Aller au contenu
Avanet

Vérifier la limite d'ID utilisateur et les téléchargements du VPN Portal

Lorsqu’un utilisateur peut se connecter au VPN Portal, mais ne peut pas télécharger de configuration .ovpn, la cause se situe souvent au niveau de l’autorisation SSL VPN, de MFA ou du navigateur. Dans les environnements de grande taille ou développés au fil des années, une cause moins évidente peut toutefois intervenir : l’User ID interne de Sophos Firewall.

Sophos Firewall prend en charge au maximum 65'535 User IDs, partagés entre les utilisateurs et les groupes. Il est possible de vérifier directement dans WebAdmin si un utilisateur précis est concerné. Selon la documentation Sophos Firewall, les utilisateurs dont l’ID dépasse 65535 ne sont plus authentifiés et peuvent donc notamment échouer lors du téléchargement du fichier .ovpn.

Cet article explique comment confirmer ce cas de figure et nettoyer la gestion des utilisateurs sans supprimer précipitamment des comptes, des groupes ou des associations MFA en production.

Quand suspecter la limite d’ID utilisateur

Cette limite ne constitue pas une erreur typique dans les petits environnements. Elle devient pertinente lorsque de nombreux comptes locaux, utilisateurs externes ou groupes importés se sont accumulés sur le pare-feu au fil des années.

La combinaison suivante est particulièrement suspecte :

  • La connexion au VPN Portal fonctionne, mais le fichier .ovpn est absent ou ne peut pas être téléchargé.
  • Seuls certains utilisateurs sont concernés, alors que le groupe et la politique Remote Access sont identiques.
  • Les utilisateurs récents échouent, tandis que les comptes plus anciens continuent de fonctionner.
  • Un très grand nombre d’anciens objets sont présents sous Authentication > Users ou Authentication > Groups.
  • Les comptes de test, les anciens collaborateurs ou les groupes d’annuaire devenus inutiles n’ont jamais été nettoyés.

Si tous les utilisateurs sont concernés ou si la connexion échoue avant même d’atteindre le portail, il faut d’abord vérifier le serveur d’authentification, MFA, Device Access et la politique Remote Access. Si le tunnel s’établit, mais qu’aucun trafic ne passe ensuite, le problème se situe plus probablement au niveau des règles de pare-feu, du routage, du DNS, de NAT ou du chemin de retour.

Signification de l’User ID interne

L’User ID mentionné ici est une association numérique interne du pare-feu. Il ne s’agit ni d’un SID Active Directory, ni d’un Microsoft Entra Object ID, ni de la fonction Synchronized user ID authentication.

Quatre caractéristiques sont importantes pour le diagnostic :

  • Les utilisateurs et les groupes partagent la même plage de 65535 ID au maximum.
  • Il est possible de créer des utilisateurs au-delà de cette limite, mais le pare-feu ne peut plus les authentifier lorsqu’ils possèdent un ID supérieur.
  • Les utilisateurs de serveurs d’authentification externes n’apparaissent souvent sous Authentication > Users qu’après leur première connexion à un service du pare-feu tel que User Portal ou VPN Portal.
  • Sophos recommande de supprimer régulièrement les utilisateurs et les groupes devenus inutiles ou inactifs afin que leurs ID puissent être réutilisés.

Le nombre d’utilisateurs visibles ne constitue donc pas une preuve suffisante. Les groupes occupent également des ID et la numérotation peut comporter des lacunes. Le facteur déterminant est l’ID effectivement attribué à l’utilisateur concerné.

Vérifier l’User ID d’un utilisateur

L’ID précis est visible dans WebAdmin :

  1. Ouvrir Authentication > Users.
  2. Sélectionner Show additional properties.
  3. Rechercher l’utilisateur concerné dans la colonne User ID qui apparaît.
  4. Comparer son ID avec celui d’un utilisateur fonctionnel appartenant au même groupe et à la même politique Remote Access.

L’interprétation est sans ambiguïté :

  • User ID jusqu’à 65535 : la limite documentée n’est pas dépassée pour cet utilisateur. Poursuivre le diagnostic habituel du VPN, du portail et de l’authentification.
  • User ID supérieur à 65535 : l’objet utilisateur se trouve en dehors de la plage prise en charge. Planifier un nettoyage, puis tester à nouveau l’utilisateur de manière contrôlée.
  • Utilisateur absent de la liste : l’utilisateur externe ne s’est peut-être encore jamais connecté avec succès à un service du pare-feu. Vérifier d’abord le chemin de connexion proprement dit.

⚠️ Un grand nombre d’objets utilisateur n’est qu’un indice. Seule la colonne User ID indique si l’utilisateur concerné dépasse la limite.

Vérifier les dépendances avant toute suppression

Le nettoyage des utilisateurs et des groupes est une intervention administrative. Un objet peut encore être nécessaire pour Remote Access, des règles ou l’authentification, même s’il semble ancien à première vue.

Avant toute suppression, il convient de vérifier les éléments suivants :

  • Remote Access : l’utilisateur ou le groupe est-il autorisé dans une politique SSL VPN ou IPsec ?
  • Règles de pare-feu : l’objet est-il utilisé comme critère utilisateur ?
  • Portails : User Portal ou VPN Portal dépendent-ils de ce groupe ?
  • MFA : l’utilisateur possède-t-il une association OTP ou token ?
  • Logique de groupe : l’objet correspond-il au groupe principal ou à une appartenance supplémentaire d’un utilisateur en production ?
  • Source d’annuaire : l’objet sera-t-il recréé lors de la prochaine connexion ou du prochain import de groupes ?

Avant un nettoyage important, il faut disposer d’une sauvegarde récente. Une liste documentée des objets à supprimer est en outre préférable à une suppression massive basée sur l’ancienneté ou le nom.

Nettoyer les utilisateurs et les groupes de façon contrôlée

Nettoyer les utilisateurs Active Directory

Sophos décrit une procédure claire pour les utilisateurs AD devenus inutiles :

  1. Commencer par supprimer dans Active Directory l’utilisateur devenu inutile.
  2. Ouvrir Authentication > Users.
  3. Exécuter Purge AD users afin de supprimer localement les enregistrements des utilisateurs AD qui n’existent plus.
  4. Dans un cluster HA, vérifier que l’opération s’est terminée comme prévu. Sophos exécute la suppression sur le Primary et l’Auxiliary Device.

Purge AD users ne remplace pas une gestion propre des autorisations dans Active Directory. Si un utilisateur y reste présent, son enregistrement peut être recréé sur le pare-feu lors d’une connexion ultérieure.

Nettoyer les utilisateurs locaux et les groupes importés

Les comptes de test locaux et les groupes devenus inutiles sont supprimés de manière ciblée sous Authentication > Users ou Authentication > Groups. Il convient de procéder par petites étapes traçables :

  1. Identifier les objets devenus inutiles et documenter leurs dépendances.
  2. Supprimer d’abord les comptes de test manifestement obsolètes et les groupes inutilisés.
  3. Après chaque petite étape de nettoyage, vérifier la liste des utilisateurs et les connexions en production.
  4. Sous Authentication > Servers, limiter les imports étendus de groupes aux seuls groupes réellement nécessaires pour le VPN, les portails et les règles.

Si l’utilisateur en production concerné possède lui-même un ID supérieur à 65535, son enregistrement ne doit pas être supprimé sans préparation. Il faut d’abord libérer suffisamment d’ID inutilisés et documenter toutes les dépendances liées aux groupes, aux politiques et à MFA. Sophos décrit la réutilisation des ID libérés, mais pas la renumérotation automatique d’un objet utilisateur existant. Si l’ID élevé persiste ou si la recréation sûre de l’enregistrement n’est pas claire, il est préférable d’ouvrir un dossier auprès du support Sophos plutôt que de supprimer à plusieurs reprises des identités en production.

Tester après le nettoyage

Le nettoyage n’est terminé que lorsque l’erreur initiale a disparu de manière reproductible :

  1. Reconnecter l’utilisateur concerné au VPN Portal.
  2. Contrôler l’User ID attribué sous Authentication > Users > Show additional properties.
  3. Télécharger à nouveau la configuration .ovpn.
  4. Si le téléchargement fonctionne, importer le profil dans Sophos Connect ou dans le client utilisé, puis tester la connexion.
  5. Si le téléchargement échoue toujours, vérifier les causes habituelles liées au portail et à Remote Access.

Pour la configuration SSL VPN et la procédure côté client, consultez Configurer Sophos Connect sur Sophos Firewall et Configurer Sophos SSL VPN avec Sophos Connect sous Windows.

Autres causes d’échec des téléchargements

Même avec un User ID pris en charge, les téléchargements depuis le portail peuvent échouer. Les points suivants sont alors particulièrement importants :

  • L’utilisateur ou son groupe principal n’est pas autorisé dans la politique SSL VPN appropriée.
  • Le VPN Portal n’est pas accessible depuis la zone source sous Administration > Device access.
  • MFA ou OTP échoue.
  • Le certificat du portail n’est pas approuvé.
  • Le navigateur ou la protection Endpoint bloque le téléchargement.
  • Avec Entra ID SSO, le groupe importé, Allowed users and groups, l’UPN ou la configuration de redirection ne correspondent pas.

Pour les erreurs de connexion Entra, consultez Configurer Microsoft Entra ID SSO pour Sophos Connect et le VPN Portal. Pour le durcissement et l’accessibilité des portails, consultez Device Access et Local Service ACL sur Sophos Firewall.

Prévenir les problèmes d’User ID en exploitation

Dans les environnements de grande taille, l’hygiène des utilisateurs doit faire partie de l’exploitation du pare-feu :

  • Importer uniquement les groupes d’annuaire réellement nécessaires pour le VPN, les portails, les règles ou les politiques utilisateur.
  • Supprimer régulièrement les anciens utilisateurs locaux et les comptes de projet.
  • Après une restructuration de l’annuaire, vérifier quels anciens objets utilisateur et groupe subsistent sur le pare-feu.
  • En cas d’erreur inhabituelle du portail, contrôler rapidement la colonne User ID au lieu de reconfigurer immédiatement le VPN ou les certificats.
  • Documenter les groupes en production, les groupes principaux et les dépendances MFA afin de pouvoir effectuer ultérieurement un nettoyage contrôlé.

Le pare-feu ne doit connaître que les identités dont il a réellement besoin pour les politiques, les portails, Remote Access et le reporting. Il ne remplace pas une gestion propre du cycle de vie des identités dans le service d’annuaire.

FAQ

Quelle est la limite d'ID utilisateur de Sophos Firewall ?

Sophos Firewall prend en charge au maximum 65'535 User IDs internes, partagés entre les utilisateurs et les groupes. Les utilisateurs dont l’ID est supérieur ne sont plus authentifiés et ne peuvent donc pas utiliser certaines fonctions telles que le téléchargement .ovpn.

Où peut-on voir l'User ID d'un utilisateur ?

Sous Authentication > Users, il faut ouvrir Show additional properties. La colonne User ID affiche ensuite l’ID numérique interne de chaque utilisateur.

La limite peut-elle empêcher le téléchargement OVPN dans le VPN Portal ?

Oui. Sophos documente l’échec du téléchargement de la configuration .ovpn comme un problème possible pour les utilisateurs dont l’ID est supérieur à 65535.

Suffit-il de désactiver les anciens utilisateurs ?

Sophos recommande de supprimer les utilisateurs et les groupes devenus inutiles ou inactifs afin que les ID puissent être réutilisés. Il faut auparavant vérifier les références dans les politiques VPN, les règles, les portails et MFA.

Que fait Purge AD users ?

Cette fonction supprime les enregistrements locaux des utilisateurs AD qui n’existent plus. L’utilisateur doit d’abord être supprimé dans Active Directory ; sinon, il peut réapparaître sur le pare-feu lors d’une connexion ultérieure.