Zum Inhalt springen
Avanet

Sophos Fusion Wireless: Gastnetz und Captive Portal für AP6

Ein sicheres AP6-Gastnetz besteht aus zwei Teilen: Sophos Fusion (ehemals Sophos Central) verteilt SSID-, Gastnetz- und Portal-Konfiguration; der eigentliche Clientverkehr läuft jedoch vom Endgerät über den AP6, den Switch und das Gateway ins Internet. Sophos Fusion erstellt weder ein VLAN noch Firewall-Regeln. Diese Trennung ist wichtig: Ein online angezeigter AP beweist noch nicht, dass Gäste eine Adresse erhalten oder von internen Netzen getrennt sind.

Kurzablauf: Ein eigenes Gast-VLAN samt DHCP, DNS, Gateway und restriktiven Regeln vorbereiten, die bestehende AP6-SSID unter My Products > Wireless > SSIDs öffnen, unter Advanced Settings > Client Connection das VLAN wählen und Enable Guest Network aktivieren. Danach Bridge Mode oder NAT Mode bewusst wählen, unter Captive Portal den Hotspot aktivieren, Authentifizierung und Landingpage konfigurieren, zunächst nur an einem Pilot-AP testen und erst dann breiter ausrollen.

Managementebene und Gast-Datenpfad planen

Für das folgende Beispiel verwenden wir die SSID Guest-WiFi, VLAN 120, das Netz 10.120.0.0/24 und das Gateway 10.120.0.1. Diese Werte sind Beispiele und müssen durch ein freies VLAN und Netz der eigenen Umgebung ersetzt werden. Der Managementpfad des AP6 bleibt unverändert; VLAN 120 wird zusätzlich als Clientpfad bis zum Gateway transportiert. Die Grundlagen dazu erklärt AP6-SSID und VLAN planen.

Vor der Portal-Konfiguration müssen folgende Punkte stehen:

  1. VLAN 120 ist auf dem AP-Uplink und jedem beteiligten Switch-Trunk erlaubt.
  2. Im Gastnetz existieren Gateway, DHCP und DNS. Bei Bridge Mode kommen die Leases aus der eigenen Infrastruktur.
  3. Regeln erlauben nur die benötigten Dienste ins Internet und sperren interne Netze ausdrücklich. Das gilt auch für Management-, Server-, Voice-, Drucker- und Standortnetze.
  4. DNS, NTP und gegebenenfalls die Erreichbarkeit eines RADIUS-Servers sind gezielt freigegeben. Keine breite Gast-zu-LAN-Regel als Abkürzung erstellen.
  5. Ein Testplan enthält mindestens ein erlaubtes Internetziel, ein gesperrtes internes Ziel und zwei unterschiedliche Clienttypen.

Sophos weist auf eine wichtige Grenze hin: Das Sophos Fusion-Gastnetz erlaubt öffentliche IP-Adressen. Verwendet die eigene Organisation intern öffentlich adressierte Ressourcen, muss das Gateway diesen Zugriff zusätzlich blockieren. Private Adressbereiche zu sperren genügt dann nicht.

Bridge Mode oder NAT Mode wählen

Man meldet sich unter fusion.sophos.com an, öffnet My Products > Wireless > SSIDs, bearbeitet die AP6-SSID und geht zu Advanced Settings > Client Connection. Dort wählt man LAN oder VLAN, aktiviert Enable Guest Network und entscheidet sich für den Adressierungsmodus.

Bridge Mode für kontrollierte Segmentierung

In Bridge Mode bezieht der Client seine Adresse vom eigenen DHCP-Server im ausgewählten LAN oder VLAN. Der AP6 isoliert Gastclients automatisch voneinander; Sophos Fusion beschreibt ausserdem Internetzugang ohne Zugriff auf private IP-Adressen. Für AP6 mit mehreren Access Points nennt Sophos störungsfreies Roaming als Vorteil dieses Modus.

Für ein Unternehmensnetz ist Bridge Mode mit einem dedizierten VLAN meist die nachvollziehbarste Wahl: Gateway, Leases, DNS und getroffene Regeln sind an der eigenen Infrastruktur sichtbar. Die Schutzwirkung darf trotzdem nicht nur dem AP überlassen werden. Das Gateway muss interne Ziele sperren und die erlaubten Internetdienste begrenzen.

NAT Mode für einen vom AP adressierten Gastpfad

In NAT Mode stellt der AP den DHCP-Dienst und DNS-Informationen für die Clients bereit und übersetzt ihren Verkehr ins LAN. Clients können nicht miteinander kommunizieren, erhalten aber Internetzugang. Optional lassen sich Primary und Secondary DNS Server angeben; ohne diese Werte verteilt der AP seine eigenen DNS-Server.

NAT Mode ist praktisch, wenn kein separates Client-VLAN bereitgestellt werden soll. Er bietet am Gateway jedoch weniger direkte Sicht auf einzelne Gastadressen. Vor der Wahl muss deshalb geklärt sein, wie Protokollierung, Richtlinien und Supportfälle untersucht werden. Unabhängig vom Modus bleibt die Upstream-Firewall für den weiteren Datenpfad verantwortlich.

Captive Portal in Sophos Fusion einrichten

Unter Advanced Settings > Captive Portal klickt man auf Enable hotspot. Die Landingpage benötigt einen verständlichen Page title, einen kurzen Welcome text und gegebenenfalls Terms of service. Die Nutzungsbedingungen müssen kürzer als 10'000 Zeichen sein und dürfen weder HTML noch Sonderzeichen enthalten.

Danach wählt man genau eine passende Authentifizierungsart:

  • None zeigt das Portal ohne Benutzeranmeldung. Netztrennung und Firewall-Regeln bleiben trotzdem erforderlich.
  • Backend authentication verwendet einen RADIUS-Server mit PAP. Man trägt Server-IP, Port und Shared Secret ein; Sophos Fusion nennt 1812 als Standardport. Das Shared Secret wird stark und ausschliesslich für diese Beziehung gewählt. Der Netzwerkpfad zum RADIUS-Server wird nur so weit geöffnet, wie die Authentifizierung benötigt.
  • Password schedule erzeugt täglich, wöchentlich oder monatlich ein neues Passwort. Zeitzone und Empfänger müssen kontrolliert werden; Passwörter gehören nur an autorisierte Personen.
  • Social login benötigt die aktuelle Google- beziehungsweise Facebook-Anwendungskonfiguration. Mit Authorized Domain lässt sich der Zugang auf Identitäten aus der angegebenen Domain beschränken. Weil Anforderungen externer Anbieter wechseln, müssen deren aktuelle Vorgaben vor dem Rollout separat geprüft werden.
  • Voucher eignet sich für zeitlich oder mengenmässig kontrollierte Einzelzugänge und wird im nächsten Abschnitt betrieben.

Für jede Variante wird Session timeout auf einen Wert von 1 bis 24 Stunden gesetzt. Re-login timeout bestimmt zusätzlich, ob Gäste sich jeden Tag, jede Woche oder jeden Monat erneut anmelden müssen. Beide Werte werden passend zum Risiko und zur vorgesehenen Besuchsdauer gewählt.

Als Redirect URL kann die ursprünglich angeforderte Seite oder eine eigene HTTPS-Adresse gewählt werden. Eine eigene Zielseite muss auch aus dem Gastnetz erreichbar sein. Anschliessend speichert man. Der Hotspot ist verfügbar, nachdem Sophos Fusion den AP aktualisiert hat.

⚠️ Recht und Datenschutz vor Freischaltung prüfen: Sophos weist darauf hin, dass öffentliche Hotspots je nach Land besonderen Vorgaben, Inhaltsbeschränkungen oder Registrierungspflichten unterliegen können. Nutzungsbedingungen, Protokollierung, Aufbewahrung und Social Login müssen deshalb mit den eigenen rechtlichen und datenschutzrechtlichen Anforderungen abgestimmt werden.

Portal gestalten, ohne den Login zu verdecken

Der Hotspot muss bereits aktiviert sein. Dann wählt man unter Advanced Settings > Captive Portal > Template die Option Custom. Über Customization preview lädt man ein Logo hoch und setzt die Hintergrundfarbe. Sophos erlaubt maximal 1 MB und empfiehlt 200 × 200 Pixel für das Logo. Die Vorschau rechts dient als Sichtkontrolle; gespeichert werden zuerst die Portaloptionen und danach die SSID-Einstellungen.

Man testet die Seite zusätzlich auf einem kleinen Smartphone: Titel, Zustimmung, Loginfelder und Schaltfläche müssen ohne Zoomen erkennbar sein. Das Logo darf keine Zugangsdaten, internen Hostnamen oder personenbezogenen Informationen enthalten. Eine Vorschau bestätigt nur die Darstellung, nicht DNS, Redirect, Authentifizierung oder Internetzugang.

Voucher erstellen und über den gesamten Lifecycle verwalten

Zuerst wählt man Voucher als Authentication type und speichert die SSID. Erst beim erneuten Bearbeiten erscheint unter Advanced Settings > Captive Portal die Schaltfläche Create voucher.

  1. Einen nachvollziehbaren Voucher name wie reception-2026-09-09 vergeben, ohne Gastnamen in Sophos Fusion zu speichern.
  2. Unter Access time entweder Unlimited oder Period mit Startdatum, Enddatum und Zeitzone wählen. Für normale Besuche ist ein begrenztes Fenster sicherer.
  3. Unter Data limit Unlimited oder ein passendes Limit wählen. Das Limit muss zum vorgesehenen Dienst passen, nicht möglichst gross sein.
  4. Number of vouchers festlegen. Sophos Fusion erstellt in einem Vorgang höchstens 100.
  5. Devices per voucher so klein wie möglich setzen; maximal sind 8 Geräte möglich. Für eine Einzelperson ist 1 meist leichter zuzuordnen.
  6. Mit Valid for bestimmen, wie viele Tage und Stunden ein Voucher ab seiner ersten Nutzung gilt. Bei mehreren Geräten beginnt dieser gemeinsame Zeitraum mit dem ersten Gerät; später angemeldete Geräte erhalten nicht jeweils einen neuen Zeitraum.
  7. Mit Confirm erstellen, anschliessend über Show PDF sicher speichern oder direkt drucken und nur an den vorgesehenen Empfänger ausgeben.

Sophos verlangt auch bei einer Laufzeit über 24 Stunden alle 24 Stunden eine erneute Authentifizierung. Werden mehr als 100 Voucher benötigt, kann Clone die gewählten Werte in einen neuen Erstellungsdialog übernehmen.

Für den Betrieb führt man ausserhalb des Codes eine minimale Ausgabeakte: Voucher-Name, Ausgabezeit, Zweck, zuständige Person und geplantes Ende. PDFs und Ausdrucke enthalten Zugangsdaten und werden entsprechend geschützt. Nach Veranstaltungsende kontrolliert man die Liste, beendet die Ausgabe und vernichtet nicht mehr benötigte Exporte und Ausdrucke sicher. Die geprüfte Dokumentation bestätigt keine Sperrung einzelner Voucher: Deshalb wird die Gültigkeit von vornherein begrenzt. Muss der Zugang sofort unterbrochen werden, deaktiviert man den Hotspot kontrolliert oder klärt das Vorgehen mit Sophos Support.

Pilot vollständig validieren

Die Abnahme erfolgt anfangs nur über einen Pilot-AP und mit einem Gerät ohne gespeicherte Portal-Session:

  1. Mit Guest-WiFi verbinden und IP-Adresse, Gateway und DNS notieren. In Bridge Mode muss die Adresse zum vorgesehenen VLAN passen; in NAT Mode stammt sie vom AP.
  2. Eine HTTP-Seite öffnen, damit das Betriebssystem nicht nur einen bereits gecachten HTTPS-Aufruf wiederholt. Prüfen, ob das Portal erscheint und die erwartete Vorlage zeigt.
  3. Einen falschen Voucher oder falsche Anmeldedaten verwenden. Internetzugang muss verweigert bleiben.
  4. Gültig authentifizieren, Redirect prüfen und ein erlaubtes Internetziel öffnen.
  5. Ein internes Testziel aufrufen. Der Zugriff muss scheitern; am Gateway kontrolliert man die dafür vorgesehene Blockregel.
  6. Zwei Gastclients gegeneinander testen. Die dokumentierte Clientisolation muss wirken.
  7. Ablauf beziehungsweise Datenlimit mit einem kurzlebigen Testvoucher praktisch prüfen, bevor langfristige Voucher ausgegeben werden.
  8. AP in Sophos Fusion weiterhin als erreichbar prüfen. Damit trennt man Portal- oder Clientpfadfehler von einem Problem der Verwaltungsverbindung zu Sophos Fusion.

Fehler nach Symptom eingrenzen

Portal erscheint nicht

Zuerst Enable hotspot, SSID-Zuweisung und die Aktualisierung des AP durch Sophos Fusion prüfen. Danach kontrolliert man Clientadresse, Gateway und DNS. Automatische Portal-Erkennung kann durch gespeicherte Sessions oder reine HTTPS-Aufrufe täuschen; deshalb mit einem neuen Client beziehungsweise privatem Browserfenster und einer HTTP-Seite wiederholen. Nicht als ersten Schritt VLAN und Portal gleichzeitig umbauen.

Portal erscheint, Anmeldung schlägt aber fehl

Bei Voucher zuerst Laufzeit, Zeitzone, Valid for, Gerätezahl und exakte Codeeingabe prüfen. Bei Backend authentication die Erreichbarkeit der RADIUS-IP, Port 1812, Shared Secret und eine Ablehnung im RADIUS-Log vergleichen. Bei Social Login zusätzlich Anbieter-Konfiguration und externe Erreichbarkeit prüfen. Fehlerbelege enthalten Zeitpunkt, Client-MAC, AP, SSID und Authentifizierungsart, aber keine Passwörter oder vollständigen Voucher-Codes.

Anmeldung gelingt, aber Internet oder Redirect nicht

Client-IP, DNS, Gateway, Route und getroffene Firewall-Regel entlang des Datenpfads prüfen. Die eigene Redirect-Adresse muss aus dem Gastnetz erreichbar sein. Funktioniert sie nicht, testweise Redirect to original URL verwenden; dadurch wird noch keine fehlende DNS- oder Firewall-Freigabe repariert.

Gäste erreichen interne oder öffentliche interne Ziele

Den Pilot sofort stoppen und die Gateway-Regeln korrigieren. Bei Bridge Mode kontrolliert man zusätzlich, ob wirklich VLAN 120 zugewiesen ist. Öffentliche Adressen der eigenen Organisation müssen explizit gesperrt werden, da Sophos Fusions Gastnetz diese nicht als privat behandelt.

Sicher zurücknehmen

Vor jeder Änderung dokumentiert man bisherigen Client-Connection-Modus, VLAN, Guest-Network-Status, Captive-Portal-Status, Authentifizierungsart, Redirect und AP-Zuweisung. Bei einem Fehler weist man die SSID keinen weiteren APs zu.

Für eine schnelle Rücknahme deaktiviert man Enable hotspot und speichert. Besteht das Risiko in der Netztrennung, deaktiviert man zusätzlich das Gastnetz beziehungsweise entfernt die SSID vom Pilot-AP und stellt die dokumentierte vorherige Konfiguration wieder her. Das Löschen der ganzen SSID ist nicht nötig. Anschliessend prüft man die Aktualisierung in Sophos Fusion, bekannte produktive SSIDs und den Client-Datenpfad erneut. Erst wenn Blockregeln und Portaltest wieder stimmen, beginnt ein neuer Pilot.

Grenze zur lokalen AP6-Oberfläche

Ein standalone betriebener AP6 besitzt in seiner lokalen Oberfläche eine eigene Captive portal-Konfiguration mit Landingpage, Authentifizierung, Voucher und Redirect. Sie ist ein separater Verwaltungspfad; die obigen Sophos Fusion-Klickpfade gelten dort nicht. Sophos dokumentiert lokal ausserdem einen Walled garden, der Clients auf eine Liste von Domains oder IP-Adressen beschränkt.

Für ein lokales Portal muss im betreffenden Clientnetz eine IP-Adresse für das Portal verfügbar sein. Sophos warnt ausdrücklich, dass ein nur auf das lokale LAN begrenzter DHCP-Scope bei mehreren Netzen beziehungsweise VLANs verhindern kann, dass das Portal erscheint. Dieser Hinweis ist kein Grund, unbesehen die auf derselben Hilfeseite gezeigten Firewall-Console-Befehle auszuführen: Die passende DHCP- und Reservierungsstrategie wird am tatsächlich eingesetzten Gateway geplant. Wer den AP6 zentral verwaltet, ändert stattdessen die Sophos Fusion-Konfiguration und mischt die beiden Verwaltungsebenen nicht. Die grundsätzliche Wahl erklärt AP6 lokal oder mit Sophos Fusion verwalten.