AP6-wifitelemetrie onderzoeken met Live Discover
Met Live Discover kun je de wifitelemetrie die AP6 Access Points naar de Sophos Data Lake uploaden interactief onderzoeken. Het directe pad is Threat Analysis Center > Live Discover > WiFi. Voer eerst een ingebouwde query over een korte periode uit en ga pas naar aangepaste SQL wanneer die query gegevens oplevert.
Controleer eerst de beschikbaarheid: volgens de algemene documentatie voor Live Discover is Sophos EDR, XDR of MDR vereist. De AP6-pagina definieert echter geen eenduidige, specifieke AP6-entitlementcombinatie. Leid daarom geen specifieke AP6-licentie uit deze handleiding af. Controleer of WiFi, Data Lake > NSG WiFi en
nsg_wifi_datain je tenant beschikbaar zijn en bespreek onduidelijkheden met Sophos of je partner.
Snelle werkwijze: open WiFi, kies een ingebouwde Data Lake-query, stel maximaal 30 dagen in, klik op Run Query en gebruik pas daarna zo nodig Designer Mode en Schema > NSG WiFi > nsg_wifi_data.
Wat de query ziet — en wat niet
Het AP6-beheer- en telemetriepad levert records aan Sophos Fusion (voorheen Sophos Central) en de Data Lake. Een Data Lake-query leest die al geüploade records. De query bevraagt geen wificlient rechtstreeks en wijzigt geen SSID, radio-instelling of doorsturing van wifigebruikersverkeer.
nsg_wifi_data kan onder meer AP-identiteit en firmware, MAC- en IP-adressen van clients, host- en gebruikersnamen, verbindingsstatus, site, netwerknaam, band, RSSI en logberichten bevatten. Dit zijn operationele metadata, geen bewijs dat Live Discover de inhoud van wifipakketten vastlegt. Houd bij probleemonderzoek het beheer-/telemetriepad en het wifidatapad gescheiden: een query zonder resultaten bewijst niet dat de wifi is uitgevallen, en werkende wifi bewijst niet dat telemetrie de Data Lake heeft bereikt.
Veilig beginnen met een ingebouwde query
- Open in Sophos Fusion Threat Analysis Center > Live Discover > WiFi.
- Kies een relevante ingebouwde query. Designer Mode is hiervoor niet nodig.
- Begin bij Select a Time Period bijvoorbeeld met de afgelopen 24 uur of 7 dagen. Eén query mag maximaal 30 dagen omvatten. Gebruik voor een langere periode afzonderlijke, niet-overlappende vensters.
- Klik op Run Query en vergelijk de rijen, periode en verwachte AP6 of client.
- Schakel pas na deze geslaagde basistest Designer Mode in. Kies bij het bewerken of maken van een query Data Lake als Source en controleer de tenantvelden onder Schema > NSG WiFi > nsg_wifi_data.
Zo onderscheid je een gegevens- of rechtenprobleem van een SQL-fout en vermijd je onnodig brede query’s.
Voorzichtige aangepaste query’s
Deze voorbeelden gebruiken alleen velden uit het gedocumenteerde AP6-schema. Beperk de periode ook in de interface. Begin met een klein venster en LIMIT; gebruik identificatoren alleen voor een geautoriseerd onderzoek.
Verbindingsgeschiedenis van een bekende testclient
SELECT timestamp, device_name, device_model, client_mac, client_ip,
client_hostname, client_conn_status, wireless_network_name,
wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;
02:00:00:00:00:01 is alleen een lokaal beheerd voorbeeld. Vervang dit door het MAC-adres dat de client op dat moment gebruikt. Privé- of willekeurige MAC-adressen kunnen veranderen. Sophos documenteert geen vaste waarden voor client_conn_status; bekijk dus eerst de teruggegeven waarden voordat je erop filtert.
Radiowaarnemingen bekijken
SELECT timestamp, device_name, client_mac, wireless_network_name,
wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;
RSSI is een telemetriemomentopname. Gebruik één waarde niet als enig bewijs voor een radioprobleem; beoordeel trend, AP, band en clientbeweging samen.
AP6-logtelemetrie bekijken
SELECT timestamp, device_name, log_severity, log_component,
log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;
Neem geen ongedocumenteerde severitywaarden aan. Bekijk eerst de teruggegeven waarden en voeg daarna aan een kopie een specifieker filter toe.
Privacy en betrouwbaar bewijs
MAC- en IP-adressen, host- en gebruikersnamen, SSID’s, sites en serienummers kunnen personen of apparaten identificeren. Vraag alleen noodzakelijke velden over de kortst bruikbare periode op, beperk de toegang tot bevoegde rollen en behandel exports volgens je verwijderings- en incidentprocedures. Anonimiseer identificatoren in tickets en screenshots tenzij correlatie ze vereist.
Betrouwbaar bewijs vermeldt periode, queryversie, verwachte AP6 of testclient en velden voor correlatie zoals timestamp, device_name en client_mac. Vergelijk tijdstempels met de tijdzone van de Central-tenant en het tijdstip van de endpointgebeurtenis. Hierbij geeft timestamp het verzamel- of gebeurtenistijdstip aan en ingestion_timestamp het moment waarop de record in de Data Lake is opgenomen. Een veel latere ingestiewaarde wijst op een vertraagde upload, niet op een overeenkomstig late gebeurtenis.
Problemen onderzoeken en veilig stoppen
WiFi of het schema ontbreekt
Controleer eerst tenant, beheerdersrol en productbeschikbaarheid. Probeer de onduidelijke AP6-entitlement niet op te lossen door AP of SSID te wijzigen. Geef Sophos of je partner een screenshot van het ontbrekende menu en niet-gevoelige tenantgegevens.
Een ingebouwde query levert geen rijen op
Vergelijk periode, verwachte AP6 en bekende clientactiviteit. Controleer vervolgens NSG WiFi > nsg_wifi_data onder Schema. Omdat Data Lake-query’s geüploade telemetrie lezen, controleer je wifibereikbaarheid en AP6-beheerstatus afzonderlijk. Blijven gegevens ondanks bekende activiteit afwezig, bewaar dan venster, querynaam, AP6-identiteit en tijdstip voor Sophos Support.
Alleen de aangepaste SQL mislukt
Ga terug naar de ongewijzigde ingebouwde query. Werkt die, neem dan veldnamen uit het schema over, beperk de query tot enkele kolommen en voeg filters één voor één toe. Wijk niet uit naar gegokte tabellen, statuswaarden of REST/API-automatisering.
Stoppen of terugdraaien
De query’s zijn alleen-lezen; er is geen wificonfiguratie om terug te draaien. Stop veilig door geen nieuwe query te starten en Designer Mode te verlaten. Er wordt hier geen aparte schakelaar beschreven om AP6-telemetrie uit te zetten. Wijzig AP6-, SSID- of uplinkinstellingen daarom niet op eigen initiatief; moet de gegevensaanvoer stoppen, bevestig dan met Sophos de gedocumenteerde tenantspecifieke route. Verwijder geëxporteerde resultaten afzonderlijk volgens je privacybeleid.