本文說明如何在Catalyst 9800系列無線控制器(9800 WLC)上以監聽器模式設定存取點(AP)。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
監聽器模式AP是加入到Catalyst 9800控制器的接入點,其無線電專用於在給定通道上接收所有802.11資料包,並將具有AiroPeek標頭(在CAPWAP中)的資料包傳輸到9800。9800會以UDP(來源連線埠555,目的地連線埠500)將那些監聽到的封包轉送到IPv4監聽器目的地裝置,例如以混雜模式執行Wireshark的電腦。然後,可以離線分析這些資料包。

可通過圖形使用者介面(GUI)或命令列介面(CLI)配置處於監聽器模式的接入點。 本文亦涵蓋如何透過監聽器AP收集空中封包擷取(PCAP),以排解疑難排解和分析無線行為。
如果Catalyst 9800連線到具有預設終端學習的思科以應用為中心的基礎設施(ACI),請勿使用監聽器模式AP功能。9800會傳輸其UDP封裝的802.11擷取封包,這些封包來源於9800s輸出IP位址,但來源MAC位址設定為監聽器AP無線電的MAC,低位半位元組設定為0xF。這會導致問題,因為ACI看到來自多個MAC地址的相同IP地址;請參閱思科錯誤ID CSCwa45713。
需要考慮的事項:
附註:部署在公共雲上的9800-CL不支援監聽器模式中的AP。
1.在9800 WLC GUI上,導覽至Configuration > Wireless > Access Points > All Access Points,如下圖所示:

2.選擇要用於監聽器模式的AP。在General頁籤中,確保Admin Status為ENABLED,並將AP Mode設定為Sniffer。在彈出警告中按一下「確定」,然後按一下「更新並應用到裝置」。

3. AP解除連線,幾分鐘後重新連線。
1.識別您要用作監聽器模式的AP。
2.在監聽器模式下配置AP。
9800-L#ap name C9130AXI mode sniffer
3. AP解除連線,幾分鐘後重新連線。
1.在Configuration > Wireless > Access Points(1)中,向下滾動以找到所需頻段的監聽器AP無線電。在本示例中,在5 GHz射頻(2)下,AP C9130AXI的Slot 1射頻(3)。 配置該無線電(4)以啟用監聽(5),將所需通道分配給監聽,並輸入監聽裝置的IP地址。
2.在「RF通道分配」(6)下,將Assignment Method設定為Custom,然後在下拉選單中設定所需的通道寬度。按一下Update和Apply to Device(7)。

1.將通道配置為在AP上嗅探並執行以下命令:
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot
範例:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2.配置通道寬度:
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot channel width
範例:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
這時,監聽器AP會透過空中封包擷取,並將它們以CAPWAP傳送到9800。然後9800將監聽到的封包轉送到擷取裝置。
1.啟動Wireshark。
2.從Wireshark中選擇「Capture options(捕獲選項)」選單圖示:

3.此操作將顯示一個彈出視窗。從清單中選擇Wired Interface作為捕獲源。確保選中Promiscuous選項。

4.在Capture filter for selected interfaces欄位框中,鍵入udp port 555,如下圖所示:

5.按一下開始。

6.等待Wireshark收集所需資訊,然後從Wireshark中選擇停止按鈕。

7. Wireshark不會自動解碼資料包。要對資料包進行解碼,請從捕獲中選擇行,然後右鍵單擊以顯示選項,然後選擇解碼為……

8.出現一個彈出視窗,按一下+符號選擇「新增」按鈕並添加新條目。選擇以下選項:UDP埠(Field)、555(Value)、SIGCOMP(Default)和PEEKREMOTE(Current)。

9.按一下OK。封包已解碼並準備開始分析。
除了擷取源自控制器的監聽封包之外,您還可以將監聽器APs交換連線埠跨接至有線監聽器。這會擷取封裝在CAPWAP中的Airopeek格式化的802.11封包。如果從AP到9800的鏈路CAPWAP鏈路有損,則這有避免損失的好處。
在9800上,您可以運行show ap name <APNAME> cdp neighbors命令來查詢AP的交換機名稱、IP地址和交換機埠。將LAN監聽器(例如PC或具有LAN介面的MacBook)連線到AP交換機上的空閒交換機埠。按照上面的說明,運行Wireshark並將其設定為混雜模式,以捕獲從該交換機埠接收的所有資料包。在交換機上,運行以下命令,以跨越AP:
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
其中Gi0/3是監聽器APs交換機埠,GI0/19是LAN監聽器被監聽的交換機埠。要在LAN監聽器上驗證它是否從AP交換機埠成功收集span,可以在cdp上過濾捕獲的資料包:

另一種方法是在9800中透過內嵌式封包擷取(EPC)擷取已監聽的封包。這很方便,因為它不需要額外的監聽器裝置來進行擷取。
1.在GUI中,導覽至Troubleshooting > Packet Capture。
2.通過為捕獲點指定捕獲名稱來新增該捕獲點。
3.配置IPv4過濾器,在UDP上將AP的IP地址與源地址匹配,並將目標地址與9800s WMI地址匹配。取消選中Monitor Control Plane。
4.將緩衝區大小增加到最大值(100 MB),選擇WMI介面,然後按一下Apple to Device。

5.然後,在捕獲名稱清單中,為剛建立的捕獲點按一下開始。捕獲感興趣的事件後,按一下Stop,然後按一下Export。
6.可以匯出到案頭,然後在Wireshark中開啟檔案。與上面的AP交換機埠span方法一樣,捕獲在CAPWAP中包含UDP(源埠5555)中Aeropeek格式的802.11幀。
使用本節內容,確認您的組態是否正常運作。若要確認存取點是否在9800 GUI上處於監聽器模式:
1.在9800 WLC GUI中,導覽至組態>無線>存取點>所有存取點。
2.尋找監聽器AP;確認Admin Status是否為綠色,以及AP Mode是否顯示監聽器。

3.找到監聽器APs無線電。驗證是否已啟用監聽功能,以及channel assignment是否已根據需要設定。檢查監聽器IP狀態是否正確,這表示9800具有與其的IP連線。

4.要確認AP是否從9800 CLI處於監聽器模式,請運行以下命令:
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5.為了確認Wireshark正確解碼802.11幀,並且監聽器AP被定位在靠近所需裝置的位置,請對802.11信標(wlan.fc.type_subtype ==)進行過濾

問題:Wireshark不會從AP接收任何資料。
解決方案:必須從無線管理介面(WMI)訪問Wireshark伺服器。 確認Wireshark伺服器與WLC中的WMI之間的連通性。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
4.0 |
20-Aug-2026
|
已更新標題、拼寫、語法、插入水平線以分隔各個部分的可讀性、已更新的替代文字、已修復的CCW警報。 |
3.0 |
30-Apr-2025
|
已新增Alt文本。更新的簡介、樣式要求、品牌要求、機器翻譯和格式。 |
2.0 |
14-Mar-2024
|
新增與ACI一起使用的警告。 |
1.0 |
16-Apr-2021
|
初始版本 |