Desactivar CAPTCHA en Sophos Firewall: WebAdmin y User Portal
El CAPTCHA del inicio de sesión de WebAdmin y User Portal se puede desactivar en Device Console. Utilice siempre que sea posible el ajuste específico para VPN. El ajuste global se aplica a WAN y VPN; cuando está desactivado, anula la configuración específica para VPN.
Para los accesos desde WAN o VPN, SFOS exige de forma predeterminada un CAPTCHA a los administradores que inician sesión en WebAdmin y a los usuarios locales e invitados que acceden a User Portal. Un CAPTCHA incorrecto no cuenta como intento de inicio de sesión fallido ni activa Block login. Los errores de contraseña, MFA y autenticación se evalúan por separado, por lo que CAPTCHA no sustituye ni a Block login ni a MFA.
⚠️ Atención: Si la página de inicio de sesión sigue siendo accesible desde WAN o desde una red que no es de confianza, el CAPTCHA debe permanecer activado y el acceso debe restringirse además mediante MFA y Device Access.
Cambiar CAPTCHA mediante Device Console
Conéctese por SSH y abra Main Menu > 4. Device Console. Los siguientes comandos deben ejecutarse en el prompt console>, no en Advanced Shell. El artículo Conectar con Sophos Firewall mediante SSH explica el acceso.
Comprobaciones antes de desactivar CAPTCHA
- WebAdmin o User Portal solo son accesibles desde las zonas y los orígenes realmente necesarios.
- MFA está activado para los administradores y los usuarios de Remote Access afectados.
- Anote el estado actual antes del cambio y utilícelo para definir la reversión.
- En un túnel IPsec site-to-site con Remote Subnet
Any, se ha comprobado si una ruta IPsec específica es la mejor solución.
Los comandos solo controlan WebAdmin y User Portal. No desactivan CAPTCHA en VPN Portal o SPX Portal ni modifican túneles SSL VPN o IPsec. Por eso, CAPTCHA permanece siempre activo en el proceso de cifrado de correo SPX.
SFOS 22.0 GA: Debido al error
NC-173054, la desactivación específica para VPN no funciona de forma fiable para los usuarios de SSL VPN. Actualice a SFOS 22.0 MR1 Build 490 o una versión posterior. La desactivación global no es una solución alternativa adecuada.
Los comandos siguen esta estructura:
system captcha-authentication-SCOPE ACTION for TARGET
Sustituya los marcadores de posición de la siguiente manera:
| Marcador | Valor | Significado |
|---|---|---|
SCOPE | global | Se aplica a WAN y VPN y anula vpn |
SCOPE | vpn | Se aplica solo a los accesos mediante una interfaz VPN |
ACTION | show, disable o enable | Mostrar el estado, desactivar o activar |
TARGET | webadminconsole o userportal | Inicio de sesión de WebAdmin o User Portal |
La notación con SCOPE, ACTION y TARGET es solo una explicación de la sintaxis y no un comando que se pueda copiar.
Método recomendado: cambiar WebAdmin solo mediante VPN
Compruebe primero el valor actual y anote si webadminconsole aparece como activado o desactivado:
system captcha-authentication-vpn show for webadminconsole
A continuación, desactive CAPTCHA solo para el acceso a WebAdmin mediante una interfaz VPN:
system captcha-authentication-vpn disable for webadminconsole
Compruebe inmediatamente el ajuste guardado con el mismo comando de solo lectura:
system captcha-authentication-vpn show for webadminconsole
El estado debe indicar ahora que CAPTCHA está desactivado. Pruebe también desde una nueva ventana privada del navegador a través de la interfaz VPN prevista. Una prueba desde LAN no es adecuada porque SFOS no exige CAPTCHA allí de todos modos.
Elegir User Portal o el ámbito global
Para User Portal, utilice userportal como destino. Se mantiene la misma secuencia segura de comprobación previa, cambio y comprobación posterior:
system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal
Utilice el ámbito global únicamente si se debe desactivar CAPTCHA deliberadamente para los accesos WAN y VPN. Esto aumenta la superficie de ataque y un ajuste global desactivado anula el ajuste específico para VPN:
system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole
También aquí debe sustituir webadminconsole por userportal si cambia User Portal. No mezcle los destinos: cada comando cambia únicamente la página de inicio de sesión indicada.
Restaurar exactamente el valor inicial
No aplique enable de forma indiscriminada; restaure el valor anotado en la comprobación previa. Si el ajuste VPN de WebAdmin estaba activado antes del cambio, la reversión es:
system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole
Si ya estaba desactivado, déjelo desactivado o restáurelo con system captcha-authentication-vpn disable for webadminconsole. El mismo principio se aplica a userportal y al ámbito global: reutilice exactamente el ámbito, el destino y el valor anterior y después compruébelo con show.
El valor predeterminado documentado es enabled. La CLI de SFOS 22 no documenta una acción reset independiente para estos comandos. Para volver deliberadamente al valor predeterminado del producto, utilice enable para el ámbito y destino correspondientes y compruebe después el resultado con show.


Preguntas frecuentes
¿Se puede cambiar CAPTCHA por separado para WebAdmin y User Portal?
webadminconsole o userportal como destino.¿El ajuste también se aplica a VPN Portal o SSL VPN?
captcha-authentication-vpn solo significa que el ajuste de WebAdmin o User Portal se aplica cuando el acceso se realiza mediante una interfaz VPN. VPN Portal y los túneles VPN se configuran por separado.