Vai al contenuto
Avanet

Diagnosticare Sophos AP6: log e acquisizioni di pacchetti

Con un Sophos AP6, è opportuno formulare prima la domanda e solo dopo avviare lo strumento diagnostico. Per un problema di Central o di provisioning, i log di sistema sono in genere il punto di partenza migliore. Syslog è adatto a seguire un evento nel tempo. Un’acquisizione di pacchetti mostra se determinati pacchetti arrivano a un’interfaccia cablata o wireless. Ping e Traceroute verificano invece la raggiungibilità soltanto dal punto di vista dell’AP6.

Procedura rapida: annotare AP, client di test, sintomo e ora con fuso orario. Riprodurre il problema una volta in condizioni controllate, raccogliendo i System logs, eseguendo una breve Packet Capture oppure avviando Syslog in modo mirato. Al termine, arrestare l’acquisizione, verificare separatamente il percorso dati del client e condividere solo i dati depurati relativi all’intervallo dell’incidente.

⚠️ L’acquisizione WLAN causa un’interruzione: la funzione locale WLAN packet capture disconnette tutti i dispositivi wireless collegati. Pianificare una finestra di manutenzione. Acquisizioni e log possono contenere indirizzi, nomi di dispositivi, riferimenti agli utenti e dati del payload; limitare accesso, conservazione e condivisione allo specifico caso di supporto.

Separare il piano di gestione e telemetria dal percorso dati del client

Sophos Fusion (in precedenza Sophos Central) configura le attività diagnostiche e riceve stati o archivi di log attraverso il piano di gestione e telemetria dell’AP6. Il percorso dati del client, invece, va dal dispositivo finale a DHCP, DNS, gateway e destinazione passando per radio, AP6, porta dello switch e VLAN. Non attraversa Sophos Fusion.

Lo stato verde dell’AP dimostra che Central riesce a comunicare con l’AP6, non che il client disponga della VLAN, dell’indirizzo, della risposta DNS o dell’accesso applicativo corretti. Allo stesso modo, un ping dall’AP6 utilizza la sua prospettiva di rete e non sostituisce né un ping dal client di test né un’acquisizione nel punto sospetto del percorso del client.

Se l’AP risulta offline in Central, non è possibile avviare l’acquisizione pacchetti di Central, Syslog o una nuova raccolta dei log di sistema. Ripristinare alimentazione, uplink, DHCP, DNS, ora e connettività a Central seguendo la procedura per AP6 offline. Le specifiche di rete di Central Wireless indicano le destinazioni e le porte necessarie.

Preparare l’acquisizione

  1. Definire il caso: registrare nome, modello, numero di serie, sito, IP di gestione, porta dello switch, SSID, VLAN client prevista e firmware dell’AP.
  2. Stabilire il riferimento temporale: annotare inizio, fine e fuso orario. AP6, client di test, sistema Syslog e altri componenti coinvolti devono avere un orario verificabile.
  3. Definire la riproduzione: scegliere un client noto e una sola sequenza precisa, ad esempio «connettersi all’SSID, ottenere un indirizzo, aprire la destinazione». Conservare gli indirizzi MAC e IP del client solo nelle note protette del caso.
  4. Scegliere lo strumento: usare i log di sistema per lo stato generale, Syslog per una sequenza di eventi in corso, l’acquisizione per pacchetti specifici e Ping/Traceroute per la raggiungibilità vista dall’AP.
  5. Conservare lo stato iniziale: documentare le impostazioni correnti e gli errori già visibili. Non eseguire reset, riavvii o più modifiche di configurazione prima della prima acquisizione.

Raccogliere i log di sistema e i log locali dell’AP6

Log di sistema completi tramite Central

  1. Aprire My Products > Wireless > Diagnostics > System logs.
  2. Verificare nome AP, numero di serie, modello, Status e Last generated at. La raccolta è possibile solo quando lo stato è verde.
  3. Fare clic su Collect logs per l’AP interessato e attendere il completamento della generazione.
  4. Usare Download logs per scaricare l’archivio .GZ. Annotare nome del file e ora di generazione insieme all’ora dell’incidente riprodotto.

Last generated at consente di distinguere un vecchio archivio dalla raccolta appena richiesta. Sophos non indica qui un periodo di conservazione fisso: non presumere che il file rimanga disponibile, ma scaricarlo in modo sicuro e gestirlo secondo la propria policy.

Log locale e voci RSSI avanzate

Nell’interfaccia locale dell’AP6, Information > Log mostra informazioni operative come uptime e processi di connessione. La ricerca filtra durante la digitazione e Match whole words limita i risultati ai termini completi. Ogni voce contiene ID, data/ora, categoria, gravità, utente e descrizione dell’evento. Save esporta logmsg.log; Refresh aggiorna la visualizzazione.

Non cancellare prima di salvare: l’AP sovrascrive le voci più vecchie quando il log raggiunge una dimensione non specificata. Sophos non indica una dimensione o un periodo di conservazione fissi. Clear svuota il log: usare prima Save e cancellare solo dopo un’autorizzazione consapevole.

In Information > Advanced log, Low RSSI threshold crea voci quando l’RSSI di un dispositivo collegato scende sotto -70. Per un’analisi radio mirata, selezionare Enable > Apply, annotare l’intervallo di test, quindi ripristinare l’impostazione con Disable > Apply. Si tratta di un segnale nel log, non della prova di una causa specifica.

Sophos documenta inoltre il comando CLI di sola lettura show status log. L’interfaccia locale è normalmente più pratica per filtrare ed esportare; in un caso di supporto indicare comunque luogo e ora di esecuzione e fornire soltanto l’estratto pertinente.

Eseguire l’acquisizione di pacchetti nel punto corretto

Pacchetti cablati ricevuti tramite Central

In My Products > Wireless > Diagnostics > Packet Capture, un AP6 visualizzato online può acquisire i pacchetti ricevuti sulle proprie porte LAN cablate. Questa acquisizione AP6 in Central non registra il traffico radio WLAN.

L’acquisizione di pacchetti in Central richiede il firmware AP6 2.1.0-1 o successivo. Se Central mostra Not Supported, verificare e aggiornare il firmware prima di riprovare.

  1. Selezionare l’AP6 e avviare l’acquisizione immediatamente prima della riproduzione.
  2. Eseguire una sola volta il test client definito e annotare gli orari di inizio e fine.
  3. Arrestare l’acquisizione o attenderne il completamento. Status può mostrare, tra gli altri, Started e Completed; Download recupera il risultato dall’AP6.
  4. Etichettare il file PCAP con AP, contesto dell’interfaccia, client e intervallo, senza pubblicare questi dati senza protezione.

Se il pacchetto previsto è già assente in questo punto di ricezione, spostare il controllo successivo a monte del percorso. Se è presente, esaminare il percorso di ritorno, la VLAN, il gateway o il salto successivo. Una sola acquisizione non dimostra mai il corretto funzionamento dell’intero percorso client.

Acquisizione LAN o WLAN in locale

La pagina locale Management > Packet capture offre due modalità distinte:

  • Packet Capture registra il traffico delle porte LAN per la durata immessa in secondi.
  • WLAN packet capture registra il traffico sulle frequenze 2,4, 5 e 6 GHz per la durata immessa e, all’avvio, disconnette tutti i dispositivi wireless collegati.

Immettere la durata, fare clic su Start e controllare Status. Cancel permette di interrompere l’acquisizione in qualsiasi momento. Al termine, fare clic su OK e poi su Save. L’AP6 salva più file PCAP, uno per ogni interfaccia Ethernet e frequenza radio. Conservarli insieme all’intervallo del test e analizzare per prima l’interfaccia pertinente alla domanda.

Un’acquisizione breve e mirata riduce sia l’interruzione operativa sia il volume dei dati. Non avviare mai un’acquisizione WLAN senza una finestra di manutenzione annunciata; al termine verificare che i client si riconnettano e che il loro percorso dati funzioni.

Usare Syslog in modo mirato

Acquisizione Syslog temporanea in Central

In My Products > Wireless > Diagnostics > Syslog è possibile avviare un’acquisizione Syslog per un AP visualizzato online. Preparare prima un server Syslog raggiungibile:

  • L’AP6 deve poter raggiungere il server. All’avvio invia un ping e il server deve rispondere a questa richiesta ICMP; in caso contrario, l’AP non invia pacchetti UDP.
  • Per impostazione predefinita, Syslog usa la porta UDP 514. Se il listener utilizza un’altra porta, inserire esattamente quella porta in Central e consentire il traffico UDP fino alla porta configurata lungo il percorso.
  • Sul server, verificare il listener, l’interfaccia corretta e lo spazio di archiviazione disponibile.
  • Sophos consiglia di configurare non più di due AP sullo stesso server Syslog, per evitare di mescolare i dati di debug.

Inserire IP e porta del server, quindi selezionare Start per l’AP interessato. Started conferma l’avvio dell’attività; Server not reachable segnala un problema di raggiungibilità dell’IP inserito. Durante il test, verificare sul server Syslog l’arrivo di nuovi messaggi con origine e ora previste. Dopo la riproduzione, selezionare Stop in Central e verificare che non arrivino più nuovi messaggi Syslog.

Configurare Syslog in locale

In Management > Syslog server, selezionare Enable Syslog server e immettere nome host, dominio o indirizzo IP del server e la relativa porta; la porta predefinita documentata è 514. Il valore deve corrispondere al listener effettivo. Se la funzione è stata attivata solo per la diagnosi, disattivarla al termine e verificare sul server che non arrivino nuovi messaggi dall’AP.

Far transitare Syslog su UDP e i file PCAP soltanto su reti amministrative affidabili e proteggere l’accesso al destinatario. Una raccolta permanente richiede inoltre una policy interna per archiviazione, accesso ed eliminazione; le pagine Sophos citate non prescrivono una regola generale di conservazione.

Verificare Ping e Traceroute dal punto di vista dell’AP

Nell’interfaccia locale, in Management > Ping test, sono disponibili campi separati per IPv4 Destination address e IPv6 Destination address. Inserire l’indirizzo e fare clic su Execute. Il ping continua finché non si seleziona Stop; Result mostra le risposte.

Verificare prima il gateway di gestione, poi il server Syslog o la destinazione interna e infine una destinazione esterna consentita per quel percorso. Usare destinazioni interne reali e approvate, non indirizzi di esempio copiati. Se l’AP6 non raggiunge il gateway, controllare VLAN di gestione, porta dello switch e gateway. Se raggiunge il gateway ma non il server Syslog, esaminare routing e regole intermedie.

In Management > Traceroute test, inserire una Destination address e fare clic su Execute. Stop termina il test e Result mostra il percorso e le informazioni di transito. La mancata risposta di un salto intermedio non dimostra da sola un guasto, perché alcuni dispositivi possono filtrare le risposte; è decisivo raggiungere il servizio di destinazione effettivo.

Entrambi i test partono dall’AP6 e riflettono quindi la sua prospettiva della rete di gestione. Ripetere poi il test funzionale dal client wireless interessato, per distinguere un guasto a monte dell’AP, nella VLAN client o più avanti nel percorso.

Interpretare i risultati in base al sintomo

AP online, ma il client non ottiene un indirizzo: correlare il tentativo del client con un’acquisizione WLAN locale e, se utile, LAN. Cercare il traffico DHCP sull’interfaccia pertinente e verificare la porta dello switch e la VLAN prevista. Un ping riuscito dall’AP al gateway di gestione non esclude un problema DHCP nella VLAN client.

La connessione all’SSID si interrompe o il segnale è debole: pianificare una breve finestra di manutenzione WLAN, abilitare Low RSSI threshold in modo mirato e correlare client, luogo e ora. Disabilitare poi l’opzione. Da soli, pacchetti o voci RSSI mancanti non dimostrano né un problema radio né un errore di autenticazione; valutare insieme log e osservazioni del client.

Un’attività o uno stato di Central resta bloccato: finché l’AP è verde, raccogliere nuovi log di sistema e annotare l’ora esatta dell’ultima modifica. Non accodare altre attività. Se l’AP passa offline, proseguire al di fuori dell’AP con le evidenze provenienti da switch, DHCP, DNS e gateway.

Syslog resta vuoto: controllare listener e interfaccia corretta sul server, IP del server, porta, risposta ICMP, percorso e regole tra AP6 e server. Riprovare solo dopo che il server risponde al ping dell’AP, quindi confermare un nuovo messaggio nell’intervallo concordato.

Nell’acquisizione manca il traffico previsto: ricontrollare ora, AP, interfaccia e riproduzione. Central mostra solo il traffico LAN ricevuto dall’AP6; per il traffico radio serve l’acquisizione WLAN locale. Ripetere l’acquisizione nel punto logico successivo invece di modificare contemporaneamente VLAN, radio e firewall.

Arrestare, depurare e inoltrare in sicurezza

Dopo ogni test, usare Cancel o Stop se disponibili. Disabilitare Low RSSI threshold, disattivare il Syslog locale temporaneo e verificare che i client wireless si riconnettano dopo un’acquisizione radio. Registrare ora di fine, ripristini e risultato. Conservare file PCAP e log solo per il periodo richiesto dalla propria policy e dal caso di supporto.

Un pacchetto utile per il supporto Sophos contiene:

  • ID cliente Central, nome, modello, numero di serie, firmware, sito e IP di gestione dell’AP;
  • comportamento previsto ed effettivo e relativo impatto operativo;
  • ora di inizio, procedura di riproduzione e intervallo di acquisizione con fuso orario;
  • log di sistema pertinenti, logmsg.log, estratto Syslog o file PCAP associato all’interfaccia corretta;
  • tipo di client e soltanto i dati di indirizzamento protetti necessari per la correlazione;
  • ultima modifica e controlli già eseguiti, senza password o dati del payload non necessari.

In My Products > Wireless > Diagnostics > Support settings, attivare Remote Login to Access Points for Sophos Support per 5 ore, 1 giorno, 7, 14 o 30 giorni. Solo dopo essersi coordinati con il supporto, scegliere il periodo adatto più breve e controllare Remaining time. La disattivazione revoca immediatamente l’accesso. Usare Show per visualizzare e copiare il Sophos unique customer ID.

Remote Login non è necessario per la raccolta iniziale. Se occorre, registrare il numero del caso e l’intervallo di accesso nel ticket di supporto Sophos, quindi disattivarlo immediatamente al termine del lavoro. Reset o nuova registrazione vanno eseguiti solo dopo aver conservato le evidenze e in seguito a un’istruzione esplicita del supporto.