Saltar para o conteudo
Avanet

Configurar QoS e Storm Control no Sophos Switch

A QoS decide que tráfego sai primeiro das filas de uma porta congestionada. Bandwidth control define um limite de entrada ou saída; Storm control descarta frames broadcast, unknown multicast e unknown unicast acima do limiar. Registe tráfego, marcações e a interface que escreve a configuração, implemente gradualmente e teste sob carga controlada.

⚠️ Limites baixos também descartam tráfego legítimo. Uplinks e portas de gestão, access points, telefonia ou servidores podem representar muitos dispositivos. Documente valores iniciais, comece numa porta não crítica e mantenha acesso de gestão independente.

Procedimento rápido: abra My Products > Switches > Switches > [Switch] > QoS; em General settings defina estado, Scheduling method e Trust mode; configure CoS mapping e DSCP mapping; em Ports aplique CoS mapping, Bandwidth control e Storm control; use Policies apenas para classificação adicional; valide sincronização, Configuration source, marcações e desempenho.

Que função resolve cada problema?

QoS com CoS/DSCP prioriza voz/vídeo mas não cria largura de banda. Bandwidth control limita uma porta sem garantir prioridade. Storm control contém broadcast e multicast/unicast desconhecidos, mas limiares baixos afetam tráfego legítimo. Policies classificam por protocolo, MAC, IP, VLAN ou serviço, desde que match e binding estejam corretos. QoS só é visível quando filas concorrem pela mesma saída; Storm Control trata três classes separadamente por porta.

Pré-requisitos e plano de alteração

O switch deve estar registado, acessível e sincronizado. Cada switch gerido por Fusion exige Sophos Switch Support and Services válido; sem subscrição, a gestão local continua mas Fusion não altera. Consulte Registar Sophos Switch no Sophos Fusion. A conta deve poder escrever; localmente Privilege type: Admin escreve e Privilege type: User só lê. Escolha uma única interface de escrita.

Registe switch/porta/VLAN/par, velocidade, carga normal e picos, aplicações, CoS/DSCP e filas, estado/scheduler/trust/oito pesos, valores de porta, políticas, Configuration source, baseline, janela e recuperação. CoS usa IEEE 802.1p no tag VLAN (0–7), DSCP o cabeçalho IP (0–63); tráfego sem tag não tem 802.1p. Verifique tagging e PVID em Configurar VLANs do Sophos Switch com segurança.

Not set não é um interruptor para desligar

Not set deixa valer a configuração local para Status, Scheduling method, CoS, Trust state, limites e Storm Control. Para impor centralmente, escolha valor explícito, confirme Configuration source e registe antes o valor local.

Exemplo de ponta a ponta

Este é um plano adaptável, não um valor predefinido Sophos. A porta 12 liga um router gerido que normaliza voz como DSCP 46 e restante tráfego como 0; sai pelo uplink 48. Medições: 72 Mbit/s normal, 84 Mbit/s pico, broadcast 640 kbit/s num caminho de 100 Mbit/s. Nomeie as filas Q1–Q8, mapeie 46 para Q7 (“Voice”) e 0 para Q1 (“Best Effort”). Primeiro teste WRR: Q7=24, restantes=8 (relação 3:1, não percentagem nem garantia). Defina Ingress (kbps)=92400 e Broadcast (kbps)=800; preserve os outros valores e não os copie para o uplink sem medição.

Configurar QoS globalmente

1. Escolher Status e Scheduling method

Enabled ativa centralmente; Disabled desativa; Not set usa local. Strict priority pode privar filas inferiores. WRR usa Queue weight 0–128; Sophos não documenta exatamente 0. Dê mais de 0 a todas as filas necessárias e teste contenção; no exemplo Q7=24, outras=8.

2. Definir Trust mode

DSCP usa Layer 3, 802.1p CoS do tag VLAN e 802.1p-DSCP traduz entre ambos. Confie em DSCP apenas de fonte fiável ou normalizada.

⚠️ Trust state por porta só abrange CoS/802.1p de entrada. Untrusted não bloqueia DSCP do endpoint. Imponha/normalize a montante ou não use Trust mode: DSCP.

O exemplo é permitido porque TI gere o router e capturas confirmam 46 e 0. Grave com Update.

Mapear CoS e DSCP para filas

CoS mapping

Uso típico descendente: 7 network control, 6 sinalização voz/vídeo, 5 voz, 4 vídeo, 3 aplicações críticas, 2 dados altos, 1 médios, 0 best effort. Não é recomendação: capture valores reais, mapeie só os observados e escolha Update.

DSCP mapping

Os intervalos equivalentes são 56–63, 48–55, 40–47, 32–39, 24–31, 16–23, 8–15, 0–7. Priorize apenas valores deliberados. No exemplo 46→Q7 e 0→Q1; escolha Update e siga-os até ao uplink 48.

Configurar portas

1. Definir CoS e Trust state

Escolha CoS 0–7, Trust state: Trusted só para marcação controlada, senão Trust state: Untrusted; Not set usa local. Verifique Configuration source. Aplica-se apenas a CoS/802.1p.

2. Definir Bandwidth control

Egress (kbps) limita saída e Ingress (kbps) entrada. Use múltiplos de 16 entre 16 e 10.000.000; 0 desativa a direção e Not set usa o valor local. Derive de medições. Exemplo: Ingress (kbps): 92400, egress inicial. Escolha Update e confirme a fonte.

3. Definir Storm control

Limite separadamente Broadcast (kbps), unknown Multicast (kbps) e unknown Unicast, todos em kbit/s e com os mesmos intervalos; 0 desativa a classe e Not set usa a configuração local. Meça, arredonde a 16 e teste DHCP, resolução, discovery e multicast. No exemplo só Broadcast (kbps) muda para 800.

Adicionar uma política QoS apenas quando necessário

Em Add policy, preencha apenas Class name, Ports binding, MAC address, IP address, VLAN, Service (Ethertype/Service Type), Protocol ou Custom IANA e Action necessários. O exemplo não precisa de política. Use Save, valide Binding source e Configuration source; edite por Class name e remova com Delete policy.

Validar o efeito

1. Verificar a configuração

Confirme status, scheduler, oito pesos, trust, mappings, limites/storm e fontes; recarregue após sincronizar.

2. Verificar marcação e mapeamento de fila

Capture CoS/DSCP e compare. Envie DSCP alto de endpoint não fiável através da normalização; se passar indevidamente, não implemente Trust mode: DSCP.

3. Testar QoS sob carga controlada

Meça latência, jitter, perda e throughput sem e com best effort na mesma saída. Só a congestão prova que Q7=24 protege voz e filas com 8 continuam servidas.

4. Testar limites e Storm Control

Carregue uma direção; throughput útil não deve exceder 92400. Nunca crie tempestade de produção descontrolada. Num teste isolado, picos legítimos funcionam e carga acima de 800 é limitada; teste ARP, DHCP, DNS, discovery e multicast.

Operação e ciclo de vida

Reveja após mudanças de firmware, topologia ou aplicações. Documente mappings, pesos, trust, base/reserva das medições, proprietário/match/binding/ação/remoção de políticas, resultados, exceções e Configuration source. Após upgrade/substituição, releia e repita testes afetados.

Problemas comuns

Voz ou vídeo não é priorizado apesar da QoS

Confirme Enabled, captura, Trust mode, Trust state CoS ou imposição DSCP, mapping, scheduler, oito pesos e a mesma saída congestionada.

Tráfego de baixa prioridade para totalmente

Em Strict priority, procure fila superior sempre ocupada; elimine a causa ou planeie WRR. Em WRR verifique pesos e substitua 0 não comprovado.

O throughput é inesperadamente baixo

Verifique troca Ingress (kbps)/Egress (kbps), kbit/s, múltiplo de 16 e valor local por trás de Not set; restaure o inicial e teste política/mapping/scheduler.

DHCP, ARP ou discovery falha após Storm Control

Restaure só a classe afetada, meça o pico legítimo e considere agregação no uplink. Não aumente as três de uma vez.

Uma política não corresponde ou captura demasiado

Valide Ports binding, Binding source, direções, VLAN, Ethertype, DSCP Service Type, protocolo, número Custom IANA e Action com capturas; restrinja gradualmente.

Sophos Fusion mostra valores mas o comportamento difere

Verifique sincronização, switch alvo, Configuration source, valores locais sob Not set e Binding source.

Reversão

Not set, 0 e Disabled não são sinónimos. Remova nova política com Delete policy ou restaure e Save; depois restaure Ports > Storm control, Ports > Bandwidth control, CoS/Trust state, mappings, Trust mode, Scheduling method, pesos e Status. Escolha Update, aguarde sincronização e repita testes de gestão, aplicações, voz/vídeo, DHCP, DNS e multicast. Se a gestão falhar, use acesso independente, reverta primeiro o último valor da porta e confirme todas as fontes e o teste controlado.