Hotspot de Sophos Firewall con voucher o contraseña diaria
Un hotspot de Sophos Firewall habilita el acceso a Internet de los invitados solo después de que inicien sesión. Para accesos limitados individualmente se utilizan vouchers. Una contraseña diaria es más sencilla, pero todos los invitados comparten la misma.
El requisito previo es una red Wi-Fi para invitados separada con Client traffic: Separate zone. El hotspot no sustituye ni la segmentación de red ni unas reglas de firewall correctamente limitadas.
⚠️ Importante: Este procedimiento solo se aplica al hardware Wi-Fi administrado directamente por SFOS. Los puntos de acceso AP6 no se administran mediante Sophos Firewall. Por tanto, en la práctica, el hotspot resulta relevante sobre todo para instalaciones APX existentes, el
LocalWiFiintegrado de los modelos de sobremesa W y los módulos Wi-Fi compatibles de Sophos Firewall o SD-RED. Configurar Wi-Fi directamente en Sophos Firewall explica la delimitación del hardware y la red de invitados.
El procedimiento completo es el siguiente:
- Comprobar la red Wi-Fi para invitados separada y la interfaz Wireless.
- Elegir una definición de voucher o una contraseña diaria.
- Asignar el hotspot a la interfaz de invitados.
- Comprobar la regla de firewall creada automáticamente.
- Crear el voucher y probar el acceso con un cliente nuevo.
¿Voucher, contraseña diaria o solo condiciones de uso?
Los tres tipos de hotspot resuelven necesidades distintas:
- Voucher: Cada invitado recibe un código propio. Se pueden limitar la validez, el tiempo de conexión, el volumen de datos y el número de dispositivos permitido. Es adecuado para visitantes, técnicos externos, hoteles o eventos.
- Password of the day: Todos los invitados utilizan la misma contraseña. Es fácil de distribuir en ubicaciones pequeñas, pero no permite una asignación individual.
- Terms of use acceptance: Los invitados solo tienen que aceptar las condiciones de uso. Este tipo presenta la barrera de acceso más baja, pero no controla quién utiliza el acceso.
Para el siguiente ejemplo, Voucher es la opción más adecuada. Combina una entrega sencilla en recepción con límites técnicos claros.
Un usuario invitado en Sophos Firewall, en cambio, es una cuenta local temporal con Username, contraseña, grupo e inicio de sesión en Captive Portal. Este modelo es adecuado cuando cada persona necesita una identidad con Access Time o cuotas; no es otro tipo de hotspot.
La contraseña diaria tiene un efecto secundario importante: en cuanto se genera una nueva contraseña, SFOS finaliza las sesiones de hotspot existentes. Los invitados deben volver a iniciar sesión. La opción Override wireless networks’ passphrase también cambia la PSK de la red Wi-Fi y vuelve a configurar o reinicia los puntos de acceso correspondientes. Por tanto, esta opción solo debe utilizarse de forma consciente y con una interrupción planificada.
Comprobar los requisitos previos
El artículo parte de una red Wi-Fi para invitados que ya se está emitiendo. Antes de configurar el hotspot, deben funcionar los siguientes elementos:
- La Wireless Network utiliza
Separate zoney dispone de una interfaz propia. - Un cliente de prueba recibe mediante DHCP una dirección, una puerta de enlace y servidores DNS.
- La hora del sistema, la zona horaria y NTP del firewall son correctos. Entre otros aspectos, influyen en la validez de los vouchers y el cambio de la contraseña diaria.
- La red de invitados no se solapa con LAN, VPN, RED ni otras VLAN.
- Las redes internas y la administración del firewall están bloqueadas para los invitados.
- Se han definido políticas adecuadas de Web, Application, IPS y Traffic Shaping para el hotspot.
- Se ha previsto un usuario o grupo para emitir los vouchers.
- Para Redirect to HTTPS existen un nombre de portal, DNS y un certificado de confianza adecuados.
Si se utiliza un módulo Wi-Fi en SD-RED, también deben funcionar la conexión RED, DHCP, DNS, NTP y los puertos RED necesarios. Configurar y probar Sophos SD-RED explica el flujo de datos completo y la delimitación de los modos de funcionamiento.
El ejemplo utiliza los siguientes valores:
- SSID:
Company Guest - red de invitados:
10.30.40.0/24 - puerta de enlace:
10.30.40.1 - hotspot:
Guest WiFi Reception - definición de voucher:
Guest-8h-2GB - un dispositivo por voucher
- ocho horas de conexión
- 2 GB de volumen de datos
- un día de validez desde el primer inicio de sesión
Estos valores no son una recomendación general. El vestíbulo de un hotel, un evento de un día y el acceso para técnicos externos requieren límites distintos.
Configurar el hotspot con vouchers
1. Crear la definición de voucher
En Wireless > Hotspot voucher definition > Add se definen los límites de un voucher:
- Name:
Guest-8h-2GB - Validity period:
1 day - Time quota:
8 hours - Data volume:
2 GB
Los tres valores no tienen el mismo efecto:
- Validity period empieza con el primer inicio de sesión. En el ejemplo, el voucher deja de ser válido como máximo un día después, aunque todavía no se haya agotado el tiempo o los datos disponibles.
- Time quota cuenta el tiempo real de conexión desde el inicio de sesión y se detiene al cerrar la sesión. También deja de contar después de cinco minutos de inactividad.
- Data volume limita el volumen total transferido mediante este voucher.
De esta forma, un invitado puede conectarse varias veces durante un día natural, pero como máximo durante ocho horas y hasta un límite de 2 GB. Cuando se alcanza uno de los tres límites, el voucher deja de ser válido.
Después de guardar, la definición queda disponible para hotspots de vouchers nuevos o existentes.
2. Crear el hotspot
En Wireless > Hotspots > Add se crea el acceso propiamente dicho:
- Introducir Name:
Guest WiFi Reception. - En Interfaces, seleccionar la interfaz de
Company Guest. - Seleccionar las políticas adecuadas de Application filter policy, Web policy, IPS policy y Traffic shaping policy.
- Establecer Hotspot type:
Voucher. - En Voucher definitions, seleccionar
Guest-8h-2GB. - Establecer Devices per voucher:
1. - En Administrative users, introducir los usuarios responsables de emitir vouchers o el grupo correspondiente.
- Añadir las condiciones de uso si los invitados deben aceptarlas antes de acceder.
- Activar Redirect to HTTPS con el nombre de portal y el certificado preparados.
- Guardar con Save.
Devices per voucher: 1 significa que el mismo código no se puede utilizar en otros dispositivos. Si un visitante debe conectar, por ejemplo, un portátil y un smartphone, hay que aumentar deliberadamente el número de dispositivos o emitir un segundo voucher.
Las políticas de protección se aplican al tráfico permitido mediante la regla de hotspot creada automáticamente. Para los invitados no conviene adoptar sin más los mismos permisos que para los usuarios internos. Un acceso web limitado, Application Control, IPS y un límite de ancho de banda adecuado suelen ser un mejor punto de partida.
3. Definir HTTPS, el certificado y Walled Garden
En Wireless > Hotspot settings se encuentran tres ajustes globales. No solo se aplican al hotspot recién creado, por lo que deben comprobarse teniendo en cuenta todos los hotspots existentes:
- Login page certificate: Seleccionar el certificado para la página de inicio de sesión HTTPS. El nombre o la dirección IP utilizados deben estar cubiertos por el certificado, resolver completamente hacia el firewall y utilizar una cadena de certificados en la que confíen los dispositivos de los invitados. De lo contrario, aparecerá una advertencia del navegador a pesar de utilizar HTTPS. Let’s Encrypt en Sophos Firewall explica la emisión y renovación.
- Walled garden: Introducir únicamente los destinos que deben ser accesibles antes del inicio de sesión, por ejemplo, una página concreta con las condiciones de uso. Cada red y dominio adicionales amplían el acceso sin voucher.
- Delete expired vouchers: Eliminar automáticamente los vouchers caducados después de un intervalo elegido de entre 1 y 365 días. Esto mantiene la administración ordenada, pero no sustituye una norma operativa para la emisión y revocación.
La página de inicio de sesión también se puede personalizar. Una adaptación sencilla con logotipo, título y una breve indicación es más fácil de mantener que una plantilla HTML completamente personalizada. Los códigos de voucher reales, los nombres de host internos y los datos de acceso de soporte no deben incluirse en la plantilla ni en capturas de pantalla.
4. Comprobar la regla de firewall creada automáticamente
Al guardar, SFOS crea una regla de firewall asociada y la coloca al principio de la lista de reglas. Esto resulta práctico, pero es crítico para la seguridad: una regla situada arriba se evalúa antes que las reglas inferiores y, si tiene un alcance demasiado amplio, puede hacerse cargo de tráfico de forma inesperada.
En Rules and policies > Firewall rules, comprobar lo siguiente:
- La interfaz y la zona de origen pertenecen únicamente a la red Wi-Fi para invitados.
- La zona y las redes de destino no permiten acceder a LAN, servidores, redes de administración ni VPN.
- Los Services no son más amplios de lo necesario.
- Las políticas de Web, Application, IPS y Traffic Shaping se corresponden con el perfil de invitados.
- Log firewall traffic está activado durante la aceptación.
- La posición no entra en conflicto con reglas MTA, IPsec u otras reglas de hotspot creadas automáticamente.
- Una regla MASQ/SNAT adecuada cubre la red de invitados.
El acceso al propio firewall se controla por separado en Administration > Device access. En la zona WiFi deben estar cerrados HTTPS, SSH y los demás servicios locales que no sean necesarios. DNS solo debe permanecer abierto si los invitados utilizan realmente el firewall como resolver. Planificar correctamente las reglas de firewall y Configurar Device Access de forma segura explican estas relaciones.
Crear vouchers en User Portal
Las personas asignadas en Administrative users pueden administrar vouchers en User Portal sin obtener acceso a WebAdmin. User Portal utiliza de forma predeterminada el puerto 4443 y no debe abrirse de forma general desde WAN para este fin. Un acceso específico desde una red interna de administración de confianza es la opción más segura. En Hotspots se seleccionan los siguientes valores:
- Hotspot:
Guest WiFi Reception - Hotspot Voucher Definition:
Guest-8h-2GB - Amount: la cantidad deseada, con un máximo de 50 por operación
- Description: por ejemplo,
Visitors 2026-08-07 - Opcionalmente, seleccionar Print, el tamaño de página, los vouchers por página y Add QR Code.
- Hacer clic en Create Vouchers.
El código QR abre la página de inicio de sesión del hotspot y rellena los datos necesarios. Por tanto, contiene datos de acceso y debe protegerse igual que el código de voucher escrito.
La emisión requiere un proceso sencillo: ¿quién puede crear vouchers, cómo se asigna un código a un invitado y cuándo se elimina un código que todavía es válido? Una gran reserva de vouchers impresos en una recepción accesible al público debilita los límites técnicos.
Probar completamente el acceso de invitados
La aceptación se realiza con un dispositivo que todavía no tenga una sesión de hotspot activa. Una ventana privada del navegador también evita que las cookies antiguas distorsionen el resultado.
- Conectarse a
Company Guest. - Comprobar que el cliente recibe una dirección de
10.30.40.0/24, la puerta de enlace10.30.40.1y los servidores DNS previstos. - Antes de iniciar sesión, comprobar que no se puede acceder a ningún destino interno o externo, salvo a los destinos añadidos deliberadamente a Walled Garden.
- Abrir una página HTTP normal y comprobar la redirección a la página de inicio de sesión del hotspot.
- Comprobar el nombre del certificado, la cadena de certificados y el estado del navegador.
- Introducir primero un código de voucher incorrecto y después el correcto.
- Probar DNS y una página HTTPS permitida.
- Acceder deliberadamente a un destino interno y a la dirección de WebAdmin; ambos deben seguir bloqueados.
- En Log Viewer, filtrar por la IP del cliente y comprobar la Firewall Rule ID y la NAT Rule ID previstas.
- Con un voucher de prueba, alcanzar deliberadamente al menos uno de los límites configurados y comprobar que el acceso finaliza después.
Disponer de Internet por sí solo no es un resultado suficiente. El cliente debe encontrarse en la red correcta, pasar por la regla prevista y permanecer separado de los sistemas internos y de la administración del firewall.
Contraseña diaria como alternativa más sencilla
Para utilizar una contraseña diaria común, se selecciona Password of the day en lugar de Voucher en el hotspot. A continuación, se definen la hora de creación, las direcciones de los destinatarios y los usuarios administrativos responsables.
Un grupo de correo interno resulta más práctico que muchos destinatarios individuales. Para ello, debe funcionar la notificación por correo electrónico de Sophos Firewall. La contraseña no debe permanecer expuesta públicamente de forma permanente y debe probarse con un cliente nuevo después de cada cambio automático o manual.
Override wireless networks’ passphrase solo es necesario si la contraseña del hotspot y la PSK de la red Wi-Fi deben ser idénticas. Sin esta opción, la PSK de la red Wi-Fi permanece sin cambios y solo el inicio de sesión en el hotspot utiliza la contraseña diaria. Con la opción activada, los puntos de acceso correspondientes se vuelven a configurar y se reinician; los clientes conectados sufren una interrupción.
Delimitar los errores habituales
No aparece la página de inicio de sesión
Primero se debe comprobar que el cliente se encuentra en la red de invitados correcta y que la interfaz está asignada al hotspot. Después, comprobar DHCP, puerta de enlace y DNS, y abrir deliberadamente una página HTTP normal. Las sesiones de hotspot ya activas, los protocolos DNS cifrados o un navegador que accede directamente solo mediante HTTPS pueden ocultar la redirección esperada.
El voucher se rechaza
Comprobar que el voucher pertenece al hotspot seleccionado y que la validez, Time quota, el volumen de datos o el número de dispositivos permitido no se hayan agotado. Si se utiliza un código QR, comprobar también que se esté utilizando el código actual y que pueda leerse por completo.
El inicio de sesión funciona, pero no hay Internet
En este caso, el hotspot y el voucher ya han avanzado más que el flujo de datos. Comprobar la regla de firewall creada automáticamente, la posición de la regla, DNS, routing, MASQ/SNAT y las políticas de protección seleccionadas. Log Viewer muestra si coincide la Rule ID prevista o si otra regla se hace cargo del tráfico.
Se puede acceder a sistemas internos
No se trata de un error del hotspot, sino de un permiso demasiado amplio. Limitar las zonas y redes de destino de la regla de hotspot, así como las reglas WiFi-to-LAN o Any existentes. Después, volver a probar los destinos internos.
Las personas responsables no pueden crear vouchers
El usuario o su grupo correspondiente debe estar incluido en Administrative users del hotspot y poder iniciar sesión en User Portal. La definición de voucher necesaria también debe estar asignada al hotspot; de lo contrario, no aparecerá allí para seleccionarla.
El error sigue siendo reproducible
Documentar la IP del cliente, la hora, la SSID, el nombre del hotspot y el estado del voucher. A continuación, comprobar Log Viewer y, si es necesario, hotspotd.log. Para la ruta de radio se añaden, según el hardware, awed.log, wc_remote.log o hostapd.log; dhcpd.log, firewall_rule.log, cschelper.log y, en el caso de SD-RED, red.log y red-<serial>.log permiten delimitar las distintas partes del procedimiento. Registros de servicios de Sophos Firewall explica cómo leer estos archivos sin reiniciar servicios de forma incontrolada.
El hotspot no debe ponerse en producción mientras no se hayan comprobado correctamente Separate zone, DHCP, DNS, la hora del sistema, el certificado, Walled Garden y la regla creada automáticamente. Lo mismo se aplica a una contraseña diaria con envío por correo electrónico o cambio de la PSK de la red Wi-Fi si todavía no se han probado la entrega y el reinicio previsto del punto de acceso.