Naar de inhoud
Avanet

Sophos Firewall internetsnelheidstest uitvoeren via SSH

Een download rechtstreeks vanuit de Advanced Shell beantwoordt een duidelijk afgebakende vraag: welke downloadsnelheid haalt Sophos Firewall zelf via het huidige WAN-pad? Daarmee kan een trage internetverbinding worden onderscheiden van problemen in het clientnetwerk, WLAN, VPN of een security-policy.

De test is geen volledige end-to-end-test. Verkeer dat de firewall zelf genereert, volgt niet hetzelfde pad als een client achter de firewall. Voor een gecontroleerde meting tussen twee endpoints is iPerf achter Sophos Firewall geschikter; het artikel over Sophos Firewall-prestatiegegevens licht de waarden in de datasheet en de invloed van geactiveerde security-functies toe.

Voor de snelheidstest

De test vereist SSH-toegang, werkende DNS en een niet-kritiek tijdstip. Voor een snelle controle is een bestand van 100 MB beschikbaar; bij snelle verbindingen levert het bestand van 1 GB doorgaans een stabieler gemiddelde. Beide downloads kunnen de verbinding tijdelijk volledig belasten en mogen niet worden gestart tijdens back-ups, VoIP-pieken, failovertests of andere onderhoudswerkzaamheden.

SSH wordt onder Administration > Device access via de Local service ACL of gerichter via een Local service ACL exception rule toegestaan. De toegang mag alleen vanuit een vertrouwd beheernetwerk worden toegestaan en moet na de werkzaamheden weer tot het noodzakelijke minimum worden beperkt. De aanmelding wordt beschreven in Via SSH verbinding maken met Sophos Firewall. Sophos Firewall beëindigt inactieve SSH-sessies na 15 minuten.

⚠️ Niet starten als het actieve WAN-pad of de operationele gevolgen onduidelijk zijn. Bij onverwacht hoge CPU-belasting, storingen of een verkeerde gateway de download met Ctrl+C afbreken. Het hieronder gebruikte uitvoerpad /dev/null slaat geen testbestand op de firewall op.

WAN-pad bij meerdere verbindingen controleren

De download is door het systeem gegenereerd verkeer. Een SD-WAN-route voor clients bepaalt daarom niet automatisch het pad. In 4 Device Console toont deze opdracht zonder iets te wijzigen of passende SD-WAN-routes ook op door het systeem gegenereerd verkeer van toepassing kunnen zijn:

show routing sd-wan-policy-route system-generate-traffic

Als de optie is geactiveerd, kan een passende SD-WAN-route het downloadpad beïnvloeden. Als deze is gedeactiveerd, gebruikt de firewall de normale routing- en WAN-beslissingen. De opdracht bewijst nog niet welke gateway de afzonderlijke download daadwerkelijk gebruikt. Controleer daarnaast de actieve gateways onder Network > WAN link manager en de status en passende routes onder Routing > SD-WAN routes.

Ook een ping met interface of sourceip is alleen een aanwijzing voor deze ICMP-test; de latere HTTPS-download kan toch anders worden gerouteerd. SD-WAN Routing, Reply Packet en System Traffic legt de samenhang uit. Voor de snelheidstest mag geen routingoptie speciaal worden gewijzigd.

Internetsnelheidstest via SSH uitvoeren

1. Shell en downloadtool controleren

Open na de SSH-aanmelding als admin in het CLI-hoofdmenu 5 Device Management > 3 Advanced Shell. Sophos documenteert de toegang tot deze shell, maar garandeert curl niet als SFOS-interface. Controleer daarom eerst zonder download of de tool in de geïnstalleerde firmware aanwezig is:

curl --version

Ga verder als de uitvoer een versie en ondersteunde protocollen toont. Meldt de shell curl: not found of een optiefout, probeer dit dan niet op te lossen door pakketten te installeren of het bestandssysteem van de firewall te wijzigen. Gebruik in plaats daarvan een clienttest of de gekoppelde iPerf-procedure en schakel zo nodig Sophos Support in.

De eigenlijke curl-aanroep controleert DNS en HTTPS. Met --fail levert een HTTP-fout een exitstatus ongelijk aan nul op; alleen de voortgangsweergave is dan geen geldige meting.

2. Download meten zonder een bestand op te slaan

Advanced Shell is een Linux-shell met diepgaande systeemtoegang. De volgende opdracht downloadt de gegevens, maar voert ze af via /dev/null. Daardoor beïnvloedt het schrijven van een groot bestand de meting niet en is geen opslag-cleanup nodig.

Download voor een korte test het bestand van 100 MB:

curl --location --fail --output /dev/null \
  --write-out '\nHTTP %{http_code} | %{size_download} bytes | %{speed_download} bytes/s\n' \
  https://www.avanet.io/100MB.bin

Vervang bij snelle verbindingen uitsluitend de URL in dezelfde opdracht door https://www.avanet.io/1GB.bin. --location volgt redirects, --fail behandelt HTTP-fouten als fouten en --output /dev/null voorkomt een lokaal bestand. Op het moment van publicatie retourneren de endpoints 104857600 bytes voor 100 MB en 1048576000 bytes voor 1 GB.

Het bestand wordt via Avanet en Cloudflare geleverd. Testdoel, cachestatus, peering, routing en CPU-belasting kunnen het resultaat beïnvloeden. De waarde is daarom een praktische vergelijkingsmeting en geen gegarandeerde provider- of firewallprestatie.

3. Status en overgedragen bytes controleren

Beoordeel alleen een uitvoering die zonder curl-fout eindigt, HTTP 200 meldt en een size_download toont die overeenkomt met de hierboven vermelde waarde. Een lagere waarde betekent dat de overdracht is afgebroken; HTTP 000 wijst doorgaans op een DNS-, verbindings- of TLS-probleem. Bij andere HTTP-codes is het testendpoint op dat moment niet bruikbaar. Er wordt geen testbestand gemaakt. Sluit Advanced Shell af met exit en verwijder een SSH-ACL-uitzondering die uitsluitend voor deze test is gemaakt.

Resultaat correct beoordelen

speed_download geeft de gemiddelde downloadsnelheid in bytes per seconde aan. Vermenigvuldig de waarde met acht en deel door één miljoen voor Mbit/s. De normale voortgangsweergave toont ook Average Speed; in de bestaande screenshot staat 107M.

Curl-uitvoer van een internetsnelheidstest op Sophos Firewall
Voor de beoordeling is in de curl-uitvoer de waarde onder Average Speed bepalend.

De M in deze voortgangsweergave is gebaseerd op 1024 en komt overeen met MiB/s. Internetverbindingen worden daarentegen in decimale Mbit/s aangegeven. Voor het voorbeeld geldt:

107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s

107M komt dus overeen met ongeveer 898 Mbit/s, niet met 856 Mbit/s. Overhead, TCP-gedrag, het externe endpoint, routing en actuele belasting voorkomen in de praktijk meestal een exacte overeenkomst met de abonnementswaarde.

Eén meting is geen betrouwbare diagnose. Meerdere metingen moeten waar mogelijk met hetzelfde doel, hetzelfde WAN-pad en vergelijkbare omstandigheden worden uitgevoerd. Voor support of interne documentatie is deze meetregistratie zinvol:

  • Tijdstip: bijvoorbeeld 2026-06-21 10:15
  • Firewall en firmware: bijvoorbeeld XGS 2100, SFOS 22.0 MR1
  • Testbestand: 100MB.bin of 1GB.bin
  • Gemeten snelheid: bijvoorbeeld 107M, ongeveer 898 Mbit/s
  • Actieve WAN-link: bijvoorbeeld WAN1 Fiber
  • Bijzonderheden: parallelle back-up, failover, hoge CPU of actieve Packet Capture

Wat het resultaat betekent

De firewalldownload is een afbakening, geen definitief bewijs. De combinatie met een clienttest laat zien waar vervolgens moet worden gezocht:

  • Firewall snel, client traag: Controleer client, WLAN, switchpoort, DNS, firewallregel, NAT, IPS, Web Protection, Application Control en TLS Inspection. Log Viewer, Policy Test en Packet Capture en indien nodig een gerichte Packet Capture kunnen daarbij helpen.
  • Firewall en client langzaam: vergelijk WAN-status, linksnelheid, duplex, interfacefouten en drops, actieve gateway, providerstoring, CPU-belasting en een tweede testdoel.
  • Alleen afzonderlijke applicaties traag: Vergelijk DNS, Web Protection, Application Control, proxy, TLS Inspection en het externe endpoint.
  • Alleen VPN traag: Controleer VPN-protocol, routing en MTU en MSS.
  • Alleen upload traag: Deze curl-procedure meet uitsluitend de download. Voor upload of beide richtingen is een gecontroleerde iPerf-test geschikter.
  • Waarden fluctueren over langere tijd: Herhaal vergelijkbare metingen en observeer het interfaceverkeer indien nodig met sFlow Monitoring.

Als de oorzaak onduidelijk blijft, worden eerst de betrokken clientflow en de daadwerkelijk toegepaste regel gecontroleerd. Voor diepgaandere analyses laat Sophos Firewall Troubleshooting: services en logs zien welk logbestand bij de betreffende service hoort.

FAQ

Is de curl-test een officiële Sophos-snelheidstest?

Nee. Sophos documenteert SSH, Device Console en Advanced Shell, maar geen officiële internetsnelheidstest via curl. De download is een praktische Avanet-methode voor afbakening en moet indien nodig worden aangevuld met clienttests, Packet Capture of iPerf.