ISP Radius Hotspot: captive portal, voucher e sessioni
Configurare NAS, profili e portali, creare account o gruppi voucher, controllare accessi e mostrare al cliente lo stato consentito.
Ultimo aggiornamento: 2026-08-19
Architettura e ordine di configurazione
ISP Radius Hotspot gestisce accessi Wi-Fi mediante account Radius, captive portal e voucher. Prima di distribuire credenziali preparare server Radius previsto dall’installazione, NAS, profili, regole generali e una delle tre esperienze di portale; soltanto dopo creare account o gruppi voucher.
Il portale autentica contro Radius: una pagina graficamente corretta non prova che NAS, secret, profilo e accounting funzionino.
NAS e sicurezza
Registrare ogni controller, access point o gateway con IP sorgente visto dal Radius, nome breve, descrizione, tipo, porta normalmente 1812, secret identico sui due lati ed eventuali server/community. Se esiste NAT usare la sorgente realmente ricevuta.
Limitare autenticazione e accounting alla rete prevista, proteggere il secret e verificare richieste e sessioni dopo il salvataggio. Non duplicare lo stesso NAS con indirizzi ambigui.
Profili e cambio per stato
I profili raccolgono attributi Radius come limiti temporali, banda, simultaneità, policy e regole vendor. Usare operatori e dizionario compatibili con il NAS. Una modifica può coinvolgere tutti gli account associati.
Nelle impostazioni generali si può cambiare automaticamente profilo quando il cliente è sospeso o terminato. Configurare prima i profili dedicati e verificare che limitino davvero l’accesso previsto; non usare la regola come sostituto del corretto stato commerciale.
Tre captive portal distinti
Il modulo mantiene configurazioni separate per portale con credenziali, portale senza password e portale voucher. Per ciascuno scegliere identificativo reale, profilo predefinito, nome del file/API generato, due colori, logo, sfondo e contenuto Privacy Policy.
Il profilo predefinito governa gli account creati dal relativo percorso: non riutilizzare automaticamente lo stesso profilo per ospiti, clienti identificati e voucher. Salvare e provare URL, rendering smartphone, policy, login e logout su una rete di test.
Account Hotspot
Un account contiene cliente o riferimento ospite, recapiti, città, profilo, eventuale IP statico, username, password, stato e note. Per i voucher registra anche primo utilizzo e giorni di validità; valore 0 o vuoto può rappresentare durata illimitata secondo il processo previsto.
Gli stati Attivo, Sospeso e Terminato devono essere coerenti con profilo e servizio. Proteggere la password, non pubblicarla in screenshot e verificare un’autenticazione reale dopo la creazione.
Gruppi e generazione voucher
I gruppi permettono di generare molte credenziali con caratteristiche comuni e produrre il PDF dei voucher. Definire nome gruppo, quantità, profilo e durata prima della generazione; controllare che username e password siano unici e che il layout stampato riporti istruzioni, SSID/portale e periodo corretti.
Un PDF voucher è materiale di accesso: distribuirlo con un processo controllato, registrare i lotti e distruggere copie non utilizzate. Non rigenerare un lotto per correggere solo il layout senza invalidare o riconciliare le credenziali precedenti.
Dashboard e utenti online
Dashboard standard e completa riepilogano account, sessioni e stato operativo secondo il perimetro autorizzato. Utenti Online mostra le sessioni correnti; la vista completa è destinata al ruolo con visibilità più ampia. Controllare timestamp e accounting prima di dichiarare un utente realmente connesso.
Richieste e storico sessioni
Richieste di accesso registra tentativi e risposta Radius, utile per distinguere password errata, profilo, NAS sconosciuto e policy. Cronologia sessioni conserva inizio, fine, indirizzo, NAS, traffico e causa quando disponibili.
Questi dati possono identificare persone e abitudini di connessione. Limitare permessi, intervalli ed esportazioni e conservarli secondo la policy applicabile.
Servizio, Area Clienti e fatturazione
L’istanza di servizio collega account Hotspot e rapporto commerciale. Il dettaglio amministrativo può aprire il portale nel browser e mostrare stato/sessioni; l’Area Clienti espone soltanto le informazioni previste e le azioni autorizzate.
Gli account o servizi tecnicamente attivi ma non fatturati compaiono nelle verifiche dedicate. Riconciliare account, cliente, servizio e documento invece di disabilitare l’accesso senza analisi.
Scadenza automatica dei voucher
Il processo pianificato calcola la scadenza partendo dal primo utilizzo e dai giorni configurati. Gli account senza durata restano illimitati; quelli scaduti vengono trattati secondo la logica del modulo. Verificare timezone, data iniziale e profilo prima di distribuire il lotto.
Il cron deve essere monitorato: la data stampata o attesa non produce da sola il blocco se l’automazione non viene eseguita.
Checklist
- Registrare NAS e secret corretti
- Creare profili con attributi conosciuti
- Configurare profili di sospensione/cessazione
- Separare portale credenziali, no-password e voucher
- Pubblicare Privacy Policy e branding leggibili
- Provare il portale su smartphone
- Proteggere account e PDF voucher
- Verificare richieste e accounting
- Riconciliare account con servizio e fatturazione
- Monitorare il cron di scadenza
- Limitare accesso ai dati di sessione