Sophos Firewall CAPTCHA uitschakelen: WebAdmin en User Portal
CAPTCHA voor de WebAdmin-login en User Portal kan in de Device Console worden uitgeschakeld. Gebruik waar mogelijk de VPN-specifieke instelling. De globale instelling geldt voor WAN en VPN; wanneer deze is uitgeschakeld, overschrijft ze de VPN-specifieke configuratie.
Bij toegang vanaf WAN of VPN vereist SFOS standaard een CAPTCHA van beheerders die zich aanmelden bij WebAdmin en van lokale en gastgebruikers die zich aanmelden bij User Portal. Een onjuist ingevulde CAPTCHA telt niet als mislukte aanmeldpoging en activeert Block login niet. Fouten met wachtwoord, MFA en authenticatie worden afzonderlijk beoordeeld; CAPTCHA vervangt daarom noch Block login noch MFA.
⚠️ Waarschuwing: als de inlogpagina bereikbaar blijft vanaf WAN of een niet-vertrouwd netwerk, moet CAPTCHA ingeschakeld blijven en moet de toegang bovendien met MFA en Device Access worden beperkt.
CAPTCHA wijzigen via de Device Console
Open via SSH Main Menu > 4. Device Console. De volgende commando’s horen bij de prompt console>, niet in de Advanced Shell. Het artikel Verbinding maken met Sophos Firewall via SSH beschrijft de toegang.
Controleren voordat CAPTCHA wordt uitgeschakeld
- WebAdmin of User Portal is alleen bereikbaar vanuit de zones en bronnen die daadwerkelijk nodig zijn.
- MFA is ingeschakeld voor beheerders en de betreffende Remote Access-gebruikers.
- Noteer de huidige status vóór de wijziging en bepaal daarmee de rollback.
- Controleer bij een site-to-site IPsec-tunnel met Remote Subnet
Anyof een gerichte IPsec-route de betere oplossing is.
De commando’s sturen alleen WebAdmin en User Portal aan. Ze schakelen CAPTCHA niet uit op VPN Portal of SPX Portal en wijzigen geen SSL VPN- of IPsec-tunnels. CAPTCHA blijft daarom altijd actief in de SPX-e-mailversleutelingsprocedure.
SFOS 22.0 GA: door de fout
NC-173054werkt VPN-specifiek uitschakelen niet betrouwbaar voor SSL VPN-gebruikers. Werk bij naar SFOS 22.0 MR1 Build 490 of nieuwer. Globaal uitschakelen is geen geschikte workaround.
De commando’s volgen deze opbouw:
system captcha-authentication-SCOPE ACTION for TARGET
Vervang de placeholders als volgt:
| Placeholder | Waarde | Betekenis |
|---|---|---|
SCOPE | global | Geldt voor WAN en VPN en overschrijft vpn |
SCOPE | vpn | Geldt alleen voor toegang via een VPN-interface |
ACTION | show, disable of enable | Status weergeven, uitschakelen of inschakelen |
TARGET | webadminconsole of userportal | WebAdmin-login of User Portal |
De schrijfwijze met SCOPE, ACTION en TARGET is alleen een uitleg van de syntaxis en geen commando dat kan worden gekopieerd.
Aanbevolen werkwijze: WebAdmin alleen via VPN wijzigen
Controleer eerst de huidige waarde en noteer of webadminconsole als ingeschakeld of uitgeschakeld wordt weergegeven:
system captcha-authentication-vpn show for webadminconsole
Schakel CAPTCHA vervolgens alleen uit voor WebAdmin-toegang via een VPN-interface:
system captcha-authentication-vpn disable for webadminconsole
Controleer de opgeslagen instelling direct daarna met hetzelfde alleen-lezencommando:
system captcha-authentication-vpn show for webadminconsole
De status moet nu aangeven dat CAPTCHA is uitgeschakeld. Test ook in een nieuw privévenster van de browser via de bedoelde VPN-interface. Een test vanuit LAN is niet geschikt, omdat SFOS daar sowieso geen CAPTCHA vereist.
User Portal of de globale scope kiezen
Gebruik voor User Portal userportal als doel. De veilige volgorde van voorcontrole, wijziging en nacontrole blijft hetzelfde:
system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal
Gebruik de globale scope alleen als CAPTCHA bewust voor zowel WAN- als VPN-toegang moet worden uitgeschakeld. Dit vergroot het aanvalsoppervlak en een uitgeschakelde globale instelling overschrijft de VPN-specifieke instelling:
system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole
Vervang ook hier webadminconsole door userportal wanneer User Portal wordt gewijzigd. Meng de doelen niet: elk commando wijzigt alleen de opgegeven inlogpagina.
De exacte oorspronkelijke waarde herstellen
Stel niet zonder meer enable in, maar herstel de waarde uit de voorcontrole. Als de VPN-specifieke WebAdmin-instelling vóór de wijziging was ingeschakeld, is de rollback:
system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole
Als ze al was uitgeschakeld, laat ze dan uitgeschakeld of herstel ze met system captcha-authentication-vpn disable for webadminconsole. Hetzelfde principe geldt voor userportal en de globale scope: neem exact dezelfde scope, hetzelfde doel en de vorige waarde over en controleer daarna met show.
De gedocumenteerde standaardwaarde is enabled. De SFOS 22-CLI documenteert voor deze commando’s geen afzonderlijke actie reset. Gebruik daarom enable voor de betreffende scope en het betreffende doel als bewust naar de productstandaard moet worden teruggekeerd, en controleer het resultaat met show.


Veelgestelde vragen
Kan CAPTCHA afzonderlijk worden gewijzigd voor WebAdmin en User Portal?
webadminconsole of userportal als doel.Geldt de instelling ook voor VPN Portal of SSL VPN?
captcha-authentication-vpn betekent alleen dat de WebAdmin- of User Portal-instelling van toepassing is bij toegang via een VPN-interface. VPN Portal en VPN-tunnels worden afzonderlijk geconfigureerd.