QoS en Storm Control configureren op Sophos Switch
QoS bepaalt bij congestie welke wachtrij eerst wordt verzonden. Bandwidth control begrenst inkomend of uitgaand verkeer; Storm control verwerpt broadcast, unknown multicast en unknown unicast boven een drempel. Leg verkeer, markeringen en de schrijvende beheerinterface vast, rol wijzigingen stapsgewijs uit en test onder gecontroleerde belasting.
⚠️ Te lage waarden blokkeren legitiem verkeer, vooral op uplinks en poorten naar beheer, accesspoints, telefonie of servers. Noteer beginwaarden, start op een niet-kritieke testpoort en houd onafhankelijke beheertoegang beschikbaar.
Korte procedure:
- Open My Products > Switches > Switches > [Switch] > QoS.
- Stel in General settings status, Scheduling method en Trust mode in.
- Configureer CoS mapping en DSCP mapping.
- Stel onder Ports eerst CoS mapping, daarna Bandwidth control en Storm control in.
- Voeg onder Policies alleen zo nodig een beleid toe en bind dit aan de juiste poorten/VLAN’s.
- Controleer synchronisatie, Configuration source, markering, doorvoer en gedrag.
Welke functie lost welk probleem op?
| Doel | Functie | Grens |
|---|---|---|
| Spraak/video bij congestie voorrang geven | QoS met CoS/DSCP | Schept geen bandbreedte |
| Een poort begrenzen | Bandwidth control | Geen prioriteitsgarantie |
| Broadcast en onbekende multicast/unicast beperken | Storm control | Lage drempels raken legitiem verkeer |
| Op protocol, MAC, IP, VLAN of service selecteren | Policies | Match en binding moeten kloppen |
QoS is pas zichtbaar wanneer wachtrijen om dezelfde uitgang concurreren. Storm Control beoordeelt de drie frameklassen afzonderlijk per poort.
Vereisten en wijzigingsplan
De switch moet geregistreerd, bereikbaar en gesynchroniseerd zijn. Elke via Fusion beheerde switch vereist Sophos Switch Support and Services; zonder geldig abonnement blijft lokaal beheer mogelijk maar kan Fusion niets wijzigen. Zie Sophos Switch in Sophos Fusion registreren. Het account moet mogen schrijven; lokaal schrijft Privilege type: Admin, terwijl Privilege type: User alleen leest. Kies één schrijvende interface.
Noteer switch/poort/VLAN/peer, snelheid, normale en piekbelasting, toepassingen, CoS/DSCP en beoogde wachtrijen, status/scheduler/trust/acht gewichten, alle poortwaarden en beleidsregels, Configuration source, testbaseline, onderhoudsvenster en herstelpad. CoS is IEEE 802.1p in de VLAN-tag (0–7), DSCP staat in de IP-header (0–63); ongetagd verkeer heeft geen 802.1p. Controleer tagging en PVID via Sophos Switch VLAN’s veilig configureren.
Not set is geen uitschakelaar
Not set laat de lokale waarde gelden voor Status, Scheduling method, CoS, Trust state, bandbreedte en Storm Control. Kies een expliciete waarde om centraal af te dwingen, controleer Configuration source en noteer eerst de lokale waarde.
End-to-end voorbeeld
Dit is een aanpasbaar testplan, geen Sophos-standaard. Poort 12 verbindt een beheerde router die spraak als DSCP 46 en overig verkeer als 0 normaliseert; uitgang is uplink 48. Metingen: normaal 72 Mbit/s, piek 84 Mbit/s, broadcastpiek 640 kbit/s op een 100-Mbit/s-pad. Noem de acht wachtrijen Q1–Q8, koppel 46 aan Q7 (“Voice”) en 0 aan Q1 (“Best Effort”). Gebruik als eerste WRR-test Q7=24, overige=8 (relatief 3:1, geen percentage of garantie). Stel Ingress (kbps)=92400 en Broadcast (kbps)=800 in; behoud overige beginwaarden en kopieer ze niet naar uplink 48 zonder eigen meting.
QoS globaal configureren
1. Status en Scheduling method kiezen
Kies Enabled; Disabled schakelt uit en Not set gebruikt lokaal. Strict priority kan lagere wachtrijen uithongeren. WRR verdeelt volgens Queue weight 0–128; Sophos documenteert het precieze effect van 0 niet. Geef elke benodigde wachtrij meer dan 0, test onder concurrentie en gebruik in het voorbeeld Q7=24, overige=8.
2. Trust mode instellen
DSCP gebruikt Layer 3, 802.1p de VLAN-CoS en 802.1p-DSCP vertaalt tussen beide. Vertrouw DSCP alleen uit een betrouwbare of aantoonbaar genormaliseerde bron.
⚠️ Trust state per poort geldt volgens Sophos alleen voor inkomende CoS/802.1p. Untrusted beschermt niet tegen DSCP van een endpoint. Dwing DSCP stroomopwaarts af of gebruik daar geen Trust mode: DSCP.
Het voorbeeld mag DSCP vertrouwen omdat IT de router beheert en captures 46 en 0 bevestigen. Sla op met Update.
CoS en DSCP aan wachtrijen koppelen
CoS mapping
Typische CoS-volgorde: 7 network control, 6 spraak/videosignalering, 5 spraakmedia, 4 videomedia, 3 kritieke toepassingen, 2 hoge data, 1 middelhoge data, 0 best effort. Dit is geen aanbeveling: capture werkelijke waarden en kies Update.
DSCP mapping
Typische bereiken zijn 56–63, 48–55, 40–47, 32–39, 24–31, 16–23, 8–15, 0–7 in dezelfde aflopende categorieën. Prioriteer alleen bewust gebruikte waarden. Koppel in het voorbeeld 46 aan Q7 en 0 aan Q1, kies Update en volg beide tot uplink 48.
Poorten configureren
1. CoS en Trust state instellen
Kies CoS 0–7, Trust state: Trusted alleen voor gecontroleerde markeringen, anders Trust state: Untrusted; Not set gebruikt lokaal. Controleer Configuration source. Dit betreft alleen CoS/802.1p.
2. Bandwidth control instellen
Egress (kbps) begrenst uitgaand, Ingress (kbps) inkomend. Geldig zijn veelvouden van 16 tussen 16 en 10.000.000; 0 schakelt die richting uit en Not set gebruikt de lokale waarde. Baseer limieten op metingen. Voorbeeld: Ingress (kbps): 92400, egress blijft initieel. Kies Update en controleer de bron.
3. Storm control instellen
Begrens afzonderlijk Broadcast (kbps), unknown Multicast (kbps) en unknown Unicast, alle in kbit/s met dezelfde bereiken; 0 schakelt een klasse uit en Not set gebruikt de lokale configuratie. Meet per klasse, rond af op 16 en test DHCP, naamomzetting, discovery en multicast. In het voorbeeld verandert alleen Broadcast (kbps) naar 800.
Alleen indien nodig een QoS-beleid toevoegen
Open Add policy en vul zo nodig Class name, Ports binding, MAC address, IP address, VLAN, Service (Ethertype/Service Type), Protocol of Custom IANA-nummer en Action in. Het voorbeeld heeft geen beleid nodig. Kies Save en controleer Binding source en Configuration source; bewerk via Class name, verwijder via Delete policy.
Effect valideren
1. Configuratie controleren
Controleer status, scheduler, acht gewichten, trust, mappings, alle poortlimieten/stormwaarden en bronnen; herlaad na synchronisatie.
2. Markering en wachtrijtoewijzing controleren
Capture CoS/DSCP en vergelijk met mapping. Stuur ook vanaf een onbetrouwbaar endpoint een hoge DSCP door de normalisatie; faalt de controle, rol Trust mode: DSCP niet uit.
3. QoS onder gecontroleerde belasting testen
Meet latency, jitter, verlies en doorvoer zonder en met best-effort-concurrentie op dezelfde uitgang. Alleen congestie bewijst dat Q7=24 spraak beschermt en de wachtrijen met 8 bediend blijven.
4. Limieten en Storm Control testen
Belast één richting tegelijk; nuttige doorvoer mag 92400 niet overschrijden. Genereer nooit een ongecontroleerde productiestorm. Test geïsoleerd dat legitieme pieken werken en meer dan 800 wordt begrensd; controleer ARP, DHCP, DNS, discovery en multicast.
Beheer en levenscyclus
Herzie na firmware-, topologie- of toepassingswijzigingen. Documenteer mappings, weights, trust, meetbasis/reserve, beleidseigenaar en tests, uitzonderingen en Configuration source. Herhaal getroffen tests na upgrade/vervanging en verwijder verouderde uitzonderingen gecontroleerd.
Veelvoorkomende problemen
Spraak of video krijgt ondanks QoS geen voorrang
Controleer Enabled, capture, Trust mode, CoS-Trust state of DSCP-afdwinging, mapping, scheduler, alle gewichten en of dezelfde uitgang werkelijk volloopt.
Laaggeprioriteerd verkeer valt volledig weg
Zoek bij Strict priority een continu drukke hoge wachtrij; verwijder de oorzaak of plan WRR. Controleer bij WRR alle gewichten en vervang onbewezen 0.
Doorvoer is onverwacht laag
Controleer omgewisselde Ingress (kbps)/Egress (kbps), kbit/s, veelvoud van 16 en lokale waarde achter Not set; herstel de beginwaarde en test beleid/mapping/scheduler.
DHCP, ARP of discovery valt na Storm Control soms uit
Herstel alleen de betreffende klasse, meet de legitieme piek en houd rekening met aggregatie op uplinks. Verhoog niet alle drie tegelijk.
Een beleid matcht niet of te veel verkeer
Controleer Ports binding, Binding source, richtingen, VLAN, Ethertype, DSCP Service Type, protocol, Custom IANA-nummer en Action met captures; versmal stapsgewijs.
Sophos Fusion toont waarden, maar gedrag wijkt af
Controleer synchronisatie, doelswitch, Configuration source, lokale waarden achter Not set en bij beleid Binding source.
Terugdraaien
Not set, 0 en Disabled zijn niet hetzelfde. Verwijder nieuw beleid met Delete policy of herstel het en Save; herstel daarna gewijzigde Ports > Storm control, Ports > Bandwidth control, poort-CoS/Trust state, mappings, Trust mode, Scheduling method, gewichten en Status. Kies Update, wacht op synchronisatie en herhaal beheer-, toepassing-, spraak/video-, DHCP-, DNS- en multicasttests. Gebruik bij beheeruitval de onafhankelijke toegang en draai eerst de laatst gewijzigde poortwaarde terug; verifieer ten slotte alle bronnen en de gecontroleerde belastingstest.