Przejdz do tresci
Avanet

Konfiguracja hotspotu Sophos Firewall z voucherem lub hasłem dnia

Hotspot Sophos Firewall udostępnia gościom Internet dopiero po zalogowaniu. Do indywidualnie ograniczonego dostępu używa się voucherów. Hasło dnia jest prostsze, ale korzystają z niego wspólnie wszyscy goście.

Warunkiem jest oddzielna sieć Wi-Fi dla gości z ustawieniem Client traffic: Separate zone. Hotspot nie zastępuje ani segmentacji sieci, ani właściwie ograniczonych reguł firewalla.

W zależności od kraju publicznie udostępniane hotspoty mogą podlegać obowiązkom rejestracji, filtrowania, ochrony danych lub przechowywania informacji. Wymagania prawne dla konkretnej lokalizacji trzeba sprawdzić przed wdrożeniem; sama konfiguracja SFOS nie daje na nie odpowiedzi.

Ścieżki menu i nazwy pól w tej instrukcji odpowiadają SFOS 22.0. W starszych wersjach przed zmianą należy porównać ekran z odpowiednią pomocą Sophos.

⚠️ Ważne: Ten proces dotyczy wyłącznie sprzętu WLAN zarządzanego bezpośrednio przez SFOS. Punkty dostępowe AP6 nie są zarządzane przez Sophos Firewall. W praktyce hotspot jest więc istotny przede wszystkim dla istniejących instalacji APX, zintegrowanego LocalWiFi w desktopowych modelach W oraz obsługiwanych modułów Wi-Fi w Sophos Firewall lub SD-RED. Rozgraniczenie sprzętu i sieć dla gości opisano w artykule Konfiguracja WLAN bezpośrednio na Sophos Firewall.

Pełny proces wygląda następująco:

  1. Sprawdzić oddzielną sieć Wi-Fi dla gości i interfejs WLAN.
  2. Wybrać definicję vouchera lub hasło dnia.
  3. Przypisać hotspot do interfejsu gościnnego.
  4. Sprawdzić automatycznie utworzoną regułę firewalla.
  5. Utworzyć voucher i przetestować dostęp przy użyciu nowego klienta.

Voucher, hasło dnia czy tylko warunki użytkowania?

Trzy typy hotspotu rozwiązują różne zadania:

  • Voucher: Każdy gość otrzymuje własny kod. Można ograniczyć okres ważności, czas online, ilość danych i dozwoloną liczbę urządzeń. Rozwiązanie nadaje się dla odwiedzających, zewnętrznych techników, hoteli lub wydarzeń.
  • Password of the day: Wszyscy goście używają tego samego hasła. Jest ono łatwe do udostępnienia w małych lokalizacjach, ale nie umożliwia indywidualnego przypisania.
  • Terms of use acceptance: Goście muszą jedynie zaakceptować warunki użytkowania. Session expires określa, kiedy muszą zaakceptować je ponownie. Ten typ stawia najmniej przeszkód przed uzyskaniem dostępu, ale nie kontroluje, kto z niego korzysta.

W poniższym przykładzie najlepszym wyborem jest Voucher. Łączy prostą obsługę kodów w recepcji z jasno określonymi ograniczeniami technicznymi.

Użytkownik gość w Sophos Firewall jest natomiast tymczasowym kontem lokalnym z Username, hasłem, grupą i logowaniem przez Captive Portal. Ten model pasuje, gdy każda osoba potrzebuje tożsamości z Access Time lub limitami; nie jest to kolejny typ hotspotu.

Hasło dnia ma ważny efekt uboczny: gdy SFOS wygeneruje nowe hasło, kończy istniejące sesje hotspotu. Goście muszą zalogować się ponownie. Opcja Override wireless networks’ passphrase zmienia dodatkowo klucz PSK sieci WLAN oraz ponownie konfiguruje lub uruchamia powiązane punkty dostępowe. Dlatego należy używać jej świadomie i zaplanować przerwę w dostępie.

Sprawdzenie wymagań

Artykuł zakłada, że sieć Wi-Fi dla gości jest już rozgłaszana. Przed skonfigurowaniem hotspotu muszą działać następujące elementy:

  • Wireless Network używa Separate zone i ma własny interfejs.
  • Klient testowy otrzymuje przez DHCP adres, bramę i DNS.
  • Czas systemowy, strefa czasowa i NTP firewalla są prawidłowe. Wpływają między innymi na ważność voucherów i zmianę hasła dnia.
  • Sieć gościnna nie nakłada się na LAN, VPN, RED ani inne sieci VLAN.
  • Dostęp gości do sieci wewnętrznych i zarządzania firewallem jest zablokowany.
  • Dla hotspotu przygotowano odpowiednie Web-, Application-, IPS- i Traffic-Shaping-Policies.
  • Wyznaczono użytkownika lub grupę odpowiedzialną za wydawanie voucherów.
  • Dla opcji Redirect to HTTPS istnieją odpowiednia nazwa portalu, DNS i zaufany certyfikat.

W przypadku modułu Wi-Fi w SD-RED muszą dodatkowo działać połączenie RED, DHCP, DNS, NTP i wymagane porty RED. Pełną ścieżkę danych oraz różnice między trybami pracy opisano w artykule Konfiguracja i testowanie Sophos SD-RED.

W przykładzie użyto następujących wartości:

  • SSID: Company Guest
  • sieć gościnna: 10.30.40.0/24
  • brama: 10.30.40.1
  • hotspot: Guest WiFi Reception
  • definicja vouchera: Guest-8h-2GB
  • jedno urządzenie na voucher
  • osiem godzin czasu online
  • 2 GB danych
  • jeden dzień ważności od pierwszego logowania

Wartości te nie są uniwersalnym zaleceniem. Lobby hotelowe, jednodniowe wydarzenie i dostęp dla zewnętrznych techników wymagają różnych limitów.

Zachowanie istniejącej konfiguracji

Przed edycją produkcyjnego hotspotu należy zapisać lub sfotografować interfejsy, zasady, typ hotspotu, użytkowników administracyjnych, przekierowania, personalizację i pozycję automatycznie utworzonej reguły firewalla. Zmiana typu, interfejsów lub hasła dnia może natychmiast wpłynąć na aktywny dostęp. Zmianę należy wykonać w oknie serwisowym z dostępnym klientem testowym.

Aby wycofać zmianę, należy przywrócić te wartości i pierwotną pozycję reguły, zapisać i przetestować na nowym kliencie. Dla Voucher trzeba utworzyć nowy kod testowy. W przypadku Password of the day kolejna zmiana hasła ponownie kończy aktywne sesje.

Konfiguracja hotspotu z voucherem

1. Tworzenie definicji vouchera

W sekcji Wireless > Hotspot voucher definition > Add określa się ograniczenia vouchera:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

Te trzy wartości działają inaczej:

  • Validity period zaczyna się od pierwszego logowania. W przykładzie voucher traci ważność najpóźniej jeden dzień później, nawet jeśli limit czasu lub danych nie został jeszcze wykorzystany.
  • Time quota liczy rzeczywisty czas połączenia od momentu zalogowania i zatrzymuje się po wylogowaniu. Liczenie zatrzymuje się również po pięciu minutach bezczynności.
  • Data volume ogranicza łączną ilość danych przesłanych przy użyciu tego vouchera.

Dzięki temu gość może łączyć się wielokrotnie podczas jednodniowego okresu ważności rozpoczynającego się przy pierwszym logowaniu, ale maksymalnie przez osiem godzin i do limitu 2 GB. Po osiągnięciu jednego z trzech limitów voucher nie może być dalej używany.

Po zapisaniu definicja jest dostępna dla nowych lub istniejących hotspotów z voucherami.

2. Tworzenie hotspotu

W sekcji Wireless > Hotspots > Add tworzy się właściwy dostęp:

  1. Name: wpisać Guest WiFi Reception.
  2. W sekcji Interfaces kliknąć Add new item, wybrać interfejs Company Guest i zatwierdzić przyciskiem Apply selected items.
  3. Wybrać odpowiednie Application filter policy, Web policy, IPS policy i Traffic shaping policy.
  4. Ustawić Hotspot type: Voucher.
  5. W sekcji Voucher definitions wybrać Guest-8h-2GB.
  6. Ustawić Devices per voucher: 1.
  7. W sekcji Administrative users dodać użytkowników odpowiedzialnych za wydawanie voucherów lub odpowiednią grupę.
  8. Włączyć Users have to accept terms of use i wprowadzić warunki, jeśli wymagana jest dodatkowa akceptacja.
  9. Włączyć Redirect to HTTPS. Własny Hostname może zawierać tylko litery, cyfry i łączniki; wielkość liter nie ma znaczenia.
  10. Opcjonalnie włączyć Redirect to URL after login i podać pełny docelowy adres URL.
  11. Opcjonalnie włączyć Enable customization, a następnie w osobnym polu Customization type wybrać Basic lub Full.
  12. Zapisać przyciskiem Save.

Przypisanie interfejsu powoduje, że wszystkie powiązane z nim punkty dostępowe stają się hotspotami. Dlatego przed zapisaniem należy sprawdzić, które punkty dostępowe udostępniają gościnną sieć WLAN przez ten interfejs; działanie nie ogranicza się do punktu dostępowego w recepcji. Nadal obowiązuje wspomniane wyżej ograniczenie do sprzętu WLAN zarządzanego bezpośrednio przez SFOS.

Devices per voucher: 1 oznacza, że tego samego kodu nie można użyć na kolejnym urządzeniu. Jeśli odwiedzający ma połączyć na przykład notebook i smartfon, trzeba świadomie zwiększyć liczbę urządzeń albo wydać drugi voucher.

Zasady ochrony obowiązują dla ruchu zezwolonego przez automatycznie utworzoną regułę hotspotu. Gościom nie należy po prostu przyznawać tych samych uprawnień co użytkownikom wewnętrznym. Ograniczony dostęp do Internetu, Application Control, IPS i odpowiedni limit przepustowości są zazwyczaj lepszym punktem wyjścia.

W trybie Basic logo, Title i Custom text wybiera się bezpośrednio na ekranie. SFOS obsługuje dla logo .jpg, .jpeg, .png i .gif. Sophos zaleca maksymalnie 300 × 100 pikseli i udostępnia Scale logo to recommended size dla większych obrazów. Full należy stosować tylko wtedy, gdy całą stronę logowania, arkusz stylów i pliki można kontrolowanie utrzymywać i ponownie testować po aktualizacjach.

Custom text może na przykład zawierać SSID Company Guest i obsługuje proste znaczniki HTML oraz hiperłącza. W przypadku logo, tytułu i krótkiej informacji zalecanym, łatwiejszym w utrzymaniu wariantem jest Basic; nadal obowiązuje wymóg utrzymywania i testowania wariantu Full.

Opcjonalny docelowy adres URL jest używany dopiero po udanym logowaniu. Nie zastępuje DNS ani przekierowania Captive Portal. Do testu odbiorczego należy wybrać stronę HTTPS, którą gość rzeczywiście może otworzyć przez regułę hotspotu.

3. Konfiguracja HTTPS, certyfikatu i Walled Garden

W sekcji Wireless > Hotspot settings znajdują się trzy ustawienia globalne. Nie dotyczą one wyłącznie właśnie utworzonego hotspotu, dlatego trzeba sprawdzić ich wpływ na wszystkie istniejące hotspoty:

  • Login page certificate: Wybrać certyfikat strony logowania HTTPS. Użyta nazwa lub adres IP muszą być objęte certyfikatem, prawidłowo wskazywać firewall oraz korzystać z łańcucha certyfikatów zaufanego na urządzeniach gości. W przeciwnym razie przeglądarka wyświetli ostrzeżenie mimo użycia HTTPS. Wystawianie i odnawianie certyfikatu opisano w artykule Let’s Encrypt na Sophos Firewall. Certyfikat wybiera się z listy rozwijanej Login page certificate i zatwierdza przyciskiem Apply. SFOS udostępnia do wyboru ważne certyfikaty znajdujące się na zaporze; ważność certyfikatu na zaporze nie oznacza jednak automatycznie, że urządzenia gości mu ufają.
  • Walled garden: Dodawać wyłącznie cele, które muszą być dostępne przed zalogowaniem, na przykład pojedynczą stronę z warunkami użytkowania. Każda dodatkowa sieć i domena rozszerza dostęp bez vouchera. W sekcji Walled garden kliknąć Add new item i wybrać wymaganą sieć lub hosta. Jeśli brakuje obiektu docelowego, utworzyć nowego hosta lub domenę za pomocą Add. Następnie zatwierdzić przyciskiem Apply i sprawdzić na jeszcze niezalogowanym kliencie testowym, czy dostępne są wyłącznie zamierzone cele.
  • Delete expired vouchers: Automatycznie usuwać wygasłe vouchery po wybranym okresie od 1 do 365 dni. Ułatwia to zarządzanie, ale nie zastępuje procedury wydawania i unieważniania voucherów. Automatyczne czyszczenie włącza się przez zaznaczenie Delete expired vouchers, wprowadzenie interwału i kliknięcie Apply. Wcześniej należy ustalić wymagany okres przechowywania; czyszczenie usuwa z bazy danych wygasłe vouchery.

Stronę logowania można również dostosować. Prosta modyfikacja obejmująca logo, tytuł i krótki komunikat jest łatwiejsza w utrzymaniu niż całkowicie własny szablon HTML. Prawdziwe kody voucherów, wewnętrzne nazwy hostów ani dane dostępowe do pomocy technicznej nie powinny znajdować się ani w szablonie, ani na zrzutach ekranu.

Bezpieczne używanie własnych szablonów logowania i voucherów

W sekcji Wireless > Hotspot settings > Download templates kliknąć Login page template, aby pobrać szablon logowania, lub Voucher template, aby pobrać szablon vouchera. Przed edycją zachować pobrany szablon wyjściowy oraz aktualnie używane pliki. Strona logowania może korzystać ze zmiennych takich jak <?login_form?>, <?error?>, <?terms?> i <?asset_path?>; bloki warunkowe wyświetlają treść tylko dla odpowiedniego typu hotspotu lub stanu logowania. Jeśli zamiast <?login_form?> tworzony jest własny formularz, trzeba zachować akcję i metodę oczekiwane przez SFOS:

<form action="?action=login" method="POST">
  ...
</form>

W tym formularzu pole wejściowe zależy od typu hotspotu. Dla Terms of use acceptance należy umieścić pole wyboru z name="accept" i value="true":

<input type="checkbox" name="accept" value="true">

Dla Password of the day lub Voucher zamiast tego stosuje się pole tekstowe z name="token". Przykłady nie wymagają obu pól wejściowych dla każdego typu hotspotu:

<input type="text" name="token">

Przycisk wysyłania przesyła formularz. Poniższy przycisk jest przykładem; jego etykieta nie jest wartością narzuconą przez produkt:

<input type="submit" name="sign-in" value="Sign in">

Jeśli włączono dodatkowe warunki użytkowania, sprawdzić również ich wyświetlanie i akceptację w odpowiednim pobranym przykładzie. Po każdej zmianie należy na nowym kliencie sprawdzić logowanie, komunikat błędu, warunki użytkowania, przekierowanie i wylogowanie. W pełnej personalizacji można przesyłać pliki zasobów .jpg, .jpeg, .png, .ico, .css i .js; skrypty firm trzecich i zbędna aktywna zawartość nie powinny trafiać na stronę logowania.

Przyporządkowanie symboli zastępczych strony logowania

Zmienne są zastępowane podczas generowania strony. Przy ich stosowaniu należy korzystać ze struktury pobranego przykładowego szablonu, zamiast tworzyć własną składnię bloków warunkowych:

  • <?admin_message?> wyświetla informację o kontakcie z administratorem; <?admin_contact?> korzysta z adresu Send notifications to email address w sekcji Administration > Notification settings.
  • <?asset_path?> określa katalog obrazów i arkuszy stylów dla Full. Logo można na przykład osadzić za pomocą <img src="<?asset_path?>/logo.png">; logo.png musi zostać udostępniony jako odpowiedni plik zasobów.
  • <?company_logo?> i <?company_text?> korzystają odpowiednio z logo i tekstu firmowego ustawionych w ramach prostego dostosowania w sekcji Wireless > Hotspots.
  • <?location?> to adres URL żądany przez gościa; <?location_host?> to jego nazwa hosta. Nie należy mylić tych wartości ze skonfigurowanym docelowym adresem URL po zalogowaniu.
  • <?maclimit?> odpowiada ustawieniu Devices per voucher w sekcji Wireless > Hotspots, <?numdevices?> liczbie urządzeń zdefiniowanej w szablonie, a <?redirect_host?> adresowi URL przekierowania skonfigurowanemu w sekcji Wireless > Hotspots.
  • <?time_total?>, <?timeend?> i <?traffic_total?> pochodzą z sekcji Wireless > Hotspot voucher definition i pokazują całkowity przydział czasu, okres ważności oraz całkowity limit transferu danych vouchera.

Poniższe warunki określają, kiedy dana sekcja jest widoczna; ich nazwy nie są zamienne z powyższymi wartościami wyjściowymi:

  • <?if_loggedin?>: pomyślne zalogowanie; <?if_notloggedin?>: użytkownik nie jest jeszcze zalogowany, na przykład z powodu oczekiwania na akceptację lub błędu.
  • <?if_authtype_password?>: Password of the day; <?if_authtype_disclaimer?>: Terms of use acceptance; <?if_authtype_token?>: Voucher.
  • <?if_location?>: użytkownik jest przekierowywany; <?if_redirect_url?> lub <?if_not_redirect_url?>: opcja Redirect to URL after login jest odpowiednio włączona lub wyłączona.
  • <?if_timelimit?>: określono okres ważności; <?if_trafficlimit?>: określono limit transferu danych; <?if_timequota?>: określono przydział czasu.
  • <?if_maclimit?>: ustawiono Devices per voucher; <?if_terms?>: warunki korzystania są włączone i zdefiniowane; <?if_error?>: błąd podczas logowania.

Po wprowadzeniu zmian należy celowo przetestować odpowiednie stany: przed zalogowaniem i po nim, z przekierowaniem i bez niego, a także z nieprawidłowym kodem i odpowiednimi warunkami korzystania. Nie oznacza to gwarancji, że każda zmienna zwraca wartość dla każdego typu hotspotu.

Własny szablon vouchera tworzy się jako plik PDF w wersji 1.5 lub nowszej. Zmienne takie jak <?ssid#?>, <?psk#?>, <?code?>, <?validity?>, <?datalimit?>, <?timelimit?>, <?comment?> i <?qr0?> należy umieścić każdą w osobnym wierszu. Dla # należy zastosować przypisanie z pobranego szablonu przykładowego Sophos. Jeśli szablon zawiera <?psk#?>, klucz Wi-Fi staje się częścią dokumentu dostępowego i musi być chroniony jak hasło. Trzeba używać wyłącznie standardowych czcionek bez pogrubienia, kursywy ani podobnego formatowania, a deklarację zestawu znaków zgodną z przykładem Sophos umieścić w ostatnim wierszu pliku PDF. Przed wdrożeniem należy wygenerować prawdziwy voucher, wydrukować lub otworzyć PDF i sprawdzić zarówno kod, jak i logowanie za pomocą QR.

W szablonie vouchera <?ssid#?> oznacza SSID zdefiniowane w Wireless networks, a <?code?> — kod vouchera. <?validity?>, <?datalimit?> i <?timelimit?> korzystają z Validity period, Data volume i Time quota w Hotspot voucher definition. Informacja o zestawie znaków w ostatnim wierszu pliku PDF nie jest drukowana na voucherze. W przypadku <?comment?> przed wdrożeniem należy sprawdzić na wygenerowanym voucherze testowym, jaki tekst opisu faktycznie się pojawia; ta instrukcja nie dodaje w tym celu żadnego niepotwierdzonego pola wejściowego.

Przesyłanie dostosowanych plików do hotspotu

Szablon używany w środowisku produkcyjnym zastępuje się dopiero po wykonaniu opisanej powyżej kopii zapasowej i przygotowaniu:

  1. W sekcji Wireless > Hotspots otworzyć wybrany hotspot, w przykładzie Guest WiFi Reception.
  2. Włączyć Enable customization i ustawić Customization type na Full.
  3. W polu Login page template wybrać dostosowany szablon logowania za pomocą Choose File.
  4. W polu Images/stylesheet za pomocą Choose File wybrać i przesłać odpowiedni arkusz stylów lub obsługiwane pliki zasobów.
  5. Aby dostosować wydruk vouchera, w polu Voucher template za pomocą Choose File wybrać przygotowany szablon PDF; wymagany arkusz stylów udostępnić przez Images/stylesheet.
  6. Zapisać przyciskiem Save. Następnie sprawdzić nową stronę logowania na nowym kliencie oraz wydruk vouchera z nowym kodem testowym. W razie błędu przywrócić zapisane pliki i ustawienia personalizacji, zapisać i ponownie przetestować.

Wybór pliku może być oznaczony w przeglądarce jako Browse zamiast Choose File. Istotne jest przyporządkowanie do odpowiedniego pola przesyłania, a nie lokalna etykieta okna wyboru pliku.

4. Sprawdzenie automatycznie utworzonej reguły firewalla

Podczas zapisywania SFOS tworzy powiązaną regułę firewalla i umieszcza ją na początku listy reguł. Jest to wygodne, ale ma znaczenie dla bezpieczeństwa: reguła znajdująca się wysoko na liście jest oceniana przed regułami poniżej i przy zbyt szerokim zakresie może nieoczekiwanie przejąć ruch.

W sekcji Rules and policies > Firewall rules należy sprawdzić:

  • Interfejs źródłowy i strefa źródłowa należą wyłącznie do sieci Wi-Fi dla gości.
  • Strefa docelowa i sieci docelowe nie pozwalają na dostęp do sieci LAN, serwerów, sieci zarządzających ani VPN.
  • Services nie są szersze niż to konieczne.
  • Web-, Application-, IPS- i Traffic-Shaping-Policies odpowiadają profilowi gości.
  • Opcja Log firewall traffic jest włączona na potrzeby testu odbiorczego.
  • Pozycja reguły nie koliduje z automatycznie utworzonymi regułami MTA, IPsec ani innymi regułami hotspotów.
  • Odpowiednia reguła MASQ/SNAT obejmuje sieć gościnną.

Dostęp do samego firewalla jest kontrolowany oddzielnie w sekcji Administration > Device access. Dla strefy WiFi opcje HTTPS, SSH i inne niepotrzebne usługi lokalne powinny być zamknięte. DNS pozostaje otwarty tylko wtedy, gdy goście rzeczywiście używają firewalla jako resolvera. Zależności opisano w artykułach Prawidłowe planowanie reguł firewalla i Bezpieczna konfiguracja Device Access.

Tworzenie voucherów w User Portal

Osoby przypisane w sekcji Administrative users mogą zarządzać voucherami w User Portal bez dostępu do WebAdmin. Karta Hotspots jest widoczna tylko dla tych użytkowników. User Portal działa domyślnie na porcie 4443. Dostęp ze strefy zarządzającej należy włączyć w Administration > Device access i przetestować pod https://<IP-lub-FQDN-firewalla>:4443. Nie należy udostępniać go ogólnie z WAN. Bezpieczniejszy jest dostęp z zaufanej wewnętrznej sieci zarządzającej. Przegląd portali Sophos odróżnia go od WebAdmin, VPN Portal i Captive Portal. W sekcji Hotspots wybiera się:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: żądana liczba, maksymalnie 50 w ramach jednej operacji
  4. Description: na przykład Visitors 2026-08-07
  5. Opcjonalnie wybrać Print, rozmiar strony, liczbę voucherów na stronę i Add QR Code.
  6. Kliknąć Create Vouchers.

Kod QR otwiera stronę logowania hotspotu i wypełnia wymagane dane. Zawiera zatem dane dostępowe i musi być chroniony tak samo jak zapisany kod vouchera.

Wydawanie voucherów wymaga prostego procesu: kto może je tworzyć, jak kod jest przypisywany do gościa i kiedy nadal ważny kod zostaje usunięty? Duży zapas wydrukowanych voucherów w ogólnodostępnej recepcji osłabia ograniczenia techniczne.

Wybrane vouchery można ręcznie usunąć w User Portal albo wyeksportować jako PDF lub CSV. Przy eksporcie CSV separator musi odpowiadać systemowi docelowemu, inaczej kody i limity zostaną po otwarciu rozdzielone do niewłaściwych kolumn. Automatyczne usuwanie wygasłych voucherów działa wyłącznie zgodnie z globalnym interwałem skonfigurowanym w Wireless > Hotspot settings i nie unieważnia kodu, który nadal jest ważny.

Pełny test dostępu gościnnego

Test odbiorczy przeprowadza się na urządzeniu bez aktywnej sesji hotspotu. Prywatne okno przeglądarki dodatkowo zapobiega zafałszowaniu wyniku przez stare pliki cookie.

  1. Połączyć się z Company Guest.
  2. Sprawdzić, czy klient otrzymuje adres z sieci 10.30.40.0/24, bramę 10.30.40.1 i zaplanowane serwery DNS.
  3. Przed zalogowaniem sprawdzić, czy poza świadomie dodanymi celami Walled Garden nie są dostępne żadne cele wewnętrzne ani zewnętrzne.
  4. Otworzyć zwykłą stronę HTTP i sprawdzić przekierowanie do strony logowania hotspotu.
  5. Sprawdzić nazwę certyfikatu, łańcuch certyfikatów i stan w przeglądarce.
  6. Najpierw wpisać nieprawidłowy, a następnie właściwy kod vouchera.
  7. Przetestować DNS i dozwoloną stronę HTTPS.
  8. Celowo otworzyć cel wewnętrzny i adres WebAdmin; oba muszą pozostać zablokowane.
  9. W Log Viewer odfiltrować adres IP klienta i sprawdzić oczekiwane Firewall Rule ID oraz NAT Rule ID.
  10. Przy użyciu testowego vouchera celowo osiągnąć co najmniej jeden skonfigurowany limit i sprawdzić, czy dostęp zostaje wtedy zakończony.

Sam dostęp do Internetu nie jest wystarczającym potwierdzeniem sukcesu. Klient musi znajdować się we właściwej sieci, korzystać z oczekiwanej reguły oraz pozostać odseparowany od systemów wewnętrznych i zarządzania firewallem.

Hasło dnia jako prostsza alternatywa

Aby używać wspólnego hasła dnia, w hotspocie wybiera się Password of the day zamiast Voucher. Następnie ustala się czas generowania, adresy odbiorców i odpowiedzialnych użytkowników administracyjnych.

W ustawieniach hotspotu dostęp do hasła dnia mają wyłącznie Administrative users oraz odbiorcy wymienieni w Send password by email to. Ogranicza to zarządzanie hasłem i jego dystrybucję, ale nie uniemożliwia odbiorcy przekazania go gościowi. Jeśli dodatkowo wymagana jest zgoda, również przy Password of the day włączyć Users have to accept terms of use, wprowadzić Terms of use i zapisać przyciskiem Save. Następnie sprawdzić na nowym kliencie, czy samo hasło bez wymaganej zgody nie wystarcza.

Wewnętrzna grupa pocztowa jest praktyczniejsza niż wielu pojedynczych odbiorców. W tym celu musi działać funkcja Powiadomienia e-mail Sophos Firewall. Hasło nie powinno być stale wywieszone w miejscu publicznym, a po każdej automatycznej lub ręcznej zmianie należy przetestować je przy użyciu nowego klienta.

Przypisany użytkownik administracyjny może wyświetlić i zmienić bieżące hasło w sekcji Hotspots User Portal:

  1. Wybrać hotspot z listy.
  2. Wpisać hasło lub użyć pokazanego hasła wygenerowanego automatycznie i kliknąć Generate.
  3. Opcjonalnie wybrać Send Mail. Opcja pojawia się tylko wtedy, gdy na hotspocie skonfigurowano adresy odbiorców.
  4. Kliknąć Save.

Po Save nowe hasło obowiązuje natychmiast. Poprzednie staje się nieważne, a aktywne sesje są kończone. Ręczna zmiana nie jest więc testem bez skutków ubocznych.

Opcja Override wireless networks’ passphrase jest potrzebna tylko wtedy, gdy hasło hotspotu i klucz PSK sieci WLAN mają być identyczne. Bez tej opcji klucz PSK sieci WLAN pozostaje bez zmian, a hasło dnia służy wyłącznie do logowania w hotspocie. Po włączeniu tej opcji powiązane punkty dostępowe zostają ponownie skonfigurowane i uruchomione; połączenia klientów zostają przerwane.

Wycofanie zmiany

Jeśli test odbiorczy nie powiedzie się, należy przywrócić zapisane interfejsy, zasady, typ uwierzytelniania, przekierowania i personalizację oraz pierwotną pozycję automatycznie utworzonej reguły. Następnie na nowym kliencie sprawdzić dozwolony Internet i blokadę celów wewnętrznych. Stary plik cookie lub istniejąca sesja nie są prawidłowym testem rollbacku.

Rozwiązywanie typowych problemów

Strona logowania nie pojawia się

Najpierw trzeba sprawdzić, czy klient znajduje się we właściwej sieci gościnnej i czy jej interfejs jest przypisany do hotspotu. Następnie należy skontrolować DHCP, bramę i DNS oraz celowo otworzyć zwykłą stronę HTTP. Aktywne już sesje hotspotu, szyfrowane mechanizmy DNS lub przeglądarka otwierająca od razu wyłącznie HTTPS mogą ukryć oczekiwane przekierowanie.

Voucher jest odrzucany

Należy sprawdzić, czy voucher należy do wybranego hotspotu oraz czy nie osiągnięto już okresu ważności, Time quota, ilości danych lub dozwolonej liczby urządzeń. W przypadku kodu QR trzeba dodatkowo upewnić się, że używany jest aktualny i w pełni czytelny kod.

HTTPS pokazuje ostrzeżenie certyfikatu lub strona docelowa się nie otwiera

Nazwa użyta do przekierowania, rozpoznawanie DNS, Login page certificate i pełny łańcuch zaufania muszą być zgodne. Jeśli logowanie działa, ale Redirect to URL after login nie, należy bezpośrednio przetestować docelowy URL i w Log Viewer sprawdzić, czy DNS, reguła firewalla i zasady ochrony zezwalają na żądanie.

Logowanie działa, ale nie ma dostępu do Internetu

Potwierdza to działanie logowania w hotspocie i obsługi vouchera, a problem leży dalej na ścieżce danych. Należy sprawdzić automatycznie utworzoną regułę firewalla, jej pozycję, DNS, routing, MASQ/SNAT i wybrane zasady ochrony. Log Viewer pokazuje, czy pasuje oczekiwany Rule ID, czy też ruch przejmuje inna reguła.

Systemy wewnętrzne są dostępne

Nie jest to błąd hotspotu, lecz zbyt szerokie zezwolenie. Trzeba ograniczyć strefy i sieci docelowe reguły hotspotu oraz istniejące reguły WiFi-to-LAN lub Any. Następnie ponownie przetestować dostęp do celów wewnętrznych.

Osoby odpowiedzialne nie mogą tworzyć voucherów

Użytkownik lub odpowiednia grupa musi być wpisana w sekcji Administrative users hotspotu i mieć możliwość zalogowania się do User Portal. Wymagana definicja vouchera również musi być przypisana do hotspotu, w przeciwnym razie nie będzie dostępna do wyboru.

Błąd można powtórzyć

Należy udokumentować adres IP klienta, czas, SSID, nazwę hotspotu i stan vouchera. Następnie sprawdzić Log Viewer, a w razie potrzeby hotspotd.log. W zależności od sprzętu w analizie ścieżki radiowej pomagają awed.log, wc_remote.log lub hostapd.log; dhcpd.log, firewall_rule.log, cschelper.log, a w przypadku SD-RED także red.log i red-<serial>.log, pozwalają dalej zawęzić problem w odpowiedniej części procesu. Sposób odczytywania tych plików bez niekontrolowanego ponownego uruchamiania usług opisano w artykule Logi usług Sophos Firewall.

Hotspotu nie należy uruchamiać produkcyjnie, dopóki nie zostaną właściwie sprawdzone Separate zone, DHCP, DNS, czas systemowy, certyfikat, Walled Garden i automatycznie utworzona reguła. To samo dotyczy hasła dnia z wysyłką e-mailem lub zmianą klucza PSK sieci WLAN, jeśli dostarczenie wiadomości i planowany restart punktu dostępowego nie zostały jeszcze przetestowane.