Aller au contenu
Avanet

Diagnostiquer Sophos AP6 : journaux et captures de paquets

Avec un Sophos AP6, commencez par formuler la question avant de lancer un outil de diagnostic. Les journaux système constituent généralement le meilleur point de départ pour un problème lié à Central ou au provisionnement. Syslog permet de suivre un événement dans le temps. Une capture de paquets indique si certains paquets arrivent sur une interface filaire ou sans fil. Ping et Traceroute ne testent que la connectivité du point de vue de l’AP6.

Procédure rapide : notez l’AP, le client de test, le symptôme et l’heure avec le fuseau horaire. Reproduisez une fois le problème dans des conditions contrôlées, tout en collectant les System logs, en effectuant une courte Packet Capture ou en démarrant Syslog de manière ciblée. Arrêtez ensuite la collecte, testez séparément le chemin des données client et ne transmettez que les données épurées correspondant à la période de l’incident.

⚠️ La capture WLAN provoque une interruption : la fonction locale WLAN packet capture déconnecte tous les appareils sans fil connectés. Prévoyez une fenêtre de maintenance. Les captures et journaux peuvent contenir des adresses, des noms d’appareils, des informations relatives aux utilisateurs et des données utiles ; limitez leur accès, leur conservation et leur transmission au dossier de support concerné.

Séparer le plan de gestion et de télémétrie du chemin des données client

Sophos Fusion (anciennement Sophos Central) configure les tâches de diagnostic et reçoit les états ou les archives de journaux via le plan de gestion et de télémétrie de l’AP6. Le chemin des données client, en revanche, va du terminal à DHCP, DNS, la passerelle et la destination en passant par la radio, l’AP6, le port du commutateur et le VLAN. Il ne traverse pas Sophos Fusion.

Un état vert de l’AP prouve que Central peut communiquer avec l’AP6, mais pas qu’un client dispose du VLAN, de l’adresse, de la réponse DNS ou de l’accès applicatif corrects. De même, un ping depuis l’AP6 utilise la propre vue réseau de celui-ci et ne remplace ni un ping depuis le client de test ni une capture au point suspect du chemin client.

Si l’AP est hors ligne dans Central, il est impossible de démarrer une capture de paquets Central, Syslog ou une nouvelle collecte de journaux système. Rétablissez l’alimentation, la liaison montante, DHCP, DNS, l’heure et la connexion à Central à l’aide de la procédure AP6 hors ligne. Consultez les prérequis de Central Wireless pour connaître les destinations et les ports nécessaires.

Préparer la collecte

  1. Délimiter le cas : relevez le nom, le modèle, le numéro de série, le site, l’adresse IP de gestion, le port du commutateur, le SSID, le VLAN client attendu et le firmware de l’AP.
  2. Définir une base temporelle : notez le début, la fin et le fuseau horaire. L’AP6, le client de test, le système Syslog et les autres composants concernés doivent avoir une heure vérifiable.
  3. Définir la reproduction : choisissez un client connu et une seule séquence précise, par exemple « se connecter au SSID, obtenir une adresse, ouvrir la destination ». Conservez les adresses MAC et IP du client uniquement dans les notes protégées du dossier.
  4. Choisir l’outil : utilisez les journaux système pour une vue d’ensemble de l’état, Syslog pour une suite d’événements en cours, la capture pour des paquets précis et Ping/Traceroute pour la connectivité vue depuis l’AP.
  5. Conserver l’état initial : documentez les paramètres actuels et les messages déjà visibles. N’effectuez ni réinitialisation, ni redémarrage, ni plusieurs modifications de configuration avant la première collecte.

Collecter les journaux système et les journaux locaux de l’AP6

Journaux système complets via Central

  1. Ouvrez My Products > Wireless > Diagnostics > System logs.
  2. Vérifiez le nom, le numéro de série, le modèle, le Status et la valeur Last generated at de l’AP. La collecte n’est possible que lorsque l’état est vert.
  3. Cliquez sur Collect logs pour l’AP concerné et attendez la fin de la génération.
  4. Utilisez Download logs pour télécharger l’archive .GZ. Consignez son nom et son heure de génération avec l’heure de l’incident reproduit.

Last generated at permet de distinguer une ancienne archive de la collecte demandée. Sophos n’indique aucune durée de conservation fixe sur cette page. Ne supposez donc pas que l’archive restera disponible : téléchargez-la de manière sécurisée et traitez-la conformément à votre politique.

Journal local et entrées RSSI avancées

Dans l’interface locale de l’AP6, Information > Log affiche des informations de fonctionnement telles que la durée d’activité et les processus de connexion. La recherche filtre les résultats pendant la saisie ; Match whole words limite la recherche aux termes entiers. Chaque entrée contient un identifiant, la date et l’heure, une catégorie, un niveau de gravité, un utilisateur et une description de l’événement. Save exporte logmsg.log et Refresh actualise l’affichage.

N’effacez rien avant d’avoir enregistré : l’AP écrase les entrées les plus anciennes lorsque le journal atteint une taille non précisée. Sophos n’indique ni taille ni durée de conservation fixes. Clear vide le journal ; utilisez donc d’abord Save et n’effacez les données qu’après une autorisation explicite.

Sous Information > Advanced log, Low RSSI threshold crée des entrées lorsque le RSSI d’un appareil connecté descend sous -70. Pour une analyse radio ciblée, sélectionnez Enable > Apply, notez la période de test, puis rétablissez le réglage avec Disable > Apply. Il s’agit d’un signal dans le journal, et non de la preuve d’une cause précise.

Sophos documente également la commande CLI en lecture seule show status log. L’interface locale est généralement plus pratique pour filtrer et exporter les données ; pour un dossier de support, indiquez néanmoins le lieu et l’heure d’exécution et ne fournissez que l’extrait pertinent.

Effectuer la capture de paquets au bon endroit

Paquets filaires reçus via Central

Sous My Products > Wireless > Diagnostics > Packet Capture, un AP6 affiché en ligne peut capturer les paquets reçus sur ses ports LAN filaires. Cette capture Central pour AP6 n’enregistre pas le trafic radio WLAN.

La capture de paquets dans Central nécessite le firmware AP6 2.1.0-1 ou une version ultérieure. Si Central affiche Not Supported, vérifiez et mettez à jour le firmware avant de réessayer.

  1. Sélectionnez l’AP6 et lancez la capture juste avant de reproduire le problème.
  2. Exécutez une seule fois le test client défini et notez les heures de début et de fin.
  3. Arrêtez la capture ou attendez qu’elle se termine. Le Status peut notamment indiquer Started ou Completed ; Download récupère le résultat depuis l’AP6.
  4. Identifiez le fichier PCAP avec l’AP, le contexte de l’interface, le client et la période, sans publier ces informations sans protection.

Si le paquet attendu est déjà absent à ce point de réception, déplacez le contrôle suivant en amont du chemin. S’il est présent, examinez le chemin de retour, le VLAN, la passerelle ou le saut suivant. Une capture unique ne prouve jamais le bon fonctionnement de l’ensemble du chemin client.

Capture LAN ou WLAN en local

La page locale Management > Packet capture propose deux modes distincts :

  • Packet Capture enregistre le trafic des ports LAN pendant la durée saisie en secondes.
  • WLAN packet capture enregistre le trafic sur les fréquences 2,4, 5 et 6 GHz pendant la durée saisie et déconnecte tous les appareils sans fil connectés au démarrage.

Saisissez la durée, cliquez sur Start et surveillez le champ Status. Cancel permet d’arrêter la capture à tout moment. Une fois celle-ci terminée, cliquez sur OK, puis sur Save. L’AP6 crée plusieurs fichiers PCAP, un par interface Ethernet et par fréquence radio. Conservez-les ensemble avec la période du test et commencez l’analyse par l’interface pertinente pour la question posée.

Une capture courte et ciblée réduit l’interruption du service et le volume de données. Ne lancez jamais de capture WLAN sans fenêtre de maintenance annoncée ; après le test, vérifiez que les clients se reconnectent et que leur chemin de données fonctionne.

Utiliser Syslog de manière ciblée

Collecte Syslog temporaire dans Central

Sous My Products > Wireless > Diagnostics > Syslog, vous pouvez démarrer une collecte Syslog pour un AP affiché en ligne. Préparez d’abord un serveur Syslog joignable :

  • L’AP6 doit pouvoir joindre le serveur. Au démarrage, il lui envoie une requête ping ; le serveur doit répondre à cette requête ICMP, sinon l’AP n’envoie aucun paquet UDP.
  • Syslog utilise par défaut le port UDP 514. Si le service écoute sur un autre port, saisissez exactement ce port dans Central et autorisez le trafic UDP jusqu’à ce port sur le chemin réseau.
  • Sur le serveur, vérifiez le service d’écoute, l’interface appropriée et l’espace de stockage disponible.
  • Sophos recommande de ne pas configurer plus de deux AP sur le même serveur Syslog afin de ne pas mélanger les données de diagnostic.

Saisissez l’adresse IP et le port du serveur, puis sélectionnez Start pour l’AP concerné. Started confirme le démarrage de la tâche ; Server not reachable signale un problème d’accès à l’adresse IP saisie. Sur le serveur Syslog, vérifiez l’arrivée de nouveaux messages avec la source et l’heure attendues pendant la période du test. Après la reproduction, sélectionnez Stop dans Central et vérifiez qu’aucun nouveau message Syslog n’arrive.

Configurer Syslog localement

Sous Management > Syslog server, sélectionnez Enable Syslog server, puis indiquez le nom d’hôte, le domaine ou l’adresse IP du serveur ainsi que son port ; le port documenté par défaut est 514. La valeur doit correspondre au service réellement à l’écoute. Si vous n’avez activé cette fonction que pour le diagnostic, désactivez-la ensuite et vérifiez sur le serveur qu’aucun nouveau message de l’AP n’arrive.

Faites transiter Syslog sur UDP et les fichiers PCAP uniquement par des réseaux d’administration fiables et protégez l’accès au destinataire. Une collecte permanente nécessite aussi une politique interne de stockage, d’accès et de suppression ; les pages Sophos citées ne définissent aucune règle générale de conservation.

Tester Ping et Traceroute du point de vue de l’AP

Dans l’interface locale, sous Management > Ping test, des champs distincts sont disponibles pour IPv4 Destination address et IPv6 Destination address. Saisissez l’adresse et cliquez sur Execute. Le ping s’exécute en continu jusqu’à ce que vous sélectionniez Stop ; le champ Result affiche les réponses.

Testez d’abord la passerelle de gestion, puis le serveur Syslog ou la destination interne, et enfin une destination externe autorisée pour ce chemin réseau. Utilisez de véritables cibles internes approuvées, et non des adresses d’exemple copiées. Si l’AP6 ne peut pas atteindre sa passerelle, contrôlez le VLAN de gestion, le port du commutateur et la passerelle. S’il atteint la passerelle mais pas le serveur Syslog, examinez le routage et les règles intermédiaires.

Sous Management > Traceroute test, saisissez une Destination address et cliquez sur Execute. Stop met fin au test et Result affiche la route et les informations de transit. L’absence de réponse d’un saut intermédiaire ne prouve pas à elle seule une panne, car certains équipements peuvent filtrer les réponses ; l’accès effectif au service cible reste le critère décisif.

Ces deux tests partent de l’AP6 et reflètent donc sa vue du réseau de gestion. Répétez ensuite le test fonctionnel depuis le client sans fil concerné afin de déterminer si la panne se situe avant l’AP, dans le VLAN client ou plus loin sur le chemin.

Interpréter les résultats selon le symptôme

L’AP est en ligne, mais le client n’obtient pas d’adresse : corrélez la tentative du client avec une capture WLAN locale et, si nécessaire, une capture LAN. Recherchez le trafic DHCP sur l’interface appropriée et vérifiez le port du commutateur ainsi que le VLAN attendu. Un ping réussi de l’AP vers sa passerelle de gestion n’exclut pas une panne DHCP dans le VLAN client.

La connexion au SSID est interrompue ou le signal est faible : prévoyez une courte fenêtre de maintenance WLAN, activez Low RSSI threshold de manière ciblée et mettez en corrélation le client, le lieu et l’heure. Désactivez ensuite l’option. À eux seuls, des paquets ou des entrées RSSI manquants ne prouvent ni une panne radio ni un problème d’authentification ; analysez conjointement les journaux et les observations du client.

Une tâche ou un état Central reste bloqué : tant que l’AP est vert, collectez de nouveaux journaux système et notez l’heure exacte de la dernière modification. N’empilez pas d’autres tâches. Si l’AP passe hors ligne, poursuivez l’analyse en dehors de l’AP à l’aide des éléments du commutateur, de DHCP, de DNS et de la passerelle.

Syslog reste vide : vérifiez sur le serveur le service d’écoute et l’interface correcte, puis l’adresse IP, le port, la réponse ICMP, la route et les règles entre l’AP6 et le serveur. Ne relancez la collecte qu’une fois que le serveur répond au ping de l’AP, puis confirmez l’arrivée d’un nouveau message dans la période convenue.

Le trafic attendu est absent de la capture : revérifiez l’heure, l’AP, l’interface et la reproduction. Central ne montre que le trafic LAN reçu par l’AP6 ; le trafic radio nécessite une capture WLAN locale. Répétez la capture au point logique suivant au lieu de modifier simultanément le VLAN, les paramètres radio et les règles du pare-feu.

Arrêter, épurer et transmettre en toute sécurité

Après chaque test, utilisez Cancel ou Stop lorsque la page le permet. Désactivez Low RSSI threshold, arrêtez le Syslog local temporaire et vérifiez que les clients sans fil se reconnectent après une capture radio. Consignez l’heure de fin, les retours aux paramètres initiaux et le résultat. Ne conservez les fichiers PCAP et les journaux que pendant la durée requise par votre politique et le dossier de support.

Un dossier utile pour le support Sophos contient :

  • l’identifiant client Central, le nom, le modèle, le numéro de série, le firmware, le site et l’adresse IP de gestion de l’AP ;
  • le comportement attendu et observé ainsi que les conséquences opérationnelles ;
  • l’heure de début, la procédure de reproduction et la période de capture avec le fuseau horaire ;
  • les journaux système pertinents, logmsg.log, un extrait Syslog ou le fichier PCAP associé à la bonne interface ;
  • le type de client et uniquement les données d’adressage protégées nécessaires à la corrélation ;
  • la dernière modification et les contrôles déjà effectués, sans mots de passe ni données utiles superflues.

Sous My Products > Wireless > Diagnostics > Support settings, activez Remote Login to Access Points for Sophos Support pour 5 heures, 1 jour, 7, 14 ou 30 jours. Uniquement après concertation avec le support, choisissez la durée appropriée la plus courte et surveillez Remaining time. La désactivation révoque immédiatement l’accès. Utilisez Show pour afficher et copier le Sophos unique customer ID.

Remote Login n’est pas nécessaire pour la collecte initiale. S’il est requis, consignez le numéro du dossier et la période d’accès dans le ticket de support Sophos, puis désactivez l’accès dès la fin des travaux. Une réinitialisation ou un nouvel enregistrement ne doit intervenir qu’après la sauvegarde des éléments et sur instruction explicite du support.