De User-ID-limiet controleren en AD-gebruikers opschonen
Als nieuwe of afzonderlijke gebruikers niet meer worden geauthenticeerd terwijl directory, groep en wachtwoord correct zijn, kan de interne User ID van Sophos Firewall de oorzaak zijn. Sophos noemt ook gevallen waarin betrokken gebruikers geen .ovpn-configuratie uit VPN Portal kunnen downloaden.
Sophos documenteert voor gebruikers en groepen een gedeeld intern ID-bereik tot en met 65535. Gebruikers met een hogere ID worden niet geauthenticeerd en kunnen niet als Live Users verschijnen. Het foutbeeld alleen bewijst de limiet echter niet; de daadwerkelijk toegewezen ID is doorslaggevend.
De huidige Sophos-helppagina’s tellen dit bereik verschillend: Authentication > Users noemt maximaal 65.535 User ID’s, terwijl Current activities > Live users 65.536 noemt. Voor de diagnose blijft de betrouwbare grens in beide beschrijvingen gelijk: 65535 wordt ondersteund, een hogere waarde niet.
De User-ID-limiet snel controleren
De concrete ID is zichtbaar in WebAdmin:
- Open Authentication > Users.
- Selecteer Show additional properties en geef User ID weer.
- Zoek de betrokken gebruiker en noteer de ID.
- Controleer indien mogelijk ter vergelijking een werkende gebruiker uit dezelfde groep.
- Controleer onder Current activities > Live users of de gebruiker na het aanmelden verschijnt.
De beoordeling is duidelijk:
- User ID tot en met 65535: De gedocumenteerde limiet is voor deze gebruiker niet overschreden. De algemene authenticatiediagnose leidt vervolgens door de controle van server, service, Live Users, groep, MFA, portal en het verdere verkeerstraject.
- User ID hoger dan 65535: Het gebruikersobject valt buiten het ondersteunde bereik. De firewall authenticeert deze gebruiker niet. Sophos noemt een ontbrekende
.ovpn-download bovendien als mogelijk functioneel probleem. - Gebruiker ontbreekt in de lijst: Gebruikers van externe authenticatieservers verschijnen hier normaal pas na hun eerste geslaagde aanmelding bij een firewallservice. Controleer eerst het daadwerkelijke authenticatiepad.
⚠️ Het aantal zichtbare gebruikers is niet voldoende voor de diagnose. Groepen nemen eveneens ID’s in en er kunnen gaten in de nummering zitten. Alleen de kolom User ID laat zien of de concrete gebruiker is getroffen.
Een aantoonbaar geslaagde aanmelding bij VPN Portal pleit tegen de User-ID-limiet als hoofdoorzaak. Als daarna het .ovpn-bestand ontbreekt, leeg blijft of niet kan worden gegenereerd, onderscheidt Sophos Firewall: .ovpn ontbreekt of is 0 bytes fouten in policy, gebruiker, certificaat en systeem. De User-ID-limiet is daarbij slechts één mogelijke diagnosetak.
Wat de interne User ID betekent
De User ID is de interne numerieke toewijzing van een gebruikers- of groepsobject op de firewall. Het is geen Active Directory-SID, geen Microsoft Entra Object ID en ook niet de functie Synchronized user ID authentication.
Een eenvoudig voorbeeld toont de grens:
60000valt binnen het ondersteunde bereik.65535is de laatst ondersteunde ID.65536valt al buiten het ondersteunde bereik.
Gebruikers van Active Directory, RADIUS en andere externe authenticatieservers worden niet volledig vooraf geïmporteerd. Hun lokale record ontstaat doorgaans wanneer zij zich voor het eerst bij een firewallservice authenticeren. Groepen en reeds bestaande gebruikersobjecten verbruiken hetzelfde ID-bereik.
Handmatig gemaakte Clientless Users horen ook bij de lokale identiteitsstructuur. Clientless Users op Sophos Firewall configureren beschrijft hun veilige configuratie- en testprocedure; alleen een groot aantal objecten bewijst echter nog steeds geen User ID-probleem.
Sophos adviseert gebruikers en groepen die niet meer nodig zijn te verwijderen, zodat vrijgekomen ID’s opnieuw kunnen worden gebruikt. Dit betekent echter niet dat er automatisch wordt hernummerd: Het verwijderen van oude objecten documenteert of garandeert niet dat een bestaande gebruiker met een te hoge ID onmiddellijk een lager nummer krijgt.
Afhankelijkheden vóór het opschonen controleren
Het opschonen van gebruikers of groepen grijpt in op de identiteits- en policystructuur. Vóór een grotere wijziging moet een actuele firewallback-up beschikbaar zijn. Daarnaast is een lijst nodig van de te verwijderen objecten, hun User ID’s en hun bekende toepassingen.
Controleer voor iedere gebruiker en groep ten minste de volgende afhankelijkheden:
- SSL VPN- en IPsec Remote Access-policies;
- gebruikersgebaseerde firewall-, web- en application-policies;
- MFA-, OTP- of tokentoewijzingen;
- Main Group en andere groepslidmaatschappen;
- SSL/TLS-inspectieregels;
- directorybron en gedrag bij de volgende aanmelding.
Objecten worden niet alleen vanwege een hoge leeftijd of hoge ID verwijderd. Duidelijk verouderde testaccounts, voormalige medewerkers en ongebruikte groepen komen eerst. Productie-identiteiten worden niet blind verwijderd en opnieuw aangemaakt.
AD-gebruikers gecontroleerd opschonen
Purge AD users correct gebruiken
Purge AD users verwijdert lokale records van AD-gebruikers die al uit Active Directory zijn verwijderd. Afzonderlijke gebruikers hoeven hiervoor niet te worden geselecteerd: De firewall vergelijkt de records met AD en verwijdert alleen gebruikers die daar niet meer bestaan.
De veilige werkwijze:
- Controleer of de geconfigureerde AD-server bereikbaar is en aanmeldingen normaal verwerkt.
- Verwijder gebruikers die niet meer nodig zijn eerst uit Active Directory.
- Open op de firewall Authentication > Users.
- Voer Purge AD users uit.
- Controleer of uitsluitend de verwachte records zijn verdwenen.
Een account dat alleen in AD is uitgeschakeld maar daar nog bestaat, wordt met deze procedure niet automatisch verwijderd. Als het lokale record van een gebruiker die nog in AD bestaat van de firewall wordt verwijderd, kan het bij een latere aanmelding opnieuw worden aangemaakt. Active Directory op Sophos Firewall instellen legt de configuratie en groepsimport uit.
In een HA-cluster wordt Purge AD users op het Primary-apparaat gestart. De firewall verwijdert de records op Primary en Auxiliary; het resultaat moet op beide apparaten worden gecontroleerd. Sophos documenteert dat de opschoning aanmeldings-, afmeldings- en accountinggebeurtenissen niet onderbreekt. Dit garandeert echter niet het gedrag van iedere actieve VPN-sessie. Voor zeer grote opschoonacties zijn een onderhoudsvenster, bewaking van de authenticatie en een terugvalplan raadzaam.
Lokale gebruikers en groepen opschonen
Lokale gebruikers, testaccounts en groepen die niet meer nodig zijn, worden gericht verwijderd onder Authentication > Users of Authentication > Groups. Purge AD users ruimt geen AD-groepen op. Een AD-groep die niet meer nodig is, wordt eerst uit AD en daarna afzonderlijk van de firewall verwijderd.
Voer de opschoning in kleine, traceerbare stappen uit:
- Documenteer duidelijk verouderde objecten en hun referenties.
- Verwijder of vervang referenties in regels, VPN-policies of andere configuraties gecontroleerd.
- Verwijder een kleine groep objecten die niet meer nodig zijn.
- Test productieaanmelding, groeps- en policytoewijzing en MFA.
- Ga pas daarna verder met de volgende opschoonstap.
Het uitschakelen van een lokaal account is niet voldoende als de ID opnieuw moet worden gebruikt. Brede groepsimports moeten bovendien worden beperkt tot groepen die daadwerkelijk nodig zijn voor VPN, portals, regels of gebruikerspolicies.
Het resultaat controleren
Een opschoning is niet geslaagd alleen omdat er minder objecten zichtbaar zijn. Test daarna hetzelfde gebruikerstraject opnieuw:
- Controleer onder Authentication > Users of alleen de verwachte AD-records zijn verwijderd.
- Vergelijk in een HA-cluster het resultaat op Primary en Auxiliary.
- Geef de User ID van het betrokken account opnieuw weer.
- Authenticeer de gebruiker bij de daadwerkelijk getroffen service.
- Controleer onder Current activities > Live users en in de authenticatielogs of de aanmelding is geslaagd.
- Als de oorspronkelijke fout de VPN-toegang betrof, test daarna VPN Portal, de
.ovpn-download en de tunnel. - Controleer ter vergelijking een representatieve productieaanmelding bij AD, inclusief groep, policy en MFA.
Als de ID hoger blijft dan 65535, is het limietprobleem niet opgelost. Meer productieobjecten verwijderen of het betrokken account herhaaldelijk opnieuw aanmaken is geen veilige diagnose. Een Sophos Support-case met firmwareversie, gebruikersbron, User ID, tijdstip, authenticatielog en gedocumenteerde opschoonstappen is zinvoller.
User-ID-problemen voorkomen
Gebruikershygiëne moet deel uitmaken van het normale firewallbeheer:
- importeer alleen directorygroepen die daadwerkelijk nodig zijn;
- ruim voormalige medewerkers eerst in de directory en daarna op de firewall op;
- verwijder lokale test- en projectaccounts na gebruik;
- controleer oude gebruikers- en groepsobjecten na herstructureringen van de directory;
- vergelijk User ID’s vroeg bij ongebruikelijke authenticatie- of VPN Portal-problemen;
- documenteer Main Groups en afhankelijkheden van MFA en policies;
- voer grotere opschoonacties uit met een back-up, een kleine wijzigingsset en een functietest.
De firewall moet alleen de identiteiten kennen die werkelijk nodig zijn voor authenticatie, policies, portals, Remote Access en reporting. De firewall vervangt geen goed identiteitslevenscyclusbeheer in de directoryservice.
FAQ
Kan de User-ID-limiet een OVPN-download verhinderen?
.ovpn-configuratie uitdrukkelijk als mogelijk functioneel probleem bij ID’s boven 65535. Het symptoom alleen bewijst de limiet echter niet. Een geslaagde portalaanmelding pleit tegen de limiet als hoofdoorzaak; de zichtbare User ID is doorslaggevend.