Sophos Firewall Wireless Controller via CLI diagnosticeren
De SFOS Wireless Controller heeft in 4. Device Console extra diagnostische en operationele parameters. Dit omvat lokale AP-debugging, controllerlogging, Remote Packet Capture, RADIUS Accounting-delay, automatische AP-acceptatie, BSS-statistieken en kanaalbreedte. Deze waarden vervangen de normale Wireless Network-configuratie in WebAdmin niet.
Niet alle opdrachten hebben hetzelfde effect. Sommige verhogen alleen de logging, andere veranderen onboarding, onlinegedrag of radioparameters van AP’s. Voer nooit het volledige blok uit. Reproduceer de fout op één AP en één testclient en wijzig daarna precies één waarde.
⚠️ Onderhouds- en privacyregel: Wi-Fi-captures kunnen gebruikersverkeer, IP-adressen, DNS, authenticatie- en sessiegegevens bevatten. Activeer debug slechts kort, bescherm bestanden en leg elke uitgangswaarde vooraf vast.
De baseline vastleggen
De SFOS-help toont meerdere opties als een verkorte opdrachtboom. Controleer de geïnstalleerde build met ? voordat een opdracht wordt ingevoerd. Nuttige leesopdrachten zijn:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Leg ook firewallbuild, AP-model, serienummer, firmware, SSID, band, kanaal, kanaalbreedte, client, tijdstip en symptoom vast. Bepaal bij HA welke node de controllerstatus houdt en waar de opdracht wordt uitgevoerd. Een correcte CLI-status bewijst geen werkend radio- of datapad.
Parameters en veilige bedrijfsgrenzen
| Gebied | Door Sophos gedocumenteerde waarde | Bedrijfsgrens |
|---|---|---|
ap_localdebuglevel | 0 tot 15, met get en set | AP-lokale logging. Alleen voor de test verhogen en daarna herstellen. |
global log_level | 0 tot 7 | Controllerlogniveau. Een hoger getal betekent niet automatisch meer logging; berichten met gelijk of hoger niveau worden geschreven. |
global ap_debuglevel | Getal, zonder gepubliceerd bereik op deze pagina | Minstens 4 voor Remote Packet Capture. Geen maximum raden. |
global radius_accounting_start_delay | 0 tot 60 seconden | Alleen wanneer Accounting Start aantoonbaar vóór het DHCP-adres plaatsvindt. |
global ap_autoaccept | 0 uit, 1 aan | Automatische acceptatie verandert het onboardingcontrolepunt en is geen troubleshooting-snelkoppeling. |
global stay_online | 0 uit, 1 aan | Sophos legt hier het exacte effect niet uit. Niet wijzigen zonder Support-instructie. |
global store_bss_stats | 0 uit, 1 aan | Slaat BSS-statistieken op. Verduidelijk opslag, privacy en analysedoel vooraf. |
global tunnel_id_offset | 0 tot 65535 | Operationeel effect wordt hier niet uitgelegd. Niet wijzigen zonder bevestigd ontwerp of Support. |
De gedocumenteerde takken omvatten:
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
Voer de vierkante haken uit de Sophos-syntaxis niet in. Vervang placeholders door concrete waarden. Lees na elke wijziging de bijbehorende get- of show-status opnieuw en gebruik dezelfde testclient.
Remote Packet Capture op een AP
remote_pktcap neemt pakketten op een AP op terwijl op de firewall Packet Capture draait. Sophos vereist een globale ap_debuglevel van minstens 4. Sla de huidige debugwaarde vooraf op.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
Gebruik onder Diagnostics > Packet capture een smal filter voor client, bestemming, poort of protocol. Start slechts één korte, reproduceerbare flow en stop de AP-capture direct daarna:
system wireless-controller remote_pktcap disable <AP_serial_number>
Herstel de globale ap_debuglevel en bevestig de stop met remote_pktcap show. Een capture zonder exact serienummer of filter kan onnodig verkeer van andere clients verzamelen en mag niet actief blijven.
RADIUS-delay en kanaalbreedte correct plaatsen
radius_accounting_start_delay vertraagt 802.1X Accounting Start met 0 tot 60 seconden. Zo kan de Wi-Fi-client eerst een DHCP-adres ontvangen voordat het bericht dat adres voor Wi-Fi SSO aan SFOS levert. Het volledige bewijs staat in RADIUS SSO en Accounting controleren. Wijzig niets zonder zichtbaar volgordeprobleem.
Voor kanaalbreedte publiceert Sophos:
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
Gedocumenteerd zijn 20 en 40 MHz voor 2,4 GHz en 20, 40, 80 MHz voor 5 GHz. De officiële pagina schrijft op één plaats 2.5GHz, terwijl WebAdmin en radiotechniek 2,4 GHz gebruiken. Controleer de geaccepteerde token met ? op de geïnstalleerde build en kopieer de fout niet.
Een breder kanaal is niet automatisch sneller. Kanaalgebruik, buurnetwerken, signaal, retransmissies, clientmogelijkheden en dichtheid spelen mee. Wireless Network configureren op Sophos Firewall legt de meting uit.
Acceptatie en rollback
Controleer na één wijziging AP-status, clientassociatie, DHCP, DNS, authenticatie, verwachte Rule ID, pakketverlies, latency en een echte toepassing. Kanaalwijzigingen vereisen controle van alle betrokken SSID’s en een nieuwe omgevingsscan. Voor RADIUS horen Accounting Start, Framed-IP-Address en gebruikerstoewijzing erbij.
Blijft het symptoom gelijk, herstel dan exact de vorige waarde. Schakel debug en capture altijd uit. Wanneer het effect van stay_online of tunnel_id_offset niet duidelijk is gedocumenteerd, stopt de wijziging vóór invoer en wordt Sophos Support geraadpleegd.
FAQ
Waarom toont Remote Packet Capture geen pakketten?
ap_debuglevel moet minstens 4 zijn, het juiste AP-serienummer moet zijn gekozen en tegelijk moet Packet Capture op de firewall draaien. Controleer daarna filter en testflow.