Hoppa till innehållet
Avanet

Diagnostisera Sophos Firewall Wireless Controller via CLI

SFOS Wireless Controller har ytterligare diagnostik- och driftparametrar i 4. Device Console. De omfattar lokal AP-debug, controllerloggning, Remote Packet Capture, RADIUS Accounting-delay, automatisk AP-acceptans, BSS-statistik och kanalbredd. De ersätter inte normal Wireless Network-konfiguration i WebAdmin.

Kommandona har inte samma effekt. Vissa ökar bara loggningen, medan andra ändrar onboarding, onlinebeteende eller radioparametrar för AP. Kör aldrig hela blocket. Reproducera först felet på ett AP och en testklient och ändra sedan exakt ett värde.

⚠️ Underhålls- och integritetsregel: Wi-Fi-captures kan innehålla användartrafik, IP-adresser, DNS, autentiserings- och sessionsdata. Aktivera debug endast kortvarigt, skydda filerna och spara varje utgångsvärde.

Spara baslinjen

SFOS-hjälpen visar flera alternativ som ett förkortat kommandoträd. Kontrollera installerad build med ? före inmatning. Användbara läskommandon:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Dokumentera även firewallbuild, AP-modell, serienummer, firmware, SSID, band, kanal, kanalbredd, klient, tid och symptom. Identifiera i HA vilken nod som håller controllerstatus och var kommandot körs. Korrekt CLI-status bevisar inte en fungerande radio- eller dataväg.

Parametrar och säkra driftgränser

OmrådeVärde dokumenterat av SophosDriftgräns
ap_localdebuglevel0 till 15, med get och setAP-lokal loggning. Öka endast under testet och återställ därefter.
global log_level0 till 7Controllerloggnivå. Ett högre tal betyder inte automatiskt mer loggning; meddelanden på lika eller högre nivå skrivs.
global ap_debuglevelTal, utan publicerat intervall härMinst 4 för Remote Packet Capture. Gissa inte ett maximum.
global radius_accounting_start_delay0 till 60 sekunderEndast när Accounting Start bevisligen sker före DHCP-adressen.
global ap_autoaccept0 av, 1Automatisk acceptans ändrar onboardingkontrollen och är ingen felsökningsgenväg.
global stay_online0 av, 1Sophos förklarar inte exakt effekt här. Ändra inte utan Support-instruktion.
global store_bss_stats0 av, 1Lagrar BSS-statistik. Klargör lagring, integritet och analysmål först.
global tunnel_id_offset0 till 65535Operativ effekt förklaras inte här. Ändra inte utan bekräftad design eller Support.

Dokumenterade grenar omfattar:

system wireless-controller ap_localdebuglevel set <0-15>
system wireless-controller global log_level <0-7>
system wireless-controller global ap_debuglevel <number>
system wireless-controller global radius_accounting_start_delay <0-60>

Skriv inte hakparenteserna från Sophos-syntaxen. Ersätt platshållare med konkreta värden. Läs efter varje ändring motsvarande get- eller show-status igen och använd samma testklient.

Remote Packet Capture på ett AP

remote_pktcap fångar paket på ett AP medan Packet Capture körs på firewallen. Sophos kräver global ap_debuglevel på minst 4. Spara aktuellt värde innan start.

system wireless-controller global ap_debuglevel 4
system wireless-controller remote_pktcap enable <AP_serial_number>

Använd i Diagnostics > Packet capture ett smalt filter för klient, destination, port eller protokoll. Skapa endast ett kort reproducerbart flöde och stoppa AP-capture direkt efteråt:

system wireless-controller remote_pktcap disable <AP_serial_number>

Återställ global ap_debuglevel och bekräfta med remote_pktcap show. Capture utan exakt serienummer eller filter kan samla onödig trafik från andra klienter och ska inte lämnas aktiv.

Klassificera RADIUS-delay och kanalbredd korrekt

radius_accounting_start_delay fördröjer 802.1X Accounting Start med 0 till 60 sekunder. Klienten kan då få en DHCP-adress innan meddelandet levererar adressen till SFOS för Wi-Fi SSO. Fullständigt bevis finns i Kontrollera RADIUS SSO och Accounting. Ändra inte utan ett synligt ordningsproblem.

För kanalbredd publicerar Sophos:

system wireless-controller set_channel_width <WiFi_interface> band <WiFi_band> channel_width <number>

Dokumenterat är 20 och 40 MHz för 2,4 GHz samt 20, 40, 80 MHz för 5 GHz. Den officiella sidan skriver 2.5GHz på ett ställe, trots att WebAdmin och radioteknik använder 2,4 GHz. Kontrollera accepterad token med ? på installerad build i stället för att kopiera felet.

En bredare kanal är inte automatiskt snabbare. Kanalbelastning, grannnät, signal, omsändningar, klientkapacitet och täthet påverkar. Konfigurera Wireless Network på Sophos Firewall förklarar mätningen.

Verifiering och rollback

Efter en ändring kontrolleras AP-status, klientassociation, DHCP, DNS, autentisering, förväntad Rule ID, paketförlust, latens och verklig applikation. Kanaländringar kräver kontroll av alla berörda SSID och en ny scanning. För RADIUS kontrolleras Accounting Start, Framed-IP-Address och användarmappning.

Om symptomet är oförändrat återställs exakt föregående värde. Debug och capture avaktiveras oavsett resultat. Om effekten av stay_online eller tunnel_id_offset inte är tydligt dokumenterad stoppas ändringen före inmatning och klargörs med Sophos Support.

FAQ

Varför visar Remote Packet Capture inga paket?

Global ap_debuglevel måste vara minst 4, rätt AP-serienummer måste väljas och Packet Capture måste samtidigt köras på firewallen. Kontrollera därefter filter och testflöde.

Bör ap_autoaccept aktiveras för snabb AP-onboarding?

Inte som standard. Automatisk acceptans tar bort en medveten kontrollpunkt. Kontrollera modell, serienummer, switchport, plats och managementnät innan AP accepteras.

När hjälper radius_accounting_start_delay?

När capture visar att Accounting Start skickas före DHCP-tilldelning och Wi-Fi SSO därför inte får en användbar Framed-IP-Address. Intervallet är 0 till 60 sekunder.

Kan förhöjda debugnivåer vara aktiva efter testet?

Inte okontrollerat. Spara basvärden, återställ dem uttryckligen efter testet och kontrollera sedan capturestatus och loggar.