Saltar para o conteudo
Avanet

Realizar um Teste de Velocidade da Internet no Sophos Firewall via SSH

Um download executado diretamente no Advanced Shell responde a uma pergunta claramente delimitada: qual taxa de download o próprio Sophos Firewall alcança pelo caminho WAN atual? Isso permite distinguir uma conexão lenta com a Internet de problemas na rede do cliente, WLAN, VPN ou em uma política de segurança.

O teste não é um teste end-to-end completo. O tráfego gerado pelo firewall não percorre o mesmo caminho de um cliente atrás do firewall. Para uma medição controlada entre dois endpoints, o iPerf atrás do Sophos Firewall é mais adequado; o artigo sobre dados de desempenho do Sophos Firewall explica os valores do datasheet e o impacto das funções de segurança ativadas.

Antes do teste de velocidade

O teste requer acesso SSH, DNS funcional, espaço livre suficiente e um período não crítico. Para uma verificação rápida, está disponível um arquivo de 100 MB; em conexões rápidas, o arquivo de 1 GB normalmente fornece uma média mais estável. Ambos os downloads podem saturar temporariamente a conexão e não devem ser iniciados durante backups, picos de VoIP, testes de failover ou outros trabalhos de manutenção.

O SSH é liberado em Administration > Device access pela Local service ACL ou, de forma mais específica, por uma Local service ACL exception rule. O acesso deve ser permitido apenas a partir de uma rede administrativa confiável e, após o trabalho, novamente limitado ao mínimo necessário. O login é descrito em Conectar ao Sophos Firewall via SSH. O Sophos Firewall encerra sessões SSH inativas após 15 minutos.

⚠️ Não iniciar se o espaço livre, o caminho WAN ativo ou o impacto operacional não estiverem claros. Em caso de carga de CPU inesperadamente alta, interrupções ou gateway incorreto, cancelar o download com Ctrl+C e depois excluir o arquivo incompleto.

Verificar o caminho WAN com várias conexões

O download é tráfego gerado pelo sistema. Portanto, uma rota SD-WAN para clientes não determina automaticamente o seu caminho. No 4 Device Console, este comando somente de leitura mostra se rotas SD-WAN correspondentes também podem ser aplicadas ao tráfego gerado pelo sistema:

show routing sd-wan-policy-route system-generate-traffic

Se a opção estiver ativada, uma rota SD-WAN correspondente poderá influenciar o caminho do download. Se estiver desativada, o firewall usará suas decisões normais de roteamento e WAN. O comando ainda não comprova qual gateway o download individual realmente utiliza. Também é necessário verificar os gateways ativos em Network > WAN link manager e o status e as rotas correspondentes em Routing > SD-WAN routes.

Um ping com interface ou sourceip também é apenas uma indicação para esse teste ICMP; o download HTTPS posterior ainda pode ser roteado de forma diferente. SD-WAN Routing, Reply Packet e System Traffic explica essas relações. Nenhuma opção de roteamento deve ser alterada especificamente para o teste de velocidade.

Realizar o teste de velocidade da Internet via SSH

1. Verificar DNS, acessibilidade e armazenamento

Após o login via SSH como admin, abrir 5 Device Management > 3 Advanced Shell no menu principal da CLI:

nslookup www.avanet.io
ping -c 4 www.avanet.io
traceroute www.avanet.io
df -kh /tmp

nslookup deve retornar pelo menos um endereço para www.avanet.io. ping e traceroute fornecem indicações sobre acessibilidade e caminho, mas não comprovam que o download HTTPS funciona ou usa o mesmo link WAN. Se o DNS já falhar, verificar primeiro DNS, Default Route, gateway WAN e disponibilidade do provedor.

100MB.bin requer 104857600 bytes e 1GB.bin requer 1048576000 bytes. Também deve restar espaço suficiente para a operação normal do firewall. Se a indicação não estiver clara ou a partição já estiver muito cheia, o teste baseado em arquivo não deverá ser iniciado.

2. Baixar o arquivo de teste

Advanced Shell é um shell Linux com acesso profundo ao sistema. Para este procedimento, são necessários apenas o diretório temporário, curl, a verificação do arquivo e a limpeza posterior.

Para um teste rápido, baixar o arquivo de 100 MB:

cd /tmp
curl -L -o 100MB.bin https://www.avanet.io/100MB.bin

Em conexões rápidas, o arquivo de 1 GB é mais representativo porque o download dura mais tempo:

cd /tmp
curl -L -o 1GB.bin https://www.avanet.io/1GB.bin

-L segue redirecionamentos. Com -o, o arquivo baixado recebe o nome indicado. Verificar o tamanho após o teste para não interpretar uma página de erro ou um download interrompido como medição.

O arquivo é fornecido pela Avanet e pela Cloudflare. Destino do teste, estado do cache, peering, roteamento, carga de CPU e velocidade de gravação do appliance podem influenciar o resultado. Portanto, o valor é uma medição comparativa prática, e não um desempenho garantido do provedor ou do firewall.

3. Verificar o tamanho do arquivo e limpar

Após a conclusão total do download, verificar o tamanho e remover o arquivo imediatamente:

ls -lh /tmp/100MB.bin
rm -f /tmp/100MB.bin

Para o teste de 1 GB, usar o nome de arquivo correspondente:

ls -lh /tmp/1GB.bin
rm -f /tmp/1GB.bin

Para 100MB.bin, ls deve mostrar aproximadamente 100M; para 1GB.bin, aproximadamente 1000M ou 1.0G, dependendo da exibição. Um arquivo significativamente menor indica um download interrompido ou uma resposta de erro e não deve ser avaliado. rm -f remove o arquivo de teste escolhido mesmo após um download incompleto.

O Sophos Firewall esvazia /tmp durante uma reinicialização, mas não se deve depender disso em operação. Até lá, um arquivo de teste grande permanece no appliance e pode causar outros problemas, principalmente em sistemas pequenos ou já cheios.

Interpretar corretamente o resultado

Durante o download, curl mostra a taxa média na coluna Average Speed. No exemplo existente, ela é 107M.

Saída do curl de um teste de velocidade da Internet no Sophos Firewall
Para a avaliação, o valor em Average Speed na saída do curl é decisivo.

O M nessa exibição de progresso é baseado em 1024 e corresponde a MiB/s. As conexões de Internet, por outro lado, são especificadas em Mbit/s decimais. Para o exemplo:

107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s

107M corresponde, portanto, a aproximadamente 898 Mbit/s, e não a 856 Mbit/s. Overhead, comportamento do TCP, endpoint remoto, roteamento e utilização momentânea geralmente impedem uma correspondência exata com a velocidade contratada.

Uma única execução não constitui um diagnóstico confiável. Sempre que possível, várias medições devem ser realizadas com o mesmo destino, o mesmo caminho WAN e condições comparáveis. Para suporte ou documentação interna, este conjunto de dados é útil:

  • Horário: por exemplo, 2026-06-21 10:15
  • Firewall e firmware: por exemplo, XGS 2100, SFOS 22.0 MR1
  • Arquivo de teste: 100MB.bin ou 1GB.bin
  • Taxa medida: por exemplo, 107M, aproximadamente 898 Mbit/s
  • Link WAN ativo: por exemplo, WAN1 Fiber
  • Anormalidades: backup paralelo, failover, CPU alta ou Packet Capture ativo

O que o resultado significa

O download pelo firewall serve para delimitar a causa, não como prova conclusiva. A combinação com um teste no cliente mostra onde procurar em seguida:

  • Firewall rápido, cliente lento: verificar cliente, WLAN, porta do switch, DNS, regra de firewall, NAT, IPS, Web Protection, Application Control e TLS Inspection. Log Viewer, Policy Test e Packet Capture e, se necessário, um Packet Capture direcionado ajudam.
  • Firewall e cliente lentos: comparar status da WAN, Link Speed, duplex, erros e drops da interface, gateway ativo, falha do provedor, carga da CPU e um segundo destino de teste. Um disco lento do appliance também pode influenciar o teste baseado em arquivo.
  • Somente alguns aplicativos estão lentos: comparar DNS, Web Protection, Application Control, proxy, TLS Inspection e endpoint remoto.
  • Somente a VPN está lenta: verificar protocolo VPN, roteamento e MTU e MSS.
  • Somente o upload está lento: este procedimento de curl mede exclusivamente o download. Para upload ou ambas as direções, um teste iPerf controlado é mais adequado.
  • Os valores oscilam durante um período prolongado: repetir medições comparáveis e, se necessário, monitorar o tráfego da interface com sFlow Monitoring.

Se a causa continuar incerta, verificar primeiro o fluxo do cliente afetado e a regra que realmente foi aplicada. Para análises mais aprofundadas, Solução de problemas do Sophos Firewall: serviços e logs mostra qual arquivo de log pertence ao respectivo serviço.

FAQ

O teste curl é um teste de velocidade oficial da Sophos?

Não. A Sophos documenta SSH, Device Console e Advanced Shell, mas não um teste oficial de velocidade da Internet via curl. O download é um método prático da Avanet para delimitar a causa e, se necessário, deve ser complementado com testes no cliente, Packet Capture ou iPerf.