Ir al contenido
Avanet

Analizar la telemetría Wi-Fi de AP6 con Live Discover

Live Discover permite investigar de forma interactiva la telemetría Wi-Fi que los Access Points AP6 cargan en Sophos Data Lake. La ruta directa es Threat Analysis Center > Live Discover > WiFi. Ejecuta primero una consulta integrada durante un periodo corto y utiliza SQL personalizado solo después de comprobar que aparecen datos.

Comprueba primero la disponibilidad: la documentación general de Live Discover exige Sophos EDR, XDR o MDR. Sin embargo, la página de AP6 no define una combinación específica e inequívoca de derechos para AP6. No deduzcas una licencia AP6 concreta de esta guía. Comprueba si WiFi, Data Lake > NSG WiFi y nsg_wifi_data están disponibles en tu tenant y aclara cualquier duda con Sophos o tu partner.

Procedimiento rápido: abre WiFi, selecciona una consulta integrada de Data Lake, establece un máximo de 30 días, haz clic en Run Query y solo después utiliza, si es necesario, Designer Mode y Schema > NSG WiFi > nsg_wifi_data.

Qué ve la consulta y qué no ve

La ruta de gestión y telemetría de AP6 suministra registros a Sophos Fusion y al Data Lake. Una consulta de Data Lake lee esos registros ya cargados. No consulta directamente un cliente inalámbrico ni cambia el SSID, los ajustes de radio o el reenvío del tráfico de usuario Wi-Fi.

nsg_wifi_data puede incluir identidad y firmware del AP, direcciones MAC e IP del cliente, nombres de host y usuario, estado de conexión, sitio, nombre de red, banda, RSSI y mensajes de log. Es telemetría de metadatos operativos, no una prueba de que Live Discover capture el contenido de los paquetes Wi-Fi. Separa la ruta de gestión/telemetría de la ruta de datos Wi-Fi al diagnosticar: la ausencia de resultados no demuestra una caída del Wi-Fi y un Wi-Fi operativo no demuestra que la telemetría haya llegado al Data Lake.

Empezar de forma segura con una consulta integrada

  1. En Sophos Fusion, abre Threat Analysis Center > Live Discover > WiFi.
  2. Selecciona una consulta integrada pertinente. No es necesario activar Designer Mode.
  3. En Select a Time Period, empieza, por ejemplo, por las últimas 24 horas o 7 días. Una consulta no puede abarcar más de 30 días. Para investigar periodos mayores, usa ventanas separadas y sin solapamientos.
  4. Haz clic en Run Query y compara las filas, el periodo y el AP6 o cliente esperado.
  5. Solo cuando funcione esta base, activa Designer Mode. Al editar o crear una consulta, elige Data Lake como Source y verifica los campos del tenant en Schema > NSG WiFi > nsg_wifi_data.

Esta secuencia distingue un problema de datos o permisos de un error SQL y evita consultas innecesariamente amplias.

Consultas personalizadas prudentes

Estos ejemplos solo usan campos del esquema AP6 documentado. Limita también el periodo en la interfaz. Empieza con una ventana pequeña y LIMIT; usa identificadores como direcciones MAC únicamente en una investigación autorizada.

Historial de un cliente piloto conocido

SELECT timestamp, device_name, device_model, client_mac, client_ip,
       client_hostname, client_conn_status, wireless_network_name,
       wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;

02:00:00:00:00:01 es solo un ejemplo administrado localmente. Sustitúyelo por la MAC que utiliza el cliente en ese momento. Las direcciones privadas o aleatorias pueden cambiar. Sophos no documenta valores fijos para client_conn_status; revisa los valores devueltos antes de filtrarlos.

Revisar observaciones de radio

SELECT timestamp, device_name, client_mac, wireless_network_name,
       wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

El RSSI es una instantánea de telemetría. No uses un único valor como prueba exclusiva de un problema de radio; examina conjuntamente la evolución, el AP, la banda y el movimiento del cliente.

Revisar la telemetría de logs de AP6

SELECT timestamp, device_name, log_severity, log_component,
       log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

No presupongas valores de gravedad no documentados. Revisa primero los valores que aparecen y añade después un filtro más preciso a una copia de la consulta.

Privacidad y pruebas fiables

Direcciones MAC e IP, nombres de host y usuario, SSID, sitios y números de serie pueden identificar personas o dispositivos. Consulta solo los campos necesarios durante el periodo útil más corto, limita el acceso a roles autorizados y trata las exportaciones según tus procedimientos de borrado e incidentes. Anonimiza identificadores en tickets y capturas salvo que sean imprescindibles para correlacionar.

Una prueba fiable registra el periodo, la versión de la consulta, el AP6 o cliente esperado y campos de correlación como timestamp, device_name y client_mac. Concilia las marcas de tiempo con la zona horaria del tenant de Central y con la hora del evento en el endpoint. Aquí, timestamp indica la hora de recopilación o del evento, mientras que ingestion_timestamp indica cuándo entró el registro en el Data Lake. Un valor de ingestión mucho más tardío señala una carga retrasada, no un evento igualmente tardío.

Diagnosticar y detener de forma segura

Falta WiFi o el esquema

Comprueba primero el tenant, el rol administrativo y la disponibilidad del producto. No intentes resolver la incertidumbre sobre los derechos de AP6 cambiando el AP o el SSID. Proporciona a Sophos o al partner una captura del menú ausente y datos no sensibles del tenant.

Una consulta integrada no devuelve filas

Compara el periodo, el AP6 esperado y la actividad conocida del cliente; después verifica NSG WiFi > nsg_wifi_data en Schema. Como las consultas Data Lake leen telemetría cargada, comprueba por separado el acceso Wi-Fi y el estado de gestión de AP6. Si siguen faltando datos, conserva la ventana, el nombre de la consulta, la identidad de AP6 y la hora para Sophos Support.

Solo falla el SQL personalizado

Vuelve a la consulta integrada sin modificar. Si funciona, copia los campos del esquema, reduce la consulta a unas pocas columnas y añade los filtros uno a uno. No uses tablas o estados supuestos ni automatización REST/API como solución alternativa.

Detener o revertir

Estas consultas son de solo lectura, por lo que no hay cambios de configuración Wi-Fi que revertir. Detén el proceso sin iniciar otra consulta y sal de Designer Mode. Aquí no se describe ningún interruptor independiente para desactivar la telemetría AP6. No improvises modificando AP6, SSID o uplink; si debe detenerse el suministro de datos, confirma con Sophos la vía documentada para tu tenant. Elimina por separado los resultados exportados conforme a tu política de privacidad.