Aller au contenu
Avanet

Sophos Fusion Wireless : réseau invité et Captive Portal pour AP6

Un réseau invité AP6 sécurisé repose sur deux éléments distincts. Sophos Fusion (anciennement Sophos Central) distribue la configuration du SSID, du réseau invité et du portail. Le trafic des clients, quant à lui, transite du terminal vers Internet via l’AP6, le commutateur et la passerelle. Sophos Fusion ne crée ni le VLAN ni les règles de pare-feu. Un point d’accès affiché en ligne ne prouve donc pas que les invités reçoivent une adresse ou qu’ils sont isolés des réseaux internes.

En bref : Préparez un VLAN dédié aux invités avec DHCP, DNS, une passerelle et des règles restrictives. Ouvrez le SSID AP6 existant sous My Products > Wireless > SSIDs, sélectionnez le VLAN sous Advanced Settings > Client Connection, puis activez Enable Guest Network. Choisissez délibérément Bridge Mode ou NAT Mode, activez le hotspot sous Captive Portal, configurez l’authentification et la page d’accueil, testez sur un seul AP pilote, puis élargissez le déploiement.

Planifier le plan de gestion et le chemin de données des invités

Les exemples ci-dessous utilisent le SSID Guest-WiFi, le VLAN 120, le réseau 10.120.0.0/24 et la passerelle 10.120.0.1. Remplacez-les par un VLAN et un sous-réseau libres de votre environnement. Le chemin de gestion de l’AP6 reste inchangé ; le VLAN 120 constitue un chemin client supplémentaire jusqu’à la passerelle. Pour la conception sous-jacente, consultez Planifier les SSID et VLAN des AP6.

Effectuez les vérifications suivantes avant de configurer le portail :

  1. Autorisez le VLAN 120 sur la liaison montante de l’AP et sur tous les trunks de commutateur du chemin.
  2. Fournissez une passerelle, DHCP et DNS dans le réseau invité. En Bridge Mode, votre infrastructure attribue les baux.
  3. N’autorisez que les services Internet nécessaires et bloquez explicitement les réseaux internes, notamment les réseaux de gestion, de serveurs, de téléphonie, d’imprimantes et de sites.
  4. Autorisez de manière ciblée DNS, NTP et, si nécessaire, l’accès à un serveur RADIUS. N’utilisez pas une règle générale du réseau invité vers le LAN comme raccourci.
  5. Prévoyez au minimum un test vers une destination Internet autorisée, une destination interne bloquée et deux types de clients différents.

Sophos documente une limite importante : le réseau invité de Sophos Fusion autorise les adresses IP publiques. Si votre entreprise utilise en interne des ressources dotées d’adresses publiques, bloquez également ces destinations sur la passerelle. Il ne suffit pas de bloquer les plages d’adresses privées.

Choisir Bridge Mode ou NAT Mode

Connectez-vous sur fusion.sophos.com, ouvrez My Products > Wireless > SSIDs, modifiez le SSID AP6 et accédez à Advanced Settings > Client Connection. Sélectionnez LAN ou VLAN, activez Enable Guest Network, puis choisissez le mode d’adressage.

Bridge Mode pour une segmentation maîtrisée

En Bridge Mode, les clients obtiennent une adresse auprès de votre serveur DHCP dans le LAN ou le VLAN sélectionné. L’AP6 isole automatiquement les clients invités les uns des autres ; Sophos Fusion indique également qu’ils accèdent à Internet sans pouvoir joindre les adresses IP privées. Sophos cite aussi l’itinérance fluide entre plusieurs points d’accès AP6 parmi les avantages de ce mode.

Dans la plupart des réseaux d’entreprise, Bridge Mode avec un VLAN dédié est l’option la plus lisible : la passerelle, les baux, le DNS et les règles appliquées restent visibles dans votre infrastructure. Ne confiez toutefois pas toute la protection à l’AP. La passerelle doit bloquer les destinations internes et limiter les services Internet autorisés.

NAT Mode pour des invités adressés par l’AP

En NAT Mode, l’AP fournit DHCP et les informations DNS, puis traduit le trafic des clients vers le LAN. Les clients ne peuvent pas communiquer entre eux, mais ils peuvent accéder à Internet. Primary DNS Server et Secondary DNS Server sont facultatifs ; si ces champs restent vides, l’AP distribue ses propres serveurs DNS.

NAT Mode est utile lorsqu’aucun VLAN client distinct n’est disponible, mais la passerelle dispose alors de moins de visibilité directe sur les adresses de chaque invité. Déterminez au préalable comment assurer la journalisation, l’application des règles et les investigations de support. Quel que soit le mode, le pare-feu en amont reste responsable de la suite du chemin de données.

Configurer le portail captif dans Sophos Fusion

Sous Advanced Settings > Captive Portal, sélectionnez Enable hotspot. Donnez à la page d’accueil un Page title explicite, un Welcome text concis et, si nécessaire, des Terms of service. Ces conditions doivent compter moins de 10 000 caractères et ne peuvent contenir ni HTML ni caractères spéciaux.

Choisissez le type d’authentification adapté au besoin :

  • None affiche le portail sans demander de connexion. La séparation des réseaux et les règles de pare-feu restent indispensables.
  • Backend authentication utilise RADIUS avec PAP. Saisissez l’adresse IP du serveur, le port et le secret partagé ; Sophos Fusion indique 1812 comme port par défaut. Utilisez un secret robuste réservé à cette relation et n’ouvrez que le chemin réseau nécessaire à l’authentification.
  • Password schedule génère un nouveau mot de passe chaque jour, chaque semaine ou chaque mois. Vérifiez le fuseau horaire et les destinataires, et ne communiquez les mots de passe qu’aux personnes autorisées.
  • Social login requiert une configuration à jour de l’application Google ou Facebook. Authorized Domain permet de limiter l’accès aux identités du domaine indiqué. Vérifiez séparément les exigences actuelles du fournisseur avant le déploiement.
  • Voucher fournit un accès individuel limité dans le temps ou en volume de données ; son utilisation est décrite ci-dessous.

Pour chaque méthode, définissez Session timeout sur une valeur comprise entre 1 et 24 heures. Re-login timeout détermine en outre si les invités doivent se reconnecter chaque jour, chaque semaine ou chaque mois. Adaptez ces deux valeurs au risque et à la durée de visite prévue.

Pour Redirect URL, choisissez la page demandée à l’origine ou une adresse HTTPS personnalisée. Cette destination doit être accessible depuis le réseau invité. Enregistrez les paramètres ; le hotspot devient disponible après la mise à jour de l’AP par Sophos Fusion.

⚠️ Vérifiez les obligations juridiques et de confidentialité avant l’activation : Sophos rappelle que les hotspots publics peuvent être soumis, selon le pays, à des exigences particulières, à des restrictions de contenu ou à des obligations d’enregistrement. Adaptez les conditions d’utilisation, la journalisation, la conservation et la connexion sociale à vos obligations juridiques et de protection des données.

Personnaliser le portail sans masquer la connexion

Le hotspot doit déjà être activé. Sous Advanced Settings > Captive Portal > Template, sélectionnez Custom. Dans Customization preview, chargez un logo et définissez la couleur d’arrière-plan. Sophos accepte un fichier de 1 MB au maximum et recommande 200 × 200 pixels. Servez-vous de l’aperçu à droite pour le contrôle visuel, puis enregistrez d’abord les options du portail et ensuite les paramètres du SSID.

Testez également la page sur un petit smartphone. Le titre, le texte de consentement, les champs de connexion et le bouton doivent rester lisibles sans zoom. Le logo ne doit contenir ni identifiants, ni noms d’hôtes internes, ni données personnelles. L’aperçu valide uniquement l’aspect visuel, pas le DNS, la redirection, l’authentification ou l’accès à Internet.

Créer et gérer les vouchers pendant tout leur cycle de vie

Sélectionnez d’abord Voucher comme Authentication type, puis enregistrez le SSID. Le bouton Create voucher n’apparaît sous Advanced Settings > Captive Portal qu’après avoir ouvert de nouveau le SSID en modification.

  1. Saisissez un Voucher name traçable, par exemple reception-2026-09-09, sans enregistrer le nom des invités dans Sophos Fusion.
  2. Sous Access time, choisissez Unlimited ou Period avec une date de début, une date de fin et un fuseau horaire. Une période limitée est préférable pour les visites ordinaires.
  3. Sous Data limit, choisissez Unlimited ou une limite adaptée au service, et non le volume maximal possible.
  4. Définissez Number of vouchers. Sophos Fusion en crée au maximum 100 en une seule opération.
  5. Réduisez Devices per voucher au strict nécessaire. La valeur maximale est 8 ; pour une personne, 1 facilite généralement l’attribution.
  6. Avec Valid for, indiquez le nombre de jours et d’heures à compter de la première utilisation. Si plusieurs appareils sont autorisés, cette période commune commence avec la connexion du premier ; les appareils suivants ne bénéficient pas d’une nouvelle période.
  7. Sélectionnez Confirm, puis utilisez Show PDF pour conserver les vouchers en lieu sûr ou les imprimer. Remettez-les uniquement aux destinataires prévus.

Sophos impose une nouvelle authentification toutes les 24 heures, même si l’accès est prévu pour une durée supérieure. Si vous avez besoin de plus de 100 vouchers, Clone permet de reprendre les valeurs choisies dans une nouvelle boîte de création.

Conservez un registre minimal de remise, distinct du code : nom du voucher, heure de remise, motif, responsable et fin prévue. Protégez les PDF et les impressions, car ils contiennent des identifiants d’accès. Après l’événement, rapprochez le registre, cessez de distribuer les vouchers et détruisez de manière sécurisée les exports et impressions devenus inutiles. La documentation consultée ne confirme aucune révocation individuelle : définissez une durée de validité limitée et, si l’accès doit être interrompu immédiatement, désactivez le hotspot de façon contrôlée ou contactez Sophos Support.

Valider le pilote de bout en bout

Commencez les tests sur un seul AP pilote, avec un appareil qui ne possède aucune session de portail enregistrée :

  1. Connectez-vous à Guest-WiFi et relevez l’adresse IP, la passerelle et le DNS. En Bridge Mode, l’adresse doit appartenir au VLAN prévu ; en NAT Mode, elle est fournie par l’AP.
  2. Ouvrez une page HTTP afin que le système d’exploitation ne répète pas simplement une requête HTTPS mise en cache. Vérifiez que le portail apparaît avec le modèle attendu.
  3. Essayez un voucher ou des identifiants incorrects. L’accès à Internet doit rester bloqué.
  4. Authentifiez-vous correctement, vérifiez la redirection et ouvrez une destination Internet autorisée.
  5. Tentez d’atteindre une destination interne de test. L’accès doit échouer ; vérifiez sur la passerelle que la règle de blocage prévue est appliquée.
  6. Testez la communication entre deux clients invités. L’isolation documentée doit fonctionner.
  7. Vérifiez concrètement l’expiration ou la limite de données avec un voucher de courte durée avant d’en distribuer de plus longs.
  8. Confirmez que l’AP reste joignable dans Sophos Fusion. Vous distinguerez ainsi un problème de portail ou de chemin client d’une défaillance de la connexion de gestion à Sophos Fusion.

Diagnostiquer les problèmes selon le symptôme

Le portail ne s’affiche pas

Vérifiez Enable hotspot, l’affectation du SSID et la mise à jour de l’AP par Sophos Fusion. Contrôlez ensuite l’adresse, la passerelle et le DNS du client. Des sessions enregistrées ou des requêtes HTTPS seules peuvent fausser la détection automatique du portail ; recommencez avec un autre client ou une fenêtre de navigation privée et une page HTTP. Ne modifiez pas simultanément le VLAN et le portail comme première étape de diagnostic.

Le portail s’affiche, mais la connexion échoue

Pour les vouchers, vérifiez la période d’accès, le fuseau horaire, Valid for, le nombre d’appareils et la saisie exacte du code. Pour Backend authentication, contrôlez l’accès à l’adresse IP RADIUS et au port 1812, le secret partagé et les éventuels refus dans le journal RADIUS. Pour Social login, vérifiez aussi la configuration du fournisseur et l’accès externe. Les éléments de diagnostic peuvent inclure l’heure, l’adresse MAC du client, l’AP, le SSID et le type d’authentification, mais jamais les mots de passe ni les codes complets des vouchers.

La connexion réussit, mais Internet ou la redirection ne fonctionne pas

Suivez l’adresse IP du client, le DNS, la passerelle, la route et la règle de pare-feu appliquée tout au long du chemin de données. Une adresse de redirection personnalisée doit être joignable depuis le réseau invité. Si nécessaire, essayez Redirect to original URL, sans oublier que ce choix ne corrige pas un accès DNS ou pare-feu manquant.

Les invités atteignent des destinations internes ou internes à adresse publique

Arrêtez immédiatement le pilote et corrigez les règles de la passerelle. En Bridge Mode, vérifiez également que le VLAN 120 est bien attribué. Bloquez explicitement les adresses publiques de votre organisation, car le réseau invité de Sophos Fusion ne les considère pas comme privées.

Revenir en arrière en toute sécurité

Avant toute modification, consignez l’ancien mode de connexion client, le VLAN, l’état du réseau invité et du portail captif, le type d’authentification, la redirection et l’affectation des AP. Si un test échoue, n’affectez pas le SSID à d’autres points d’accès.

Pour revenir rapidement en arrière, désactivez Enable hotspot et enregistrez. Si la segmentation est compromise, désactivez également le réseau invité ou retirez le SSID de l’AP pilote, puis restaurez la configuration consignée. Il n’est pas nécessaire de supprimer le SSID entier. Vérifiez à nouveau la mise à jour dans Sophos Fusion, les SSID de production connus et le chemin de données des clients. Ne relancez un pilote qu’une fois les règles de blocage et le test du portail de nouveau concluants.

Distinguer l’interface locale de l’AP6

Un AP6 autonome propose dans son interface locale une configuration Captive portal distincte, comprenant page d’accueil, authentification, vouchers et redirection. Les chemins de navigation dans Sophos Fusion décrits plus haut ne s’y appliquent pas. Sophos documente également un Walled garden local qui limite les clients à une liste de domaines ou d’adresses IP.

Un portail local nécessite une adresse IP de portail dans le réseau client concerné. Sophos avertit explicitement qu’une étendue DHCP limitée au LAN local peut empêcher l’affichage du portail lorsque plusieurs réseaux ou VLAN sont utilisés. Cela ne justifie pas d’exécuter sans examen les commandes de console du pare-feu figurant sur cette page d’aide : planifiez DHCP et les réservations sur la passerelle réellement utilisée. Pour un AP6 géré de manière centralisée, modifiez la configuration Sophos Fusion et ne mélangez pas les plans de gestion. Pour comprendre ce choix, consultez Gérer AP6 localement ou avec Sophos Fusion.