Använda Sophos Firewall Packet Capture i WebAdmin
Under Diagnostics > Packet capture går det att följa ett enskilt nätverksflöde direkt i WebAdmin. Ställ in ett smalt BPF-filter, starta fångsten, återskapa problemet en gång och kontrollera sedan gränssnitt, Rule ID, NAT ID, Status och Reason.
Packet Capture visar det faktiska paketflödet. Vilken policy som fattade beslutet kontrolleras dessutom i Log Viewer. För längre fångster eller en .pcap-fil behövs tcpdump via SSH, eftersom WebAdmin-fångsten inte kan laddas ned som PCAP.
Packet Capture i sex steg
- Notera Source IP, mål, protokoll, port och testtid. Exempel: klient
172.16.10.25till93.184.216.34via TCP443. - Öppna Diagnostics > Packet capture och klicka på Configure.
- Ange och spara en BPF-sträng, till exempel
host 172.16.10.25 and port 443. - Ställ Packet Capture på Trace On. I aktuella SFOS-versioner visas paketinformationen i ett nytt webbläsarfönster.
- Återskapa exakt ett test och stoppa därefter fångsten med Trace Off.
- Läs förloppet nedifrån och upp och kontrollera In/Out interface, Rule ID, NAT ID, Status, Reason samt svarspaket.
Om BPF-strängen ändras under en pågående fångst ska Packet Capture först ställas på Trace Off och därefter på Trace On igen så att det nya filtret tillämpas.
⚠️ En bred, kontinuerlig fångst gör analysen svåröverskådlig och samlar in onödigt mycket driftdata. Använd ett smalt filter, håll testet kort och stäng av Packet Capture efteråt.
Ställ in ett riktat Capture Filter
Capture Filter avgör före fångsten vilka paket som hamnar i bufferten på 2048 KB. Display Filter begränsar bara visningen av data som redan har fångats. Därför väljs ett gränssnitt inte i Capture Filter, utan senare i Display Filter.
För ett HTTPS-test bör åtminstone källa, mål och port vara kända. Om målet fortfarande är oklart på grund av DNS, CDN eller NAT är det bättre att börja endast med Source IP och därefter begränsa det synliga flödet ytterligare.
Före start bör följande vara fastställt:
- Source IP och aktuell Destination IP
- protokoll samt käll- och målport, om relevant
- förväntat ingående och utgående gränssnitt eller zonerna
- förväntad Firewall Rule och NAT Rule
- förväntat resultat, till exempel tillåtet, blockerat, DNAT, SNAT eller VPN
- exakt testtid och en enskild reproducerbar åtgärd
BPF-exempel
- Värd:
host 10.10.10.1 - Source IP:
src host 10.10.10.1 - Destination IP:
dst host 10.10.10.1 - Nätverk:
net 10.10.10.0/24 - Port:
port 443 - Målport:
dst port 443 - Protokoll:
proto TCP,proto UDPellerproto ICMP
Ett riktat webbtest kan se ut så här:
host 172.16.10.25 and host 93.184.216.34 and port 443
För ett pingtest räcker oftast:
host 172.16.10.25 and proto ICMP
Sophos dokumenterar dessa grundläggande BPF-former. Det garanterar inte automatiskt att varje valfritt tcpdump-uttryck fungerar i WebAdmin.
Vid NAT är perspektivet viktigt: ett filter på klientens interna IP-adress kan dölja posten på WAN-sidan efter MASQ. Om paket saknas, filtrera först endast på källa, mål eller port och kontrollera att båda riktningarna förblir synliga.

Buffert och fångstalternativ
- Number of bytes to capture (per packet) anger hur många byte som sparas per paket. För ett första test räcker ofta headerinformation.
- Utan Wrap capture buffer once full stoppas fångsten automatiskt vid 2048 KB. Med Wrap skrivs de äldsta uppgifterna över.
- Clear tömmer bufferten före ett nytt test.
- Fångsten fortsätter om man går till en annan sida i WebAdmin. Ställ den därför medvetet på Trace Off efter testet.
Läs resultaten korrekt
Ett paketflöde visas flera gånger eftersom brandväggen fångar ingående och utgående trafik på gränssnitten. En pingtur och retur består vanligtvis av fyra rader: begäran kommer in på LAN, lämnar via WAN, svaret kommer in på WAN och lämnar via LAN. De senaste posterna visas överst; läs listan nedifrån och upp för den kronologiska ordningen.

De viktigaste fälten
- In interface / Out interface: Var paketet anländer och via vilket gränssnitt det lämnar.
- Source IP / Destination IP / Ports: Vilket flöde som granskas.
- Rule ID: Vilken brandväggsregel som behandlar trafiken.
- NAT ID: Vilken NAT-regel som är inblandad.
- Status: Vad brandväggen gör i det här paketsteget.
- Reason: Varför ett paket droppas.
Paketlistan innehåller vid behov ytterligare fält som Connection ID, Gateway ID, Username samt Web-, Application- eller IPS-policy-ID:n. För det valda paketet visar detaljvyn även pakethuvuden och Hex- och ASCII-data.
Tolka Status korrekt
Incoming: Paketet togs emot på ett gränssnitt; det bevisar ännu inte ett senare beslut.Forwarded: Brandväggen vidarebefordrade paketet via ett utgående gränssnitt.Consumed: Paketet är avsett för själva brandväggen, till exempel WebAdmin, VPN Portal, SSH, DNS eller en VPN-tjänst.Generated: Brandväggen genererade själv paketet, till exempel som svar eller via en systemtjänst.Violation: Brandväggen droppade paketet på grund av en policyöverträdelse.
Vid Consumed är ofta Administration > Device access, en Local Service ACL eller den berörda brandväggstjänsten avgörande. Säkra Device Access på Sophos Firewall beskriver den relevanta konfigurationen.
Kontrollera Rule ID, NAT ID och Reason tillsammans
En oväntad Rule ID bevisar inte att en regel är felaktig. Kontrollera först regelordning, zoner och matchning i Log Viewer. Hela proceduren beskrivs i Testa en Sophos Firewall-regel korrekt.
Vid NAT kan samma flöde visas med olika adresser före och efter översättningen. Förväntad NAT ID, In/Out interface och svarspaket är avgörande. Förstå NAT på Sophos Firewall förklarar översättningslogiken.
Om Reason exempelvis visar LOCAL_ACL, IPS, APPLICATION_FILTER, USER_IDENTITY eller IP_SPOOF, kontrollera motsvarande modul i Log Viewer. En detaljerad klassificering finns i Analysera droppade paket på Sophos Firewall.
För jämförelse med Log Viewer:
- Öppna Log Viewer och Packet Capture parallellt.
- Ställ in Capture Filter och återskapa exakt ett test.
- Kontrollera gränssnitt, svarspaket, Rule ID och NAT ID i Packet Capture.
- Kontrollera i rätt Log Viewer-modul vilken regel eller Security Policy som fattade beslutet.
- Undersök först därefter den specifika regeln, NAT, routning eller den berörda säkerhetsmodulen.
Använd Display Filter
Display Filter hjälper när paketlistan redan innehåller data. Det går bland annat att filtrera efter gränssnitt, IPv4/IPv6/ARP, Packet type, Source/Destination IP och port, Reason, Status, Rule ID, User eller Connection ID. Allowed finns också som filtervärde för tillåtna paket; själva paketraderna visar behandlingssteg som Incoming eller Forwarded.
Save tillämpar filtret och Clear återställer det. För VPN-trafik kan Capture Filter exempelvis ställas in på en värd eller ett nätverk och visningen därefter begränsas till det förväntade XFRM- eller tunnelgränssnittet.
Snabb felanalys
Inga paket syns: Kontrollera Capture Filter och Display Filter. För FQDN och CDN, kontrollera aktuell mål-IP; vid NAT, filtrera först endast på Source IP. Om listan förblir tom, kontrollera klientgateway, VLAN, switchport och framförliggande enheter.
Klienten når inte internet: Filtrera på klientens IP och exempelvis TCP 443. Om inget anländer ligger orsaken före brandväggen. Om begäran anländer men inte vidarebefordras, kontrollera brandväggsregel, NAT och routning.
Endast Incoming syns: Leta efter Forwarded, Consumed eller Violation och se till att filtret inte döljer efterföljande steg. I SFOS 22.0 MR1 kan Known Issue NC-178387 göra att standarddroppar med Firewall ID 0 visas utan en rad Violation Firewall. Kontrollera då med Policy tester eller skapa för det berörda flödet en uttrycklig loggad dropregel sist i brandväggsregellistan. Ange käll- och målzoner specifikt; mer information finns i Analysera droppade paket på Sophos Firewall.
Forwarded, men inget svar: Kontrollera returväg, NAT, målsystem, målets lokala brandvägg och motpart. Forwarded bevisar bara att Sophos Firewall vidarebefordrade paketet.
Oväntad Rule ID eller NAT ID: Jämför ID:n med Log Viewer och regelpositionen. Ändra inte flera regler samtidigt; Sophos Firewall-regeln matchar inte hjälper vid matchningsproblem.
DNAT fungerar inte: Kontrollera om begäran når WAN, vilken NAT ID som behandlar den och om den vidarebefordras till den interna servern. Om inget visas på WAN ligger orsaken ofta före brandväggen. Publicera en server med DNAT visar hela konfigurationen.
VPN-trafik saknas: Fånga efter värd, nätverk eller protokoll och välj det förväntade tunnel- eller XFRM-gränssnittet i Display Filter. För fortsatt analys, se Felsökning av IPsec på Sophos Firewall.
Webbfiltret blockerar oväntat: Packet Capture visar paketflödet men inte hela Web-, Application Control- eller SSL/TLS-beslutet. Kontrollera det i rätt Log Viewer-modul.
Små tester fungerar, men stora överföringar stannar: Kontrollera saknade svar och paketstorlekar i WebAdmin. Omsändningar kan analyseras tillförlitligt med en PCAP-fil i Wireshark. Kontrollera även MTU och MSS.
Packet Capture startar inte: Töm först bufferten och kontrollera det nya webbläsarfönstret. Om problemet kvarstår, starta om tjänsten Packet capture and Live connections under System services > Services. Omstarten avbryter även Live Connections-visningen tillfälligt.
Integritet och byte till tcpdump
Fångstdata kan innehålla interna IP-adresser, värdnamn, användarnamn, kommunikationsrelationer och, med okrypterade protokoll, även nyttodata. Kontrollera mottagare, omfattning och lagring före delning; ofta räcker några relevanta rader i stället för hela fångsten.
För längre fångster, ett visst gränssnitt, ett fast paketantal, Snap Length eller en .pcap-fil används tcpdump på Sophos Firewall. Överför sedan filen säkert och ta bort den från brandväggen.