Diagnosticar Wireless Controller do Sophos Firewall por CLI
No SFOS 22, execute system wireless-controller em 4. Device Console. Consulte separadamente os registos de diagnóstico em 5. Device Management > 3. Advanced Shell. Comece por verificações só de leitura e ative o Remote Packet Capture apenas depois de restringir o problema a um ponto de acesso e a um cliente de teste.
⚠️ Privacidade e operação: Uma captura Wi-Fi pode conter tráfego de utilizadores, endereços IP, consultas DNS e dados de autenticação ou de sessão. Utilize um filtro preciso, capture um teste curto e reproduzível e proteja o ficheiro exportado. Registe o valor inicial exato antes de cada alteração.
Este guia baseia-se na documentação pública do SFOS 22. Os comandos não foram executados num Sophos Firewall para este artigo; confirme, por isso, a sintaxe e o resultado na versão instalada.
Abrir a consola correta
Pode aceder à CLI localmente com um cabo de consola, remotamente por SSH ou através de admin > Console no WebAdmin. Para SSH, permita o serviço SSH na zona necessária em Administration > Device access > Local service ACL. admin > Console requer acesso HTTPS nessa zona. Sempre que possível, limite o acesso administrativo aos hosts autorizados com uma regra de exceção Local service ACL.
Após iniciar sessão, selecione 4. Device Console. Nesse contexto, ? mostra os argumentos disponíveis e as respetivas descrições para um comando parcialmente introduzido. system wireless-controller é um comando de Device Console. A Advanced Shell é um ambiente distinto, utilizado abaixo apenas para a consulta documentada e só de leitura dos registos; não é intercambiável com a Device Console.
Registar a linha de base e o sintoma
Verifique primeiro os ramos disponíveis na versão instalada e leia os valores atuais:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Substitua <AP_serial_number> pelo número de série do AP afetado; não introduza os parênteses angulares. Registe também a versão do SFOS, o modelo e firmware do AP, o SSID, a banda, o canal, a largura do canal, os endereços MAC e IP do cliente de teste, a hora e um sintoma exatamente reproduzível. Num par HA, registe o nó em que iniciou sessão. Não repita indiscriminadamente o diagnóstico nos dois nós após um failover.
Um estado normal do controlador só confirma o estado de controlo. Não prova associação de clientes, DHCP, DNS, autenticação ou o caminho dos dados.
Verificar primeiro o WebAdmin e os registos relevantes
Em Wireless > Access points, verifique se o AP está ativo e se o modelo e o número de série correspondem. O Sophos Firewall gere os pontos de acesso através da porta 2712. Se um AP não aparecer ou estiver inativo, verifique primeiro a zona, VLAN, porta do switch, endereçamento e percurso até essa porta. Aceitar um AP desconhecido não é uma etapa de diagnóstico: confirme o respetivo modelo, número de série, localização e rede de gestão antes de clicar em Accept.
A documentação do SFOS 22 associa estes ficheiros de log a problemas de rede sem fios:
awed.log: comunicação entre AP ou APX e o firewallwc_remote.log: comunicação de cliente sem fio com AP ou APXhostapd.log: eventos SSID para LocalWifihotspotd.log: eventos hotspot
O SFOS 22 documenta oficialmente tail -f, grep e less para ler registos de diagnóstico em 5. Device Management > 3. Advanced Shell. A sintaxe genérica documentada permite estes exemplos deliberadamente restritos:
tail -f /log/awed.log
grep '<AP_serial_number>' /log/awed.log
grep '<client_MAC_address>' /log/wc_remote.log
less /log/hostapd.log
Substitua cada marcador por um único identificador exato e omita os parênteses angulares. Execute tail -f apenas durante a breve reprodução e termine-o com Ctrl+C; saia de less com q. Cada comando lê um único ficheiro relevante e não substitui os comandos de Device Console apresentados acima. As ações de serviço start, stop e restart, bem como as ações de depuração, alteram o estado do sistema. Não as utilize como diagnóstico genérico: exigem uma necessidade específica do caso, um estado inicial registado e um plano explícito de rollback. Se estas verificações não forem suficientes, ative o acesso temporário em Diagnostics > Support access e envie o ID de acesso através do canal de suporte acordado.
Executar a captura remota de pacotes num único AP
remote_pktcap encaminha os pacotes do AP para uma captura executada em simultâneo no firewall. A Sophos exige um valor global de ap_debuglevel de, pelo menos, 4. O nível de depuração é global, enquanto o comando de captura se destina a um número de série de AP específico.
Execute
system wireless-controller global showe registe o valor exato deap_debuglevel. Se já for4ou superior, não o altere.Se estiver abaixo do
4, defina-o temporariamente para4e leia o estado novamente:system wireless-controller global ap_debuglevel 4 system wireless-controller global showAbra Diagnostics > Packet capture, configure um filtro restrito para o cliente de teste, destino, porta ou protocolo e inicie o Packet capture.
Ative a captura no AP e verifique o respetivo estado:
system wireless-controller remote_pktcap enable <AP_serial_number> system wireless-controller remote_pktcap show <AP_serial_number>Gere apenas o fluxo de teste definido. Packet capture mostra, entre outros dados, as interfaces de entrada e saída, Status, Reason e Firewall Rule ID. Estes campos ajudam a determinar se a trama chega ao AP, se o firewall a processa ou se uma regra a descarta.
Pare primeiro a captura no AP e depois Packet capture no WebAdmin:
system wireless-controller remote_pktcap disable <AP_serial_number> system wireless-controller remote_pktcap show <AP_serial_number>Se tiver alterado
ap_debuglevel, restaure o valor registado antes do teste e verifique-o:system wireless-controller global ap_debuglevel <saved_ap_debuglevel> system wireless-controller global show
Substitua <saved_ap_debuglevel> pelo valor anterior exato. A sintaxe documentada do Wireless Controller não inclui um ramo reset para este parâmetro; presumir um valor predefinido não permite, portanto, um rollback seguro.
Não use os restantes parâmetros como solução genérica
A Device Console apresenta outros parâmetros globais. Os respetivos intervalos numéricos estão documentados, mas os efeitos operacionais nem sempre são explicados de forma suficiente:
ap_localdebuglevel:0a15; leitura comget, alteração comsetlog_level:0a7; são registadas as mensagens com o nível configurado ou superior, pelo que um número maior não significa simplesmente «mais registos»ap_autoaccept,stay_onlineestore_bss_stats:0desativado,1ativadotunnel_id_offset:0a65535
Não altere estes valores preventivamente nem execute um bloco com várias alterações. Em particular, ap_autoaccept elimina o controlo deliberado na aceitação do AP. A página dos comandos não fornece contexto suficiente para recomendar genericamente stay_online, store_bss_stats ou tunnel_id_offset na resolução de problemas. Utilize-os apenas segundo instruções específicas da Sophos Support, guarde o valor anterior com global show e restaure depois exatamente esse valor.
Atrasar RADIUS Accounting Start apenas com uma causa comprovada
radius_accounting_start_delay destina-se apenas a um problema de sequência confirmado: a mensagem 802.1X Accounting Start chega antes de o DHCP atribuir um endereço ao cliente. O Wi-Fi SSO não consegue então obter um Framed-IP-Address utilizável dessa mensagem. O intervalo documentado é de 0 a 60 segundos; a Sophos utiliza 30 segundos na KBA-000006795.
Antes de alterar o valor, confirme a sequência com registos RADIUS e uma captura e guarde o valor atual com global show. O procedimento completo está em Verificar RADIUS SSO e Accounting. Após o teste, execute system wireless-controller global radius_accounting_start_delay <saved_delay> com o valor exato anterior e verifique-o com global show.
A largura do canal é configuração, não diagnóstico
A Sophos documenta larguras de canal de 20 e 40 MHz para 2,4 GHz e de 20, 40 e 80 MHz para 5 GHz. A página da CLI indica incorretamente 2.5GHz num ponto. Não copie esse valor sem o verificar. O ramo documentado da CLI também não fornece um comando separado para ler ou repor a largura do canal. Sem um estado inicial guardado e uma sintaxe confirmada, não é um passo de diagnóstico seguro para copiar e colar.
Planeie a largura do canal através da configuração normal de Wireless Network no WebAdmin. A utilização dos canais, as redes vizinhas, o sinal, as retransmissões, as capacidades dos clientes e a densidade do local determinam se uma largura superior será realmente útil.
Avaliar o resultado e fechar a sessão de forma limpa
Após o diagnóstico, verifique o estado do AP, a associação do cliente, a concessão DHCP, a resolução DNS, a autenticação, o Firewall Rule ID esperado, a perda de pacotes, a latência e a aplicação afetada. Para RADIUS, verifique também Accounting Start, Framed-IP-Address e o mapeamento do utilizador.
O procedimento só termina quando remote_pktcap show não indica nenhuma captura ativa para o AP, Packet capture está desativado no WebAdmin e global show apresenta os valores de depuração e dos parâmetros que foram guardados. Se a causa continuar por esclarecer, guarde a hora, o número de série do AP, o cliente de teste, a captura e os nomes dos ficheiros de registo relevantes para a Sophos Support, em vez de experimentar mais definições globais.
Fontes oficiais
- SFOS 22: Wireless-controller commands
- SFOS 22: Accessing Command Line Console
- SFOS 22: Device console
- SFOS 22: Packet capture
- SFOS 22: Log files for troubleshooting
- SFOS 22: View troubleshooting log lines
- SFOS 22: Access points
- Sophos KBA-000006795: SSO for APX Wi-Fi users with RADIUS
FAQ
Por que o Remote Packet Capture não mostra pacotes?
ap_debuglevel global é pelo menos 4, se o número de série do AP está correto e se o filtro corresponde ao fluxo de teste. Em seguida, verifique ambas as consultas de estado em vez de elevar o nível de depuração aleatoriamente.Posso executar os comandos Wireless Controller em Advanced Shell?
system wireless-controller apresentados aqui pertencem a 4. Device Console. Utilize a Advanced Shell separadamente para os comandos documentados e só de leitura indicados acima. As ações de serviço e de depuração alteram o estado e exigem uma necessidade específica do caso e um plano de rollback.Deve usar-se ap_autoaccept para acelerar o onboarding do AP?
Qual nível de depuração está correto após a captura?
0, nem necessariamente 4: restaure o valor exato registado com global show antes do teste. Uma segunda execução de global show confirma o rollback.