Przejdz do tresci
Avanet

Konfiguracja hotspotu Sophos Firewall z voucherem lub hasłem dnia

Hotspot Sophos Firewall udostępnia gościom Internet dopiero po zalogowaniu. Do indywidualnie ograniczonego dostępu używa się voucherów. Hasło dnia jest prostsze, ale korzystają z niego wspólnie wszyscy goście.

Warunkiem jest oddzielna sieć Wi-Fi dla gości z ustawieniem Client traffic: Separate zone. Hotspot nie zastępuje ani segmentacji sieci, ani właściwie ograniczonych reguł firewalla.

⚠️ Ważne: Ten proces dotyczy wyłącznie sprzętu WLAN zarządzanego bezpośrednio przez SFOS. Punkty dostępowe AP6 nie są zarządzane przez Sophos Firewall. W praktyce hotspot jest więc istotny przede wszystkim dla istniejących instalacji APX, zintegrowanego LocalWiFi w desktopowych modelach W oraz obsługiwanych modułów Wi-Fi w Sophos Firewall lub SD-RED. Rozgraniczenie sprzętu i sieć dla gości opisano w artykule Konfiguracja WLAN bezpośrednio na Sophos Firewall.

Pełny proces wygląda następująco:

  1. Sprawdzić oddzielną sieć Wi-Fi dla gości i interfejs WLAN.
  2. Wybrać definicję vouchera lub hasło dnia.
  3. Przypisać hotspot do interfejsu gościnnego.
  4. Sprawdzić automatycznie utworzoną regułę firewalla.
  5. Utworzyć voucher i przetestować dostęp przy użyciu nowego klienta.

Voucher, hasło dnia czy tylko warunki użytkowania?

Trzy typy hotspotu rozwiązują różne zadania:

  • Voucher: Każdy gość otrzymuje własny kod. Można ograniczyć okres ważności, czas online, ilość danych i dozwoloną liczbę urządzeń. Rozwiązanie nadaje się dla odwiedzających, zewnętrznych techników, hoteli lub wydarzeń.
  • Password of the day: Wszyscy goście używają tego samego hasła. Jest ono łatwe do udostępnienia w małych lokalizacjach, ale nie umożliwia indywidualnego przypisania.
  • Terms of use acceptance: Goście muszą jedynie zaakceptować warunki użytkowania. Ten typ stawia najmniej przeszkód przed uzyskaniem dostępu, ale nie kontroluje, kto z niego korzysta.

W poniższym przykładzie najlepszym wyborem jest Voucher. Łączy prostą obsługę kodów w recepcji z jasno określonymi ograniczeniami technicznymi.

Użytkownik gość w Sophos Firewall jest natomiast tymczasowym kontem lokalnym z Username, hasłem, grupą i logowaniem przez Captive Portal. Ten model pasuje, gdy każda osoba potrzebuje tożsamości z Access Time lub limitami; nie jest to kolejny typ hotspotu.

Hasło dnia ma ważny efekt uboczny: gdy SFOS wygeneruje nowe hasło, kończy istniejące sesje hotspotu. Goście muszą zalogować się ponownie. Opcja Override wireless networks’ passphrase zmienia dodatkowo klucz PSK sieci WLAN oraz ponownie konfiguruje lub uruchamia powiązane punkty dostępowe. Dlatego należy używać jej świadomie i zaplanować przerwę w dostępie.

Sprawdzenie wymagań

Artykuł zakłada, że sieć Wi-Fi dla gości jest już rozgłaszana. Przed skonfigurowaniem hotspotu muszą działać następujące elementy:

  • Wireless Network używa Separate zone i ma własny interfejs.
  • Klient testowy otrzymuje przez DHCP adres, bramę i DNS.
  • Czas systemowy, strefa czasowa i NTP firewalla są prawidłowe. Wpływają między innymi na ważność voucherów i zmianę hasła dnia.
  • Sieć gościnna nie nakłada się na LAN, VPN, RED ani inne sieci VLAN.
  • Dostęp gości do sieci wewnętrznych i zarządzania firewallem jest zablokowany.
  • Dla hotspotu przygotowano odpowiednie Web-, Application-, IPS- i Traffic-Shaping-Policies.
  • Wyznaczono użytkownika lub grupę odpowiedzialną za wydawanie voucherów.
  • Dla opcji Redirect to HTTPS istnieją odpowiednia nazwa portalu, DNS i zaufany certyfikat.

W przypadku modułu Wi-Fi w SD-RED muszą dodatkowo działać połączenie RED, DHCP, DNS, NTP i wymagane porty RED. Pełną ścieżkę danych oraz różnice między trybami pracy opisano w artykule Konfiguracja i testowanie Sophos SD-RED.

W przykładzie użyto następujących wartości:

  • SSID: Company Guest
  • sieć gościnna: 10.30.40.0/24
  • brama: 10.30.40.1
  • hotspot: Guest WiFi Reception
  • definicja vouchera: Guest-8h-2GB
  • jedno urządzenie na voucher
  • osiem godzin czasu online
  • 2 GB danych
  • jeden dzień ważności od pierwszego logowania

Wartości te nie są uniwersalnym zaleceniem. Lobby hotelowe, jednodniowe wydarzenie i dostęp dla zewnętrznych techników wymagają różnych limitów.

Konfiguracja hotspotu z voucherem

1. Tworzenie definicji vouchera

W sekcji Wireless > Hotspot voucher definition > Add określa się ograniczenia vouchera:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

Te trzy wartości działają inaczej:

  • Validity period zaczyna się od pierwszego logowania. W przykładzie voucher traci ważność najpóźniej jeden dzień później, nawet jeśli limit czasu lub danych nie został jeszcze wykorzystany.
  • Time quota liczy rzeczywisty czas połączenia od momentu zalogowania i zatrzymuje się po wylogowaniu. Liczenie zatrzymuje się również po pięciu minutach bezczynności.
  • Data volume ogranicza łączną ilość danych przesłanych przy użyciu tego vouchera.

Dzięki temu gość może łączyć się wielokrotnie w ciągu jednego dnia kalendarzowego, ale maksymalnie przez osiem godzin i do limitu 2 GB. Po osiągnięciu jednego z trzech limitów voucher nie może być dalej używany.

Po zapisaniu definicja jest dostępna dla nowych lub istniejących hotspotów z voucherami.

2. Tworzenie hotspotu

W sekcji Wireless > Hotspots > Add tworzy się właściwy dostęp:

  1. Name: wpisać Guest WiFi Reception.
  2. W sekcji Interfaces wybrać interfejs Company Guest.
  3. Wybrać odpowiednie Application filter policy, Web policy, IPS policy i Traffic shaping policy.
  4. Ustawić Hotspot type: Voucher.
  5. W sekcji Voucher definitions wybrać Guest-8h-2GB.
  6. Ustawić Devices per voucher: 1.
  7. W sekcji Administrative users dodać użytkowników odpowiedzialnych za wydawanie voucherów lub odpowiednią grupę.
  8. Dodać warunki użytkowania, jeśli goście mają je zaakceptować przed uzyskaniem dostępu.
  9. Włączyć Redirect to HTTPS, korzystając z przygotowanej nazwy portalu i certyfikatu.
  10. Zapisać przyciskiem Save.

Devices per voucher: 1 oznacza, że tego samego kodu nie można użyć na kolejnym urządzeniu. Jeśli odwiedzający ma połączyć na przykład notebook i smartfon, trzeba świadomie zwiększyć liczbę urządzeń albo wydać drugi voucher.

Zasady ochrony obowiązują dla ruchu zezwolonego przez automatycznie utworzoną regułę hotspotu. Gościom nie należy po prostu przyznawać tych samych uprawnień co użytkownikom wewnętrznym. Ograniczony dostęp do Internetu, Application Control, IPS i odpowiedni limit przepustowości są zazwyczaj lepszym punktem wyjścia.

3. Konfiguracja HTTPS, certyfikatu i Walled Garden

W sekcji Wireless > Hotspot settings znajdują się trzy ustawienia globalne. Nie dotyczą one wyłącznie właśnie utworzonego hotspotu, dlatego trzeba sprawdzić ich wpływ na wszystkie istniejące hotspoty:

  • Login page certificate: Wybrać certyfikat strony logowania HTTPS. Użyta nazwa lub adres IP muszą być objęte certyfikatem, prawidłowo wskazywać firewall oraz korzystać z łańcucha certyfikatów zaufanego na urządzeniach gości. W przeciwnym razie przeglądarka wyświetli ostrzeżenie mimo użycia HTTPS. Wystawianie i odnawianie certyfikatu opisano w artykule Let’s Encrypt na Sophos Firewall.
  • Walled garden: Dodawać wyłącznie cele, które muszą być dostępne przed zalogowaniem, na przykład pojedynczą stronę z warunkami użytkowania. Każda dodatkowa sieć i domena rozszerza dostęp bez vouchera.
  • Delete expired vouchers: Automatycznie usuwać wygasłe vouchery po wybranym okresie od 1 do 365 dni. Ułatwia to zarządzanie, ale nie zastępuje procedury wydawania i unieważniania voucherów.

Stronę logowania można również dostosować. Prosta modyfikacja obejmująca logo, tytuł i krótki komunikat jest łatwiejsza w utrzymaniu niż całkowicie własny szablon HTML. Prawdziwe kody voucherów, wewnętrzne nazwy hostów ani dane dostępowe do pomocy technicznej nie powinny znajdować się ani w szablonie, ani na zrzutach ekranu.

4. Sprawdzenie automatycznie utworzonej reguły firewalla

Podczas zapisywania SFOS tworzy powiązaną regułę firewalla i umieszcza ją na początku listy reguł. Jest to wygodne, ale ma znaczenie dla bezpieczeństwa: reguła znajdująca się wysoko na liście jest oceniana przed regułami poniżej i przy zbyt szerokim zakresie może nieoczekiwanie przejąć ruch.

W sekcji Rules and policies > Firewall rules należy sprawdzić:

  • Interfejs źródłowy i strefa źródłowa należą wyłącznie do sieci Wi-Fi dla gości.
  • Strefa docelowa i sieci docelowe nie pozwalają na dostęp do sieci LAN, serwerów, sieci zarządzających ani VPN.
  • Services nie są szersze niż to konieczne.
  • Web-, Application-, IPS- i Traffic-Shaping-Policies odpowiadają profilowi gości.
  • Opcja Log firewall traffic jest włączona na potrzeby testu odbiorczego.
  • Pozycja reguły nie koliduje z automatycznie utworzonymi regułami MTA, IPsec ani innymi regułami hotspotów.
  • Odpowiednia reguła MASQ/SNAT obejmuje sieć gościnną.

Dostęp do samego firewalla jest kontrolowany oddzielnie w sekcji Administration > Device access. Dla strefy WiFi opcje HTTPS, SSH i inne niepotrzebne usługi lokalne powinny być zamknięte. DNS pozostaje otwarty tylko wtedy, gdy goście rzeczywiście używają firewalla jako resolvera. Zależności opisano w artykułach Prawidłowe planowanie reguł firewalla i Bezpieczna konfiguracja Device Access.

Tworzenie voucherów w User Portal

Osoby przypisane w sekcji Administrative users mogą zarządzać voucherami w User Portal bez dostępu do WebAdmin. User Portal działa domyślnie na porcie 4443 i nie powinien być w tym celu udostępniany ogólnie z sieci WAN. Bezpieczniejszym wariantem jest ukierunkowany dostęp z zaufanej wewnętrznej sieci zarządzającej. W sekcji Hotspots wybiera się następujące wartości:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: żądana liczba, maksymalnie 50 w ramach jednej operacji
  4. Description: na przykład Visitors 2026-08-07
  5. Opcjonalnie wybrać Print, rozmiar strony, liczbę voucherów na stronę i Add QR Code.
  6. Kliknąć Create Vouchers.

Kod QR otwiera stronę logowania hotspotu i wypełnia wymagane dane. Zawiera zatem dane dostępowe i musi być chroniony tak samo jak zapisany kod vouchera.

Wydawanie voucherów wymaga prostego procesu: kto może je tworzyć, jak kod jest przypisywany do gościa i kiedy nadal ważny kod zostaje usunięty? Duży zapas wydrukowanych voucherów w ogólnodostępnej recepcji osłabia ograniczenia techniczne.

Pełny test dostępu gościnnego

Test odbiorczy przeprowadza się na urządzeniu bez aktywnej sesji hotspotu. Prywatne okno przeglądarki dodatkowo zapobiega zafałszowaniu wyniku przez stare pliki cookie.

  1. Połączyć się z Company Guest.
  2. Sprawdzić, czy klient otrzymuje adres z sieci 10.30.40.0/24, bramę 10.30.40.1 i zaplanowane serwery DNS.
  3. Przed zalogowaniem sprawdzić, czy poza świadomie dodanymi celami Walled Garden nie są dostępne żadne cele wewnętrzne ani zewnętrzne.
  4. Otworzyć zwykłą stronę HTTP i sprawdzić przekierowanie do strony logowania hotspotu.
  5. Sprawdzić nazwę certyfikatu, łańcuch certyfikatów i stan w przeglądarce.
  6. Najpierw wpisać nieprawidłowy, a następnie właściwy kod vouchera.
  7. Przetestować DNS i dozwoloną stronę HTTPS.
  8. Celowo otworzyć cel wewnętrzny i adres WebAdmin; oba muszą pozostać zablokowane.
  9. W Log Viewer odfiltrować adres IP klienta i sprawdzić oczekiwane Firewall Rule ID oraz NAT Rule ID.
  10. Przy użyciu testowego vouchera celowo osiągnąć co najmniej jeden skonfigurowany limit i sprawdzić, czy dostęp zostaje wtedy zakończony.

Sam dostęp do Internetu nie jest wystarczającym potwierdzeniem sukcesu. Klient musi znajdować się we właściwej sieci, korzystać z oczekiwanej reguły oraz pozostać odseparowany od systemów wewnętrznych i zarządzania firewallem.

Hasło dnia jako prostsza alternatywa

Aby używać wspólnego hasła dnia, w hotspocie wybiera się Password of the day zamiast Voucher. Następnie ustala się czas generowania, adresy odbiorców i odpowiedzialnych użytkowników administracyjnych.

Wewnętrzna grupa pocztowa jest praktyczniejsza niż wielu pojedynczych odbiorców. W tym celu musi działać funkcja Powiadomienia e-mail Sophos Firewall. Hasło nie powinno być stale wywieszone w miejscu publicznym, a po każdej automatycznej lub ręcznej zmianie należy przetestować je przy użyciu nowego klienta.

Opcja Override wireless networks’ passphrase jest potrzebna tylko wtedy, gdy hasło hotspotu i klucz PSK sieci WLAN mają być identyczne. Bez tej opcji klucz PSK sieci WLAN pozostaje bez zmian, a hasło dnia służy wyłącznie do logowania w hotspocie. Po włączeniu tej opcji powiązane punkty dostępowe zostają ponownie skonfigurowane i uruchomione; połączenia klientów zostają przerwane.

Rozwiązywanie typowych problemów

Strona logowania nie pojawia się

Najpierw trzeba sprawdzić, czy klient znajduje się we właściwej sieci gościnnej i czy jej interfejs jest przypisany do hotspotu. Następnie należy skontrolować DHCP, bramę i DNS oraz celowo otworzyć zwykłą stronę HTTP. Aktywne już sesje hotspotu, szyfrowane mechanizmy DNS lub przeglądarka otwierająca od razu wyłącznie HTTPS mogą ukryć oczekiwane przekierowanie.

Voucher jest odrzucany

Należy sprawdzić, czy voucher należy do wybranego hotspotu oraz czy nie osiągnięto już okresu ważności, Time quota, ilości danych lub dozwolonej liczby urządzeń. W przypadku kodu QR trzeba dodatkowo upewnić się, że używany jest aktualny i w pełni czytelny kod.

Logowanie działa, ale nie ma dostępu do Internetu

Oznacza to, że hotspot i voucher działają, a problem leży dalej na ścieżce danych. Należy sprawdzić automatycznie utworzoną regułę firewalla, jej pozycję, DNS, routing, MASQ/SNAT i wybrane zasady ochrony. Log Viewer pokazuje, czy pasuje oczekiwany Rule ID, czy też ruch przejmuje inna reguła.

Systemy wewnętrzne są dostępne

Nie jest to błąd hotspotu, lecz zbyt szerokie zezwolenie. Trzeba ograniczyć strefy i sieci docelowe reguły hotspotu oraz istniejące reguły WiFi-to-LAN lub Any. Następnie ponownie przetestować dostęp do celów wewnętrznych.

Osoby odpowiedzialne nie mogą tworzyć voucherów

Użytkownik lub odpowiednia grupa musi być wpisana w sekcji Administrative users hotspotu i mieć możliwość zalogowania się do User Portal. Wymagana definicja vouchera również musi być przypisana do hotspotu, w przeciwnym razie nie będzie dostępna do wyboru.

Błąd można powtórzyć

Należy udokumentować adres IP klienta, czas, SSID, nazwę hotspotu i stan vouchera. Następnie sprawdzić Log Viewer, a w razie potrzeby hotspotd.log. W zależności od sprzętu w analizie ścieżki radiowej pomagają awed.log, wc_remote.log lub hostapd.log; dhcpd.log, firewall_rule.log, cschelper.log, a w przypadku SD-RED także red.log i red-<serial>.log, pozwalają dalej zawęzić problem w odpowiedniej części procesu. Sposób odczytywania tych plików bez niekontrolowanego ponownego uruchamiania usług opisano w artykule Logi usług Sophos Firewall.

Hotspotu nie należy uruchamiać produkcyjnie, dopóki nie zostaną właściwie sprawdzone Separate zone, DHCP, DNS, czas systemowy, certyfikat, Walled Garden i automatycznie utworzona reguła. To samo dotyczy hasła dnia z wysyłką e-mailem lub zmianą klucza PSK sieci WLAN, jeśli dostarczenie wiadomości i planowany restart punktu dostępowego nie zostały jeszcze przetestowane.