Lokale gebruikers op Sophos Firewall maken en beheren
Een lokale gebruiker wordt rechtstreeks op Sophos Firewall opgeslagen en via de lokale gebruikersdatabase geauthenticeerd. Dit is geschikt voor kleine omgevingen, pilotaccounts en afzonderlijke externe medewerkers. Een lokaal account is alleen geschikt als terugvaloptie voor een directoryservice wanneer de servervolgorde, een afwijkende gebruikersnaam, de portaltoegang en het gedrag bij uitval van de externe bron voor die service zijn getest. De SFOS-help documenteert de servervolgorde, maar garandeert geen failover voor elk fouttype.
Dit artikel geldt voor de WebAdmin-interface van SFOS 22. Alleen het aanmaken van een gebruiker geeft nog geen toegang. De groep, authenticatiemethode, portal of client en het firewall- of VPN-beleid moeten op elkaar aansluiten.
Snelle workflow:
- Gebruiksscenario, doelgroep en benodigde service bepalen.
- Onder Authentication > Groups een beperkte groep van het type Normal voorbereiden.
- Onder Authentication > Users > Add een blijvende gebruikersnaam invoeren en User type: User kiezen.
- Een individueel sterk wachtwoord en de juiste groep toewijzen.
- Policyvelden bij de gebruiker ongewijzigd laten als de groepswaarden moeten gelden.
- Simultaneous sign-ins en Sign-in restriction bewust beperken.
- Onder Authentication > Services controleren of Local voor de gebruikte service is geselecteerd.
- Portal, gebruikersregel of Remote Access-policy afzonderlijk en zo beperkt mogelijk configureren.
- Met een pilotaccount een positieve en negatieve aanmelding en echt verkeer testen.
- Pas daarna MFA inschakelen, meer gebruikers aanmaken en offboarding documenteren.
⚠️ De gebruikersnaam kan later niet worden gewijzigd. Leg daarom vóór het opslaan de naamconventie, het accounttype en de verantwoordelijkheid vast. SFOS zet hoofdletters in de gebruikersnaam om in kleine letters. Een vervangend account krijgt een nieuwe identiteit; controleer daarom regels, quota, VPN-toewijzingen en auditsporen opnieuw.
Wanneer een lokale gebruiker past
Lokale gebruikers hebben geen Active Directory of externe RADIUS- of LDAP-server nodig. Dat maakt ze eenvoudig, maar legt het wachtwoordbeheer, MFA, groepsbeheer, deactivering en periodieke controle volledig bij de beheerder van de firewall. Voor enkele zorgvuldig beheerde accounts is dit praktisch. Bij veel medewerkers of frequente in- en uitdiensttredingen is een centrale directory meestal eenvoudiger te onderhouden.
Een normale lokale gebruiker is bijvoorbeeld geschikt voor:
- een pilotaccount voor Captive Portal, User Portal of Remote Access;
- een kleine omgeving zonder directoryservice;
- één externe dienstverlener met een duidelijke looptijd en eigenaar;
- een geteste terugvaloptie met een eigen gebruikersnaam wanneer een externe gebruikersbron tijdelijk niet beschikbaar is.
Gebruik een lokaal account niet voor meerdere personen. Gedeelde aanmeldgegevens bemoeilijken wachtwoordwijzigingen, MFA, quota, audits en een correcte afhandeling bij uitdiensttreding.
Gebruikerstypen niet door elkaar halen
SFOS kent verschillende vergelijkbare gebruikerstypen, elk met een ander doel:
- Een normale lokale gebruiker meldt zich aan met een gebruikersnaam en wachtwoord en krijgt beleidsinstellingen via een normale groep of bewust ingestelde gebruikersoverrides.
- Een gastgebruiker is tijdelijk, gebruikt de Guest User-instellingen en wordt doorgaans via Captive Portal ingezet.
- Een Clientless User wordt aan een IP-adres herkend en voert geen interactieve aanmelding uit.
- Een lokale beheerder krijgt User type: Administrator en een Device Access-profiel voor WebAdmin-rechten.
- Een AD-, LDAP-, RADIUS- of Entra-gebruiker wordt door een externe bron geauthenticeerd. Afhankelijk van de methode ontstaat het lokale record pas bij de eerste geslaagde aanmelding.
Voor een persoon die zich bij Captive Portal of een VPN-service moet aanmelden, wordt User type: User gebruikt. Dit account krijgt daardoor geen WebAdmin- of SSH-toegang.
Voorbeeld en voorwaarden
Het volgende voorbeeld gebruikt:
- gebruikersnaam
pilotuser01; - weergavenaam
Local Pilot User; - e-mailadres
pilotuser01@example.com; - groep
Local_Pilot_Users; - firewallregel
Local-Pilot-to-WAN; - toegestane aanmeldbron van
10.20.30.10tot en met10.20.30.50.
example.com is een gereserveerd documentatiedomein; het adresbereik bevindt zich in een particulier voorbeeldnetwerk. Vervang de gebruikersnaam, het e-mailadres, de groep, de regel en de adressen door waarden uit uw eigen omgeving. De gebruikersnaam is niet gebaseerd op een e-mailadres en blijft daarom geldig wanneer het e-mailadres verandert. Het naamgevingsschema moet aansluiten bij de helpdesk, het offboardingproces en bestaande directorynamen.
Beantwoord vóór het aanmaken van het account de volgende vragen:
- Welke service authenticeert de gebruiker: Captive Portal, User Portal, VPN Portal, SSL VPN, IPsec of een andere ondersteunde toegang?
- Welke normale groep bevat de gezamenlijke basisinstellingen?
- Welke firewall- of Remote Access-policy staat de latere toegang toe?
- Vanaf welke IPv4-adressen mag het account zich aanmelden?
- Hoeveel gelijktijdige aanmeldingen zijn operationeel nodig?
- Is lokale MFA vereist en via welke portal vindt de eerste registratie plaats?
- Wie deactiveert het account en controleert bestaande sessies bij offboarding?
Gebruikersgroepen en Main Group op Sophos Firewall beheren legt de gezamenlijke groepslogica uit. Voor normale lokale gebruikers wordt een groep van het type Normal gebruikt. Een groep van het type Clientless hoort bij het IP-gebaseerde model en is niet de juiste basis voor deze aanmeldworkflow.
Lokale gebruiker aanmaken
Maak het account aan onder Authentication > Users > Add:
- Voer bij Username
pilotuser01in. SFOS slaat de waarde in kleine letters op; de gebruikersnaam kan later niet worden gewijzigd. - Bij Name
Local Pilot Userinvoeren. - User type op User zetten.
- Een lang, individueel wachtwoord uit het vastgelegde wachtwoordproces invoeren en bevestigen.
- Voer bij Email
pilotuser01@example.comof het e-mailadres van deze persoon in. Gebruik voor een technisch account een bewaakt adres met een duidelijk aangewezen eigenaar. - Bij Group
Local_Pilot_Usersselecteren. - Wijzig Quarantine digest, beleidsvelden en Remote Access-velden alleen wanneer de functie of een gedocumenteerde uitzondering voor deze gebruiker nodig is.
- Simultaneous sign-ins en Sign-in restriction passend instellen.
- Met Save opslaan.
SFOS wijst veelgebruikte wachtwoorden en woorden uit de ingebouwde woordenboekcontrole af. Gebruik voor elk account een lang, uniek wachtwoord uit het vastgelegde wachtwoordproces. Een kopieerbaar voorbeeldwachtwoord zou onmiddellijk een bekend geheim worden en is daarom geen veilige voorbeeldwaarde.
Groepswaarden of gebruikersoverrides
In het gebruikersobject kunnen Surfing quota, Access time, Network traffic en Traffic shaping en diverse Remote Access-velden worden ingesteld. Gebruikersspecifieke waarden hebben voorrang op groepswaarden. Als de groep de beheerbare basis moet blijven, mogen deze velden niet uit voorzorg worden overschreven.
Een gebruikersoverride past bij een duidelijk gedocumenteerde uitzondering, bijvoorbeeld een beperktere Access Time tijdens een tijdelijke opdracht. Leg vast:
- welk veld van de groepswaarde afwijkt;
- waarom de uitzondering nodig is;
- wanneer deze wordt gecontroleerd of verwijderd;
- hoe de oorspronkelijke groepswaarde weer actief wordt.
Access Time voor gebruikers en Surfing- en Network Traffic-quota leggen het betreffende beleid volledig uit. Wijs in het gebruikersobject alleen beleid toe waarvan de werking bekend is.
Aantal en bron van aanmeldingen beperken
Simultaneous sign-ins beperkt het aantal gelijktijdige sessies. Global setting neemt de voor nieuwe gebruikers geldende waarde over uit Authentication > Services. U kunt ook een eigen waarde instellen of Unlimited kiezen. Een onbeperkt aantal sessies is voor een gewone persoonlijke gebruiker zelden nodig en bemoeilijkt het herkennen van gedeelde aanmeldgegevens.
Sign-in restriction beperkt de IPv4-adressen waarvan de gebruiker zich mag aanmelden:
- Any node: aanmelden vanaf iedere bereikbare bron toestaan;
- User group nodes: de groepswaarde overnemen;
- Selected nodes: afzonderlijke bedoelde IPv4-adressen invoeren;
- Node range: een aaneengesloten IPv4-bereik toestaan.
Selecteer voor dit voorbeeld Node range en voer 10.20.30.10 in als startadres en 10.20.30.50 als eindadres. Vervang beide waarden door het kleinste aaneengesloten bereik van waaruit de gebruiker zich daadwerkelijk aanmeldt. Gebruik Selected nodes als u afzonderlijke, niet-aaneengesloten IPv4-adressen nodig hebt. Een te beperkte selectie blokkeert geldige aanmeldingen; Any node vervangt geen firewallregel, portal-ACL of MFA.
Schakel MAC binding niet in voor deze basisworkflow. Het ondersteunt clientgebaseerde authenticatie, maar geen Remote Access VPN of Captive Portal. Als het zonder MAC-adres wordt ingeschakeld, koppelt SFOS bij de eerste aanmelding automatisch het eerst herkende MAC-adres. Bij mobiele apparaten, na wisselen van wifi of op gedeelde clients kan dit snel een onverwachte afhankelijkheid worden.
Authenticatiemethode en toegang koppelen
Een opgeslagen gebruiker kan zich alleen aanmelden bij een dienst die de lokale database raadpleegt. Schakel onder Authentication > Services de methode Local in voor de gebruikte dienst.
De onderdelen zijn gescheiden:
- Firewall authentication methods voor firewallverkeer en Captive Portal;
- User portal authentication methods voor User Portal;
- VPN portal authentication methods voor VPN Portal;
- VPN (IPsec/dial-in/L2TP/PPTP) authentication methods voor deze VPN-methoden;
- SSL VPN authentication methods voor Remote Access SSL VPN.
Meerdere bronnen worden in de weergegeven volgorde geraadpleegd. Een geslaagde test in het User Portal bewijst daarom niet automatisch dat dezelfde gebruiker ook correct is geconfigureerd voor SSL VPN of IPsec.
U kunt per authenticatiemethode maximaal 20 servers selecteren. Voor User Portal en VPN Portal is de overnameoptie Set authentication methods same as firewall. Voor SSL VPN toont SFOS, afhankelijk van de gekozen referentie, Same as VPN of Same as firewall. Controleer deze optie en de daaruit voortvloeiende volgorde voordat u Local toevoegt of verplaatst.
Toegang apart instellen
De lokale identiteit opent geen netwerkpad. Captive Portal vereist daarnaast Device Access, Web Authentication en een passende gebruikersregel. De volledige workflow staat in Sophos Firewall Captive Portal instellen en testen.
User Portal en VPN Portal zijn eveneens afzonderlijke diensten. Het portalmodel van Sophos Firewall legt poorten, doel, Device Access en WAN-beperkingen uit. Remote Access-policies worden in de betreffende VPN-handleidingen geconfigureerd; alleen het instellen van een veld in het gebruikersobject maakt de configuratie nog niet compleet.
Remote Access-velden correct interpreteren
Voor andere Remote Access-methoden dan SSL VPN hebben gebruikersspecifieke beleidswaarden voorrang op de groepswaarden. Voor SSL VPN geldt een andere logica: de gebruiker krijgt toegang tot de resources van alle Full- en Split Tunnel-policies waarin de gebruiker zelf of een van de ondersteunde groepen is opgenomen. Het veld SSL VPN policy is daarom geen eenvoudige vervanging van de groepspolicies.
SSL VPN IP address verschijnt alleen wanneer statische adressen onder SSL VPN global settings zijn ingeschakeld. Het IPv4- of IPv6-adres moet vrij zijn en afkomstig zijn uit het statische bereik dat daar automatisch is aangemaakt. Als een RADIUS-server adressen toewijst, bepaalt die server de toewijzing. IPsec remote access schakelt daarentegen toegang via Sophos Connect in en kan een eigen lease-adres krijgen.
L2TP en PPTP zijn legacy-methoden. Na toewijzing moet de gebruiker zich eerst bij VPN Portal aanmelden en een wachtwoord maken voordat verbinding mogelijk is. De huidige beoordeling en het migratiepad voor L2TP staan in L2TP Remote Access; plan PPTP niet voor nieuwe toegang. Clientless SSL VPN policy opent alleen de toegewezen browserbookmarks en is geen volledige tunnel. De afzonderlijke workflow staat onder Clientless Access.
Definieer bij een gebruikersgebaseerde firewallregel bron, bestemming, service en gebruiker of groep zo beperkt mogelijk. Laat Log firewall traffic tijdens de acceptatietest ingeschakeld. De basisprincipes staan in Sophos Firewall-regels begrijpen en veilig configureren.
Met positieve en negatieve tests valideren
Een zichtbaar account met status Active is nog geen bewijs van succes. Test de pilot via precies de service die later wordt gebruikt:
- Meld u in een privébrowservenster of op een schone testclient aan als
pilotuser01. - Onder Current activities > Live users gebruikersnaam, bron-IP en Client Type controleren.
- In Log Viewer > Authentication de geslaagde aanmelding, lokale authenticatie en het tijdstip controleren.
- Genereer het beoogde verkeer en controleer in het firewall- of VPN-log of
Local-Pilot-to-WANof de bijbehorende Firewall Rule ID de verwachte treffer is. - Een uitdrukkelijk niet toegestane bron of functie als negatieve test gebruiken.
- Als een quota of Access Time actief is, het effect afzonderlijk binnen en buiten de grens testen.
- Resultaat, gebruikte groep, gebruikersoverrides en authenticatiemethode documenteren.
Een negatieve aanmelding mag niet alleen mislukken omdat er bewust een verkeerd wachtwoord is gebruikt. Controleer ook dat een niet-toegestane bron, een gebruiker zonder passende groep of een onbedoelde functie daadwerkelijk geen toegang krijgt. Zo wordt wachtwoordcontrole gescheiden van de werking van policies en regels.
Als niet duidelijk is of de gebruikersstatus, authenticatiemethode, groep of toegangsregel de fout veroorzaakt, biedt Authenticatiefouten op Sophos Firewall systematisch oplossen een vaste controlevolgorde. Voor gedetailleerde analyses bevat /log/access_server.log gebeurtenissen voor authenticatie, autorisatie en accounting; begin echter altijd met Log Viewer.
Wachtwoorden, MFA en gebruik beheren
Een lokale gebruiker kan het wachtwoord zelf wijzigen onder User Portal > Personal > Change Password. Dit geldt voor de lokale database, niet voor extern geauthenticeerde AD-, LDAP- of RADIUS-accounts. Onder Personal > Personal Details kan de gebruiker ook de weergavenaam wijzigen. De gebruikersnaam en het e-mailadres kunnen daar alleen worden gelezen en worden door de beheerder in het gebruikersobject bijgehouden. Maak User Portal alleen bereikbaar vanuit de benodigde zones en stel het niet uitsluitend voor dit beheer algemeen open vanaf het WAN.
Selecteer het account onder Authentication > Multi-factor authentication voor extra beveiliging. Met Generate OTP token with next sign-in registreert de gebruiker het token via User Portal of VPN Portal. MFA voor Sophos Firewall beschrijft het hash-algoritme, de portaltoegang, het herstel en de pilotfase. Activeer MFA pas nadat de normale aanmelding en het herstelproces zijn getest.
Onder Authentication > Users >
Wijziging terugdraaien en account verwijderen
Documenteer vóór de pilotfase de bestaande volgorde onder Authentication > Services en alle groeps-, portal-, regel- en VPN-instellingen die u wijzigt. Zo is het terugdraaien van de wijziging niet afhankelijk van gegiste standaardwaarden. Werk in omgekeerde volgorde wanneer iemand uit dienst treedt, de pilot mislukt of het account niet langer nodig is:
- Afhankelijkheden in regels, groepen, Remote Access-policies, quota, MFA en documentatie controleren.
- Selecteer onder Authentication > Users de gebruiker en stel Change status in op Inactive.
- Een nieuwe aanmelding als negatieve test uitvoeren.
- Onder Current activities > Live users bestaande sessies controleren en een normale gebruiker zo nodig met Disconnect verbreken.
- Verwijder de gebruiker uit firewallregels en Remote Access-policies of herstel de gedocumenteerde eerdere selectie.
- Zet gewijzigde groeps-, portal- en authenticatie-instellingen exact terug naar de vastgelegde uitgangssituatie.
- Controleer firewall-, VPN- en configuratielogs op verdere pogingen, resterend verkeer en de uitgevoerde wijzigingen.
- Verwijder alleen het account nadat afhankelijkheden zijn opgelost, of houd het inactief volgens het retentieproces.
Uit de SFOS-help blijkt niet dat deactivering alle bestaande verbindingen beëindigt. Controleer en loskoppel sessies en tunnels afzonderlijk. Herhaal na reactivering de positieve en negatieve tests.
Vóór een riskante verwijdering kunt u onder Backup and firmware > Import export het configuratieobject User exporteren met Include dependent entity. Deze export bevat gevoelige gegevens, waaronder wachtwoorden, en moet versleuteld op een locatie met toegangsbeveiliging worden opgeslagen. Ook de juiste Secure Storage Master Key moet beschikbaar zijn voor een latere import. Een import werkt de bestaande configuratie bij en gebruikt bij overlappende objecten de geïmporteerde waarden. Meegeëxporteerde gemeenschappelijke afhankelijkheden kunnen daardoor eveneens worden overschreven. Controleer vóór de import de inhoud en gevolgen, bij voorkeur in een geschikte testomgeving.
Een volledige back-up is geen snelle rollback voor één gebruiker: bij een herstel wordt de volledige configuratie vervangen, wordt de firewall opnieuw gestart en gaan latere wijzigingen verloren. Back-up en herstel op Sophos Firewall legt het proces uit.
Voer de wijziging in een HA-cluster uit op de Primary en controleer daarna de synchronisatiestatus. Logs en rapporten worden niet tussen de knooppunten gesynchroniseerd en moeten bij probleemonderzoek afzonderlijk worden bekeken.
Gebruikers en groepen delen interne ID’s. Alleen een groot aantal objecten bewijst nog geen probleem. Als een gebruiker echter een User ID hoger dan 65535 toont en niet wordt geauthenticeerd, gebruik dan de afzonderlijke workflow voor de Sophos Firewall User ID-limiet, in plaats van op goed geluk wachtwoorden of regels te wijzigen.
Problemen per symptoom onderzoeken
Gebruikersnaam en wachtwoord worden geweigerd
Controleer onder Authentication > Users of het account lokaal, actief en met de verwachte gebruikersnaam aanwezig is. Controleer daarna voor de concrete service onder Authentication > Services of Local is geselecteerd. Een geslaagde aanmelding bij een andere portal bewijst deze servicekeuze niet.
Aanmelden lukt, maar de gebruikersregel matcht niet
Controleer onder Current activities > Live users de identiteit, het bron-IP en Client Type. Controleer daarna in Log Viewer de regelpositie, Source Zone, gebruiker of groep en Firewall Rule ID. Een netwerkregel boven de gebruikersregel kan de verkeersstroom al verwerken.
Een groepswijziging heeft geen effect
Zoek bij de gebruiker naar specifieke waarden voor quota, Access Time, Traffic Shaping of Remote Access. Deze overrides hebben voorrang op de groep. Zet de waarde pas terug op groepsovererving nadat deze met de gedocumenteerde uitzondering is vergeleken.
Gebruiker kan zich vanaf een onverwachte bron aanmelden
Controleer Sign-in restriction bij zowel de gebruiker als de groep. Controleer daarnaast de daadwerkelijk gebruikte service, Device Access en de netwerkregel. Een instelling Any node wordt niet automatisch gecompenseerd door MFA of een beperkte firewallregel.
View usage blijft leeg
Controleer of de gebruiker als Live User wordt herkend en of het verkeer een gebruikersgebaseerde regel met Log firewall traffic raakt. Controleer vervolgens periode, quotatoewijzing en werkelijk testverkeer. Reset user accounting maakt geen ontbrekende logs en herstelt geen verkeerde regel.
Operationele checklist
- Live users toont
pilotuser01, het verwachte bron-IP en het beoogde Client Type. - Het authenticatielog bevestigt de lokale aanmelding;
Local-Pilot-to-WANof de bijbehorende Firewall Rule ID verwerkt het testverkeer zoals verwacht. - Een onjuist wachtwoord, een verboden bron en een niet-toegestane functie worden zoals verwacht geweigerd.
- Gebruikersoverrides, Simultaneous sign-ins, Sign-in restriction en een eventuele vervaldatum zijn gedocumenteerd.
- De MFA-registratie en het herstelproces zijn getest als MFA wordt gebruikt.
- De uitgangssituatie, verantwoordelijkheid, deactivering, beëindiging van sessies en latere verwijdering zijn gedocumenteerd.