Sophos XGS entegrasyonu (SFOS 19–21)
Sophos XGS güvenlik duvarını LogSpot ile uçtan uca çalıştırın: RADIUS sunucu tanımı, özel captive portal, firewall kuralı, SNAT maskeleme ve walled garden. Örneklerde güvenlik duvarı 192.168.5.4, LogSpot 192.168.5.19 kabul edilmiştir.
Adım adım
- 1
Ön koşulları hazırlayın
LogSpot'a sabit bir IP verin (örn.
192.168.5.19) ve güvenlik duvarı ile aynı L2/VLAN üzerinden haberleşebildiğini doğrulayın. Misafir ağı için ayrı bir VLAN/arayüz ve DHCP kapsamı bulunmalıdır. Portal ve RADIUS aynı adreste çalışır: portalhttp://192.168.5.19:8080/portal, RADIUS1812/UDP(auth) ve1813/UDP(acct). - 2
LogSpot panelinde NAS kaydını açın
Güvenlik duvarı, LogSpot için bir NAS istemcisidir. Panelde
Cihazlar & Ağ › RADIUS / NASaltında Sophos'un IP'sini (192.168.5.4) ve paylaşılan sırrı tanımlayın. Bu kayıt yapılmazsa güvenlik duvarından gelen tüm istekler Access-Reject ile döner. - 3
Sophos'ta RADIUS sunucusunu ekleyin
CONFIGURE › Authentication › Servers › Addyolunda Server type olarakRADIUSseçin. Server name:Logspot-AAA, Server IP:192.168.5.19, Port:1812, Shared secret: LogSpot NAS kaydındaki sırla birebir aynı. Group name attribute boş bırakılabilir; Test connection yeşil dönünce Save deyin. - 4
RADIUS sunucusunu doğrulama servislerine atayın
CONFIGURE › Authentication › Servicesaltında Captive portal authentication methods ve/veya Firewall authentication methods listesineLogspot-AAA'yı ekleyip listenin en üstüne taşıyın. SMS OTP akışı portalda yürüdüğü için Sophos'ta yerel kullanıcı ya da voucher tanımlamanıza gerek yoktur. - 5
Misafir arayüzü, DHCP ve MAC rezervasyonu
CONFIGURE › Network › Interfacesaltında misafir VLAN'ını (örn.MisafirNet) tanımlayıp ayrı bir Zone atayın;CONFIGURE › Network › DHCP › Serverile kapsam açın. LogSpot'un MAC adresine sabit IP (192.168.5.19) rezerve edin — yeniden başlatma sonrası L2 erişiminin kaybolması genelde DHCP'nin farklı IP vermesinden kaynaklanır ve MAC rezervasyonu bunu kalıcı çözer. - 6
Captive portalı Custom HTML olarak yükleyin
CONFIGURE › Authentication › Captive Portalekranında Custom HTML'i işaretleyin. LogSpot panelindekiHotspot › Captive Portal Tasarımcısı › Dışa Aktar (Sophos)çıktısını kopyalayıp bu alana yapıştırın; şablon markanızı, dil seçimini ve giriş formunu içerir. Eski/varsayılan şablon artığı kalmadığından emin olun — portalın "yükleniyor" ekranında takılması çoğunlukla bundan kaynaklanır. - 7
Firewall kuralını oluşturun (SSL denetimi kapalı)
PROTECT › Rules and policies › Add firewall rule › User/network ruleile Source zone =MisafirNet, Destination zone =WAN, Action =Acceptkuralı açın. Kuralda Match known users'ı işaretleyin, Use web authentication (captive portal) seçeneğini etkinleştirin ve özel portalınızı seçin. Bu kuralda Decrypt & Scan / SSL-TLS inspection mutlaka kapalı olmalıdır; açık kalırsa sertifika uyarıları ve portal XHR hataları oluşur. - 8
NAT kuralında MASQ seçin
PROTECT › Rules and policies › NAT rules › Add NAT ruleile Original source =MisafirNet, Outbound interface =WANtanımlayın ve Translated source (SNAT) olarakMASQseçin. Translated Source = Original bırakılırsa misafir trafiği maskelenmez ve WAN'a çıkamaz — sahada en sık görülen "portal geçtim ama internet yok" hatası budur. - 9
Walled garden ekleyin ve uçtan uca test edin
Kimlik doğrulama öncesi erişilecek hedefleri istisna edin:
192.168.5.19:8080(portal + XHR),otpsms.postaguvercini.com(SMS ağ geçidi) ve portalın statik/CDN kaynakları. Ardından bir misafir cihazı SSID'ye bağlayın: portal otomatik açılmalı, SMS OTP gelmeli, doğrulama sonrası internet erişimi olmalı ve LogSpot panelindeLoglaraltında giriş olayı kimlikle görünmelidir.
İpuçları
- Paylaşılan sırrı iki tarafta kopyala-yapıştır ile girin; görünmez boşluk karakteri en sık
Access-Rejectnedenidir. - Accounting (
1813/UDP) opsiyoneldir ama önerilir; oturum başlangıç/bitişleri panel Hotspot görünümüne ve 5651 zincirine bu kayıtlarla işlenir. - Sophos portal JavaScript'i özel şablonda bulunmaz; giriş isteğini LogSpot portalının kendi XHR'ı taşır — şablonu elle düzenlemeyin, Tasarımcı'dan yeniden dışa aktarın.
Bir adımda takıldıysanız bize yazın — kılavuzun adını ve hangi adımda olduğunuzu belirtirseniz hızla yardımcı oluruz.
Bu konuda karşılaşabileceğiniz hata kodları
LS-RADIUS-3001Access-Reject: NAS kaydı veya paylaşılan sır uyuşmuyorLS-RADIUS-3002CoA: NAS yanıt vermedi — oturum düşürülemediLS-FIREWALL-6001Güvenlik duvarı cihazına ulaşılamadıLS-FIREWALL-6002Cihaz kimlik doğrulamayı reddetti (API token / kullanıcı adı-parola)LS-PORTAL-2001SMS doğrulama kodu gönderilemedi