Vai al contenuto
Avanet

Diagnosticare Wireless Controller di Sophos Firewall dalla CLI

Wireless Controller di SFOS dispone in 4. Device Console di parametri aggiuntivi per diagnostica e funzionamento. Includono debug locale dell’AP, log del controller, Remote Packet Capture, delay RADIUS Accounting, accettazione automatica degli AP, statistiche BSS e larghezza del canale. Non sostituiscono la normale configurazione Wireless Network in WebAdmin.

I comandi non hanno tutti lo stesso effetto. Alcuni aumentano solo i log, altri modificano onboarding, comportamento online o parametri radio degli AP. Non si esegue mai l’intero blocco. Prima si riproduce l’errore su un AP e un client di test, poi si modifica esattamente un valore.

⚠️ Regola di manutenzione e privacy: Le capture Wi-Fi possono contenere traffico utente, IP, DNS, autenticazione e sessioni. Attivare il debug solo brevemente, proteggere i file e salvare ogni valore iniziale.

Salvare la baseline

La guida SFOS mostra varie opzioni come un albero abbreviato. Prima di inserire un comando, verificare il build installato con ?. Le letture utili sono:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Registrare anche build, modello e seriale AP, firmware, SSID, banda, canale, larghezza, client, ora e sintomo. In HA, identificare il nodo che mantiene lo stato del controller e dove viene eseguito il comando. Uno stato CLI corretto non dimostra che il percorso radio o dati funzioni.

Parametri e limiti operativi sicuri

AreaValore documentato da SophosLimite operativo
ap_localdebuglevel0 a 15, con get e setLog locali AP. Aumentare solo per il test e ripristinare il valore.
global log_level0 a 7Livello log controller. Un numero maggiore non significa automaticamente più log; vengono scritti messaggi con livello uguale o superiore.
global ap_debuglevelNumero, senza intervallo pubblicato quiAlmeno 4 per Remote Packet Capture. Non indovinare un massimo.
global radius_accounting_start_delay0 a 60 secondiSolo quando Accounting Start precede in modo dimostrabile l’indirizzo DHCP.
global ap_autoaccept0 disattivato, 1 attivatoL’accettazione automatica modifica il controllo di onboarding e non è una scorciatoia di troubleshooting.
global stay_online0 disattivato, 1 attivatoSophos non ne spiega qui l’effetto esatto. Non modificare senza indicazione del Support.
global store_bss_stats0 disattivato, 1 attivatoMemorizza statistiche BSS. Chiarire prima storage, privacy e finalità.
global tunnel_id_offset0 a 65535Effetto operativo non spiegato qui. Non modificare senza design confermato o Support.

I rami documentati includono:

system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>

Non inserire le parentesi quadre della sintassi Sophos. Sostituire i placeholder con valori concreti. Dopo ogni modifica, rileggere lo stato get o show e usare lo stesso client.

Remote Packet Capture su un AP

remote_pktcap cattura pacchetti su un AP mentre Packet Capture è in esecuzione sul firewall. Sophos richiede un ap_debuglevel globale almeno pari a 4. Salvare il valore attuale prima di iniziare.

system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>

In Diagnostics > Packet capture usare un filtro stretto per client, destinazione, porta o protocollo. Generare un solo flusso breve e riproducibile, poi fermare subito la capture AP:

system wireless-controller remote_pktcap disable <AP_serial_number>

Ripristinare l’ap_debuglevel globale e confermare con remote_pktcap show. Una capture senza seriale esatto o filtro può raccogliere traffico estraneo e non è uno stato permanente appropriato.

Distinguere delay RADIUS e larghezza canale

radius_accounting_start_delay ritarda Accounting Start 802.1X da 0 a 60 secondi. Il client può così ricevere l’IP DHCP prima che il messaggio fornisca l’indirizzo a SFOS per Wi-Fi SSO. La prova completa è in Controllare RADIUS SSO e Accounting. Non modificare senza un problema di sequenza visibile.

Per la larghezza canale Sophos pubblica:

system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>

Sono documentati 20 e 40 MHz per 2,4 GHz e 20, 40, 80 MHz per 5 GHz. La pagina ufficiale scrive 2.5GHz in un punto, mentre WebAdmin e la tecnologia radio usano 2,4 GHz. Verificare il token accettato con ? sul build installato invece di copiare l’errore.

Un canale più largo non è automaticamente più veloce. Contano utilizzo, reti vicine, segnale, ritrasmissioni, capacità client e densità. Configurare Wireless Network su Sophos Firewall spiega la misurazione.

Verifica e rollback

Dopo una modifica, verificare stato AP, associazione client, DHCP, DNS, autenticazione, Rule ID prevista, perdita, latenza e applicazione reale. Le modifiche di canale richiedono il controllo di tutti gli SSID interessati e una nuova scansione. Per RADIUS verificare Accounting Start, Framed-IP-Address e mapping utente.

Se il sintomo non cambia, ripristinare il valore precedente esatto. Debug e capture vanno disattivati indipendentemente dal risultato. Se l’effetto di stay_online o tunnel_id_offset non è documentato chiaramente, fermarsi prima dell’inserimento e chiarire con Sophos Support.

FAQ

Perché Remote Packet Capture non mostra pacchetti?

L’ap_debuglevel globale deve essere almeno 4, va scelto il seriale AP corretto e Packet Capture deve essere attivo contemporaneamente sul firewall. Poi verificare filtro e flusso.

Conviene attivare ap_autoaccept per inserire rapidamente un AP?

Non in generale. L’accettazione automatica elimina un controllo consapevole. Prima verificare modello, seriale, porta switch, posizione e rete di management.

Quando aiuta radius_accounting_start_delay?

Quando una capture mostra che Accounting Start parte prima dell’assegnazione DHCP e Wi-Fi SSO non riceve una Framed-IP-Address utile. L’intervallo è da 0 a 60 secondi.

I livelli di debug elevati possono restare attivi?

Non devono rimanere attivi senza controllo. Salvare i valori iniziali, ripristinarli dopo il test e verificare stato capture e log.