Przeprowadzanie testu prędkości Internetu na Sophos Firewall przez SSH
Pobieranie uruchomione bezpośrednio w Advanced Shell odpowiada na jasno określone pytanie: jaką prędkość pobierania osiąga sam Sophos Firewall przez swoją aktualną ścieżkę WAN? Pozwala to odróżnić wolne łącze internetowe od problemów w sieci klienta, WLAN, VPN lub polityce bezpieczeństwa.
Test nie jest pełnym testem end-to-end. Ruch generowany przez zaporę nie przebiega tą samą trasą co ruch klienta za zaporą. Do kontrolowanego pomiaru między dwoma endpointami lepiej nadaje się iPerf za Sophos Firewall; wartości z datasheetu i wpływ włączonych funkcji bezpieczeństwa wyjaśnia artykuł o parametrach wydajności Sophos Firewall.
Przed testem prędkości
Test wymaga dostępu SSH, działającego DNS, wystarczającej ilości wolnego miejsca i niekrytycznego momentu. Do szybkiej kontroli dostępny jest plik 100 MB; na szybkich łączach plik 1 GB zwykle zapewnia stabilniejszą średnią. Oba pobrania mogą na krótko całkowicie obciążyć łącze i nie należy ich uruchamiać podczas backupów, szczytowego ruchu VoIP, testów failover ani innych prac konserwacyjnych.
Dostęp SSH włącza się w Administration > Device access za pomocą Local service ACL lub bardziej precyzyjnie przez Local service ACL exception rule. Powinien być dozwolony wyłącznie z zaufanej sieci administracyjnej, a po zakończeniu prac ponownie ograniczony do niezbędnego minimum. Logowanie opisano w artykule Łączenie z Sophos Firewall przez SSH. Sophos Firewall kończy nieaktywne sesje SSH po 15 minutach.
⚠️ Nie rozpoczynać testu, jeśli ilość wolnego miejsca, aktywna ścieżka WAN lub wpływ na działanie nie są jasne. W przypadku nieoczekiwanie wysokiego obciążenia CPU, zakłóceń lub niewłaściwej bramy przerwać pobieranie za pomocą
Ctrl+C, a następnie usunąć niekompletny plik.
Sprawdzanie ścieżki WAN przy wielu łączach
Pobieranie jest ruchem generowanym przez system. Trasa SD-WAN dla klientów nie określa więc automatycznie jego ścieżki. W 4 Device Console to polecenie tylko do odczytu pokazuje, czy odpowiednie trasy SD-WAN mogą również obejmować ruch generowany przez system:
show routing sd-wan-policy-route system-generate-traffic
Jeśli opcja jest włączona, odpowiednia trasa SD-WAN może wpływać na ścieżkę pobierania. Jeśli jest wyłączona, zapora korzysta ze standardowych decyzji routingu i WAN. Polecenie nie dowodzi jeszcze, której bramy faktycznie używa konkretne pobieranie. Należy dodatkowo sprawdzić aktywne bramy w Network > WAN link manager oraz stan i pasujące trasy w Routing > SD-WAN routes.
Również ping z interface lub sourceip stanowi jedynie wskazówkę dla tego testu ICMP; późniejsze pobieranie HTTPS może mimo to zostać poprowadzone inną trasą. Zależności te wyjaśnia artykuł SD-WAN Routing, Reply Packet i System Traffic. Na potrzeby testu prędkości nie należy specjalnie zmieniać żadnej opcji routingu.
Przeprowadzanie testu prędkości Internetu przez SSH
1. Sprawdzanie DNS, osiągalności i miejsca
Po zalogowaniu przez SSH jako admin otworzyć 5 Device Management > 3 Advanced Shell w głównym menu CLI:
nslookup www.avanet.io
ping -c 4 www.avanet.io
traceroute www.avanet.io
df -kh /tmp
nslookup musi zwrócić co najmniej jeden adres dla www.avanet.io. ping i traceroute dostarczają wskazówek dotyczących osiągalności i ścieżki, ale nie dowodzą, że pobieranie HTTPS działa lub korzysta z tego samego łącza WAN. Jeśli już DNS nie działa, najpierw sprawdzić DNS, Default Route, bramę WAN i dostępność operatora.
100MB.bin wymaga 104857600 bajtów, a 1GB.bin wymaga 1048576000 bajtów. Musi również pozostać wystarczający zapas dla normalnej pracy firewalla. Jeśli wskazanie jest niejasne lub partycja jest już mocno zapełniona, nie należy uruchamiać testu opartego na pliku.
2. Pobieranie pliku testowego
Advanced Shell to powłoka Linux z głębokim dostępem do systemu. Ta procedura wymaga jedynie katalogu tymczasowego, curl, kontroli pliku i jego późniejszego usunięcia.
Do krótkiego testu pobrać plik 100 MB:
cd /tmp
curl -L -o 100MB.bin https://www.avanet.io/100MB.bin
Na szybkich łączach plik 1 GB jest bardziej miarodajny, ponieważ pobieranie trwa dłużej:
cd /tmp
curl -L -o 1GB.bin https://www.avanet.io/1GB.bin
-L podąża za przekierowaniami. Opcja -o nadaje pobranemu plikowi wskazaną nazwę. Po teście należy sprawdzić rozmiar pliku, aby nie uznać strony błędu lub przerwanego pobierania za wynik pomiaru.
Plik jest dostarczany przez Avanet i Cloudflare. Cel testu, stan cache, peering, routing, obciążenie CPU i prędkość zapisu appliance mogą wpływać na wynik. Wartość jest więc praktycznym pomiarem porównawczym, a nie gwarantowaną wydajnością operatora lub zapory.
3. Kontrola rozmiaru pliku i sprzątanie
Po całkowitym zakończeniu pobierania sprawdzić rozmiar i natychmiast usunąć plik:
ls -lh /tmp/100MB.bin
rm -f /tmp/100MB.bin
W przypadku testu 1 GB użyć odpowiedniej nazwy pliku:
ls -lh /tmp/1GB.bin
rm -f /tmp/1GB.bin
Dla 100MB.bin polecenie ls powinno pokazać około 100M, a dla 1GB.bin około 1000M lub 1.0G, zależnie od sposobu wyświetlania. Znacznie mniejszy plik wskazuje na przerwane pobieranie lub odpowiedź z błędem i nie może być oceniany. rm -f usuwa wybrany plik testowy również po niekompletnym pobieraniu.
Sophos Firewall wprawdzie opróżnia /tmp podczas restartu, ale w normalnej pracy nie należy na tym polegać. Do tego czasu duży plik testowy pozostaje na appliance i może powodować dodatkowe problemy, szczególnie w małych lub już zapełnionych systemach.
Prawidłowa interpretacja wyniku
Podczas pobierania curl pokazuje średnią prędkość w kolumnie Average Speed. W istniejącym przykładzie widnieje 107M.

M w tym wskaźniku postępu jest oparte na 1024 i odpowiada MiB/s. Łącza internetowe są natomiast podawane w dziesiętnych Mbit/s. Dla przykładu:
107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s
107M odpowiada zatem około 898 Mbit/s, a nie 856 Mbit/s. Narzut, zachowanie TCP, endpoint zdalny, routing i bieżące obciążenie zazwyczaj uniemożliwiają w praktyce dokładną zgodność z wartością pakietu internetowego.
Pojedyncze uruchomienie nie stanowi wiarygodnej diagnozy. Kolejne pomiary powinny w miarę możliwości odbywać się względem tego samego celu, tą samą ścieżką WAN i w porównywalnych warunkach. Dla supportu lub dokumentacji wewnętrznej przydatny jest następujący zestaw danych:
- Czas: na przykład
2026-06-21 10:15 - Zapora i firmware: na przykład
XGS 2100, SFOS 22.0 MR1 - Plik testowy:
100MB.binlub1GB.bin - Zmierzona prędkość: na przykład
107M, około898 Mbit/s - Aktywne łącze WAN: na przykład
WAN1 Fiber - Nieprawidłowości: równoległy backup, failover, wysokie użycie CPU lub aktywny Packet Capture
Co oznacza wynik
Pobieranie przez zaporę pomaga rozgraniczyć przyczynę, ale nie stanowi ostatecznego dowodu. Połączenie tego pomiaru z testem klienta wskazuje, gdzie szukać dalej:
- Zapora szybka, klient wolny: sprawdzić klienta, WLAN, port przełącznika, DNS, regułę zapory, NAT, IPS, Web Protection, Application Control i TLS Inspection. Pomagają w tym Log Viewer, Policy Test i Packet Capture oraz w razie potrzeby ukierunkowany Packet Capture.
- Zapora i klient wolne: porównać stan WAN, Link Speed, duplex, błędy i dropy interfejsu, aktywną bramę, awarię operatora, obciążenie CPU i drugi cel testowy. Wolny dysk appliance może również wpływać na test oparty na pliku.
- Wolne są tylko poszczególne aplikacje: porównać DNS, Web Protection, Application Control, proxy, TLS Inspection i endpoint zdalny.
- Wolny jest tylko VPN: sprawdzić protokół VPN, routing oraz MTU i MSS.
- Wolny jest tylko upload: ta procedura
curlmierzy wyłącznie download. Do uploadu lub obu kierunków lepiej nadaje się kontrolowany test iPerf. - Wartości zmieniają się przez dłuższy czas: powtórzyć porównywalne pomiary i w razie potrzeby monitorować ruch interfejsu za pomocą sFlow Monitoring.
Jeśli przyczyna nadal jest niejasna, najpierw należy sprawdzić przepływ danego klienta i regułę, która faktycznie została dopasowana. Do głębszych analiz artykuł Rozwiązywanie problemów z Sophos Firewall: usługi i logi wskazuje, który plik logu należy do danej usługi.
FAQ
Czy test curl jest oficjalnym testem prędkości Sophos?
curl. Pobieranie jest praktyczną metodą Avanet służącą do rozgraniczenia przyczyny i w razie potrzeby powinno zostać uzupełnione testami klienta, Packet Capture lub iPerf.