Naar de inhoud
Avanet

Gastgebruikers op Sophos Firewall veilig aanmaken en beheren

Met Guest users maakt Sophos Firewall tijdelijke accounts aan voor personen zonder regulier gebruikersaccount. Dit past bijvoorbeeld bij bezoekers, externe technici of deelnemers aan een training die zich via het Captive Portal aanmelden en alleen duidelijk begrensde internettoegang mogen krijgen.

De veilige korte werkwijze is:

  1. Een beperkte gastgroep met de benodigde policies voorbereiden.
  2. Onder Authentication > Guest user settings prefix, groep, wachtwoord en opschoning instellen.
  3. Beslissen of een beheerder één of meerdere accounts aanmaakt, of dat zelfregistratie met sms echt nodig is.
  4. De geldigheid instellen op Immediately of After first login en de inloggegevens beschermd overhandigen.
  5. Captive Portal, gebruikersregel, netwerkscheiding en zowel een toegestane als een geblokkeerde bestemming testen.
  6. Het account na afloop uitschakelen of opschonen en bestaande sessies en logs afzonderlijk controleren.

⚠️ Een gastaccount is alleen een identiteit. Het segmenteert geen netwerk en opent geen datapad. Gasten horen in een aparte zone of VLAN en krijgen een beperkte firewallregel met logging. Inloggegevens, afdrukken en sms-berichten moeten als wachtwoorden worden behandeld.

Gastgebruikers, vouchers en normale gebruikers onderscheiden

Een gastgebruiker is een tijdelijke lokale gebruikersrecord. De firewall genereert Username en wachtwoord op basis van de globale instellingen voor gastgebruikers. Na de aanmelding kan de firewall verkeer aan deze identiteit koppelen en de policies van de gekozen groep toepassen.

Andere toegangsmodellen lossen andere taken op:

  • Normale lokale of externe gebruiker: geschikt voor terugkerende personen met een permanent account, centrale gebruikersbron of MFA. Normale lokale gebruikers maken en beheren beschrijft het model dat rechtstreeks op de firewall wordt onderhouden.
  • Guest user: geschikt voor een tijdelijke persoon met een eigen account, individuele geldigheid en optionele gebruikscontrole.
  • Hotspot Voucher: een code voor een Wireless Hotspot. Geldigheid van de voucher, onlinetijd, datavolume en aantal apparaten worden in het Hotspot-model beheerd. De configuratie staat in Sophos Firewall Hotspot met voucher of dagwachtwoord configureren.
  • Clientless User: koppelt een vast IP-adres aan een apparaat zonder dat een persoon zich aanmeldt. Deze procedure staat in Clientless Users op Sophos Firewall configureren.

Gastgebruikers zijn niet bedoeld voor Remote Access SSL VPN of IPsec Remote Access. De huidige SSL VPN-policy staat Guest users en Guest groups niet toe als Policy members. Voor Remote Access wordt een normale gebruiker uit een geschikte lokale of externe gebruikersbron gebruikt. De volledige VPN-configuratie wordt uitgelegd in SSL VPN Remote Access configureren.

Voorbeeld en vereisten plannen

Het volgende voorbeeld gebruikt een apart gastnetwerk en een account voor een bezoek van één dag:

  • Zone: Guest
  • Netwerk: 10.30.40.0/24
  • Portaalnaam: login.example.com
  • Gastgroep: Guest_Internet
  • Username prefix: guest-
  • Password length: 16
  • Simultaneous sign-ins: 1
  • Validity period: 1 day
  • Validity start: After first login

10.30.40.0/24 is een privénetwerk voor documentatiedoeleinden en wordt vervangen door het echte gastnetwerk. login.example.com is een documentatienaam. Die wordt vervangen door een FQDN dat vanuit het gastnetwerk naar het bereikbare firewalladres verwijst en door het portaalcertificaat wordt gedekt. De groep krijgt alleen de policies die werkelijk voor deze gasttoegang zijn bedoeld.

Vóór het aanmaken moeten deze voorwaarden zijn vervuld:

  1. Gastnetwerk, DHCP, DNS, routing en NAT werken zonder gebruikersregel.
  2. Interne netwerken en beheerdiensten zijn vanuit de gastzone geblokkeerd.
  3. Het Captive Portal is alleen vanuit de bedoelde zone bereikbaar.
  4. Een eigen groep bundelt Access Time, quota, Traffic Shaping en Sign-in Restriction.
  5. Een beheerdersaccount en een onafhankelijk beheerpad blijven tijdens de test beschikbaar.
  6. Uitgifte, vervaldatum, intrekking en bewaring van gastinloggegevens zijn organisatorisch geregeld.

Globale instellingen voor gastgebruikers vastleggen

Vóór het eerste account opent men:

Authentication > Guest user settings

Deze waarden dienen als sjabloon voor nieuw aangemaakte gastaccounts. Een wijziging aan het sjabloon wordt daarom eerst met een testaccount gecontroleerd.

Veilige General settings kiezen

Onder Guest user general settings worden de volgende velden ingesteld:

  1. Username prefix: in het voorbeeld guest-. Een neutrale prefix is beter dan een bedrijfs-, locatie- of klantnaam die onnodige informatie prijsgeeft.
  2. Group: Guest_Internet selecteren. Gastgebruikers erven de policies van deze groep.
  3. Password length: in het voorbeeld 16. Sophos staat voor het Captive Portal maximaal 50 tekens toe. Kies een lengte die sterk genoeg is en via het geplande uitgiftekanaal betrouwbaar kan worden gebruikt.
  4. Password complexity: de sterkste optie kiezen die compatibel is met het uitgifte- en aanmeldproces.
  5. Disclaimer: korte gebruiksvoorwaarden, verantwoordelijkheid en een contactpersoon vermelden. Echte inloggegevens of interne technische details horen niet in deze tekst. Login-disclaimer en berichten op Sophos Firewall configureren legt het globale beheer van beheerders-, authenticatie-, SMTP- en sms-teksten uit.
  6. Auto purge on expiry: alleen activeren als verlopen gebruikersrecords automatisch moeten worden verwijderd en de operationele bewijslast elders is geregeld.
  7. Opslaan met Apply.

Auto purge on expiry verwijdert na afloop de gegevens van de gastgebruiker, niet de bijbehorende logs. Dat is belangrijk voor privacy en probleemoplossing: accountopschoning en logbewaring zijn twee afzonderlijke processen.

Gebruikersgroepen op Sophos Firewall veilig beheren legt uit hoe group policies, Main Group en gebruikersoverrides samenwerken. Voor gasten mag de standaardgroep niet zomaar worden gebruikt. Een aparte beperkte groep maakt werking en terugdraaien begrijpelijk.

Zelfregistratie alleen bij een echte behoefte activeren

Onder Guest user registration settings kan zelfregistratie worden ingeschakeld. Dit is complexer dan gecontroleerde uitgifte door een beheerder of receptie en vereist een betrouwbaar sms-proces:

  • Enable guest users registration: alleen activeren als gasten zichzelf moeten registreren.
  • SMS gateway: de vooraf geteste provider selecteren.
  • Guest username: het mobiele nummer gebruiken of de naam uit de Username prefix laten genereren.
  • User validity: de maximale geldigheid voor zelfgeregistreerde accounts instellen.
  • Default country code: passend bij de werkelijke gebruikers kiezen.
  • CAPTCHA verification: ingeschakeld laten om geautomatiseerde registraties te bemoeilijken.

De firewall ondersteunt sms-gateways op basis van HTTP en HTTPS. Wij adviseren HTTPS, zodat inloggegevens en providerparameters niet onversleuteld worden verzonden. URL, HTTP-methode, formaat van het mobiele nummer, requestparameters en responseformaat moeten exact overeenkomen met de documentatie van de eigen sms-provider. Voorbeeld-URL’s uit een handleiding worden niet in productie overgenomen.

Test connection stuurt een testbericht naar een mobiel nummer. Volgens Sophos kan deze test bij een private sms-gateway met een intern IP-adres mislukken terwijl de echte procedure wel werkt. Dan wordt succes niet zomaar aangenomen, maar wordt de volledige registratie getest met een mobiel apparaat, het providerlog en een daadwerkelijk ontvangen sms.

Als er geen sms-gateway, verantwoordelijke afdeling of goede bescherming van de registratiepagina beschikbaar is, blijft zelfregistratie uitgeschakeld. Een bevoegde persoon maakt de accounts dan gecontroleerd aan.

Eén of meerdere gastaccounts aanmaken

Een enkel account met naam en e-mailadres aanmaken

Voor een specifieke bezoeker opent men Authentication > Guest users > Add single:

  1. Bij Name bijvoorbeeld Visitor Zurich 2026-08-11 invoeren. Dit veld is de naam van de record, niet de latere Username.
  2. Het e-mailadres invoeren dat voor de gast is bedoeld.
  3. Validity period instellen op de benodigde periode, in het voorbeeld 1 day.
  4. Validity start bewust kiezen.
  5. Opslaan met Add, of opslaan en de inloggegevens afdrukken met Add and print.

Immediately laat de geldigheid beginnen bij het aanmaken. Dit past als de inloggegevens direct worden uitgereikt en gebruikt. After first login laat de periode beginnen bij de eerste geslaagde aanmelding. Deze variant is meestal beter voor vooraf voorbereide bezoekersaccounts, omdat de geldigheid niet al vóór aankomst verstrijkt.

Na het aanmaken toont de lijst de gegenereerde Username. De recordnaam en Username mogen bij de uitgifte niet worden verwisseld.

Meerdere accounts voor een evenement genereren

Onder Authentication > Guest users > Add multiple worden aantal, geldigheidsduur en start ingesteld. Add and print genereert de accounts en de bijbehorende afdrukken.

Meerdere accounts mogen alleen voor een concrete gelegenheid worden gegenereerd. Afdrukken worden geteld, beschermd bewaard en aan een verantwoordelijke overgedragen. Niet uitgegeven of verlopen accounts worden uitgeschakeld of opgeruimd. Een grote voorraad niet-toegewezen inloggegevens verzwakt de technische begrenzing.

Groep, policies en aanmeldbeperkingen controleren

Een nieuw gastaccount erft eerst de groep die onder Guest user settings is geselecteerd. Onder Authentication > Guest users > Edit kunnen naam, wachtwoord, mobiel nummer, e-mail, groep en afzonderlijke policies worden gecontroleerd.

Gebruikersspecifieke policies hebben voorrang op group policies. Een override is daarom alleen zinvol voor een gedocumenteerde uitzondering. Voor een uniform gastmodel blijven Access Time, Surfing Quota, Network Traffic, Traffic Shaping en Sign-in Restriction normaal gebundeld in Guest_Internet.

Voor het voorbeeld gelden deze beperkingen:

  • Sign-in restriction: beperken tot het echte gastnetwerk of de passende Node range, voor zover het aanmeldmodel dit toestaat.
  • Simultaneous sign-ins: 1, zolang een gastaccount niet uitdrukkelijk voor meerdere apparaten is toegestaan.
  • MAC binding: voor wisselende gasten normaal uitgeschakeld. De firewall koppelt Remote Access VPN-gebruikers sowieso niet via MAC-adressen.
  • Quarantine digest: alleen activeren als het account werkelijk Mail Protection en een vastgelegd quarantaineproces gebruikt.
  • Remote access policies: niet als VPN-toegang voor gastgebruikers plannen.

De geldigheid van het account heeft een ander doel dan tijd- en verbruikspolicies:

  • Validity period bepaalt hoelang het gastaccount kan worden gebruikt.
  • Access Time staat internettoegang toe of blokkeert die binnen terugkerende tijdvensters.
  • Surfing Quota en Network Traffic Quota beperken onlinetijd of datavolume.
  • Een firewallregel bepaalt welke zones, bestemmingen en diensten überhaupt bereikbaar zijn.

Deze lagen vervangen elkaar niet. Een geldig account mag geen interne server bereiken als de firewallregel dit niet uitdrukkelijk toestaat.

Captive Portal en datapad verbinden

Gastgebruikers melden zich normaal aan via het Captive Portal. Daarvoor moeten Device Access, DNS, HTTPS, de gebruikersregel en de gekozen authenticatiemethode op elkaar aansluiten. Alleen het portaal geeft nog geen internettoegang.

Voer vanuit het gastnetwerk een volledige positieve en negatieve test uit:

  1. De client ontvangt adres, gateway en DNS uit het gastnetwerk.
  2. https://login.example.com:8090 is bereikbaar en toont een passend certificaat.
  3. Een normaal webverzoek leidt naar het portaal.
  4. Een geldig gastaccount kan zich aanmelden.
  5. Onder Current activities > Live users verschijnen Username en bron-IP.
  6. De toegestane internettest raakt de verwachte gebruikersregel en Firewall Rule ID.
  7. Een interne bestemming en een niet-toegestane dienst blijven geblokkeerd.
  8. Een verlopen, uitgeschakeld of opzettelijk verkeerd ingevoerd account wordt geweigerd.

De volledige procedure voor regel, Device Access en HTTPS staat in Sophos Firewall Captive Portal configureren en testen. Het portaalhandboek onderscheidt User Portal, VPN Portal en Captive Portal.

Inloggegevens uitgeven en accounts beheren

Onder Authentication > Guest users zijn verschillende beheeracties beschikbaar:

  • Print: inloggegevens gecontroleerd uitgeven.
  • Resend credentials: inloggegevens opnieuw via de geconfigureerde sms-gateway versturen.
  • Change status: het account actief of inactief zetten.
  • Change password: bij verlies of verdenking een nieuw wachtwoord instellen.
  • View usage: internetgebruik en quotastatus controleren.
  • Reset user accounting: verbruikstellers terugzetten en de Network Traffic Quota opnieuw starten.

Reset user accounting verandert de toestand. Leg vooraf account, huidig verbruik, tijdstip en reden vast. De reset wordt niet als eerste troubleshootingstap gebruikt, omdat deze het bewijsmateriaal wijzigt en de gast opnieuw quotum kan geven.

Bij offboarding wordt een account eerst uitgeschakeld en wordt een nieuwe aanmelding negatief getest. Daarna worden lopende sessies onder Current activities > Live users, ongebruikte afdrukken, sms-toegang en eventuele gebruikersspecifieke overrides gecontroleerd. Pas wanneer er geen afhankelijkheden meer zijn, wordt de record verwijderd of door Auto purge on expiry opgeruimd.

Problemen systematisch afbakenen

Recordnaam werkt niet als Username

Bij Add single is Name alleen de naam van de gebruikersrecord. De eigenlijke Username wordt uit de Guest user settings gegenereerd en staat in de lijst of op de afdruk met inloggegevens. Gebruik precies deze waarde samen met het gegenereerde of gewijzigde wachtwoord.

Account is direct of nog niet geldig

Controleer Validity start en Validity period. Bij Immediately loopt de tijd vanaf het aanmaken, bij After first login vanaf de eerste geslaagde aanmelding. Controleer daarnaast tijd en tijdzone van de firewall. Een verlopen account wordt niet hersteld met een bredere firewallregel.

Zelfregistratie verstuurt geen sms

Controleer of Enable guest users registration actief is, de juiste SMS gateway is geselecteerd en mobiel nummer, Country code, URL, HTTP-methode, requestparameters en responseformaat bij de provider passen. Controleer daarna het providerlog en de daadwerkelijke ontvangst van de sms.

Een geslaagde Test connection bewijst nog niet het volledige registratie- en Captive Portal-proces. Omgekeerd is een mislukte test bij een private interne gateway volgens Sophos niet automatisch bewijs van een defect sms-pad. In beide gevallen wordt met een echt pilotaccount getest.

Aanmelden lukt, maar internettoegang niet

Controleer onder Current activities > Live users of de gast zichtbaar is met het verwachte bron-IP. Controleer daarna groep, gebruikersspecifieke overrides, geldigheid, Access Time en quota. In Log Viewer moet het testverkeer de verwachte gebruikersregel en Firewall Rule ID raken.

Als de gebruiker niet onder Live users verschijnt, controleer dan eerst het aanmeldpad met access_server.log en het vastgelegde testtijdstip. Is de gebruiker zichtbaar, dan ligt de volgende stap bij regel, routing, NAT, DNS of protection policy. Authenticatiefouten systematisch oplossen scheidt deze foutfasen.

Gastaccount kan niet voor SSL VPN worden geselecteerd

Dit is verwacht productgedrag. Guest users en Guest groups zijn geen geldige Policy members voor Remote Access SSL VPN of IPsec Remote Access. Voor een externe technicus met VPN-behoefte wordt een normale gebruiker met beperkte rechten en een passende MFA- en Remote Access-policy gebruikt.

Operationele checklist

  • Gastnetwerk, zone, DNS, routing en NAT zijn afzonderlijk gecontroleerd.
  • Interne netwerken en beheerdiensten blijven geblokkeerd.
  • Een eigen beperkte gastgroep is geselecteerd.
  • Username prefix, wachtwoordlengte, complexiteit en Disclaimer zijn gedocumenteerd.
  • Geldigheidsduur en startmoment passen bij het uitgifteproces.
  • Zelfregistratie is alleen actief met een geteste sms- en CAPTCHA-procedure.
  • Inloggegevens worden beschermd aangemaakt, uitgegeven en vernietigd.
  • De gast verschijnt na de aanmelding onder Live users.
  • Positieve en negatieve tests bevestigen gebruikersregel en Firewall Rule ID.
  • Access Time, quota en gebruikersoverrides zijn bewust gecontroleerd.
  • Verlopen accounts, sessies en afdrukken worden gecontroleerd opgeruimd.
  • Reset user accounting wordt alleen gedocumenteerd en geautoriseerd gebruikt.

Veelgestelde vragen

Wat is het verschil tussen een gastgebruiker en een Hotspot Voucher?

Een gastgebruiker is een tijdelijk gebruikersaccount met Username, wachtwoord, groep en eigen geldigheid. Een voucher is een toegangscode voor een Wireless Hotspot met eigen tijd-, data- en apparaatlimieten. De twee modellen worden niet gecombineerd.

Wanneer moet Validity start op After first login staan?

Wanneer een account vóór het bezoek wordt voorbereid en de geldigheid pas bij de eerste geslaagde aanmelding moet beginnen. Bij Immediately loopt de periode al vanaf het aanmaken.

Kan een gastgebruiker SSL VPN gebruiken?

Nee. De huidige Sophos Firewall-policy staat Guest users en Guest groups niet toe als leden voor Remote Access SSL VPN of IPsec Remote Access. Hiervoor wordt een normale gebruiker met een eigen Remote Access-autorisatie gebruikt.