Naar de inhoud
Avanet

Sophos Firewall Captive Portal instellen en testen

Het Captive Portal meldt gebruikers aan die al met een LAN of WLAN verbonden zijn. Daarna kan Sophos Firewall hun verkeer aan een gebruikersidentiteit koppelen en regels voor specifieke gebruikers of groepen toepassen.

Het samenspel is belangrijk: het portal brengt de gebruikerstoewijzing tot stand, maar verleent zelf geen internettoegang. Daarvoor is ook een passende firewallregel nodig. DNS, routing, NAT en de netwerkscheiding moeten eveneens onafhankelijk daarvan werken.

De volledige procedure bestaat uit zes stappen:

  1. Authenticatiebron en toegestane groep controleren.
  2. Captive Portal onder Administration > Device access voor de clientzone toestaan.
  3. Bij een externe DNS-server een beperkte DNS-regel zonder gebruikerskoppeling maken.
  4. Een gebruikersregel met Match known users en Use web authentication for unknown users maken.
  5. Onder Authentication > Web authentication HTTPS, doelpagina en afmelding instellen.
  6. De login via poort 8090, de gebruiker onder Live users en de Rule ID in Log Viewer controleren.

Wat Captive Portal wel en niet doet

Captive Portal is geschikt voor BYOD-apparaten, onbeheerde clients of netwerken waarin geen transparante gebruikersdetectie beschikbaar is. De gebruiker opent een website, wordt naar de aanmelding doorgestuurd en is daarna op de firewall aan het eigen bron-IP-adres gekoppeld. De firewall kan deze identiteit als matchcriterium gebruiken.

Andere portals en authenticatiemethoden dienen een ander doel:

  • Een Wireless Hotspot is bedoeld voor gasttoegang met vouchers, een dagwachtwoord of gebruiksvoorwaarden. De volledige procedure staat in Sophos Firewall Hotspot instellen.
  • Een Guest user is een tijdelijk lokaal account voor Captive Portal. Gastgebruikers veilig aanmaken en beheren legt groep, geldigheid, uitgifte, zelfregistratie en opschoning uit.
  • Het VPN Portal hoort bij Remote Access. Captive Portal bouwt geen VPN-tunnel op en mag niet als openbaar loginportal worden gebruikt.
  • STAS, AD SSO of SATC herkennen gebruikers zo veel mogelijk zonder browserlogin. Captive Portal kan in zulke omgevingen dienen als fallback voor apparaten waarop de transparante detectie niet werkt.
  • Voor een Microsoft-login geldt de afzonderlijke procedure Captive Portal met Microsoft Entra ID SSO.

Het overzicht van de Sophos-portals helpt als het onderscheid tussen User Portal, VPN Portal, WebAdmin en Captive Portal nog niet duidelijk is.

⚠️ Captive Portal vervangt geen segmentatie. Een BYOD- of gastnetwerk blijft in een eigen zone of VLAN en krijgt alleen toegang tot de werkelijk benodigde doelen en services. De aanmelding verbetert de gebruikerstoewijzing, maar maakt een te ruim opgezet netwerk niet automatisch veilig.

Vereisten en voorbeeld

Voor de configuratie moeten de volgende punten vaststaan:

  • Een lokale of externe authenticatiebron werkt. Bij Active Directory zijn de serververbinding en de groep al gecontroleerd; de configuratie wordt beschreven in Active Directory verbinden met Sophos Firewall.
  • Clientzone, bronnetwerk en toegestane gebruikersgroep zijn bekend.
  • De client krijgt een correct IP-adres, een gateway en werkende DNS-servers.
  • Voor de productieve portalnaam bestaan een DNS-record en een door de clients geaccepteerd certificaat.
  • Een bestaande MASQ-/SNAT-regel en de routing dekken het internetverkeer dat later wordt toegestaan.
  • Voor de acceptatietest zijn een toegestane en een niet-toegestane testgebruiker beschikbaar.

In het voorbeeld worden de volgende waarden gebruikt:

  • Clientzone: LAN
  • Clientnetwerk: 10.30.40.0/24
  • Netwerkobject: BYOD_10.30.40.0_24
  • Firewall-IP van de clientzone: 10.30.40.1
  • Gebruikersgroep: BYOD_Internet
  • Regelnaam: LAN-BYOD-to-WAN-Captive
  • Interne DNS-server: 10.20.0.53
  • Portalnaam: login.example.com

Deze waarden mogen niet zonder controle worden overgenomen. Zone en netwerk moeten overeenkomen met de werkelijke clientinterface, 10.30.40.1 wordt vervangen door het firewall-IP daarvan en de groep moet afkomstig zijn uit de gebruikte authenticatiebron. Vanuit het clientnetwerk moet de portalnaam precies naar dit bereikbare firewalladres worden omgezet.

Captive Portal stap voor stap instellen

1. Authenticatiemethode selecteren

Onder Authentication > Services wordt bij Firewall authentication methods bepaald welke bronnen de firewall bij een aanmelding raadpleegt. Dit kan de lokale gebruikersdatabase zijn of een eerder ingestelde AD-, LDAP- of RADIUS-server. Normale lokale gebruikers maken en testen beschrijft groep, wachtwoord, Local, Sign-in Restriction en levenscyclus van dit model. De volgorde is relevant: bij meerdere servers controleert SFOS ze van boven naar beneden.

Voor het voorbeeld moet de groep BYOD_Internet op de firewall aanwezig zijn. Bij Active Directory wordt deze vooraf geïmporteerd. Pas daarna kan ze in de gebruikersregel worden geselecteerd en tijdens de test eenduidig worden toegewezen.

Een succesvolle serververbinding alleen is niet voldoende. Daarom wordt later met een echte portallogin gecontroleerd of wachtwoord, groep en gebruikersregel gezamenlijk werken.

2. Captive Portal voor de bronzone toestaan

Activeer onder Administration > Device access in de rij Captive portal alleen de zones van waaruit gebruikers zich daadwerkelijk moeten kunnen aanmelden. In het voorbeeld is dit LAN. Sla daarna op met Apply.

Device Access regelt de toegang tot een lokale service van de firewall. Een gewone LAN-to-WAN-regel kan deze toestemming niet vervangen. Omgekeerd mag Captive Portal niet uit voorzorg voor WAN of voor niet-betrokken interne zones worden geopend. Device Access en Local Service ACL beschrijft ook het bijzondere geval van de Web Proxy, waarbij lokale portals ondanks een beperktere zonetabel bereikbaar kunnen zijn.

Gebruiken de clients de firewall zelf als DNS-resolver, dan moet in dezelfde matrix ook DNS voor hun zone zijn toegestaan. Bij een afzonderlijke DNS-server is in plaats daarvan de volgende transitregel nodig.

3. DNS vóór de aanmelding beschikbaar maken

Een browser kan login.example.com of de oorspronkelijk opgevraagde website alleen openen als DNS al vóór de gebruikersaanmelding werkt. Bevindt de DNS-server zich niet op de firewall, dan wordt onder Rules and policies > Firewall rules > Add firewall rule > New firewall rule een afzonderlijke regel gemaakt:

  • Action: Accept
  • Source zones: LAN
  • Source networks and devices: BYOD_10.30.40.0_24
  • Destination zones: zone van de DNS-server
  • Destination networks: hostobject voor 10.20.0.53
  • Services: DNS
  • Log firewall traffic: voor de acceptatietest activeren

Deze regel krijgt geen gebruikerskoppeling, omdat de client op dat moment nog niet is geauthenticeerd. Alleen DNS naar de bedoelde resolver wordt toegestaan, niet willekeurig verkeer vóór de login. Als de omgeving meerdere DNS-servers gebruikt, worden hun hostobjecten gericht toegevoegd.

Plaats de DNS-regel zo dat de resolver al vóór de aanmelding bereikbaar is. In het voorbeeld staat ze direct vóór de gebruikersregel en boven iedere algemenere regel die DNS vanuit dit netwerk zou blokkeren of anders verwerken. Sla daarna op met Save.

Selecteer boven de regeltabel het toepasselijke protocol, IPv4 of IPv6. Als clients de resolver alleen via IPv4 bereiken, volstaat de IPv4-DNS-regel. Als DNS ook via IPv6 wordt gebruikt, maakt u een even beperkte IPv6-regel met de juiste IPv6-netwerk- en hostobjecten.

4. Gebruikersregel maken

Nu wordt de eigenlijke toegangsregel gemaakt. In het voorbeeld krijgt ze de volgende waarden:

  • Rule name: LAN-BYOD-to-WAN-Captive
  • Action: Accept
  • Source zones: LAN
  • Source networks and devices: BYOD_10.30.40.0_24
  • Destination zones: WAN
  • Destination networks: de benodigde internetdoelen of Any
  • Services: alleen de benodigde services
  • Match known users: geactiveerd
  • Use web authentication for unknown users: geactiveerd
  • Users or groups: BYOD_Internet
  • Log firewall traffic: geactiveerd

Selecteer ook hier IPv4 of IPv6 boven de regeltabel. Maak in een dual-stacknetwerk voor elke daadwerkelijk toegestane protocolfamilie een afzonderlijke gebruikersregel met passende netwerkobjecten; een IPv4-regel dekt IPv6 niet.

Match known users maakt de identiteit tot matchcriterium. Use web authentication for unknown users zorgt ervoor dat een passende webaanvraag van een nog niet geauthenticeerde gebruiker naar de login leidt. De groep bepaalt wie de regel na een geslaagde aanmelding mag gebruiken.

In SFOS 22 en 23 is Use web authentication for unknown users niet de enige aanleiding voor een aanmelding. Als de optie is geactiveerd, activeert een passende, nog niet geauthenticeerde webaanvraag de authenticatie. Als de optie is gedeactiveerd, staat deze schakelaar de aanvraag aanvankelijk zonder aanmelding toe; een toegewezen Web Policy kan de aanvraag echter nog steeds blokkeren en daarmee de webauthenticatie activeren. Doorslaggevend is of een Web Policy voor onbekende gebruikers of groepen op Block staat. Het verdere verloop hangt af van AD SSO:

  • Met AD SSO, zowel bij activering door de regel als bij Block door de Web Policy voor onbekende gebruikers: SFOS probeert eerst de transparante aanmelding. Als die mislukt, volgt de omleiding naar Captive Portal. Na een geslaagde aanmelding wordt de pagina opnieuw geladen en wordt de Web Policy van de gebruiker opnieuw beoordeeld.
  • Zonder AD SSO, met activering door de regel: De passende, nog niet geauthenticeerde webaanvraag wordt rechtstreeks naar Captive Portal omgeleid.
  • Zonder AD SSO, alleen met blokkering door de Web Policy: Er verschijnt een blokkeerpagina. Daarop kan een link naar Captive Portal worden weergegeven; een automatische omleiding zoals bij activering door de regel is hier niet te verwachten.

Bij een onverwachte login of een blokkeerpagina controleert men daarom eerst gezamenlijk welke regel daadwerkelijk matcht in Log Viewer, de schakelaar in die regel, de Web Policy voor onbekende gebruikers of groepen en de AD SSO-status onder Authentication > Web authentication. Vóór een wijziging worden de bestaande waarden vastgelegd. De controle wordt uitgevoerd met een pilotclient zonder bestaande sessie en uitsluitend voor de toegang die voor deze client is bedoeld: hef Block niet algemeen op, versoepel geen gebruikersregels en wijzig AD SSO niet globaal alleen om een omleiding af te dwingen. Na de aanmelding controleert men Current activities > Live users, de gebruiker en de Rule ID in Log Viewer, evenals een toegestaan en een nog steeds geblokkeerd doel. Bij onverwacht gedrag worden de gewijzigde waarden teruggezet en worden dezelfde controles herhaald.

Bij Services is Any alleen zinvol als de groep na de login werkelijk volledige client-internettoegang moet krijgen. Voor beperktere toegang worden HTTP, HTTPS en andere benodigde protocollen bewust geselecteerd. Niet-webgebaseerd verkeer kan zelf geen loginpagina tonen; de gebruiker moet de aanmelding eerst met een browser of via de rechtstreekse portal-URL activeren.

De regel moet boven een ruime, op IP gebaseerde allow-regel staan. Anders wordt het verkeer al eerder verwerkt en bereikt het de gebruikersregel niet. Controleer de positie en sla op met Save. De basisevaluatie wordt uitgelegd in Firewallregels correct plannen.

5. HTTPS, redirect en afmelding instellen

Onder Authentication > Web authentication wordt niet de bereikbaarheid van het portal geactiveerd, maar het gedrag ervan ingesteld.

Captive Portal accepteert maximaal 50 tekens voor zowel de gebruikersnaam als het wachtwoord. Test deze limiet vóór de uitrol met een echt account, vooral bij externe directories en automatisch gegenereerde gebruikersnamen.

Voor een productieconfiguratie zijn de volgende keuzes belangrijk:

  • Show user portal link toont op de Captive Portal-pagina een link naar User Portal. Activeer dit alleen als gebruikers dit portal werkelijk nodig hebben en het vanuit hun zone bereikbaar moet zijn.
  • Use insecure HTTP instead of HTTPS blijft gedeactiveerd. Via HTTP zouden inloggegevens onversleuteld worden verzonden. SFOS 22 ondersteunt daarmee geen Microsoft Entra ID SSO; in SFOS 23 geldt deze beperking voor OpenID Connect SSO als geheel.
  • Show web page after sign-in kan de gebruiker doorsturen naar de oorspronkelijk opgevraagde pagina of naar een opgegeven interne pagina.
  • Open web page: In new browser window laat de Captive Portal-pagina open voor logout en keepalives. Als hetzelfde tabblad wordt vervangen, is de afmeldprocedure minder zichtbaar voor de gebruiker.
  • When captive portal page is closed or redirected meldt de gebruiker af als de firewall geen keepalives meer ontvangt. Dit kan ook gebeuren na de slaapstand of een netwerkwissel.
  • When user is inactive beoordeelt een tijdvak en de daarin overgedragen hoeveelheid gegevens. SFOS meldt een gebruiker af als diens verkeer onder de ingestelde drempel blijft. Kies tijdvak en hoeveelheid zo dat normaal achtergrondverkeer niet elke verouderde sessie onbeperkt actief houdt.
  • Never vereist handmatig afmelden en kan verouderde koppelingen tussen gebruiker en IP-adres langer in stand houden.

Er bestaat geen universeel juiste timeout. Op gedeelde apparaten met wisselende gebruikers zijn kortere sessies belangrijker; op persoonlijk toegewezen apparaten mag de aanmelding minder storend zijn. Elke keuze wordt getest met slaapstand, WLAN-wissel en handmatig afmelden. Deze lokale sign-out-opties gelden in SFOS 22 niet voor Microsoft Entra ID SSO en in SFOS 23 niet voor OpenID Connect SSO als geheel.

Vóór de acceptatietest worden de gebruikte SFOS-versie en de aanmeldmethode vastgelegd. De genoemde lokale sign-out-opties zijn bij deze SSO-aanmeldingen geen geschikt middel tegen onverwachte afmeldingen; uit de uitzondering kan noch een onbeperkte sessie, noch een bepaalde IdP-timeout worden afgeleid. De SSO-test blijft beperkt tot HTTPS met een geldig, vertrouwd certificaat. HTTP wordt ook voor foutanalyse niet geactiveerd. Aanmelding, zichtbare gebruikerstoewijzing en afmelding worden met een pilotaccount in de daadwerkelijk gebruikte SSO-procedure gecontroleerd, in plaats van de werking van lokale sign-out-schakelaars te veronderstellen.

Daarnaast begrenst Authentication > Services > Global settings > Maximum session timeout de totale duur van aangemelde gebruikers. SFOS controleert de autorisatie elke drie minuten; ook Access Policies, Surfing Quota en de limiet voor gegevensoverdracht kunnen een sessie beëindigen. Deze globale waarde raakt meer dan Captive Portal, dus controleer andere authenticatiemethoden voordat u haar wijzigt.

Sla de selectie op met Apply.

De Device Console bevat ook globale waarden voor de minimale TLS-versies van Captive Portal, X-Frame-Options en een met Web Proxy gedeelde cipherstring. HTTP-proxy-instellingen veilig controleren legt uit waarom deze waarden geen algemene tuninglijst vormen en hoe een wijziging met portal- en proxytests wordt gevalideerd en teruggedraaid.

Onder Captive portal appearance kunnen logo, teksten en kleuren worden aangepast. Wie in plaats van de standaardlay-out Custom HTML gebruikt, moet de placeholder <div id="__loginbox"></div> en het door Sophos voorgeschreven request-url-blok met het bijbehorende omleidingsscript werkend houden. Test eigen HTML, CSS of JavaScript daarom eerst met Preview en daarna met een pilotaccount. Een visueel correct portal is geen succes als de template aanmelding, omleiding of afmelding verbreekt; met Reset to default kan de aanpassing worden teruggedraaid.

<div id="__loginbox"></div>
<div id="request-url" style="display:none;">{url}</div>
<script>
var redirect_url = document.getElementById("request-url").innerHTML;
</script>

Plaats het scriptgedeelte direct vóór </body>.

6. Portalnaam en certificaat controleren

De rechtstreekse diagnose-URL is:

https://<Firewall-IP>:8090

In het voorbeeld kan men eerst https://10.30.40.1:8090 openen. Voor productie is https://login.example.com:8090 duidelijker, op voorwaarde dat de naam naar de firewall wordt omgezet en in het certificaat is opgenomen.

Het IP-adres is alleen bedoeld om de bereikbaarheid te testen. Als het geselecteerde certificaat uitsluitend login.example.com dekt, geeft de browser bij 10.30.40.1 zoals verwacht een waarschuwing voor een niet-overeenkomende naam. Voer geen inloggegevens in nadat u deze waarschuwing hebt omzeild. Controleer daarom altijd via de FQDN of DNS en certificaat correct samenwerken.

Ga naar Administration > Admin and user settings. Noteer vóór de wijziging de huidige waarde van Redirect users en het geselecteerde Certificate. Selecteer vervolgens in Admin console and end-user interaction onder Redirect users de optie Firewall’s configured hostname of A different hostname; voor het voorbeeld wordt daar login.example.com ingevoerd. Onder Certificate volgt het certificaat dat deze naam dekt. Test de omleiding vóór de uitrol met Check settings. De certificaatkeuze geldt niet alleen voor Captive Portal, maar ook voor andere lokale firewallportals. Test daarom na de wijziging ook WebAdmin, User Portal en VPN Portal.

Als een van deze tests mislukt, selecteert u de genoteerde redirectwaarde en het vorige certificaat en slaat u op met Apply. Test daarna de omleiding en de portals opnieuw.

Een publiek vertrouwd certificaat voorkomt waarschuwingen op onbeheerde apparaten. Bij een interne of door de firewall ondertekende CA moet de CA op alle clients als vertrouwd zijn geïnstalleerd. De certificaatnaam, volledige keten en veilige toewijzing worden beschreven in Certificaten op Sophos Firewall beheren.

Login en gebruikersregel volledig testen

De acceptatietest begint met een client zonder bestaande sessie. Onder Current activities > Live users kan zo nodig een oude testsessie worden verbroken.

  1. Controleer of de client een adres uit 10.30.40.0/24, de geplande gateway en de juiste DNS-server heeft gekregen.
  2. Open rechtstreeks https://10.30.40.1:8090 om de bereikbaarheid van het portal onafhankelijk van een automatische browserredirect te testen. Een naamwaarschuwing is te verwachten als het certificaat alleen login.example.com bevat. Open daarna de FQDN-URL om DNS en certificaat te valideren.
  3. Open zonder bestaande sessie een gewone HTTP-pagina en controleer de omleiding naar Captive Portal. Een HTTPS-pagina met opgeslagen HSTS-gedrag is hiervoor geen betrouwbare test.
  4. Meld aan met een toegestane gebruiker. Bij geactiveerde lokale Sophos MFA moet de OTP-token vooraf in User Portal zijn geregistreerd. De configuratie staat in MFA voor Sophos Firewall activeren.
  5. Controleer onder Current activities > Live users de gebruikersnaam, het client-IP en het authenticatietype.
  6. Test een toegestane website en bewust ook een niet-vrijgegeven bestemming of een niet-toegestane service.
  7. Filter in Log Viewer op het client-IP. De invoer moet de verwachte gebruiker en de Rule ID van LAN-BYOD-to-WAN-Captive tonen.
  8. Controleer met een gebruiker buiten BYOD_Internet dat de aanmelding geen toegang via deze regel verleent.
  9. Activeer afmelding, slaapstand of een netwerkwissel en controleer wanneer de gebruiker uit Live users verdwijnt.

In een dual-stacknetwerk wordt de test afzonderlijk voor IPv4 en IPv6 uitgevoerd. SFOS beheert beide gebruikerstoewijzingen afzonderlijk en beide protocolvarianten vereisen passende firewallregels; een geslaagde IPv4-test bewijst daarom nog niet dat IPv6-toegang werkt.

Typische fouten gericht analyseren

Het portal verschijnt niet

Open eerst de rechtstreekse URL op poort 8090. Als deze niet bereikbaar is, controleer dan de bronzone en Captive portal onder Device Access, het client-IP, de zonetoewijzing, DNS en de portal-FQDN.

Als de rechtstreekse URL bereikbaar is maar de automatische login niet verschijnt, wordt het verkeer vaak eerder door een algemenere regel verwerkt of ontbreekt Use web authentication for unknown users. Bovendien kan alleen een passende webaanvraag de browserlogin activeren. Niet-webgebaseerde programma’s tonen geen Captive Portal-pagina.

De login wordt geweigerd

Controleer onder Authentication > Services de authenticatiebron en de volgorde. Controleer daarna de serververbinding, het wachtwoord, de gebruikersgroep, quota en bij lokale MFA of de OTP-registratie is voltooid. Terugkerende toegestane of geblokkeerde toegangstijden worden afzonderlijk gecontroleerd met Access Time voor gebruikers en groepen. Het proces voor Surfing Quota en Network Traffic Quota laat zien of in plaats daarvan verbruikte internettijd of datavolume is uitgeput.

Als de fout niet duidelijk bij de portal ligt, scheidt Authenticatiefouten op Sophos Firewall systematisch oplossen bereikbaarheid, serviceselectie, Live Users, hoofdgroep en het verdere verkeerstraject.

Voor klassieke loginpogingen is access_server.log relevant. oauth_sso_captive.log is alleen nodig voor de SSO-procedure met Microsoft Entra ID. In Sophos Firewall-servicelogs staat hoe men de bestanden leest zonder services voortijdig opnieuw te starten.

Login geslaagd, maar geen toegang

Een geslaagde login bevestigt alleen de authenticatie. Vervolgens moeten clientzone, bronnetwerk, groep, doelen, services, regelpositie, NAT en routing bij de gebruikersregel passen. Log Viewer toont welke Rule ID het verkeer daadwerkelijk verwerkt. Waarom een Sophos Firewall-regel niet matcht helpt bij een systematische controle.

De gebruiker wordt onverwacht afgemeld

Controleer de gekozen sign-out-optie en de tijd- en gegevensdrempels, het geopende portalvenster, slaapstand, netwerkwissels en inactiviteit. Controleer daarnaast Maximum session timeout onder Authentication > Services > Global settings, plus Access Time, Surfing Quota en Network Traffic Quota. Bij When captive portal page is closed or redirected eindigt de toewijzing nadat er geen keepalives meer binnenkomen; dit hoeft niet onmiddellijk na het sluiten van het venster zichtbaar te zijn.

De aanmelding verschijnt pas na ongeveer twee minuten

Als in hetzelfde netwerk STAS wordt gebruikt, kan de leerfase daarvan de omleiding vertragen. Controleer dan eerst de STAS-status en de niet-geauthenticeerde clients. De algemene Captive Portal-procedure wijzigt hiervoor geen globale CLI-waarde; de samenhang wordt beschreven in het STAS-artikel.

Meerdere gebruikers delen hetzelfde bron-IP-adres

Captive Portal koppelt de gebruikersidentiteit in beginsel aan een client-IP-adres. IP-adressen die onder Multi-user hosts voor Per-Connection AD SSO via de Direct Web Proxy zijn ingevoerd, kunnen Captive Portal daarom niet gebruiken. Per-Connection AD SSO voor multi-userhosts beschrijft de passende procedure en de afzonderlijke regel zonder Match known users voor het overige verkeer.

Veelgestelde vragen

Werkt Sophos Firewall Captive Portal zonder Active Directory?

Ja. Captive Portal kan gebruikers ook authenticeren via de lokale database, LDAP of RADIUS. De bron moet onder Firewall authentication methods zijn geselecteerd en de gebruikers of groepen moeten overeenkomen met de latere firewallregel.

Moet Captive Portal vanaf internet bereikbaar zijn?

Nee. Captive Portal is bedoeld voor gebruikers die zich al in een intern, BYOD- of WLAN-netwerk bevinden. Voor externe toegang zijn VPN Portal en een passende Remote Access-configuratie bedoeld. Onder Device Access mag Captive Portal alleen voor de werkelijk benodigde clientzones worden toegestaan.