Konfigurera Sophos Firewall-hotspot med voucher eller dagslösenord
En Sophos Firewall-hotspot ger gäster tillgång till internet först efter inloggning. För individuellt begränsad åtkomst används vouchrar. Ett dagslösenord är enklare, men delas av alla gäster.
Förutsättningen är ett separat gäst-Wi-Fi med Client traffic: Separate zone. Hotspoten ersätter varken nätverkssegmentering eller korrekt begränsade brandväggsregler.
Offentligt erbjudna hotspots kan beroende på land omfattas av krav på registrering, filtrering, integritet eller lagring. Kontrollera dessa rättsliga krav för den aktuella platsen före utrullning; enbart SFOS-konfigurationen besvarar dem inte.
Menysökvägarna och fältnamnen i den här guiden gäller SFOS 22.0. För äldre versioner bör skärmen jämföras med motsvarande Sophos-hjälp före en ändring.
⚠️ Viktigt: Den här processen gäller endast WLAN-maskinvara som hanteras direkt av SFOS. AP6-accesspunkter hanteras inte via Sophos Firewall. I praktiken är hotspoten därför främst relevant för befintliga APX-installationer, inbyggt
LocalWiFii stationära W-modeller och Wi-Fi-moduler som stöds i Sophos Firewall eller SD-RED. Maskinvaruavgränsningen och gästnätet beskrivs i Konfigurera WLAN direkt på Sophos Firewall.
Hela processen är:
- Kontrollera separat gäst-Wi-Fi och WLAN-gränssnitt.
- Välj voucherdefinition eller dagslösenord.
- Tilldela hotspoten till gästgränssnittet.
- Kontrollera den automatiskt skapade brandväggsregeln.
- Skapa en voucher och testa åtkomsten med en ny klient.
Voucher, dagslösenord eller bara användarvillkor?
De tre hotspottyperna löser olika uppgifter:
- Voucher: Varje gäst får en egen kod. Giltighet, onlinetid, datavolym och tillåtet antal enheter kan begränsas. Det passar för besökare, externa tekniker, hotell eller evenemang.
- Password of the day: Alla gäster använder samma lösenord. Det är enkelt att dela ut på små platser, men möjliggör ingen individuell tilldelning.
- Terms of use acceptance: Gästerna behöver endast godkänna användarvillkoren. Session expires avgör när de måste godkänna dem igen. Den här typen har lägst tröskel för åtkomst, men kontrollerar inte vem som använder den.
I följande exempel är Voucher det lämpligaste valet. Det kombinerar enkel utdelning i receptionen med tydliga tekniska gränser.
En gästanvändare i Sophos Firewall är däremot ett tillfälligt lokalt användarkonto med Username, lösenord, grupp och inloggning via Captive Portal. Modellen passar när varje person behöver en identitet med Access Time eller kvoter; det är inte en ytterligare hotspottyp.
Dagslösenordet har en viktig bieffekt: så snart ett nytt lösenord skapas avslutar SFOS befintliga hotspotsessioner. Gästerna måste logga in igen. Alternativet Override wireless networks’ passphrase ändrar dessutom WLAN-nätets PSK och konfigurerar om respektive startar om de tillhörande accesspunkterna. Alternativet bör därför endast användas medvetet och med ett planerat avbrott.
Kontrollera förutsättningarna
Artikeln börjar med ett gäst-Wi-Fi som redan sänds ut. Före hotspoten måste följande fungera:
- Wireless Network använder
Separate zoneoch har ett eget gränssnitt. - En testklient får adress, gateway och DNS via DHCP.
- Brandväggens systemtid, tidszon och NTP är korrekta. De påverkar bland annat voucher-giltighet och byte av dagslösenord.
- Gästnätet överlappar inte LAN, VPN, RED eller andra VLAN.
- Gäster är blockerade från interna nätverk och brandväggshanteringen.
- Lämpliga Web-, Application-, IPS- och Traffic-Shaping-Policies har fastställts för hotspoten.
- En användare eller grupp har utsetts för att dela ut vouchrar.
- För Redirect to HTTPS finns ett lämpligt portalnamn, DNS och ett betrott certifikat.
För en Wi-Fi-modul i SD-RED måste dessutom RED-anslutningen, DHCP, DNS, NTP och nödvändiga RED-portar fungera. Hela datavägen och skillnaden mellan driftlägena beskrivs i Konfigurera och testa Sophos SD-RED.
Exemplet använder:
- SSID:
Company Guest - gästnät:
10.30.40.0/24 - gateway:
10.30.40.1 - hotspot:
Guest WiFi Reception - voucherdefinition:
Guest-8h-2GB - en enhet per voucher
- åtta timmars onlinetid
- 2 GB datavolym
- en dags giltighet från den första inloggningen
Värdena är ingen generell rekommendation. En hotellobby, ett endagsevenemang och åtkomst för externa tekniker behöver olika gränser.
Bevara den befintliga konfigurationen
Innan en produktionshotspot redigeras dokumenteras eller fotograferas dess gränssnitt, policyer, hotspottyp, administrativa användare, omdirigeringar, anpassning och positionen för den automatiskt skapade brandväggsregeln. Ändring av typ, gränssnitt eller dagslösenord kan påverka aktiv åtkomst omedelbart. Utför därför ändringen i ett underhållsfönster med en testklient tillgänglig.
För rollback återställs dessa värden och den ursprungliga regelpositionen, varefter konfigurationen sparas och testas med en ny klient. För Voucher skapas en ny testkod. För Password of the day avslutar ytterligare ett lösenordsbyte återigen aktiva sessioner.
Konfigurera en voucher-hotspot
1. Skapa en voucherdefinition
Under Wireless > Hotspot voucher definition > Add fastställs gränserna för en voucher:
- Name:
Guest-8h-2GB - Validity period:
1 day - Time quota:
8 hours - Data volume:
2 GB
De tre värdena fungerar inte på samma sätt:
- Validity period börjar vid den första inloggningen. I exemplet blir vouchern ogiltig senast en dag senare, även om tids- eller datakvoten ännu inte är förbrukad.
- Time quota räknar den faktiska anslutningstiden från inloggningen och stannar vid utloggning. Räkningen stannar också efter fem minuters inaktivitet.
- Data volume begränsar den totala mängden data som överförs med denna voucher.
Det innebär att en gäst kan ansluta flera gånger under den endagsperiod som börjar vid den första inloggningen, men i högst åtta timmar och upp till maximalt 2 GB. När en av de tre gränserna uppnås kan vouchern inte längre användas.
Efter att definitionen har sparats kan den väljas för nya eller befintliga voucher-hotspots.
2. Skapa hotspoten
Under Wireless > Hotspots > Add skapas själva åtkomsten:
- Name: ange
Guest WiFi Reception. - Välj gränssnittet för
Company Guestunder Interfaces. - Välj lämpliga Application filter policy, Web policy, IPS policy och Traffic shaping policy.
- Ställ in Hotspot type:
Voucher. - Välj
Guest-8h-2GBunder Voucher definitions. - Ställ in Devices per voucher:
1. - Ange de användare som ansvarar för voucherutdelningen eller den lämpliga gruppen under Administrative users.
- Aktivera Users have to accept terms of use och ange villkoren om ytterligare godkännande krävs.
- Aktivera Redirect to HTTPS. Ett anpassat Hostname får endast innehålla bokstäver, siffror och bindestreck och är inte skiftlägeskänsligt.
- Aktivera vid behov Redirect to URL after login och ange en fullständig mål-URL.
- Ställ vid behov in Enable customization på
BasicellerFull. - Spara med Save.
Devices per voucher: 1 innebär att samma kod inte kan användas för ytterligare enheter. Om en besökare till exempel ska kunna ansluta både en bärbar dator och en smartphone måste antalet enheter höjas medvetet eller en andra voucher delas ut.
Skyddspolicyerna gäller för den trafik som tillåts av den automatiskt skapade hotspotregeln. Gäster bör inte bara få samma behörigheter som interna användare. Begränsad webbåtkomst, Application Control, IPS och en lämplig bandbreddsgräns är oftast en bättre utgångspunkt.
Med Basic väljs logotyp, Title och Custom text direkt på sidan. SFOS stöder .jpg, .jpeg, .png och .gif för logotypen. Sophos rekommenderar högst 300 × 100 pixlar och erbjuder Scale logo to recommended size för större bilder. Använd Full endast om hela inloggningssidan, formatmallen och tillgångarna kan underhållas kontrollerat och testas om efter uppdateringar.
Den valfria mål-URL:en används först efter en lyckad inloggning. Den ersätter varken DNS eller Captive Portal-omdirigeringen. Välj därför en HTTPS-sida som gästen faktiskt kan nå via hotspotregeln för godkännandetestet.
3. Ange HTTPS, certifikat och Walled Garden
Under Wireless > Hotspot settings finns tre globala inställningar. De gäller inte bara den hotspot som just har skapats och bör därför kontrolleras mot alla befintliga hotspots:
- Login page certificate: Välj certifikatet för HTTPS-inloggningssidan. Namnet eller IP-adressen som används måste omfattas av certifikatet, peka korrekt på brandväggen och levereras med en certifikatkedja som är betrodd på gästernas enheter. Annars visas en webbläsarvarning trots HTTPS. Utfärdande och förnyelse beskrivs i Let’s Encrypt på Sophos Firewall.
- Walled garden: Lägg endast till mål som måste vara tillgängliga före inloggningen, till exempel en enskild sida med användarvillkor. Varje ytterligare nätverk och domän utökar åtkomsten utan voucher.
- Delete expired vouchers: Ta automatiskt bort utgångna vouchrar efter ett valt intervall mellan 1 och 365 dagar. Det håller hanteringen överskådlig, men ersätter ingen operativ rutin för utdelning och återkallelse.
Inloggningssidan kan också anpassas. En enkel anpassning med logotyp, rubrik och ett kort meddelande är lättare att underhålla än en helt egen HTML-mall. Verkliga voucherkoder, interna värdnamn eller supportuppgifter hör inte hemma vare sig i mallen eller i skärmbilder.
Använd egna inloggnings- och vouchermallar säkert
För en fullständig anpassning laddas källfilerna ner under Wireless > Hotspot settings > Download templates. Inloggningssidan kan använda variabler som <?login_form?>, <?error?>, <?terms?> och <?asset_path?>; villkorsblock visar innehåll endast för motsvarande hotspottyp eller inloggningsstatus. Den som bygger ett eget formulär i stället för att använda <?login_form?> måste behålla den action och metod som SFOS förväntar sig:
<form action="?action=login" method="POST">
...
</form>
Beroende på hotspottyp behöver formuläret även name="accept" med value="true", ett textfält med name="token" och en skicka-knapp. Efter varje ändring testas inloggning, felmeddelande, användarvillkor, omdirigering och utloggning med en ny klient. Filer som kan laddas upp för fullständig anpassning är .jpg, .jpeg, .png, .ico, .css och .js; skript från tredje part och onödigt aktivt innehåll hör inte hemma på en inloggningssida.
En egen vouchermall skapas som PDF-version 1.5 eller senare. Variabler som <?ssid#?>, <?psk#?>, <?code?>, <?validity?>, <?datalimit?>, <?timelimit?>, <?comment?> och <?qr0?> placeras var och en på en separat rad. Följ tilldelningen i den nedladdade Sophos-exempelmallen för #. Om mallen innehåller <?psk#?> blir Wi-Fi-nyckeln en del av åtkomstdokumentet och måste hanteras som ett lösenord. Använd endast standardtypsnitt utan fetstil, kursiv eller liknande formatering och placera teckenuppsättningsdeklarationen enligt Sophos-exemplet på PDF-filens sista rad. Före utrullning skapas en verklig voucher, PDF-filen skrivs ut eller öppnas och både koden och QR-inloggningen testas.
4. Kontrollera den automatiskt skapade brandväggsregeln
När konfigurationen sparas skapar SFOS en tillhörande brandväggsregel och placerar den högst upp i regellistan. Det är praktiskt men säkerhetskritiskt: en regel högt upp utvärderas före reglerna under den och kan oväntat ta över trafik om dess scope är för brett.
Kontrollera följande under Rules and policies > Firewall rules:
- Källgränssnitt och källzon hör endast till gäst-Wi-Fi-nätet.
- Målzon och målnätverk tillåter inte åtkomst till LAN-, server-, hanterings- eller VPN-nätverk.
- Services är inte bredare än nödvändigt.
- Web-, Application-, IPS- och Traffic-Shaping-Policies motsvarar gästprofilen.
- Log firewall traffic är aktiverat för godkännandetestet.
- Positionen kolliderar inte med automatiskt skapade MTA-, IPsec- eller andra hotspotregler.
- En lämplig MASQ-/SNAT-regel omfattar gästnätet.
Åtkomst till själva brandväggen styrs separat under Administration > Device access. För WiFi-zonen bör HTTPS, SSH och andra lokala tjänster som inte behövs vara stängda. DNS förblir endast öppet om gästerna faktiskt använder brandväggen som resolver. Sambanden beskrivs i Planera brandväggsregler korrekt och Konfigurera Device Access säkert.
Skapa vouchrar i User Portal
Personer som tilldelats under Administrative users kan hantera vouchrar i User Portal utan åtkomst till WebAdmin. Fliken Hotspots visas endast för dessa användare. User Portal använder som standard port 4443. Tillåt åtkomst från hanteringszonen under Administration > Device access och testa https://<brandväggens-IP-eller-FQDN>:4443. Öppna den inte generellt från WAN för detta ändamål. Riktad åtkomst från ett betrott internt hanteringsnätverk är säkrare. Översikt över Sophos-portaler skiljer den från WebAdmin, VPN Portal och Captive Portal. Under Hotspots väljs:
- Hotspot:
Guest WiFi Reception - Hotspot Voucher Definition:
Guest-8h-2GB - Amount: önskat antal, högst 50 per åtgärd
- Description: till exempel
Visitors 2026-08-07 - Välj eventuellt Print, sidstorlek, antal vouchrar per sida och Add QR Code.
- Klicka på Create Vouchers.
QR-koden öppnar hotspotens inloggningssida och fyller i de uppgifter som krävs. Den innehåller därmed åtkomstuppgifter och måste skyddas på samma sätt som den utskrivna voucherkoden.
Utdelningen kräver en enkel process: Vem får skapa vouchrar, hur kopplas en kod till en gäst och när tas en fortfarande giltig kod bort? Ett stort lager med utskrivna vouchrar i en allmänt tillgänglig reception försvagar de tekniska gränserna.
Valda vouchrar kan raderas manuellt i User Portal eller exporteras som PDF eller CSV. Vid CSV-export måste avgränsaren passa målsystemet, annars fördelas koder och gränser i fel kolumner när filen öppnas. Automatisk radering av utgångna vouchrar följer endast det globala intervallet som konfigurerats under Wireless > Hotspot settings och återkallar inte en kod som fortfarande är giltig.
Testa gäståtkomsten fullständigt
Godkännandetestet utförs med en enhet som ännu inte har någon aktiv hotspotsession. Ett privat webbläsarfönster förhindrar dessutom att gamla cookies förvanskar resultatet.
- Anslut till
Company Guest. - Kontrollera att klienten får en adress från
10.30.40.0/24, gateway10.30.40.1och de planerade DNS-servrarna. - Kontrollera före inloggningen att inga interna eller externa mål är tillgängliga utöver de Walled Garden-mål som medvetet har lagts till.
- Öppna en vanlig HTTP-sida och kontrollera omdirigeringen till hotspotens inloggningssida.
- Kontrollera certifikatnamn, certifikatkedja och webbläsarstatus.
- Ange först en felaktig och därefter den korrekta voucherkoden.
- Testa DNS och en tillåten HTTPS-sida.
- Försök medvetet att öppna ett internt mål och WebAdmin-adressen. Båda måste förbli blockerade.
- Filtrera efter klientens IP-adress i Log Viewer och kontrollera förväntat Firewall Rule ID och NAT Rule ID.
- Nå medvetet minst en konfigurerad gräns med en testvoucher och kontrollera att åtkomsten därefter avslutas.
Enbart internetåtkomst är inte ett tillräckligt godkänt resultat. Klienten måste ligga i rätt nät, gå via den förväntade regeln och förbli separerad från interna system och brandväggshanteringen.
Dagslösenord som ett enklare alternativ
För ett gemensamt dagslösenord väljs Password of the day i stället för Voucher för hotspoten. Därefter anges tidpunkten för skapandet, mottagaradresserna och de ansvariga administrativa användarna.
En intern e-postgrupp är mer praktisk än många enskilda mottagare. För detta måste e-postaviseringar från Sophos Firewall fungera. Lösenordet bör inte anslås permanent offentligt och bör testas med en ny klient efter varje automatiskt eller manuellt byte.
En tilldelad administrativ användare kan visa och ändra det aktuella lösenordet under Hotspots i User Portal:
- Välj hotspoten i listan.
- Ange ett lösenord eller använd det automatiskt genererade lösenordet som visas och klicka på Generate.
- Välj vid behov Send Mail. Alternativet visas endast om mottagaradresser har konfigurerats på hotspoten.
- Klicka på Save.
Efter Save gäller det nya lösenordet omedelbart. Det tidigare lösenordet blir ogiltigt och aktiva sessioner avslutas. En manuell ändring är därför inte ett funktionstest utan bieffekter.
Override wireless networks’ passphrase behövs endast om hotspotlösenordet och WLAN-nätets PSK ska vara identiska. Utan det här alternativet förblir WLAN-nätets PSK oförändrat och endast inloggningen på hotspoten använder dagslösenordet. Med alternativet konfigureras och startas de tillhörande accesspunkterna om; anslutna klienter kopplas bort.
Återställ ändringen
Om godkännandetestet misslyckas återställs de dokumenterade gränssnitten, policyerna, autentiseringstypen, omdirigeringarna och anpassningen samt den automatiskt skapade regelns ursprungliga position. Testa därefter både tillåten internetåtkomst och blockerade interna mål med en ny klient. En gammal webbläsarcookie eller befintlig session är inte ett giltigt rollbacktest.
Avgränsa typiska fel
Inloggningssidan visas inte
Kontrollera först om klienten finns i rätt gästnät och om gränssnittet är tilldelat till hotspoten. Kontrollera sedan DHCP, gateway och DNS och öppna medvetet en vanlig HTTP-sida. Redan aktiva hotspotsessioner, krypterade DNS-metoder eller en webbläsare som direkt endast öppnar HTTPS kan dölja den förväntade omdirigeringen.
Vouchern nekas
Kontrollera om vouchern tillhör den valda hotspoten och om giltigheten, Time quota, datavolymen eller det tillåtna antalet enheter redan har uppnåtts. För en QR-kod måste man dessutom kontrollera att den aktuella och fullständigt läsbara koden verkligen används.
HTTPS visar en certifikatvarning eller målsidan öppnas inte
Det omdirigeringsnamn som faktiskt används, DNS-upplösningen, Login page certificate och hela förtroendekedjan måste stämma överens. Om inloggningen fungerar men inte Redirect to URL after login, testa mål-URL:en direkt och kontrollera i Log Viewer om DNS, brandväggsregeln och skyddspolicyerna tillåter begäran.
Inloggningen fungerar men inte internet
Det bekräftar att hotspot-inloggningen och vouchern fungerar; felet ligger längre fram i datavägen. Kontrollera den automatiskt skapade brandväggsregeln, regelpositionen, DNS, routning, MASQ/SNAT och de valda skyddspolicyerna. Log Viewer visar om förväntat Rule ID matchar eller om en annan regel tar över trafiken.
Interna system är tillgängliga
Det är inte ett hotspotfel utan en för bred behörighet. Begränsa hotspotregelns målzoner och målnät samt befintliga WiFi-to-LAN- eller Any-regler. Testa därefter interna mål igen.
Ansvariga kan inte skapa vouchrar
Användaren eller den lämpliga gruppen måste anges under hotspotens Administrative users och kunna logga in på User Portal. Den voucherdefinition som behövs måste också vara tilldelad till hotspoten, annars visas den inte som ett val.
Felet kan reproduceras
Dokumentera klientens IP-adress, tidpunkt, SSID, hotspotnamn och voucherstatus. Kontrollera därefter Log Viewer och vid behov hotspotd.log. Beroende på maskinvara kan awed.log, wc_remote.log eller hostapd.log användas för radiovägen. dhcpd.log, firewall_rule.log, cschelper.log samt, för SD-RED, red.log och red-<serial>.log avgränsar respektive del av processen ytterligare. Hur filerna läses utan okontrollerade omstarter av tjänster beskrivs i Sophos Firewall-tjänsteloggar.
Hotspoten bör inte tas i produktion förrän Separate zone, DHCP, DNS, systemtid, certifikat, Walled Garden och den automatiskt skapade regeln har kontrollerats ordentligt. Detsamma gäller ett dagslösenord med e-postutskick eller byte av WLAN-PSK om leveransen och den planerade omstarten av accesspunkten ännu inte har testats.