Naar de inhoud
Avanet

Login-disclaimer en berichten op Sophos Firewall configureren

Sophos Firewall kan beheerders vóór de toegang een Login disclaimer tonen. Onder Administration > Messages kunnen daarnaast teksten voor authenticatie, SMTP-gebeurtenissen en sms-toegangsgegevens worden aangepast. Al deze berichten zijn beperkt tot 256 tekens.

Mijn beoordeling is bewust duidelijk: de Login disclaimer levert praktisch geen technische beveiligingswinst op voor de firewall. Deze voorkomt geen geautomatiseerde inlogpogingen of het gebruik van gestolen aanmeldgegevens, controleert geen identiteit en beperkt geen rechten. In de normale werking voegt de melding vooral een extra klik toe aan elke login, die meestal routinematig wordt bevestigd.

SFOS 22 markeert een uitgeschakelde disclaimer in Firewall health check toch als Noncompliant. De controle Login disclaimer should be enabled behoort tot de standaard CIS en heeft de ernst Medium. Na activering wordt dit punt groen of Compliant, maar dat bevestigt alleen dat de melding is ingeschakeld. De login zelf wordt er niet veiliger door. Als er geen wettelijke, contractuele of interne compliance-eis bestaat, moet de functie niet alleen voor een betere score worden geactiveerd. Health Check biedt voor zulke bewuste beslissingen Override status; Sophos Firewall Health Check correct interpreteren legt uit hoe deze worden gemarkeerd en gedocumenteerd.

De disclaimer is daarmee een informatie- en compliancefunctie, geen technische toegangscontrole. Deze vervangt Device Access, Local Service ACL, persoonlijke beheerdersaccounts, profielen, sterke wachtwoorden, MFA of auditlogs niet. Een juridisch relevante tekst wordt afgestemd met de verantwoordelijke juridische of complianceafdeling en niet uit een willekeurig sjabloon overgenomen.

Login-disclaimer in zeven stappen

  1. Doel, doelgroep, taal, contact en maximaal 256 tekens vastleggen.
  2. Een tweede geteste beheerders- of hersteltoegang openhouden.
  3. Onder Administration > Admin settings > Login disclaimer settings de optie Enable login disclaimer inschakelen en met Apply opslaan.
  4. De Modify-link openen of onder Administration > Messages > Administration de disclaimer bewerken en opslaan.
  5. Onder Login disclaimer settings de preview openen en tekst, regeleinden en volledigheid controleren.
  6. In een privébrowservenster een echte beheerderslogin uitvoeren, de melding lezen en met I accept bevestigen.
  7. Afwijzing, onjuiste toegangsgegevens, toegestane profielen, Audit Trail en bij HA een nieuwe login na een geplande failover afzonderlijk testen.

⚠️ De disclaimer mag geen wachtwoorden, interne IP-adressen, herstelcodes, supportgeheimen of onnodige systeemdetails bevatten. Een selectievakje of I accept maakt een tekst niet automatisch juridisch bindend. Tegelijkertijd mag de activering niet de enige geteste beheerderssessie in gevaar brengen: vóór de wijziging blijven een tweede beheerdersaccount en het herstelpad beschikbaar.

Welke berichten SFOS 22 kan aanpassen

Onder Administration > Messages groepeert SFOS de sjablonen per gebeurtenis:

  • Authentication: bevestiging bij aanmelden en afmelden, mislukte aanmelding en verbreking.
  • SMTP: meldingen over geblokkeerde en ontvangen e-mails.
  • Administration: disclaimer voor de beheerdersaanmelding.
  • SMS customization: sms-tekst met de dynamische kenmerken {username}, {password} en {expirydate}.

Met Edit wordt een tekst bewerkt, met Apply opgeslagen en met Reset teruggezet naar de standaardmelding van Sophos. Reset is geen undo voor één woord, maar verwijdert de eigen versie van deze berichttekst. Daarom wordt de vorige tekst vóór wijzigingen in de wijzigingsdocumentatie vastgelegd.

Deze sjablonen staan los van de transportkanalen. Administration > Messages wijzigt de inhoud, maar configureert geen SMTP-server, Notification List of sms-gateway. Notificatie-e-mail op Sophos Firewall instellen beschrijft het e-mailtransport; gastgebruikers en de sms-gateway blijven onderdeel van Gastgebruikers veilig aanmaken op Sophos Firewall.

Disclaimertekst plannen

Een goede loginmelding blijft kort, eenduidig en bevat geen technische geheimen. De volgende punten kunnen erin staan:

  • Toegang alleen voor geautoriseerde beheerders.
  • Gebruik en wijzigingen kunnen worden vastgelegd.
  • Doorgaan betekent dat de melding is gelezen.
  • Contact voor onbedoelde of niet-geautoriseerde toegangspogingen.
  • Verwijzing naar een intern beheerde richtlijn, als de link vanuit het beheernetwerk bereikbaar is.

Een neutrale documentatietekst kan er zo uitzien:

Toegang alleen voor geautoriseerde beheerders. Aanmeldingen en wijzigingen kunnen worden vastgelegd. Door verder te gaan wordt deze melding bevestigd. Contact: noc@example.com

.example is een gereserveerd documentatiedomein. Contact, formulering en eventueel de verwijzing naar de richtlijn worden aan de eigen organisatie aangepast. De tekst blijft onder 256 tekens en wordt niet als universeel juridisch sjabloon aangeduid.

Te vermijden zijn:

  • lange richtlijnen die niemand betrouwbaar in het kleine loginvenster kan lezen;
  • uitspraken zoals ‘volledig veilig’, ‘zonder hiaten bewaakt’ of ‘automatisch juridisch bindend’;
  • concrete firmwareversies, interne hostnamen of netwerkplannen;
  • persoonsgegevens van één medewerker wanneer een functieadres mogelijk is;
  • tegenstrijdige teksten in meerdere talen zonder verantwoordelijke eigenaar.

Login-disclaimer activeren

De schakelaar en de tekst staan in twee gebieden. Deze scheiding is belangrijk:

  1. Administration > Admin settings openen.
  2. Naar Login disclaimer settings gaan.
  3. Enable login disclaimer selecteren.
  4. Op Apply klikken.
  5. De link gebruiken om de tekst te wijzigen of naar Administration > Messages gaan.

Na het invoeren van de toegangsgegevens moeten beheerders op I accept klikken. De actuele Sophos-handleiding noemt de melding vóór toegang tot WebAdmin, User Portal en CLI. Hieruit volgt geen netwerktoegang: bereikbaarheid en authenticatie worden nog steeds onafhankelijk aangestuurd.

De beveiligingslagen blijven gescheiden:

Disclaimertekst onder Messages beheren

Onder Administration > Messages wordt de daadwerkelijke inhoud gewijzigd:

  1. Het gebied Administration uitklappen.
  2. Edit selecteren.
  3. De afgestemde tekst met maximaal 256 tekens invoeren.
  4. Apply selecteren.
  5. Teruggaan naar Administration > Admin settings > Login disclaimer settings.
  6. De Preview-link openen.

De preview bevestigt weergave en inhoud, maar niet de volledige login. Pas een nieuwe privébrowsersessie toont of de disclaimer na de toegangsgegevens verschijnt en I accept vereist is. Een bestaande beheerderssessie is daarvoor geen betrouwbare test.

Als de tekst onbruikbaar is, herstelt Reset de standaardmelding van Sophos. Voor een gecontroleerde rollback wordt de vorige eigen versie toch gedocumenteerd, omdat Reset niet naar die klantspecifieke versie terugkeert.

Authentication- en SMTP-berichten veilig wijzigen

Authenticatie- en SMTP-meldingen hebben rechtstreeks invloed op gebruikers of e-mailstromen. Wijzigingen worden daarom niet alleen redactioneel, maar ook functioneel getest.

Bij authenticatiefouten zou de tekst geen onnodige informatie moeten geven over het bestaan van een gebruikersnaam, een onjuist wachtwoord of ontbrekende MFA. Een algemene foutmelding beperkt aanwijzingen voor aanvallers. Positieve login, onjuist wachtwoord, afmelden en gedwongen verbreking worden met testaccounts gecontroleerd.

SMTP-berichtteksten wijzigen noch de e-mailroutering noch de oorzaak van een blokkering. Na een aanpassing worden een gecontroleerd toegestaan en een gecontroleerd geblokkeerd bericht getest. E-maillogs en Message History blijven het technische bewijs; de zichtbare tekst alleen bewijst geen correcte SMTP-verwerking.

Sms-sjabloon op de provider afstemmen

Voor SMS customization staat SFOS deze tijdelijke aanduidingen toe:

  • {username}
  • {password}
  • {expirydate}

De tijdelijke aanduidingen blijven exact zo geschreven. De sms-provider kan een vooraf goedgekeurd sjabloon vereisen. Als formulering, volgorde of aanvullende tekst daarvan afwijken, kan de sms-server het bericht weigeren. Daarom wordt eerst het bindende providersjabloon opgevraagd en vervolgens het SFOS-bericht daarop afgestemd.

Een preview van de login-disclaimer test geen sms. Ook Test connection bij de sms-gateway bevestigt alleen het daar bedoelde testpad. Het volledige bewijs bestaat uit een gecontroleerde Guest User, een daadwerkelijk ontvangen sms, correcte waarden voor de tijdelijke aanduidingen en een geslaagde login.

Een sms met {password} bevat toegangsgegevens. Ontvangers, geldigheidsduur, apparaatbeveiliging en verwijdering worden daarom als wachtwoorden behandeld. De tekst bevat geen aanvullende interne details en screenshots of tickets worden zonder echte toegangsgegevens gemaakt.

Wijziging valideren

De validatie scheidt weergave, toegang en aflevering:

  1. Preview: disclaimer volledig, leesbaar en korter dan 256 tekens.
  2. Positieve beheerderslogin: de melding verschijnt na de toegangsgegevens en I accept verleent de beoogde toegang.
  3. Negatieve test: onjuiste toegangsgegevens blijven afgewezen; de disclaimer omzeilt de authenticatie niet.
  4. Profielen: een beheerder met een Read-only-profiel krijgt door acceptatie geen aanvullende rechten.
  5. Device Access: niet-toegestane bronnetwerken kunnen WebAdmin nog steeds niet bereiken.
  6. CLI: de in de eigen omgeving gebruikte CLI-toegang afzonderlijk testen zonder SSH daarvoor ruimer open te stellen.
  7. E-mail en sms: voor elk een echte gecontroleerde afleveringstest uitvoeren; preview en berichttekst alleen zijn niet voldoende.
  8. Audit: wijziging, beheerder en tijdstip in Audit Trail controleren; de verwachte tekst afzonderlijk met Preview en de wijzigingsdocumentatie vergelijken. Configuratieauditlogs op Sophos Firewall analyseren legt de interpretatie uit.
  9. HA: na een geplande failover een nieuwe aanmelding op het actieve knooppunt testen; geen voortzetting van bestaande WebAdmin- of CLI-sessies beloven.

Fouten per symptoom afbakenen

De disclaimer verschijnt niet

Controleren of Enable login disclaimer actief is en onder Admin settings met Apply is opgeslagen. Daarna een nieuwe privébrowsersessie gebruiken. Een oude sessie of alleen de bewerkte tekst onder Messages bewijst niet dat de schakelaar actief is.

De tekst is onjuist of afgekapt

Aantal tekens, regeleinden en speciale tekens controleren. Tot maximaal 256 tekens inkorten en opnieuw in de preview controleren. Als de eigen versie niet veilig kan worden hersteld, Reset gebruiken en de afgestemde tekst uit de wijzigingsdocumentatie opnieuw invoeren.

De login mislukt na de wijziging

Niet aannemen dat de disclaimer de oorzaak is. Toegangsgegevens, MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access en het certificaat afzonderlijk controleren. Met de open herstelsessie de disclaimer tijdelijk uitschakelen als de oorzaak alleen zo veilig kan worden afgebakend. Geen ACL of authenticatiemethode ruim openstellen.

De sms wordt niet afgeleverd

Providersjabloon, exacte tijdelijke aanduidingen, sms-gateway, formaat van het mobiele nummer en providerantwoord controleren. Als de provider een geregistreerd sjabloon vereist, mag de tekst niet op goed geluk verder worden gewijzigd. De volledige Guest User-procedure en niet alleen Test connection valideren.

Health Check vraagt om een login-disclaimer

Sophos Firewall Health Check beoordeelt de functie als complianceaanbeveling. De disclaimer biedt geen technische beveiligingswinst zoals MFA of een beperkte ACL. De beslissing wordt genomen op basis van de eigen audit-, klant- en juridische vereisten; Sophos Firewall Health Check correct interpreteren legt deze grens uit.

Rollback

  1. De vorige eigen tekst uit de wijzigingsdocumentatie beschikbaar houden.
  2. Bij een zuivere tekstfout onder Administration > Messages de vorige versie opnieuw invoeren of bewust Reset gebruiken.
  3. Bij een loginprobleem met de open herstelsessie Enable login disclaimer uitschakelen en Apply selecteren.
  4. Authentication-, SMTP- of sms-sjablonen afzonderlijk naar de gedocumenteerde vorige toestand terugzetten; niet alle berichtgebieden tegelijk wijzigen.
  5. Nieuwe privélogin, profielen, Device Access en eventueel e-mail- en sms-aflevering opnieuw controleren.
  6. Wijziging en rollback in Audit Trail en in de wijzigingsregistratie documenteren.

Checklist

  • Doel, eigenaar, taal en maximaal 256 tekens vastgelegd.
  • Tekst indien nodig door juridische of complianceverantwoordelijken gecontroleerd.
  • Tweede beheerders- en hersteltoegang getest.
  • Disclaimer onder Admin settings geactiveerd en met Apply opgeslagen.
  • Bericht onder Administration > Messages beheerd.
  • Preview en nieuwe privélogin getest.
  • I accept breidt profiel noch Device Access uit.
  • Authentication-, SMTP- en sms-teksten elk met een echte gebeurtenis getest.
  • Sms-sjabloon en tijdelijke aanduidingen komen overeen met de provider.
  • Audit Trail, HA-test en rollback gedocumenteerd.

FAQ

Verbetert een login-disclaimer de technische beveiliging van Sophos Firewall?

Niet direct. De melding kan aan een compliance- of informatievereiste voldoen, maar vervangt geen beperkte beheerstoegang, persoonlijke beheerdersaccounts, profielen, MFA, sterke wachtwoorden of auditlogs.

Hoe lang mogen berichten in SFOS 22 zijn?

Sophos documenteert een maximale lengte van 256 tekens. De tekst moet daarom kort blijven en zowel in de preview als in het werkelijke doelkanaal worden getest.

Kan Reset de vorige eigen disclaimer herstellen?

Nee. Reset herstelt de standaardmelding van Sophos. De vorige klantspecifieke versie moet afzonderlijk in de wijzigingsdocumentatie worden bewaard.