Hoppa till innehållet
Avanet

Analysera AP6 Wi-Fi-telemetri med Live Discover

Med Live Discover kan du interaktivt analysera Wi-Fi-telemetri som AP6 Access Points laddar upp till Sophos Data Lake. Den direkta sökvägen är Threat Analysis Center > Live Discover > WiFi. Kör först en inbyggd fråga över en kort period och gå vidare till egen SQL först när den frågan ger data.

Kontrollera tillgängligheten först: den allmänna dokumentationen för Live Discover kräver Sophos EDR, XDR eller MDR. AP6-sidan anger dock ingen entydig, specifik AP6-entitlementkombination. Dra därför ingen slutsats om en viss AP6-licens från den här guiden. Kontrollera om WiFi, Data Lake > NSG WiFi och nsg_wifi_data finns i din tenant och red ut oklarheter med Sophos eller din partner.

Snabb arbetsgång: öppna WiFi, välj en inbyggd Data Lake-fråga, ställ in högst 30 dagar, klicka på Run Query och använd först därefter vid behov Designer Mode och Schema > NSG WiFi > nsg_wifi_data.

Vad frågan ser — och inte ser

AP6:s hanterings- och telemetriväg levererar poster till Sophos Fusion och Data Lake. En Data Lake-fråga läser dessa redan uppladdade poster. Den frågar inte en trådlös klient direkt och ändrar varken SSID, radioinställningar eller vidarebefordran av användarnas Wi-Fi-trafik.

nsg_wifi_data kan innehålla AP-identitet och firmware, klientens MAC- och IP-adress, värd- och användarnamn, anslutningsstatus, site, nätverksnamn, band, RSSI och loggmeddelanden. Det är operativa metadata, inte ett bevis på att Live Discover samlar in innehållet i Wi-Fi-paket. Håll hanterings-/telemetrivägen åtskild från Wi-Fi-datavägen vid felsökning: uteblivna frågeresultat bevisar inte Wi-Fi-avbrott, och fungerande Wi-Fi bevisar inte att telemetri nått Data Lake.

Börja säkert med en inbyggd fråga

  1. Öppna Threat Analysis Center > Live Discover > WiFi i Sophos Fusion.
  2. Välj en relevant inbyggd fråga. Designer Mode behövs inte.
  3. Börja under Select a Time Period med exempelvis de senaste 24 timmarna eller 7 dagarna. En fråga får omfatta högst 30 dagar. Använd separata, icke överlappande tidsfönster för längre undersökningar.
  4. Klicka på Run Query och jämför raderna, perioden och förväntad AP6 eller klient.
  5. Aktivera Designer Mode först när grundtestet fungerar. Välj Data Lake som Source när du redigerar eller skapar en fråga och kontrollera tenantens fält under Schema > NSG WiFi > nsg_wifi_data.

Den här ordningen skiljer ett data- eller behörighetsproblem från ett SQL-fel och undviker onödigt breda frågor.

Försiktiga egna frågor

Exemplen använder endast fält från det dokumenterade AP6-schemat. Begränsa även perioden i gränssnittet. Börja med ett litet tidsfönster och LIMIT; använd identifierare endast i en auktoriserad undersökning.

Anslutningshistorik för en känd testklient

SELECT timestamp, device_name, device_model, client_mac, client_ip,
       client_hostname, client_conn_status, wireless_network_name,
       wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;

02:00:00:00:00:01 är bara ett lokalt administrerat exempel. Ersätt det med den MAC-adress klienten använder just nu. Privata eller slumpade MAC-adresser kan ändras. Sophos dokumenterar inga fasta värden för client_conn_status; granska därför de returnerade värdena innan du filtrerar på dem.

Granska radioobservationer

SELECT timestamp, device_name, client_mac, wireless_network_name,
       wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

RSSI är en ögonblicksbild av telemetrin. Använd inte ett enskilt värde som enda bevis för ett radioproblem; bedöm trend, AP, band och klientens rörelse tillsammans.

Granska AP6-loggtelemetri

SELECT timestamp, device_name, log_severity, log_component,
       log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

Anta inte odokumenterade severityvärden. Granska först de värden som returneras och lägg därefter till ett snävare filter i en kopia av frågan.

Integritet och tillförlitliga bevis

MAC- och IP-adresser, värd- och användarnamn, SSID, platser och serienummer kan identifiera personer eller enheter. Fråga bara efter nödvändiga fält under kortast användbara period, begränsa åtkomsten till behöriga roller och hantera exporter enligt organisationens raderings- och incidentrutiner. Anonymisera identifierare i ärenden och skärmbilder om de inte krävs för korrelation.

Tillförlitliga bevis dokumenterar perioden, frågeversionen, förväntad AP6 eller testklient samt korrelerande fält som timestamp, device_name och client_mac. Stäm av tidsstämplar mot Central-tenantens tidszon och tiden för händelsen på endpointen. Här anger timestamp insamlings- eller händelsetiden, medan ingestion_timestamp anger när posten togs emot i Data Lake. Ett mycket senare mottagningsvärde visar en fördröjd uppladdning, inte en lika sen händelse.

Felsök och stoppa säkert

WiFi eller schemat saknas

Kontrollera först tenant, administratörsroll och produkttillgänglighet. Försök inte lösa den oklara AP6-entitlementfrågan genom att ändra AP eller SSID. Ge Sophos eller partnern en skärmbild av menyn som saknas och icke-känsliga tenantuppgifter.

En inbyggd fråga ger inga rader

Jämför perioden, förväntad AP6 och känd klientaktivitet. Kontrollera sedan NSG WiFi > nsg_wifi_data under Schema. Eftersom Data Lake-frågor läser uppladdad telemetri ska Wi-Fi-åtkomst och AP6-hanteringsstatus kontrolleras separat. Om data fortfarande saknas trots känd aktivitet, spara tidsfönster, frågenamn, AP6-identitet och tidpunkt för Sophos Support.

Bara den egna SQL-frågan misslyckas

Gå tillbaka till den oförändrade inbyggda frågan. Om den fungerar, kopiera fältnamnen från schemat, minska frågan till några kolumner och lägg till filtren ett i taget. Gå inte runt problemet med gissade tabeller, statusvärden eller REST/API-automatisering.

Stoppa eller återgå

Frågorna är skrivskyddade, så det finns ingen Wi-Fi-konfiguration att återställa. Stoppa säkert genom att inte starta en ny fråga och lämna Designer Mode. Ingen separat omkopplare för att stänga av AP6-telemetri beskrivs här. Improvisera inte genom att ändra AP6-, SSID- eller uplinkinställningar; om dataleveransen måste stoppas, bekräfta den dokumenterade tenantspecifika vägen med Sophos. Radera exporterade resultat separat enligt integritetspolicyn.