevista e che non sia limitato soltanto il download, ma anche l’upload.