Creare e gestire in sicurezza gli utenti guest Sophos Firewall
Con i Guest users, Sophos Firewall crea account temporanei per persone prive di un account utente regolare. Questo modello è adatto, per esempio, a visitatori, tecnici esterni o partecipanti a un corso che devono autenticarsi tramite Captive Portal e ricevere soltanto un accesso Internet chiaramente limitato.
Il percorso rapido e sicuro è il seguente:
- Preparare un gruppo guest restrittivo con le policy necessarie.
- In Authentication > Guest user settings, definire prefisso, gruppo, password e pulizia.
- Decidere se un amministratore deve creare account singoli o multipli oppure se la registrazione autonoma con SMS è davvero necessaria.
- Impostare la validità su Immediately o After first login e consegnare le credenziali in modo protetto.
- Testare Captive Portal, regola utente, segmentazione della rete, una destinazione consentita e una bloccata.
- Disattivare o rimuovere l’account dopo la scadenza e verificare separatamente le sessioni esistenti e i log.
⚠️ Un account guest è soltanto un’identità. Non segmenta la rete e non apre un percorso dati. Gli ospiti devono trovarsi in una zona o VLAN dedicata e avere una regola firewall restrittiva con logging. Credenziali, stampe e SMS devono essere trattati come password.
Distinguere utenti guest, voucher e utenti normali
Un utente guest è un record utente locale temporaneo. Il firewall genera Username e password in base alle impostazioni globali degli utenti guest. Dopo l’accesso può associare il traffico a questa identità e applicare le policy del gruppo selezionato.
Gli altri modelli di accesso risolvono esigenze diverse:
- Utente locale o esterno normale: adatto a persone ricorrenti con un account permanente, una fonte utenti centrale o MFA. Creare e gestire utenti locali normali spiega il modello gestito direttamente sul firewall.
- Guest user: adatto a una persona temporanea con un proprio account, validità individuale e controllo opzionale dell’utilizzo.
- Hotspot Voucher: è un codice per un Wireless Hotspot. Validità del voucher, tempo online, volume dati e numero di dispositivi sono gestiti nel modello Hotspot. La configurazione è descritta in Configurare un Hotspot Sophos Firewall con voucher o password giornaliera.
- Clientless User: associa un indirizzo IP fisso a un dispositivo senza che una persona effettui l’accesso. La procedura è descritta in Configurare i Clientless Users su Sophos Firewall.
Gli utenti guest non sono destinati al Remote Access SSL VPN o all’IPsec Remote Access. La policy SSL VPN attuale non consente Guest users o Guest groups come Policy members. Per il Remote Access si utilizza un utente normale proveniente da una fonte locale o esterna adeguata. La configurazione VPN completa è spiegata in Configurare SSL VPN Remote Access.
Pianificare l’esempio e i prerequisiti
L’esempio seguente usa una rete guest separata e un account per una visita di un giorno:
- Zona:
Guest - Rete:
10.30.40.0/24 - Nome del portale:
login.example.com - Gruppo guest:
Guest_Internet - Username prefix:
guest- - Password length:
16 - Simultaneous sign-ins:
1 - Validity period:
1 day - Validity start:
After first login
10.30.40.0/24 è una rete privata di esempio e va sostituita con la rete guest reale. login.example.com è un nome di documentazione. Va sostituito con un FQDN che dalla rete guest risolva nell’indirizzo raggiungibile del firewall e sia coperto dal certificato del portale. Al gruppo vengono assegnate soltanto le policy realmente previste per questo accesso guest.
Prima della creazione devono essere soddisfatti questi prerequisiti:
- Rete guest, DHCP, DNS, routing e NAT funzionano senza una regola utente.
- Le reti interne e i servizi di gestione sono bloccati dalla zona guest.
- Il Captive Portal è raggiungibile solo dalla zona prevista.
- Un gruppo dedicato riunisce Access Time, quote, Traffic Shaping e Sign-in Restriction.
- Un accesso amministrativo e un percorso di gestione indipendente restano disponibili durante il test.
- Consegna, scadenza, revoca e conservazione delle credenziali guest sono definite a livello organizzativo.
Definire le impostazioni globali degli utenti guest
Prima del primo account, aprire:
Authentication > Guest user settings
Questi valori fungono da modello per i nuovi account guest. Una modifica al modello va quindi verificata prima con un account di test.
Scegliere General settings sicure
In Guest user general settings si definiscono i campi seguenti:
- Username prefix: nell’esempio
guest-. Un prefisso neutro è preferibile a nomi di aziende, sedi o clienti che rivelano informazioni inutili. - Group: selezionare
Guest_Internet. Gli utenti guest ereditano le policy di questo gruppo. - Password length: nell’esempio
16. Sophos consente al massimo50caratteri per il Captive Portal. La lunghezza deve essere abbastanza robusta e utilizzabile in modo affidabile attraverso il canale di consegna previsto. - Password complexity: scegliere l’opzione più forte compatibile con la consegna e il processo di accesso.
- Disclaimer: indicare brevi condizioni d’uso, responsabilità e un contatto. Credenziali reali o dettagli tecnici interni non appartengono a questo testo. Configurare l’avviso di accesso e i messaggi su Sophos Firewall spiega la gestione globale dei testi di amministrazione, autenticazione, SMTP e SMS.
- Auto purge on expiry: attivare solo se i record degli utenti guest scaduti devono essere rimossi automaticamente e la documentazione operativa è garantita altrove.
- Salvare con Apply.
Auto purge on expiry elimina i dettagli dell’utente guest dopo la scadenza, non i log associati. Questo è importante per la protezione dei dati e il troubleshooting: la pulizia dell’account e la conservazione dei log sono due processi separati.
Gestire in sicurezza i gruppi di utenti su Sophos Firewall spiega come interagiscono group policies, Main Group e override dell’utente. Per gli ospiti il gruppo predefinito non dovrebbe essere usato per comodità. Un gruppo restrittivo dedicato rende effetti e rollback comprensibili.
Attivare la registrazione autonoma solo se realmente necessaria
In Guest user registration settings si può attivare la registrazione autonoma. È più complessa della consegna controllata da parte di un amministratore o della reception e richiede un processo SMS affidabile:
- Enable guest users registration: attivare solo se gli ospiti devono registrarsi autonomamente.
- SMS gateway: selezionare il provider testato in precedenza.
- Guest username: usare il numero di cellulare oppure generare il nome dallo Username prefix.
- User validity: definire la validità massima per gli account autoregistrati.
- Default country code: scegliere un valore adeguato agli utenti reali.
- CAPTCHA verification: lasciare attivo per ostacolare le registrazioni automatizzate.
Il firewall supporta gateway SMS basati su HTTP e HTTPS. Consigliamo HTTPS affinché credenziali e parametri del provider non siano trasmessi senza cifratura. URL, metodo HTTP, formato del numero di cellulare, parametri della richiesta e formato della risposta devono corrispondere esattamente alla documentazione del proprio provider SMS. Gli URL di esempio di una guida non devono essere copiati in produzione.
Test connection invia un messaggio di prova a un numero di cellulare. Secondo Sophos, con un gateway SMS privato che usa un indirizzo IP interno questo test può fallire anche se il flusso reale funziona. In quel caso non si presume semplicemente il successo, ma si verifica l’intera registrazione con un dispositivo mobile, il log del provider e l’SMS effettivamente ricevuto.
Se non sono disponibili un gateway SMS, una funzione responsabile o una protezione adeguata della pagina di registrazione, la registrazione autonoma resta disattivata. Una persona incaricata crea quindi gli account in modo controllato.
Creare account guest singoli o multipli
Creare un account singolo con nome ed e-mail
Per un visitatore specifico, aprire Authentication > Guest users > Add single:
- In Name, inserire per esempio
Visitor Zurich 2026-08-11. Questo campo è il nome del record, non il futuro Username. - Inserire l’indirizzo e-mail previsto per il visitatore.
- Impostare Validity period sul periodo necessario, nell’esempio
1 day. - Scegliere consapevolmente Validity start.
- Salvare con Add oppure salvare e stampare le credenziali con Add and print.
Immediately avvia la validità al momento della creazione. È adatto quando le credenziali vengono consegnate e utilizzate immediatamente. After first login avvia il periodo al primo accesso riuscito. Questa variante è in genere migliore per gli account preparati in anticipo, perché la validità non scade prima dell’arrivo del visitatore.
Dopo la creazione, l’elenco mostra lo Username generato. Il nome del record e lo Username non devono essere confusi al momento della consegna.
Generare più account per un evento
In Authentication > Guest users > Add multiple si definiscono numero, periodo di validità e inizio. Add and print genera gli account e le relative stampe.
Più account dovrebbero essere generati solo per un evento specifico. Le stampe vengono contate, conservate in modo protetto e consegnate a un responsabile. Gli account non distribuiti o scaduti vengono disattivati o rimossi. Una grande scorta di credenziali non assegnate indebolisce il limite tecnico.
Verificare gruppo, policy e limiti di accesso
Un nuovo account guest eredita innanzitutto il gruppo selezionato in Guest user settings. In Authentication > Guest users > Edit si possono controllare nome, password, numero di cellulare, e-mail, gruppo e singole policy.
Le policy specifiche dell’utente hanno priorità sulle group policies. Un override è quindi sensato solo per un’eccezione documentata. Per un modello guest uniforme, Access Time, Surfing Quota, Network Traffic, Traffic Shaping e Sign-in Restriction restano normalmente raggruppati in Guest_Internet.
Per l’esempio valgono questi limiti:
- Sign-in restriction: limitare alla rete guest reale o al Node range adeguato, se il modello di accesso lo consente.
- Simultaneous sign-ins:
1, finché un account guest non viene esplicitamente autorizzato per più dispositivi. - MAC binding: normalmente disattivato per ospiti variabili. Il firewall non associa comunque tramite indirizzo MAC gli utenti Remote Access VPN.
- Quarantine digest: attivare solo se l’account usa realmente Mail Protection e un processo di quarantena definito.
- Remote access policies: non pianificare l’accesso VPN per gli utenti guest.
La validità dell’account risolve un compito diverso dalle policy temporali e di consumo:
- Validity period determina per quanto tempo l’account guest può essere utilizzato.
- Access Time consente o blocca l’accesso Internet in finestre temporali ricorrenti.
- Surfing Quota e Network Traffic Quota limitano il tempo online o il volume di dati.
- Una regola firewall determina quali zone, destinazioni e servizi sono effettivamente raggiungibili.
Questi livelli non si sostituiscono tra loro. Un account valido non deve raggiungere un server interno se la regola firewall non lo consente esplicitamente.
Collegare Captive Portal e percorso dati
Gli utenti guest normalmente accedono tramite Captive Portal. Device Access, DNS, HTTPS, regola utente e metodo di autenticazione selezionato devono quindi essere coerenti. Il portale, da solo, non consente ancora l’accesso Internet.
Eseguire un test positivo e negativo completo dalla rete guest:
- Il client riceve indirizzo, gateway e DNS dalla rete guest.
https://login.example.com:8090è raggiungibile e presenta un certificato adeguato.- Una normale richiesta web porta al portale.
- Un account guest valido può effettuare l’accesso.
- In Current activities > Live users compaiono Username e indirizzo sorgente.
- Il test Internet consentito corrisponde alla regola utente prevista e alla Firewall Rule ID.
- Una destinazione interna e un servizio non consentito restano bloccati.
- Un account scaduto, disattivato o inserito deliberatamente in modo errato viene rifiutato.
La procedura completa per regola, Device Access e HTTPS è descritta in Configurare e testare Captive Portal su Sophos Firewall. Il manuale dei portali distingue User Portal, VPN Portal e Captive Portal.
Consegnare le credenziali e gestire gli account
In Authentication > Guest users sono disponibili diverse azioni operative:
- Print: consegnare le credenziali in modo controllato.
- Resend credentials: inviare nuovamente le credenziali tramite il gateway SMS configurato.
- Change status: attivare o disattivare l’account.
- Change password: assegnare una nuova password in caso di perdita o sospetto.
- View usage: controllare l’utilizzo di Internet e lo stato delle quote.
- Reset user accounting: azzerare i contatori di consumo e riavviare la Network Traffic Quota.
Reset user accounting è una modifica dello stato. Prima vanno documentati account, consumo corrente, ora e motivo. Il reset non deve essere usato come primo passo di troubleshooting, perché modifica le prove e può assegnare nuovamente quota all’ospite.
Durante l’offboarding, disattivare prima l’account e verificare con un test negativo che non sia possibile un nuovo accesso. Controllare quindi le sessioni in corso in Current activities > Live users, le stampe inutilizzate, l’accesso SMS e gli eventuali override specifici dell’utente. Solo quando non rimane alcuna dipendenza, il record viene eliminato o rimosso da Auto purge on expiry.
Circoscrivere sistematicamente gli errori
Il nome del record non funziona come Username
Con Add single, Name è soltanto la denominazione del record utente. Lo Username effettivo viene generato dalle Guest user settings ed è riportato nell’elenco o nella stampa delle credenziali. Usare esattamente questo valore insieme alla password generata o modificata.
L’account è valido subito oppure non lo è ancora
Controllare Validity start e Validity period. Con Immediately, il tempo decorre dalla creazione; con After first login, dal primo accesso riuscito. Verificare inoltre ora e fuso orario del firewall. Un account scaduto non si ripara ampliando una regola firewall.
La registrazione autonoma non invia SMS
Verificare che Enable guest users registration sia attivo, che sia selezionato il giusto SMS gateway e che numero di cellulare, Country code, URL, metodo HTTP, parametri della richiesta e formato della risposta corrispondano al provider. Controllare quindi il log del provider e la ricezione effettiva dell’SMS.
Un Test connection riuscito non dimostra ancora l’intero flusso di registrazione e Captive Portal. Al contrario, secondo Sophos, un test fallito con un gateway interno privato non dimostra automaticamente che il percorso SMS sia guasto. In entrambi i casi si verifica con un account pilota reale.
L’accesso funziona, ma Internet no
In Current activities > Live users, controllare se l’ospite è visibile con l’indirizzo sorgente previsto. Verificare quindi gruppo, override specifici dell’utente, validità, Access Time e quote. Nel Log Viewer, il traffico di test deve corrispondere alla regola utente prevista e alla Firewall Rule ID.
Se l’utente non compare in Live users, verificare prima il percorso di login con access_server.log e l’ora documentata del test. Se l’utente è visibile, il passo successivo riguarda regola, routing, NAT, DNS o protection policy. Risolvere sistematicamente gli errori di autenticazione separa queste fasi di errore.
L’account guest non può essere selezionato per SSL VPN
È il comportamento previsto del prodotto. Guest users e Guest groups non sono Policy members validi per Remote Access SSL VPN o IPsec Remote Access. Per un tecnico esterno che necessita di una VPN si usa un utente normale con privilegi limitati e con una policy MFA e Remote Access adeguata.
Checklist operativa
- Rete guest, zona, DNS, routing e NAT sono stati verificati separatamente.
- Le reti interne e i servizi di gestione restano bloccati.
- È selezionato un gruppo guest dedicato e restrittivo.
- Username prefix, lunghezza della password, complessità e Disclaimer sono documentati.
- Durata e punto di inizio della validità corrispondono al processo di consegna.
- La registrazione autonoma è attiva solo con un flusso SMS e CAPTCHA testato.
- Le credenziali vengono create, consegnate e distrutte in modo protetto.
- Dopo il login, l’ospite compare in Live users.
- Test positivo e negativo confermano regola utente e Firewall Rule ID.
- Access Time, quote e override dell’utente sono stati controllati consapevolmente.
- Account scaduti, sessioni e stampe vengono rimossi in modo controllato.
- Reset user accounting viene utilizzato solo in modo documentato e autorizzato.