Tüm kılavuzlar
Firewall Entegrasyonu ~45 dakika

Sophos XGS entegrasyonu (SFOS 19–21)

Sophos XGS güvenlik duvarını LogSpot ile uçtan uca çalıştırın: RADIUS sunucu tanımı, özel captive portal, firewall kuralı, SNAT maskeleme ve walled garden. Örneklerde güvenlik duvarı 192.168.5.4, LogSpot 192.168.5.19 kabul edilmiştir.

Adım adım

  1. 1

    Ön koşulları hazırlayın

    LogSpot'a sabit bir IP verin (örn. 192.168.5.19) ve güvenlik duvarı ile aynı L2/VLAN üzerinden haberleşebildiğini doğrulayın. Misafir ağı için ayrı bir VLAN/arayüz ve DHCP kapsamı bulunmalıdır. Portal ve RADIUS aynı adreste çalışır: portal http://192.168.5.19:8080/portal, RADIUS 1812/UDP (auth) ve 1813/UDP (acct).

  2. 2

    LogSpot panelinde NAS kaydını açın

    Güvenlik duvarı, LogSpot için bir NAS istemcisidir. Panelde Cihazlar & Ağ › RADIUS / NAS altında Sophos'un IP'sini (192.168.5.4) ve paylaşılan sırrı tanımlayın. Bu kayıt yapılmazsa güvenlik duvarından gelen tüm istekler Access-Reject ile döner.

  3. 3

    Sophos'ta RADIUS sunucusunu ekleyin

    CONFIGURE › Authentication › Servers › Add yolunda Server type olarak RADIUS seçin. Server name: Logspot-AAA, Server IP: 192.168.5.19, Port: 1812, Shared secret: LogSpot NAS kaydındaki sırla birebir aynı. Group name attribute boş bırakılabilir; Test connection yeşil dönünce Save deyin.

  4. 4

    RADIUS sunucusunu doğrulama servislerine atayın

    CONFIGURE › Authentication › Services altında Captive portal authentication methods ve/veya Firewall authentication methods listesine Logspot-AAA'yı ekleyip listenin en üstüne taşıyın. SMS OTP akışı portalda yürüdüğü için Sophos'ta yerel kullanıcı ya da voucher tanımlamanıza gerek yoktur.

  5. 5

    Misafir arayüzü, DHCP ve MAC rezervasyonu

    CONFIGURE › Network › Interfaces altında misafir VLAN'ını (örn. MisafirNet) tanımlayıp ayrı bir Zone atayın; CONFIGURE › Network › DHCP › Server ile kapsam açın. LogSpot'un MAC adresine sabit IP (192.168.5.19) rezerve edin — yeniden başlatma sonrası L2 erişiminin kaybolması genelde DHCP'nin farklı IP vermesinden kaynaklanır ve MAC rezervasyonu bunu kalıcı çözer.

  6. 6

    Captive portalı Custom HTML olarak yükleyin

    CONFIGURE › Authentication › Captive Portal ekranında Custom HTML'i işaretleyin. LogSpot panelindeki Hotspot › Captive Portal Tasarımcısı › Dışa Aktar (Sophos) çıktısını kopyalayıp bu alana yapıştırın; şablon markanızı, dil seçimini ve giriş formunu içerir. Eski/varsayılan şablon artığı kalmadığından emin olun — portalın "yükleniyor" ekranında takılması çoğunlukla bundan kaynaklanır.

  7. 7

    Firewall kuralını oluşturun (SSL denetimi kapalı)

    PROTECT › Rules and policies › Add firewall rule › User/network rule ile Source zone = MisafirNet, Destination zone = WAN, Action = Accept kuralı açın. Kuralda Match known users'ı işaretleyin, Use web authentication (captive portal) seçeneğini etkinleştirin ve özel portalınızı seçin. Bu kuralda Decrypt & Scan / SSL-TLS inspection mutlaka kapalı olmalıdır; açık kalırsa sertifika uyarıları ve portal XHR hataları oluşur.

  8. 8

    NAT kuralında MASQ seçin

    PROTECT › Rules and policies › NAT rules › Add NAT rule ile Original source = MisafirNet, Outbound interface = WAN tanımlayın ve Translated source (SNAT) olarak MASQ seçin. Translated Source = Original bırakılırsa misafir trafiği maskelenmez ve WAN'a çıkamaz — sahada en sık görülen "portal geçtim ama internet yok" hatası budur.

  9. 9

    Walled garden ekleyin ve uçtan uca test edin

    Kimlik doğrulama öncesi erişilecek hedefleri istisna edin: 192.168.5.19:8080 (portal + XHR), otpsms.postaguvercini.com (SMS ağ geçidi) ve portalın statik/CDN kaynakları. Ardından bir misafir cihazı SSID'ye bağlayın: portal otomatik açılmalı, SMS OTP gelmeli, doğrulama sonrası internet erişimi olmalı ve LogSpot panelinde Loglar altında giriş olayı kimlikle görünmelidir.

İpuçları

  • Paylaşılan sırrı iki tarafta kopyala-yapıştır ile girin; görünmez boşluk karakteri en sık Access-Reject nedenidir.
  • Accounting (1813/UDP) opsiyoneldir ama önerilir; oturum başlangıç/bitişleri panel Hotspot görünümüne ve 5651 zincirine bu kayıtlarla işlenir.
  • Sophos portal JavaScript'i özel şablonda bulunmaz; giriş isteğini LogSpot portalının kendi XHR'ı taşır — şablonu elle düzenlemeyin, Tasarımcı'dan yeniden dışa aktarın.

Bir adımda takıldıysanız bize yazın — kılavuzun adını ve hangi adımda olduğunuzu belirtirseniz hızla yardımcı oluruz.