Przejdz do tresci
Avanet

Konfigurowanie Application Traffic Shaping na Sophos Firewall

Application Traffic Shaping pozwala Sophos Firewall priorytetyzować lub ograniczać poszczególne aplikacje, takie jak Microsoft Teams, VoIP, OneDrive czy usługi kopii zapasowych. Pełny proces oparty na aplikacjach wygląda następująco:

  1. W System services > Traffic shaping utworzyć politykę z ustawieniem Policy association > Applications.
  2. W Applications > Application filter skonfigurować rozpoznawanie wybranej aplikacji.
  3. W Applications > Traffic shaping default przypisać politykę do aplikacji lub kategorii.
  4. W Rules and policies > Firewall rules wybrać Application Filter i włączyć Apply application-based traffic shaping policy.

Polityka z ustawieniem Policy association > Rules, wybrana w polu Shape traffic, działa inaczej: kształtuje cały ruch pasujący do reguły firewalla, a nie tylko aplikację wybraną w Application Filter.

⚠️ Traffic Shaping nie tworzy dodatkowej przepustowości. Pozwala jedynie lepiej kontrolować jej podział w miejscu przeciążenia. Jeśli łącze jest stale obciążone, nadal trzeba sprawdzić jego pojemność, kopie zapasowe, synchronizacje w chmurze i inne źródła ruchu.

Traffic Shaping ogranicza szybkość transmisji, a nie całkowitą ilość przesłanych danych. Do zużywalnych limitów czasu lub danych służą natomiast Surfing Quota i Network Traffic Quota.

Wymagania i planowanie przepustowości

Przed konfiguracją należy ustalić:

  • Application Control jest wymagane do kształtowania ruchu na podstawie aplikacji. Jest częścią Web Protection i pakietu Standard Protection. Status można sprawdzić w System > Administration > Licensing. Polityka typu Rules nie wymaga natomiast rozpoznawania aplikacji.
  • Firewall rozpoznaje daną aplikację, a jej ruch przechodzi przez znaną regułę firewalla.
  • Dla tej reguły włączono logowanie.
  • Wiadomo, czy wąskim gardłem jest upload, download czy oba kierunki oraz które łącze WAN lub ścieżka SD-WAN są używane.
  • Zdefiniowano oczekiwany efekt: Guarantee rezerwuje minimalną przepustowość i zezwala na ruch do limitu, natomiast Limit ustawia tylko górną granicę.

Sophos podaje wartości Traffic Shaping w KBps, podczas gdy testy prędkości zwykle używają kbps lub Mbit/s. 1 KBps odpowiada 8 kbps. Dlatego 100 Mbit/s to około 12'500 KBps, a 20 Mbit/s to około 2'500 KBps.

Podstawą powinny być stabilne wyniki pomiarów, a nie wartość deklarowana przez operatora. Jeśli łącze nominalnie 100/20 Mbit/s osiąga stabilnie tylko 80/15 Mbit/s, należy planować około 10'000/1'875 KBps. Zbyt wysokie wartości przekraczają rzeczywistą przepustowość łącza i dlatego nie pozwalają prawidłowo sterować wąskim gardłem.

Przy łączach asymetrycznych warto włączyć Limit upload/download separately. Teams, VoIP, VPN i kopie zapasowe w chmurze często jako pierwsze odczuwają pełne wykorzystanie uploadu. Ustawienia globalne w System services > Traffic shaping settings dotyczą wyłącznie ruchu wychodzącego przekazywanego przez firewall do strefy WAN. Poszczególne polityki Traffic Shaping mogą natomiast obejmować przekazywany ruch przychodzący i wychodzący. QoS nie obejmuje też ruchu generowanego przez sam firewall, takiego jak aktualizacje wzorców lub synchronizacja licencji.

Konfigurowanie Traffic Shaping opartego na aplikacjach

Poniższy przykład priorytetyzuje do czterech jednocześnie aktywnych spotkań wideo Teams w małej lokalizacji ze stabilnym łączem około 80/15 Mbit/s. Microsoft podaje w sekcji wymagań dotyczących przepustowości Teams około 2'500 kbps uploadu i 4'000 kbps downloadu na punkt końcowy dla spotkania wideo. Przykładowe wartości rezerwują łączne zapotrzebowanie, ale trzeba je porównać z własnymi pomiarami i rzeczywistą liczbą równoczesnych spotkań.

Tworzenie polityki Traffic Shaping

W System services > Traffic shaping należy utworzyć nową politykę, na przykład z następującymi wartościami:

  • Name: Teams Guarantee
  • Policy association: Applications
  • Rule type: Guarantee
  • Limit upload/download separately: Enable
  • Priority: 1 (najwyższy priorytet)
  • Upload Guarantee / Limit: 1'250 / 1'500 KBps
  • Download Guarantee / Limit: 2'000 / 5'000 KBps
  • Bandwidth usage type: Shared

1'250 KBps odpowiada 10 Mbit/s, a 2'000 KBps odpowiada 16 Mbit/s. Przy ustawieniu Shared wszystkie aplikacje lub kategorie, do których przypisano politykę, korzystają ze wspólnej puli. Individual udostępnia wskazaną wartość osobno dla każdego przypisanego obiektu. Nie należy rozdzielać wysokich wartości gwarantowanych między zbyt wiele polityk, ponieważ ich suma musi odpowiadać rzeczywiście dostępnej przepustowości.

Sophos Firewall - tworzenie polityki Traffic Shaping w sekcji System services
W System services > Traffic shaping konfiguruje się powiązanie, typ reguły, priorytet i przepustowość.

Po utworzeniu polityk Traffic Shaping nie można ich edytować. Jeśli potrzebne są inne wartości, należy najpierw udokumentować wszystkie przypisania, utworzyć politykę zastępczą z nową nazwą i początkowo przełączyć tylko ograniczony zakres. Po weryfikacji można przenieść pozostałe przypisania. Starą politykę usuwa się dopiero wtedy, gdy nie wskazuje na nią żadna referencja. W ramach rollbacku należy ponownie przypisać starą politykę lub wartość None.

Tworzenie Application Filter

W Applications > Application filter należy utworzyć filtr zawierający wyłącznie wymagany ruch:

  1. Nadać nazwę, na przykład Microsoft Teams.
  2. Dodać regułę aplikacji.
  3. W Smart Filter wyszukać microsoft teams.
  4. Wybrać odpowiednie aplikacje Teams i zapisać je z akcją Allow.
Sophos Firewall - Application Filter dla Microsoft Teams
Smart Filter grupuje rozpoznawane aplikacje Microsoft Teams w jednym Application Filter.

Nie należy traktować całego Microsoft 365 jako jednej aplikacji. Teams, Exchange, SharePoint i OneDrive generują różny ruch i początkowo powinny być obserwowane osobno. Jeśli celem jest rozpoznawanie i blokowanie zamiast zarządzania przepustowością, pomocna jest instrukcja Konfigurowanie i testowanie Application Control na Sophos Firewall.

Przypisywanie polityki do aplikacji

W Applications > Traffic shaping default należy wyszukać Microsoft Teams lub odpowiednią kategorię aplikacji, otworzyć wpis i wybrać Teams Guarantee.

Polityka przypisana do pojedynczej aplikacji ma pierwszeństwo przed polityką przypisaną do jej kategorii. Jeśli jednocześnie pasuje kilka poziomów kształtowania ruchu, Sophos stosuje następującą kolejność: aplikacja, kategoria aplikacji, kategoria internetowa, użytkownik, grupa, a na końcu reguła firewalla.

Aktywowanie reguły firewalla

W Rules and policies > Firewall rules należy otworzyć regułę, przez którą faktycznie przechodzi ruch Teams. W sekcji Other security features:

  1. Przy Identify and control applications (App control) wybrać filtr Microsoft Teams.
  2. Włączyć Apply application-based traffic shaping policy.
  3. Zapisać regułę i wygenerować ruch.
Sophos Firewall - reguła firewalla z włączoną opcją Apply application-based traffic shaping policy
Włączona opcja stosuje politykę Applications przypisaną w Traffic shaping default.

Polityki Applications nie wybiera się w polu Shape traffic. Jest ona pobierana z Traffic shaping default. Jeśli jednocześnie pasuje kilka poziomów Traffic Shaping, obowiązuje udokumentowana kolejność: aplikacja, kategoria aplikacji, kategoria web, użytkownik, grupa, a na końcu reguła firewalla. Polityka Rules w polu Shape traffic ma zatem najniższy priorytet. Kilka poziomów należy łączyć tylko świadomie i sprawdzać na rzeczywistym ruchu.

Kolejność reguł nadal ma znaczenie. Jeśli ruch wcześniej pasuje do bardziej ogólnej reguły umieszczonej wyżej, filtr ani kształtowanie z późniejszej reguły nie zostaną zastosowane.

Traffic Shaping oparty na regule dla całego ruchu reguły

Jeśli cały ruch precyzyjnie ograniczonej reguły firewalla ma korzystać z tych samych wartości, prostsza jest polityka Rules:

  1. W System services > Traffic shaping utworzyć politykę z ustawieniem Policy association > Rules.
  2. W Rules and policies > Firewall rules otworzyć odpowiednią regułę.
  3. W polu Shape traffic wybrać politykę Rules.
  4. Nie włączać Apply application-based traffic shaping policy, jeśli nie są używane dodatkowe polityki Applications.
Sophos Firewall - reguła firewalla z Traffic Shaping opartym na regule i wyłączoną polityką Applications
Bez włączonej polityki Applications ustawienie Shape traffic obejmuje cały ruch tej reguły firewalla.

Application Filter nie ogranicza automatycznie polityki Rules do danej aplikacji. W tym celu sama reguła firewalla musi być precyzyjnie ograniczona według źródła, celu i usług albo trzeba zastosować proces oparty na aplikacjach. DSCP marking również nie zastępuje kształtowania ruchu: DSCP oznacza pakiety dla kolejnych urządzeń, natomiast polityka na firewallu gwarantuje lub ogranicza przepustowość.

Weryfikacja działania i bezpieczne dostosowanie polityki

Po zmianie nie należy ograniczać się do testu prędkości. Trzeba sprawdzić:

  • Czy ruch trafia do oczekiwanej reguły firewalla?
  • Czy logi Application Control pokazują oczekiwaną aplikację lub Application ID?
  • Czy raporty, takie jak Top Applications, oraz liczniki reguł potwierdzają oczekiwane przypisanie?
  • Czy podczas testu rzeczywiście występuje przeciążenie w odpowiednim kierunku?
  • Czy przepustowość, opóźnienie, utrata pakietów lub jakość rozmów zmieniają się zgodnie z oczekiwaniem?
  • Czy test używa tego samego łącza WAN i tej samej ścieżki SD-WAN co ruch produkcyjny?
  • Czy opinie użytkowników usług czasu rzeczywistego potwierdzają wyniki pomiarów technicznych?

Wiarygodne porównanie przed zmianą i po niej wymaga użycia tego samego źródła, celu, kierunku oraz możliwie tego samego przedziału czasu. Instrukcja Testowanie wydajności Sophos Firewall za pomocą iPerf i Speedtest przedstawia odpowiednie metody pomiaru. Przy wielu łączach pomocna jest również instrukcja Sprawdzanie routingu SD-WAN dla Reply Packets i System Traffic na Sophos Firewall.

Ponieważ polityki nie można edytować, do dostrojenia należy utworzyć nową wersję z ostrożnie zmienionymi wartościami. Najpierw przypisuje się ją do ograniczonej aplikacji, kategorii lub reguły, obserwuje logi i opinie użytkowników, a starą politykę usuwa dopiero po udanej kontroli. Należy udokumentować cel, objętą regułę, wartości, osobę odpowiedzialną i termin przeglądu.

Gdy Traffic Shaping nie działa zgodnie z oczekiwaniem

Aplikacja nie jest rozpoznawana

Najpierw należy sprawdzić, czy właściwy Application Filter jest wybrany w regule firewalla, przez którą rzeczywiście przechodzi ruch. Szerokie lub szyfrowane usługi chmurowe należy zweryfikować w logu Application Control na podstawie rozpoznanego Application ID.

Brak widocznej różnicy po włączeniu kształtowania

Jeśli łącze nie jest obciążone podczas testu, nie ma widocznego wąskiego gardła do sterowania. Inne częste przyczyny to wartości wyższe od rzeczywistej przepustowości, niewłaściwy kierunek, bardziej ogólna reguła firewalla umieszczona wyżej lub inna ścieżka SD-WAN.

W przypadku kształtowania opartego na aplikacjach muszą zgadzać się wszystkie trzy przypisania: polityka typu Applications, przypisanie w Traffic shaping default oraz włączona opcja w regule firewalla. Samo zaznaczenie opcji nie przydziela przepustowości.

Okresowe zatrzymywanie ruchu aplikacji

SFOS 22.0 MR2 Build 546 usuwa w ramach NC-178197 błąd, przez który ruch aplikacji mógł okresowo zatrzymywać się przy użyciu polityki przepustowości opartej na aplikacjach. Jeśli objaw występuje w SFOS 22.0 GA lub MR1, przed przebudową polityk należy sprawdzić wersję firmware i zaktualizować system do MR2 lub nowszej zatwierdzonej wersji.

Problemy z Microsoft 365 lub siecią gościnną

Microsoft 365 należy analizować osobno dla Teams, Exchange, SharePoint i OneDrive, zamiast bez sprawdzenia gwarantować lub ograniczać całą kategorię. W przypadku sieci gościnnej trzeba upewnić się, że ruch faktycznie trafia do zamierzonej reguły oraz że ograniczono nie tylko download, lecz także upload.