Saltar para o conteudo
Avanet

Diagnosticar Wireless Controller do Sophos Firewall por CLI

No SFOS 22, execute system wireless-controller em 4. Device Console. Consulte separadamente os registos de diagnóstico em 5. Device Management > 3. Advanced Shell. Comece por verificações só de leitura e ative o Remote Packet Capture apenas depois de restringir o problema a um ponto de acesso e a um cliente de teste.

⚠️ Privacidade e operação: Uma captura Wi-Fi pode conter tráfego de utilizadores, endereços IP, consultas DNS e dados de autenticação ou de sessão. Utilize um filtro preciso, capture um teste curto e reproduzível e proteja o ficheiro exportado. Registe o valor inicial exato antes de cada alteração.

Este guia baseia-se na documentação pública do SFOS 22. Os comandos não foram executados num Sophos Firewall para este artigo; confirme, por isso, a sintaxe e o resultado na versão instalada.

Abrir a consola correta

Pode aceder à CLI localmente com um cabo de consola, remotamente por SSH ou através de admin > Console no WebAdmin. Para SSH, permita o serviço SSH na zona necessária em Administration > Device access > Local service ACL. admin > Console requer acesso HTTPS nessa zona. Sempre que possível, limite o acesso administrativo aos hosts autorizados com uma regra de exceção Local service ACL.

Após iniciar sessão, selecione 4. Device Console. Nesse contexto, ? mostra os argumentos disponíveis e as respetivas descrições para um comando parcialmente introduzido. system wireless-controller é um comando de Device Console. A Advanced Shell é um ambiente distinto, utilizado abaixo apenas para a consulta documentada e só de leitura dos registos; não é intercambiável com a Device Console.

Registar a linha de base e o sintoma

Verifique primeiro os ramos disponíveis na versão instalada e leia os valores atuais:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Substitua <AP_serial_number> pelo número de série do AP afetado; não introduza os parênteses angulares. Registe também a versão do SFOS, o modelo e firmware do AP, o SSID, a banda, o canal, a largura do canal, os endereços MAC e IP do cliente de teste, a hora e um sintoma exatamente reproduzível. Num par HA, registe o nó em que iniciou sessão. Não repita indiscriminadamente o diagnóstico nos dois nós após um failover.

Um estado normal do controlador só confirma o estado de controlo. Não prova associação de clientes, DHCP, DNS, autenticação ou o caminho dos dados.

Verificar primeiro o WebAdmin e os registos relevantes

Em Wireless > Access points, verifique se o AP está ativo e se o modelo e o número de série correspondem. O Sophos Firewall gere os pontos de acesso através da porta 2712. Se um AP não aparecer ou estiver inativo, verifique primeiro a zona, VLAN, porta do switch, endereçamento e percurso até essa porta. Aceitar um AP desconhecido não é uma etapa de diagnóstico: confirme o respetivo modelo, número de série, localização e rede de gestão antes de clicar em Accept.

A documentação do SFOS 22 associa estes ficheiros de log a problemas de rede sem fios:

  • awed.log: comunicação entre AP ou APX e o firewall
  • wc_remote.log: comunicação de cliente sem fio com AP ou APX
  • hostapd.log: eventos SSID para LocalWifi
  • hotspotd.log: eventos hotspot

O SFOS 22 documenta oficialmente tail -f, grep e less para ler registos de diagnóstico em 5. Device Management > 3. Advanced Shell. A sintaxe genérica documentada permite estes exemplos deliberadamente restritos:

tail -f /log/awed.log
grep '<AP_serial_number>' /log/awed.log
grep '<client_MAC_address>' /log/wc_remote.log
less /log/hostapd.log

Substitua cada marcador por um único identificador exato e omita os parênteses angulares. Execute tail -f apenas durante a breve reprodução e termine-o com Ctrl+C; saia de less com q. Cada comando lê um único ficheiro relevante e não substitui os comandos de Device Console apresentados acima. As ações de serviço start, stop e restart, bem como as ações de depuração, alteram o estado do sistema. Não as utilize como diagnóstico genérico: exigem uma necessidade específica do caso, um estado inicial registado e um plano explícito de rollback. Se estas verificações não forem suficientes, ative o acesso temporário em Diagnostics > Support access e envie o ID de acesso através do canal de suporte acordado.

Executar a captura remota de pacotes num único AP

remote_pktcap encaminha os pacotes do AP para uma captura executada em simultâneo no firewall. A Sophos exige um valor global de ap_debuglevel de, pelo menos, 4. O nível de depuração é global, enquanto o comando de captura se destina a um número de série de AP específico.

  1. Execute system wireless-controller global show e registe o valor exato de ap_debuglevel. Se já for 4 ou superior, não o altere.

  2. Se estiver abaixo do 4, defina-o temporariamente para 4 e leia o estado novamente:

    system wireless-controller global ap_debuglevel 4
    system wireless-controller global show
    
  3. Abra Diagnostics > Packet capture, configure um filtro restrito para o cliente de teste, destino, porta ou protocolo e inicie o Packet capture.

  4. Ative a captura no AP e verifique o respetivo estado:

    system wireless-controller remote_pktcap enable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  5. Gere apenas o fluxo de teste definido. Packet capture mostra, entre outros dados, as interfaces de entrada e saída, Status, Reason e Firewall Rule ID. Estes campos ajudam a determinar se a trama chega ao AP, se o firewall a processa ou se uma regra a descarta.

  6. Pare primeiro a captura no AP e depois Packet capture no WebAdmin:

    system wireless-controller remote_pktcap disable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  7. Se tiver alterado ap_debuglevel, restaure o valor registado antes do teste e verifique-o:

    system wireless-controller global ap_debuglevel <saved_ap_debuglevel>
    system wireless-controller global show
    

Substitua <saved_ap_debuglevel> pelo valor anterior exato. A sintaxe documentada do Wireless Controller não inclui um ramo reset para este parâmetro; presumir um valor predefinido não permite, portanto, um rollback seguro.

Não use os restantes parâmetros como solução genérica

A Device Console apresenta outros parâmetros globais. Os respetivos intervalos numéricos estão documentados, mas os efeitos operacionais nem sempre são explicados de forma suficiente:

  • ap_localdebuglevel: 0 a 15; leitura com get, alteração com set
  • log_level: 0 a 7; são registadas as mensagens com o nível configurado ou superior, pelo que um número maior não significa simplesmente «mais registos»
  • ap_autoaccept, stay_online e store_bss_stats: 0 desativado, 1 ativado
  • tunnel_id_offset: 0 a 65535

Não altere estes valores preventivamente nem execute um bloco com várias alterações. Em particular, ap_autoaccept elimina o controlo deliberado na aceitação do AP. A página dos comandos não fornece contexto suficiente para recomendar genericamente stay_online, store_bss_stats ou tunnel_id_offset na resolução de problemas. Utilize-os apenas segundo instruções específicas da Sophos Support, guarde o valor anterior com global show e restaure depois exatamente esse valor.

Atrasar RADIUS Accounting Start apenas com uma causa comprovada

radius_accounting_start_delay destina-se apenas a um problema de sequência confirmado: a mensagem 802.1X Accounting Start chega antes de o DHCP atribuir um endereço ao cliente. O Wi-Fi SSO não consegue então obter um Framed-IP-Address utilizável dessa mensagem. O intervalo documentado é de 0 a 60 segundos; a Sophos utiliza 30 segundos na KBA-000006795.

Antes de alterar o valor, confirme a sequência com registos RADIUS e uma captura e guarde o valor atual com global show. O procedimento completo está em Verificar RADIUS SSO e Accounting. Após o teste, execute system wireless-controller global radius_accounting_start_delay <saved_delay> com o valor exato anterior e verifique-o com global show.

A largura do canal é configuração, não diagnóstico

A Sophos documenta larguras de canal de 20 e 40 MHz para 2,4 GHz e de 20, 40 e 80 MHz para 5 GHz. A página da CLI indica incorretamente 2.5GHz num ponto. Não copie esse valor sem o verificar. O ramo documentado da CLI também não fornece um comando separado para ler ou repor a largura do canal. Sem um estado inicial guardado e uma sintaxe confirmada, não é um passo de diagnóstico seguro para copiar e colar.

Planeie a largura do canal através da configuração normal de Wireless Network no WebAdmin. A utilização dos canais, as redes vizinhas, o sinal, as retransmissões, as capacidades dos clientes e a densidade do local determinam se uma largura superior será realmente útil.

Avaliar o resultado e fechar a sessão de forma limpa

Após o diagnóstico, verifique o estado do AP, a associação do cliente, a concessão DHCP, a resolução DNS, a autenticação, o Firewall Rule ID esperado, a perda de pacotes, a latência e a aplicação afetada. Para RADIUS, verifique também Accounting Start, Framed-IP-Address e o mapeamento do utilizador.

O procedimento só termina quando remote_pktcap show não indica nenhuma captura ativa para o AP, Packet capture está desativado no WebAdmin e global show apresenta os valores de depuração e dos parâmetros que foram guardados. Se a causa continuar por esclarecer, guarde a hora, o número de série do AP, o cliente de teste, a captura e os nomes dos ficheiros de registo relevantes para a Sophos Support, em vez de experimentar mais definições globais.

Fontes oficiais

FAQ

Por que o Remote Packet Capture não mostra pacotes?

Verifique se o Packet Capture está em execução no WebAdmin, se o ap_debuglevel global é pelo menos 4, se o número de série do AP está correto e se o filtro corresponde ao fluxo de teste. Em seguida, verifique ambas as consultas de estado em vez de elevar o nível de depuração aleatoriamente.

Posso executar os comandos Wireless Controller em Advanced Shell?

Não. Os comandos system wireless-controller apresentados aqui pertencem a 4. Device Console. Utilize a Advanced Shell separadamente para os comandos documentados e só de leitura indicados acima. As ações de serviço e de depuração alteram o estado e exigem uma necessidade específica do caso e um plano de rollback.

Deve usar-se ap_autoaccept para acelerar o onboarding do AP?

Não como medida de diagnóstico. A aceitação automática remove um ponto de controlo. Verifique o modelo, o número de série, a porta do switch, a localização e a rede de gestão e, em seguida, aceite deliberadamente o AP esperado no WebAdmin.

Qual nível de depuração está correto após a captura?

Não automaticamente 0, nem necessariamente 4: restaure o valor exato registado com global show antes do teste. Uma segunda execução de global show confirma o rollback.