Ir al contenido
Avanet

Aviso de inicio de sesión y mensajes en Sophos Firewall

Sophos Firewall puede mostrar a los administradores un Login disclaimer antes de conceder acceso. En Administration > Messages también se pueden personalizar textos para la autenticación, los eventos SMTP y las credenciales de acceso por SMS. Todos estos mensajes tienen un límite de 256 caracteres.

Mi valoración es deliberadamente clara: el Login disclaimer prácticamente no aporta seguridad técnica a la firewall. No impide los intentos de acceso automatizados ni el uso de credenciales robadas, no verifica identidades y no limita permisos. En el funcionamiento normal añade, sobre todo, un clic más a cada acceso que suele confirmarse de forma rutinaria.

No obstante, SFOS 22 marca un aviso desactivado como Noncompliant en Firewall health check. La comprobación Login disclaimer should be enabled pertenece al estándar CIS y tiene gravedad Medium. Al activarlo, este punto aparece en verde o como Compliant, pero eso solo confirma que el aviso está activado. El acceso en sí no es más seguro. Si no existe un requisito legal, contractual o interno de cumplimiento, no conviene activar la función únicamente para mejorar la puntuación. Health Check permite utilizar Override status para estas decisiones conscientes; Interpretar correctamente Sophos Firewall Health Check explica cómo marcarlas y documentarlas.

Por tanto, el aviso es una función informativa y de cumplimiento, no un control técnico de acceso. No sustituye a Device Access, Local Service ACL, las cuentas de administrador personales, los perfiles, las contraseñas seguras, MFA ni los registros de auditoría. Un texto con relevancia jurídica debe acordarse con el área legal o de cumplimiento responsable y no copiarse de una plantilla cualquiera.

Configurar el aviso en siete pasos

  1. Definir el propósito, el público, el idioma, el contacto y un máximo de 256 caracteres.
  2. Mantener abierto un segundo acceso de administrador o de recuperación que ya se haya probado.
  3. En Administration > Admin settings > Login disclaimer settings, activar Enable login disclaimer y guardar con Apply.
  4. Abrir el enlace Modify o editar y guardar el aviso en Administration > Messages > Administration.
  5. Abrir la vista previa en Login disclaimer settings y revisar el texto, los saltos de línea y que esté completo.
  6. Realizar un acceso de administrador real en una ventana privada del navegador, leer el aviso y confirmarlo con I accept.
  7. Probar por separado el rechazo, las credenciales incorrectas, los perfiles permitidos, Audit Trail y, en HA, un acceso nuevo después de una conmutación por error planificada.

⚠️ El aviso no debe incluir contraseñas, direcciones IP internas, códigos de recuperación, secretos de soporte ni detalles innecesarios del sistema. Una casilla o I accept no convierte automáticamente el texto en jurídicamente vinculante. La activación tampoco debe poner en riesgo la única sesión de administrador probada: antes del cambio deben seguir disponibles una segunda cuenta de administrador y la vía de recuperación.

Qué mensajes permite personalizar SFOS 22

En Administration > Messages, SFOS agrupa las plantillas por evento:

  • Authentication: confirmación de inicio y cierre de sesión, fallo de inicio de sesión y desconexión.
  • SMTP: mensajes sobre correos electrónicos bloqueados y recibidos.
  • Administration: aviso para el inicio de sesión del administrador.
  • SMS customization: texto SMS con los atributos dinámicos {username}, {password} y {expirydate}.

Edit permite modificar un texto, Apply lo guarda y Reset restaura el mensaje predeterminado de Sophos. Reset no deshace una sola palabra, sino que descarta la versión propia de ese texto. Por eso, antes de modificarlo se guarda el texto anterior en la documentación del cambio.

Estas plantillas están separadas de los canales de transporte. Administration > Messages cambia el contenido, pero no configura el servidor SMTP, Notification List ni la puerta de enlace SMS. Configurar el correo electrónico de notificaciones en Sophos Firewall explica el transporte de correo; los usuarios invitados y la puerta de enlace SMS forman parte del procedimiento Crear usuarios invitados de forma segura en Sophos Firewall.

Planificar el texto del aviso

Un buen aviso de inicio de sesión es breve, inequívoco y no revela secretos técnicos. Puede incluir estos puntos:

  • Acceso exclusivo para administradores autorizados.
  • El uso y los cambios pueden quedar registrados.
  • Continuar significa que se ha leído el aviso.
  • Contacto para intentos de acceso accidentales o no autorizados.
  • Referencia a una política interna mantenida, siempre que el enlace sea accesible desde la red de administración.

Un texto neutro de documentación puede ser:

Acceso exclusivo para administradores autorizados. Los inicios de sesión y los cambios pueden registrarse. Al continuar se confirma este aviso. Contacto: noc@example.com

.example es un dominio reservado para documentación. El contacto, el texto y, si procede, la referencia a la política se adaptan a la organización. El texto se mantiene por debajo de 256 caracteres y no se presenta como una plantilla jurídica universal.

Conviene evitar:

  • políticas largas que nadie puede leer de forma fiable en la pequeña ventana de inicio de sesión;
  • afirmaciones como «completamente seguro», «supervisado sin lagunas» o «automáticamente vinculante»;
  • versiones concretas de firmware, nombres de host internos o planos de red;
  • datos personales de un empleado cuando sea posible usar un contacto funcional;
  • textos contradictorios en varios idiomas sin una persona responsable.

Activar el aviso de inicio de sesión

El interruptor y el texto se encuentran en dos áreas. Esta separación es importante:

  1. Abrir Administration > Admin settings.
  2. Ir a Login disclaimer settings.
  3. Seleccionar Enable login disclaimer.
  4. Hacer clic en Apply.
  5. Usar el enlace para modificar el texto o ir a Administration > Messages.

Después de introducir las credenciales, los administradores deben hacer clic en I accept. La documentación actual de Sophos menciona el aviso antes de acceder a WebAdmin, User Portal y CLI. Esto no crea ninguna autorización de red: la accesibilidad y la autenticación se siguen controlando de forma independiente.

Las capas de protección permanecen separadas:

Mantener el texto en Messages

El contenido se modifica en Administration > Messages:

  1. Desplegar el área Administration.
  2. Seleccionar Edit.
  3. Introducir el texto acordado con un máximo de 256 caracteres.
  4. Seleccionar Apply.
  5. Volver a Administration > Admin settings > Login disclaimer settings.
  6. Abrir el enlace Preview.

La vista previa confirma la presentación y el contenido, pero no el inicio de sesión completo. Solo una nueva sesión privada del navegador permite comprobar que el aviso aparece después de las credenciales y exige I accept. Una sesión de administrador ya existente no es una prueba fiable.

Si el texto no se puede utilizar, Reset restaura el mensaje predeterminado de Sophos. Aun así, para una reversión controlada se documenta la versión propia anterior, ya que Reset no recupera esa versión específica del cliente.

Cambiar de forma segura los mensajes Authentication y SMTP

Los mensajes de autenticación y SMTP afectan directamente a usuarios o flujos de correo. Por eso, los cambios se prueban tanto desde el punto de vista editorial como funcional.

Ante un error de autenticación, el texto no debería revelar información innecesaria sobre si existe el nombre de usuario, si la contraseña era incorrecta o si falta MFA. Un mensaje de error general reduce las pistas para atacantes. El inicio de sesión correcto, la contraseña incorrecta, el cierre de sesión y la desconexión forzada se prueban con cuentas de prueba.

Los textos de mensajes SMTP no cambian el enrutamiento del correo ni la causa de un bloqueo. Después de modificarlos, se prueba un mensaje permitido controlado y otro bloqueado. Los registros de correo y Message History siguen siendo la evidencia técnica; el texto visible por sí solo no demuestra un procesamiento SMTP correcto.

Ajustar la plantilla SMS al proveedor

Para SMS customization, SFOS admite estos marcadores:

  • {username}
  • {password}
  • {expirydate}

Los marcadores deben conservarse exactamente. El proveedor de SMS puede exigir una plantilla aprobada previamente. Si el texto, el orden o el contenido adicional no coinciden, el servidor SMS puede rechazar el mensaje. Por eso, primero se obtiene la plantilla vinculante del proveedor y después se adapta el mensaje de SFOS.

La vista previa del aviso de inicio de sesión no prueba el SMS. Test connection en la puerta de enlace SMS solo confirma la ruta de prueba prevista allí. La validación completa requiere un usuario invitado controlado, un SMS realmente recibido, valores correctos en los marcadores y un inicio de sesión satisfactorio.

Un SMS con {password} contiene credenciales. Por tanto, los destinatarios, el periodo de validez, la protección del dispositivo y la eliminación se tratan como en el caso de las contraseñas. El texto no incluye detalles internos adicionales y las capturas de pantalla o los tickets se crean sin credenciales reales.

Validar el cambio

La validación separa la presentación, el acceso y la entrega:

  1. Vista previa: aviso completo, legible y con menos de 256 caracteres.
  2. Acceso positivo de administrador: el aviso aparece después de las credenciales y I accept permite el acceso previsto.
  3. Prueba negativa: las credenciales incorrectas siguen rechazándose; el aviso no evita la autenticación.
  4. Perfiles: un administrador de solo lectura no obtiene permisos adicionales al aceptar.
  5. Device Access: las redes de origen no permitidas siguen sin llegar a WebAdmin.
  6. CLI: probar por separado el acceso CLI utilizado en el entorno sin ampliar SSH para la prueba.
  7. Correo electrónico y SMS: realizar una entrega real y controlada para cada canal; la vista previa y el texto del mensaje no bastan.
  8. Auditoría: comprobar el cambio, el administrador y la hora en Audit Trail; comparar el texto esperado por separado con Preview y la documentación del cambio. Analizar los registros de auditoría de configuración en Sophos Firewall explica cómo interpretarlos.
  9. HA: después de una conmutación por error planificada, probar un acceso nuevo al nodo activo; no prometer la continuidad de las sesiones WebAdmin o CLI existentes.

Acotar errores por síntoma

El aviso no aparece

Comprobar que Enable login disclaimer está activado y se ha guardado con Apply en Admin settings. Después, utilizar una nueva sesión privada del navegador. Una sesión antigua o la mera edición del texto en Messages no demuestra que el interruptor esté activo.

El texto es incorrecto o aparece cortado

Revisar el número de caracteres, los saltos de línea y los caracteres especiales. Reducirlo a un máximo de 256 caracteres y volver a comprobarlo en la vista previa. Si no es posible reparar con seguridad la versión propia, usar Reset y volver a introducir el texto acordado desde la documentación del cambio.

El acceso falla después del cambio

No suponer que el aviso es la causa. Comprobar por separado las credenciales, MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access y el certificado. Utilizar la sesión de recuperación abierta para desactivar temporalmente el aviso si es la única forma de acotar la causa de manera segura. No abrir ampliamente una ACL ni un método de autenticación.

El SMS no se entrega

Comprobar la plantilla del proveedor, los marcadores exactos, la puerta de enlace SMS, el formato del número móvil y la respuesta del proveedor. Si el proveedor exige una plantilla registrada, no modificar el texto repetidamente por ensayo y error. Validar el flujo completo del usuario invitado y no solo Test connection.

Health Check solicita un aviso de inicio de sesión

Sophos Firewall Health Check evalúa la función como recomendación de cumplimiento. El aviso no aporta una protección técnica como MFA o una ACL restrictiva. La decisión se toma según los requisitos propios de auditoría, clientes y legislación; Interpretar correctamente Sophos Firewall Health Check explica este límite.

Reversión

  1. Tener disponible el texto propio anterior de la documentación del cambio.
  2. Si solo hay un error de texto, volver a introducir la versión anterior en Administration > Messages o usar Reset de forma consciente.
  3. Si hay un problema de acceso, desactivar Enable login disclaimer con la sesión de recuperación abierta y seleccionar Apply.
  4. Restablecer por separado las plantillas Authentication, SMTP o SMS al estado anterior documentado; no cambiar todas las áreas de mensajes al mismo tiempo.
  5. Volver a comprobar un acceso privado nuevo, los perfiles, Device Access y, si procede, la entrega de correo y SMS.
  6. Documentar el cambio y la reversión en Audit Trail y en el registro de cambios.

Lista de comprobación

  • Propósito, responsable, idioma y máximo de 256 caracteres definidos.
  • Texto revisado por el área legal o de cumplimiento si es necesario.
  • Segundo acceso de administrador y vía de recuperación probados.
  • Aviso activado en Admin settings y guardado con Apply.
  • Mensaje mantenido en Administration > Messages.
  • Vista previa y nuevo acceso privado probados.
  • I accept no amplía ni el perfil ni Device Access.
  • Textos Authentication, SMTP y SMS probados con un evento real cada uno.
  • La plantilla SMS y los marcadores coinciden con el proveedor.
  • Audit Trail, prueba HA y reversión documentados.

FAQ

¿Mejora un aviso de inicio de sesión la seguridad técnica de Sophos Firewall?

No directamente. Puede satisfacer un requisito de cumplimiento o información, pero no sustituye una autorización de administración restrictiva, cuentas de administrador personales, perfiles, MFA, contraseñas seguras ni registros de auditoría.

¿Qué longitud pueden tener los mensajes en SFOS 22?

Sophos documenta una longitud máxima de 256 caracteres. Por eso, el texto debe ser breve y comprobarse tanto en la vista previa como en el canal de destino real.

¿Puede Reset recuperar el aviso personalizado anterior?

No. Reset restaura el mensaje predeterminado de Sophos. La versión anterior específica del cliente debe guardarse por separado en la documentación del cambio.