Przejdz do tresci
Avanet

Diagnostyka Sophos AP6: logi i przechwytywanie pakietów

W przypadku Sophos AP6 należy najpierw sformułować pytanie, a dopiero potem uruchomić narzędzie diagnostyczne. Przy problemach z Central lub aprowizacją najlepszym punktem wyjścia są zwykle logi systemowe. Syslog nadaje się do śledzenia zdarzeń w czasie. Przechwytywanie pakietów pokazuje, czy określone pakiety docierają do interfejsu przewodowego lub bezprzewodowego. Ping i Traceroute sprawdzają natomiast łączność wyłącznie z perspektywy AP6.

Szybka procedura: zanotuj AP, klienta testowego, objaw oraz czas wraz ze strefą czasową. Odtwórz problem jeden raz w kontrolowanych warunkach, zbierając System logs, wykonując krótkie Packet Capture albo celowo uruchamiając Syslog. Następnie zatrzymaj rejestrowanie, osobno sprawdź ścieżkę danych klienta i udostępnij tylko oczyszczone dane z okresu występowania incydentu.

⚠️ Przechwytywanie WLAN powoduje przerwę: lokalna funkcja WLAN packet capture rozłącza wszystkie podłączone urządzenia bezprzewodowe. Zaplanuj okno serwisowe. Przechwycone dane i logi mogą zawierać adresy, nazwy urządzeń, informacje powiązane z użytkownikami oraz treść pakietów; ogranicz dostęp, przechowywanie i udostępnianie do konkretnego zgłoszenia.

Oddziel płaszczyznę zarządzania i telemetrii od ścieżki danych klienta

Sophos Fusion (dawniej Sophos Central) konfiguruje zadania diagnostyczne oraz odbiera informacje o stanie i archiwa logów przez płaszczyznę zarządzania i telemetrii AP6. Ścieżka danych klienta prowadzi natomiast od urządzenia końcowego przez radio, AP6, port przełącznika i VLAN do DHCP, DNS, bramy oraz systemu docelowego. Nie przebiega przez Sophos Fusion.

Zielony stan AP potwierdza, że Central może komunikować się z AP6, ale nie dowodzi, że klient ma właściwy VLAN, adres, odpowiedź DNS lub dostęp do aplikacji. Podobnie ping z AP6 korzysta z jego własnej perspektywy sieciowej i nie zastępuje ani pingu z klienta testowego, ani przechwytywania w podejrzanym punkcie ścieżki klienta.

Jeżeli AP jest offline w Central, nie można uruchomić przechwytywania pakietów w Central, Syslog ani nowego zbierania logów systemowych. Przywróć zasilanie, uplink, DHCP, DNS, prawidłowy czas i łączność z Central zgodnie z procedurą dla AP6 offline. Wymagane miejsca docelowe i porty opisano w wymaganiach Central Wireless.

Przygotuj rejestrowanie

  1. Określ zakres sprawy: zapisz nazwę, model, numer seryjny, lokalizację, adres IP zarządzania, port przełącznika, SSID, oczekiwany VLAN klienta i wersję firmware AP.
  2. Ustal podstawę czasu: zanotuj początek, koniec i strefę czasową. AP6, klient testowy, system Syslog i inne składniki muszą mieć możliwy do zweryfikowania czas.
  3. Zdefiniuj odtworzenie: wybierz jednego znanego klienta i jedną dokładną sekwencję, na przykład „połącz z SSID, pobierz adres, otwórz system docelowy”. Adresy MAC i IP klienta przechowuj wyłącznie w zabezpieczonych notatkach zgłoszenia.
  4. Wybierz narzędzie: użyj logów systemowych do oceny stanu, Syslog do bieżącej sekwencji zdarzeń, przechwytywania do konkretnych pakietów, a Ping/Traceroute do badania łączności z AP.
  5. Zachowaj stan początkowy: udokumentuj bieżące ustawienia i widoczne błędy. Przed pierwszą rejestracją nie resetuj ani nie uruchamiaj ponownie urządzenia i nie łącz kilku zmian konfiguracji.

Zbierz logi systemowe i lokalne logi AP6

Pełne logi systemowe przez Central

  1. Otwórz My Products > Wireless > Diagnostics > System logs.
  2. Sprawdź nazwę, numer seryjny i model AP oraz pola Status i Last generated at. Zbieranie jest możliwe tylko wtedy, gdy stan jest zielony.
  3. Kliknij Collect logs przy właściwym AP i poczekaj na zakończenie generowania.
  4. Użyj Download logs, aby pobrać archiwum .GZ. Zapisz nazwę pliku i czas jego utworzenia wraz z czasem odtworzonego incydentu.

Pole Last generated at pozwala odróżnić stare archiwum od właśnie zażądanej kolekcji. Sophos nie podaje tutaj stałego okresu przechowywania, dlatego nie zakładaj, że plik będzie później dostępny. Pobierz go bezpiecznie i postępuj z nim zgodnie z własnymi zasadami.

Log lokalny i rozszerzone wpisy RSSI

W lokalnym interfejsie AP6 strona Information > Log pokazuje informacje operacyjne, takie jak czas pracy i procesy połączeń. Wyszukiwanie filtruje wyniki podczas wpisywania, a Match whole words ogranicza je do pełnych wyrazów. Każdy wpis zawiera identyfikator, datę i czas, kategorię, poziom ważności, użytkownika oraz opis zdarzenia. Save eksportuje logmsg.log, a Refresh odświeża widok.

Nie usuwaj przed zapisaniem: AP nadpisuje starsze wpisy, gdy log osiągnie nieokreślony rozmiar. Sophos nie podaje stałego rozmiaru ani okresu przechowywania. Clear opróżnia log, dlatego najpierw użyj Save, a dane usuwaj tylko po świadomym zatwierdzeniu.

W Information > Advanced log opcja Low RSSI threshold tworzy wpisy, gdy RSSI podłączonego urządzenia spadnie poniżej -70. W celu ukierunkowanego testu radiowego wybierz Enable > Apply, zanotuj okres testu, a następnie cofnij ustawienie przez Disable > Apply. Jest to sygnał w logu, a nie dowód konkretnej przyczyny.

Sophos dokumentuje również polecenie CLI tylko do odczytu show status log. Lokalny interfejs jest zwykle wygodniejszy do filtrowania i eksportu; w zgłoszeniu podaj jednak miejsce i czas wykonania oraz tylko odpowiedni fragment.

Przechwytuj pakiety we właściwym punkcie

Odebrane pakiety przewodowe przez Central

W My Products > Wireless > Diagnostics > Packet Capture AP6 wyświetlany jako online może rejestrować pakiety odebrane na przewodowych portach LAN. Ta funkcja w Central nie rejestruje ruchu radiowego WLAN.

Przechwytywanie pakietów w Central wymaga firmware AP6 w wersji 2.1.0-1 lub nowszej. Jeżeli Central wyświetla Not Supported, przed ponowną próbą sprawdź i zaktualizuj firmware.

  1. Wybierz AP6 i rozpocznij przechwytywanie bezpośrednio przed odtworzeniem problemu.
  2. Wykonaj zdefiniowany test klienta dokładnie raz i zanotuj czas rozpoczęcia oraz zakończenia.
  3. Zatrzymaj rejestrowanie lub poczekaj na jego zakończenie. Status może między innymi wskazywać Started albo Completed; Download pobiera wynik z AP6.
  4. Oznacz plik PCAP informacjami o AP, kontekście interfejsu, kliencie i przedziale czasu, nie publikując tych danych bez zabezpieczenia.

Jeżeli oczekiwanego pakietu nie ma już w tym punkcie odbioru, przenieś następny test wcześniej w ścieżce. Jeżeli jest widoczny, zbadaj ścieżkę powrotną, VLAN, bramę lub następny przeskok. Jedno przechwytywanie nigdy nie dowodzi działania całej ścieżki klienta.

Lokalne przechwytywanie LAN lub WLAN

Lokalna strona Management > Packet capture udostępnia dwa niezależne tryby:

  • Packet Capture rejestruje ruch na portach LAN przez podany czas w sekundach.
  • WLAN packet capture rejestruje ruch na częstotliwościach 2,4, 5 i 6 GHz przez podany czas, a po uruchomieniu rozłącza wszystkie podłączone urządzenia bezprzewodowe.

Wpisz czas trwania, kliknij Start i obserwuj Status. Przycisk Cancel może w każdej chwili zatrzymać przechwytywanie. Po zakończeniu kliknij OK, a następnie Save. AP6 zapisuje kilka plików PCAP — po jednym dla każdego interfejsu Ethernet i każdej częstotliwości radiowej. Zachowaj je razem z przedziałem testu i najpierw przeanalizuj interfejs odpowiadający badanemu zagadnieniu.

Krótka, ukierunkowana rejestracja ogranicza przerwę w pracy i ilość danych. Nigdy nie rozpoczynaj przechwytywania WLAN bez zapowiedzianego okna serwisowego. Po teście sprawdź, czy klienci ponownie się łączą i czy ich ścieżka danych działa.

Używaj Syslog w sposób ukierunkowany

Tymczasowa rejestracja Syslog w Central

W My Products > Wireless > Diagnostics > Syslog można uruchomić rejestrację Syslog dla AP wyświetlanego jako online. Najpierw przygotuj osiągalny serwer Syslog:

  • AP6 musi móc dotrzeć do serwera. Przy uruchamianiu wysyła ping, a serwer musi odpowiedzieć na tę próbę ICMP; w przeciwnym razie AP nie wyśle pakietów UDP.
  • Syslog domyślnie używa portu UDP 514. Jeżeli usługa nasłuchuje na innym porcie, wprowadź dokładnie ten port w Central i zezwól na ruch UDP do skonfigurowanego portu w całej ścieżce.
  • Na serwerze sprawdź usługę nasłuchującą, właściwy interfejs i dostępną przestrzeń dyskową.
  • Sophos zaleca konfigurowanie nie więcej niż dwóch AP na tym samym serwerze Syslog, aby dane diagnostyczne się nie mieszały.

Wprowadź adres IP i port serwera, a następnie wybierz Start przy właściwym AP. Started potwierdza uruchomienie zadania; Server not reachable wskazuje problem z osiągnięciem podanego adresu IP. Podczas testu sprawdź na serwerze Syslog, czy przychodzą nowe wiadomości z oczekiwanym źródłem i czasem. Po odtworzeniu problemu wybierz Stop w Central i sprawdź, czy nie przychodzą już żadne nowe wiadomości Syslog.

Skonfiguruj Syslog lokalnie

W Management > Syslog server wybierz Enable Syslog server i wpisz nazwę hosta, domenę lub adres IP serwera oraz port; udokumentowany port domyślny to 514. Wartość musi odpowiadać rzeczywistej usłudze nasłuchującej. Jeżeli funkcję włączono tylko na potrzeby diagnostyki, wyłącz ją po teście i sprawdź na serwerze, czy nowe wiadomości z AP przestały przychodzić.

Przesyłaj Syslog przez UDP i pliki PCAP wyłącznie przez zaufane sieci administracyjne oraz zabezpiecz odbiorcę. Stałe zbieranie wymaga też własnych zasad przechowywania, dostępu i usuwania; przywołane strony Sophos nie narzucają ogólnego okresu retencji.

Sprawdź Ping i Traceroute z perspektywy AP

W lokalnym interfejsie, w Management > Ping test, znajdują się osobne pola IPv4 Destination address i IPv6 Destination address. Wpisz adres i kliknij Execute. Ping działa bez przerwy do wybrania Stop, a Result wyświetla odpowiedzi.

Najpierw przetestuj bramę zarządzania, potem serwer Syslog lub wewnętrzny system docelowy, a na końcu zewnętrzny cel dozwolony dla tej ścieżki. Używaj rzeczywistych, zatwierdzonych celów wewnętrznych, a nie skopiowanych adresów przykładowych. Jeżeli AP6 nie może dotrzeć do bramy, sprawdź VLAN zarządzania, port przełącznika i bramę. Jeżeli dociera do bramy, ale nie do serwera Syslog, zbadaj routing i reguły pośrednie.

W Management > Traceroute test wpisz Destination address i kliknij Execute. Stop kończy test, a Result pokazuje trasę i informacje o przejściu. Brak odpowiedzi z pośredniego przeskoku sam w sobie nie dowodzi awarii, ponieważ urządzenia mogą filtrować odpowiedzi; rozstrzygające jest dotarcie do właściwej usługi docelowej.

Oba testy rozpoczynają się na AP6, więc odzwierciedlają perspektywę jego sieci zarządzania. Następnie powtórz test funkcjonalny z urządzenia bezprzewodowego, którego dotyczy problem, aby ustalić, czy usterka występuje przed AP, w VLAN-ie klienta czy dalej w ścieżce.

Interpretuj wyniki według objawu

AP jest online, ale klient nie otrzymuje adresu: skoreluj próbę klienta z lokalnym przechwytywaniem WLAN i, jeśli jest to przydatne, LAN. Poszukaj ruchu DHCP na właściwym interfejsie i sprawdź port przełącznika oraz oczekiwany VLAN. Udany ping z AP do bramy zarządzania nie wyklucza awarii DHCP w VLAN-ie klienta.

Połączenie z SSID jest zrywane lub sygnał jest słaby: zaplanuj krótkie okno serwisowe WLAN, celowo włącz Low RSSI threshold i skoreluj klienta, miejsce oraz czas. Następnie wyłącz tę opcję. Same brakujące pakiety lub wpisy RSSI nie dowodzą ani błędu radiowego, ani błędu uwierzytelniania; analizuj logi wraz z obserwacjami klienta.

Zadanie lub stan Central zatrzymuje się: dopóki AP jest zielony, zbierz aktualne logi systemowe i zapisz dokładny czas ostatniej zmiany. Nie dodawaj kolejnych zadań. Jeżeli AP przejdzie w tryb offline, kontynuuj poza nim, korzystając z danych przełącznika, DHCP, DNS i bramy.

Syslog pozostaje pusty: sprawdź usługę nasłuchującą i właściwy interfejs na serwerze, adres IP serwera, port, odpowiedź ICMP, trasę i reguły między AP6 a serwerem. Ponów próbę dopiero wtedy, gdy serwer odpowie na ping z AP, a następnie potwierdź jedną nową wiadomość w uzgodnionym przedziale czasu.

W przechwyconych danych brakuje oczekiwanego ruchu: ponownie sprawdź czas, AP, interfejs i sposób odtworzenia. Central pokazuje tylko ruch LAN odebrany przez AP6; ruch radiowy wymaga lokalnego przechwytywania WLAN. Powtórz rejestrację w następnym logicznym punkcie, zamiast jednocześnie zmieniać ustawienia VLAN, radia i zapory.

Bezpiecznie zatrzymaj, oczyść i przekaż sprawę

Po każdym teście użyj Cancel lub Stop, jeżeli dana strona je udostępnia. Wyłącz Low RSSI threshold oraz tymczasowy lokalny Syslog i sprawdź, czy klienci bezprzewodowi ponownie łączą się po rejestracji radiowej. Zapisz czas zakończenia, cofnięte ustawienia i wynik. Przechowuj pliki PCAP i logi tylko tak długo, jak wymagają tego własne zasady i zgłoszenie.

Przydatny pakiet dla Sophos Support zawiera:

  • identyfikator klienta Central, nazwę, model, numer seryjny, firmware, lokalizację i adres IP zarządzania AP;
  • oczekiwane i rzeczywiste zachowanie oraz wpływ na działalność;
  • czas rozpoczęcia, sposób odtworzenia i przedział rejestracji wraz ze strefą czasową;
  • odpowiednie logi systemowe, logmsg.log, wyciąg Syslog lub plik PCAP przypisany do właściwego interfejsu;
  • typ klienta i tylko chronione dane adresowe potrzebne do korelacji;
  • ostatnią zmianę i przeprowadzone testy, bez haseł i zbędnej treści pakietów.

W My Products > Wireless > Diagnostics > Support settings włącz Remote Login to Access Points for Sophos Support na 5 godzin, 1 dzień, 7, 14 albo 30 dni. Dopiero po uzgodnieniu z pomocą techniczną wybierz najkrótszy odpowiedni okres i kontroluj Remaining time. Wyłączenie tej funkcji natychmiast odbiera dostęp. Użyj Show, aby wyświetlić i skopiować Sophos unique customer ID.

Remote Login nie jest wymagany do pierwszego zebrania danych. Jeśli okaże się potrzebny, zapisz numer sprawy i okno dostępu w zgłoszeniu do pomocy technicznej Sophos, a po zakończeniu prac natychmiast go wyłącz. Reset lub ponowną rejestrację wykonuj dopiero po zabezpieczeniu danych i na wyraźne polecenie pomocy technicznej.