Aller au contenu
Avanet

Désactiver le CAPTCHA Sophos Firewall : WebAdmin et User Portal

Le CAPTCHA de la connexion WebAdmin et du User Portal peut être désactivé dans Device Console. Utilisez autant que possible le paramètre spécifique au VPN. Le paramètre global s’applique au WAN et au VPN et remplace la configuration spécifique au VPN.

⚠️ Attention : si la page de connexion reste accessible depuis le WAN ou un réseau non fiable, le CAPTCHA doit rester activé et l’accès doit également être limité avec MFA et Device Access.

Modifier le CAPTCHA via Device Console

Ouvrez Main Menu > 4. Device Console via SSH. Les commandes suivantes doivent être saisies à l’invite console>, et non dans Advanced Shell. L’article Se connecter à Sophos Firewall via SSH décrit la connexion.

Les commandes suivent toujours cette structure :

system captcha-authentication-SCOPE AKTION for ZIEL

Remplacez les espaces réservés comme suit :

Espace réservéValeurSignification
SCOPEglobalS’applique au WAN et au VPN et remplace vpn
SCOPEvpnS’applique uniquement aux accès via une interface VPN
AKTIONshow, disable ou enableAfficher l’état, désactiver ou activer
ZIELwebadminconsole ou userportalConnexion WebAdmin ou User Portal

La notation avec SCOPE, AKTION et ZIEL sert uniquement à expliquer la syntaxe et ne constitue pas une commande à copier.

Exemple : désactiver WebAdmin globalement

Vérifier l’état :

system captcha-authentication-global show for webadminconsole

Désactiver le CAPTCHA :

system captcha-authentication-global disable for webadminconsole

Pour le User Portal, remplacez webadminconsole par userportal. Si la modification doit s’appliquer uniquement aux accès via VPN, remplacez global par vpn. Exécutez uniquement la commande correspondant au périmètre requis et à la page de connexion concernée.

Testez ensuite la connexion concernée depuis le réseau prévu et vérifiez à nouveau l’état avec la même syntaxe et l’action show.

Réactiver le CAPTCHA

Remplacez disable par enable. Pour l’exemple précédent, la commande de retour arrière est :

system captcha-authentication-global enable for webadminconsole
Connexion WebAdmin Sophos Firewall avec CAPTCHA
Connexion WebAdmin avec CAPTCHA ; l’identifiant CLI est webadminconsole
Connexion au User Portal Sophos Firewall avec CAPTCHA
Connexion au User Portal avec CAPTCHA ; l’identifiant CLI est userportal

Contrôles avant de désactiver le CAPTCHA

  • WebAdmin ou le User Portal n’est accessible que depuis les zones et les sources réellement nécessaires.
  • MFA est activé pour les administrateurs et les utilisateurs Remote Access concernés.
  • L’état actuel et le retour arrière prévu sont documentés.
  • Pour un tunnel IPsec site à site avec Remote Subnet Any, vérifiez si une route IPsec ciblée constitue une meilleure solution.

Les commandes contrôlent uniquement WebAdmin et le User Portal. Elles ne désactivent pas le CAPTCHA sur le VPN Portal ou le SPX Portal et ne modifient ni les tunnels SSL VPN ni les tunnels IPsec.

SFOS 22.0 GA : en raison du défaut NC-173054, la désactivation spécifique au VPN ne fonctionne pas de manière fiable pour les utilisateurs SSL VPN. Effectuez la mise à niveau vers SFOS 22.0 MR1 Build 490 ou une version ultérieure. La désactivation globale n’est pas une solution de contournement appropriée.

Questions fréquentes

Peut-on modifier le CAPTCHA séparément pour WebAdmin et le User Portal ?

Oui. Utilisez webadminconsole ou userportal comme cible.

Le paramètre s'applique-t-il aussi au VPN Portal ou à SSL VPN ?

Non. captcha-authentication-vpn signifie uniquement que le paramètre WebAdmin ou User Portal s’applique lors d’un accès via une interface VPN. Le VPN Portal et les tunnels VPN sont configurés séparément.

Pourquoi aucun CAPTCHA n'apparaît-il lors d'un accès depuis le LAN ?

C’est le comportement documenté. Le CAPTCHA est exigé pour les deux pages de connexion lors d’accès via des interfaces WAN ou VPN, mais pas via le LAN.