Diagnosticar Wireless Controller de Sophos Firewall por CLI
Wireless Controller de SFOS dispone en 4. Device Console de parámetros adicionales de diagnóstico y operación. Incluyen debug local del AP, logs del controlador, Remote Packet Capture, delay de RADIUS Accounting, aceptación automática de AP, estadísticas BSS y ancho de canal. No sustituyen la configuración normal de Wireless Network en WebAdmin.
Los comandos no tienen todos el mismo efecto. Algunos solo aumentan los logs; otros cambian la admisión, comportamiento online o parámetros de radio de los AP. Nunca se ejecuta el bloque completo. Primero se reproduce el fallo en un AP y un cliente de prueba, y después se cambia exactamente un valor.
⚠️ Regla de mantenimiento y privacidad: Las capturas Wi-Fi pueden contener tráfico de usuarios, IP, DNS, autenticación y sesiones. El debug solo se activa brevemente, los archivos se protegen y cada valor inicial se guarda antes del cambio.
Guardar el estado inicial
La ayuda de SFOS muestra varias opciones en un árbol abreviado. Antes de introducir un comando se comprueba el build instalado con ?. Las lecturas útiles son:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
También se registran build, modelo y serie del AP, firmware, SSID, banda, canal, ancho, cliente, hora y síntoma. En HA se identifica el nodo que mantiene el estado del controlador y dónde se ejecuta el comando. Un estado CLI correcto no demuestra que funcione la ruta de radio o datos.
Parámetros y límites operativos seguros
| Área | Valor documentado por Sophos | Límite operativo |
|---|---|---|
ap_localdebuglevel | 0 a 15, con get y set | Logs locales del AP. Solo se aumenta durante la prueba y luego se restaura. |
global log_level | 0 a 7 | Nivel de log del controlador. Un número mayor no significa automáticamente más logs; se escriben mensajes con nivel igual o superior. |
global ap_debuglevel | Número, sin rango publicado aquí | Debe ser al menos 4 para Remote Packet Capture. No se adivina un máximo. |
global radius_accounting_start_delay | 0 a 60 segundos | Solo cuando Accounting Start ocurre demostrablemente antes de la dirección DHCP. |
global ap_autoaccept | 0 desactivado, 1 activado | La aceptación automática cambia el control de onboarding y no es un atajo de troubleshooting. |
global stay_online | 0 desactivado, 1 activado | Sophos no explica el efecto exacto aquí. No se cambia sin indicación de Support. |
global store_bss_stats | 0 desactivado, 1 activado | Guarda estadísticas BSS. Primero se aclaran almacenamiento, privacidad y finalidad. |
global tunnel_id_offset | 0 a 65535 | Efecto operativo no explicado aquí. No se cambia sin diseño confirmado o indicación de Support. |
Las ramas documentadas incluyen:
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
No se introducen los corchetes de la sintaxis Sophos. Los placeholders se sustituyen por valores concretos. Tras cada cambio se vuelve a leer el get o show correspondiente y se utiliza el mismo cliente.
Remote Packet Capture en un AP
remote_pktcap captura paquetes en un AP mientras se ejecuta Packet Capture en el firewall. Sophos requiere un ap_debuglevel global de al menos 4. Se guarda el valor actual antes de empezar.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
En Diagnostics > Packet capture se usa un filtro estrecho para cliente, destino, puerto o protocolo. Solo se genera un flujo corto y reproducible. Después se detiene la captura del AP:
system wireless-controller remote_pktcap disable <AP_serial_number>
Se restaura el ap_debuglevel global y se confirma con remote_pktcap show. Una captura sin número de serie exacto o sin filtro puede recopilar tráfico ajeno y no es un estado permanente adecuado.
Clasificar correctamente delay RADIUS y ancho de canal
radius_accounting_start_delay retrasa Accounting Start 802.1X entre 0 y 60 segundos. Así el cliente puede recibir una IP por DHCP antes de que el mensaje entregue esa dirección a SFOS para Wi-Fi SSO. La prueba completa está en Comprobar RADIUS SSO y Accounting. No se cambia sin un problema visible de orden.
Para ancho de canal, Sophos publica:
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
Se documentan 20 y 40 MHz para 2,4 GHz, y 20, 40 y 80 MHz para 5 GHz. La página oficial escribe 2.5GHz en un lugar, aunque WebAdmin y la tecnología de radio usan 2,4 GHz. El token aceptado se comprueba con ? en el build instalado y no se copia el error.
Un canal más ancho no es automáticamente más rápido. Influyen ocupación, redes vecinas, señal, retransmisiones, capacidades de clientes y densidad. Configurar Wireless Network en Sophos Firewall explica la medición.
Validación y rollback
Tras un cambio se verifican estado del AP, asociación, DHCP, DNS, autenticación, Rule ID prevista, pérdida, latencia y aplicación real. Un cambio de canal exige comprobar todos los SSID afectados y volver a escanear el entorno. Para RADIUS se revisan Accounting Start, Framed-IP-Address y asignación de usuario.
Si el síntoma no cambia, se restaura el valor anterior exacto. Debug y captura se desactivan siempre. Si el efecto de stay_online o tunnel_id_offset no está documentado con claridad, el cambio se detiene antes de introducirlo y se consulta a Sophos Support.
FAQ
¿Por qué Remote Packet Capture no muestra paquetes?
ap_debuglevel global debe ser al menos 4, debe seleccionarse el número de serie correcto y Packet Capture debe ejecutarse simultáneamente en el firewall. Después se comprueban filtro y flujo.