Application Traffic Shaping op Sophos Firewall configureren
Met Application Traffic Shaping geeft Sophos Firewall afzonderlijke applicaties zoals Microsoft Teams, VoIP, OneDrive of back-updiensten prioriteit of een limiet. De volledige applicatiegebaseerde werkwijze is:
- Maak onder System services > Traffic shaping een policy aan met Policy association > Applications.
- Laat onder Applications > Application filter de gewenste applicatie herkennen.
- Wijs onder Applications > Traffic shaping default de policy toe aan de applicatie of categorie.
- Selecteer onder Rules and policies > Firewall rules het Application Filter en activeer Apply application-based traffic shaping policy.
Een policy met Policy association > Rules in het veld Shape traffic is een andere variant: deze reguleert al het verkeer dat overeenkomt met de firewallregel, niet alleen de applicatie die in het Application Filter is geselecteerd.
⚠️ Traffic Shaping creëert geen extra bandbreedte. Het verdeelt een knelpunt op een gecontroleerdere manier. Als de verbinding permanent verzadigd is, moeten capaciteit, back-ups, cloudsynchronisaties en andere oorzaken alsnog worden onderzocht.
Traffic Shaping beperkt een gegevenssnelheid, niet de totale hoeveelheid overgedragen gegevens. Voor verbruikbare tijd- of datategoeden worden in plaats daarvan Surfing Quota en Network Traffic Quota gebruikt.
Vereisten en bandbreedte plannen
Voor de configuratie moet het volgende duidelijk zijn:
- Voor applicatiegebaseerde shaping is Application Control vereist. Dit maakt deel uit van Web Protection en is ook opgenomen in de bundel Standard Protection. De status staat onder System > Administration > Licensing. Voor een policy die uitsluitend op Rules is gebaseerd, is applicatieherkenning daarentegen niet nodig.
- De betreffende applicatie wordt door de firewall herkend en het verkeer loopt via een bekende firewallregel.
- Logging is voor deze regel ingeschakeld.
- Het is duidelijk of upload, download of beide richtingen het knelpunt vormen en welke WAN-gateway of welk SD-WAN-pad wordt gebruikt.
- Het gewenste effect is bepaald: Guarantee reserveert een minimale bandbreedte en staat verkeer tot de limiet toe; Limit stelt alleen een bovengrens in.
Sophos toont shapingwaarden in KBps, terwijl speedtests meestal kbps of Mbit/s gebruiken. 1 KBps is gelijk aan 8 kbps. 100 Mbit/s is daarom ongeveer 12'500 KBps en 20 Mbit/s ongeveer 2'500 KBps.
Stabiele meetwaarden zijn bepalend, niet de opgave van de provider. Als een aansluiting met een nominale snelheid van 100/20 Mbit/s betrouwbaar slechts 80/15 Mbit/s haalt, moet de planning uitgaan van ongeveer 10'000/1'875 KBps. Te hoge waarden liggen buiten het werkelijke knelpunt en kunnen dit daarom niet goed reguleren.
Bij asymmetrische verbindingen moet Limit upload/download separately worden geactiveerd. Vooral Teams, VoIP, VPN en cloudback-ups ondervinden vaak als eerste hinder van een verzadigde upload. De globale waarden onder System services > Traffic shaping settings gelden alleen voor uitgaand verkeer dat de firewall naar de WAN-zone doorstuurt. Afzonderlijke Traffic Shaping-policies kunnen daarentegen op inkomend en uitgaand doorgestuurd verkeer worden toegepast. QoS geldt bovendien niet voor door de firewall zelf gegenereerd verkeer, zoals patroonupdates of licentiesynchronisaties.
Applicatiegebaseerde Traffic Shaping configureren
In het volgende voorbeeld wordt prioriteit gegeven aan maximaal vier gelijktijdig actieve Teams-videovergaderingen op een kleine locatie met een stabiele verbinding van ongeveer 80/15 Mbit/s. Microsoft adviseert in de bandbreedtevereisten voor Teams per endpoint voor een videovergadering ongeveer 2'500 kbps upload en 4'000 kbps download. De voorbeeldwaarden reserveren deze gezamenlijke behoefte, maar moeten worden afgestemd op de eigen metingen en het werkelijke aantal gelijktijdige vergaderingen.
Traffic Shaping-policy aanmaken
Maak onder System services > Traffic shaping een nieuwe policy aan, bijvoorbeeld met deze waarden:
- Name:
Teams Guarantee - Policy association:
Applications - Rule type:
Guarantee - Limit upload/download separately:
Enable - Priority:
1(hoogste prioriteit) - Upload Guarantee / Limit:
1'250 / 1'500 KBps - Download Guarantee / Limit:
2'000 / 5'000 KBps - Bandwidth usage type:
Shared
1'250 KBps is gelijk aan 10 Mbit/s en 2'000 KBps aan 16 Mbit/s. Met Shared delen alle applicaties of categorieën waaraan deze policy is toegewezen dezelfde pool. Individual stelt de waarde per toegewezen object beschikbaar. Hoge garantiewaarden moeten niet over veel policies worden verdeeld, omdat de som ervan binnen de werkelijk beschikbare bandbreedte moet blijven.

Traffic Shaping-policies kunnen na het aanmaken niet worden bewerkt. Als later andere waarden nodig zijn, documenteert men eerst alle toewijzingen, maakt men een vervangende policy met een nieuwe naam aan en zet men eerst een beperkte scope om. Na controle volgen de overige toewijzingen; de oude policy wordt pas verwijderd als er geen verwijzingen meer naar bestaan. Voor een rollback wijst men opnieuw de oude policy of None toe.
Application Filter aanmaken
Maak onder Applications > Application filter een filter aan dat alleen het gewenste verkeer bevat:
- Geef het filter een naam, bijvoorbeeld
Microsoft Teams. - Voeg een applicatieregel toe.
- Zoek in het Smart Filter naar
microsoft teams. - Selecteer de juiste Teams-applicaties en sla ze op met Allow.

Microsoft 365 moet niet zonder onderscheid als één applicatie worden behandeld. Teams, Exchange, SharePoint en OneDrive genereren verschillend verkeer en moeten eerst afzonderlijk worden geobserveerd. Als het om herkenning en blokkering gaat in plaats van bandbreedte, helpt Sophos Firewall Application Control configureren en testen.
Policy aan de applicatie toewijzen
Zoek onder Applications > Traffic shaping default naar Microsoft Teams of de juiste applicatiecategorie, open het item en selecteer Teams Guarantee.
Een policy voor een afzonderlijke applicatie heeft voorrang op een policy voor de bijbehorende categorie. Als meerdere shapingniveaus tegelijk van toepassing zijn, gebruikt Sophos deze volgorde: applicatie, applicatiecategorie, webcategorie, gebruiker, groep en als laatste firewallregel.
Firewallregel activeren
Open onder Rules and policies > Firewall rules de regel waar het Teams-verkeer daadwerkelijk doorheen loopt. In het gedeelte Other security features:
- Selecteer bij Identify and control applications (App control) het filter
Microsoft Teams. - Activeer Apply application-based traffic shaping policy.
- Sla de regel op en genereer verkeer.

De Applications-policy wordt niet in het veld Shape traffic geselecteerd, maar is afkomstig uit Traffic shaping default. Als meerdere Traffic Shaping-niveaus tegelijk overeenkomen, geldt de gedocumenteerde volgorde: applicatie, applicatiecategorie, webcategorie, gebruiker, groep en als laatste de firewallregel. De Rules-policy in Shape traffic heeft daarmee de laagste prioriteit. Combineer meerdere niveaus alleen bewust en controleer ze met echt verkeer.
De volgorde van de regels blijft bepalend: als het verkeer al overeenkomt met een algemenere regel die hoger staat, worden noch het filter noch de shaping van de latere regel toegepast.
Regelgebaseerde Traffic Shaping voor een volledige regel
Als al het verkeer van een duidelijk afgebakende firewallregel dezelfde waarden moet krijgen, is een Rules-policy eenvoudiger:
- Maak onder System services > Traffic shaping een policy aan met Policy association > Rules.
- Open onder Rules and policies > Firewall rules de betreffende regel.
- Selecteer onder Shape traffic de Rules-policy.
- Activeer Apply application-based traffic shaping policy niet, tenzij aanvullende Applications-policies worden gebruikt.

Een Application Filter beperkt een Rules-policy niet automatisch tot die applicatie. Daarvoor moet de firewallregel zelf nauwkeurig worden afgebakend op basis van bron, bestemming en services, of moet de applicatiegebaseerde werkwijze worden gebruikt. DSCP marking is evenmin een vervanging voor shaping: DSCP markeert pakketten voor achterliggende apparaten, terwijl de shapingpolicy op de firewall bandbreedte garandeert of beperkt.
Effect controleren en policy veilig aanpassen
Na de wijziging volstaat een speedtest niet. Controleer ook:
- Komt het verkeer overeen met de verwachte firewallregel?
- Tonen de Application Control-logs de verwachte applicatie of Application ID?
- Bevestigen rapporten zoals Top Applications en de regeltellers de verwachte toewijzing?
- Is de betreffende richting tijdens de test daadwerkelijk verzadigd?
- Veranderen bandbreedte, latency, pakketverlies of gesprekskwaliteit zoals verwacht?
- Loopt de test via dezelfde WAN-gateway en hetzelfde SD-WAN-pad als het productieverkeer?
- Bevestigen gebruikers van realtimeservices de technische meting ook in de praktijk?
Gebruik voor een betrouwbare vergelijking vóór en na de wijziging dezelfde bron, dezelfde bestemming, dezelfde richting en zo mogelijk dezelfde periode. De handleiding Sophos Firewall-prestaties testen met iPerf en Speedtest toont geschikte meetmethoden. Bij meerdere verbindingen helpt daarnaast Sophos Firewall SD-WAN-routing voor Reply Packets en System Traffic controleren.
Maak voor verdere aanpassingen vanwege de niet-bewerkbare policy een nieuwe versie met voorzichtig gewijzigde waarden. Wijs deze eerst toe aan een afgebakende applicatie, categorie of regel, observeer de logs en gebruikersfeedback en verwijder de oude policy pas na een geslaagde controle. Doel, betreffende regel, waarden, verantwoordelijke en controledatum moeten worden gedocumenteerd.
Als Traffic Shaping niet werkt zoals verwacht
Applicatie wordt niet herkend
Controleer eerst of het juiste Application Filter is geselecteerd in de firewallregel die daadwerkelijk wordt gebruikt. Controleer brede of versleutelde clouddiensten aan de hand van de herkende Application ID in het Application Control-log.
Shaping maakt geen zichtbaar verschil
Als de verbinding tijdens de test niet is verzadigd, is er geen zichtbaar knelpunt om te reguleren. Andere veelvoorkomende oorzaken zijn waarden boven de werkelijke bandbreedte, de verkeerde richting, een algemenere firewallregel die hoger staat of een ander SD-WAN-pad.
Bij applicatiegebaseerde shaping moeten bovendien alle drie de koppelingen kloppen: een policy met Applications, de toewijzing onder Traffic shaping default en de geactiveerde optie in de firewallregel. Alleen het selectievakje wijst nog geen bandbreedte toe.
Applicatieverkeer stopt tijdelijk
SFOS 22.0 MR2 Build 546 verhelpt met NC-178197 een fout waardoor applicatieverkeer bij een application-based bandwidth policy af en toe kon stoppen. Als dit symptoom optreedt onder SFOS 22.0 GA of MR1, moet men vóór een herontwerp van de policies de firmwareversie controleren en bijwerken naar MR2 of een nieuwere vrijgegeven versie.
Microsoft 365 of het gastnetwerk blijft problemen geven
Onderzoek Microsoft 365 afzonderlijk voor Teams, Exchange, SharePoint en OneDrive in plaats van de hele categorie zonder onderscheid te garanderen of te beperken. Controleer bij het gastnetwerk of het verkeer daadwerkelijk via de bedoelde regel loopt en of niet alleen de download, maar ook de upload is beperkt.