Eseguire un test di velocità Internet su Sophos Firewall tramite SSH
Un download eseguito direttamente dalla Advanced Shell risponde a una domanda ben delimitata: quale velocità di download raggiunge Sophos Firewall attraverso il suo attuale percorso WAN? In questo modo è possibile distinguere una connessione Internet lenta da problemi nella rete client, WLAN, VPN o in una security policy.
Il test non è un test end-to-end completo. Il traffico generato dal firewall non segue lo stesso percorso di un client dietro il firewall. Per una misurazione controllata tra due endpoint è più adatto iPerf dietro Sophos Firewall; l’articolo sui dati prestazionali di Sophos Firewall spiega i valori del datasheet e l’impatto delle funzioni di sicurezza attivate.
Prima del test di velocità
Il test richiede accesso SSH, DNS funzionante, spazio libero sufficiente e un momento non critico. Per un controllo rapido è disponibile un file da 100 MB; sulle connessioni veloci, il file da 1 GB offre in genere una media più stabile. Entrambi i download possono saturare temporaneamente la connessione e non devono essere avviati durante backup, picchi VoIP, test di failover o altri lavori di manutenzione.
SSH viene autorizzato in Administration > Device access tramite la Local service ACL o, in modo più mirato, tramite una Local service ACL exception rule. L’accesso deve essere consentito solo da una rete di amministrazione attendibile e, al termine del lavoro, nuovamente limitato al minimo necessario. La procedura di accesso è descritta in Connettersi a Sophos Firewall tramite SSH. Sophos Firewall termina le sessioni SSH inattive dopo 15 minuti.
⚠️ Non iniziare se lo spazio libero, il percorso WAN attivo o l’impatto operativo non sono chiari. In caso di carico CPU inaspettatamente elevato, interruzioni o gateway errato, annullare il download con
Ctrl+Ce quindi eliminare il file incompleto.
Verificare il percorso WAN con più connessioni
Il download è traffico generato dal sistema. Una route SD-WAN per i client non ne determina quindi automaticamente il percorso. In 4 Device Console, questo comando di sola lettura mostra se route SD-WAN corrispondenti possono applicarsi anche al traffico generato dal sistema:
show routing sd-wan-policy-route system-generate-traffic
Se l’opzione è attivata, una route SD-WAN corrispondente può influenzare il percorso del download. Se è disattivata, il firewall utilizza le normali decisioni di routing e WAN. Il comando non dimostra ancora quale gateway utilizzi effettivamente il singolo download. Controllare inoltre i gateway attivi in Network > WAN link manager e lo stato e le route corrispondenti in Routing > SD-WAN routes.
Anche un ping con interface o sourceip fornisce solo un’indicazione per quel test ICMP; il successivo download HTTPS può comunque essere instradato diversamente. SD-WAN Routing, Reply Packet e System Traffic spiega queste relazioni. Nessuna opzione di routing deve essere modificata appositamente per il test di velocità.
Eseguire il test di velocità Internet tramite SSH
1. Verificare DNS, raggiungibilità e spazio
Dopo l’accesso SSH come admin, aprire 5 Device Management > 3 Advanced Shell nel menu principale della CLI:
nslookup www.avanet.io
ping -c 4 www.avanet.io
traceroute www.avanet.io
df -kh /tmp
nslookup deve restituire almeno un indirizzo per www.avanet.io. ping e traceroute forniscono indicazioni sulla raggiungibilità e sul percorso, ma non dimostrano che il download HTTPS funzioni o utilizzi lo stesso link WAN. Se già il DNS non funziona, verificare prima DNS, Default Route, gateway WAN e disponibilità del provider.
100MB.bin richiede 104857600 byte e 1GB.bin richiede 1048576000 byte. Deve inoltre rimanere spazio sufficiente per il normale funzionamento del firewall. Se l’indicazione non è chiara o la partizione è già molto piena, il test basato su file non deve essere avviato.
2. Scaricare il file di test
Advanced Shell è una shell Linux con accesso approfondito al sistema. Per questa procedura servono solo la directory temporanea, curl, il controllo del file e il successivo cleanup.
Per un test rapido, scaricare il file da 100 MB:
cd /tmp
curl -L -o 100MB.bin https://www.avanet.io/100MB.bin
Sulle connessioni veloci, il file da 1 GB è più indicativo perché il download dura più a lungo:
cd /tmp
curl -L -o 1GB.bin https://www.avanet.io/1GB.bin
-L segue i reindirizzamenti. Con -o, il file scaricato riceve il nome indicato. Controllare la dimensione dopo il test per evitare di interpretare una pagina di errore o un download interrotto come una misurazione.
Il file viene distribuito tramite Avanet e Cloudflare. Destinazione del test, stato della cache, peering, routing, carico CPU e velocità di scrittura dell’appliance possono influenzare il risultato. Il valore è quindi una misurazione comparativa pratica e non una prestazione garantita del provider o del firewall.
3. Controllare la dimensione del file e ripulire
Dopo il completamento del download, controllare la dimensione e rimuovere immediatamente il file:
ls -lh /tmp/100MB.bin
rm -f /tmp/100MB.bin
Per il test da 1 GB, usare il nome file corrispondente:
ls -lh /tmp/1GB.bin
rm -f /tmp/1GB.bin
Per 100MB.bin, ls deve mostrare circa 100M; per 1GB.bin, circa 1000M o 1.0G a seconda della visualizzazione. Un file notevolmente più piccolo indica un download interrotto o una risposta di errore e non deve essere valutato. rm -f rimuove il file di test scelto anche se il download è incompleto.
Sophos Firewall svuota /tmp al riavvio, ma durante il funzionamento non si deve fare affidamento su questo comportamento. Fino ad allora, un file di test di grandi dimensioni rimane sull’appliance e può causare ulteriori problemi, soprattutto su sistemi piccoli o già pieni.
Interpretare correttamente il risultato
Durante il download, curl mostra la velocità media nella colonna Average Speed. Nell’esempio esistente è indicato 107M.

La M in questa indicazione di avanzamento è basata su 1024 e corrisponde a MiB/s. Le connessioni Internet vengono invece indicate in Mbit/s decimali. Per l’esempio vale:
107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s
107M corrisponde quindi a circa 898 Mbit/s, non a 856 Mbit/s. Overhead, comportamento TCP, endpoint remoto, routing e carico del momento impediscono in pratica una corrispondenza esatta con la velocità prevista dal contratto.
Una singola esecuzione non costituisce una diagnosi affidabile. Le misurazioni ripetute devono essere effettuate, per quanto possibile, con la stessa destinazione, lo stesso percorso WAN e condizioni comparabili. Per il supporto o la documentazione interna è utile registrare questi dati:
- Orario: ad esempio
2026-06-21 10:15 - Firewall e firmware: ad esempio
XGS 2100, SFOS 22.0 MR1 - File di test:
100MB.bino1GB.bin - Velocità misurata: ad esempio
107M, circa898 Mbit/s - Link WAN attivo: ad esempio
WAN1 Fiber - Anomalie: backup parallelo, failover, CPU elevata o Packet Capture attivo
Cosa significa il risultato
Il download del firewall serve a delimitare la causa, non è una prova conclusiva. La combinazione con un test client indica dove proseguire la ricerca:
- Firewall veloce, client lento: verificare client, WLAN, porta dello switch, DNS, regola firewall, NAT, IPS, Web Protection, Application Control e TLS Inspection. Sono utili Log Viewer, Policy Test e Packet Capture e, se necessario, un Packet Capture mirato.
- Firewall e client lenti: confrontare stato WAN, Link Speed, duplex, errori e drop delle interfacce, gateway attivo, guasto del provider, carico CPU e una seconda destinazione di test. Anche un disco lento dell’appliance può influenzare il test basato su file.
- Solo alcune applicazioni sono lente: confrontare DNS, Web Protection, Application Control, proxy, TLS Inspection ed endpoint remoto.
- Solo la VPN è lenta: verificare protocollo VPN, routing, MTU e MSS.
- Solo l’upload è lento: questa procedura
curlmisura esclusivamente il download. Per l’upload o entrambe le direzioni è più adatto un test iPerf controllato. - I valori oscillano per un periodo prolungato: ripetere misurazioni comparabili e, se necessario, monitorare il traffico delle interfacce con sFlow Monitoring.
Se la causa rimane poco chiara, verificare prima il flusso client interessato e la regola effettivamente applicata. Per analisi più approfondite, Risoluzione dei problemi di Sophos Firewall: servizi e log mostra quale file di log appartiene al rispettivo servizio.
FAQ
Il test curl è un test di velocità ufficiale di Sophos?
curl. Il download è un metodo Avanet pratico per delimitare la causa e, se necessario, deve essere integrato con test client, Packet Capture o iPerf.