Este documento describe cómo configurar un punto de acceso (AP) en modo sabueso en un controlador inalámbrico Catalyst 9800 Series (9800 WLC).
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Un AP de modo sabueso es un punto de acceso unido a un controlador Catalyst 9800, cuya radio está dedicada a recibir todos los paquetes 802.11 en un canal determinado, y transmitir esos paquetes con un encabezado AiroPeek, en CAPWAP, al 9800. El 9800 reenvía esos paquetes rastreados en UDP (puerto de origen 5555, puerto de destino 5000) a un dispositivo de destino rastreador IPv4, como un equipo que ejecuta Wireshark en modo promiscuo. Esos paquetes se pueden analizar sin conexión.

El punto de acceso en modo sabueso se puede configurar mediante la interfaz gráfica de usuario (GUI) o la interfaz de línea de comandos (CLI). Este documento también trata sobre cómo recopilar una captura de paquetes (PCAP) por el aire (OTA) con el AP del sabueso para resolver problemas y analizar comportamientos inalámbricos.
No utilice la función Sniffer Mode AP si Catalyst 9800 está conectado a Cisco Application Centric Infrastructure (ACI) con aprendizaje de terminal predeterminado. El 9800 transmite sus paquetes capturados 802.11 encapsulados UDP originados en la dirección IP de salida del 9800, pero con la dirección MAC de origen configurada en el MAC de la radio de los AP del sabueso, con el nibble de orden bajo configurado en 0xF. Esto provoca problemas, ya que ACI ve la misma dirección IP originada en varias direcciones MAC; consulte el ID de bug de Cisco CSCwa45713.
Puntos a considerar:
Nota: El AP en modo de sabueso no es compatible con 9800-CL implementado en una nube pública.
1. En la GUI del 9800 WLC, navegue hasta Configuración > Inalámbrico > Puntos de acceso > Todos los puntos de acceso, como se muestra en la imagen:

2. Seleccione el punto de acceso que desea utilizar en modo sabueso. En la ficha General, asegúrese de que el estado de administración esté HABILITADO y establezca el modo AP en Sniffer. Haga clic en Aceptar en la advertencia emergente y, a continuación, en Actualizar y aplicar al dispositivo.

3. El AP se desune y luego se vuelve a unir después de unos minutos.
1. Identifique el AP que desea utilizar como modo sabueso.
2. Configure el AP en modo Sniffer.
9800-L#ap name C9130AXI mode sniffer
3. El AP se desune y luego se vuelve a unir después de unos minutos.
1. En Configuration > Wireless > Access Points (Configuración > Inalámbrico > Puntos de acceso) (1), desplácese hacia abajo para encontrar la radio de los AP del sabueso en la banda deseada. En este ejemplo, en Radios de 5 GHz (2), radio de la ranura 1 del AP C9130AXI (3). Configure esa radio (4) para habilitar el rastreo (5), asignando el canal deseado al rastreo e ingresando la dirección IP del dispositivo de rastreo.
2. En Asignación de canal de RF (6), establezca el Método de asignación en Personalizado y establezca el ancho de canal deseado en el menú desplegable. Haga clic en Actualizar y Aplicar al dispositivo (7).

1. Configure el canal para rastrear en el AP y ejecute este comando:
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot <slot> <channel> <Sniffer-IP-address>
Ejemplo:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2. Configure el ancho del canal:
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot <slot> channel width <width in MHz>
Ejemplo:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
En este punto, el AP del sniffer está capturando sobre los paquetes aéreos y los envía en CAPWAP al 9800. A continuación, el 9800 reenvía los paquetes rastreados al dispositivo de captura.
1. Inicie Wireshark.
2. Seleccione el icono de menú Opciones de captura de Wireshark:

3. Esta acción muestra una ventana emergente. Seleccione la interfaz con cables de la lista como origen de la captura. Asegúrese de que la opción Promiscuous esté marcada.

4. En el Filtro de captura para interfaces seleccionadas cuadro de campo, escriba udp puerto 5555 como se muestra en la imagen:

5. Haga clic en Inicio.

6. Espere a que Wireshark recopile la información necesaria y seleccione el botón Stop de Wireshark.

7. Wireshark no decodifica los paquetes automáticamente. Para descodificar los paquetes, seleccione una línea de la captura, haga clic con el botón derecho para mostrar las opciones y seleccione Decodificar como...

8. Aparecerá una ventana emergente, seleccione el botón añadir haciendo clic en el signo + y añada una nueva entrada. Seleccione estas opciones: Puerto UDP de Field, 5555 de Value, SIGCOMP de Default y PEEKREMOTE de Current.

9. Haga clic en Aceptar. Los paquetes están descodificados y listos para iniciar el análisis.
Como alternativa a la captura de los paquetes rastreados originados en el controlador, puede extender el puerto de switch de los APs del sabueso a un sabueso cableado. Esto captura los paquetes 802.11 formateados de Airopeek encapsulados en CAPWAP. Si el link CAPWAP del AP al 9800 es con pérdida, esto tiene la ventaja de evitar la pérdida.
En el 9800, puede ejecutar el comando show ap name <APNAME> cdp neighbors para encontrar el nombre del switch de los AP, la dirección IP y el puerto de switch. Conecte un sniffer LAN (como un PC o MacBook con interfaz LAN) a un puerto de switch libre en el switch de los AP. Ejecute Wireshark y establézcalo en modo promiscuo para capturar todos los paquetes recibidos desde ese puerto de switch, según las instrucciones anteriores. En el switch, ejecute comandos como estos para extender los AP:
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
Donde Gi0/3 es el puerto de switch de los AP del sabueso, y GI0/19 es el puerto de switch en el sabueso de LAN es intervenido. Para validar en el sabueso de LAN, que está recolectando satisfactoriamente el tramo del puerto de switch del AP, puede filtrar los paquetes capturados en cdp:

Otra opción es capturar los paquetes rastreados mediante la captura de paquetes integrada (EPC) en el 9800. Esto es conveniente ya que no requiere ningún dispositivo sabueso adicional para la captura.
1. En la GUI, navegue hasta Troubleshooting > Packet Capture.
2. Agregue un punto de captura asignándole un nombre de captura.
3. Configure un filtro IPv4, que coincida en UDP con la dirección IP de origen del AP y el destino con la dirección WMI del 9800s. Desmarque el plano de control del monitor.
4. Aumente el tamaño del búfer al máximo (100 MB), seleccione la interfaz WMI y haga clic en Apple to Device.

5. A continuación, en la lista Nombre de Captura, haga clic en Inicio para el punto de captura que acaba de crear. Cuando se capture el evento de interés, haga clic en Detener y luego en Exportar.
6. Puede exportar a su escritorio, a continuación, abra el archivo en Wireshark. Al igual que con el método de tramo de puerto de switch AP anterior, la captura contiene tramas 802.11 en formato Aeropeek en UDP (puerto de origen 5555) en CAPWAP.
Utilice esta sección para confirmar que su configuración funciona correctamente. Para confirmar que el AP está en modo Sniffer desde la GUI del 9800:
1. En la GUI del 9800 WLC, navegue hasta Configuration > Wireless > Access Points > All Access Points.
2. Encuentre el AP sabueso; Verifique que el estado de administración sea verde y que el modo AP muestre Sniffer.

3. Encuentre la radio de los AP del sabueso. Verifique que sniffing esté habilitado y que la asignación de canal esté configurada como se desee. Verifique que el estado de IP del sabueso sea preciso, lo que indica que el 9800 tiene conectividad IP con él.

4. Para confirmar que el AP está en modo Sniffer desde la CLI 9800, ejecute estos comandos:
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5. Para confirmar que Wireshark está decodificando correctamente las tramas 802.11 y que el AP del sabueso se colocó cerca de los dispositivos de interés, filtre por las balizas 802.11 (wlan.fc.type_subtype ==

Problema: Wireshark no recibe ningún dato del AP.
Solución: El servidor Wireshark debe ser accesible desde la interfaz de administración inalámbrica (WMI). Confirme el alcance entre el servidor Wireshark y WMI desde el WLC.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
4.0 |
20-Aug-2026
|
Título actualizado, ortografía, gramática, líneas horizontales insertadas en secciones separadas para facilitar su lectura, texto alternativo actualizado y alertas fijas de CCW. |
3.0 |
30-Apr-2025
|
Texto alternativo agregado.
Actualización de Introducción, Requisitos de estilo, Requisitos de marca, Traducción automática y Formato. |
2.0 |
14-Mar-2024
|
Añada las advertencias que se utilizan con ACI. |
1.0 |
16-Apr-2021
|
Versión inicial |