Avertissement de connexion et messages sur Sophos Firewall
Sophos Firewall peut afficher un Login disclaimer aux administrateurs avant l’accès. Sous Administration > Messages, il est également possible d’adapter les textes relatifs à l’authentification, aux événements SMTP et aux identifiants transmis par SMS. Tous ces messages sont limités à 256 caractères.
Mon appréciation est volontairement claire : le Login disclaimer n’apporte pratiquement aucun gain de sécurité technique au pare-feu. Il n’empêche ni les tentatives de connexion automatisées ni l’utilisation d’identifiants volés, ne vérifie aucune identité et ne limite aucun droit. En fonctionnement normal, il ajoute surtout un clic à chaque connexion, généralement validé par routine.
SFOS 22 marque néanmoins un avertissement désactivé comme Noncompliant dans Firewall health check. Le contrôle Login disclaimer should be enabled relève du standard CIS et présente une sévérité Medium. Son activation affiche ce point en vert ou comme Compliant, mais confirme uniquement que l’avertissement est activé. La connexion elle-même n’est pas plus sûre. En l’absence d’exigence juridique, contractuelle ou interne de conformité, il ne faut pas activer cette fonction uniquement pour améliorer le score. Health Check permet d’utiliser Override status pour ce type de décision consciente ; Interpréter correctement Sophos Firewall Health Check explique comment les signaler et les documenter.
Cet avertissement est donc une fonction d’information et de conformité, pas un contrôle d’accès technique. Il ne remplace ni Device Access, ni Local Service ACL, ni les comptes administrateur nominatifs, les profils, les mots de passe robustes, la MFA ou les journaux d’audit. Un texte ayant une portée juridique doit être validé par le service juridique ou de conformité compétent, et non repris d’un modèle quelconque.
Configurer l’avertissement en sept étapes
- Définir l’objectif, le public, la langue, le contact et une longueur maximale de 256 caractères.
- Conserver ouvert un second accès administrateur ou de récupération déjà testé.
- Sous Administration > Admin settings > Login disclaimer settings, activer Enable login disclaimer et enregistrer avec Apply.
- Ouvrir le lien Modify ou modifier et enregistrer l’avertissement sous Administration > Messages > Administration.
- Ouvrir l’aperçu sous Login disclaimer settings et contrôler le texte, les sauts de ligne et son intégralité.
- Effectuer une véritable connexion administrateur dans une fenêtre de navigation privée, lire l’avertissement et le confirmer avec I accept.
- Tester séparément le refus, les identifiants incorrects, les profils autorisés, Audit Trail et, en HA, une nouvelle connexion après un basculement planifié.
⚠️ L’avertissement ne doit contenir aucun mot de passe, adresse IP interne, code de récupération, secret de support ou détail système inutile. Une case à cocher ou I accept ne rend pas automatiquement un texte juridiquement contraignant. L’activation ne doit pas non plus compromettre l’unique session administrateur testée : avant la modification, un second compte administrateur et le chemin de récupération restent disponibles.
Messages personnalisables dans SFOS 22
Sous Administration > Messages, SFOS regroupe les modèles par événement :
- Authentication: confirmation de connexion et de déconnexion, échec de connexion et coupure.
- SMTP: messages relatifs aux e-mails bloqués et reçus.
- Administration: avertissement de connexion administrateur.
- SMS customization: texte SMS avec les attributs dynamiques
{username},{password}et{expirydate}.
Edit permet de modifier un texte, Apply de l’enregistrer et Reset de restaurer le message Sophos par défaut. Reset n’annule pas un seul mot : il supprime la version personnalisée de ce texte. Le texte précédent est donc sauvegardé dans la documentation de changement avant toute modification.
Ces modèles sont distincts des canaux de transport. Administration > Messages modifie le contenu, mais ne configure ni le serveur SMTP, ni Notification List, ni la passerelle SMS. Configurer l’e-mail de notification sur Sophos Firewall décrit le transport des e-mails ; les utilisateurs invités et la passerelle SMS restent couverts par Créer des utilisateurs invités en sécurité sur Sophos Firewall.
Préparer le texte de l’avertissement
Un bon avertissement de connexion reste bref, sans ambiguïté et ne révèle aucun secret technique. Il peut contenir les éléments suivants :
- Accès réservé aux administrateurs autorisés.
- L’utilisation et les modifications peuvent être journalisées.
- La poursuite signifie que l’avertissement a été lu.
- Contact en cas de tentative d’accès accidentelle ou non autorisée.
- Référence à une politique interne tenue à jour, si le lien est accessible depuis le réseau d’administration.
Un texte neutre de documentation peut être formulé ainsi :
Accès réservé aux administrateurs autorisés. Les connexions et modifications peuvent être journalisées. La poursuite confirme cet avertissement. Contact : noc@example.com
.example est un domaine réservé à la documentation. Le contact, le libellé et, le cas échéant, la référence à une politique sont adaptés à l’organisation. Le texte reste inférieur à 256 caractères et n’est pas présenté comme un modèle juridique universel.
Il convient d’éviter :
- les longues politiques que personne ne peut lire correctement dans la petite fenêtre de connexion ;
- les affirmations telles que « entièrement sécurisé », « surveillé sans aucune lacune » ou « automatiquement contraignant » ;
- les versions précises de firmware, les noms d’hôte internes ou les plans réseau ;
- les données personnelles d’un collaborateur lorsqu’un contact fonctionnel est possible ;
- les textes contradictoires dans plusieurs langues sans responsable désigné.
Activer l’avertissement de connexion
Le commutateur et le texte se trouvent dans deux zones. Cette séparation est importante :
- Ouvrir Administration > Admin settings.
- Accéder à Login disclaimer settings.
- Sélectionner Enable login disclaimer.
- Cliquer sur Apply.
- Utiliser le lien de modification du texte ou accéder à Administration > Messages.
Après avoir saisi leurs identifiants, les administrateurs doivent cliquer sur I accept. La documentation Sophos actuelle mentionne l’avertissement avant l’accès à WebAdmin, User Portal et CLI. Cela n’accorde aucun accès réseau : l’accessibilité et l’authentification restent contrôlées séparément.
Les couches de protection restent distinctes :
- Administrateurs locaux et profils d’accès aux appareils déterminent l’identité et les droits.
- Device Access et Local Service ACL limitent les réseaux depuis lesquels WebAdmin ou SSH sont accessibles.
- La MFA, la protection des mots de passe et Login Restrictions restent actives sans changement.
- L’avertissement ajoute uniquement une information visible à ces contrôles.
Gérer le texte sous Messages
Le contenu lui-même est modifié sous Administration > Messages :
- Développer la zone Administration.
- Sélectionner Edit.
- Saisir le texte validé avec un maximum de 256 caractères.
- Sélectionner Apply.
- Revenir à Administration > Admin settings > Login disclaimer settings.
- Ouvrir le lien Preview.
L’aperçu confirme la présentation et le contenu, mais pas la connexion complète. Seule une nouvelle session de navigation privée montre si l’avertissement apparaît après la saisie des identifiants et si I accept est requis. Une session administrateur déjà ouverte ne constitue pas un test fiable.
Si le texte est inutilisable, Reset restaure le message Sophos par défaut. Pour une restauration contrôlée, la version personnalisée précédente reste néanmoins documentée, car Reset ne revient pas à cette version propre au client.
Modifier en sécurité les messages Authentication et SMTP
Les messages d’authentification et SMTP agissent directement sur les utilisateurs ou les flux de messagerie. Les modifications sont donc vérifiées sur le plan rédactionnel et fonctionnel.
En cas d’échec d’authentification, le texte ne devrait pas révéler inutilement si un nom d’utilisateur existe, si le mot de passe était incorrect ou si la MFA manque. Un message d’erreur général fournit moins d’indices aux attaquants. La connexion réussie, le mot de passe incorrect, la déconnexion et la coupure forcée sont testés avec des comptes de test.
Les textes des messages SMTP ne modifient ni le routage des e-mails ni la cause d’un blocage. Après une adaptation, un message autorisé contrôlé et un message bloqué contrôlé sont testés. Les journaux de messagerie et Message History restent les preuves techniques ; le texte visible ne prouve pas à lui seul que le traitement SMTP fonctionne correctement.
Faire correspondre le modèle SMS au fournisseur
Pour SMS customization, SFOS autorise les variables suivantes :
{username}{password}{expirydate}
Ces variables doivent rester écrites exactement ainsi. Le fournisseur SMS peut exiger un modèle préalablement approuvé. Si le texte, l’ordre ou le contenu supplémentaire diffèrent, le serveur SMS peut refuser le message. Il faut donc obtenir d’abord le modèle obligatoire du fournisseur, puis adapter le message SFOS en conséquence.
L’aperçu de l’avertissement de connexion ne teste pas les SMS. Test connection sur la passerelle SMS ne confirme que le chemin de test prévu à cet endroit. La validation complète exige un utilisateur invité contrôlé, un SMS réellement reçu, des valeurs de variables correctes et une connexion réussie.
Un SMS contenant {password} comporte des identifiants. Les destinataires, la durée de validité, la protection de l’appareil et la suppression sont donc traités comme pour les mots de passe. Le texte ne contient aucun détail interne supplémentaire, et les captures d’écran ou les tickets sont créés sans véritables identifiants.
Valider la modification
La validation sépare la présentation, l’accès et l’acheminement :
- Aperçu : avertissement complet, lisible et inférieur à 256 caractères.
- Connexion administrateur positive : l’avertissement apparaît après les identifiants et I accept permet l’accès prévu.
- Test négatif : les identifiants incorrects restent refusés ; l’avertissement ne contourne pas l’authentification.
- Profils : un administrateur en lecture seule n’obtient aucun droit supplémentaire en acceptant.
- Device Access : les réseaux sources non autorisés ne peuvent toujours pas atteindre WebAdmin.
- CLI : tester séparément l’accès CLI utilisé dans l’environnement sans élargir l’accès SSH pour ce test.
- E-mail et SMS : effectuer pour chacun un véritable test d’acheminement contrôlé ; l’aperçu et le texte du message ne suffisent pas.
- Audit : contrôler la modification, l’administrateur et l’heure dans Audit Trail ; comparer séparément le texte attendu avec Preview et la documentation de changement. Analyser les journaux d’audit de configuration sur Sophos Firewall explique leur interprétation.
- HA : après un basculement planifié, tester une nouvelle connexion au nœud actif ; ne pas promettre la continuité des sessions WebAdmin ou CLI existantes.
Diagnostiquer selon le symptôme
L’avertissement ne s’affiche pas
Vérifier que Enable login disclaimer est activé et enregistré avec Apply sous Admin settings. Utiliser ensuite une nouvelle session de navigation privée. Une ancienne session ou la simple modification du texte sous Messages ne prouve pas que le commutateur est actif.
Le texte est incorrect ou tronqué
Contrôler le nombre de caractères, les sauts de ligne et les caractères spéciaux. Le réduire à 256 caractères au maximum et le vérifier à nouveau dans l’aperçu. Si la version personnalisée ne peut pas être corrigée en sécurité, utiliser Reset, puis ressaisir le texte validé depuis la documentation de changement.
La connexion échoue après la modification
Ne pas supposer que l’avertissement est la cause. Vérifier séparément les identifiants, la MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access et le certificat. Utiliser la session de récupération ouverte pour désactiver temporairement l’avertissement si c’est la seule manière d’isoler la cause en sécurité. Ne pas ouvrir largement une ACL ou une méthode d’authentification.
Le SMS n’est pas reçu
Vérifier le modèle du fournisseur, les variables exactes, la passerelle SMS, le format du numéro mobile et la réponse du fournisseur. Si le fournisseur exige un modèle enregistré, ne pas modifier le texte au hasard. Valider le processus complet de l’utilisateur invité, et pas uniquement Test connection.
Health Check demande un avertissement de connexion
Sophos Firewall Health Check évalue cette fonction comme une recommandation de conformité. L’avertissement n’apporte pas le même gain de protection technique que la MFA ou une ACL restrictive. La décision dépend des exigences d’audit, des clients et du cadre juridique de l’organisation ; Interpréter correctement Sophos Firewall Health Check explique cette limite.
Restauration
- Conserver à disposition le texte personnalisé précédent provenant de la documentation de changement.
- En cas de simple erreur de texte, ressaisir la version précédente sous Administration > Messages ou utiliser délibérément Reset.
- En cas de problème de connexion, désactiver Enable login disclaimer avec la session de récupération ouverte et sélectionner Apply.
- Restaurer séparément les modèles Authentication, SMTP ou SMS à leur état précédent documenté ; ne pas modifier toutes les zones de messages simultanément.
- Contrôler à nouveau une nouvelle connexion privée, les profils, Device Access et, le cas échéant, la réception des e-mails et SMS.
- Documenter la modification et la restauration dans Audit Trail et dans le suivi des changements.
Liste de contrôle
- Objectif, responsable, langue et maximum de 256 caractères définis.
- Texte contrôlé par le service juridique ou de conformité si nécessaire.
- Second accès administrateur et chemin de récupération testés.
- Avertissement activé sous Admin settings et enregistré avec Apply.
- Message géré sous Administration > Messages.
- Aperçu et nouvelle connexion privée testés.
- I accept n’étend ni le profil ni Device Access.
- Textes Authentication, SMTP et SMS testés chacun avec un véritable événement.
- Modèle SMS et variables conformes aux exigences du fournisseur.
- Audit Trail, test HA et restauration documentés.