Vai al contenuto
Avanet

Disattivare il CAPTCHA di Sophos Firewall: WebAdmin e User Portal

Il CAPTCHA per l’accesso a WebAdmin e a User Portal può essere disattivato nella Device Console. Se possibile, utilizzare l’impostazione specifica per VPN. L’impostazione globale si applica a WAN e VPN e prevale sulla configurazione specifica per VPN.

⚠️ Attenzione: se la pagina di accesso rimane raggiungibile dalla WAN o da una rete non attendibile, il CAPTCHA dovrebbe rimanere attivo e l’accesso dovrebbe essere ulteriormente limitato con MFA e Device Access.

Modificare il CAPTCHA tramite Device Console

Aprire tramite SSH Main Menu > 4. Device Console. I comandi seguenti vanno eseguiti al prompt console>, non nella Advanced Shell. L’articolo Connettersi a Sophos Firewall tramite SSH descrive l’accesso.

I comandi seguono sempre questa sintassi:

system captcha-authentication-SCOPE AKTION for ZIEL

Sostituire i segnaposto come segue:

SegnapostoValoreSignificato
SCOPEglobalSi applica a WAN e VPN e prevale su vpn
SCOPEvpnSi applica solo agli accessi tramite un’interfaccia VPN
AKTIONshow, disable o enableMostra lo stato, disattiva o attiva
ZIELwebadminconsole o userportalAccesso a WebAdmin o User Portal

La sintassi con SCOPE, AKTION e ZIEL serve solo a spiegare la struttura e non è un comando da copiare.

Esempio: disattivare WebAdmin a livello globale

Verificare lo stato:

system captcha-authentication-global show for webadminconsole

Disattivare il CAPTCHA:

system captcha-authentication-global disable for webadminconsole

Per User Portal, sostituire webadminconsole con userportal. Se la modifica deve valere solo per gli accessi VPN, sostituire global con vpn. Eseguire esclusivamente il comando per l’ambito effettivamente necessario e per la pagina di accesso interessata.

Testare quindi l’accesso interessato dalla rete prevista e verificare nuovamente lo stato con la stessa sintassi e l’azione show.

Riattivare il CAPTCHA

Sostituire disable con enable. Per l’esempio precedente, il rollback è:

system captcha-authentication-global enable for webadminconsole
Accesso a Sophos Firewall WebAdmin con CAPTCHA
Accesso a WebAdmin con CAPTCHA; l’identificatore CLI è webadminconsole
Accesso a Sophos Firewall User Portal con CAPTCHA
Accesso a User Portal con CAPTCHA; l’identificatore CLI è userportal

Verifiche prima della disattivazione

  • WebAdmin o User Portal è raggiungibile solo dalle zone e dalle origini realmente necessarie.
  • MFA è attivo per gli amministratori e per gli utenti Remote Access interessati.
  • Lo stato attuale e il rollback previsto sono documentati.
  • In presenza di un tunnel Site-to-Site IPsec con Remote Subnet Any, è stato verificato se una rotta IPsec mirata sia la soluzione migliore.

I comandi controllano esclusivamente WebAdmin e User Portal. Non disattivano il CAPTCHA di VPN Portal o SPX Portal e non modificano i tunnel SSL VPN o IPsec.

SFOS 22.0 GA: a causa dell’errore NC-173054, la disattivazione specifica per VPN non funziona in modo affidabile per gli utenti SSL VPN. Aggiornare a SFOS 22.0 MR1 Build 490 o versione successiva. La disattivazione globale non è una soluzione alternativa adeguata.

Domande frequenti

È possibile modificare il CAPTCHA separatamente per WebAdmin e User Portal?

Sì. Utilizzare webadminconsole o userportal come destinazione.

L'impostazione vale anche per VPN Portal o SSL VPN?

No. captcha-authentication-vpn significa soltanto che l’impostazione di WebAdmin o User Portal viene applicata quando l’accesso avviene tramite un’interfaccia VPN. VPN Portal e i tunnel VPN vengono configurati separatamente.

Perché il CAPTCHA non appare quando si accede dalla LAN?

È il comportamento documentato. Il CAPTCHA è richiesto per le due pagine di accesso tramite interfacce WAN o VPN, ma non tramite LAN.