Diagnosticar Wireless Controller do Sophos Firewall por CLI
O Wireless Controller do SFOS possui em 4. Device Console parâmetros adicionais de diagnóstico e operação. Incluem debug local do AP, logs do controlador, Remote Packet Capture, delay de RADIUS Accounting, aceitação automática de AP, estatísticas BSS e largura de canal. Não substituem a configuração normal de Wireless Network no WebAdmin.
Os comandos não têm todos o mesmo efeito. Alguns aumentam apenas os logs; outros alteram onboarding, comportamento online ou parâmetros de rádio dos AP. Nunca se executa o bloco completo. Primeiro reproduz-se a falha num AP e cliente de teste, depois altera-se exatamente um valor.
⚠️ Regra de manutenção e privacidade: Captures Wi-Fi podem conter tráfego de utilizadores, IP, DNS, autenticação e sessões. Ativar debug apenas por pouco tempo, proteger ficheiros e guardar cada valor inicial antes da alteração.
Guardar a baseline
A ajuda SFOS mostra várias opções numa árvore abreviada. Antes de introduzir um comando, verificar o build instalado com ?. Leituras úteis:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Registar também build, modelo e série do AP, firmware, SSID, banda, canal, largura, cliente, hora e sintoma. Em HA, identificar o nó que mantém o estado do controlador e onde o comando é executado. Um estado CLI correto não comprova um caminho de rádio ou dados funcional.
Parâmetros e limites operacionais seguros
| Área | Valor documentado pela Sophos | Limite operacional |
|---|---|---|
ap_localdebuglevel | 0 a 15, com get e set | Logs locais do AP. Aumentar apenas durante o teste e restaurar depois. |
global log_level | 0 a 7 | Nível de log do controlador. Um número superior não significa automaticamente mais logs; são escritas mensagens de nível igual ou superior. |
global ap_debuglevel | Número, sem intervalo publicado aqui | Pelo menos 4 para Remote Packet Capture. Não adivinhar um máximo. |
global radius_accounting_start_delay | 0 a 60 segundos | Apenas quando Accounting Start ocorre comprovadamente antes do endereço DHCP. |
global ap_autoaccept | 0 desligado, 1 ligado | Aceitação automática altera o controlo de onboarding e não é um atalho de troubleshooting. |
global stay_online | 0 desligado, 1 ligado | A Sophos não explica aqui o efeito exato. Não alterar sem instrução do Support. |
global store_bss_stats | 0 desligado, 1 ligado | Guarda estatísticas BSS. Clarificar armazenamento, privacidade e finalidade. |
global tunnel_id_offset | 0 a 65535 | Efeito operacional não explicado aqui. Não alterar sem design confirmado ou Support. |
Os ramos documentados incluem:
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
Não introduzir os parênteses retos da sintaxe Sophos. Substituir placeholders por valores concretos. Após cada alteração, ler novamente o estado get ou show e usar o mesmo cliente.
Remote Packet Capture num AP
remote_pktcap captura pacotes num AP enquanto Packet Capture corre na firewall. A Sophos exige ap_debuglevel global de pelo menos 4. Guardar o valor atual antes de começar.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
Em Diagnostics > Packet capture, usar um filtro limitado para cliente, destino, porta ou protocolo. Gerar apenas um fluxo curto e reproduzível e parar de imediato a capture AP:
system wireless-controller remote_pktcap disable <AP_serial_number>
Restaurar ap_debuglevel global e confirmar com remote_pktcap show. Uma capture sem série exata ou filtro pode recolher tráfego alheio e não deve permanecer ativa.
Distinguir delay RADIUS e largura de canal
radius_accounting_start_delay atrasa Accounting Start 802.1X entre 0 e 60 segundos. O cliente pode receber primeiro um IP DHCP antes de a mensagem fornecer o endereço ao SFOS para Wi-Fi SSO. A prova completa está em Verificar RADIUS SSO e Accounting. Não alterar sem um problema de ordem visível.
Para largura de canal, a Sophos publica:
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
São documentados 20 e 40 MHz para 2,4 GHz e 20, 40, 80 MHz para 5 GHz. A página oficial escreve 2.5GHz num ponto, embora WebAdmin e a tecnologia de rádio usem 2,4 GHz. Verificar o token aceite com ? no build instalado em vez de copiar o erro.
Um canal mais largo não é automaticamente mais rápido. Contam ocupação, redes vizinhas, sinal, retransmissões, capacidades dos clientes e densidade. Configurar Wireless Network no Sophos Firewall explica a medição.
Validação e rollback
Após uma alteração, verificar estado do AP, associação, DHCP, DNS, autenticação, Rule ID esperada, perdas, latência e aplicação real. Alterações de canal exigem controlo de todos os SSID e novo scan. Para RADIUS, verificar Accounting Start, Framed-IP-Address e mapeamento do utilizador.
Se o sintoma não mudar, restaurar exatamente o valor anterior. Desativar debug e capture independentemente do resultado. Se o efeito de stay_online ou tunnel_id_offset não estiver claramente documentado, parar antes da introdução e esclarecer com Sophos Support.
FAQ
Porque é que Remote Packet Capture não mostra pacotes?
ap_debuglevel global deve ser pelo menos 4, deve ser escolhida a série correta do AP e Packet Capture deve correr simultaneamente na firewall. Depois, verificar filtro e fluxo.