Portails Sophos : SophosID, Central, support et pare-feu
Sophos propose plusieurs portails qu’il est facile de confondre au quotidien : SophosID, Sophos Central, Support Portal, l’interface WebAdmin locale du pare-feu, User Portal, VPN Portal, Captive Portal et la documentation. Les administrateurs doivent savoir à quoi sert chaque portail, quel identifiant utiliser et quels accès sont critiques pour la sécurité.
Cette vue d’ensemble présente les principaux portails Sophos. Elle s’adresse surtout aux administrateurs qui exploitent Sophos Firewall, Sophos Central ou Remote Access et qui doivent rapidement savoir où effectuer chaque tâche, notamment lors d’un incident de support.
Vue d’ensemble
Les principaux portails sont les suivants :
- SophosID : compte Sophos personnel permettant de se connecter aux services Sophos et d’accéder aux fonctions de support et de gestion des licences.
- Sophos Central : plateforme de gestion cloud pour les produits, les utilisateurs, les appareils, les licences, la gestion des pare-feu et les rapports.
- Sophos Support Portal : gestion des demandes de support, des RMA, de la Sophos KB et des échanges avec le support.
- Sophos Firewall WebAdmin : administration locale du pare-feu pour les règles, les VPN, le NAT, les certificats, les logs, le firmware et Device Access.
- User Portal : fonctions destinées aux utilisateurs, telles que l’OTP, la quarantaine, les téléchargements ou d’anciennes fonctions de Remote Access.
- VPN Portal : accès Remote Access avec téléchargement de Sophos Connect, configurations VPN et accès utilisateur.
- Captive Portal : authentification des utilisateurs pour l’accès au réseau, les invités ou les utilisateurs internes au moyen d’une connexion dans le navigateur.
- Sophos Docs et Release Notes : manuels à jour, Release Notes et limitations connues.
Tous les portails ne sont pas utiles dans tous les environnements. Une installation Sophos Firewall autonome sans Central Endpoint requiert d’autres accès qu’une entreprise utilisant Sophos Central, MDR, ZTNA et plusieurs pare-feu.
Portails de compte et cloud Sophos
Ces portails se trouvent en dehors du pare-feu local et concernent les comptes, les licences, la gestion cloud ou le support. Ils deviennent particulièrement importants lorsque plusieurs administrateurs, Sophos Central ou une demande de support sont concernés.
SophosID
SophosID est le compte Sophos personnel. Il sert à accéder à plusieurs services Sophos, notamment au support, aux fonctions de compte et de licence ainsi qu’à certains portails Sophos.
Ouvrir SophosID :
Points importants pour l’exploitation :
- Les comptes SophosID doivent être nominatifs et ne pas servir d’identifiant partagé par une équipe.
- MFA doit être activé lorsque Sophos le propose pour l’accès concerné.
- Lors du départ d’un collaborateur, ses accès personnels doivent être supprimés de Sophos Central ainsi que des contextes de support et de licence.
- Les rôles et responsabilités doivent être documentés pour les prestataires et les équipes comptant plusieurs administrateurs.
Lorsqu’une Sophos Firewall doit être transférée vers un autre compte, consulter Transférer Sophos Firewall vers un autre compte Sophos Central.
Sophos Central
Sophos Central est la plateforme de gestion cloud de nombreux produits Sophos actuels. Selon les licences, elle permet d’administrer Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR et d’autres fonctions.
Ouvrir Sophos Central :
Autres points d’entrée :
Pour Sophos Firewall, Sophos Central est particulièrement utile lorsque des pare-feu doivent être enregistrés, gérés de manière centralisée, inventoriés ou intégrés à Central Firewall Reporting. La procédure est décrite dans Connecter Sophos Firewall à Sophos Central. Pour les rapports, consulter Activer Central Firewall Reporting.
Points importants pour les administrateurs :
- Chaque administrateur Central doit disposer de son propre compte et de rôles adaptés.
- MFA et les rôles administratifs doivent être contrôlés régulièrement.
- L’état et les échéances des licences doivent faire partie des processus d’exploitation.
- Dans les versions SFOS actuelles, les modifications effectuées via Sophos Central peuvent être retracées plus précisément dans les Audit Logs.
- En présence de plusieurs comptes Central, il faut documenter quel tenant contient quels pare-feu et quelles licences.
Pour contrôler les licences, consulter Vérifier les licences Sophos Central. Pour les autorisations, voir Rôles administratifs dans Sophos Central. Pour les structures plus importantes, Qu’est-ce que Sophos Central Enterprise ? constitue le meilleur point de départ.
Sophos Support Portal
Le Sophos Support Portal permet d’ouvrir et de gérer les demandes de support et les RMA. Il donne également accès à de nombreux articles publics de la Sophos KB.
Ouvrir le Support Portal :
➜ Accéder au Sophos Support Portal
Avant d’ouvrir une demande de support, il faut clarifier les points suivants :
- Une autorisation de support valide ou une licence adaptée est-elle disponible ?
- Quel numéro de série ou identifiant de tenant Central est concerné ?
- Quelle version du firmware et quel modèle d’appliance sont concernés, et quels logs et messages d’erreur sont pertinents ?
- Existe-t-il des captures d’écran, une plage horaire précise et des étapes permettant de reproduire le problème ?
- Qui peut répondre aux questions en interne ?
La procédure pratique est décrite dans Comment ouvrir un ticket de support Sophos. Si Sophos doit accéder à un pare-feu, cet accès doit être configuré de manière contrôlée, puis supprimé. Voir Configurer un accès de support Avanet sur Sophos Firewall.
Portails locaux de Sophos Firewall
Les portails suivants fonctionnent sur Sophos Firewall ou dans son environnement direct. Comme ils sont proches du réseau de production, ils doivent être activés, nommés et sécurisés avec une attention particulière.
Interface WebAdmin locale de Sophos Firewall
La WebAdmin Console est l’interface d’administration locale de Sophos Firewall. L’accès s’effectue généralement au moyen de l’adresse IP du pare-feu et du port HTTPS configuré.
L’adresse par défaut est la suivante :
https://<IP-ou-FQDN-du-pare-feu>:4444
Par défaut, l’accès est autorisé depuis la zone LAN. Les autres zones sont autorisées sous Administration > Device access. WebAdmin ne doit pas être accessible depuis la zone WAN. Pour l’administration externe, un VPN ou ZTNA, un réseau de management distinct et des Local Service ACL Exception Rules strictement limitées constituent de meilleures solutions.
Tâches habituelles :
- Configurer les règles de pare-feu, le NAT et le routage
- Gérer les VPN, les certificats et l’authentification
- Examiner les logs, Packet Capture et les diagnostics
- Effectuer les mises à jour du firmware et les sauvegardes
- Sécuriser Device Access, MFA et les accès administratifs
La WebAdmin Console n’est pas un portail web ordinaire, mais un accès direct à l’administration du pare-feu. Elle ne doit être accessible que depuis des réseaux de confiance. L’article complémentaire principal est Sécuriser l’accès à Sophos Firewall : configurer correctement Device Access.
Pour démarrer avec un nouveau pare-feu, consulter Sophos Firewall Getting Started. Pour MFA destiné aux administrateurs, voir Activer MFA pour Sophos Firewall WebAdmin, VPN Portal et Remote Access.
Pour accéder à WebAdmin et aux portails par FQDN plutôt que par adresse IP, il faut également comprendre la sélection commune du certificat. Importer et attribuer des certificats sur Sophos Firewall explique les SAN, la chaîne de CA, la clé privée et le changement sécurisé.
User Portal, VPN Portal et Captive Portal
User Portal et VPN Portal sont souvent confondus. Tous deux sont des services locaux de Sophos Firewall, mais ils remplissent des fonctions différentes et ne doivent être activés que lorsqu’ils sont réellement nécessaires.
Depuis SFOS 20, User Portal et VPN Portal sont plus clairement séparés. Le VPN Portal utilise par défaut le port HTTPS 443, tandis que le User Portal utilise par défaut le port 4443. Après une mise à niveau ou une restauration depuis une version antérieure à SFOS 20, le VPN Portal reprend l’ancien port du User Portal. Le User Portal passe alors sur 4443 ou, si ce port est déjà utilisé, automatiquement sur 65040.
Le User Portal affiche des données personnelles et, selon la configuration, l’utilisation d’Internet, la quarantaine des e-mails, les exceptions, les Policy Overrides, l’enregistrement OTP et d’autres téléchargements de clients. Depuis SFOS 20, les clients Remote Access et les configurations VPN se trouvent dans le VPN Portal.
Règle générale utile :
- User Portal (
4443) : destiné aux utilisateurs internes ou déjà connectés de manière sécurisée, notamment pour OTP, les données personnelles, la quarantaine et les Policy Overrides. Sophos déconseille d’autoriser le User Portal pour la zone WAN. - VPN Portal (
443) : destiné aux utilisateurs Remote Access, à Sophos Connect, aux profils SSL VPN et aux configurations Remote Access. Il n’apparaît pour un utilisateur que lorsque celui-ci ou son groupe est affecté à une Remote Access Policy. - Captive Portal (
8090) : destiné aux utilisateurs du réseau, à l’authentification dans le navigateur, aux règles basées sur les utilisateurs ou à l’accès invité. Erreur fréquente : le confondre avec le VPN Portal ou l’utiliser sans concept clair de session et de déconnexion.
Points importants :
- Les trois portails sont des surfaces de connexion et sont donc critiques pour la sécurité.
- Leur accessibilité est contrôlée sous Administration > Device access.
- Le User Portal ne doit pas être accessible depuis la zone WAN. Le VPN Portal peut l’être pour Remote Access, mais il doit alors être protégé par MFA, un certificat adapté, des policies restrictives et une surveillance des connexions.
- D’anciens portails restent souvent ouverts alors que les utilisateurs n’en ont plus besoin après le déploiement.
- Les profils
.ovpndistribués manuellement doivent être téléchargés et importés à nouveau lorsque le port SSL VPN, le protocole, l’interface ou le certificat SSL du serveur change. Une simple mise à jour de Sophos Connect n’invalide pas les profils existants.
⚠️ Cas particulier de Device Access : lorsque le Web Proxy du pare-feu est utilisé, SFOS traite ses requêtes HTTP et HTTPS comme du trafic interne. Les utilisateurs ayant accès au proxy peuvent donc atteindre des services HTTPS locaux tels que WebAdmin, Captive Portal, VPN Portal ou User Portal, même si le service concerné n’est pas activé pour leur zone sous Device access. Ce chemin d’accès doit être testé séparément lors du durcissement.
Pour choisir une solution Remote Access, consulter Sophos Connect ou SSL VPN : quelle solution Remote Access choisir ?. Pour les mises à jour du client et la maintenance des profils, voir Vérifier la version de Sophos Connect Client et effectuer une mise à jour sécurisée.
Lorsqu’un utilisateur est connecté au VPN Portal mais que le téléchargement de configurations telles que .ovpn échoue de manière inattendue, il faut vérifier les autorisations, MFA et la limite d’identifiants utilisateur de Sophos Firewall.
Pour un nouvel environnement SSL VPN, il faut d’abord contrôler la configuration côté pare-feu et les dépendances du portail. La procédure est décrite dans Configurer Remote Access SSL VPN sur Sophos Firewall.
Planifier les certificats, les FQDN et les noms de portail
Pour les utilisateurs, les problèmes de portail ressemblent souvent à une erreur de connexion ou de VPN, alors qu’ils commencent au niveau du DNS et des certificats. Les certificats préinstallés et signés localement provoquent généralement un avertissement de confiance dans les navigateurs. Pour les portails de production, il faut donc utiliser un certificat correspondant au FQDN et approuvé par les clients. Si WebAdmin, VPN Portal, User Portal, Captive Portal et WAF utilisent des noms d’hôte similaires ou la même adresse WAN, les noms doivent être délibérément séparés et documentés.
Planification type :
- WebAdmin : par exemple
admin.example.com. Limiter l’accès aux réseaux de management, utiliser un certificat adapté et activer MFA. - VPN Portal : par exemple
vpn.example.com. Le certificat doit correspondre au profil de téléchargement et Device Access doit être configuré de manière réfléchie. - User Portal : par exemple
portal.example.com. Ne le laisser actif que lorsque les fonctions utilisateur sont réellement nécessaires. - Captive Portal : par exemple
login.example.com. Tester le certificat, la zone, le Session Timeout et le comportement de déconnexion. - Application WAF : par exemple
app.example.com. Contrôler ensemble la règle WAF, SNI, les domaines et l’hôte backend.
Si le pare-feu doit obtenir lui-même des certificats publics, consulter Configurer des certificats Let’s Encrypt sur Sophos Firewall. Pour utiliser des certificats wildcard communs sur plusieurs systèmes, Créer un certificat wildcard Let’s Encrypt constitue le meilleur point de départ.
L’ordre des opérations est important : planifier d’abord le FQDN, le DNS et le certificat, limiter ensuite l’accès aux portails au moyen de Administration > Device access et de Local Service ACL, puis distribuer les profils Remote Access ou les règles WAF. Après une modification du port SSL VPN, du protocole, de l’interface ou du certificat SSL du serveur, les profils .ovpn distribués manuellement doivent être importés à nouveau. Pour une simple modification du FQDN ou du DNS, il faut vérifier séparément si les profils, les favoris et la supervision contiennent encore l’ancien nom.
Bien situer le Captive Portal
Le Captive Portal n’est pas un portail Remote Access. Il est utilisé lorsque les utilisateurs du réseau doivent d’abord s’authentifier dans un navigateur avant que le pare-feu puisse associer leur trafic à une identité. Cela peut être utile pour les invités, les appareils BYOD ou les environnements dépourvus d’identification transparente des utilisateurs.
L’adresse par défaut est https://<Firewall-IP>:8090. Dans les réseaux dual stack, les utilisateurs doivent s’authentifier séparément pour les destinations IPv4 et IPv6. Lorsque MFA est requis, l’utilisateur doit d’abord enregistrer l’OTP dans le User Portal, puis utiliser son mot de passe et l’OTP dans le Captive Portal.
Cas d’utilisation courants :
- Les invités ou les appareils BYOD doivent s’authentifier avant d’obtenir l’accès à Internet.
- Les règles de pare-feu basées sur les utilisateurs doivent s’appliquer même lorsqu’aucun mécanisme STAS, SATC ou autre mécanisme transparent n’est disponible.
- Certains réseaux nécessitent une association simple des utilisateurs sans intégration Endpoint complète.
Le Captive Portal ne doit pas remplacer une segmentation réseau correcte. Lorsqu’un réseau nécessite une protection particulière, la séparation au moyen de zones, de VLAN et de règles de pare-feu claires reste plus importante. Les principes de base sont présentés dans Planifier les zones et les interfaces sur Sophos Firewall. Pour une intégration classique des utilisateurs avec Active Directory, consulter Intégrer Active Directory à Sophos Firewall.
Lorsque le Captive Portal doit être utilisé avec Microsoft Entra ID SSO, la procédure diffère de celle du VPN Portal ou de Sophos Connect. Voir Configurer Microsoft Entra ID SSO pour Sophos Firewall Captive Portal.
Points importants pour l’exploitation :
- Captive Portal nécessite des services locaux du pare-feu accessibles. Device Access et Local Service ACL doivent être configurés en conséquence.
- Les Session Timeouts doivent correspondre à l’environnement. Des sessions trop longues réduisent la fiabilité de l’association des utilisateurs, tandis que des sessions trop courtes perturbent leur travail.
- La déconnexion, le Group Mapping et Log Viewer doivent être testés avec de véritables comptes de test.
- Les options de déconnexion automatique du Captive Portal ne s’appliquent pas aux utilisateurs qui se connectent au moyen de Microsoft Entra ID SSO. Ce scénario nécessite un test spécifique des sessions et de la déconnexion.
- Dans les réseaux contenant des systèmes sensibles, le Captive Portal n’est généralement pas assez robuste comme contrôle unique.
Lorsque le Captive Portal n’est pas accessible depuis un réseau, il ne faut pas commencer par modifier les règles de pare-feu ordinaires. La cause se trouve souvent sous Administration > Device access, dans les Local Service ACL Exception Rules, le DNS, le certificat ou une association de zone incorrecte. Pour le contrôle des accès locaux, consulter Device Access et Local Service ACL sur Sophos Firewall.
Exploitation, documentation et sécurité
Au-delà du choix du portail, il est essentiel de contrôler régulièrement les accès, la documentation et les processus d’exploitation.
Vérifier la documentation de manière ciblée
Pour les détails techniques actuels, les Sophos Docs et Release Notes officielles sont plus fiables que d’anciens articles de blog ou des captures d’écran. Les informations dépendant de la version doivent être vérifiées avant toute modification en production, particulièrement pour les versions SFOS, Sophos Connect, les changements de licence, la compatibilité des plateformes et les limitations connues. Dans l’article lui-même, ces sources ne doivent être liées que lorsque l’administrateur doit réellement les ouvrir pour effectuer l’étape concernée.
Pour le firmware, la disponibilité du téléchargement ne suffit pas. Avant une mise à jour, il faut contrôler la plateforme, le chemin de mise à niveau, la sauvegarde, l’état HA et les blocages connus. La procédure est présentée dans Vérifier Sophos Firewall avant la mise à niveau vers SFOS 22 et Mise à jour du firmware Sophos Firewall : préparation et bonnes pratiques.
Contrôle de sécurité des accès aux portails
Les portails sont pratiques, mais chaque connexion constitue une surface d’attaque potentielle. Il faut donc vérifier régulièrement les points suivants :
- Quels administrateurs SophosID et Central existent encore ?
- MFA est-il actif pour SophosID, Sophos Central et les administrateurs du pare-feu ?
- WebAdmin, SSH, User Portal, VPN Portal et SSL VPN sont-ils accessibles uniquement là où ils sont nécessaires ?
- Existe-t-il des comptes administratifs partagés qui devraient être remplacés ?
- Les échecs de connexion sont-ils contrôlés régulièrement ?
- Les anciens profils VPN, les anciens utilisateurs et les anciens prestataires ont-ils été supprimés ?
- Existe-t-il une sauvegarde récente et des accès de récupération documentés ?
Pour les services locaux du pare-feu, Device Access constitue le point de contrôle central. Pour conserver les logs plus longtemps ou assurer une surveillance de sécurité, consulter Envoyer les logs système de Sophos Firewall vers un SIEM.