Zum Inhalt springen
Avanet

Sophos Firewall CAPTCHA deaktivieren: WebAdmin und User Portal

CAPTCHA für den WebAdmin Login und das User Portal lässt sich in der Device Console deaktivieren. Verwende möglichst die VPN-spezifische Einstellung. Die globale Einstellung gilt für WAN und VPN und übersteuert die VPN-spezifische Konfiguration.

⚠️ Achtung: Bleibt die Loginseite aus dem WAN oder einem nicht vertrauenswürdigen Netz erreichbar, sollte CAPTCHA aktiviert bleiben und der Zugriff zusätzlich mit MFA und Device Access eingeschränkt werden.

CAPTCHA per Device Console ändern

Öffne per SSH Main Menu > 4. Device Console. Die folgenden Befehle gehören an den Prompt console>, nicht in die Advanced Shell. Der Artikel Sophos Firewall per SSH verbinden beschreibt den Zugang.

Die Befehle folgen immer diesem Aufbau:

system captcha-authentication-SCOPE AKTION for ZIEL

Ersetze die Platzhalter wie folgt:

PlatzhalterWertBedeutung
SCOPEglobalGilt für WAN und VPN und übersteuert vpn
SCOPEvpnGilt nur für Zugriffe über ein VPN-Interface
AKTIONshow, disable oder enableStatus anzeigen, deaktivieren oder aktivieren
ZIELwebadminconsole oder userportalWebAdmin Login oder User Portal

Die Schreibweise mit SCOPE, AKTION und ZIEL ist nur eine Syntaxerklärung und kein kopierbarer Befehl.

Beispiel: WebAdmin global deaktivieren

Status prüfen:

system captcha-authentication-global show for webadminconsole

CAPTCHA deaktivieren:

system captcha-authentication-global disable for webadminconsole

Für das User Portal ersetzt du webadminconsole durch userportal. Soll die Änderung nur für VPN-Zugriffe gelten, ersetzt du global durch vpn. Führe nur den Befehl für den tatsächlich benötigten Scope und die betroffene Loginseite aus.

Teste den betroffenen Login anschliessend aus dem vorgesehenen Netz und prüfe den Status erneut mit derselben Syntax und der Aktion show.

CAPTCHA wieder aktivieren

Ersetze disable durch enable. Für das vorherige Beispiel lautet der Rollback:

system captcha-authentication-global enable for webadminconsole
Sophos Firewall WebAdmin Login mit CAPTCHA
WebAdmin Login mit CAPTCHA; der CLI-Bezeichner lautet webadminconsole
Sophos Firewall User Portal Login mit CAPTCHA
User Portal Login mit CAPTCHA; der CLI-Bezeichner lautet userportal

Vor dem Deaktivieren prüfen

  • WebAdmin oder User Portal ist nur aus den wirklich benötigten Zonen und Quellen erreichbar.
  • MFA ist für Administratoren und betroffene Remote-Access-Benutzer aktiviert.
  • Der aktuelle Status und der vorgesehene Rollback sind dokumentiert.
  • Bei einem Site-to-Site-IPsec-Tunnel mit Remote Subnet Any wurde geprüft, ob eine gezielte IPsec Route die bessere Lösung ist.

Die Befehle steuern nur WebAdmin und User Portal. Sie deaktivieren kein CAPTCHA am VPN Portal oder SPX Portal und ändern weder SSL-VPN- noch IPsec-Tunnel.

SFOS 22.0 GA: Wegen des Fehlers NC-173054 funktioniert die VPN-spezifische Deaktivierung bei SSL-VPN-Benutzern nicht zuverlässig. Aktualisiere auf SFOS 22.0 MR1 Build 490 oder neuer. Die globale Deaktivierung ist kein geeigneter Workaround.

Häufige Fragen

Kann man CAPTCHA getrennt für WebAdmin und User Portal ändern?

Ja. Verwende als Ziel webadminconsole oder userportal.

Gilt die Einstellung auch für VPN Portal oder SSL VPN?

Nein. captcha-authentication-vpn bedeutet nur, dass die WebAdmin- oder User-Portal-Einstellung bei einem Zugriff über ein VPN-Interface greift. VPN Portal und VPN-Tunnel werden separat konfiguriert.

Warum erscheint beim Zugriff aus dem LAN kein CAPTCHA?

Das ist das dokumentierte Verhalten. CAPTCHA wird für die beiden Loginseiten bei Zugriffen über WAN- oder VPN-Interfaces verlangt, nicht über LAN.