Przejdz do tresci
Avanet

Analiza telemetrii Wi-Fi AP6 za pomocą Live Discover

Live Discover umożliwia interaktywną analizę telemetrii Wi-Fi przesyłanej przez punkty dostępowe AP6 do Sophos Data Lake. Bezpośrednia ścieżka to Threat Analysis Center > Live Discover > WiFi. Najpierw uruchom wbudowane zapytanie dla krótkiego okresu, a do własnego SQL przejdź dopiero po uzyskaniu danych.

Najpierw sprawdź dostępność: ogólna dokumentacja Live Discover wymaga Sophos EDR, XDR lub MDR. Strona AP6 nie określa jednak jednoznacznego, specjalnego zestawu uprawnień licencyjnych AP6. Nie wyciągaj zatem z tego poradnika wniosku o konkretnej licencji AP6. Sprawdź, czy w tenancie dostępne są WiFi, Data Lake > NSG WiFi i nsg_wifi_data, a wątpliwości wyjaśnij z Sophos lub partnerem.

Skrócona procedura: otwórz WiFi, wybierz wbudowane zapytanie Data Lake, ustaw najwyżej 30 dni, kliknij Run Query, a dopiero potem w razie potrzeby użyj Designer Mode i Schema > NSG WiFi > nsg_wifi_data.

Co widzi zapytanie, a czego nie widzi

Ścieżka zarządzania i telemetrii AP6 dostarcza rekordy do Sophos Fusion (dawniej Sophos Central) i Data Lake. Zapytanie Data Lake odczytuje już przesłane rekordy. Nie odpytuje bezpośrednio klienta bezprzewodowego i nie zmienia SSID, ustawień radiowych ani przekazywania ruchu użytkowników Wi-Fi.

nsg_wifi_data może zawierać tożsamość i firmware AP, adresy MAC i IP klienta, nazwy hosta i użytkownika, stan połączenia, lokalizację, nazwę sieci, pasmo, RSSI oraz komunikaty logów. Są to operacyjne metadane telemetryczne, a nie dowód przechwytywania treści pakietów Wi-Fi przez Live Discover. Podczas diagnostyki rozdziel ścieżkę zarządzania/telemetrii od ścieżki danych Wi-Fi: brak wyników nie dowodzi awarii Wi-Fi, a działająca sieć nie dowodzi, że telemetria dotarła do Data Lake.

Bezpieczny start z wbudowanym zapytaniem

  1. W Sophos Fusion otwórz Threat Analysis Center > Live Discover > WiFi.
  2. Wybierz odpowiednie wbudowane zapytanie. Designer Mode nie jest do tego potrzebny.
  3. W Select a Time Period zacznij na przykład od ostatnich 24 godzin lub 7 dni. Jedno zapytanie może obejmować maksymalnie 30 dni. Dłuższy okres podziel na osobne, nienakładające się okna.
  4. Kliknij Run Query i porównaj wiersze, okres oraz oczekiwany AP6 lub klienta.
  5. Dopiero po udanym teście włącz Designer Mode. Podczas edycji lub tworzenia zapytania wybierz Data Lake jako Source i sprawdź pola tenanta w Schema > NSG WiFi > nsg_wifi_data.

Taka kolejność odróżnia problem z danymi lub uprawnieniami od błędu SQL i zapobiega zbyt szerokim zapytaniom.

Ostrożne zapytania własne

Przykłady używają wyłącznie pól z udokumentowanego schematu AP6. Ogranicz okres także w interfejsie. Zacznij od małego okna i LIMIT; identyfikatorów używaj tylko w autoryzowanym dochodzeniu.

Historia połączeń znanego klienta testowego

SELECT timestamp, device_name, device_model, client_mac, client_ip,
       client_hostname, client_conn_status, wireless_network_name,
       wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;

02:00:00:00:00:01 to wyłącznie przykład adresu administrowanego lokalnie. Zastąp go adresem MAC aktualnie używanym przez klienta. Prywatne lub losowe adresy mogą się zmieniać. Sophos nie dokumentuje stałych wartości client_conn_status, dlatego przed filtrowaniem sprawdź zwracane wartości.

Przegląd obserwacji radiowych

SELECT timestamp, device_name, client_mac, wireless_network_name,
       wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

RSSI jest migawką telemetrii. Nie traktuj jednej wartości jako wyłącznego dowodu problemu radiowego; analizuj łącznie trend, AP, pasmo i przemieszczanie klienta.

Przegląd telemetrii logów AP6

SELECT timestamp, device_name, log_severity, log_component,
       log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

Nie zakładaj nieudokumentowanych wartości poziomu ważności. Najpierw sprawdź zwracane wartości, a następnie dodaj dokładniejszy filtr do kopii zapytania.

Prywatność i wiarygodne dowody

Adresy MAC i IP, nazwy hostów i użytkowników, SSID, lokalizacje i numery seryjne mogą identyfikować osoby lub urządzenia. Odpytuj tylko wymagane pola dla najkrótszego użytecznego okresu, ogranicz dostęp do upoważnionych ról i traktuj eksporty zgodnie z procedurami usuwania danych i obsługi incydentów. Anonimizuj identyfikatory w zgłoszeniach i zrzutach, o ile korelacja ich nie wymaga.

Wiarygodny materiał zapisuje okres, wersję zapytania, oczekiwany AP6 lub klienta oraz pola korelacyjne, takie jak timestamp, device_name i client_mac. Uzgodnij znaczniki czasu ze strefą czasową tenanta Central i czasem zdarzenia na urządzeniu końcowym. Pole timestamp oznacza czas zebrania danych lub zdarzenia, natomiast ingestion_timestamp — moment przyjęcia rekordu do Data Lake. Znacznie późniejszy czas przyjęcia wskazuje na opóźnione przesłanie, a nie na równie późne zdarzenie.

Diagnostyka i bezpieczne zatrzymanie

Brakuje WiFi lub schematu

Najpierw sprawdź tenanta, rolę administratora i dostępność produktu. Nie próbuj rozstrzygać niejasnych uprawnień AP6 przez zmianę AP lub SSID. Przekaż Sophos albo partnerowi zrzut brakującego menu i niewrażliwe informacje o tenancie.

Wbudowane zapytanie nie zwraca wierszy

Porównaj okres, oczekiwany AP6 i znaną aktywność klienta, a następnie sprawdź NSG WiFi > nsg_wifi_data w Schema. Ponieważ zapytania Data Lake czytają przesłaną telemetrię, osobno sprawdź łączność Wi-Fi i stan zarządzania AP6. Jeśli dane nadal nie pojawiają się mimo znanej aktywności, zachowaj okno, nazwę zapytania, tożsamość AP6 i czas dla Sophos Support.

Nie działa tylko własny SQL

Wróć do niezmienionego zapytania wbudowanego. Jeśli działa, skopiuj nazwy pól ze schematu, ogranicz liczbę kolumn i dodawaj filtry pojedynczo. Nie obchodź problemu przy użyciu zgadywanych tabel, statusów ani automatyzacji REST/API.

Zatrzymanie lub wycofanie

Zapytania są tylko do odczytu, więc nie ma konfiguracji Wi-Fi do wycofania. Zatrzymaj pracę, nie uruchamiając kolejnego zapytania i opuszczając Designer Mode. Nie opisano tutaj osobnego przełącznika wyłączającego telemetrię AP6. Nie zmieniaj samodzielnie ustawień AP6, SSID ani uplinku; jeśli przesyłanie danych musi zostać zatrzymane, potwierdź z Sophos udokumentowaną ścieżkę dla tenanta. Wyeksportowane wyniki usuń osobno zgodnie z polityką prywatności.