Konfigurera Application Traffic Shaping på Sophos Firewall
Med Application Traffic Shaping kan Sophos Firewall prioritera eller begränsa enskilda applikationer som Microsoft Teams, VoIP, OneDrive eller backuptjänster. Det fullständiga applikationsbaserade flödet är:
- Skapa en policy med Policy association > Applications under System services > Traffic shaping.
- Konfigurera identifiering av den önskade applikationen under Applications > Application filter.
- Tilldela policyn till applikationen eller kategorin under Applications > Traffic shaping default.
- Välj Application Filter under Rules and policies > Firewall rules och aktivera Apply application-based traffic shaping policy.
En policy med Policy association > Rules i fältet Shape traffic är en annan variant. Den formar all trafik som matchar brandväggsregeln, inte bara den applikation som valts i Application Filter.
⚠️ Traffic Shaping skapar ingen extra bandbredd. Det fördelar en flaskhals på ett mer kontrollerat sätt. Om anslutningen är konstant överbelastad måste man fortfarande granska kapacitet, backuper, molnsynkroniseringar och andra trafikkällor.
Traffic Shaping begränsar en datahastighet, inte den totala mängden överförda data. För förbrukningsbara tids- eller datakvoter används i stället Surfing Quota och Network Traffic Quota.
Förutsättningar och planering av bandbredd
Följande bör klargöras före konfigurationen:
- Application Control krävs för applikationsbaserad Shaping. Det ingår i Web Protection och licenspaketet Standard Protection. Statusen visas under System > Administration > Licensing. En ren Rules-policy kräver däremot ingen applikationsidentifiering.
- Brandväggen identifierar den berörda applikationen och trafiken går genom en känd brandväggsregel.
- Loggning är aktiverad för regeln.
- Det är känt om uppladdning, nedladdning eller båda riktningarna är begränsade och vilken WAN-gateway eller SD-WAN-väg som används.
- Den önskade effekten är definierad: Guarantee reserverar en minsta bandbredd och tillåter trafik upp till gränsen, medan Limit endast anger en övre gräns.
Sophos visar Shaping-värden i KBps, medan hastighetstester vanligtvis använder kbps eller Mbit/s. 1 KBps motsvarar 8 kbps. 100 Mbit/s är därför cirka 12'500 KBps och 20 Mbit/s cirka 2'500 KBps.
Stabila mätvärden är avgörande, inte leverantörens angivna hastighet. Om en anslutning som nominellt är 100/20 Mbit/s stabilt endast levererar 80/15 Mbit/s bör man planera med ungefär 10'000/1'875 KBps. För höga värden överstiger anslutningens verkliga kapacitet och kan därför inte styra flaskhalsen korrekt.
För asymmetriska anslutningar bör Limit upload/download separately aktiveras. Teams, VoIP, VPN och molnbackuper påverkas ofta först när uppladdningen är full. De globala värdena under System services > Traffic shaping settings gäller endast utgående trafik som brandväggen vidarebefordrar till WAN-zonen. Enskilda Traffic Shaping-policyer kan däremot tillämpas på vidarebefordrad trafik i båda riktningarna. QoS gäller dessutom inte för systemgenererad trafik från brandväggen, exempelvis Pattern Updates eller licenssynkroniseringar.
Konfigurera applikationsbaserad Traffic Shaping
Följande exempel prioriterar upp till fyra samtidiga Teams-videomöten på ett mindre kontor med en stabil anslutning på cirka 80/15 Mbit/s. Microsoft anger i bandbreddskraven för Teams ungefär 2'500 kbps uppladdning och 4'000 kbps nedladdning per slutpunkt som rekommenderat behov för ett videomöte. Exempelvärdena reserverar detta gemensamma behov men måste jämföras med egna mätningar och det faktiska antalet samtidiga möten.
Skapa en Traffic-Shaping-policy
Skapa en ny policy under System services > Traffic shaping, till exempel med följande värden:
- Name:
Teams Guarantee - Policy association:
Applications - Rule type:
Guarantee - Limit upload/download separately:
Enable - Priority:
1(högsta prioritet) - Upload Guarantee / Limit:
1'250 / 1'500 KBps - Download Guarantee / Limit:
2'000 / 5'000 KBps - Bandwidth usage type:
Shared
1'250 KBps motsvarar 10 Mbit/s och 2'000 KBps motsvarar 16 Mbit/s. Med Shared delar alla applikationer eller kategorier som tilldelats policyn på samma pott. Individual tillhandahåller värdet per tilldelat objekt. Höga garantivärden bör inte spridas över för många policyer eftersom summan måste motsvara den verkligt tillgängliga bandbredden.

Traffic-Shaping-policyer kan inte redigeras efter att de har skapats. Om andra värden behövs ska man först dokumentera alla tilldelningar, skapa en ersättningspolicy med ett nytt namn och tilldela den inom en begränsad omfattning. Efter verifiering flyttas övriga tilldelningar. Den gamla policyn tas först bort när inga referenser längre pekar på den. Vid rollback tilldelar man den gamla policyn eller None igen.
Skapa ett Application Filter
Skapa ett filter under Applications > Application filter som endast innehåller den önskade trafiken:
- Ange ett namn, exempelvis
Microsoft Teams. - Lägg till en Application-regel.
- Sök efter
microsoft teamsi Smart Filter. - Välj de relevanta Teams-applikationerna och spara dem med Allow.

Microsoft 365 bör inte behandlas som en enda applikation. Teams, Exchange, SharePoint och OneDrive genererar olika trafik och bör först observeras separat. Om målet är identifiering och blockering i stället för bandbreddshantering är Konfigurera och testa Sophos Firewall Application Control rätt vägledning.
Tilldela policyn till applikationen
Sök efter Microsoft Teams eller relevant applikationskategori under Applications > Traffic shaping default, öppna posten och välj Teams Guarantee.
En policy för en enskild applikation har företräde framför en policy för dess kategori. Om flera Shaping-nivåer matchar samtidigt använder Sophos följande ordning: applikation, applikationskategori, webbkategori, användare, grupp och sist brandväggsregel.
Aktivera brandväggsregeln
Öppna den regel som Teams-trafiken faktiskt går genom under Rules and policies > Firewall rules. I avsnittet Other security features:
- Välj filtret
Microsoft Teamsvid Identify and control applications (App control). - Aktivera Apply application-based traffic shaping policy.
- Spara regeln och generera trafik.

Applications-policyn väljs inte i fältet Shape traffic utan hämtas från Traffic shaping default. Om flera Traffic Shaping-nivåer matchar samtidigt gäller den dokumenterade ordningen: applikation, applikationskategori, webbkategori, användare, grupp och sist brandväggsregel. Rules-policyn i Shape traffic har därmed lägst prioritet. Kombinera flera nivåer endast medvetet och verifiera dem med verklig trafik.
Regelordningen är fortfarande avgörande. Om trafiken redan matchar en mer generell regel högre upp tillämpas varken filtret eller Shaping från den efterföljande regeln.
Regelbaserad Traffic Shaping för en hel regel
Om all trafik i en tydligt avgränsad brandväggsregel ska få samma värden är en Rules-policy enklare:
- Skapa en policy med Policy association > Rules under System services > Traffic shaping.
- Öppna den berörda regeln under Rules and policies > Firewall rules.
- Välj Rules-policyn under Shape traffic.
- Aktivera inte Apply application-based traffic shaping policy om inga ytterligare Applications-policyer används.

Ett Application Filter begränsar inte automatiskt en Rules-policy till den applikationen. Antingen måste själva brandväggsregeln begränsas tydligt med källa, destination och tjänster, eller så ska det applikationsbaserade flödet användas. DSCP marking ersätter inte heller Shaping: DSCP markerar paket för efterföljande enheter, medan Shaping-policyn på brandväggen garanterar eller begränsar bandbredd.
Verifiera effekten och justera policyn säkert
Efter ändringen bör man inte bara köra ett hastighetstest utan även kontrollera:
- Träffar trafiken den förväntade brandväggsregeln?
- Visar Application-Control-loggarna förväntad applikation eller Application ID?
- Bekräftar rapporter som Top Applications och regelräknarna den förväntade tilldelningen?
- Är den berörda riktningen faktiskt överbelastad under testet?
- Förändras bandbredd, latens, paketförlust eller samtalskvalitet som förväntat?
- Går testet över samma WAN-gateway och SD-WAN-väg som produktionstrafiken?
- Bekräftar användare av realtidstjänster även den tekniska mätningen i praktiken?
För en tillförlitlig jämförelse före och efter används samma källa, destination, riktning och om möjligt samma tidsperiod. Guiden Testa Sophos Firewall-prestanda med iPerf och Speedtest visar lämpliga mätmetoder. Vid flera anslutningar hjälper även Kontrollera Sophos Firewall SD-WAN Routing för Reply Packets och System Traffic.
Eftersom policyn inte kan redigeras skapar man en ny version med försiktigt justerade värden. Tilldela den först till en avgränsad applikation, kategori eller regel, övervaka loggar och användarfeedback och ta bort den gamla policyn först efter en lyckad kontroll. Syfte, berörd regel, värden, ansvarig och granskningsdatum bör dokumenteras.
När Traffic Shaping inte fungerar som förväntat
Applikationen identifieras inte
Kontrollera först att rätt Application Filter har valts i den brandväggsregel som trafiken faktiskt går genom. Breda eller krypterade molntjänster bör verifieras i Application-Control-loggen med hjälp av identifierat Application ID.
Shaping visar ingen skillnad
Om anslutningen inte är överbelastad under testet finns ingen synlig flaskhals att styra. Andra vanliga orsaker är värden över den verkliga bandbredden, fel riktning, en mer generell brandväggsregel högre upp eller en annan SD-WAN-väg.
För applikationsbaserad Shaping måste dessutom alla tre tilldelningar stämma: en policy av typen Applications, tilldelningen under Traffic shaping default och det aktiverade alternativet i brandväggsregeln. Enbart kryssrutan tilldelar ingen bandbredd.
Applikationstrafiken stoppas periodvis
SFOS 22.0 MR2 Build 546 åtgärdar med NC-178197 ett fel som kunde få applikationstrafik att stoppas periodvis när en applikationsbaserad bandbreddspolicy användes. Om symptomet uppstår med SFOS 22.0 GA eller MR1 bör man kontrollera firmwareversionen och uppdatera till MR2 eller en nyare godkänd version innan policyn byggs om.
Microsoft 365 eller gästnätet förblir problematiskt
Microsoft 365 bör analyseras separat för Teams, Exchange, SharePoint och OneDrive i stället för att blint garantera eller begränsa hela kategorin. För gästnätet bör man kontrollera att trafiken verkligen träffar den avsedda regeln och att inte bara nedladdning utan även uppladdning är begränsad.