Ir al contenido
Avanet

Diagnosticar Wireless Controller de Sophos Firewall por CLI

Wireless Controller de SFOS dispone en 4. Device Console de parámetros adicionales de diagnóstico y operación. Incluyen debug local del AP, logs del controlador, Remote Packet Capture, delay de RADIUS Accounting, aceptación automática de AP, estadísticas BSS y ancho de canal. No sustituyen la configuración normal de Wireless Network en WebAdmin.

Los comandos no tienen todos el mismo efecto. Algunos solo aumentan los logs; otros cambian la admisión, comportamiento online o parámetros de radio de los AP. Nunca se ejecuta el bloque completo. Primero se reproduce el fallo en un AP y un cliente de prueba, y después se cambia exactamente un valor.

⚠️ Regla de mantenimiento y privacidad: Las capturas Wi-Fi pueden contener tráfico de usuarios, IP, DNS, autenticación y sesiones. El debug solo se activa brevemente, los archivos se protegen y cada valor inicial se guarda antes del cambio.

Guardar el estado inicial

La ayuda de SFOS muestra varias opciones en un árbol abreviado. Antes de introducir un comando se comprueba el build instalado con ?. Las lecturas útiles son:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

También se registran build, modelo y serie del AP, firmware, SSID, banda, canal, ancho, cliente, hora y síntoma. En HA se identifica el nodo que mantiene el estado del controlador y dónde se ejecuta el comando. Un estado CLI correcto no demuestra que funcione la ruta de radio o datos.

Parámetros y límites operativos seguros

ÁreaValor documentado por SophosLímite operativo
ap_localdebuglevel0 a 15, con get y setLogs locales del AP. Solo se aumenta durante la prueba y luego se restaura.
global log_level0 a 7Nivel de log del controlador. Un número mayor no significa automáticamente más logs; se escriben mensajes con nivel igual o superior.
global ap_debuglevelNúmero, sin rango publicado aquíDebe ser al menos 4 para Remote Packet Capture. No se adivina un máximo.
global radius_accounting_start_delay0 a 60 segundosSolo cuando Accounting Start ocurre demostrablemente antes de la dirección DHCP.
global ap_autoaccept0 desactivado, 1 activadoLa aceptación automática cambia el control de onboarding y no es un atajo de troubleshooting.
global stay_online0 desactivado, 1 activadoSophos no explica el efecto exacto aquí. No se cambia sin indicación de Support.
global store_bss_stats0 desactivado, 1 activadoGuarda estadísticas BSS. Primero se aclaran almacenamiento, privacidad y finalidad.
global tunnel_id_offset0 a 65535Efecto operativo no explicado aquí. No se cambia sin diseño confirmado o indicación de Support.

Las ramas documentadas incluyen:

system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>

No se introducen los corchetes de la sintaxis Sophos. Los placeholders se sustituyen por valores concretos. Tras cada cambio se vuelve a leer el get o show correspondiente y se utiliza el mismo cliente.

Remote Packet Capture en un AP

remote_pktcap captura paquetes en un AP mientras se ejecuta Packet Capture en el firewall. Sophos requiere un ap_debuglevel global de al menos 4. Se guarda el valor actual antes de empezar.

system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>

En Diagnostics > Packet capture se usa un filtro estrecho para cliente, destino, puerto o protocolo. Solo se genera un flujo corto y reproducible. Después se detiene la captura del AP:

system wireless-controller remote_pktcap disable <AP_serial_number>

Se restaura el ap_debuglevel global y se confirma con remote_pktcap show. Una captura sin número de serie exacto o sin filtro puede recopilar tráfico ajeno y no es un estado permanente adecuado.

Clasificar correctamente delay RADIUS y ancho de canal

radius_accounting_start_delay retrasa Accounting Start 802.1X entre 0 y 60 segundos. Así el cliente puede recibir una IP por DHCP antes de que el mensaje entregue esa dirección a SFOS para Wi-Fi SSO. La prueba completa está en Comprobar RADIUS SSO y Accounting. No se cambia sin un problema visible de orden.

Para ancho de canal, Sophos publica:

system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>

Se documentan 20 y 40 MHz para 2,4 GHz, y 20, 40 y 80 MHz para 5 GHz. La página oficial escribe 2.5GHz en un lugar, aunque WebAdmin y la tecnología de radio usan 2,4 GHz. El token aceptado se comprueba con ? en el build instalado y no se copia el error.

Un canal más ancho no es automáticamente más rápido. Influyen ocupación, redes vecinas, señal, retransmisiones, capacidades de clientes y densidad. Configurar Wireless Network en Sophos Firewall explica la medición.

Validación y rollback

Tras un cambio se verifican estado del AP, asociación, DHCP, DNS, autenticación, Rule ID prevista, pérdida, latencia y aplicación real. Un cambio de canal exige comprobar todos los SSID afectados y volver a escanear el entorno. Para RADIUS se revisan Accounting Start, Framed-IP-Address y asignación de usuario.

Si el síntoma no cambia, se restaura el valor anterior exacto. Debug y captura se desactivan siempre. Si el efecto de stay_online o tunnel_id_offset no está documentado con claridad, el cambio se detiene antes de introducirlo y se consulta a Sophos Support.

FAQ

¿Por qué Remote Packet Capture no muestra paquetes?

El ap_debuglevel global debe ser al menos 4, debe seleccionarse el número de serie correcto y Packet Capture debe ejecutarse simultáneamente en el firewall. Después se comprueban filtro y flujo.

¿Debe activarse ap_autoaccept para incorporar un AP rápidamente?

No de forma general. La aceptación automática elimina un control consciente. Antes se comprueban modelo, número de serie, puerto de switch, ubicación y red de administración.

¿Cuándo ayuda radius_accounting_start_delay?

Cuando una captura muestra que Accounting Start se envía antes de asignar DHCP y Wi-Fi SSO no recibe una Framed-IP-Address útil. El rango es de 0 a 60 segundos.

¿Pueden quedar activos los niveles de debug elevados?

No deben permanecer sin control. Los valores iniciales se guardan, se restauran después y finalmente se verifican el estado de captura y los logs.