Przejdz do tresci
Avanet

Konfiguracja komunikatu logowania i wiadomości w Sophos Firewall

Sophos Firewall może przed uzyskaniem dostępu wyświetlić administratorom Login disclaimer. W Administration > Messages można również dostosować teksty dotyczące uwierzytelniania, zdarzeń SMTP oraz danych dostępu wysyłanych przez SMS. Wszystkie te wiadomości są ograniczone do 256 znaków.

Moja ocena jest celowo jednoznaczna: Login disclaimer praktycznie nie zwiększa technicznego bezpieczeństwa zapory. Nie zapobiega automatycznym próbom logowania ani użyciu skradzionych danych uwierzytelniających, nie sprawdza tożsamości i nie ogranicza uprawnień. W codziennej pracy dodaje przede wszystkim kolejne kliknięcie przy każdym logowaniu, które zwykle jest potwierdzane rutynowo.

Mimo to SFOS 22 oznacza wyłączony komunikat jako Noncompliant w Firewall health check. Kontrola Login disclaimer should be enabled należy do standardu CIS i ma poziom ważności Medium. Po włączeniu punkt staje się zielony lub Compliant, ale potwierdza to wyłącznie aktywację komunikatu. Samo logowanie nie staje się bezpieczniejsze. Jeśli nie ma wymogu prawnego, umownego ani wewnętrznego wymogu zgodności, nie należy włączać tej funkcji wyłącznie po to, aby poprawić wynik. Health Check umożliwia dla takich świadomych decyzji użycie Override status; artykuł Prawidłowa interpretacja Sophos Firewall Health Check wyjaśnia sposób ich oznaczania i dokumentowania.

Komunikat pełni zatem funkcję informacyjną i zgodności, a nie technicznej kontroli dostępu. Nie zastępuje Device Access, Local Service ACL, imiennych kont administratorów, profili, silnych haseł, MFA ani dzienników audytowych. Tekst o znaczeniu prawnym należy uzgodnić z właściwym działem prawnym lub zgodności, zamiast kopiować go z przypadkowego wzoru.

Komunikat logowania w siedmiu krokach

  1. Określić cel, odbiorców, język, kontakt oraz limit 256 znaków.
  2. Pozostawić otwarty drugi, wcześniej przetestowany dostęp administratora lub dostęp awaryjny.
  3. W Administration > Admin settings > Login disclaimer settings włączyć Enable login disclaimer i zapisać przyciskiem Apply.
  4. Otworzyć łącze Modify albo edytować i zapisać komunikat w Administration > Messages > Administration.
  5. Otworzyć podgląd w Login disclaimer settings i sprawdzić tekst, podziały wierszy oraz kompletność.
  6. W prywatnym oknie przeglądarki wykonać rzeczywiste logowanie administratora, przeczytać komunikat i potwierdzić go przyciskiem I accept.
  7. Oddzielnie sprawdzić odrzucenie, błędne dane logowania, dozwolone profile, Audit Trail oraz, w HA, nowe logowanie po planowanym przełączeniu awaryjnym.

⚠️ Komunikat nie może zawierać haseł, wewnętrznych adresów IP, kodów odzyskiwania, sekretów pomocy technicznej ani zbędnych szczegółów systemu. Pole wyboru lub I accept nie nadaje tekstowi automatycznie mocy prawnej. Aktywacja nie może też zagrozić jedynej przetestowanej sesji administratora: przed zmianą muszą pozostać dostępne drugie konto administratora i ścieżka odzyskiwania.

Jakie wiadomości można dostosować w SFOS 22

W Administration > Messages SFOS grupuje szablony według zdarzeń:

  • Authentication: potwierdzenie logowania i wylogowania, nieudane logowanie oraz rozłączenie.
  • SMTP: wiadomości dotyczące zablokowanych i odebranych e-maili.
  • Administration: komunikat logowania administratora.
  • SMS customization: tekst SMS z dynamicznymi atrybutami {username}, {password} i {expirydate}.

Przycisk Edit służy do edycji tekstu, Apply do jego zapisania, a Reset do przywrócenia domyślnej wiadomości Sophos. Reset nie cofa pojedynczego słowa, lecz odrzuca własną wersję danego tekstu. Dlatego przed zmianą poprzedni tekst należy zapisać w dokumentacji zmiany.

Te szablony są niezależne od kanałów transportowych. Administration > Messages zmienia treść, ale nie konfiguruje serwera SMTP, Notification List ani bramy SMS. Konfiguracja wiadomości e-mail z powiadomieniami w Sophos Firewall wyjaśnia transport poczty; użytkownicy gościnni i brama SMS pozostają częścią procedury Bezpieczne tworzenie użytkowników gościnnych w Sophos Firewall.

Planowanie treści komunikatu

Dobry komunikat logowania jest krótki, jednoznaczny i nie ujawnia tajemnic technicznych. Może obejmować następujące punkty:

  • Dostęp wyłącznie dla upoważnionych administratorów.
  • Korzystanie z systemu i zmiany mogą być rejestrowane.
  • Kontynuowanie oznacza zapoznanie się z komunikatem.
  • Kontakt w przypadku przypadkowej lub nieuprawnionej próby dostępu.
  • Odnośnik do utrzymywanej polityki wewnętrznej, jeżeli jest dostępny z sieci zarządzającej.

Neutralny tekst dokumentacyjny może wyglądać następująco:

Dostęp wyłącznie dla upoważnionych administratorów. Logowania i zmiany mogą być rejestrowane. Kontynuowanie potwierdza ten komunikat. Kontakt: noc@example.com

.example to domena zarezerwowana do celów dokumentacyjnych. Kontakt, treść oraz ewentualny odnośnik do polityki należy dostosować do własnej organizacji. Tekst powinien mieć mniej niż 256 znaków i nie może być przedstawiany jako uniwersalny wzór prawny.

Należy unikać:

  • długich zasad, których nie da się rzetelnie przeczytać w małym oknie logowania;
  • stwierdzeń takich jak „całkowicie bezpieczne”, „monitorowane bez żadnych luk” lub „automatycznie prawnie wiążące”;
  • konkretnych wersji oprogramowania, wewnętrznych nazw hostów lub planów sieci;
  • danych osobowych jednego pracownika, jeśli można użyć kontaktu funkcyjnego;
  • sprzecznych tekstów w wielu językach bez wyznaczonego właściciela.

Włączanie komunikatu logowania

Przełącznik i tekst znajdują się w dwóch obszarach. To rozdzielenie jest ważne:

  1. Otworzyć Administration > Admin settings.
  2. Przejść do Login disclaimer settings.
  3. Wybrać Enable login disclaimer.
  4. Kliknąć Apply.
  5. Użyć łącza do zmiany tekstu albo przejść do Administration > Messages.

Po wprowadzeniu danych logowania administratorzy muszą kliknąć I accept. Aktualna dokumentacja Sophos wskazuje komunikat przed dostępem do WebAdmin, User Portal i CLI. Nie tworzy to dostępu sieciowego: osiągalność i uwierzytelnianie nadal są sterowane niezależnie.

Warstwy ochrony pozostają rozdzielone:

Zarządzanie treścią w Messages

Właściwą treść zmienia się w Administration > Messages:

  1. Rozwinąć obszar Administration.
  2. Wybrać Edit.
  3. Wprowadzić uzgodniony tekst o długości maksymalnie 256 znaków.
  4. Wybrać Apply.
  5. Wrócić do Administration > Admin settings > Login disclaimer settings.
  6. Otworzyć łącze Preview.

Podgląd potwierdza wygląd i treść, ale nie pełne logowanie. Dopiero nowa prywatna sesja przeglądarki pokazuje, czy komunikat pojawia się po wprowadzeniu danych i czy wymagane jest I accept. Już istniejąca sesja administratora nie stanowi wiarygodnego testu.

Jeśli tekst jest nieprzydatny, Reset przywraca domyślną wiadomość Sophos. Do kontrolowanego wycofania zmiany należy jednak udokumentować poprzednią własną wersję, ponieważ Reset nie powraca do tej wersji właściwej dla klienta.

Bezpieczna zmiana wiadomości Authentication i SMTP

Wiadomości uwierzytelniania i SMTP wpływają bezpośrednio na użytkowników lub przepływ poczty. Zmiany należy zatem sprawdzać zarówno redakcyjnie, jak i funkcjonalnie.

W przypadku błędów uwierzytelniania tekst nie powinien niepotrzebnie ujawniać, czy nazwa użytkownika istnieje, czy hasło było nieprawidłowe albo czy brakuje MFA. Ogólna wiadomość o błędzie ogranicza wskazówki dla atakujących. Poprawne logowanie, błędne hasło, wylogowanie i wymuszone rozłączenie sprawdza się za pomocą kont testowych.

Treści wiadomości SMTP nie zmieniają routingu poczty ani przyczyny blokady. Po zmianie należy przetestować jedną kontrolowaną dozwoloną i jedną kontrolowaną zablokowaną wiadomość. Dzienniki poczty i Message History pozostają dowodem technicznym; sam widoczny tekst nie potwierdza prawidłowego przetwarzania SMTP.

Dopasowanie szablonu SMS do dostawcy

W SMS customization SFOS obsługuje następujące symbole zastępcze:

  • {username}
  • {password}
  • {expirydate}

Symbole zastępcze muszą pozostać zapisane dokładnie w tej formie. Dostawca SMS może wymagać wcześniej zatwierdzonego szablonu. Jeśli treść, kolejność lub tekst dodatkowy różnią się od wzoru, serwer SMS może odrzucić wiadomość. Najpierw należy więc uzyskać wiążący szablon dostawcy, a następnie dopasować do niego wiadomość SFOS.

Podgląd komunikatu logowania nie testuje SMS. Także Test connection na bramie SMS potwierdza jedynie przewidzianą tam ścieżkę testową. Pełne potwierdzenie wymaga kontrolowanego Guest User, faktycznie odebranego SMS, poprawnych wartości symboli zastępczych oraz pomyślnego logowania.

SMS z {password} zawiera dane dostępowe. Odbiorców, okres ważności, ochronę urządzenia i usuwanie należy więc traktować tak samo jak hasła. Tekst nie zawiera dodatkowych szczegółów wewnętrznych, a zrzuty ekranu lub zgłoszenia tworzy się bez rzeczywistych danych dostępowych.

Weryfikacja zmiany

Weryfikacja rozdziela prezentację, dostęp i dostarczenie:

  1. Podgląd: komunikat jest kompletny, czytelny i ma mniej niż 256 znaków.
  2. Pozytywne logowanie administratora: komunikat pojawia się po danych logowania, a I accept umożliwia zamierzony dostęp.
  3. Test negatywny: błędne dane nadal są odrzucane; komunikat nie omija uwierzytelniania.
  4. Profile: administrator tylko do odczytu nie uzyskuje dodatkowych uprawnień przez zaakceptowanie.
  5. Device Access: niedozwolone sieci źródłowe nadal nie mogą uzyskać dostępu do WebAdmin.
  6. CLI: oddzielnie sprawdzić używany w środowisku dostęp CLI bez poszerzania dostępu SSH na potrzeby testu.
  7. E-mail i SMS: dla każdego kanału wykonać rzeczywisty kontrolowany test dostarczenia; sam podgląd i tekst wiadomości nie wystarczą.
  8. Audyt: sprawdzić zmianę, administratora i czas w Audit Trail; oczekiwany tekst porównać oddzielnie z Preview i dokumentacją zmiany. Analiza dzienników audytu konfiguracji w Sophos Firewall wyjaśnia interpretację.
  9. HA: po planowanym przełączeniu awaryjnym sprawdzić nowe logowanie na aktywnym węźle; nie gwarantować kontynuacji istniejących sesji WebAdmin lub CLI.

Zawężanie błędów według objawu

Komunikat nie jest wyświetlany

Sprawdzić, czy Enable login disclaimer jest aktywne i zostało zapisane przyciskiem Apply w Admin settings. Następnie użyć nowej prywatnej sesji przeglądarki. Stara sesja albo sama edycja tekstu w Messages nie dowodzi, że przełącznik jest aktywny.

Tekst jest nieprawidłowy lub ucięty

Sprawdzić liczbę znaków, podziały wierszy i znaki specjalne. Skrócić tekst do maksymalnie 256 znaków i ponownie sprawdzić go w podglądzie. Jeśli własnej wersji nie można bezpiecznie poprawić, użyć Reset i ponownie wprowadzić uzgodniony tekst z dokumentacji zmiany.

Logowanie nie działa po zmianie

Nie zakładać, że przyczyną jest komunikat. Oddzielnie sprawdzić dane logowania, MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access oraz certyfikat. Za pomocą otwartej sesji odzyskiwania tymczasowo wyłączyć komunikat, jeśli tylko w ten sposób można bezpiecznie zawęzić przyczynę. Nie otwierać szeroko ACL ani metody uwierzytelniania.

SMS nie jest dostarczany

Sprawdzić szablon dostawcy, dokładne symbole zastępcze, bramę SMS, format numeru telefonu komórkowego i odpowiedź dostawcy. Jeśli dostawca wymaga zarejestrowanego szablonu, nie wolno dalej zmieniać tekstu metodą prób i błędów. Zweryfikować pełny proces Guest User, a nie tylko Test connection.

Health Check wymaga komunikatu logowania

Sophos Firewall Health Check ocenia tę funkcję jako zalecenie zgodności. Komunikat nie zapewnia ochrony technicznej takiej jak MFA lub restrykcyjna ACL. Decyzja wynika z własnych wymagań audytowych, klienckich i prawnych; Prawidłowa interpretacja Sophos Firewall Health Check wyjaśnia to ograniczenie.

Wycofanie zmiany

  1. Przygotować poprzedni własny tekst z dokumentacji zmiany.
  2. W przypadku samego błędu tekstu ponownie wprowadzić poprzednią wersję w Administration > Messages albo świadomie użyć Reset.
  3. W przypadku problemu z logowaniem wyłączyć Enable login disclaimer za pomocą otwartej sesji odzyskiwania i wybrać Apply.
  4. Oddzielnie przywrócić szablony Authentication, SMTP lub SMS do udokumentowanego poprzedniego stanu; nie zmieniać wszystkich obszarów wiadomości jednocześnie.
  5. Ponownie sprawdzić nowe prywatne logowanie, profile, Device Access oraz, w razie potrzeby, dostarczenie e-maili i SMS.
  6. Udokumentować zmianę i jej wycofanie w Audit Trail oraz w dokumentacji zmiany.

Lista kontrolna

  • Określono cel, właściciela, język i maksymalnie 256 znaków.
  • Tekst został w razie potrzeby sprawdzony przez osoby odpowiedzialne za kwestie prawne lub zgodność.
  • Przetestowano drugie konto administratora i ścieżkę odzyskiwania.
  • Komunikat włączono w Admin settings i zapisano przyciskiem Apply.
  • Wiadomość jest utrzymywana w Administration > Messages.
  • Przetestowano podgląd oraz nowe prywatne logowanie.
  • I accept nie rozszerza profilu ani Device Access.
  • Teksty Authentication, SMTP i SMS sprawdzono za pomocą rzeczywistego zdarzenia dla każdego rodzaju.
  • Szablon SMS i symbole zastępcze są zgodne z wymaganiami dostawcy.
  • Udokumentowano Audit Trail, test HA oraz wycofanie zmiany.

FAQ

Czy komunikat logowania zwiększa techniczne bezpieczeństwo Sophos Firewall?

Nie bezpośrednio. Może spełniać wymaganie informacyjne lub zgodności, lecz nie zastępuje ograniczonego dostępu administracyjnego, imiennych kont administratorów, profili, MFA, silnych haseł ani dzienników audytowych.

Jak długie mogą być wiadomości w SFOS 22?

Sophos dokumentuje maksymalną długość 256 znaków. Tekst powinien więc pozostać krótki i zostać sprawdzony zarówno w podglądzie, jak i w rzeczywistym kanale docelowym.

Czy Reset może przywrócić poprzedni własny komunikat?

Nie. Reset przywraca domyślną wiadomość Sophos. Poprzednią wersję właściwą dla klienta trzeba osobno zapisać w dokumentacji zmiany.