Sophos Firewall CAPTCHA deaktivieren: WebAdmin und User Portal
CAPTCHA für den WebAdmin Login und das User Portal lässt sich in der Device Console deaktivieren. Verwende möglichst die VPN-spezifische Einstellung. Die globale Einstellung gilt für WAN und VPN und übersteuert die VPN-spezifische Konfiguration.
⚠️ Achtung: Bleibt die Loginseite aus dem WAN oder einem nicht vertrauenswürdigen Netz erreichbar, sollte CAPTCHA aktiviert bleiben und der Zugriff zusätzlich mit MFA und Device Access eingeschränkt werden.
CAPTCHA per Device Console ändern
Öffne per SSH Main Menu > 4. Device Console. Die folgenden Befehle gehören an den Prompt console>, nicht in die Advanced Shell. Der Artikel Sophos Firewall per SSH verbinden beschreibt den Zugang.
Die Befehle folgen immer diesem Aufbau:
system captcha-authentication-SCOPE AKTION for ZIEL
Ersetze die Platzhalter wie folgt:
| Platzhalter | Wert | Bedeutung |
|---|---|---|
SCOPE | global | Gilt für WAN und VPN und übersteuert vpn |
SCOPE | vpn | Gilt nur für Zugriffe über ein VPN-Interface |
AKTION | show, disable oder enable | Status anzeigen, deaktivieren oder aktivieren |
ZIEL | webadminconsole oder userportal | WebAdmin Login oder User Portal |
Die Schreibweise mit SCOPE, AKTION und ZIEL ist nur eine Syntaxerklärung und kein kopierbarer Befehl.
Beispiel: WebAdmin global deaktivieren
Status prüfen:
system captcha-authentication-global show for webadminconsole
CAPTCHA deaktivieren:
system captcha-authentication-global disable for webadminconsole
Für das User Portal ersetzt du webadminconsole durch userportal. Soll die Änderung nur für VPN-Zugriffe gelten, ersetzt du global durch vpn. Führe nur den Befehl für den tatsächlich benötigten Scope und die betroffene Loginseite aus.
Teste den betroffenen Login anschliessend aus dem vorgesehenen Netz und prüfe den Status erneut mit derselben Syntax und der Aktion show.
CAPTCHA wieder aktivieren
Ersetze disable durch enable. Für das vorherige Beispiel lautet der Rollback:
system captcha-authentication-global enable for webadminconsole


Vor dem Deaktivieren prüfen
- WebAdmin oder User Portal ist nur aus den wirklich benötigten Zonen und Quellen erreichbar.
- MFA ist für Administratoren und betroffene Remote-Access-Benutzer aktiviert.
- Der aktuelle Status und der vorgesehene Rollback sind dokumentiert.
- Bei einem Site-to-Site-IPsec-Tunnel mit Remote Subnet
Anywurde geprüft, ob eine gezielte IPsec Route die bessere Lösung ist.
Die Befehle steuern nur WebAdmin und User Portal. Sie deaktivieren kein CAPTCHA am VPN Portal oder SPX Portal und ändern weder SSL-VPN- noch IPsec-Tunnel.
SFOS 22.0 GA: Wegen des Fehlers
NC-173054funktioniert die VPN-spezifische Deaktivierung bei SSL-VPN-Benutzern nicht zuverlässig. Aktualisiere auf SFOS 22.0 MR1 Build 490 oder neuer. Die globale Deaktivierung ist kein geeigneter Workaround.
Häufige Fragen
Kann man CAPTCHA getrennt für WebAdmin und User Portal ändern?
webadminconsole oder userportal.Gilt die Einstellung auch für VPN Portal oder SSL VPN?
captcha-authentication-vpn bedeutet nur, dass die WebAdmin- oder User-Portal-Einstellung bei einem Zugriff über ein VPN-Interface greift. VPN Portal und VPN-Tunnel werden separat konfiguriert.