Hoppa till innehållet
Avanet

Konfigurera Sophos Firewall-hotspot med voucher eller dagslösenord

En Sophos Firewall-hotspot ger gäster tillgång till internet först efter inloggning. För individuellt begränsad åtkomst används vouchrar. Ett dagslösenord är enklare, men delas av alla gäster.

Förutsättningen är ett separat gäst-Wi-Fi med Client traffic: Separate zone. Hotspoten ersätter varken nätverkssegmentering eller korrekt begränsade brandväggsregler.

Offentligt erbjudna hotspots kan beroende på land omfattas av krav på registrering, filtrering, integritet eller lagring. Kontrollera dessa rättsliga krav för den aktuella platsen före utrullning; enbart SFOS-konfigurationen besvarar dem inte.

Menysökvägarna och fältnamnen i den här guiden gäller SFOS 22.0. För äldre versioner bör skärmen jämföras med motsvarande Sophos-hjälp före en ändring.

⚠️ Viktigt: Den här processen gäller endast WLAN-maskinvara som hanteras direkt av SFOS. AP6-accesspunkter hanteras inte via Sophos Firewall. I praktiken är hotspoten därför främst relevant för befintliga APX-installationer, inbyggt LocalWiFi i stationära W-modeller och Wi-Fi-moduler som stöds i Sophos Firewall eller SD-RED. Maskinvaruavgränsningen och gästnätet beskrivs i Konfigurera WLAN direkt på Sophos Firewall.

Hela processen är:

  1. Kontrollera separat gäst-Wi-Fi och WLAN-gränssnitt.
  2. Välj voucherdefinition eller dagslösenord.
  3. Tilldela hotspoten till gästgränssnittet.
  4. Kontrollera den automatiskt skapade brandväggsregeln.
  5. Skapa en voucher och testa åtkomsten med en ny klient.

Voucher, dagslösenord eller bara användarvillkor?

De tre hotspottyperna löser olika uppgifter:

  • Voucher: Varje gäst får en egen kod. Giltighet, onlinetid, datavolym och tillåtet antal enheter kan begränsas. Det passar för besökare, externa tekniker, hotell eller evenemang.
  • Password of the day: Alla gäster använder samma lösenord. Det är enkelt att dela ut på små platser, men möjliggör ingen individuell tilldelning.
  • Terms of use acceptance: Gästerna behöver endast godkänna användarvillkoren. Session expires avgör när de måste godkänna dem igen. Den här typen har lägst tröskel för åtkomst, men kontrollerar inte vem som använder den.

I följande exempel är Voucher det lämpligaste valet. Det kombinerar enkel utdelning i receptionen med tydliga tekniska gränser.

En gästanvändare i Sophos Firewall är däremot ett tillfälligt lokalt användarkonto med Username, lösenord, grupp och inloggning via Captive Portal. Modellen passar när varje person behöver en identitet med Access Time eller kvoter; det är inte en ytterligare hotspottyp.

Dagslösenordet har en viktig bieffekt: så snart ett nytt lösenord skapas avslutar SFOS befintliga hotspotsessioner. Gästerna måste logga in igen. Alternativet Override wireless networks’ passphrase ändrar dessutom WLAN-nätets PSK och konfigurerar om respektive startar om de tillhörande accesspunkterna. Alternativet bör därför endast användas medvetet och med ett planerat avbrott.

Kontrollera förutsättningarna

Artikeln börjar med ett gäst-Wi-Fi som redan sänds ut. Före hotspoten måste följande fungera:

  • Wireless Network använder Separate zone och har ett eget gränssnitt.
  • En testklient får adress, gateway och DNS via DHCP.
  • Brandväggens systemtid, tidszon och NTP är korrekta. De påverkar bland annat voucher-giltighet och byte av dagslösenord.
  • Gästnätet överlappar inte LAN, VPN, RED eller andra VLAN.
  • Gäster är blockerade från interna nätverk och brandväggshanteringen.
  • Lämpliga Web-, Application-, IPS- och Traffic-Shaping-Policies har fastställts för hotspoten.
  • En användare eller grupp har utsetts för att dela ut vouchrar.
  • För Redirect to HTTPS finns ett lämpligt portalnamn, DNS och ett betrott certifikat.

För en Wi-Fi-modul i SD-RED måste dessutom RED-anslutningen, DHCP, DNS, NTP och nödvändiga RED-portar fungera. Hela datavägen och skillnaden mellan driftlägena beskrivs i Konfigurera och testa Sophos SD-RED.

Exemplet använder:

  • SSID: Company Guest
  • gästnät: 10.30.40.0/24
  • gateway: 10.30.40.1
  • hotspot: Guest WiFi Reception
  • voucherdefinition: Guest-8h-2GB
  • en enhet per voucher
  • åtta timmars onlinetid
  • 2 GB datavolym
  • en dags giltighet från den första inloggningen

Värdena är ingen generell rekommendation. En hotellobby, ett endagsevenemang och åtkomst för externa tekniker behöver olika gränser.

Bevara den befintliga konfigurationen

Innan en produktionshotspot redigeras dokumenteras eller fotograferas dess gränssnitt, policyer, hotspottyp, administrativa användare, omdirigeringar, anpassning och positionen för den automatiskt skapade brandväggsregeln. Ändring av typ, gränssnitt eller dagslösenord kan påverka aktiv åtkomst omedelbart. Utför därför ändringen i ett underhållsfönster med en testklient tillgänglig.

För rollback återställs dessa värden och den ursprungliga regelpositionen, varefter konfigurationen sparas och testas med en ny klient. För Voucher skapas en ny testkod. För Password of the day avslutar ytterligare ett lösenordsbyte återigen aktiva sessioner.

Konfigurera en voucher-hotspot

1. Skapa en voucherdefinition

Under Wireless > Hotspot voucher definition > Add fastställs gränserna för en voucher:

  • Name: Guest-8h-2GB
  • Validity period: 1 day
  • Time quota: 8 hours
  • Data volume: 2 GB

De tre värdena fungerar inte på samma sätt:

  • Validity period börjar vid den första inloggningen. I exemplet blir vouchern ogiltig senast en dag senare, även om tids- eller datakvoten ännu inte är förbrukad.
  • Time quota räknar den faktiska anslutningstiden från inloggningen och stannar vid utloggning. Räkningen stannar också efter fem minuters inaktivitet.
  • Data volume begränsar den totala mängden data som överförs med denna voucher.

Det innebär att en gäst kan ansluta flera gånger under den endagsperiod som börjar vid den första inloggningen, men i högst åtta timmar och upp till maximalt 2 GB. När en av de tre gränserna uppnås kan vouchern inte längre användas.

Efter att definitionen har sparats kan den väljas för nya eller befintliga voucher-hotspots.

2. Skapa hotspoten

Under Wireless > Hotspots > Add skapas själva åtkomsten:

  1. Name: ange Guest WiFi Reception.
  2. Klicka på Add new item under Interfaces, välj gränssnittet för Company Guest och bekräfta med Apply selected items.
  3. Välj lämpliga Application filter policy, Web policy, IPS policy och Traffic shaping policy.
  4. Ställ in Hotspot type: Voucher.
  5. Välj Guest-8h-2GB under Voucher definitions.
  6. Ställ in Devices per voucher: 1.
  7. Ange de användare som ansvarar för voucherutdelningen eller den lämpliga gruppen under Administrative users.
  8. Aktivera Users have to accept terms of use och ange villkoren om ytterligare godkännande krävs.
  9. Aktivera Redirect to HTTPS. Ett anpassat Hostname får endast innehålla bokstäver, siffror och bindestreck och är inte skiftlägeskänsligt.
  10. Aktivera vid behov Redirect to URL after login och ange en fullständig mål-URL.
  11. Aktivera vid behov Enable customization och välj därefter Basic eller Full i det separata fältet Customization type.
  12. Spara med Save.

När ett gränssnitt tilldelas blir alla accesspunkter som är anslutna till det hotspotar. Kontrollera därför före sparandet vilka accesspunkter som tillhandahåller gästnätverket via detta gränssnitt; effekten är inte begränsad till accesspunkten i receptionen. Den ovan nämnda begränsningen till trådlös nätverkshårdvara som hanteras direkt av SFOS gäller fortfarande.

Devices per voucher: 1 innebär att samma kod inte kan användas för ytterligare enheter. Om en besökare till exempel ska kunna ansluta både en bärbar dator och en smartphone måste antalet enheter höjas medvetet eller en andra voucher delas ut.

Skyddspolicyerna gäller för den trafik som tillåts av den automatiskt skapade hotspotregeln. Gäster bör inte bara få samma behörigheter som interna användare. Begränsad webbåtkomst, Application Control, IPS och en lämplig bandbreddsgräns är oftast en bättre utgångspunkt.

Med Basic väljs logotyp, Title och Custom text direkt på sidan. SFOS stöder .jpg, .jpeg, .png och .gif för logotypen. Sophos rekommenderar högst 300 × 100 pixlar och erbjuder Scale logo to recommended size för större bilder. Använd Full endast om hela inloggningssidan, formatmallen och tillgångarna kan underhållas kontrollerat och testas om efter uppdateringar.

Custom text kan exempelvis ange SSID Company Guest och stöder enkel HTML-formatering samt hyperlänkar. För logotyp, titel och ett kort meddelande rekommenderas Basic, som är enklare att underhålla; kravet på underhåll och testning för Full kvarstår.

Den valfria mål-URL:en används först efter en lyckad inloggning. Den ersätter varken DNS eller Captive Portal-omdirigeringen. Välj därför en HTTPS-sida som gästen faktiskt kan nå via hotspotregeln för godkännandetestet.

3. Ange HTTPS, certifikat och Walled Garden

Under Wireless > Hotspot settings finns tre globala inställningar. De gäller inte bara den hotspot som just har skapats och bör därför kontrolleras mot alla befintliga hotspots:

  • Login page certificate: Välj certifikatet för HTTPS-inloggningssidan. Namnet eller IP-adressen som används måste omfattas av certifikatet, peka korrekt på brandväggen och levereras med en certifikatkedja som är betrodd på gästernas enheter. Annars visas en webbläsarvarning trots HTTPS. Utfärdande och förnyelse beskrivs i Let’s Encrypt på Sophos Firewall. Certifikatet väljs i listrutan Login page certificate och valet tillämpas med Apply. SFOS låter dig välja bland de giltiga certifikat som finns på brandväggen; att ett certifikat är giltigt på brandväggen innebär dock inte automatiskt att gästenheter litar på det.
  • Walled garden: Lägg endast till mål som måste vara tillgängliga före inloggningen, till exempel en enskild sida med användarvillkor. Varje ytterligare nätverk och domän utökar åtkomsten utan voucher. För Walled garden, klicka på Add new item och välj det nätverk eller den värd som behövs. Om målobjektet saknas, skapa en ny värd eller domän med Add. Tillämpa därefter med Apply och kontrollera från en testklient som ännu inte är inloggad att endast de avsedda målen går att nå.
  • Delete expired vouchers: Ta automatiskt bort utgångna vouchrar efter ett valt intervall mellan 1 och 365 dagar. Det håller hanteringen överskådlig, men ersätter ingen operativ rutin för utdelning och återkallelse. Den automatiska rensningen aktiveras genom att aktivera Delete expired vouchers, ange intervallet och klicka på Apply. Bestäm först önskat lagringsintervall; rensningen tar bort utgångna voucher från databasen.

Inloggningssidan kan också anpassas. En enkel anpassning med logotyp, rubrik och ett kort meddelande är lättare att underhålla än en helt egen HTML-mall. Verkliga voucherkoder, interna värdnamn eller supportuppgifter hör inte hemma vare sig i mallen eller i skärmbilder.

Använd egna inloggnings- och vouchermallar säkert

Klicka på Login page template under Wireless > Hotspot settings > Download templates för att ladda ner inloggningsmallen, eller på Voucher template för voucher-mallen. Spara den nedladdade ursprungsmallen och de filer som används för närvarande innan du börjar redigera. Inloggningssidan kan använda variabler som <?login_form?>, <?error?>, <?terms?> och <?asset_path?>; villkorsblock visar innehåll endast för motsvarande hotspottyp eller inloggningsstatus. Den som bygger ett eget formulär i stället för att använda <?login_form?> måste behålla den action och metod som SFOS förväntar sig:

<form action="?action=login" method="POST">
  ...
</form>

Inmatningsfältet i detta formulär beror på hotspottypen. För Terms of use acceptance ska formuläret innehålla en kryssruta med name="accept" och value="true":

<input type="checkbox" name="accept" value="true">

För Password of the day eller Voucher används i stället ett textfält med name="token". Exemplen innebär inte att båda inmatningsfälten krävs för varje hotspottyp:

<input type="text" name="token">

En skicka-knapp skickar formuläret. Följande knapp är ett exempel; dess text är inte ett fast föreskrivet produktvärde:

<input type="submit" name="sign-in" value="Sign in">

Om ytterligare användarvillkor är aktiverade ska även visningen av dessa och samtycket till dem kontrolleras i det relevanta nedladdade exemplet. Efter varje ändring testas inloggning, felmeddelande, användarvillkor, omdirigering och utloggning med en ny klient. Filer som kan laddas upp för fullständig anpassning är .jpg, .jpeg, .png, .ico, .css och .js; skript från tredje part och onödigt aktivt innehåll hör inte hemma på en inloggningssida.

Koppla platshållare på inloggningssidan

Variablerna ersätts när sidan genereras. Använd strukturen från den nedladdade exempelmallen i stället för att hitta på en egen syntax för villkorliga block:

  • <?admin_message?> ger information om en administrativ kontakt; <?admin_contact?> använder adressen i Send notifications to email address under Administration > Notification settings.
  • <?asset_path?> anger katalogen för bilder och formatmallar vid Full. En logotyp infogas exempelvis med <img src="<?asset_path?>/logo.png">; logo.png måste tillhandahållas som motsvarande tillgångsfil.
  • <?company_logo?> och <?company_text?> använder logotypen respektive företagstexten från den enkla anpassningen under Wireless > Hotspots.
  • <?location?> är den URL som gästen begär; <?location_host?> är dess värdnamn. Förväxla inte dessa värden med den konfigurerade mål-URL:en efter inloggning.
  • <?maclimit?> står för Devices per voucher under Wireless > Hotspots, <?numdevices?> för antalet enheter som definieras i mallen och <?redirect_host?> för den omdirigerings-URL som konfigurerats under Wireless > Hotspots.
  • <?time_total?>, <?timeend?> och <?traffic_total?> hämtas från Wireless > Hotspot voucher definition och visar voucherns totala tidskvot, giltighetstid och totala datavolym.

Följande villkor styr när ett avsnitt visas; deras namn är inte utbytbara med utdatavärdena ovan:

  • <?if_loggedin?>: lyckad inloggning; <?if_notloggedin?>: ännu inte inloggad, exempelvis vid väntande godkännande eller ett fel.
  • <?if_authtype_password?>: Password of the day; <?if_authtype_disclaimer?>: Terms of use acceptance; <?if_authtype_token?>: Voucher.
  • <?if_location?>: användaren omdirigeras; <?if_redirect_url?> respektive <?if_not_redirect_url?>: Redirect to URL after login är aktiverat respektive avaktiverat.
  • <?if_timelimit?>: giltighetstid finns; <?if_trafficlimit?>: datagräns finns; <?if_timequota?>: tidskvot finns.
  • <?if_maclimit?>: Devices per voucher är inställt; <?if_terms?>: användarvillkoren är aktiverade och definierade; <?if_error?>: fel vid inloggning.

Testa de berörda tillstånden systematiskt efter ändringar: före och efter inloggning, med och utan omdirigering samt med felaktig kod och tillämpliga användarvillkor. Detta är ingen garanti för att varje variabel ger ett värde i varje hotspottyp.

En egen vouchermall skapas som PDF-version 1.5 eller senare. Variabler som <?ssid#?>, <?psk#?>, <?code?>, <?validity?>, <?datalimit?>, <?timelimit?>, <?comment?> och <?qr0?> placeras var och en på en separat rad. Följ tilldelningen i den nedladdade Sophos-exempelmallen för #. Om mallen innehåller <?psk#?> blir Wi-Fi-nyckeln en del av åtkomstdokumentet och måste hanteras som ett lösenord. Använd endast standardtypsnitt utan fetstil, kursiv eller liknande formatering och placera teckenuppsättningsdeklarationen enligt Sophos-exemplet på PDF-filens sista rad. Före utrullning skapas en verklig voucher, PDF-filen skrivs ut eller öppnas och både koden och QR-inloggningen testas.

I voucher-mallen står <?ssid#?> för den SSID som definieras under Wireless networks och <?code?> för voucher-koden. <?validity?>, <?datalimit?> och <?timelimit?> använder Validity period, Data volume och Time quota från Hotspot voucher definition. Teckenuppsättningen som anges på den sista PDF-raden skrivs inte ut på vouchern. För <?comment?>, kontrollera före driftsättningen vilken beskrivningstext som faktiskt visas på den genererade testvouchern; denna anvisning lägger inte till något obelagt inmatningsfält för detta.

Ladda upp anpassade filer till hotspoten

Mallen som används i produktion ersätts först efter den säkerhetskopiering och förberedelse som beskrivs ovan:

  1. Öppna önskad hotspot under Wireless > Hotspots, i exemplet Guest WiFi Reception.
  2. Aktivera Enable customization och ställ in Customization type på Full.
  3. Välj den anpassade inloggningsmallen med Choose File vid Login page template.
  4. Välj och ladda upp tillhörande formatmall eller de tillgångsfiler som stöds med Choose File vid Images/stylesheet.
  5. För en egen voucher-utformning, välj den förberedda PDF-mallen med Choose File vid Voucher template; tillhandahåll en eventuell formatmall via Images/stylesheet.
  6. Spara med Save. Kontrollera därefter den nya inloggningssidan med en ny klient och voucher-utskriften med en ny testkod. Om ett fel uppstår, återställ de säkerhetskopierade filerna och anpassningsinställningarna, spara och testa igen.

Filvalet kan visas som Browse i stället för Choose File i webbläsaren. Det viktiga är kopplingen till respektive uppladdningsfält, inte den lokala texten i fildialogrutan.

4. Kontrollera den automatiskt skapade brandväggsregeln

När konfigurationen sparas skapar SFOS en tillhörande brandväggsregel och placerar den högst upp i regellistan. Det är praktiskt men säkerhetskritiskt: en regel högt upp utvärderas före reglerna under den och kan oväntat ta över trafik om dess scope är för brett.

Kontrollera följande under Rules and policies > Firewall rules:

  • Källgränssnitt och källzon hör endast till gäst-Wi-Fi-nätet.
  • Målzon och målnätverk tillåter inte åtkomst till LAN-, server-, hanterings- eller VPN-nätverk.
  • Services är inte bredare än nödvändigt.
  • Web-, Application-, IPS- och Traffic-Shaping-Policies motsvarar gästprofilen.
  • Log firewall traffic är aktiverat för godkännandetestet.
  • Positionen kolliderar inte med automatiskt skapade MTA-, IPsec- eller andra hotspotregler.
  • En lämplig MASQ-/SNAT-regel omfattar gästnätet.

Åtkomst till själva brandväggen styrs separat under Administration > Device access. För WiFi-zonen bör HTTPS, SSH och andra lokala tjänster som inte behövs vara stängda. DNS förblir endast öppet om gästerna faktiskt använder brandväggen som resolver. Sambanden beskrivs i Planera brandväggsregler korrekt och Konfigurera Device Access säkert.

Skapa vouchrar i User Portal

Personer som tilldelats under Administrative users kan hantera vouchrar i User Portal utan åtkomst till WebAdmin. Fliken Hotspots visas endast för dessa användare. User Portal använder som standard port 4443. Tillåt åtkomst från hanteringszonen under Administration > Device access och testa https://<brandväggens-IP-eller-FQDN>:4443. Öppna den inte generellt från WAN för detta ändamål. Riktad åtkomst från ett betrott internt hanteringsnätverk är säkrare. Översikt över Sophos-portaler skiljer den från WebAdmin, VPN Portal och Captive Portal. Under Hotspots väljs:

  1. Hotspot: Guest WiFi Reception
  2. Hotspot Voucher Definition: Guest-8h-2GB
  3. Amount: önskat antal, högst 50 per åtgärd
  4. Description: till exempel Visitors 2026-08-07
  5. Välj eventuellt Print, sidstorlek, antal vouchrar per sida och Add QR Code.
  6. Klicka på Create Vouchers.

QR-koden öppnar hotspotens inloggningssida och fyller i de uppgifter som krävs. Den innehåller därmed åtkomstuppgifter och måste skyddas på samma sätt som den utskrivna voucherkoden.

Utdelningen kräver en enkel process: Vem får skapa vouchrar, hur kopplas en kod till en gäst och när tas en fortfarande giltig kod bort? Ett stort lager med utskrivna vouchrar i en allmänt tillgänglig reception försvagar de tekniska gränserna.

Valda vouchrar kan raderas manuellt i User Portal eller exporteras som PDF eller CSV. Vid CSV-export måste avgränsaren passa målsystemet, annars fördelas koder och gränser i fel kolumner när filen öppnas. Automatisk radering av utgångna vouchrar följer endast det globala intervallet som konfigurerats under Wireless > Hotspot settings och återkallar inte en kod som fortfarande är giltig.

Testa gäståtkomsten fullständigt

Godkännandetestet utförs med en enhet som ännu inte har någon aktiv hotspotsession. Ett privat webbläsarfönster förhindrar dessutom att gamla cookies förvanskar resultatet.

  1. Anslut till Company Guest.
  2. Kontrollera att klienten får en adress från 10.30.40.0/24, gateway 10.30.40.1 och de planerade DNS-servrarna.
  3. Kontrollera före inloggningen att inga interna eller externa mål är tillgängliga utöver de Walled Garden-mål som medvetet har lagts till.
  4. Öppna en vanlig HTTP-sida och kontrollera omdirigeringen till hotspotens inloggningssida.
  5. Kontrollera certifikatnamn, certifikatkedja och webbläsarstatus.
  6. Ange först en felaktig och därefter den korrekta voucherkoden.
  7. Testa DNS och en tillåten HTTPS-sida.
  8. Försök medvetet att öppna ett internt mål och WebAdmin-adressen. Båda måste förbli blockerade.
  9. Filtrera efter klientens IP-adress i Log Viewer och kontrollera förväntat Firewall Rule ID och NAT Rule ID.
  10. Nå medvetet minst en konfigurerad gräns med en testvoucher och kontrollera att åtkomsten därefter avslutas.

Enbart internetåtkomst är inte ett tillräckligt godkänt resultat. Klienten måste ligga i rätt nät, gå via den förväntade regeln och förbli separerad från interna system och brandväggshanteringen.

Dagslösenord som ett enklare alternativ

För ett gemensamt dagslösenord väljs Password of the day i stället för Voucher för hotspoten. Därefter anges tidpunkten för skapandet, mottagaradresserna och de ansvariga administrativa användarna.

I hotspotinställningarna kan endast Administrative users och de mottagare som anges under Send password by email to komma åt dagslösenordet. Detta begränsar hanteringen och distributionen av lösenordet, men hindrar inte en mottagare från att lämna det vidare till en gäst. Om samtycke också krävs, aktivera Users have to accept terms of use även för Password of the day, ange Terms of use och spara med Save. Kontrollera därefter med en ny klient att lösenordet ensamt inte räcker utan det samtycke som krävs.

En intern e-postgrupp är mer praktisk än många enskilda mottagare. För detta måste e-postaviseringar från Sophos Firewall fungera. Lösenordet bör inte anslås permanent offentligt och bör testas med en ny klient efter varje automatiskt eller manuellt byte.

En tilldelad administrativ användare kan visa och ändra det aktuella lösenordet under Hotspots i User Portal:

  1. Välj hotspoten i listan.
  2. Ange ett lösenord eller använd det automatiskt genererade lösenordet som visas och klicka på Generate.
  3. Välj vid behov Send Mail. Alternativet visas endast om mottagaradresser har konfigurerats på hotspoten.
  4. Klicka på Save.

Efter Save gäller det nya lösenordet omedelbart. Det tidigare lösenordet blir ogiltigt och aktiva sessioner avslutas. En manuell ändring är därför inte ett funktionstest utan bieffekter.

Override wireless networks’ passphrase behövs endast om hotspotlösenordet och WLAN-nätets PSK ska vara identiska. Utan det här alternativet förblir WLAN-nätets PSK oförändrat och endast inloggningen på hotspoten använder dagslösenordet. Med alternativet konfigureras och startas de tillhörande accesspunkterna om; anslutna klienter kopplas bort.

Återställ ändringen

Om godkännandetestet misslyckas återställs de dokumenterade gränssnitten, policyerna, autentiseringstypen, omdirigeringarna och anpassningen samt den automatiskt skapade regelns ursprungliga position. Testa därefter både tillåten internetåtkomst och blockerade interna mål med en ny klient. En gammal webbläsarcookie eller befintlig session är inte ett giltigt rollbacktest.

Avgränsa typiska fel

Inloggningssidan visas inte

Kontrollera först om klienten finns i rätt gästnät och om gränssnittet är tilldelat till hotspoten. Kontrollera sedan DHCP, gateway och DNS och öppna medvetet en vanlig HTTP-sida. Redan aktiva hotspotsessioner, krypterade DNS-metoder eller en webbläsare som direkt endast öppnar HTTPS kan dölja den förväntade omdirigeringen.

Vouchern nekas

Kontrollera om vouchern tillhör den valda hotspoten och om giltigheten, Time quota, datavolymen eller det tillåtna antalet enheter redan har uppnåtts. För en QR-kod måste man dessutom kontrollera att den aktuella och fullständigt läsbara koden verkligen används.

HTTPS visar en certifikatvarning eller målsidan öppnas inte

Det omdirigeringsnamn som faktiskt används, DNS-upplösningen, Login page certificate och hela förtroendekedjan måste stämma överens. Om inloggningen fungerar men inte Redirect to URL after login, testa mål-URL:en direkt och kontrollera i Log Viewer om DNS, brandväggsregeln och skyddspolicyerna tillåter begäran.

Inloggningen fungerar men inte internet

Det bekräftar att hotspot-inloggningen och vouchern fungerar; felet ligger längre fram i datavägen. Kontrollera den automatiskt skapade brandväggsregeln, regelpositionen, DNS, routning, MASQ/SNAT och de valda skyddspolicyerna. Log Viewer visar om förväntat Rule ID matchar eller om en annan regel tar över trafiken.

Interna system är tillgängliga

Det är inte ett hotspotfel utan en för bred behörighet. Begränsa hotspotregelns målzoner och målnät samt befintliga WiFi-to-LAN- eller Any-regler. Testa därefter interna mål igen.

Ansvariga kan inte skapa vouchrar

Användaren eller den lämpliga gruppen måste anges under hotspotens Administrative users och kunna logga in på User Portal. Den voucherdefinition som behövs måste också vara tilldelad till hotspoten, annars visas den inte som ett val.

Felet kan reproduceras

Dokumentera klientens IP-adress, tidpunkt, SSID, hotspotnamn och voucherstatus. Kontrollera därefter Log Viewer och vid behov hotspotd.log. Beroende på maskinvara kan awed.log, wc_remote.log eller hostapd.log användas för radiovägen. dhcpd.log, firewall_rule.log, cschelper.log samt, för SD-RED, red.log och red-<serial>.log avgränsar respektive del av processen ytterligare. Hur filerna läses utan okontrollerade omstarter av tjänster beskrivs i Sophos Firewall-tjänsteloggar.

Hotspoten bör inte tas i produktion förrän Separate zone, DHCP, DNS, systemtid, certifikat, Walled Garden och den automatiskt skapade regeln har kontrollerats ordentligt. Detsamma gäller ett dagslösenord med e-postutskick eller byte av WLAN-PSK om leveransen och den planerade omstarten av accesspunkten ännu inte har testats.