Vai al contenuto
Avanet

Hotspot Sophos Firewall con voucher o password giornaliera

Un hotspot Sophos Firewall abilita l’accesso a Internet per gli ospiti solo dopo l’autenticazione. Per gli accessi individuali con limiti si utilizzano i voucher. Una password giornaliera è più semplice, ma viene condivisa da tutti gli ospiti.

È necessaria una rete Wi-Fi guest separata con Client traffic: Separate zone. L’hotspot non sostituisce né la separazione delle reti né regole firewall correttamente limitate.

⚠️ Importante: Questa procedura vale solo per l’hardware Wi-Fi gestito direttamente da SFOS. Gli access point AP6 non vengono gestiti tramite Sophos Firewall. L’hotspot è quindi rilevante soprattutto per installazioni APX esistenti, per il LocalWiFi integrato nei modelli desktop W e per i moduli Wi-Fi supportati in Sophos Firewall o SD-RED. Configurare il Wi-Fi direttamente su Sophos Firewall spiega le limitazioni hardware e la rete guest.

La procedura completa è la seguente:

  1. Verificare la rete Wi-Fi guest separata e l’interfaccia Wi-Fi.
  2. Scegliere una definizione di voucher o una password giornaliera.
  3. Assegnare l’hotspot all’interfaccia guest.
  4. Controllare la regola firewall creata automaticamente.
  5. Creare i voucher e testare l’accesso con un nuovo client.

Voucher, password giornaliera o sola accettazione delle condizioni d’uso?

I tre tipi di hotspot rispondono a esigenze diverse:

  • Voucher: Ogni ospite riceve un proprio codice. È possibile limitare la validità, il tempo online, il volume di dati e il numero di dispositivi consentiti. Questa soluzione è adatta per visitatori, tecnici esterni, hotel o eventi.
  • Password of the day: Tutti gli ospiti utilizzano la stessa password. Nei siti di piccole dimensioni è facile da distribuire, ma non consente un’assegnazione individuale.
  • Terms of use acceptance: Gli ospiti devono solo accettare le condizioni d’uso. Questo tipo presenta l’ostacolo minore per l’accesso, ma non permette di controllare chi utilizza la connessione.

Per l’esempio seguente, Voucher è la scelta più adatta. Unisce una distribuzione semplice alla reception a limiti tecnici chiari.

Un utente guest su Sophos Firewall, invece, è un account locale temporaneo con Username, password, gruppo e accesso tramite Captive Portal. Questo modello è adatto quando ogni persona necessita di un’identità con Access Time o quote; non è un ulteriore tipo di hotspot.

La password giornaliera ha un effetto collaterale importante: non appena viene generata una nuova password, SFOS termina le sessioni hotspot esistenti. Gli ospiti devono autenticarsi nuovamente. L’opzione Override wireless networks’ passphrase modifica inoltre la PSK Wi-Fi e riconfigura o riavvia gli access point associati. Questa opzione va quindi utilizzata consapevolmente e prevedendo un’interruzione.

Verificare i prerequisiti

L’articolo parte da una rete Wi-Fi guest già attiva. Prima di configurare l’hotspot devono funzionare i seguenti elementi:

  • La rete wireless utilizza Separate zone e dispone di un’interfaccia propria.
  • Un client di test riceve tramite DHCP un indirizzo, il gateway e i server DNS.
  • L’ora di sistema, il fuso orario e l’NTP del firewall sono corretti. Influenzano, tra le altre cose, la validità dei voucher e il cambio della password giornaliera.
  • La rete guest non si sovrappone alla LAN, alla VPN, a RED o ad altre VLAN.
  • Le reti interne e l’amministrazione del firewall sono bloccate per gli ospiti.
  • Per l’hotspot sono state definite Web policy, Application policy, IPS policy e Traffic Shaping policy adeguate.
  • È stato previsto un utente o un gruppo per l’emissione dei voucher.
  • Per Redirect to HTTPS sono disponibili un nome del portale, il DNS e un certificato attendibile adeguati.

Con un modulo Wi-Fi in SD-RED devono funzionare anche la connessione RED, il DHCP, il DNS, l’NTP e le porte RED necessarie. Configurare e testare Sophos SD-RED spiega il percorso dati completo e le differenze tra le modalità operative.

L’esempio utilizza:

  • SSID: Company Guest
  • Rete guest: 10.30.40.0/24
  • Gateway: 10.30.40.1
  • Hotspot: Guest WiFi Reception
  • Definizione del voucher: Guest-8h-2GB
  • un dispositivo per voucher
  • otto ore di tempo online
  • 2 GB di volume dati
  • un giorno di validità dalla prima autenticazione

Questi valori non sono una raccomandazione generale. La hall di un hotel, un evento di una giornata e un accesso per tecnici esterni richiedono limiti diversi.

Configurare un hotspot con voucher

1. Creare una definizione del voucher

In Wireless > Hotspot voucher definition > Add si definiscono i limiti di un voucher:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

I tre valori non hanno lo stesso effetto:

  • Validity period inizia con la prima autenticazione. Nell’esempio, il voucher non è più valido al massimo un giorno dopo, anche se il tempo o il volume dati disponibili non sono ancora esauriti.
  • Time quota conteggia il tempo di connessione effettivo dall’autenticazione e si arresta alla disconnessione. Il conteggio si ferma anche dopo cinque minuti di inattività.
  • Data volume limita il volume complessivo trasferito tramite questo voucher.

In questo modo, un ospite può collegarsi più volte nell’arco di un giorno di calendario, ma per un massimo di otto ore e fino a 2 GB. Quando viene raggiunto uno dei tre limiti, il voucher non può più essere utilizzato.

Dopo il salvataggio, la definizione è disponibile per hotspot con voucher nuovi o esistenti.

2. Creare l’hotspot

In Wireless > Hotspots > Add si crea l’accesso vero e proprio:

  1. Inserire Name: Guest WiFi Reception.
  2. In Interfaces, selezionare l’interfaccia di Company Guest.
  3. Scegliere le Application filter policy, Web policy, IPS policy e Traffic shaping policy adeguate.
  4. Impostare Hotspot type: su Voucher.
  5. In Voucher definitions, selezionare Guest-8h-2GB.
  6. Impostare Devices per voucher: su 1.
  7. In Administrative users, inserire gli utenti responsabili dell’emissione dei voucher o il gruppo appropriato.
  8. Aggiungere le condizioni d’uso se gli ospiti devono accettarle prima di ottenere l’accesso.
  9. Attivare Redirect to HTTPS con il nome del portale e il certificato preparati.
  10. Salvare con Save.

Devices per voucher: 1 significa che lo stesso codice non può essere utilizzato anche per altri dispositivi. Se, ad esempio, un visitatore deve poter collegare un notebook e uno smartphone, occorre aumentare consapevolmente il numero di dispositivi oppure emettere un secondo voucher.

Le policy di protezione si applicano al traffico consentito dalla regola hotspot creata automaticamente. Per gli ospiti non si devono semplicemente riutilizzare le stesse autorizzazioni previste per gli utenti interni. Un accesso Web ristretto, Application Control, IPS e un limite di banda adeguato rappresentano generalmente una base migliore.

3. Definire HTTPS, certificato e Walled Garden

In Wireless > Hotspot settings sono presenti tre impostazioni globali. Non si applicano soltanto all’hotspot appena creato e devono quindi essere verificate rispetto a tutti gli hotspot esistenti:

  • Login page certificate: Selezionare il certificato per la pagina di accesso HTTPS. Il nome o l’indirizzo IP utilizzato deve essere coperto dal certificato, risolversi completamente sul firewall ed essere fornito con una catena di certificati ritenuta attendibile dai dispositivi guest. In caso contrario, il browser mostra un avviso nonostante HTTPS. Let’s Encrypt su Sophos Firewall spiega l’emissione e il rinnovo.
  • Walled garden: Inserire soltanto le destinazioni che devono essere raggiungibili prima dell’autenticazione, ad esempio una singola pagina con le condizioni d’uso. Ogni rete e ogni dominio aggiuntivo amplia l’accesso senza voucher.
  • Delete expired vouchers: Eliminare automaticamente i voucher scaduti dopo un intervallo scelto tra 1 e 365 giorni. Questo mantiene ordinata l’amministrazione, ma non sostituisce una regola operativa per l’emissione e la revoca.

È possibile personalizzare anche la pagina di accesso. Una semplice modifica con logo, titolo e breve indicazione è più facile da gestire rispetto a un modello HTML completamente personalizzato. Codici voucher reali, nomi host interni o credenziali di supporto non devono comparire né nel modello né negli screenshot.

4. Controllare la regola firewall creata automaticamente

Al momento del salvataggio, SFOS crea una regola firewall associata e la posiziona in cima all’elenco delle regole. È una funzione comoda, ma critica per la sicurezza: una regola posta in alto viene valutata prima di quelle sottostanti e, se ha un ambito troppo ampio, può intercettare traffico in modo imprevisto.

In Rules and policies > Firewall rules, controllare quanto segue:

  • L’interfaccia sorgente e la zona sorgente appartengono esclusivamente alla rete Wi-Fi guest.
  • La zona di destinazione e le reti di destinazione non consentono l’accesso a reti LAN, server, di management o VPN.
  • I servizi non sono più ampi del necessario.
  • Le Web policy, Application policy, IPS policy e Traffic Shaping policy corrispondono al profilo guest.
  • Log firewall traffic è attivato per il collaudo.
  • La posizione non entra in conflitto con regole MTA, IPsec o di altri hotspot create automaticamente.
  • Una regola MASQ/SNAT adeguata copre la rete guest.

Gli accessi al firewall stesso vengono gestiti separatamente in Administration > Device access. Per la zona WiFi, HTTPS, SSH e gli altri servizi locali non necessari devono essere chiusi. DNS rimane aperto soltanto se gli ospiti utilizzano effettivamente il firewall come resolver. Pianificare correttamente le regole firewall e Configurare Device Access in modo sicuro spiegano queste relazioni.

Creare i voucher nel User Portal

Le persone assegnate in Administrative users possono gestire i voucher nel User Portal senza ottenere accesso a WebAdmin. Per impostazione predefinita, il User Portal è in esecuzione sulla porta 4443 e non deve per questo essere aperto in modo generalizzato dalla WAN. Un’autorizzazione mirata da una rete interna di amministrazione attendibile è la variante più sicura. In Hotspots, selezionare i seguenti valori:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: quantità desiderata, massimo 50 per operazione
  4. Description: ad esempio Visitors 2026-08-07
  5. Facoltativamente, selezionare Print, il formato della pagina, i voucher per pagina e Add QR Code.
  6. Fare clic su Create Vouchers.

Il codice QR apre la pagina di accesso dell’hotspot e precompila le informazioni necessarie. Contiene quindi dati di accesso e deve essere protetto allo stesso modo del codice voucher scritto.

Per l’emissione è necessario un processo semplice: chi può creare i voucher, come viene associato un codice a un ospite e quando viene eliminato un codice ancora valido? Una grande scorta di voucher stampati presso una reception accessibile al pubblico indebolisce i limiti tecnici.

Testare completamente l’accesso guest

Il collaudo si esegue con un dispositivo che non dispone ancora di una sessione hotspot attiva. Una finestra privata del browser impedisce inoltre che vecchi cookie alterino il risultato.

  1. Collegarsi a Company Guest.
  2. Verificare che il client riceva un indirizzo da 10.30.40.0/24, il gateway 10.30.40.1 e i server DNS pianificati.
  3. Prima dell’autenticazione, verificare che non sia raggiungibile alcuna destinazione interna o esterna, ad eccezione delle destinazioni inserite consapevolmente nel Walled Garden.
  4. Aprire una normale pagina HTTP e verificare il reindirizzamento alla pagina di accesso dell’hotspot.
  5. Controllare il nome del certificato, la catena di certificati e lo stato mostrato dal browser.
  6. Inserire prima un codice voucher errato, quindi quello corretto.
  7. Testare il DNS e una pagina HTTPS consentita.
  8. Provare intenzionalmente ad accedere a una destinazione interna e all’indirizzo WebAdmin; entrambi devono rimanere bloccati.
  9. Nel Log Viewer, filtrare per l’indirizzo IP del client e controllare la Firewall Rule ID e la NAT Rule ID previste.
  10. Con un voucher di test, raggiungere intenzionalmente almeno uno dei limiti configurati e verificare che successivamente l’accesso termini.

Il solo accesso a Internet non rappresenta un collaudo sufficiente. Il client deve trovarsi nella rete corretta, utilizzare la regola prevista e rimanere separato dai sistemi interni e dall’amministrazione del firewall.

Password giornaliera come alternativa più semplice

Per una password giornaliera condivisa, nell’hotspot si seleziona Password of the day al posto di Voucher. In seguito, si definiscono l’ora di generazione, gli indirizzi dei destinatari e gli utenti amministrativi responsabili.

Un gruppo di posta interno è più pratico di numerosi destinatari singoli. A questo scopo devono funzionare le notifiche e-mail di Sophos Firewall. La password non deve rimanere esposta permanentemente in un luogo pubblico e va testata con un nuovo client dopo ogni modifica automatica o manuale.

Override wireless networks’ passphrase è necessario solo se la password dell’hotspot e la PSK Wi-Fi devono essere identiche. Senza questa opzione, la PSK della rete Wi-Fi rimane invariata e soltanto l’autenticazione all’hotspot utilizza la password giornaliera. Con l’opzione, gli access point associati vengono riconfigurati e riavviati; i client connessi subiscono un’interruzione.

Individuare gli errori tipici

La pagina di accesso non viene visualizzata

Verificare innanzitutto che il client si trovi nella rete guest corretta e che l’interfaccia sia assegnata all’hotspot. Controllare quindi DHCP, gateway e DNS e aprire intenzionalmente una normale pagina HTTP. Sessioni hotspot già attive, protocolli DNS cifrati o un browser che apre direttamente soltanto pagine HTTPS possono nascondere il reindirizzamento previsto.

Il voucher viene rifiutato

Verificare che il voucher appartenga all’hotspot selezionato e se la validità, il Time quota, il volume dati o il numero di dispositivi consentiti siano già stati raggiunti. In caso di codice QR, controllare inoltre che venga effettivamente utilizzato il codice corrente e completamente leggibile.

L’autenticazione riesce, ma Internet non funziona

In questo caso, hotspot e voucher funzionano già più avanti rispetto al percorso dati. Controllare la regola firewall creata automaticamente, la sua posizione, il DNS, il routing, MASQ/SNAT e le policy di protezione selezionate. Il Log Viewer mostra se corrisponde la Rule ID prevista o se un’altra regola intercetta il traffico.

I sistemi interni sono raggiungibili

Non si tratta di un errore dell’hotspot, ma di un’autorizzazione troppo ampia. Limitare le zone e le reti di destinazione della regola hotspot e le regole WiFi-to-LAN o Any esistenti. Successivamente, testare di nuovo le destinazioni interne.

Gli utenti responsabili non possono creare voucher

L’utente o il gruppo appropriato deve essere inserito in Administrative users dell’hotspot e deve potersi autenticare al User Portal. Anche la definizione del voucher necessaria deve essere assegnata all’hotspot; in caso contrario, non compare tra le opzioni selezionabili.

L’errore rimane riproducibile

Documentare l’indirizzo IP del client, l’ora, l’SSID, il nome dell’hotspot e lo stato del voucher. Controllare quindi il Log Viewer e, se necessario, hotspotd.log. A seconda dell’hardware, per il percorso radio si aggiungono awed.log, wc_remote.log o hostapd.log; dhcpd.log, firewall_rule.log, cschelper.log e, per SD-RED, red.log e red-<serial>.log consentono di circoscrivere ulteriormente la parte interessata della procedura. Log dei servizi di Sophos Firewall spiega come leggere questi file senza riavvii incontrollati dei servizi.

L’hotspot non deve essere messo in produzione finché Separate zone, DHCP, DNS, l’ora di sistema, il certificato, il Walled Garden o la regola creata automaticamente non sono stati verificati correttamente. Lo stesso vale per una password giornaliera con invio tramite e-mail o modifica della PSK Wi-Fi se la consegna e il riavvio pianificato degli access point non sono ancora stati testati.