Naar de inhoud
Avanet

Sophos Firewall Clientless SSL VPN voor RDP en SSH configureren

Met Clientless SSL VPN biedt Sophos Firewall afzonderlijke interne RDP-, SSH-, VNC- of bestandsserververbindingen rechtstreeks in de browser aan. De gebruiker installeert geen VPN-client en krijgt geen algemene toegang tot een intern netwerk. In plaats daarvan meldt de gebruiker zich aan bij het VPN Portal en ziet alleen de bookmarks die door de eigen Clientless-policy worden gepubliceerd.

De vergelijkbare naam leidt gemakkelijk tot de verkeerde configuratie: Clientless Users koppelt intern een vast IP-adres aan een identiteit. Het publiceert geen bookmarks en hoort niet bij deze Remote Access-procedure.

Aanmelding bij het VPN Portal en aanmelding bij het doelsysteem zijn twee afzonderlijke stappen. Clientless SSL VPN ondersteunt geen Credential Passthrough: het wachtwoord voor het VPN Portal wordt niet automatisch doorgegeven als Windows- of SSH-aanmelding. Twee aanmeldingen zijn daarom normaal zolang er geen doeltoegangsgegevens in de bookmark worden opgeslagen.

Het kernproces is kort:

  1. Vast doelsysteem, poort en bevoegde gebruikersgroep bepalen.
  2. Onder Remote access VPN > Clientless SSL VPN policy > Bookmarks een RDP- of SSH-bookmark maken.
  3. Onder Policies de gebruikersgroep aan de bookmark koppelen.
  4. VPN Portal, certificaat, authenticatie, MFA en Device Access beveiligen.
  5. De toegang van buitenaf onder VPN > Clientless access connections testen met een bevoegde en een onbevoegde gebruiker.

Wanneer Clientless SSL VPN geschikt is en wanneer niet

Clientless Access is vooral geschikt voor enkele vaste doelen, incidentele toegang of externe technici wanneer op het gebruikte apparaat geen VPN-client moet worden geïnstalleerd. RDP en SSH hoeven daardoor niet rechtstreeks via DNAT op internet te worden gepubliceerd. In plaats daarvan is het beveiligde VPN Portal publiek bereikbaar.

Het is echter geen beperkte vervanging voor elk Remote Access VPN:

  • Clientless SSL VPN past bij afzonderlijke statische RDP-, SSH-, VNC- of bestandsserverdoelen die in de browser kunnen worden bediend.
  • Sophos Connect met IPsec of SSL VPN past beter wanneer een beheerd apparaat meerdere netwerken, native applicaties, DNS of verschillende protocollen nodig heeft. De keuzehulp voor Remote Access plaatst de varianten in de juiste context.
  • ZTNA is bedoeld voor permanente applicatiegerichte toegang met identiteit, apparaatstatus en centraal beleid. De basis wordt uitgelegd in Wat is Zero Trust Network Access?.
  • RD Gateway, Jump Host of PAM moet worden overwogen wanneer bevoorrecht beheer, persoonlijke doelaccounts, sessieopname of goedkeuringsworkflows doorslaggevend zijn.

Bij RDP is bovendien belangrijk dat het klembord sinds SFOS 19 niet wordt ondersteund in Clientless-sessies. Als kopiëren en plakken of andere native RDP-functies essentieel zijn voor de workflow, is een clientgebaseerde of gespecialiseerde toegangsmethode een betere keuze.

Clientless SSL VPN ondersteunt geen dynamische doel-IP-adressen. Een hostnaam is toegestaan als doel, maar moet door Sophos Firewall stabiel naar het bedoelde systeem worden omgezet. Een vaak wisselend doel mag niet worden gepland als een Dynamic DNS-scenario dat betrouwbaar wordt bijgewerkt.

De browser is alleen de gebruikersinterface: hij maakt de HTTPS-verbinding met VPN Portal, terwijl Sophos Firewall de tweede verbinding met het doel opzet. De pop-upblokkering moet het nieuwe venster voor de portal-FQDN toestaan. SFOS 22 kan willekeurige interne HTTP- of HTTPS-applicaties niet als Clientless-bookmark publiceren; gebruik daarvoor WAF of ZTNA, afhankelijk van de eisen.

Vereisten en voorbeeldwaarden

Vóór de configuratie moeten doel, identiteit en portaltoegang duidelijk zijn:

  • Het doelsysteem is vanaf Sophos Firewall bereikbaar via routing en DNS en de benodigde service is actief.
  • Een gebruiker of een zo beperkt mogelijke groep bestaat op Sophos Firewall of de gekoppelde authenticatieserver.
  • Het VPN Portal beschikt over een openbaar of intern bereikbaar FQDN en een passend, vertrouwd certificaat.
  • Onder Authentication > Services is bij VPN portal authentication methods een geschikte methode geselecteerd.
  • MFA en een onafhankelijke hersteltoegang zijn voorbereid.
  • Er is bepaald of doeltoegangsgegevens in de bookmark mogen worden opgeslagen.

Het volgende RDP-voorbeeld gebruikt:

  • VPN Portal: https://vpn.example.com
  • doelserver: rdp-app01.intern.example
  • doel-IP: 10.20.30.25
  • RDP-poort: 3389
  • bookmark: RDP-Fibu-Test
  • groep: Clientless-RDP-Fibu
  • policy: Clientless-RDP-Fibu
  • RDP-beveiliging voor de eerste test: TLS
  • Automatic login: uitgeschakeld
  • Share session: uitgeschakeld

example.com is een gereserveerd voorbeelddomein en 10.20.30.25 is een privévoorbeeldadres. FQDN, IP, groep en namen moeten worden vervangen door waarden uit de eigen omgeving. Poort 3389 is alleen correct wanneer de Windows-server daadwerkelijk de standaard RDP-poort gebruikt.

RDP-bookmark configureren

Bookmark met TLS en persoonlijke doelaanmelding

Onder Remote access VPN > Clientless SSL VPN policy > Bookmarks wordt met Add een nieuwe bookmark gemaakt:

  1. Onder Name RDP-Fibu-Test invoeren.
  2. Als Type RDP selecteren.
  3. Onder URL rdp-app01.intern.example of het vaste IP-adres 10.20.30.25 invoeren.
  4. Servicepoort 3389 gebruiken. Alleen een afwijkende poort invoeren wanneer deze bewust anders op het doelsysteem is geconfigureerd.
  5. Automatic login voor de eerste test uitgeschakeld laten.
  6. Indien nodig het Windows-netwerkdomein invoeren, bijvoorbeeld CORP of corp.example.com.
  7. Onder Protocol security TLS selecteren. De derde optie, RDP, gebruikt de eigen RDP-protocolbeveiliging; Sophos adviseert in plaats daarvan TLS of NLA.
  8. Share session uitgeschakeld laten.
  9. Opslaan met Save.

Zonder Automatic login voert de gebruiker de eigen aanmeldgegevens in het geopende RDP-venster in. Daardoor is aanmelding met een persoonlijk Windows-account mogelijk, mits het beveiligingsmodel van de doelserver deze TLS-modus toestaat.

Het certificaat van het VPN Portal en Protocol security: TLS hebben verschillende taken. Het portalcertificaat beschermt het traject van de browser naar Sophos Firewall. De RDP-instelling beschermt de daaropvolgende verbinding van Sophos Firewall naar het Windows-systeem. Een geldig portalcertificaat vervangt daarom geen geschikte RDP-beveiliging.

Wanneer de Windows-server NLA vereist

Veel Windows-systemen vereisen Network Level Authentication (NLA). In dat geval wordt in de bookmark NLA geselecteerd. SFOS schakelt daardoor Automatic login in en de gebruikersnaam en het wachtwoord van het doelsysteem moeten in de bookmark worden opgeslagen.

Dit is niet alleen een gemaksoptie. Alle bevoegde gebruikers van deze bookmark werken op het doelsysteem met dezelfde opgeslagen Windows-identiteit. Hiervoor mag alleen een speciaal, minimaal bevoegd en roteerbaar account worden gebruikt. Domain Admin-accounts, persoonlijke beheeraccounts en serviceaccounts met brede rechten horen niet thuis in een Clientless-bookmark.

NLA mag niet alleen op de Windows-server worden uitgeschakeld om het TLS-voorbeeldpad te laten werken. Wanneer opgeslagen aanmeldgegevens of een gedeelde doelidentiteit niet aanvaardbaar zijn, past Clientless RDP niet bij deze server. Een regulier VPN, RD Gateway, PAM of een gecontroleerde Jump Host behoudt de persoonlijke traceerbaarheid beter.

Ook Share session blijft uitgeschakeld. De optie is bedoeld voor een bewust geplande samenwerkingssituatie. In een gedeelde sessie beëindigt Stop session de verbinding voor alle deelnemers, terwijl Suspend session alleen de huidige gebruiker pauzeert. Een sessie voor bevoorrecht beheer mag niet worden gedeeld.

VNC-bookmark voor Linux- en UNIX-systemen

Een VNC-bookmark volgt hetzelfde basisprincipe, maar gebruikt Type: VNC. Onder URL wordt het vaste IP-adres van het doelsysteem of een stabiel oplosbare hostnaam ingevoerd. Een andere VNC-poort wordt alleen opgegeven als de service daadwerkelijk op een niet-standaardpoort luistert.

Met Automatic login slaat SFOS het doelwachtwoord op in de VNC-bookmark. Als de optie uit blijft, voert de gebruiker het wachtwoord in bij het openen van de verbinding. In een VNC-bookmark wordt geen gebruikersnaam geconfigureerd. Share session blijft uitgeschakeld voor normale individuele toegang en wordt alleen gebruikt wanneer een gedeelde sessie uitdrukkelijk nodig is.

ℹ️ Ook bij VNC wordt de aanmelding bij VPN Portal niet doorgegeven aan het doelsysteem. Een geslaagde portalaanmelding bewijst daarom niet dat het VNC-wachtwoord klopt of dat de firewall de VNC-service kan bereiken.

Clientless-policy en VPN Portal configureren

Gebruikers en bookmark in een policy koppelen

Een bestaande bookmark alleen maakt het doel nog niet zichtbaar voor een gebruiker. Pas de policy koppelt identiteit en resource:

  1. Remote access VPN > Clientless SSL VPN policy openen.
  2. Onder Policies op Add klikken.
  3. Als Name Clientless-RDP-Fibu invoeren.
  4. Onder Policy members alleen de groep Clientless-RDP-Fibu selecteren.
  5. Onder Published bookmarks RDP-Fibu-Test selecteren.
  6. Opslaan met Apply.

Een Bookmark Group is pas nuttig wanneer dezelfde gebruikers meerdere doelen nodig hebben. Voor één RDP-doel voegt deze alleen een extra beheerlaag toe.

VPN Portal beveiligen

De gebruiker opent Clientless-verbindingen via het VPN Portal. De standaardpoort is 443; poort en certificaat staan onder Administration > Admin and user settings > Admin console and end-user interaction. Voor het voorbeeld moet het certificaat vpn.example.com als SAN bevatten en zonder waarschuwing door de browser worden geaccepteerd. De algemene certificaattoewijzing wordt uitgelegd in Certificaten op Sophos Firewall importeren en toewijzen.

Onder Administration > Device access moet VPN portal worden toegestaan voor de toegang die daadwerkelijk nodig is. Als het portal vanuit alle WAN-bronnen bereikbaar moet zijn, wordt WAN in de matrix ingeschakeld. Bij bekende bronnetwerken is de beperktere variant beter: WAN in de matrix uitgeschakeld laten en onder Local service ACL exception rule een regel maken met Source zone: WAN, het concrete Source Network / Host, het benodigde Sophos Firewall-adres als Destination host, Services: VPN portal en Action: Accept. Een extra Accept-uitzondering beperkt een al algemeen geactiveerde WAN-matrixtoegang niet. WebAdmin, User Portal, SSH of SSL VPN worden hierdoor niet automatisch eveneens vrijgegeven. Firewall Rules beheren deze lokale services niet. De veilige planning wordt beschreven in Device Access en Local Service ACL.

⚠️ Een vanuit WAN bereikbaar VPN Portal is een openbaar aanmeldingsoppervlak. Het mag niet worden gebruikt zonder MFA, een vertrouwd certificaat, een strikt beperkt policylidmaatschap en bewaking van aanmeldingen. Als VPN Portal en SSL VPN dezelfde poort gebruiken, werken de Login security settings niet. Gebruiken ze ook hetzelfde protocol, dan maakt het toestaan van SSL VPN vanuit een zone ook VPN Portal bereikbaar, zelfs als dit onder Device access voor die zone is uitgeschakeld. Gebruik voor elke lokale service een unieke combinatie van poort en protocol en controleer de bereikbaarheid opnieuw na elke poortwijziging.

Voor lokale Sophos OTP wordt onder Authentication > Multi-factor authentication eerst Specific users and groups gebruikt. Voor zelfregistratie via een authenticator-app wordt Generate OTP token with next sign-in ingeschakeld, onder Require MFA for wordt VPN portal geselecteerd en met Apply opgeslagen. De gebruiker kan vervolgens de QR-code in VPN Portal scannen. SFOS 22 ondersteunt SHA1, SHA256 en SHA512; Sophos adviseert SHA256 of SHA512. De app moet het gekozen algoritme wel ondersteunen: Intercept X for Mobile en Google Authenticator zijn geschikt; Microsoft Authenticator kan een SHA256- of SHA512-code scannen, maar de daaropvolgende aanmelding mislukt. Verwijder bij een algoritmewijziging de bestaande tokens onder Issued tokens en laat gebruikers daarna opnieuw scannen. De pilot en herstelprocedure worden beschreven in MFA voor Sophos Firewall activeren. Het VPN Portal ondersteunt geen challengegebaseerde RADIUS-MFA; een bestaande RADIUS-methode moet daarom specifiek voor deze portalaanmelding worden getest. Als het portal in plaats daarvan Microsoft Entra ID SSO en Conditional Access moet gebruiken, beschrijft Entra ID SSO voor Sophos Connect en VPN Portal de volledige identiteitsketen.

Onder Authentication > Services kunnen per authenticatiemethode maximaal 20 servers worden geselecteerd. De algemene instellingen Maximum session timeout en Simultaneous logins gelden niet alleen voor VPN Portal. SFOS controleert de autorisatie elke drie minuten en de limiet voor gelijktijdige aanmeldingen geldt alleen voor gebruikers die na het instellen van de waarde zijn toegevoegd. Beschouw deze limieten daarom niet als onmiddellijk werkende, portalspecifieke toegangscontroles.

Toegang van buitenaf testen

De test moet vanuit een werkelijk extern netwerk worden uitgevoerd, bijvoorbeeld via een mobiele hotspot. Een test vanuit het LAN bewijst niet dat DNS, certificaat, Device Access en een voorgeschakelde router vanaf internet correct samenwerken.

  1. https://vpn.example.com openen in een privébrowservenster.
  2. Certificaatnaam, certificaatketen en browserstatus controleren.
  3. Aanmelden met een lid van Clientless-RDP-Fibu en MFA voltooien.
  4. Onder VPN > Clientless access connections controleren of RDP-Fibu-Test verschijnt.
  5. Op Connect klikken. De sessie moet in een nieuw browservenster worden geopend.
  6. Bij uitgeschakelde Automatic login de persoonlijke Windows-aanmeldgegevens invoeren en de RDP-aanmelding controleren.
  7. De sessie op het Windows-systeem correct afmelden en daarna het VPN Portal verlaten.
  8. Testen met een gebruiker buiten de groep. De bookmark mag daar niet verschijnen.
  9. De testgebruiker tijdelijk uit de policygroep verwijderen en controleren of de toegang na opnieuw aanmelden verdwijnt.

Succes betekent niet alleen dat er een desktop zichtbaar wordt. De positieve gebruiker ziet precies de bedoelde bookmarks, de negatieve gebruiker geen enkele, MFA wordt toegepast, het certificaat is vertrouwd, de doelaanmelding werkt en de sessie wordt aantoonbaar beëindigd op zowel het portal als het doelsysteem.

Opties voor SSH, VNC en bestandsservers

SSH-bookmark met gecontroleerde Host Key

Voor SSH wordt onder Bookmarks > Add SSH geselecteerd als Type. Een voorbeeld gebruikt srv-linux01.intern.example, poort 22 en gebruiker clientless-test.

De Public host key moet bij de verwachte server horen. Bij een Linux-doel kan de openbare Host Key rechtstreeks op de vertrouwde serverconsole worden weergegeven en kan de fingerprint worden gedocumenteerd:

sudo cat /etc/ssh/ssh_host_ed25519_key.pub
sudo ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub

Deze opdrachten worden uitgevoerd op de Linux-doelserver, niet op Sophos Firewall. Als de server een ander type Host Key gebruikt, moet de bestandsnaam dienovereenkomstig worden aangepast. Een sleutel uit een ongecontroleerde browserwaarschuwing of een willekeurige netwerkscan wordt niet blind overgenomen.

De eerste opdracht geeft de openbare ED25519-Host Key weer die onder Public host key in de bookmark wordt ingevoegd. De tweede opdracht toont alleen de fingerprint voor de gedocumenteerde vergelijking; de fingerprint wordt niet in plaats van de sleutel naar het veld gekopieerd.

Vervolgens wordt de SSH-bookmark volledig gemaakt:

  1. Onder Name bijvoorbeeld SSH-Linux-Test invoeren.
  2. Als Type SSH selecteren.
  3. Onder URL srv-linux01.intern.example en als poort 22 invoeren.
  4. Onder Username clientless-test of de bedoelde doelgebruiker instellen.
  5. Automatic login uitgeschakeld laten als de gebruiker zelf het doelwachtwoord moet invoeren.
  6. De rechtstreeks op het doelsysteem gecontroleerde openbare Host Key onder Public host key invoegen.
  7. Share session uitgeschakeld laten en opslaan met Save.
  8. De bookmark in de Clientless-policy onder Published bookmarks toevoegen en opslaan met Apply.
  9. In het VPN Portal onder VPN > Clientless access connections op Connect klikken, het doelwachtwoord invoeren en controleren of de verwachte terminalprompt verschijnt. Daarna de SSH-sessie correct beëindigen.

Zonder Automatic login voert de gebruiker bij het opbouwen van de verbinding het doelwachtwoord in; de gebruikersnaam blijft onderdeel van de bookmark. Voor verschillende persoonlijke SSH-gebruikersnamen zijn daarom afzonderlijke bookmarks of een andere toegangsmethode nodig. Met Automatic login kan SFOS een wachtwoord of Private Key gebruiken. Bevoorrechte of breed gebruikte Private Keys mogen niet in een gezamenlijk gepubliceerde bookmark worden opgeslagen.

Bestandsservers met FTP, FTPS, SFTP of SMB

Bookmarks voor bestandsservers worden eveneens gemaakt onder Remote access VPN > Clientless SSL VPN policy > Bookmarks > Add. Voor Type zijn FTP, FTPS, SFTP en SMB beschikbaar. URL bevat een vast IP-adres of een stabiele hostnaam; Clientless SSL VPN ondersteunt geen dynamische doeladressen. Onder Init remote folder kan optioneel de map worden opgegeven waarin de gebruiker na het verbinden begint.

De methoden verschillen vooral in transport en doelauthenticatie:

  • FTP en SMB kunnen met of zonder Automatic login worden gebruikt. Zonder opgeslagen aanmeldgegevens meldt de gebruiker zich na het openen van de bookmark aan bij het doelsysteem. FTP verstuurt gegevens onversleuteld en mag niet voor nieuwe externe workflows worden gebruikt.
  • FTPS beschermt de FTP-verbinding met TLS. Onder Public host key wordt ook het verwachte servercertificaat in .pem-formaat opgeslagen. Certificaat en naam worden rechtstreeks op het beheerde doelsysteem gecontroleerd en niet uit een niet-geverifieerde verbinding overgenomen.
  • SFTP gebruikt SSH. De bookmark bevat de doelgebruiker en een wachtwoord of Private Key. Onder Public host key wordt de geverifieerde openbare Host Key van de server opgeslagen. De private gebruikerssleutel en de openbare server-Host-Key hebben verschillende functies en mogen niet worden verward.

In de browser kunnen gebruikers met FTP, FTPS en SFTP bestanden overdragen, mappen aanmaken en door directories navigeren. SFOS start downloads zonder extra bevestiging en slaat ze op in de standaarddownloadmap van het eindapparaat. Daarom moeten rechten, beginmap en een test met niet-gevoelige bestanden vóór productiegebruik worden gecontroleerd. Een bestandsserver-bookmark maakt geen normaal Windows-netwerkstation en vervangt geen persoonlijke rechtencontrole op de doelserver.

Telnet blijft beschikbaar als terminaltype, maar versleutelt het transport niet. Gebruik het niet voor nieuwe toegang. HTTP- en HTTPS-bookmarks behoren niet tot de momenteel gedocumenteerde Clientless-typen voor SFOS 22. Voor interne webapplicaties zijn, afhankelijk van de beveiligingsbehoefte, Web Application Firewall of ZTNA een geschiktere architectuur.

Als een verouderd apparaat tijdelijk Telnet vereist, selecteer dan Type: Telnet onder Bookmarks > Add, voer de vaste host in onder URL en stel alleen een poort in als die afwijkt van de standaard. Share session is optioneel. Beperk deze onversleutelde toegang tot een kleine groep en een geïsoleerd beheerdoel en vervang Telnet daarna door SSH.

Wanneer dezelfde doelen aan meerdere policies moeten worden toegewezen, wordt onder Bookmark groups > Add een groep gemaakt en worden de bestaande bookmarks met Add new item toegevoegd. De policy publiceert daarna de groep in plaats van elk doel afzonderlijk. Een Bookmark Group verruimt geen rechten op het doelsysteem; hij vereenvoudigt alleen de toewijzing in SFOS.

Typische problemen onderzoeken

  • VPN Portal is niet bereikbaar: Openbaar DNS-record, poort, voorgeschakelde NAT, Administration > Device access en een mogelijk Port Sharing-effect controleren.
  • Aanmelding bij het portal mislukt: Onder Authentication > Services de VPN Portal-authenticatie, gebruikersstatus, MFA en access_server.log controleren.
  • Clientless access connections ontbreekt: De gebruiker is niet aan een Clientless-policy toegewezen of de policy publiceert geen bookmark.
  • Bookmark is zichtbaar voor de verkeerde gebruiker: Policy members, groepslidmaatschappen en Published bookmarks controleren. Bij meerdere overeenkomende groepen kan Clientless SSL VPN de rechten van de bijbehorende policies combineren. Welke bookmarks een echte gebruiker daardoor ziet, hoort bij de positieve en negatieve test.
  • Bookmark wordt geopend, maar het doel blijft onbereikbaar: DNS-resolutie vanuit Sophos Firewall, statisch doeladres, routing, doelpoort, servicestatus en hostfirewall controleren.
  • Aanmelding bij het VPN Portal werkt, maar Windows-aanmelding niet: Portal- en doelaanmelding zijn gescheiden. Domein, doelaccount, wachtwoord en TLS of NLA controleren.
  • NLA activeert Automatic login: Dit is het gedocumenteerde gedrag. NLA niet ongepland uitschakelen, maar het account- en toegangsmodel opnieuw beoordelen.
  • SSH meldt een andere Host Key: De verbinding stoppen en de wijziging rechtstreeks op het doelsysteem of bij de verantwoordelijke beheerder controleren. Een onverwachte sleutel kan wijzen op een nieuwe installatie, een verkeerd doel of een aanval.

Onder Diagnostics > Tools > Troubleshooting logs helpen verschillende bestanden in verschillende fasen:

  • vpnportal.log voor het VPN Portal;
  • access_server.log voor authenticatie en autorisatie;
  • clientless_access.log voor Clientless-verbindingen en de verbinding met het doel;
  • oauth_sso_vpn.log voor VPN Portal-aanmeldingen met SSO.

Testtijdstip, gebruiker, bookmark en doel moeten samen worden gedocumenteerd. Zo kunnen portal-, identiteits- en doelproblemen in de logs uit elkaar worden gehouden. De algemene logtoewijzing en toegang via Advanced Shell worden beschreven in Sophos Firewall-servicelogs.

Beheer en bekende RDP-beperkingen

Leg vóór een productiewijziging de policytoewijzing, Device Access-matrix, ACL-uitzonderingen, portalpoort en certificaatkeuze vast. Als de positieve test mislukt of de negatieve gebruiker een bookmark ziet, verwijder dan de nieuwe toewijzing of publicatie, herstel deze waarden naar de eerdere toestand, meld opnieuw aan en herhaal de negatieve test. Herstel doelaccounts of Host Keys alleen als ze werkelijk zijn gewijzigd.

Clientless-policies moeten net als andere Remote Access-toegangen regelmatig worden gecontroleerd. Gebruikers, bookmarks en doelaccounts die niet meer nodig zijn, worden verwijderd. Opgeslagen wachtwoorden of Private Keys krijgen een Owner, een vervaldatum en een rotatieproces. Automatic login en Share session horen bij elke rechtencontrole.

Gebruik vóór een firmwarewijziging het Avanet-runbook voor firmwarebeslissingen om wijzigingen voor de geïnstalleerde build en de doelrelease te bepalen. Neem Clientless Access, VPN portal, RDP en de gebruikte authenticatiemethode mee in de controle. Herhaal na de upgrade de volledige positieve en negatieve test.

Bij RDP zijn er twee actuele beperkingen die niet als configuratiefout moeten worden behandeld:

  • Het klembord wordt sinds SFOS 19 niet ondersteund in Clientless-RDP-bookmarks. Kopiëren en plakken tussen het lokale apparaat en de RDP-sessie is daarom geen betrouwbare werkwijze.
  • De muisaanwijzer kan in de HTML5-RDP-sessie als kruis of X verschijnen in plaats van als normale pijl. Sophos vermeldt hiervoor momenteel geen workaround.

Als het klembord, native RDP-functies, bredere netwerktoegang of persoonlijke doelaccounts op een server die NLA vereist zonder opgeslagen aanmeldgegevens essentieel zijn, is Clientless SSL VPN niet de juiste verkorte route. De toegang moet dan bewust worden omgezet naar Sophos Connect, RD Gateway, PAM, een Jump Host of ZTNA.