
La gestión del ancho de banda es un aspecto fundamental en la administración de redes corporativas. En los dispositivos Palo Alto Networks, la configuración de la calidad de servicio (QoS) permite controlar y priorizar el tráfico entrante y saliente, optimizando el rendimiento y evitando la congestión. Este artículo analiza una configuración específica orientada a la limitación y garantía de ancho de banda para diferentes tipos de tráfico, diferenciando entre tráfico en texto claro y tráfico tunelizado, lo que ayuda a resolver problemas comunes de saturación y distribución desigual del ancho de banda.
Campos principales
- Name: Identifica la interfaz o la categoría de tráfico a la que se aplica la política de QoS. En este caso, se utiliza la interfaz ethernet1/2 y también se detalla el tipo de tráfico, como «Tunneled Traffic» y «Clear Text Traffic».
- Guaranteed Egress (Mbps): Ancho de banda mínimo asegurado para el tráfico. Por ejemplo, el tráfico claro tiene una garantía de 50 Mbps, lo que significa que esa cantidad de ancho de banda estará siempre disponible, incluso en condiciones de congestión.
- Maximum Egress (Mbps): Límite máximo de ancho de banda para el tráfico, evitando que un tipo de tráfico monopolice el enlace. En la interfaz ethernet1/2, se establece un límite máximo de 1000 Mbps (1 Gbps) para todo el tráfico saliente.
- Profile: Asociación a un perfil de QoS personalizado que define las reglas para ese tipo de tráfico, permitiendo aplicar políticas diferenciadas según las necesidades. En este caso, el tráfico en texto claro usa el perfil «CEO_traffic».
- Enabled: Estado de activación de la política para que tenga efecto en la interfaz o el tráfico especificado.
Compatibilidad de versiones y modelos
La configuración de perfiles y reglas de QoS en Palo Alto Networks está disponible desde versiones tempranas de PAN-OS, generalmente a partir de la 7.1, aunque con mejoras continuas en versiones posteriores (hasta la versión 10.x en adelante). Estos ajustes funcionan en la mayoría de los modelos modernos de firewall Palo Alto, incluyendo las series PA-220, PA-3200, PA-5200 y PA-7000.
En modelos de alta gama, la QoS es capaz de gestionar más flujos simultáneos y con menor latencia, mientras que en modelos de entrada puede haber limitaciones en el número de perfiles aplicables o en la granularidad del control de tráfico. Además, algunos dispositivos requieren licencias o configuraciones adicionales para activar ciertas funciones avanzadas de QoS.
Escenarios de uso y recomendaciones
El límite y la garantía de ancho de banda para tráfico en texto claro y tráfico tunelizado son especialmente útiles en entornos donde se priorizan servicios críticos, por ejemplo, tráfico de voz o datos sensibles frente a aplicaciones menos prioritarias o tráfico de red general.
Por ejemplo, en una interfaz que soporta tráfico VPN (tunelizado) y tráfico directo (texto claro), controlar el ancho de banda asignado evita que el túnel VPN consuma toda la capacidad y degrade la experiencia de otros usuarios, o viceversa. Este balance previene saturaciones, jitter o pérdidas de paquetes que podrían afectar la calidad del servicio.
Sin embargo, establecer garantías demasiado altas sin ajustar correctamente los máximos puede generar desperdicio de recursos o bloqueos si el tráfico supera esos límites. Es recomendable monitorizar constantemente las estadísticas para ajustar los parámetros y evitar cuellos de botella o exclusión no deseada de tráfico.
Comandos de CLI útiles para diagnóstico
show qos interface ethernet1/2: Muestra las estadísticas y el estado actual de la QoS en la interfaz específica, incluyendo el tráfico asegurado y las limitaciones.show running qos-profile: Lista los perfiles QoS configurados y sus parámetros.debug dataplane packet-diag set capture on interface ethernet1/2: Inicia captura para debugging detallado del tráfico QoS en la interfaz.show interface ethernet1/2: Verifica el estado y estadísticas básicas de la interfaz que soporta la configuración de QoS.test qos statistics interface ethernet1/2: Permite comprobar en tiempo real cómo se están aplicando las políticas de QoS, útil para validar configuraciones.
Buenas prácticas de configuración
- Definir claramente las prioridades de tráfico según la criticidad del servicio y la sensibilidad a la latencia.
- Configurar garantías de ancho de banda que reflejen el tráfico mínimo esperado para mantener la calidad de servicio.
- Establecer límites máximos prudentes para evitar que un flujo monopolice el enlace y cause congestionamiento.
- Usar perfiles QoS que agrupen reglas comunes para facilitar el mantenimiento y la escalabilidad.
- Monitorizar y ajustar periódicamente las políticas con base en las estadísticas y cambios en el tráfico de red.
- Evitar configuraciones demasiado restrictivas que puedan causar bloqueo o pérdida de paquetes importantes.
- Comprobar compatibilidad y recursos disponibles en el dispositivo antes de implementar múltiples perfiles QoS simultáneos.