Ir al contenido
Avanet

Crear y gestionar Guest users de forma segura en Sophos Firewall

Los Guest users de Sophos Firewall son cuentas temporales para personas que no tienen una cuenta de usuario normal. Son adecuadas para visitantes, técnicos externos o participantes en una formación que inician sesión a través del Captive Portal y solo deben recibir un acceso a internet claramente limitado.

El procedimiento rápido y seguro es el siguiente:

  1. Preparar un grupo de invitados restrictivo con las políticas necesarias.
  2. En Authentication > Guest user settings, definir el prefijo, el grupo, la contraseña y la limpieza.
  3. Decidir si un administrador crea cuentas individuales o múltiples, o si el autorregistro por SMS es realmente necesario.
  4. Establecer la validez en Immediately o After first login y entregar las credenciales de forma segura.
  5. Probar el Captive Portal, la regla de usuario, la separación de red y un destino permitido y otro bloqueado.
  6. Desactivar o purgar la cuenta tras su caducidad y comprobar por separado las sesiones existentes y los registros.

⚠️ Una cuenta de invitado es solo una identidad. No separa una red ni abre una ruta de tráfico. Los invitados deben estar en una zona o VLAN propia y recibir una regla de firewall restrictiva y registrada. Las credenciales, impresiones y mensajes SMS deben tratarse como contraseñas.

Distinguir Guest users, vales y usuarios normales

Un Guest user es un registro de usuario local temporal. El firewall genera el nombre de usuario y la contraseña a partir de los ajustes globales de usuarios invitados. Tras el inicio de sesión, puede asociar el tráfico a esta identidad y aplicar las políticas del grupo seleccionado.

Otros modelos de acceso resuelven tareas diferentes:

  • Usuario local o externo normal: Adecuado para personas recurrentes con una cuenta permanente, una fuente de usuarios central o MFA. Crear y gestionar usuarios locales normales explica el modelo mantenido directamente en el firewall.
  • Guest user: Adecuado para una persona temporal con una cuenta individual, una validez propia y controles de uso opcionales.
  • Vale de hotspot: Es un código para un hotspot inalámbrico. La validez, el tiempo en línea, el volumen de datos y el número de dispositivos se gestionan en el modelo de hotspot. La configuración se explica en Hotspot de Sophos Firewall con vales o contraseña del día.
  • Clientless User: Asocia una dirección IP fija a un dispositivo sin que una persona inicie sesión. Este procedimiento se explica en Configurar Clientless Users en Sophos Firewall.

Los Guest users no están destinados al acceso remoto SSL VPN ni al acceso remoto IPsec. La política SSL VPN actual no permite Guest users ni Guest groups como Policy members. Para el acceso remoto se utiliza un usuario normal de una fuente local o externa adecuada. La configuración completa se explica en Configurar el acceso remoto SSL VPN.

Planificar el ejemplo y los requisitos

El siguiente ejemplo utiliza una red de invitados separada y una cuenta para una visita de un día:

  • Zona: Guest
  • Red: 10.30.40.0/24
  • Nombre del portal: login.example.com
  • Grupo de invitados: Guest_Internet
  • Username prefix: guest-
  • Password length: 16
  • Simultaneous sign-ins: 1
  • Validity period: 1 day
  • Validity start: After first login

10.30.40.0/24 es una red privada de ejemplo y debe sustituirse por la red de invitados real. login.example.com es un nombre de documentación. Debe sustituirse por un FQDN que se resuelva desde la red de invitados hacia la dirección accesible del firewall y que esté cubierto por el certificado del portal. El grupo recibe únicamente las políticas previstas realmente para este acceso de invitados.

Antes de crear cuentas deben cumplirse estos requisitos:

  1. La red de invitados, DHCP, DNS, el enrutamiento y NAT funcionan sin una regla de usuario.
  2. Las redes internas y los servicios de administración están bloqueados desde la zona de invitados.
  3. El Captive Portal solo es accesible desde la zona prevista.
  4. Un grupo propio reúne Access Time, cuotas, Traffic Shaping y Sign-in Restriction.
  5. Durante la prueba siguen disponibles una cuenta de administrador y una vía de administración independiente.
  6. La emisión, caducidad, revocación y conservación de las credenciales están definidas operativamente.

Definir los ajustes globales de usuarios invitados

Antes de crear la primera cuenta, se abre:

Authentication > Guest user settings

Estos valores sirven de plantilla para las nuevas cuentas de invitado. Por ello, cualquier cambio en la plantilla se prueba primero con una cuenta piloto.

Elegir ajustes generales seguros

En Guest user general settings se definen los siguientes campos:

  1. Username prefix: guest- en el ejemplo. Es preferible un prefijo neutro a nombres de empresa, sede o cliente que revelen información innecesaria.
  2. Group: Seleccionar Guest_Internet. Los Guest users heredan las políticas de este grupo.
  3. Password length: 16 en el ejemplo. Sophos permite un máximo de 50 caracteres para el Captive Portal. La longitud se elige para que sea suficientemente segura y pueda introducirse de forma fiable mediante el proceso de entrega previsto.
  4. Password complexity: Seleccionar la opción más robusta que sea compatible con el proceso de entrega e inicio de sesión.
  5. Disclaimer: Indicar unas condiciones de uso breves, la responsabilidad y un contacto. Las credenciales reales o los detalles técnicos internos no deben incluirse en este texto. Configurar el aviso de inicio de sesión y los mensajes en Sophos Firewall explica la gestión global de los textos de administración, autenticación, SMTP y SMS.
  6. Auto purge on expiry: Activar solo si los registros de usuario caducados deben eliminarse automáticamente y la evidencia operativa necesaria se conserva en otro lugar.
  7. Guardar con Apply.

Auto purge on expiry elimina los datos de los usuarios invitados tras su caducidad, pero no afecta a los registros. Esta distinción es importante para la privacidad y el diagnóstico: la limpieza de cuentas y la conservación de registros son procesos separados.

Gestionar grupos de usuarios de forma segura en Sophos Firewall explica cómo interactúan las políticas de grupo, el Main Group y las excepciones de usuario. El Default Group no debe utilizarse de forma casual para invitados. Un grupo restrictivo propio facilita entender el efecto y el rollback.

Activar el autorregistro solo cuando sea realmente necesario

El autorregistro puede activarse en Guest user registration settings. Es más complejo que la entrega controlada por un administrador o una recepción y requiere un proceso SMS fiable:

  • Enable guest users registration: Activar solo si los invitados deben registrarse por sí mismos.
  • SMS gateway: Seleccionar el proveedor probado previamente.
  • Guest username: Utilizar el número de móvil o generar el nombre a partir de Username prefix.
  • User validity: Definir la validez máxima de las cuentas autorregistradas.
  • Default country code: Elegir un valor adecuado para el grupo real de usuarios.
  • CAPTCHA verification: Mantener activado para dificultar los registros automatizados.

El firewall admite gateways SMS basados en HTTP y HTTPS. Recomendamos HTTPS para que las credenciales y los parámetros del proveedor no se transmitan sin cifrar. La URL, el método HTTP, el formato del número de móvil, los parámetros de solicitud y el formato de respuesta deben coincidir exactamente con la documentación del proveedor SMS utilizado. Las URL de ejemplo de una guía no deben copiarse a producción.

Test connection envía un mensaje de prueba a un número de móvil. Según Sophos, esta prueba puede fallar con un gateway SMS privado que tenga una dirección IP interna aunque el flujo real funcione. En ese caso no se presupone el éxito: se prueba el registro completo con un dispositivo móvil, el registro del proveedor y el mensaje SMS real.

Si no hay gateway SMS, responsable o protección clara de la página de registro, el autorregistro permanece desactivado. Una persona responsable crea entonces las cuentas de forma controlada.

Crear cuentas de invitado individuales o múltiples

Crear una cuenta individual con nombre y correo electrónico

Para un visitante concreto, se abre Authentication > Guest users > Add single:

  1. En Name, introducir por ejemplo Visitor Zurich 2026-08-11. Es el nombre del registro, no el nombre de usuario posterior.
  2. Introducir la dirección de correo electrónico prevista para el invitado.
  3. Establecer Validity period en el periodo necesario, 1 day en el ejemplo.
  4. Elegir Validity start de forma consciente.
  5. Guardar con Add o guardar e imprimir las credenciales con Add and print.

Immediately inicia la validez al crear la cuenta. Es adecuado cuando las credenciales se entregan y utilizan inmediatamente. After first login inicia el periodo con el primer inicio de sesión correcto. Esta opción suele ser mejor para cuentas preparadas con antelación porque la validez no caduca antes de la llegada.

Después de crear la cuenta, la lista muestra el nombre de usuario generado. No se debe confundir el nombre del registro con el nombre de usuario al entregar las credenciales.

Generar varias cuentas para un evento

En Authentication > Guest users > Add multiple se definen el número de usuarios, el periodo de validez y el inicio de la validez. Add and print crea las cuentas y las impresiones correspondientes.

Solo deben crearse varias cuentas para un evento concreto. Las impresiones se cuentan, se guardan de forma segura y se entregan a una persona responsable. Las cuentas no utilizadas o caducadas se desactivan o purgan. Un gran inventario de credenciales sin asignar debilita las restricciones técnicas.

Comprobar el grupo, las políticas y los límites de inicio de sesión

Una nueva cuenta de invitado hereda primero el grupo seleccionado en Guest user settings. En Authentication > Guest users > Edit se comprueban el nombre, la contraseña, el número de móvil, el correo electrónico, el grupo y las políticas individuales.

Las políticas específicas del usuario tienen prioridad sobre las políticas de grupo. Por ello, una excepción solo es adecuada cuando está documentada. Para un modelo de invitados uniforme, Access Time, Surfing Quota, Network Traffic, Traffic Shaping y Sign-in Restriction suelen mantenerse agrupados en Guest_Internet.

En el ejemplo se aplican estos límites:

  • Sign-in restriction: Limitar a la red de invitados real o al Node range correspondiente si el modelo de inicio de sesión lo permite.
  • Simultaneous sign-ins: 1, mientras no se autorice expresamente una cuenta para varios dispositivos.
  • MAC binding: Normalmente desactivado para dispositivos de invitados cambiantes. El firewall tampoco vincula por direcciones MAC a los usuarios de VPN de acceso remoto.
  • Quarantine digest: Activar solo si la cuenta utiliza realmente Mail Protection y existe un proceso de cuarentena definido.
  • Remote access policies: No planificarlas como acceso VPN para Guest users.

La validez de la cuenta resuelve una tarea diferente a las políticas de tiempo y consumo:

  • Validity period determina durante cuánto tiempo puede utilizarse la cuenta de invitado.
  • Access Time permite o bloquea el acceso a internet en ventanas horarias recurrentes.
  • Surfing Quota y Network Traffic Quota limitan el tiempo en línea o el volumen de datos.
  • Una regla de firewall determina qué zonas, destinos y servicios son accesibles.

Estas capas no deben tratarse como sustitutas entre sí. Una cuenta válida no debe acceder a un servidor interno si la regla de firewall no lo permite expresamente.

Conectar el Captive Portal y la ruta de tráfico

Los Guest users suelen iniciar sesión a través del Captive Portal. Device Access, DNS, HTTPS, la regla de usuario y el método de autenticación seleccionado deben coincidir. El portal por sí solo no permite el acceso a internet.

Se realiza una prueba positiva y otra negativa completas desde la red de invitados:

  1. El cliente recibe una dirección, un gateway y DNS de la red de invitados.
  2. https://login.example.com:8090 es accesible y muestra el certificado correcto.
  3. Una solicitud web normal conduce al portal.
  4. Una cuenta de invitado válida puede iniciar sesión.
  5. En Current activities > Live users aparecen el nombre de usuario y la IP de origen.
  6. La prueba de internet permitida coincide con la regla de usuario y la Firewall Rule ID esperadas.
  7. Un destino interno y un servicio no permitido siguen bloqueados.
  8. Una cuenta caducada, desactivada o escrita deliberadamente de forma incorrecta es rechazada.

El procedimiento completo de reglas, Device Access y HTTPS se explica en Configurar y probar el Captive Portal de Sophos Firewall. La guía de portales Sophos distingue User Portal, VPN Portal y Captive Portal.

Entregar credenciales y operar cuentas

En Authentication > Guest users están disponibles varias acciones operativas:

  • Print: Entregar las credenciales de forma controlada.
  • Resend credentials: Reenviar las credenciales mediante el gateway SMS configurado.
  • Change status: Establecer una cuenta como activa o inactiva.
  • Change password: Asignar una nueva contraseña tras una pérdida o sospecha de exposición.
  • View usage: Comprobar el uso de internet y el estado de las cuotas.
  • Reset user accounting: Restablecer los contadores de consumo y reiniciar la Network Traffic Quota.

Reset user accounting cambia el estado. Antes se documentan la cuenta, el consumo actual, la hora y el motivo. No se utiliza como primer paso de diagnóstico porque modifica las evidencias y puede conceder más cuota al invitado.

Para la baja, primero se desactiva la cuenta y se realiza una prueba negativa de inicio de sesión. Después se comprueban las sesiones activas en Current activities > Live users, las impresiones no utilizadas, el acceso SMS y posibles excepciones específicas del usuario. El registro se elimina o se deja que Auto purge on expiry lo retire solo cuando ya no existe ninguna dependencia.

Diagnosticar de forma sistemática

El nombre del registro no funciona como nombre de usuario

Con Add single, Name es solo la etiqueta del registro de usuario. El nombre de usuario real se genera a partir de Guest user settings y aparece en la lista o en la impresión de credenciales. Se utiliza exactamente ese valor junto con la contraseña generada o modificada.

La cuenta es válida inmediatamente o aún no lo es

Comprobar Validity start y Validity period. Con Immediately, el tiempo empieza al crear la cuenta; con After first login, empieza con el primer inicio de sesión correcto. También se comprueban la hora y la zona horaria del firewall. Una regla de firewall más amplia no repara una cuenta caducada.

El autorregistro no envía un mensaje SMS

Comprobar si Enable guest users registration está activado, si se ha seleccionado el SMS gateway correcto y si el número de móvil, el country code, la URL, el método HTTP, los parámetros de solicitud y el formato de respuesta coinciden con el proveedor. Después se comprueban el registro del proveedor y la entrega real del SMS.

Un Test connection correcto no prueba todo el flujo de registro y Captive Portal. A la inversa, según Sophos, una prueba fallida contra un gateway interno privado no demuestra automáticamente que la ruta SMS esté rota. En ambos casos se prueba con una cuenta piloto real.

El inicio de sesión funciona, pero el acceso a internet no

En Current activities > Live users, comprobar si el invitado aparece con la IP de origen esperada. Después se revisan el grupo, las excepciones específicas del usuario, la validez, Access Time y las cuotas. En Log Viewer, el tráfico de prueba debe coincidir con la regla de usuario y la Firewall Rule ID esperadas.

Si el usuario no aparece en Live users, primero se inspecciona la ruta de inicio de sesión con access_server.log y la hora documentada de la prueba. Si el usuario es visible, el siguiente control corresponde a la regla, el enrutamiento, NAT, DNS o la política de protección. Diagnosticar errores de autenticación de forma sistemática separa estas fases.

La cuenta de invitado no puede seleccionarse para SSL VPN

Es el comportamiento esperado del producto. Guest users y Guest groups no son Policy members válidos para el acceso remoto SSL VPN ni para el acceso remoto IPsec. Para un técnico externo que necesita VPN se utiliza un usuario normal con permisos mínimos, MFA y la política de acceso remoto adecuada.

Lista de comprobación operativa

  • La red de invitados, la zona, DNS, el enrutamiento y NAT se han probado por separado.
  • Las redes internas y los servicios de administración siguen bloqueados.
  • Se ha seleccionado un grupo de invitados propio y restrictivo.
  • Username prefix, longitud de contraseña, complejidad y Disclaimer están documentados.
  • El periodo de validez y su inicio coinciden con el proceso de entrega.
  • El autorregistro solo está activo con un flujo SMS y CAPTCHA probado.
  • Las credenciales se generan, entregan y destruyen de forma segura.
  • El invitado aparece en Live users después del inicio de sesión.
  • Las pruebas positiva y negativa confirman la regla de usuario y la Firewall Rule ID.
  • Access Time, cuotas y excepciones de usuario se han revisado conscientemente.
  • Las cuentas, sesiones e impresiones caducadas se limpian de forma controlada.
  • Reset user accounting solo se utiliza de forma documentada y autorizada.

Preguntas frecuentes

¿Cuál es la diferencia entre un Guest user y un vale de hotspot?

Un Guest user es una cuenta temporal con nombre de usuario, contraseña, grupo y validez propia. Un vale es un código de acceso para un hotspot inalámbrico con sus propios límites de tiempo, datos y dispositivos. Los dos modelos no se mezclan.

¿Cuándo se debe establecer Validity start en After first login?

Cuando se prepara una cuenta antes de una visita y la validez debe comenzar solo con el primer inicio de sesión correcto. Con Immediately, el periodo comienza al crear la cuenta.

¿Puede un Guest user utilizar SSL VPN?

No. La política actual de Sophos Firewall no permite Guest users ni Guest groups como miembros del acceso remoto SSL VPN o IPsec. Para ello se utiliza un usuario normal con un permiso de acceso remoto propio.