Hoppa till innehållet
Avanet

Utföra ett internet-hastighetstest på Sophos Firewall via SSH

En nedladdning direkt från Advanced Shell besvarar en tydligt avgränsad fråga: vilken nedladdningshastighet når Sophos Firewall själv via sin aktuella WAN-väg? Det gör det möjligt att skilja en långsam internetanslutning från problem i klientnätet, WLAN, VPN eller en säkerhetspolicy.

Testet är inte ett fullständigt end-to-end-test. Trafik som genereras av brandväggen går inte samma väg som en klient bakom brandväggen. För en kontrollerad mätning mellan två endpoints är iPerf bakom Sophos Firewall bättre lämpat; artikeln om prestandadata för Sophos Firewall förklarar databladsvärden och hur aktiverade säkerhetsfunktioner påverkar prestandan.

Före hastighetstestet

Testet kräver SSH-åtkomst, fungerande DNS, tillräckligt med ledigt lagringsutrymme och en okritisk tidpunkt. För en snabb kontroll finns en fil på 100 MB; på snabba anslutningar ger filen på 1 GB vanligtvis ett stabilare genomsnitt. Båda nedladdningarna kan tillfälligt belasta anslutningen fullt ut och bör inte startas under säkerhetskopieringar, VoIP-toppar, failover-tester eller annat underhållsarbete.

SSH tillåts under Administration > Device access via Local service ACL eller mer specifikt via en Local service ACL exception rule. Åtkomst bör endast tillåtas från ett betrott administrationsnät och begränsas till minsta nödvändiga nivå igen efter arbetet. Inloggningen beskrivs i Anslut till Sophos Firewall via SSH. Sophos Firewall avslutar inaktiva SSH-sessioner efter 15 minuter.

⚠️ Starta inte om ledigt lagringsutrymme, aktiv WAN-väg eller driftpåverkan är oklar. Vid oväntat hög CPU-belastning, störningar eller fel gateway ska nedladdningen avbrytas med Ctrl+C och den ofullständiga filen därefter tas bort.

Kontrollera WAN-vägen vid flera anslutningar

Nedladdningen är systemgenererad trafik. En SD-WAN-route för klienter bestämmer därför inte automatiskt dess väg. I 4 Device Console visar detta läskommando om matchande SD-WAN-routes även kan gälla för systemgenererad trafik:

show routing sd-wan-policy-route system-generate-traffic

Om alternativet är aktiverat kan en matchande SD-WAN-route påverka nedladdningsvägen. Om det är inaktiverat använder brandväggen sina normala routing- och WAN-beslut. Kommandot bevisar inte vilken gateway den enskilda nedladdningen faktiskt använder. Kontrollera dessutom aktiva gateways under Network > WAN link manager och status och matchande routes under Routing > SD-WAN routes.

Även en ping med interface eller sourceip är bara en indikation för det ICMP-testet; den efterföljande HTTPS-nedladdningen kan ändå routas annorlunda. SD-WAN Routing, Reply Packet och System Traffic förklarar sambanden. Inget routingalternativ bör ändras enbart för hastighetstestet.

Utför internet-hastighetstestet via SSH

1. Kontrollera DNS, nåbarhet och lagring

Efter SSH-inloggning som admin öppnas 5 Device Management > 3 Advanced Shell i CLI-huvudmenyn:

nslookup www.avanet.io
ping -c 4 www.avanet.io
traceroute www.avanet.io
df -kh /tmp

nslookup måste returnera minst en adress för www.avanet.io. ping och traceroute ger indikationer på nåbarhet och väg, men bevisar inte att HTTPS-nedladdningen fungerar eller använder samma WAN-länk. Om redan DNS misslyckas ska först DNS, Default Route, WAN-gateway och leverantörens tillgänglighet kontrolleras.

100MB.bin kräver 104857600 byte och 1GB.bin kräver 1048576000 byte. Det måste dessutom finnas tillräcklig reserv för brandväggens normala drift. Om visningen är oklar eller partitionen redan är välfylld ska det filbaserade testet inte startas.

2. Ladda ned testfilen

Advanced Shell är ett Linux-shell med djup systemåtkomst. För den här proceduren behövs endast den temporära katalogen, curl, filkontrollen och efterföljande cleanup.

För ett snabbt test laddas filen på 100 MB ned:

cd /tmp
curl -L -o 100MB.bin https://www.avanet.io/100MB.bin

På snabba anslutningar är filen på 1 GB mer representativ, eftersom nedladdningen pågår längre:

cd /tmp
curl -L -o 1GB.bin https://www.avanet.io/1GB.bin

-L följer omdirigeringar. Med -o får den nedladdade filen det angivna namnet. Kontrollera filstorleken efter testet så att en felsida eller avbruten nedladdning inte bedöms som en mätning.

Filen levereras via Avanet och Cloudflare. Testmål, cachestatus, peering, routing, CPU-belastning och brandväggsenhetens skrivhastighet kan påverka resultatet. Värdet är därför en praktisk jämförelsemätning och ingen garanterad leverantörs- eller brandväggsprestanda.

3. Kontrollera filstorleken och rensa

Kontrollera storleken efter en fullständigt slutförd nedladdning och ta omedelbart bort filen:

ls -lh /tmp/100MB.bin
rm -f /tmp/100MB.bin

För testet på 1 GB används motsvarande filnamn:

ls -lh /tmp/1GB.bin
rm -f /tmp/1GB.bin

För 100MB.bin ska ls visa ungefär 100M; för 1GB.bin ungefär 1000M eller 1.0G, beroende på visningen. En betydligt mindre fil tyder på en avbruten nedladdning eller ett felsvar och får inte utvärderas. rm -f tar bort den valda testfilen även efter en ofullständig nedladdning.

Sophos Firewall tömmer visserligen /tmp vid en omstart, men detta bör inte vara något som driften förlitar sig på. Fram till dess ligger en stor testfil kvar på brandväggsenheten och kan orsaka ytterligare problem, särskilt på små eller redan fyllda system.

Tolka resultatet korrekt

Under nedladdningen visar curl den genomsnittliga hastigheten i kolumnen Average Speed. I det befintliga exemplet står 107M.

Curl-utdata från ett internet-hastighetstest på Sophos Firewall
Vid utvärderingen är värdet under Average Speed i curl-utdata avgörande.

M i denna förloppsvisning är baserat på 1024 och motsvarar MiB/s. Internetanslutningar anges däremot i decimala Mbit/s. För exemplet gäller:

107 x 1048576 x 8 / 1000000 = 897.6 Mbit/s

107M motsvarar alltså ungefär 898 Mbit/s, inte 856 Mbit/s. Overhead, TCP-beteende, motpart, routing och aktuell belastning gör att resultatet i praktiken sällan stämmer exakt med abonnemangets hastighet.

En enda körning är ingen tillförlitlig diagnos. Flera mätningar bör om möjligt göras med samma mål, samma WAN-väg och jämförbara förhållanden. För support eller intern dokumentation är följande mätdata lämpliga:

  • Tidpunkt: till exempel 2026-06-21 10:15
  • Brandvägg och firmware: till exempel XGS 2100, SFOS 22.0 MR1
  • Testfil: 100MB.bin eller 1GB.bin
  • Uppmätt hastighet: till exempel 107M, ungefär 898 Mbit/s
  • Aktiv WAN-länk: till exempel WAN1 Fiber
  • Avvikelser: parallell säkerhetskopiering, failover, hög CPU eller aktiv Packet Capture

Vad resultatet betyder

Brandväggens nedladdning avgränsar orsaken men är inget slutgiltigt bevis. Kombinationen med ett klienttest visar var felsökningen bör fortsätta:

  • Brandväggen snabb, klienten långsam: Kontrollera klient, WLAN, switchport, DNS, brandväggsregel, NAT, IPS, Web Protection, Application Control och TLS Inspection. Log Viewer, Policy Test och Packet Capture samt vid behov en riktad Packet Capture hjälper.
  • Brandväggen och klienten långsamma: Jämför WAN-status, Link Speed, duplex, interface errors och drops, aktiv gateway, leverantörsstörning, CPU-belastning och ett andra testmål. Även en långsam appliance-disk kan påverka det filbaserade testet.
  • Endast vissa applikationer långsamma: Jämför DNS, Web Protection, Application Control, proxy, TLS Inspection och motpart.
  • Endast VPN långsamt: Kontrollera VPN-protokoll, routing samt MTU och MSS.
  • Endast upload långsam: Den här curl-proceduren mäter endast download. För upload eller båda riktningarna passar ett kontrollerat iPerf-test bättre.
  • Värdena varierar under längre tid: Upprepa jämförbara mätningar och övervaka vid behov interface-trafiken med sFlow Monitoring.

Om orsaken fortfarande är oklar kontrolleras först det berörda klientflödet och den regel som faktiskt matchade. För djupare analys visar Sophos Firewall-felsökning: tjänster och loggar vilken loggfil som hör till respektive tjänst.

FAQ

Är curl-testet ett officiellt hastighetstest från Sophos?

Nej. Sophos dokumenterar SSH, Device Console och Advanced Shell, men inget officiellt internet-hastighetstest via curl. Nedladdningen är en praktisk Avanet-metod för avgränsning och bör vid behov kompletteras med klienttester, Packet Capture eller iPerf.