Een Sophos Firewall-hotspot met voucher of dagwachtwoord instellen
Een Sophos Firewall-hotspot geeft gasten pas na het aanmelden toegang tot internet. Voor individueel beperkte toegang worden vouchers gebruikt. Een dagwachtwoord is eenvoudiger, maar wordt door alle gasten gedeeld.
Een gescheiden gastennetwerk met Client traffic: Separate zone is een vereiste. De hotspot vervangt noch de netwerkscheiding, noch zorgvuldig beperkte firewallregels.
Voor openbaar aangeboden hotspots kunnen afhankelijk van het land registratie-, filter-, privacy- of bewaarplichten gelden. Controleer deze wettelijke vereisten vóór de uitrol voor de concrete locatie; alleen de SFOS-configuratie beantwoordt ze niet.
De menupaden en veldnamen in deze handleiding horen bij SFOS 22.0. Vergelijk bij oudere releases het scherm vóór een wijziging met de bijbehorende Sophos-help.
⚠️ Belangrijk: Deze procedure geldt alleen voor wifi-hardware die rechtstreeks door SFOS wordt beheerd. AP6 access points worden niet via Sophos Firewall beheerd. In de praktijk is de hotspot daarom vooral relevant voor bestaande APX-installaties, geïntegreerde
LocalWiFivan desktop-W-modellen en ondersteunde wifi-modules in Sophos Firewall of SD-RED. Wifi rechtstreeks op Sophos Firewall instellen legt de hardwareafbakening en het gastennetwerk uit.
De volledige procedure is:
- Het gescheiden gastennetwerk en de Wireless-interface controleren.
- Een voucherdefinitie of dagwachtwoord kiezen.
- De hotspot aan de gastinterface toewijzen.
- De automatisch aangemaakte firewallregel controleren.
- Vouchers aanmaken en de toegang met een nieuwe client testen.
Voucher, dagwachtwoord of alleen gebruiksvoorwaarden?
De drie hotspottypen lossen verschillende taken op:
- Voucher: Elke gast krijgt een eigen code. De geldigheidsduur, onlinetijd, het datavolume en het toegestane aantal apparaten kunnen worden beperkt. Dit is geschikt voor bezoekers, externe technici, hotels of evenementen.
- Password of the day: Alle gasten gebruiken hetzelfde wachtwoord. Dit is op kleine locaties eenvoudig te verspreiden, maar biedt geen individuele toewijzing.
- Terms of use acceptance: Gasten hoeven alleen de gebruiksvoorwaarden te accepteren. Session expires bepaalt wanneer ze opnieuw akkoord moeten gaan. Dit type heeft de laagste toegangsdrempel, maar controleert niet wie de toegang gebruikt.
Voor het volgende voorbeeld is Voucher de meest geschikte keuze. Het combineert eenvoudige uitgifte bij de receptie met duidelijke technische grenzen.
Een gastgebruiker op Sophos Firewall is daarentegen een tijdelijk lokaal gebruikersaccount met Username, wachtwoord, groep en aanmelding via Captive Portal. Dit model past wanneer per persoon een identiteit met Access Time of quota nodig is; het is geen extra hotspottype.
Het dagwachtwoord heeft een belangrijk neveneffect: zodra een nieuw wachtwoord wordt aangemaakt, beëindigt SFOS bestaande hotspotsessies. De gasten moeten zich opnieuw aanmelden. De optie Override wireless networks’ passphrase wijzigt bovendien de wifi-PSK en configureert of herstart de bijbehorende access points. Deze optie mag daarom alleen bewust en met een geplande onderbreking worden gebruikt.
Voorwaarden controleren
Het artikel gaat uit van een gastennetwerk dat al wordt uitgezonden. Vóór de hotspot moeten de volgende punten werken:
- Het Wireless Network gebruikt
Separate zoneen heeft een eigen interface. - Een testclient ontvangt via DHCP een adres, gateway en DNS.
- De systeemtijd, tijdzone en NTP van de firewall zijn correct. Deze hebben onder meer invloed op de geldigheid van vouchers en het wisselen van het dagwachtwoord.
- Het gastennetwerk overlapt niet met LAN, VPN, RED of andere VLAN’s.
- Interne netwerken en firewallbeheer zijn voor gasten geblokkeerd.
- Voor de hotspot zijn passende Web-, Application-, IPS- en Traffic Shaping-policies vastgelegd.
- Er is een gebruiker of groep voorzien voor de uitgifte van vouchers.
- Voor Redirect to HTTPS zijn een passende portalnaam, DNS en een vertrouwd certificaat beschikbaar.
Bij een wifi-module in SD-RED moeten daarnaast de RED-verbinding, DHCP, DNS, NTP en de benodigde RED-poorten werken. Sophos SD-RED instellen en testen legt het volledige gegevenspad en de afbakening van de bedrijfsmodi uit.
In het voorbeeld worden deze waarden gebruikt:
- SSID:
Company Guest - gastennetwerk:
10.30.40.0/24 - gateway:
10.30.40.1 - hotspot:
Guest WiFi Reception - voucherdefinitie:
Guest-8h-2GB - één apparaat per voucher
- acht uur onlinetijd
- 2 GB datavolume
- één dag geldig vanaf de eerste aanmelding
Deze waarden zijn geen algemene aanbeveling. Een hotellobby, een eendaags evenement en toegang voor externe technici vereisen verschillende grenzen.
Bestaande configuratie bewaren
Noteer of fotografeer vóór het bewerken van een productiehotspot de interfaces, policies, het hotspottype, administratieve gebruikers, omleidingen, aanpassingen en de positie van de automatisch aangemaakte firewallregel. Een wijziging van type, interfaces of dagwachtwoord kan actieve toegang direct beïnvloeden. Voer de wijziging daarom uit in een onderhoudsvenster met een testclient beschikbaar.
Herstel voor de rollback deze waarden en de oorspronkelijke regelpositie, sla op en test met een nieuwe client. Maak voor Voucher een nieuwe testcode. Houd er bij Password of the day rekening mee dat nog een wachtwoordwijziging actieve sessies opnieuw beëindigt.
Voucherhotspot instellen
1. Voucherdefinitie aanmaken
Onder Wireless > Hotspot voucher definition > Add worden de grenzen voor een voucher ingesteld:
- Name:
Guest-8h-2GB - Validity period:
1 day - Time quota:
8 hours - Data volume:
2 GB
De drie waarden werken niet hetzelfde:
- Validity period begint bij de eerste aanmelding. In het voorbeeld is de voucher uiterlijk één dag daarna ongeldig, ook als het tijd- of datategoed nog niet is verbruikt.
- Time quota telt de daadwerkelijke verbindingstijd vanaf de aanmelding en stopt bij het afmelden. Ook na vijf minuten inactiviteit stopt de telling.
- Data volume beperkt het totale volume dat via deze voucher wordt overgedragen.
Hierdoor kan een gast tijdens de geldigheidsduur van één dag vanaf de eerste aanmelding meerdere keren online gaan, maar maximaal acht uur en tot 2 GB. Zodra een van de drie grenzen is bereikt, kan de voucher niet meer worden gebruikt.
Na het opslaan is de definitie beschikbaar voor nieuwe of bestaande voucherhotspots.
2. Hotspot aanmaken
Onder Wireless > Hotspots > Add wordt de daadwerkelijke toegang aangemaakt:
- Name:
Guest WiFi Receptioninvoeren. - Onder Interfaces de interface van
Company Guestselecteren. - Passende Application filter policy, Web policy, IPS policy en Traffic shaping policy kiezen.
- Hotspot type: op
Voucherinstellen. - Onder Voucher definitions
Guest-8h-2GBselecteren. - Devices per voucher: op
1instellen. - Onder Administrative users de gebruikers die verantwoordelijk zijn voor de uitgifte van vouchers of de bijbehorende groep invoeren.
- Users have to accept terms of use activeren en de voorwaarden invoeren als extra acceptatie vereist is.
- Redirect to HTTPS activeren. Een aangepaste Hostname mag alleen letters, cijfers en koppeltekens bevatten en is niet hoofdlettergevoelig.
- Optioneel Redirect to URL after login activeren en een volledige doel-URL invoeren.
- Optioneel Enable customization op
BasicofFullinstellen. - Met Save opslaan.
Devices per voucher: 1 betekent dat dezelfde code niet voor andere apparaten kan worden gebruikt. Als een bezoeker bijvoorbeeld een notebook en smartphone moet kunnen verbinden, moet het aantal apparaten bewust worden verhoogd of moet een tweede voucher worden uitgegeven.
De beveiligingspolicies zijn van toepassing op het verkeer dat via de automatisch aangemaakte hotspotregel wordt toegestaan. Voor gasten mogen niet zonder meer dezelfde vrijgaven als voor interne gebruikers worden overgenomen. Beperkte webtoegang, Application Control, IPS en een passende bandbreedtelimiet zijn doorgaans een beter uitgangspunt.
Bij Basic kiest men logo, Title en Custom text rechtstreeks in het scherm. SFOS ondersteunt .jpg, .jpeg, .png en .gif voor het logo. Sophos adviseert maximaal 300 × 100 pixels en biedt Scale logo to recommended size voor grotere afbeeldingen. Gebruik Full alleen als de volledige aanmeldpagina, stylesheet en bestanden gecontroleerd kunnen worden onderhouden en na updates opnieuw worden getest.
De optionele doel-URL wordt pas na een geslaagde aanmelding gebruikt. Deze vervangt DNS of de Captive Portal-omleiding niet. Kies voor de acceptatietest daarom een HTTPS-pagina die de gast daadwerkelijk via de hotspotregel kan bereiken.
3. HTTPS, certificaat en Walled Garden instellen
Onder Wireless > Hotspot settings staan drie globale instellingen. Deze gelden niet alleen voor de zojuist aangemaakte hotspot en moeten daarom aan alle bestaande hotspots worden getoetst:
- Login page certificate: Het certificaat voor de HTTPS-aanmeldpagina selecteren. De gebruikte naam of het IP-adres moet door het certificaat worden gedekt, volledig naar de firewall omzetten en met een door gastapparaten vertrouwde certificaatketen worden geleverd. Anders verschijnt ondanks HTTPS een browserwaarschuwing. Let’s Encrypt op Sophos Firewall legt de uitgifte en verlenging uit.
- Walled garden: Alleen doelen opnemen die al vóór de aanmelding bereikbaar moeten zijn, bijvoorbeeld één pagina met gebruiksvoorwaarden. Elk extra netwerk en domein breidt de toegang zonder voucher uit.
- Delete expired vouchers: Verlopen vouchers automatisch verwijderen na een gekozen interval van 1 tot 365 dagen. Dit houdt het beheer overzichtelijk, maar vervangt geen operationele regel voor uitgifte en intrekking.
De aanmeldpagina kan eveneens worden aangepast. Een eenvoudige aanpassing met logo, titel en korte aanwijzing is gemakkelijker te onderhouden dan een volledig eigen HTML-template. Echte vouchercodes, interne hostnamen of supporttoegangsgegevens horen niet in de template of in screenshots.
Eigen aanmeld- en vouchertemplates veilig gebruiken
Voor een volledige aanpassing downloadt men de bronbestanden onder Wireless > Hotspot settings > Download templates. De aanmeldpagina kan variabelen zoals <?login_form?>, <?error?>, <?terms?> en <?asset_path?> gebruiken; voorwaardelijke blokken tonen inhoud alleen voor het passende hotspottype of de juiste aanmeldstatus. Wie in plaats van <?login_form?> een eigen formulier maakt, moet de door SFOS verwachte actie en methode behouden:
<form action="?action=login" method="POST">
...
</form>
Afhankelijk van het hotspottype heeft het formulier ook name="accept" met value="true", een tekstveld met name="token" en een verzendknop nodig. Test na elke wijziging de aanmelding, foutmelding, gebruiksvoorwaarden, omleiding en afmelding met een nieuwe client. Uploadbare bestanden voor de volledige aanpassing zijn .jpg, .jpeg, .png, .ico, .css en .js; scripts van derden en onnodige actieve inhoud horen niet op een aanmeldpagina.
Een eigen vouchertemplate wordt als PDF-versie 1.5 of nieuwer gemaakt. Plaats variabelen zoals <?ssid#?>, <?psk#?>, <?code?>, <?validity?>, <?datalimit?>, <?timelimit?>, <?comment?> en <?qr0?> elk op een afzonderlijke regel. Volg voor # de toewijzing in de gedownloade Sophos-voorbeeldtemplate. Als de template <?psk#?> bevat, wordt de wifi-sleutel onderdeel van het toegangsdocument en moet deze als wachtwoord worden behandeld. Gebruik alleen standaardlettertypen zonder vet, cursief of vergelijkbare opmaak en plaats de tekenreeks voor de tekenset volgens het Sophos-voorbeeld op de laatste regel van het PDF-bestand. Genereer vóór de uitrol een echte voucher, druk de PDF af of open hem en test zowel de code als de QR-aanmelding.
4. Automatisch aangemaakte firewallregel controleren
Bij het opslaan maakt SFOS een bijbehorende firewallregel aan en plaatst deze bovenaan de regellijst. Dat is handig, maar kritiek voor de beveiliging: een hoog geplaatste regel wordt vóór de onderliggende regels geëvalueerd en kan bij een te ruim bereik onverwacht verkeer overnemen.
Controleer onder Rules and policies > Firewall rules:
- De broninterface en bronzone horen alleen bij het gastennetwerk.
- De bestemmingszone en bestemmingsnetwerken geven geen toegang tot LAN, servers, beheer- of VPN-netwerken.
- Services zijn niet ruimer dan nodig.
- De Web-, Application-, IPS- en Traffic Shaping-policies komen overeen met het gastenprofiel.
- Log firewall traffic is voor de acceptatietest geactiveerd.
- De positie botst niet met automatisch aangemaakte MTA-, IPsec- of andere hotspotregels.
- Een passende MASQ-/SNAT-regel dekt het gastennetwerk.
Toegang tot de firewall zelf wordt afzonderlijk geregeld onder Administration > Device access. Voor de WiFi-zone moeten HTTPS, SSH en andere niet-benodigde lokale diensten gesloten zijn. DNS blijft alleen open als de gasten de firewall daadwerkelijk als resolver gebruiken. Firewallregels correct plannen en Device Access veilig configureren leggen de samenhang uit.
Vouchers aanmaken in het User Portal
De onder Administrative users toegewezen personen kunnen vouchers in het User Portal beheren zonder toegang tot WebAdmin te krijgen. Het tabblad Hotspots is alleen voor deze gebruikers zichtbaar. Het User Portal draait standaard op poort 4443. Sta toegang uit de beheerzone toe onder Administration > Device access en test https://<firewall-IP-of-FQDN>:4443. Open het hiervoor niet algemeen vanuit het WAN. Gerichte toegang vanuit een vertrouwd intern beheernetwerk is veiliger. Overzicht van Sophos-portals onderscheidt het van WebAdmin, VPN Portal en Captive Portal. Onder Hotspots worden de volgende waarden geselecteerd:
- Hotspot:
Guest WiFi Reception - Hotspot Voucher Definition:
Guest-8h-2GB - Amount: het gewenste aantal, maximaal 50 per bewerking
- Description: bijvoorbeeld
Visitors 2026-08-07 - Optioneel Print, papierformaat, vouchers per pagina en Add QR Code selecteren.
- Op Create Vouchers klikken.
De QR-code opent de hotspotaanmeldpagina en vult de benodigde gegevens in. De code bevat daarmee toegangsgegevens en moet op dezelfde manier worden beschermd als de uitgeschreven vouchercode.
Voor de uitgifte is een eenvoudig proces nodig: wie mag vouchers aanmaken, hoe wordt een code aan een gast toegewezen en wanneer wordt een nog geldige code verwijderd? Een grote voorraad afgedrukte vouchers bij een publiek toegankelijke receptie verzwakt de technische grenzen.
Geselecteerde vouchers kunnen handmatig in het User Portal worden verwijderd of als PDF of CSV worden geëxporteerd. Bij een CSV-export moet het scheidingsteken bij het doelsysteem passen, anders worden codes en limieten bij het openen over verkeerde kolommen verdeeld. Automatische verwijdering van verlopen vouchers volgt alleen het globale opschoningsinterval dat onder Wireless > Hotspot settings is ingesteld en trekt een nog geldige code niet in.
Gasttoegang volledig testen
De acceptatietest wordt uitgevoerd met een apparaat dat nog geen actieve hotspotsessie heeft. Een privévenster van de browser voorkomt bovendien dat oude cookies het resultaat vertekenen.
- Met
Company Guestverbinden. - Controleren of de client een adres uit
10.30.40.0/24, gateway10.30.40.1en de geplande DNS-servers ontvangt. - Vóór de aanmelding controleren of naast de bewust ingevoerde Walled Garden-doelen geen interne of externe doelen bereikbaar zijn.
- Een normale HTTP-pagina openen en de omleiding naar de hotspotaanmeldpagina controleren.
- De certificaatnaam, certificaatketen en browserstatus controleren.
- Eerst een onjuiste en daarna de juiste vouchercode invoeren.
- DNS en een toegestane HTTPS-pagina testen.
- Bewust een intern doel en het WebAdmin-adres openen; beide moeten geblokkeerd blijven.
- In de Log Viewer op het IP-adres van de client filteren en de verwachte Firewall Rule ID en NAT Rule ID controleren.
- Met een testvoucher bewust minstens één geconfigureerde grens bereiken en controleren of de toegang daarna eindigt.
Alleen internettoegang is geen voldoende resultaat. De client moet zich in het juiste netwerk bevinden, via de verwachte regel lopen en gescheiden blijven van interne systemen en het firewallbeheer.
Dagwachtwoord als eenvoudiger alternatief
Voor een gemeenschappelijk dagwachtwoord wordt bij de hotspot Password of the day geselecteerd in plaats van Voucher. Daarna worden het aanmaaktijdstip, de adressen van de ontvangers en de verantwoordelijke administratieve gebruikers ingesteld.
Een interne e-mailgroep is praktischer dan veel afzonderlijke ontvangers. Hiervoor moet de e-mailmelding van Sophos Firewall werken. Het wachtwoord mag niet permanent openbaar zichtbaar zijn en moet na elke automatische of handmatige wijziging met een nieuwe client worden getest.
Een toegewezen administratieve gebruiker kan het huidige wachtwoord in Hotspots van het User Portal bekijken en wijzigen:
- De hotspot in de lijst selecteren.
- Een wachtwoord invoeren of het getoonde automatisch gegenereerde wachtwoord gebruiken en op Generate klikken.
- Optioneel Send Mail selecteren. Deze optie verschijnt alleen als ontvangeradressen op de hotspot zijn ingesteld.
- Op Save klikken.
Na Save is het nieuwe wachtwoord direct geldig. Het vorige wachtwoord wordt ongeldig en actieve sessies worden beëindigd. Een handmatige wijziging is dus geen functietest zonder neveneffecten.
Override wireless networks’ passphrase is alleen nodig wanneer het hotspotwachtwoord en de wifi-PSK identiek moeten zijn. Zonder deze optie blijft de PSK van de wifi ongewijzigd en wordt alleen voor de aanmelding bij de hotspot het dagwachtwoord gebruikt. Met de optie worden de bijbehorende access points opnieuw geconfigureerd en gestart; verbonden clients worden onderbroken.
Wijziging terugdraaien
Herstel bij een mislukte acceptatietest de vastgelegde interfaces, policies, het authenticatietype, de omleidingen en aanpassingen en zet de automatisch aangemaakte firewallregel terug op de oorspronkelijke positie. Test daarna met een nieuwe client zowel toegestane internettoegang als de blokkade van interne doelen. Een oude browsercookie of bestaande sessie is geen geldige rollbacktest.
Typische fouten afbakenen
Aanmeldpagina verschijnt niet
Controleer eerst of de client zich in het juiste gastennetwerk bevindt en of de interface aan de hotspot is toegewezen. Controleer daarna DHCP, gateway en DNS en open bewust een normale HTTP-pagina. Reeds actieve hotspotsessies, versleutelde DNS-methoden of een browser die rechtstreeks alleen HTTPS opent, kunnen de verwachte omleiding verhullen.
Voucher wordt geweigerd
Controleer of de voucher bij de geselecteerde hotspot hoort en of de geldigheid, Time quota, het datavolume of het toegestane aantal apparaten al is bereikt. Controleer bij een QR-code bovendien of daadwerkelijk de actuele en volledig leesbare code wordt gebruikt.
HTTPS toont een certificaatwaarschuwing of de doelpagina opent niet
Bij een waarschuwing moeten de daadwerkelijk gebruikte omleidingsnaam, DNS-resolutie, Login page certificate en volledige vertrouwensketen overeenkomen. Werkt aanmelden wel maar Redirect to URL after login niet, test dan de doel-URL rechtstreeks en controleer in Log Viewer of DNS, de firewallregel en beveiligingspolicies het verzoek toestaan.
Aanmelden lukt, maar internet niet
Dit bevestigt de hotspotaanmelding en de verwerking van de voucher; de fout bevindt zich in het daaropvolgende gegevenspad. Controleer de automatisch aangemaakte firewallregel, de regelpositie, DNS, routing, MASQ/SNAT en de gekozen beveiligingspolicies. Log Viewer laat zien of de verwachte Rule ID matcht of dat een andere regel het verkeer overneemt.
Interne systemen zijn bereikbaar
Dit is geen hotspotfout, maar een te ruime vrijgave. Beperk de bestemmingszones en bestemmingsnetwerken van de hotspotregel en bestaande WiFi-to-LAN- of Any-regels. Test daarna de interne doelen opnieuw.
Verantwoordelijken kunnen geen vouchers aanmaken
De gebruiker of de juiste groep moet onder Administrative users van de hotspot zijn opgenomen en zich bij het User Portal kunnen aanmelden. De benodigde voucherdefinitie moet eveneens aan de hotspot zijn toegewezen; anders verschijnt deze daar niet als keuze.
De fout blijft reproduceerbaar
Documenteer het IP-adres van de client, het tijdstip, de SSID, de hotspotnaam en de status van de voucher. Controleer daarna de Log Viewer en indien nodig hotspotd.log. Voor het radiopad komen afhankelijk van de hardware awed.log, wc_remote.log of hostapd.log erbij; dhcpd.log, firewall_rule.log, cschelper.log en bij SD-RED red.log en red-<serial>.log bakenen de verschillende onderdelen van de procedure verder af. Sophos Firewall-servicelogs legt uit hoe deze bestanden zonder ongecontroleerde serviceherstarts worden gelezen.
De hotspot mag niet in productie worden genomen zolang Separate zone, DHCP, DNS, systeemtijd, certificaat, Walled Garden of de automatisch aangemaakte regel niet zorgvuldig zijn gecontroleerd. Hetzelfde geldt voor een dagwachtwoord met e-mailverzending of wijziging van de wifi-PSK als de bezorging en de geplande AP-herstart nog niet zijn getest.