Ir al contenido
Avanet

Diagnosticar Wireless Controller de Sophos Firewall por CLI

En SFOS 22, ejecuta system wireless-controller en 4. Device Console. Consulta los logs de diagnóstico por separado en 5. Device Management > 3. Advanced Shell. Empieza con comprobaciones de solo lectura y activa Remote Packet Capture únicamente después de aislar el fallo en un punto de acceso y un cliente de prueba.

⚠️ Privacidad y operación: Una captura Wi-Fi puede contener tráfico de usuarios, direcciones IP, consultas DNS y datos de autenticación o sesión. Utiliza un filtro estrecho, captura una prueba breve y reproducible y protege el archivo exportado. Anota el valor inicial exacto antes de cada cambio.

Esta guía se basa en la ayuda pública de SFOS 22. Los comandos no se ejecutaron en un Sophos Firewall para este artículo; confirma la sintaxis y la salida observada en el build instalado.

Abrir la consola correcta

Se puede acceder a la CLI mediante cable de consola, por SSH o desde admin > Console en WebAdmin. Para SSH, permite SSH para la zona necesaria en Administration > Device access > Local service ACL. admin > Console requiere acceso HTTPS para esa zona. Siempre que sea posible, limita el acceso de administración a hosts concretos mediante una Local service ACL exception rule.

Después de iniciar sesión, selecciona 4. Device Console. Allí, ? muestra los argumentos admitidos y su descripción para un comando empezado. system wireless-controller pertenece a Device Console. Advanced Shell es un entorno distinto, que se usa más abajo solo para consultar logs mediante comandos documentados de solo lectura; no es intercambiable con Device Console.

Registrar el estado inicial y el síntoma

Comprueba primero las ramas disponibles en el build instalado y lee los valores actuales:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Sustituye <AP_serial_number> por el número de serie del AP afectado, sin escribir los signos angulares. Registra también el build de SFOS, modelo y firmware del AP, SSID, banda, canal, ancho de canal, MAC e IP del cliente de prueba, hora y un síntoma reproducible. En HA, anota en qué nodo has iniciado sesión. Tras un failover, no repitas el diagnóstico sin criterio en ambos nodos.

Un estado normal del controlador solo confirma el plano de control. No demuestra asociación del cliente, DHCP, DNS, autenticación ni funcionamiento de la ruta de datos.

Comprobar primero WebAdmin y los logs adecuados

En Wireless > Access points, confirma que el AP está activo y que coinciden modelo y número de serie. Sophos Firewall gestiona los AP por el puerto 2712. Si falta un AP o aparece inactivo, revisa primero zona, VLAN, puerto de switch, direccionamiento y ruta hacia ese puerto. Aceptar un AP desconocido no es una prueba: verifica modelo, serie, ubicación y red de administración antes de pulsar Accept.

La ayuda de SFOS 22 asigna estos archivos a los problemas Wi-Fi:

  • awed.log: comunicación entre AP o APX y el firewall
  • wc_remote.log: comunicación de clientes Wi-Fi con AP o APX
  • hostapd.log: eventos de SSID para LocalWifi
  • hotspotd.log: eventos de hotspot

SFOS 22 documenta oficialmente tail -f, grep y less para leer logs de diagnóstico en 5. Device Management > 3. Advanced Shell. La sintaxis genérica documentada permite estos ejemplos acotados:

tail -f /log/awed.log
grep '<AP_serial_number>' /log/awed.log
grep '<client_MAC_address>' /log/wc_remote.log
less /log/hostapd.log

Sustituye cada marcador por un único identificador exacto y omite los signos angulares. Ejecuta tail -f solo durante la reproducción breve y detenlo con Ctrl+C; sal de less con q. Estos comandos leen un solo archivo relevante y no sustituyen los comandos de Device Console anteriores. Las acciones de servicio start, stop y restart, así como las acciones de debug, cambian el estado del sistema: no las uses como diagnóstico general. Requieren una necesidad específica del caso, un estado inicial registrado y un plan explícito de rollback. Si estas comprobaciones no bastan, habilita acceso temporal en Diagnostics > Support access y envía la Access ID por el canal de soporte acordado.

Ejecutar Remote Packet Capture en un solo AP

remote_pktcap incorpora paquetes del AP a un Packet Capture que se ejecuta simultáneamente en el firewall. Sophos exige un ap_debuglevel global de al menos 4. El nivel de debug es global; el comando de captura usa un número de serie AP específico.

  1. Ejecuta system wireless-controller global show y guarda el ap_debuglevel exacto. Si ya es 4 o superior, no lo cambies.

  2. Si es inferior a 4, establécelo temporalmente en 4 y vuelve a leerlo:

    system wireless-controller global ap_debuglevel 4
    system wireless-controller global show
    
  3. Abre Diagnostics > Packet capture, configura un filtro estrecho para cliente, destino, puerto o protocolo e inicia Packet capture.

  4. Activa la captura del AP y comprueba su estado:

    system wireless-controller remote_pktcap enable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  5. Genera solo el flujo documentado. Packet capture muestra, entre otros datos, interfaces de entrada y salida, Status, Reason y Firewall Rule ID. Sirven para determinar si la trama llega al AP, si el firewall la procesa o si una política la descarta.

  6. Detén primero la captura del AP y después Packet capture en WebAdmin:

    system wireless-controller remote_pktcap disable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  7. Si modificaste ap_debuglevel, restaura y verifica el valor guardado antes de la prueba:

    system wireless-controller global ap_debuglevel <saved_ap_debuglevel>
    system wireless-controller global show
    

Sustituye <saved_ap_debuglevel> por el valor anterior exacto. La sintaxis documentada de Wireless Controller no ofrece una rama reset para este parámetro; un valor predeterminado supuesto no es un rollback seguro.

No utilizar los demás parámetros como solución general

Device Console enumera otros parámetros globales. Sus rangos están documentados, pero no siempre hay contexto suficiente sobre sus efectos:

  • ap_localdebuglevel: 0 a 15; lectura con get, cambio con set
  • log_level: 0 a 7; se escriben mensajes con el nivel configurado o superior, por lo que un número mayor no significa simplemente «más logs»
  • ap_autoaccept, stay_online y store_bss_stats: 0 desactivado, 1 activado
  • tunnel_id_offset: 0 a 65535

No cambies estos valores de forma preventiva ni ejecutes varios cambios juntos. ap_autoaccept elimina el control consciente al aceptar un AP. La página tampoco ofrece contexto suficiente para recomendar generalmente stay_online, store_bss_stats o tunnel_id_offset. Úsalos solo siguiendo instrucciones específicas de Sophos Support, guarda el valor con global show y restaura después ese valor exacto.

Retrasar RADIUS Accounting Start solo con una causa demostrada

radius_accounting_start_delay solo corresponde a un problema de orden confirmado: 802.1X Accounting Start llega antes de que DHCP asigne una dirección. Wi-Fi SSO no puede obtener entonces una Framed-IP-Address útil. El rango documentado es de 0 a 60 segundos; Sophos utiliza 30 segundos en KBA-000006795.

Antes de cambiarlo, demuestra la secuencia con logs RADIUS y una captura y guarda el valor actual con global show. El procedimiento completo está en Comprobar RADIUS SSO y Accounting. Después de la prueba, ejecuta system wireless-controller global radius_accounting_start_delay <saved_delay> con el valor anterior exacto y compruébalo con global show.

El ancho de canal es configuración, no diagnóstico

Sophos documenta 20 y 40 MHz para 2,4 GHz, y 20, 40 y 80 MHz para 5 GHz. La página CLI indica por error 2.5GHz en un punto. No copies ese token sin comprobarlo. La rama documentada tampoco ofrece comandos separados para leer o restablecer el ancho. Sin un estado inicial guardado y una sintaxis confirmada, no es un paso de diagnóstico para copiar y pegar.

Planifica el ancho desde la configuración normal de Wireless Network en WebAdmin. Ocupación de canales, redes vecinas, señal, retransmisiones, capacidades de clientes y densidad determinan si un canal más ancho ayuda.

Evaluar el resultado y cerrar correctamente

Después del diagnóstico, comprueba estado del AP, asociación, concesión DHCP, resolución DNS, autenticación, Firewall Rule ID esperada, pérdida, latencia y aplicación afectada. Para RADIUS, revisa también Accounting Start, Framed-IP-Address y asignación de usuario.

El proceso termina cuando remote_pktcap show no indica captura activa para el AP, Packet capture está detenido en WebAdmin y global show contiene los valores guardados. Si la causa sigue sin estar clara, conserva hora, serie del AP, cliente, captura y nombres de logs para Sophos Support en vez de probar más parámetros globales.

Fuentes oficiales

FAQ

¿Por qué Remote Packet Capture no muestra paquetes?

Comprueba que Packet capture está activo en WebAdmin, ap_debuglevel es al menos 4, el número de serie es exacto y el filtro coincide con el flujo. Revisa después ambos estados en lugar de aumentar el debug al azar.

¿Puedo ejecutar los comandos de Wireless Controller en Advanced Shell?

No. Los comandos system wireless-controller mostrados aquí pertenecen a 4. Device Console. Usa Advanced Shell por separado para los comandos documentados de solo lectura indicados arriba. Las acciones de servicio y debug cambian el estado y requieren una necesidad concreta y un plan de rollback.

¿Debe ap_autoaccept acelerar la incorporación del AP?

No como medida de diagnóstico. La aceptación automática elimina un control. Verifica modelo, serie, puerto de switch, ubicación y red de administración y acepta conscientemente el AP esperado en WebAdmin.

¿Qué nivel de debug debe quedar después de la captura?

No siempre 0 ni necesariamente 4: restaura el valor exacto registrado antes de la prueba con global show. Una nueva consulta global show confirma el rollback.