Hoppa till innehållet
Avanet

Diagnostisera Sophos Firewall Wireless Controller via CLI

Kör system wireless-controller i 4. Device Console på SFOS 22. Läs felsökningsloggar separat i 5. Device Management > 3. Advanced Shell. Börja med skrivskyddade kontroller och aktivera Remote Packet Capture först när problemet har avgränsats till en accesspunkt och en testklient.

⚠️ Integritet och drift: En trådlös capture kan innehålla användartrafik, IP-adresser, DNS-frågor samt autentiserings- och sessionsdata. Använd ett snävt filter, fånga ett kort reproducerbart test och skydda den exporterade filen. Anteckna det exakta utgångsvärdet före varje ändring.

Den här guiden bygger på den offentliga dokumentationen för SFOS 22. Kommandona kördes inte på en Sophos Firewall för artikeln. Kontrollera därför syntaxen och den faktiska utdata på den installerade versionen.

Öppna rätt konsol

Du kan komma åt CLI lokalt med en konsolkabel, på distans via SSH eller via admin > Console i WebAdmin. För SSH tillåter du SSH för den aktuella zonen under Administration > Device access > Local service ACL. admin > Console kräver HTTPS-åtkomst för zonen. Begränsa om möjligt administrationen till behöriga värdar med en Local service ACL exception rule.

Efter inloggning väljer du 4. Device Console. Där visar ? de stödda argumenten och deras beskrivningar för ett delvis inmatat kommando. system wireless-controller är ett Device Console-kommando. Advanced Shell är en separat miljö som nedan endast används för dokumenterad, skrivskyddad granskning av loggar; den kan inte ersätta Device Console.

Dokumentera utgångsläge och symptom

Kontrollera först vilka kommandogrenar som finns i den installerade versionen och läs av aktuella värden:

system wireless-controller ?
system wireless-controller ap_localdebuglevel get
system wireless-controller global show
system wireless-controller remote_pktcap show <AP_serial_number>

Ersätt <AP_serial_number> med serienumret för berörd AP och skriv inte vinkelparenteserna. Anteckna även SFOS-version, AP-modell och firmware, SSID, band, kanal, kanalbredd, testklientens MAC- och IP-adress, tidpunkt och ett exakt reproducerbart symptom. I ett HA-par antecknar du vilken nod du är inloggad på. Upprepa inte diagnostiken slentrianmässigt på båda noderna efter en failover.

Normal status för styrenheten bekräftar endast kontrollplanet. Den visar inte att klientanslutning, DHCP, DNS, autentisering eller datavägen fungerar.

Kontrollera WebAdmin och relevanta loggar först

Under Wireless > Access points, kontrollera att AP är aktiv och att dess modell och serienummer match. Sophos Firewall hanterar åtkomstpunkter över port 2712. Om en AP saknas eller är inaktiv kontrollerar du först zon, VLAN, switchport, adressering och nätverksvägen till porten. Att acceptera en okänd AP är inte ett diagnostiskt steg: bekräfta dess modell, serienummer, plats och hanteringsnätverk innan du klickar på Accept.

SFOS 22-dokumentationen kopplar följande loggfiler till trådlösa problem:

  • awed.log: kommunikation mellan AP eller APX och brandväggen
  • wc_remote.log: trådlös klientkommunikation med AP eller APX
  • hostapd.log: SSID-evenemang för LocalWifi
  • hotspotd.log: hotspot-händelser

SFOS 22 dokumenterar officiellt tail -f, grep och less för läsning av felsökningsloggar i 5. Device Management > 3. Advanced Shell. Den generella dokumenterade syntaxen stöder följande avgränsade exempel:

tail -f /log/awed.log
grep '<AP_serial_number>' /log/awed.log
grep '<client_MAC_address>' /log/wc_remote.log
less /log/hostapd.log

Ersätt varje platshållare med en enda exakt identifierare och utelämna vinkelparenteserna. Kör endast tail -f under den korta reproduktionen och avsluta med Ctrl+C; lämna less med q. Varje kommando läser en relevant fil och ersätter inte Device Console-kommandona ovan. Tjänståtgärderna start, stop och restart samt debugåtgärder ändrar systemets tillstånd. Använd dem inte som generell diagnostik: de kräver ett behov för det specifika fallet, ett dokumenterat utgångsläge och en uttrycklig återställningsplan. Om kontrollerna inte räcker aktiverar du tidsbegränsad åtkomst under Diagnostics > Support access och skickar åtkomst-ID via den överenskomna supportkanalen.

Kör Remote Packet Capture på en enda AP

remote_pktcap skickar AP-paket till en Packet Capture som körs samtidigt på brandväggen. Sophos kräver ett globalt ap_debuglevel på minst 4. Debug-nivån är global, medan fångstkommandot riktar sig till ett specifikt AP-serienummer.

  1. Kör system wireless-controller global show och anteckna det exakta värdet för ap_debuglevel. Om det redan är 4 eller högre ska du inte ändra det.

  2. Om det är lägre än 4 ställer du tillfälligt in det på 4 och läser av statusen igen:

    system wireless-controller global ap_debuglevel 4
    system wireless-controller global show
    
  3. Öppna Diagnostics > Packet capture, konfigurera ett smalt filter för testklienten, destinationen, porten eller protokollet och starta Packet capture.

  4. Aktivera AP-fångsten och kontrollera statusen:

    system wireless-controller remote_pktcap enable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  5. Skapa endast det dokumenterade testflödet. Packet capture visar bland annat inkommande och utgående gränssnitt, Status, Reason och Firewall Rule ID. Uppgifterna visar om ramen når AP:n, behandlas av brandväggen eller nekas av en regel.

  6. Stoppa först AP-fångsten och därefter Packet capture i WebAdmin:

    system wireless-controller remote_pktcap disable <AP_serial_number>
    system wireless-controller remote_pktcap show <AP_serial_number>
    
  7. Om du ändrade ap_debuglevel återställer du värdet som antecknades före testet och verifierar det:

    system wireless-controller global ap_debuglevel <saved_ap_debuglevel>
    system wireless-controller global show
    

Ersätt <saved_ap_debuglevel> med det exakta tidigare värdet. Den dokumenterade syntaxen för Wireless Controller har ingen reset-gren för parametern, så ett antaget standardvärde ger ingen säker återställning.

Använd inte andra parametrar som en generell lösning

Device Console listar ytterligare globala parametrar. Deras numeriska intervall dokumenteras, men den operativa effekten förklaras inte tillräckligt i varje fall:

  • ap_localdebuglevel: 0 till 15; läs med get, ändra med set
  • log_level: 0 till 7; meddelanden på eller över den konfigurerade nivån skrivs till loggen, så ett högre värde betyder inte automatiskt ”mer loggning”
  • ap_autoaccept, stay_online och store_bss_stats: 0 off, 1
  • tunnel_id_offset: 0 till 65535

Ändra inte dessa värden i förebyggande syfte och kör inte ett block med flera ändringar. I synnerhet tar ap_autoaccept bort den avsiktliga kontrollpunkten när en AP accepteras. Kommandosidan ger inte tillräckligt med sammanhang för generella felsökningsrekommendationer om stay_online, store_bss_stats eller tunnel_id_offset. Använd dem endast enligt fallspecifika instruktioner från Sophos Support, spara det tidigare värdet med global show och återställ exakt detta värde efteråt.

Fördröj RADIUS Accounting Start endast vid en bevisad orsak

radius_accounting_start_delay är endast avsett för ett bekräftat ordningsproblem: 802.1X Accounting Start anländer innan DHCP tilldelar klienten en adress. Wi-Fi SSO kan inte få en användbar Framed-IP-Address från Accounting Start-meddelandet. Det dokumenterade intervallet är 0 till 60 sekunder; Sophos använder 30 sekunder i KBA-000006795.

Innan du ändrar värdet ska du belägga ordningsföljden med RADIUS-loggar och en fångst samt spara det aktuella värdet med global show. Det fullständiga arbetsflödet finns i Kontrollera RADIUS SSO och Accounting. Efter testet, kör system wireless-controller global radius_accounting_start_delay <saved_delay> med exakt tidigare värde och verifiera det med global show.

Kanalbredd är konfiguration, inte diagnostik

Sophos dokumenterar kanalbredderna 20 och 40 MHz för 2,4 GHz samt 20, 40 och 80 MHz för 5 GHz. CLI-sidan säger felaktigt 2.5GHz på ett ställe. Kopiera inte detta värde utan att kontrollera det. Den dokumenterade CLI-grenen ger inte heller något separat läs- eller återställningskommando för kanalbredd. Det är inte ett säkert copy-and-paste diagnostiskt steg utan en sparad baslinje och bekräftad syntax.

Planera kanalbredden i den vanliga Wireless Network-konfigurationen i WebAdmin. Kanalanvändning, grannnätverk, signal, retransmissioner, klientfunktioner och platsdensitet avgör om en bredare inställning hjälper alls.

Utvärdera resultatet och avsluta sessionen korrekt

Efter diagnostiken kontrollerar du AP-status, klientassociation, DHCP-lease, DNS-upplösning, autentisering, förväntat Firewall Rule ID, paketförlust, latens och den berörda applikationen. För RADIUS kontrollerar du även Accounting Start, Framed-IP-Address och användarmappning.

Arbetsflödet är klart först när remote_pktcap show inte rapporterar någon aktiv fångst för AP:n, Packet capture är avstängd i WebAdmin och global show visar de sparade debug- och parametervärdena. Om orsaken fortfarande är oklar sparar du tidpunkt, AP-serienummer, testklient, fångst och relevanta loggfilnamn för Sophos Support i stället för att prova fler globala inställningar.

Officiella källor

FAQ

Varför visar Remote Packet Capture inga paket?

Kontrollera att Packet capture körs i WebAdmin, att det globala ap_debuglevel är minst 4, att AP-serienumret är exakt och att filtret matchar testflödet. Kontrollera därefter båda statusfrågorna i stället för att höja debugnivån utan tydligt skäl.

Kan jag köra Wireless Controller-kommandon i Advanced Shell?

Nej. De system wireless-controller-kommandon som visas här hör hemma i 4. Device Console. Använd Advanced Shell separat för de dokumenterade skrivskyddade loggkommandona ovan. Tjänst- och debugåtgärder ändrar tillståndet och kräver ett fallspecifikt behov och en återställningsplan; använd inte odokumenterade kommandon.

Bör ap_autoaccept användas för snabbare AP-onboarding?

Inte som en felsökningsåtgärd. Automatisk acceptans tar bort en checkpoint. Verifiera modell, serienummer, switchport, plats och hanteringsnätverk och acceptera sedan medvetet den förväntade AP:n i WebAdmin.

Vilken debugnivå är korrekt efter fångsten?

Inte automatiskt 0 och inte nödvändigtvis 4: återställ det exakta värde som antecknades med global show före testet. En andra global show bekräftar återställningen.