Diagnostyka Wireless Controller Sophos Firewall przez CLI
Wireless Controller SFOS ma w 4. Device Console dodatkowe parametry diagnostyczne i operacyjne. Obejmują lokalny debug AP, logi kontrolera, Remote Packet Capture, opóźnienie RADIUS Accounting, automatyczną akceptację AP, statystyki BSS i szerokość kanału. Nie zastępują normalnej konfiguracji Wireless Network w WebAdmin.
Polecenia nie mają tego samego działania. Niektóre zwiększają tylko logowanie, inne zmieniają onboarding, zachowanie online lub parametry radiowe AP. Nigdy nie wykonuje się całego bloku. Najpierw należy odtworzyć błąd na jednym AP i kliencie testowym, a potem zmienić dokładnie jedną wartość.
⚠️ Zasada utrzymania i prywatności: Capture Wi-Fi może zawierać ruch użytkowników, IP, DNS, dane uwierzytelniania i sesji. Debug należy włączać krótko, chronić pliki i zapisać każdą wartość bazową.
Zapis stanu bazowego
Pomoc SFOS pokazuje część opcji jako skrócone drzewo poleceń. Przed wpisaniem polecenia należy sprawdzić zainstalowany build za pomocą ?. Przydatne odczyty:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Zapisać również build, model i numer seryjny AP, firmware, SSID, pasmo, kanał, szerokość, klienta, czas i objaw. W HA określić węzeł utrzymujący stan kontrolera i miejsce wykonania polecenia. Poprawny status CLI nie dowodzi działania ścieżki radiowej lub danych.
Parametry i bezpieczne granice
| Obszar | Wartość udokumentowana przez Sophos | Granica operacyjna |
|---|---|---|
ap_localdebuglevel | 0 do 15, z get i set | Logi lokalne AP. Zwiększyć tylko na czas testu i potem przywrócić. |
global log_level | 0 do 7 | Poziom logów kontrolera. Wyższa liczba nie oznacza automatycznie większej ilości; zapisywane są komunikaty o poziomie równym lub wyższym. |
global ap_debuglevel | Liczba, bez zakresu na tej stronie | Minimum 4 dla Remote Packet Capture. Nie zgadywać maksimum. |
global radius_accounting_start_delay | 0 do 60 sekund | Tylko gdy Accounting Start wyraźnie poprzedza adres DHCP. |
global ap_autoaccept | 0 wyłączone, 1 włączone | Automatyczna akceptacja zmienia kontrolę onboardingu i nie jest skrótem diagnostycznym. |
global stay_online | 0 wyłączone, 1 włączone | Sophos nie wyjaśnia tu dokładnego działania. Nie zmieniać bez instrukcji Support. |
global store_bss_stats | 0 wyłączone, 1 włączone | Zapisuje statystyki BSS. Najpierw ustalić przechowywanie, prywatność i cel analizy. |
global tunnel_id_offset | 0 do 65535 | Efekt operacyjny nie jest tu opisany. Nie zmieniać bez potwierdzonego projektu lub Support. |
Udokumentowane gałęzie obejmują:
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
Nie wpisywać nawiasów kwadratowych ze składni Sophos. Placeholdery zastąpić konkretnymi wartościami. Po każdej zmianie ponownie odczytać właściwy stan get lub show i użyć tego samego klienta.
Remote Packet Capture na AP
remote_pktcap przechwytuje pakiety na AP, gdy na firewallu działa Packet Capture. Sophos wymaga globalnego ap_debuglevel co najmniej 4. Przed startem zapisać bieżącą wartość.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
W Diagnostics > Packet capture użyć wąskiego filtra dla klienta, celu, portu lub protokołu. Wywołać tylko krótki, odtwarzalny przepływ i natychmiast zatrzymać capture AP:
system wireless-controller remote_pktcap disable <AP_serial_number>
Przywrócić globalny ap_debuglevel i potwierdzić zatrzymanie przez remote_pktcap show. Capture bez dokładnego numeru seryjnego lub filtra może zebrać obcy ruch i nie powinien pozostawać aktywny.
Prawidłowe użycie opóźnienia RADIUS i szerokości kanału
radius_accounting_start_delay opóźnia 802.1X Accounting Start o 0 do 60 sekund. Klient może najpierw otrzymać adres DHCP, zanim komunikat przekaże go do SFOS dla Wi-Fi SSO. Pełny dowód opisano w Sprawdzanie RADIUS SSO i Accounting. Nie zmieniać bez widocznego problemu kolejności.
Dla szerokości kanału Sophos publikuje:
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
Udokumentowano 20 i 40 MHz dla 2,4 GHz oraz 20, 40, 80 MHz dla 5 GHz. Oficjalna strona w jednym miejscu podaje 2.5GHz, mimo że WebAdmin i technika radiowa używają 2,4 GHz. Zaakceptowany token należy sprawdzić przez ? na zainstalowanym buildzie, zamiast kopiować błąd.
Szerszy kanał nie jest automatycznie szybszy. Liczą się zajętość, sąsiednie sieci, sygnał, retransmisje, możliwości klientów i gęstość. Konfiguracja Wireless Network na Sophos Firewall wyjaśnia pomiar.
Odbiór i rollback
Po jednej zmianie sprawdzić stan AP, asocjację, DHCP, DNS, uwierzytelnianie, oczekiwaną Rule ID, straty, opóźnienie i rzeczywistą aplikację. Zmiany kanału wymagają kontroli wszystkich SSID i nowego skanu. Dla RADIUS sprawdzić Accounting Start, Framed-IP-Address i mapowanie użytkownika.
Jeśli objaw się nie zmienia, przywrócić dokładną poprzednią wartość. Debug i capture wyłączyć niezależnie od wyniku. Jeśli działanie stay_online lub tunnel_id_offset nie jest jasno opisane, zatrzymać zmianę przed wpisaniem i wyjaśnić z Sophos Support.
FAQ
Dlaczego Remote Packet Capture nie pokazuje pakietów?
ap_debuglevel musi wynosić co najmniej 4, trzeba wybrać właściwy numer seryjny AP, a Packet Capture musi działać równocześnie na firewallu. Potem sprawdzić filtr i przepływ.