Naar de inhoud
Avanet

Sophos AP6 diagnosticeren: logs en packet captures

Formuleer bij een Sophos AP6 eerst de vraag en start daarna pas het diagnosemiddel. Systeemlogs zijn meestal het beste uitgangspunt voor een probleem met Central of provisioning. Syslog is geschikt om een gebeurtenis in de tijd te volgen. Een packet capture laat zien of bepaalde pakketten op een bekabelde of draadloze interface aankomen. Ping en Traceroute testen daarentegen alleen de bereikbaarheid vanuit het perspectief van de AP6.

Snelle aanpak: noteer de AP, testclient, het symptoom en de tijd inclusief tijdzone. Reproduceer het probleem één keer onder gecontroleerde omstandigheden terwijl u System logs verzamelt, een korte Packet Capture uitvoert of doelgericht Syslog start. Stop de registratie daarna, test het datapad van de client afzonderlijk en deel alleen opgeschoonde gegevens uit het tijdvak van het incident.

⚠️ Een WLAN-capture veroorzaakt een onderbreking: de lokale functie WLAN packet capture verbreekt de verbinding met alle verbonden draadloze apparaten. Plan hiervoor een onderhoudsvenster. Captures en logs kunnen adressen, apparaatnamen, gebruikersgerelateerde informatie en payload bevatten; beperk toegang, opslag en delen tot de betreffende supportcase.

Scheid het beheer- en telemetrievlak van het datapad van de client

Sophos Fusion (voorheen Sophos Central) configureert diagnosetaken en ontvangt statusinformatie of logarchieven via het beheer- en telemetrievlak van de AP6. Het datapad van de client loopt daarentegen vanaf het eindapparaat via radio, AP6, switchpoort en VLAN naar DHCP, DNS, gateway en bestemming. Het loopt niet door Sophos Fusion.

Een groene AP-status bewijst dat Central met de AP6 kan communiceren, maar niet dat een client het juiste VLAN, adres, DNS-antwoord of toegang tot de toepassing heeft. Een ping vanaf de AP6 gebruikt bovendien de eigen netwerkweergave van de AP en vervangt geen ping vanaf de testclient of capture op de verdachte plek in het clientpad.

Als de AP in Central offline is, kunnen Central Packet Capture, Syslog en het verzamelen van nieuwe systeemlogs niet worden gestart. Herstel voeding, uplink, DHCP, DNS, tijd en Central-connectiviteit met het runbook voor een offline AP6. De benodigde bestemmingen en poorten staan in de Central Wireless-vereisten.

De capture voorbereiden

  1. Baken de case af: registreer AP-naam, model, serienummer, locatie, beheer-IP, switchpoort, SSID, verwacht client-VLAN en firmware.
  2. Leg de tijdbasis vast: noteer begin, einde en tijdzone. De AP6, testclient, het Syslog-systeem en andere betrokken componenten moeten een herleidbare tijd hebben.
  3. Definieer de reproductie: kies één bekende client en één exacte procedure, bijvoorbeeld ‘verbinden met SSID, adres verkrijgen, bestemming openen’. Bewaar MAC- en IP-adres van de client alleen in de beveiligde casenotities.
  4. Kies het middel: gebruik systeemlogs voor de toestand, Syslog voor een doorlopende reeks gebeurtenissen, een capture voor concrete pakketten en Ping/Traceroute voor bereikbaarheid vanaf de AP.
  5. Bewaar de beginsituatie: documenteer de huidige instellingen en zichtbare fouten. Voer vóór de eerste capture geen reset, herstart of meerdere configuratiewijzigingen uit.

Systeemlogs en lokale AP6-logs verzamelen

Volledige systeemlogs via Central

  1. Open My Products > Wireless > Diagnostics > System logs.
  2. Controleer AP-naam, serienummer, model, Status en Last generated at. Verzamelen is alleen mogelijk zolang de status groen is.
  3. Klik bij de betrokken AP op Collect logs en wacht tot het genereren is voltooid.
  4. Download met Download logs het .GZ-archief. Noteer bestandsnaam en generatietijd bij het tijdstip van het gereproduceerde incident.

Met Last generated at onderscheidt u een oud archief van de aangevraagde verzameling. Sophos noemt hier geen vaste bewaartermijn. Ga er daarom niet van uit dat het bestand beschikbaar blijft; download het veilig en behandel het volgens uw beleid.

Lokaal log en uitgebreide RSSI-vermeldingen

In de lokale AP6-interface toont Information > Log bedrijfsinformatie zoals uptime en verbindingsprocessen. De zoekfunctie filtert tijdens het typen en Match whole words beperkt de resultaten tot volledige termen. Een vermelding bevat ID, datum/tijd, categorie, ernst, gebruiker en gebeurtenisbeschrijving. Save exporteert logmsg.log; Refresh vernieuwt de weergave.

Niet wissen voordat u opslaat: de AP overschrijft oudere vermeldingen zodra het log een niet-gespecificeerde grootte bereikt. Sophos noemt geen vaste grootte of bewaartermijn. Clear maakt het log leeg; gebruik dus eerst Save en wis alleen na een bewuste goedkeuring.

Onder Information > Advanced log maakt Low RSSI threshold vermeldingen wanneer de RSSI van een verbonden apparaat onder -70 komt. Kies voor een gerichte radiotest Enable > Apply, noteer het testinterval en draai de instelling daarna terug met Disable > Apply. Dit is een logsignaal, geen bewijs van een bepaalde hoofdoorzaak.

Sophos documenteert ook het alleen-lezen CLI-commando show status log. De lokale interface is doorgaans handiger voor filteren en exporteren; vermeld in een supportcase niettemin de uitvoerlocatie en -tijd en lever alleen het relevante fragment aan.

De packet capture op de juiste plek uitvoeren

Ontvangen bekabelde pakketten via Central

Onder My Products > Wireless > Diagnostics > Packet Capture kan een AP6 die online wordt weergegeven de ontvangen pakketten op zijn bekabelde LAN-poorten vastleggen. Deze AP6-capture in Central registreert geen WLAN-radioverkeer.

Voor packet capture in Central is AP6-firmware 2.1.0-1 of nieuwer vereist. Als Central Not Supported toont, controleer en update dan eerst de firmware voordat u het opnieuw probeert.

  1. Selecteer de AP6 en start de capture vlak voordat u het probleem reproduceert.
  2. Voer de gedefinieerde clienttest precies één keer uit en noteer begin- en eindtijd.
  3. Stop de capture of wacht tot deze voltooid is. Status toont onder meer Started en Completed; met Download haalt u het resultaat op van de AP6.
  4. Voorzie het PCAP-bestand van AP, interfacecontext, client en interval zonder deze gegevens onbeveiligd te publiceren.

Als het verwachte pakket op dit ontvangstpunt al ontbreekt, verplaatst u de volgende controle naar een eerder punt in het pad. Is het pakket aanwezig, onderzoek dan het retourpad, VLAN, de gateway of de volgende hop. Eén capture bewijst nooit dat het volledige clientpad werkt.

Lokaal een LAN- of WLAN-capture maken

De lokale pagina Management > Packet capture biedt twee afzonderlijke modi:

  • Packet Capture registreert gedurende het ingevoerde aantal seconden verkeer op de LAN-poorten.
  • WLAN packet capture registreert gedurende de ingevoerde tijd verkeer op de frequenties 2,4, 5 en 6 GHz en verbreekt bij het starten de verbinding met alle verbonden draadloze apparaten.

Voer de duur in, klik op Start en volg Status. Met Cancel kunt u de capture op elk moment stoppen. Klik na voltooiing op OK en vervolgens op Save. De AP6 slaat meerdere PCAP-bestanden op: één per Ethernet-interface en radiofrequentie. Bewaar ze samen met het testinterval en analyseer eerst de interface die bij de vraag hoort.

Een korte, gerichte capture beperkt de verstoring en de hoeveelheid gegevens. Start nooit een WLAN-capture zonder aangekondigd onderhoudsvenster; controleer na afloop of clients opnieuw verbinding maken en hun datapad werkt.

Syslog doelgericht gebruiken

Tijdelijke Syslog-capture in Central

Onder My Products > Wireless > Diagnostics > Syslog kunt u een Syslog-capture starten voor een AP die online wordt weergegeven. Bereid eerst een bereikbare Syslog-server voor:

  • De AP6 moet de server kunnen bereiken. Bij de start stuurt de AP een ping en de server moet die ICMP-aanvraag beantwoorden; anders verzendt de AP geen UDP-pakketten.
  • Syslog gebruikt standaard UDP-poort 514. Luistert de service op een andere poort, voer dan precies die poort in Central in en sta UDP-verkeer naar de geconfigureerde poort in het netwerkpad toe.
  • Controleer op de server de listener, de juiste interface en voldoende opslagruimte.
  • Sophos adviseert maximaal twee AP’s op dezelfde Syslog-server te configureren, zodat diagnostische gegevens niet door elkaar raken.

Voer server-IP en poort in en kies bij de betrokken AP Start. Started bevestigt dat de taak is gestart; Server not reachable duidt op een probleem met de bereikbaarheid van het ingevoerde IP-adres. Controleer tijdens het testvenster op de Syslog-server of nieuwe berichten met de verwachte bron en tijd binnenkomen. Kies na de reproductie in Central Stop en controleer dat er geen nieuwe Syslog-berichten meer binnenkomen.

Syslog lokaal configureren

Selecteer onder Management > Syslog server de optie Enable Syslog server en voer de hostnaam, het domein of IP-adres van de server en de poort in; de gedocumenteerde standaardpoort is 514. De waarde moet overeenkomen met de daadwerkelijke listener. Als u deze functie alleen voor diagnose hebt ingeschakeld, schakel deze dan na afloop uit en controleer op de server of er geen nieuwe AP-berichten meer binnenkomen.

Laat UDP-Syslog en PCAP-bestanden alleen over vertrouwde beheernetwerken lopen en beveilig de ontvanger. Voor permanente verzameling is daarnaast een eigen beleid voor opslag, toegang en verwijdering nodig; de aangehaalde Sophos-pagina’s schrijven geen algemene bewaartermijn voor.

Ping en Traceroute testen vanuit het perspectief van de AP

De lokale interface heeft onder Management > Ping test afzonderlijke velden voor IPv4 Destination address en IPv6 Destination address. Voer het adres in en klik op Execute. Ping loopt door totdat u Stop kiest; Result toont de antwoorden.

Test eerst de beheergateway, vervolgens de Syslog-server of interne bestemming en tot slot een externe bestemming die voor dit pad is toegestaan. Gebruik goedgekeurde, echte interne doelen en geen gekopieerde voorbeeldadressen. Kan de AP6 zijn gateway niet bereiken, controleer dan beheer-VLAN, switchpoort en gateway. Bereikt de AP de gateway maar niet de Syslog-server, controleer dan routering en tussenliggende regels.

Voer onder Management > Traceroute test een Destination address in en klik op Execute. Stop beëindigt de test en Result toont de route en transitgegevens. Een ontbrekend antwoord van een tussenliggende hop bewijst op zichzelf geen storing, omdat apparaten antwoorden kunnen filteren; het bereiken van de daadwerkelijke doelservice is doorslaggevend.

Beide tests komen vanaf de AP6 en weerspiegelen dus het perspectief van het beheernetwerk. Herhaal daarna de functionele test vanaf de betrokken draadloze client om te bepalen of de storing vóór de AP, in het client-VLAN of verderop ligt.

Resultaten per symptoom interpreteren

AP online, maar client krijgt geen adres: correleer de poging van de client met een lokale WLAN-capture en, indien nuttig, een LAN-capture. Zoek naar DHCP-verkeer op de relevante interface en controleer switchpoort en verwacht VLAN. Een geslaagde AP-ping naar de beheergateway sluit een DHCP-storing in het client-VLAN niet uit.

SSID-verbinding valt weg of het signaal is zwak: plan een kort WLAN-onderhoudsvenster, schakel Low RSSI threshold doelgericht in en correleer client, locatie en tijd. Schakel de optie daarna uit. Ontbrekende pakketten of RSSI-vermeldingen bewijzen op zichzelf geen radio- of authenticatiefout; beoordeel logs en clientwaarnemingen samen.

Central-taak of -status blijft hangen: verzamel recente systeemlogs zolang de AP groen is en noteer het exacte tijdstip van de laatste wijziging. Stapel geen andere taken. Gaat de AP offline, ga dan buiten de AP verder met gegevens van switch, DHCP, DNS en gateway.

Syslog blijft leeg: controleer listener en juiste interface op de server, server-IP, poort, ICMP-antwoord, route en regels tussen AP6 en server. Probeer pas opnieuw wanneer de server de ping van de AP beantwoordt en toon daarna één nieuw bericht binnen het afgesproken interval aan.

Verwacht verkeer ontbreekt in de capture: controleer tijd, AP, interface en reproductie opnieuw. Central toont alleen door de AP6 ontvangen LAN-verkeer; voor radioverkeer is een lokale WLAN-capture nodig. Herhaal de capture op het volgende logische punt in plaats van tegelijk VLAN-, radio- en firewallinstellingen te wijzigen.

Veilig stoppen, opschonen en escaleren

Gebruik na elke test Cancel of Stop waar dit beschikbaar is. Schakel Low RSSI threshold en tijdelijke lokale Syslog uit en controleer of draadloze clients na een radiocapture opnieuw verbinding maken. Noteer eindtijd, teruggedraaide instellingen en resultaat. Bewaar PCAP’s en logs niet langer dan uw beleid en de supportcase vereisen.

Een bruikbaar pakket voor Sophos Support bevat:

  • Central-klant-ID, AP-naam, model, serienummer, firmware, locatie en beheer-IP;
  • verwacht en werkelijk gedrag en de bedrijfsmatige gevolgen;
  • begintijd, reproductieprocedure en capture-interval inclusief tijdzone;
  • relevante systeemlogs, logmsg.log, Syslog-fragment of PCAP gekoppeld aan de juiste interface;
  • clienttype en alleen de beveiligde adresgegevens die voor correlatie nodig zijn;
  • laatste wijziging en reeds uitgevoerde controles, zonder wachtwoorden of onnodige payload.

Schakel onder My Products > Wireless > Diagnostics > Support settings Remote Login to Access Points for Sophos Support in voor 5 uur, 1 dag, 7, 14 of 30 dagen. Kies pas na afstemming met Support de kortst passende periode en controleer Remaining time. Uitschakelen trekt de toegang onmiddellijk in. Gebruik Show om de Sophos unique customer ID te bekijken en te kopiëren.

Remote Login is niet nodig voor de eerste gegevensverzameling. Als het wel nodig is, noteer dan casenummer en toegangsvenster in het Sophos-supportticket en schakel de toegang direct uit zodra het werk is afgerond. Voer pas na het veiligstellen van de gegevens en op uitdrukkelijke instructie van Support een reset of nieuwe registratie uit.