In dit document wordt beschreven hoe u een toegangspunt (AP) in de Sniffer-modus configureert op een Catalyst 9800-reeks draadloze controller (9800 WLC).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Een sniffer mode AP is een toegangspunt verbonden met een Catalyst 9800 controller, waarvan de radio is gewijd aan het ontvangen van alle 802.11-pakketten op een bepaald kanaal, en het verzenden van die pakketten met een AiroPeek-header, in CAPWAP, naar de 9800. De 9800 stuurt die gesnuffelde pakketten in UDP (bronpoort 5555, bestemmingspoort 5000) door naar een IPv4-snuffeldoelapparaat, zoals een computer die Wireshark in promiscue modus uitvoert. Deze pakketten kunnen vervolgens offline worden geanalyseerd.

Het toegangspunt in de sniffermodus kan worden geconfigureerd via de grafische gebruikersinterface (GUI) of de opdrachtregelinterface (CLI). Dit document behandelt ook hoe u een Packet Capture (PCAP) Over the Air (OTA) verzamelt met het sniffer-AP om draadloos gedrag op te lossen en te analyseren.
Gebruik de functie Sniffer Mode AP niet als de Catalyst 9800 is verbonden met Cisco Application Centric Infrastructure (ACI) met standaard eindpuntleren. De 9800 zendt zijn UDP-ingekapselde 802.11-pakketten uit die afkomstig zijn van het IP-adres van de 9800s egress, maar waarbij het MAC-adres van de bron is ingesteld op de MAC van de sniffer APs-radio, met een lage orde nibble ingesteld op 0xF. Dit veroorzaakt problemen omdat ACI hetzelfde IP-adres ziet dat afkomstig is van meerdere MAC-adressen; zie Cisco bug ID CSCwa45713.
Dingen om te overwegen:
Opmerking: het toegangspunt in de sniffermodus wordt niet ondersteund op 9800-CL die in een openbare cloud is geïmplementeerd.
1. Navigeer op de 9800 WLC GUI naar Configuration > Wireless > Access Points > All Access Points (Configuratie > Draadloos > Toegangspunten > Alle toegangspunten), zoals weergegeven in de afbeelding:

2. Selecteer het toegangspunt dat u in de sniffermodus wilt gebruiken. Controleer op het tabblad Algemeen of de beheerderstatus is INGESCHAKELD en stel de AP-modus in op Sniffer. Klik in de pop-upwaarschuwing op OK en vervolgens op Bijwerken en toepassen op het apparaat.

3. Het toegangspunt wordt na enkele minuten weer aangesloten.
1. Identificeer het toegangspunt dat u wilt gebruiken als Sniffer-modus.
2. Configureer het toegangspunt in de Sniffer-modus.
9800-L#ap name C9130AXI mode sniffer
3. Het toegangspunt wordt na enkele minuten weer aangesloten.
1. In Configuratie > Draadloos > Toegangspunten (1) bladert u omlaag om de radio van de sniffer-toegangspunten in de gewenste band te vinden. In dit voorbeeld, onder 5 GHz-radio's (2), is de sleuf 1-radio van AP C9130AXI (3). Configureer die radio (4) om snuffelen (5) in te schakelen, het gewenste kanaal toe te wijzen om te snuffelen en het IP-adres van het snuffelapparaat in te voeren.
2. Stel onder de RF-kanaaltoewijzing (6) de toewijzingsmethode in op Aangepast, en stel de gewenste kanaalbreedte in de vervolgkeuzelijst in. Klik op Bijwerken en Toepassen op apparaat (7).

1. Configureer het kanaal om op het toegangspunt te snuiven en schakel deze opdracht in:
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot <slot> <channel> <Sniffer-IP-address>
Voorbeeld:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2. Configureer de kanaalbreedte:
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot <slot> channel width <width in MHz>
Voorbeeld:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
Op dit punt, de sniffer AP is het vastleggen van de lucht pakketten en ze te sturen in CAPWAP naar de 9800. De 9800 stuurt de gesnuffelde pakketten vervolgens door naar het opnameapparaat.
1. Lanceer Wireshark.
2. Selecteer het menupictogram Opties vastleggen in Wireshark:

3. Bij deze actie wordt een pop-upvenster weergegeven. Selecteer de bekabelde interface in de lijst als de bron van de opname. Controleer of de optie Promiscuous is ingeschakeld.

4. Typ onder het veld Filter vastleggen voor geselecteerde interfaces UDP-poort 5555, zoals weergegeven in de afbeelding:

5. Klik op Start.

6. Wacht tot Wireshark de vereiste informatie heeft verzameld en selecteer de knop Stoppen van Wireshark.

7. Wireshark decodeert de pakketten niet automatisch. Als u de pakketten wilt decoderen, selecteert u een regel uit de opname, klikt u met de rechtermuisknop om de opties weer te geven en selecteert u Decoderen als...

8. Er verschijnt een pop-upvenster, selecteert u de knop Toevoegen door op het +-teken te klikken en een nieuw item toe te voegen. Selecteer deze opties: UDP-poort uit veld, 5555 uit waarde, SIGCOMP uit standaard en PEEKREMOTE uit Current.

9. Klik op OK. De pakketten zijn gedecodeerd en klaar om de analyse te starten.
Als alternatief voor het vastleggen van de gesnuffelde pakketten die afkomstig zijn van de controller, kunt u de Sniffer AP's-switchport overspannen naar een bedrade sniffer. Dit vangt de Airopeek geformatteerde 802.11-pakketten die zijn ingekapseld in CAPWAP. Als de koppeling CAPWAP van de AP naar 9800 lossy is, heeft dit het voordeel dat het verlies wordt voorkomen.
Op de 9800 kunt u de opdracht show ap name <APNAME> cdp neighbors uitvoeren om de naam van de APs-switch, het IP-adres en de switchpoort te vinden. Kabel een LAN-sniffer (zoals een pc of MacBook met LAN-interface) naar een gratis switchpoort op de APs-switch. Voer Wireshark uit en stel deze in de promiscue modus in om alle pakketten die vanuit die switchport zijn ontvangen, vast te leggen, volgens de bovenstaande instructies. Voer op de switch opdrachten als deze uit om de toegangspunten te omspannen:
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
Waar Gi0/3 de sniffer APs-switchport is, en GI0/19 de switchport naar de LAN-sniffer is. Als u op de LAN-sniffer wilt valideren dat de span met succes wordt verzameld vanaf de AP-switchpoort, kunt u de vastgelegde pakketten filteren op cdp:

Een andere optie is om de gesnuffelde pakketten vast te leggen via Embedded Packet Capture (EPC) in de 9800. Dit is handig omdat er geen extra snuffelapparaat nodig is voor het vastleggen.
1. Navigeer in de GUI naar Problemen oplossen > Packet Capture.
2. Voeg een opnamepunt toe door het een opnamenaam te geven.
3. Configureer een IPv4-filter dat op UDP overeenkomt met de bron, het IP-adres van het toegangspunt en de bestemming van het WMI-adres van de 9800s. Schakel het controlevlak van de monitor uit.
4. Vergroot de buffergrootte tot het maximum (100 MB) en selecteer de WMI-interface en klik op Apple to Device.

5. Klik vervolgens in de lijst Opnamenaam op Start voor het zojuist gemaakte opnamepunt. Wanneer de gebeurtenis van belang wordt vastgelegd, klikt u op Stoppen en vervolgens op Exporteren.
6. U kunt exporteren naar uw bureaublad en vervolgens het bestand openen in Wireshark. Net als bij de bovenstaande methode voor de overspanning van de AP-switchpoort bevat de opname 802.11 frames in Aeropek-indeling in UDP (bronpoort 5555) in CAPWAP.
Gebruik dit gedeelte om te bevestigen dat de configuratie goed werkt. U kunt als volgt bevestigen dat het toegangspunt zich in de Sniffer-modus van de 9800 GUI bevindt:
1. Navigeer in de 9800 WLC GUI naar Configuration > Wireless > Access Points > All Access Points.
2. Zoek het toegangspunt van de sniffer; controleer of de beheerdersstatus groen is en of de toegangspoort sniffer weergeeft.

3. Zoek de radio van de sniffer AP's. Controleer of snuffelen is ingeschakeld en of de kanaaltoewijzing naar wens is ingesteld. Controleer of de IP-status van de Sniffer juist is, wat aangeeft dat de 9800 IP-connectiviteit heeft.

4. Voer de volgende opdrachten uit om te bevestigen dat het toegangspunt zich in de Sniffer-modus van de 9800 CLI bevindt:
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5. Om te bevestigen dat Wireshark de 802.11-frames correct decodeert en dat het sniffer AP dicht bij de apparaten van belang is geplaatst, filtert u op 802.11-bakens (wlan.fc.type_subtype ==

Probleem: Wireshark ontvangt geen gegevens van het toegangspunt.
Oplossing: de Wireshark-server moet bereikbaar zijn via de Wireless Management Interface (WMI). Bevestig de bereikbaarheid tussen de Wireshark-server en de WMI vanuit de WLC.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
4.0 |
20-Aug-2026
|
Bijgewerkte titel, spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, bijgewerkte alt-tekst, vaste CCW-waarschuwingen. |
3.0 |
30-Apr-2025
|
Alt-tekst toegevoegd.
Bijgewerkte introductie, stijlvereisten, merkvereisten, machinevertaling en opmaak. |
2.0 |
14-Mar-2024
|
Voorzichtigheid toevoegen bij gebruik met ACI. |
1.0 |
16-Apr-2021
|
Eerste vrijgave |