Problem: switche, do których się nie dostaniesz
Chcesz wiedzieć, co jest wpięte w którym porcie i ile mocy pobiera. Odruch podpowiada: odpytaj każdy switch. W sieci z UniFi ten odruch prowadzi w ścianę.
Switche zarządzane przez kontroler zwykle siedzą na osobnej sieci zarządzającej. Z miejsca, w którym zbierasz dane, zwykle nie masz do niej trasy. Dostęp po SSH do adoptowanych urządzeń bywa wyłączony w kontrolerze — i wtedy nie ma znaczenia, czy znasz hasło.
Jest jednak miejsce, które wie o wszystkich naraz, bo to ono nimi zarządza. Kontroler oddaje całą flotę w jednej odpowiedzi: stan portów, pobór mocy na żywo i to, co jest wpięte po drugiej stronie kabla.
Wszystkie liczby niżej pochodzą z pomiaru 6 września 2026, godz. 09:52–09:55, na działającej instalacji: brama UDM-Pro z UniFi OS 5.1.31 i UniFi Network 10.6.101, switch 24-portowy PoE (7.4.1.16850) i switch 5-portowy (2.1.6.762). Robiliśmy wyłącznie odczyty.
Pułapka jest w koncie, nie w zapytaniu
Zanim cokolwiek odczytasz, musisz się zalogować. I tu większość prób kończy się na pierwszym kroku, z odpowiedzią, która niczego nie tłumaczy.
Konto Ubiquiti, którym logujesz się do panelu przez e-mail, nie zadziała.
Adres logowania odpowiada wtedy kodem 403 — czyli „znam Cię, ale tędy nie wejdziesz".
Poprawne hasło nie pomaga. Jaką rolę miało tamto konto, nie zapisaliśmy — więc nie twierdzimy,
że rzecz leży wyłącznie w rodzaju konta. Zmierzyliśmy tyle, że tędy nie weszliśmy.
Działa konto lokalne, założone w samym kontrolerze, z rolą tylko do odczytu.
W naszym pomiarze takie konto dostało 200 i ciasteczko z żetonem. Tym żetonem
podpisujesz kolejne zapytania.
| Rodzaj konta | Odpowiedź | Kiedy zmierzone |
|---|---|---|
| Ubiquiti (logowanie e-mailem) | 403 | 24 sierpnia 2026 |
| lokalne, tylko do odczytu | 200 | 6 września 2026 |
Dwie różne daty w tabeli są celowe. Wynik dla konta lokalnego pochodzi z dzisiejszego pomiaru, a wynik dla konta Ubiquiti — z sierpnia, na tym samym kontrolerze. Nie powtarzaliśmy go dziś i tak to podajemy, zamiast udawać, że wszystko zmierzyliśmy jednym przebiegiem.
Dla klienta zakładaj osobne konto lokalne z rolą tylko do odczytu. Nie dlatego, że tak wypada. U nas konto powiązane z e-mailem nie wpuściło programu, który zbiera dane. Diagnozowanie tego zajmuje godzinę, bo kod
403wygląda na problem z hasłem.
Co dostajesz w jednej odpowiedzi
Po zalogowaniu jedno zapytanie o stan urządzeń zwróciło u nas 131 kB i opisało trzy urządzenia naraz.
| Urządzenie | Porty w odpowiedzi | Sąsiedzi | Łącze nadrzędne |
|---|---|---|---|
| switch 24-portowy PoE | 26 | 5 | brama, port 3 |
| switch 5-portowy | 5 | 1 | brama |
| brama (kontroler) | 11 | 4 | — |
W tej samej odpowiedzi siedzi pobór mocy PoE na żywo, port po porcie. Z naszego switcha 24-portowego: port 4 pobierał 10,80 W, port 10 — 3,70 W, port 14 — 9,70 W, a port 18 — 13,40 W.
To są wartości chwilowe, nie limity ani ustawienia. Dzięki temu widać różnicę między urządzeniem, które faktycznie pracuje, a takim, które tylko jest wpięte.
Po czym poznasz, że wyszło
Odpowiedź ma kod 200 i zawiera listę urządzeń, a nie pustą tablicę. Każde
urządzenie ma wypełnioną tabelę portów, a przynajmniej jedno z nich ma niezerowy pobór PoE —
jeśli w Twojej sieci cokolwiek jest zasilane po kablu. Pusta lista przy kodzie 200
znaczy zwykle, że trafiłeś w inną witrynę niż ta, w której są urządzenia.
Witryna, czyli drugie miejsce, w którym łatwo się pomylić
Adres zapytania zawiera nazwę witryny. Ta nazwa nie jest tą z panelu — panel pokazuje nazwę opisową, a adres potrzebuje nazwy wewnętrznej.
W naszej instalacji witryna jest jedna i nazywa się default. U klienta z kilkoma
lokalizacjami tak nie będzie. Zapytanie o nieistniejącą witrynę potrafi zwrócić pustą listę
zamiast błędu — czyli wygląda na „nic tu nie ma" zamiast „pytasz nie tam".
Dlatego zacznij od wypisania witryn osobnym zapytaniem i użyj nazwy, którą odda kontroler, a nie tej z ekranu.
Czego to zapytanie nie da
Stan i topologia to nie wszystko, czego potrzeba przy awarii. Dwie rzeczy trzeba wiedzieć z góry.
- Nazwy sąsiadów nie ma. Dostajesz adres sprzętowy urządzenia po drugiej stronie kabla i etykietę jego portu — nazwę musisz rozwiązać sam. Opisujemy to osobno, bo to najczęstsze nieporozumienie przy budowaniu mapy połączeń.
- Dziennik zdarzeń odczytasz — ale nie tam, gdzie go szukaliśmy.
Konto tylko do odczytu czyta dziennik aktywności administratorów tak samo jak administrator.
Trzeba pytać pod adresem z przedrostkiem
/proxy/networki metodąPOST. Pod adresem bez tego przedrostka kontroler odpowiada stroną aplikacji, a nie danymi. Opisujemy to osobno — i to jedna z ciekawszych historii, bo przez dwa tygodnie sami twierdziliśmy tu coś przeciwnego.
Czego jeszcze nie sprawdziliśmy: jak zachowują się starsze wydania kontrolera. Mamy jedno, więc każde zdanie o adresach dotyczy tego wydania, a nie UniFi w ogóle. To jest następny pomiar, nie domysł.