Naar de inhoud
Avanet

Sophos Firewall Wireless Controller via CLI diagnosticeren

Voer system wireless-controller in SFOS 22 uit onder 4. Device Console. Lees diagnostische logboeken afzonderlijk in 5. Device Management > 3. Advanced Shell. Begin met alleen-lezencontroles en schakel Remote Packet Capture pas in nadat u het probleem hebt afgebakend tot één access point en één testclient.

⚠️ Privacy en beheer: Een wireless capture kan gebruikersverkeer, IP-adressen, DNS-query’s en authenticatie- of sessiegegevens bevatten. Gebruik een nauw filter, leg één korte reproduceerbare test vast en bescherm het geëxporteerde bestand. Noteer vóór iedere wijziging de exacte beginwaarde.

Deze handleiding is gebaseerd op de openbare documentatie van SFOS 22. De opdrachten zijn voor dit artikel niet op een Sophos Firewall uitgevoerd. Controleer daarom de syntaxis en de werkelijke uitvoer op de geïnstalleerde build.

Open de juiste console

U kunt de CLI lokaal via een consolekabel, op afstand via SSH of via admin > Console in WebAdmin openen. Sta voor SSH de service SSH toe voor de vereiste zone onder Administration > Device access > Local service ACL. Voor admin > Console moet HTTPS voor die zone zijn toegestaan. Beperk beheer waar mogelijk tot beheerdershosts met een Local service ACL exception rule.

Selecteer na het aanmelden 4. Device Console. Daar toont ? de beschikbare argumenten en hun beschrijving voor een gedeeltelijk ingevoerde opdracht. system wireless-controller is een Device Console-opdracht. Advanced Shell is een afzonderlijke omgeving die hieronder alleen wordt gebruikt voor gedocumenteerde, alleen-lezeninspectie van logboeken; deze omgeving is niet uitwisselbaar met Device Console.

Registreer de uitgangswaarde en het symptoom

Controleer eerst welke onderdelen op de geïnstalleerde build beschikbaar zijn en lees de huidige waarden uit:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Vervang <AP_serial_number> door het serienummer van het betrokken AP; voer de punthaken niet in. Noteer ook de SFOS-build, het AP-model en de firmware, SSID, band, kanaal, kanaalbreedte, MAC- en IP-adres van de testclient, tijdstip en een exact reproduceerbaar symptoom. Noteer bij HA ook op welk knooppunt u bent aangemeld. Herhaal de diagnostiek na een failover niet zonder reden op beide knooppunten.

Een normale controllerstatus bevestigt alleen de status van het besturingsvlak. Dit bewijst niet dat clientassociatie, DHCP, DNS, authenticatie of het datapad werkt.

Controleer eerst WebAdmin en de relevante logs

Controleer onder Wireless > Access points of de AP actief is en of het model en serienummer overeenkomen. Sophos Firewall beheert toegangspunten via poort 2712. Als een AP ontbreekt of inactief is, controleer dan eerst de zone, VLAN, switchpoort, adressering en het pad naar deze poort. Het accepteren van een onbekend AP is geen diagnostische stap: controleer model, serienummer, locatie en beheernetwerk voordat u op Accept klikt.

De SFOS 22-documentatie koppelt de volgende logbestanden aan draadloze problemen:

  • awed.log: communicatie tussen AP of APX en de firewall
  • wc_remote.log: draadloze clientcommunicatie met AP of APX
  • hostapd.log: SSID-evenementen voor LocalWifi
  • hotspotd.log: hotspot evenementen

SFOS 22 documenteert officieel tail -f, grep en less voor het lezen van diagnostische logboeken in 5. Device Management > 3. Advanced Shell. De algemene gedocumenteerde syntaxis ondersteunt deze doelgericht begrensde voorbeelden:

tail -f /log/awed.log
grep '<AP_serial_number>' /log/awed.log
grep '<client_MAC_address>' /log/wc_remote.log
less /log/hostapd.log

Vervang elke tijdelijke aanduiding door precies één identificatie en laat de punthaken weg. Laat tail -f alleen tijdens de korte reproductietest lopen en stop het met Ctrl+C; sluit less af met q. Deze opdrachten lezen elk één relevant bestand en vervangen de bovenstaande Device Console-opdrachten niet. Serviceacties zoals start, stop en restart en debugacties wijzigen de systeemstatus. Gebruik ze niet voor algemene diagnostiek: ze vereisen een casespecifieke noodzaak, een vastgelegde uitgangssituatie en een expliciet rollbackplan. Als deze controles niet volstaan, schakelt u tijdbeperkte toegang in onder Diagnostics > Support access en stuurt u de toegangs-ID via het afgesproken supportkanaal.

Voer Remote Packet Capture uit op één AP

remote_pktcap stuurt AP-pakketten naar een Packet Capture dat gelijktijdig op de firewall draait. Sophos vereist een globale ap_debuglevel van minimaal 4. Het debugniveau is globaal, terwijl de captureopdracht één specifiek AP-serienummer gebruikt.

  1. Start system wireless-controller global show en neem de exacte ap_debuglevel op. Als het al 4 of hoger is, verander het dan niet.

  2. Als het onder 4 is, zet het dan tijdelijk op 4 en lees de status opnieuw:

    system wireless-controller global ap_debuglevel 4
    system wireless-controller global show
    
  3. Open Diagnostics > Packet capture, configureer een smal filter voor de testclient, bestemming, poort of protocol en start Packet capture.

  4. Activeer AP capture en controleer de status:

    system wireless-controller remote_pktcap enable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  5. Genereer alleen de vastgelegde teststroom. Packet capture toont onder meer de inkomende en uitgaande interface, Status, Reason en Firewall Rule ID. Daarmee bepaalt u of het frame het AP bereikt, door de firewall wordt verwerkt of door een regel wordt geweigerd.

  6. Stop AP capture eerst, stop dan Packet capture in WebAdmin:

    system wireless-controller remote_pktcap disable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  7. Als u ap_debuglevel hebt gewijzigd, herstelt u de waarde die vóór de test is geregistreerd en controleert u deze:

    system wireless-controller global ap_debuglevel <saved_ap_debuglevel>
    system wireless-controller global show
    

Vervang <saved_ap_debuglevel> door de exacte vorige waarde. De gedocumenteerde Wireless Controller-syntaxis heeft voor deze parameter geen reset-vertakking. Een veronderstelde standaardwaarde biedt daarom geen veilige rollback.

Gebruik andere parameters niet als algemene oplossing

Device Console toont aanvullende globale parameters. Hun numerieke bereik is gedocumenteerd, maar de operationele gevolgen worden niet in alle gevallen voldoende toegelicht:

  • ap_localdebuglevel: 0 tot 15; uitlezen met get, wijzigen met set
  • log_level: 0 tot 7; berichten op of boven het geconfigureerde niveau worden vastgelegd, dus een hoger getal betekent niet simpelweg ‘meer logboekregistratie’
  • ap_autoaccept, stay_online en store_bss_stats: 0 uit, 1 aan
  • tunnel_id_offset: 0 tot 65535

Wijzig deze waarden niet preventief of voer een blok uit dat meerdere wijzigingen bevat. ap_autoaccept verwijdert met name het doelbewuste AP-acceptatiecontrolepunt. De commandopagina geeft niet genoeg context om algemene aanbevelingen voor probleemoplossing te doen voor stay_online, store_bss_stats of tunnel_id_offset. Gebruik ze alleen met case-specifieke instructies van Sophos Support, sla de vorige waarde op met global show en herstel die exacte waarde daarna.

Vertraag RADIUS Accounting Start alleen bij een bewezen oorzaak

radius_accounting_start_delay is alleen bedoeld voor een bevestigd volgordeprobleem: 802.1X Accounting Start arriveert voordat DHCP een adres aan de client toewijst. Wi-Fi SSO kan dan geen bruikbaar Framed-IP-Address verkrijgen uit het Accounting Start bericht. Het gedocumenteerde bereik is 0 tot 60 seconden; Sophos gebruikt 30 seconden in KBA-000006795.

Toon vóór de wijziging de volgorde aan met RADIUS-logboeken en een opname en sla de huidige waarde op met global show. De volledige werkwijze staat in RADIUS SSO en Accounting controleren. Voer na de test system wireless-controller global radius_accounting_start_delay <saved_delay> uit met de exacte vorige waarde en controleer deze met global show.

Kanaalbreedte is configuratie, geen diagnostiek

Sophos documenteert kanaalbreedten van 20 en 40 MHz voor 2,4 GHz en 20, 40 en 80 MHz voor 5 GHz. De CLI pagina zegt verkeerd 2.5GHz op één plaats. Kopieer dit niet blind. De gedocumenteerde CLI branch biedt ook geen aparte lees- of resetopdracht voor kanaalbreedte. Het is geen veilige diagnostische stap zonder een opgeslagen basislijn en bevestigde syntaxis.

Plan kanaalbreedte door de normale Wireless Network setup in WebAdmin. Kanaalgebruik, naburige netwerken, signaal, retransmissies, clientmogelijkheden en locatiedichtheid bepalen of een bredere instelling werkelijk helpt.

Evalueer het resultaat en sluit de sessie correct af

Controleer na de diagnostiek de AP-status, clientassociatie, DHCP-lease, DNS-resolutie, authenticatie, verwachte Firewall Rule ID, pakketverlies, latentie en de betrokken toepassing. Controleer voor RADIUS ook Accounting Start, Framed-IP-Address en de gebruikerstoewijzing.

De workflow is alleen voltooid als remote_pktcap show geen actieve opname meldt voor de AP, Packet capture is uitgeschakeld in WebAdmin en global show de opgeslagen debug- en parameterwaarden bevat. Als de oorzaak onduidelijk blijft, bewaar dan de tijd, AP serienummer, testclient, capture en relevante log bestandsnamen voor Sophos Support in plaats van meer globale instellingen te proberen.

Officiële bronnen

Veelgestelde vragen

Waarom toont Remote Packet Capture geen pakketten?

Controleer of Packet capture in WebAdmin actief is, of de globale ap_debuglevel minimaal 4 is, of het AP-serienummer exact klopt en of het filter overeenkomt met de teststroom. Controleer vervolgens beide statusopdrachten in plaats van het debugniveau willekeurig te verhogen.

Kan ik de Wireless Controller commando's uitvoeren in Advanced Shell?

Nee. De hier getoonde system wireless-controller-opdrachten horen thuis in 4. Device Console. Gebruik Advanced Shell afzonderlijk voor de hierboven genoemde gedocumenteerde alleen-lezenopdrachten. Service- en debugacties wijzigen de status en vereisen een casespecifieke noodzaak en een rollbackplan.

Moet ap_autoaccept de onboarding van AP's versnellen?

Niet om problemen op te lossen. Automatische acceptatie verwijdert een controlepunt. Controleer het model, serienummer, de switchpoort, locatie en het beheernetwerk en accepteer vervolgens bewust het verwachte AP in WebAdmin.

Welk debugniveau is correct na de opname?

Niet automatisch 0, en niet noodzakelijk 4: herstel de exacte waarde die is geregistreerd met global show vóór de test. Een tweede global show bevestigt de terugrol.