Analizar la telemetría Wi-Fi de AP6 con Live Discover
Live Discover permite investigar de forma interactiva la telemetría Wi-Fi que los Access Points AP6 cargan en Sophos Data Lake. La ruta directa es Threat Analysis Center > Live Discover > WiFi. Ejecuta primero una consulta integrada durante un periodo corto y utiliza SQL personalizado solo después de comprobar que aparecen datos.
Comprueba primero la disponibilidad: la documentación general de Live Discover exige Sophos EDR, XDR o MDR. Sin embargo, la página de AP6 no define una combinación específica e inequívoca de derechos para AP6. No deduzcas una licencia AP6 concreta de esta guía. Comprueba si WiFi, Data Lake > NSG WiFi y
nsg_wifi_dataestán disponibles en tu tenant y aclara cualquier duda con Sophos o tu partner.
Procedimiento rápido: abre WiFi, selecciona una consulta integrada de Data Lake, establece un máximo de 30 días, haz clic en Run Query y solo después utiliza, si es necesario, Designer Mode y Schema > NSG WiFi > nsg_wifi_data.
Qué ve la consulta y qué no ve
La ruta de gestión y telemetría de AP6 suministra registros a Sophos Fusion y al Data Lake. Una consulta de Data Lake lee esos registros ya cargados. No consulta directamente un cliente inalámbrico ni cambia el SSID, los ajustes de radio o el reenvío del tráfico de usuario Wi-Fi.
nsg_wifi_data puede incluir identidad y firmware del AP, direcciones MAC e IP del cliente, nombres de host y usuario, estado de conexión, sitio, nombre de red, banda, RSSI y mensajes de log. Es telemetría de metadatos operativos, no una prueba de que Live Discover capture el contenido de los paquetes Wi-Fi. Separa la ruta de gestión/telemetría de la ruta de datos Wi-Fi al diagnosticar: la ausencia de resultados no demuestra una caída del Wi-Fi y un Wi-Fi operativo no demuestra que la telemetría haya llegado al Data Lake.
Empezar de forma segura con una consulta integrada
- En Sophos Fusion, abre Threat Analysis Center > Live Discover > WiFi.
- Selecciona una consulta integrada pertinente. No es necesario activar Designer Mode.
- En Select a Time Period, empieza, por ejemplo, por las últimas 24 horas o 7 días. Una consulta no puede abarcar más de 30 días. Para investigar periodos mayores, usa ventanas separadas y sin solapamientos.
- Haz clic en Run Query y compara las filas, el periodo y el AP6 o cliente esperado.
- Solo cuando funcione esta base, activa Designer Mode. Al editar o crear una consulta, elige Data Lake como Source y verifica los campos del tenant en Schema > NSG WiFi > nsg_wifi_data.
Esta secuencia distingue un problema de datos o permisos de un error SQL y evita consultas innecesariamente amplias.
Consultas personalizadas prudentes
Estos ejemplos solo usan campos del esquema AP6 documentado. Limita también el periodo en la interfaz. Empieza con una ventana pequeña y LIMIT; usa identificadores como direcciones MAC únicamente en una investigación autorizada.
Historial de un cliente piloto conocido
SELECT timestamp, device_name, device_model, client_mac, client_ip,
client_hostname, client_conn_status, wireless_network_name,
wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;
02:00:00:00:00:01 es solo un ejemplo administrado localmente. Sustitúyelo por la MAC que utiliza el cliente en ese momento. Las direcciones privadas o aleatorias pueden cambiar. Sophos no documenta valores fijos para client_conn_status; revisa los valores devueltos antes de filtrarlos.
Revisar observaciones de radio
SELECT timestamp, device_name, client_mac, wireless_network_name,
wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;
El RSSI es una instantánea de telemetría. No uses un único valor como prueba exclusiva de un problema de radio; examina conjuntamente la evolución, el AP, la banda y el movimiento del cliente.
Revisar la telemetría de logs de AP6
SELECT timestamp, device_name, log_severity, log_component,
log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;
No presupongas valores de gravedad no documentados. Revisa primero los valores que aparecen y añade después un filtro más preciso a una copia de la consulta.
Privacidad y pruebas fiables
Direcciones MAC e IP, nombres de host y usuario, SSID, sitios y números de serie pueden identificar personas o dispositivos. Consulta solo los campos necesarios durante el periodo útil más corto, limita el acceso a roles autorizados y trata las exportaciones según tus procedimientos de borrado e incidentes. Anonimiza identificadores en tickets y capturas salvo que sean imprescindibles para correlacionar.
Una prueba fiable registra el periodo, la versión de la consulta, el AP6 o cliente esperado y campos de correlación como timestamp, device_name y client_mac. Concilia las marcas de tiempo con la zona horaria del tenant de Central y con la hora del evento en el endpoint. Aquí, timestamp indica la hora de recopilación o del evento, mientras que ingestion_timestamp indica cuándo entró el registro en el Data Lake. Un valor de ingestión mucho más tardío señala una carga retrasada, no un evento igualmente tardío.
Diagnosticar y detener de forma segura
Falta WiFi o el esquema
Comprueba primero el tenant, el rol administrativo y la disponibilidad del producto. No intentes resolver la incertidumbre sobre los derechos de AP6 cambiando el AP o el SSID. Proporciona a Sophos o al partner una captura del menú ausente y datos no sensibles del tenant.
Una consulta integrada no devuelve filas
Compara el periodo, el AP6 esperado y la actividad conocida del cliente; después verifica NSG WiFi > nsg_wifi_data en Schema. Como las consultas Data Lake leen telemetría cargada, comprueba por separado el acceso Wi-Fi y el estado de gestión de AP6. Si siguen faltando datos, conserva la ventana, el nombre de la consulta, la identidad de AP6 y la hora para Sophos Support.
Solo falla el SQL personalizado
Vuelve a la consulta integrada sin modificar. Si funciona, copia los campos del esquema, reduce la consulta a unas pocas columnas y añade los filtros uno a uno. No uses tablas o estados supuestos ni automatización REST/API como solución alternativa.
Detener o revertir
Estas consultas son de solo lectura, por lo que no hay cambios de configuración Wi-Fi que revertir. Detén el proceso sin iniciar otra consulta y sal de Designer Mode. Aquí no se describe ningún interruptor independiente para desactivar la telemetría AP6. No improvises modificando AP6, SSID o uplink; si debe detenerse el suministro de datos, confirma con Sophos la vía documentada para tu tenant. Elimina por separado los resultados exportados conforme a tu política de privacidad.