Naar de inhoud
Avanet

Sophos Firewall Wireless Controller via CLI diagnosticeren

De SFOS Wireless Controller heeft in 4. Device Console extra diagnostische en operationele parameters. Dit omvat lokale AP-debugging, controllerlogging, Remote Packet Capture, RADIUS Accounting-delay, automatische AP-acceptatie, BSS-statistieken en kanaalbreedte. Deze waarden vervangen de normale Wireless Network-configuratie in WebAdmin niet.

Niet alle opdrachten hebben hetzelfde effect. Sommige verhogen alleen de logging, andere veranderen onboarding, onlinegedrag of radioparameters van AP’s. Voer nooit het volledige blok uit. Reproduceer de fout op één AP en één testclient en wijzig daarna precies één waarde.

⚠️ Onderhouds- en privacyregel: Wi-Fi-captures kunnen gebruikersverkeer, IP-adressen, DNS, authenticatie- en sessiegegevens bevatten. Activeer debug slechts kort, bescherm bestanden en leg elke uitgangswaarde vooraf vast.

De baseline vastleggen

De SFOS-help toont meerdere opties als een verkorte opdrachtboom. Controleer de geïnstalleerde build met ? voordat een opdracht wordt ingevoerd. Nuttige leesopdrachten zijn:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Leg ook firewallbuild, AP-model, serienummer, firmware, SSID, band, kanaal, kanaalbreedte, client, tijdstip en symptoom vast. Bepaal bij HA welke node de controllerstatus houdt en waar de opdracht wordt uitgevoerd. Een correcte CLI-status bewijst geen werkend radio- of datapad.

Parameters en veilige bedrijfsgrenzen

GebiedDoor Sophos gedocumenteerde waardeBedrijfsgrens
ap_localdebuglevel0 tot 15, met get en setAP-lokale logging. Alleen voor de test verhogen en daarna herstellen.
global log_level0 tot 7Controllerlogniveau. Een hoger getal betekent niet automatisch meer logging; berichten met gelijk of hoger niveau worden geschreven.
global ap_debuglevelGetal, zonder gepubliceerd bereik op deze paginaMinstens 4 voor Remote Packet Capture. Geen maximum raden.
global radius_accounting_start_delay0 tot 60 secondenAlleen wanneer Accounting Start aantoonbaar vóór het DHCP-adres plaatsvindt.
global ap_autoaccept0 uit, 1 aanAutomatische acceptatie verandert het onboardingcontrolepunt en is geen troubleshooting-snelkoppeling.
global stay_online0 uit, 1 aanSophos legt hier het exacte effect niet uit. Niet wijzigen zonder Support-instructie.
global store_bss_stats0 uit, 1 aanSlaat BSS-statistieken op. Verduidelijk opslag, privacy en analysedoel vooraf.
global tunnel_id_offset0 tot 65535Operationeel effect wordt hier niet uitgelegd. Niet wijzigen zonder bevestigd ontwerp of Support.

De gedocumenteerde takken omvatten:

system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>

Voer de vierkante haken uit de Sophos-syntaxis niet in. Vervang placeholders door concrete waarden. Lees na elke wijziging de bijbehorende get- of show-status opnieuw en gebruik dezelfde testclient.

Remote Packet Capture op een AP

remote_pktcap neemt pakketten op een AP op terwijl op de firewall Packet Capture draait. Sophos vereist een globale ap_debuglevel van minstens 4. Sla de huidige debugwaarde vooraf op.

system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>

Gebruik onder Diagnostics > Packet capture een smal filter voor client, bestemming, poort of protocol. Start slechts één korte, reproduceerbare flow en stop de AP-capture direct daarna:

system wireless-controller remote_pktcap disable <AP_serial_number>

Herstel de globale ap_debuglevel en bevestig de stop met remote_pktcap show. Een capture zonder exact serienummer of filter kan onnodig verkeer van andere clients verzamelen en mag niet actief blijven.

RADIUS-delay en kanaalbreedte correct plaatsen

radius_accounting_start_delay vertraagt 802.1X Accounting Start met 0 tot 60 seconden. Zo kan de Wi-Fi-client eerst een DHCP-adres ontvangen voordat het bericht dat adres voor Wi-Fi SSO aan SFOS levert. Het volledige bewijs staat in RADIUS SSO en Accounting controleren. Wijzig niets zonder zichtbaar volgordeprobleem.

Voor kanaalbreedte publiceert Sophos:

system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>

Gedocumenteerd zijn 20 en 40 MHz voor 2,4 GHz en 20, 40, 80 MHz voor 5 GHz. De officiële pagina schrijft op één plaats 2.5GHz, terwijl WebAdmin en radiotechniek 2,4 GHz gebruiken. Controleer de geaccepteerde token met ? op de geïnstalleerde build en kopieer de fout niet.

Een breder kanaal is niet automatisch sneller. Kanaalgebruik, buurnetwerken, signaal, retransmissies, clientmogelijkheden en dichtheid spelen mee. Wireless Network configureren op Sophos Firewall legt de meting uit.

Acceptatie en rollback

Controleer na één wijziging AP-status, clientassociatie, DHCP, DNS, authenticatie, verwachte Rule ID, pakketverlies, latency en een echte toepassing. Kanaalwijzigingen vereisen controle van alle betrokken SSID’s en een nieuwe omgevingsscan. Voor RADIUS horen Accounting Start, Framed-IP-Address en gebruikerstoewijzing erbij.

Blijft het symptoom gelijk, herstel dan exact de vorige waarde. Schakel debug en capture altijd uit. Wanneer het effect van stay_online of tunnel_id_offset niet duidelijk is gedocumenteerd, stopt de wijziging vóór invoer en wordt Sophos Support geraadpleegd.

FAQ

Waarom toont Remote Packet Capture geen pakketten?

De globale ap_debuglevel moet minstens 4 zijn, het juiste AP-serienummer moet zijn gekozen en tegelijk moet Packet Capture op de firewall draaien. Controleer daarna filter en testflow.

Moet ap_autoaccept worden ingeschakeld voor snelle AP-onboarding?

Niet standaard. Automatische acceptatie verwijdert een bewust controlepunt. Controleer model, serienummer, switchpoort, locatie en managementnetwerk voordat het AP wordt geaccepteerd.

Wanneer helpt radius_accounting_start_delay?

Wanneer een capture toont dat Accounting Start vóór DHCP-toewijzing wordt verzonden en Wi-Fi SSO geen bruikbaar Framed-IP-Address ontvangt. Het bereik is 0 tot 60 seconden.

Mogen verhoogde debugniveaus na de test actief blijven?

Niet ongecontroleerd. Sla uitgangswaarden op, herstel ze expliciet na de test en controleer daarna capturestatus en logs.