Dieses Dokument beschreibt die Konfiguration eines Access Points (AP) im Sniffer-Modus auf einem Catalyst 9800 Wireless Controller (9800 WLC).
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Ein AP im Sniffer-Modus ist ein Access Point, der mit einem Catalyst 9800-Controller verbunden ist, dessen Funkeinheit für den Empfang aller 802.11-Pakete auf einem bestimmten Kanal und für die Übertragung dieser Pakete mit einem AiroPeek-Header in CAPWAP an den 9800 vorgesehen ist. Der 9800 leitet diese Sniffer-Pakete im UDP (Quellport 5555, Zielport 5000) an ein IPv4-Sniffer-Zielgerät weiter, z. B. an einen Computer, auf dem Wireshark im Promiscuous-Modus ausgeführt wird. Diese Pakete können dann offline analysiert werden.

Der Access Point kann im Sniffer-Modus über die grafische Benutzeroberfläche (GUI) oder die Befehlszeilenschnittstelle (CLI) konfiguriert werden. In diesem Dokument wird auch beschrieben, wie Sie mit dem Sniffer AP eine PCAP (Packet Capture) Over the Air (OTA) zur Fehlerbehebung und Analyse des Wireless-Verhaltens sammeln.
Verwenden Sie nicht die AP-Funktion im Sniffer-Modus, wenn der Catalyst 9800 mit der Cisco Application Centric Infrastructure (ACI) mit standardmäßigem Endpunkt-Learning verbunden ist. Der 9800 überträgt seine UDP-gekapselten 802.11-Pakete, die von der Ausgangs-IP-Adresse der 9800er-Jahre stammen, wobei die Quell-MAC-Adresse jedoch auf die MAC-Adresse des Sniffer-APs festgelegt ist, während der Nibble-Wert niedriger Ordnung auf 0xF festgelegt ist. Dies führt zu Problemen, da die ACI dieselbe IP-Adresse erkennt, die von mehreren MAC-Adressen stammt. siehe Cisco Bug-ID CSCwa45713.
Wichtige Punkte:
Anmerkung: Der Access Point im Sniffer-Modus wird auf 9800-CLs, die in einer Public Cloud bereitgestellt werden, nicht unterstützt.
1. Navigieren Sie in der GUI des 9800 WLC zu Configuration > Wireless > Access Points > All Access Points, wie im Bild gezeigt:

2. Wählen Sie den Access Point, den Sie im Sniffer-Modus verwenden möchten. Vergewissern Sie sich auf der Registerkarte Allgemein, dass der Admin-Status AKTIVIERT ist, und stellen Sie den AP-Modus auf Sniffer ein. Klicken Sie in der Popup-Warnung auf OK und anschließend auf Aktualisieren und auf das Gerät anwenden.

3. Der Access Point trennt sich und stößt dann nach einigen Minuten wieder zusammen.
1. Identifizieren Sie den AP, den Sie als Sniffer-Modus verwenden möchten.
2. Konfigurieren Sie den Access Point im Sniffer-Modus.
9800-L#ap name C9130AXI mode sniffer
3. Der Access Point trennt sich und stößt dann nach einigen Minuten wieder zusammen.
1. Scrollen Sie unter Configuration > Wireless > Access Points (1) nach unten, um die Sniffer-APs im gewünschten Band zu finden. In diesem Beispiel, unter 5 GHz Radios (2), AP C9130AXI Slot 1 Radio (3). Konfigurieren Sie dieses Funkmodul (4), um Sniffing zu aktivieren (5), Zuweisen des gewünschten Kanals zum Sniffing und Eingeben der IP-Adresse des Sniffing-Geräts.
2. Setzen Sie unter RF Channel Assignment (6) die Assignment Method auf Custom (Benutzerdefiniert), und legen Sie die gewünschte Kanalbreite im Dropdown-Menü fest. Klicken Sie auf Update und Apply to Device (7) (Aktualisieren und auf Gerät anwenden).

1. Konfigurieren Sie den Kanal so, dass er am Access Point "snifft", und führen Sie den folgenden Befehl aus:
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot <slot> <channel> <Sniffer-IP-address>
Beispiel:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2. Konfigurieren Sie die Kanalbreite:
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot <slot> channel width <width in MHz>
Beispiel:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
An diesem Punkt erfasst der Sniffer-AP die Luftpakete und sendet sie in CAPWAP an den 9800. Der 9800 leitet die abgetasteten Pakete dann an das Erfassungsgerät weiter.
1. Starten Sie Wireshark.
2. Wählen Sie das Menüsymbol Capture-Optionen in Wireshark:

3. Diese Aktion zeigt ein Popup-Fenster an. Wählen Sie die kabelgebundene Schnittstelle aus der Liste als Quelle für die Erfassung aus. Stellen Sie sicher, dass die Option Promiscuous aktiviert ist.

4. Geben Sie in das Feld Capture filter for selected interfaces (Filter für ausgewählte Schnittstellen erfassen) udp port 555 ein, wie in der Abbildung dargestellt:

5. Klicken Sie auf Start.

6. Warten Sie, bis Wireshark die erforderlichen Informationen erfasst hat, und wählen Sie die Schaltfläche Stopp in Wireshark aus.

7. Wireshark decodiert die Pakete nicht automatisch. Um die Pakete zu decodieren, wählen Sie eine Zeile aus der Erfassung aus, klicken Sie dann mit der rechten Maustaste, um die Optionen anzuzeigen, und wählen Sie Decode As...

8. Ein Popup-Fenster wird angezeigt. Wählen Sie die Schaltfläche zum Hinzufügen aus, indem Sie auf das Zeichen + klicken und einen neuen Eintrag hinzufügen. Wählen Sie diese Optionen aus: UDP-Port von Field, 5555 von Value, SIGCOMP von Default und PEEKREMOTE von Current.

9. Klicken Sie auf OK. Die Pakete werden decodiert und können mit der Analyse beginnen.
Als Alternative zur Erfassung der vom Controller bezogenen Sniffer-Pakete können Sie den Switch-Port der Sniffer-APs mit einem kabelgebundenen Sniffer verbinden. Damit werden die mit Airopeek formatierten 802.11-Pakete erfasst, die in CAPWAP gekapselt sind. Wenn die CAPWAP-Verbindung vom AP zum 9800 verlustbehaftet ist, hat dies den Vorteil, dass der Verlust vermieden wird.
Auf dem 9800 können Sie den Befehl show ap name <APNAME> cdp neighbors ausführen, um den Switch-Namen, die IP-Adresse und den Switch-Port des APs zu finden. Schließen Sie einen LAN-Sniffer (z. B. einen PC oder ein MacBook mit LAN-Schnittstelle) an einen freien Switch-Port am AP-Switch an. Führen Sie Wireshark aus, und setzen Sie es in den Promiscuous-Modus, um alle Pakete zu erfassen, die von diesem Switch-Port empfangen wurden, wie oben beschrieben. Führen Sie auf dem Switch Befehle wie diese aus, um die APs zu umspannen:
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
Gi0/3 steht für den Switch-Port der Sniffer-APs, und GI0/19 steht für den Switch-Port des LAN-Sniffers. Um zu überprüfen, ob der Sniffer erfolgreich die Spanne vom Switch-Port des AP erfasst, können Sie die erfassten Pakete auf cdp filtern:

Eine weitere Option besteht darin, die Sniffed-Pakete über Embedded Packet Capture (EPC) im 9800 zu erfassen. Dies ist praktisch, da kein zusätzliches Sniffer-Gerät für die Erfassung erforderlich ist.
1. Navigieren Sie in der GUI zu Troubleshooting > Packet Capture (Fehlerbehebung > Paketerfassung).
2. Fügen Sie einen Erfassungspunkt hinzu, indem Sie ihm einen Erfassungsnamen zuweisen.
3. Konfigurieren Sie einen IPv4-Filter, der auf UDP mit der Quelle, der IP-Adresse des AP und dem Ziel, der 9800s WMI-Adresse, übereinstimmt. Deaktivieren Sie die Kontrollebene des Monitors.
4. Erhöhen Sie die Puffergröße auf das Maximum (100 MB), wählen Sie die WMI-Schnittstelle aus, und klicken Sie auf Apple to Device.

5. Klicken Sie dann in der Liste Erfassungsname auf Start für den gerade erstellten Erfassungspunkt. Wenn das gewünschte Ereignis erfasst wurde, klicken Sie auf Beenden und dann auf Exportieren.
6. Sie können auf Ihren Desktop exportieren und die Datei dann in Wireshark öffnen. Wie bei der oben beschriebenen AP-Switchport-Span-Methode enthält die Erfassung 802.11 Frames im Aeropeek-Format in UDP (Quellport 5555) in CAPWAP.
In diesem Abschnitt können Sie überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert. So stellen Sie sicher, dass sich der Access Point über die Benutzeroberfläche des 9800 im Sniffer-Modus befindet:
1. Navigieren Sie in der GUI des 9800 WLC zu Configuration > Wireless > Access Points > All Access Points.
2. Finden Sie den Sniffer AP; Überprüfen Sie, ob der Admin-Status grün ist und der AP-Modus Sniffer anzeigt.

3. Finden Sie den Sniffer APs Radio. Überprüfen Sie, ob Sniffing aktiviert ist, und stellen Sie die Kanalzuweisung wie gewünscht ein. Prüfen Sie, ob der Sniffer IP-Status korrekt ist, was bedeutet, dass der 9800 über eine IP-Verbindung verfügt.

4. Führen Sie die folgenden Befehle aus, um zu bestätigen, dass sich der Access Point im Sniffer-Modus von der 9800 CLI befindet:
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5. Um zu bestätigen, dass Wireshark die 802.11-Frames korrekt decodiert und der Sniffer-AP in der Nähe der interessierenden Geräte positioniert wurde, filtern Sie nach 802.11-Beacons (wlan.fc.type_subtype ==

Problem: Wireshark empfängt keine Daten vom WAP.
Lösung: Der Wireshark-Server muss über die Wireless-Verwaltungsschnittstelle (WMI) erreichbar sein. Bestätigen Sie die Erreichbarkeit zwischen dem Wireshark-Server und dem WMI vom WLC.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
20-Aug-2026
|
Aktualisierter Titel, Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte zur besseren Lesbarkeit, aktualisierter Alternativtext, korrigierte CCW-Warnungen. |
3.0 |
30-Apr-2025
|
Alternativer Text hinzugefügt.
Aktualisierte Einführung, Stilanforderungen, Branding-Anforderungen, maschinelle Übersetzung und Formatierung. |
2.0 |
14-Mar-2024
|
Fügen Sie Caveat bei Verwendung mit der ACI hinzu. |
1.0 |
16-Apr-2021
|
Erstveröffentlichung |