Sophos Firewall VPN Portal beschermen tegen brute force
Veel mislukte aanmeldingen bij Sophos Firewall VPN Portal laten in eerste instantie zien dat de portal vanaf internet bereikbaar is en geautomatiseerd wordt aangevallen. Ze bewijzen nog niet dat er met succes is ingebroken. De situatie wordt kritiek wanneer echte gebruikersnamen worden getroffen, accounts in AD of Microsoft Entra ID worden vergrendeld of tussen de mislukte pogingen een onbekende geslaagde aanmelding verschijnt.
Volg voor de indamming deze volgorde:
- Bewaar het tijdvenster, de gebruikers, bron-IP-adressen en authenticatiemethoden in de logs.
- Controleer geslaagde aanmeldingen en identiteitsgebeurtenissen in dezelfde periode.
- Beperk VPN Portal met een Local Service ACL tot de benodigde bronnen of landen.
- Activeer Block login en sluit het delen van poorten tussen VPN Portal en SSL VPN uit.
- Verwijder authenticatiemethoden die niet nodig zijn en controleer MFA of Entra-beveiliging.
- Blokkeer bekende kwaadaardige IPv4-bronnen aanvullend via Threat Feeds en bewaak het effect.
⚠️ Schakel VPN Portal niet zonder voorbereiding uit. Sophos Connect Provisioning en Microsoft Entra ID SSO gebruiken de VPN Portal-poort. Voor wijzigingen aan Device Access of poorten zijn een geteste tweede beheerdersroute en een plan voor clientprofielen, Redirect URIs en terugval nodig.
Leg vóór elke wijziging de huidige instellingen vast of maak een configuratieback-up. Noteer de WAN-selectie voor VPN portal, alle velden en de volgorde van bestaande Local Service ACL-uitzonderingen, de activeringsstatus en drie waarden van Block login, poorten en protocollen van VPN Portal en SSL VPN en de selectie en volgorde van authenticatieservers. Leg voor provisioning of Entra SSO ook vpn_portal_port, de portal-URL en Redirect URI vast. Bewaar voor gewijzigde Threat Feeds URL, indicatortype, action, activeringsstatus en aangepaste opties. Een terugval herstelt deze waarden, niet veronderstelde standaardwaarden.
De aanval bevestigen in Log Viewer
Open in Log Viewer de authenticatiegebeurtenissen en filter op:
- Log component:
VPN Portal Authentication - Status:
Failed
Voor elk resultaat zijn tijdstip, Source IP, Source country, Username, Authentication mechanism en Reason relevant. Niet alles staat in elke weergave als standaardkolom; Detailed view en extra kolommen tonen de beschikbare details van het evenement. Controleer bij ontbrekende context ook de ruwe logs en Identity Provider-logs. Filter in een SIEM log_component op VPN Portal Authentication en status op Failed; de querysyntaxis hangt af van het SIEM.
Zoek vervolgens voor dezelfde gebruikersnamen en hetzelfde tijdvenster ook naar Successful. Een onbekende geslaagde aanmelding is belangrijker dan alleen het aantal mislukte pogingen en moet als een mogelijk accountincident worden behandeld.
Eén bron of een gedistribueerde aanval
De verdeling bepaalt welke bescherming werkt:
- Veel pogingen vanaf één IP-adres:
Block loginkan de bron tijdelijk blokkeren nadat de drempelwaarde is bereikt. - Weinig pogingen vanaf veel IP-adressen: Een gedistribueerd botnet kan per bron onder de drempel blijven. ACL’s, identiteitsbeveiliging en Threat Feeds worden dan belangrijker.
- Veel gebruikersnamen vanaf dezelfde bron: Dit past bij Password Spraying of Credential Stuffing.
- Herhaaldelijk dezelfde echte gebruiker: Controleer AD-, Entra- of RADIUS-logs op accountvergrendelingen en geslaagde aanmeldingen.
- Willekeurige, niet-bestaande namen: Dit is vaak geautomatiseerd scannen, maar veroorzaakt nog steeds belasting en logruis.
Alleen het bron-IP-adres handmatig blokkeren lost een gedistribueerde aanval zelden blijvend op. Verklein eerst het bereikbare oppervlak en voeg daarna bekende slechte bronnen automatisch toe.
Ruwe logs gericht controleren
Als Log Viewer onvoldoende context biedt, download dan onder Diagnostics > Tools > Troubleshooting logs de betrokken bestanden:
vpnportal.logvoor toegang tot de portal;access_server.logvoor gebruikersauthenticatie en autorisatie;oauth_sso_vpn.logaanvullend voor Microsoft Entra ID SSO.
sslvpn.log hoort daarentegen bij de SSL VPN-service en is pas relevant wanneer de fout bij de tunnelopbouw optreedt in plaats van bij de portalaanmelding. Authenticatielogs kunnen gebruikersnamen, openbare IP-adressen en andere gevoelige aanvraaggegevens bevatten. Beperk fragmenten daarom in tijd en inhoud, anonimiseer ze voordat ze worden gedeeld en kopieer ze niet ongecontroleerd naar openbare tickets. Sophos Firewall-services en -logs koppelt andere logbestanden aan de juiste dienst; Sophos Firewall-logs opslaan beschrijft een gestructureerd supportarchief.
VPN Portal tot benodigde bronnen beperken
VPN Portal is een lokale firewallservice. Normale firewall- of DNAT-regels regelen deze toegang niet; daarvoor wordt Administration > Device access gebruikt. De volledige basis staat in Device Access en Local Service ACL.
Open en test vóór de wijziging daadwerkelijk een onafhankelijke toegang via de console, het management-LAN, een admin-VPN of Sophos Fusion (voorheen Sophos Central). Maak daarna eerst de beperkte uitzondering:
- Klik onder Administration > Device access > Local service ACL exception rule op Add.
- Rule name: bijvoorbeeld
vpn-portal-from-approved-countries. - Rule position:
Top. - IP version:
IPv4; als IPv6 gepubliceerd is, is daarnaast een afzonderlijke IPv6-regel nodig. - Source zone:
WAN. - Source networks and hosts: vaste partnernetwerken, een onderhouden IP-lijst of een Country Group met de werkelijk benodigde landen.
- Destination host: de WAN-interface of het WAN-IP-adres dat op de Sophos Firewall is geconfigureerd en waarop de toegang binnenkomt. Achter een voorgeschakelde NAT-router wordt hiermee niet het openbare adres van die router bedoeld.
- Services: alleen
VPN portal. - Action:
Accept. - Sla de regel op.

Test na het opslaan eerst de uitzondering vanaf een toegestane externe bron. Verwijder via de gecontroleerde tweede beheerdersroute de algemene WAN-selectie voor VPN portal in Device Access en sla op. Wijzigingen worden onmiddellijk actief. De toegestane bron moet de portal blijven bereiken; een niet-toegestane externe bron niet. Herstel bij een mislukte positieve test de vorige WAN-selectie via de tweede route. De Device Access-handleiding beschrijft andere omschakelvarianten.
Een landenbeperking is zinvol wanneer de gebruikersgroep geografisch duidelijk is. Ze is echter geen identiteitscontrole: reizigers, mobiele netwerken, VPN-providers en onjuist toegewezen IP-geolocaties kunnen legitieme gebruikers buitensluiten. Wereldwijde toegang vereist daarom bijzonder sterke identiteitsbeveiliging, MFA, logging en een beoordelingsproces.
De geconfigureerde webproxy op de firewall vormt een belangrijke uitzondering. SFOS behandelt zijn HTTP- en HTTPS-aanvragen als intern verkeer en niet als verkeer uit een zone. Gebruikers met proxytoegang kunnen daardoor VPN Portal en andere HTTP-diensten van de firewall bereiken, zelfs wanneer Device Access deze voor hun zone uitschakelt. Voer de negatieve test bij proxygebruik eenmaal direct en eenmaal aantoonbaar via de expliciete of transparante webproxy uit. Device Access kan dit interne proxypad niet per zone blokkeren; beperk zo nodig de proxytoegang zelf.
Login Security en poorten correct instellen
Activeer Block login onder Administration > Admin and user settings > Login security en vul de drie velden voor aantal pogingen, tijdvenster en blokkadeduur in. Vijf mislukte pogingen in 60 seconden met vijf minuten blokkade is alleen een configuratievoorbeeld, geen universele Sophos-standaard of productiewaarde om zonder pilot over te nemen. Kies waarden op basis van gebruikers, helpdesk en gedeelde NAT-bronnen. Test vanaf een gecontroleerd bron-IP terwijl de tweede beheerdersroute openblijft.
De blokkade werkt per bron-IP en geldt na de drempel voor alle diensten, waaronder WebAdmin, CLI, VPN Portal en User Portal. Achter een kantoor-, hotel- of provider-NAT kunnen meerdere gebruikers en een beheerder tegelijk worden getroffen. Voer de negatieve test nooit via de enige beschikbare beheerroute uit.
Bij een gedistribueerde aanval is Block login slechts één beschermingslaag. Veel bots kunnen elk onder de drempel blijven. Mislukte CAPTCHA-invoer telt niet als mislukte aanmelding en activeert de blokkade niet.
Het delen van poorten uitsluiten
Vergelijk deze twee waarden:
- Administration > Admin and user settings > VPN portal HTTPS port, standaard TCP
443 - Remote access VPN > SSL VPN > SSL VPN global settings > Port, standaard
8443met TCP of UDP
Als VPN Portal en SSL VPN dezelfde poort en hetzelfde protocol gebruiken, zijn de Login Security-instellingen niet van toepassing. Bovendien wordt VPN Portal bereikbaar vanuit de zones die voor SSL VPN zijn toegestaan, zelfs als het daar in Device Access is uitgeschakeld.
De combinatie moet daarom uniek zijn. Alleen naar een willekeurige poort verplaatsen voorkomt geen aanval. Als de VPN Portal-poort wordt gewijzigd, moeten de portal-URL, Entra Redirect URI en de waarde vpn_portal_port voor Sophos Connect Provisioning worden aangepast en opnieuw met een pilotgebruiker worden getest.
Authenticatie en getroffen accounts beschermen
Laat onder Authentication > Services > VPN portal authentication methods alleen benodigde servers actief. Een ongebruikt lokaal, AD-, LDAP- of RADIUS-pad staat onnodige pogingen tegen een andere directory toe. Er moet minstens één server geselecteerd blijven. VPN Portal ondersteunt geen RADIUS met challenge-based MFA; plan dit dus niet als portal-MFA.
MFA voorkomt niet elke mislukte poging, maar verkleint het risico dat alleen een bekend of geraden wachtwoord voldoende is. MFA voor VPN Portal en Remote Access beschrijft de configuratie voor lokale en directorygebruikers. Controleer bij Microsoft Entra ID SSO daarnaast Entra MFA, Conditional Access, Sign-in Logs en Risk Events.
Een echte gebruiker met verdachte mislukte pogingen wordt niet alleen op de firewall onderzocht:
- Controleer accountvergrendelingen en geslaagde aanmeldingen bij de verantwoordelijke Identity Provider.
- Beëindig onbekende geslaagde sessies volgens het incidentproces.
- Reset het wachtwoord en geregistreerde MFA-methoden als een compromittering wordt vermoed.
- Controleer groepslidmaatschap en Remote Access-autorisatie.
- Controleer pas daarna met een gedocumenteerde pilotaanmelding of legitieme toegang weer werkt.
VPN Portal kan alleen uit WAN worden verwijderd als geen noodzakelijk proces ervan afhankelijk is. .pro-provisioning maakt verbinding via vpn_portal_port. Bij Entra SSO moeten de voor VPN Portal en Remote Access gebruikte URL en de geregistreerde Redirect URI overeenkomen met gepubliceerde gateway en poort. Handmatig verspreide .ovpn-bestanden kunnen beperktere publicatie toelaten, maar profielwijzigingen vereisen gecontroleerde distributie en tests.
Threat Feeds voor bekende bronnen toevoegen
Sophos Firewall kan bekende kwaadaardige bron-IP-adressen ook vergelijken in verkeer naar diensten op de firewall zelf, waaronder VPN Portal, WebAdmin en VPN. Volgens SFOS 22 geldt dit voor MDR, NDR Essentials en Third-Party Threat Feeds, maar niet voor Sophos X-Ops Threat Feeds. Een onderhouden Third-Party Feed met IPv4-adressen vormt daarom een extra laag voor bekende bronnen.
Sophos Firewall Threat Feeds configureren beschrijft de volledige configuratie, licentievereisten, een Monitor-pilot, Block-werking, False Positives en de door Avanet geteste Cybora-feeds. Controleer bij een nieuwe feed nog steeds het ophalen en de IoC-inhoud, observeer eerst het effect en schakel pas daarna gecontroleerde blokkering in.
Schakel Local reporting voor Active threat response onder System services > Log settings in om resultaten lokaal in Log Viewer te tonen. XGS 87/87w en 107/107w ondersteunen geen lokale rapportage; gebruik daar Sophos Fusion of een Syslog-server.
Threat Feeds vervangen geen ACL of sterke authenticatie. Ze vergelijken alleen vermelde adressen. Third-Party Feeds accepteren afzonderlijke IPv4-adressen, maar geen IPv6, IP-bereiken of netwerkadressen; nieuwe botadressen blijven bereikbaar. Een False Positive kan legitieme gebruikers blokkeren. Start een feed in Monitor, controleer fouten en onverwachte treffers en schakel pas daarna naar Block. Een Threat Exclusion geldt voor alle Active Threat Response-modules en moet daarom beperkt, gemotiveerd en tijdelijk zijn. Beoordeel treffers en uitzonderingen regelmatig.
Zet bij terugval een gewijzigde feed terug op zijn vastgelegde vorige action; schakel een nieuwe feed uit in plaats van hem ongecontroleerd te verwijderen. Controleer daarna of een bron met een False Positive de portal weer bereikt en de overige beschermingslagen blijven werken.
Het effect controleren en blijven bewaken
Herhaal na elke wijziging dezelfde vastgelegde test:
- Een toegestane externe bron bereikt VPN Portal en een pilotgebruiker kan zich aanmelden.
- Een niet-toegestane bron bereikt de portal niet meer.
- VPN Portal en SSL VPN gebruiken een unieke poort-protocolcombinatie.
- Een gecontroleerde mislukte poging verschijnt met het verwachte bron-IP en de verwachte authenticatiemethode in Log Viewer.
- Sophos Connect Provisioning, Entra SSO en de eigenlijke VPN-tunnel blijven werken.
- Threat Feed-resultaten verschijnen op de geconfigureerde logbestemming als deze laag wordt gebruikt.
- In de vastgelegde observatieperiode ontstaan geen nieuwe AD- of Entra-vergrendelingen of onbekende geslaagde aanmeldingen.
Herstel bij een mislukte test eerst alleen de laatste wijziging naar de vastgelegde vorige waarde. Dit kan feed-action, authenticatieserver, Block login, poort en Redirect URI of Device Access zijn. Herstel bij Device Access eerst via de tweede beheerroute de oude WAN-selectie en verwijder daarna de nieuwe ACL-uitzondering. Herstel bij een poortwijziging poort en protocol, .pro, portal-URL en Redirect URI samen en herhaal de toegestane en geweigerde tests.
Stuur voor detectie op langere termijn authenticatielogs naar een SIEM. Zinvolle waarschuwingen kijken niet alleen naar het aantal fouten, maar ook naar veel verschillende bronnen tegen dezelfde gebruiker, veel gebruikersnamen vanaf één bron en geslaagde aanmeldingen na een reeks mislukte pogingen.