Hoppa till innehållet
Avanet

Konfigurera Sophos Firewall-hotspot med voucher eller dagslösenord

En Sophos Firewall-hotspot ger gäster tillgång till internet först efter inloggning. För individuellt begränsad åtkomst används vouchrar. Ett dagslösenord är enklare, men delas av alla gäster.

Förutsättningen är ett separat gäst-Wi-Fi med Client traffic: Separate zone. Hotspoten ersätter varken nätverkssegmentering eller korrekt begränsade brandväggsregler.

⚠️ Viktigt: Den här processen gäller endast WLAN-maskinvara som hanteras direkt av SFOS. AP6-accesspunkter hanteras inte via Sophos Firewall. I praktiken är hotspoten därför främst relevant för befintliga APX-installationer, inbyggt LocalWiFi i stationära W-modeller och Wi-Fi-moduler som stöds i Sophos Firewall eller SD-RED. Maskinvaruavgränsningen och gästnätet beskrivs i Konfigurera WLAN direkt på Sophos Firewall.

Hela processen är:

  1. Kontrollera separat gäst-Wi-Fi och WLAN-gränssnitt.
  2. Välj voucherdefinition eller dagslösenord.
  3. Tilldela hotspoten till gästgränssnittet.
  4. Kontrollera den automatiskt skapade brandväggsregeln.
  5. Skapa en voucher och testa åtkomsten med en ny klient.

Voucher, dagslösenord eller bara användarvillkor?

De tre hotspottyperna löser olika uppgifter:

  • Voucher: Varje gäst får en egen kod. Giltighet, onlinetid, datavolym och tillåtet antal enheter kan begränsas. Det passar för besökare, externa tekniker, hotell eller evenemang.
  • Password of the day: Alla gäster använder samma lösenord. Det är enkelt att dela ut på små platser, men möjliggör ingen individuell tilldelning.
  • Terms of use acceptance: Gästerna behöver endast godkänna användarvillkoren. Den här typen har lägst tröskel för åtkomst, men kontrollerar inte vem som använder den.

I följande exempel är Voucher det lämpligaste valet. Det kombinerar enkel utdelning i receptionen med tydliga tekniska gränser.

En gästanvändare i Sophos Firewall är däremot ett tillfälligt lokalt användarkonto med Username, lösenord, grupp och inloggning via Captive Portal. Modellen passar när varje person behöver en identitet med Access Time eller kvoter; det är inte en ytterligare hotspottyp.

Dagslösenordet har en viktig bieffekt: så snart ett nytt lösenord skapas avslutar SFOS befintliga hotspotsessioner. Gästerna måste logga in igen. Alternativet Override wireless networks’ passphrase ändrar dessutom WLAN-nätets PSK och konfigurerar om respektive startar om de tillhörande accesspunkterna. Alternativet bör därför endast användas medvetet och med ett planerat avbrott.

Kontrollera förutsättningarna

Artikeln börjar med ett gäst-Wi-Fi som redan sänds ut. Före hotspoten måste följande fungera:

  • Wireless Network använder Separate zone och har ett eget gränssnitt.
  • En testklient får adress, gateway och DNS via DHCP.
  • Brandväggens systemtid, tidszon och NTP är korrekta. De påverkar bland annat voucher-giltighet och byte av dagslösenord.
  • Gästnätet överlappar inte LAN, VPN, RED eller andra VLAN.
  • Gäster är blockerade från interna nätverk och brandväggshanteringen.
  • Lämpliga Web-, Application-, IPS- och Traffic-Shaping-Policies har fastställts för hotspoten.
  • En användare eller grupp har utsetts för att dela ut vouchrar.
  • För Redirect to HTTPS finns ett lämpligt portalnamn, DNS och ett betrott certifikat.

För en Wi-Fi-modul i SD-RED måste dessutom RED-anslutningen, DHCP, DNS, NTP och nödvändiga RED-portar fungera. Hela datavägen och skillnaden mellan driftlägena beskrivs i Konfigurera och testa Sophos SD-RED.

Exemplet använder:

  • SSID: Company Guest
  • gästnät: 10.30.40.0/24
  • gateway: 10.30.40.1
  • hotspot: Guest WiFi Reception
  • voucherdefinition: Guest-8h-2GB
  • en enhet per voucher
  • åtta timmars onlinetid
  • 2 GB datavolym
  • en dags giltighet från den första inloggningen

Värdena är ingen generell rekommendation. En hotellobby, ett endagsevenemang och åtkomst för externa tekniker behöver olika gränser.

Konfigurera en voucher-hotspot

1. Skapa en voucherdefinition

Under Wireless > Hotspot voucher definition > Add fastställs gränserna för en voucher:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

De tre värdena fungerar inte på samma sätt:

  • Validity period börjar vid den första inloggningen. I exemplet blir vouchern ogiltig senast en dag senare, även om tids- eller datakvoten ännu inte är förbrukad.
  • Time quota räknar den faktiska anslutningstiden från inloggningen och stannar vid utloggning. Räkningen stannar också efter fem minuters inaktivitet.
  • Data volume begränsar den totala mängden data som överförs med denna voucher.

Det innebär att en gäst kan ansluta flera gånger under en kalenderdag, men i högst åtta timmar och upp till maximalt 2 GB. När en av de tre gränserna uppnås kan vouchern inte längre användas.

Efter att definitionen har sparats kan den väljas för nya eller befintliga voucher-hotspots.

2. Skapa hotspoten

Under Wireless > Hotspots > Add skapas själva åtkomsten:

  1. Name: ange Guest WiFi Reception.
  2. Välj gränssnittet för Company Guest under Interfaces.
  3. Välj lämpliga Application filter policy, Web policy, IPS policy och Traffic shaping policy.
  4. Ställ in Hotspot type: Voucher.
  5. Välj Guest-8h-2GB under Voucher definitions.
  6. Ställ in Devices per voucher: 1.
  7. Ange de användare som ansvarar för voucherutdelningen eller den lämpliga gruppen under Administrative users.
  8. Lägg till användarvillkor om gästerna ska godkänna dem innan de får åtkomst.
  9. Aktivera Redirect to HTTPS med det förberedda portalnamnet och certifikatet.
  10. Spara med Save.

Devices per voucher: 1 innebär att samma kod inte kan användas för ytterligare enheter. Om en besökare till exempel ska kunna ansluta både en bärbar dator och en smartphone måste antalet enheter höjas medvetet eller en andra voucher delas ut.

Skyddspolicyerna gäller för den trafik som tillåts av den automatiskt skapade hotspotregeln. Gäster bör inte bara få samma behörigheter som interna användare. Begränsad webbåtkomst, Application Control, IPS och en lämplig bandbreddsgräns är oftast en bättre utgångspunkt.

3. Ange HTTPS, certifikat och Walled Garden

Under Wireless > Hotspot settings finns tre globala inställningar. De gäller inte bara den hotspot som just har skapats och bör därför kontrolleras mot alla befintliga hotspots:

  • Login page certificate: Välj certifikatet för HTTPS-inloggningssidan. Namnet eller IP-adressen som används måste omfattas av certifikatet, peka korrekt på brandväggen och levereras med en certifikatkedja som är betrodd på gästernas enheter. Annars visas en webbläsarvarning trots HTTPS. Utfärdande och förnyelse beskrivs i Let’s Encrypt på Sophos Firewall.
  • Walled garden: Lägg endast till mål som måste vara tillgängliga före inloggningen, till exempel en enskild sida med användarvillkor. Varje ytterligare nätverk och domän utökar åtkomsten utan voucher.
  • Delete expired vouchers: Ta automatiskt bort utgångna vouchrar efter ett valt intervall mellan 1 och 365 dagar. Det håller hanteringen överskådlig, men ersätter ingen operativ rutin för utdelning och återkallelse.

Inloggningssidan kan också anpassas. En enkel anpassning med logotyp, rubrik och ett kort meddelande är lättare att underhålla än en helt egen HTML-mall. Verkliga voucherkoder, interna värdnamn eller supportuppgifter hör inte hemma vare sig i mallen eller i skärmbilder.

4. Kontrollera den automatiskt skapade brandväggsregeln

När konfigurationen sparas skapar SFOS en tillhörande brandväggsregel och placerar den högst upp i regellistan. Det är praktiskt men säkerhetskritiskt: en regel högt upp utvärderas före reglerna under den och kan oväntat ta över trafik om dess scope är för brett.

Kontrollera följande under Rules and policies > Firewall rules:

  • Källgränssnitt och källzon hör endast till gäst-Wi-Fi-nätet.
  • Målzon och målnätverk tillåter inte åtkomst till LAN-, server-, hanterings- eller VPN-nätverk.
  • Services är inte bredare än nödvändigt.
  • Web-, Application-, IPS- och Traffic-Shaping-Policies motsvarar gästprofilen.
  • Log firewall traffic är aktiverat för godkännandetestet.
  • Positionen kolliderar inte med automatiskt skapade MTA-, IPsec- eller andra hotspotregler.
  • En lämplig MASQ-/SNAT-regel omfattar gästnätet.

Åtkomst till själva brandväggen styrs separat under Administration > Device access. För WiFi-zonen bör HTTPS, SSH och andra lokala tjänster som inte behövs vara stängda. DNS förblir endast öppet om gästerna faktiskt använder brandväggen som resolver. Sambanden beskrivs i Planera brandväggsregler korrekt och Konfigurera Device Access säkert.

Skapa vouchrar i User Portal

Personer som tilldelats under Administrative users kan hantera vouchrar i User Portal utan åtkomst till WebAdmin. User Portal körs som standard på port 4443 och bör därför inte öppnas generellt från WAN. Riktad åtkomst från ett betrott internt hanteringsnätverk är det säkrare alternativet. Under Hotspots väljs följande värden:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: önskat antal, högst 50 per åtgärd
  4. Description: till exempel Visitors 2026-08-07
  5. Välj eventuellt Print, sidstorlek, antal vouchrar per sida och Add QR Code.
  6. Klicka på Create Vouchers.

QR-koden öppnar hotspotens inloggningssida och fyller i de uppgifter som krävs. Den innehåller därmed åtkomstuppgifter och måste skyddas på samma sätt som den utskrivna voucherkoden.

Utdelningen kräver en enkel process: Vem får skapa vouchrar, hur kopplas en kod till en gäst och när tas en fortfarande giltig kod bort? Ett stort lager med utskrivna vouchrar i en allmänt tillgänglig reception försvagar de tekniska gränserna.

Testa gäståtkomsten fullständigt

Godkännandetestet utförs med en enhet som ännu inte har någon aktiv hotspotsession. Ett privat webbläsarfönster förhindrar dessutom att gamla cookies förvanskar resultatet.

  1. Anslut till Company Guest.
  2. Kontrollera att klienten får en adress från 10.30.40.0/24, gateway 10.30.40.1 och de planerade DNS-servrarna.
  3. Kontrollera före inloggningen att inga interna eller externa mål är tillgängliga utöver de Walled Garden-mål som medvetet har lagts till.
  4. Öppna en vanlig HTTP-sida och kontrollera omdirigeringen till hotspotens inloggningssida.
  5. Kontrollera certifikatnamn, certifikatkedja och webbläsarstatus.
  6. Ange först en felaktig och därefter den korrekta voucherkoden.
  7. Testa DNS och en tillåten HTTPS-sida.
  8. Försök medvetet att öppna ett internt mål och WebAdmin-adressen. Båda måste förbli blockerade.
  9. Filtrera efter klientens IP-adress i Log Viewer och kontrollera förväntat Firewall Rule ID och NAT Rule ID.
  10. Nå medvetet minst en konfigurerad gräns med en testvoucher och kontrollera att åtkomsten därefter avslutas.

Enbart internetåtkomst är inte ett tillräckligt godkänt resultat. Klienten måste ligga i rätt nät, gå via den förväntade regeln och förbli separerad från interna system och brandväggshanteringen.

Dagslösenord som ett enklare alternativ

För ett gemensamt dagslösenord väljs Password of the day i stället för Voucher för hotspoten. Därefter anges tidpunkten för skapandet, mottagaradresserna och de ansvariga administrativa användarna.

En intern e-postgrupp är mer praktisk än många enskilda mottagare. För detta måste e-postaviseringar från Sophos Firewall fungera. Lösenordet bör inte anslås permanent offentligt och bör testas med en ny klient efter varje automatiskt eller manuellt byte.

Override wireless networks’ passphrase behövs endast om hotspotlösenordet och WLAN-nätets PSK ska vara identiska. Utan det här alternativet förblir WLAN-nätets PSK oförändrat och endast inloggningen på hotspoten använder dagslösenordet. Med alternativet konfigureras och startas de tillhörande accesspunkterna om; anslutna klienter kopplas bort.

Avgränsa typiska fel

Inloggningssidan visas inte

Kontrollera först om klienten finns i rätt gästnät och om gränssnittet är tilldelat till hotspoten. Kontrollera sedan DHCP, gateway och DNS och öppna medvetet en vanlig HTTP-sida. Redan aktiva hotspotsessioner, krypterade DNS-metoder eller en webbläsare som direkt endast öppnar HTTPS kan dölja den förväntade omdirigeringen.

Vouchern nekas

Kontrollera om vouchern tillhör den valda hotspoten och om giltigheten, Time quota, datavolymen eller det tillåtna antalet enheter redan har uppnåtts. För en QR-kod måste man dessutom kontrollera att den aktuella och fullständigt läsbara koden verkligen används.

Inloggningen fungerar men inte internet

Det innebär att hotspot och voucher fungerar och att problemet ligger längre fram i datavägen. Kontrollera den automatiskt skapade brandväggsregeln, regelpositionen, DNS, routning, MASQ/SNAT och de valda skyddspolicyerna. Log Viewer visar om förväntat Rule ID matchar eller om en annan regel tar över trafiken.

Interna system är tillgängliga

Det är inte ett hotspotfel utan en för bred behörighet. Begränsa hotspotregelns målzoner och målnät samt befintliga WiFi-to-LAN- eller Any-regler. Testa därefter interna mål igen.

Ansvariga kan inte skapa vouchrar

Användaren eller den lämpliga gruppen måste anges under hotspotens Administrative users och kunna logga in på User Portal. Den voucherdefinition som behövs måste också vara tilldelad till hotspoten, annars visas den inte som ett val.

Felet kan reproduceras

Dokumentera klientens IP-adress, tidpunkt, SSID, hotspotnamn och voucherstatus. Kontrollera därefter Log Viewer och vid behov hotspotd.log. Beroende på maskinvara kan awed.log, wc_remote.log eller hostapd.log användas för radiovägen. dhcpd.log, firewall_rule.log, cschelper.log samt, för SD-RED, red.log och red-<serial>.log avgränsar respektive del av processen ytterligare. Hur filerna läses utan okontrollerade omstarter av tjänster beskrivs i Sophos Firewall-tjänsteloggar.

Hotspoten bör inte tas i produktion förrän Separate zone, DHCP, DNS, systemtid, certifikat, Walled Garden och den automatiskt skapade regeln har kontrollerats ordentligt. Detsamma gäller ett dagslösenord med e-postutskick eller byte av WLAN-PSK om leveransen och den planerade omstarten av accesspunkten ännu inte har testats.