Diagnostiquer le Wireless Controller du Sophos Firewall en CLI
Le Wireless Controller de SFOS possède dans 4. Device Console des paramètres supplémentaires de diagnostic et d’exploitation. Ils couvrent debug local de l’AP, logs du contrôleur, Remote Packet Capture, délai RADIUS Accounting, acceptation automatique des AP, statistiques BSS et largeur de canal. Ils ne remplacent pas la configuration Wireless Network normale dans WebAdmin.
Les commandes n’ont pas toutes le même effet. Certaines augmentent seulement les logs, d’autres modifient l’admission, le comportement en ligne ou les paramètres radio des AP. Ne jamais exécuter tout le bloc. Reproduire l’erreur sur un AP et un client de test, puis changer exactement une valeur.
⚠️ Règle de maintenance et de confidentialité : Les captures Wi-Fi peuvent contenir trafic utilisateur, IP, DNS, données d’authentification et de session. N’activer le debug que brièvement, protéger les fichiers et enregistrer chaque valeur initiale.
Enregistrer l’état initial
L’aide SFOS présente plusieurs options sous forme d’arbre abrégé. Vérifier le build installé avec ? avant toute saisie. Les lectures utiles sont :
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Noter aussi le build, le modèle AP, le numéro de série, le firmware, le SSID, la bande, le canal, la largeur, le client, l’heure et le symptôme. En HA, identifier le nœud qui porte l’état du contrôleur et celui où la commande est exécutée. Un statut CLI correct ne prouve pas le fonctionnement du chemin radio ou de données.
Paramètres et limites d’exploitation
| Zone | Valeur documentée par Sophos | Limite d’exploitation |
|---|---|---|
ap_localdebuglevel | 0 à 15, avec get et set | Logs locaux de l’AP. Augmenter uniquement pour le test puis restaurer la valeur initiale. |
global log_level | 0 à 7 | Niveau de log du contrôleur. Un chiffre supérieur ne signifie pas automatiquement davantage de logs ; Sophos écrit les messages dont le niveau est égal ou supérieur. |
global ap_debuglevel | Nombre, sans plage publiée ici | Minimum 4 pour Remote Packet Capture. Ne pas deviner de maximum. |
global radius_accounting_start_delay | 0 à 60 secondes | Uniquement si Accounting Start précède manifestement l’adresse DHCP. |
global ap_autoaccept | 0 désactivé, 1 activé | L’acceptation automatique modifie le contrôle d’admission et n’est pas un raccourci de dépannage. |
global stay_online | 0 désactivé, 1 activé | Sophos n’en explique pas l’effet exact ici. Ne pas modifier sans consigne du Support. |
global store_bss_stats | 0 désactivé, 1 activé | Stocke les statistiques BSS. Clarifier stockage, confidentialité et objectif d’analyse. |
global tunnel_id_offset | 0 à 65535 | Effet opérationnel non expliqué ici. Ne pas modifier sans design confirmé ou consigne du Support. |
Les branches documentées comprennent :
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
Ne pas saisir les crochets de la syntaxe Sophos. Remplacer les placeholders par une valeur concrète. Après chaque modification, relire l’état get ou show correspondant et utiliser le même client de test.
Remote Packet Capture sur un AP
remote_pktcap capture les paquets sur un AP pendant qu’un Packet Capture s’exécute sur le firewall. Sophos exige un ap_debuglevel global d’au moins 4. Enregistrer sa valeur avant le démarrage.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
Sous Diagnostics > Packet capture, utiliser un filtre étroit sur le client, la destination, le port ou le protocole. Déclencher un seul flux court et reproductible, puis arrêter immédiatement la capture AP :
system wireless-controller remote_pktcap disable <AP_serial_number>
Restaurer l’ap_debuglevel global initial et confirmer l’arrêt avec remote_pktcap show. Une capture sans numéro de série exact ou sans filtre peut recueillir inutilement le trafic d’autres clients et ne doit jamais rester active.
Bien distinguer délai RADIUS et largeur de canal
radius_accounting_start_delay retarde Accounting Start 802.1X de 0 à 60 secondes. Le client peut ainsi recevoir son adresse DHCP avant que le message fournisse cette adresse à SFOS pour Wi-Fi SSO. La preuve complète se trouve dans Contrôler RADIUS SSO et Accounting. Ne rien changer sans problème d’ordre visible.
Pour la largeur de canal, Sophos publie :
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
Les largeurs sont 20 et 40 MHz pour 2,4 GHz, puis 20, 40 et 80 MHz pour 5 GHz. La page CLI officielle écrit 2.5GHz à un endroit, alors que WebAdmin et la radio utilisent 2,4 GHz. Vérifier le token accepté avec ? sur le build installé au lieu de recopier cette erreur.
Un canal plus large n’est pas automatiquement plus rapide. Occupation, réseaux voisins, signal, retransmissions, capacités client et densité comptent. Configurer Wireless Network sur Sophos Firewall explique la mesure.
Validation et rollback
Après un seul changement, contrôler état AP, association client, DHCP, DNS, authentification, Rule ID attendue, pertes, latence et application réelle. Une modification de canal exige le contrôle de tous les SSID concernés et un nouveau scan. Pour RADIUS, vérifier Accounting Start, Framed-IP-Address et affectation utilisateur.
Si le symptôme reste identique, restaurer la valeur précédente exacte. Désactiver debug et capture quel que soit le résultat. Si l’effet de stay_online ou tunnel_id_offset n’est pas clairement documenté, arrêter avant la saisie et clarifier avec Sophos Support.
FAQ
Pourquoi Remote Packet Capture ne montre-t-il aucun paquet ?
ap_debuglevel global doit être au moins 4, le bon numéro de série AP doit être choisi et un Packet Capture doit fonctionner simultanément sur le firewall. Vérifier ensuite filtre et flux de test.