Przejdz do tresci
Avanet

Konfiguracja QoS i Storm Control na Sophos Switch

QoS rozstrzyga, która kolejka przeciążonego portu jest obsługiwana pierwsza. Bandwidth control ogranicza ruch wejściowy lub wyjściowy, a Storm control odrzuca ponad progiem ramki broadcast, unknown multicast i unknown unicast. Zapisz ruch, znaczniki i interfejs zarządzający, wdrażaj stopniowo i testuj pod kontrolowanym obciążeniem.

⚠️ Zbyt niskie wartości odrzucają prawidłowy ruch, szczególnie na uplinkach i portach zarządzania, AP, telefonii lub serwerów. Zapisz stan początkowy, zacznij od niekrytycznego portu i zachowaj niezależny dostęp.

Skrócona procedura: otwórz My Products > Switches > Switches > [Switch] > QoS; w General settings ustaw status, Scheduling method i Trust mode; skonfiguruj CoS mapping i DSCP mapping; w Ports ustaw kolejno CoS mapping, Bandwidth control i Storm control; Policies użyj tylko do dokładniejszej klasyfikacji; sprawdź synchronizację, Configuration source, znaczniki i wydajność.

Która funkcja rozwiązuje dany problem?

QoS z CoS/DSCP daje pierwszeństwo głosowi/wideo, lecz nie tworzy pasma. Bandwidth control ogranicza port bez gwarancji priorytetu. Storm control ogranicza broadcast oraz nieznany multicast/unicast, ale niski próg szkodzi legalnemu ruchowi. Policies klasyfikują według protokołu, MAC, IP, VLAN lub usługi, jeśli match i binding są poprawne. QoS widać dopiero przy konkurencji o jedno wyjście; Storm Control ocenia trzy klasy osobno.

Wymagania i plan zmiany

Switch musi być zarejestrowany, osiągalny i zsynchronizowany. Każdy switch zarządzany w Fusion wymaga ważnej subskrypcji Sophos Switch Support and Services; bez niej działa zarządzanie lokalne, lecz nie zmiany Fusion. Zobacz Rejestracja Sophos Switch w Sophos Fusion. Konto musi móc zapisywać; lokalnie Privilege type: Admin zapisuje, a Privilege type: User tylko odczytuje. Wybierz jeden interfejs zapisujący.

Zapisz switch/port/VLAN/sąsiada, szybkość i obciążenia, aplikacje, CoS/DSCP i kolejki, status/scheduler/trust/osiem wag, wartości portów, polityki, Configuration source, baseline, okno i drogę powrotu. CoS to IEEE 802.1p w tagu VLAN (0–7), DSCP jest w nagłówku IP (0–63); pakiet bez tagu nie ma 802.1p. Sprawdź tagging i PVID według Bezpieczna konfiguracja VLAN na Sophos Switch.

Not set nie wyłącza funkcji

Not set pozostawia lokalną konfigurację dla Status, Scheduling method, CoS, Trust state, limitów i Storm Control. Aby wymusić stan, wybierz wartość, sprawdź Configuration source i wcześniej zapisz wartość lokalną.

Przykład end-to-end

To adaptowalny plan testu, nie ustawienie domyślne Sophos. Port 12 łączy zarządzany router normalizujący głos do DSCP 46, resztę do 0; wyjściem jest uplink 48. Pomiary: 72 Mbit/s normalnie, 84 Mbit/s szczytowo, broadcast 640 kbit/s na łączu 100 Mbit/s. Nazwij kolejki Q1–Q8, mapuj 46 do Q7 (“Voice”), 0 do Q1 (“Best Effort”). Pierwszy test WRR: Q7=24, pozostałe=8 (stosunek 3:1, nie procent ani gwarancja). Ustaw Ingress (kbps)=92400, Broadcast (kbps)=800; zachowaj inne wartości i nie kopiuj ich na uplink bez pomiaru.

Globalna konfiguracja QoS

1. Wybór Status i Scheduling method

Enabled włącza centralnie, Disabled wyłącza, Not set używa lokalnego. Strict priority może zagłodzić niższe kolejki. WRR używa Queue weight 0–128; Sophos nie dokumentuje dokładnie skutku 0. Każdej potrzebnej kolejce daj ponad 0 i testuj konkurencję; w przykładzie Q7=24, inne=8.

2. Ustawienie Trust mode

DSCP używa Layer 3, 802.1p CoS tagu VLAN, a 802.1p-DSCP tłumaczy między nimi. Ufaj DSCP tylko z wiarygodnego lub zweryfikowanego źródła normalizacji.

⚠️ Portowy Trust state dotyczy tylko przychodzącego CoS/802.1p. Untrusted nie chroni przed DSCP endpointu. Wymuś/normalizuj DSCP wcześniej albo nie używaj Trust mode: DSCP.

Przykład jest dopuszczalny, bo IT zarządza routerem, a przechwycenia potwierdzają 46 i 0. Zapisz przez Update.

Mapowanie CoS i DSCP do kolejek

CoS mapping

Typowa kolejność: 7 network control, 6 sygnalizacja głos/wideo, 5 głos, 4 wideo, 3 aplikacje krytyczne, 2 dane wysokie, 1 średnie, 0 best effort. To nie rekomendacja: przechwyć rzeczywiste wartości, mapuj obserwowane i wybierz Update.

DSCP mapping

Odpowiadające zakresy to 56–63, 48–55, 40–47, 32–39, 24–31, 16–23, 8–15, 0–7. Priorytetyzuj tylko świadomie nadane wartości. W przykładzie 46→Q7, 0→Q1; wybierz Update i śledź do uplinku 48.

Konfiguracja portów

1. Ustawienie CoS i Trust state

Wybierz CoS 0–7, Trust state: Trusted tylko dla kontrolowanych znaczników, inaczej Trust state: Untrusted; Not set używa lokalnego. Sprawdź Configuration source. Dotyczy tylko CoS/802.1p.

2. Ustawienie Bandwidth control

Egress (kbps) ogranicza wyjście, Ingress (kbps) wejście. Wartości to wielokrotności 16 od 16 do 10.000.000; 0 wyłącza kierunek, a Not set zachowuje wartość lokalną. Wyznaczaj z pomiarów. Przykład: Ingress (kbps): 92400, egress bez zmian. Wybierz Update i sprawdź źródło.

3. Ustawienie Storm control

Osobno limituj Broadcast (kbps), unknown Multicast (kbps) i unknown Unicast, wszystkie w kbit/s i w tym samym zakresie; 0 wyłącza klasę, a Not set używa konfiguracji lokalnej. Mierz, zaokrąglaj do 16 i testuj DHCP, rozwiązywanie nazw, discovery i multicast. W przykładzie zmienia się tylko Broadcast (kbps) na 800.

Dodawanie polityki QoS tylko w razie potrzeby

W Add policy wypełnij potrzebne Class name, Ports binding, MAC address, IP address, VLAN, Service (Ethertype/Service Type), Protocol lub Custom numer IANA oraz Action. Przykład nie wymaga polityki. Wybierz Save, sprawdź Binding source i Configuration source; edytuj przez Class name, usuń przez Delete policy.

Walidacja działania

1. Kontrola konfiguracji

Sprawdź status, scheduler, osiem wag, trust, mapowania, limity/storm i źródła; odśwież po synchronizacji.

2. Kontrola oznaczeń i mapowania kolejki

Przechwyć CoS/DSCP i porównaj. Wyślij wysoki DSCP z niezaufanego endpointu przez normalizację; jeśli przejdzie, nie wdrażaj Trust mode: DSCP.

3. Test QoS pod kontrolowanym obciążeniem

Zmierz latency, jitter, straty i throughput bez oraz z best effort na tym samym wyjściu. Tylko przeciążenie dowodzi, że Q7=24 chroni głos, a kolejki z 8 są nadal obsługiwane.

4. Test limitów i Storm Control

Obciążaj jeden kierunek; throughput nie może przekroczyć 92400. Nigdy nie twórz niekontrolowanej burzy produkcyjnej. W izolacji sprawdź legalne szczyty i ograniczenie powyżej 800; przetestuj ARP, DHCP, DNS, discovery i multicast.

Eksploatacja i cykl życia

Przeglądaj po zmianie firmware, topologii lub aplikacji. Dokumentuj mapowania, wagi, trust, pomiary/rezerwę, właściciela/match/binding/akcję/usunięcie polityk, wyniki, wyjątki i Configuration source. Po aktualizacji lub wymianie odczytaj ponownie i powtórz właściwe testy.

Typowe problemy

Głos lub wideo nie ma priorytetu mimo QoS

Sprawdź Enabled, przechwycenie, Trust mode, CoS Trust state lub wymuszanie DSCP, mapowanie, scheduler, osiem wag i przeciążenie tego samego wyjścia.

Ruch niskiego priorytetu całkowicie zanika

Przy Strict priority znajdź stale zajętą wyższą kolejkę; usuń przyczynę lub zaplanuj WRR. Przy WRR sprawdź wagi i zastąp niezweryfikowane 0.

Przepustowość jest nieoczekiwanie niska

Sprawdź zamianę Ingress (kbps)/Egress (kbps), kbit/s, wielokrotność 16 i lokalną wartość pod Not set; przywróć początkową i testuj politykę/mapowanie/scheduler.

DHCP, ARP lub discovery zawodzi po Storm Control

Przywróć tylko daną klasę, zmierz legalny szczyt i uwzględnij agregację uplinku. Nie podnoś wszystkich trzech naraz.

Polityka nie pasuje lub obejmuje za dużo

Zweryfikuj Ports binding, Binding source, kierunki, VLAN, Ethertype, DSCP Service Type, protokół, Custom IANA i Action za pomocą przechwyceń; zawężaj stopniowo.

Sophos Fusion pokazuje wartości, lecz zachowanie jest inne

Sprawdź synchronizację, docelowy switch, Configuration source, wartości lokalne za Not set i Binding source.

Wycofanie

Not set, 0 i Disabled nie są synonimami. Usuń nową politykę przez Delete policy albo przywróć i Save; następnie przywróć Ports > Storm control, Ports > Bandwidth control, CoS/Trust state, mapowania, Trust mode, Scheduling method, wagi i Status. Wybierz Update, poczekaj na synchronizację i powtórz testy zarządzania, aplikacji, głosu/wideo, DHCP, DNS i multicastu. Przy utracie zarządzania użyj niezależnego dostępu, najpierw cofnij ostatnią wartość portu i potwierdź wszystkie źródła oraz test obciążenia.