Naar de inhoud
Avanet

Sophos Firewall User-ID-limiet en VPN-portaldownloads controleren

Als een gebruiker zich bij het VPN Portal kan aanmelden, maar geen .ovpn-configuratie kan downloaden, ligt de oorzaak vaak bij de SSL-VPN-toestemming, MFA of de browser. In grote omgevingen of omgevingen die door de jaren heen sterk zijn gegroeid, kan er echter een minder voor de hand liggende oorzaak zijn: de interne User ID van Sophos Firewall.

Sophos Firewall ondersteunt maximaal 65.535 User IDs, die door gebruikers en groepen worden gedeeld. Of een specifieke gebruiker hierdoor wordt getroffen, kan rechtstreeks in WebAdmin worden gecontroleerd. Gebruikers met een ID boven 65535 worden volgens de Sophos Firewall-documentatie niet meer geauthenticeerd en kunnen daardoor onder meer problemen ondervinden bij het downloaden van het .ovpn-bestand.

Dit artikel laat zien hoe je het foutbeeld verifieert en het gebruikersbeheer opschoont zonder overhaast productieve accounts, groepen of MFA-toewijzingen te verwijderen.

Wanneer de User-ID-limiet verdacht is

De limiet is geen typische fout in kleine omgevingen. Ze wordt relevant wanneer er door de jaren heen veel lokale accounts, externe gebruikers of geïmporteerde groepen op de firewall zijn ontstaan.

Vooral de volgende combinatie is verdacht:

  • De aanmelding bij het VPN Portal werkt, maar het .ovpn-bestand ontbreekt of kan niet worden gedownload.
  • Slechts enkele gebruikers zijn getroffen, hoewel groep en Remote Access-policy identiek zijn.
  • Nieuwere gebruikers ondervinden problemen, terwijl oudere accounts blijven werken.
  • Onder Authentication > Users of Authentication > Groups staan zeer veel oude objecten.
  • Testaccounts, voormalige medewerkers of niet meer benodigde directorygroepen zijn nooit opgeschoond.

Als alle gebruikers zijn getroffen of de aanmelding al vóór het portal mislukt, controleer dan eerst de authenticatieserver, MFA, Device Access en de Remote Access-policy. Als de tunnel tot stand komt, maar er daarna geen verkeer loopt, ligt het probleem eerder bij firewallregels, routing, DNS, NAT of het retourpad.

Wat de interne User ID betekent

De hier bedoelde User ID is een interne numerieke toewijzing van de firewall. Het is geen Active Directory-SID, geen Microsoft Entra Object ID en ook niet de functie Synchronized user ID authentication.

Voor de diagnose zijn vier eigenschappen belangrijk:

  • Gebruikers en groepen delen hetzelfde bereik van maximaal 65535 IDs.
  • Gebruikers kunnen weliswaar boven deze limiet worden aangemaakt, maar met een hogere ID kan de firewall hen niet meer authenticeren.
  • Gebruikers van externe authenticatieservers verschijnen vaak pas onder Authentication > Users nadat zij zich voor het eerst bij een firewallservice zoals User Portal of VPN Portal hebben aangemeld.
  • Sophos adviseert om niet meer benodigde of inactieve gebruikers en groepen regelmatig te verwijderen, zodat hun IDs opnieuw kunnen worden gebruikt.

Alleen het aantal zichtbare gebruikers bewijst daarom nog niets. Ook groepen nemen IDs in beslag en de nummering kan hiaten bevatten. Doorslaggevend is de werkelijk toegewezen ID van de getroffen gebruiker.

User ID van een gebruiker controleren

De concrete ID is zichtbaar in WebAdmin:

  1. Open Authentication > Users.
  2. Selecteer Show additional properties.
  3. Zoek de getroffen gebruiker in de weergegeven kolom User ID.
  4. Vergelijk de ID met die van een werkende gebruiker uit dezelfde groep en Remote Access-policy.

De beoordeling is eenduidig:

  • User ID tot en met 65535: De gedocumenteerde limiet is voor deze gebruiker niet overschreden. Ga verder met de normale diagnose van VPN, portal en authenticatie.
  • User ID boven 65535: Het gebruikersobject bevindt zich buiten het ondersteunde bereik. Plan een opschoning en test de gebruiker daarna opnieuw op een gecontroleerde manier.
  • Gebruiker ontbreekt in de lijst: De externe gebruiker heeft zich mogelijk nog nooit met succes bij een firewallservice aangemeld. Controleer eerst het eigenlijke aanmeldpad.

⚠️ Veel gebruikersobjecten zijn slechts een aanwijzing. Alleen de kolom User ID laat zien of de specifieke gebruiker de limiet overschrijdt.

Afhankelijkheden controleren vóór verwijdering

Het opschonen van gebruikers en groepen is een administratieve ingreep. Een object kan nog steeds nodig zijn voor Remote Access, regels of authenticatie, ook als het op het eerste gezicht verouderd lijkt.

Controleer vóór verwijdering:

  • Remote Access: Is de gebruiker of groep toegestaan in een SSL-VPN- of IPsec-policy?
  • Firewallregels: Wordt het object als gebruikerscriterium gebruikt?
  • Portals: Zijn User Portal of VPN Portal aan deze groep gekoppeld?
  • MFA: Heeft de gebruiker een OTP- of tokentoewijzing?
  • Groepslogica: Is het object de hoofdgroep of een aanvullend groepslidmaatschap van een productieve gebruiker?
  • Directorybron: Wordt het object bij de volgende aanmelding of groepsimport opnieuw aangemaakt?

Zorg vóór een grotere opschoning voor een actuele back-up. Een gedocumenteerde lijst met te verwijderen objecten is bovendien verstandiger dan een massale verwijdering op basis van leeftijd of naam.

Gebruikers en groepen gecontroleerd opschonen

Active Directory-gebruikers opschonen

Voor AD-gebruikers die niet meer nodig zijn, beschrijft Sophos een duidelijke procedure:

  1. Verwijder de gebruiker die niet meer nodig is eerst uit Active Directory.
  2. Open Authentication > Users.
  3. Voer Purge AD users uit om lokale records van niet meer bestaande AD-gebruikers te verwijderen.
  4. Controleer in een HA-cluster of de procedure zoals verwacht is voltooid. Sophos voert de verwijdering uit op het Primary en Auxiliary Device.

Purge AD users is geen vervanging voor correct ingerichte machtigingen in Active Directory. Als een gebruiker daar blijft bestaan, kan diens record bij een latere aanmelding opnieuw op de firewall worden aangemaakt.

Lokale gebruikers en geïmporteerde groepen opschonen

Lokale testaccounts en niet meer benodigde groepen worden gericht verwijderd onder respectievelijk Authentication > Users en Authentication > Groups. Werk daarbij in kleine, controleerbare stappen:

  1. Identificeer objecten die niet meer nodig zijn en documenteer hun afhankelijkheden.
  2. Verwijder eerst duidelijk verouderde testaccounts en ongebruikte groepen.
  3. Controleer na iedere kleine opschoningsstap de gebruikerslijst en productieve aanmeldingen.
  4. Beperk brede groepsimports onder Authentication > Servers tot de VPN-, portal- en regelgroepen die daadwerkelijk nodig zijn.

Als de getroffen productieve gebruiker zelf een ID boven 65535 heeft, mag diens record niet blindelings worden verwijderd. Eerst moeten voldoende ongebruikte IDs worden vrijgemaakt en moeten alle afhankelijkheden met groepen, policies en MFA zijn gedocumenteerd. Sophos beschrijft het hergebruik van vrijgekomen IDs, maar geen automatische hernummering van een reeds bestaand gebruikersobject. Als de hoge ID blijft bestaan of niet duidelijk is hoe het record veilig opnieuw kan worden aangemaakt, is een Sophos Support-case verstandiger dan het herhaaldelijk verwijderen van productieve identiteiten.

Na de opschoning testen

De opschoning is pas voltooid wanneer de oorspronkelijke fout aantoonbaar is verdwenen:

  1. Meld de getroffen gebruiker opnieuw aan bij het VPN Portal.
  2. Controleer de toegewezen User ID onder Authentication > Users > Show additional properties.
  3. Download de .ovpn-configuratie opnieuw.
  4. Als de download werkt, importeer je het profiel in Sophos Connect of de gebruikte client en test je de verbinding.
  5. Als de download nog steeds mislukt, controleer je de gebruikelijke oorzaken voor portal- en Remote Access-problemen.

Voor de SSL-VPN-configuratie en de clientprocedure helpen Sophos Connect op Sophos Firewall configureren en Sophos SSL VPN met Sophos Connect op Windows instellen.

Andere oorzaken voor mislukte downloads

Ook met een ondersteunde User ID kunnen portaldownloads mislukken. Dan zijn vooral de volgende punten relevant:

  • De gebruiker of hoofdgroep is niet toegestaan in de juiste SSL-VPN-policy.
  • VPN Portal is voor de bronzone niet bereikbaar onder Administration > Device access.
  • MFA of OTP mislukt.
  • Het portalcertificaat wordt niet vertrouwd.
  • De browser of endpointbeveiliging blokkeert de download.
  • Bij Entra ID SSO komen de geïmporteerde groep, Allowed users and groups, UPN of redirectconfiguratie niet overeen.

Bij Entra-aanmeldproblemen helpt Microsoft Entra ID SSO voor Sophos Connect en VPN Portal instellen. Voor het beveiligen en bereikbaar maken van de portals past Device Access en Local Service ACL op Sophos Firewall.

User-ID-problemen tijdens het beheer voorkomen

In grotere omgevingen moet gebruikershygiëne deel uitmaken van het firewallbeheer:

  • Importeer alleen directorygroepen die daadwerkelijk nodig zijn voor VPN, portals, regels of gebruikerspolicies.
  • Verwijder voormalige lokale gebruikers en projectaccounts regelmatig.
  • Controleer na wijzigingen in de directorystructuur welke oude gebruikers- en groepsobjecten op de firewall achterblijven.
  • Controleer bij ongebruikelijke portalfouten vroegtijdig de kolom User ID, in plaats van onmiddellijk VPN of certificaten opnieuw te configureren.
  • Documenteer productieve groepen, hoofdgroepen en MFA-afhankelijkheden, zodat een latere opschoning gecontroleerd kan worden uitgevoerd.

De firewall mag alleen de identiteiten kennen die werkelijk nodig zijn voor policies, portals, Remote Access en rapportage. De firewall is geen vervanging voor een correcte Identity Lifecycle in de directoryservice.

FAQ

Wat is de Sophos Firewall User-ID-limiet?

Sophos Firewall ondersteunt maximaal 65.535 interne User IDs, die door gebruikers en groepen worden gedeeld. Gebruikers met een hogere ID worden niet meer geauthenticeerd en kunnen daardoor functies zoals de .ovpn-download niet gebruiken.

Waar is de User ID van een gebruiker zichtbaar?

Onder Authentication > Users open je Show additional properties. Vervolgens toont de kolom User ID de interne numerieke ID van iedere gebruiker.

Kan de limiet de OVPN-download in het VPN Portal verhinderen?

Ja. Sophos documenteert het mislukken van de download van de .ovpn-configuratie als mogelijk probleem bij gebruikers met een ID boven 65535.

Is het voldoende om oude gebruikers te deactiveren?

Sophos adviseert om niet meer benodigde of inactieve gebruikers en groepen te verwijderen, zodat IDs opnieuw kunnen worden gebruikt. Controleer vooraf verwijzingen in VPN-policies, regels, portals en MFA.

Wat doet Purge AD users?

De functie verwijdert lokale records van AD-gebruikers die niet meer bestaan. De gebruiker moet eerst uit Active Directory worden verwijderd; anders kan deze bij een latere aanmelding opnieuw op de firewall verschijnen.