Configurare QoS e Storm Control su Sophos Switch
La QoS decide quale traffico lascia per primo le code di una porta congestionata. Bandwidth control imposta un tetto al traffico in ingresso o uscita. Storm control scarta oltre soglia i frame broadcast, unknown multicast e unknown unicast. Le funzioni si completano ma non sono intercambiabili.
Rilevare prima traffico, marcature e quale interfaccia scrive la configurazione, Sophos Fusion o locale. Definire QoS e code, quindi distribuire gradualmente trust, limiti e Storm Control; aggiungere una policy solo se necessaria. Verificare i valori salvati e provare sotto carico controllato.
⚠️ Limiti troppo bassi scartano anche traffico legittimo. Uplink e porte verso gestione, access point, centralini o server possono rappresentare molti dispositivi. Documentare i valori iniziali, iniziare da una porta non critica e predisporre un accesso di gestione indipendente.
Procedura rapida:
- Aprire My Products > Switches > Switches > [Switch] > QoS.
- In General settings, impostare stato, Scheduling method e Trust mode.
- Adeguare CoS mapping e DSCP mapping al piano di marcatura.
- In Ports, configurare CoS mapping, poi Bandwidth control e Storm control sulla porta di test.
- Solo se serve maggiore precisione, aggiungere una policy in Policies e associarla alle porte o VLAN previste.
- Controllare sincronizzazione, Configuration source, marcature, throughput e comportamento sotto carico.
Quale funzione risolve ciascun problema?
| Obiettivo | Funzione | Limite importante |
|---|---|---|
| Favorire voce o video in congestione | QoS con mapping CoS/DSCP | Non crea banda aggiuntiva |
| Limitare una porta in una direzione | Bandwidth control | È un limite, non una garanzia di priorità |
| Contenere broadcast e multicast/unicast sconosciuti | Storm control | Soglie basse scartano frame legittimi |
| Classificare per protocollo, MAC, IP, VLAN o servizio | Policies | Match e binding devono selezionare il traffico giusto |
La QoS è visibile solo quando più code competono per la stessa uscita. Un limite crea intenzionalmente un collo di bottiglia. Storm Control non è un rate limit generale: valuta separatamente tre classi per porta.
Prerequisiti e piano di modifica
Lo switch deve essere registrato, raggiungibile e sincronizzato con Fusion.
- Licenza: ogni switch gestito da Fusion richiede un abbonamento Sophos Switch Support and Services valido. Senza, la gestione locale continua ma Fusion non consente modifiche. Verificare licenza e registrazione; vedere Registrare Sophos Switch in Sophos Fusion.
- Permessi e fonte autorevole: l’account Fusion deve poter modificare. Localmente Privilege type: Admin scrive e Privilege type: User legge soltanto. Le modifiche locali non si sincronizzano automaticamente: scegliere una sola interfaccia di scrittura.
Annotare switch, porta, VLAN, peer, velocità e carico normale/picco nelle due direzioni; applicazioni prioritarie; CoS/DSCP osservati e coda prevista; stato, scheduler, trust, otto pesi e valori porta correnti; policy e Configuration source; flusso riproducibile, baseline, finestra e percorso di ripristino.
CoS usa i 3 bit IEEE 802.1p del tag VLAN (0–7), DSCP sei bit dell’header IP (0–63). Un pacchetto non taggato non ha CoS 802.1p. Verificare tagging e PVID; vedere Configurare in sicurezza le VLAN Sophos Switch.
Not set non è un interruttore di spegnimento
Not set indica che Fusion non impone il valore e vale la configurazione locale, inclusi Status, Scheduling method, CoS, Trust state, limiti e Storm Control. Per imporre uno stato scegliere un valore esplicito e verificare Configuration source. Annotare il valore locale prima di sovrascriverlo.
Esempio end-to-end
È un piano di test adattabile, non un valore predefinito Sophos. La porta 12 collega un router di sede gestito dall’IT, che normalizza DSCP: voce autorizzata 46, altro traffico 0. Il flusso esce dall’uplink 48. Sono stati misurati 72 Mbit/s normalmente, 84 Mbit/s di picco in ingresso e 640 kbit/s di broadcast. Occorre proteggere un percorso contrattuale da 100 Mbit/s mantenendo utilizzabile la voce.
Chiamare localmente Q1–Q8 le otto code. Mappare 46 su Q7 («Voice») e 0 su Q1 («Best Effort»). Come primo test WRR usare Q7=24, altre=8: rapporto relativo 3:1, non percentuale né garanzia. Sulla porta 12 impostare Ingress (kbps)=92400 (84.000 + 10%, multiplo di 16) e Broadcast (kbps)=800 (640 + 25%). Conservare i valori iniziali delle altre classi e non copiarli sull’uplink 48 senza misure specifiche.
Configurare globalmente la QoS
Aprire QoS > General settings.
1. Scegliere Status e Scheduling method
Usare Enabled per gestione centrale; Disabled disattiva e Not set conserva il valore locale.
- Strict priority: serve sempre prima la coda superiore e può affamare le inferiori.
- WRR: Weighted Round Robin ripartisce secondo i pesi. Ognuna delle otto code richiede Queue weight da
0a128;128è massimo. Sophos non indica se0disattiva, minimizza o varia per modello/firmware. - Not set: mantiene lo scheduler locale.
WRR è in genere il punto di partenza più controllabile. Assegnare più di 0 a ogni coda necessaria; usare 0 solo dopo una prova specifica. Testare tutte le code in contesa. Nell’esempio Q7=24, altre=8; sono pesi relativi.
2. Definire Trust mode
- DSCP: marcatura IP Layer 3.
- 802.1p: CoS del tag VLAN.
- 802.1p-DSCP: traduzione fra marcature L2 e L3 prevista dal progetto.
Usare DSCP solo con fonte affidabile o normalizzazione verificata, 802.1p in un progetto L2 taggato e controllato, la traduzione solo in un piano end-to-end documentato.
⚠️ Sophos documenta Trust state per porta soltanto per CoS/802.1p in ingresso. Untrusted non protegge da DSCP impostato dall’endpoint. Applicare o normalizzare DSCP a monte, altrimenti non distribuire Trust mode: DSCP.
L’esempio è valido perché l’IT gestisce il router e le catture confermano 46 e 0. Salvare con Update.
Mappare CoS e DSCP sulle code
Catturare la marcatura effettiva, mapparla, salvare e provare in contesa. La sola marcatura non dà priorità.
CoS mapping
| CoS | Traffico tipico |
|---|---|
7 | Network control, priorità massima |
6 | Segnalazione voce/video |
5 | Media voce |
4 | Media video |
3 | Applicazioni critiche |
2 | Dati ad alta priorità |
1 | Dati a media priorità |
0 | Best effort, priorità minima |
Sono usi tipici, non raccomandazioni. Catturare valori di telefoni, access point o applicazioni, mappare solo quelli osservati e scegliere Update. L’esempio DSCP non modifica CoS.
DSCP mapping
| DSCP | Traffico tipico |
|---|---|
56–63 | Network control, priorità massima |
48–55 | Segnalazione voce/video |
40–47 | Media voce |
32–39 | Media video |
24–31 | Applicazioni critiche |
16–23 | Dati ad alta priorità |
8–15 | Dati a media priorità |
0–7 | Best effort, priorità minima |
Dare priorità solo a valori assegnati intenzionalmente. Qui 46 va a Q7 e 0 a Q1. Scegliere Update e seguirli fino all’uplink 48. Non favorire un’intera fascia senza verifica.
Configurare le porte
Aprire QoS > Ports e iniziare da una porta di test. Misurare separatamente gli uplink, che aggregano dispositivi.
1. Impostare CoS e Trust state
In CoS mapping, scegliere CoS 0–7, Trust state: Trusted per accettare CoS in ingresso, Trust state: Untrusted per non fidarsi o Not set per il valore locale. Verificare Configuration source. Fidarsi solo di infrastruttura controllata e testata; su una porta utente usare Untrusted e il CoS previsto dal ruolo. Vale solo per CoS/802.1p.
2. Impostare Bandwidth control
Egress (kbps) limita l’uscita, Ingress (kbps) l’ingresso. I valori devono essere multipli di 16, da 16 a 10.000.000; 0 disattiva la direzione e Not set usa il locale. Derivare la soglia dalle misure, sopra i picchi ammessi e sotto la capacità protetta. Qui Ingress (kbps): 92400, egress invariato. Scegliere Update, controllare la fonte e ampliare solo dopo il test.
3. Impostare Storm control
Limita separatamente Broadcast (kbps), unknown Multicast (kbps) e unknown Unicast in ingresso (anch’esso kbit/s). Le etichette abbreviate non significano tutto il multicast/unicast. Valori multipli di 16, da 16 a 10.000.000; 0 disattiva la classe, Not set usa il locale.
Misurare ogni classe, scegliere sopra i picchi legittimi, arrotondare a 16, cambiare una porta edge e riprovare risoluzione, DHCP, discovery e multicast richiesto. Qui solo Broadcast (kbps)=800; gli altri restano invariati. Non esiste una soglia bassa universalmente sicura.
Aggiungere una policy QoS solo se necessaria
In QoS > Policies, le policy per protocollo si applicano a porte o VLAN. L’esempio non ne richiede: DSCP 46/0 verificato classifica già i flussi.
Se serve, aprire Add policy e compilare soltanto: Class name, Ports binding, MAC address, IP address, VLAN e priorità, Service con Ethertype e Service Type, Protocol o Custom con numero IP IANA, Action e valore. Ethertype identifica il payload Ethernet; Service type usa DSCP. Limitare il binding e non copiare azioni da altri prodotti Sophos.
Scegliere Save, poi verificare Ports binding, Binding source, criteri, Action e Configuration source. Aprire Class name e Save per modificare; Delete policy per eliminare.
Convalidare l’effetto
1. Controllare la configurazione
Verificare Status, Scheduling method, otto pesi WRR, Trust mode, mapping, CoS, Trust state, limiti, tre valori storm e Configuration source. Per le policy verificare binding, match, azione e fonte. Dopo la sincronizzazione ricaricare la vista.
2. Controllare marcatura e mapping della coda
Catturare CoS VLAN/DSCP IP e confrontare con il mapping. Una marcatura assente alla fonte non può essere corretta qui. Da un endpoint non affidabile inviare intenzionalmente DSCP alto; catturare prima/dopo la normalizzazione e testare in congestione. Se il controllo fallisce, non distribuire Trust mode: DSCP.
3. Testare la QoS sotto carico controllato
Misurare latenza, jitter, perdita e throughput senza concorrenza, poi aggiungere carico best effort sulla stessa uscita. Nell’esempio le catture devono mostrare 46 e 0 fino all’uplink 48 e Q7/Q1. Solo la congestione dimostra che Q7=24 protegge la voce e le code a 8 continuano a essere servite.
4. Testare limiti e Storm Control
Caricare una direzione alla volta. Deve apparire Ingress (kbps): 92400 con la fonte attesa; il throughput utile non deve superare il limite. Non creare tempeste incontrollate in produzione. Usare un test isolato: i picchi legittimi funzionano e il carico sopra 800 viene limitato. Provare ARP, DHCP, DNS, discovery e multicast prima/dopo; registrare contatori se disponibili.
Operatività e ciclo di vita
Rivedere dopo modifiche a firmware, topologia o applicazioni e durante il riesame di rete. Registrare mapping, scheduler, pesi, trust CoS/DSCP, misure e riserve, proprietario/match/binding/azione/rimozione delle policy, risultati normali e in congestione, eccezioni e Configuration source. Dopo upgrade o sostituzione rileggere e ripetere i test interessati. Rimuovere in modo controllato policy ed eccezioni obsolete.
Problemi comuni
Voce o video non è prioritario nonostante la QoS
Confermare Enabled, catturare la marcatura, verificare Trust mode, Trust state CoS o controllo DSCP, mapping, scheduler e otto pesi; assicurarsi che il test saturi la stessa uscita.
Il traffico a bassa priorità si interrompe del tutto
Con Strict priority, cercare una coda alta sempre occupata; rimuovere la causa o passare a WRR pianificato. Con WRR controllare tutti i pesi, sostituire ogni 0 non provato e ritestare ogni coda.
Il throughput è inaspettatamente basso
Controllare inversione Ingress (kbps)/Egress (kbps), unità kbit/s, multiplo di 16 e valore locale dietro Not set. Ripristinare il limite iniziale e riprovare. Per una sola classe esaminare policy, mapping e scheduling.
DHCP, ARP o discovery fallisce a intermittenza dopo Storm Control
La soglia è probabilmente sotto un picco legittimo. Ripristinare solo quella classe, provare e misurare; gli uplink aggregano dispositivi. Non alzare tutte e tre le classi insieme.
Una policy non corrisponde o cattura troppo traffico
Confrontare Ports binding/Binding source con ingresso/VLAN; verificare direzione, ID/priorità VLAN, Ethertype, DSCP Service Type, protocollo e numero IANA Custom con catture; controllare l’azione e restringere un criterio alla volta.
Sophos Fusion mostra valori ma il comportamento differisce
Controllare sincronizzazione e switch destinazione, leggere Configuration source e confrontare ogni Not set con il locale. Per le policy controllare anche Binding source.
Rollback
Annullare in ordine inverso usando i valori registrati. Not set, 0 e Disabled non sono sinonimi.
- Eliminare la nuova policy con Delete policy, oppure ripristinare match, binding e azione e scegliere Save.
- In Ports > Storm control, ripristinare solo le classi modificate;
0disattiva, Not set delega localmente. - In Ports > Bandwidth control, ripristinare Ingress (kbps) e Egress (kbps) modificati.
- Ripristinare CoS e Trust state della porta.
- Ripristinare mapping, Trust mode, Scheduling method e tutti i pesi.
- Ripristinare Status: Disabled disattiva centralmente, Not set delega localmente.
- Scegliere Update (o Save) e attendere la sincronizzazione.
- Ripetere i test iniziali per gestione, applicazioni, voce/video, DHCP, DNS e multicast richiesto.
Se un limite interrompe la gestione, non continuare sul percorso instabile. Usare l’accesso indipendente e annullare prima l’ultimo valore porta. Infine verificare ogni Configuration source, stato previsto, funzionamento normale e prova controllata.