Vai al contenuto
Avanet

Configurare l'Application Traffic Shaping su Sophos Firewall

Con l’Application Traffic Shaping, Sophos Firewall assegna priorità o limiti a singole applicazioni come Microsoft Teams, VoIP, OneDrive o servizi di backup. Il flusso completo basato sulle applicazioni è il seguente:

  1. In System services > Traffic shaping, creare una policy con Policy association > Applications.
  2. In Applications > Application filter, configurare il riconoscimento dell’applicazione desiderata.
  3. In Applications > Traffic shaping default, assegnare la policy all’applicazione o alla categoria.
  4. In Rules and policies > Firewall rules, selezionare l’Application Filter e attivare Apply application-based traffic shaping policy.

Una policy con Policy association > Rules selezionata nel campo Shape traffic è una variante diversa: modella tutto il traffico corrispondente alla regola firewall, non soltanto l’applicazione selezionata nell’Application Filter.

⚠️ Il Traffic Shaping non crea larghezza di banda aggiuntiva. Distribuisce in modo più controllato una risorsa limitata. Se la linea è costantemente satura, occorre comunque verificare capacità, backup, sincronizzazioni cloud e altre possibili cause.

Il Traffic Shaping limita una velocità di trasmissione, non la quantità totale di dati trasferiti. Per crediti di tempo o dati consumabili si utilizzano invece Surfing Quota e Network Traffic Quota.

Pianificare prerequisiti e larghezza di banda

Prima della configurazione, occorre chiarire quanto segue:

  • L’Application Control è necessario per lo shaping basato sulle applicazioni. Fa parte di Web Protection ed è incluso anche nel bundle Standard Protection. Lo stato è visibile in System > Administration > Licensing. Una policy basata unicamente su Rules non richiede invece il riconoscimento delle applicazioni.
  • L’applicazione interessata viene riconosciuta dal firewall e il suo traffico passa attraverso una regola firewall nota.
  • Il logging è attivo per questa regola.
  • È noto se la risorsa limitata è l’upload, il download o entrambe le direzioni, nonché quale gateway WAN o percorso SD-WAN viene utilizzato.
  • L’effetto desiderato è definito: Guarantee riserva una larghezza di banda minima e consente traffico fino al limite; Limit imposta soltanto un valore massimo.

Sophos mostra i valori di shaping in KBps, mentre gli speed test utilizzano normalmente kbps o Mbit/s. 1 KBps corrisponde a 8 kbps. Di conseguenza, 100 Mbit/s equivalgono a circa 12'500 KBps e 20 Mbit/s a circa 2'500 KBps.

I valori determinanti sono quelli misurati in modo stabile, non quelli dichiarati dal provider. Se una connessione nominale da 100/20 Mbit/s fornisce in modo affidabile soltanto 80/15 Mbit/s, la pianificazione dovrebbe basarsi su circa 10'000/1'875 KBps. Valori troppo elevati superano il collo di bottiglia reale e non consentono quindi di controllarlo correttamente.

Per le connessioni asimmetriche, è opportuno attivare Limit upload/download separately. Teams, VoIP, VPN e backup cloud risentono spesso per primi della saturazione dell’upload. I valori globali in System services > Traffic shaping settings si applicano solo al traffico in uscita che il firewall inoltra verso la zona WAN. Le singole policy Traffic Shaping possono invece essere applicate al traffico inoltrato sia in ingresso sia in uscita. Inoltre, il QoS non si applica al traffico generato dal sistema firewall, come gli aggiornamenti dei pattern o la sincronizzazione delle licenze.

Configurare l’Application Traffic Shaping

L’esempio seguente assegna priorità a un massimo di quattro videoriunioni Teams attive contemporaneamente in una piccola sede con una connessione stabile di circa 80/15 Mbit/s. Nei requisiti di larghezza di banda per Teams, Microsoft indica per ogni endpoint di una videoriunione circa 2'500 kbps in upload e 4'000 kbps in download come valori consigliati. I valori di esempio riservano questo fabbisogno complessivo, ma devono essere confrontati con le proprie misurazioni e con il numero effettivo di riunioni simultanee.

Creare la policy di Traffic Shaping

In System services > Traffic shaping, creare una nuova policy, ad esempio con i valori seguenti:

  • Name: Teams Guarantee
  • Policy association: Applications
  • Rule type: Guarantee
  • Limit upload/download separately: Enable
  • Priority: 1 (priorità massima)
  • Upload Guarantee / Limit: 1'250 / 1'500 KBps
  • Download Guarantee / Limit: 2'000 / 5'000 KBps
  • Bandwidth usage type: Shared

1'250 KBps corrispondono a 10 Mbit/s e 2'000 KBps a 16 Mbit/s. Con Shared, tutte le applicazioni o categorie a cui è assegnata la policy condividono lo stesso pool. Individual rende disponibile il valore per ogni oggetto assegnato. Non si dovrebbero distribuire valori di garanzia elevati su molte policy, perché la loro somma deve rientrare nella larghezza di banda effettivamente disponibile.

Sophos Firewall - Creare una policy di Traffic Shaping in System services
In System services > Traffic shaping si definiscono associazione, tipo di regola, priorità e larghezza di banda.

Dopo la creazione, le policy di Traffic Shaping non possono essere modificate. Se in seguito servono valori diversi, documentare prima tutte le assegnazioni, creare una policy sostitutiva con un nuovo nome e applicarla inizialmente a un ambito limitato. Dopo la verifica si possono aggiornare le altre assegnazioni; la vecchia policy va rimossa soltanto quando non vi sono più riferimenti. Per il rollback, assegnare nuovamente la vecchia policy oppure None.

Creare l’Application Filter

In Applications > Application filter, creare un filtro che includa soltanto il traffico desiderato:

  1. Assegnare un nome come Microsoft Teams.
  2. Aggiungere una regola applicativa.
  3. Cercare microsoft teams nello Smart Filter.
  4. Selezionare le applicazioni Teams appropriate e salvare con Allow.
Sophos Firewall - Application Filter per Microsoft Teams
Lo Smart Filter raggruppa le applicazioni Microsoft Teams riconosciute in un Application Filter.

Microsoft 365 non dovrebbe essere gestito indistintamente come un’unica applicazione. Teams, Exchange, SharePoint e OneDrive generano traffico diverso e dovrebbero essere osservati separatamente in una prima fase. Se l’obiettivo è il riconoscimento e il blocco invece della larghezza di banda, consultare Configurare e verificare Sophos Firewall Application Control.

Assegnare la policy all’applicazione

In Applications > Traffic shaping default, cercare Microsoft Teams o la categoria applicativa appropriata, aprire la voce e selezionare Teams Guarantee.

Una policy assegnata a una singola applicazione ha precedenza su una policy della relativa categoria. Quando corrispondono contemporaneamente più livelli di shaping, Sophos applica questo ordine: applicazione, categoria applicativa, categoria web, utente, gruppo e infine regola firewall.

Attivare la regola firewall

In Rules and policies > Firewall rules, aprire la regola attraverso cui passa effettivamente il traffico Teams. Nella sezione Other security features:

  1. In Identify and control applications (App control), selezionare il filtro Microsoft Teams.
  2. Attivare Apply application-based traffic shaping policy.
  3. Salvare la regola e generare traffico.
Sophos Firewall - Regola firewall con l'opzione Apply application-based traffic shaping policy attivata
L’opzione attivata applica la policy Applications assegnata in Traffic shaping default.

La policy Applications non viene selezionata nel campo Shape traffic, ma proviene da Traffic shaping default. Se corrispondono contemporaneamente più livelli di Traffic Shaping, l’ordine documentato è applicazione, categoria di applicazioni, categoria web, utente, gruppo e infine regola firewall. La policy Rules in Shape traffic ha quindi la priorità più bassa. Combinare più livelli solo in modo consapevole e verificarli con traffico reale.

L’ordine delle regole resta determinante: se il traffico corrisponde già a una regola più generica posizionata sopra, non vengono applicati né il filtro né lo shaping della regola successiva.

Traffic Shaping basato su regola per un’intera regola

Se tutto il traffico di una regola firewall chiaramente delimitata deve utilizzare gli stessi valori, una policy Rules è più semplice:

  1. In System services > Traffic shaping, creare una policy con Policy association > Rules.
  2. In Rules and policies > Firewall rules, aprire la regola interessata.
  3. In Shape traffic, selezionare la policy Rules.
  4. Non attivare Apply application-based traffic shaping policy, a meno che non vengano utilizzate policy Applications aggiuntive.
Sophos Firewall - Regola firewall con Traffic Shaping basato su regola e policy Applications non attivata
Senza una policy Applications attivata, la selezione in Shape traffic si applica a tutto il traffico della regola firewall.

Un Application Filter non limita automaticamente una policy Rules a quella sola applicazione. A tale scopo, la regola firewall stessa deve essere delimitata con precisione tramite origine, destinazione e servizi, oppure occorre utilizzare il flusso basato sulle applicazioni. Anche DSCP marking non sostituisce lo shaping: DSCP contrassegna i pacchetti per i dispositivi a valle, mentre la policy di shaping del firewall garantisce o limita la larghezza di banda.

Verificare l’effetto e modificare la policy in sicurezza

Dopo la modifica, non basta eseguire uno speed test. Occorre verificare:

  • Il traffico corrisponde alla regola firewall prevista?
  • I log di Application Control mostrano l’applicazione o l’Application ID previsto?
  • I report come Top Applications e i contatori delle regole confermano l’assegnazione prevista?
  • La direzione interessata è effettivamente satura durante il test?
  • Larghezza di banda, latenza, perdita di pacchetti o qualità delle chiamate cambiano come previsto?
  • Il test utilizza lo stesso gateway WAN e lo stesso percorso SD-WAN del traffico di produzione?
  • Gli utenti dei servizi in tempo reale confermano nella pratica il risultato delle misurazioni tecniche?

Per un confronto attendibile prima e dopo la modifica, utilizzare la stessa origine, la stessa destinazione, la stessa direzione e, se possibile, lo stesso intervallo di tempo. La guida Verificare le prestazioni di Sophos Firewall con iPerf e Speedtest illustra metodi di misurazione adeguati. In presenza di più linee, consultare anche Verificare il routing SD-WAN di Sophos Firewall per Reply Packets e System Traffic.

Per una regolazione successiva, creare una nuova versione della policy con valori modificati in modo prudente, poiché le policy non sono modificabili. Assegnarla prima a un’applicazione, categoria o regola ben delimitata, osservare i log e il feedback degli utenti e rimuovere la vecchia policy soltanto dopo una verifica riuscita. Occorre documentare scopo, regola interessata, valori, responsabile e data di revisione.

Se il Traffic Shaping non funziona come previsto

L’applicazione non viene riconosciuta

Verificare anzitutto che nella regola firewall effettivamente utilizzata sia selezionato l’Application Filter corretto. Per i servizi cloud estesi o cifrati, controllare l’Application ID rilevato nel log di Application Control.

Lo shaping non mostra differenze

Se la linea non è satura durante il test, non esiste un collo di bottiglia visibile da controllare. Altre cause frequenti sono valori superiori alla larghezza di banda reale, la direzione errata, una regola firewall più generica posizionata sopra o un percorso SD-WAN diverso.

Per lo shaping basato sulle applicazioni, devono inoltre essere corrette tutte e tre le assegnazioni: una policy con Applications, l’assegnazione in Traffic shaping default e l’opzione attivata nella regola firewall. La sola selezione dell’opzione non assegna alcuna larghezza di banda.

Il traffico applicativo si interrompe temporaneamente

SFOS 22.0 MR2 Build 546 risolve con NC-178197 un errore che poteva causare interruzioni intermittenti del traffico applicativo quando veniva applicata una application-based bandwidth policy. Se questo sintomo si verifica con SFOS 22.0 GA o MR1, prima di modificare le policy occorre verificare la versione del firmware e aggiornare a MR2 o a una versione successiva approvata.

Microsoft 365 o la rete guest continuano a presentare problemi

Microsoft 365 dovrebbe essere analizzato separatamente per Teams, Exchange, SharePoint e OneDrive, invece di garantire o limitare indiscriminatamente l’intera categoria. Per la rete guest, verificare che il traffico utilizzi effettivamente la regola prevista e che non sia limitato soltanto il download, ma anche l’upload.