Zum Inhalt springen
Avanet

Sophos AP6 diagnostizieren: Logs und Paketmitschnitt

Bei einem Sophos AP6 sollte man zuerst die Frage formulieren und erst dann das Diagnosewerkzeug starten. Für einen Central- oder Provisionierungsfehler sind Systemlogs meist der beste Anfang. Für einen zeitabhängigen Vorgang eignet sich Syslog. Ein Paketmitschnitt beantwortet, ob bestimmte Pakete am kabelgebundenen oder drahtlosen Interface ankommen. Ping und Traceroute prüfen dagegen nur die Erreichbarkeit aus Sicht des AP6.

Schnellweg: AP, Testclient, Symptom und Uhrzeit mit Zeitzone notieren. Das Problem einmal kontrolliert reproduzieren. Dabei entweder System logs sammeln, einen kurzen Packet Capture ausführen oder Syslog gezielt starten. Danach die Aufnahme stoppen, den Client-Datenpfad separat prüfen und nur die zum Fehlerzeitraum gehörenden, bereinigten Daten weitergeben.

⚠️ WLAN-Mitschnitt mit Unterbruch: Der lokale WLAN packet capture trennt alle verbundenen WLAN-Geräte. Er gehört in ein Wartungsfenster. Mitschnitte und Logs können Adressen, Gerätenamen, Benutzerbezüge und Nutzdaten enthalten. Zugriff, Speicherung und Weitergabe deshalb auf den konkreten Supportfall begrenzen.

Management- und Telemetrieebene vom Client-Datenpfad trennen

Sophos Fusion (ehemals Sophos Central) konfiguriert Diagnoseaufgaben und empfängt Status oder Logarchive über die Management- und Telemetrieebene des AP6. Der Client-Datenpfad führt hingegen vom Endgerät über Funk, AP6, Switchport und VLAN zu DHCP, DNS, Gateway und Zielsystem. Er läuft nicht durch Sophos Fusion.

Daraus folgen zwei wichtige Grenzen:

  • Ein grüner AP-Status belegt, dass Central den AP6 erreicht. Er beweist nicht, dass ein Client die richtige VLAN-Zuordnung, Adresse, DNS-Antwort oder Anwendung erreicht.
  • Ein Ping vom AP6 nutzt dessen eigene Netzwerksicht. Er ersetzt weder einen Ping vom Testclient noch einen Mitschnitt an der fehlerverdächtigen Stelle des Clientpfads.

Ist der AP in Central offline, lassen sich Central-Paketmitschnitt, Syslog und neue Systemlogs nicht starten. Zuerst Strom, Uplink, DHCP, DNS, Zeit und Central-Erreichbarkeit gemäss dem AP6-Offline-Runbook wiederherstellen. Die grundlegenden Ziele und Ports ordnen die Central-Wireless-Anforderungen ein.

Aufnahme vorbereiten

  1. Fall eingrenzen: AP-Name, Modell, Seriennummer, Standort, Management-IP, Switchport, SSID, erwartetes Client-VLAN und Firmwarestand erfassen.
  2. Zeitbasis festlegen: Beginn, Ende und Zeitzone notieren. AP6, Testclient, Syslog-System und andere beteiligte Komponenten sollten eine nachvollziehbare Uhrzeit haben.
  3. Reproduktion definieren: Einen bekannten Testclient und genau einen Ablauf wählen, etwa „mit SSID verbinden, Adresse beziehen, Ziel öffnen“. MAC- und IP-Adresse des Testclients nur in der geschützten Arbeitsnotiz festhalten.
  4. Werkzeug wählen: Systemlogs für einen Zustandsüberblick, Syslog für laufende Ereignisse, Paketmitschnitt für konkrete Netzwerkpakete und Ping/Traceroute für die Erreichbarkeit aus AP-Sicht.
  5. Ausgangszustand sichern: Aktuelle Einstellungen und bereits sichtbare Meldungen dokumentieren. Keinen Reset, Neustart oder mehrere Konfigurationsänderungen vor der ersten Aufnahme ausführen.

Systemlogs und lokale AP6-Logs sammeln

Vollständige Systemlogs über Central

  1. My Products > Wireless > Diagnostics > System logs öffnen.
  2. AP-Name, Seriennummer, Modell, Status und Last generated at prüfen. Die Sammlung ist nur möglich, wenn der Status grün ist.
  3. Beim betroffenen AP auf Collect logs klicken und die Erzeugung abwarten.
  4. Mit Download logs das .GZ-Archiv herunterladen. Dateiname, Erzeugungszeit und den reproduzierten Fehlerzeitpunkt zusammen dokumentieren.

Last generated at hilft, ein altes Archiv von der gerade angeforderten Sammlung zu unterscheiden. Sophos nennt auf dieser Seite keine feste Aufbewahrungsdauer. Deshalb nicht davon ausgehen, dass das Archiv später noch verfügbar ist; die benötigte Datei kontrolliert herunterladen und nach der eigenen Sicherheitsrichtlinie behandeln.

Lokales Log und erweiterte RSSI-Einträge

In der lokalen AP6-Oberfläche zeigt Information > Log Betriebsinformationen wie Uptime und Verbindungsprozesse. Die Suche filtert während der Eingabe; Match whole words beschränkt sie auf vollständige Begriffe. Ein Eintrag enthält ID, Datum/Uhrzeit, Kategorie, Schweregrad, Benutzer und Ereignisbeschreibung. Mit Save speichert man logmsg.log, mit Refresh aktualisiert man die Anzeige.

Nicht vor der Sicherung löschen: Der AP überschreibt ältere Einträge, wenn das Log eine bestimmte Grösse erreicht. Sophos nennt dafür keine feste Grösse oder Aufbewahrungszeit. Clear leert das Log; deshalb zuerst Save verwenden und Clear nur nach bewusster Freigabe.

Unter Information > Advanced log kann Low RSSI threshold zusätzliche Einträge erzeugen, sobald der RSSI eines verbundenen Geräts unter -70 liegt. Für eine gezielte Funkuntersuchung Enable und danach Apply wählen, den Testzeitraum notieren und die Option nach der Aufnahme mit Disable > Apply wieder ausschalten. Das ist ein Logsignal, keine automatische Aussage über die Ursache eines Clientproblems.

Sophos dokumentiert zusätzlich den lesenden CLI-Befehl show status log. Die lokale Oberfläche ist für Export und Filterung meist praktischer; für einen Supportfall sollten Ausführungsort, Zeitpunkt und relevanter Ausschnitt dennoch mitgeliefert werden.

Paketmitschnitt am richtigen Punkt ausführen

Kabelgebundene Empfangspakete über Central

Unter My Products > Wireless > Diagnostics > Packet Capture kann ein online angezeigter AP6 einen Mitschnitt der empfangenen Pakete an seinen kabelgebundenen LAN-Ports erstellen. Der AP6 erfasst dort nicht den WLAN-Funkverkehr.

Für den Central-Paketmitschnitt benötigt der AP6 Firmware 2.1.0-1 oder neuer. Zeigt Central Not Supported, zuerst den Firmwarestand prüfen und aktualisieren; erst danach erneut versuchen.

  1. Den betroffenen AP6 auswählen und die Aufnahme unmittelbar vor der Reproduktion starten.
  2. Den definierten Clienttest genau einmal ausführen und Start- sowie Endzeit notieren.
  3. Den Mitschnitt stoppen beziehungsweise seinen Abschluss abwarten. Status zeigt unter anderem Started oder Completed; Download lädt das Ergebnis vom AP6.
  4. Die PCAP-Datei mit AP, Interfacebezug, Testclient und Zeitfenster beschriften, ohne diese Daten ungeschützt zu veröffentlichen.

Fehlt das erwartete Paket bereits am kabelgebundenen Empfangspunkt, liegt der nächste Prüfpunkt davor im Datenpfad. Ist es dort sichtbar, sollte man anschliessend Rückweg, VLAN, Gateway oder den nächsten Hop untersuchen. Aus einem einzigen Mitschnitt darf man nicht ableiten, dass der gesamte Clientpfad funktioniert.

LAN- oder WLAN-Mitschnitt lokal

Die lokale Seite Management > Packet capture bietet zwei getrennte Aufnahmen:

  • Packet Capture erfasst den Verkehr an den LAN-Ports für die eingetragene Dauer in Sekunden.
  • WLAN packet capture erfasst Verkehr auf den Funkfrequenzen 2,4 GHz, 5 GHz und 6 GHz für die eingetragene Dauer. Beim Start werden alle verbundenen WLAN-Geräte getrennt.

Dauer eintragen, Start wählen und den Fortschritt im Feld Status beobachten. Mit Cancel lässt sich die Aufnahme jederzeit stoppen. Nach Abschluss OK und danach Save wählen. Der AP6 speichert mehrere PCAP-Dateien: jedes Ethernet-Interface und jede Funkfrequenz erhält eine eigene Datei. Deshalb alle Dateien gemeinsam mit dem Testzeitfenster aufbewahren und bei der Analyse zuerst das zur Frage passende Interface wählen.

Eine kurze, gezielte Aufnahme senkt Betriebsunterbruch und Datenmenge. WLAN-Aufnahmen nie ohne angekündigtes Wartungsfenster starten; nach dem Test kontrollieren, dass Clients wieder verbinden und der Datenpfad funktioniert.

Syslog gezielt verwenden

Temporäre Syslog-Aufnahme in Central

Unter My Products > Wireless > Diagnostics > Syslog lässt sich für einen online angezeigten AP eine Syslog-Aufnahme starten. Vorher muss ein erreichbarer Syslog-Server eingerichtet sein:

  • Der AP6 muss den Server erreichen können. Beim Start sendet der AP6 eine Ping-Anfrage; der Server muss auf diese ICMP-Anfrage antworten, sonst sendet der AP keine UDP-Pakete.
  • Standardmässig verwendet Syslog UDP-Port 514. Lauscht der Server auf einem anderen Port, muss genau dieser Port in Central eingetragen und im Netzpfad erlaubt sein.
  • Der UDP-Verkehr zum konfigurierten Listener-Port muss im Netzpfad erlaubt sein. Am Server müssen Listener, passendes Interface und genügend Speicher geprüft sein.
  • Sophos empfiehlt für einfaches Debugging nicht mehr als zwei APs auf denselben Syslog-Server zu konfigurieren, damit Daten nicht vermischt werden.

Server-IP und Port eintragen und beim betroffenen AP Start wählen. Ein erfolgreicher Start zeigt Started; Server not reachable weist auf die Erreichbarkeit der eingetragenen IP hin. Während des Testfensters am Syslog-Server prüfen, ob neue Nachrichten mit passender Quell- und Zeitzuordnung eintreffen. Nach der Reproduktion in Central Stop wählen und prüfen, dass keine neuen Syslog-Nachrichten mehr eintreffen.

Syslog lokal konfigurieren

Unter Management > Syslog server kann man Enable Syslog server wählen und Hostname, Domain oder IP-Adresse des Servers sowie einen Port eintragen; der dokumentierte Standardport ist 514. Der Wert muss zum tatsächlichen Listener passen. Nach dem Test die Funktion wieder deaktivieren, wenn sie nur für die Diagnose eingeschaltet wurde, und am Server kontrollieren, dass keine neuen AP-Meldungen mehr eintreffen.

UDP-Syslog und PCAP-Dateien sollten nur über vertrauenswürdige administrative Netze geführt und am Empfänger zugriffsgeschützt werden. Eine dauerhafte Sammlung benötigt zusätzlich eine eigene Speicher-, Zugriff- und Löschregel; Sophos gibt in den verwendeten Seiten keine allgemeine Aufbewahrungsvorgabe dafür vor.

Ping und Traceroute aus AP-Sicht prüfen

Die lokale Oberfläche bietet unter Management > Ping test getrennte Felder für IPv4 Destination address und IPv6 Destination address. Adresse eintragen und Execute wählen; der Ping läuft kontinuierlich, bis man Stop anklickt. Das Feld Result zeigt die Antworten.

Eine sinnvolle Reihenfolge ist das eigene Management-Gateway, danach der Syslog- oder interne Zielserver und zuletzt ein für diesen Netzpfad erlaubtes externes Ziel. Dabei echte, intern freigegebene Zieladressen einsetzen – keine Beispieladresse kopieren. Erreicht der AP6 das Gateway nicht, zuerst Management-VLAN, Switchport und Gateway prüfen. Erreicht er das Gateway, aber nicht den Syslog-Server, Route und Zwischenregeln untersuchen.

Unter Management > Traceroute test trägt man eine Destination address ein und wählt Execute. Stop beendet den Lauf, Result zeigt die Route und Laufzeitinformationen. Ein ausbleibender Hop ist allein noch kein Fehlerbeweis, weil Zwischenstationen Antworten filtern können. Traceroute dient zur Eingrenzung; das Erreichen der eigentlichen Zielanwendung bleibt der entscheidende Test.

Beide Tests stammen vom AP6 und damit von seiner Managementsicht. Nach dem AP-Test denselben fachlichen Weg mit dem betroffenen WLAN-Client prüfen. Nur so erkennt man, ob die Störung vor dem AP, im Client-VLAN oder weiter hinten liegt.

Ergebnisse nach Symptom auswerten

AP online, Client erhält keine Adresse: Den Clientvorgang zeitlich mit lokalem WLAN- und gegebenenfalls LAN-Mitschnitt erfassen. Nach DHCP-Verkehr auf dem passenden Interface suchen, Switchport und erwartetes VLAN prüfen. Ein erfolgreicher AP-Ping zum Management-Gateway widerlegt kein DHCP-Problem im Client-VLAN.

SSID-Verbindung bricht ab oder Signal ist schwach: Kurzes WLAN-Wartungsfenster planen, Low RSSI threshold gezielt aktivieren und Client, Ort sowie Zeit korrelieren. Danach die Option wieder deaktivieren. Fehlende Pakete oder RSSI-Einträge allein beweisen weder einen Funk- noch einen Authentifizierungsfehler; Logs und Clientbeobachtung zusammen auswerten.

Central-Auftrag oder Status bleibt stehen: Solange der AP grün ist, aktuelle Systemlogs sammeln und den exakten Zeitpunkt der letzten Änderung notieren. Keine weiteren Aufträge stapeln. Wird der AP offline, ausserhalb des AP mit Switch-, DHCP-, DNS- und Gateway-Belegen fortfahren.

Syslog bleibt leer: Listener und richtiges Interface am Server, Server-IP, Port, ICMP-Antwort, Route und Regeln zwischen AP6 und Server prüfen. Erst wenn der Server den AP-Ping beantwortet, die Aufnahme erneut starten. Nach Erfolg eine eindeutig neue Meldung im vereinbarten Zeitfenster nachweisen.

Im Mitschnitt fehlt der erwartete Verkehr: Aufnahmezeit, AP, Interface und Reproduktion kontrollieren. Central zeigt beim AP6 nur empfangenen LAN-Verkehr; für Funkverkehr ist die lokale WLAN-Aufnahme nötig. Den Mitschnitt am nächsten logischen Punkt wiederholen, statt gleichzeitig VLAN-, Funk- und Firewallwerte zu ändern.

Sicher stoppen, bereinigen und eskalieren

Nach jedem Test Cancel oder Stop verwenden, soweit die jeweilige Seite dies anbietet. Einen aktivierten Low RSSI threshold wieder deaktivieren, temporäres lokales Syslog ausschalten und prüfen, dass WLAN-Clients nach einer Funkaufnahme erneut verbunden sind. Diagnoseänderungen, Endzeit und Ergebnis im Fallprotokoll festhalten. PCAPs und Logarchive nur so lange behalten, wie es die eigene Richtlinie und der Supportfall verlangen.

Für Sophos Support enthält ein gutes Paket:

  • Central-Kunden-ID, AP-Name, Modell, Seriennummer, Firmware, Standort und Management-IP;
  • Problembeschreibung, erwartetes und tatsächliches Verhalten sowie Auswirkung;
  • Beginn, Reproduktion und Aufnahmefenster mit Zeitzone;
  • relevante Systemlogs, logmsg.log, Syslog-Auszug oder PCAP mit Zuordnung zum richtigen Interface;
  • Clienttyp sowie die für die Korrelation nötigen, angemessen geschützten Adressdaten;
  • letzte Änderung und bereits geprüfte Punkte, ohne Passwörter oder unnötige Nutzdaten.

Unter My Products > Wireless > Diagnostics > Support settings kann man Remote Login to Access Points for Sophos Support für 5 Stunden, 1 Tag, 7, 14 oder 30 Tage aktivieren. Nur nach Abstimmung mit Support das kürzeste passende Fenster wählen und Remaining time kontrollieren. Das Ausschalten entzieht Sophos Support den Zugriff sofort. Die Sophos unique customer ID lässt sich dort mit Show anzeigen und kopieren.

Remote Login ist keine Voraussetzung für die erste Datensammlung. Ist er nötig, im Sophos Supportticket Case-Nummer und Freigabefenster dokumentieren und den Zugriff nach Abschluss sofort ausschalten. Ein Reset oder eine Neuregistrierung gehört erst nach Sicherung der Belege und auf konkrete Supportanweisung in den Ablauf.