Zum Inhalt springen
Avanet

Sophos Firewall CAPTCHA deaktivieren: WebAdmin und User Portal

CAPTCHA für den WebAdmin Login und das User Portal lässt sich in der Device Console deaktivieren. Nach Möglichkeit sollte die VPN-spezifische Einstellung verwendet werden. Die globale Einstellung gilt für WAN und VPN; wird sie deaktiviert, übersteuert sie die VPN-spezifische Konfiguration.

Bei Zugriff aus WAN oder VPN verlangt SFOS standardmässig ein CAPTCHA von Administratoren im WebAdmin sowie von lokalen und Gastbenutzern im User Portal. Ein falsch gelöstes CAPTCHA zählt nicht als fehlgeschlagener Anmeldeversuch und löst Block login nicht aus. Kennwort-, MFA- und Authentifizierungsfehler werden davon getrennt ausgewertet; CAPTCHA ersetzt deshalb weder Block login noch MFA.

⚠️ Achtung: Bleibt die Loginseite aus dem WAN oder einem nicht vertrauenswürdigen Netz erreichbar, sollte CAPTCHA aktiviert bleiben und der Zugriff zusätzlich mit MFA und Device Access eingeschränkt werden.

CAPTCHA per Device Console ändern

Über SSH gelangt man mit Main Menu > 4. Device Console zur benötigten Konsole. Die folgenden Befehle gehören an den Prompt console>, nicht in die Advanced Shell. Der Artikel Sophos Firewall per SSH verbinden beschreibt den Zugang.

Vor dem Deaktivieren prüfen

  • WebAdmin oder User Portal ist nur aus den wirklich benötigten Zonen und Quellen erreichbar.
  • MFA ist für Administratoren und betroffene Remote-Access-Benutzer aktiviert.
  • Der aktuelle Status wird vor der Änderung notiert und daraus der Rückweg festgelegt.
  • Bei einem Site-to-Site-IPsec-Tunnel mit Remote Subnet Any wurde geprüft, ob eine gezielte IPsec Route die bessere Lösung ist.

Die Befehle steuern nur WebAdmin und User Portal. Sie deaktivieren kein CAPTCHA am VPN Portal oder SPX Portal und ändern weder SSL-VPN- noch IPsec-Tunnel. Beim SPX E-Mail-Verschlüsselungsablauf bleibt CAPTCHA deshalb immer aktiv.

SFOS 22.0 GA: Wegen des Fehlers NC-173054 funktioniert die VPN-spezifische Deaktivierung bei SSL-VPN-Benutzern nicht zuverlässig. Daher ist ein Update auf SFOS 22.0 MR1 Build 490 oder neuer erforderlich. Die globale Deaktivierung ist kein geeigneter Workaround.

Die Befehle folgen diesem Aufbau:

system captcha-authentication-SCOPE ACTION for TARGET

Die Platzhalter werden wie folgt ersetzt:

PlatzhalterWertBedeutung
SCOPEglobalGilt für WAN und VPN und übersteuert vpn
SCOPEvpnGilt nur für Zugriffe über ein VPN-Interface
ACTIONshow, disable oder enableStatus anzeigen, deaktivieren oder aktivieren
TARGETwebadminconsole oder userportalWebAdmin Login oder User Portal

Die Schreibweise mit SCOPE, ACTION und TARGET ist nur eine Syntaxerklärung und kein kopierbarer Befehl.

Empfohlener Weg: WebAdmin nur über VPN ändern

Zuerst wird der aktuelle Wert geprüft und notiert, ob webadminconsole als aktiviert oder deaktiviert gemeldet wird:

system captcha-authentication-vpn show for webadminconsole

Danach lässt sich CAPTCHA gezielt für WebAdmin-Zugriffe über ein VPN-Interface deaktivieren:

system captcha-authentication-vpn disable for webadminconsole

Unmittelbar danach wird die gespeicherte Einstellung mit demselben Lesebefehl geprüft:

system captcha-authentication-vpn show for webadminconsole

Der Status muss jetzt anzeigen, dass CAPTCHA deaktiviert ist. Zusätzlich sollte die Anmeldung in einem neuen privaten Browserfenster über genau das vorgesehene VPN-Interface getestet werden. Ein Test aus dem LAN ist ungeeignet, weil SFOS dort ohnehin kein CAPTCHA verlangt.

User Portal oder globalen Scope wählen

Für das User Portal wird als Ziel userportal verwendet. Der sichere Ablauf aus Vorprüfung, Änderung und Nachprüfung bleibt gleich:

system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal

Der globale Scope sollte nur verwendet werden, wenn CAPTCHA bewusst sowohl für WAN- als auch VPN-Zugriffe deaktiviert werden soll. Das vergrössert die Angriffsfläche und eine deaktivierte globale Einstellung übersteuert die VPN-spezifische Einstellung:

system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole

Wenn die Änderung das User Portal betrifft, wird auch hier webadminconsole durch userportal ersetzt. Die Ziele dürfen nicht vermischt werden: Jeder Befehl ändert genau die angegebene Loginseite.

Exakten Ausgangswert wiederherstellen

Beim Rollback wird nicht pauschal enable eingestellt, sondern der Wert aus der Vorprüfung wiederhergestellt. War die VPN-spezifische Einstellung für WebAdmin vorher aktiviert, lautet der Rollback:

system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole

War sie vorher bereits deaktiviert, bleibt beziehungsweise wird sie mit system captcha-authentication-vpn disable for webadminconsole wieder deaktiviert. Dasselbe Prinzip gilt für userportal und den globalen Scope: Scope, Ziel und vorherigen Wert exakt übernehmen und anschliessend mit show kontrollieren.

Der dokumentierte Standardwert ist enabled. Die SFOS-22-CLI dokumentiert für diese Befehle keine separate reset-Aktion. Soll bewusst auf den Produktstandard zurückgestellt werden, wird deshalb enable für den betreffenden Scope und das betreffende Ziel verwendet und das Ergebnis mit show kontrolliert.

Sophos Firewall WebAdmin Login mit CAPTCHA
WebAdmin Login mit CAPTCHA; der CLI-Bezeichner lautet webadminconsole
Sophos Firewall User Portal Login mit CAPTCHA
User Portal Login mit CAPTCHA; der CLI-Bezeichner lautet userportal

Häufige Fragen

Kann man CAPTCHA getrennt für WebAdmin und User Portal ändern?

Ja. Als Ziel wird webadminconsole oder userportal verwendet.

Gilt die Einstellung auch für VPN Portal oder SSL VPN?

Nein. captcha-authentication-vpn bedeutet nur, dass die WebAdmin- oder User-Portal-Einstellung bei einem Zugriff über ein VPN-Interface greift. VPN Portal und VPN-Tunnel werden separat konfiguriert.

Warum erscheint beim Zugriff aus dem LAN kein CAPTCHA?

Das ist das dokumentierte Verhalten. CAPTCHA wird für die beiden Loginseiten bei Zugriffen über WAN- oder VPN-Interfaces verlangt, nicht über LAN.