Naar de inhoud
Avanet

Sophos Firewall VPN Portal beschermen tegen brute force

Veel mislukte aanmeldingen bij Sophos Firewall VPN Portal laten in eerste instantie zien dat de portal vanaf internet bereikbaar is en geautomatiseerd wordt aangevallen. Ze bewijzen nog niet dat er met succes is ingebroken. De situatie wordt kritiek wanneer echte gebruikersnamen worden getroffen, accounts in AD of Microsoft Entra ID worden vergrendeld of tussen de mislukte pogingen een onbekende geslaagde aanmelding verschijnt.

Volg voor de indamming deze volgorde:

  1. Bewaar het tijdvenster, de gebruikers, bron-IP-adressen en authenticatiemethoden in de logs.
  2. Controleer geslaagde aanmeldingen en identiteitsgebeurtenissen in dezelfde periode.
  3. Beperk VPN Portal met een Local Service ACL tot de benodigde bronnen of landen.
  4. Activeer Block login en sluit het delen van poorten tussen VPN Portal en SSL VPN uit.
  5. Verwijder authenticatiemethoden die niet nodig zijn en controleer MFA of Entra-beveiliging.
  6. Blokkeer bekende kwaadaardige IPv4-bronnen aanvullend via Threat Feeds en bewaak het effect.

⚠️ Schakel VPN Portal niet zonder voorbereiding uit. Sophos Connect Provisioning en Microsoft Entra ID SSO gebruiken de VPN Portal-poort. Voor wijzigingen aan Device Access of poorten zijn een geteste tweede beheerdersroute en een plan voor clientprofielen, Redirect URIs en terugval nodig.

De aanval bevestigen in Log Viewer

Open in Log Viewer de authenticatiegebeurtenissen en filter op:

  • Log component: VPN Portal Authentication
  • Status: Failed

Voor elk resultaat zijn het tijdstip, Source IP, Source country, Username, Authentication mechanism en Reason relevant. In een SIEM worden de Syslog-velden log_component met de waarde VPN Portal Authentication en status met de waarde Failed gebruikt; de concrete querysyntaxis hangt af van het gebruikte SIEM.

Zoek vervolgens voor dezelfde gebruikersnamen en hetzelfde tijdvenster ook naar Successful. Een onbekende geslaagde aanmelding is belangrijker dan alleen het aantal mislukte pogingen en moet als een mogelijk accountincident worden behandeld.

Eén bron of een gedistribueerde aanval

De verdeling bepaalt welke bescherming werkt:

  • Veel pogingen vanaf één IP-adres: Block login kan de bron tijdelijk blokkeren nadat de drempelwaarde is bereikt.
  • Weinig pogingen vanaf veel IP-adressen: Een gedistribueerd botnet kan per bron onder de drempel blijven. ACL’s, identiteitsbeveiliging en Threat Feeds worden dan belangrijker.
  • Veel gebruikersnamen vanaf dezelfde bron: Dit past bij Password Spraying of Credential Stuffing.
  • Herhaaldelijk dezelfde echte gebruiker: Controleer AD-, Entra- of RADIUS-logs op accountvergrendelingen en geslaagde aanmeldingen.
  • Willekeurige, niet-bestaande namen: Dit is vaak geautomatiseerd scannen, maar veroorzaakt nog steeds belasting en logruis.

Alleen het bron-IP-adres handmatig blokkeren lost een gedistribueerde aanval zelden blijvend op. Verklein eerst het bereikbare oppervlak en voeg daarna bekende slechte bronnen automatisch toe.

Ruwe logs gericht controleren

Als Log Viewer onvoldoende context biedt, download dan onder Diagnostics > Tools > Troubleshooting logs de betrokken bestanden:

  • vpnportal.log voor toegang tot de portal;
  • access_server.log voor gebruikersauthenticatie en autorisatie;
  • oauth_sso_vpn.log aanvullend voor Microsoft Entra ID SSO.

sslvpn.log hoort daarentegen bij de SSL VPN-service en is pas relevant wanneer de fout bij de tunnelopbouw optreedt in plaats van bij de portalaanmelding. Authenticatielogs kunnen gebruikersnamen, openbare IP-adressen en andere gevoelige aanvraaggegevens bevatten. Beperk fragmenten daarom in tijd en inhoud, anonimiseer ze voordat ze worden gedeeld en kopieer ze niet ongecontroleerd naar openbare tickets. Sophos Firewall-services en -logs koppelt andere logbestanden aan de juiste dienst; Sophos Firewall-logs opslaan beschrijft een gestructureerd supportarchief.

VPN Portal tot benodigde bronnen beperken

VPN Portal is een lokale firewallservice. Normale firewall- of DNAT-regels regelen deze toegang niet; daarvoor wordt Administration > Device access gebruikt. De volledige basis staat in Device Access en Local Service ACL.

Open en test vóór de wijziging daadwerkelijk een onafhankelijke toegang via de console, het management-LAN, een admin-VPN of Sophos Central. Maak daarna eerst de beperkte uitzondering:

  1. Klik onder Administration > Device access > Local service ACL exception rule op Add.
  2. Name: bijvoorbeeld vpn-portal-from-approved-countries.
  3. Rule position: Top.
  4. IP version: IPv4; als IPv6 gepubliceerd is, is daarnaast een afzonderlijke IPv6-regel nodig.
  5. Source zone: WAN.
  6. Source networks and hosts: vaste partnernetwerken, een onderhouden IP-lijst of een Country Group met de werkelijk benodigde landen.
  7. Destination host: de WAN-interface of het WAN-IP-adres dat op de Sophos Firewall is geconfigureerd en waarop de toegang binnenkomt. Achter een voorgeschakelde NAT-router wordt hiermee niet het openbare adres van die router bedoeld.
  8. Services: alleen VPN portal.
  9. Action: Accept.
  10. Sla de regel op.
Local Service ACL-uitzonderingsregels op een Sophos Firewall
Afzonderlijke ACL-uitzonderingen maken inzichtelijk vanaf welke bronnen VPN Portal en andere lokale services bereikbaar zijn.

In de doeltoestand is VPN Portal in de Device Access-matrix niet algemeen voor WAN vrijgegeven, maar alleen via de benodigde ACL-uitzonderingen bereikbaar. Device Access-wijzigingen worden onmiddellijk actief; daarom staat de veilige omschakeling met positieve test, negatieve test en terugval bewust in de uitgebreide Device Access-handleiding.

Test de uitzondering daarna vanaf een toegestane en een niet-toegestane externe bron. Zolang een brede WAN-vrijgave nog actief is, bewijst alleen een geslaagde positieve test niet dat de uitzondering de toegang zoals verwacht beperkt.

Een landenbeperking is zinvol wanneer de gebruikersgroep geografisch duidelijk is. Ze is echter geen identiteitscontrole: reizigers, mobiele netwerken, VPN-providers en onjuist toegewezen IP-geolocaties kunnen legitieme gebruikers buitensluiten. Wereldwijde toegang vereist daarom bijzonder sterke identiteitsbeveiliging, MFA, logging en een beoordelingsproces.

Login Security en poorten correct instellen

Activeer Block login onder Administration > Admin and user settings > Login security. Sophos Firewall Health Check gebruikt als uitgangspunt vijf mislukte aanmeldingen binnen 60 seconden en een blokkadeduur van vijf minuten. De passende productiewaarde hangt desondanks af van het aantal gebruikers, het helpdeskproces en gedeelde NAT-bronnen.

De blokkade werkt per bron-IP en treft na het bereiken van de drempel niet alleen VPN Portal. WebAdmin, CLI, VPN Portal en User Portal openen dan evenmin vanaf die bron. Een kantoor, hotel of provider-NAT kan daardoor meerdere legitieme gebruikers en een beheerder tegelijk treffen. Voer een negatieve test daarom nooit uit vanaf de enige beschikbare beheerroute.

Bij een gedistribueerde aanval is Block login slechts één beschermingslaag. Veel bots kunnen elk onder de drempel blijven.

Het delen van poorten uitsluiten

Vergelijk deze twee waarden:

  • Administration > Admin and user settings > VPN portal HTTPS port, standaard TCP 443
  • Remote access VPN > SSL VPN > SSL VPN global settings > Port, standaard 8443 met TCP of UDP

Als VPN Portal en SSL VPN dezelfde poort en hetzelfde protocol gebruiken, zijn de Login Security-instellingen niet van toepassing. Bovendien wordt VPN Portal bereikbaar vanuit de zones die voor SSL VPN zijn toegestaan, zelfs als het daar in Device Access is uitgeschakeld.

De combinatie moet daarom uniek zijn. Alleen naar een willekeurige poort verplaatsen voorkomt geen aanval. Als de VPN Portal-poort wordt gewijzigd, moeten de portal-URL, Entra Redirect URI en de waarde vpn_portal_port voor Sophos Connect Provisioning worden aangepast en opnieuw met een pilotgebruiker worden getest.

Authenticatie en getroffen accounts beschermen

Laat onder Authentication > Services > VPN portal authentication methods alleen de servers actief die het huidige Remote Access-concept werkelijk nodig heeft. Een niet meer gebruikt lokaal, AD-, LDAP- of RADIUS-pad heeft geen nut, maar kan aanvullende aanmeldgegevens tegen de openbare portal laten testen.

MFA voorkomt niet elke mislukte poging, maar verkleint het risico dat alleen een bekend of geraden wachtwoord voldoende is. MFA voor VPN Portal en Remote Access beschrijft de configuratie voor lokale en directorygebruikers. Controleer bij Microsoft Entra ID SSO daarnaast Entra MFA, Conditional Access, Sign-in Logs en Risk Events.

Een echte gebruiker met verdachte mislukte pogingen wordt niet alleen op de firewall onderzocht:

  1. Controleer accountvergrendelingen en geslaagde aanmeldingen bij de verantwoordelijke Identity Provider.
  2. Beëindig onbekende geslaagde sessies volgens het incidentproces.
  3. Reset het wachtwoord en geregistreerde MFA-methoden als een compromittering wordt vermoed.
  4. Controleer groepslidmaatschap en Remote Access-autorisatie.
  5. Controleer pas daarna met een gedocumenteerde pilotaanmelding of legitieme toegang weer werkt.

VPN Portal kan alleen volledig uit WAN worden verwijderd als geen noodzakelijk proces ervan afhankelijk is. Entra SSO en provisioning via .pro gebruiken de portalpoort. Bij handmatig gedistribueerde .ovpn-bestanden kan een beperktere publicatieprocedure mogelijk zijn, maar profielwijzigingen moeten dan gecontroleerd worden verspreid en getest.

Threat Feeds voor bekende bronnen toevoegen

Sophos Firewall kan bekende kwaadaardige bron-IP-adressen ook vergelijken bij systeemgericht verkeer naar services zoals VPN Portal, WebAdmin en VPN. Onderhouden IPv4-feeds zijn geschikt als aanvullende beschermingslaag.

Sophos Firewall Threat Feeds configureren beschrijft de volledige configuratie, licentievereisten, een Monitor-pilot, Block-werking, False Positives en de door Avanet geteste Cybora-feeds. Controleer bij een nieuwe feed nog steeds het ophalen en de IoC-inhoud, observeer eerst het effect en schakel pas daarna gecontroleerde blokkering in.

Om Active Threat Response-resultaten in Log Viewer te laten verschijnen, moet onder System services > Log settings voor Active threat response de optie Local reporting zijn ingeschakeld.

Threat Feeds vervangen geen ACL en geen sterke identiteitsbeveiliging. Ze herkennen alleen indicatoren die in de feeds staan, Third-Party Feeds ondersteunen momenteel IPv4 voor bron-IP-IoC’s en een nieuw of niet vermeld bot-IP blijft bereikbaar. Omgekeerd kan een False Positive een legitieme gebruiker blokkeren; daarom is een gedocumenteerd uitzonderings- en beoordelingsproces nodig.

Het effect controleren en blijven bewaken

Herhaal na elke wijziging dezelfde vastgelegde test:

  1. Een toegestane externe bron bereikt VPN Portal en een pilotgebruiker kan zich aanmelden.
  2. Een niet-toegestane bron bereikt de portal niet meer.
  3. VPN Portal en SSL VPN gebruiken een unieke poort-protocolcombinatie.
  4. Een gecontroleerde mislukte poging verschijnt met het verwachte bron-IP en de verwachte authenticatiemethode in Log Viewer.
  5. Sophos Connect Provisioning, Entra SSO en de eigenlijke VPN-tunnel blijven werken.
  6. Threat Feed-resultaten verschijnen in het Active Threat Response-log als deze beschermingslaag wordt gebruikt.
  7. AD- of Entra-accountvergrendelingen en onbekende geslaagde aanmeldingen blijven uit.

Stuur voor detectie op langere termijn authenticatielogs naar een SIEM. Zinvolle waarschuwingen kijken niet alleen naar het aantal fouten, maar ook naar veel verschillende bronnen tegen dezelfde gebruiker, veel gebruikersnamen vanaf één bron en geslaagde aanmeldingen na een reeks mislukte pogingen.

Veelgestelde vragen

Stopt een andere VPN Portal-poort brute-force-aanvallen?

Nee. Een andere poort kan geautomatiseerde ruis verminderen, maar is geen toegangscontrole. Doorslaggevend is dat VPN Portal en SSL VPN niet dezelfde poort-protocolcombinatie delen en dat ACL’s, MFA, identiteitsbeveiliging en monitoring effectief zijn.

Waarom is Block login niet voldoende tegen een botnet?

De blokkade telt mislukte pogingen per bron-IP. Als een botnet enkele pogingen over veel adressen verdeelt, kan elke bron onder de drempel blijven. Vooral een beperktere Local Service ACL, sterke identiteitsbeveiliging en onderhouden Threat Feeds helpen dan.

Kan VPN Portal voor de WAN-zone volledig worden uitgeschakeld?

Ja, als geen noodzakelijk Remote Access-proces ervan afhankelijk is. Entra SSO en Sophos Connect Provisioning gebruiken echter de VPN Portal-poort. Controleer vóór het uitschakelen het clienttype, de profielverdeling, SSO, het updateproces en een externe pilotaanmelding.