Saltar para o conteudo
Avanet

Diagnosticar Wireless Controller do Sophos Firewall por CLI

O Wireless Controller do SFOS possui em 4. Device Console parâmetros adicionais de diagnóstico e operação. Incluem debug local do AP, logs do controlador, Remote Packet Capture, delay de RADIUS Accounting, aceitação automática de AP, estatísticas BSS e largura de canal. Não substituem a configuração normal de Wireless Network no WebAdmin.

Os comandos não têm todos o mesmo efeito. Alguns aumentam apenas os logs; outros alteram onboarding, comportamento online ou parâmetros de rádio dos AP. Nunca se executa o bloco completo. Primeiro reproduz-se a falha num AP e cliente de teste, depois altera-se exatamente um valor.

⚠️ Regra de manutenção e privacidade: Captures Wi-Fi podem conter tráfego de utilizadores, IP, DNS, autenticação e sessões. Ativar debug apenas por pouco tempo, proteger ficheiros e guardar cada valor inicial antes da alteração.

Guardar a baseline

A ajuda SFOS mostra várias opções numa árvore abreviada. Antes de introduzir um comando, verificar o build instalado com ?. Leituras úteis:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Registar também build, modelo e série do AP, firmware, SSID, banda, canal, largura, cliente, hora e sintoma. Em HA, identificar o nó que mantém o estado do controlador e onde o comando é executado. Um estado CLI correto não comprova um caminho de rádio ou dados funcional.

Parâmetros e limites operacionais seguros

ÁreaValor documentado pela SophosLimite operacional
ap_localdebuglevel0 a 15, com get e setLogs locais do AP. Aumentar apenas durante o teste e restaurar depois.
global log_level0 a 7Nível de log do controlador. Um número superior não significa automaticamente mais logs; são escritas mensagens de nível igual ou superior.
global ap_debuglevelNúmero, sem intervalo publicado aquiPelo menos 4 para Remote Packet Capture. Não adivinhar um máximo.
global radius_accounting_start_delay0 a 60 segundosApenas quando Accounting Start ocorre comprovadamente antes do endereço DHCP.
global ap_autoaccept0 desligado, 1 ligadoAceitação automática altera o controlo de onboarding e não é um atalho de troubleshooting.
global stay_online0 desligado, 1 ligadoA Sophos não explica aqui o efeito exato. Não alterar sem instrução do Support.
global store_bss_stats0 desligado, 1 ligadoGuarda estatísticas BSS. Clarificar armazenamento, privacidade e finalidade.
global tunnel_id_offset0 a 65535Efeito operacional não explicado aqui. Não alterar sem design confirmado ou Support.

Os ramos documentados incluem:

system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>

Não introduzir os parênteses retos da sintaxe Sophos. Substituir placeholders por valores concretos. Após cada alteração, ler novamente o estado get ou show e usar o mesmo cliente.

Remote Packet Capture num AP

remote_pktcap captura pacotes num AP enquanto Packet Capture corre na firewall. A Sophos exige ap_debuglevel global de pelo menos 4. Guardar o valor atual antes de começar.

system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>

Em Diagnostics > Packet capture, usar um filtro limitado para cliente, destino, porta ou protocolo. Gerar apenas um fluxo curto e reproduzível e parar de imediato a capture AP:

system wireless-controller remote_pktcap disable <AP_serial_number>

Restaurar ap_debuglevel global e confirmar com remote_pktcap show. Uma capture sem série exata ou filtro pode recolher tráfego alheio e não deve permanecer ativa.

Distinguir delay RADIUS e largura de canal

radius_accounting_start_delay atrasa Accounting Start 802.1X entre 0 e 60 segundos. O cliente pode receber primeiro um IP DHCP antes de a mensagem fornecer o endereço ao SFOS para Wi-Fi SSO. A prova completa está em Verificar RADIUS SSO e Accounting. Não alterar sem um problema de ordem visível.

Para largura de canal, a Sophos publica:

system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>

São documentados 20 e 40 MHz para 2,4 GHz e 20, 40, 80 MHz para 5 GHz. A página oficial escreve 2.5GHz num ponto, embora WebAdmin e a tecnologia de rádio usem 2,4 GHz. Verificar o token aceite com ? no build instalado em vez de copiar o erro.

Um canal mais largo não é automaticamente mais rápido. Contam ocupação, redes vizinhas, sinal, retransmissões, capacidades dos clientes e densidade. Configurar Wireless Network no Sophos Firewall explica a medição.

Validação e rollback

Após uma alteração, verificar estado do AP, associação, DHCP, DNS, autenticação, Rule ID esperada, perdas, latência e aplicação real. Alterações de canal exigem controlo de todos os SSID e novo scan. Para RADIUS, verificar Accounting Start, Framed-IP-Address e mapeamento do utilizador.

Se o sintoma não mudar, restaurar exatamente o valor anterior. Desativar debug e capture independentemente do resultado. Se o efeito de stay_online ou tunnel_id_offset não estiver claramente documentado, parar antes da introdução e esclarecer com Sophos Support.

FAQ

Porque é que Remote Packet Capture não mostra pacotes?

O ap_debuglevel global deve ser pelo menos 4, deve ser escolhida a série correta do AP e Packet Capture deve correr simultaneamente na firewall. Depois, verificar filtro e fluxo.

Deve ativar-se ap_autoaccept para onboarding rápido?

Não por predefinição. A aceitação automática remove um ponto de controlo. Verificar modelo, série, porta do switch, localização e rede de gestão antes de aceitar o AP.

Quando ajuda radius_accounting_start_delay?

Quando uma capture mostra Accounting Start antes da atribuição DHCP e Wi-Fi SSO não recebe Framed-IP-Address utilizável. O intervalo é de 0 a 60 segundos.

Os níveis de debug elevados podem permanecer ativos?

Não sem controlo. Guardar os valores iniciais, restaurá-los explicitamente após o teste e verificar depois o estado da capture e os logs.