Saltar para o conteudo
Avanet

Sophos Fusion Wireless: rede de convidados e portal cativo para AP6

Uma rede de convidados AP6 segura tem duas partes distintas. O Sophos Fusion (anteriormente Sophos Central) distribui a configuração do SSID, da rede de convidados e do portal. Já o tráfego dos clientes passa do dispositivo pelo AP6, switch e gateway até à Internet. O Sophos Fusion não cria a VLAN nem as regras de firewall. Por isso, um AP apresentado como online não comprova que os convidados recebem um endereço ou que estão isolados das redes internas.

Em resumo: prepare uma VLAN exclusiva para convidados com DHCP, DNS, gateway e regras restritivas. Abra o SSID AP6 existente em My Products > Wireless > SSIDs, selecione a VLAN em Advanced Settings > Client Connection e ative Enable Guest Network. Escolha deliberadamente Bridge Mode ou NAT Mode, ative o hotspot em Captive Portal, configure a autenticação e a página de entrada, teste num único AP piloto e só depois amplie a implementação.

Planear o plano de gestão e o percurso de dados dos convidados

Os exemplos seguintes usam o SSID Guest-WiFi, a VLAN 120, a rede 10.120.0.0/24 e o gateway 10.120.0.1. Substitua-os por uma VLAN e sub-rede livres no seu ambiente. O percurso de gestão do AP6 não muda; a VLAN 120 é um percurso adicional dos clientes até ao gateway. Consulte a conceção de base em Planear SSIDs e VLANs para AP6.

Conclua estas verificações antes de configurar o portal:

  1. Permita a VLAN 120 no uplink do AP e em todos os trunks de switch do percurso.
  2. Disponibilize gateway, DHCP e DNS na rede de convidados. Em Bridge Mode, a sua infraestrutura atribui os leases.
  3. Permita apenas os serviços de Internet necessários e bloqueie explicitamente as redes internas, incluindo redes de gestão, servidores, voz, impressoras e outros locais.
  4. Permita DNS, NTP e, quando necessário, o acesso a um servidor RADIUS de forma restrita. Não use uma regra abrangente da rede de convidados para a LAN como atalho.
  5. Prepare testes com pelo menos um destino permitido na Internet, um destino interno bloqueado e dois tipos de cliente diferentes.

A Sophos documenta uma limitação importante: a rede de convidados do Sophos Fusion permite endereços IP públicos. Se a organização usa internamente recursos com endereços públicos, bloqueie também esses destinos no gateway. Bloquear apenas os intervalos de endereços privados não é suficiente.

Escolher Bridge Mode ou NAT Mode

Inicie sessão em fusion.sophos.com, abra My Products > Wireless > SSIDs, edite o SSID AP6 e aceda a Advanced Settings > Client Connection. Selecione LAN ou VLAN, ative Enable Guest Network e escolha o modo de endereçamento.

Bridge Mode para uma segmentação controlada

Em Bridge Mode, os clientes obtêm os endereços do seu servidor DHCP na LAN ou VLAN selecionada. O AP6 isola automaticamente os clientes convidados entre si; o Sophos Fusion também descreve acesso à Internet sem acesso a endereços IP privados. A Sophos indica o roaming contínuo entre vários pontos de acesso AP6 como outra vantagem.

Na maioria das redes empresariais, Bridge Mode com uma VLAN exclusiva é a opção mais clara: gateway, leases, DNS e regras aplicadas continuam visíveis na sua infraestrutura. Não dependa apenas do AP para proteção. O gateway tem de bloquear destinos internos e limitar os serviços de Internet permitidos.

NAT Mode para convidados endereçados pelo AP

Em NAT Mode, o AP fornece informações de DHCP e DNS e traduz o tráfego dos clientes para a LAN. Os clientes não comunicam entre si, mas podem aceder à Internet. Primary DNS Server e Secondary DNS Server são opcionais; sem estes valores, o AP distribui os seus próprios servidores DNS.

NAT Mode é útil quando não existe uma VLAN de clientes separada, mas oferece ao gateway menos visibilidade direta sobre os endereços individuais. Defina antecipadamente como funcionarão o registo, a aplicação de políticas e as investigações de suporte. Em ambos os modos, o firewall a montante continua responsável pelo restante percurso de dados.

Configurar o portal cativo no Sophos Fusion

Em Advanced Settings > Captive Portal, selecione Enable hotspot. Defina um Page title claro, um Welcome text breve e, se necessário, Terms of service. Os termos têm de conter menos de 10 000 caracteres e não podem incluir HTML nem caracteres especiais.

Escolha o tipo de autenticação adequado ao caso de utilização:

  • None apresenta o portal sem início de sessão. A separação da rede e as regras de firewall continuam a ser necessárias.
  • Backend authentication usa RADIUS com PAP. Introduza o endereço IP do servidor, a porta e o segredo partilhado; o Sophos Fusion indica 1812 como porta predefinida. Use um segredo forte e exclusivo para esta ligação e abra apenas o percurso de rede necessário à autenticação.
  • Password schedule gera uma nova palavra-passe diariamente, semanalmente ou mensalmente. Verifique o fuso horário e os destinatários e partilhe as palavras-passe apenas com pessoas autorizadas.
  • Social login requer uma configuração atual da aplicação Google ou Facebook. Authorized Domain permite restringir o acesso às identidades do domínio indicado. Verifique separadamente os requisitos atuais do fornecedor antes da implementação.
  • Voucher oferece acesso individual limitado por tempo ou volume de dados e é abordado abaixo.

Para cada método, defina Session timeout com um valor entre 1 e 24 horas. Re-login timeout determina ainda se os convidados têm de iniciar sessão novamente todos os dias, todas as semanas ou todos os meses. Escolha ambos os valores de acordo com o risco e a duração prevista da visita.

Em Redirect URL, escolha a página originalmente pedida ou um endereço HTTPS próprio. Um destino próprio tem de estar acessível a partir da rede de convidados. Guarde as definições; o hotspot fica disponível depois de o Sophos Fusion atualizar o AP.

⚠️ Reveja os requisitos legais e de privacidade antes da ativação: a Sophos informa que os hotspots públicos podem estar sujeitos a requisitos, restrições de conteúdos ou obrigações de registo específicos de cada país. Alinhe os termos de utilização, os registos, a retenção e o início de sessão social com os seus requisitos legais e de privacidade.

Personalizar o portal sem ocultar o início de sessão

O hotspot já tem de estar ativo. Em Advanced Settings > Captive Portal > Template, selecione Custom. Em Customization preview, carregue um logótipo e defina a cor de fundo. A Sophos permite até 1 MB e recomenda 200 × 200 píxeis. Use a pré-visualização à direita para a verificação visual e guarde primeiro as opções do portal e depois as definições do SSID.

Teste também num smartphone pequeno. O título, o texto de consentimento, os campos de início de sessão e o botão devem ser legíveis sem ampliar. Não inclua credenciais, nomes de host internos ou dados pessoais no logótipo. A pré-visualização valida apenas o aspeto, não o DNS, o redirecionamento, a autenticação ou o acesso à Internet.

Criar e gerir vouchers durante todo o ciclo de vida

Primeiro, selecione Voucher como Authentication type e guarde o SSID. O botão Create voucher só aparece em Advanced Settings > Captive Portal depois de voltar a editar o SSID.

  1. Introduza um Voucher name rastreável, como reception-2026-09-09, sem guardar os nomes dos convidados no Sophos Fusion.
  2. Em Access time, escolha Unlimited ou Period com data de início, data de fim e fuso horário. Um período limitado é mais seguro para visitas normais.
  3. Em Data limit, escolha Unlimited ou um limite adequado ao serviço, em vez da maior franquia possível.
  4. Defina Number of vouchers. O Sophos Fusion cria no máximo 100 numa operação.
  5. Mantenha Devices per voucher o mais baixo possível. O máximo é 8; para uma pessoa, 1 é normalmente mais fácil de atribuir.
  6. Use Valid for para definir os dias e horas a partir da primeira utilização. Com vários dispositivos, o período partilhado começa quando o primeiro se liga; os seguintes não recebem um novo período.
  7. Selecione Confirm e use Show PDF para guardar os vouchers em segurança ou imprimi-los. Entregue-os apenas aos destinatários previstos.

A Sophos exige nova autenticação a cada 24 horas, mesmo que o acesso dure mais tempo. Se precisar de mais de 100 vouchers, Clone pode copiar os valores selecionados para uma nova caixa de diálogo de criação.

Mantenha um registo mínimo de entrega fora do código: nome do voucher, hora de entrega, finalidade, responsável e fim previsto. Proteja os PDF e impressos, pois contêm credenciais de acesso. Depois do evento, confira o registo, interrompa a distribuição de vouchers e destrua de forma segura os ficheiros exportados e impressos que já não sejam necessários. A documentação analisada não confirma a revogação de vouchers individuais; por isso, defina uma validade limitada. Se for necessário interromper o acesso de imediato, desative o hotspot de forma controlada ou contacte o Suporte Sophos.

Validar o piloto de ponta a ponta

Inicialmente, teste apenas através de um AP piloto e com um dispositivo sem uma sessão de portal guardada:

  1. Ligue-se a Guest-WiFi e registe o endereço IP, o gateway e o DNS. Em Bridge Mode, o endereço tem de pertencer à VLAN prevista; em NAT Mode, é fornecido pelo AP.
  2. Abra uma página HTTP para evitar que o sistema operativo se limite a repetir um pedido HTTPS em cache. Confirme que o portal aparece com o modelo esperado.
  3. Experimente um voucher ou credenciais inválidos. O acesso à Internet tem de continuar bloqueado.
  4. Autentique-se corretamente, verifique o redirecionamento e abra um destino permitido na Internet.
  5. Abra um destino interno de teste. O acesso tem de falhar; confirme no gateway a regra de bloqueio prevista.
  6. Teste dois clientes convidados entre si. O isolamento de clientes documentado tem de funcionar.
  7. Teste a expiração ou o limite de dados com um voucher de curta duração antes de emitir vouchers mais duradouros.
  8. Confirme que o AP continua acessível no Sophos Fusion. Isto distingue falhas do portal ou do percurso dos clientes de um problema na ligação de gestão ao Sophos Fusion.

Resolver problemas por sintoma

O portal não aparece

Verifique Enable hotspot, a atribuição do SSID e se o Sophos Fusion atualizou o AP. Em seguida, verifique o endereço, gateway e DNS do cliente. Sessões guardadas e pedidos exclusivamente HTTPS podem induzir em erro a deteção automática do portal; repita com um novo cliente ou uma janela privada e uma página HTTP. Não altere simultaneamente a VLAN e o portal como primeira medida de diagnóstico.

O portal aparece, mas o início de sessão falha

Para vouchers, verifique o período de acesso, o fuso horário, Valid for, o número de dispositivos e o código exato. Para Backend authentication, confirme a acessibilidade do IP e porta 1812 do RADIUS, o segredo partilhado e eventuais recusas no registo RADIUS. Para Social login, verifique também a configuração do fornecedor e a acessibilidade externa. Os elementos de diagnóstico podem incluir hora, endereço MAC do cliente, AP, SSID e tipo de autenticação, mas nunca palavras-passe ou códigos completos de vouchers.

O início de sessão funciona, mas não há Internet ou redirecionamento

Siga o endereço IP do cliente, DNS, gateway, rota e regra de firewall aplicada ao longo do percurso de dados. Um endereço de redirecionamento próprio tem de estar acessível a partir da rede de convidados. Se necessário, teste Redirect to original URL, sabendo que isto não corrige a falta de acesso por DNS ou firewall.

Os convidados alcançam destinos internos ou internos com endereços públicos

Interrompa imediatamente o piloto e corrija as regras do gateway. Em Bridge Mode, confirme também que a VLAN 120 está realmente atribuída. Bloqueie explicitamente os endereços públicos da organização, pois a rede de convidados do Sophos Fusion não os considera privados.

Repor a configuração em segurança

Antes de qualquer alteração, registe o modo anterior de ligação dos clientes, a VLAN, o estado da rede de convidados e do portal cativo, o tipo de autenticação, o redirecionamento e a atribuição do AP. Se um teste falhar, não atribua o SSID a mais AP.

Para uma reposição rápida, desative Enable hotspot e guarde. Se a segmentação estiver em risco, desative também a rede de convidados ou remova o SSID do AP piloto e restaure a configuração registada. Não é necessário eliminar todo o SSID. Volte a verificar a atualização do Sophos Fusion, os SSID de produção conhecidos e o percurso dos clientes. Só inicie um novo piloto quando as regras de bloqueio e o teste do portal voltarem a funcionar.

Manter separada a interface local do AP6

Um AP6 autónomo tem uma configuração Captive portal separada na interface local, com página de entrada, autenticação, vouchers e redirecionamento. Os caminhos do Sophos Fusion indicados acima não se aplicam nesse caso. A Sophos também documenta um Walled garden local, que restringe os clientes aos domínios ou endereços IP indicados.

Um portal local precisa de um endereço IP de portal na rede de clientes correspondente. A Sophos alerta expressamente que um âmbito DHCP limitado à LAN local pode impedir a apresentação do portal quando existem várias redes ou VLANs. Isto não justifica executar sem análise os comandos de consola do firewall mostrados na página de ajuda; planeie o DHCP e as reservas no gateway realmente utilizado. Num AP6 gerido centralmente, altere a configuração no Sophos Fusion e não misture os planos de gestão. Consulte a escolha de base em Gerir o AP6 localmente ou com o Sophos Fusion.