Saltar para o conteudo
Avanet

Hotspot Sophos Firewall com voucher ou palavra-passe diária

Um hotspot Sophos Firewall só autoriza o acesso dos convidados à Internet depois de iniciarem sessão. Para acessos com limites individuais, utilizam-se vouchers. Uma palavra-passe diária é mais simples, mas é partilhada por todos os convidados.

O requisito é uma rede Wi-Fi para convidados separada com Client traffic: Separate zone. O hotspot não substitui nem a separação da rede nem regras de firewall devidamente limitadas.

⚠️ Importante: Este procedimento aplica-se apenas a hardware Wi-Fi gerido diretamente pelo SFOS. Os pontos de acesso AP6 não são geridos através da Sophos Firewall. Na prática, o hotspot é, por isso, relevante sobretudo para instalações APX existentes, o LocalWiFi integrado nos modelos W de secretária e os módulos Wi-Fi compatíveis na Sophos Firewall ou no SD-RED. Configurar Wi-Fi diretamente na Sophos Firewall explica a delimitação do hardware e a rede de convidados.

O procedimento completo é o seguinte:

  1. Verificar a rede Wi-Fi para convidados separada e a interface Wireless.
  2. Escolher uma definição de voucher ou uma palavra-passe diária.
  3. Atribuir o hotspot à interface de convidados.
  4. Verificar a regra de firewall criada automaticamente.
  5. Criar vouchers e testar o acesso com um cliente novo.

Voucher, palavra-passe diária ou apenas termos de utilização?

Os três tipos de hotspot resolvem tarefas diferentes:

  • Voucher: Cada convidado recebe o seu próprio código. É possível limitar a validade, o tempo online, o volume de dados e o número de dispositivos permitido. É adequado para visitantes, técnicos externos, hotéis ou eventos.
  • Password of the day: Todos os convidados utilizam a mesma palavra-passe. É fácil de distribuir em locais pequenos, mas não permite uma atribuição individual.
  • Terms of use acceptance: Os convidados apenas têm de aceitar os termos de utilização. Este tipo tem a barreira de acesso mais baixa, mas não controla quem utiliza o acesso.

Para o exemplo seguinte, Voucher é a escolha mais adequada. Combina uma distribuição simples na receção com limites técnicos claros.

Um utilizador convidado na Sophos Firewall, por outro lado, é uma conta local temporária com Username, palavra-passe, grupo e início de sessão no Captive Portal. Este modelo é adequado quando cada pessoa precisa de uma identidade com Access Time ou quotas; não é outro tipo de hotspot.

A palavra-passe diária tem um efeito secundário importante: assim que é gerada uma nova palavra-passe, o SFOS termina as sessões de hotspot existentes. Os convidados têm de iniciar novamente a sessão. A opção Override wireless networks’ passphrase também altera a PSK da rede Wi-Fi e reconfigura ou reinicia os pontos de acesso associados. Por conseguinte, esta opção só deve ser utilizada de forma consciente e com uma interrupção planeada.

Verificar os requisitos

O artigo parte de uma rede Wi-Fi para convidados que já está a ser transmitida. Antes do hotspot, têm de funcionar os seguintes elementos:

  • A Wireless Network utiliza Separate zone e tem uma interface própria.
  • Um cliente de teste recebe por DHCP um endereço, gateway e DNS.
  • A hora do sistema, o fuso horário e o NTP da firewall estão corretos. Estes elementos influenciam, entre outros, a validade dos vouchers e a mudança da palavra-passe diária.
  • A rede de convidados não se sobrepõe à LAN, VPN, RED nem a outras VLANs.
  • As redes internas e a gestão da firewall estão bloqueadas para os convidados.
  • Estão definidas políticas adequadas de Web, Application, IPS e Traffic Shaping para o hotspot.
  • Está previsto um utilizador ou grupo para emitir os vouchers.
  • Para Redirect to HTTPS, existem um nome de portal, DNS e um certificado fidedigno adequados.

Com um módulo Wi-Fi no SD-RED, também têm de funcionar a ligação RED, DHCP, DNS, NTP e as portas RED necessárias. Configurar e testar o Sophos SD-RED explica o percurso completo dos dados e a delimitação dos modos de funcionamento.

O exemplo utiliza os seguintes valores:

  • SSID: Company Guest
  • rede de convidados: 10.30.40.0/24
  • gateway: 10.30.40.1
  • hotspot: Guest WiFi Reception
  • definição de voucher: Guest-8h-2GB
  • um dispositivo por voucher
  • oito horas online
  • 2 GB de volume de dados
  • um dia de validade a partir do primeiro início de sessão

Estes valores não constituem uma recomendação geral. O átrio de um hotel, um evento de um dia e um acesso para técnicos externos precisam de limites diferentes.

Configurar o hotspot com vouchers

1. Criar a definição de voucher

Em Wireless > Hotspot voucher definition > Add, são definidos os limites de um voucher:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

Os três valores não têm o mesmo efeito:

  • Validity period começa com o primeiro início de sessão. No exemplo, o voucher deixa de ser válido, no máximo, um dia depois, mesmo que o limite de tempo ou de dados ainda não tenha sido esgotado.
  • Time quota conta o tempo efetivo de ligação a partir do início de sessão e para ao terminar a sessão. A contagem também para depois de cinco minutos de inatividade.
  • Data volume limita o volume total transferido através deste voucher.

Desta forma, um convidado pode aceder várias vezes durante um dia de calendário, mas durante um máximo de oito horas e até 2 GB. Quando um dos três limites expira, o voucher deixa de poder ser utilizado.

Depois de guardar, a definição fica disponível para hotspots com vouchers novos ou existentes.

2. Criar o hotspot

Em Wireless > Hotspots > Add, é criado o acesso propriamente dito:

  1. Introduzir Name: Guest WiFi Reception.
  2. Em Interfaces, selecionar a interface de Company Guest.
  3. Selecionar as opções adequadas de Application filter policy, Web policy, IPS policy e Traffic shaping policy.
  4. Definir Hotspot type: como Voucher.
  5. Em Voucher definitions, selecionar Guest-8h-2GB.
  6. Definir Devices per voucher: como 1.
  7. Em Administrative users, introduzir os utilizadores responsáveis pela emissão dos vouchers ou o grupo adequado.
  8. Adicionar os termos de utilização caso os convidados devam aceitá-los antes do acesso.
  9. Ativar Redirect to HTTPS com o nome do portal e o certificado preparados.
  10. Guardar com Save.

Devices per voucher: 1 significa que o mesmo código não pode ser utilizado por outros dispositivos. Se um visitante tiver de ligar, por exemplo, um computador portátil e um smartphone, o número de dispositivos deve ser aumentado de forma consciente ou deve ser emitido um segundo voucher.

As políticas de proteção aplicam-se ao tráfego permitido através da regra de hotspot criada automaticamente. Não se devem simplesmente adotar para os convidados as mesmas autorizações dos utilizadores internos. Um acesso web limitado, Application Control, IPS e um limite de largura de banda adequado são normalmente um melhor ponto de partida.

3. Definir HTTPS, certificado e Walled Garden

Em Wireless > Hotspot settings, existem três definições globais. Não se aplicam apenas ao hotspot que acabou de ser criado, pelo que devem ser verificadas em relação a todos os hotspots existentes:

  • Login page certificate: Selecionar o certificado para a página de início de sessão HTTPS. O nome ou o endereço IP utilizado tem de estar abrangido pelo certificado, resolver completamente para a firewall e ser fornecido com uma cadeia de certificados considerada fidedigna pelos dispositivos dos convidados. Caso contrário, será apresentado um aviso no browser apesar da utilização de HTTPS. Let’s Encrypt na Sophos Firewall explica a emissão e a renovação.
  • Walled garden: Introduzir apenas os destinos que têm de estar acessíveis antes do início de sessão, por exemplo, uma página específica com os termos de utilização. Cada rede e domínio adicionais expandem o acesso sem voucher.
  • Delete expired vouchers: Eliminar automaticamente vouchers expirados após um intervalo escolhido entre 1 e 365 dias. Isto mantém a gestão organizada, mas não substitui uma regra operacional para emissão e revogação.

A página de início de sessão também pode ser personalizada. Uma personalização simples com logótipo, título e uma indicação curta é mais fácil de manter do que um template HTML totalmente personalizado. Códigos de voucher reais, nomes de host internos ou credenciais de acesso do suporte não devem ser incluídos no template nem em capturas de ecrã.

4. Verificar a regra de firewall criada automaticamente

Ao guardar, o SFOS cria uma regra de firewall associada e coloca-a no topo da lista de regras. É prático, mas crítico para a segurança: uma regra colocada numa posição superior é avaliada antes das regras abaixo e, se tiver um âmbito demasiado amplo, pode assumir tráfego inesperadamente.

Em Rules and policies > Firewall rules, verificar:

  • A interface e a zona de origem pertencem apenas à rede Wi-Fi para convidados.
  • A zona e as redes de destino não permitem acesso à LAN, a servidores, a redes de gestão nem a redes VPN.
  • Os Services não são mais abrangentes do que o necessário.
  • As políticas de Web, Application, IPS e Traffic Shaping correspondem ao perfil de convidados.
  • Log firewall traffic está ativado para a aceitação.
  • A posição não entra em conflito com regras MTA, IPsec ou outras regras de hotspot criadas automaticamente.
  • Uma regra MASQ/SNAT adequada abrange a rede de convidados.

O acesso à própria firewall é controlado separadamente em Administration > Device access. Na zona WiFi, HTTPS, SSH e outros serviços locais desnecessários devem estar fechados. DNS só permanece aberto se os convidados utilizarem efetivamente a firewall como resolver. Planear corretamente as regras de firewall e Configurar o Device Access em segurança explicam estas relações.

Criar vouchers no User Portal

As pessoas atribuídas em Administrative users podem gerir vouchers no User Portal sem obter acesso ao WebAdmin. Por predefinição, o User Portal utiliza a porta 4443 e, para este fim, não deve ser aberto de forma geral a partir da WAN. Um acesso específico a partir de uma rede interna de gestão fidedigna é a opção mais segura. Em Hotspots, são selecionados os seguintes valores:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: a quantidade pretendida, com um máximo de 50 por operação
  4. Description: por exemplo, Visitors 2026-08-07
  5. Opcionalmente, selecionar Print, o tamanho da página, vouchers por página e Add QR Code.
  6. Clicar em Create Vouchers.

O código QR abre a página de início de sessão do hotspot e preenche os dados necessários. Por isso, contém credenciais de acesso e deve ser protegido da mesma forma que o código do voucher escrito.

A emissão requer um processo simples: quem pode criar vouchers, como se atribui um código a um convidado e quando se elimina um código que ainda é válido? Uma grande reserva de vouchers impressos numa receção acessível ao público enfraquece os limites técnicos.

Testar completamente o acesso de convidados

A aceitação é realizada com um dispositivo que ainda não tenha uma sessão de hotspot ativa. Uma janela privada do browser também impede que cookies antigos alterem o resultado.

  1. Estabelecer ligação a Company Guest.
  2. Verificar se o cliente recebe um endereço de 10.30.40.0/24, o gateway 10.30.40.1 e os servidores DNS planeados.
  3. Antes do início de sessão, verificar se, além dos destinos adicionados deliberadamente ao Walled Garden, não estão acessíveis destinos internos ou externos.
  4. Abrir uma página HTTP normal e verificar o redirecionamento para a página de início de sessão do hotspot.
  5. Verificar o nome do certificado, a cadeia de certificados e o estado do browser.
  6. Introduzir primeiro um código de voucher incorreto e, depois, o código correto.
  7. Testar o DNS e uma página HTTPS permitida.
  8. Aceder deliberadamente a um destino interno e ao endereço WebAdmin; ambos têm de permanecer bloqueados.
  9. No Log Viewer, filtrar pelo endereço IP do cliente e verificar a Firewall Rule ID e a NAT Rule ID esperadas.
  10. Com um voucher de teste, atingir deliberadamente pelo menos um dos limites configurados e verificar se o acesso termina em seguida.

O simples acesso à Internet não é um resultado suficiente. O cliente tem de estar na rede correta, passar pela regra esperada e permanecer separado dos sistemas internos e da gestão da firewall.

Palavra-passe diária como alternativa mais simples

Para uma palavra-passe diária partilhada, seleciona-se Password of the day em vez de Voucher no hotspot. Em seguida, definem-se a hora de criação, os endereços dos destinatários e os utilizadores administrativos responsáveis.

Um grupo de correio interno é mais prático do que muitos destinatários individuais. Para tal, a notificação por e-mail da Sophos Firewall tem de funcionar. A palavra-passe não deve permanecer afixada publicamente de forma permanente e deve ser testada com um cliente novo depois de cada alteração automática ou manual.

Override wireless networks’ passphrase só é necessário se a palavra-passe do hotspot e a PSK da rede Wi-Fi tiverem de ser idênticas. Sem esta opção, a PSK da rede Wi-Fi permanece inalterada e apenas o início de sessão no hotspot utiliza a palavra-passe diária. Com esta opção, os pontos de acesso associados são reconfigurados e reiniciados; os clientes ligados são interrompidos.

Delimitar erros típicos

A página de início de sessão não aparece

Primeiro, verificar se o cliente está na rede de convidados correta e se a interface está atribuída ao hotspot. Em seguida, verificar o DHCP, o gateway e o DNS e abrir deliberadamente uma página HTTP normal. Sessões de hotspot já ativas, métodos DNS encriptados ou um browser que abre diretamente apenas HTTPS podem ocultar o redirecionamento esperado.

O voucher é rejeitado

Verificar se o voucher pertence ao hotspot selecionado e se a validade, a Time quota, o volume de dados ou o número de dispositivos permitido já foram atingidos. No caso de um código QR, verificar também se está efetivamente a ser utilizado o código atual e se este é totalmente legível.

O início de sessão funciona, mas a Internet não

Neste caso, o hotspot e o voucher já avançaram mais do que o percurso dos dados. Verificar a regra de firewall criada automaticamente, a posição da regra, o DNS, o routing, MASQ/SNAT e as políticas de proteção selecionadas. O Log Viewer mostra se a Rule ID esperada corresponde ou se outra regra assume o tráfego.

Os sistemas internos estão acessíveis

Não se trata de um erro do hotspot, mas de uma autorização demasiado ampla. Limitar as zonas e redes de destino da regra de hotspot, bem como as regras WiFi-to-LAN ou Any existentes. Em seguida, testar novamente os destinos internos.

Os responsáveis não conseguem criar vouchers

O utilizador ou o grupo adequado tem de estar incluído em Administrative users do hotspot e conseguir iniciar sessão no User Portal. A definição de voucher necessária também tem de estar atribuída ao hotspot; caso contrário, não aparece aí para seleção.

O erro continua a ser reproduzível

Documentar o endereço IP do cliente, a hora, o SSID, o nome do hotspot e o estado do voucher. Em seguida, verificar o Log Viewer e, se necessário, hotspotd.log. Para o percurso de rádio, acrescentam-se, consoante o hardware, awed.log, wc_remote.log ou hostapd.log; dhcpd.log, firewall_rule.log, cschelper.log e, no caso de SD-RED, red.log e red-<serial>.log permitem delimitar melhor cada parte do procedimento. Logs de serviços da Sophos Firewall explica como ler estes ficheiros sem reinícios descontrolados dos serviços.

O hotspot não deve ser colocado em produção enquanto Separate zone, DHCP, DNS, a hora do sistema, o certificado, Walled Garden ou a regra criada automaticamente não tiverem sido verificados de forma adequada. O mesmo se aplica a uma palavra-passe diária com envio por e-mail ou alteração da PSK da rede Wi-Fi se a entrega e o reinício planeado do AP ainda não tiverem sido testados.