Criar e gerir utilizadores convidados na Sophos Firewall
Com os Guest users, a Sophos Firewall cria contas temporárias para pessoas sem uma conta de utilizador regular. Este modelo é adequado, por exemplo, para visitantes, técnicos externos ou participantes em formações que iniciam sessão através do Captive Portal e devem receber apenas um acesso à Internet claramente limitado.
O percurso rápido e seguro é o seguinte:
- Preparar um grupo de convidados restritivo com as policies necessárias.
- Em Authentication > Guest user settings, definir prefixo, grupo, palavra-passe e limpeza.
- Decidir se um administrador cria uma ou várias contas ou se o autorregisto por SMS é realmente necessário.
- Definir a validade como Immediately ou After first login e entregar as credenciais de forma protegida.
- Testar o Captive Portal, a regra de utilizador, a separação da rede, um destino permitido e um destino bloqueado.
- Desativar ou remover a conta após a expiração e verificar separadamente as sessões existentes e os logs.
⚠️ Uma conta de convidado é apenas uma identidade. Não segmenta a rede nem abre um caminho de dados. Os convidados devem estar numa zona ou VLAN própria e receber uma regra de firewall restritiva com logging. Credenciais, impressões e mensagens SMS devem ser tratadas como palavras-passe.
Distinguir utilizadores convidados, vouchers e utilizadores normais
Um utilizador convidado é um registo de utilizador local temporário. A firewall gera o Username e a palavra-passe a partir das definições globais de convidados. Após o início de sessão, pode associar o tráfego a esta identidade e aplicar as policies do grupo selecionado.
Outros modelos de acesso resolvem outras tarefas:
- Utilizador local ou externo normal: adequado para pessoas recorrentes com uma conta permanente, uma fonte de utilizadores central ou MFA. Criar e gerir utilizadores locais normais explica o modelo mantido diretamente na firewall.
- Guest user: adequado para uma pessoa temporária com conta própria, validade individual e controlo opcional de utilização.
- Hotspot Voucher: é um código para um Wireless Hotspot. A validade do voucher, o tempo online, o volume de dados e o número de dispositivos são geridos no modelo Hotspot. A configuração é descrita em Configurar um Hotspot Sophos Firewall com voucher ou palavra-passe diária.
- Clientless User: associa um endereço IP fixo a um dispositivo sem que uma pessoa inicie sessão. Este processo é descrito em Configurar Clientless Users na Sophos Firewall.
Os utilizadores convidados não se destinam a Remote Access SSL VPN ou IPsec Remote Access. A policy SSL VPN atual não permite Guest users nem Guest groups como Policy members. Para Remote Access, utiliza-se um utilizador normal de uma fonte local ou externa adequada. A configuração VPN completa é explicada em Configurar SSL VPN Remote Access.
Planear o exemplo e os pré-requisitos
O exemplo seguinte utiliza uma rede de convidados separada e uma conta para uma visita de um dia:
- Zona:
Guest - Rede:
10.30.40.0/24 - Nome do portal:
login.example.com - Grupo de convidados:
Guest_Internet - Username prefix:
guest- - Password length:
16 - Simultaneous sign-ins:
1 - Validity period:
1 day - Validity start:
After first login
10.30.40.0/24 é uma rede privada de exemplo e deve ser substituída pela rede de convidados real. login.example.com é um nome de documentação. Deve ser substituído por um FQDN que, a partir da rede de convidados, resolva para o endereço acessível da firewall e esteja abrangido pelo certificado do portal. O grupo recebe apenas as policies realmente previstas para este acesso de convidados.
Antes da criação, têm de estar cumpridos estes pré-requisitos:
- A rede de convidados, DHCP, DNS, routing e NAT funcionam sem uma regra de utilizador.
- As redes internas e os serviços de gestão estão bloqueados a partir da zona de convidados.
- O Captive Portal só está acessível a partir da zona prevista.
- Um grupo próprio reúne Access Time, quotas, Traffic Shaping e Sign-in Restriction.
- Um acesso de administrador e um caminho de gestão independente permanecem disponíveis durante o teste.
- A emissão, expiração, revogação e conservação das credenciais de convidados estão definidas a nível organizacional.
Definir as configurações globais de convidados
Antes da primeira conta, abrir:
Authentication > Guest user settings
Estes valores servem de modelo para novas contas de convidados. Por isso, uma alteração ao modelo deve ser primeiro verificada com uma conta de teste.
Escolher General settings seguras
Em Guest user general settings, definir os campos seguintes:
- Username prefix: no exemplo
guest-. Um prefixo neutro é melhor do que nomes de empresa, localização ou cliente que revelem informações desnecessárias. - Group: selecionar
Guest_Internet. Os utilizadores convidados herdam as policies deste grupo. - Password length: no exemplo
16. A Sophos permite no máximo50caracteres para o Captive Portal. O comprimento deve garantir robustez suficiente e continuar a ser utilizável de forma fiável através do canal de entrega previsto. - Password complexity: escolher a opção mais forte compatível com o processo de entrega e início de sessão.
- Disclaimer: indicar condições de utilização breves, responsabilidade e um contacto. Credenciais reais ou detalhes técnicos internos não pertencem a este texto. Configurar o aviso de início de sessão e as mensagens na Sophos Firewall explica a gestão global dos textos de administração, autenticação, SMTP e SMS.
- Auto purge on expiry: ativar apenas se os registos de utilizadores expirados tiverem de ser removidos automaticamente e a prova operacional estiver assegurada por outro meio.
- Guardar com Apply.
Auto purge on expiry elimina os detalhes do utilizador convidado após a expiração, mas não os logs associados. Isto é importante para a proteção de dados e resolução de problemas: a limpeza da conta e a conservação dos logs são dois processos separados.
Gerir grupos de utilizadores com segurança na Sophos Firewall explica como as group policies, o Main Group e os overrides do utilizador interagem. Para convidados, o grupo predefinido não deve ser utilizado por conveniência. Um grupo restritivo próprio torna o efeito e o rollback compreensíveis.
Ativar o autorregisto apenas quando é realmente necessário
Em Guest user registration settings, pode ativar-se o autorregisto. É mais complexo do que a entrega controlada por um administrador ou pela receção e requer um processo SMS fiável:
- Enable guest users registration: ativar apenas se os convidados tiverem de se registar autonomamente.
- SMS gateway: selecionar o fornecedor previamente testado.
- Guest username: utilizar o número de telemóvel ou gerar o nome a partir do Username prefix.
- User validity: definir a validade máxima das contas autorregistadas.
- Default country code: escolher de acordo com o grupo real de utilizadores.
- CAPTCHA verification: manter ativo para dificultar registos automatizados.
A firewall suporta gateways SMS baseados em HTTP e HTTPS. Recomendamos HTTPS para que as credenciais e os parâmetros do fornecedor não sejam transmitidos sem encriptação. O URL, o método HTTP, o formato do número de telemóvel, os parâmetros do pedido e o formato da resposta têm de corresponder exatamente à documentação do fornecedor SMS utilizado. Os URL de exemplo de um guia não devem ser copiados para produção.
Test connection envia uma mensagem de teste para um número de telemóvel. Segundo a Sophos, este teste pode falhar com um gateway SMS privado que utiliza um endereço IP interno, apesar de o processo real funcionar. Nesse caso, não se assume simplesmente o sucesso; verifica-se o registo completo com um dispositivo móvel, o log do fornecedor e o SMS efetivamente recebido.
Se não houver gateway SMS, uma entidade responsável ou proteção adequada da página de registo, o autorregisto permanece desativado. Uma pessoa responsável cria então as contas de forma controlada.
Criar uma ou várias contas de convidados
Criar uma conta individual com nome e e-mail
Para um visitante específico, abrir Authentication > Guest users > Add single:
- Em Name, introduzir, por exemplo,
Visitor Zurich 2026-08-11. Este campo é o nome do registo, não o futuro Username. - Introduzir o endereço de e-mail previsto para o convidado.
- Definir Validity period para o período necessário, no exemplo
1 day. - Escolher conscientemente Validity start.
- Guardar com Add ou guardar e imprimir as credenciais com Add and print.
Immediately inicia a validade quando a conta é criada. É adequado quando as credenciais são entregues e utilizadas imediatamente. After first login inicia o período no primeiro início de sessão bem-sucedido. Esta variante é normalmente melhor para contas preparadas com antecedência, porque a validade não expira antes da chegada do visitante.
Após a criação, a lista mostra o Username gerado. O nome do registo e o Username não devem ser confundidos durante a entrega.
Gerar várias contas para um evento
Em Authentication > Guest users > Add multiple, definem-se a quantidade, o período de validade e o início. Add and print gera as contas e as respetivas impressões.
Várias contas só devem ser geradas para um evento concreto. As impressões são contadas, guardadas de forma protegida e entregues a uma pessoa responsável. As contas não distribuídas ou expiradas são desativadas ou removidas. Uma grande reserva de credenciais não atribuídas enfraquece a limitação técnica.
Verificar o grupo, as policies e os limites de início de sessão
Uma nova conta de convidado herda primeiro o grupo selecionado em Guest user settings. Em Authentication > Guest users > Edit, podem verificar-se nome, palavra-passe, número de telemóvel, e-mail, grupo e policies individuais.
As policies específicas do utilizador têm prioridade sobre as group policies. Por isso, um override só faz sentido para uma exceção documentada. Num modelo de convidados uniforme, Access Time, Surfing Quota, Network Traffic, Traffic Shaping e Sign-in Restriction permanecem normalmente reunidos em Guest_Internet.
Para o exemplo aplicam-se estes limites:
- Sign-in restriction: limitar à rede de convidados real ou ao Node range adequado, desde que o modelo de início de sessão o permita.
- Simultaneous sign-ins:
1, enquanto uma conta de convidado não for expressamente autorizada para vários dispositivos. - MAC binding: normalmente desativado para convidados variáveis. A firewall também não associa utilizadores Remote Access VPN através de endereços MAC.
- Quarantine digest: ativar apenas se a conta utilizar efetivamente Mail Protection e um processo de quarentena definido.
- Remote access policies: não planear como acesso VPN para utilizadores convidados.
A validade da conta resolve uma tarefa diferente das policies de tempo e consumo:
- Validity period determina durante quanto tempo a conta de convidado pode ser utilizada.
- Access Time permite ou bloqueia o acesso à Internet em períodos recorrentes.
- Surfing Quota e Network Traffic Quota limitam o tempo online ou o volume de dados.
- Uma regra de firewall determina que zonas, destinos e serviços são efetivamente acessíveis.
Estas camadas não se substituem. Uma conta válida não deve chegar a um servidor interno se a regra de firewall não o permitir explicitamente.
Ligar o Captive Portal ao caminho de dados
Os utilizadores convidados iniciam normalmente sessão através do Captive Portal. Para isso, Device Access, DNS, HTTPS, a regra de utilizador e o método de autenticação selecionado têm de estar alinhados. O portal, por si só, ainda não permite acesso à Internet.
Efetuar um teste positivo e negativo completo na rede de convidados:
- O cliente recebe endereço, gateway e DNS da rede de convidados.
https://login.example.com:8090está acessível e apresenta um certificado adequado.- Um pedido web normal conduz ao portal.
- Uma conta de convidado válida consegue iniciar sessão.
- Em Current activities > Live users, aparecem o Username e o IP de origem.
- O teste de Internet permitido corresponde à regra de utilizador esperada e à Firewall Rule ID.
- Um destino interno e um serviço não permitido permanecem bloqueados.
- Uma conta expirada, desativada ou introduzida deliberadamente de forma incorreta é rejeitada.
O processo completo de regra, Device Access e HTTPS está descrito em Configurar e testar o Captive Portal na Sophos Firewall. O manual dos portais distingue User Portal, VPN Portal e Captive Portal.
Entregar credenciais e operar contas
Em Authentication > Guest users, estão disponíveis várias ações operacionais:
- Print: entregar as credenciais de forma controlada.
- Resend credentials: reenviar as credenciais através do gateway SMS configurado.
- Change status: ativar ou desativar a conta.
- Change password: atribuir uma nova palavra-passe em caso de perda ou suspeita.
- View usage: verificar a utilização da Internet e o estado das quotas.
- Reset user accounting: repor os contadores de consumo e reiniciar a Network Traffic Quota.
Reset user accounting altera o estado. Antes, devem documentar-se a conta, o consumo atual, a hora e o motivo. O reset não deve ser utilizado como primeiro passo de troubleshooting, porque altera as evidências e pode voltar a atribuir quota ao convidado.
No offboarding, a conta é primeiro desativada e um novo início de sessão é testado negativamente. Em seguida, verificam-se as sessões em curso em Current activities > Live users, as impressões não utilizadas, o acesso SMS e eventuais overrides específicos do utilizador. Só quando não restar qualquer dependência se elimina o registo ou se deixa que Auto purge on expiry o remova.
Delimitar os erros de forma sistemática
O nome do registo não funciona como Username
Em Add single, Name é apenas a designação do registo do utilizador. O Username real é gerado a partir das Guest user settings e aparece na lista ou na impressão das credenciais. Deve utilizar-se exatamente este valor com a palavra-passe gerada ou alterada.
A conta é válida imediatamente ou ainda não é válida
Verificar Validity start e Validity period. Com Immediately, o tempo decorre desde a criação; com After first login, desde o primeiro início de sessão bem-sucedido. Verificar também a hora e o fuso horário da firewall. Uma conta expirada não é corrigida por uma regra de firewall mais ampla.
O autorregisto não envia SMS
Verificar se Enable guest users registration está ativo, se foi selecionado o SMS gateway correto e se o número de telemóvel, Country code, URL, método HTTP, parâmetros do pedido e formato da resposta correspondem ao fornecedor. Em seguida, verificar o log do fornecedor e a receção efetiva do SMS.
Um Test connection bem-sucedido ainda não comprova todo o processo de registo e Captive Portal. Inversamente, segundo a Sophos, um teste falhado com um gateway interno privado não comprova automaticamente um caminho SMS com defeito. Em ambos os casos, deve testar-se com uma conta piloto real.
O início de sessão funciona, mas o acesso à Internet não
Em Current activities > Live users, verificar se o convidado aparece com o IP de origem esperado. Em seguida, verificar o grupo, os overrides específicos do utilizador, a validade, Access Time e as quotas. No Log Viewer, o tráfego de teste tem de corresponder à regra de utilizador esperada e à Firewall Rule ID.
Se o utilizador não aparecer em Live users, verificar primeiro o caminho de login com access_server.log e a hora documentada do teste. Se o utilizador estiver visível, o passo seguinte é verificar regra, routing, NAT, DNS ou protection policy. Resolver sistematicamente erros de autenticação separa estas fases de erro.
A conta de convidado não pode ser selecionada para SSL VPN
Este é o comportamento esperado do produto. Guest users e Guest groups não são Policy members válidos para Remote Access SSL VPN ou IPsec Remote Access. Para um técnico externo que necessita de VPN, utiliza-se um utilizador normal com privilégios limitados e uma policy MFA e Remote Access adequada.
Lista de verificação operacional
- Rede de convidados, zona, DNS, routing e NAT foram verificados separadamente.
- As redes internas e os serviços de gestão permanecem bloqueados.
- Está selecionado um grupo de convidados próprio e restritivo.
- Username prefix, comprimento da palavra-passe, complexidade e Disclaimer estão documentados.
- A duração da validade e o momento inicial correspondem ao processo de entrega.
- O autorregisto só está ativo com um processo SMS e CAPTCHA testado.
- As credenciais são criadas, entregues e destruídas de forma protegida.
- O convidado aparece em Live users após o login.
- Os testes positivo e negativo confirmam a regra de utilizador e a Firewall Rule ID.
- Access Time, quotas e overrides do utilizador foram verificados conscientemente.
- Contas expiradas, sessões e impressões são removidas de forma controlada.
- Reset user accounting só é utilizado de forma documentada e autorizada.