Sophos Fusion Wireless: rete ospite e Captive Portal per AP6
Una rete ospite AP6 sicura comprende due componenti distinti. Sophos Fusion (in precedenza Sophos Central) distribuisce la configurazione dell’SSID, della rete ospite e del portale. Il traffico dei client, invece, passa dal dispositivo a Internet attraverso l’AP6, lo switch e il gateway. Sophos Fusion non crea né la VLAN né le regole firewall. Di conseguenza, un AP visualizzato come online non dimostra che gli ospiti ricevano un indirizzo o siano isolati dalle reti interne.
In breve: predisporre una VLAN dedicata agli ospiti con DHCP, DNS, gateway e regole restrittive. Aprire l’SSID AP6 esistente in My Products > Wireless > SSIDs, selezionare la VLAN in Advanced Settings > Client Connection e attivare Enable Guest Network. Scegliere consapevolmente Bridge Mode o NAT Mode, attivare l’hotspot in Captive Portal, configurare autenticazione e pagina iniziale, eseguire i test su un solo AP pilota e solo dopo estendere la distribuzione.
Pianificare il piano di gestione e il percorso dati degli ospiti
Gli esempi seguenti utilizzano l’SSID Guest-WiFi, la VLAN 120, la rete 10.120.0.0/24 e il gateway 10.120.0.1. Sostituire questi valori con una VLAN e una sottorete libere del proprio ambiente. Il percorso di gestione dell’AP6 resta invariato; la VLAN 120 costituisce un percorso client aggiuntivo fino al gateway. Per il progetto di base, vedere Pianificare SSID e VLAN per AP6.
Completare questi controlli prima di configurare il portale:
- Consentire la VLAN
120sull’uplink dell’AP e su tutti i trunk degli switch lungo il percorso. - Fornire gateway, DHCP e DNS nella rete ospite. In Bridge Mode, i lease vengono assegnati dall’infrastruttura aziendale.
- Consentire soltanto i servizi Internet necessari e bloccare esplicitamente le reti interne, comprese quelle di gestione, server, fonia, stampanti e sedi.
- Consentire in modo mirato DNS, NTP e, se necessario, l’accesso a un server RADIUS. Non usare come scorciatoia una regola generica dalla rete ospite alla LAN.
- Preparare almeno un test verso una destinazione Internet consentita, una destinazione interna bloccata e due tipi di client diversi.
Sophos documenta un limite importante: la rete ospite di Sophos Fusion consente gli indirizzi IP pubblici. Se l’organizzazione usa internamente risorse con indirizzi pubblici, bloccare anche tali destinazioni sul gateway. Bloccare soltanto gli intervalli di indirizzi privati non è sufficiente.
Scegliere Bridge Mode o NAT Mode
Accedere a fusion.sophos.com, aprire My Products > Wireless > SSIDs, modificare l’SSID AP6 e passare a Advanced Settings > Client Connection. Selezionare LAN o VLAN, attivare Enable Guest Network e scegliere la modalità di indirizzamento.
Bridge Mode per una segmentazione controllata
In Bridge Mode, i client ricevono l’indirizzo dal server DHCP aziendale nella LAN o VLAN selezionata. L’AP6 isola automaticamente i client ospiti tra loro; Sophos Fusion indica inoltre che possono accedere a Internet senza raggiungere gli indirizzi IP privati. Sophos cita come ulteriore vantaggio il roaming fluido tra più access point AP6.
Nella maggior parte delle reti aziendali, Bridge Mode con una VLAN dedicata è l’opzione più trasparente: gateway, lease, DNS e regole applicate rimangono visibili nell’infrastruttura. Non affidare tuttavia la protezione al solo AP. Il gateway deve bloccare le destinazioni interne e limitare i servizi Internet consentiti.
NAT Mode per ospiti indirizzati dall’AP
In NAT Mode, l’AP fornisce DHCP e informazioni DNS e traduce il traffico dei client verso la LAN. I client non possono comunicare tra loro, ma possono accedere a Internet. Primary DNS Server e Secondary DNS Server sono facoltativi; se non vengono specificati, l’AP distribuisce i propri server DNS.
NAT Mode è utile quando non è disponibile una VLAN client separata, ma offre al gateway meno visibilità diretta sugli indirizzi dei singoli ospiti. Definire in anticipo come gestire logging, applicazione delle policy e indagini di supporto. In entrambe le modalità, il firewall a monte resta responsabile del resto del percorso dati.
Configurare il captive portal in Sophos Fusion
In Advanced Settings > Captive Portal, selezionare Enable hotspot. Assegnare alla pagina iniziale un Page title chiaro, un breve Welcome text e, se necessario, Terms of service. Le condizioni devono contenere meno di 10.000 caratteri e non possono includere HTML o caratteri speciali.
Scegliere il tipo di autenticazione adatto al caso d’uso:
- None mostra il portale senza login. La separazione delle reti e le regole firewall restano necessarie.
- Backend authentication utilizza RADIUS con PAP. Inserire indirizzo IP del server, porta e segreto condiviso; Sophos Fusion indica
1812come porta predefinita. Usare un segreto robusto riservato a questa relazione e aprire soltanto il percorso di rete indispensabile all’autenticazione. - Password schedule genera una nuova password ogni giorno, settimana o mese. Verificare fuso orario e destinatari e comunicare le password esclusivamente a persone autorizzate.
- Social login richiede una configurazione aggiornata dell’applicazione Google o Facebook. Authorized Domain consente di limitare l’accesso alle identità del dominio specificato. Prima della distribuzione, verificare separatamente i requisiti correnti del provider.
- Voucher offre accessi individuali limitati nel tempo o nel volume di dati ed è descritto di seguito.
Per ogni metodo, impostare Session timeout su un valore compreso tra 1 e 24 ore. Re-login timeout stabilisce inoltre se gli ospiti devono accedere nuovamente ogni giorno, settimana o mese. Scegliere entrambi i valori in base al rischio e alla durata prevista della visita.
Per Redirect URL, scegliere la pagina richiesta in origine oppure un indirizzo HTTPS personalizzato. La destinazione personalizzata deve essere raggiungibile dalla rete ospite. Salvare le impostazioni; l’hotspot diventa disponibile dopo che Sophos Fusion ha aggiornato l’AP.
⚠️ Verificare gli obblighi legali e di tutela dei dati prima dell’attivazione: Sophos ricorda che gli hotspot pubblici possono essere soggetti a requisiti, limitazioni dei contenuti o obblighi di registrazione specifici del Paese. Adeguare condizioni d’uso, logging, conservazione e social login ai propri requisiti legali e di privacy.
Personalizzare il portale senza nascondere il login
L’hotspot deve essere già attivo. In Advanced Settings > Captive Portal > Template, selezionare Custom. In Customization preview, caricare un logo e impostare il colore dello sfondo. Sophos accetta al massimo 1 MB e consiglia 200 × 200 pixel. Usare l’anteprima a destra per il controllo visivo, quindi salvare prima le opzioni del portale e poi le impostazioni dell’SSID.
Provare la pagina anche su uno smartphone di piccole dimensioni. Titolo, consenso, campi di login e pulsante devono essere leggibili senza zoom. Il logo non deve contenere credenziali, nomi host interni o dati personali. L’anteprima verifica soltanto l’aspetto, non DNS, reindirizzamento, autenticazione o accesso a Internet.
Creare e gestire i voucher per l’intero ciclo di vita
Selezionare innanzitutto Voucher come Authentication type e salvare l’SSID. Il pulsante Create voucher compare in Advanced Settings > Captive Portal solo dopo avere riaperto l’SSID in modifica.
- Inserire un Voucher name tracciabile, ad esempio
reception-2026-09-09, senza memorizzare in Sophos Fusion i nomi degli ospiti. - In Access time, scegliere Unlimited oppure Period con data iniziale, data finale e fuso orario. Per le visite normali, un intervallo limitato è più sicuro.
- In Data limit, scegliere Unlimited o un limite adeguato al servizio, non il valore massimo possibile.
- Impostare Number of vouchers. Sophos Fusion ne crea al massimo
100in una singola operazione. - Mantenere Devices per voucher al minimo necessario. Il massimo è
8; per una persona,1facilita in genere l’attribuzione. - Usare Valid for per definire giorni e ore dal primo utilizzo. Se sono ammessi più dispositivi, questo periodo comune inizia con il collegamento del primo; i dispositivi successivi non ricevono un nuovo periodo.
- Selezionare Confirm, quindi usare Show PDF per conservare i voucher in modo sicuro o stamparli. Consegnarli soltanto ai destinatari previsti.
Sophos richiede una nuova autenticazione ogni 24 ore anche quando l’accesso dura più a lungo. Se servono più di 100 voucher, Clone permette di copiare i valori scelti in una nuova finestra di creazione.
Conservare un registro minimo di consegna separato dal codice: nome del voucher, ora di consegna, finalità, responsabile e termine previsto. Proteggere PDF e stampe, poiché contengono credenziali di accesso. Al termine dell’evento, riconciliare il registro, interrompere la distribuzione dei voucher e distruggere in modo sicuro esportazioni e stampe non più necessarie. La documentazione esaminata non conferma la revoca di un singolo voucher: impostare una validità limitata e, se occorre interrompere subito l’accesso, disattivare l’hotspot in modo controllato oppure contattare Sophos Support.
Convalidare il pilota end-to-end
Eseguire i primi test soltanto tramite un AP pilota e con un dispositivo privo di sessioni del portale salvate:
- Collegarsi a
Guest-WiFie annotare indirizzo IP, gateway e DNS. In Bridge Mode, l’indirizzo deve appartenere alla VLAN prevista; in NAT Mode, viene fornito dall’AP. - Aprire una pagina HTTP affinché il sistema operativo non ripeta semplicemente una richiesta HTTPS in cache. Verificare che compaia il portale con il modello previsto.
- Provare un voucher o credenziali non validi. L’accesso a Internet deve restare bloccato.
- Autenticarsi correttamente, verificare il reindirizzamento e aprire una destinazione Internet consentita.
- Aprire una destinazione interna di prova. L’accesso deve fallire; verificare sul gateway la regola di blocco prevista.
- Provare la comunicazione tra due client ospiti. L’isolamento documentato deve funzionare.
- Verificare concretamente scadenza o limite dati con un voucher di breve durata prima di distribuirne di più lunghi.
- Confermare che l’AP resti raggiungibile in Sophos Fusion. In questo modo si distinguono i problemi del portale o del percorso client da un guasto della connessione di gestione a Sophos Fusion.
Diagnosticare i problemi in base al sintomo
Il portale non compare
Controllare Enable hotspot, l’assegnazione dell’SSID e l’aggiornamento dell’AP da parte di Sophos Fusion. Verificare quindi indirizzo, gateway e DNS del client. Sessioni salvate e sole richieste HTTPS possono trarre in inganno il rilevamento automatico del portale; riprovare con un altro client o una finestra privata e una pagina HTTP. Come prima misura diagnostica, non modificare contemporaneamente VLAN e portale.
Il portale compare, ma il login non riesce
Per i voucher, controllare intervallo di accesso, fuso orario, Valid for, numero di dispositivi e codice esatto. Per Backend authentication, verificare la raggiungibilità dell’IP RADIUS e della porta 1812, il segreto condiviso ed eventuali rifiuti nel log RADIUS. Per Social login, controllare anche la configurazione del provider e la raggiungibilità esterna. Le prove possono includere ora, MAC del client, AP, SSID e tipo di autenticazione, ma mai password o codici voucher completi.
Il login riesce, ma Internet o il reindirizzamento non funzionano
Seguire lungo il percorso dati l’IP del client, il DNS, il gateway, la route e la regola firewall applicata. Un indirizzo di reindirizzamento personalizzato deve essere raggiungibile dalla rete ospite. Se necessario, provare Redirect to original URL, ricordando che questa scelta non ripara un accesso DNS o firewall mancante.
Gli ospiti raggiungono destinazioni interne o interne con indirizzi pubblici
Interrompere immediatamente il pilota e correggere le regole del gateway. In Bridge Mode, verificare inoltre che la VLAN 120 sia effettivamente assegnata. Bloccare esplicitamente gli indirizzi pubblici dell’organizzazione, perché la rete ospite di Sophos Fusion non li considera privati.
Ripristinare la configurazione in sicurezza
Prima di ogni modifica, annotare la precedente modalità di connessione client, la VLAN, lo stato della rete ospite e del captive portal, il tipo di autenticazione, il reindirizzamento e l’assegnazione degli AP. Se un test fallisce, non assegnare l’SSID ad altri AP.
Per un ripristino rapido, disattivare Enable hotspot e salvare. Se la segmentazione è a rischio, disattivare anche la rete ospite o rimuovere l’SSID dall’AP pilota e ripristinare la configurazione annotata. Non occorre eliminare l’intero SSID. Ricontrollare l’aggiornamento in Sophos Fusion, gli SSID di produzione noti e il percorso dati dei client. Avviare un nuovo pilota soltanto quando le regole di blocco e il test del portale hanno di nuovo esito positivo.
Tenere separata l’interfaccia locale dell’AP6
Un AP6 autonomo dispone nell’interfaccia locale di una configurazione Captive portal distinta, che comprende pagina iniziale, autenticazione, voucher e reindirizzamento. I percorsi di Sophos Fusion descritti sopra non si applicano a questa interfaccia. Sophos documenta inoltre un Walled garden locale che limita i client a un elenco di domini o indirizzi IP.
Un portale locale richiede un indirizzo IP del portale nella rete client interessata. Sophos avverte esplicitamente che un ambito DHCP limitato alla LAN locale può impedire la comparsa del portale quando sono presenti più reti o VLAN. Questo non giustifica l’esecuzione senza verifica dei comandi della console firewall mostrati nella pagina di assistenza: pianificare DHCP e prenotazioni sul gateway effettivamente in uso. Per un AP6 gestito centralmente, modificare la configurazione Sophos Fusion e non mescolare i piani di gestione. Per la scelta di base, vedere Gestire AP6 localmente o con Sophos Fusion.