Diagnostisera Sophos Firewall Wireless Controller via CLI
SFOS Wireless Controller har ytterligare diagnostik- och driftparametrar i 4. Device Console. De omfattar lokal AP-debug, controllerloggning, Remote Packet Capture, RADIUS Accounting-delay, automatisk AP-acceptans, BSS-statistik och kanalbredd. De ersätter inte normal Wireless Network-konfiguration i WebAdmin.
Kommandona har inte samma effekt. Vissa ökar bara loggningen, medan andra ändrar onboarding, onlinebeteende eller radioparametrar för AP. Kör aldrig hela blocket. Reproducera först felet på ett AP och en testklient och ändra sedan exakt ett värde.
⚠️ Underhålls- och integritetsregel: Wi-Fi-captures kan innehålla användartrafik, IP-adresser, DNS, autentiserings- och sessionsdata. Aktivera debug endast kortvarigt, skydda filerna och spara varje utgångsvärde.
Spara baslinjen
SFOS-hjälpen visar flera alternativ som ett förkortat kommandoträd. Kontrollera installerad build med ? före inmatning. Användbara läskommandon:
system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>
Dokumentera även firewallbuild, AP-modell, serienummer, firmware, SSID, band, kanal, kanalbredd, klient, tid och symptom. Identifiera i HA vilken nod som håller controllerstatus och var kommandot körs. Korrekt CLI-status bevisar inte en fungerande radio- eller dataväg.
Parametrar och säkra driftgränser
| Område | Värde dokumenterat av Sophos | Driftgräns |
|---|---|---|
ap_localdebuglevel | 0 till 15, med get och set | AP-lokal loggning. Öka endast under testet och återställ därefter. |
global log_level | 0 till 7 | Controllerloggnivå. Ett högre tal betyder inte automatiskt mer loggning; meddelanden på lika eller högre nivå skrivs. |
global ap_debuglevel | Tal, utan publicerat intervall här | Minst 4 för Remote Packet Capture. Gissa inte ett maximum. |
global radius_accounting_start_delay | 0 till 60 sekunder | Endast när Accounting Start bevisligen sker före DHCP-adressen. |
global ap_autoaccept | 0 av, 1 på | Automatisk acceptans ändrar onboardingkontrollen och är ingen felsökningsgenväg. |
global stay_online | 0 av, 1 på | Sophos förklarar inte exakt effekt här. Ändra inte utan Support-instruktion. |
global store_bss_stats | 0 av, 1 på | Lagrar BSS-statistik. Klargör lagring, integritet och analysmål först. |
global tunnel_id_offset | 0 till 65535 | Operativ effekt förklaras inte här. Ändra inte utan bekräftad design eller Support. |
Dokumenterade grenar omfattar:
system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>
Skriv inte hakparenteserna från Sophos-syntaxen. Ersätt platshållare med konkreta värden. Läs efter varje ändring motsvarande get- eller show-status igen och använd samma testklient.
Remote Packet Capture på ett AP
remote_pktcap fångar paket på ett AP medan Packet Capture körs på firewallen. Sophos kräver global ap_debuglevel på minst 4. Spara aktuellt värde innan start.
system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>
Använd i Diagnostics > Packet capture ett smalt filter för klient, destination, port eller protokoll. Skapa endast ett kort reproducerbart flöde och stoppa AP-capture direkt efteråt:
system wireless-controller remote_pktcap disable <AP_serial_number>
Återställ global ap_debuglevel och bekräfta med remote_pktcap show. Capture utan exakt serienummer eller filter kan samla onödig trafik från andra klienter och ska inte lämnas aktiv.
Klassificera RADIUS-delay och kanalbredd korrekt
radius_accounting_start_delay fördröjer 802.1X Accounting Start med 0 till 60 sekunder. Klienten kan då få en DHCP-adress innan meddelandet levererar adressen till SFOS för Wi-Fi SSO. Fullständigt bevis finns i Kontrollera RADIUS SSO och Accounting. Ändra inte utan ett synligt ordningsproblem.
För kanalbredd publicerar Sophos:
system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>
Dokumenterat är 20 och 40 MHz för 2,4 GHz samt 20, 40, 80 MHz för 5 GHz. Den officiella sidan skriver 2.5GHz på ett ställe, trots att WebAdmin och radioteknik använder 2,4 GHz. Kontrollera accepterad token med ? på installerad build i stället för att kopiera felet.
En bredare kanal är inte automatiskt snabbare. Kanalbelastning, grannnät, signal, omsändningar, klientkapacitet och täthet påverkar. Konfigurera Wireless Network på Sophos Firewall förklarar mätningen.
Verifiering och rollback
Efter en ändring kontrolleras AP-status, klientassociation, DHCP, DNS, autentisering, förväntad Rule ID, paketförlust, latens och verklig applikation. Kanaländringar kräver kontroll av alla berörda SSID och en ny scanning. För RADIUS kontrolleras Accounting Start, Framed-IP-Address och användarmappning.
Om symptomet är oförändrat återställs exakt föregående värde. Debug och capture avaktiveras oavsett resultat. Om effekten av stay_online eller tunnel_id_offset inte är tydligt dokumenterad stoppas ändringen före inmatning och klargörs med Sophos Support.
FAQ
Varför visar Remote Packet Capture inga paket?
ap_debuglevel måste vara minst 4, rätt AP-serienummer måste väljas och Packet Capture måste samtidigt köras på firewallen. Kontrollera därefter filter och testflöde.