QoS

Contenido complementario

Si en tus cursos este tema se vio solo de forma superficial, aquí está completado con conocimiento general de PAN-OS. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

Cuando un enlace se llena (por ejemplo la salida a Internet), todos los flujos compiten por el ancho de banda: una descarga grande puede dejar sin capacidad a una videollamada o a una aplicación crítica. QoS (Quality of Service) permite decidir cuánto ancho de banda recibe cada tipo de tráfico y quién tiene prioridad, para que lo importante funcione bien aunque el enlace esté saturado.
En PAN-OS, QoS tiene tres piezas que se enlazan: un QoS Profile (define las clases de tráfico, cada una con prioridad, ancho de banda garantizado y máximo), una QoS Policy (reglas que dicen qué tráfico va a qué clase, por aplicación, usuario, zona, etc.) y la activación de QoS en una interfaz de salida (donde se aplican realmente los límites). QoS solo actúa en la dirección de salida de la interfaz donde la activas. Esta nota cubre las tres piezas, un ejemplo y cómo comprobar el reparto del ancho de banda.

Requisitos previos

  • Saber el ancho de banda real del enlace de salida (por ejemplo 100 Mbps), para configurar los límites con sentido
  • Identificar qué tráfico es crítico y cuál es de baja prioridad (por ejemplo VoIP frente a descargas)
  • Una interfaz Layer 3 de salida, normalmente la del proveedor (ver L3 Interfaces, Subinterfaces y DHCP)
  • App-ID funcionando, porque la QoS Policy suele clasificar por aplicación (ver App-ID y Policy Optimization)
  • Si quieres QoS por usuario: User-ID (ver User-ID)
  • Entender que no se puede dar más ancho de banda del que existe: las clases reparten el enlace

Conceptos clave

ConceptoQué es
Clase (Class 1 a 8)Categoría de tráfico con prioridad y límites propios
PriorityOrden de atención: real-time, high, medium, low
Guaranteed BandwidthAncho de banda mínimo reservado para la clase
Maximum BandwidthLímite máximo que la clase puede usar
Egress MaxLímite total de la interfaz (el máximo de todo el tráfico saliente)
Egress GuaranteedAncho de banda total garantizado en la interfaz
QoS PolicyReglas que asignan tráfico a una clase
DSCP markingOpción de marcar los paquetes para que otros equipos respeten la prioridad; se configura en la Security Policy (Actions > QoS Marking)
graph TD
    T["Tráfico saliente"] --> P{"QoS Policy:<br/>¿a qué clase?"}
    P -- "VoIP, videoconferencia" --> C1["Clase 1: real-time<br/>garantizado 10 Mbps"]
    P -- "Apps de negocio" --> C2["Clase 2: high<br/>garantizado 30 Mbps"]
    P -- "Resto" --> C4["Clase 4: medium<br/>máx 60 Mbps"]
    P -- "Descargas, streaming" --> C6["Clase 6: low<br/>máx 20 Mbps"]
    C1 --> I["Interfaz de salida<br/>con QoS activado"]
    C2 --> I
    C4 --> I
    C6 --> I

QoS solo en salida y solo donde se activa

QoS limita el tráfico que sale por la interfaz donde lo activaste. Para limitar la descarga que llega desde Internet, el control efectivo es en la interfaz interna (hacia los usuarios), porque ese tráfico sale por ella.

Configuración (Ejemplo)

Enlace al proveedor de 100 Mbps por ethernet1/6 (outside).

1. QoS Profile

  1. Network > Network Profiles > QoS Profile > Add.
  2. Name Internet-QoS.
  3. Egress Max 100 (Mbps) y Egress Guaranteed 0 (o lo que garantices en total).
  4. Classes > Add por cada clase:
ClassPriorityEgress GuaranteedEgress Max
class1real-time1030
class2high3070
class4medium1060
class6low020
  1. OK.

La suma de los garantizados no debe superar el Egress Max.

set network qos profile Internet-QoS aggregate-bandwidth egress-max 100
set network qos profile Internet-QoS class-bandwidth-type mbps class class1 priority real-time class-bandwidth egress-guaranteed 10 egress-max 30

Si un comando no coincide con tu versión, usa Tab o ?.

2. QoS Policy

  1. Policies > QoS > Add. Name VoIP-class1.
  2. Source: Source Zone inside. Destination: Destination Zone outside.
  3. Application: aplicaciones de voz y video (por ejemplo sip, rtp-base, ms-teams, zoom).
  4. Other Settings: Class 1. (La pestaña DSCP/ToS de esta regla sirve para clasificar por codepoint de entrada; para marcar paquetes usa Policies > Security > Actions > QoS Marking.)
  5. OK.
  6. Repite para las demás: aplicaciones de negocio a 2, descargas y streaming a 6.
  7. Una regla final para el resto del tráfico: Application any, Class 4. El tráfico que no coincide con ninguna regla QoS cae de todos modos en la clase 4 por defecto. La regla clasifica la sesión en ambos sentidos; el retorno recibe la misma clase al salir por la interfaz donde QoS está activado.
  8. Las reglas se evalúan de arriba hacia abajo, igual que la Security Policy.

3. Activar QoS en la interfaz de salida

  1. Network > QoS > Add.
  2. Physical Interface ethernet1/6.
  3. Egress Max (límite total de la interfaz) 100, marca Turn on QoS feature on this interface.
  4. Clear Text Traffic > Default Profile Internet-QoS (para tráfico sin cifrar) y Tunneled Traffic (si hay túneles) con su perfil.
  5. OK y Commit.

Sin este paso, la política y el perfil existen pero no se aplican.

4. Probar

  1. Genera tráfico de varias clases a la vez (una descarga grande y una llamada o ping continuo).
  2. Observa el reparto en Network > QoS > Statistics.

Verificación

Comando o lugarQué debes verSi no lo ves
Network > QoS > fila de la interfaz > Statistics (ícono)Gráficos de ancho de banda por claseSi todo cae en una clase, la QoS Policy no clasifica como esperas
show qos interface ethernet1/6 counterContadores por clase (paquetes y bytes)Si no suben, QoS no está activo en la interfaz
show running qos-policy (verificar con Tab o ?)Las reglas QoS cargadasSi falta, no hubo commit
Policies > QoS: hit countSube para las reglas que coincidenSi no sube, la regla no coincide
Monitor > Logs > Traffic: columna QoS ClassLa clase asignada a cada sesiónSi dice none, no coincidió con ninguna regla QoS
Prueba de velocidad con y sin cargaLa clase crítica mantiene su ancho de bandaSi no, revisa los garantizados y la interfaz

Errores comunes

QoS no hace nada

  • Causa: no se activó en la interfaz de salida (Network > QoS), o la QoS Policy no coincide.
  • Solución: crea la entrada en Network > QoS con el perfil y marca Turn on QoS; revisa los hit counts.

Todo el tráfico va a la clase por defecto

  • Causa: la aplicación no se identifica aún (App-ID) o la regla está mal ordenada.
  • Solución: usa las aplicaciones correctas y coloca las reglas específicas arriba.

Limito la descarga pero sigue saturándose

  • Causa: QoS solo limita el tráfico de salida de la interfaz donde se activa.
  • Solución: activa QoS en la interfaz interna para controlar lo que llega a los usuarios.

Los límites no coinciden con el enlace real

  • Causa: el Egress Max es mayor o menor que el ancho de banda real contratado.
  • Solución: configura el límite según el ancho de banda real (idealmente un poco menos para que el cuello de botella esté en el firewall y no en el proveedor).

El tráfico cifrado en túneles no se clasifica

  • Causa: dentro de un túnel, el tráfico va con otro perfil.
  • Solución: configura el perfil para Tunneled Traffic y, si hace falta, política QoS sobre la interfaz de túnel.

Los garantizados superan el total

  • Causa: la suma de los garantizados es mayor que el Egress Max.
  • Solución: ajusta para que la suma sea menor o igual.

El DSCP no se respeta fuera del firewall

  • Causa: los routers del camino no confían en el marcado o lo reescriben.
  • Solución: coordina con el proveedor o con tu equipo de red; el marcado solo sirve si el resto de la red lo respeta.