Sophos Firewall Wireless Controller per CLI diagnostizieren
Der SFOS Wireless Controller besitzt in 4. Device Console zusätzliche Diagnose- und Betriebsparameter. Dazu gehören lokales AP-Debugging, Controller-Logging, Remote Packet Capture, eine Verzögerung für RADIUS Accounting, automatische AP-Annahme, BSS-Statistiken und Kanalbreite. Diese Werte sind kein Ersatz für das normale Wireless-Network-Setup im WebAdmin.
Die Befehle wirken nicht alle gleich. Manche erhöhen nur die Protokollierung, andere verändern Aufnahme, Onlineverhalten oder Funkparameter von Access Points. Deshalb wird nie ein kompletter Befehlsblock ausgeführt. Zuerst wird der konkrete Fehler auf einem AP und einem Testclient reproduziert, danach wird genau ein Wert verändert.
⚠️ Wartungs- und Datenschutzregel: Wireless Captures können Nutztraffic, IP-Adressen, DNS, Authentifizierungs- und Sitzungsdaten enthalten. Debugging nur kurz aktivieren, Dateien geschützt behandeln und vor dem Change jeden Ausgangswert sichern.
Ausgangszustand sichern
Die SFOS-Hilfe stellt mehrere Optionen als verkürzten Befehlsbaum dar. Vor jeder Eingabe wird deshalb die Syntax des installierten Builds mit ? geprüft. Für eine Baseline sind diese Lesezugriffe relevant:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Zusätzlich werden Firewall-Build, AP-Modell, Seriennummer, Firmwarestand, SSID, Band, Kanal, Kanalbreite, betroffener Client, Uhrzeit und Fehlerbild dokumentiert. Bei HA muss klar sein, welcher Node den Controller-Zustand hält und wo der Befehl ausgeführt wird. Ein erfolgreicher CLI-Status beweist noch keinen funktionierenden Funk- oder Datenpfad.
Parameter und sichere Betriebsgrenzen
| Bereich | Von Sophos dokumentierter Wert | Betriebsgrenze |
|---|---|---|
ap_localdebuglevel | 0 bis 15, mit get und set | AP-lokales Logging. Nur für den Test erhöhen und danach auf den gesicherten Wert zurücksetzen. |
global log_level | 0 bis 7 | Controller-Loglevel. Ein höherer Zahlenwert ist nicht automatisch mehr Logging; Sophos schreibt, dass Meldungen ab dem konfigurierten Level erscheinen. |
global ap_debuglevel | Zahl, ohne publizierten Bereich auf dieser Seite | Für Remote Packet Capture mindestens 4. Keinen Maximalwert raten. |
global radius_accounting_start_delay | 0 bis 60 Sekunden | Nur wenn Accounting-Start nachweislich vor der DHCP-Adresse entsteht. |
global ap_autoaccept | 0 aus, 1 ein | Automatische AP-Annahme verändert den Onboarding-Kontrollpunkt und wird nicht als Troubleshooting-Abkürzung aktiviert. |
global stay_online | 0 aus, 1 ein | Sophos nennt auf dieser Seite keine genaue Wirkung. Ohne Support-Anweisung nicht verändern. |
global store_bss_stats | 0 aus, 1 ein | Speichern von BSS-Statistiken. Vorher Speicher-, Datenschutz- und Auswertungszweck klären. |
global tunnel_id_offset | 0 bis 65535 | Sophos erklärt die betriebliche Wirkung hier nicht. Ohne bestätigtes Design oder Support-Anweisung nicht verändern. |
Die dokumentierten Befehlszweige lauten beispielsweise:
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
Eckige Klammern aus der Sophos-Syntax werden nicht mit eingegeben. Platzhalter werden durch den konkreten Wert ersetzt. Nach jeder Änderung wird der passende get- oder show-Zustand erneut gelesen und derselbe Testclient verwendet.
Remote Packet Capture auf einem AP
remote_pktcap erfasst Pakete auf einem Access Point, während auf der Firewall ein Packet Capture läuft. Sophos verlangt dafür einen globalen ap_debuglevel von mindestens 4. Vor dem Start wird der aktuelle Debugwert gesichert.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
Danach wird unter Diagnostics > Packet capture ein enger Filter für Testclient, Ziel, Port oder Protokoll verwendet. Nur ein kurzer, reproduzierbarer Flow wird ausgelöst. Anschliessend endet die AP-Erfassung sofort:
system wireless-controller remote_pktcap disable <AP_serial_number>
Der globale ap_debuglevel wird auf den gesicherten Vorwert zurückgesetzt. Ob die Erfassung beendet ist, wird mit remote_pktcap show kontrolliert. Ein Capture ohne exakte AP-Seriennummer oder ohne Filter kann unnötig viele fremde Clients erfassen und ist kein geeigneter Dauerzustand.
RADIUS-Delay und Kanalbreite richtig einordnen
radius_accounting_start_delay verschiebt den 802.1X Accounting Start um 0 bis 60 Sekunden. Damit kann der WLAN-Client zuerst per DHCP eine IP-Adresse erhalten, bevor die Accounting-Start-Meldung diese Adresse für Wi-Fi SSO an SFOS liefert. Der vollständige Nachweis mit RADIUS-Logs und Capture steht unter RADIUS SSO und Accounting prüfen. Ohne sichtbare Reihenfolgeursache wird der Wert nicht verändert.
Für die Kanalbreite veröffentlicht Sophos den Zweig:
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
Dokumentiert sind 20 und 40 MHz für das 2,4-GHz-Band sowie 20, 40 und 80 MHz für 5 GHz. Die offizielle CLI-Seite bezeichnet das erste Band an einer Stelle als 2.5GHz; WebAdmin und die Funktechnik verwenden 2,4 GHz. Deshalb wird der akzeptierte Band-Token zwingend mit ? auf dem installierten Build geprüft und nicht aus diesem Schreibfehler geraten.
Eine breitere Kanalbreite ist nicht automatisch schneller. Kanalbelegung, Nachbarnetze, Signal, Retransmits, Clientfähigkeiten und Standortdichte entscheiden mit. Die Planung und Messung erklärt Wireless Network auf Sophos Firewall einrichten.
Abnahme und Rollback
Nach einem einzelnen Change werden AP-Status, Client-Assoziation, DHCP, DNS, Authentifizierung, erwartete Firewall Rule ID, Paketverlust, Latenz und reale Anwendung geprüft. Bei Kanaländerungen gehören alle betroffenen SSIDs und ein erneuter Scan der Umgebung zur Abnahme. Bei RADIUS gehören Accounting Start, Framed-IP-Address und Benutzerzuordnung dazu.
Bleibt das Fehlerbild unverändert, wird der exakte Vorwert zurückgesetzt. Debug- und Capture-Funktionen werden unabhängig vom Ergebnis deaktiviert. Wenn die Wirkung eines Parameters wie stay_online oder tunnel_id_offset nicht eindeutig dokumentiert ist, endet der Change vor der Eingabe und wird mit Sophos Support geklärt.
FAQ
Warum zeigt Remote Packet Capture keine Pakete?
ap_debuglevel muss mindestens 4 sein, die richtige AP-Seriennummer muss gewählt werden und auf der Firewall muss gleichzeitig ein Packet Capture laufen. Danach Filter und Testflow prüfen.