Aruba AP-225
Aruba · punkt dostępowy 802.11ac, dwa radia 3×3, anteny wewnętrzne · AP-225
czym to jest
Punkt dostępowy 802.11ac pierwszej generacji (Wave 1) z dwoma radiami 3×3 i antenami wewnętrznymi; każde radio rozgłasza do 16 sieci. W środku: dwurdzeniowy procesor 800 MHz, 512 MB pamięci i 32 MB flasha (odczyt z urządzenia). Zasilanie PoE 802.3at. Dwa gniazda gigabitowe i port USB.
AP-224 to ta sama obudowa z antenami zewnętrznymi. Bootloader przedstawia oba jako AP-22x, a zapis fabryczny mfginfo w ogóle nie podaje modelu. Dokładny model mówi dopiero system: MODEL: 225 w show version i Antenna Type:Internal w show ap-env.
Ten sam sprzęt bywa w dwóch odmianach oprogramowania:
- Campus AP — wymaga kontrolera Aruba. Bez niego restartuje się mniej więcej co 2,5 minuty i nigdy nie wstaje jako punkt dostępowy.
- Instant — pracuje samodzielnie, z własnym kontrolerem wirtualnym i stroną WWW, bez licencji. Kilka sztuk w jednej sieci tworzy klaster.
Zmianę wykonuje bootloader poleceniem upgrade os 0 z obrazem Instant klasy Centaurus — klasę potwierdza samo urządzenie w show upgrade. Bootloader sprawdza podpis i typ urządzenia przed zapisem, więc plik z innej rodziny zostanie odrzucony, a nie zapisany. Druga partycja trzyma obraz fabryczny i zostaje nietknięta.
Cykl życia: seria 220 wypadła z listy obsługiwanych od wersji Instant 8.7. Gałąź 8.6.0.x jest dla tego sprzętu ostatnią (informacje o wydaniach producenta).
jak rozmieszczone są gniazda
Obudowa to kwadrat 203 × 203 × 54 mm z mocno zaokrąglonymi rogami, 750 g (karta producenta). Na wierzchu, przy krawędzi, jest pięć diod: PWR, ENET0, ENET1, 5GHz i 2.4GHz. Na bokach nie ma żadnego złącza.
Wszystkie złącza są na spodzie: konsola RJ-45, dwa gniazda sieciowe, USB, gniazdo zasilania 12 V, otwór resetu i zaczep linki zabezpieczającej.
Uwaga na kolejność: na obudowie ENET1 stoi po lewej, a ENET0 po prawej, czyli odwrotnie niż numeracja w systemie (port 1 to ENET0). Zasilanie PoE przyjmują oba gniazda sieciowe.
co z niego odczytujemy
W odmianie Instant punkt dostępowy oddaje dane przez REST po HTTPS. Interfejs jest fabrycznie wyłączony; włącza go allow-rest-api i commit apply.
- Cały wiersz poleceń przez REST. Producent wymienia 14 obsługiwanych poleceń
show. Zmierzone: ze 175 sprawdzonych poleceń 123 zwróciło treść, w tym 116 spoza listy producenta. Monitoring nie musi więc trzymać sesji SSH. - Stan klastra i konfiguracji — kto jest kontrolerem, czy konfiguracja jest zapisana i zsynchronizowana.
- Radia: kanał, moc, obciążenie, sieci i klienci.
- Obce sieci w eterze — dla każdego BSSID: nazwę sieci, kanał, szyfrowanie, liczbę klientów, SNR, RSSI i klasyfikację (własna albo zakłócająca).
- Adresy MAC z sieci przewodowej widziane z portu punktu, razem z adresami IP — podstawa do wykrycia obcego punktu dostępowego wpiętego w kabel.
- Urządzenia sondujące, które nigdy się nie połączyły. To dane o telefonach ludzi, więc przed pokazaniem gdziekolwiek wymagają maskowania.
- Zdarzenia wykrywania włamań (41 reguł) — wyłącznie w strumieniu syslog, patrz niżej.
Nasłuch eteru działa równolegle z obsługą klientów. Instant nie ma osobnego trybu monitora: oba radia skanują i jednocześnie nadają sieci. Czas nasłuchu na kanale podaje show ap debug am-config w milisekundach — 500 na kanale aktywnym, 100 na rzadkim.
pułapki zmierzone
- Restart co około 17 minut. Nieskonfigurowany Instant restartuje się z przyczyną
UAP discovery reboot, co wygląda jak nieudana zmiana oprogramowania. Kod kraju nie wystarcza — pętla kończy się dopiero po zdefiniowaniu pierwszej sieci WLAN. Wtedyshow swarm statezmieniaFactory default statuszyesnano. - Hasło fabryczne to numer seryjny, nie
admin— od wersji ArubaOS 8.5, także po resecie urządzenia podniesionego ze starszej wersji. Złe hasło nie daje komunikatu: urządzenie po cichu wraca do pytaniaUser:. - Wiersz poleceń wstaje około 4 minut po systemie. Wcześniej odpowiada
CLI is not ready yet, a potemInternal error 8-0— brzmi jak awaria sprzętu, a znaczy to samo. - Hasło w połowie sesji. Tuż po starcie wiersz poleceń pracuje w trybie ograniczonym. Po około 2 minutach sam z niego wychodzi i od razu pyta
Input new mgmt password:— polecenie wysłane w tej chwili przez skrypt staje się hasłem. - Po zmianie na Instant łączem nadrzędnym jest tylko gniazdo 0. Fabryczny Campus AP łączy oba gniazda i działa z kablem w dowolnym. Instant traktuje gniazdo 1 jako wyjście do urządzeń, więc ta sama wtyczka nagle przestaje działać — bez żadnego komunikatu.
- Adres z bootloadera zostaje na stałe. Adres wpisany przez
setenv ipaddr, żeby wgrać obraz, staje się adresem statycznym: log startu piszeSkipping DHCP. commit applymelduje sukces zmiany, której nie zrobił. Po poleceniu odrzuconym z% Parse errornastępny commit odpowiadaconfiguration committed.Zmianę treści pokazuje dopieroConfig Csumwshow aps;Config Idrośnie od samego commitu.- Część poleceń odrzuca dopiero commit, nie wpisanie — błąd miesza się z komunikatem o zatwierdzeniu.
- Nazwa urządzenia to
name, niehostname, a kilka serwerów czasu podaje się w jednymntp-serverpo przecinkach — kolejne wywołanie nadpisuje poprzednie. - Kanał ustawiony ręcznie nie trafia do konfiguracji.
a-channeldziała w trybie exec, natychmiast i bez commitu, aleshow running-configgo nie pokazuje, a restart go cofa. - Skrót hasła sieci zmienia się przy każdym odczycie
show running-config, choć hasło się nie zmieniło. Porównanie dwóch zrzutów konfiguracji zawsze pokaże tu różnicę. - Brak
allow-new-apsw konfiguracji blokuje wybór kontrolera: urządzenie odrzuca każdą zmianę komunikatemCLI is not supported on slave., choć jest jedynym punktem w sieci.
dostęp i zdarzenia
- SSH nie przyjmuje poleceń wysłanych jednorazowo — taka próba kończy się kodem 134 i pustym wyjściem. Działa wyłącznie sesja interaktywna z rozpoznawaniem znaku zachęty.
- REST bywa wyłączony mimo poprawnej konfiguracji. Usługa potrafi odrzucać żądania kodem 503, choć
allow-rest-apijest w konfiguracji; syslog pisze wtedyReject REST API req. Wyłączenie i ponowne włączenie przywraca działanie. - Każde logowanie do REST trafia do syslogu z poziomem
err. Odpytywanie co kilka minut zasypuje dziennik i nie da się tego odciąć progiem na urządzeniu. show alertnie pokazuje wykryć ataków. Zdarzenia wykrywania włamań idą wyłącznie do syslogu — przy czterech potwierdzonych wykryciachshow alertbył pusty.- Strona TLS wymaga starej renegocjacji — część bibliotek odmawia połączenia, które
curlnawiązuje bez problemu.
czego z niego nie odczytamy
- Modelu z bootloadera — tylko
AP-22x. - Analizy widma przez polecenia kontrolera —
show spectrum monitorsi pokrewne to polecenia kontrolera Aruba; Instant odpowiada% Parse error. - Pola
Disable Scanningjako prawdy — stoi nayes, a punkt i tak zbiera sieci z kanałów, na których nie nadaje. - SNMP bez konfiguracji — fabrycznie nie ma żadnej społeczności ani użytkownika.
pełny spis parametrów
Pełnego spisu parametrów tego modelu jeszcze tu nie ma — powyżej opisane są te, które odczytaliśmy i sprawdziliśmy. Brak spisu nie znaczy, że urządzenie niczego więcej nie wystawia.