Saltearse al contenido

FortiGate / FortiWiFi

Compatibilidad

Social WiFi ha sido probado y se ha comprobado su funcionamiento en las siguientes combinaciones probadas:

FortiWiFi - interfaces inalámbricas

  • FortiOS versión 5.6.0 y superior (probado hasta 7.6.3)

Hardware FortiGate o máquina virtual - interfaces cableadas

  • recomendado: FortiOS versión 6.2.4 y superior (probado hasta 7.6.3)
  • FortiOS versión 5.6.0 y superior funcionan si el portal cautivo está habilitado en una interfaz física; las interfaces VLAN no son compatibles con versiones anteriores a FortiOS 6.2.4

Acceder al panel de configuración del dispositivo

Esta guía utiliza la interfaz de gestión web, a la que se puede acceder introduciendo la dirección IP del dispositivo en un navegador. Las capturas de pantalla están basadas en el firmware v5.6.2.

Alternativamente, si su dispositivo se gestiona desde FortiCloud, puede acceder a la interfaz de gestión desde allí.

Configuración RADIUS

Vaya a User & Authentication → RADIUS Servers → Create New y utilice la siguiente configuración:

NameSocial WiFi
Authentication MethodSpecify
MethodPAP
NAS IPDejar vacío
Include in every user groupSin marcar
Primary Server IP/Name35.205.62.147
Primary Server SecretRADIUS Secret está disponible en la pestaña Puntos de acceso del panel de Social WiFi
Secondary Server IP/NameDejar vacío
Secondary Server SecretDejar vacío

26052025-1514.png

Haga clic en OK.

Cambie el puerto RADIUS a 31812. Abra la consola CLI (esquina superior derecha, entre Help y su nombre de usuario).

2025-05-26_15-17.png

Aparecerá una terminal. Copie y pegue los siguientes comandos:

config user radius
edit "Social WiFi"
set radius-port 31812
next
end

Presione Enter y luego pegue lo siguiente:

config user radius
edit "Social WiFi"
config accounting-server
edit 1
set status enable
set server 35.205.62.147
set secret [*your radius secret from the panel*]
set port 31813
next
end
end

2025-05-26_15-24.png

Cierre la consola CLI haciendo clic en la x en la esquina superior derecha.

Configuración de Grupo Remoto

Vaya a User & Authentication → User Groups → Create New

2025-05-26_17-20.png

y utilice la siguiente configuración:

NameSocial WiFi - Guest
TypeFirewall
MembersDejar vacío

En Remote Groups, haga clic en +Add.

2025-05-26_15-35.png

Seleccione Social WiFi de la lista desplegable Remote Server. Asegúrese de que Groups esté configurado en Any. Haga clic en OK para continuar.

2025-05-26_15-32_1.png

2025-05-26_15-36.png

Haga clic en OK.

Configuración del tiempo de espera de autenticación (auth-timeout)

Abra la consola nuevamente y ejecute los siguientes comandos:

config user setting
set auth-timeout-type idle-timeout
end
config user group
edit Social\ WiFi\ -\ Guest
set authtimeout 480
end

El valor set authtimeout 480 está en minutos y se puede ajustar libremente. A los usuarios se les pedirá que inicien sesión de nuevo después de 8 horas de inactividad.

2023-04-27_16-50.png

Configuración de lista de excepciones (Walled Garden)

Agregue todos los servicios que estarán disponibles sin iniciar sesión. Esto incluye la página de inicio de sesión de Social WiFi y los servicios de inicio de sesión social de terceros (como Facebook).

Lo siguiente asume la versión de firmware 6.2.2 o superior, que admite dominios comodín (por ejemplo, “*.facebook.com”). Si tiene una versión anterior, póngase en contacto con el soporte en support@socialwifi.com.

El enfoque recomendado es pegar los siguientes scripts usando la consola.

Parte 1:

# Social WiFi main service
config firewall address
edit "Social WiFi - main 1"
set type fqdn
set fqdn "login.socialwifi.com"
next
edit "Social WiFi - main 2"
set type fqdn
set fqdn "sw-login.com"
next
end
config firewall addrgrp
edit "Social WiFI - main"
set member "Social WiFi - main 1" "Social WiFi - main 2"
next
end
# Facebook remarketing pixel
config firewall address
edit "Social WiFi - Facebook pixel 1"
set type fqdn
set fqdn "connect.facebook.net"
next
edit "Social WiFi - Facebook pixel 2"
set type fqdn
set fqdn "www.facebook.com"
next
end
config firewall addrgrp
edit "Social WiFI - Facebook pixel"
set member "Social WiFi - Facebook pixel 1" "Social WiFi - Facebook pixel 2"
next
end
# Google remarketing tag
config firewall address
edit "Social WiFi - Google tag 1"
set type fqdn
set fqdn "www.googletagmanager.com"
next
edit "Social WiFi - Google tag 2"
set type fqdn
set fqdn "www.googleadservices.com"
next
edit "Social WiFi - Google tag 3"
set type fqdn
set fqdn "googleads.g.doubleclick.net"
next
end
config firewall addrgrp
edit "Social WiFI - Google tag"
set member "Social WiFi - Google tag 1" "Social WiFi - Google tag 2" "Social WiFi - Google tag 3"
next
end
# Facebook login
config firewall address
edit "Social WiFi - Facebook 1"
set type fqdn
set fqdn "facebook.com"
next
edit "Social WiFi - Facebook 2"
set type fqdn
set fqdn "*.facebook.com"
next
edit "Social WiFi - Facebook 3"
set type fqdn
set fqdn "*.fbcdn.net"
next
end
config firewall addrgrp
edit "Social WiFi - Facebook"
set member "Social WiFi - Facebook 1" "Social WiFi - Facebook 2" "Social WiFi - Facebook 3"
next
end

Parte 2:

# Twitter login
config firewall address
edit "Social WiFi - Twitter 1"
set type fqdn
set fqdn "twitter.com"
next
edit "Social WiFi - Twitter 2"
set type fqdn
set fqdn "api.twitter.com"
next
edit "Social WiFi - Twitter 3"
set type fqdn
set fqdn "x.com"
next
edit "Social WiFi - Twitter 4"
set type fqdn
set fqdn "api.x.com"
next
edit "Social WiFi - Twitter 5"
set type fqdn
set fqdn "*.twimg.com"
next
end
config firewall addrgrp
edit "Social WiFi - Twitter"
set member "Social WiFi - Twitter 1" "Social WiFi - Twitter 2" "Social WiFi - Twitter 3" "Social WiFi - Twitter 4" "Social WiFi - Twitter 5"
next
end
# LinkedIn login
config firewall address
edit "Social WiFi - LinkedIn 1"
set type fqdn
set fqdn "linkedin.com"
next
edit "Social WiFi - LinkedIn 2"
set type fqdn
set fqdn "*.linkedin.com"
next
edit "Social WiFi - LinkedIn 3"
set type fqdn
set fqdn "*.licdn.com"
next
end
config firewall addrgrp
edit "Social WiFi - LinkedIn"
set member "Social WiFi - LinkedIn 1" "Social WiFi - LinkedIn 2" "Social WiFi - LinkedIn 3"
next
end
# WhatsApp login
config firewall address
edit "Social WiFi - WhatsApp 1"
set type fqdn
set fqdn "whatsapp.com"
next
edit "Social WiFi - WhatsApp 2"
set type fqdn
set fqdn "*.whatsapp.com"
next
edit "Social WiFi - WhatsApp 3"
set type fqdn
set fqdn "*.whatsapp.net"
next
end
config firewall addrgrp
edit "Social WiFi - WhatsApp"
set member "Social WiFi - WhatsApp 1" "Social WiFi - WhatsApp 2" "Social WiFi - WhatsApp 3"
next
end
# YouTube login
config firewall address
edit "Social WiFi - YouTube 1"
set type fqdn
set fqdn "*.youtube.com"
next
edit "Social WiFi - YouTube 2"
set type fqdn
set fqdn "*.ytimg.com"
next
edit "Social WiFi - YouTube 3"
set type fqdn
set fqdn "*.googlevideo.com"
next
edit "Social WiFi - YouTube 4"
set type fqdn
set fqdn "yt3.ggpht.com"
next
end
config firewall addrgrp
edit "Social WiFi - YouTube"
set member "Social WiFi - YouTube 1" "Social WiFi - YouTube 2" "Social WiFi - YouTube 3" "Social WiFi - YouTube 4"
next
end
# Group everything in one group
config firewall addrgrp
edit "Social WiFi"
set member "Social WiFI - main" "Social WiFI - Facebook pixel" "Social WiFI - Google tag" "Social WiFi - Facebook" "Social WiFi - Twitter" "Social WiFi - LinkedIn" "Social WiFi - WhatsApp" "Social WiFi - YouTube"
next
end

Configuración de interfaz o interfaz WiFi

Vaya a Network → Interfaces y edite la interfaz donde debería estar activo Social WiFi. El ejemplo a continuación utiliza una VLAN, pero esto también funciona en una interfaz física.

Configure la sección Network de la interfaz de la siguiente manera:

Security ModeHabilitado: Captive Portal
Authentication PortalExternal: http://login.socialwifi.com/
User AccessRestricted to Groups
User GroupsSocial WiFi - Guest
Exempt SourcesDejar vacío
Exempt Destinations/ServicesSocial WiFi
Redirect after Captive PortalSpecific URL: https://login.socialwifi.com/redirect/

2025-05-27_12-37.png

Haga clic en OK.

Configuración de Firewall

Por defecto, todo el tráfico está denegado. Cree una política para permitir el tráfico de invitados.

Vaya a Policy & Objects → Firewall Policy → +Create New.

Configure de la siguiente manera:

NameSocial WiFi Allow Guests
Incoming InterfaceLa interfaz que tiene configurado Social WiFi
Outgoing InterfaceSu interfaz WAN
Sourceall
User/groupEmpty
Destinationall
ServiceALL
ActionACCEPT

2025-05-27_13-00.png

Haga clic en OK.

Agregar el dispositivo al panel de Social WiFi

La configuración de FortiGate está completa. El último paso es agregar la(s) dirección(es) MAC a la plataforma de Social WiFi.

Si Social WiFi está configurado en una interfaz, agregue solo esa interfaz.

Si Social WiFi está configurado en un SSID, agregue todas las direcciones MAC de los puntos de acceso. La dirección MAC generalmente está impresa en una etiqueta en el dispositivo y también debería ser visible en la GUI en la pantalla de edición de interfaz. Si se desconoce la dirección MAC, comuníquese con el Servicio al cliente de Social WiFi.

Vaya al panel de Social WiFi, vaya a la pestaña Puntos de acceso, haga clic en Agregar y pegue la(s) dirección(es) MAC. Haga clic en Crear.

Probar la solución

Conéctese a la red WiFi. Debería aparecer una página de inicio de sesión. Complete el proceso de inicio de sesión: se debería conceder acceso a Internet. Las primeras conexiones y autorizaciones aparecerán en la sección de Estadísticas del panel de Social WiFi.

Solución de problemas

Si hay un firewall externo detrás del dispositivo FortiGate, asegúrese de que los siguientes puertos estén abiertos:

  • TCP/8080 (Captive Portal (redirección http))
  • TCP/8081 (Captive Portal (redirección https))
  • UDP/9177, 337008 (Comunicación de AP (subsistema de captura de paquetes))