Naar de inhoud
Avanet

QoS en Storm Control configureren op Sophos Switch

QoS bepaalt bij congestie welke wachtrij eerst wordt verzonden. Bandwidth control begrenst inkomend of uitgaand verkeer; Storm control verwerpt broadcast, unknown multicast en unknown unicast boven een drempel. Leg verkeer, markeringen en de schrijvende beheerinterface vast, rol wijzigingen stapsgewijs uit en test onder gecontroleerde belasting.

⚠️ Te lage waarden blokkeren legitiem verkeer, vooral op uplinks en poorten naar beheer, accesspoints, telefonie of servers. Noteer beginwaarden, start op een niet-kritieke testpoort en houd onafhankelijke beheertoegang beschikbaar.

Korte procedure:

  1. Open My Products > Switches > Switches > [Switch] > QoS.
  2. Stel in General settings status, Scheduling method en Trust mode in.
  3. Configureer CoS mapping en DSCP mapping.
  4. Stel onder Ports eerst CoS mapping, daarna Bandwidth control en Storm control in.
  5. Voeg onder Policies alleen zo nodig een beleid toe en bind dit aan de juiste poorten/VLAN’s.
  6. Controleer synchronisatie, Configuration source, markering, doorvoer en gedrag.

Welke functie lost welk probleem op?

DoelFunctieGrens
Spraak/video bij congestie voorrang gevenQoS met CoS/DSCPSchept geen bandbreedte
Een poort begrenzenBandwidth controlGeen prioriteitsgarantie
Broadcast en onbekende multicast/unicast beperkenStorm controlLage drempels raken legitiem verkeer
Op protocol, MAC, IP, VLAN of service selecterenPoliciesMatch en binding moeten kloppen

QoS is pas zichtbaar wanneer wachtrijen om dezelfde uitgang concurreren. Storm Control beoordeelt de drie frameklassen afzonderlijk per poort.

Vereisten en wijzigingsplan

De switch moet geregistreerd, bereikbaar en gesynchroniseerd zijn. Elke via Fusion beheerde switch vereist Sophos Switch Support and Services; zonder geldig abonnement blijft lokaal beheer mogelijk maar kan Fusion niets wijzigen. Zie Sophos Switch in Sophos Fusion registreren. Het account moet mogen schrijven; lokaal schrijft Privilege type: Admin, terwijl Privilege type: User alleen leest. Kies één schrijvende interface.

Noteer switch/poort/VLAN/peer, snelheid, normale en piekbelasting, toepassingen, CoS/DSCP en beoogde wachtrijen, status/scheduler/trust/acht gewichten, alle poortwaarden en beleidsregels, Configuration source, testbaseline, onderhoudsvenster en herstelpad. CoS is IEEE 802.1p in de VLAN-tag (0–7), DSCP staat in de IP-header (0–63); ongetagd verkeer heeft geen 802.1p. Controleer tagging en PVID via Sophos Switch VLAN’s veilig configureren.

Not set is geen uitschakelaar

Not set laat de lokale waarde gelden voor Status, Scheduling method, CoS, Trust state, bandbreedte en Storm Control. Kies een expliciete waarde om centraal af te dwingen, controleer Configuration source en noteer eerst de lokale waarde.

End-to-end voorbeeld

Dit is een aanpasbaar testplan, geen Sophos-standaard. Poort 12 verbindt een beheerde router die spraak als DSCP 46 en overig verkeer als 0 normaliseert; uitgang is uplink 48. Metingen: normaal 72 Mbit/s, piek 84 Mbit/s, broadcastpiek 640 kbit/s op een 100-Mbit/s-pad. Noem de acht wachtrijen Q1–Q8, koppel 46 aan Q7 (“Voice”) en 0 aan Q1 (“Best Effort”). Gebruik als eerste WRR-test Q7=24, overige=8 (relatief 3:1, geen percentage of garantie). Stel Ingress (kbps)=92400 en Broadcast (kbps)=800 in; behoud overige beginwaarden en kopieer ze niet naar uplink 48 zonder eigen meting.

QoS globaal configureren

1. Status en Scheduling method kiezen

Kies Enabled; Disabled schakelt uit en Not set gebruikt lokaal. Strict priority kan lagere wachtrijen uithongeren. WRR verdeelt volgens Queue weight 0–128; Sophos documenteert het precieze effect van 0 niet. Geef elke benodigde wachtrij meer dan 0, test onder concurrentie en gebruik in het voorbeeld Q7=24, overige=8.

2. Trust mode instellen

DSCP gebruikt Layer 3, 802.1p de VLAN-CoS en 802.1p-DSCP vertaalt tussen beide. Vertrouw DSCP alleen uit een betrouwbare of aantoonbaar genormaliseerde bron.

⚠️ Trust state per poort geldt volgens Sophos alleen voor inkomende CoS/802.1p. Untrusted beschermt niet tegen DSCP van een endpoint. Dwing DSCP stroomopwaarts af of gebruik daar geen Trust mode: DSCP.

Het voorbeeld mag DSCP vertrouwen omdat IT de router beheert en captures 46 en 0 bevestigen. Sla op met Update.

CoS en DSCP aan wachtrijen koppelen

CoS mapping

Typische CoS-volgorde: 7 network control, 6 spraak/videosignalering, 5 spraakmedia, 4 videomedia, 3 kritieke toepassingen, 2 hoge data, 1 middelhoge data, 0 best effort. Dit is geen aanbeveling: capture werkelijke waarden en kies Update.

DSCP mapping

Typische bereiken zijn 56–63, 48–55, 40–47, 32–39, 24–31, 16–23, 8–15, 0–7 in dezelfde aflopende categorieën. Prioriteer alleen bewust gebruikte waarden. Koppel in het voorbeeld 46 aan Q7 en 0 aan Q1, kies Update en volg beide tot uplink 48.

Poorten configureren

1. CoS en Trust state instellen

Kies CoS 0–7, Trust state: Trusted alleen voor gecontroleerde markeringen, anders Trust state: Untrusted; Not set gebruikt lokaal. Controleer Configuration source. Dit betreft alleen CoS/802.1p.

2. Bandwidth control instellen

Egress (kbps) begrenst uitgaand, Ingress (kbps) inkomend. Geldig zijn veelvouden van 16 tussen 16 en 10.000.000; 0 schakelt die richting uit en Not set gebruikt de lokale waarde. Baseer limieten op metingen. Voorbeeld: Ingress (kbps): 92400, egress blijft initieel. Kies Update en controleer de bron.

3. Storm control instellen

Begrens afzonderlijk Broadcast (kbps), unknown Multicast (kbps) en unknown Unicast, alle in kbit/s met dezelfde bereiken; 0 schakelt een klasse uit en Not set gebruikt de lokale configuratie. Meet per klasse, rond af op 16 en test DHCP, naamomzetting, discovery en multicast. In het voorbeeld verandert alleen Broadcast (kbps) naar 800.

Alleen indien nodig een QoS-beleid toevoegen

Open Add policy en vul zo nodig Class name, Ports binding, MAC address, IP address, VLAN, Service (Ethertype/Service Type), Protocol of Custom IANA-nummer en Action in. Het voorbeeld heeft geen beleid nodig. Kies Save en controleer Binding source en Configuration source; bewerk via Class name, verwijder via Delete policy.

Effect valideren

1. Configuratie controleren

Controleer status, scheduler, acht gewichten, trust, mappings, alle poortlimieten/stormwaarden en bronnen; herlaad na synchronisatie.

2. Markering en wachtrijtoewijzing controleren

Capture CoS/DSCP en vergelijk met mapping. Stuur ook vanaf een onbetrouwbaar endpoint een hoge DSCP door de normalisatie; faalt de controle, rol Trust mode: DSCP niet uit.

3. QoS onder gecontroleerde belasting testen

Meet latency, jitter, verlies en doorvoer zonder en met best-effort-concurrentie op dezelfde uitgang. Alleen congestie bewijst dat Q7=24 spraak beschermt en de wachtrijen met 8 bediend blijven.

4. Limieten en Storm Control testen

Belast één richting tegelijk; nuttige doorvoer mag 92400 niet overschrijden. Genereer nooit een ongecontroleerde productiestorm. Test geïsoleerd dat legitieme pieken werken en meer dan 800 wordt begrensd; controleer ARP, DHCP, DNS, discovery en multicast.

Beheer en levenscyclus

Herzie na firmware-, topologie- of toepassingswijzigingen. Documenteer mappings, weights, trust, meetbasis/reserve, beleidseigenaar en tests, uitzonderingen en Configuration source. Herhaal getroffen tests na upgrade/vervanging en verwijder verouderde uitzonderingen gecontroleerd.

Veelvoorkomende problemen

Spraak of video krijgt ondanks QoS geen voorrang

Controleer Enabled, capture, Trust mode, CoS-Trust state of DSCP-afdwinging, mapping, scheduler, alle gewichten en of dezelfde uitgang werkelijk volloopt.

Laaggeprioriteerd verkeer valt volledig weg

Zoek bij Strict priority een continu drukke hoge wachtrij; verwijder de oorzaak of plan WRR. Controleer bij WRR alle gewichten en vervang onbewezen 0.

Doorvoer is onverwacht laag

Controleer omgewisselde Ingress (kbps)/Egress (kbps), kbit/s, veelvoud van 16 en lokale waarde achter Not set; herstel de beginwaarde en test beleid/mapping/scheduler.

DHCP, ARP of discovery valt na Storm Control soms uit

Herstel alleen de betreffende klasse, meet de legitieme piek en houd rekening met aggregatie op uplinks. Verhoog niet alle drie tegelijk.

Een beleid matcht niet of te veel verkeer

Controleer Ports binding, Binding source, richtingen, VLAN, Ethertype, DSCP Service Type, protocol, Custom IANA-nummer en Action met captures; versmal stapsgewijs.

Sophos Fusion toont waarden, maar gedrag wijkt af

Controleer synchronisatie, doelswitch, Configuration source, lokale waarden achter Not set en bij beleid Binding source.

Terugdraaien

Not set, 0 en Disabled zijn niet hetzelfde. Verwijder nieuw beleid met Delete policy of herstel het en Save; herstel daarna gewijzigde Ports > Storm control, Ports > Bandwidth control, poort-CoS/Trust state, mappings, Trust mode, Scheduling method, gewichten en Status. Kies Update, wacht op synchronisatie en herhaal beheer-, toepassing-, spraak/video-, DHCP-, DNS- en multicasttests. Gebruik bij beheeruitval de onafhankelijke toegang en draai eerst de laatst gewijzigde poortwaarde terug; verifieer ten slotte alle bronnen en de gecontroleerde belastingstest.