Diagnosticar Sophos AP6: registros y capturas de paquetes
Con un Sophos AP6, primero hay que formular la pregunta y después iniciar la herramienta de diagnóstico. Para un problema de Central o de aprovisionamiento, los registros del sistema suelen ser el mejor punto de partida. Syslog resulta útil para seguir un evento a lo largo del tiempo. Una captura de paquetes muestra si determinados paquetes llegan a una interfaz cableada o inalámbrica. Ping y Traceroute, en cambio, solo comprueban la conectividad desde la perspectiva del AP6.
Procedimiento rápido: anote el AP, el cliente de prueba, el síntoma y la hora con la zona horaria. Reproduzca el problema una vez en condiciones controladas mientras recopila System logs, ejecuta una Packet Capture breve o inicia Syslog de forma deliberada. Detenga después la recopilación, pruebe por separado la ruta de datos del cliente y comparta únicamente los datos depurados correspondientes al intervalo del incidente.
⚠️ La captura WLAN provoca una interrupción: la función local WLAN packet capture desconecta todos los dispositivos inalámbricos conectados. Programe una ventana de mantenimiento. Las capturas y los registros pueden contener direcciones, nombres de dispositivos, datos vinculados a usuarios y contenido de los paquetes; limite el acceso, la conservación y el envío al caso de soporte concreto.
Separar el plano de gestión y telemetría de la ruta de datos del cliente
Sophos Fusion (antes Sophos Central) configura las tareas de diagnóstico y recibe estados o archivos de registros a través del plano de gestión y telemetría del AP6. La ruta de datos del cliente, por el contrario, va desde el dispositivo final hasta DHCP, DNS, la puerta de enlace y el destino, pasando por la radio, el AP6, el puerto del switch y la VLAN. No atraviesa Sophos Fusion.
Un estado verde del AP demuestra que Central puede comunicarse con el AP6, no que el cliente tenga la VLAN, la dirección, la respuesta DNS o el acceso a la aplicación correctos. Del mismo modo, un ping desde el AP6 utiliza su propia perspectiva de red y no sustituye ni a un ping desde el cliente de prueba ni a una captura en el punto sospechoso de la ruta del cliente.
Si el AP aparece sin conexión en Central, no pueden iniciarse la captura de paquetes de Central, Syslog ni una nueva recopilación de registros del sistema. Restablezca la alimentación, el enlace ascendente, DHCP, DNS, la hora y la conectividad con Central mediante el procedimiento para AP6 sin conexión. Consulte los requisitos de Central Wireless para conocer los destinos y puertos necesarios.
Preparar la captura
- Delimitar el caso: registre el nombre, el modelo, el número de serie, la ubicación, la IP de gestión, el puerto del switch, el SSID, la VLAN de cliente prevista y el firmware del AP.
- Establecer la referencia horaria: anote el inicio, el final y la zona horaria. El AP6, el cliente de prueba, el sistema Syslog y los demás componentes implicados deben tener una hora trazable.
- Definir la reproducción: elija un cliente conocido y una única secuencia exacta, por ejemplo, «conectarse al SSID, obtener una dirección y abrir el destino». Guarde las direcciones MAC e IP del cliente solo en las notas protegidas del caso.
- Elegir la herramienta: utilice los registros del sistema para revisar el estado, Syslog para una secuencia de eventos en curso, la captura para paquetes concretos y Ping/Traceroute para la conectividad vista desde el AP.
- Conservar el estado inicial: documente la configuración actual y los errores ya visibles. No restablezca ni reinicie el equipo ni combine cambios de configuración antes de la primera captura.
Recopilar los registros del sistema y los registros locales del AP6
Registros completos del sistema mediante Central
- Abra My Products > Wireless > Diagnostics > System logs.
- Compruebe el nombre, el número de serie y el modelo del AP, así como Status y Last generated at. La recopilación solo funciona mientras el estado sea verde.
- Haga clic en Collect logs para el AP afectado y espere a que termine la generación.
- Use Download logs para descargar el archivo
.GZ. Anote su nombre y la hora de generación junto con la hora del incidente reproducido.
Last generated at permite distinguir un archivo antiguo de la recopilación solicitada. Sophos no indica aquí un periodo fijo de conservación, así que no dé por sentado que seguirá disponible: descárguelo de forma segura y trátelo conforme a su política.
Registro local y entradas RSSI avanzadas
En la interfaz local del AP6, Information > Log muestra información de funcionamiento, como el tiempo de actividad y los procesos de conexión. La búsqueda filtra mientras se escribe y Match whole words restringe los resultados a términos completos. Cada entrada contiene ID, fecha/hora, categoría, gravedad, usuario y descripción del evento. Save exporta logmsg.log; Refresh actualiza la vista.
No borre antes de guardar: el AP sobrescribe las entradas más antiguas cuando el registro alcanza un tamaño no especificado. Sophos no indica un tamaño ni un periodo de conservación fijos. Clear vacía el registro; utilice primero Save y borre únicamente con autorización expresa.
En Information > Advanced log, Low RSSI threshold crea entradas cuando el RSSI de un dispositivo conectado cae por debajo de -70. Para una prueba de radio específica, seleccione Enable > Apply, anote el intervalo y revierta después el ajuste con Disable > Apply. Es una señal del registro, no una prueba de una causa concreta.
Sophos también documenta el comando de CLI de solo lectura show status log. La interfaz local suele resultar más práctica para filtrar y exportar; aun así, en un caso de soporte indique el lugar y la hora de ejecución y facilite solo el extracto pertinente.
Realizar la captura de paquetes en el punto adecuado
Paquetes cableados recibidos mediante Central
En My Products > Wireless > Diagnostics > Packet Capture, un AP6 que aparece en línea puede capturar los paquetes recibidos en sus puertos LAN cableados. Esta captura de AP6 en Central no registra el tráfico de radio WLAN.
La captura de paquetes en Central requiere el firmware 2.1.0-1 o posterior en el AP6. Si Central muestra Not Supported, compruebe y actualice el firmware antes de volver a intentarlo.
- Seleccione el AP6 e inicie la captura justo antes de reproducir el problema.
- Ejecute una sola vez la prueba de cliente definida y anote las horas de inicio y final.
- Detenga la captura o espere a que termine. Status puede mostrar, entre otros, Started y Completed; Download recupera el resultado del AP6.
- Identifique el archivo PCAP con el AP, el contexto de la interfaz, el cliente y el intervalo, sin publicar estos datos sin protección.
Si el paquete esperado ya falta en este punto de recepción, sitúe la siguiente comprobación en un punto anterior de la ruta. Si está presente, examine la ruta de retorno, la VLAN, la puerta de enlace o el siguiente salto. Una sola captura nunca demuestra que toda la ruta del cliente funcione.
Captura LAN o WLAN en la interfaz local
La página local Management > Packet capture ofrece dos modos independientes:
- Packet Capture registra el tráfico de los puertos LAN durante el número de segundos introducido.
- WLAN packet capture registra el tráfico en las frecuencias de 2,4, 5 y 6 GHz durante el tiempo introducido y, al iniciarse, desconecta todos los dispositivos inalámbricos conectados.
Introduzca la duración, haga clic en Start y observe Status. Cancel permite detener la captura en cualquier momento. Cuando termine, haga clic en OK y después en Save. El AP6 guarda varios archivos PCAP, uno por cada interfaz Ethernet y frecuencia de radio. Consérvelos juntos con el intervalo de la prueba y analice primero la interfaz pertinente para la pregunta.
Una captura breve y específica reduce la interrupción y el volumen de datos. No inicie nunca una captura WLAN sin anunciar una ventana de mantenimiento; al terminar, compruebe que los clientes vuelven a conectarse y que su ruta de datos funciona.
Utilizar Syslog de forma específica
Captura temporal de Syslog en Central
En My Products > Wireless > Diagnostics > Syslog se puede iniciar una captura de Syslog para un AP que aparece en línea. Prepare primero un servidor Syslog accesible:
- El AP6 debe poder llegar al servidor. Al iniciar la captura, envía un ping y el servidor debe responder a esa solicitud ICMP; si no responde, el AP no envía paquetes UDP.
- Syslog utiliza de forma predeterminada el puerto UDP
514. Si el servicio escucha en otro puerto, introduzca exactamente ese puerto en Central y permita el tráfico UDP hasta el puerto configurado a lo largo de la ruta. - En el servidor, compruebe el servicio de escucha, la interfaz adecuada y que haya suficiente espacio de almacenamiento.
- Sophos recomienda configurar como máximo dos AP en el mismo servidor Syslog para evitar que se mezclen los datos de depuración.
Introduzca la IP y el puerto del servidor y seleccione Start para el AP afectado. Started confirma el inicio de la tarea; Server not reachable señala un problema para alcanzar la IP introducida. Durante la prueba, compruebe en el servidor Syslog que llegan mensajes nuevos con el origen y la hora esperados. Tras reproducir el problema, seleccione Stop en Central y compruebe que no llegan más mensajes Syslog nuevos.
Configurar Syslog localmente
En Management > Syslog server, seleccione Enable Syslog server e introduzca el nombre de host, el dominio o la dirección IP del servidor y su puerto; el puerto predeterminado documentado es 514. El valor debe coincidir con el servicio que realmente está a la escucha. Si activó la función solo para el diagnóstico, desactívela después y compruebe en el servidor que dejan de llegar mensajes nuevos del AP.
Transporte Syslog sobre UDP y los archivos PCAP únicamente por redes administrativas de confianza y proteja el acceso al receptor. Una recopilación permanente también necesita una política propia de almacenamiento, acceso y eliminación; las páginas de Sophos citadas no establecen una regla general de conservación.
Probar Ping y Traceroute desde la perspectiva del AP
En la interfaz local, Management > Ping test dispone de campos independientes para IPv4 Destination address e IPv6 Destination address. Introduzca la dirección y haga clic en Execute. El ping continúa hasta que se selecciona Stop; Result muestra las respuestas.
Pruebe primero la puerta de enlace de gestión, después el servidor Syslog o el destino interno y, por último, un destino externo permitido para esa ruta. Utilice destinos internos reales y autorizados, no direcciones de ejemplo copiadas. Si el AP6 no llega a su puerta de enlace, revise la VLAN de gestión, el puerto del switch y la puerta de enlace. Si llega a la puerta de enlace, pero no al servidor Syslog, examine el enrutamiento y las reglas intermedias.
En Management > Traceroute test, introduzca una Destination address y haga clic en Execute. Stop finaliza la prueba y Result muestra la ruta y la información de tránsito. Que un salto intermedio no responda no demuestra por sí solo un fallo, ya que algunos dispositivos pueden filtrar las respuestas; lo decisivo es alcanzar el servicio de destino real.
Ambas pruebas se originan en el AP6 y, por tanto, reflejan su perspectiva de la red de gestión. Repita después la prueba funcional desde el cliente inalámbrico afectado para determinar si el fallo está antes del AP, en la VLAN del cliente o más adelante en la ruta.
Interpretar los resultados según el síntoma
El AP está en línea, pero el cliente no obtiene una dirección: correlacione el intento del cliente con una captura WLAN local y, si resulta útil, con una captura LAN. Busque tráfico DHCP en la interfaz pertinente y revise el puerto del switch y la VLAN esperada. Un ping correcto del AP a su puerta de enlace de gestión no descarta un fallo de DHCP en la VLAN del cliente.
La conexión al SSID se interrumpe o la señal es débil: programe una breve ventana de mantenimiento WLAN, active Low RSSI threshold de forma deliberada y correlacione cliente, lugar y hora. Desactive después la opción. Por sí solos, la ausencia de paquetes o de entradas RSSI no demuestra ni un fallo de radio ni de autenticación; analice conjuntamente los registros y las observaciones del cliente.
Una tarea o un estado de Central queda bloqueado: mientras el AP esté verde, recopile registros del sistema recientes y anote la hora exacta del último cambio. No acumule más tareas. Si el AP pasa a estar sin conexión, continúe fuera del AP con las pruebas del switch, DHCP, DNS y la puerta de enlace.
Syslog está vacío: compruebe el servicio de escucha y la interfaz correcta del servidor, la IP, el puerto, la respuesta ICMP, la ruta y las reglas entre el AP6 y el servidor. Reintente solo cuando el servidor responda al ping del AP y demuestre después la llegada de un mensaje nuevo dentro del intervalo acordado.
Falta el tráfico esperado en la captura: vuelva a comprobar la hora, el AP, la interfaz y la reproducción. Central solo muestra el tráfico LAN recibido por el AP6; para el tráfico de radio hace falta la captura WLAN local. Repita la captura en el siguiente punto lógico en lugar de cambiar a la vez la VLAN, la radio y el firewall.
Detener, depurar y escalar de forma segura
Después de cada prueba, utilice Cancel o Stop cuando la página lo permita. Desactive Low RSSI threshold, apague el Syslog local temporal y compruebe que los clientes inalámbricos se reconectan tras una captura de radio. Registre la hora de finalización, las reversiones y el resultado. Conserve los archivos PCAP y los registros solo durante el tiempo que exijan su política y el caso de soporte.
Un paquete útil para Sophos Support contiene:
- el ID de cliente de Central, el nombre, el modelo, el número de serie, el firmware, la ubicación y la IP de gestión del AP;
- el comportamiento esperado y el observado, así como el impacto operativo;
- la hora de inicio, el procedimiento de reproducción y el intervalo de captura con la zona horaria;
- los registros del sistema pertinentes,
logmsg.log, un extracto de Syslog o el PCAP asociado a la interfaz correcta; - el tipo de cliente y únicamente los datos de direccionamiento protegidos necesarios para la correlación;
- el último cambio y las comprobaciones ya realizadas, sin contraseñas ni contenido innecesario de los paquetes.
En My Products > Wireless > Diagnostics > Support settings, active Remote Login to Access Points for Sophos Support durante 5 horas, 1 día, 7, 14 o 30 días. Solo después de coordinarse con el soporte, elija el periodo adecuado más corto y controle Remaining time. Al desactivarlo se revoca el acceso de inmediato. Utilice Show para ver y copiar el Sophos unique customer ID.
Remote Login no es necesario para la recopilación inicial. Si se requiere, anote el número de caso y el intervalo de acceso en el ticket de soporte de Sophos y desactívelo en cuanto termine el trabajo. Un restablecimiento o un nuevo registro solo deben realizarse después de conservar las pruebas y siguiendo una instrucción expresa del soporte.