Konfigurera QoS och Storm Control på Sophos Switch
QoS avgör vilken kö som skickas först vid överbelastning. Bandwidth control begränsar inkommande eller utgående trafik och Storm control kasserar broadcast, unknown multicast och unknown unicast över ett tröskelvärde. Dokumentera trafik, märkning och skrivande gränssnitt, inför stegvis och testa under kontrollerad belastning.
⚠️ För låga värden kasserar legitim trafik, särskilt på uplänkar och portar till hantering, accesspunkter, telefoni eller servrar. Dokumentera startvärden, börja på en okritisk testport och behåll oberoende hanteringsåtkomst.
Kort arbetsgång: öppna My Products > Switches > Switches > [Switch] > QoS; ange status, Scheduling method och Trust mode i General settings; konfigurera CoS mapping och DSCP mapping; ange CoS mapping, Bandwidth control och Storm control under Ports; använd Policies endast vid finare klassning; kontrollera synkronisering, Configuration source, märkning och prestanda.
Vilken funktion löser vilket problem?
QoS med CoS/DSCP prioriterar röst/video men skapar inte bandbredd. Bandwidth control begränsar en port utan prioritetsgaranti. Storm control begränsar broadcast och okänd multicast/unicast, men låga trösklar påverkar legitim trafik. Policies klassar via protokoll, MAC, IP, VLAN eller tjänst om match och binding är rätt. QoS syns först när köer konkurrerar om samma utgång; Storm Control bedömer tre klasser separat.
Förutsättningar och ändringsplan
Switchen måste vara registrerad, nåbar och synkroniserad. Varje Fusion-hanterad switch kräver giltig Sophos Switch Support and Services; utan den fungerar lokal hantering men inte Fusion-ändringar. Se Registrera Sophos Switch i Sophos Fusion. Kontot måste få skriva; lokalt skriver Privilege type: Admin, medan Privilege type: User bara läser. Välj ett skrivande gränssnitt.
Dokumentera switch/port/VLAN/motpart, hastighet, normal- och topplast, applikationer, CoS/DSCP och köer, status/scheduler/trust/åtta vikter, portvärden, policyer, Configuration source, baslinje, fönster och återställningsväg. CoS är IEEE 802.1p i VLAN-taggen (0–7), DSCP finns i IP-huvudet (0–63); otaggad trafik har ingen 802.1p. Kontrollera taggning och PVID via Konfigurera Sophos Switch VLAN säkert.
Not set är ingen avstängning
Not set låter lokal konfiguration gälla för Status, Scheduling method, CoS, Trust state, gränser och Storm Control. Välj ett uttryckligt värde för central styrning, kontrollera Configuration source och dokumentera först det lokala värdet.
Heltäckande exempel
Detta är en anpassningsbar testplan, inte Sophos-standard. Port 12 ansluter en hanterad router som normaliserar röst till DSCP 46 och övrigt till 0; utgången är uplänk 48. Mätningar: 72 Mbit/s normalt, 84 Mbit/s topp, broadcast 640 kbit/s på en 100-Mbit/s-väg. Namnge köerna Q1–Q8, mappa 46 till Q7 (“Voice”), 0 till Q1 (“Best Effort”). Första WRR-testet: Q7=24, övriga=8 (relativt 3:1, inte procent eller garanti). Ange Ingress (kbps)=92400, Broadcast (kbps)=800; behåll övriga startvärden och kopiera inte till uplänken utan mätning.
Konfigurera QoS globalt
1. Välj Status och Scheduling method
Enabled aktiverar centralt, Disabled stänger av, Not set använder lokalt. Strict priority kan svälta lägre köer. WRR använder Queue weight 0–128; Sophos dokumenterar inte exakt effekten av 0. Ge varje nödvändig kö mer än 0 och belastningstesta; i exemplet Q7=24, övriga=8.
2. Ange Trust mode
DSCP använder Layer 3, 802.1p CoS i VLAN-taggen och 802.1p-DSCP översätter mellan dem. Lita på DSCP endast från en tillförlitlig eller verifierat normaliserad källa.
⚠️ Portens Trust state gäller bara inkommande CoS/802.1p. Untrusted skyddar inte mot endpoint-DSCP. Tvinga/normalisera uppströms eller använd inte Trust mode: DSCP.
Exemplet är tillåtet eftersom IT hanterar routern och infångningar bekräftar 46 och 0. Spara med Update.
Mappa CoS och DSCP till köer
CoS mapping
Typisk fallande ordning: 7 network control, 6 röst/videosignalering, 5 röst, 4 video, 3 kritiska applikationer, 2 hög data, 1 medel, 0 best effort. Det är ingen rekommendation: fånga verkliga värden, mappa observerade och välj Update.
DSCP mapping
Motsvarande intervall är 56–63, 48–55, 40–47, 32–39, 24–31, 16–23, 8–15, 0–7. Prioritera bara avsiktliga värden. I exemplet 46→Q7 och 0→Q1; välj Update och följ dem till uplänk 48.
Konfigurera portar
1. Ange CoS och Trust state
Välj CoS 0–7, Trust state: Trusted endast för kontrollerad märkning, annars Trust state: Untrusted; Not set använder lokalt. Kontrollera Configuration source. Detta gäller bara CoS/802.1p.
2. Ange Bandwidth control
Egress (kbps) begränsar utgående, Ingress (kbps) inkommande. Värden är multiplar av 16 mellan 16 och 10.000.000; 0 stänger av riktningen och Not set använder det lokala värdet. Härled från mätningar. Exempel: Ingress (kbps): 92400, egress oförändrat. Välj Update och kontrollera källan.
3. Ange Storm control
Begränsa separat Broadcast (kbps), unknown Multicast (kbps) och unknown Unicast, alla i kbit/s med samma intervall; 0 stänger av klassen och Not set använder den lokala konfigurationen. Mät, avrunda till 16 och testa DHCP, namnuppslagning, discovery och multicast. I exemplet ändras bara Broadcast (kbps) till 800.
Lägg bara till en QoS-policy vid behov
I Add policy fyller du endast nödvändiga Class name, Ports binding, MAC address, IP address, VLAN, Service (Ethertype/Service Type), Protocol eller Custom IANA-nummer samt Action. Exemplet behöver ingen policy. Välj Save, verifiera Binding source och Configuration source; redigera via Class name, ta bort med Delete policy.
Validera effekten
1. Kontrollera konfigurationen
Verifiera status, scheduler, åtta vikter, trust, mappningar, gränser/storm och källor; ladda om efter synkronisering.
2. Kontrollera märkning och kömappning
Fånga CoS/DSCP och jämför. Skicka hög DSCP från en opålitlig endpoint genom normaliseringen; om den passerar felaktigt ska Trust mode: DSCP inte införas.
3. Testa QoS under kontrollerad belastning
Mät latency, jitter, förlust och throughput utan och med best effort på samma utgång. Bara trängsel bevisar att Q7=24 skyddar röst och köer med 8 fortfarande betjänas.
4. Testa gränser och Storm Control
Belasta en riktning; nyttig throughput får inte överstiga 92400. Skapa aldrig en okontrollerad produktionsstorm. Testa isolerat att legitima toppar fungerar och last över 800 begränsas; kontrollera ARP, DHCP, DNS, discovery och multicast.
Drift och livscykel
Granska efter firmware-, topologi- eller applikationsändring. Dokumentera mappningar, vikter, trust, mätning/reserv, policyägare/match/binding/åtgärd/borttagning, resultat, undantag och Configuration source. Läs om och upprepa berörda tester efter uppgradering eller byte.
Vanliga problem
Röst eller video prioriteras inte trots QoS
Kontrollera Enabled, infångning, Trust mode, CoS Trust state eller DSCP-kontroll, mappning, scheduler, åtta vikter och att samma utgång överbelastas.
Lågprioriterad trafik upphör helt
Vid Strict priority, sök en ständigt upptagen högre kö; ta bort orsaken eller planera WRR. Vid WRR kontrollerar du vikter och ersätter obevisat 0.
Genomströmningen är oväntat låg
Kontrollera om Ingress (kbps)/Egress (kbps) växlats, kbit/s, multipel av 16 och lokalt värde bakom Not set; återställ startvärdet och testa policy/mappning/scheduler.
DHCP, ARP eller discovery fallerar efter Storm Control
Återställ bara berörd klass, mät legitim topp och beakta uplänkens aggregering. Höj inte alla tre samtidigt.
En policy matchar inte eller fångar för mycket
Verifiera Ports binding, Binding source, riktningar, VLAN, Ethertype, DSCP Service Type, protokoll, Custom IANA-nummer och Action mot infångningar; snäva in stegvis.
Sophos Fusion visar värden men beteendet avviker
Kontrollera synkronisering, målswitch, Configuration source, lokala värden bakom Not set och Binding source.
Återställning
Not set, 0 och Disabled är inte synonymer. Ta bort ny policy med Delete policy eller återställ och Save; återställ sedan Ports > Storm control, Ports > Bandwidth control, CoS/Trust state, mappningar, Trust mode, Scheduling method, vikter och Status. Välj Update, invänta synkronisering och upprepa tester av hantering, applikationer, röst/video, DHCP, DNS och multicast. Vid hanteringsavbrott använder du oberoende åtkomst, återställer först senaste portvärdet och verifierar alla källor samt belastningstestet.