Hoppa till innehållet
Avanet

Sophos Fusion Wireless: gästnätverk och captive portal för AP6

Ett säkert AP6-gästnätverk består av två skilda delar. Sophos Fusion (tidigare Sophos Central) distribuerar konfigurationen för SSID, gästnätverk och portal. Klienttrafiken går däremot från enheten via AP6, switchen och gatewayen till internet. Sophos Fusion skapar varken VLAN eller brandväggsregler. Att en AP visas som online bevisar därför inte att gäster får en adress eller är avskilda från interna nätverk.

Kortfattat: Förbered ett separat gäst-VLAN med DHCP, DNS, gateway och restriktiva regler. Öppna befintligt AP6-SSID under My Products > Wireless > SSIDs, välj VLAN under Advanced Settings > Client Connection och aktivera Enable Guest Network. Välj medvetet Bridge Mode eller NAT Mode, aktivera hotspot under Captive Portal, konfigurera autentisering och landningssida, testa på en enda pilot-AP och utöka först därefter driftsättningen.

Planera hanteringsplanet och gästernas dataväg

Exemplen nedan använder SSID Guest-WiFi, VLAN 120, nätverket 10.120.0.0/24 och gatewayen 10.120.0.1. Ersätt dem med ett ledigt VLAN och subnät i den egna miljön. AP6-enhetens hanteringsväg förblir oförändrad; VLAN 120 blir en separat klientväg till gatewayen. Grunddesignen beskrivs i Planera SSID och VLAN för AP6.

Slutför följande kontroller innan portalen konfigureras:

  1. Tillåt VLAN 120 på AP-enhetens upplänk och samtliga berörda switchtrunkar.
  2. Tillhandahåll gateway, DHCP och DNS i gästnätverket. I Bridge Mode tilldelar den egna infrastrukturen adresserna.
  3. Tillåt endast nödvändiga internettjänster och blockera uttryckligen interna nätverk, inklusive nät för hantering, servrar, telefoni, skrivare och andra platser.
  4. Tillåt DNS, NTP och vid behov åtkomst till en RADIUS-server så snävt som möjligt. Använd inte en bred regel från gästnät till LAN som genväg.
  5. Förbered tester mot minst ett tillåtet internetmål, ett blockerat internt mål och två olika klienttyper.

Sophos dokumenterar en viktig begränsning: Sophos Fusions gästnätverk tillåter publika IP-adresser. Om organisationen använder publikt adresserade resurser internt måste även dessa mål blockeras i gatewayen. Det räcker då inte att blockera privata adressintervall.

Välj Bridge Mode eller NAT Mode

Logga in på fusion.sophos.com, öppna My Products > Wireless > SSIDs, redigera AP6-SSID:t och gå till Advanced Settings > Client Connection. Välj LAN eller VLAN, aktivera Enable Guest Network och välj adresseringsläge.

Bridge Mode för kontrollerad segmentering

I Bridge Mode får klienterna adresser från den egna DHCP-servern i valt LAN eller VLAN. AP6 isolerar automatiskt gästklienter från varandra. Sophos Fusion beskriver dessutom internetåtkomst utan åtkomst till privata IP-adresser. Sophos anger sömlös roaming mellan flera AP6-enheter som ytterligare en fördel.

För de flesta företagsnät är Bridge Mode med ett separat VLAN tydligast: gateway, DHCP-leasar, DNS och träffade regler förblir synliga i den egna infrastrukturen. Förlita dig ändå inte enbart på AP-enhetens skydd. Gatewayen måste blockera interna mål och begränsa tillåtna internettjänster.

NAT Mode för gäster som adresseras av AP-enheten

I NAT Mode tillhandahåller AP-enheten DHCP- och DNS-information och NAT-översätter klienttrafiken till LAN. Klienterna kan inte kommunicera med varandra men får internetåtkomst. Primary DNS Server och Secondary DNS Server är valfria. Om de utelämnas delar AP-enheten ut sina egna DNS-servrar.

NAT Mode är användbart när ett separat klient-VLAN inte finns, men gatewayen får mindre direkt insyn i enskilda gästadresser. Bestäm i förväg hur loggning, policytillämpning och supportutredningar ska fungera. Oavsett läge ansvarar brandväggen uppströms för resten av datavägen.

Konfigurera captive portal i Sophos Fusion

Välj Enable hotspot under Advanced Settings > Captive Portal. Ge landningssidan en tydlig Page title, en kort Welcome text och vid behov Terms of service. Villkoren måste vara kortare än 10 000 tecken och får inte innehålla HTML eller specialtecken.

Välj den autentiseringstyp som motsvarar användningsfallet:

  • None visar portalen utan användarinloggning. Nätverksseparering och brandväggsregler krävs fortfarande.
  • Backend authentication använder RADIUS med PAP. Ange serverns IP-adress, port och delade hemlighet; Sophos Fusion anger 1812 som standardport. Använd en stark hemlighet som endast gäller denna koppling och öppna bara den nätverksväg som autentiseringen kräver.
  • Password schedule skapar ett nytt lösenord varje dag, vecka eller månad. Kontrollera tidszon och mottagare och lämna bara ut lösenord till behöriga personer.
  • Social login kräver en aktuell programkonfiguration för Google eller Facebook. Med Authorized Domain kan åtkomsten begränsas till identiteter från den angivna domänen. Kontrollera leverantörens aktuella krav separat före driftsättning.
  • Voucher ger individuell åtkomst som begränsas i tid eller datamängd och beskrivs nedan.

För varje metod ställer du in Session timeout på ett värde mellan 1 och 24 timmar. Re-login timeout avgör dessutom om gäster måste logga in på nytt varje dag, vecka eller månad. Anpassa båda värdena efter risken och den planerade besökstiden.

För Redirect URL väljer du antingen den ursprungligen begärda sidan eller en egen HTTPS-adress. Ett eget mål måste kunna nås från gästnätverket. Spara inställningarna; hotspot-funktionen blir tillgänglig när Sophos Fusion har uppdaterat AP-enheten.

⚠️ Granska juridik och dataskydd före aktivering: Sophos påpekar att publika hotspots kan omfattas av landsspecifika krav, innehållsbegränsningar eller registreringsskyldigheter. Anpassa användningsvillkor, loggning, lagring och social inloggning till organisationens juridiska krav och dataskyddskrav.

Anpassa portalen utan att skymma inloggningen

Hotspot-funktionen måste redan vara aktiverad. Välj Custom under Advanced Settings > Captive Portal > Template. Ladda upp en logotyp och ange bakgrundsfärg i Customization preview. Sophos tillåter högst 1 MB och rekommenderar 200 × 200 pixlar. Använd förhandsgranskningen till höger för visuell kontroll och spara först portalalternativen och därefter SSID-inställningarna.

Testa även på en liten mobilskärm. Rubrik, samtyckestext, inloggningsfält och knapp måste gå att läsa utan zoomning. Lägg inte inloggningsuppgifter, interna värdnamn eller personuppgifter i logotypen. Förhandsgranskningen verifierar bara utseendet, inte DNS, omdirigering, autentisering eller internetåtkomst.

Skapa och hantera vouchers under hela livscykeln

Välj först Voucher som Authentication type och spara SSID:t. Knappen Create voucher visas under Advanced Settings > Captive Portal först när SSID:t öppnas för redigering på nytt.

  1. Ange ett spårbart Voucher name, till exempel reception-2026-09-09, utan att lagra gästernas namn i Sophos Fusion.
  2. Under Access time väljer du Unlimited eller Period med startdatum, slutdatum och tidszon. Ett begränsat tidsfönster är säkrare för vanliga besök.
  3. Under Data limit väljer du Unlimited eller en gräns som passar tjänsten, inte största möjliga tilldelning.
  4. Ange Number of vouchers. Sophos Fusion skapar högst 100 per åtgärd.
  5. Håll Devices per voucher så lågt som möjligt. Maximalt antal är 8; för en person är 1 vanligen lättare att hänföra.
  6. Med Valid for anger du antal dagar och timmar från första användningen. För flera enheter börjar den gemensamma perioden när den första enheten ansluter; senare enheter får ingen ny period.
  7. Välj Confirm och använd sedan Show PDF för säker lagring eller utskrift. Lämna bara ut uppgifterna till avsedda mottagare.

Sophos kräver ny autentisering var 24:e timme även om åtkomsten varar längre. Om fler än 100 vouchers behövs kan Clone kopiera valda värden till en ny dialogruta.

För en minimal utlämningsjournal utanför koden: voucher-namn, utlämningstid, syfte, ansvarig person och planerat slut. Skydda PDF-filer och utskrifter eftersom de innehåller åtkomstuppgifter. Stäm av journalen efter evenemanget, sluta distribuera vouchers och förstör exporter och utskrifter som inte längre behövs på ett säkert sätt. Den granskade dokumentationen bekräftar ingen spärrning av enskilda vouchers; använd därför begränsad giltighet. Om åtkomsten måste stoppas omedelbart ska hotspot-funktionen inaktiveras kontrollerat eller Sophos Support kontaktas.

Verifiera hela pilotflödet

Testa inledningsvis enbart via en pilot-AP och med en enhet utan sparad portalsession:

  1. Anslut till Guest-WiFi och anteckna IP-adress, gateway och DNS. I Bridge Mode måste adressen tillhöra avsett VLAN; i NAT Mode kommer den från AP-enheten.
  2. Öppna en HTTP-sida så att operativsystemet inte bara upprepar en cachad HTTPS-begäran. Bekräfta att portalen visas med rätt mall.
  3. Prova en ogiltig voucher eller felaktiga inloggningsuppgifter. Internetåtkomsten ska förbli blockerad.
  4. Autentisera korrekt, kontrollera omdirigeringen och öppna ett tillåtet internetmål.
  5. Öppna ett internt testmål. Åtkomsten ska misslyckas; verifiera avsedd blockeringsregel i gatewayen.
  6. Testa två gästklienter mot varandra. Den dokumenterade klientisoleringen ska fungera.
  7. Testa utgångstid eller datagräns med en kortlivad voucher innan vouchers med längre giltighet lämnas ut.
  8. Bekräfta att AP-enheten fortfarande är nåbar i Sophos Fusion. Då kan portal- och klientvägsfel skiljas från problem med Sophos Fusions hanteringsanslutning.

Felsök utifrån symtom

Portalen visas inte

Kontrollera Enable hotspot, SSID-tilldelningen och om Sophos Fusion har uppdaterat AP-enheten. Kontrollera därefter klientens adress, gateway och DNS. Sparade sessioner och anrop som enbart använder HTTPS kan vilseleda den automatiska portalidentifieringen. Försök med en ny klient eller ett privat webbläsarfönster och en HTTP-sida. Ändra inte både VLAN och portal som första felsökningsåtgärd.

Portalen visas, men inloggningen misslyckas

För vouchers kontrollerar du åtkomstfönster, tidszon, Valid for, antal enheter och exakt kod. För Backend authentication verifierar du att RADIUS-serverns IP och port 1812 kan nås, att den delade hemligheten stämmer samt eventuella avslag i RADIUS-loggen. För Social login kontrollerar du även leverantörskonfiguration och extern åtkomst. Felsökningsunderlag får innehålla tidpunkt, klientens MAC-adress, AP, SSID och autentiseringstyp, men aldrig lösenord eller fullständiga voucher-koder.

Inloggningen lyckas, men internet eller omdirigering fungerar inte

Följ klientens IP-adress, DNS, gateway, rutt och träffad brandväggsregel genom datavägen. En egen omdirigeringsadress måste kunna nås från gästnätverket. Testa vid behov Redirect to original URL, men observera att detta inte åtgärdar saknad DNS- eller brandväggsåtkomst.

Gäster når interna eller publikt adresserade interna mål

Stoppa piloten omedelbart och korrigera gateway-reglerna. I Bridge Mode kontrollerar du också att VLAN 120 verkligen har tilldelats. Blockera uttryckligen organisationens publika adresser eftersom Sophos Fusions gästnätverk inte betraktar dem som privata.

Återställ på ett säkert sätt

Dokumentera före varje ändring tidigare klientanslutningsläge, VLAN, status för gästnätverk och captive portal, autentiseringstyp, omdirigering och AP-tilldelning. Tilldela inte SSID:t till fler AP-enheter om testet misslyckas.

För snabb återställning inaktiverar du Enable hotspot och sparar. Om segmenteringen är osäker inaktiverar du även gästnätverket eller tar bort SSID:t från pilot-AP:n och återställer den dokumenterade konfigurationen. Hela SSID:t behöver inte tas bort. Kontrollera Sophos Fusions uppdatering, kända produktions-SSID:n och klienternas dataväg igen. Starta en ny pilot först när blockeringsregler och portaltest åter fungerar.

Håll den lokala AP6-konfigurationen åtskild

En fristående AP6 har en separat Captive portal-konfiguration i sitt lokala gränssnitt med landningssida, autentisering, vouchers och omdirigering. Sökvägarna i Sophos Fusion ovan gäller inte där. Sophos dokumenterar också en lokal Walled garden som begränsar klienter till angivna domäner eller IP-adresser.

En lokal portal behöver en portal-IP-adress i det berörda klientnätverket. Sophos varnar uttryckligen för att ett DHCP-scope som begränsas till lokalt LAN kan hindra portalen från att visas när flera nätverk eller VLAN används. Det är inte ett skäl att köra brandväggens konsolkommandon på hjälpsidan utan granskning; planera DHCP och reservationer på den gateway som faktiskt används. Ändra i stället Sophos Fusion-konfigurationen för en centralt hanterad AP6 och blanda inte hanteringsplanen. Grundvalet beskrivs i Hantera AP6 lokalt eller med Sophos Fusion.