Hoppa till innehållet
Avanet

Skapa och hantera gästanvändare säkert i Sophos Firewall

Med Guest users skapar Sophos Firewall tillfälliga konton för personer som saknar ett vanligt användarkonto. Det passar till exempel för besökare, externa tekniker eller kursdeltagare som ska logga in via Captive Portal och endast få tydligt begränsad internetåtkomst.

Den säkra snabbvägen är:

  1. Förbered en restriktiv gästgrupp med de policies som behövs.
  2. Ange prefix, grupp, lösenord och rensning under Authentication > Guest user settings.
  3. Bestäm om en administratör ska skapa ett eller flera konton eller om självregistrering med SMS verkligen behövs.
  4. Ange giltigheten som Immediately eller After first login och lämna ut inloggningsuppgifterna på ett skyddat sätt.
  5. Testa Captive Portal, användarregeln, nätverkssegmenteringen samt ett tillåtet och ett blockerat mål.
  6. Inaktivera eller rensa kontot efter utgång och kontrollera befintliga sessioner och loggar separat.

⚠️ Ett gästkonto är bara en identitet. Det segmenterar inget nätverk och öppnar ingen dataväg. Gäster ska finnas i en separat zon eller ett separat VLAN och få en restriktiv, loggad brandväggsregel. Inloggningsuppgifter, utskrifter och SMS ska behandlas som lösenord.

Skilj mellan gästanvändare, vouchers och vanliga användare

En gästanvändare är en tillfällig lokal användarpost. Brandväggen genererar Username och lösenord från de globala inställningarna för gästanvändare. Efter inloggningen kan den koppla trafiken till identiteten och tillämpa den valda gruppens policies.

Andra åtkomstmodeller löser andra uppgifter:

Gästanvändare är inte avsedda för Remote Access SSL VPN eller IPsec Remote Access. Den aktuella SSL VPN-policyn tillåter varken Guest users eller Guest groups som Policy members. För Remote Access används en vanlig användare från en lämplig lokal eller extern användarkälla. Den fullständiga VPN-konfigurationen beskrivs i Konfigurera SSL VPN Remote Access.

Planera exemplet och förutsättningarna

Följande exempel använder ett separat gästnät och ett konto för ett endagsbesök:

  • Zon: Guest
  • Nätverk: 10.30.40.0/24
  • Portalnamn: login.example.com
  • Gästgrupp: Guest_Internet
  • Username prefix: guest-
  • Password length: 16
  • Simultaneous sign-ins: 1
  • Validity period: 1 day
  • Validity start: After first login

10.30.40.0/24 är ett privat exempelnät och ersätts med det verkliga gästnätet. login.example.com är ett dokumentationsnamn. Det ersätts med ett FQDN som från gästnätet pekar på brandväggens nåbara adress och omfattas av portalcertifikatet. Gruppen får endast de policies som faktiskt är avsedda för denna gäståtkomst.

Följande förutsättningar ska vara uppfyllda innan kontona skapas:

  1. Gästnät, DHCP, DNS, routing och NAT fungerar utan en användarregel.
  2. Interna nätverk och hanteringstjänster är blockerade från gästzonen.
  3. Captive Portal kan endast nås från den avsedda zonen.
  4. En egen grupp samlar Access Time, kvoter, Traffic Shaping och Sign-in Restriction.
  5. Administratörsåtkomst och en oberoende hanteringsväg förblir tillgängliga under testet.
  6. Utlämning, utgång, återkallelse och förvaring av gästernas inloggningsuppgifter är organisatoriskt fastställda.

Ange globala inställningar för gästanvändare

Öppna följande före det första kontot:

Authentication > Guest user settings

Dessa värden fungerar som mall för nya gästkonton. En ändring i mallen ska därför först kontrolleras med ett testkonto.

Välj säkra General settings

Under Guest user general settings anges följande fält:

  1. Username prefix: i exemplet guest-. Ett neutralt prefix är bättre än företags-, plats- eller kundnamn som avslöjar onödig information.
  2. Group: välj Guest_Internet. Gästanvändarna ärver gruppens policies.
  3. Password length: i exemplet 16. Sophos tillåter högst 50 tecken för Captive Portal. Välj en längd som är tillräckligt stark och kan användas tillförlitligt genom den planerade leveranskanalen.
  4. Password complexity: välj det starkaste alternativet som är kompatibelt med utlämnings- och inloggningsprocessen.
  5. Disclaimer: ange korta användningsvillkor, ansvar och en kontakt. Verkliga inloggningsuppgifter eller interna tekniska detaljer hör inte hemma i texten. Konfigurera inloggningsmeddelande och meddelandetexter på Sophos Firewall förklarar den globala hanteringen av administrations-, autentiserings-, SMTP- och sms-texter.
  6. Auto purge on expiry: aktivera endast om utgångna användarposter ska tas bort automatiskt och de operativa beviskraven hanteras på annat sätt.
  7. Spara med Apply.

Auto purge on expiry tar bort uppgifterna om gästanvändaren efter utgång, men inte de tillhörande loggarna. Det är viktigt för dataskydd och felsökning: kontorensning och logglagring är två separata processer.

Hantera användargrupper säkert i Sophos Firewall förklarar samspelet mellan group policies, Main Group och användaroverride. För gäster ska standardgruppen inte användas av bekvämlighet. En egen restriktiv grupp gör effekt och återställning begripliga.

Aktivera självregistrering endast när det verkligen behövs

Självregistrering kan aktiveras under Guest user registration settings. Den är mer komplex än kontrollerad utlämning av en administratör eller reception och kräver en tillförlitlig SMS-process:

  • Enable guest users registration: aktivera endast om gäster ska registrera sig själva.
  • SMS gateway: välj den provider som har testats i förväg.
  • Guest username: använd mobilnumret eller låt namnet genereras från Username prefix.
  • User validity: ange maximal giltighet för självregistrerade konton.
  • Default country code: välj ett värde som passar den verkliga användargruppen.
  • CAPTCHA verification: låt vara aktiverat för att försvåra automatiserad registrering.

Brandväggen stöder SMS-gateways som använder HTTP och HTTPS. Vi rekommenderar HTTPS så att inloggningsuppgifter och providerparametrar inte överförs okrypterat. URL, HTTP-metod, mobilnummerformat, requestparametrar och responseformat måste exakt motsvara dokumentationen för den egna SMS-providern. Exempel-URL:er från en guide ska inte kopieras till produktion.

Test connection skickar ett testmeddelande till ett mobilnummer. Enligt Sophos kan testet misslyckas för en privat SMS-gateway med en intern IP-adress trots att det verkliga flödet fungerar. Då antas inte bara framgång, utan hela registreringen testas med en mobil enhet, providerloggen och det SMS som faktiskt tas emot.

Om det saknas SMS-gateway, ansvarig funktion eller tillräckligt skydd av registreringssidan ska självregistreringen vara avstängd. En ansvarig person skapar då kontona på ett kontrollerat sätt.

Skapa ett eller flera gästkonton

Skapa ett enskilt konto med namn och e-postadress

Öppna Authentication > Guest users > Add single för en viss besökare:

  1. Ange till exempel Visitor Zurich 2026-08-11 under Name. Fältet är postens namn, inte det framtida Username.
  2. Ange den e-postadress som ska användas för gästen.
  3. Ange den nödvändiga perioden under Validity period, i exemplet 1 day.
  4. Välj Validity start medvetet.
  5. Spara med Add eller spara och skriv ut inloggningsuppgifterna med Add and print.

Immediately startar giltigheten när kontot skapas. Det passar när inloggningsuppgifterna lämnas ut och används direkt. After first login startar perioden vid den första lyckade inloggningen. Detta alternativ är vanligtvis bättre för förberedda besökarkonton, eftersom giltigheten inte löper ut före besökarens ankomst.

Efter skapandet visar listan det genererade Username. Postnamnet och Username får inte blandas ihop vid utlämningen.

Generera flera konton för ett evenemang

Under Authentication > Guest users > Add multiple anges antal, giltighetsperiod och start. Add and print genererar kontona och tillhörande utskrifter.

Flera konton ska endast genereras för ett konkret evenemang. Utskrifterna räknas, förvaras skyddat och lämnas till en ansvarig person. Konton som inte har delats ut eller som har löpt ut inaktiveras eller rensas. Ett stort lager med ej tilldelade inloggningsuppgifter försvagar den tekniska begränsningen.

Kontrollera grupp, policies och inloggningsbegränsningar

Ett nytt gästkonto ärver först gruppen som valts under Guest user settings. Under Authentication > Guest users > Edit kan namn, lösenord, mobilnummer, e-post, grupp och enskilda policies kontrolleras.

Användarspecifika policies har företräde framför group policies. En override är därför endast lämplig för ett dokumenterat undantag. I en enhetlig gästmodell ligger Access Time, Surfing Quota, Network Traffic, Traffic Shaping och Sign-in Restriction normalt samlade i Guest_Internet.

Följande gränser gäller i exemplet:

  • Sign-in restriction: begränsa till det verkliga gästnätet eller lämpligt Node range, om inloggningsmodellen tillåter det.
  • Simultaneous sign-ins: 1, så länge gästkontot inte uttryckligen får användas för flera enheter.
  • MAC binding: normalt avstängt för växlande gäster. Brandväggen binder ändå inte Remote Access VPN-användare via MAC-adresser.
  • Quarantine digest: aktivera endast om kontot faktiskt använder Mail Protection och en definierad karantänprocess.
  • Remote access policies: planera dem inte som VPN-åtkomst för gästanvändare.

Kontots giltighet löser en annan uppgift än tids- och förbrukningspolicies:

  • Validity period avgör hur länge gästkontot kan användas.
  • Access Time tillåter eller blockerar internetåtkomst under återkommande tidsfönster.
  • Surfing Quota och Network Traffic Quota begränsar onlinetid eller datamängd.
  • En brandväggsregel avgör vilka zoner, mål och tjänster som över huvud taget kan nås.

Dessa lager ersätter inte varandra. Ett giltigt konto får inte nå en intern server om brandväggsregeln inte uttryckligen tillåter det.

Koppla Captive Portal till datavägen

Gästanvändare loggar normalt in via Captive Portal. Device Access, DNS, HTTPS, användarregeln och den valda autentiseringsmetoden måste därför passa ihop. Portalen i sig ger ännu ingen internetåtkomst.

Genomför ett fullständigt positivt och negativt test från gästnätet:

  1. Klienten får adress, gateway och DNS från gästnätet.
  2. https://login.example.com:8090 kan nås och visar ett passande certifikat.
  3. En vanlig webbförfrågan leder till portalen.
  4. Ett giltigt gästkonto kan logga in.
  5. Under Current activities > Live users visas Username och käll-IP.
  6. Det tillåtna internettestet träffar den förväntade användarregeln och Firewall Rule ID.
  7. Ett internt mål och en otillåten tjänst förblir blockerade.
  8. Ett utgånget, inaktiverat eller avsiktligt felinmatat konto nekas.

Det fullständiga flödet för regel, Device Access och HTTPS finns i Konfigurera och testa Captive Portal i Sophos Firewall. Portalhandboken skiljer mellan User Portal, VPN Portal och Captive Portal.

Lämna ut inloggningsuppgifter och hantera konton

Under Authentication > Guest users finns flera driftåtgärder:

  • Print: lämna ut inloggningsuppgifter kontrollerat.
  • Resend credentials: skicka inloggningsuppgifterna igen via konfigurerad SMS-gateway.
  • Change status: sätt kontot som aktivt eller inaktivt.
  • Change password: tilldela ett nytt lösenord vid förlust eller misstanke.
  • View usage: kontrollera internetanvändning och kvotstatus.
  • Reset user accounting: återställ förbrukningsräknarna och starta om Network Traffic Quota.

Reset user accounting ändrar tillståndet. Dokumentera konto, aktuell förbrukning, tidpunkt och anledning i förväg. Reset ska inte användas som första felsökningssteg, eftersom det förändrar bevisläget och kan ge gästen ny kvot.

Vid offboarding inaktiveras kontot först och en ny inloggning testas negativt. Därefter kontrolleras pågående sessioner under Current activities > Live users, oanvända utskrifter, SMS-åtkomst och eventuella användarspecifika override. Först när inga beroenden återstår tas posten bort eller rensas genom Auto purge on expiry.

Avgränsa fel systematiskt

Postnamnet fungerar inte som Username

Under Add single är Name endast namnet på användarposten. Det verkliga Username genereras från Guest user settings och finns i listan eller på utskriften med inloggningsuppgifter. Använd exakt detta värde tillsammans med det genererade eller ändrade lösenordet.

Kontot är giltigt direkt eller ännu inte giltigt

Kontrollera Validity start och Validity period. Med Immediately löper tiden från skapandet, med After first login från den första lyckade inloggningen. Kontrollera även brandväggens tid och tidszon. Ett utgånget konto repareras inte med en bredare brandväggsregel.

Självregistreringen skickar inget SMS

Kontrollera att Enable guest users registration är aktiverat, att rätt SMS gateway är vald och att mobilnummer, Country code, URL, HTTP-metod, requestparametrar och responseformat stämmer med providern. Kontrollera sedan providerloggen och faktisk mottagning av SMS.

En lyckad Test connection bevisar inte hela registrerings- och Captive Portal-flödet. Omvänt är ett misslyckat test med en privat intern gateway enligt Sophos inte automatiskt bevis på en trasig SMS-väg. I båda fallen testas ett verkligt pilotkonto.

Inloggningen fungerar men inte internetåtkomsten

Kontrollera under Current activities > Live users om gästen syns med förväntad käll-IP. Kontrollera sedan grupp, användarspecifika override, giltighet, Access Time och kvoter. I Log Viewer måste testtrafiken träffa den förväntade användarregeln och Firewall Rule ID.

Om användaren inte syns under Live users, kontrollera först inloggningsvägen med access_server.log och den dokumenterade testtiden. Om användaren syns ligger nästa steg vid regel, routing, NAT, DNS eller protection policy. Lös autentiseringsfel systematiskt skiljer mellan dessa felfaser.

Gästkontot kan inte väljas för SSL VPN

Detta är förväntat produktbeteende. Guest users och Guest groups är inte giltiga Policy members för Remote Access SSL VPN eller IPsec Remote Access. För en extern tekniker som behöver VPN används en vanlig användare med begränsade rättigheter och lämplig MFA- och Remote Access-policy.

Driftchecklista

  • Gästnät, zon, DNS, routing och NAT har kontrollerats separat.
  • Interna nätverk och hanteringstjänster förblir blockerade.
  • En egen restriktiv gästgrupp är vald.
  • Username prefix, lösenordslängd, komplexitet och Disclaimer är dokumenterade.
  • Giltighetstid och starttidpunkt passar utlämningsprocessen.
  • Självregistrering är bara aktiv med ett testat SMS- och CAPTCHA-flöde.
  • Inloggningsuppgifter skapas, lämnas ut och förstörs på ett skyddat sätt.
  • Gästen visas under Live users efter inloggningen.
  • Positivt och negativt test bekräftar användarregel och Firewall Rule ID.
  • Access Time, kvoter och användaroverride har kontrollerats medvetet.
  • Utgångna konton, sessioner och utskrifter rensas kontrollerat.
  • Reset user accounting används endast dokumenterat och godkänt.

Vanliga frågor

Vad är skillnaden mellan en gästanvändare och en Hotspot Voucher?

En gästanvändare är ett tillfälligt användarkonto med Username, lösenord, grupp och egen giltighet. En voucher är en åtkomstkod för en Wireless Hotspot med egna gränser för tid, data och enheter. De två modellerna ska inte blandas.

När ska Validity start stå på After first login?

När ett konto förbereds före besöket och giltigheten ska börja först vid den första lyckade inloggningen. Med Immediately löper perioden redan från skapandet.

Kan en gästanvändare använda SSL VPN?

Nej. Den aktuella Sophos Firewall-policyn tillåter inte Guest users eller Guest groups som medlemmar för Remote Access SSL VPN eller IPsec Remote Access. En vanlig användare med egen Remote Access-behörighet behövs.