Aller au contenu
Avanet

Créer et gérer des utilisateurs invités sur Sophos Firewall

Avec les Guest users, Sophos Firewall crée des comptes temporaires pour les personnes qui ne disposent pas d’un compte utilisateur régulier. Ce modèle convient par exemple aux visiteurs, aux techniciens externes ou aux participants à une formation qui doivent se connecter par le Captive Portal et obtenir uniquement un accès Internet clairement limité.

Le parcours rapide et sûr est le suivant :

  1. Préparer un groupe invité restrictif avec les policies nécessaires.
  2. Sous Authentication > Guest user settings, définir le préfixe, le groupe, le mot de passe et la purge.
  3. Décider si un administrateur crée un ou plusieurs comptes, ou si l’inscription autonome avec SMS est réellement nécessaire.
  4. Définir la validité sur Immediately ou After first login et transmettre les identifiants de manière protégée.
  5. Tester le Captive Portal, la règle utilisateur, la segmentation du réseau ainsi qu’une destination autorisée et une destination bloquée.
  6. Désactiver ou purger le compte après expiration et contrôler séparément les sessions existantes et les logs.

⚠️ Un compte invité n’est qu’une identité. Il ne segmente pas le réseau et n’ouvre aucun chemin de données. Les invités doivent se trouver dans une zone ou un VLAN distinct et disposer d’une règle firewall restrictive avec journalisation. Les identifiants, impressions et SMS doivent être traités comme des mots de passe.

Distinguer utilisateurs invités, vouchers et utilisateurs normaux

Un utilisateur invité est un enregistrement utilisateur local temporaire. Le firewall génère le nom d’utilisateur et le mot de passe à partir des paramètres globaux des utilisateurs invités. Après la connexion, il peut associer le trafic à cette identité et appliquer les policies du groupe sélectionné.

Les autres modèles d’accès répondent à d’autres besoins :

  • Utilisateur local ou externe normal : adapté aux personnes récurrentes disposant d’un compte permanent, d’une source d’utilisateurs centrale ou de MFA. Créer et gérer des utilisateurs locaux normaux explique le modèle géré directement sur le pare-feu.
  • Guest user : adapté à une personne temporaire disposant de son propre compte, d’une validité individuelle et d’un contrôle d’utilisation facultatif.
  • Hotspot Voucher : code destiné à un Wireless Hotspot. La validité du voucher, le temps en ligne, le volume de données et le nombre d’appareils sont gérés dans le modèle Hotspot. La configuration est décrite dans Configurer un Hotspot Sophos Firewall avec voucher ou mot de passe journalier.
  • Clientless User : associe une adresse IP fixe à un appareil sans qu’une personne se connecte. Cette procédure est décrite dans Configurer les Clientless Users sur Sophos Firewall.

Les utilisateurs invités ne sont pas destinés au Remote Access SSL VPN ni à l’IPsec Remote Access. La policy SSL VPN actuelle n’autorise ni les Guest users ni les Guest groups comme Policy members. Pour le Remote Access, il faut utiliser un utilisateur normal provenant d’une source locale ou externe adaptée. La configuration VPN complète est expliquée dans Configurer le Remote Access SSL VPN.

Planifier l’exemple et les prérequis

L’exemple suivant utilise un réseau invité distinct et un compte valable pour une visite d’une journée :

  • Zone : Guest
  • Réseau : 10.30.40.0/24
  • Nom du portail : login.example.com
  • Groupe invité : Guest_Internet
  • Username prefix : guest-
  • Password length : 16
  • Simultaneous sign-ins : 1
  • Validity period : 1 day
  • Validity start : After first login

10.30.40.0/24 est un réseau privé utilisé comme exemple et doit être remplacé par le réseau invité réel. login.example.com est un nom de documentation. Il doit être remplacé par un FQDN qui, depuis le réseau invité, se résout vers l’adresse accessible du firewall et qui est couvert par le certificat du portail. Le groupe ne reçoit que les policies réellement prévues pour cet accès invité.

Avant de créer les comptes, les prérequis suivants doivent être remplis :

  1. Le réseau invité, DHCP, DNS, le routage et NAT fonctionnent sans règle utilisateur.
  2. Les réseaux internes et les services de gestion sont bloqués depuis la zone invitée.
  3. Le Captive Portal est accessible uniquement depuis la zone prévue.
  4. Un groupe dédié regroupe Access Time, les quotas, Traffic Shaping et Sign-in Restriction.
  5. Un accès administrateur et un chemin de gestion indépendant restent disponibles pendant le test.
  6. La remise, l’expiration, la révocation et la conservation des identifiants invités sont définies sur le plan organisationnel.

Définir les paramètres globaux des utilisateurs invités

Avant de créer le premier compte, ouvrir :

Authentication > Guest user settings

Ces valeurs servent de modèle aux nouveaux comptes invités. Toute modification du modèle doit donc être vérifiée d’abord avec un compte de test.

Choisir des General settings sûrs

Sous Guest user general settings, définir les champs suivants :

  1. Username prefix : guest- dans l’exemple. Un préfixe neutre est préférable à un nom d’entreprise, de site ou de client qui révélerait inutilement des informations.
  2. Group : sélectionner Guest_Internet. Les utilisateurs invités héritent des policies de ce groupe.
  3. Password length : 16 dans l’exemple. Sophos autorise au maximum 50 caractères pour le Captive Portal. Choisir une longueur suffisamment robuste et utilisable de manière fiable avec le canal de remise prévu.
  4. Password complexity : choisir l’option la plus forte qui reste compatible avec la remise et la procédure de connexion.
  5. Disclaimer : indiquer de brèves conditions d’utilisation, le responsable et un contact. Les identifiants réels et les détails techniques internes n’ont pas leur place dans ce texte. Configurer l’avertissement de connexion et les messages sur Sophos Firewall explique la gestion globale des textes d’administration, d’authentification, SMTP et SMS.
  6. Auto purge on expiry : n’activer cette option que si les enregistrements invités expirés doivent être supprimés automatiquement et si les besoins de preuve opérationnelle sont couverts autrement.
  7. Enregistrer avec Apply.

Auto purge on expiry supprime les détails de l’utilisateur invité après expiration, mais pas les logs associés. C’est important pour la protection des données et le dépannage : la purge du compte et la conservation des logs sont deux processus distincts.

Gérer les groupes d’utilisateurs en toute sécurité sur Sophos Firewall explique l’interaction entre les group policies, le Main Group et les overrides utilisateur. Pour les invités, le groupe par défaut ne doit pas être utilisé par commodité. Un groupe restrictif dédié rend les effets et le retour arrière plus faciles à comprendre.

Activer l’inscription autonome uniquement si elle est nécessaire

L’inscription autonome peut être activée sous Guest user registration settings. Elle est plus complexe qu’une remise contrôlée par un administrateur ou la réception et nécessite un processus SMS fiable :

  • Enable guest users registration : activer uniquement si les invités doivent s’inscrire eux-mêmes.
  • SMS gateway : sélectionner le fournisseur testé au préalable.
  • Guest username : utiliser le numéro de mobile ou générer le nom à partir du Username prefix.
  • User validity : définir la validité maximale des comptes auto-enregistrés.
  • Default country code : choisir une valeur adaptée aux utilisateurs réels.
  • CAPTCHA verification : laisser activé pour limiter les inscriptions automatisées.

Le firewall prend en charge les passerelles SMS basées sur HTTP et HTTPS. Nous recommandons HTTPS afin que les identifiants et les paramètres du fournisseur ne soient pas transmis sans chiffrement. L’URL, la méthode HTTP, le format du numéro de mobile, les paramètres de requête et le format de réponse doivent correspondre exactement à la documentation du fournisseur SMS utilisé. Les URL d’exemple d’une documentation ne doivent pas être copiées en production.

Test connection envoie un message de test à un numéro de mobile. Selon Sophos, ce test peut échouer avec une passerelle SMS privée utilisant une adresse IP interne alors que le processus réel fonctionne. Dans ce cas, il ne faut pas conclure simplement au succès, mais tester l’inscription complète avec un appareil mobile, le log du fournisseur et le SMS effectivement reçu.

Si aucune passerelle SMS, aucun responsable ou aucune protection adéquate de la page d’inscription n’est disponible, l’inscription autonome reste désactivée. Une personne responsable crée alors les comptes de manière contrôlée.

Créer un ou plusieurs comptes invités

Créer un compte individuel avec un nom et une adresse e-mail

Pour un visiteur précis, ouvrir Authentication > Guest users > Add single :

  1. Sous Name, saisir par exemple Visitor Zurich 2026-08-11. Ce champ est le nom de l’enregistrement, et non le futur Username.
  2. Saisir l’adresse e-mail prévue pour le visiteur.
  3. Définir Validity period sur la durée nécessaire, 1 day dans l’exemple.
  4. Choisir délibérément Validity start.
  5. Enregistrer avec Add ou enregistrer et imprimer les identifiants avec Add and print.

Immediately démarre la validité dès la création. Cette option convient lorsque les identifiants sont transmis et utilisés immédiatement. After first login démarre la période lors de la première connexion réussie. Cette variante est généralement préférable pour les comptes préparés à l’avance, car leur validité n’expire pas avant l’arrivée du visiteur.

Après la création, la liste affiche le Username généré. Il ne faut pas confondre le nom de l’enregistrement et le Username lors de la remise.

Générer plusieurs comptes pour un événement

Sous Authentication > Guest users > Add multiple, définir le nombre, la période de validité et le début. Add and print génère les comptes et les impressions correspondantes.

Plusieurs comptes ne doivent être générés que pour un événement précis. Les impressions sont comptées, conservées de manière protégée et remises à un responsable. Les comptes non distribués ou expirés sont désactivés ou purgés. Un grand stock d’identifiants non attribués affaiblit la limitation technique.

Vérifier le groupe, les policies et les limites de connexion

Un nouveau compte invité hérite d’abord du groupe sélectionné sous Guest user settings. Sous Authentication > Guest users > Edit, on peut vérifier le nom, le mot de passe, le numéro de mobile, l’adresse e-mail, le groupe et les policies individuelles.

Les policies propres à l’utilisateur ont priorité sur les group policies. Un override n’est donc pertinent que pour une exception documentée. Dans un modèle invité uniforme, Access Time, Surfing Quota, Network Traffic, Traffic Shaping et Sign-in Restriction restent normalement regroupés dans Guest_Internet.

Les limites suivantes s’appliquent à l’exemple :

  • Sign-in restriction : limiter au réseau invité réel ou au Node range approprié lorsque le modèle de connexion le permet.
  • Simultaneous sign-ins : 1, tant qu’un compte invité n’est pas explicitement autorisé pour plusieurs appareils.
  • MAC binding : généralement désactivé pour des visiteurs changeants. Le firewall ne lie de toute façon pas les utilisateurs Remote Access VPN à des adresses MAC.
  • Quarantine digest : activer uniquement si le compte utilise réellement Mail Protection et un processus de quarantaine défini.
  • Remote access policies : ne pas les prévoir comme accès VPN pour les utilisateurs invités.

La validité du compte ne remplit pas la même fonction que les policies de temps et de consommation :

  • Validity period détermine pendant combien de temps le compte invité peut être utilisé.
  • Access Time autorise ou bloque l’accès Internet dans des plages horaires récurrentes.
  • Surfing Quota et Network Traffic Quota limitent le temps en ligne ou le volume de données.
  • Une règle firewall détermine les zones, destinations et services réellement accessibles.

Ces couches ne se remplacent pas mutuellement. Un compte valide ne doit pas atteindre un serveur interne si la règle firewall ne l’autorise pas explicitement.

Relier le Captive Portal au chemin de données

Les utilisateurs invités se connectent généralement par le Captive Portal. Pour cela, Device Access, DNS, HTTPS, la règle utilisateur et la méthode d’authentification sélectionnée doivent être cohérents. Le portail seul ne fournit pas encore l’accès Internet.

Effectuer un test positif et négatif complet depuis le réseau invité :

  1. Le client reçoit une adresse, une passerelle et DNS depuis le réseau invité.
  2. https://login.example.com:8090 est accessible et présente un certificat approprié.
  3. Une requête web normale redirige vers le portail.
  4. Un compte invité valide peut se connecter.
  5. Sous Current activities > Live users, le Username et l’adresse source apparaissent.
  6. Le test Internet autorisé correspond à la règle utilisateur attendue et à la Firewall Rule ID.
  7. Une destination interne et un service non autorisé restent bloqués.
  8. Un compte expiré, désactivé ou volontairement saisi de manière incorrecte est refusé.

La procédure complète pour la règle, Device Access et HTTPS est décrite dans Configurer et tester le Captive Portal sur Sophos Firewall. Le guide des portails distingue User Portal, VPN Portal et Captive Portal.

Distribuer les identifiants et exploiter les comptes

Sous Authentication > Guest users, plusieurs actions d’exploitation sont disponibles :

  • Print : remettre les identifiants de manière contrôlée.
  • Resend credentials : renvoyer les identifiants par la passerelle SMS configurée.
  • Change status : activer ou désactiver le compte.
  • Change password : attribuer un nouveau mot de passe en cas de perte ou de suspicion.
  • View usage : vérifier l’utilisation d’Internet et l’état des quotas.
  • Reset user accounting : remettre à zéro les compteurs de consommation et redémarrer la Network Traffic Quota.

Reset user accounting modifie l’état. Le compte, la consommation actuelle, l’heure et la raison doivent être documentés au préalable. Le reset ne doit pas être utilisé comme première étape de dépannage, car il modifie les éléments de preuve et peut redonner du quota à l’invité.

Lors de l’offboarding, désactiver d’abord le compte et effectuer un test négatif de nouvelle connexion. Contrôler ensuite les sessions en cours sous Current activities > Live users, les impressions inutilisées, l’accès SMS et les éventuels overrides propres à l’utilisateur. L’enregistrement n’est supprimé ou retiré par Auto purge on expiry que lorsqu’il ne reste plus aucune dépendance.

Isoler méthodiquement les erreurs

Le nom de l’enregistrement ne fonctionne pas comme Username

Avec Add single, Name n’est que le nom de l’enregistrement utilisateur. Le véritable Username est généré depuis les Guest user settings et figure dans la liste ou sur l’impression des identifiants. Utiliser exactement cette valeur avec le mot de passe généré ou modifié.

Le compte est valide immédiatement ou ne l’est pas encore

Vérifier Validity start et Validity period. Avec Immediately, la durée commence à la création ; avec After first login, elle commence lors de la première connexion réussie. Contrôler également l’heure et le fuseau horaire du firewall. Une règle firewall plus large ne répare pas un compte expiré.

L’inscription autonome n’envoie pas de SMS

Vérifier que Enable guest users registration est activé, que le bon SMS gateway est sélectionné et que le numéro de mobile, le Country code, l’URL, la méthode HTTP, les paramètres de requête et le format de réponse correspondent au fournisseur. Contrôler ensuite le log du fournisseur et la réception réelle du SMS.

Un Test connection réussi ne prouve pas encore l’ensemble du processus d’inscription et du Captive Portal. À l’inverse, selon Sophos, un test échoué avec une passerelle interne privée ne prouve pas automatiquement que le chemin SMS est défectueux. Dans les deux cas, il faut vérifier avec un compte pilote réel.

La connexion fonctionne, mais pas l’accès Internet

Sous Current activities > Live users, vérifier si l’invité apparaît avec l’adresse source attendue. Contrôler ensuite le groupe, les overrides propres à l’utilisateur, la validité, Access Time et les quotas. Dans le Log Viewer, le trafic de test doit correspondre à la règle utilisateur attendue et à la Firewall Rule ID.

Si l’utilisateur n’apparaît pas sous Live users, vérifier d’abord le chemin de connexion dans access_server.log avec l’heure documentée du test. Si l’utilisateur est visible, l’étape suivante concerne la règle, le routage, NAT, DNS ou la protection policy. Résoudre méthodiquement les erreurs d’authentification sépare ces phases d’erreur.

Le compte invité ne peut pas être sélectionné pour SSL VPN

Il s’agit du comportement attendu du produit. Les Guest users et Guest groups ne sont pas des Policy members valides pour Remote Access SSL VPN ou IPsec Remote Access. Pour un technicien externe qui a besoin d’un VPN, utiliser un utilisateur normal aux droits limités avec une policy MFA et Remote Access adaptée.

Liste de contrôle opérationnelle

  • Le réseau invité, la zone, DNS, le routage et NAT ont été vérifiés séparément.
  • Les réseaux internes et les services de gestion restent bloqués.
  • Un groupe invité restrictif dédié est sélectionné.
  • Username prefix, longueur du mot de passe, complexité et Disclaimer sont documentés.
  • La durée de validité et son point de départ correspondent à la procédure de remise.
  • L’inscription autonome n’est active qu’avec un processus SMS et CAPTCHA testé.
  • Les identifiants sont créés, remis et détruits de manière protégée.
  • L’invité apparaît sous Live users après la connexion.
  • Les tests positif et négatif confirment la règle utilisateur et la Firewall Rule ID.
  • Access Time, les quotas et les overrides utilisateur ont été vérifiés délibérément.
  • Les comptes expirés, les sessions et les impressions sont purgés de manière contrôlée.
  • Reset user accounting n’est utilisé que de manière documentée et autorisée.

Questions fréquentes

Quelle est la différence entre un utilisateur invité et un Hotspot Voucher ?

Un utilisateur invité est un compte temporaire avec Username, mot de passe, groupe et validité propre. Un voucher est un code d’accès pour un Wireless Hotspot avec ses propres limites de temps, de données et d’appareils. Les deux modèles ne doivent pas être mélangés.

Quand faut-il définir Validity start sur After first login ?

Lorsqu’un compte est préparé avant la visite et que sa validité doit commencer à la première connexion réussie. Avec Immediately, la période commence dès la création.

Un utilisateur invité peut-il utiliser SSL VPN ?

Non. La policy Sophos Firewall actuelle n’autorise pas les Guest users ni les Guest groups comme membres pour Remote Access SSL VPN ou IPsec Remote Access. Il faut utiliser un utilisateur normal disposant de sa propre autorisation Remote Access.