Przejdz do tresci
Avanet

Diagnostyka Wireless Controller Sophos Firewall przez CLI

Wireless Controller SFOS ma w 4. Device Console dodatkowe parametry diagnostyczne i operacyjne. Obejmują lokalny debug AP, logi kontrolera, Remote Packet Capture, opóźnienie RADIUS Accounting, automatyczną akceptację AP, statystyki BSS i szerokość kanału. Nie zastępują normalnej konfiguracji Wireless Network w WebAdmin.

Polecenia nie mają tego samego działania. Niektóre zwiększają tylko logowanie, inne zmieniają onboarding, zachowanie online lub parametry radiowe AP. Nigdy nie wykonuje się całego bloku. Najpierw należy odtworzyć błąd na jednym AP i kliencie testowym, a potem zmienić dokładnie jedną wartość.

⚠️ Zasada utrzymania i prywatności: Capture Wi-Fi może zawierać ruch użytkowników, IP, DNS, dane uwierzytelniania i sesji. Debug należy włączać krótko, chronić pliki i zapisać każdą wartość bazową.

Zapis stanu bazowego

Pomoc SFOS pokazuje część opcji jako skrócone drzewo poleceń. Przed wpisaniem polecenia należy sprawdzić zainstalowany build za pomocą ?. Przydatne odczyty:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Zapisać również build, model i numer seryjny AP, firmware, SSID, pasmo, kanał, szerokość, klienta, czas i objaw. W HA określić węzeł utrzymujący stan kontrolera i miejsce wykonania polecenia. Poprawny status CLI nie dowodzi działania ścieżki radiowej lub danych.

Parametry i bezpieczne granice

ObszarWartość udokumentowana przez SophosGranica operacyjna
ap_localdebuglevel0 do 15, z get i setLogi lokalne AP. Zwiększyć tylko na czas testu i potem przywrócić.
global log_level0 do 7Poziom logów kontrolera. Wyższa liczba nie oznacza automatycznie większej ilości; zapisywane są komunikaty o poziomie równym lub wyższym.
global ap_debuglevelLiczba, bez zakresu na tej stronieMinimum 4 dla Remote Packet Capture. Nie zgadywać maksimum.
global radius_accounting_start_delay0 do 60 sekundTylko gdy Accounting Start wyraźnie poprzedza adres DHCP.
global ap_autoaccept0 wyłączone, 1 włączoneAutomatyczna akceptacja zmienia kontrolę onboardingu i nie jest skrótem diagnostycznym.
global stay_online0 wyłączone, 1 włączoneSophos nie wyjaśnia tu dokładnego działania. Nie zmieniać bez instrukcji Support.
global store_bss_stats0 wyłączone, 1 włączoneZapisuje statystyki BSS. Najpierw ustalić przechowywanie, prywatność i cel analizy.
global tunnel_id_offset0 do 65535Efekt operacyjny nie jest tu opisany. Nie zmieniać bez potwierdzonego projektu lub Support.

Udokumentowane gałęzie obejmują:

system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>

Nie wpisywać nawiasów kwadratowych ze składni Sophos. Placeholdery zastąpić konkretnymi wartościami. Po każdej zmianie ponownie odczytać właściwy stan get lub show i użyć tego samego klienta.

Remote Packet Capture na AP

remote_pktcap przechwytuje pakiety na AP, gdy na firewallu działa Packet Capture. Sophos wymaga globalnego ap_debuglevel co najmniej 4. Przed startem zapisać bieżącą wartość.

system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>

W Diagnostics > Packet capture użyć wąskiego filtra dla klienta, celu, portu lub protokołu. Wywołać tylko krótki, odtwarzalny przepływ i natychmiast zatrzymać capture AP:

system wireless-controller remote_pktcap disable <AP_serial_number>

Przywrócić globalny ap_debuglevel i potwierdzić zatrzymanie przez remote_pktcap show. Capture bez dokładnego numeru seryjnego lub filtra może zebrać obcy ruch i nie powinien pozostawać aktywny.

Prawidłowe użycie opóźnienia RADIUS i szerokości kanału

radius_accounting_start_delay opóźnia 802.1X Accounting Start o 0 do 60 sekund. Klient może najpierw otrzymać adres DHCP, zanim komunikat przekaże go do SFOS dla Wi-Fi SSO. Pełny dowód opisano w Sprawdzanie RADIUS SSO i Accounting. Nie zmieniać bez widocznego problemu kolejności.

Dla szerokości kanału Sophos publikuje:

system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>

Udokumentowano 20 i 40 MHz dla 2,4 GHz oraz 20, 40, 80 MHz dla 5 GHz. Oficjalna strona w jednym miejscu podaje 2.5GHz, mimo że WebAdmin i technika radiowa używają 2,4 GHz. Zaakceptowany token należy sprawdzić przez ? na zainstalowanym buildzie, zamiast kopiować błąd.

Szerszy kanał nie jest automatycznie szybszy. Liczą się zajętość, sąsiednie sieci, sygnał, retransmisje, możliwości klientów i gęstość. Konfiguracja Wireless Network na Sophos Firewall wyjaśnia pomiar.

Odbiór i rollback

Po jednej zmianie sprawdzić stan AP, asocjację, DHCP, DNS, uwierzytelnianie, oczekiwaną Rule ID, straty, opóźnienie i rzeczywistą aplikację. Zmiany kanału wymagają kontroli wszystkich SSID i nowego skanu. Dla RADIUS sprawdzić Accounting Start, Framed-IP-Address i mapowanie użytkownika.

Jeśli objaw się nie zmienia, przywrócić dokładną poprzednią wartość. Debug i capture wyłączyć niezależnie od wyniku. Jeśli działanie stay_online lub tunnel_id_offset nie jest jasno opisane, zatrzymać zmianę przed wpisaniem i wyjaśnić z Sophos Support.

FAQ

Dlaczego Remote Packet Capture nie pokazuje pakietów?

Globalny ap_debuglevel musi wynosić co najmniej 4, trzeba wybrać właściwy numer seryjny AP, a Packet Capture musi działać równocześnie na firewallu. Potem sprawdzić filtr i przepływ.

Czy włączyć ap_autoaccept dla szybkiego onboardingu AP?

Nie domyślnie. Automatyczna akceptacja usuwa świadomy punkt kontroli. Przed akceptacją sprawdzić model, numer seryjny, port switcha, lokalizację i sieć zarządzania.

Kiedy pomaga radius_accounting_start_delay?

Gdy capture pokazuje Accounting Start przed przydziałem DHCP i Wi-Fi SSO nie otrzymuje użytecznego Framed-IP-Address. Zakres wynosi 0 do 60 sekund.

Czy podwyższone poziomy debug mogą pozostać aktywne?

Nie bez kontroli. Zapisać wartości bazowe, jawnie je przywrócić po teście, a następnie sprawdzić status capture i logi.