Naar de inhoud
Avanet

Sophos Firewall CAPTCHA uitschakelen: WebAdmin en User Portal

CAPTCHA voor de WebAdmin-login en User Portal kan in de Device Console worden uitgeschakeld. Gebruik waar mogelijk de VPN-specifieke instelling. De globale instelling geldt voor WAN en VPN; wanneer deze is uitgeschakeld, overschrijft ze de VPN-specifieke configuratie.

Bij toegang vanaf WAN of VPN vereist SFOS standaard een CAPTCHA van beheerders die zich aanmelden bij WebAdmin en van lokale en gastgebruikers die zich aanmelden bij User Portal. Een onjuist ingevulde CAPTCHA telt niet als mislukte aanmeldpoging en activeert Block login niet. Fouten met wachtwoord, MFA en authenticatie worden afzonderlijk beoordeeld; CAPTCHA vervangt daarom noch Block login noch MFA.

⚠️ Waarschuwing: als de inlogpagina bereikbaar blijft vanaf WAN of een niet-vertrouwd netwerk, moet CAPTCHA ingeschakeld blijven en moet de toegang bovendien met MFA en Device Access worden beperkt.

CAPTCHA wijzigen via de Device Console

Open via SSH Main Menu > 4. Device Console. De volgende commando’s horen bij de prompt console>, niet in de Advanced Shell. Het artikel Verbinding maken met Sophos Firewall via SSH beschrijft de toegang.

Controleren voordat CAPTCHA wordt uitgeschakeld

  • WebAdmin of User Portal is alleen bereikbaar vanuit de zones en bronnen die daadwerkelijk nodig zijn.
  • MFA is ingeschakeld voor beheerders en de betreffende Remote Access-gebruikers.
  • Noteer de huidige status vóór de wijziging en bepaal daarmee de rollback.
  • Controleer bij een site-to-site IPsec-tunnel met Remote Subnet Any of een gerichte IPsec-route de betere oplossing is.

De commando’s sturen alleen WebAdmin en User Portal aan. Ze schakelen CAPTCHA niet uit op VPN Portal of SPX Portal en wijzigen geen SSL VPN- of IPsec-tunnels. CAPTCHA blijft daarom altijd actief in de SPX-e-mailversleutelingsprocedure.

SFOS 22.0 GA: door de fout NC-173054 werkt VPN-specifiek uitschakelen niet betrouwbaar voor SSL VPN-gebruikers. Werk bij naar SFOS 22.0 MR1 Build 490 of nieuwer. Globaal uitschakelen is geen geschikte workaround.

De commando’s volgen deze opbouw:

system captcha-authentication-SCOPE ACTION for TARGET

Vervang de placeholders als volgt:

PlaceholderWaardeBetekenis
SCOPEglobalGeldt voor WAN en VPN en overschrijft vpn
SCOPEvpnGeldt alleen voor toegang via een VPN-interface
ACTIONshow, disable of enableStatus weergeven, uitschakelen of inschakelen
TARGETwebadminconsole of userportalWebAdmin-login of User Portal

De schrijfwijze met SCOPE, ACTION en TARGET is alleen een uitleg van de syntaxis en geen commando dat kan worden gekopieerd.

Aanbevolen werkwijze: WebAdmin alleen via VPN wijzigen

Controleer eerst de huidige waarde en noteer of webadminconsole als ingeschakeld of uitgeschakeld wordt weergegeven:

system captcha-authentication-vpn show for webadminconsole

Schakel CAPTCHA vervolgens alleen uit voor WebAdmin-toegang via een VPN-interface:

system captcha-authentication-vpn disable for webadminconsole

Controleer de opgeslagen instelling direct daarna met hetzelfde alleen-lezencommando:

system captcha-authentication-vpn show for webadminconsole

De status moet nu aangeven dat CAPTCHA is uitgeschakeld. Test ook in een nieuw privévenster van de browser via de bedoelde VPN-interface. Een test vanuit LAN is niet geschikt, omdat SFOS daar sowieso geen CAPTCHA vereist.

User Portal of de globale scope kiezen

Gebruik voor User Portal userportal als doel. De veilige volgorde van voorcontrole, wijziging en nacontrole blijft hetzelfde:

system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal

Gebruik de globale scope alleen als CAPTCHA bewust voor zowel WAN- als VPN-toegang moet worden uitgeschakeld. Dit vergroot het aanvalsoppervlak en een uitgeschakelde globale instelling overschrijft de VPN-specifieke instelling:

system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole

Vervang ook hier webadminconsole door userportal wanneer User Portal wordt gewijzigd. Meng de doelen niet: elk commando wijzigt alleen de opgegeven inlogpagina.

De exacte oorspronkelijke waarde herstellen

Stel niet zonder meer enable in, maar herstel de waarde uit de voorcontrole. Als de VPN-specifieke WebAdmin-instelling vóór de wijziging was ingeschakeld, is de rollback:

system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole

Als ze al was uitgeschakeld, laat ze dan uitgeschakeld of herstel ze met system captcha-authentication-vpn disable for webadminconsole. Hetzelfde principe geldt voor userportal en de globale scope: neem exact dezelfde scope, hetzelfde doel en de vorige waarde over en controleer daarna met show.

De gedocumenteerde standaardwaarde is enabled. De SFOS 22-CLI documenteert voor deze commando’s geen afzonderlijke actie reset. Gebruik daarom enable voor de betreffende scope en het betreffende doel als bewust naar de productstandaard moet worden teruggekeerd, en controleer het resultaat met show.

Sophos Firewall WebAdmin-login met CAPTCHA
WebAdmin-login met CAPTCHA; de CLI-aanduiding is webadminconsole
Sophos Firewall User Portal-login met CAPTCHA
User Portal-login met CAPTCHA; de CLI-aanduiding is userportal

Veelgestelde vragen

Kan CAPTCHA afzonderlijk worden gewijzigd voor WebAdmin en User Portal?

Ja. Gebruik webadminconsole of userportal als doel.

Geldt de instelling ook voor VPN Portal of SSL VPN?

Nee. captcha-authentication-vpn betekent alleen dat de WebAdmin- of User Portal-instelling van toepassing is bij toegang via een VPN-interface. VPN Portal en VPN-tunnels worden afzonderlijk geconfigureerd.

Waarom verschijnt CAPTCHA niet bij toegang vanuit LAN?

Dit is het gedocumenteerde gedrag. CAPTCHA is vereist voor de twee inlogpagina’s bij toegang via WAN- of VPN-interfaces, niet via LAN.