Stel Microsoft Entra ID SSO in voor Sophos Firewall Captive Portal
Met Microsoft Entra ID SSO voor Captive Portal kan Sophos Firewall gebruikers authenticeren tegen Microsoft Entra ID via de browser voordat op gebruikers gebaseerde firewallregels van kracht worden. Dit is met name interessant voor BYOD-netwerken, gast- of partnerzones, apparaten zonder transparante AD-detectie of omgevingen waar STAS niet voor alle clients geschikt is.
Het is belangrijk om onderscheid te maken: Captive Portal is geen VPN-portal en geen externe toegang. De gebruiker bevindt zich al op het lokale of Wi-Fi-netwerk en logt in op de browser, zodat de firewall het daaropvolgende verkeer kan toewijzen aan een gebruikersidentiteit. Voor toegang op afstand met Sophos Connect is het aparte artikel Stel Microsoft Entra ID SSO in voor Sophos Connect en VPN Portal geschikt.
Als Microsoft Entra ID SSO al is geconfigureerd voor VPN Portal of Sophos Connect, is niet automatisch een volledig nieuw Entra-ontwerp nodig. In veel gevallen kan hetzelfde Microsoft Entra ID-serverobject op de firewall worden hergebruikt. Captive Portal heeft wel de juiste Captive portal URL als Redirect URI nodig, de toewijzing onder Authentication > Services en een aparte test van de latere gebruikersregel.
Wanneer Captive Portal met Entra ID SSO zinvol is
Captive portal met Entra ID SSO is zinvol als gebruikers toch inloggen met Microsoft 365 en de firewall voor bepaalde netwerken een gebruikersidentiteit nodig heeft.
Typische toepassingen:
- BYOD- of WiFi-netwerken zonder domeinverbinding.
- Gasten of externe gebruikers met gecontroleerde toegang tot enkele bestemmingen.
- Op gebruikers gebaseerde internetregels zonder STAS of SATC.
- Netwerken waar transparante authenticatie onbetrouwbaar is.
- Overgangsscenario’s waarbij lokale AD-authenticatie moet worden verminderd.
Voor volledig beheerde Windows-clients in een klassiek domein is Captive Portal niet automatisch de beste oplossing. Daar kunnen STAS, AD SSO of andere transparante procedures ergonomischer zijn omdat gebruikers niet actief een browseraanmelding hoeven te activeren. Captive Portal is meer een terugval- of speciale oplossing voor onbeheerde apparaten.
Aparte captive portal, VPN-portal en gebruikersportal
Met Entra ID SSO worden portaltermen snel door elkaar gehaald. Scheiding is cruciaal voor configuratie.
- Captive-portaal: Gebruikers op het lokale netwerk melden zich via een browser aan, zodat regels met gebruikersidentiteit van kracht worden. Entra ID SSO dient hier voor browseraanmelding en gebruikerstoewijzing.
- VPN-portaal: Gebruikers met externe toegang downloaden Sophos Connect of VPN-configuraties. Entra ID SSO is hier relevant voor externe toegang en portalaanmelding.
- Gebruikersportaal: Dit portaal bevat gebruikersfuncties zoals OTP of oudere persoonlijke opties. Afhankelijk van de omgeving blijft het relevant voor tokens of gebruikersopties.
Een algemeen portaloverzicht is beschikbaar in Sophos-portals: SophosID, Central, Support en firewall-toegang. Bij Captive Portal moet men vooral controleren vanuit welke bronzone de lokale firewallservice bereikbaar is en welke firewallregel daarna het daadwerkelijke gebruikersverkeer verwerkt. De klassieke configuratie zonder de Microsoft-specifieke route wordt uitgelegd in Sophos Firewall Captive Portal instellen en testen, van Device Access en DNS tot de gebruikersregel en Live users. Voor Entra ID SSO komen vervolgens de appregistratie, Redirect URI en OAuth/OIDC-controles uit dit artikel erbij.
Vereisten
Voordat u met de installatie begint, moeten deze punten worden verduidelijkt:
- Sophos Firewall met een SFOS-versie die Microsoft Entra ID SSO ondersteunt.
- Een commerciële Microsoft Entra-tenant. Sophos Firewall ondersteunt deze SSO-integratie niet voor Microsoft 365 GCC High-tenants.
- Microsoft Entra Tenant met toestemming voor app-registratie, omleidings-URI’s, API-machtigingen, beheerderstoestemming en klantgeheim.
- FQDN en certificaat voor de captive portal zodat gebruikers geen onnodige browserwaarschuwingen zien.
- Toegankelijkheid van de Microsoft-inlogeindpunten vanuit het getroffen clientnetwerk.
- Captive Portal is toegestaan onder Administration > Device access voor de juiste zone.
- Gebruikers of groepen worden overzichtelijk bijgehouden in Microsoft Entra ID.
- Firewallregels gebruiken de verwachte gebruikers of groepen.
- Een testgebruiker en uitwijktoegang zijn beschikbaar.
- Tijd en NTP op firewall en clients zijn correct omdat OAuth/OIDC tijdsafhankelijk is.
- Als Toewijzing vereist actief is in Microsoft Entra ID, worden de benodigde gebruikers of groepen toegewezen aan de Enterprise Applicatie.
⚠️ Captive portal is een inloggebied op de firewall. Het mag alleen toegankelijk zijn in de zones waar het echt nodig is. Apparaattoegang en Lokale service-ACL zijn hier beveiligingsmaatregelen, niet alleen verbindingsinstellingen.
Voor het versterken van lokale firewallservices is Toegang tot Sophos Firewall geautoriseerd: Configureer de Apparaattoegang correct geschikt. In dit ontwerp is MFA geïmplementeerd in Microsoft Entra ID, bijvoorbeeld via Conditional Access. De lokale MFA van de Sophos Firewall vervangt niet de Microsoft login-factor bij Entra ID SSO. Vanuit het perspectief van de gebruiker is dit meestal beter omdat dezelfde MFA wordt gebruikt als Microsoft 365, maar dit moet zorgvuldig worden gepland en getest in de tenant.
Plan de architectuur vóór de inrichting
Vóór de technische configuratie moet u beslissen welke taak captive portal specifiek moet oplossen. Anders krijg je al snel een login die werkt, maar geen geschikte firewallregel activeert.
Belangrijke ontwerpvragen:
- Welke zone gebruikt Captive Portal?: Apparaattoegang en regelbron zijn afhankelijk van de zone.
- Welke gebruikersgroep mag inloggen?: De Entra-groep moet overeenkomen met de latere firewallregel.
- Welke doelen kunnen worden bereikt na het inloggen?: Captive portal vervangt geen schone segmentatie.
- Hoe lang moeten sessies geldig zijn?: Sessies die te lang duren, verzwakken de gebruikerstoewijzing, en sessies die te kort zijn verstoren de werking.
- Wat gebeurt er bij een Entra- of internetstoring?: Er moet een duidelijke terugval zijn voor cruciale banen.
- Hoe wordt de login geactiveerd?: Gebruikers hebben een toegankelijke captive portal-URL of een schone omleiding nodig.
Captive Portal mag niet worden gebruikt als vervanging voor VLAN’s, zones of minimale firewallregels. De firewall kent de gebruiker beter na het inloggen, maar de netwerkarchitectuur moet nog steeds schoon blijven. Configureer Sophos Firewall-zones en interfaces is geschikt voor de basislogica van zones.
Microsoft Entra ID-server aanmaken
De opzet bestaat uit twee delen: Eerst wordt een app-registratie voorbereid in Microsoft Entra ID. Deze app wordt vervolgens geregistreerd als authenticatieserver op de Sophos-firewall.
App-registratie voorbereiden in Microsoft Entra ID
Er moet een aparte app-registratie voor de firewall worden aangemaakt in Microsoft Entra ID. Dit betekent dat omleidings-URI’s, machtigingen en clientgeheimen netjes gescheiden blijven van andere applicaties.
Typisch proces:
- Open het Microsoft Entra-beheercentrum.
- Open App-registraties > Nieuwe registratie.
- Geef een duidelijke naam, bijvoorbeeld
Sophos-Firewall-SSO. - Selecteer in de regel uw eigen tenant als ondersteund accounttype.
- Gebruik platform Web.
- Noteer Applicatie-(client)-ID en Directory-(tenant)-ID.
- Maak een klantgeheim aan onder Certificaten & geheimen en sla de geheime waarde onmiddellijk veilig op.
- Voeg onder API permissions > Microsoft Graph > Delegated permissions
User.Read.AllenGroup.Read.Alltoe. - Voeg alleen voor het importeren van groepen met de firewallwizard ook
Group.Read.Alltoe onder Application permissions. - Voer Grant admin consent uit voor deze machtigingen.
- Zet onder Enterprise applications > [firewall-app] > Properties bij voorkeur Assignment required? op Yes en wijs daarna alleen toegestane gebruikers of groepen toe.
Zonder de juiste API-machtigingen en beheerderstoestemming kan de firewall gebruikers of groepen na de Microsoft-aanmelding niet correct verwerken. Als Assignment required? op No blijft staan, kunnen alle tenantgebruikers proberen zich bij de gebruikersservices van de firewall aan te melden; groepen, policies en firewallregels bepalen nog steeds de daadwerkelijke toegang. Verplichte app-toewijzing verkleint dus het aanmeldoppervlak, maar vervangt geen restrictieve autorisatie op de firewall.
Volgens Microsoft vereist groepstoewijzing Entra ID P1 of P2 en omvat deze geen geneste groepen. Test daarom met een rechtstreeks groepslid en niet alleen met een gebruiker uit een subgroep.
Entra ID-server aanmaken of hergebruiken op Sophos Firewall
Microsoft documenteert App Registration, Redirect URIs, app-toewijzingen en Conditional Access afzonderlijk. Raadpleeg deze primaire bronnen als labels of tenantvereisten in het Entra-portaal wijzigen.
Richt Conditional Access op de Enterprise Application en evalueer het beleid eerst in Report-only-modus met een pilotgebruiker. Controleer vóór activering het resultaat met What If en de Entra-aanmeldingslogboeken en sluit de gedocumenteerde noodtoegangsaccounts uit. Houd een bestaande firewallbeheersessie open en het vorige authenticatiepad beschikbaar totdat een toegestane gebruiker, een geweigerde gebruiker en MFA met succes zijn getest; zo veroorzaakt onjuist beleid geen lock-out.
Het menupad op de Sophos Firewall is:
Authentication > Servers
Basisproces:
- Open Add.
- Selecteer Microsoft Entra ID SSO als Server type.
- Wijs een beschrijvende naam toe, bijvoorbeeld
Entra-SSO-Firewall. - Voer Application (client) ID uit de Entra-app in.
- Voer Directory (tenant) ID in.
- Voer Client secret in.
- Stel bewust Fallback user group in en houd deze zo beperkend mogelijk.
- Voer Test connection uit.
- Opslaan.
De fallback-groep wordt gebruikt wanneer de Entra-groep van een gebruiker niet op de firewall bestaat. De groep mag geen brede toegang krijgen en is geen noodtoegang of alternatieve authenticatie tijdens een Entra-storing.
Stel onder Redirect URI de productie-FQDN of het IP-adres in; de firewall maakt vervolgens de service-URL’s die ongewijzigd naar Entra ID worden gekopieerd. Test connection controleert netwerkconnectiviteit, Application permissions en TLS-certificaatvalidatie.
⚠️ Client secrets zijn productieve toegangsgegevens. Vervaldatum, rotatie en verantwoordelijkheid moeten worden gedocumenteerd. Een verlopen secret lijkt vanuit het perspectief van de gebruiker vaak een normaal inlogprobleem, maar is in werkelijkheid een configuratie- of operationeel probleem.
Maak voor een rotatie met minimale onderbreking vóór de vervaldatum een nieuw secret, voer de Value ervan op de firewall in en voer Test connection en vervolgens een Captive Portal-aanmelding uit. Houd het vorige secret geldig als terugweg totdat beide tests slagen en verwijder het pas daarna in Entra ID. Neem secretwaarden nooit op in screenshots, tickets of configuratie-exports.
Voer de omleidings-URI’s correct in
Kopieer de door de firewall gegenereerde redirect-URI ongewijzigd naar de App Registration in Microsoft Entra ID. Protocol, hostnaam, poort, pad en zelfs een afwijkende afsluitende slash moeten exact overeenkomen. Het portalcertificaat maakt geen deel uit van de URI, maar moet geldig zijn voor dezelfde hostnaam en door de clients worden vertrouwd.
De Sophos Firewall geeft de vereiste service-URL’s weer op de Entra ID-server. De Captive portal-URL is bijzonder relevant voor dit artikel. Als er ook gebruik wordt gemaakt van WebAdmin of Remote Access met Entra ID SSO, hebben deze diensten hun eigen URL’s:
- URL van webbeheerconsole: Entra ID SSO voor WebAdmin Console.
- Captive portal-URL: Entra ID SSO voor Captive Portal in het lokale netwerk.
- VPN-portaal en URL voor externe toegang: Entra ID SSO voor VPN Portal en Sophos Connect.
Als dezelfde Entra ID-server al voor Remote Access wordt gebruikt, voeg dan de Captive portal URL toe aan de bestaande Redirect URI’s in de Entra-app. Captive Portal moet toch apart worden getest, omdat loginpad, Device Access, groepsmatching en de latere firewallregel andere foutbeelden geven dan Sophos Connect of VPN Portal.
Stel de captive portal-authenticatiemethode in
Na het aanmaken van de Entra-server moet de authenticatiemethode voor Captive Portal naar de juiste server verwijzen.
Het relevante gebied bevindt zich onder:
Authentication > Services
Om te controleren:
- Open Firewall authentication methods.
- Voeg Microsoft Entra ID-server toe of sleep deze naar de juiste positie.
- Bewaar andere authenticatieservers alleen als deze als bewuste fallback dienen.
- Pas de wijziging toe met Toepassen.
- Voer een testaanmelding uit met één gebruiker.
Sophos Firewall staat per authenticatiemethode maar één Microsoft Entra ID-server toe. Meerdere tenants of Entra-apps kunnen dus niet in dezelfde lijst Firewall authentication methods worden gestapeld.
Als er meerdere authenticatiemethoden parallel actief zijn, moet duidelijk zijn welke server verantwoordelijk is voor welke gebruikersgroep. Voor dezelfde gebruiker moet waar mogelijk slechts één authenticatiebron worden gebruikt. Op een firmwareversie die door NC-167128 wordt getroffen, kan de firewall de sessie met no permission weigeren als een gebruiker overschakelt van Entra ID SSO naar lokale AD-authenticatie en daarna opnieuw een eerder Entra-token gebruikt. Zo’n gemengde werking is moeilijker te testen en moet alleen bewust worden ingezet en gedocumenteerd.
Controleer daarnaast onder Authentication > Web authentication hoe Captive Portal in de browser wordt geopend. HTTPS is belangrijk voor Entra ID SSO. De optie Use insecure HTTP instead of HTTPS mag niet worden geactiveerd omdat de Entra-OAuth-stroom over HTTP niet goed wordt ondersteund en onnodig onveilig zou zijn.
Het volgende is nuttig voor de bediening:
- Open Captive Portal in een nieuw browservenster.
- Houd het captive portal-venster open tijdens de sessie.
- Laat gebruikers bewust uitloggen via de captive portal als de vereniging wordt beëindigd.
- Controleer na het inloggen onder Current activities > Live users of de gebruiker zichtbaar is.
De automatische afmeldopties bij inactiviteit of het sluiten van het browsertabblad gelden momenteel niet voor Microsoft Entra ID SSO. Op gedeelde apparaten blijft het portalvenster daarom open totdat de gebruiker zich daar expliciet heeft afgemeld; het sluiten van een tabblad geldt niet als een betrouwbaar einde van de sessie.
Afhankelijk van de interface en het certificaat kan de standaard URL https://<Firewall-IP>:8090 ook helpen bij het testen. Een schone FQDN met een passend certificaat is veel prettiger voor de productieve bedrijfsvoering.
Controleer de toegang tot het apparaat en de toegankelijkheid van de portal
Captive Portal is een lokale service van de firewall. Alleen een normale firewallregel staat deze toegang niet toe. De toegankelijkheid wordt beheerd onder Administration > Device access voor de betreffende zone.
U moet het volgende controleren:
- Captive portal is alleen toegestaan in de vereiste zones.
- Dit betekent dat WebAdmin en SSH niet per ongeluk ook breed toegankelijk zijn.
- Certificaat en FQDN komen overeen met de gebruikers-URL.
- DNS in het clientnetwerk zet de portalnaam correct om.
- Lokale Service ACL-uitzonderingsregels worden alleen ingesteld als ze echt nodig zijn.
Als Captive Portal niet toegankelijk is via een netwerk, moet u niet eerst een normale Toestaan-regel maken. De oorzaak is vaak apparaattoegang, lokale service ACL, DNS, certificaat of onjuiste zonetoewijzing.
Houd rekening met Microsoft-aanmelding en webfiltering
De client moet tijdens het inloggen de Microsoft-inlogpagina’s en gerelateerde bronnen bereiken. Anders kan de SSO-stroom in beperkende netwerken stoppen op een punt dat voor gebruikers lijkt op een firewall- of browserfout.
Om te controleren:
- DNS-resolutie voor Microsoft-inlogdomeinen werkt.
- HTTPS naar Microsoft-inlogeindpunten is toegestaan.
- Webfilter, TLS-inspectie of proxy blokkeren de inlogpagina niet.
- Tijd op firewall en client is aannemelijk.
- Browsercookies worden door een strikt beleid niet onbruikbaar gemaakt.
Configureer in beperkende omgevingen de volledige door Sophos voor SFOS 22 gedocumenteerde lijst als FQDN-hosts, in plaats van deze uit enkele waargenomen aanvragen af te leiden:
*.aadcdn.microsoftonline-p.com*.login.live.comlogin.microsoftonline.com*.login.microsoftonline.com*.logincdn.msftauth.net*.microsoftonline-p.com*.microsoftonline.com*.msauth.netaadcdn.msftauth.netlogin.microsoft.comaccount.activedirectory.windowsazure.com*.aadcdn.msauthimages.net*.aadcdn.msftauthimages.net*.aadcdn.msftauth.netbrowser.events.data.msn.coment-nfc-api.msn.comimg-s-msn-com.akamaized.netntp.msn.comedge-consumer-static.azureedge.netmsedge.b.tlu.dl.delivery.mp.microsoft.com
Maak de objecten en regel expliciet aan in SFOS:
- Ga naar Hosts and services > FQDN host en selecteer Add. Vul voor elke bovenstaande vermelding een unieke Name en de genoemde waarde bij FQDN in en sla het object op.
- Ga naar Hosts and services > FQDN host group en selecteer Add. Vul een Name in, gebruik Add new item, voeg alle in stap 1 gemaakte FQDN-hosts als leden toe en sla de groep op.
- Ga naar Rules and policies > Firewall rules > IPv4, selecteer Add firewall rule > New firewall rule en stel Action in op Accept. Beperk Source zones en Source networks and devices tot het betrokken clientsegment, stel Destination zones in op WAN, selecteer de FQDN-hostgroep onder Destination networks en uitsluitend
DNSenHTTPSonder Services. Plaats de regel op de vereiste positie, schakel Log firewall traffic in en beperk gebruikers, planning, bron en bestemming zo nauw als de aanmeldstroom toestaat.
Controleer na het opslaan of elke FQDN-host naar actuele adressen wordt omgezet en of de groep alle 20 objecten bevat. Start één testaanmelding vanuit het afgebakende clientnetwerk en controleer of de hitteller van deze regel oploopt en de Rule ID en actie Accept in Log Viewer verschijnen. Blijft de teller op 0, controleer dan objectresolutie en groepslidmaatschap, bronzone/-netwerk, doelzone, services en regelvolgorde voordat u de regel verruimt. Direct Web Proxy vereist daarnaast URL-regexuitzonderingen; alleen de FQDN-lijst vervangt die proxy-uitzonderingen niet.
Als vóór het inloggen het webfilter, een proxy of TLS-inspectie in werking treedt, mogen deze doelen niet onnodig worden gedecodeerd of geblokkeerd.
De Direct Web Proxy-uitzondering maken
Maak voor Direct Web Proxy de bijbehorende uitzondering zoals beschreven in Webuitzonderingen:
Over de herkomst van de patronen: Deze lijst is een aangepast voorbeeld op basis van de Sophos-documentatie voor SFOS 22, geen woordelijke overname van alle patronen. Het achtste patroon voor msauth.net staat daar als ^([A-Za-z0-9.-]*\.)?.msauth.net\.?/ (citaat uit de bron, niet aanbevolen om te kopiëren). Hier blijft in plaats daarvan ^([A-Za-z0-9.-]*\.)?msauth\.net\.?/ behouden: de lokale aanpassing verwijdert de extra niet-geëscapete punt vóór msauth en escapet de punt tussen msauth en net. In de gebruikelijke regexsyntaxis staat een niet-geëscapete punt doorgaans voor een willekeurig teken behalve een regeleinde, terwijl \. voor een letterlijke punt staat. Dit verklaart alleen de schrijfwijze; het is geen bevestigde correctie van de fabrikant en geen bewijs van geteste compatibiliteit met de Sophos-regex-engine. De overige 13 patronen blijven ongewijzigd. Vóór gebruik in productie moeten de patronen op de gebruikte SFOS-versie worden getest met een toegestane Entra-aanmelding en een URL die niet overeenkomt; vraag bij onduidelijk gedrag eerst Sophos om opheldering in plaats van het opvallende bronpatroon zonder controle over te nemen.
- Open Web > Exceptions en selecteer Add.
- Voer een beschrijvende naam in en selecteer URL pattern matches.
- Gebruik Search en Add voor elk van de volgende 14 regexpatronen uit dit aangepaste voorbeeld:
login\.microsoftonline\.com\.?/^([A-Za-z0-9.-]*\.)?login.live.com\.?/aadcdn\.msftauth.net\.?/^([A-Za-z0-9.-]*\.)?aadcdn\.microsoftonline-p\.com\.?/^([A-Za-z0-9.-]*\.)?login.microsoftonline.com\.?/^([A-Za-z0-9.-]*\.)?logincdn.msftauth.net\.?/^([A-Za-z0-9.-]*\.)?aadcdn.msauthimages.net\.?/^([A-Za-z0-9.-]*\.)?msauth\.net\.?/^([A-Za-z0-9.-]*\.)?aadcdn.msftauthimages.net\.?/^([A-Za-z0-9.-]*\.)?microsoftonline\.com\.?/^([A-Za-z0-9.-]*\.)?microsoftonline-p.com\.?/^([A-Za-z0-9.-]*\.)?aadcdn.msftauth.net\.?/^([A-Za-z0-9.-]*\.)?account.activedirectory.windowsazure.com\.?/login\.microsoft\.com\.?/
- Selecteer alle checks en actions voor deze patronen.
- Sla de uitzondering op.
Controleer of de opgeslagen Web Exception is ingeschakeld. Controleer tijdens een testaanmelding in de web-/proxylogs of de aangevraagde Microsoft-URL met het bedoelde patroon overeenkomt en de uitzondering wordt toegepast. Zo niet, vergelijk dan de gelogde hostnaam en het pad teken voor teken met de regex met één backslash en controleer het bereik en de volgorde van de uitzondering.
Beperk de uitzondering zo nauw mogelijk tot de clientnetwerken en de Entra-aanmeldingsflow; maak er geen algemene uitzondering voor Microsoft-services van. Valideer beide kanten: een toegestane Entra-aanmelding moet slagen, terwijl een niet-gerelateerde Microsoft-URL die niet overeenkomt de normale web- en TLS-policy moet blijven volgen. Als ook die negatieve test wordt uitgezonderd, verklein dan het bereik vóór de uitrol.
Als Web Protection of TLS Inspection actief is, moet de login met een testgebruiker in de logviewer worden bekeken. Soms is het probleem niet Captive Portal zelf, maar een webbeleid, een TLS-uitzondering of een clientnetwerk dat Microsoft-eindpunten niet volledig bereikt.
Test gebruikersgroepen en firewallregels
Na een succesvolle captive portal-aanmelding moet de daadwerkelijke firewallregel de gebruiker of groep in het verkeer zien. Dit is de belangrijkste praktijktest.
Typisch proces:
- Controleer gebruikers in Microsoft Entra ID.
- Vergelijk UPN, e-mailadres en groepslidmaatschap.
- Controleer Entra-groep op Sophos Firewall.
- Activeer Match known users en Use web authentication for unknown users in de gebruikersregel.
- Voer captive portal login uit met de testgebruiker.
- Activeer vervolgens echt gebruikersverkeer, bijvoorbeeld HTTPS, naar een toegestane bestemming.
- Controleer in de Log Viewer of de gebruiker, groep, bronzone, bronnetwerk en Rule ID overeenkomen met de verwachte regel.
Een succesvolle browseraanmelding bewijst alleen authenticatie. Het bewijst niet dat de latere-gebruikerregel van toepassing is. Als de regelteller op 0 blijft staan of er geen gebruiker zichtbaar is in de logviewer, moet u de flow van Sophos Firewall-regel werkt niet: Controleer de oorzaken gebruiken.
Groepsmatching en de eerdere Primary Group-beperking
Voor gebruikersregels moet de bedoelde Entra-groep op de firewall aanwezig zijn. Controleer na de aanmelding onder Current activities > Live users en in Log Viewer aan welke groep de gebruiker is toegewezen en welke Rule ID het verkeer verwerkt.
Er was een bekende beperking in SFOS 20.0 GA Build 222: met NC-167130 werkte internettoegang via een secundaire Entra-groep niet; de regel moest de Primary Group of de individuele gebruiker bevatten. Sophos vermeldt dit probleem als opgelost in SFOS 21.5 MR2 Build 323 en SFOS 22.0 MR1 Build 490. Op actuele builds is de Primary Group daarom geen algemene ontwerpvereiste meer.
Leg vóór een uitrol voor elke testgebruiker de volgende punten vast:
- Entra-groep: De doelgroep en het lidmaatschap zijn bekend.
- Groep op de Sophos Firewall: Dezelfde groep wordt correct geïmporteerd of toegewezen.
- Firewallregel: De bedoelde groep is opgenomen in de gebruikers- of groepsvoorwaarde.
- Testverkeer na inloggen: Log Viewer toont gebruiker, groep, Rule ID en verwachte actie.
- Oudere getroffen build: Gebruik de Primary Group of een gebruikersspecifieke testregel en plan de update.
Dit heeft geen invloed op Sophos Connect VPN met Microsoft Entra ID SSO. Voor externe toegang moet daarom het afzonderlijke proces voor Microsoft Entra ID SSO voor Sophos Connect en VPN Portal worden gecontroleerd.
Validatie na uitrol
Controleer bij de acceptatie niet alleen of de Microsoft-inlogpagina verschijnt.
- Captive Portal-URL vanuit het clientnetwerk openen: De browser toont de verwachte Entra-aanmelding of Sophos-omleiding.
- Inloggen met toegestane gebruiker: Inloggen succesvol, gebruiker verschijnt op de firewall.
- Inloggen met niet-toegestane gebruiker: De toegang wordt begrijpelijkerwijs geweigerd.
- Groepsregeltest: De testgebruiker voldoet aan de verwachte gebruikersregel.
- Gebruikersverkeer na inloggen: De juiste firewallregel matcht met gebruikersidentiteit.
- Sessiestroom: Na een time-out moet u opnieuw inloggen.
- Microsoft-aanmelding geblokkeerd: Logviewer of weblogs tonen begrijpelijke reden.
- Terugvalscenario: Test het gedocumenteerde vorige authenticatiepad; alleen de fallback user group kan gebruikers tijdens een Entra-storing niet authenticeren.
Vooral bij BYOD-netwerken moet u met meerdere browsers en apparaten testen. Privé-browsingmodi, geblokkeerde cookies van derden, oude opgeslagen logins of meerdere Microsoft-accounts op hetzelfde apparaat kunnen verschillende resultaten opleveren.
Veilig terugrollen
Leg vóór de wijziging de volgorde onder Authentication > Services > Firewall authentication methods, de instellingen onder Authentication > Web authentication en de betrokken firewallregels vast. Met een schermafbeelding of configuratie-export hoeft u de eerdere werkende toestand niet te reconstrueren.
Als Entra-aanmelding de dienstverlening verstoort, herstelt u eerst de vorige authenticatiemethode op haar oorspronkelijke positie. Zet alleen Match known users en Use web authentication for unknown users terug op de vóór de uitrol vastgelegde waarden. Test daarna een aanmelding via de oude methode, Current activities > Live users en echt verkeer dat met de regel moet overeenkomen.
Verwijder de Entra-app, het serverobject, geïmporteerde groepen of het client secret niet direct: WebAdmin, VPN Portal of Remote Access kunnen deze ook gebruiken. Verwijder de Captive portal URL pas uit de App Registration nadat is bevestigd dat geen service of ander firewallknooppunt deze gebruikt.
Problemen oplossen
Captive portal is niet bereikbaar
Controleer eerst Administration > Device access voor de getroffen zone. Controleer vervolgens DNS, certificaat, portal FQDN, lokale service ACL en zonetoewijzing. Als de toegang naar de firewall zelf gaat, is een normale firewallregel niet het eerste controlepunt.
Microsoft login start maar komt niet terug
Vergelijk omleidings-URI, FQDN, certificaat en poort. De exacte URL die de Sophos Firewall gebruikt voor Captive Portal moet worden opgeslagen in Microsoft Entra ID. Ook proxy- of TLS-inspectieregels kunnen de retourzending belemmeren.
Wanneer Microsoft de fout AADSTS50011 weergeeft, komt de omleidings-URI in de app-registratie doorgaans niet overeen met de URL die de firewall gebruikt. Vervolgens moeten het protocol, de FQDN, de poort en het pad exact worden vergeleken.
Er verschijnt een interne fout na aanmelding bij Microsoft
Een 500 Internal Server Error of een soortgelijke algemene fout na een succesvolle aanmelding bij Microsoft duidt vaak op een gebrek aan Microsoft Graph-machtigingen, een gebrek aan toestemming van de beheerder of een probleem met het clientgeheim. Vervolgens moet u de API-machtigingen, toestemming van de beheerder, geheime geldigheid en toewijzing van zakelijke apps controleren in Microsoft Entra ID.
Als oauth_sso_captive.log in plaats daarvan x509: certificate signed by unknown authority toont, wordt eerst de Microsoft-certificaatketen gelezen die de firewall bereikt en wordt alleen een aantoonbaar ontbrekende root- of intermediate-CA uit een vertrouwde bron geïmporteerd:
openssl s_client -connect login.microsoftonline.com:443 -showcerts
Voer daarna Test connection opnieuw uit. Alleen als de CA-keten al is gecorrigeerd en de fout blijft bestaan, is de door Sophos gedocumenteerde node-lokale herstart van de Captive SSO-service een optionele laatste stap in een onderhoudsvenster:
service oauth_sso_captive:restart -ds nosync
Herhaal vervolgens Test connection en een nieuwe aanmelding bij Captive Portal. Een serviceherstart vervangt de certificaatcontrole of ontbrekende Admin Consent niet.
Gebruikersnaam en wachtwoord werken niet direct
Entra ID SSO is een browser- en OAuth/OIDC-stroom. Gebruikers loggen niet rechtstreeks in op de firewall met klassieke inloggegevens, maar worden doorgestuurd naar Microsoft. Als een client of flow alleen gebruikersnaam en wachtwoord ondersteunt zonder browseromleiding, past deze methode niet.
MFA verschijnt niet of ziet er anders uit dan verwacht
Met Entra ID SSO wordt MFA beheerd in Microsoft Entra ID. On-premises firewall MFA is niet het juiste controlepunt voor deze SSO-stroom. Als MFA vereist is, controleer dan de voorwaardelijke toegang, gebruikersgroepen, uitsluitingen en testgebruikers in Microsoft Entra ID.
Gebruiker ziet no permission of wordt afgewezen na langdurig gebruik
Dit foutbeeld komt overeen met NC-167128 op SFOS 21.0 GA Build 169: als dezelfde gebruiker eerst Entra ID SSO gebruikt, daarna On-Prem AD in het lokale netwerk en vervolgens opnieuw het oude Entra-token gebruikt, kan no permission verschijnen. Het probleem is opgelost vanaf SFOS 21.5 MR2 Build 323 respectievelijk SFOS 22.0 MR1 Build 490.
Op de betrokken versie eerst de browsercookies wissen. Als het probleem in Sophos Connect optreedt, daar Force SSO re-login uitvoeren; het bedieningspad is te vinden in Microsoft Entra ID SSO instellen voor Sophos Connect en VPN Portal. Op langere termijn is het beter om voor dezelfde gebruiker consequent Entra ID of On-Prem AD te gebruiken en naar een firmwareversie met de oplossing bij te werken.
Inloggen werkt, maar de gebruikersregel komt niet overeen
Dan is captive portal waarschijnlijk niet langer het enige probleem. Controleer de bronzone, het bronnetwerk, de gebruikersgroep, de regelpositie en de logviewer. Vaak staat een algemenere regel boven de gebruikersregel of komt het verkeer van een ander netwerk dan verwacht.
Controleer ook of de bedoelde Entra-groep is geïmporteerd en of de gebruiker er op de firewall aan is toegewezen. Alleen op de door NC-167130 getroffen SFOS 20.0 GA Build 222 moet voor dit probleem de Primary Group of de individuele gebruiker in de regel staan.
Alleen individuele gebruikers worden getroffen
Vergelijk UPN, e-mailadres, weergavenaam, groepslidmaatschap en geïmporteerde groep. Bij Entra ID SSO mag u er niet vanuit gaan dat de zichtbare naam en de technische identificatie identiek zijn. Als het e-mailadres en de UPN historisch gezien uiteenlopen, kunnen er gemakkelijk mappingfouten ontstaan.
Welke logs helpen?
oauth_sso_captive.log is met name relevant voor Captive Portal met Entra ID SSO. Daarnaast helpen Log Viewer met de module Authentication, access_server.log en, afhankelijk van het vervolgprobleem, web-, firewall- of authenticatielogs. De toewijzing van de belangrijkste bestanden vindt u in Sophos Firewall-probleemoplossing: services en logboeken.
Controlelijst
- Het gebruiksscenario van de captive portal is duidelijk: BYOD, gasten, onbeheerde apparaten of fallback.
- FQDN en certificaat voor de captive portal zijn schoon.
- Microsoft Entra ID-app met Redirect URI, Client ID, Tenant ID en Client Secret is gedocumenteerd.
- Microsoft Graph API-machtigingen en toestemming van de beheerder zijn ingesteld.
- Enterprise-app-toewijzingen worden aangevinkt als Toewijzing vereist actief is.
- Client Secret heeft vervaldatum, eigenaar en rotatieproces.
- Captive Portal Redirect URI werd overgenomen door de firewall en exact ingevoerd in Entra ID.
- Authentication > Services gebruikt de juiste Entra-server voor Captive Portal.
- Authentication > Web authentication maakt gebruik van HTTPS en de juiste browservensterinstellingen.
- Administration > Device access staat Captive Portal alleen toe in de vereiste zones.
- Microsoft-inlogeindpunten kunnen worden bereikt vanaf het clientnetwerk.
- Webfiltering en TLS-inspectie blokkeren de SSO-stroom niet.
- MFA en Conditional Access worden gepland en getest in Microsoft Entra ID.
- Entra-groep en firewallgroep matchen.
- De bedoelde Entra-groep is geïmporteerd en wordt voor de testgebruiker daadwerkelijk geëvalueerd.
- De testgebruiker kan inloggen, waarna het verkeer met de verwachte firewallregel overeenkomt.
- Logviewer toont gebruiker, regel-ID en actie.
oauth_sso_captive.logenaccess_server.logstaan bekend om ondersteuningsaanvragen.- Fallback voor Entra- of Portal-storingen zijn gedocumenteerd.
Veelgestelde vragen
Is Captive Portal met Entra ID SSO hetzelfde als Sophos Connect SSO?
Moet captive portal openbaar toegankelijk zijn?
Waarom komt de gebruikersregel niet overeen ondanks een succesvolle aanmelding?
Welk logbestand is belangrijk voor Entra Captive Portal SSO?
oauth_sso_captive.log is belangrijk voor de OAuth SSO-stroom van de captive portal. Daarnaast moet u Log Viewer en access_server.log controleren.