Sophos Fusion Wireless: red de invitados y Captive Portal para AP6
Una red de invitados AP6 segura consta de dos partes diferenciadas. Sophos Fusion (antes Sophos Central) distribuye la configuración del SSID, de la red de invitados y del portal. Sin embargo, el tráfico de los clientes circula desde el dispositivo por el AP6, el switch y la puerta de enlace hasta Internet. Sophos Fusion no crea la VLAN ni las reglas de firewall. Por tanto, que un AP aparezca en línea no demuestra que los invitados reciban una dirección ni que estén aislados de las redes internas.
Resumen del procedimiento: Prepare una VLAN exclusiva para invitados con DHCP, DNS, puerta de enlace y reglas restrictivas. Abra el SSID AP6 existente en My Products > Wireless > SSIDs, seleccione la VLAN en Advanced Settings > Client Connection y active Enable Guest Network. Elija de forma consciente Bridge Mode o NAT Mode, active el hotspot en Captive Portal, configure la autenticación y la página de inicio, pruebe primero en un único AP piloto y amplíe el despliegue solo después.
Planificar el plano de gestión y la ruta de datos de invitados
Los ejemplos siguientes usan el SSID Guest-WiFi, la VLAN 120, la red 10.120.0.0/24 y la puerta de enlace 10.120.0.1. Sustituya estos valores por una VLAN y una subred libres de su entorno. La ruta de gestión del AP6 no cambia; la VLAN 120 constituye una ruta adicional para los clientes hasta la puerta de enlace. Para conocer el diseño subyacente, consulte Planificar SSID y VLAN para AP6.
Complete estas comprobaciones antes de configurar el portal:
- Permita la VLAN
120en el enlace ascendente del AP y en todos los trunks de switch de la ruta. - Proporcione puerta de enlace, DHCP y DNS en la red de invitados. En Bridge Mode, la infraestructura propia entrega las concesiones.
- Autorice únicamente los servicios de Internet necesarios y bloquee expresamente las redes internas, incluidas las de gestión, servidores, voz, impresoras y otras sedes.
- Autorice de forma limitada DNS, NTP y, cuando sea necesario, el acceso a un servidor RADIUS. No utilice como atajo una regla amplia de invitados hacia la LAN.
- Prepare pruebas con al menos un destino de Internet permitido, un destino interno bloqueado y dos tipos de cliente distintos.
Sophos documenta una limitación importante: la red de invitados de Sophos Fusion permite direcciones IP públicas. Si su organización utiliza internamente recursos con direccionamiento público, bloquee también esos destinos en la puerta de enlace. No basta con bloquear los rangos de direcciones privadas.
Elegir Bridge Mode o NAT Mode
Inicie sesión en fusion.sophos.com, abra My Products > Wireless > SSIDs, edite el SSID AP6 y vaya a Advanced Settings > Client Connection. Seleccione LAN o VLAN, active Enable Guest Network y elija el modo de direccionamiento.
Bridge Mode para una segmentación controlada
En Bridge Mode, los clientes obtienen la dirección del servidor DHCP propio en la LAN o VLAN seleccionada. El AP6 aísla automáticamente a los clientes invitados entre sí; Sophos Fusion también describe acceso a Internet sin acceso a direcciones IP privadas. Sophos señala como ventaja adicional el roaming fluido entre varios puntos de acceso AP6.
En la mayoría de las redes empresariales, Bridge Mode con una VLAN dedicada es la opción más transparente: la puerta de enlace, las concesiones, el DNS y las reglas aplicadas siguen siendo visibles en la infraestructura propia. No confíe la protección únicamente al AP. La puerta de enlace debe bloquear los destinos internos y limitar los servicios de Internet permitidos.
NAT Mode para invitados direccionados por el AP
En NAT Mode, el AP proporciona DHCP e información DNS y traduce el tráfico de los clientes hacia la LAN. Los clientes no pueden comunicarse entre sí, pero sí acceder a Internet. Primary DNS Server y Secondary DNS Server son opcionales; si no se especifican, el AP distribuye sus propios servidores DNS.
NAT Mode resulta útil cuando no se dispone de una VLAN de clientes independiente, aunque ofrece a la puerta de enlace menos visibilidad directa sobre las direcciones individuales de los invitados. Decida de antemano cómo se realizarán el registro, la aplicación de políticas y las investigaciones de soporte. En ambos modos, el firewall ascendente sigue siendo responsable del resto de la ruta de datos.
Configurar el portal cautivo en Sophos Fusion
En Advanced Settings > Captive Portal, seleccione Enable hotspot. Asigne a la página de inicio un Page title claro, un Welcome text breve y, si procede, Terms of service. Las condiciones deben tener menos de 10.000 caracteres y no pueden incluir HTML ni caracteres especiales.
Seleccione el tipo de autenticación adecuado para el caso de uso:
- None muestra el portal sin inicio de sesión. La separación de redes y las reglas de firewall siguen siendo necesarias.
- Backend authentication utiliza RADIUS con PAP. Introduzca la dirección IP del servidor, el puerto y el secreto compartido; Sophos Fusion indica
1812como puerto predeterminado. Use un secreto robusto y exclusivo para esta relación, y abra solo la ruta de red imprescindible para la autenticación. - Password schedule genera una contraseña nueva diaria, semanal o mensualmente. Compruebe la zona horaria y los destinatarios, y entregue las contraseñas únicamente a personas autorizadas.
- Social login requiere una configuración vigente de la aplicación de Google o Facebook. Authorized Domain permite restringir el acceso a las identidades del dominio indicado. Verifique por separado los requisitos actuales del proveedor antes del despliegue.
- Voucher ofrece acceso individual limitado por tiempo o por datos y se explica en la sección siguiente.
Para cada método, configure Session timeout con un valor de 1 a 24 horas. Re-login timeout determina además si los invitados deben volver a iniciar sesión cada día, cada semana o cada mes. Elija ambos valores según el riesgo y la duración prevista de la visita.
En Redirect URL, elija la página solicitada originalmente o una dirección HTTPS propia. El destino personalizado debe ser accesible desde la red de invitados. Guarde la configuración; el hotspot estará disponible cuando Sophos Fusion haya actualizado el AP.
⚠️ Revise los requisitos legales y de privacidad antes de activar el servicio: Sophos advierte que los hotspots públicos pueden estar sujetos a requisitos, restricciones de contenido u obligaciones de registro específicas de cada país. Adapte las condiciones de uso, el registro, la conservación y el inicio de sesión social a sus obligaciones legales y de privacidad.
Personalizar el portal sin ocultar el inicio de sesión
El hotspot debe estar activado previamente. En Advanced Settings > Captive Portal > Template, seleccione Custom. En Customization preview, cargue un logotipo y defina el color de fondo. Sophos admite un máximo de 1 MB y recomienda 200 × 200 píxeles. Utilice la vista previa de la derecha como comprobación visual y guarde primero las opciones del portal y después la configuración del SSID.
Pruebe también la página en un smartphone pequeño. El título, el texto de consentimiento, los campos de acceso y el botón deben poder leerse sin ampliar la pantalla. No incluya en el logotipo credenciales, nombres de host internos ni datos personales. La vista previa solo valida el aspecto; no comprueba DNS, redirección, autenticación ni acceso a Internet.
Crear y gestionar vales durante todo su ciclo de vida
Primero seleccione Voucher como Authentication type y guarde el SSID. El botón Create voucher solo aparece en Advanced Settings > Captive Portal después de volver a editar el SSID.
- Introduzca un Voucher name trazable, por ejemplo
reception-2026-09-09, sin guardar nombres de invitados en Sophos Fusion. - En Access time, elija Unlimited o Period con fecha de inicio, fecha de fin y zona horaria. Para visitas habituales, un periodo limitado es más seguro.
- En Data limit, elija Unlimited o un límite acorde con el servicio, no la asignación máxima posible.
- Defina Number of vouchers. Sophos Fusion crea como máximo
100en una sola operación. - Mantenga Devices per voucher en el valor mínimo necesario. El máximo es
8; para una persona,1suele facilitar la atribución. - Utilice Valid for para establecer los días y horas desde el primer uso. Si se permiten varios dispositivos, este periodo compartido comienza cuando se conecta el primero; los dispositivos posteriores no obtienen un periodo nuevo.
- Seleccione Confirm y, después, use Show PDF para guardar los vales de forma segura o imprimirlos. Entréguelos solo a sus destinatarios.
Sophos exige volver a autenticarse cada 24 horas aunque el acceso dure más tiempo. Si necesita más de 100 vales, Clone permite copiar los valores seleccionados a un nuevo cuadro de creación.
Mantenga un registro mínimo de entrega separado del código: nombre del vale, momento de entrega, finalidad, responsable y final previsto. Proteja los PDF y los impresos, ya que contienen credenciales de acceso. Al terminar el evento, concilie el registro, deje de distribuir vales y destruya de forma segura las exportaciones y los impresos que ya no sean necesarios. La documentación revisada no confirma que se pueda revocar un vale individual: use una validez limitada y, si necesita interrumpir el acceso de inmediato, desactive el hotspot de forma controlada o consulte a Sophos Support.
Validar el piloto de extremo a extremo
Realice las pruebas iniciales únicamente mediante un AP piloto y con un dispositivo que no tenga una sesión de portal guardada:
- Conéctese a
Guest-WiFiy anote la dirección IP, la puerta de enlace y el DNS. En Bridge Mode, la dirección debe pertenecer a la VLAN prevista; en NAT Mode, procede del AP. - Abra una página HTTP para evitar que el sistema operativo se limite a repetir una solicitud HTTPS almacenada en caché. Confirme que aparece el portal con la plantilla esperada.
- Pruebe un vale o unas credenciales no válidos. El acceso a Internet debe seguir bloqueado.
- Autentíquese correctamente, compruebe la redirección y abra un destino de Internet permitido.
- Abra un destino interno de prueba. El acceso debe fallar; verifique en la puerta de enlace la regla de bloqueo correspondiente.
- Pruebe la comunicación entre dos clientes invitados. Debe funcionar el aislamiento de clientes documentado.
- Compruebe en la práctica la caducidad o el límite de datos con un vale de corta duración antes de entregar vales más duraderos.
- Confirme que el AP sigue siendo accesible en Sophos Fusion. Así distinguirá los fallos del portal o de la ruta del cliente de un problema de conexión con la gestión de Sophos Fusion.
Diagnosticar problemas según el síntoma
El portal no aparece
Compruebe Enable hotspot, la asignación del SSID y que Sophos Fusion haya actualizado el AP. A continuación, revise la dirección, la puerta de enlace y el DNS del cliente. Las sesiones guardadas y las solicitudes solo HTTPS pueden confundir la detección automática del portal; repita la prueba con otro cliente o una ventana privada y una página HTTP. No cambie a la vez la VLAN y el portal como primera medida de diagnóstico.
El portal aparece, pero falla el inicio de sesión
Para los vales, compruebe el periodo de acceso, la zona horaria, Valid for, el número de dispositivos y el código exacto. Para Backend authentication, revise la conectividad con la IP RADIUS y el puerto 1812, el secreto compartido y cualquier rechazo en el registro RADIUS. Para Social login, compruebe también la configuración del proveedor y la conectividad externa. Las evidencias pueden incluir la hora, la MAC del cliente, el AP, el SSID y el tipo de autenticación, pero nunca contraseñas ni códigos de vale completos.
El inicio de sesión funciona, pero no hay Internet o redirección
Siga por la ruta de datos la IP del cliente, el DNS, la puerta de enlace, la ruta y la regla de firewall aplicada. Una dirección de redirección personalizada debe ser accesible desde la red de invitados. Si es necesario, pruebe Redirect to original URL, teniendo en cuenta que esto no corrige un acceso DNS o de firewall que falte.
Los invitados alcanzan destinos internos o internos con dirección pública
Detenga inmediatamente el piloto y corrija las reglas de la puerta de enlace. En Bridge Mode, compruebe además que la VLAN 120 esté realmente asignada. Bloquee expresamente las direcciones públicas de su organización, ya que la red de invitados de Sophos Fusion no las considera privadas.
Revertir los cambios de forma segura
Antes de modificar nada, registre el modo anterior de conexión de clientes, la VLAN, el estado de la red de invitados y del portal cautivo, el tipo de autenticación, la redirección y la asignación de AP. Si una prueba falla, no asigne el SSID a más puntos de acceso.
Para una reversión rápida, desactive Enable hotspot y guarde. Si la segmentación corre peligro, desactive también la red de invitados o retire el SSID del AP piloto y restaure la configuración registrada. No es necesario eliminar el SSID completo. Vuelva a comprobar la actualización de Sophos Fusion, los SSID de producción conocidos y la ruta de datos de los clientes. Inicie otro piloto solo cuando las reglas de bloqueo y la prueba del portal vuelvan a funcionar correctamente.
Mantener separada la interfaz local del AP6
Un AP6 autónomo dispone en su interfaz local de una configuración Captive portal independiente, con página de inicio, autenticación, vales y redirección. Las rutas de Sophos Fusion descritas anteriormente no se aplican en ella. Sophos también documenta un Walled garden local que limita a los clientes a una lista de dominios o direcciones IP.
Un portal local necesita una dirección IP de portal en la red de clientes correspondiente. Sophos advierte expresamente que un ámbito DHCP limitado a la LAN local puede impedir que aparezca el portal cuando intervienen varias redes o VLAN. Esto no justifica ejecutar sin revisión los comandos de consola del firewall mostrados en esa página de ayuda: planifique DHCP y las reservas en la puerta de enlace que utilice realmente. Si el AP6 se gestiona de forma centralizada, cambie la configuración de Sophos Fusion y no mezcle los planos de gestión. Para conocer la elección de base, consulte Gestionar AP6 localmente o con Sophos Fusion.