Diagnosticar Sophos AP6: registos e capturas de pacotes
Num Sophos AP6, formule primeiro a questão e só depois inicie a ferramenta de diagnóstico. Para um problema do Central ou de aprovisionamento, os registos de sistema são geralmente o melhor ponto de partida. O Syslog permite acompanhar um evento ao longo do tempo. Uma captura de pacotes mostra se determinados pacotes chegam a uma interface com fios ou sem fios. O Ping e o Traceroute, por sua vez, apenas testam a acessibilidade na perspetiva do AP6.
Procedimento rápido: registe o AP, o cliente de teste, o sintoma e a hora com o respetivo fuso horário. Reproduza o problema uma vez em condições controladas, enquanto recolhe System logs, executa uma breve Packet Capture ou inicia Syslog de forma deliberada. Pare depois a recolha, teste separadamente o caminho de dados do cliente e partilhe apenas os dados expurgados relativos ao intervalo do incidente.
⚠️ A captura WLAN causa uma interrupção: a função local WLAN packet capture desliga da rede todos os dispositivos sem fios ligados. Agende uma janela de manutenção. As capturas e os registos podem conter endereços, nomes de dispositivos, informações relacionadas com utilizadores e conteúdo dos pacotes; limite o acesso, a conservação e a partilha ao caso de suporte em questão.
Separar o plano de gestão e telemetria do caminho de dados do cliente
O Sophos Fusion (anteriormente Sophos Central) configura as tarefas de diagnóstico e recebe estados ou arquivos de registos através do plano de gestão e telemetria do AP6. O caminho de dados do cliente, pelo contrário, vai do dispositivo final até ao DHCP, DNS, gateway e destino, passando pelo rádio, AP6, porta do switch e VLAN. Não passa pelo Sophos Fusion.
Um estado verde do AP confirma que o Central consegue comunicar com o AP6, mas não que o cliente tem a VLAN, o endereço, a resposta DNS ou o acesso à aplicação corretos. Da mesma forma, um ping a partir do AP6 utiliza a própria perspetiva de rede do AP e não substitui um ping a partir do cliente de teste nem uma captura no ponto suspeito do caminho do cliente.
Se o AP estiver offline no Central, não é possível iniciar a captura de pacotes do Central, o Syslog ou uma nova recolha de registos de sistema. Restabeleça a alimentação, o uplink, o DHCP, o DNS, a hora e a ligação ao Central com o procedimento para AP6 offline. Consulte os requisitos do Central Wireless para conhecer os destinos e as portas necessários.
Preparar a captura
- Delimitar o caso: registe o nome, modelo, número de série, local, IP de gestão, porta do switch, SSID, VLAN de cliente esperada e firmware do AP.
- Definir a referência temporal: anote o início, o fim e o fuso horário. O AP6, o cliente de teste, o sistema Syslog e os restantes componentes envolvidos devem ter uma hora rastreável.
- Definir a reprodução: escolha um cliente conhecido e uma única sequência exata, por exemplo, «ligar ao SSID, obter um endereço, abrir o destino». Guarde os endereços MAC e IP do cliente apenas nas notas protegidas do caso.
- Escolher a ferramenta: utilize os registos de sistema para verificar o estado, o Syslog para uma sequência de eventos em curso, a captura para pacotes específicos e o Ping/Traceroute para a acessibilidade vista pelo AP.
- Preservar o estado inicial: documente as definições atuais e os erros já visíveis. Não efetue uma reposição, um reinício ou várias alterações de configuração antes da primeira captura.
Recolher registos de sistema e registos locais do AP6
Registos de sistema completos através do Central
- Abra My Products > Wireless > Diagnostics > System logs.
- Verifique o nome, o número de série e o modelo do AP, bem como Status e Last generated at. A recolha só funciona enquanto o estado estiver verde.
- Clique em Collect logs para o AP afetado e aguarde que a geração termine.
- Utilize Download logs para descarregar o arquivo
.GZ. Registe o nome e a hora de geração do ficheiro juntamente com a hora do incidente reproduzido.
Last generated at permite distinguir um arquivo antigo da recolha solicitada. A Sophos não indica aqui um período de retenção fixo; por isso, não pressuponha que o arquivo continuará disponível. Descarregue-o em segurança e trate-o de acordo com a sua política.
Registo local e entradas RSSI avançadas
Na interface local do AP6, Information > Log mostra informações operacionais, como o tempo de atividade e os processos de ligação. A pesquisa filtra à medida que escreve, e Match whole words limita os resultados a termos completos. Cada entrada contém ID, data/hora, categoria, gravidade, utilizador e descrição do evento. Save exporta logmsg.log; Refresh atualiza a vista.
Não limpe antes de guardar: o AP substitui as entradas mais antigas quando o registo atinge um tamanho não especificado. A Sophos não indica um tamanho ou período de retenção fixos. Clear esvazia o registo; por isso, utilize primeiro Save e só limpe os dados após autorização expressa.
Em Information > Advanced log, Low RSSI threshold cria entradas quando o RSSI de um dispositivo ligado desce abaixo de -70. Para um teste de rádio específico, selecione Enable > Apply, anote o intervalo e reverta depois a definição com Disable > Apply. Trata-se de um sinal no registo, não de uma prova de uma causa específica.
A Sophos também documenta o comando CLI só de leitura show status log. A interface local costuma ser mais prática para filtrar e exportar; ainda assim, num caso de suporte, indique o local e a hora de execução e forneça apenas o excerto relevante.
Efetuar a captura de pacotes no ponto correto
Pacotes com fios recebidos através do Central
Em My Products > Wireless > Diagnostics > Packet Capture, um AP6 apresentado como online pode capturar os pacotes recebidos nas respetivas portas LAN com fios. Esta captura do AP6 no Central não regista o tráfego de rádio WLAN.
A captura de pacotes no Central requer firmware AP6 2.1.0-1 ou posterior. Se o Central apresentar Not Supported, verifique e atualize primeiro o firmware antes de voltar a tentar.
- Selecione o AP6 e inicie a captura imediatamente antes de reproduzir o problema.
- Execute o teste de cliente definido exatamente uma vez e anote as horas de início e fim.
- Pare a captura ou aguarde que termine. Status pode apresentar, entre outros, Started e Completed; Download obtém o resultado a partir do AP6.
- Identifique o ficheiro PCAP com o AP, o contexto da interface, o cliente e o intervalo, sem publicar estes dados sem proteção.
Se o pacote esperado já estiver ausente neste ponto de receção, desloque a verificação seguinte para um ponto anterior do caminho. Se estiver presente, examine o caminho de retorno, a VLAN, o gateway ou o salto seguinte. Uma única captura nunca comprova o funcionamento de todo o caminho do cliente.
Captura LAN ou WLAN local
A página local Management > Packet capture oferece dois modos distintos:
- Packet Capture regista o tráfego das portas LAN durante o número de segundos introduzido.
- WLAN packet capture regista o tráfego nas frequências de 2,4, 5 e 6 GHz durante o período introduzido e, quando começa, desliga da rede todos os dispositivos sem fios ligados.
Introduza a duração, clique em Start e acompanhe Status. Cancel permite parar a captura em qualquer altura. Quando terminar, clique em OK e depois em Save. O AP6 guarda vários ficheiros PCAP, um por interface Ethernet e frequência de rádio. Guarde-os em conjunto com o intervalo do teste e analise primeiro a interface pertinente para a questão.
Uma captura breve e direcionada reduz a interrupção e o volume de dados. Nunca inicie uma captura WLAN sem uma janela de manutenção anunciada; no final, verifique se os clientes voltam a ligar-se e se o respetivo caminho de dados funciona.
Utilizar o Syslog de forma direcionada
Captura Syslog temporária no Central
Em My Products > Wireless > Diagnostics > Syslog, é possível iniciar uma captura Syslog para um AP apresentado como online. Prepare primeiro um servidor Syslog acessível:
- O AP6 tem de conseguir alcançar o servidor. Ao iniciar a captura, envia-lhe um ping, e o servidor tem de responder a essa tentativa ICMP; se não responder, o AP não envia pacotes UDP.
- Por predefinição, o Syslog utiliza a porta UDP
514. Se o serviço estiver a escutar noutra porta, introduza exatamente essa porta no Central e permita o tráfego UDP até à porta configurada ao longo do caminho. - No servidor, verifique o serviço de escuta, a interface correta e o espaço de armazenamento disponível.
- A Sophos recomenda não configurar mais de dois AP no mesmo servidor Syslog, para evitar misturar dados de depuração.
Introduza o IP e a porta do servidor e selecione Start para o AP afetado. Started confirma o início da tarefa; Server not reachable indica um problema para alcançar o IP introduzido. Durante o teste, confirme no servidor Syslog que chegam novas mensagens com a origem e a hora esperadas. Depois de reproduzir o problema, selecione Stop no Central e confirme que deixam de chegar novas mensagens Syslog.
Configurar o Syslog localmente
Em Management > Syslog server, selecione Enable Syslog server e introduza o nome de anfitrião, o domínio ou o endereço IP do servidor e a respetiva porta; a porta predefinida documentada é 514. O valor tem de corresponder ao serviço que está efetivamente à escuta. Se ativou a função apenas para diagnóstico, desative-a no final e confirme no servidor que deixaram de chegar novas mensagens do AP.
Encaminhe o Syslog sobre UDP e os ficheiros PCAP apenas através de redes administrativas fidedignas e proteja o acesso ao destinatário. Uma recolha permanente também requer uma política própria de armazenamento, acesso e eliminação; as páginas da Sophos citadas não estabelecem uma regra geral de retenção.
Testar o Ping e o Traceroute na perspetiva do AP
Na interface local, Management > Ping test inclui campos separados para IPv4 Destination address e IPv6 Destination address. Introduza o endereço e clique em Execute. O ping é executado continuamente até selecionar Stop; Result mostra as respostas.
Teste primeiro o gateway de gestão, depois o servidor Syslog ou o destino interno e, por fim, um destino externo permitido para esse caminho. Utilize destinos internos reais e aprovados, não endereços de exemplo copiados. Se o AP6 não conseguir alcançar o gateway, verifique a VLAN de gestão, a porta do switch e o gateway. Se alcançar o gateway mas não o servidor Syslog, examine o encaminhamento e as regras intermédias.
Em Management > Traceroute test, introduza um Destination address e clique em Execute. Stop termina o teste e Result mostra a rota e as informações de trânsito. A ausência de resposta de um salto intermédio não prova, por si só, uma falha, porque alguns dispositivos podem filtrar respostas; alcançar o serviço de destino real é o critério decisivo.
Ambos os testes têm origem no AP6 e refletem, por isso, a perspetiva da rede de gestão. Em seguida, repita o teste funcional a partir do cliente sem fios afetado para distinguir uma falha antes do AP, na VLAN do cliente ou mais adiante no caminho.
Interpretar os resultados por sintoma
AP online, mas o cliente não obtém um endereço: correlacione a tentativa do cliente com uma captura WLAN local e, se for útil, uma captura LAN. Procure tráfego DHCP na interface relevante e verifique a porta do switch e a VLAN esperada. Um ping bem-sucedido do AP para o gateway de gestão não exclui uma falha de DHCP na VLAN do cliente.
A ligação ao SSID é interrompida ou o sinal é fraco: planeie uma breve janela de manutenção WLAN, ative deliberadamente Low RSSI threshold e correlacione cliente, local e hora. Desative a opção depois. A ausência de pacotes ou entradas RSSI, por si só, não comprova uma falha de rádio nem de autenticação; analise em conjunto os registos e as observações do cliente.
Uma tarefa ou um estado do Central fica bloqueado: enquanto o AP estiver verde, recolha novos registos de sistema e anote a hora exata da última alteração. Não acumule outras tarefas. Se o AP ficar offline, continue fora do AP com dados do switch, DHCP, DNS e gateway.
O Syslog permanece vazio: verifique o serviço de escuta e a interface correta no servidor, o IP, a porta, a resposta ICMP, a rota e as regras entre o AP6 e o servidor. Só volte a tentar quando o servidor responder ao ping do AP; em seguida, comprove a chegada de uma nova mensagem no intervalo acordado.
O tráfego esperado não aparece na captura: volte a verificar a hora, o AP, a interface e a reprodução. O Central só mostra o tráfego LAN recebido pelo AP6; o tráfego de rádio exige uma captura WLAN local. Repita a captura no ponto lógico seguinte, em vez de alterar simultaneamente a VLAN, o rádio e a firewall.
Parar, expurgar e encaminhar em segurança
Após cada teste, utilize Cancel ou Stop quando a página os disponibilizar. Desative Low RSSI threshold, desligue o Syslog local temporário e confirme que os clientes sem fios voltam a ligar-se após uma captura de rádio. Registe a hora de fim, as definições revertidas e o resultado. Conserve os ficheiros PCAP e os registos apenas durante o período exigido pela sua política e pelo caso de suporte.
Um pacote útil para o Sophos Support contém:
- ID de cliente do Central, nome, modelo, número de série, firmware, local e IP de gestão do AP;
- comportamento esperado e real e respetivo impacto operacional;
- hora de início, procedimento de reprodução e intervalo da captura com fuso horário;
- registos de sistema relevantes,
logmsg.log, excerto de Syslog ou PCAP associado à interface correta; - tipo de cliente e apenas os dados de endereçamento protegidos necessários para a correlação;
- última alteração e verificações já efetuadas, sem palavras-passe ou conteúdo de pacotes desnecessário.
Em My Products > Wireless > Diagnostics > Support settings, ative Remote Login to Access Points for Sophos Support durante 5 horas, 1 dia, 7, 14 ou 30 dias. Apenas depois de coordenar com o suporte, escolha o período adequado mais curto e acompanhe Remaining time. A desativação revoga imediatamente o acesso. Utilize Show para ver e copiar o Sophos unique customer ID.
O Remote Login não é necessário para a recolha inicial. Se for preciso, registe o número do caso e a janela de acesso no pedido de suporte da Sophos e desative-o assim que o trabalho terminar. Uma reposição ou um novo registo só devem ser efetuados depois de preservar os dados e mediante instrução expressa do suporte.