Creare e gestire in sicurezza gli utenti guest su Sophos Firewall
Con i Guest users, Sophos Firewall crea account temporanei per persone prive di un account utente regolare. Questo modello è adatto, per esempio, a visitatori, tecnici esterni o partecipanti a un corso che devono autenticarsi tramite Captive Portal e ricevere soltanto un accesso Internet chiaramente limitato.
Il percorso rapido e sicuro è il seguente:
- Preparare un gruppo guest restrittivo con le policy necessarie.
- In Authentication > Guest user settings, definire prefisso, gruppo, password e pulizia.
- Decidere se un amministratore deve creare account singoli o multipli oppure se la registrazione autonoma con SMS è davvero necessaria.
- Impostare la validità su Immediately o After first login e consegnare le credenziali in modo protetto.
- Testare Captive Portal, regola utente, segmentazione della rete, una destinazione consentita e una bloccata.
- Disattivare o rimuovere l’account dopo la scadenza e verificare separatamente le sessioni esistenti e i log.
⚠️ Un account guest è soltanto un’identità. Non segmenta la rete e non apre un percorso dati. Gli ospiti devono trovarsi in una zona o VLAN dedicata e avere una regola firewall restrittiva con logging. Credenziali, stampe e SMS devono essere trattati come password.
Distinguere utenti guest, voucher e utenti normali
Un utente guest è un record utente locale temporaneo. Il firewall genera Username e password in base alle impostazioni globali degli utenti guest. Dopo l’accesso può associare il traffico a questa identità e applicare le policy del gruppo selezionato.
Gli altri modelli di accesso risolvono esigenze diverse:
- Utente locale o esterno normale: adatto a utenti abituali con un account permanente, una fonte utenti centrale o MFA. Creare e gestire utenti locali normali spiega il modello gestito direttamente sul firewall.
- Guest user: adatto a una persona temporanea con un proprio account, validità individuale e controllo opzionale dell’utilizzo.
- Hotspot Voucher: è un codice per un Wireless Hotspot. Validità del voucher, tempo online, volume dati e numero di dispositivi sono gestiti nel modello Hotspot. La configurazione è descritta in Configurare un Hotspot Sophos Firewall con voucher o password giornaliera.
- Clientless User: associa un indirizzo IP fisso a un dispositivo senza che una persona effettui l’accesso. La procedura è descritta in Configurare i Clientless Users su Sophos Firewall.
Gli utenti guest non sono destinati al Remote Access SSL VPN o all’IPsec Remote Access. La policy SSL VPN attuale non consente Guest users o Guest groups come Policy members. Per il Remote Access si utilizza un utente normale proveniente da una fonte locale o esterna adeguata. La configurazione VPN completa è spiegata in Configurare SSL VPN Remote Access.
La pagina attuale della guida SFOS 23 Edit guest user elenca ancora i campi SSL VPN e IPsec Remote Access. Tuttavia, le pagine SFOS 23 dedicate alle policy SSL VPN e alle impostazioni IPsec escludono esplicitamente Guest users e Guest groups da questi due metodi di accesso remoto. È una contraddizione documentale irrisolta all’interno della stessa versione, non un cambiamento di versione dimostrato. Questi campi non provano che l’accesso VPN per gli ospiti sia supportato; per SSL VPN e IPsec resta consigliato un utente normale. Queste esclusioni non permettono di stabilire l’idoneità degli ospiti per Clientless SSL VPN, L2TP o PPTP; tali parti della pagina Edit restano da chiarire.
Configurazione di esempio e prerequisiti
L’esempio seguente usa una rete guest separata e un account per una visita di un giorno:
- Zona:
Guest - Rete:
10.30.40.0/24 - Nome del portale:
login.example.com - Gruppo guest:
Guest_Internet - Username prefix:
guest- - Password length:
16 - Simultaneous sign-ins:
1 - Validity period:
1 day - Validity start:
After first login
10.30.40.0/24 è una rete privata di esempio e va sostituita con la rete guest reale. login.example.com è un nome di documentazione. Va sostituito con un FQDN che, dalla rete guest, si risolva nell’indirizzo raggiungibile del firewall e sia coperto dal certificato del portale. Al gruppo vengono assegnate soltanto le policy realmente previste per questo accesso guest.
Prima della creazione devono essere soddisfatti questi prerequisiti:
- Rete guest, DHCP, DNS, routing e NAT sono stati verificati con una regola di test temporanea e strettamente limitata. Questa regola viene rimossa prima del test di autenticazione; una regola DNS separata deve consentire solo il traffico necessario verso il resolver.
- Le reti interne e i servizi di gestione sono bloccati dalla zona guest.
- Il Captive Portal è raggiungibile solo dalla zona prevista.
- Un gruppo dedicato riunisce Access Time, quote, Traffic Shaping e Sign-in Restriction.
- Un accesso amministrativo e un percorso di gestione indipendente restano disponibili durante il test.
- Consegna, scadenza, revoca e conservazione delle credenziali guest sono definite a livello organizzativo.
Definire le impostazioni globali degli utenti guest
Prima del primo account, aprire:
Authentication > Guest user settings
Questi valori fungono da modello per i nuovi account guest. Una modifica al modello va quindi verificata prima con un account di test.
Scegliere General settings sicure
In Guest user general settings si definiscono i campi seguenti:
- Username prefix: nell’esempio
guest-. Un prefisso neutro è preferibile a nomi di aziende, sedi o clienti che rivelano informazioni inutili. - Group: selezionare
Guest_Internet. Gli utenti guest ereditano le policy di questo gruppo. - Password length: nell’esempio
16. Sophos consente al massimo50caratteri sia per lo Username sia per la password nel Captive Portal. La lunghezza deve essere abbastanza robusta e utilizzabile in modo affidabile attraverso il canale di consegna previsto. - Password complexity: scegliere l’opzione più forte compatibile con la consegna e il processo di accesso.
- Disclaimer: questo testo viene stampato sotto le credenziali generate. Indicare brevi condizioni d’uso, responsabilità e un contatto. Non includere credenziali reali o dettagli tecnici interni. Configurare l’avviso di accesso e i messaggi su Sophos Firewall spiega la gestione globale dei testi di amministrazione, autenticazione, SMTP e SMS.
- Auto purge on expiry: attivare solo se i record degli utenti guest scaduti devono essere rimossi automaticamente e la documentazione operativa è garantita altrove.
- Salvare con Apply.
Auto purge on expiry elimina i dettagli dell’utente guest dopo la scadenza, non i log associati. Questo è importante per la protezione dei dati e il troubleshooting: la pulizia dell’account e la conservazione dei log sono due processi separati.
Gestire in sicurezza i gruppi di utenti su Sophos Firewall spiega come interagiscono group policies, Main Group e override dell’utente. Per gli ospiti, il gruppo predefinito non dovrebbe essere usato per comodità. Un gruppo restrittivo dedicato rende più chiari gli effetti delle impostazioni e le operazioni di rollback.
Attivare la registrazione autonoma solo se realmente necessaria
In Guest user registration settings si può attivare la registrazione autonoma. È più complessa della consegna controllata da parte di un amministratore o della reception e richiede un processo SMS affidabile:
- Enable guest users registration: attivare solo se gli ospiti devono registrarsi autonomamente.
- SMS gateway: selezionare il provider testato in precedenza.
- Guest username: usare il numero di cellulare oppure generare il nome dallo Username prefix.
- User validity: definire la validità massima per gli account autoregistrati in giorni.
- Default country code: scegliere un valore adeguato agli utenti reali. Questo valore predefinito viene visualizzato accanto al campo del numero di cellulare nella pagina di registrazione degli ospiti.
- CAPTCHA verification: lasciare attivo per ostacolare le registrazioni automatizzate.
- Salvare con Apply.
Il firewall supporta gateway SMS basati su HTTP e HTTPS. Consigliamo HTTPS affinché credenziali e parametri del provider non siano trasmessi senza cifratura. URL, metodo HTTP, formato del numero di cellulare, parametri della richiesta e formato della risposta devono corrispondere esattamente alla documentazione del proprio provider SMS. Gli URL di esempio di una guida non devono essere copiati in produzione.
Test connection invia un messaggio di prova a un numero di cellulare. Secondo Sophos, con un gateway SMS privato che usa un indirizzo IP interno questo test può fallire anche se il flusso reale funziona. In quel caso non si presume semplicemente il successo, ma si verifica l’intera registrazione con un dispositivo mobile, il log del provider e l’SMS effettivamente ricevuto.
Mappare correttamente i parametri del gateway SMS
In Authentication > Guest user settings > SMS gateway > Add, inserire Name, URL, HTTP method con Get o Post, Cell number format ed eventualmente Use country code with mobile phone number e Number prefix. Number prefix ammette caratteri alfanumerici e caratteri speciali ASCII.
Ogni parametro della richiesta contiene Name e Value; SFOS sostituisce {mobileno} e {msg} con il numero di cellulare e il messaggio. Per la risposta, associare Parameter index e Name al Response format. I nomi dei parametri non sono definiti da SFOS e devono corrispondere esattamente al provider. Questo schema utilizza esclusivamente valori di esempio riservati:
URL: https://sms.example.net/send
HTTP method: Post
mobile = {mobileno}
message = {msg}
Response format: status={0}&message={1}
0 = status; 1 = message
Sostituire sms.example.net, mobile, message e status con i valori del provider SMS reale. I caratteri speciali nei valori URL richiesti dal provider devono essere codificati percentualmente, ad esempio @ come %40. Le credenziali nell’URL o nella richiesta sono segreti e non devono comparire in screenshot, ticket o log. Se il provider le richiede, utilizzare esclusivamente HTTPS e documentarne la scadenza. In Administration > Messages > SMS customization, selezionare Edit, inserire un messaggio conforme al template accettato dal provider e salvarlo con Apply. Per il testo del messaggio sono disponibili {username}, {password} e {expirydate}. Questo passaggio salva il messaggio separatamente. Salvare quindi il gateway con Save.
Il test del provider è solo una verifica parziale: nel pilot un ospite apre Register for internet access, salva il modulo con Save, completa il CAPTCHA e riceve effettivamente un SMS. Il record deve quindi comparire in Authentication > Guest users e l’accesso in Current activities > Live users. Il traffico deve essere registrato con l’utente previsto e la Firewall Rule ID. La regola utente utilizza Match known users e Use web authentication for unknown users. La precedente guida SMS chiama ancora la seconda opzione Show captive portal to unknown users; per SFOS 22 fa fede la denominazione attuale. Una regola ampia con
Anynon sostituisce questa prova.
Se non sono disponibili un gateway SMS, un referente responsabile o una protezione adeguata della pagina di registrazione, la registrazione autonoma resta disattivata. Una persona incaricata crea quindi gli account in modo controllato.
Creare account guest singoli o multipli
Creare un account singolo con nome ed e-mail
Per un visitatore specifico, aprire Authentication > Guest users > Add single:
- In Name, inserire per esempio
Visitor Zurich 2026-08-11. Questo campo è il nome del record, non il futuro Username. - Inserire l’indirizzo e-mail del responsabile. Il campo non invia le credenziali; a tale scopo Sophos documenta Add and print oppure l’SMS.
- Impostare Validity period sul periodo necessario, nell’esempio
1 day. - Scegliere consapevolmente Validity start.
- Salvare con Add oppure salvare e stampare le credenziali con Add and print.
Immediately avvia la validità al momento della creazione. È adatto quando le credenziali vengono consegnate e utilizzate immediatamente. After first login avvia il periodo al primo accesso riuscito. Questa variante è in genere migliore per gli account preparati in anticipo, perché la validità non scade prima dell’arrivo del visitatore.
Dopo la creazione, l’elenco mostra lo Username generato. Al momento della consegna, utilizzare questo valore e non il nome del record.
Generare più account per un evento
In Authentication > Guest users > Add multiple si definiscono Number of users, Validity period e Validity start. Add crea gli account senza stampare. Add and print genera gli account e le relative stampe.
Più account dovrebbero essere generati solo per un evento specifico. Le stampe vengono contate, conservate in modo protetto e consegnate a un responsabile. Gli account non distribuiti o scaduti vengono disattivati o rimossi. Una grande scorta di credenziali non assegnate indebolisce il limite tecnico.
Verificare gruppo, policy e limiti di accesso
Un nuovo account guest eredita innanzitutto il gruppo selezionato in Guest user settings. In Authentication > Guest users > Edit si possono controllare nome, password, numero di cellulare, e-mail, gruppo e singole policy, quindi salvare con Save.
Le policy specifiche dell’utente hanno priorità sulle group policies. Un override è quindi sensato solo per un’eccezione documentata. Per un modello guest uniforme, Access Time, Surfing Quota, Network Traffic, Traffic Shaping e Sign-in Restriction restano normalmente raggruppati in Guest_Internet.
Traffic shaping associa all’utente una policy QoS che può definire l’associazione delle policy, la priorità e limiti separati di upload e download.
Per l’esempio valgono questi limiti:
- Sign-in restriction: User group nodes eredita la limitazione del gruppo guest. Per un’eccezione individuale, limitare Selected nodes o Node range alle origini realmente necessarie. Any node è adatto solo se gli accessi da tutte le reti sono intenzionali e protetti separatamente.
- Simultaneous sign-ins:
1, finché un account guest non viene esplicitamente autorizzato per più dispositivi. Limita le sessioni simultanee; si può ereditare il valore globale o specificarne uno individuale. - MAC binding: normalmente disattivato per gli ospiti temporanei. Il firewall non associa comunque gli utenti Remote Access VPN tramite indirizzi MAC. Quando è attivo, l’accesso è consentito solo dai dispositivi specificati; i relativi indirizzi MAC devono essere inseriti in MAC address list.
- Quarantine digest: attivare solo se l’account usa realmente Mail Protection e un processo di quarantena definito. Il digest invia l’elenco delle e-mail trattenute alla casella di posta in arrivo dell’utente.
- Remote access policies: non pianificare l’accesso VPN per gli utenti guest.
La validità dell’account risolve un compito diverso dalle policy temporali e di consumo:
- Validity period determina per quanto tempo l’account guest può essere utilizzato.
- Access Time consente o blocca l’accesso Internet in finestre temporali ricorrenti.
- Surfing Quota e Network Traffic Quota limitano il tempo online o il volume di dati.
- Una regola firewall determina quali zone, destinazioni e servizi sono effettivamente raggiungibili.
Questi livelli non si sostituiscono tra loro. Un account valido non deve raggiungere un server interno se la regola firewall non lo consente esplicitamente.
Collegare Captive Portal e percorso dati
Gli utenti guest normalmente accedono tramite Captive Portal. Device Access, DNS, HTTPS, regola utente e metodo di autenticazione selezionato devono quindi essere coerenti. Il portale, da solo, non consente ancora l’accesso Internet.
Eseguire un test positivo e negativo completo dalla rete guest:
- Il client riceve indirizzo, gateway e DNS dalla rete guest.
https://login.example.com:8090è raggiungibile e presenta un certificato adeguato.- Una normale richiesta web porta al portale.
- Un account guest valido può effettuare l’accesso.
- In Current activities > Live users compaiono Username e indirizzo sorgente.
- Il test Internet consentito corrisponde alla regola utente prevista e alla Firewall Rule ID.
- Una destinazione interna e un servizio non consentito restano bloccati.
- Un account scaduto, disattivato o inserito deliberatamente in modo errato viene rifiutato.
In una rete guest dual stack, verificare questa procedura separatamente per IPv4 e IPv6, perché SFOS gestisce separatamente l’autenticazione web per le destinazioni IPv4 e IPv6. Inoltre, in Authentication > Web authentication > Sign out user, definire e testare quando termina la sessione. Never non è adatto a un accesso guest a tempo.
La procedura completa per regola, Device Access e HTTPS è descritta in Configurare e testare Captive Portal su Sophos Firewall. Il manuale dei portali distingue User Portal, VPN Portal e Captive Portal.
Consegnare le credenziali e gestire gli account
In Authentication > Guest users sono disponibili diverse azioni operative:
- Print: consegnare le credenziali in modo controllato.
- Resend credentials: inviare nuovamente le credenziali tramite il gateway SMS configurato.
- Change status: attivare o disattivare l’account.
- Change password: assegnare una nuova password in caso di perdita o sospetto.
- View usage: controllare l’utilizzo di Internet e lo stato delle quote.
- Reset user accounting: azzerare i contatori di consumo e riavviare la Network Traffic Quota.
Reset user accounting è una modifica dello stato. Prima vanno documentati account, consumo corrente, ora e motivo. Il reset non deve essere usato come primo passo di troubleshooting, perché modifica le prove e può assegnare nuovamente quota all’ospite.
Durante l’offboarding, disattivare prima l’account. In Current activities > Live users, selezionare la sessione attiva e terminarla con Disconnect; eseguire quindi test negativi per un nuovo accesso e per il percorso dati. Controllare poi stampe inutilizzate, accesso SMS ed eventuali override specifici dell’utente. Solo quando non rimane alcuna dipendenza, il record viene eliminato o rimosso da Auto purge on expiry.
Prima del pilot, documentare impostazioni globali, gateway SMS, gruppo e regola. Per il rollback, ripristinare i singoli valori modificati; in alternativa, disattivare la registrazione autonoma e la regola del pilot. Il ripristino completo di un backup non è un annullamento rapido: sostituisce la configurazione attuale e riavvia il firewall; in HA, anche il ripristino sul Primary causa un’interruzione. Va riservato alla procedura di emergenza documentata.
Circoscrivere sistematicamente gli errori
Il nome del record non funziona come Username
Con Add single, Name è soltanto la denominazione del record utente. Lo Username effettivo viene generato dalle Guest user settings ed è riportato nell’elenco o nella stampa delle credenziali. Usare esattamente questo valore insieme alla password generata o modificata.
L’account è valido subito oppure non lo è ancora
Controllare Validity start e Validity period. Con Immediately, il tempo decorre dalla creazione; con After first login, dal primo accesso riuscito. Verificare inoltre ora e fuso orario del firewall. Un account scaduto non si ripara ampliando una regola firewall.
La registrazione autonoma non invia SMS
Verificare che Enable guest users registration sia attivo, che sia selezionato il giusto SMS gateway e che numero di cellulare, Country code, URL, metodo HTTP, parametri della richiesta e formato della risposta corrispondano al provider. Controllare quindi il log del provider e la ricezione effettiva dell’SMS.
Un Test connection riuscito non dimostra ancora l’intero flusso di registrazione e Captive Portal. Al contrario, secondo Sophos, un test fallito con un gateway interno privato non dimostra automaticamente che il percorso SMS sia guasto. In entrambi i casi si verifica con un account pilota reale.
L’accesso funziona, ma Internet no
In Current activities > Live users, controllare se l’ospite è visibile con l’indirizzo sorgente previsto. Verificare quindi gruppo, override specifici dell’utente, validità, Access Time e quote. Nel Log Viewer, il traffico di test deve corrispondere alla regola utente prevista e alla Firewall Rule ID.
Se l’utente non compare in Live users, verificare prima il percorso di login con access_server.log e l’ora documentata del test. Se l’utente è visibile, il passo successivo riguarda regola, routing, NAT, DNS o protection policy. Risolvere sistematicamente gli errori di autenticazione separa queste fasi di errore.
L’account guest non può essere selezionato per SSL VPN
È il comportamento previsto del prodotto. Guest users e Guest groups non sono Policy members validi per Remote Access SSL VPN o IPsec Remote Access. Per un tecnico esterno che necessita di una VPN, utilizzare un utente normale con privilegi limitati, MFA adeguata e una policy Remote Access appropriata.
Controllo finale
- L’ospite raggiunge solo le destinazioni previste; reti interne e servizi di gestione restano bloccati.
- Validità, Access Time, quote e override corrispondono al processo di consegna.
- La registrazione autonoma resta disattivata finché il pilot SMS e CAPTCHA non è stato superato.
- Live users, ID della regola e test positivi e negativi confermano l’associazione prevista.
- L’offboarding disconnette le sessioni attive ed elimina credenziali e stampe non più necessarie.
- Reset user accounting viene eseguito solo con un motivo documentato.