Aller au contenu
Avanet

Hotspot Sophos Firewall avec voucher ou mot de passe quotidien

Un hotspot Sophos Firewall n’autorise l’accès Internet des invités qu’après leur connexion. Pour des accès individuels limités, il faut utiliser des vouchers. Un mot de passe quotidien est plus simple, mais il est partagé par tous les invités.

Un réseau Wi-Fi invité séparé avec Client traffic: Separate zone est requis. Le hotspot ne remplace ni la séparation des réseaux ni des règles de pare-feu correctement limitées.

⚠️ Important : Cette procédure s’applique uniquement au matériel Wi-Fi géré directement par SFOS. Les points d’accès AP6 ne sont pas gérés par Sophos Firewall. Le hotspot est donc surtout pertinent pour les installations APX existantes, le LocalWiFi intégré des modèles de bureau W et les modules Wi-Fi pris en charge dans Sophos Firewall ou SD-RED. Configurer le Wi-Fi directement sur Sophos Firewall explique les restrictions matérielles et le réseau invité.

La procédure complète est la suivante :

  1. Vérifier le réseau Wi-Fi invité séparé et l’interface Wi-Fi.
  2. Choisir une définition de voucher ou un mot de passe quotidien.
  3. Affecter le hotspot à l’interface invitée.
  4. Contrôler la règle de pare-feu créée automatiquement.
  5. Créer des vouchers et tester l’accès avec un nouveau client.

Voucher, mot de passe quotidien ou simple acceptation des conditions d’utilisation ?

Les trois types de hotspots répondent à des besoins différents :

  • Voucher : Chaque invité reçoit son propre code. La validité, le temps de connexion, le volume de données et le nombre d’appareils autorisés peuvent être limités. Cette méthode convient aux visiteurs, aux techniciens externes, aux hôtels ou aux événements.
  • Password of the day : Tous les invités utilisent le même mot de passe. Il est facile à distribuer sur les petits sites, mais ne permet aucune attribution individuelle.
  • Terms of use acceptance : Les invités doivent uniquement accepter les conditions d’utilisation. Ce type présente le moins d’obstacles à l’accès, mais ne permet pas de contrôler qui utilise la connexion.

Pour l’exemple suivant, Voucher est le choix le plus pertinent. Il associe une distribution simple à la réception à des limites techniques claires.

Un utilisateur invité sur Sophos Firewall est en revanche un compte local temporaire avec Username, mot de passe, groupe et connexion au Captive Portal. Ce modèle convient lorsqu’une identité avec Access Time ou des quotas est nécessaire pour chaque personne ; ce n’est pas un autre type de hotspot.

Le mot de passe quotidien a un effet secondaire important : dès qu’un nouveau mot de passe est généré, SFOS ferme les sessions hotspot existantes. Les invités doivent se reconnecter. L’option Override wireless networks’ passphrase modifie en plus la clé prépartagée Wi-Fi et reconfigure ou redémarre les points d’accès associés. Cette option ne doit donc être utilisée que délibérément et avec une interruption planifiée.

Vérifier les conditions préalables

Cet article part d’un réseau Wi-Fi invité déjà diffusé. Avant de configurer le hotspot, les points suivants doivent fonctionner :

  • Le réseau sans fil utilise Separate zone et possède sa propre interface.
  • Un client de test reçoit une adresse, une passerelle et des serveurs DNS par DHCP.
  • L’heure système, le fuseau horaire et le NTP du pare-feu sont corrects. Ils influencent notamment la validité des vouchers et le changement du mot de passe quotidien.
  • Le réseau invité ne chevauche pas le LAN, le VPN, RED ou d’autres VLAN.
  • Les réseaux internes et l’administration du pare-feu sont inaccessibles aux invités.
  • Des stratégies Web, Application, IPS et Traffic Shaping adaptées ont été définies pour le hotspot.
  • Un utilisateur ou un groupe est prévu pour la distribution des vouchers.
  • Pour Redirect to HTTPS, un nom de portail, un DNS et un certificat de confiance adaptés sont disponibles.

Avec un module Wi-Fi dans un SD-RED, la connexion RED, le DHCP, le DNS, le NTP et les ports RED nécessaires doivent également fonctionner. Configurer et tester Sophos SD-RED explique le chemin de données complet et les différences entre les modes de fonctionnement.

L’exemple utilise les valeurs suivantes :

  • SSID : Company Guest
  • Réseau invité : 10.30.40.0/24
  • Passerelle : 10.30.40.1
  • Hotspot : Guest WiFi Reception
  • Définition de voucher : Guest-8h-2GB
  • un appareil par voucher
  • huit heures de connexion
  • un volume de données de 2 Go
  • un jour de validité à partir de la première connexion

Ces valeurs ne constituent pas une recommandation générale. Le hall d’un hôtel, un événement d’une journée et un accès pour des techniciens externes nécessitent des limites différentes.

Configurer un hotspot avec vouchers

1. Créer une définition de voucher

Sous Wireless > Hotspot voucher definition > Add, il faut définir les limites d’un voucher :

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

Ces trois valeurs n’ont pas le même effet :

  • Validity period commence lors de la première connexion. Dans l’exemple, le voucher expire au plus tard un jour après, même si le quota de temps ou de données n’est pas encore épuisé.
  • Time quota comptabilise le temps de connexion effectif depuis la connexion et s’arrête lors de la déconnexion. Le décompte s’arrête également après cinq minutes d’inactivité.
  • Data volume limite le volume total transféré avec ce voucher.

Un invité peut ainsi se connecter plusieurs fois au cours d’une journée calendaire, mais pendant huit heures au maximum et jusqu’à 2 Go. Dès que l’une de ces trois limites est atteinte, le voucher ne peut plus être utilisé.

Après l’enregistrement, la définition peut être sélectionnée pour les hotspots avec vouchers nouveaux ou existants.

2. Créer le hotspot

Sous Wireless > Hotspots > Add, il faut créer l’accès proprement dit :

  1. Saisir Name: Guest WiFi Reception.
  2. Sous Interfaces, sélectionner l’interface de Company Guest.
  3. Choisir les Application filter policy, Web policy, IPS policy et Traffic shaping policy appropriées.
  4. Définir Hotspot type: sur Voucher.
  5. Sous Voucher definitions, sélectionner Guest-8h-2GB.
  6. Définir Devices per voucher: sur 1.
  7. Sous Administrative users, saisir les utilisateurs responsables de la distribution des vouchers ou le groupe approprié.
  8. Ajouter les conditions d’utilisation si les invités doivent les accepter avant d’obtenir l’accès.
  9. Activer Redirect to HTTPS avec le nom de portail et le certificat préparés.
  10. Enregistrer avec Save.

Devices per voucher: 1 signifie que le même code ne peut pas être utilisé pour d’autres appareils. Si un visiteur doit, par exemple, connecter un ordinateur portable et un smartphone, il faut délibérément augmenter le nombre d’appareils ou distribuer un second voucher.

Les stratégies de protection s’appliquent au trafic autorisé par la règle de hotspot créée automatiquement. Il ne faut pas simplement reprendre pour les invités les mêmes autorisations que pour les utilisateurs internes. Un accès Web limité, Application Control, IPS et une limitation de bande passante adaptée constituent généralement une meilleure base.

3. Définir HTTPS, le certificat et le Walled Garden

Sous Wireless > Hotspot settings se trouvent trois paramètres globaux. Ils ne s’appliquent pas uniquement au hotspot qui vient d’être créé et doivent donc être vérifiés par rapport à tous les hotspots existants :

  • Login page certificate : Sélectionner le certificat pour la page de connexion HTTPS. Le nom ou l’adresse IP utilisé doit être couvert par le certificat, se résoudre entièrement vers le pare-feu et être fourni avec une chaîne de certificats approuvée par les appareils invités. Sinon, le navigateur affiche un avertissement malgré HTTPS. Let’s Encrypt sur Sophos Firewall explique l’émission et le renouvellement.
  • Walled garden : Saisir uniquement les destinations qui doivent être accessibles avant la connexion, par exemple une seule page contenant les conditions d’utilisation. Chaque réseau et chaque domaine supplémentaire étendent l’accès sans voucher.
  • Delete expired vouchers : Supprimer automatiquement les vouchers expirés après un intervalle choisi entre 1 et 365 jours. Cela facilite l’administration, mais ne remplace pas une règle opérationnelle pour la distribution et la révocation.

La page de connexion peut également être personnalisée. Une adaptation simple avec un logo, un titre et une brève indication est plus facile à maintenir qu’un modèle HTML entièrement personnalisé. Les codes de vouchers réels, les noms d’hôtes internes ou les identifiants d’assistance ne doivent figurer ni dans le modèle ni dans les captures d’écran.

4. Vérifier la règle de pare-feu créée automatiquement

Lors de l’enregistrement, SFOS crée une règle de pare-feu associée et la place en haut de la liste des règles. C’est pratique, mais sensible du point de vue de la sécurité : une règle placée en haut est évaluée avant les règles situées en dessous et peut intercepter du trafic de manière inattendue si son périmètre est trop large.

Sous Rules and policies > Firewall rules, contrôler les points suivants :

  • L’interface source et la zone source appartiennent uniquement au réseau Wi-Fi invité.
  • La zone de destination et les réseaux de destination n’autorisent aucun accès aux réseaux LAN, serveur, d’administration ou VPN.
  • Les services ne sont pas plus larges que nécessaire.
  • Les stratégies Web, Application, IPS et Traffic Shaping correspondent au profil invité.
  • Log firewall traffic est activé pour la validation.
  • La position n’entre pas en conflit avec les règles MTA, IPsec ou d’autres hotspots créées automatiquement.
  • Une règle MASQ/SNAT appropriée couvre le réseau invité.

Les accès au pare-feu lui-même sont gérés séparément sous Administration > Device access. Pour la zone WiFi, HTTPS, SSH et les autres services locaux non nécessaires doivent être fermés. DNS ne reste ouvert que si les invités utilisent effectivement le pare-feu comme résolveur. Planifier correctement les règles de pare-feu et Configurer Device Access de manière sécurisée expliquent ces interactions.

Créer des vouchers dans le User Portal

Les personnes affectées sous Administrative users peuvent gérer les vouchers dans le User Portal sans obtenir d’accès à WebAdmin. Le User Portal fonctionne par défaut sur le port 4443 et ne doit pas pour autant être ouvert globalement depuis le WAN. Une autorisation ciblée depuis un réseau d’administration interne de confiance est plus sûre. Sous Hotspots, il faut sélectionner les valeurs suivantes :

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: nombre souhaité, avec un maximum de 50 par opération
  4. Description: par exemple Visitors 2026-08-07
  5. Sélectionner éventuellement Print, le format de page, le nombre de vouchers par page et Add QR Code.
  6. Cliquer sur Create Vouchers.

Le code QR ouvre la page de connexion du hotspot et préremplit les informations nécessaires. Il contient donc des données d’accès et doit être protégé de la même manière que le code de voucher écrit.

La distribution nécessite un processus simple : qui peut créer des vouchers, comment un code est-il attribué à un invité et quand un code encore valide est-il supprimé ? Un stock important de vouchers imprimés dans une réception accessible au public affaiblit les limites techniques.

Tester intégralement l’accès invité

La validation doit être effectuée avec un appareil qui ne possède pas encore de session hotspot active. Une fenêtre de navigation privée évite en outre que d’anciens cookies ne faussent le résultat.

  1. Se connecter à Company Guest.
  2. Vérifier que le client reçoit une adresse du réseau 10.30.40.0/24, la passerelle 10.30.40.1 et les serveurs DNS prévus.
  3. Avant la connexion, vérifier qu’aucune destination interne ou externe n’est accessible, à l’exception des destinations volontairement inscrites dans le Walled Garden.
  4. Ouvrir une page HTTP normale et vérifier la redirection vers la page de connexion du hotspot.
  5. Contrôler le nom du certificat, la chaîne de certificats et l’état affiché par le navigateur.
  6. Saisir d’abord un code de voucher incorrect, puis le code correct.
  7. Tester le DNS et une page HTTPS autorisée.
  8. Accéder volontairement à une destination interne et à l’adresse WebAdmin ; les deux doivent rester bloquées.
  9. Dans le Log Viewer, filtrer sur l’adresse IP du client et contrôler la Firewall Rule ID et la NAT Rule ID attendues.
  10. Avec un voucher de test, atteindre volontairement au moins une limite configurée et vérifier que l’accès prend ensuite fin.

Un accès à Internet ne suffit pas à valider la configuration. Le client doit se trouver dans le bon réseau, passer par la règle attendue et rester séparé des systèmes internes ainsi que de l’administration du pare-feu.

Le mot de passe quotidien comme alternative plus simple

Pour utiliser un mot de passe quotidien commun, il faut sélectionner Password of the day au lieu de Voucher dans le hotspot. Il faut ensuite définir l’heure de génération, les adresses des destinataires et les utilisateurs administratifs responsables.

Un groupe de messagerie interne est plus pratique que de nombreux destinataires individuels. Pour cela, les notifications par e-mail de Sophos Firewall doivent fonctionner. Le mot de passe ne doit pas rester affiché en permanence dans un lieu public et doit être testé avec un nouveau client après chaque changement automatique ou manuel.

Override wireless networks’ passphrase est uniquement nécessaire si le mot de passe du hotspot et la clé prépartagée Wi-Fi doivent être identiques. Sans cette option, la clé du réseau Wi-Fi reste inchangée et seul le hotspot utilise le mot de passe quotidien pour la connexion. Avec cette option, les points d’accès associés sont reconfigurés et redémarrés ; les clients connectés sont interrompus.

Identifier les erreurs courantes

La page de connexion ne s’affiche pas

Vérifier d’abord que le client se trouve dans le bon réseau invité et que l’interface est affectée au hotspot. Contrôler ensuite le DHCP, la passerelle et le DNS, puis ouvrir volontairement une page HTTP normale. Une session hotspot déjà active, des protocoles DNS chiffrés ou un navigateur qui accède directement et uniquement à des pages HTTPS peuvent masquer la redirection attendue.

Le voucher est refusé

Vérifier que le voucher appartient au hotspot sélectionné et si la durée de validité, le Time quota, le volume de données ou le nombre d’appareils autorisés ont déjà été atteints. Pour un code QR, contrôler également que le code actuel et entièrement lisible est bien utilisé.

La connexion réussit, mais pas l’accès à Internet

Dans ce cas, le hotspot et le voucher fonctionnent déjà mieux que le chemin de données. Vérifier la règle de pare-feu créée automatiquement, sa position, le DNS, le routage, MASQ/SNAT et les stratégies de protection sélectionnées. Le Log Viewer indique si la Rule ID attendue correspond ou si une autre règle intercepte le trafic.

Les systèmes internes sont accessibles

Il ne s’agit pas d’une erreur du hotspot, mais d’une autorisation trop large. Restreindre les zones et les réseaux de destination de la règle de hotspot ainsi que les règles WiFi-to-LAN ou Any existantes. Tester ensuite à nouveau les destinations internes.

Les responsables ne peuvent pas créer de vouchers

L’utilisateur ou son groupe approprié doit être renseigné sous Administrative users du hotspot et pouvoir se connecter au User Portal. La définition de voucher nécessaire doit également être affectée au hotspot ; sinon, elle n’y apparaît pas dans la liste.

L’erreur reste reproductible

Documenter l’adresse IP du client, l’heure, le SSID, le nom du hotspot et l’état du voucher. Consulter ensuite le Log Viewer et, si nécessaire, hotspotd.log. Selon le matériel, awed.log, wc_remote.log ou hostapd.log s’ajoutent pour le chemin radio ; dhcpd.log, firewall_rule.log, cschelper.log ainsi que, pour SD-RED, red.log et red-<serial>.log permettent d’isoler davantage la partie concernée de la procédure. Journaux des services de Sophos Firewall explique comment lire ces fichiers sans redémarrages incontrôlés des services.

Le hotspot ne doit pas être mis en production tant que Separate zone, le DHCP, le DNS, l’heure système, le certificat, le Walled Garden ou la règle créée automatiquement n’ont pas été correctement vérifiés. Il en va de même pour un mot de passe quotidien envoyé par e-mail ou modifiant la clé prépartagée Wi-Fi si la livraison et le redémarrage planifié des points d’accès n’ont pas encore été testés.