Naar de inhoud
Avanet

Sophos Fusion Wireless: gastnetwerk en Captive Portal voor AP6

Een veilig AP6-gastnetwerk bestaat uit twee afzonderlijke onderdelen. Sophos Fusion (voorheen Sophos Central) distribueert de configuratie van de SSID, het gastnetwerk en de portal. Het clientverkeer loopt echter vanaf het apparaat via de AP6, de switch en de gateway naar internet. Sophos Fusion maakt geen VLAN en geen firewallregels aan. Een AP die online wordt weergegeven, bewijst dus niet dat gasten een adres krijgen of geen interne netwerken kunnen bereiken.

In het kort: Richt een afzonderlijk gast-VLAN in met DHCP, DNS, een gateway en beperkende regels. Open de bestaande AP6-SSID onder My Products > Wireless > SSIDs, selecteer het VLAN onder Advanced Settings > Client Connection en schakel Enable Guest Network in. Kies bewust Bridge Mode of NAT Mode, activeer de hotspot onder Captive Portal, configureer authenticatie en de landingspagina, test eerst op één pilot-AP en rol de configuratie pas daarna breder uit.

Het beheerpad en datapad voor gasten plannen

De onderstaande voorbeelden gebruiken SSID Guest-WiFi, VLAN 120, netwerk 10.120.0.0/24 en gateway 10.120.0.1. Vervang deze waarden door een vrij VLAN en subnet uit uw eigen omgeving. Het beheerpad van de AP6 blijft ongewijzigd; VLAN 120 vormt een aanvullend clientpad naar de gateway. Zie AP6-SSID’s en VLAN’s plannen voor het onderliggende ontwerp.

Voer vóór de portalconfiguratie deze controles uit:

  1. Sta VLAN 120 toe op de uplink van de AP en op elke switchtrunk in het pad.
  2. Zorg voor een gateway, DHCP en DNS in het gastnetwerk. In Bridge Mode verstrekt uw eigen infrastructuur de leases.
  3. Sta alleen de vereiste internetdiensten toe en blokkeer interne netwerken expliciet, waaronder beheer-, server-, telefonie-, printer- en locatienetwerken.
  4. Sta DNS, NTP en zo nodig toegang tot een RADIUS-server doelgericht toe. Gebruik geen brede gast-naar-LAN-regel als snelle oplossing.
  5. Bereid tests voor met ten minste één toegestane internetbestemming, één geblokkeerde interne bestemming en twee verschillende clienttypen.

Sophos documenteert een belangrijke beperking: het Sophos Fusion-gastnetwerk staat openbare IP-adressen toe. Als uw organisatie intern bronnen met openbare adressen gebruikt, blokkeer die bestemmingen dan ook op de gateway. Alleen privéadresbereiken blokkeren is niet voldoende.

Bridge Mode of NAT Mode kiezen

Meld u aan via fusion.sophos.com, open My Products > Wireless > SSIDs, bewerk de AP6-SSID en ga naar Advanced Settings > Client Connection. Selecteer LAN of VLAN, schakel Enable Guest Network in en kies de adresseringsmodus.

Bridge Mode voor gecontroleerde segmentatie

In Bridge Mode krijgen clients een adres van uw eigen DHCP-server in het geselecteerde LAN of VLAN. De AP6 isoleert gastclients automatisch van elkaar; Sophos Fusion beschrijft daarnaast internettoegang zonder toegang tot privé-IP-adressen. Sophos noemt naadloos roamen tussen meerdere AP6-accesspoints als extra voordeel.

Voor de meeste bedrijfsnetwerken is Bridge Mode met een afzonderlijk VLAN de duidelijkste optie: gateway, leases, DNS en toegepaste regels blijven zichtbaar in uw eigen infrastructuur. Vertrouw voor de beveiliging niet alleen op de AP. De gateway moet interne bestemmingen blokkeren en toegestane internetdiensten beperken.

NAT Mode voor gasten die door de AP worden geadresseerd

In NAT Mode levert de AP DHCP en DNS-informatie en vertaalt deze het clientverkeer naar het LAN. Clients kunnen niet met elkaar communiceren, maar hebben wel internettoegang. Primary DNS Server en Secondary DNS Server zijn optioneel; zonder deze waarden distribueert de AP zijn eigen DNS-servers.

NAT Mode is handig als geen afzonderlijk client-VLAN beschikbaar is, maar de gateway heeft dan minder direct zicht op de adressen van individuele gasten. Bepaal vooraf hoe logging, beleidshandhaving en supportonderzoek worden uitgevoerd. In beide modi blijft de upstream-firewall verantwoordelijk voor de rest van het datapad.

De captive portal in Sophos Fusion configureren

Selecteer onder Advanced Settings > Captive Portal de optie Enable hotspot. Geef de landingspagina een duidelijke Page title, een korte Welcome text en zo nodig Terms of service. De voorwaarden moeten korter zijn dan 10.000 tekens en mogen geen HTML of speciale tekens bevatten.

Kies het authenticatietype dat bij het gebruik past:

  • None toont de portal zonder gebruikerslogin. Netwerkscheiding en firewallregels blijven noodzakelijk.
  • Backend authentication gebruikt RADIUS met PAP. Voer het IP-adres van de server, de poort en het gedeelde geheim in; Sophos Fusion noemt 1812 als standaardpoort. Gebruik een sterk geheim dat uitsluitend voor deze koppeling dient en open alleen het netwerkpad dat voor authenticatie nodig is.
  • Password schedule maakt dagelijks, wekelijks of maandelijks een nieuw wachtwoord. Controleer de tijdzone en ontvangers en deel wachtwoorden alleen met bevoegde personen.
  • Social login vereist een actuele configuratie van de Google- of Facebook-applicatie. Met Authorized Domain kan de toegang worden beperkt tot identiteiten uit het opgegeven domein. Controleer vóór de uitrol afzonderlijk de actuele eisen van de provider.
  • Voucher biedt individuele toegang met een tijd- of datalimiet en wordt hieronder behandeld.

Stel voor elke methode Session timeout in op een waarde van 1 tot 24 uur. Re-login timeout bepaalt daarnaast of gasten zich elke dag, elke week of elke maand opnieuw moeten aanmelden. Kies beide waarden op basis van het risico en de geplande bezoekduur.

Kies bij Redirect URL de oorspronkelijk opgevraagde pagina of een eigen HTTPS-adres. Een aangepaste bestemming moet vanuit het gastnetwerk bereikbaar zijn. Sla de instellingen op; de hotspot is beschikbaar nadat Sophos Fusion de AP heeft bijgewerkt.

⚠️ Controleer vóór activering de juridische en privacyvereisten: Sophos wijst erop dat openbare hotspots afhankelijk van het land onder bijzondere eisen, inhoudsbeperkingen of registratieplichten kunnen vallen. Stem gebruiksvoorwaarden, logging, bewaartermijnen en social login af op uw juridische en privacyverplichtingen.

De portal aanpassen zonder de login te verbergen

De hotspot moet al zijn ingeschakeld. Selecteer onder Advanced Settings > Captive Portal > Template de optie Custom. Upload in Customization preview een logo en stel de achtergrondkleur in. Sophos staat maximaal 1 MB toe en adviseert 200 × 200 pixels. Gebruik het voorbeeld rechts voor een visuele controle en sla eerst de portalopties en daarna de SSID-instellingen op.

Test de pagina ook op een kleine smartphone. De titel, toestemmingstekst, inlogvelden en knop moeten zonder zoomen leesbaar zijn. Plaats geen inloggegevens, interne hostnamen of persoonsgegevens in het logo. Een preview controleert alleen de weergave, niet DNS, omleiding, authenticatie of internettoegang.

Vouchers maken en gedurende de hele levenscyclus beheren

Selecteer eerst Voucher als Authentication type en sla de SSID op. De knop Create voucher verschijnt onder Advanced Settings > Captive Portal pas wanneer u de SSID opnieuw opent om deze te bewerken.

  1. Voer een herleidbare Voucher name in, bijvoorbeeld reception-2026-09-09, zonder namen van gasten in Sophos Fusion op te slaan.
  2. Kies onder Access time voor Unlimited of Period met begin- en einddatum en tijdzone. Voor reguliere bezoeken is een beperkte periode veiliger.
  3. Kies onder Data limit voor Unlimited of een limiet die bij de dienst past, niet voor de hoogst mogelijke waarde.
  4. Stel Number of vouchers in. Sophos Fusion maakt er per bewerking maximaal 100 aan.
  5. Houd Devices per voucher zo laag mogelijk. Het maximum is 8; voor één persoon is 1 doorgaans eenvoudiger toe te wijzen.
  6. Stel met Valid for het aantal dagen en uren vanaf het eerste gebruik in. Bij meerdere apparaten begint deze gezamenlijke periode zodra het eerste apparaat verbinding maakt; latere apparaten krijgen geen nieuwe periode.
  7. Selecteer Confirm en gebruik daarna Show PDF om de vouchers veilig op te slaan of af te drukken. Verstrek ze alleen aan de bedoelde ontvangers.

Sophos vereist elke 24 uur opnieuw authenticatie, ook als de toegang langer geldig is. Als u meer dan 100 vouchers nodig hebt, kan Clone de gekozen waarden naar een nieuw aanmaakvenster kopiëren.

Houd buiten de code een minimale uitgifteregistratie bij: vouchernaam, uitgiftetijd, doel, verantwoordelijke en gepland einde. Beveilig pdf-bestanden en afdrukken, want deze bevatten toegangsgegevens. Controleer na het evenement de registratie, stop de verspreiding van vouchers en vernietig exports en afdrukken die niet meer nodig zijn op een veilige manier. De geraadpleegde documentatie bevestigt geen intrekking per afzonderlijke voucher: werk met een beperkte geldigheid en schakel, als toegang direct moet stoppen, de hotspot gecontroleerd uit of neem contact op met Sophos Support.

De pilot van begin tot eind valideren

Test aanvankelijk alleen via één pilot-AP en met een apparaat zonder opgeslagen portalsessie:

  1. Maak verbinding met Guest-WiFi en noteer het IP-adres, de gateway en DNS. In Bridge Mode moet het adres bij het bedoelde VLAN horen; in NAT Mode verstrekt de AP het adres.
  2. Open een HTTP-pagina zodat het besturingssysteem niet alleen een gecachete HTTPS-aanvraag herhaalt. Controleer of de portal met de verwachte template verschijnt.
  3. Probeer een ongeldige voucher of onjuiste inloggegevens. Internettoegang moet geblokkeerd blijven.
  4. Meld u met geldige gegevens aan, controleer de omleiding en open een toegestane internetbestemming.
  5. Open een interne testbestemming. Toegang moet mislukken; controleer op de gateway of de bedoelde blokkeerregel wordt toegepast.
  6. Test communicatie tussen twee gastclients. De gedocumenteerde clientisolatie moet werken.
  7. Test verval of de datalimiet met een kort geldige voucher voordat u langer geldige vouchers verstrekt.
  8. Controleer of de AP bereikbaar blijft in Sophos Fusion. Zo maakt u onderscheid tussen storingen in de portal of het clientpad en een probleem met de Sophos Fusion-beheerverbinding.

Problemen per symptoom onderzoeken

De portal verschijnt niet

Controleer Enable hotspot, de SSID-toewijzing en of Sophos Fusion de AP heeft bijgewerkt. Controleer vervolgens het clientadres, de gateway en DNS. Opgeslagen sessies en uitsluitend HTTPS-aanvragen kunnen automatische portaldetectie misleiden; probeer opnieuw met een andere client of een privévenster en een HTTP-pagina. Wijzig niet als eerste stap tegelijk het VLAN en de portal.

De portal verschijnt, maar aanmelden mislukt

Controleer bij vouchers de toegangsperiode, tijdzone, Valid for, het aantal apparaten en de exacte code. Controleer bij Backend authentication de bereikbaarheid van het RADIUS-IP-adres en poort 1812, het gedeelde geheim en eventuele afwijzingen in het RADIUS-logboek. Controleer bij Social login ook de providerconfiguratie en externe bereikbaarheid. Diagnostische gegevens mogen tijdstip, client-MAC, AP, SSID en authenticatietype bevatten, maar nooit wachtwoorden of volledige vouchercodes.

Aanmelden lukt, maar internet of omleiding werkt niet

Volg het client-IP-adres, DNS, de gateway, route en toegepaste firewallregel door het datapad. Een aangepast omleidingsadres moet vanuit het gastnetwerk bereikbaar zijn. Test zo nodig Redirect to original URL, maar houd er rekening mee dat dit ontbrekende DNS- of firewalltoegang niet herstelt.

Gasten bereiken interne of intern gebruikte openbare bestemmingen

Stop de pilot onmiddellijk en corrigeer de gatewayregels. Controleer in Bridge Mode ook of VLAN 120 werkelijk is toegewezen. Blokkeer de openbare adressen van uw organisatie expliciet, omdat het Sophos Fusion-gastnetwerk deze niet als privé beschouwt.

De configuratie veilig terugzetten

Leg vóór elke wijziging de eerdere clientverbindingsmodus, het VLAN, de status van gastnetwerk en captive portal, het authenticatietype, de omleiding en AP-toewijzing vast. Wijs de SSID niet aan extra AP’s toe als een test mislukt.

Schakel voor een snelle terugzetactie Enable hotspot uit en sla de wijziging op. Als de segmentatie gevaar loopt, schakelt u ook het gastnetwerk uit of verwijdert u de SSID van de pilot-AP en herstelt u de vastgelegde configuratie. De volledige SSID hoeft niet te worden verwijderd. Controleer opnieuw de Sophos Fusion-update, bekende productie-SSID’s en het clientdatapad. Start pas een nieuwe pilot wanneer de blokkeerregels en portaltest weer slagen.

De lokale AP6-interface gescheiden houden

Een standalone AP6 heeft in de lokale interface een afzonderlijke Captive portal-configuratie met landingspagina, authenticatie, vouchers en omleiding. De hierboven beschreven Sophos Fusion-paden zijn daar niet van toepassing. Sophos documenteert daarnaast een lokale Walled garden die clients beperkt tot een lijst met domeinen of IP-adressen.

Een lokale portal heeft een portal-IP-adres in het betreffende clientnetwerk nodig. Sophos waarschuwt expliciet dat een DHCP-scope die tot het lokale LAN is beperkt, kan voorkomen dat de portal verschijnt wanneer meerdere netwerken of VLAN’s worden gebruikt. Dit is geen reden om de firewallconsole-opdrachten op die helppagina zonder beoordeling uit te voeren: plan DHCP en reserveringen op de gateway die daadwerkelijk wordt gebruikt. Wijzig bij een centraal beheerde AP6 de Sophos Fusion-configuratie en vermeng de beheerlagen niet. Zie voor de basiskeuze AP6 lokaal of met Sophos Fusion beheren.