Zum Inhalt springen
Avanet

Sophos Central Wireless: AP6-Clients, Usage Insight und Alerts überwachen

Wenn ein WLAN langsam wirkt oder ein Client verschwindet, liefert das Wireless Dashboard den Einstieg, aber noch nicht die Ursache. Für einen belastbaren Befund folgt man derselben Spur weiter: Zeitpunkt, AP6, SSID und Client-MAC festhalten, die Clientdetails prüfen und anschliessend Events, Alerts und bei Bedarf Usage Insight zeitlich zuordnen.

Kurzablauf: Unter fusion.sophos.com anmelden, My Products > Wireless öffnen, auffälliges Zeitfenster und AP6 notieren, unter Devices nach der MAC-Adresse suchen, Connectivity und Signal quality prüfen und unter Diagnostics > Events nach passenden AP-, Gateway-, DNS-, RADIUS- oder Retry-Ereignissen suchen. Eine Änderung erst nach einem reproduzierbaren Test vornehmen.

Dieser Artikel gilt ausschliesslich für AP6 in Sophos Fusion (ehemals Sophos Central). Ältere AP-Serien und der SFOS-Wireless-Controller sind bewusst nicht Teil des Ablaufs.

Was Sophos Fusion sieht – und was nicht

Sophos Fusion ist hier die Management- und Telemetrieebene: Es zeigt gemeldeten AP-Status, verbundene Clients, Signalverlauf, Nutzung, Events und Alerts. Der eigentliche Clientverkehr läuft dagegen vom Endgerät über AP6, Switch/VLAN und Gateway beziehungsweise Firewall. Das AP6-Verwaltungsmodell und diese Datenpfadgrenze sind deshalb wichtig: Ein online angezeigter AP6 beweist nicht, dass DHCP, DNS, VLAN und Firewall-Regeln für den Client funktionieren.

Ebenso ist Online in der Clientliste kein vollständiger Anwendungstest. Es belegt die gemeldete Zuordnung, nicht die Erreichbarkeit eines bestimmten Dienstes. Umgekehrt kann ein kurz getrenntes Gerät bereits Offline sein, obwohl ein historischer 24h- oder 7d-Verlauf noch Daten enthält.

Vom Dashboard zum betroffenen AP6 und Client

  1. My Products > Wireless öffnen. Im Widget Access Points zuerst unterscheiden: Good, Issues, Critical, Offline oder Unconfigured. Bei mehreren betroffenen Clients ist ein gemeinsamer AP6- oder Uplinkbefund wahrscheinlicher als ein einzelnes Endgerät.
  2. Im Widget Devices zwischen 24 Stunden und 7d wechseln. Die AP6-Linien lassen sich über die Legende ein- und ausblenden; eine gestrichelte AP6-Linie steht für Clients mit schlechter Signalqualität.
  3. Im Widget Alerts mit All, Errors, Warnings und Info eingrenzen. Alarmtyp, AP6 und Zeitpunkt notieren, statt sofort neu zu starten oder umzuschalten.
  4. Falls Usage Insight aktiv ist, Top-Kategorie und Zeitraum ebenfalls notieren. Hohe Nutzung ist ein Hinweis zur Korrelation, aber allein kein Nachweis, welcher Client eine Störung verursacht.
  5. Auf Devices klicken und den konkreten Client weiter untersuchen.

Client in der globalen oder SSID-Ansicht untersuchen

Unter My Products > Wireless > Devices zeigt Sophos Fusion die verbundenen Geräte über 24h oder 7d. Der Bandfilter All bands, 2.4 GHz, 5 GHz oder 6 GHz wirkt auf Grafik und Liste. Zusätzlich kann man Online, Offline oder All wählen und nach Name, MAC-Adresse, IP-Adresse oder Hersteller suchen. Export to CSV sichert die gefilterte Ansicht für einen Vorher-nachher-Vergleich.

Für AP6 sind besonders nützlich: MAC, IPv4/IPv6, Access point, SSID, Band, über fünf Minuten gemittelte Upload-/Download-Geschwindigkeit, übertragene Daten und First seen. Den Namen nicht überinterpretieren: Bei AP6 kann das Feld Device name nur die MAC-Adresse zeigen. Security Heartbeat ist in dieser Ansicht für AP6 nicht verfügbar und daher kein AP6-Gesundheitskriterium.

Ein Klick auf den Client öffnet Static details mit aktuellem AP6, Site, Netzwerk, Signalqualität, Band, Status, Hostname, Adressen, Benutzername und Hersteller, Usage details mit externem und gesamtem Traffic, Connectivity mit den verwendeten APs, SSIDs und Bändern im gewählten Zeitraum sowie Signal quality als Verlauf. Farbwechsel in Connectivity markieren laut Sophos nur einen Zustandswechsel; die konkrete Farbe hat keine zusätzliche Bedeutung.

Für einen einzelnen WLAN-Namen ist My Products > Wireless > SSIDs > SSID > Devices schneller. Dort gelten dieselben 24h-/7d- und Bandfilter. Ein Benutzername erscheint nur bei passender Anmeldung, etwa WPA2/WPA3 Enterprise oder unterstützter Captive-Portal-Authentifizierung. Bei Enterprise-Problemen den RADIUS- und WPA3-Enterprise-Ablauf separat prüfen.

Praxisregel: MAC-Adresse, AP6-Seriennummer, SSID und Zeitpunkt gemeinsam dokumentieren. Wechselt ein Client seine private beziehungsweise randomisierte MAC-Adresse, kann ein einziges physisches Endgerät in Sophos Fusion als mehrere Einträge erscheinen.

Usage Insight für AP6 verwenden

Usage Insight fasst Traffic über einen Tag oder eine Woche zusammen. Die AP6-Ansicht zeigt die Top 5 der Access Points, SSIDs und Clients sowie Kategorien. Aufgeklappte Kategorien zeigen führende Domains oder IP-Adressen mit Gesamt-, Upload- und Downloadmenge. Das ist eine Nutzungsübersicht, kein Packet Capture und kein Beweis für den Inhalt einer Verbindung.

Die Funktion ist standardmässig ausgeschaltet. Für AP6 gilt:

  1. Prüfen, dass der AP6 mindestens Firmware 1.7.2563 verwendet.
  2. My Products > Wireless > Diagnostics > AP6 usage insight öffnen.
  3. Usage insight einschalten und Save wählen, damit AP6-Traffic kategorisiert wird.
  4. Soll auch Traffic verbundener Clients kategorisiert werden, Client usage insight separat einschalten und erneut Save wählen.
  5. Mit einem freigegebenen Testclient eine bekannte, harmlose HTTPS-Seite aufrufen. Danach in Usage Insight AP6, SSID, Client und Kategorie mit demselben Zeitraum prüfen. Sophos nennt keine garantierte Aktualisierungsfrist; fehlende Sofortdaten sind daher noch kein Fehlerbeweis.

Nur die benötigte Ebene aktivieren. Soll die Erfassung wieder beendet werden, in derselben Ansicht die zuvor aktivierten Schalter ausschalten und Save wählen. Danach prüfen, dass keine neuen Testdaten hinzukommen; bereits aggregierte Historie wird dadurch nicht als gelöscht angenommen.

Events und Alerts richtig korrelieren

Unter My Products > Wireless > Diagnostics > Events kann man einen Zeitraum innerhalb der letzten 90 Tage festlegen und Update wählen. Die Liste enthält Schweregrad, Datum/Uhrzeit und Ereignistyp. Export speichert die aktuelle, inklusive Filter geführte Ansicht oder die vergangenen 90 Tage als CSV oder PDF.

Sophos ordnet Events als High, Medium oder Low ein. Für die Eingrenzung sind unter anderem diese Kombinationen nützlich:

  • High: schlechte AP-Gesundheit, hohe Clientlast, langsamer Ethernet-Link, DNS-Gateway oder AP-Gateway nicht erreichbar;
  • Medium: AP offline, kein Netzwerk ausgestrahlt, Konfiguration oder Firmware-Update fehlgeschlagen, DNS-Timeout, viele Packet Retries, hohe DNS-Latenz, RADIUS nicht erreichbar oder Kanalwechsel;
  • Low: geplante beziehungsweise erfolgreiche Firmware-Aktualisierung, abgeschlossener AP-Befehl sowie wiederhergestellter Ethernet- oder RADIUS-Zustand.

Alerts sind die handlungsrelevante Sicht auf solche Zustände. Nach einer Aktion oder Ignore verschwindet ein Alert aus der aktiven Alertliste, bleibt aber in Events erhalten. Deshalb bei einem vermeintlich verschwundenen Alarm nicht raten, sondern mit Zeitraum und AP6 in der Eventhistorie suchen.

Ein Event ist noch keine Ursache. Beispiel: Viele Retries zusammen mit fallender Signal quality am selben Client und Zeitpunkt stützen ein RF-Problem. Ein DNS-Timeout bei stabilem Signal lenkt dagegen zuerst zu Uplink, Gateway und DNS. Für RF-Anpassungen ist der AP6-RF- und Roaming-Leitfaden der nächste Ablauf.

Lokalen AP6 als Gegencheck verwenden

Wenn die lokale AP6-Oberfläche erreichbar und der Zugriff betrieblich freigegeben ist, zeigt Information > Wireless clients die aktuell am einzelnen AP6 verbundenen Geräte auf 2.4, 5 und 6 GHz. Die Tabelle enthält unter anderem SSID, IP/MAC, authentifizierten Benutzer, Tx/Rx, Signal in Prozent, RSSI in dBm, Verbindungs- und Idle-Zeit sowie Hersteller. Auto-Refresh oder Refresh liefert einen lokalen Momentzustand, der sich mit Sophos Fusion anhand MAC und Zeitpunkt vergleichen lässt.

Kick trennt einen Client nur. Sophos weist ausdrücklich darauf hin, dass dies eine erneute Verbindung nicht blockiert. Vor einem Kick MAC und Testzeit notieren, nur ein freigegebenes Testgerät verwenden und danach beobachten, ob es sich wieder verbindet. Zum Sperren ist diese Schaltfläche ungeeignet.

Information > Wireless monitor > Site survey scannt dagegen SSIDs in der Umgebung und zeigt Kanal, BSSID/MAC, Sicherheit, Signal, Standard und Hersteller. Diese Ansicht hilft bei Funkumgebung und Nachbarnetzen, ersetzt aber weder die Clienttabelle noch den Anwendungstest.

Befund praktisch validieren

  1. Einen betroffenen oder freigegebenen Testclient eindeutig über seine aktuell verwendete MAC bestimmen.
  2. Baseline sichern: Uhrzeit, AP6, SSID, Band, IP, Signal, Sophos-Fusion-Status und ein harmloses Testziel.
  3. Genau einen Test wiederholen, beispielsweise DNS-Auflösung und HTTPS-Aufruf zu einem freigegebenen Ziel. Keine Konfigurationsänderung gleichzeitig vornehmen.
  4. Clientdetail, AP6-Status sowie Events/Alerts für dasselbe Zeitfenster aktualisieren. Bei aktivem Usage Insight die Kategorisierung ergänzend prüfen.
  5. Erst bei übereinstimmenden Zeit-, MAC-, AP6- und Testergebnissen eine Hypothese festhalten. Danach genau eine risikoarme Änderung im zuständigen System durchführen und denselben Test wiederholen.

So bleibt klar, ob nur ein Sophos-Fusion-Indikator wechselte oder ob sich der WLAN-/Client-Datenpfad tatsächlich verbesserte.

Typische Fehlerbilder

Der Client fehlt oder erscheint doppelt

Zuerst Zeitraum, Online/Offline/All und Bandfilter zurücksetzen. Danach globale und SSID-spezifische Ansicht anhand der aktuellen MAC vergleichen. Am Endgerät prüfen, ob eine private MAC verwendet oder gewechselt wurde. Fehlt der Client auch lokal am erwarteten AP6, SSID-Zuweisung und Verbindung am Endgerät prüfen; nicht aus einer alten IP-Adresse auf die Identität schliessen.

Signal ist schlecht oder der Client wechselt häufig

Signal quality und Connectivity über denselben Zeitraum ansehen, danach Events auf Retries, Kanalwechsel und AP-Last prüfen. Nur ein Client betroffen spricht eher für Position, Clientradio oder Treiber; viele Clients am selben AP6 sprechen eher für Abdeckung, Kanal/Uplink oder Last. Erst nach dieser Trennung RF-Werte ändern.

Usage Insight bleibt leer

Firmwaregrenze 1.7.2563, gespeicherten Zustand von Usage insight und – für Clientkategorien – Client usage insight prüfen. Dann Zeitraum und AP6-Ansicht kontrollieren und einen bekannten Test erzeugen. Keine sofortige Anzeige voraussetzen. Bleiben auch später AP6, SSID und Client leer, Zeitpunkt und Firmware sichern und in den separaten Diagnostics-Ablauf eskalieren.

Alert und Clientwirkung passen nicht zusammen

Den Alert über Events historisch bestätigen und auf denselben AP6 und Zeitpunkt begrenzen. Danach den Clienttest wiederholen. Bei Gateway-/DNS-/RADIUS-Ereignissen den jeweiligen Upstream-Dienst prüfen; bei Offline oder fehlgeschlagener Konfiguration Strom, Ethernet und die Erreichbarkeit von Sophos Fusion priorisieren. Das AP6-Troubleshooting für Offline-, Provisioning- und Performancefälle führt diese Prüfung weiter.

Packet Capture, System Logs, Syslog und temporärer Support-Zugriff sind eigenständige Diagnostics-Aufgaben. Sie werden erst nach dem obigen Eingrenzen mit dokumentierter MAC, AP6-Seriennummer, Zeitfenster und reproduzierbarem Test gestartet, nicht vorsorglich in diesem Monitoring-Ablauf aktiviert.