Saltar para o conteudo
Avanet

Configurar Application Traffic Shaping na Sophos Firewall

Com Application Traffic Shaping, a Sophos Firewall prioriza ou limita aplicações individuais, como Microsoft Teams, VoIP, OneDrive ou serviços de backup. O fluxo completo baseado em aplicações é o seguinte:

  1. Em System services > Traffic shaping, criar uma policy com Policy association > Applications.
  2. Em Applications > Application filter, configurar o reconhecimento da aplicação pretendida.
  3. Em Applications > Traffic shaping default, atribuir a policy à aplicação ou categoria.
  4. Em Rules and policies > Firewall rules, selecionar o Application Filter e ativar Apply application-based traffic shaping policy.

Uma policy com Policy association > Rules selecionada no campo Shape traffic é uma variante diferente: molda todo o tráfego correspondente à regra de firewall, não apenas a aplicação selecionada no Application Filter.

⚠️ O Traffic Shaping não cria largura de banda adicional. Distribui um estrangulamento de forma mais controlada. Se a ligação estiver permanentemente saturada, é ainda necessário verificar a capacidade, os backups, as sincronizações na cloud e outras possíveis causas.

O Traffic Shaping limita uma velocidade de dados, não a quantidade total de dados transferidos. Para créditos de tempo ou dados consumíveis utilizam-se Surfing Quota e Network Traffic Quota.

Planear requisitos e largura de banda

Antes da configuração, deve esclarecer-se o seguinte:

  • O Application Control é necessário para o shaping baseado em aplicações. Faz parte da Web Protection e também está incluído no bundle Standard Protection. O estado pode ser consultado em System > Administration > Licensing. Em contrapartida, uma policy baseada apenas em Rules não requer reconhecimento de aplicações.
  • A aplicação em causa é reconhecida pela firewall e o tráfego passa por uma regra de firewall conhecida.
  • O logging está ativo para essa regra.
  • Está claro se o estrangulamento ocorre no upload, no download ou em ambas as direções e que gateway WAN ou caminho SD-WAN é utilizado.
  • O efeito pretendido está definido: Guarantee reserva uma largura de banda mínima e permite tráfego até ao limite; Limit define apenas um valor máximo.

A Sophos apresenta os valores de shaping em KBps, enquanto os speed tests utilizam normalmente kbps ou Mbit/s. 1 KBps corresponde a 8 kbps. Assim, 100 Mbit/s correspondem a cerca de 12'500 KBps e 20 Mbit/s a cerca de 2'500 KBps.

Os valores determinantes são medições estáveis, não a indicação do fornecedor. Se uma ligação nominal de 100/20 Mbit/s fornecer de forma fiável apenas 80/15 Mbit/s, o planeamento deve basear-se em cerca de 10'000/1'875 KBps. Valores demasiado elevados ficam acima do estrangulamento real e, por isso, não permitem controlá-lo corretamente.

Em ligações assimétricas, deve ativar-se Limit upload/download separately. Teams, VoIP, VPN e backups na cloud são frequentemente os primeiros a sofrer com um upload saturado. Os valores globais em System services > Traffic shaping settings aplicam-se apenas ao tráfego de saída que a firewall encaminha para a zona WAN. As policies individuais de Traffic Shaping podem, em contrapartida, ser aplicadas ao tráfego encaminhado de entrada e de saída. Além disso, o QoS não se aplica ao tráfego gerado pelo sistema da firewall, como atualizações de padrões ou sincronizações de licenças.

Configurar Application Traffic Shaping baseado em aplicações

O exemplo seguinte prioriza até quatro videoconferências Teams ativas em simultâneo num pequeno local com uma ligação estável de aproximadamente 80/15 Mbit/s. Nos requisitos de largura de banda do Teams, a Microsoft recomenda, por endpoint de uma videoconferência, cerca de 2'500 kbps de upload e 4'000 kbps de download. Os valores do exemplo reservam esta necessidade conjunta, mas devem ser comparados com as próprias medições e com o número real de reuniões simultâneas.

Criar a policy de Traffic Shaping

Em System services > Traffic shaping, criar uma nova policy, por exemplo com estes valores:

  • Name: Teams Guarantee
  • Policy association: Applications
  • Rule type: Guarantee
  • Limit upload/download separately: Enable
  • Priority: 1 (prioridade máxima)
  • Upload Guarantee / Limit: 1'250 / 1'500 KBps
  • Download Guarantee / Limit: 2'000 / 5'000 KBps
  • Bandwidth usage type: Shared

1'250 KBps correspondem a 10 Mbit/s e 2'000 KBps a 16 Mbit/s. Com Shared, todas as aplicações ou categorias às quais esta policy é atribuída partilham o mesmo conjunto. Individual disponibiliza o valor por objeto atribuído. Não se devem distribuir valores de garantia elevados por muitas policies, porque a soma tem de ser compatível com a largura de banda realmente disponível.

Sophos Firewall - Criar policy de Traffic Shaping em System services
Em System services > Traffic shaping definem-se a associação, o tipo de regra, a prioridade e a largura de banda.

As policies de Traffic Shaping não podem ser editadas depois de criadas. Se forem necessários outros valores, devem documentar-se primeiro todas as atribuições, criar uma policy de substituição com um novo nome e aplicá-la inicialmente apenas a um âmbito limitado. Depois da verificação, seguem-se as restantes atribuições; a policy antiga só deve ser removida quando já não existirem referências. Para fazer rollback, atribuir novamente a policy antiga ou None.

Criar o Application Filter

Em Applications > Application filter, criar um filtro que contenha apenas o tráfego pretendido:

  1. Atribuir um nome como Microsoft Teams.
  2. Adicionar uma regra de aplicação.
  3. Procurar microsoft teams no Smart Filter.
  4. Selecionar as aplicações Teams adequadas e guardar com Allow.
Sophos Firewall - Application Filter para Microsoft Teams
O Smart Filter reúne as aplicações Microsoft Teams reconhecidas num Application Filter.

O Microsoft 365 não deve ser tratado indiscriminadamente como uma única aplicação. Teams, Exchange, SharePoint e OneDrive geram tráfego diferente e devem ser observados separadamente numa primeira fase. Se o objetivo for o reconhecimento e o bloqueio em vez da largura de banda, consultar Configurar e testar o Sophos Firewall Application Control.

Atribuir a policy à aplicação

Em Applications > Traffic shaping default, procurar Microsoft Teams ou a categoria de aplicações adequada, abrir a entrada e selecionar Teams Guarantee.

Uma policy atribuída a uma aplicação individual tem precedência sobre uma policy atribuída à respetiva categoria. Quando vários níveis de shaping correspondem em simultâneo, a Sophos utiliza esta ordem: aplicação, categoria de aplicação, categoria web, utilizador, grupo e, por último, regra de firewall.

Ativar a regra de firewall

Em Rules and policies > Firewall rules, abrir a regra através da qual passa efetivamente o tráfego do Teams. Na secção Other security features:

  1. Em Identify and control applications (App control), selecionar o filtro Microsoft Teams.
  2. Ativar Apply application-based traffic shaping policy.
  3. Guardar a regra e gerar tráfego.
Sophos Firewall - Regra de firewall com a opção Apply application-based traffic shaping policy ativada
A opção ativada aplica a policy Applications atribuída em Traffic shaping default.

A policy Applications não é selecionada no campo Shape traffic, mas provém de Traffic shaping default. Quando vários níveis de Traffic Shaping correspondem em simultâneo, aplica-se a ordem documentada: aplicação, categoria de aplicações, categoria web, utilizador, grupo e, por fim, regra de firewall. A policy Rules em Shape traffic tem assim a prioridade mais baixa. Combinar vários níveis apenas de forma consciente e verificá-los com tráfego real.

A ordem das regras continua a ser determinante: se o tráfego já corresponder a uma regra mais geral colocada acima, nem o filtro nem o shaping da regra posterior serão aplicados.

Traffic Shaping baseado em regra para uma regra completa

Se todo o tráfego de uma regra de firewall claramente delimitada tiver de receber os mesmos valores, uma policy Rules é mais simples:

  1. Em System services > Traffic shaping, criar uma policy com Policy association > Rules.
  2. Em Rules and policies > Firewall rules, abrir a regra em causa.
  3. Em Shape traffic, selecionar a policy Rules.
  4. Não ativar Apply application-based traffic shaping policy, exceto se forem utilizadas policies Applications adicionais.
Sophos Firewall - Regra de firewall com Traffic Shaping baseado em regra e policy Applications não ativada
Sem uma policy Applications ativada, a seleção em Shape traffic aplica-se a todo o tráfego desta regra de firewall.

Um Application Filter não restringe automaticamente uma policy Rules apenas a essa aplicação. Para isso, a própria regra de firewall deve ser delimitada com precisão através da origem, do destino e dos serviços, ou deve utilizar-se o fluxo baseado em aplicações. DSCP marking também não substitui o shaping: o DSCP marca pacotes para dispositivos a jusante, enquanto a policy de shaping na firewall garante ou limita a largura de banda.

Verificar o efeito e ajustar a policy em segurança

Depois da alteração, não basta executar um speed test. Deve verificar-se também:

  • O tráfego corresponde à regra de firewall esperada?
  • Os logs do Application Control mostram a aplicação ou o Application ID esperado?
  • Relatórios como Top Applications e os contadores das regras confirmam a atribuição esperada?
  • A direção em causa está efetivamente saturada durante o teste?
  • A largura de banda, a latência, a perda de pacotes ou a qualidade das chamadas mudam como esperado?
  • O teste utiliza o mesmo gateway WAN e o mesmo caminho SD-WAN que o tráfego de produção?
  • Os utilizadores dos serviços em tempo real também confirmam na prática a medição técnica?

Para uma comparação fiável antes e depois da alteração, deve utilizar-se a mesma origem, o mesmo destino, a mesma direção e, se possível, o mesmo período. O guia Testar o desempenho da Sophos Firewall com iPerf e Speedtest apresenta métodos de medição adequados. Com várias ligações, consultar também Verificar o routing SD-WAN da Sophos Firewall para Reply Packets e System Traffic.

Para novos ajustes, deve criar-se uma nova versão da policy com valores alterados de forma prudente, uma vez que as policies não são editáveis. Atribuí-la primeiro a uma aplicação, categoria ou regra delimitada, observar os logs e o feedback dos utilizadores e remover a policy antiga apenas depois de uma verificação bem-sucedida. Devem documentar-se a finalidade, a regra em causa, os valores, o responsável e a data de revisão.

Quando o Traffic Shaping não funciona como esperado

A aplicação não é reconhecida

Verificar primeiro se o Application Filter correto está selecionado na regra de firewall que é efetivamente utilizada. Em serviços cloud abrangentes ou encriptados, confirmar o Application ID reconhecido no log do Application Control.

O shaping não mostra diferenças

Se a ligação não estiver saturada durante o teste, não existe um estrangulamento visível para controlar. Outras causas frequentes são valores acima da largura de banda real, a direção errada, uma regra de firewall mais geral colocada acima ou um caminho SD-WAN diferente.

No shaping baseado em aplicações, as três atribuições também têm de estar corretas: uma policy com Applications, a atribuição em Traffic shaping default e a opção ativada na regra de firewall. A seleção da opção, por si só, não atribui largura de banda.

O tráfego da aplicação para temporariamente

O SFOS 22.0 MR2 Build 546 corrige com NC-178197 um erro que podia interromper de forma intermitente o tráfego de aplicações quando era aplicada uma application-based bandwidth policy. Se este sintoma ocorrer no SFOS 22.0 GA ou MR1, deve verificar-se a versão do firmware e atualizar para MR2 ou para uma versão posterior aprovada antes de alterar as policies.

O Microsoft 365 ou a rede de convidados continuam problemáticos

O Microsoft 365 deve ser analisado separadamente para Teams, Exchange, SharePoint e OneDrive, em vez de garantir ou limitar indiscriminadamente toda a categoria. Na rede de convidados, deve verificar-se se o tráfego passa efetivamente pela regra prevista e se não está limitado apenas o download, mas também o upload.