Naar de inhoud
Avanet

Een Sophos Firewall-hotspot met voucher of dagwachtwoord instellen

Een Sophos Firewall-hotspot geeft gasten pas na het aanmelden toegang tot internet. Voor individueel beperkte toegang worden vouchers gebruikt. Een dagwachtwoord is eenvoudiger, maar wordt door alle gasten gedeeld.

Een gescheiden gastennetwerk met Client traffic: Separate zone is een vereiste. De hotspot vervangt noch de netwerkscheiding, noch zorgvuldig beperkte firewallregels.

⚠️ Belangrijk: Deze procedure geldt alleen voor wifi-hardware die rechtstreeks door SFOS wordt beheerd. AP6 access points worden niet via Sophos Firewall beheerd. In de praktijk is de hotspot daarom vooral relevant voor bestaande APX-installaties, geïntegreerde LocalWiFi van desktop-W-modellen en ondersteunde wifi-modules in Sophos Firewall of SD-RED. Wifi rechtstreeks op Sophos Firewall instellen legt de hardwareafbakening en het gastennetwerk uit.

De volledige procedure is:

  1. Het gescheiden gastennetwerk en de Wireless-interface controleren.
  2. Een voucherdefinitie of dagwachtwoord kiezen.
  3. De hotspot aan de gastinterface toewijzen.
  4. De automatisch aangemaakte firewallregel controleren.
  5. Vouchers aanmaken en de toegang met een nieuwe client testen.

Voucher, dagwachtwoord of alleen gebruiksvoorwaarden?

De drie hotspottypen lossen verschillende taken op:

  • Voucher: Elke gast krijgt een eigen code. De geldigheidsduur, onlinetijd, het datavolume en het toegestane aantal apparaten kunnen worden beperkt. Dit is geschikt voor bezoekers, externe technici, hotels of evenementen.
  • Password of the day: Alle gasten gebruiken hetzelfde wachtwoord. Dit is op kleine locaties eenvoudig te verspreiden, maar biedt geen individuele toewijzing.
  • Terms of use acceptance: Gasten hoeven alleen de gebruiksvoorwaarden te accepteren. Dit type heeft de laagste toegangsdrempel, maar controleert niet wie de toegang gebruikt.

Voor het volgende voorbeeld is Voucher de meest geschikte keuze. Het combineert eenvoudige uitgifte bij de receptie met duidelijke technische grenzen.

Een gastgebruiker op Sophos Firewall is daarentegen een tijdelijk lokaal gebruikersaccount met Username, wachtwoord, groep en aanmelding via Captive Portal. Dit model past wanneer per persoon een identiteit met Access Time of quota nodig is; het is geen extra hotspottype.

Het dagwachtwoord heeft een belangrijk neveneffect: zodra een nieuw wachtwoord wordt aangemaakt, beëindigt SFOS bestaande hotspotsessies. De gasten moeten zich opnieuw aanmelden. De optie Override wireless networks’ passphrase wijzigt bovendien de wifi-PSK en configureert of herstart de bijbehorende access points. Deze optie mag daarom alleen bewust en met een geplande onderbreking worden gebruikt.

Voorwaarden controleren

Het artikel gaat uit van een gastennetwerk dat al wordt uitgezonden. Vóór de hotspot moeten de volgende punten werken:

  • Het Wireless Network gebruikt Separate zone en heeft een eigen interface.
  • Een testclient ontvangt via DHCP een adres, gateway en DNS.
  • De systeemtijd, tijdzone en NTP van de firewall zijn correct. Deze hebben onder meer invloed op de geldigheid van vouchers en het wisselen van het dagwachtwoord.
  • Het gastennetwerk overlapt niet met LAN, VPN, RED of andere VLAN’s.
  • Interne netwerken en firewallbeheer zijn voor gasten geblokkeerd.
  • Voor de hotspot zijn passende Web-, Application-, IPS- en Traffic Shaping-policies vastgelegd.
  • Er is een gebruiker of groep voorzien voor de uitgifte van vouchers.
  • Voor Redirect to HTTPS zijn een passende portalnaam, DNS en een vertrouwd certificaat beschikbaar.

Bij een wifi-module in SD-RED moeten daarnaast de RED-verbinding, DHCP, DNS, NTP en de benodigde RED-poorten werken. Sophos SD-RED instellen en testen legt het volledige gegevenspad en de afbakening van de bedrijfsmodi uit.

In het voorbeeld worden deze waarden gebruikt:

  • SSID: Company Guest
  • gastennetwerk: 10.30.40.0/24
  • gateway: 10.30.40.1
  • hotspot: Guest WiFi Reception
  • voucherdefinitie: Guest-8h-2GB
  • één apparaat per voucher
  • acht uur onlinetijd
  • 2 GB datavolume
  • één dag geldig vanaf de eerste aanmelding

Deze waarden zijn geen algemene aanbeveling. Een hotellobby, een eendaags evenement en toegang voor externe technici vereisen verschillende grenzen.

Voucherhotspot instellen

1. Voucherdefinitie aanmaken

Onder Wireless > Hotspot voucher definition > Add worden de grenzen voor een voucher ingesteld:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

De drie waarden werken niet hetzelfde:

  • Validity period begint bij de eerste aanmelding. In het voorbeeld is de voucher uiterlijk één dag daarna ongeldig, ook als het tijd- of datategoed nog niet is verbruikt.
  • Time quota telt de daadwerkelijke verbindingstijd vanaf de aanmelding en stopt bij het afmelden. Ook na vijf minuten inactiviteit stopt de telling.
  • Data volume beperkt het totale volume dat via deze voucher wordt overgedragen.

Hierdoor kan een gast binnen een kalenderdag meerdere keren online gaan, maar maximaal acht uur en tot 2 GB. Zodra een van de drie grenzen is bereikt, kan de voucher niet meer worden gebruikt.

Na het opslaan is de definitie beschikbaar voor nieuwe of bestaande voucherhotspots.

2. Hotspot aanmaken

Onder Wireless > Hotspots > Add wordt de daadwerkelijke toegang aangemaakt:

  1. Name: Guest WiFi Reception invoeren.
  2. Onder Interfaces de interface van Company Guest selecteren.
  3. Passende Application filter policy, Web policy, IPS policy en Traffic shaping policy kiezen.
  4. Hotspot type: op Voucher instellen.
  5. Onder Voucher definitions Guest-8h-2GB selecteren.
  6. Devices per voucher: op 1 instellen.
  7. Onder Administrative users de gebruikers die verantwoordelijk zijn voor de uitgifte van vouchers of de bijbehorende groep invoeren.
  8. Gebruiksvoorwaarden toevoegen als gasten deze vóór de toegang moeten accepteren.
  9. Redirect to HTTPS met de voorbereide portalnaam en het certificaat activeren.
  10. Met Save opslaan.

Devices per voucher: 1 betekent dat dezelfde code niet voor andere apparaten kan worden gebruikt. Als een bezoeker bijvoorbeeld een notebook en smartphone moet kunnen verbinden, moet het aantal apparaten bewust worden verhoogd of moet een tweede voucher worden uitgegeven.

De beveiligingspolicies zijn van toepassing op het verkeer dat via de automatisch aangemaakte hotspotregel wordt toegestaan. Voor gasten mogen niet zonder meer dezelfde vrijgaven als voor interne gebruikers worden overgenomen. Beperkte webtoegang, Application Control, IPS en een passende bandbreedtelimiet zijn doorgaans een beter uitgangspunt.

3. HTTPS, certificaat en Walled Garden instellen

Onder Wireless > Hotspot settings staan drie globale instellingen. Deze gelden niet alleen voor de zojuist aangemaakte hotspot en moeten daarom aan alle bestaande hotspots worden getoetst:

  • Login page certificate: Het certificaat voor de HTTPS-aanmeldpagina selecteren. De gebruikte naam of het IP-adres moet door het certificaat worden gedekt, volledig naar de firewall omzetten en met een door gastapparaten vertrouwde certificaatketen worden geleverd. Anders verschijnt ondanks HTTPS een browserwaarschuwing. Let’s Encrypt op Sophos Firewall legt de uitgifte en verlenging uit.
  • Walled garden: Alleen doelen opnemen die al vóór de aanmelding bereikbaar moeten zijn, bijvoorbeeld één pagina met gebruiksvoorwaarden. Elk extra netwerk en domein breidt de toegang zonder voucher uit.
  • Delete expired vouchers: Verlopen vouchers automatisch verwijderen na een gekozen interval van 1 tot 365 dagen. Dit houdt het beheer overzichtelijk, maar vervangt geen operationele regel voor uitgifte en intrekking.

De aanmeldpagina kan eveneens worden aangepast. Een eenvoudige aanpassing met logo, titel en korte aanwijzing is gemakkelijker te onderhouden dan een volledig eigen HTML-template. Echte vouchercodes, interne hostnamen of supporttoegangsgegevens horen niet in de template of in screenshots.

4. Automatisch aangemaakte firewallregel controleren

Bij het opslaan maakt SFOS een bijbehorende firewallregel aan en plaatst deze bovenaan de regellijst. Dat is handig, maar kritiek voor de beveiliging: een hoog geplaatste regel wordt vóór de onderliggende regels geëvalueerd en kan bij een te ruim bereik onverwacht verkeer overnemen.

Controleer onder Rules and policies > Firewall rules:

  • De broninterface en bronzone horen alleen bij het gastennetwerk.
  • De bestemmingszone en bestemmingsnetwerken geven geen toegang tot LAN, servers, beheer- of VPN-netwerken.
  • Services zijn niet ruimer dan nodig.
  • De Web-, Application-, IPS- en Traffic Shaping-policies komen overeen met het gastenprofiel.
  • Log firewall traffic is voor de acceptatietest geactiveerd.
  • De positie botst niet met automatisch aangemaakte MTA-, IPsec- of andere hotspotregels.
  • Een passende MASQ-/SNAT-regel dekt het gastennetwerk.

Toegang tot de firewall zelf wordt afzonderlijk geregeld onder Administration > Device access. Voor de WiFi-zone moeten HTTPS, SSH en andere niet-benodigde lokale diensten gesloten zijn. DNS blijft alleen open als de gasten de firewall daadwerkelijk als resolver gebruiken. Firewallregels correct plannen en Device Access veilig configureren leggen de samenhang uit.

Vouchers aanmaken in het User Portal

De onder Administrative users toegewezen personen kunnen vouchers in het User Portal beheren zonder toegang tot WebAdmin te krijgen. Het User Portal draait standaard op poort 4443 en mag hiervoor niet algemeen vanuit het WAN worden geopend. Gerichte toegang vanuit een vertrouwd intern beheernetwerk is de veiligere variant. Onder Hotspots worden de volgende waarden geselecteerd:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: het gewenste aantal, maximaal 50 per bewerking
  4. Description: bijvoorbeeld Visitors 2026-08-07
  5. Optioneel Print, papierformaat, vouchers per pagina en Add QR Code selecteren.
  6. Op Create Vouchers klikken.

De QR-code opent de hotspotaanmeldpagina en vult de benodigde gegevens in. De code bevat daarmee toegangsgegevens en moet op dezelfde manier worden beschermd als de uitgeschreven vouchercode.

Voor de uitgifte is een eenvoudig proces nodig: wie mag vouchers aanmaken, hoe wordt een code aan een gast toegewezen en wanneer wordt een nog geldige code verwijderd? Een grote voorraad afgedrukte vouchers bij een publiek toegankelijke receptie verzwakt de technische grenzen.

Gasttoegang volledig testen

De acceptatietest wordt uitgevoerd met een apparaat dat nog geen actieve hotspotsessie heeft. Een privévenster van de browser voorkomt bovendien dat oude cookies het resultaat vertekenen.

  1. Met Company Guest verbinden.
  2. Controleren of de client een adres uit 10.30.40.0/24, gateway 10.30.40.1 en de geplande DNS-servers ontvangt.
  3. Vóór de aanmelding controleren of naast de bewust ingevoerde Walled Garden-doelen geen interne of externe doelen bereikbaar zijn.
  4. Een normale HTTP-pagina openen en de omleiding naar de hotspotaanmeldpagina controleren.
  5. De certificaatnaam, certificaatketen en browserstatus controleren.
  6. Eerst een onjuiste en daarna de juiste vouchercode invoeren.
  7. DNS en een toegestane HTTPS-pagina testen.
  8. Bewust een intern doel en het WebAdmin-adres openen; beide moeten geblokkeerd blijven.
  9. In de Log Viewer op het IP-adres van de client filteren en de verwachte Firewall Rule ID en NAT Rule ID controleren.
  10. Met een testvoucher bewust minstens één geconfigureerde grens bereiken en controleren of de toegang daarna eindigt.

Alleen internettoegang is geen voldoende resultaat. De client moet zich in het juiste netwerk bevinden, via de verwachte regel lopen en gescheiden blijven van interne systemen en het firewallbeheer.

Dagwachtwoord als eenvoudiger alternatief

Voor een gemeenschappelijk dagwachtwoord wordt bij de hotspot Password of the day geselecteerd in plaats van Voucher. Daarna worden het aanmaaktijdstip, de adressen van de ontvangers en de verantwoordelijke administratieve gebruikers ingesteld.

Een interne e-mailgroep is praktischer dan veel afzonderlijke ontvangers. Hiervoor moet de e-mailmelding van Sophos Firewall werken. Het wachtwoord mag niet permanent openbaar zichtbaar zijn en moet na elke automatische of handmatige wijziging met een nieuwe client worden getest.

Override wireless networks’ passphrase is alleen nodig wanneer het hotspotwachtwoord en de wifi-PSK identiek moeten zijn. Zonder deze optie blijft de PSK van de wifi ongewijzigd en wordt alleen voor de aanmelding bij de hotspot het dagwachtwoord gebruikt. Met de optie worden de bijbehorende access points opnieuw geconfigureerd en gestart; verbonden clients worden onderbroken.

Typische fouten afbakenen

Aanmeldpagina verschijnt niet

Controleer eerst of de client zich in het juiste gastennetwerk bevindt en of de interface aan de hotspot is toegewezen. Controleer daarna DHCP, gateway en DNS en open bewust een normale HTTP-pagina. Reeds actieve hotspotsessies, versleutelde DNS-methoden of een browser die rechtstreeks alleen HTTPS opent, kunnen de verwachte omleiding verhullen.

Voucher wordt geweigerd

Controleer of de voucher bij de geselecteerde hotspot hoort en of de geldigheid, Time quota, het datavolume of het toegestane aantal apparaten al is bereikt. Controleer bij een QR-code bovendien of daadwerkelijk de actuele en volledig leesbare code wordt gebruikt.

Aanmelden lukt, maar internet niet

In dit geval zijn de hotspot en voucher al verder dan het gegevenspad. Controleer de automatisch aangemaakte firewallregel, regelpositie, DNS, routing, MASQ/SNAT en de gekozen beveiligingspolicies. De Log Viewer laat zien of de verwachte Rule ID matcht of een andere regel het verkeer overneemt.

Interne systemen zijn bereikbaar

Dit is geen hotspotfout, maar een te ruime vrijgave. Beperk de bestemmingszones en bestemmingsnetwerken van de hotspotregel en bestaande WiFi-to-LAN- of Any-regels. Test daarna de interne doelen opnieuw.

Verantwoordelijken kunnen geen vouchers aanmaken

De gebruiker of de juiste groep moet onder Administrative users van de hotspot zijn opgenomen en zich bij het User Portal kunnen aanmelden. De benodigde voucherdefinitie moet eveneens aan de hotspot zijn toegewezen; anders verschijnt deze daar niet als keuze.

De fout blijft reproduceerbaar

Documenteer het IP-adres van de client, het tijdstip, de SSID, de hotspotnaam en de status van de voucher. Controleer daarna de Log Viewer en indien nodig hotspotd.log. Voor het radiopad komen afhankelijk van de hardware awed.log, wc_remote.log of hostapd.log erbij; dhcpd.log, firewall_rule.log, cschelper.log en bij SD-RED red.log en red-<serial>.log bakenen de verschillende onderdelen van de procedure verder af. Sophos Firewall-servicelogs legt uit hoe deze bestanden zonder ongecontroleerde serviceherstarts worden gelezen.

De hotspot mag niet in productie worden genomen zolang Separate zone, DHCP, DNS, systeemtijd, certificaat, Walled Garden of de automatisch aangemaakte regel niet zorgvuldig zijn gecontroleerd. Hetzelfde geldt voor een dagwachtwoord met e-mailverzending of wijziging van de wifi-PSK als de bezorging en de geplande AP-herstart nog niet zijn getest.