Sophos Firewall CAPTCHA deaktivieren: WebAdmin und User Portal
CAPTCHA für den WebAdmin Login und das User Portal lässt sich in der Device Console deaktivieren. Nach Möglichkeit sollte die VPN-spezifische Einstellung verwendet werden. Die globale Einstellung gilt für WAN und VPN; wird sie deaktiviert, übersteuert sie die VPN-spezifische Konfiguration.
Bei Zugriff aus WAN oder VPN verlangt SFOS standardmässig ein CAPTCHA von Administratoren im WebAdmin sowie von lokalen und Gastbenutzern im User Portal. Ein falsch gelöstes CAPTCHA zählt nicht als fehlgeschlagener Anmeldeversuch und löst Block login nicht aus. Kennwort-, MFA- und Authentifizierungsfehler werden davon getrennt ausgewertet; CAPTCHA ersetzt deshalb weder Block login noch MFA.
⚠️ Achtung: Bleibt die Loginseite aus dem WAN oder einem nicht vertrauenswürdigen Netz erreichbar, sollte CAPTCHA aktiviert bleiben und der Zugriff zusätzlich mit MFA und Device Access eingeschränkt werden.
CAPTCHA per Device Console ändern
Über SSH gelangt man mit Main Menu > 4. Device Console zur benötigten Konsole. Die folgenden Befehle gehören an den Prompt console>, nicht in die Advanced Shell. Der Artikel Sophos Firewall per SSH verbinden beschreibt den Zugang.
Vor dem Deaktivieren prüfen
- WebAdmin oder User Portal ist nur aus den wirklich benötigten Zonen und Quellen erreichbar.
- MFA ist für Administratoren und betroffene Remote-Access-Benutzer aktiviert.
- Der aktuelle Status wird vor der Änderung notiert und daraus der Rückweg festgelegt.
- Bei einem Site-to-Site-IPsec-Tunnel mit Remote Subnet
Anywurde geprüft, ob eine gezielte IPsec Route die bessere Lösung ist.
Die Befehle steuern nur WebAdmin und User Portal. Sie deaktivieren kein CAPTCHA am VPN Portal oder SPX Portal und ändern weder SSL-VPN- noch IPsec-Tunnel. Beim SPX E-Mail-Verschlüsselungsablauf bleibt CAPTCHA deshalb immer aktiv.
SFOS 22.0 GA: Wegen des Fehlers
NC-173054funktioniert die VPN-spezifische Deaktivierung bei SSL-VPN-Benutzern nicht zuverlässig. Daher ist ein Update auf SFOS 22.0 MR1 Build 490 oder neuer erforderlich. Die globale Deaktivierung ist kein geeigneter Workaround.
Die Befehle folgen diesem Aufbau:
system captcha-authentication-SCOPE ACTION for TARGET
Die Platzhalter werden wie folgt ersetzt:
| Platzhalter | Wert | Bedeutung |
|---|---|---|
SCOPE | global | Gilt für WAN und VPN und übersteuert vpn |
SCOPE | vpn | Gilt nur für Zugriffe über ein VPN-Interface |
ACTION | show, disable oder enable | Status anzeigen, deaktivieren oder aktivieren |
TARGET | webadminconsole oder userportal | WebAdmin Login oder User Portal |
Die Schreibweise mit SCOPE, ACTION und TARGET ist nur eine Syntaxerklärung und kein kopierbarer Befehl.
Empfohlener Weg: WebAdmin nur über VPN ändern
Zuerst wird der aktuelle Wert geprüft und notiert, ob webadminconsole als aktiviert oder deaktiviert gemeldet wird:
system captcha-authentication-vpn show for webadminconsole
Danach lässt sich CAPTCHA gezielt für WebAdmin-Zugriffe über ein VPN-Interface deaktivieren:
system captcha-authentication-vpn disable for webadminconsole
Unmittelbar danach wird die gespeicherte Einstellung mit demselben Lesebefehl geprüft:
system captcha-authentication-vpn show for webadminconsole
Der Status muss jetzt anzeigen, dass CAPTCHA deaktiviert ist. Zusätzlich sollte die Anmeldung in einem neuen privaten Browserfenster über genau das vorgesehene VPN-Interface getestet werden. Ein Test aus dem LAN ist ungeeignet, weil SFOS dort ohnehin kein CAPTCHA verlangt.
User Portal oder globalen Scope wählen
Für das User Portal wird als Ziel userportal verwendet. Der sichere Ablauf aus Vorprüfung, Änderung und Nachprüfung bleibt gleich:
system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal
Der globale Scope sollte nur verwendet werden, wenn CAPTCHA bewusst sowohl für WAN- als auch VPN-Zugriffe deaktiviert werden soll. Das vergrössert die Angriffsfläche und eine deaktivierte globale Einstellung übersteuert die VPN-spezifische Einstellung:
system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole
Wenn die Änderung das User Portal betrifft, wird auch hier webadminconsole durch userportal ersetzt. Die Ziele dürfen nicht vermischt werden: Jeder Befehl ändert genau die angegebene Loginseite.
Exakten Ausgangswert wiederherstellen
Beim Rollback wird nicht pauschal enable eingestellt, sondern der Wert aus der Vorprüfung wiederhergestellt. War die VPN-spezifische Einstellung für WebAdmin vorher aktiviert, lautet der Rollback:
system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole
War sie vorher bereits deaktiviert, bleibt beziehungsweise wird sie mit system captcha-authentication-vpn disable for webadminconsole wieder deaktiviert. Dasselbe Prinzip gilt für userportal und den globalen Scope: Scope, Ziel und vorherigen Wert exakt übernehmen und anschliessend mit show kontrollieren.
Der dokumentierte Standardwert ist enabled. Die SFOS-22-CLI dokumentiert für diese Befehle keine separate reset-Aktion. Soll bewusst auf den Produktstandard zurückgestellt werden, wird deshalb enable für den betreffenden Scope und das betreffende Ziel verwendet und das Ergebnis mit show kontrolliert.


Häufige Fragen
Kann man CAPTCHA getrennt für WebAdmin und User Portal ändern?
webadminconsole oder userportal verwendet.Gilt die Einstellung auch für VPN Portal oder SSL VPN?
captcha-authentication-vpn bedeutet nur, dass die WebAdmin- oder User-Portal-Einstellung bei einem Zugriff über ein VPN-Interface greift. VPN Portal und VPN-Tunnel werden separat konfiguriert.