FortiGate / FortiWiFi
Compatibilidad
Social WiFi ha sido probado y se ha comprobado su funcionamiento en las siguientes combinaciones probadas:
FortiWiFi - interfaces inalámbricas
- FortiOS versión 5.6.0 y superior (probado hasta 7.6.3)
Hardware FortiGate o máquina virtual - interfaces cableadas
- recomendado: FortiOS versión 6.2.4 y superior (probado hasta 7.6.3)
- FortiOS versión 5.6.0 y superior funcionan si el portal cautivo está habilitado en una interfaz física; las interfaces VLAN no son compatibles con versiones anteriores a FortiOS 6.2.4
Acceder al panel de configuración del dispositivo
Esta guía utiliza la interfaz de gestión web, a la que se puede acceder introduciendo la dirección IP del dispositivo en un navegador. Las capturas de pantalla están basadas en el firmware v5.6.2.
Alternativamente, si su dispositivo se gestiona desde FortiCloud, puede acceder a la interfaz de gestión desde allí.
Configuración RADIUS
Vaya a User & Authentication → RADIUS Servers → Create New y utilice la siguiente configuración:
| Name | Social WiFi |
|---|---|
| Authentication Method | Specify |
| Method | PAP |
| NAS IP | Dejar vacío |
| Include in every user group | Sin marcar |
| Primary Server IP/Name | 35.205.62.147 |
| Primary Server Secret | RADIUS Secret está disponible en la pestaña Puntos de acceso del panel de Social WiFi |
| Secondary Server IP/Name | Dejar vacío |
| Secondary Server Secret | Dejar vacío |

Haga clic en OK.
Cambie el puerto RADIUS a 31812. Abra la consola CLI (esquina superior derecha, entre Help y su nombre de usuario).

Aparecerá una terminal. Copie y pegue los siguientes comandos:
config user radius edit "Social WiFi" set radius-port 31812 nextendPresione Enter y luego pegue lo siguiente:
config user radius edit "Social WiFi" config accounting-server edit 1 set status enable set server 35.205.62.147 set secret [*your radius secret from the panel*] set port 31813 next end end
Cierre la consola CLI haciendo clic en la x en la esquina superior derecha.
Configuración de Grupo Remoto
Vaya a User & Authentication → User Groups → Create New

y utilice la siguiente configuración:
| Name | Social WiFi - Guest |
|---|---|
| Type | Firewall |
| Members | Dejar vacío |
En Remote Groups, haga clic en +Add.

Seleccione Social WiFi de la lista desplegable Remote Server. Asegúrese de que Groups esté configurado en Any. Haga clic en OK para continuar.


Haga clic en OK.
Configuración del tiempo de espera de autenticación (auth-timeout)
Abra la consola nuevamente y ejecute los siguientes comandos:
config user settingset auth-timeout-type idle-timeoutendconfig user groupedit Social\ WiFi\ -\ Guestset authtimeout 480endEl valor set authtimeout 480 está en minutos y se puede ajustar libremente. A los usuarios se les pedirá que inicien sesión de nuevo después de 8 horas de inactividad.

Configuración de lista de excepciones (Walled Garden)
Agregue todos los servicios que estarán disponibles sin iniciar sesión. Esto incluye la página de inicio de sesión de Social WiFi y los servicios de inicio de sesión social de terceros (como Facebook).
Lo siguiente asume la versión de firmware 6.2.2 o superior, que admite dominios comodín (por ejemplo, “*.facebook.com”). Si tiene una versión anterior, póngase en contacto con el soporte en support@socialwifi.com.
El enfoque recomendado es pegar los siguientes scripts usando la consola.
Parte 1:
# Social WiFi main serviceconfig firewall address edit "Social WiFi - main 1" set type fqdn set fqdn "login.socialwifi.com" next edit "Social WiFi - main 2" set type fqdn set fqdn "sw-login.com" nextendconfig firewall addrgrp edit "Social WiFI - main" set member "Social WiFi - main 1" "Social WiFi - main 2" nextend
# Facebook remarketing pixelconfig firewall address edit "Social WiFi - Facebook pixel 1" set type fqdn set fqdn "connect.facebook.net" next edit "Social WiFi - Facebook pixel 2" set type fqdn set fqdn "www.facebook.com" nextendconfig firewall addrgrp edit "Social WiFI - Facebook pixel" set member "Social WiFi - Facebook pixel 1" "Social WiFi - Facebook pixel 2" nextend
# Google remarketing tagconfig firewall address edit "Social WiFi - Google tag 1" set type fqdn set fqdn "www.googletagmanager.com" next edit "Social WiFi - Google tag 2" set type fqdn set fqdn "www.googleadservices.com" next edit "Social WiFi - Google tag 3" set type fqdn set fqdn "googleads.g.doubleclick.net" nextendconfig firewall addrgrp edit "Social WiFI - Google tag" set member "Social WiFi - Google tag 1" "Social WiFi - Google tag 2" "Social WiFi - Google tag 3" nextend
# Facebook loginconfig firewall address edit "Social WiFi - Facebook 1" set type fqdn set fqdn "facebook.com" next edit "Social WiFi - Facebook 2" set type fqdn set fqdn "*.facebook.com" next edit "Social WiFi - Facebook 3" set type fqdn set fqdn "*.fbcdn.net" nextendconfig firewall addrgrp edit "Social WiFi - Facebook" set member "Social WiFi - Facebook 1" "Social WiFi - Facebook 2" "Social WiFi - Facebook 3" nextendParte 2:
# Twitter loginconfig firewall address edit "Social WiFi - Twitter 1" set type fqdn set fqdn "twitter.com" next edit "Social WiFi - Twitter 2" set type fqdn set fqdn "api.twitter.com" next edit "Social WiFi - Twitter 3" set type fqdn set fqdn "x.com" next edit "Social WiFi - Twitter 4" set type fqdn set fqdn "api.x.com" next edit "Social WiFi - Twitter 5" set type fqdn set fqdn "*.twimg.com" nextendconfig firewall addrgrp edit "Social WiFi - Twitter" set member "Social WiFi - Twitter 1" "Social WiFi - Twitter 2" "Social WiFi - Twitter 3" "Social WiFi - Twitter 4" "Social WiFi - Twitter 5" nextend
# LinkedIn loginconfig firewall address edit "Social WiFi - LinkedIn 1" set type fqdn set fqdn "linkedin.com" next edit "Social WiFi - LinkedIn 2" set type fqdn set fqdn "*.linkedin.com" next edit "Social WiFi - LinkedIn 3" set type fqdn set fqdn "*.licdn.com" nextendconfig firewall addrgrp edit "Social WiFi - LinkedIn" set member "Social WiFi - LinkedIn 1" "Social WiFi - LinkedIn 2" "Social WiFi - LinkedIn 3" nextend
# WhatsApp loginconfig firewall address edit "Social WiFi - WhatsApp 1" set type fqdn set fqdn "whatsapp.com" next edit "Social WiFi - WhatsApp 2" set type fqdn set fqdn "*.whatsapp.com" next edit "Social WiFi - WhatsApp 3" set type fqdn set fqdn "*.whatsapp.net" nextendconfig firewall addrgrp edit "Social WiFi - WhatsApp" set member "Social WiFi - WhatsApp 1" "Social WiFi - WhatsApp 2" "Social WiFi - WhatsApp 3" nextend
# YouTube loginconfig firewall address edit "Social WiFi - YouTube 1" set type fqdn set fqdn "*.youtube.com" next edit "Social WiFi - YouTube 2" set type fqdn set fqdn "*.ytimg.com" next edit "Social WiFi - YouTube 3" set type fqdn set fqdn "*.googlevideo.com" next edit "Social WiFi - YouTube 4" set type fqdn set fqdn "yt3.ggpht.com" nextendconfig firewall addrgrp edit "Social WiFi - YouTube" set member "Social WiFi - YouTube 1" "Social WiFi - YouTube 2" "Social WiFi - YouTube 3" "Social WiFi - YouTube 4" nextend
# Group everything in one groupconfig firewall addrgrp edit "Social WiFi" set member "Social WiFI - main" "Social WiFI - Facebook pixel" "Social WiFI - Google tag" "Social WiFi - Facebook" "Social WiFi - Twitter" "Social WiFi - LinkedIn" "Social WiFi - WhatsApp" "Social WiFi - YouTube" nextendConfiguración de interfaz o interfaz WiFi
Vaya a Network → Interfaces y edite la interfaz donde debería estar activo Social WiFi. El ejemplo a continuación utiliza una VLAN, pero esto también funciona en una interfaz física.
Configure la sección Network de la interfaz de la siguiente manera:
| Security Mode | Habilitado: Captive Portal |
|---|---|
| Authentication Portal | External: http://login.socialwifi.com/ |
| User Access | Restricted to Groups |
| User Groups | Social WiFi - Guest |
| Exempt Sources | Dejar vacío |
| Exempt Destinations/Services | Social WiFi |
| Redirect after Captive Portal | Specific URL: https://login.socialwifi.com/redirect/ |

Haga clic en OK.
Vaya a WiFi Controller → SSIDs y edite su SSID de invitado.
Configure de la siguiente manera:
| SSID | Social WiFi (o cualquier nombre que prefiera) |
|---|---|
| Security Mode | Open (Recomendado, solo disponible después de habilitar Captive Portal) |
| Captive Portal | Captive Portal |
| Portal Type | Authentication |
| Authentication Portal | External: http://login.socialwifi.com/ |
| User Groups | Social WiFi - Guest |
| Exempt Sources | Dejar vacío |
| Exempt Destinations/Services | Social WiFi |
| Redirect after Captive Portal | Specific URL: https://login.socialwifi.com/redirect/ |

Haga clic en OK.
Configuración de Firewall
Por defecto, todo el tráfico está denegado. Cree una política para permitir el tráfico de invitados.
Vaya a Policy & Objects → Firewall Policy → +Create New.
Configure de la siguiente manera:
| Name | Social WiFi Allow Guests |
|---|---|
| Incoming Interface | La interfaz que tiene configurado Social WiFi |
| Outgoing Interface | Su interfaz WAN |
| Source | all |
| User/group | Empty |
| Destination | all |
| Service | ALL |
| Action | ACCEPT |

Haga clic en OK.
Agregar el dispositivo al panel de Social WiFi
La configuración de FortiGate está completa. El último paso es agregar la(s) dirección(es) MAC a la plataforma de Social WiFi.
Si Social WiFi está configurado en una interfaz, agregue solo esa interfaz.
Si Social WiFi está configurado en un SSID, agregue todas las direcciones MAC de los puntos de acceso. La dirección MAC generalmente está impresa en una etiqueta en el dispositivo y también debería ser visible en la GUI en la pantalla de edición de interfaz. Si se desconoce la dirección MAC, comuníquese con el Servicio al cliente de Social WiFi.
Vaya al panel de Social WiFi, vaya a la pestaña Puntos de acceso, haga clic en Agregar y pegue la(s) dirección(es) MAC. Haga clic en Crear.
Probar la solución
Conéctese a la red WiFi. Debería aparecer una página de inicio de sesión. Complete el proceso de inicio de sesión: se debería conceder acceso a Internet. Las primeras conexiones y autorizaciones aparecerán en la sección de Estadísticas del panel de Social WiFi.
Solución de problemas
Si hay un firewall externo detrás del dispositivo FortiGate, asegúrese de que los siguientes puertos estén abiertos:
- TCP/8080 (Captive Portal (redirección http))
- TCP/8081 (Captive Portal (redirección https))
- UDP/9177, 337008 (Comunicación de AP (subsistema de captura de paquetes))