Naar de inhoud
Avanet

MFA voor Sophos Firewall WebAdmin, VPN Portal en externe toegang activeren

Voor de lokale OTP-functie opent men Authentication > Multi-factor authentication, selecteert men eerst Specific users and groups, activeert men de benodigde services en test men alles met een pilotgroep. All users mag pas na succesvolle tests worden gebruikt.

MFA beschermt WebAdmin, VPN Portal en Remote Access tegen het gebruik van alleen gestolen wachtwoorden. MFA vervangt echter geen strikte toegangsregels of een geteste noodtoegang. Daarom behandelt dit artikel het volledige traject van veilige activering tot appkeuze, herstel en probleemoplossing.

De hoofdprocedure configureert lokale Sophos OTP. Verderop worden RADIUS en Entra ID SSO als alternatieven vergeleken.

Sophos OTP veilig activeren

Voor de activering

Voor de eerste wijziging moeten de volgende punten zijn opgehelderd:

  • De firewall gebruikt onder Administration > Time de juiste tijd, bij voorkeur via NTP.
  • Gebruikers en groepen zijn lokaal of via AD, LDAP of een andere authenticatieserver beschikbaar.
  • Er bestaan een pilotgroep en een tweede geteste beheerder.
  • De console en herstelprocedure voor de standaard admin zijn bekend.
  • Er zijn een actuele back-up en een gedocumenteerde procedure voor het resetten van tokens.

Voor klassieke Active Directory legt Active Directory aan Sophos Firewall toevoegen uit hoe men de gebruikersbron configureert.

Onder Administration > Device access bepaalt men vanuit welke zones WebAdmin, User Portal, VPN Portal en andere lokale services bereikbaar zijn. Local service ACL exception rules beperken de toegang verder tot beheernetwerken, VPN-netwerken of bekende bronadressen. Toegang tot Sophos Firewall beveiligen: Device Access correct configureren legt deze hardening in detail uit.

SSH behoort niet tot de services die door Sophos OTP worden beveiligd. Beperk SSH via Device Access en gebruik waar mogelijk een public key; de procedure staat in Via SSH verbinding maken met Sophos Firewall.

⚠️ MFA vermindert het risico van gecompromitteerde wachtwoorden, maar verkleint niet het aanvalsoppervlak van een openbaar bereikbare service. WebAdmin, SSH en portalen mogen nooit breder worden opengesteld dan nodig.

Controleer vóór negatieve tests ook Administration > Admin and user settings > Login security > Block login. Meerdere opzettelijk mislukte pogingen kunnen het bron-IP voor WebAdmin, CLI, VPN Portal en User Portal blokkeren. Daardoor kan ook een fallbackbeheerder op hetzelfde netwerk worden buitengesloten. Er moet daarom een tweede bron of consoletoegang beschikbaar zijn.

MFA voor een pilotgroep configureren

  1. Aanmelden bij WebAdmin en Authentication > Multi-factor authentication openen.
  2. Onder One-time password (OTP) eerst Specific users and groups selecteren.
  3. Add users and groups openen, de pilotgroep selecteren en de selectie toepassen.
  4. Generate OTP token with next sign-in activeren wanneer een authenticatie-app wordt gebruikt. In SFOS 23 ook Share QR code selecteren: Email stuurt de QR-code naar het e-mailadres van de gebruiker bij de volgende aanmelding bij VPN Portal of User Portal. Portals toont de code in User Portal en VPN Portal na de volgende aanmelding bij VPN Portal, User Portal of WebAdmin. Deze keuze betreft niet de hieronder beschreven wizard voor de standaardbeheerder.
  5. Onder Require MFA for alleen de werkelijk benodigde aanmeldinterfaces selecteren.
  6. Onder OTP hash algorithm een algoritme kiezen dat door de beoogde app wordt ondersteund.
  7. De optionele OTP timestep settings alleen wijzigen als de app dezelfde tijdstap ondersteunt; de standaard is 30 seconden.
  8. Opslaan met Apply.
Sophos Firewall Authentication > Multi-factor authentication met gebruikersselectie, beveiligde services en OTP-hashalgoritme
In dit scherm bepaalt men de MFA-gebruikers, beveiligde services en het OTP-hashalgoritme. De weergegeven waarden All users en SHA1 zijn geen aanbevelingen voor de uitrol.

Voltooi na Apply direct de procedure met een pilotgebruiker: meld u, afhankelijk van de geselecteerde service, eerst alleen met het wachtwoord aan bij User Portal of VPN Portal, registreer de QR-code of Base32-sleutel in de authenticatie-app en open daarna een nieuwe sessie met <password><passcode>. Een bewust onjuiste code moet worden geweigerd en de poging moet zichtbaar zijn in Log viewer. Overweeg All users pas na deze positieve en negatieve test.

De gebruikersopties betekenen:

  • No OTP: MFA is uitgeschakeld.
  • All users: MFA geldt voor alle gebruikers; pas na de pilot gebruiken.
  • Specific users and groups: MFA geldt alleen voor de geselecteerde accounts of groepen.

Bij extern geauthenticeerde gebruikers wordt verwijdering uit een MFA-groep niet direct van kracht bij de eerstvolgende aanmelding. Sophos vereist nog één aanmelding met MFA; pas bij latere aanmeldingen vervalt de OTP-code. Controleer een groepswijziging daarom met een nieuwe sessie en minstens twee gecontroleerde aanmeldingen.

Als Generate OTP token with next sign-in is geactiveerd, registreren gebruikers bij de volgende aanmelding een software-app. User Portal wordt daarbij automatisch als MFA-service geselecteerd. Als de optie is uitgeschakeld, worden hardwaretokens of handmatig beheerde tokens onder Issued tokens toegewezen.

Services bewust selecteren

In SFOS 22 zijn onder Require MFA for de volgende services beschikbaar:

  • User portal
  • Web admin console
  • VPN portal
  • SSL VPN remote access
  • IPsec remote access
  • Web application firewall

MFA voor User Portal geldt ook voor Captive Portal en Client Authentication Agents. Gebruikers van externe toegang moeten hun token eerst via VPN Portal of User Portal registreren.

Voor WAF is alleen de selectie van de service niet voldoende. Vanaf SFOS 22 zijn Webserver Protection, een formuliergebaseerde Authentication Policy en de toewijzing daarvan aan de WAF-regel vereist. De volledige procedure staat in Sophos Firewall WAF met MFA beveiligen.

Het passende MFA-model kiezen

Lokale Sophos OTP

Sophos OTP beheert tokens rechtstreeks op de firewall en vereist geen aanvullende RADIUS- of Identity Provider-infrastructuur. Het is vooral geschikt voor normale lokale gebruikers, kleine omgevingen en een snelle hardening van WebAdmin of Remote Access.

De keerzijde van de eenvoudige implementatie is een afzonderlijk token buiten bestaande Microsoft 365-processen. Gebruikers en de helpdesk moeten appregistratie, de invoer van wachtwoord plus OTP en apparaatwissels kennen.

RADIUS of Entra ID SSO

Een bestaand MFA-platform kan via RADIUS of SSO beter aansluiten op centraal identiteitsbeheer. Het vereist echter servicespecifieke tests:

  • VPN Portal ondersteunt geen RADIUS met challenge-MFA.
  • Sophos Connect ondersteunt geen OTP-challenge. De client verzendt wachtwoord en OTP samen in het formaat passwordotp, maar ondersteunt MFA via telefoonoproep en push.
  • User Portal en WebAdmin ondersteunen daarnaast challengegebaseerde MFA.
  • Bij Entra ID SSO vindt MFA plaats bij de Identity Provider; lokale Sophos OTP-MFA kan niet extra op dezelfde SSO-login worden toegepast.
  • Entra SSO met Sophos Connect vereist onder Windows minimaal clientversie 2.4. WebAdmin SSO is niet beschikbaar op het HA Auxiliary-apparaat.

Voor Remote Access is er de afzonderlijke handleiding Microsoft Entra ID SSO voor Sophos Connect en VPN Portal configureren. Als Entra daarentegen de WebAdmin-login en beheerdersrollen moet sturen, behandelt Entra ID SSO voor Sophos Firewall WebAdmin Role mapping, Least Privilege, de pilotlogin en lokale noodtoegang.

Sophos Connect of SSL VPN: welke oplossing past? helpt bij de keuze van het Remote Access-model; vóór de uitrol moet men bovendien de Sophos Connect-clientversie controleren.

Ongeacht het model begint men met een pilotgroep. Pas wanneer WebAdmin, portalen, echte VPN-clients, groepen, time-outs, logging en fallback werken, worden meer gebruikers toegevoegd.

Tokens en de authenticatie-app instellen

Tokens registreren en beheren

Als Generate OTP token with next sign-in is geactiveerd, meldt de gebruiker zich aan bij VPN Portal of User Portal en registreert de QR-code in een compatibele app. In SFOS 22 wordt de QR-code getoond; beheerders kunnen het token ook in WebAdmin registreren wanneer MFA daar wordt afgedwongen. In SFOS 23 volgt de levering Share QR code: gebruik met Email de per e-mail ontvangen QR-code en met Portals de code die in de portalen wordt getoond. Een WebAdmin-aanmelding kan met Portals de weergave in de portalen activeren, maar is geen trigger voor e-mail. Registratie geldt alleen voor gebruikers en groepen waarvoor MFA is geconfigureerd.

Bij de eerste registratie in SFOS 23 met Generate OTP token with next sign-in op ON geldt voor de geselecteerde MFA-gebruikers: een gegenereerde QR-code verloopt als deze niet binnen 24 uur na generatie wordt gebruikt om aan te melden. Voor een nieuwe code meldt de gebruiker zich met alleen het wachtwoord aan bij VPN Portal of User Portal; de nieuwe QR-code wordt geleverd volgens Email of Portals. Registreer deze daarna in de app en controleer een nieuwe aanmelding met <password><passcode>. Deze QR-levensduur staat los van het venster van 300 seconden voor de eerste code. De procedure geldt niet voor een uitgegeven token met status OFF of handmatige heruitgifte van een seed; neem deze niet aan voor SFOS 22 of voor elke procedure in de wizard voor de standaardbeheerder.

Onder Authentication > Multi-factor authentication > Issued tokens kan men uitgegeven tokens controleren, tijdelijk uitschakelen, verwijderen of handmatig toevoegen. Daar kunnen ook extra eenmalige codes worden gegenereerd en kan de tijdafwijking van een token worden gecontroleerd of gesynchroniseerd.

De tokenstatus op OFF zetten voorkomt dat de gebruiker zich aanmeldt; het geeft geen toegang met alleen het wachtwoord. Dit is niet hetzelfde als verwijderen en opnieuw registreren of MFA voor één aanmelding overslaan via de Device Console.

Bij verlies van een smartphone of een appwissel controleert men eerst de identiteit van de gebruiker. Controleer direct vóór verwijdering onder Authentication > Multi-factor authentication dat Generate OTP token with next sign-in op ON staat; stel in SFOS 23 ook Share QR code in op Email of Portals. Als de handmatige modus OFF bewust is gekozen, bereid dan in plaats daarvan handmatige heruitgifte met een nieuwe seed voor; de automatische QR-procedure hieronder geldt dan niet. Verwijder pas daarna het oude token onder Issued tokens. De gebruiker meldt zich eenmaal met alleen het wachtwoord aan bij VPN Portal of User Portal en registreert de nieuwe QR-code: SFOS 22 toont deze, terwijl SFOS 23 de code afhankelijk van de keuze e-mailt of in het portaal toont. Controleer daarna een nieuwe aanmelding met <password><passcode>. Een oud token mag niet ongecontroleerd parallel blijven bestaan.

Bij deze appwissel- of vervangingsprocedure in SFOS 23 verloopt een gegenereerde QR-code als deze niet binnen 24 uur na generatie wordt gebruikt om aan te melden. Opnieuw aanmelden met alleen het wachtwoord genereert een nieuwe QR-code, opnieuw geleverd via Email of Portals. De 24 uur gelden voor de QR-code, niet voor het hieronder beschreven venster van 300 seconden voor de eerste code. Deze QR-levensduur wordt niet aangenomen voor SFOS 22 of voor elke procedure in de wizard voor de standaardbeheerder.

Een hardware- of softwaretoken handmatig uitgeven

Als de firewall geen QR-code moet genereren, blijft Generate OTP token with next sign-in uitgeschakeld. Reeds geregistreerde tokens blijven werken; voor nieuwe gebruikers wordt de seed handmatig opgeslagen onder Authentication > Multi-factor authentication > Issued tokens > Add token (for hardware tokens). De naam van de knop is beperkter dan de functie, want hetzelfde dialoogvenster kan ook worden gebruikt voor een handmatig ingericht softwaretoken.

Selecteer eerst OTP hash algorithm en de timestep die het specifieke token of de authenticatie-app vereist. Voor Secret geldt vervolgens:

  • Voer voor een hardwaretoken de unieke sleutel van de fabrikant in.
  • Gebruik voor een softwaretoken een unieke, voldoende willekeurige hexadecimale seed. Als de app Base32 vereist, wordt deze seed lokaal geconverteerd met een gecontroleerd offlinehulpmiddel.
  • Een productieve seed hoort niet thuis op een openbare conversiewebsite, in een ticket, een onversleutelde e-mail of een shellopdracht die in de geschiedenis wordt opgeslagen. Wie de seed kent, kan geldige OTP-codes genereren.

Als het afzonderlijke token afwijkt van de globale Default token timestep, wordt Use custom timestep alleen voor dat token geactiveerd en wordt het daadwerkelijk ondersteunde interval ingevoerd. Zonder deze optie geldt de globale standaard; controleer de compatibiliteit van app en hardware vóór het opslaan.

Selecteer vervolgens exact de bedoelde gebruiker en sla de configuratie op met Save. Draag het hardwaretoken of de Base32-seed eenmalig over via een beschermd kanaal. Test daarna een juiste en een bewust onjuiste toegangscode en synchroniseer zo nodig de tijdafwijking onder Issued tokens. Als de seed mogelijk openbaar is geworden, mag het token niet verder worden gebruikt: verwijder het en geef een nieuw token met een nieuwe seed uit.

Extra eenmalige codes gecontroleerd uitgeven

Als de app of het hardwaretoken slechts tijdelijk niet toegankelijk is, bewerkt men de betrokken gebruiker onder Authentication > Multi-factor authentication > Issued tokens. Onder Additional codes genereert de plusknop extra codes; met Save worden ze aan het token gekoppeld. De firewall verwijdert elke code automatisch uit de lijst nadat deze is gebruikt.

Controleer de identiteit van de gebruiker voordat de codes worden uitgegeven. Draag ze eenmalig via een beschermd kanaal uitsluitend aan die gebruiker over en plaats ze niet samen in een onbeveiligd ticket of e-mailbericht. Extra codes vervangen het opnieuw uitgeven van een permanent verloren of mogelijk gekopieerd token niet: verwijder het oude token en registreer een nieuw token met een nieuwe seed.

App en hashalgoritme moeten compatibel zijn

SFOS 22 ondersteunt SHA1, SHA256 en SHA512. Sophos adviseert SHA256 of SHA512, maar de app moet het gekozen algoritme ondersteunen:

  • Sophos Intercept X for Mobile en Google Authenticator ondersteunen SHA256 en SHA512.
  • Microsoft Authenticator ondersteunt deze twee algoritmen niet in deze Sophos-workflow. Het scannen van de QR-code kan toch lukken, maar de daaropvolgende login mislukt.
  • Duo Mobile en Okta Verify behoren tot de door Sophos genoemde apps; hun geschiktheid voor QR-code en algoritme moet passen bij het gebruikte besturingssysteem en de configuratie.
  • Andere TOTP-apps worden pas na een echte pilottest goedgekeurd.

Sophos Intercept X for Mobile ondersteunt een aangepaste token-timestep. De meeste andere authenticatie-apps ondersteunen alleen de standaardwaarde van 30 seconden; daarom wordt de globale waarde niet uitsluitend voor één app gewijzigd.

Op iOS werkt het scannen van de Sophos-QR-code niet met Google Authenticator, Duo Mobile en Microsoft Authenticator. Maak het account daar handmatig aan met de weergegeven Base32-sleutel. Voor Okta Verify is handmatige Base32-registratie nodig op zowel iOS als Android. Dit verhelpt echter niet het ontbreken van SHA256/SHA512-ondersteuning in Microsoft Authenticator.

De vroegere Sophos Authenticator-app bereikte op 31 juli 2022 het einde van de levensduur en mag niet meer voor nieuwe uitrollen worden gepland.

Na een upgrade vanaf een versie vóór SFOS 22 moet rekening worden gehouden met bestaande SHA1-tokens, omdat eerdere SFOS-versies MFA-tokens met SHA1 genereerden. Het selecteren van een sterker globaal algoritme converteert deze bestaande tokens niet.

Voor een migratie van SHA1 naar een sterker algoritme:

  1. De pilotapp met SHA256 of SHA512 testen.
  2. Generate OTP token with next sign-in inschakelen. In SFOS 23 ook Email of Portals onder Share QR code kiezen vóór Apply.
  3. Het nieuwe algoritme onder Authentication > Multi-factor authentication selecteren.
  4. Sla op met Apply.
  5. Oude SHA1-tokens onder Issued tokens verwijderen. Om het token van de standaard admin te verwijderen, moet men als die gebruiker zijn aangemeld; een andere beheerder kan het niet verwijderen. Houd vooraf de geteste fallback en consoletoegang beschikbaar.
  6. Normale gebruikers met alleen hun wachtwoord bij VPN Portal of User Portal laten aanmelden en de QR-code of Base32-sleutel opnieuw laten registreren in een app die SHA256/SHA512 ondersteunt. In SFOS 23 volgt de QR-levering Email of Portals. Voor de standaard admin begint herregistratie na verwijdering daarentegen met een WebAdmin-aanmelding met alleen het wachtwoord, niet via User Portal of VPN Portal; volg de daar getoonde registratieprocedure. Dit is SHA-migratie, niet Use an existing token in de wizard voor heractivering. Neem voor deze uitzondering geen extra Share QR code-keuze in de wizard aan.
  7. Gecontroleerde logintests met een juiste en een onjuiste passcode uitvoeren.

Tokens met verschillende algoritmen kunnen tijdens de migratie naast elkaar bestaan. Tokens die niet worden verwijderd, blijven echter hun oude algoritme gebruiken.

Timestep en tolerantiewaarden begrenzen

Onder OTP timestep settings worden niet alleen het interval voor nieuwe codes, maar ook twee verificatievensters geconfigureerd. De drie waarden hebben elk een ander effect:

  • Default token timestep bepaalt het interval waarin de app of het hardwaretoken een nieuwe code genereert. De standaard is 30 seconden. Een wijziging geldt alleen voor nieuw gegenereerde tokens en verandert bestaande tokens niet.
  • Maximum verification code offset bepaalt hoeveel tijdstappen een nog niet gebruikte code geldig blijft. Met de standaardwaarde 2 en een timestep van 30 seconden worden ook ongebruikte codes uit de voorafgaande 60 seconden geaccepteerd.
  • Maximum initial verification code offset geldt voor de eerste code nadat de QR-code is gescand. Met de standaardwaarde 10 en een timestep van 30 seconden is het venster 300 seconden, zolang de code nog niet is gebruikt.

Deze vensters vervangen geen correcte tijdsynchronisatie. Controleer eerst NTP op de firewall en de tijd op het eindapparaat en houd daarna elke offset zo klein als praktisch is voor de gebruikte apps en hardwaretokens. Een groter venster accepteert een onderschepte, nog ongebruikte code overeenkomstig langer. Test na een wijziging een nieuw uitgegeven pilottoken; ga er niet van uit dat een bestaand token de gewijzigde timestep gebruikt.

Wachtwoord en OTP correct invoeren

Voor native Sophos OTP-logins is het officiële formaat <password><passcode>, zonder spaties of scheidingstekens.

Voorbeeld:

Wachtwoord: MijnVeiligeWachtwoord
OTP-code:   123456
Invoer:     MijnVeiligeWachtwoord123456

Sophos Connect kan via otp: true een afzonderlijk derde invoerveld tonen. De client voegt de code intern aan het wachtwoord toe. Deze weergave verandert het formaat dat naar de authenticatieserver wordt gestuurd niet.

De standaardbeheerder beveiligen en herstellen

MFA voor de standaard admin activeren

De lokale standaardgebruiker admin wordt niet via de normale gebruikerslijst geactiveerd. De eigen wizard staat onder Administration > Device access, niet onder Issued tokens > Add token (for hardware tokens) voor normale gebruikers.

Vooraf moeten een tweede beheerder, de beheertoegang en de consoletoegang werken. Bewaar extra eenmalige codes veilig, bijvoorbeeld in een wachtwoordmanager. De standaard admin blijft een noodaccount en wordt niet voor dagelijks beheer gebruikt.

Andere beheerders kunnen het token van de standaard admin niet activeren, uitschakelen, bewerken of verwijderen. Het geselecteerde globale OTP hash algorithm geldt ook voor dit token.

Controleer vóór de start ook de tijd, de compatibiliteit van app of hardware en Block login, zoals hierboven beschreven. Nieuwe hardware- en softwaretokens nemen het algoritme over van Authentication > Multi-factor authentication > OTP hash algorithm; dit wordt niet afzonderlijk in de wizard voor de standaardbeheerder gekozen. Een geslaagde QR-scan bewijst niet dat het algoritme wordt ondersteund. De eerder beschreven beperkingen voor apps en Base32 blijven gelden.

  1. Aanmelden bij WebAdmin als de standaard admin en Administration > Device access openen.
  2. MFA for default admin inschakelen en op Apply klikken.
  3. De juiste tokenmethode in de wizard selecteren en op Next klikken. Daarna de betreffende optie voltooien:
  • Configure a hardware token: De individuele sleutel van de fabrikant van het apparaat en de tijdstap die overeenkomt met het hardwaretoken invoeren. Op Next klikken en daarna het wachtwoord van de standaardbeheerder direct gevolgd door de actuele hardwarecode invoeren als <password><passcode>, zonder spaties of scheidingstekens. Op Validate klikken en na geslaagde validatie afsluiten met Apply.
  • Generate a software token: Een compatibele authenticatie-app op het mobiele apparaat installeren en de weergegeven QR-code scannen. Het wachtwoord van de standaardbeheerder direct gevolgd door de actuele appcode invoeren als <password><passcode>. Op Validate klikken en na geslaagde validatie afsluiten met Apply.
  • Use an existing token: Als er al een hardware- of softwaretoken voor de standaard admin bestaat en MFA alleen opnieuw wordt ingeschakeld, deze optie kiezen en het wachtwoord direct gevolgd door de actuele code invoeren. Om in plaats daarvan een nieuw softwaretoken in te stellen, Generate a software token kiezen en de QR-code in de app registreren. Deze keuze is geen migratie van bestaande SHA1-gebruikerstokens.

De eerste Apply start de configuratie; voor nieuwe hardware- en softwaretokens blijven Validate en de afsluitende Apply nodig. Controleer bij mislukte validatie eerst wachtwoord plus code, tijd, tijdstap en algoritme, in plaats van herhaaldelijk te gokken. Houd de bestaande sessie tijdens de controle open en test na het afronden een afzonderlijke nieuwe WebAdmin-sessie als de standaard admin met het wachtwoord plus een nieuwe code. Beschouw de configuratie pas als voltooid na een geslaagde aanmelding en veilige opslag van de eenmalige codes; de tweede beheerder vervangt niet het tokenbeheer voor de standaardbeheerder of de hieronder beschreven consoleherstelprocedure.

Herstel via de Device Console

Menuopties 6 en 7 verschijnen alleen wanneer MFA for default admin al is geconfigureerd onder Administration > Device access. Als ze ontbreken, mag niet direct van een consolefout worden uitgegaan; controleer eerst deze instelling en of het account werkelijk de standaardgebruiker admin is. De opties gelden niet voor andere beheerdersaccounts.

Als het token slechts tijdelijk niet beschikbaar is, kan men via de Device Console een eenmalige login zonder MFA toestaan:

  1. Voer 2 in voor System Configuration.
  2. Voer 6 in voor Skip multi-factor authentication for next Admin user login.
  3. Meld aan bij WebAdmin en controleer het token.

Bij een verloren apparaat of permanent onbruikbaar token wordt MFA gereset:

  1. Voer 2 in voor System Configuration.
  2. Voer 7 in voor Reset multi-factor authentication for Admin user.
  3. Bevestig met y.
  4. Meld eenmaal bij WebAdmin aan met alleen het beheerderswachtwoord.
  5. Volg de instructies voor een nieuwe MFA-registratie en test daarna opnieuw een login met MFA.

Deze twee opties wijzigen alleen de MFA-status. Als ook het wachtwoord van de standaardbeheerder onbekend is, beschrijft het afzonderlijke artikel over wachtwoordherstel de gedocumenteerde seriële procedure voor fysieke appliances en de beperkingen bij gecombineerd verlies van wachtwoord en MFA.

Testen, logs controleren en uitrollen

Elke service afzonderlijk testen

Een geslaagde WebAdmin-login bewijst niet dat portalen en VPN-clients op dezelfde manier werken. Vóór een brede uitrol test men:

  • WebAdmin: De pilotbeheerder met een juiste en een bewust onjuiste OTP aanmelden.
  • Default admin: Het afzonderlijke Device Access-pad en de gedocumenteerde herstelprocedure controleren.
  • User Portal en VPN Portal: QR- of Base32-registratie en login met <password><passcode> testen.
  • SSL VPN en IPsec Remote Access: Echte clients en exact de in productie gebruikte gebruikersgroep testen.
  • Sophos Connect: Indien van toepassing het derde OTP-veld, actuele clientprofielen en het gedrag van telefoonoproep/push testen.
  • RADIUS of Entra SSO: Time-outs, IdP-logs en het daadwerkelijk ondersteunde challengegedrag controleren.
  • Device Access: Toegang vanuit een toegestaan en een niet-toegestaan bronnetwerk testen.

Voer slechts een gecontroleerd aantal mislukte pogingen uit nadat Block login is gecontroleerd. Het verwachte resultaat is niet alleen een succesvolle login: een onjuiste code moet worden geweigerd, de poging moet worden gelogd en de service mag alleen vanuit de beoogde netwerken bereikbaar zijn.

Authenticatielogs correct interpreteren

Controleer in Log viewer geslaagde en mislukte aanmeldingen met service, gebruiker, bron, tijd en gedocumenteerde reden. Afhankelijk van de gebeurtenis geeft SFOS mogelijk alleen een algemene melding zoals onjuiste aanmeldgegevens. Zonder aanvullend bewijs mag men daaruit niet afleiden dat alleen het wachtwoord, de OTP of een verlopen code de oorzaak was.

Bij externe MFA horen RADIUS-, NPS- of IdP-logs bij dezelfde controle. Sophos Firewall-probleemoplossing: services en logs helpt bij lokale logbestanden en de servicetoewijzing. Voor langere bewaring en correlatie is Sophos Firewall Syslog naar een SIEM sturen geschikt.

Voor de brede uitrol

  • Pilotgroep met alle benodigde services succesvol getest.
  • Tweede beheerder, eenmalige codes en Device Console-herstel gedocumenteerd.
  • Gebruikers geïnformeerd over appregistratie en wachtwoord plus OTP.
  • Tokenreset voor verloren of nieuwe smartphones geregeld.
  • Device Access, loginblokkades en centrale logbewaring gecontroleerd.
  • Verantwoordelijkheden, time-outs en fallback voor externe MFA vastgelegd.

Probleemoplossing

Token, QR-code en invoer

OTP-code wordt niet geaccepteerd

Vergelijk eerst de tijd op firewall en smartphone, de gebruikte app, het hashalgoritme en de tijdstap. Onder Issued tokens kan men de tijdafwijking controleren en synchroniseren. Na een algoritmemigratie moet het oude token zijn verwijderd en opnieuw geregistreerd.

Open voor synchronisatie Authentication > Multi-factor authentication > Issued tokens, selecteer Synchronize token time offset voor het betrokken token, voer de actuele code van de app of het hardwaretoken in en klik op Check. De tijdafwijking wordt met de firewall gesynchroniseerd, waardoor de klokdrift wordt gecorrigeerd. Test daarna gecontroleerd een nieuwe aanmelding; houd fallback beschikbaar en controleer Block login vóór verdere mislukte pogingen.

Plan een wijziging van de NTP-server afzonderlijk, omdat de firewall daarbij bestaande IPsec-tunnels opnieuw verbindt.

QR-code verschijnt niet of kan niet worden gescand

De gebruiker moet tot de geselecteerde MFA-groep behoren en zich bij VPN Portal of User Portal aanmelden. In SFOS 22 kunnen beheerders zich ook in WebAdmin registreren wanneer MFA daar actief is. Controleer in SFOS 23 eerst Share QR code: controleer met Email na de portaalaanmelding de inbox in plaats van een QR-code in het portaal te verwachten; met Portals wordt de QR-code in de portalen getoond, ook na een WebAdmin-aanmelding die de weergave activeert. Daarnaast moeten het portaal en de bron onder Administration > Device access zijn toegestaan. Controleer bij de eerste registratie of appvervanging in SFOS 23 met tokengeneratie ingeschakeld ook de hierboven beschreven levensduur van 24 uur: als de QR-code in die periode niet is gebruikt om aan te melden, meld u dan met alleen het wachtwoord aan bij VPN Portal of User Portal en registreer de nieuwe QR-code die volgens Email of Portals wordt geleverd.

Gebruik op iOS of met Okta Verify de Base32-sleutel in plaats van de QR-code te scannen wanneer de genoemde beperkingen gelden.

Login meldt een onjuist wachtwoord

Bij een native Sophos OTP-login moet de passcode direct achter het wachtwoord worden ingevoerd. Zonder afzonderlijk OTP-veld is alleen het wachtwoord onvolledig.

Toegang, groepen en Remote Access

Portaal is niet bereikbaar

Controleer eerst zone, bron en de benodigde service onder Administration > Device access. Een strikte Local Service ACL Exception Rule is veiliger dan een algemene WAN-toelating.

MFA geldt niet voor Remote Access

De MFA- en Remote Access-configuraties moeten dezelfde daadwerkelijk geïmporteerde gebruikersgroep gebruiken. Importeer of distribueer daarna het clientprofiel opnieuw en test de verbinding met de echte client. Vóór de eerste VPN-verbinding moet het token via VPN Portal of User Portal zijn geregistreerd.

MFA geldt slechts voor een deel van de gebruikers

Vergelijk niet alleen zichtbare groepsnamen, maar controleer de groepen die daadwerkelijk via AD, LDAP, RADIUS of Entra ID worden gematcht. Nadat een AD-gebruiker uit een MFA-groep is verwijderd, kan nog één laatste login met MFA nodig zijn; pas volgende logins vereisen geen OTP meer.

Lockout en externe MFA

Beheerder is buitengesloten

Gebruik voor de standaard admin de hierboven beschreven Device Console-optie 6 of 7. Gebruik voor een andere beheerder de voorbereide tweede beheerder vanuit een toegestane bron en controleer daarna groepen, token en de status van de loginblokkade.

RADIUS- of Entra-MFA werkt niet betrouwbaar

Controleer RADIUS-time-outs, IdP-logs, groepen en het challengegedrag van de specifieke service. Een geslaagde test van de authenticatieserver bewijst nog geen productielogin via VPN Portal, Sophos Connect of WebAdmin. Test elk van deze paden afzonderlijk.