Configurar Application Traffic Shaping na Sophos Firewall
Com Application Traffic Shaping, a Sophos Firewall prioriza ou limita aplicações individuais, como Microsoft Teams, VoIP, OneDrive ou serviços de backup. O fluxo completo baseado em aplicações é o seguinte:
- Em System services > Traffic shaping, criar uma policy com Policy association > Applications.
- Em Applications > Application filter, configurar o reconhecimento da aplicação pretendida.
- Em Applications > Traffic shaping default, atribuir a policy à aplicação ou categoria.
- Em Rules and policies > Firewall rules, selecionar o Application Filter e ativar Apply application-based traffic shaping policy.
Uma policy com Policy association > Rules selecionada no campo Shape traffic é uma variante diferente: molda todo o tráfego correspondente à regra de firewall, não apenas a aplicação selecionada no Application Filter.
⚠️ O Traffic Shaping não cria largura de banda adicional. Distribui um estrangulamento de forma mais controlada. Se a ligação estiver permanentemente saturada, é ainda necessário verificar a capacidade, os backups, as sincronizações na cloud e outras possíveis causas.
O Traffic Shaping limita uma velocidade de dados, não a quantidade total de dados transferidos. Para créditos de tempo ou dados consumíveis utilizam-se Surfing Quota e Network Traffic Quota.
Planear requisitos e largura de banda
Antes da configuração, deve esclarecer-se o seguinte:
- O Application Control é necessário para o shaping baseado em aplicações. Faz parte da Web Protection e também está incluído no bundle Standard Protection. O estado pode ser consultado em System > Administration > Licensing. Em contrapartida, uma policy baseada apenas em Rules não requer reconhecimento de aplicações.
- A aplicação em causa é reconhecida pela firewall e o tráfego passa por uma regra de firewall conhecida.
- O logging está ativo para essa regra.
- Está claro se o estrangulamento ocorre no upload, no download ou em ambas as direções e que gateway WAN ou caminho SD-WAN é utilizado.
- O efeito pretendido está definido: Guarantee reserva uma largura de banda mínima e permite tráfego até ao limite; Limit define apenas um valor máximo.
A Sophos apresenta os valores de shaping em KBps, enquanto os speed tests utilizam normalmente kbps ou Mbit/s. 1 KBps corresponde a 8 kbps. Assim, 100 Mbit/s correspondem a cerca de 12'500 KBps e 20 Mbit/s a cerca de 2'500 KBps.
Os valores determinantes são medições estáveis, não a indicação do fornecedor. Se uma ligação nominal de 100/20 Mbit/s fornecer de forma fiável apenas 80/15 Mbit/s, o planeamento deve basear-se em cerca de 10'000/1'875 KBps. Valores demasiado elevados ficam acima do estrangulamento real e, por isso, não permitem controlá-lo corretamente.
Em ligações assimétricas, deve ativar-se Limit upload/download separately. Teams, VoIP, VPN e backups na cloud são frequentemente os primeiros a sofrer com um upload saturado. Os valores globais em System services > Traffic shaping settings aplicam-se apenas ao tráfego de saída que a firewall encaminha para a zona WAN. As policies individuais de Traffic Shaping podem, em contrapartida, ser aplicadas ao tráfego encaminhado de entrada e de saída. Além disso, o QoS não se aplica ao tráfego gerado pelo sistema da firewall, como atualizações de padrões ou sincronizações de licenças.
Configurar Application Traffic Shaping baseado em aplicações
O exemplo seguinte prioriza até quatro videoconferências Teams ativas em simultâneo num pequeno local com uma ligação estável de aproximadamente 80/15 Mbit/s. Nos requisitos de largura de banda do Teams, a Microsoft recomenda, por endpoint de uma videoconferência, cerca de 2'500 kbps de upload e 4'000 kbps de download. Os valores do exemplo reservam esta necessidade conjunta, mas devem ser comparados com as próprias medições e com o número real de reuniões simultâneas.
Criar a policy de Traffic Shaping
Em System services > Traffic shaping, criar uma nova policy, por exemplo com estes valores:
- Name:
Teams Guarantee - Policy association:
Applications - Rule type:
Guarantee - Limit upload/download separately:
Enable - Priority:
1(prioridade máxima) - Upload Guarantee / Limit:
1'250 / 1'500 KBps - Download Guarantee / Limit:
2'000 / 5'000 KBps - Bandwidth usage type:
Shared
1'250 KBps correspondem a 10 Mbit/s e 2'000 KBps a 16 Mbit/s. Com Shared, todas as aplicações ou categorias às quais esta policy é atribuída partilham o mesmo conjunto. Individual disponibiliza o valor por objeto atribuído. Não se devem distribuir valores de garantia elevados por muitas policies, porque a soma tem de ser compatível com a largura de banda realmente disponível.

As policies de Traffic Shaping não podem ser editadas depois de criadas. Se forem necessários outros valores, devem documentar-se primeiro todas as atribuições, criar uma policy de substituição com um novo nome e aplicá-la inicialmente apenas a um âmbito limitado. Depois da verificação, seguem-se as restantes atribuições; a policy antiga só deve ser removida quando já não existirem referências. Para fazer rollback, atribuir novamente a policy antiga ou None.
Criar o Application Filter
Em Applications > Application filter, criar um filtro que contenha apenas o tráfego pretendido:
- Atribuir um nome como
Microsoft Teams. - Adicionar uma regra de aplicação.
- Procurar
microsoft teamsno Smart Filter. - Selecionar as aplicações Teams adequadas e guardar com Allow.

O Microsoft 365 não deve ser tratado indiscriminadamente como uma única aplicação. Teams, Exchange, SharePoint e OneDrive geram tráfego diferente e devem ser observados separadamente numa primeira fase. Se o objetivo for o reconhecimento e o bloqueio em vez da largura de banda, consultar Configurar e testar o Sophos Firewall Application Control.
Atribuir a policy à aplicação
Em Applications > Traffic shaping default, procurar Microsoft Teams ou a categoria de aplicações adequada, abrir a entrada e selecionar Teams Guarantee.
Uma policy atribuída a uma aplicação individual tem precedência sobre uma policy atribuída à respetiva categoria. Quando vários níveis de shaping correspondem em simultâneo, a Sophos utiliza esta ordem: aplicação, categoria de aplicação, categoria web, utilizador, grupo e, por último, regra de firewall.
Ativar a regra de firewall
Em Rules and policies > Firewall rules, abrir a regra através da qual passa efetivamente o tráfego do Teams. Na secção Other security features:
- Em Identify and control applications (App control), selecionar o filtro
Microsoft Teams. - Ativar Apply application-based traffic shaping policy.
- Guardar a regra e gerar tráfego.

A policy Applications não é selecionada no campo Shape traffic, mas provém de Traffic shaping default. Quando vários níveis de Traffic Shaping correspondem em simultâneo, aplica-se a ordem documentada: aplicação, categoria de aplicações, categoria web, utilizador, grupo e, por fim, regra de firewall. A policy Rules em Shape traffic tem assim a prioridade mais baixa. Combinar vários níveis apenas de forma consciente e verificá-los com tráfego real.
A ordem das regras continua a ser determinante: se o tráfego já corresponder a uma regra mais geral colocada acima, nem o filtro nem o shaping da regra posterior serão aplicados.
Traffic Shaping baseado em regra para uma regra completa
Se todo o tráfego de uma regra de firewall claramente delimitada tiver de receber os mesmos valores, uma policy Rules é mais simples:
- Em System services > Traffic shaping, criar uma policy com Policy association > Rules.
- Em Rules and policies > Firewall rules, abrir a regra em causa.
- Em Shape traffic, selecionar a policy Rules.
- Não ativar Apply application-based traffic shaping policy, exceto se forem utilizadas policies Applications adicionais.

Um Application Filter não restringe automaticamente uma policy Rules apenas a essa aplicação. Para isso, a própria regra de firewall deve ser delimitada com precisão através da origem, do destino e dos serviços, ou deve utilizar-se o fluxo baseado em aplicações. DSCP marking também não substitui o shaping: o DSCP marca pacotes para dispositivos a jusante, enquanto a policy de shaping na firewall garante ou limita a largura de banda.
Verificar o efeito e ajustar a policy em segurança
Depois da alteração, não basta executar um speed test. Deve verificar-se também:
- O tráfego corresponde à regra de firewall esperada?
- Os logs do Application Control mostram a aplicação ou o Application ID esperado?
- Relatórios como Top Applications e os contadores das regras confirmam a atribuição esperada?
- A direção em causa está efetivamente saturada durante o teste?
- A largura de banda, a latência, a perda de pacotes ou a qualidade das chamadas mudam como esperado?
- O teste utiliza o mesmo gateway WAN e o mesmo caminho SD-WAN que o tráfego de produção?
- Os utilizadores dos serviços em tempo real também confirmam na prática a medição técnica?
Para uma comparação fiável antes e depois da alteração, deve utilizar-se a mesma origem, o mesmo destino, a mesma direção e, se possível, o mesmo período. O guia Testar o desempenho da Sophos Firewall com iPerf e Speedtest apresenta métodos de medição adequados. Com várias ligações, consultar também Verificar o routing SD-WAN da Sophos Firewall para Reply Packets e System Traffic.
Para novos ajustes, deve criar-se uma nova versão da policy com valores alterados de forma prudente, uma vez que as policies não são editáveis. Atribuí-la primeiro a uma aplicação, categoria ou regra delimitada, observar os logs e o feedback dos utilizadores e remover a policy antiga apenas depois de uma verificação bem-sucedida. Devem documentar-se a finalidade, a regra em causa, os valores, o responsável e a data de revisão.
Quando o Traffic Shaping não funciona como esperado
A aplicação não é reconhecida
Verificar primeiro se o Application Filter correto está selecionado na regra de firewall que é efetivamente utilizada. Em serviços cloud abrangentes ou encriptados, confirmar o Application ID reconhecido no log do Application Control.
O shaping não mostra diferenças
Se a ligação não estiver saturada durante o teste, não existe um estrangulamento visível para controlar. Outras causas frequentes são valores acima da largura de banda real, a direção errada, uma regra de firewall mais geral colocada acima ou um caminho SD-WAN diferente.
No shaping baseado em aplicações, as três atribuições também têm de estar corretas: uma policy com Applications, a atribuição em Traffic shaping default e a opção ativada na regra de firewall. A seleção da opção, por si só, não atribui largura de banda.
O tráfego da aplicação para temporariamente
O SFOS 22.0 MR2 Build 546 corrige com NC-178197 um erro que podia interromper de forma intermitente o tráfego de aplicações quando era aplicada uma application-based bandwidth policy. Se este sintoma ocorrer no SFOS 22.0 GA ou MR1, deve verificar-se a versão do firmware e atualizar para MR2 ou para uma versão posterior aprovada antes de alterar as policies.
O Microsoft 365 ou a rede de convidados continuam problemáticos
O Microsoft 365 deve ser analisado separadamente para Teams, Exchange, SharePoint e OneDrive, em vez de garantir ou limitar indiscriminadamente toda a categoria. Na rede de convidados, deve verificar-se se o tráfego passa efetivamente pela regra prevista e se não está limitado apenas o download, mas também o upload.