Ir al contenido
Avanet

Comprobar el límite de User ID y depurar usuarios de AD

Si usuarios nuevos o concretos dejan de autenticarse aunque el directorio, el grupo y la contraseña sean correctos, la User ID interna de Sophos Firewall puede ser la causa. Sophos también menciona casos en los que los usuarios afectados no pueden descargar una configuración .ovpn desde VPN Portal.

Sophos documenta para usuarios y grupos un intervalo interno de ID compartido hasta 65535. Los usuarios con una ID superior no se autentican y no pueden aparecer como Live Users. Sin embargo, los síntomas por sí solos no demuestran que se haya alcanzado el límite; lo determinante es la ID realmente asignada.

Las páginas actuales de ayuda de Sophos contabilizan este intervalo de forma diferente: Authentication > Users indica un máximo de 65.535 User ID, mientras que Current activities > Live users indica 65.536. Para el diagnóstico, el límite fiable sigue siendo el mismo en ambas descripciones: 65535 está admitido y un valor superior no.

Comprobar rápidamente el límite de User ID

La ID concreta se muestra en WebAdmin:

  1. Abrir Authentication > Users.
  2. Seleccionar Show additional properties y mostrar User ID.
  3. Buscar al usuario afectado y anotar su ID.
  4. Si es posible, comprobar como referencia un usuario funcional del mismo grupo.
  5. En Current activities > Live users, comprobar si el usuario aparece después de iniciar sesión.

La interpretación es clara:

  • User ID hasta 65535: El usuario no supera el límite documentado. El diagnóstico general de autenticación guía después la revisión del servidor, el servicio, Live Users, el grupo, MFA, el portal y el posterior recorrido del tráfico.
  • User ID superior a 65535: El objeto de usuario está fuera del intervalo admitido. El firewall no autentica a este usuario. Sophos también menciona la ausencia de la descarga .ovpn como un posible problema funcional.
  • El usuario no aparece en la lista: Los usuarios de servidores de autenticación externos normalmente solo aparecen aquí después de iniciar sesión correctamente por primera vez en un servicio del firewall. Comprobar primero la ruta de autenticación propiamente dicha.

⚠️ La cantidad de usuarios visibles no basta para el diagnóstico. Los grupos también ocupan ID y puede haber huecos en la numeración. Solo la columna User ID indica si el usuario concreto está afectado.

Un inicio de sesión demostrablemente correcto en VPN Portal apunta a que el límite de User ID no es la causa principal. Si falta el .ovpn, permanece vacío o no se puede generar, Sophos Firewall: falta el .ovpn o tiene 0 bytes distingue los errores de policy, usuario, certificado y sistema. El límite de User ID es solo una posible rama del diagnóstico.

Qué significa la User ID interna

La User ID es la asignación numérica interna de un objeto de usuario o grupo en el firewall. No es un SID de Active Directory ni un Microsoft Entra Object ID, ni tampoco la función Synchronized user ID authentication.

Un ejemplo sencillo muestra el límite:

  • 60000 está dentro del intervalo admitido.
  • 65535 es la última ID admitida.
  • 65536 ya está fuera del intervalo admitido.

Los usuarios de Active Directory, RADIUS y otros servidores de autenticación externos no se importan completamente por adelantado. Su registro local suele crearse cuando se autentican por primera vez en un servicio del firewall. Los grupos y los objetos de usuario ya existentes consumen el mismo intervalo de ID.

Los Clientless Users creados manualmente también forman parte de la estructura de identidades local. Configurar Clientless Users en Sophos Firewall muestra el procedimiento seguro de configuración y prueba; sin embargo, una gran cantidad de objetos por sí sola sigue sin demostrar un problema de User ID.

Sophos recomienda eliminar los usuarios y grupos que ya no sean necesarios para que las ID liberadas puedan reutilizarse. Esto, sin embargo, no implica una renumeración automática: Eliminar objetos antiguos no documenta ni garantiza que un usuario existente con una ID demasiado alta reciba inmediatamente un número inferior.

Comprobar las dependencias antes de la depuración

Depurar usuarios o grupos afecta a la estructura de identidades y políticas. Antes de realizar un cambio importante, debe existir una copia de seguridad actual del firewall. También se necesita una lista de los objetos que se eliminarán, sus User ID y sus usos conocidos.

Para cada usuario y grupo deben comprobarse como mínimo las siguientes dependencias:

  • políticas de SSL VPN e IPsec Remote Access;
  • políticas de firewall, web y aplicaciones basadas en usuarios;
  • asignaciones de MFA, OTP o tokens;
  • Main Group y otras pertenencias a grupos;
  • reglas de inspección SSL/TLS;
  • origen del directorio y comportamiento en el siguiente inicio de sesión.

Los objetos no se eliminan únicamente por su antigüedad o por tener una ID alta. Primero se tratan las cuentas de prueba claramente obsoletas, los usuarios que han dejado la organización y los grupos sin uso. Las identidades de producción no se eliminan y recrean sin analizar sus dependencias.

Depurar usuarios de AD de forma controlada

Utilizar correctamente Purge AD users

Purge AD users elimina los registros locales de usuarios de AD que ya se han eliminado de Active Directory. No es necesario seleccionar usuarios concretos: El firewall compara los registros con AD y solo elimina a los usuarios que ya no existen allí.

El procedimiento seguro es:

  1. Comprobar que el servidor de AD configurado sea accesible y procese los inicios de sesión con normalidad.
  2. Eliminar primero de Active Directory los usuarios que ya no sean necesarios.
  3. Abrir Authentication > Users en el firewall.
  4. Ejecutar Purge AD users.
  5. Comprobar que solo hayan desaparecido los registros previstos.

Este procedimiento no elimina automáticamente una cuenta que solo esté deshabilitada en AD, pero que continúe existiendo allí. Si se elimina del firewall el registro local de un usuario que sigue existiendo en AD, puede volver a crearse durante un inicio de sesión posterior. Configurar Active Directory en Sophos Firewall explica la configuración y la importación de grupos.

En un clúster HA, Purge AD users se inicia en el dispositivo Primary. El firewall elimina los registros en Primary y Auxiliary; el resultado debe comprobarse en ambos dispositivos. Sophos documenta que la depuración no interrumpe los eventos de inicio de sesión, cierre de sesión ni accounting. Sin embargo, esto no garantiza el comportamiento de todas las sesiones VPN activas. Para depuraciones muy amplias, conviene disponer de una ventana de mantenimiento, monitorizar la autenticación y preparar un plan de reversión.

Depurar usuarios locales y grupos

Los usuarios locales, las cuentas de prueba y los grupos que ya no sean necesarios se eliminan específicamente en Authentication > Users o Authentication > Groups. Purge AD users no depura grupos de AD. Un grupo de AD que ya no sea necesario se elimina primero en AD y después por separado en el firewall.

La depuración se realiza en pasos pequeños y trazables:

  1. Documentar los objetos claramente obsoletos y sus referencias.
  2. Eliminar o sustituir de forma controlada las referencias en reglas, políticas de VPN u otras configuraciones.
  3. Eliminar un conjunto pequeño de objetos que ya no sean necesarios.
  4. Probar el inicio de sesión en producción, la asignación de grupos y políticas, y MFA.
  5. Solo entonces continuar con el siguiente paso de depuración.

Deshabilitar una cuenta local no basta si se pretende reutilizar su ID. Las importaciones amplias de grupos también deben limitarse a los grupos realmente necesarios para VPN, portales, reglas o políticas de usuario.

Comprobar el resultado

Una depuración no es correcta únicamente porque haya menos objetos visibles. Después debe probarse de nuevo la misma ruta del usuario:

  1. En Authentication > Users, comprobar que solo se hayan eliminado los registros de AD previstos.
  2. En un clúster HA, comparar el resultado en Primary y Auxiliary.
  3. Volver a mostrar la User ID de la cuenta afectada.
  4. Autenticar al usuario en el servicio realmente afectado.
  5. En Current activities > Live users y en los registros de autenticación, comprobar si el inicio de sesión ha sido correcto.
  6. Si el error original afectaba al acceso VPN, probar después VPN Portal, la descarga .ovpn y el túnel.
  7. Comprobar como referencia un inicio de sesión representativo de un usuario de AD en producción, incluido el grupo, la política y MFA.

Si la ID continúa por encima de 65535, el problema del límite no está resuelto. Eliminar más objetos de producción o recrear repetidamente la cuenta afectada no es un método de diagnóstico seguro. Es más apropiado abrir un caso con Sophos Support que incluya la versión de firmware, el origen del usuario, la User ID, la hora, el registro de autenticación y los pasos de depuración documentados.

Evitar problemas con las User ID

La higiene de usuarios debe formar parte del funcionamiento normal del firewall:

  • importar solo los grupos de directorio realmente necesarios;
  • depurar primero en el directorio y después en el firewall los usuarios que hayan dejado la organización;
  • eliminar las cuentas locales de prueba y proyecto después de utilizarlas;
  • comprobar los objetos antiguos de usuarios y grupos después de reestructurar el directorio;
  • comparar pronto las User ID cuando se produzcan problemas inusuales de autenticación o VPN Portal;
  • documentar las Main Groups y las dependencias de MFA y políticas;
  • realizar depuraciones importantes con una copia de seguridad, un conjunto pequeño de cambios y una prueba funcional.

El firewall solo debe conocer las identidades que realmente necesita para la autenticación, las políticas, los portales, Remote Access y los informes. No sustituye un ciclo de vida de identidades correcto en el servicio de directorio.

FAQ

¿Puede el límite de User ID impedir la descarga de OVPN?

Sí. Sophos menciona expresamente la descarga fallida de una configuración .ovpn como un posible problema funcional para ID superiores a 65535. Sin embargo, el síntoma por sí solo no demuestra que se haya alcanzado el límite. Un inicio de sesión correcto en el portal apunta a que el límite no es la causa principal; lo determinante es la User ID visible.

¿Qué elimina Purge AD users?

La función compara los registros locales de usuarios de AD con Active Directory y elimina los usuarios que ya se han eliminado allí. No elimina grupos de AD ni cuentas que solo estén deshabilitadas en AD.

¿Recibe un usuario automáticamente una User ID inferior después de la depuración?

No está documentado. Los usuarios y grupos eliminados liberan ID para reutilizarlas, pero Sophos no garantiza la renumeración automática de un objeto existente. Si la ID continúa siendo demasiado alta, no se debe eliminar repetidamente la identidad de producción; es preferible resolver el caso con Sophos Support.