Naar de inhoud
Avanet

Application Traffic Shaping op Sophos Firewall configureren

Met Application Traffic Shaping geeft Sophos Firewall afzonderlijke applicaties zoals Microsoft Teams, VoIP, OneDrive of back-updiensten prioriteit of een limiet. De volledige applicatiegebaseerde werkwijze is:

  1. Maak onder System services > Traffic shaping een policy aan met Policy association > Applications.
  2. Laat onder Applications > Application filter de gewenste applicatie herkennen.
  3. Wijs onder Applications > Traffic shaping default de policy toe aan de applicatie of categorie.
  4. Selecteer onder Rules and policies > Firewall rules het Application Filter en activeer Apply application-based traffic shaping policy.

Een policy met Policy association > Rules in het veld Shape traffic is een andere variant: deze reguleert al het verkeer dat overeenkomt met de firewallregel, niet alleen de applicatie die in het Application Filter is geselecteerd.

⚠️ Traffic Shaping creëert geen extra bandbreedte. Het verdeelt een knelpunt op een gecontroleerdere manier. Als de verbinding permanent verzadigd is, moeten capaciteit, back-ups, cloudsynchronisaties en andere oorzaken alsnog worden onderzocht.

Traffic Shaping beperkt een gegevenssnelheid, niet de totale hoeveelheid overgedragen gegevens. Voor verbruikbare tijd- of datategoeden worden in plaats daarvan Surfing Quota en Network Traffic Quota gebruikt.

Vereisten en bandbreedte plannen

Voor de configuratie moet het volgende duidelijk zijn:

  • Voor applicatiegebaseerde shaping is Application Control vereist. Dit maakt deel uit van Web Protection en is ook opgenomen in de bundel Standard Protection. De status staat onder System > Administration > Licensing. Voor een policy die uitsluitend op Rules is gebaseerd, is applicatieherkenning daarentegen niet nodig.
  • De betreffende applicatie wordt door de firewall herkend en het verkeer loopt via een bekende firewallregel.
  • Logging is voor deze regel ingeschakeld.
  • Het is duidelijk of upload, download of beide richtingen het knelpunt vormen en welke WAN-gateway of welk SD-WAN-pad wordt gebruikt.
  • Het gewenste effect is bepaald: Guarantee reserveert een minimale bandbreedte en staat verkeer tot de limiet toe; Limit stelt alleen een bovengrens in.

Sophos toont shapingwaarden in KBps, terwijl speedtests meestal kbps of Mbit/s gebruiken. 1 KBps is gelijk aan 8 kbps. 100 Mbit/s is daarom ongeveer 12'500 KBps en 20 Mbit/s ongeveer 2'500 KBps.

Stabiele meetwaarden zijn bepalend, niet de opgave van de provider. Als een aansluiting met een nominale snelheid van 100/20 Mbit/s betrouwbaar slechts 80/15 Mbit/s haalt, moet de planning uitgaan van ongeveer 10'000/1'875 KBps. Te hoge waarden liggen buiten het werkelijke knelpunt en kunnen dit daarom niet goed reguleren.

Bij asymmetrische verbindingen moet Limit upload/download separately worden geactiveerd. Vooral Teams, VoIP, VPN en cloudback-ups ondervinden vaak als eerste hinder van een verzadigde upload. De globale waarden onder System services > Traffic shaping settings gelden alleen voor uitgaand verkeer dat de firewall naar de WAN-zone doorstuurt. Afzonderlijke Traffic Shaping-policies kunnen daarentegen op inkomend en uitgaand doorgestuurd verkeer worden toegepast. QoS geldt bovendien niet voor door de firewall zelf gegenereerd verkeer, zoals patroonupdates of licentiesynchronisaties.

Globale standaardwaarden en afzonderlijke policies onderscheiden

Onder System services > Traffic shaping settings bepaalt Total available WAN bandwidth de gezamenlijke QoS-capaciteit van alle WAN-verbindingen. Voer de som van de stabiel beschikbare bandbreedte in, in KBps, en niet alleen de gecontracteerde snelheid van één verbinding. Show bandwidth usage toont hoe deze capaciteit over de prioriteiten is verdeeld. Deze globale waarden gelden alleen voor doorgestuurd uitgaand WAN-verkeer dat niet aan een afzonderlijke Traffic Shaping-policy voldoet.

Met Optimize for real-time (VoIP) geeft SFOS altijd eerst prioriteit aan real-timeverkeer. Als de optie uitstaat, ontvangen Guarantee-policies eerst hun gegarandeerde bandbreedte en gebruikt real-timeverkeer de resterende capaciteit. Enforce guaranteed bandwidth activeert voor verkeer zonder eigen policy de waarden Guarantee, Limit en Priority van 1 tot 7 uit de standaardpolicy.

Schakel deze opties niet in als algemene oplossing voor prestatieproblemen. Documenteer eerst de werkelijke bandbreedte, bestaande garanties en gewenste prioriteit. Anders concurreren te hoge garanties om capaciteit die fysiek niet beschikbaar is.

Applicatiegebaseerde Traffic Shaping configureren

In het volgende voorbeeld krijgt het verkeer van maximaal vier gelijktijdig actieve Teams-video-endpoints prioriteit op een kleine locatie met een stabiele verbinding van ongeveer 80/15 Mbit/s. Microsoft adviseert in de bandbreedtevereisten voor Teams per endpoint voor een videovergadering ongeveer 2'500 kbps upload en 4'000 kbps download. De voorbeeldwaarden reserveren deze gezamenlijke behoefte, maar moeten worden afgestemd op de eigen metingen en het werkelijke aantal gelijktijdig actieve endpoints.

Traffic Shaping-policy aanmaken

Maak onder System services > Traffic shaping een nieuwe policy aan, bijvoorbeeld met deze waarden:

  • Name: Teams Guarantee
  • Policy association: Applications
  • Rule type: Guarantee
  • Limit upload/download separately: Enable
  • Priority: 1 (hoogste prioriteit)
  • Upload Guarantee / Limit: 1'250 / 1'500 KBps
  • Download Guarantee / Limit: 2'000 / 5'000 KBps
  • Bandwidth usage type: Shared

1'250 KBps is gelijk aan 10 Mbit/s en 2'000 KBps aan 16 Mbit/s. Met Shared delen alle applicaties of categorieën waaraan deze policy is toegewezen dezelfde pool. Individual wijst de waarde daarentegen alleen toe aan het object waaraan de policy als eerste is gekoppeld; plan een Individual-policy daarom niet als herbruikbaar sjabloon voor meerdere objecten. Hoge garantiewaarden moeten niet over veel policies worden verdeeld, omdat de som ervan binnen de werkelijk beschikbare bandbreedte moet blijven. In dit voorbeeld komen de garanties overeen met de totale aanbevolen behoefte van vier Teams-video-endpoints. Als er bandbreedte beschikbaar is, kunnen ze die tot de hogere limieten gebruiken. De limieten van 12/40 Mbit/s laten op de gemeten verbinding van 80/15 Mbit/s bewust capaciteit over voor ander verkeer. Het zijn startwaarden, geen universele Teams-vereisten.

Sophos Firewall - Traffic Shaping-policy aanmaken onder System services
Onder System services > Traffic shaping worden koppeling, regeltype, prioriteit en bandbreedte vastgelegd.

Traffic Shaping-policies kunnen na het aanmaken niet worden bewerkt. Als later andere waarden nodig zijn, documenteert men eerst alle toewijzingen, maakt men een vervangende policy met een nieuwe naam aan en zet men eerst een beperkte scope om. Na controle volgen de overige toewijzingen; de oude policy wordt pas verwijderd als er geen verwijzingen meer naar bestaan. Voor een rollback wijst men opnieuw de oude policy of None toe.

Application Filter aanmaken

Maak onder Applications > Application filter een filter aan dat alleen het gewenste verkeer bevat:

  1. Geef het filter een naam, bijvoorbeeld Microsoft Teams.
  2. Voeg een applicatieregel toe.
  3. Zoek in het Smart Filter naar microsoft teams.
  4. Selecteer de juiste Teams-applicaties en sla ze op met Allow.
Sophos Firewall - Application Filter voor Microsoft Teams
Het Smart Filter bundelt de herkende Microsoft Teams-applicaties in een Application Filter.

Microsoft 365 moet niet zonder onderscheid als één applicatie worden behandeld. Teams, Exchange, SharePoint en OneDrive genereren verschillend verkeer en moeten eerst afzonderlijk worden geobserveerd. Als het om herkenning en blokkering gaat in plaats van bandbreedte, helpt Sophos Firewall Application Control configureren en testen.

Policy aan de applicatie toewijzen

Zoek onder Applications > Traffic shaping default naar Microsoft Teams of de juiste applicatiecategorie. Open een categorie rechtstreeks met Edit. Voor een afzonderlijke applicatie wordt eerst de categorie met Expand geopend en daarna bij de applicatie Edit gekozen. Selecteer vervolgens Teams Guarantee en bevestig met Save.

Een policy voor een afzonderlijke applicatie heeft voorrang op een policy voor de bijbehorende categorie. Als meerdere shapingniveaus tegelijk van toepassing zijn, gebruikt Sophos deze volgorde: applicatie, applicatiecategorie, webcategorie, gebruiker, groep en als laatste firewallregel.

De toewijzing onder Traffic shaping default activeert applicatiegebaseerde shaping niet vanzelf. Als Apply application-based traffic shaping policy in de firewallregel uitgeschakeld blijft en onder Shape traffic een rules policy is geselecteerd, overschrijft die rules policy de standaardtoewijzing. Pas wanneer de optie is ingeschakeld, wordt de applications policy geëvalueerd en is de genoemde prioriteitsvolgorde relevant.

Firewallregel activeren

Open onder Rules and policies > Firewall rules de regel waar het Teams-verkeer daadwerkelijk doorheen loopt. In het gedeelte Other security features:

  1. Selecteer bij Identify and control applications (App control) het filter Microsoft Teams.
  2. Activeer Apply application-based traffic shaping policy.
  3. Sla de regel op en genereer verkeer.
Sophos Firewall - Firewallregel met de optie Apply application-based traffic shaping policy ingeschakeld
De ingeschakelde optie past de onder Traffic shaping default toegewezen Applications-policy toe.

De Applications-policy wordt niet in het veld Shape traffic geselecteerd, maar is afkomstig uit Traffic shaping default. Als meerdere Traffic Shaping-niveaus tegelijk overeenkomen, geldt de gedocumenteerde volgorde: applicatie, applicatiecategorie, webcategorie, gebruiker, groep en als laatste de firewallregel. De Rules-policy in Shape traffic heeft daarmee de laagste prioriteit. Combineer meerdere niveaus alleen bewust en controleer ze met echt verkeer.

De volgorde van de regels blijft bepalend: als het verkeer al overeenkomt met een algemenere regel die hoger staat, worden noch het filter noch de shaping van de latere regel toegepast.

Regelgebaseerde Traffic Shaping voor een volledige regel

Als al het verkeer van een duidelijk afgebakende firewallregel dezelfde waarden moet krijgen, is een Rules-policy eenvoudiger:

  1. Maak onder System services > Traffic shaping een policy aan met Policy association > Rules.
  2. Open onder Rules and policies > Firewall rules de betreffende regel.
  3. Selecteer onder Shape traffic de Rules-policy.
  4. Activeer Apply application-based traffic shaping policy niet, tenzij aanvullende Applications-policies worden gebruikt.
Sophos Firewall - Firewallregel met regelgebaseerde Traffic Shaping en zonder ingeschakelde Applications-policy
Zonder ingeschakelde Applications-policy geldt de selectie onder Shape traffic voor al het verkeer van deze firewallregel.

Een Application Filter beperkt een Rules-policy niet automatisch tot die applicatie. Daarvoor moet de firewallregel zelf nauwkeurig worden afgebakend op basis van bron, bestemming en services, of moet de applicatiegebaseerde werkwijze worden gebruikt. DSCP marking is evenmin een vervanging voor shaping: DSCP markeert pakketten voor achterliggende apparaten, terwijl de shapingpolicy op de firewall bandbreedte garandeert of beperkt.

Traffic Shaping op andere objecten toepassen

Policy association bepaalt al bij het aanmaken waar een policy kan worden geselecteerd: Applications, Web categories, Users of Rules. Een policy kan later niet naar een ander type worden omgezet. Een optioneel Schedule beperkt wanneer de policy actief is, maar vervangt noch de objecttoewijzing noch de functietest.

Webcategorieën vormgeven

Voor een website of categorie maakt men een policy met Policy association > Web categories en wijst men deze onder Web > Categories toe aan de betreffende categorie. De categorie moet in een effectieve Web Policy voorkomen. Selecteer in de firewallregel die het verkeer werkelijk matcht die Web Policy en activeer Apply web category-based traffic shaping. Alleen een opgeslagen categorietoewijzing past nog geen shaping op het verkeer toe.

Gebruikers, groepen en WAF-regels

Een policy met Policy association > Users wordt toegewezen onder Authentication > Users of Authentication > Groups. De firewallregel moet de gebruiker daadwerkelijk met Match known users identificeren. Voor een WAF-regel wordt daarentegen een Rules-policy toegewezen onder Advanced settings > Traffic shaping in de regel met Action > Protect with web server protection.

Als meerdere niveaus tegelijk matchen, geldt de volgorde applicatie, applicatiecategorie, webcategorie, gebruiker, groep en ten slotte firewallregel. Controleer daarom met een echte flow, de geïdentificeerde gebruiker of Application ID en de daadwerkelijk gematchte regel welke policy actief is.

Effect controleren en policy veilig aanpassen

Na de wijziging volstaat een speedtest niet. Controleer ook:

  • Komt het verkeer overeen met de verwachte firewallregel?
  • Tonen de Application Control-logs de verwachte applicatie of Application ID?
  • Bevestigen rapporten zoals Top Applications en de regeltellers de verwachte toewijzing?
  • Is de betreffende richting tijdens de test daadwerkelijk verzadigd?
  • Veranderen bandbreedte, latency, pakketverlies of gesprekskwaliteit zoals verwacht?
  • Loopt de test via dezelfde WAN-gateway en hetzelfde SD-WAN-pad als het productieverkeer?
  • Bevestigen gebruikers van realtimeservices de technische meting ook in de praktijk?

Gebruik voor een betrouwbare vergelijking vóór en na de wijziging dezelfde bron, dezelfde bestemming, dezelfde richting en zo mogelijk dezelfde periode. De handleiding Sophos Firewall-prestaties testen met iPerf en Speedtest toont geschikte meetmethoden. Bij meerdere verbindingen helpt daarnaast Sophos Firewall SD-WAN-routing voor Reply Packets en System Traffic controleren.

Maak voor verdere aanpassingen vanwege de niet-bewerkbare policy een nieuwe versie met voorzichtig gewijzigde waarden. Wijs deze eerst toe aan een afgebakende applicatie, categorie of regel, observeer de logs en gebruikersfeedback en verwijder de oude policy pas na een geslaagde controle. Doel, betreffende regel, waarden, verantwoordelijke en controledatum moeten worden gedocumenteerd.

Als Traffic Shaping niet werkt zoals verwacht

Applicatie wordt niet herkend

Controleer eerst of het juiste Application Filter is geselecteerd in de firewallregel die daadwerkelijk wordt gebruikt. Controleer brede of versleutelde clouddiensten aan de hand van de herkende Application ID in het Application Control-log.

Shaping maakt geen zichtbaar verschil

Als de verbinding tijdens de test niet is verzadigd, is er geen zichtbaar knelpunt om te reguleren. Andere veelvoorkomende oorzaken zijn waarden boven de werkelijke bandbreedte, de verkeerde richting, een algemenere firewallregel die hoger staat of een ander SD-WAN-pad.

Bij applicatiegebaseerde shaping moeten bovendien alle drie de koppelingen kloppen: een policy met Applications, de toewijzing onder Traffic shaping default en de geactiveerde optie in de firewallregel. Alleen het selectievakje wijst nog geen bandbreedte toe.

Applicatieverkeer stopt tijdelijk

SFOS 22.0 MR2 Build 546 verhelpt NC-178197, een fout waardoor applicatieverkeer bij een application-based bandwidth policy af en toe kon stoppen. Als dit symptoom optreedt onder SFOS 22.0 GA of MR1, moet men vóór een herontwerp van de policies de firmwareversie controleren en bijwerken naar MR2 of een nieuwere vrijgegeven versie.

Microsoft 365 of het gastnetwerk blijft problemen geven

Onderzoek Microsoft 365 afzonderlijk voor Teams, Exchange, SharePoint en OneDrive in plaats van de hele categorie zonder onderscheid te garanderen of te beperken. Controleer bij het gastnetwerk of het verkeer daadwerkelijk via de bedoelde regel loopt en of niet alleen de download, maar ook de upload is beperkt.