In questo documento viene descritto come configurare un Access Point (AP) in modalità sniffer su un Catalyst serie 9800 Wireless Controller (9800 WLC).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Un access point in modalità sniffer è un punto di accesso collegato a un controller Catalyst 9800, la cui radio è dedicata a ricevere tutti i pacchetti 802.11 su un dato canale e a trasmettere quei pacchetti con un'intestazione AiroPeek, in CAPWAP, allo switch 9800. Lo switch 9800 inoltra i pacchetti sniffati in UDP (porta di origine 555, porta di destinazione 5000) a un dispositivo di destinazione dello sniffer IPv4, ad esempio un computer che esegue Wireshark in modalità promiscua. Questi pacchetti possono quindi essere analizzati offline.

Il punto di accesso in modalità sniffer può essere configurato tramite l'interfaccia grafica utente (GUI) o l'interfaccia della riga di comando (CLI). Questo documento descrive anche come raccogliere un pacchetto PCAP (Packet Capture) over the Air (OTA) con il punto di accesso sniffer per risolvere i problemi e analizzare i comportamenti wireless.
Non utilizzare la funzionalità Sniffer Mode AP se Catalyst 9800 è connesso a Cisco Application Centric Infrastructure (ACI) con funzionalità di apprendimento dell'endpoint predefinita. Lo switch 9800 trasmette i pacchetti acquisiti 802.11 incapsulati da UDP provenienti dall'indirizzo IP in uscita nel 9800, ma con l'indirizzo MAC di origine impostato sul MAC della radio degli access point sniffer, con l'nibble in basso ordine impostato su 0xF. Ciò causa problemi in quanto ACI vede lo stesso indirizzo IP originato da più indirizzi MAC; vedere l'ID bug Cisco CSCwa45713.
Elementi da considerare:
Nota: L'access point in modalità sniffer non è supportato su 9800-CL distribuito in un cloud pubblico.
1. Dalla GUI del WLC 9800, selezionare Configurazione > Wireless > Access Point > Tutti i punti di accesso, come mostrato nell'immagine:

2. Selezionare l'access point che si desidera utilizzare in modalità sniffer. Nella scheda General (Generale), verificare che Admin Status (Stato amministratore) sia ENABLED (ATTIVATO) e impostare AP Mode (Modalità punto di accesso) su Sniffer (Sniffer). Fare clic su OK nell'avviso popup, quindi su Aggiorna e applica al dispositivo.

3. L'access point si separa e si ricongiunge dopo alcuni minuti.
1. Identificare l'access point che si desidera utilizzare come modalità di rilevamento.
2. Configurare l'access point in modalità Sniffer.
9800-L#ap name C9130AXI mode sniffer
3. L'access point si separa e si ricongiunge dopo alcuni minuti.
1. In Configurazione > Wireless > Access Point (1), scorrere verso il basso per trovare la radio degli access point sniffer nella banda desiderata. Nell'esempio, in corrispondenza di 5 GHz Radios (2), la radio Slot 1 di AP C9130AXI (3). Configurare la radio (4) in modo da attivare lo sniffing (5), assegnare il canale desiderato a sniff e immettere l'indirizzo IP del dispositivo di sniffing.
2. In Assegnazione canale RF (6), impostare Metodo di assegnazione su Personalizzato, quindi impostare la larghezza del canale desiderata nell'elenco a discesa. Fare clic su Aggiorna e su Applica a dispositivo (7).

1. Configurare il canale da sniffare sull'access point e attivare questo comando:
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot <slot> <channel> <Sniffer-IP-address>
Esempio:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2. Configurare la larghezza del canale:
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot <slot> channel width <width in MHz>
Esempio:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
A questo punto, il punto di accesso sniffer sta catturando i pacchetti aerei e li invia in CAPWAP al 9800. Infine, 9800 inoltra i pacchetti sniffati al dispositivo di acquisizione.
1. Lanciare Wireshark.
2. Selezionare l'icona del menu Capture da Wireshark:

3. Questa azione visualizza una finestra popup. Selezionare l'interfaccia cablata dall'elenco come origine dell'acquisizione. Verificare che l'opzione Promiscuous sia selezionata.

4. Nella casella Filtro di acquisizione per interfacce selezionate, digitare udp port 555 come mostrato nell'immagine:

5. Fare clic su Start.

6. Attendere che Wireshark raccolga le informazioni richieste e selezionare il pulsante Stop da Wireshark.

7. Wireshark non decodifica i pacchetti automaticamente. Per decodificare i pacchetti, selezionare una linea dall'acquisizione, quindi fare clic con il pulsante destro del mouse per visualizzare le opzioni e selezionare Decodifica come...

8. Viene visualizzata una finestra popup, selezionare il pulsante di aggiunta facendo clic sul segno + e aggiungere una nuova voce. Selezionare le opzioni seguenti: Porta UDP da Field, 555 da Value, SIGCOMP da Default e PEEKREMOTE da Current.

9. Fare clic su OK. I pacchetti vengono decodificati e pronti per iniziare l'analisi.
In alternativa all'acquisizione dei pacchetti sniffati provenienti dal controller, è possibile estendere la porta dello switch Sniffer AP su uno sniffer cablato. In questo modo si acquisiscono i pacchetti 802.11 formattati da Airopeek incapsulati in CAPWAP. Se il collegamento CAPWAP tra l'access point e la rete 9800 è in perdita, si ha il vantaggio di evitare la perdita.
Sul modello 9800, è possibile eseguire il comando show ap name <APNAME>cdp neighbors per trovare il nome dello switch, l'indirizzo IP e la porta dello switch dei punti di accesso. Collegare uno sniffer LAN (ad esempio un PC o un MacBook con interfaccia LAN) a una porta dello switch gratuita. Eseguire Wireshark e impostarlo sulla modalità promiscua per catturare tutti i pacchetti ricevuti da quella porta, secondo le istruzioni riportate sopra. Sullo switch, eseguire comandi come questi per estendere i punti di accesso:
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
Dove Gi0/3 è la porta dello switch degli access point sniffer e GI0/19 è la porta dello switch con cui è stato attivato lo sniffer LAN. Per verificare che lo sniffer LAN stia raccogliendo correttamente lo span dalla porta dello switch dell'access point, è possibile filtrare i pacchetti acquisiti sul cdp:

Un'altra opzione è quella di catturare i pacchetti sniffati tramite Embedded Packet Capture (EPC) nel modello 9800. Ciò è utile in quanto non richiede alcun dispositivo di rilevamento aggiuntivo per l'acquisizione.
1. Nella GUI, selezionare Troubleshooting > Packet Capture (Risoluzione dei problemi > Acquisizione pacchetti).
2. Aggiungere un punto di acquisizione assegnandogli un nome.
3. Configurare un filtro IPv4 che corrisponda su UDP all'origine, all'indirizzo IP dell'access point e alla destinazione all'indirizzo WMI 9800. Deselezionare il Monitor Control Plane.
4. Aumentare le dimensioni del buffer al massimo (100 MB) e selezionare l'interfaccia WMI e fare clic su Da Apple a dispositivo.

5. Quindi, nell'elenco Nome acquisizione, fare clic su Inizio per il punto di acquisizione appena creato. Dopo aver acquisito l'evento di interesse, fare clic su Arresta e quindi su Esporta.
6. È possibile esportare sul desktop, quindi aprire il file in Wireshark. Come per il metodo precedente, l'acquisizione contiene frame 802.11 in formato Aeropeek in UDP (porta di origine 5555) in CAPWAP.
Utilizzare questa sezione per verificare che la configurazione funzioni correttamente. Per verificare che l'access point sia in modalità Sniffer dalla GUI del 9800:
1. Nell'interfaccia utente del WLC 9800, selezionare Configurazione > Wireless > Access Point > Tutti i punti di accesso.
2. Individuare il punto di accesso sniffer; verificare che Admin Status (Stato amministratore) sia verde e che AP Mode (Modalità AP) visualizzi Sniffer (Sniffer).

3. Individuare la radio degli access point sniffer. Verificare che l'analisi sia abilitata e che l'assegnazione del canale sia impostata come desiderato. Verificare che lo stato di Sniffer IP sia accurato, il che indica che lo switch 9800 dispone di connettività IP.

4. Per verificare che l'access point sia in modalità sniffer dalla CLI 9800, eseguire questi comandi:
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5. Per verificare che Wireshark stia decodificando correttamente i frame 802.11 e che l'access point sniffer sia stato posizionato vicino ai dispositivi di interesse, filtrare in base ai beacon 802.11 (wlan.fc.type_subtype ==)

Problema: Wireshark non riceve dati dall'access point.
Soluzione: Il server Wireshark deve essere raggiungibile dall'interfaccia di gestione wireless (WMI). Verificare la raggiungibilità tra il server Wireshark e WMI dal WLC.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
20-Aug-2026
|
Titolo aggiornato, ortografia, grammatica, righe orizzontali inserite per separare le sezioni ai fini della leggibilità, testo alternativo aggiornato, avvisi CCW fissi. |
3.0 |
30-Apr-2025
|
Testo alternativo aggiunto.
Introduzione aggiornata, requisiti di stile, requisiti di branding, traduzione automatica e formattazione. |
2.0 |
14-Mar-2024
|
Aggiungere l'avvertenza sull'uso di ACI. |
1.0 |
16-Apr-2021
|
Versione iniziale |