Este documento descreve como configurar um Ponto de Acesso (AP) no Modo Sniffer em um Catalyst 9800 Series Wireless Controller (9800 WLC).
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Um AP de modo farejador é um ponto de acesso unido a um controlador Catalyst 9800, cujo rádio é dedicado a receber todos os pacotes 802.11 em um determinado canal e transmitir esses pacotes com um cabeçalho AiroPeek, no CAPWAP, para o 9800. O 9800 encaminha esses pacotes farejados em UDP (porta origem 5555, porta destino 5000) para um dispositivo destino de farejador IPv4, como um computador que executa o Wireshark em modo promíscuo. Esses pacotes podem ser analisados off-line.

O Ponto de Acesso no Modo Farejador pode ser configurado através da Interface Gráfica de Usuário (GUI) ou da Interface de Linha de Comando (CLI). Este documento também aborda como coletar um Packet Capture (PCAP) Over the Air (OTA) com o AP farejador para solucionar problemas e analisar comportamentos sem fio.
Não use o recurso Sniffer Mode AP se o Catalyst 9800 estiver conectado à Cisco Application Centric Infrastructure (ACI) com aprendizagem de endpoint padrão. O 9800 transmite seus pacotes capturados 802.11 encapsulados em UDP com origem no endereço IP de saída do 9800s, mas com o endereço MAC de origem definido como MAC do rádio do sniffer APs, com nibble de ordem baixa definido como 0xF. Isso causa problemas, pois a ACI vê o mesmo endereço IP originado de vários endereços MAC; consulte o bug da Cisco ID CSCwa45713.
Pontos a serem considerados:
Note: O AP no modo farejador não é suportado no 9800-CL implantado em uma nuvem pública.
1. Na GUI da WLC 9800, navegue para Configuration > Wireless > Access Points > All Access Points, conforme mostrado na imagem:

2. Selecione o AP que você deseja que seja usado no modo farejador. Na guia General (Geral), verifique se Admin Status (Status do administrador) está ENABLED (ATIVADO) e defina o AP Mode (Modo AP) como Sniffer (Farejador). Clique em OK no aviso pop-up e, em seguida, em Atualizar e aplicar ao dispositivo.

3. O AP desjunta-se e, em seguida, volta a juntar-se após alguns minutos.
1. Identifique o AP que você deseja usar como o Sniffer Mode.
2. Configure o AP no modo Sniffer.
9800-L#ap name C9130AXI mode sniffer
3. O AP desjunta-se e, em seguida, volta a juntar-se após alguns minutos.
1. Em Configuration > Wireless > Access Points (1), role para baixo para encontrar o rádio do sniffer APs na banda desejada. Neste exemplo, em rádios de 5 GHz (2), o rádio Slot 1 do AP C9130AXI (3). Configure esse rádio (4) para habilitar farejamento (5), atribuindo o canal desejado para farejar e inserindo o endereço IP do dispositivo farejador.
2. Sob a Atribuição de Canal RF (6), defina o Método de Atribuição como Personalizado e defina a largura de canal desejada na lista suspensa. Clique em Atualizar e Aplicar ao Dispositivo (7).

1. Configure o canal para farejar no AP e ative este comando:
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot <slot> <channel> <Sniffer-IP-address>
Exemplo:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2. Configure a largura do canal:
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot <slot> channel width <width in MHz>
Exemplo:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
Neste ponto, o AP farejador está capturando os pacotes aéreos e enviando-os no CAPWAP para o 9800. Em seguida, o 9800 encaminha os pacotes detectados para o dispositivo de captura.
1. Inicie o Wireshark.
2. Selecione o ícone do menu Capture options no Wireshark:

3. Esta ação exibe uma janela pop-up. Selecione a Interface com fio na lista como a origem da captura. Certifique-se de que a opção Promiscuous esteja marcada.

4. Sob o filtro de captura para interfaces selecionadas caixa de campo, digite udp porta 555 como mostrado na imagem:

5. Clique em Iniciar.

6. Espere o Wireshark coletar as informações necessárias e selecione o botão Stop do Wireshark.

7. O Wireshark não decodifica os pacotes automaticamente. Para decodificar os pacotes, selecione uma linha da captura e, em seguida, clique com o botão direito do mouse para exibir as opções e selecione Decodificar como...

8. Uma janela pop-up aparece, selecione o botão adicionar clicando no sinal + e adicione uma nova entrada. Selecione estas opções: Porta UDP do campo, 555 do valor, SIGCOMP do padrão e PEEKREMOTE do atual.

9. Clique em OK. Os pacotes são decodificados e estão prontos para iniciar a análise.
Como uma alternativa para capturar os pacotes rastreados originados do controlador, você pode expandir a porta de switch do Sniffer APs para um farejador com fio. Isso captura os pacotes 802.11 formatados pelo Airopeek encapsulados no CAPWAP. Se o link CAPWAP do AP para o 9800 for com perda, isso terá o benefício de evitar a perda.
No 9800, você pode executar o comando show ap name <APNAME> cdp neighbors para localizar o nome do switch AP, o endereço IP e a porta do switch. Conecte um sniffer de LAN (como um PC ou MacBook com interface de LAN) a uma porta do switch livre no switch APs. Execute o Wireshark e configure-o no modo promíscuo para capturar todos os pacotes recebidos dessa porta do switch, conforme as instruções acima. No switch, execute comandos como estes, para abranger os APs:
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
Onde Gi0/3 é a porta de comutação do sniffer APs e GI0/19 é a porta de comutação na qual o sniffer de LAN é tocado. Para validar no sniffer de LAN que ele está coletando com êxito o span da porta de comutação do AP, você pode filtrar os pacotes capturados no cdp:

Outra opção é capturar os pacotes farejados por meio do EPC (Embedded Packet Capture) no 9800. Isso é conveniente, pois não requer nenhum dispositivo de farejador adicional para captura.
1. Na GUI, navegue para Troubleshooting > Packet Capture.
2. Adicione um Ponto de Captura dando a ele um nome de captura.
3. Configure um filtro IPv4, correspondendo em UDP com a origem, o endereço IP do AP e o destino do endereço WMI do 9800s. Desmarque o plano de controle do monitor.
4. Aumente o tamanho do Buffer para o máximo (100 MB), selecione a interface WMI e clique em Apple to Device.

5. Em seguida, na lista Nome da Captura, clique em Iniciar para o ponto de captura recém-criado. Quando o evento de interesse for capturado, clique em Parar e em Exportar.
6. Você pode exportar para sua área de trabalho e abrir o arquivo no Wireshark. Como no método de span de switchport de AP acima, a captura contém quadros 802.11 no formato Aeropeek em UDP (porta de origem 5555) no CAPWAP.
Use esta seção para confirmar se sua configuração está funcionando corretamente. Para confirmar se o AP está no modo Sniffer da GUI do 9800:
1. Na GUI da WLC 9800, navegue para Configuration > Wireless > Access Points > All Access Points.
2. Localize o AP farejador; verifique se o Admin Status está verde e se o AP Mode exibe Sniffer.

3. Localize o rádio do sniffer APs. Verifique se sniffing está habilitado e se a atribuição de canal está definida como desejado. Verifique se o Sniffer IP Status está correto, o que indica que o 9800 tem conectividade IP com ele.

4. Para confirmar se o AP está no modo Sniffer a partir da CLI do 9800, execute estes comandos:
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5. Para confirmar se o Wireshark está decodificando corretamente os quadros 802.11 e se o AP do farejador foi posicionado próximo aos dispositivos de interesse, filtre os beacons 802.11 (wlan.fc.type_subtype ==

Problema: O Wireshark não recebe nenhum dado do AP.
Solução: O servidor Wireshark deve estar acessível a partir da Interface de Gerenciamento Sem Fio (WMI). Confirme a acessibilidade entre o servidor Wireshark e o WMI do WLC.
| Revisão | Data de publicação | Comentários |
|---|---|---|
4.0 |
20-Aug-2026
|
Título atualizado, ortografia, gramática, linhas horizontais inseridas em seções separadas para facilitar a leitura, texto alt atualizado, alertas CCW corrigidos. |
3.0 |
30-Apr-2025
|
Texto Alt adicionado.
Introdução atualizada, requisitos de estilo, requisitos de marca, tradução automática e formatação. |
2.0 |
14-Mar-2024
|
Adicione advertências ao usar com a ACI. |
1.0 |
16-Apr-2021
|
Versão inicial |