Eseguire un test di velocità Internet su Sophos Firewall tramite SSH
Un download eseguito direttamente dalla Advanced Shell risponde a una domanda ben delimitata: quale velocità di download raggiunge Sophos Firewall attraverso il suo attuale percorso WAN? In questo modo è possibile distinguere una connessione Internet lenta da problemi nella rete client, WLAN, VPN o in una security policy.
Il test non è un test end-to-end completo. Il traffico generato dal firewall non segue lo stesso percorso di un client dietro il firewall. Per una misurazione controllata tra due endpoint è più adatto iPerf dietro Sophos Firewall; l’articolo sui dati prestazionali di Sophos Firewall spiega i valori del datasheet e l’impatto delle funzioni di sicurezza attivate.
Prima del test di velocità
Il test richiede accesso SSH, DNS funzionante e un momento non critico. Per un controllo rapido è disponibile un file da 100 MB; sulle connessioni veloci, il file da 1 GB offre in genere una media più stabile. Entrambi i download possono saturare temporaneamente la connessione e non devono essere avviati durante backup, picchi VoIP, test di failover o altri lavori di manutenzione.
SSH viene autorizzato in Administration > Device access tramite la Local service ACL o, in modo più mirato, tramite una Local service ACL exception rule. L’accesso deve essere consentito solo da una rete di amministrazione attendibile e, al termine del lavoro, nuovamente limitato al minimo necessario. La procedura di accesso è descritta in Connettersi a Sophos Firewall tramite SSH. Sophos Firewall termina le sessioni SSH inattive dopo 15 minuti.
⚠️ Non iniziare se il percorso WAN attivo o l’impatto operativo non sono chiari. In caso di carico CPU inaspettatamente elevato, interruzioni o gateway errato, annullare il download con
Ctrl+C. Il percorso di output/dev/nullusato di seguito non salva alcun file di test sul firewall.
Verificare il percorso WAN con più connessioni
Il download è traffico generato dal sistema. Una route SD-WAN per i client non ne determina quindi automaticamente il percorso. In 4 Device Console, questo comando di sola lettura mostra se route SD-WAN corrispondenti possono applicarsi anche al traffico generato dal sistema:
show routing sd-wan-policy-route system-generate-traffic
Se l’opzione è attivata, una route SD-WAN corrispondente può influenzare il percorso del download. Se è disattivata, il firewall utilizza le normali decisioni di routing e WAN. Il comando non dimostra ancora quale gateway utilizzi effettivamente il singolo download. Controllare inoltre i gateway attivi in Network > WAN link manager e lo stato e le route corrispondenti in Routing > SD-WAN routes.
Anche un ping con interface o sourceip fornisce solo un’indicazione per quel test ICMP; il successivo download HTTPS può comunque essere instradato diversamente. SD-WAN Routing, Reply Packet e System Traffic spiega queste relazioni. Nessuna opzione di routing deve essere modificata appositamente per il test di velocità.
Eseguire il test di velocità Internet tramite SSH
1. Verificare la shell e lo strumento di download
Dopo l’accesso SSH come admin, aprire 5 Device Management > 3 Advanced Shell nel menu principale della CLI. Sophos documenta l’accesso a questa shell, ma non garantisce curl come interfaccia SFOS. Verificare prima, senza eseguire download, che lo strumento sia disponibile nel firmware installato:
curl --version
Se l’output mostra una versione e i protocolli supportati, continuare. Se la shell restituisce curl: not found o un errore di opzione, non tentare di installare pacchetti o modificare il filesystem del firewall. Usare invece un test client o la procedura iPerf collegata e coinvolgere Sophos Support se necessario.
La richiesta curl effettiva verifica DNS e HTTPS. Con --fail, un errore HTTP produce uno stato di uscita diverso da zero; il solo indicatore di avanzamento non costituisce quindi una misurazione valida.
2. Misurare il download senza salvare un file
Advanced Shell è una shell Linux con accesso approfondito al sistema. Il comando seguente scarica i dati, ma li elimina tramite /dev/null. In questo modo la scrittura di un file di grandi dimensioni non influenza il risultato e non è necessario ripulire lo spazio di archiviazione.
Per un test rapido, scaricare il file da 100 MB:
curl --location --fail --output /dev/null \
--write-out '\nHTTP %{http_code} | %{size_download} bytes | %{speed_download} bytes/s\n' \
https://www.avanet.io/100MB.bin
Sulle connessioni veloci, sostituire soltanto l’URL nello stesso comando con https://www.avanet.io/1GB.bin. --location segue i reindirizzamenti, --fail considera gli errori HTTP come errori e --output /dev/null impedisce la creazione di un file locale. Al momento della pubblicazione, gli endpoint restituiscono 104857600 byte per 100 MB e 1048576000 byte per 1 GB.
Il file viene distribuito tramite Avanet e Cloudflare. Destinazione del test, stato della cache, peering, routing e carico CPU possono influire sul risultato. Il valore è quindi una misurazione comparativa pratica e non una prestazione garantita del provider o del firewall.
3. Controllare lo stato e i byte trasferiti
Valutare soltanto un’esecuzione conclusa senza errori curl, con HTTP 200 e un valore size_download corrispondente a quello indicato sopra. Un valore inferiore indica un’interruzione; HTTP 000 segnala in genere un problema DNS, di connessione o TLS. Altri codici HTTP indicano che l’endpoint di test non è utilizzabile in quel momento. Non viene creato alcun file di test. Per concludere, uscire da Advanced Shell con exit e rimuovere un’eventuale eccezione ACL SSH creata solo per questo test.
Interpretare correttamente il risultato
speed_download indica la velocità media di download in byte al secondo. Per ottenere Mbit/s, moltiplicare il valore per otto e dividerlo per un milione. Il normale indicatore di avanzamento mostra anche Average Speed; nello screenshot esistente è indicato 107M.

La M in questa indicazione di avanzamento è basata su 1024 e corrisponde a MiB/s. Le connessioni Internet vengono invece indicate in Mbit/s decimali. Per l’esempio vale:
107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s
107M corrisponde quindi a circa 898 Mbit/s, non a 856 Mbit/s. Overhead, comportamento TCP, endpoint remoto, routing e carico del momento impediscono in pratica una corrispondenza esatta con la velocità prevista dal contratto.
Una singola esecuzione non costituisce una diagnosi affidabile. Le misurazioni ripetute devono essere effettuate, per quanto possibile, con la stessa destinazione, lo stesso percorso WAN e condizioni comparabili. Per il supporto o la documentazione interna è utile registrare questi dati:
- Orario: ad esempio
2026-06-21 10:15 - Firewall e firmware: ad esempio
XGS 2100, SFOS 22.0 MR1 - File di test:
100MB.bino1GB.bin - Velocità misurata: ad esempio
107M, circa898 Mbit/s - Link WAN attivo: ad esempio
WAN1 Fiber - Anomalie: backup parallelo, failover, CPU elevata o Packet Capture attivo
Cosa significa il risultato
Il download del firewall serve a delimitare la causa, non è una prova conclusiva. La combinazione con un test client indica dove proseguire la ricerca:
- Firewall veloce, client lento: verificare client, WLAN, porta dello switch, DNS, regola firewall, NAT, IPS, Web Protection, Application Control e TLS Inspection. Sono utili Log Viewer, Policy Test e Packet Capture e, se necessario, un Packet Capture mirato.
- Firewall e client lenti: confrontare stato WAN, Link Speed, duplex, errori e drop delle interfacce, gateway attivo, guasto del provider, carico CPU e una seconda destinazione di test.
- Solo alcune applicazioni sono lente: confrontare DNS, Web Protection, Application Control, proxy, TLS Inspection ed endpoint remoto.
- Solo la VPN è lenta: verificare protocollo VPN, routing, MTU e MSS.
- Solo l’upload è lento: questa procedura
curlmisura esclusivamente il download. Per l’upload o entrambe le direzioni è più adatto un test iPerf controllato. - I valori oscillano per un periodo prolungato: ripetere misurazioni comparabili e, se necessario, monitorare il traffico delle interfacce con sFlow Monitoring.
Se la causa rimane poco chiara, verificare prima il flusso client interessato e la regola effettivamente applicata. Per analisi più approfondite, Risoluzione dei problemi di Sophos Firewall: servizi e log mostra quale file di log appartiene al rispettivo servizio.
FAQ
Il test curl è un test di velocità ufficiale di Sophos?
curl. Il download è un metodo Avanet pratico per delimitare la causa e, se necessario, deve essere integrato con test client, Packet Capture o iPerf.