Naar de inhoud
Avanet

Een RADIUS-server instellen en testen op Sophos Firewall

RADIUS verbindt Sophos Firewall met Microsoft NPS, een MFA-gateway of een andere centrale authenticatieservice. Bereid eerst de tegenpartij en het netwerkpad voor. Maak daarna de server aan onder Authentication > Servers en wijs deze onder Authentication > Services alleen toe aan de vereiste aanmeldservices. Rond de configuratie af met een echte aanmelding en controleer daarbij de gebruiker, groep en regels.

Voor traditionele gebruikers- en groepsquery’s vanuit een Windows-domein is een directe Active Directory-koppeling met Sophos Firewall vaak geschikt. Voor moderne scenario’s voor externe toegang kan Microsoft Entra ID SSO voor Sophos Connect en VPN Portal een geschiktere architectuur zijn. Als de firewall reeds geauthenticeerde wifi-gebruikers moet herkennen aan de hand van binnenkomende accountingpakketten, geldt een andere procedure: RADIUS SSO met accounting instellen op Sophos Firewall.

Wanneer RADIUS zinvol is

De firewall stuurt de gebruikersnaam en aanmeldgegevens naar de RADIUS-server. Daar bepalen de gebruikersbron, Network Policy en eventueel MFA of de server Access-Accept of Access-Reject retourneert. Pas daarna bepalen de lokale gebruikersgroep, het VPN-beleid en de firewallregels welke bronnen toegankelijk zijn.

Typische toepassingen zijn:

  • Remote Access VPN met Microsoft NPS of een MFA-service;
  • centrale aanmelding bij User Portal, VPN Portal of Captive Portal;
  • een overgangssituatie waarin AD of LDAP niet rechtstreeks met de firewall mag worden verbonden;
  • meerdere netwerkapparaten die dezelfde RADIUS-service gebruiken.

Een door de firewall beheerd zakelijk wifi-netwerk gebruikt daarnaast de serverselectie onder Wireless > Wireless settings. De volledige 802.1X-procedure staat daarom in Wifi rechtstreeks op Sophos Firewall instellen.

Uitgangssituatie en terugvalprocedure vastleggen

Noteer voordat u een productieservice wijzigt onder Authentication > Services voor elke betrokken sectie:

  • de geselecteerde servers en hun volgorde;
  • de status van Set authentication methods same as firewall, Same as VPN of Same as firewall;
  • de huidige Default group voor firewallauthenticatie;
  • een gebruiker van wie aantoonbaar is dat de bestaande methode werkt.

Laat tijdens de wijziging van beheerdersaanmeldingen een bestaande WebAdmin-sessie open. Controleer daarnaast een lokale superbeheerder via een beheerpad dat al is toegestaan. De serverselectie voor beheerders geldt niet voor deze superbeheerder. Wijzig een externe beheerdersaanmelding desondanks nooit zonder eerst een werkende lokale terugvalmogelijkheid te bevestigen.

De RADIUS-verbinding plannen

Rollen, netwerkpad en protocollen

In een NPS-omgeving is Sophos Firewall de RADIUS-client en NPS de RADIUS-server. NPS toetst het verzoek aan zijn Connection Request Policy en Network Policy en doorgaans ook aan Active Directory. Een daaropvolgend VPN-beleid of een firewallregel blijft bepalend voor de daadwerkelijke toegang.

De algemene SFOS 22-help beschrijft de communicatie tussen de firewall en RADIUS-server met PAP. Onder Authentication > Services vermeldt Sophos voor L2TP- en PPTP-verbindingen echter PAP, CHAP en MSCHAPv2. Deze protocolmatrix toont niet aan dat dezelfde methoden gelden voor IPsec of andere aanmeldpaden. Controleer daarom de service, client en op de RADIUS-server toegestane methode in samenhang.

Traditioneel RADIUS gebruikt UDP. Het gedocumenteerde SFOS-scherm bevat geen velden voor TLS of certificaten. Laat dit verkeer daarom uitsluitend via een gecontroleerd intern of anderszins beveiligd pad lopen. Een sterk Shared Secret is geen vervanging voor segmentatie of een strikt beperkte toegang tussen de firewall en de RADIUS-server.

DoelStandaardpoortRichting
Authentication1812/UDPSophos Firewall naar RADIUS-server
Accounting1813/UDPSophos Firewall naar RADIUS-server

Oudere tegenpartijen kunnen afwijkende poorten verwachten, zoals 1645/UDP en 1646/UDP. De daadwerkelijk aan beide kanten geconfigureerde poorten zijn bepalend, niet deze historische waarden.

Voorbeeldwaarden bewust kiezen

Deze handleiding gebruikt:

  • servernaam NPS-HQ-RADIUS;
  • server-IP 10.20.30.15;
  • Authentication-poort 1812;
  • Accounting-poort 1813;
  • Time-out 5 seconden;
  • Domain name corp.example.

Vervang 10.20.30.15 en corp.example door het interne adres en de eigen naamgevingsconventie. Vijf seconden is een beginwaarde voor een rechtstreekse wachtwoordcontrole, geen standaardwaarde van Sophos. Bij pushmeldingen, telefonische oproepen of een externe challenge moet de waarde binnen het door SFOS toegestane bereik van 1 tot 60 seconden aansluiten op de provider en de daadwerkelijke client.

Het Shared secret is het gedeelde technische geheim van de RADIUS-client en -server, niet het wachtwoord van een gebruiker. Sophos beperkt dit tot 48 tekens. Wissel de waarde via een afzonderlijk beveiligd kanaal uit, sla deze veilig op en voer deze aan beide kanten exact hetzelfde in. RADIUS verstuurt het geheim zelf niet via het netwerk.

De RADIUS-server aanmaken onder Authentication

Het menupad is Authentication > Servers.

  1. Open Add en selecteer bij Server type de optie RADIUS server.
  2. Voer bij Server name bijvoorbeeld NPS-HQ-RADIUS in.
  3. Voer bij Server IP het interne IP-adres van de RADIUS-server in, in dit voorbeeld 10.20.30.15.
  4. Stem Authentication port af op de server, doorgaans 1812.
  5. Stel Time-out in. Voor de eerste rechtstreekse test gebruikt het voorbeeld 5 seconden.
  6. Schakel Enable accounting alleen in als de tegenpartij accountinggegevens moet verwerken. Stem in dat geval ook Accounting port, doorgaans 1813, af.
  7. Voer het Shared secret exact in zoals bij de tegenpartij.
  8. Stel desgewenst Domain name in. Bij parallel gebruik van AD en RADIUS voorkomt een consistent domein dat dezelfde persoon als verschillende lokale gebruikersobjecten verschijnt.
  9. Vul Group name attribute alleen in als aantoonbaar is dat de tegenpartij het verwachte attribuut levert. De Sophos-help omschrijft dit als een alias voor de geconfigureerde groepsnaam, maar documenteert hier geen algemene toewijzing van willekeurige NPS-attributen aan lokale groepen.
  10. Open Enable additional settings alleen bij een passend beleid. NAS-identifier identificeert de Network Access Server die het verzoek doet, bijvoorbeeld met een FQDN. NAS-port-type beschrijft het poorttype van de aanmelding.
  11. Voer Test connection uit met een eigen testgebruiker en selecteer vervolgens Save.

De firewall ondersteunt in totaal maximaal 20 geconfigureerde authenticatieservers. Ook per authenticatiemethode onder Authentication > Services kunnen maximaal 20 servers worden geselecteerd.

Accounting correct interpreteren

Met Enable accounting stuurt de firewall voor ondersteunde clienttypen bij het aanmelden een Accounting-Start-bericht en bij een normale afmelding een Accounting-Stop-bericht. Sophos noemt hiervoor Windows client, HTTP client, Linux client, Android, iOS, iOS HTTP client, Android HTTP client en API client.

Bij het afsluiten of opnieuw opstarten van de firewall wordt geen Accounting-Stop verzonden. Als een sessie op de RADIUS-server open blijft staan, controleer dan het tijdstip van de herstart in combinatie met de RADIUS-logs. Deze uitgaande accountingfunctie is niet hetzelfde als binnenkomende RADIUS SSO Accounting, waarmee de firewall externe sessies leert kennen.

Microsoft NPS als tegenpartij voorbereiden

Op NPS moet Sophos Firewall als RADIUS-client zijn toegevoegd. Voer in de console Network Policy Server minimaal de volgende controles uit:

  1. Open RADIUS Clients and Servers > RADIUS Clients.
  2. Maak een New RADIUS Client aan met een unieke Friendly name, bijvoorbeeld Sophos-Firewall-HQ.
  3. Voer bij Address (IP or DNS) het adres in waarvan NPS het verzoek daadwerkelijk ontvangt.
  4. Selecteer bij Vendor doorgaans RADIUS standard.
  5. Voer hetzelfde Shared secret in als op de firewall.
  6. Controleer in de toepasselijke Connection Request Policy en Network Policy de voorwaarden, toegangsbeslissing en toegestane authenticatiemethode voor de testgebruiker.
  7. Zorg dat Event Viewer en de NPS-accountinglogs beschikbaar zijn voor de validatie.

Bij HA-clusters, gerouteerde verbindingen of NAT mag u het NPS-clientadres niet afleiden uit de topologie. Een eerste test toont in NPS welk bron-IP-adres daadwerkelijk binnenkomt. Als het verzoek helemaal ontbreekt of NPS het niet kan valideren, controleert u eerst de routering, UDP-toegang, het RADIUS-clientadres en het Shared Secret. Een normale Access-Reject wijst daarentegen op de gebruiker, het beleid of de authenticatiemethode.

RADIUS aan de juiste services toewijzen

Na het opslaan is het serverobject nog voor geen enkele aanmelding actief. Onder Authentication > Services zijn in SFOS 22 de volgende secties beschikbaar:

  • Firewall authentication methods;
  • User portal authentication methods;
  • VPN portal authentication methods;
  • VPN (IPsec/dial-in/L2TP/PPTP) authentication methods;
  • Administrator authentication methods;
  • SSL VPN authentication methods.

Voor User Portal, VPN Portal, VPN en beheerders kan de serverselectie gekoppeld zijn aan de firewallauthenticatie. SSL VPN biedt Same as VPN en Same as firewall. Controleer daarom vóór een wijziging eerst of de betrokken sectie een eigen lijst of een gekoppelde lijst gebruikt.

Voeg voor een beperkte testfase NPS-HQ-RADIUS alleen aan de vereiste sectie toe, plaats de server op de geplande positie en selecteer Apply. De firewall bevraagt meerdere servers in de weergegeven volgorde. Als dezelfde gebruiker zich al via een eerdere server met succes kan aanmelden, wordt een verderop geplaatste RADIUS-MFA-policy niet bereikt.

Captive Portal en Default Group

Captive Portal heeft onder Authentication > Services geen eigen sectie. Het gebruikt Firewall authentication methods. Daarnaast moet de beoogde zone onder Administration > Device access zijn toegestaan voor Captive portal en moet een gebruikersgebaseerde firewallregel correct zijn geconfigureerd. Een officiële functietest is aanmelden via https://<firewall-ip>:8090.

De Default group onder Firewall authentication methods is relevant voor de beveiliging. Bij de eerste succesvolle aanmelding voor een firewallservice wordt een externe gebruiker aangemaakt onder Authentication > Users. Als er geen passende lokale groepstoewijzing bestaat, wordt de geconfigureerde Default Group gebruikt. Controleer vóór de testfase het beleid van deze groep en alle regels waarin de groep wordt gebruikt. Een Default Group met te ruime rechten mag niet ongemerkt als terugvaloptie fungeren.

Challenge-MFA per service afbakenen

Volgens de SFOS 22-help ondersteunt VPN Portal geen RADIUS-authenticatie met challengegebaseerde MFA. Een geslaagde Test connection zegt daarom niets over dit portalpad. Push, Call, OTP en Challenge zijn evenmin onderling uitwisselbaar: test elke beoogde client en service afzonderlijk. Voor lokale Sophos Firewall-MFA volgt u de aparte procedure in MFA voor Sophos Firewall WebAdmin, VPN Portal en Remote Access inschakelen.

De configuratie valideren

1. Verbinding en tegenpartij

Open onder Authentication > Servers de server NPS-HQ-RADIUS en voer Test connection uit met de testgebruiker. Controleer tegelijkertijd in NPS of in de logs van de andere tegenpartij:

  • het verzoek is afkomstig van het verwachte firewalladres;
  • de juiste policy verwerkt het verzoek;
  • het resultaat is Access-Accept;
  • de verwachte retourattributen zijn aanwezig.

De test bevestigt de aanmeldgegevens en servercommunicatie. De test bevestigt nog niet de servicevolgorde, VPN-policy, lokale groep of firewallregel.

2. De daadwerkelijke service testen

Meld dezelfde gebruiker daarna aan via precies de beoogde service. Voor Captive Portal, SSL VPN, IPsec, User Portal en WebAdmin gelden verschillende voorwaarden. Voor WebAdmin moet de externe gebruiker bovendien het beoogde beheerdersprofiel krijgen; een geslaagde RADIUS-aanmelding alleen verleent geen beheerdersrechten. Laat niet-benodigde paden ongewijzigd. Sophos Firewall SSL VPN Remote Access instellen behandelt voor SSL VPN het beleid, Device Access en de firewallregel.

Controleer na een geslaagde aanmelding:

  1. Onder Authentication > Users de lokale gebruiker, Domain en de daadwerkelijke Main Group.
  2. Onder Current activities > Live users de actieve sessie; beëindig deze daar zo nodig met Disconnect.
  3. Open in Log viewer rechtsboven in WebAdmin de module Authentication en filter op gebruiker, bron-IP-adres en een kort testtijdsvenster.
  4. Controleer in het verkeerslog de daadwerkelijke Firewall Rule ID en uitsluitend de toegestane doelbron.
  5. Test het negatieve scenario met een gebruiker die niet onder de toegestane NPS-policy valt.

Als de aanmelding werkt maar de toepassing onbereikbaar blijft, controleert u de zone, VPN-IP-pool, groep, regelpositie, NAT en routering. Sophos Firewall-regel wordt niet toegepast: oorzaken controleren leidt u door dit gegevenspad. Als de identiteit, serviceselectie of Main Group al onduidelijk is, raadpleegt u Authenticatiefouten op Sophos Firewall systematisch oplossen.

Problemen aan de hand van waarnemingen afbakenen

De tegenpartij ontvangt geen verzoek

Controleer eerst de waarden die onder Server IP en Authentication port zijn geconfigureerd. Controleer daarna de routering en de toegang voor UDP 1812 tussen het bronadres dat de firewall gebruikt en 10.20.30.15. Een RADIUS-serverobject maakt niet automatisch een transit-firewallregel aan.

Voor een door SFOS beheerd draadloos netwerk documenteert Sophos een uitzonderingssituatie voor een RADIUS-server achter IPsec, met door het systeem gegenereerd verkeer en eventueel System Traffic NAT. Deze wifi-handleiding toont niet aan dat dit gedrag algemeen geldt voor andere RADIUS-paden. Controleer in beide gevallen het daadwerkelijk gebruikte bronadres en escaleer de wijziging van routering of NAT, in plaats van de LAN-naar-VPN-regel zonder controle over te nemen.

NPS antwoordt met Access-Reject

Een Reject toont aan dat het netwerkpad en de poort in principe werken. Controleer nu in NPS de Reason Code, de toepasselijke Network Policy, de gebruikersstatus en de toegestane authenticatiemethode. Een onjuist Shared Secret leidt daarentegen tot ontbrekende, ongeldige of niet-verifieerbare antwoorden.

Test connection werkt, maar de serviceaanmelding niet

Controleer onder Authentication > Services de juiste sectie, koppelingsoptie, servervolgorde en Apply. Controleer voor Captive Portal daarnaast Device access en de gebruikersgebaseerde firewallregel. Voor SSL VPN moeten het Policy Member, de SSL VPN-toegang onder Device Access en de vereiste firewallregel kloppen.

De aanmelding werkt, maar de verkeerde groep wordt toegepast

Bekijk onder Authentication > Users Domain en Main Group. Vergelijk vervolgens Group name attribute, de retourattributen van de tegenpartij en Default group. Een geslaagde authenticatie bewijst niet dat de verwachte autorisatie wordt toegepast. De negatieve testgebruiker moet daarom aantoonbaar worden geweigerd op grond van de groeps- of NPS-voorwaarde.

Push of Challenge eindigt met een time-out

Gebruik de daadwerkelijke client en vergelijk de tijdstippen in de firewall-, NPS- en MFA-providerlogs. Verhoog de SFOS-time-out alleen binnen het bereik van 1 tot 60 seconden en kies de laagste waarde die het normale challengeproces betrouwbaar afhandelt. Challengegebaseerde RADIUS-MFA op VPN Portal kan niet met een langere time-out worden hersteld, omdat Sophos dit pad niet ondersteunt.

Veilig terugdraaien

Als de testfase mislukt, herstelt u in de betrokken sectie onder Authentication > Services de eerder genoteerde serverlijst en volgorde, de koppelingsopties en de Default group. Selecteer vervolgens Apply. Meld daarna de referentiegebruiker aan via de oorspronkelijke methode en controleer de lokale superbeheerder.

Verwijder NPS-HQ-RADIUS pas uit andere servicetoewijzingen wanneer alle betrokken services weer werken. Verwijder het serverobject onder Authentication > Servers alleen als het niet meer zal worden gebruikt. Zet op NPS de client, policy en het Shared Secret terug naar de gedocumenteerde uitgangssituatie. Reeds aangemaakte lokale gebruikersobjecten moeten afzonderlijk worden gecontroleerd. Het verwijderen ervan beëindigt niet automatisch alle bestaande sessies; controleer daarom ook Current activities > Live users.

Beheer

RADIUS is een productie-identiteitsservice. Na wijzigingen aan NPS, de MFA-provider, AD of de servicevolgorde horen een echte positieve en negatieve aanmelding bij de validatie. Documenteer het Shared Secret beveiligd en roteer het volgens planning. Richt monitoring in voor de tegenpartij en leg de bewaartermijn voor de beslissingslogs vast. Zo blijft inzichtelijk of een fout vóór de firewall, tijdens de authenticatie of pas bij de autorisatie is ontstaan.

FAQ

Wat is het verschil tussen RADIUS en Active Directory op Sophos Firewall?

Active Directory koppelt gebruikers- en groepsgegevens rechtstreeks. Bij RADIUS stuurt de firewall een authenticatieverzoek naar een tegenpartij, zoals Microsoft NPS of een MFA-systeem. Die tegenpartij kan op haar beurt intern Active Directory gebruiken. De lokale groep en toegangsregels op de firewall moeten nog steeds afzonderlijk worden gecontroleerd.

Moet RADIUS ook onder Authentication > Services worden geactiveerd?

Ja. Alleen het serverobject onder Authentication > Servers is niet voldoende. Selecteer de RADIUS-server in de juiste sectie onder Authentication > Services en activeer deze met Apply. Captive Portal gebruikt hierbij Firewall authentication methods en heeft geen eigen Captive Portal-sectie.

Waarom werkt Test connection, maar de VPN-aanmelding niet?

De verbindingstest controleert de aanmeldgegevens en communicatie met de RADIUS-server. De daadwerkelijke aanmelding is daarnaast afhankelijk van de serviceselectie en -volgorde, VPN-policy, gebruikersgroep, client, MFA-methode, Device Access en firewallregel.

Kan challengegebaseerde RADIUS-MFA worden gebruikt op VPN Portal?

Nee. De SFOS 22-help sluit RADIUS-authenticatie met challengegebaseerde MFA op VPN Portal uit. Test andere services en clients afzonderlijk met de daadwerkelijk gebruikte Push-, Call-, OTP- of Challenge-procedure.

Kan Microsoft Entra MFA via RADIUS worden gebruikt?

Ja, bijvoorbeeld via Microsoft NPS met de Entra MFA-extensie of via een ander RADIUS-compatibel MFA-systeem. Controleer vóór ingebruikname de UPN-toewijzing, NPS-policy, gebruikersregistratie, time-out en de daadwerkelijke client. De beperking voor challengegebaseerde RADIUS-MFA op VPN Portal blijft van toepassing.

Welke poorten gebruikt RADIUS op Sophos Firewall?

Standaard gebruikt Authentication 1812/UDP en Accounting 1813/UDP. Beide waarden kunnen in het serverobject worden aangepast en moeten exact overeenkomen met de tegenpartij en de toegang op het netwerkpad.