Hotspot de Sophos Firewall con voucher o contraseña diaria
Un hotspot de Sophos Firewall habilita el acceso a Internet de los invitados solo después de que inicien sesión. Para accesos limitados individualmente se utilizan vouchers. Una contraseña diaria es más sencilla, pero todos los invitados comparten la misma.
El requisito previo es una red Wi-Fi para invitados separada con Client traffic: Separate zone. El hotspot no sustituye ni la segmentación de red ni unas reglas de firewall correctamente limitadas.
Según el país, los hotspots ofrecidos al público pueden estar sujetos a obligaciones de registro, filtrado, privacidad o conservación. Estos requisitos legales deben revisarse para la ubicación concreta antes del despliegue; la configuración de SFOS por sí sola no los resuelve.
Las rutas de menú y los nombres de campo de esta guía corresponden a SFOS 22.0. En versiones anteriores, compare la pantalla con la ayuda de Sophos correspondiente antes de realizar cambios.
⚠️ Importante: Este procedimiento solo se aplica al hardware Wi-Fi administrado directamente por SFOS. Los puntos de acceso AP6 no se administran mediante Sophos Firewall. Por tanto, en la práctica, el hotspot resulta relevante sobre todo para instalaciones APX existentes, el
LocalWiFiintegrado de los modelos de sobremesa W y los módulos Wi-Fi compatibles de Sophos Firewall o SD-RED. Configurar Wi-Fi directamente en Sophos Firewall explica la delimitación del hardware y la red de invitados.
El procedimiento completo es el siguiente:
- Comprobar la red Wi-Fi para invitados separada y la interfaz Wireless.
- Elegir una definición de voucher o una contraseña diaria.
- Asignar el hotspot a la interfaz de invitados.
- Comprobar la regla de firewall creada automáticamente.
- Crear el voucher y probar el acceso con un cliente nuevo.
¿Voucher, contraseña diaria o solo condiciones de uso?
Los tres tipos de hotspot resuelven necesidades distintas:
- Voucher: Cada invitado recibe un código propio. Se pueden limitar la validez, el tiempo de conexión, el volumen de datos y el número de dispositivos permitido. Es adecuado para visitantes, técnicos externos, hoteles o eventos.
- Password of the day: Todos los invitados utilizan la misma contraseña. Es fácil de distribuir en ubicaciones pequeñas, pero no permite una asignación individual.
- Terms of use acceptance: Los invitados solo tienen que aceptar las condiciones de uso. Session expires determina cuándo deben aceptarlas de nuevo. Este tipo presenta la barrera de acceso más baja, pero no controla quién utiliza el acceso.
Para el siguiente ejemplo, Voucher es la opción más adecuada. Combina una entrega sencilla en recepción con límites técnicos claros.
Un usuario invitado en Sophos Firewall, en cambio, es una cuenta local temporal con Username, contraseña, grupo e inicio de sesión en Captive Portal. Este modelo es adecuado cuando cada persona necesita una identidad con Access Time o cuotas; no es otro tipo de hotspot.
La contraseña diaria tiene un efecto secundario importante: en cuanto se genera una nueva contraseña, SFOS finaliza las sesiones de hotspot existentes. Los invitados deben volver a iniciar sesión. La opción Override wireless networks’ passphrase también cambia la PSK de la red Wi-Fi y vuelve a configurar o reinicia los puntos de acceso correspondientes. Por tanto, esta opción solo debe utilizarse de forma consciente y con una interrupción planificada.
Comprobar los requisitos previos
El artículo parte de una red Wi-Fi para invitados que ya se está emitiendo. Antes de configurar el hotspot, deben funcionar los siguientes elementos:
- La Wireless Network utiliza
Separate zoney dispone de una interfaz propia. - Un cliente de prueba recibe mediante DHCP una dirección, una puerta de enlace y servidores DNS.
- La hora del sistema, la zona horaria y NTP del firewall son correctos. Entre otros aspectos, influyen en la validez de los vouchers y el cambio de la contraseña diaria.
- La red de invitados no se solapa con LAN, VPN, RED ni otras VLAN.
- Las redes internas y la administración del firewall están bloqueadas para los invitados.
- Se han definido políticas adecuadas de Web, Application, IPS y Traffic Shaping para el hotspot.
- Se ha previsto un usuario o grupo para emitir los vouchers.
- Para Redirect to HTTPS existen un nombre de portal, DNS y un certificado de confianza adecuados.
Si se utiliza un módulo Wi-Fi en SD-RED, también deben funcionar la conexión RED, DHCP, DNS, NTP y los puertos RED necesarios. Configurar y probar Sophos SD-RED explica el flujo de datos completo y la delimitación de los modos de funcionamiento.
El ejemplo utiliza los siguientes valores:
- SSID:
Company Guest - red de invitados:
10.30.40.0/24 - puerta de enlace:
10.30.40.1 - hotspot:
Guest WiFi Reception - definición de voucher:
Guest-8h-2GB - un dispositivo por voucher
- ocho horas de conexión
- 2 GB de volumen de datos
- un día de validez desde el primer inicio de sesión
Estos valores no son una recomendación general. El vestíbulo de un hotel, un evento de un día y el acceso para técnicos externos requieren límites distintos.
Conservar la configuración existente
Antes de editar un hotspot en producción, anote o capture sus interfaces, políticas, tipo, usuarios administrativos, redirecciones, personalización y posición de la regla de firewall creada automáticamente. Cambiar el tipo, las interfaces o la contraseña diaria puede afectar de inmediato a los accesos activos. Realice el cambio en una ventana de mantenimiento y tenga disponible un cliente de prueba.
Para volver atrás, restaure estos valores y la posición original de la regla, guarde y pruebe con un cliente nuevo. Para Voucher, cree un código de prueba nuevo. Con Password of the day, recuerde que otro cambio de contraseña vuelve a finalizar las sesiones activas.
Configurar el hotspot con vouchers
1. Crear la definición de voucher
En Wireless > Hotspot voucher definition > Add se definen los límites de un voucher:
- Name:
Guest-8h-2GB - Validity period:
1 day - Time quota:
8 hours - Data volume:
2 GB
Los tres valores no tienen el mismo efecto:
- Validity period empieza con el primer inicio de sesión. En el ejemplo, el voucher deja de ser válido como máximo un día después, aunque todavía no se haya agotado el tiempo o los datos disponibles.
- Time quota cuenta el tiempo real de conexión desde el inicio de sesión y se detiene al cerrar la sesión. También deja de contar después de cinco minutos de inactividad.
- Data volume limita el volumen total transferido mediante este voucher.
De esta forma, un invitado puede conectarse varias veces durante el periodo de validez de un día que comienza con el primer inicio de sesión, pero como máximo durante ocho horas y hasta un límite de 2 GB. Cuando se alcanza uno de los tres límites, el voucher deja de ser válido.
Después de guardar, la definición queda disponible para hotspots de vouchers nuevos o existentes.
2. Crear el hotspot
En Wireless > Hotspots > Add se crea el acceso propiamente dicho:
- Introducir Name:
Guest WiFi Reception. - En Interfaces, seleccionar la interfaz de
Company Guest. - Seleccionar las políticas adecuadas de Application filter policy, Web policy, IPS policy y Traffic shaping policy.
- Establecer Hotspot type:
Voucher. - En Voucher definitions, seleccionar
Guest-8h-2GB. - Establecer Devices per voucher:
1. - En Administrative users, introducir los usuarios responsables de emitir vouchers o el grupo correspondiente.
- Active Users have to accept terms of use e introduzca las condiciones si se requiere una aceptación adicional.
- Active Redirect to HTTPS. Un Hostname personalizado solo puede contener letras, números y guiones, y no distingue mayúsculas de minúsculas.
- Opcionalmente, active Redirect to URL after login e introduzca una URL de destino completa.
- Opcionalmente, establezca Enable customization en
BasicoFull. - Guarde con Save.
Devices per voucher: 1 significa que el mismo código no se puede utilizar en otros dispositivos. Si un visitante debe conectar, por ejemplo, un portátil y un smartphone, hay que aumentar deliberadamente el número de dispositivos o emitir un segundo voucher.
Las políticas de protección se aplican al tráfico permitido mediante la regla de hotspot creada automáticamente. Para los invitados no conviene adoptar sin más los mismos permisos que para los usuarios internos. Un acceso web limitado, Application Control, IPS y un límite de ancho de banda adecuado suelen ser un mejor punto de partida.
Con Basic, elija directamente el logotipo, Title y Custom text. SFOS admite .jpg, .jpeg, .png y .gif para el logotipo. Sophos recomienda un máximo de 300 × 100 píxeles y ofrece Scale logo to recommended size para imágenes mayores. Use Full solo si puede mantener de forma controlada toda la página de inicio de sesión, la hoja de estilo y los recursos, y volver a probarlos tras las actualizaciones.
La URL de destino opcional solo se usa después de iniciar sesión correctamente. No sustituye a DNS ni a la redirección de Captive Portal. Para la aceptación, elija una página HTTPS que el invitado pueda alcanzar realmente mediante la regla de hotspot.
3. Definir HTTPS, el certificado y Walled Garden
En Wireless > Hotspot settings se encuentran tres ajustes globales. No solo se aplican al hotspot recién creado, por lo que deben comprobarse teniendo en cuenta todos los hotspots existentes:
- Login page certificate: Seleccionar el certificado para la página de inicio de sesión HTTPS. El nombre o la dirección IP utilizados deben estar cubiertos por el certificado, resolver completamente hacia el firewall y utilizar una cadena de certificados en la que confíen los dispositivos de los invitados. De lo contrario, aparecerá una advertencia del navegador a pesar de utilizar HTTPS. Let’s Encrypt en Sophos Firewall explica la emisión y renovación.
- Walled garden: Introducir únicamente los destinos que deben ser accesibles antes del inicio de sesión, por ejemplo, una página concreta con las condiciones de uso. Cada red y dominio adicionales amplían el acceso sin voucher.
- Delete expired vouchers: Eliminar automáticamente los vouchers caducados después de un intervalo elegido de entre 1 y 365 días. Esto mantiene la administración ordenada, pero no sustituye una norma operativa para la emisión y revocación.
La página de inicio de sesión también se puede personalizar. Una adaptación sencilla con logotipo, título y una breve indicación es más fácil de mantener que una plantilla HTML completamente personalizada. Los códigos de voucher reales, los nombres de host internos y los datos de acceso de soporte no deben incluirse en la plantilla ni en capturas de pantalla.
Utilizar de forma segura plantillas propias de inicio de sesión y voucher
Para una personalización completa, se descargan los archivos de partida en Wireless > Hotspot settings > Download templates. La página de inicio de sesión puede utilizar variables como <?login_form?>, <?error?>, <?terms?> y <?asset_path?>; los bloques condicionales solo muestran contenido para el tipo de hotspot o el estado de inicio de sesión correspondiente. Si se crea un formulario propio en lugar de <?login_form?>, deben conservarse la acción y el método que espera SFOS:
<form action="?action=login" method="POST">
...
</form>
Según el tipo de hotspot, el formulario también necesita name="accept" con value="true", un campo de texto con name="token" y un botón de envío. Después de cada cambio se prueban el inicio de sesión, los mensajes de error, las condiciones de uso, la redirección y el cierre de sesión con un cliente nuevo. Los recursos que se pueden cargar para la personalización completa son .jpg, .jpeg, .png, .ico, .css y .js; los scripts de terceros y el contenido activo innecesario no deben incluirse en una página de inicio de sesión.
Una plantilla propia de voucher se crea como PDF versión 1.5 o posterior. Las variables como <?ssid#?>, <?psk#?>, <?code?>, <?validity?>, <?datalimit?>, <?timelimit?>, <?comment?> y <?qr0?> se colocan cada una en una línea independiente. Para #, siga la asignación de la plantilla de ejemplo de Sophos descargada. Si la plantilla contiene <?psk#?>, la clave Wi-Fi también forma parte del documento de acceso y debe tratarse como una contraseña. Solo deben utilizarse fuentes estándar sin negrita, cursiva ni formatos similares, y la declaración del juego de caracteres indicada en el ejemplo de Sophos debe figurar en la última línea del PDF. Antes del despliegue se genera un voucher real, se imprime o se abre el PDF y se comprueban tanto el código como el inicio de sesión mediante QR.
4. Comprobar la regla de firewall creada automáticamente
Al guardar, SFOS crea una regla de firewall asociada y la coloca al principio de la lista de reglas. Esto resulta práctico, pero es crítico para la seguridad: una regla situada arriba se evalúa antes que las reglas inferiores y, si tiene un alcance demasiado amplio, puede hacerse cargo de tráfico de forma inesperada.
En Rules and policies > Firewall rules, comprobar lo siguiente:
- La interfaz y la zona de origen pertenecen únicamente a la red Wi-Fi para invitados.
- La zona y las redes de destino no permiten acceder a LAN, servidores, redes de administración ni VPN.
- Los Services no son más amplios de lo necesario.
- Las políticas de Web, Application, IPS y Traffic Shaping se corresponden con el perfil de invitados.
- Log firewall traffic está activado durante la aceptación.
- La posición no entra en conflicto con reglas MTA, IPsec u otras reglas de hotspot creadas automáticamente.
- Una regla MASQ/SNAT adecuada cubre la red de invitados.
El acceso al propio firewall se controla por separado en Administration > Device access. En la zona WiFi deben estar cerrados HTTPS, SSH y los demás servicios locales que no sean necesarios. DNS solo debe permanecer abierto si los invitados utilizan realmente el firewall como resolver. Planificar correctamente las reglas de firewall y Configurar Device Access de forma segura explican estas relaciones.
Crear vouchers en User Portal
Las personas asignadas en Administrative users pueden administrar vouchers en User Portal sin obtener acceso a WebAdmin. La pestaña Hotspots solo es visible para estos usuarios. User Portal utiliza de forma predeterminada el puerto 4443. Permita el acceso desde la zona de administración en Administration > Device access y pruebe https://<IP-o-FQDN-del-firewall>:4443. No lo abra de forma general desde WAN para este fin. Un acceso específico desde una red interna de administración de confianza es más seguro. Resumen de los portales de Sophos lo diferencia de WebAdmin, VPN Portal y Captive Portal. En Hotspots se seleccionan los siguientes valores:
- Hotspot:
Guest WiFi Reception - Hotspot Voucher Definition:
Guest-8h-2GB - Amount: la cantidad deseada, con un máximo de 50 por operación
- Description: por ejemplo,
Visitors 2026-08-07 - Opcionalmente, seleccionar Print, el tamaño de página, los vouchers por página y Add QR Code.
- Hacer clic en Create Vouchers.
El código QR abre la página de inicio de sesión del hotspot y rellena los datos necesarios. Por tanto, contiene datos de acceso y debe protegerse igual que el código de voucher escrito.
La emisión requiere un proceso sencillo: ¿quién puede crear vouchers, cómo se asigna un código a un invitado y cuándo se elimina un código que todavía es válido? Una gran reserva de vouchers impresos en una recepción accesible al público debilita los límites técnicos.
Los vouchers seleccionados pueden eliminarse manualmente en User Portal o exportarse como PDF o CSV. En una exportación CSV, el separador debe coincidir con el sistema de destino; de lo contrario, los códigos y los límites se distribuyen en columnas incorrectas al abrir el archivo. La eliminación automática de vouchers caducados solo sigue el intervalo global configurado en Wireless > Hotspot settings y no revoca un código que todavía es válido.
Probar completamente el acceso de invitados
La aceptación se realiza con un dispositivo que todavía no tenga una sesión de hotspot activa. Una ventana privada del navegador también evita que las cookies antiguas distorsionen el resultado.
- Conectarse a
Company Guest. - Comprobar que el cliente recibe una dirección de
10.30.40.0/24, la puerta de enlace10.30.40.1y los servidores DNS previstos. - Antes de iniciar sesión, comprobar que no se puede acceder a ningún destino interno o externo, salvo a los destinos añadidos deliberadamente a Walled Garden.
- Abrir una página HTTP normal y comprobar la redirección a la página de inicio de sesión del hotspot.
- Comprobar el nombre del certificado, la cadena de certificados y el estado del navegador.
- Introducir primero un código de voucher incorrecto y después el correcto.
- Probar DNS y una página HTTPS permitida.
- Acceder deliberadamente a un destino interno y a la dirección de WebAdmin; ambos deben seguir bloqueados.
- En Log Viewer, filtrar por la IP del cliente y comprobar la Firewall Rule ID y la NAT Rule ID previstas.
- Con un voucher de prueba, alcanzar deliberadamente al menos uno de los límites configurados y comprobar que el acceso finaliza después.
Disponer de Internet por sí solo no es un resultado suficiente. El cliente debe encontrarse en la red correcta, pasar por la regla prevista y permanecer separado de los sistemas internos y de la administración del firewall.
Contraseña diaria como alternativa más sencilla
Para utilizar una contraseña diaria común, se selecciona Password of the day en lugar de Voucher en el hotspot. A continuación, se definen la hora de creación, las direcciones de los destinatarios y los usuarios administrativos responsables.
Un grupo de correo interno resulta más práctico que muchos destinatarios individuales. Para ello, debe funcionar la notificación por correo electrónico de Sophos Firewall. La contraseña no debe permanecer expuesta públicamente de forma permanente y debe probarse con un cliente nuevo después de cada cambio automático o manual.
Un usuario administrativo asignado puede ver y cambiar la contraseña actual en Hotspots de User Portal:
- Seleccione el hotspot en la lista.
- Introduzca una contraseña o use la generada automáticamente y haga clic en Generate.
- Opcionalmente, seleccione Send Mail. Solo aparece si hay direcciones de destinatarios configuradas en el hotspot.
- Haga clic en Save.
Tras Save, la contraseña nueva es válida inmediatamente. La anterior deja de ser válida y finalizan las sesiones activas. Por tanto, un cambio manual no es una comprobación funcional sin efectos secundarios.
Override wireless networks’ passphrase solo es necesario si la contraseña del hotspot y la PSK de la red Wi-Fi deben ser idénticas. Sin esta opción, la PSK de la red Wi-Fi permanece sin cambios y solo el inicio de sesión en el hotspot utiliza la contraseña diaria. Con la opción activada, los puntos de acceso correspondientes se vuelven a configurar y se reinician; los clientes conectados sufren una interrupción.
Revertir el cambio
Si falla la aceptación, restaure las interfaces, políticas, tipo de autenticación, redirecciones y personalización documentados, y devuelva la regla creada automáticamente a su posición original. Con un cliente nuevo, pruebe tanto el acceso permitido a Internet como el bloqueo de destinos internos. Una cookie antigua o una sesión existente no son una prueba válida de rollback.
Delimitar los errores habituales
No aparece la página de inicio de sesión
Primero se debe comprobar que el cliente se encuentra en la red de invitados correcta y que la interfaz está asignada al hotspot. Después, comprobar DHCP, puerta de enlace y DNS, y abrir deliberadamente una página HTTP normal. Las sesiones de hotspot ya activas, los protocolos DNS cifrados o un navegador que accede directamente solo mediante HTTPS pueden ocultar la redirección esperada.
El voucher se rechaza
Comprobar que el voucher pertenece al hotspot seleccionado y que la validez, Time quota, el volumen de datos o el número de dispositivos permitido no se hayan agotado. Si se utiliza un código QR, comprobar también que se esté utilizando el código actual y que pueda leerse por completo.
HTTPS muestra una advertencia de certificado o no se abre la página de destino
Ante una advertencia, deben coincidir el nombre de redirección utilizado, la resolución DNS, Login page certificate y toda la cadena de confianza. Si funciona el inicio de sesión pero no Redirect to URL after login, pruebe directamente la URL de destino y compruebe en Log Viewer si DNS, la regla de firewall y las políticas permiten la solicitud.
El inicio de sesión funciona, pero no hay Internet
Esto confirma el inicio de sesión en el hotspot y el funcionamiento del voucher; el error se encuentra en la ruta de datos posterior. Compruebe la regla de firewall creada automáticamente, su posición, DNS, routing, MASQ/SNAT y las políticas de protección seleccionadas. Log Viewer muestra si coincide el Rule ID esperado o si otra regla se hace cargo del tráfico.
Se puede acceder a sistemas internos
No se trata de un error del hotspot, sino de un permiso demasiado amplio. Limitar las zonas y redes de destino de la regla de hotspot, así como las reglas WiFi-to-LAN o Any existentes. Después, volver a probar los destinos internos.
Las personas responsables no pueden crear vouchers
El usuario o su grupo correspondiente debe estar incluido en Administrative users del hotspot y poder iniciar sesión en User Portal. La definición de voucher necesaria también debe estar asignada al hotspot; de lo contrario, no aparecerá allí para seleccionarla.
El error sigue siendo reproducible
Documentar la IP del cliente, la hora, la SSID, el nombre del hotspot y el estado del voucher. A continuación, comprobar Log Viewer y, si es necesario, hotspotd.log. Para la ruta de radio se añaden, según el hardware, awed.log, wc_remote.log o hostapd.log; dhcpd.log, firewall_rule.log, cschelper.log y, en el caso de SD-RED, red.log y red-<serial>.log permiten delimitar las distintas partes del procedimiento. Registros de servicios de Sophos Firewall explica cómo leer estos archivos sin reiniciar servicios de forma incontrolada.
El hotspot no debe ponerse en producción mientras no se hayan comprobado correctamente Separate zone, DHCP, DNS, la hora del sistema, el certificado, Walled Garden y la regla creada automáticamente. Lo mismo se aplica a una contraseña diaria con envío por correo electrónico o cambio de la PSK de la red Wi-Fi si todavía no se han probado la entrega y el reinicio previsto del punto de acceso.