Wyłączanie CAPTCHA w Sophos Firewall: WebAdmin i User Portal
CAPTCHA dla logowania do WebAdmin i User Portal można wyłączyć w Device Console. W miarę możliwości należy używać ustawienia dotyczącego wyłącznie VPN. Ustawienie globalne obowiązuje dla WAN i VPN; gdy jest wyłączone, ma pierwszeństwo przed konfiguracją dotyczącą VPN.
Przy dostępie z WAN lub VPN SFOS domyślnie wymaga CAPTCHA od administratorów logujących się do WebAdmin oraz od użytkowników lokalnych i gości logujących się do User Portal. Nieprawidłowe CAPTCHA nie jest liczone jako nieudana próba logowania i nie uruchamia Block login. Błędy hasła, MFA i uwierzytelniania są oceniane osobno, dlatego CAPTCHA nie zastępuje ani Block login, ani MFA.
⚠️ Uwaga: jeśli strona logowania pozostaje dostępna z WAN lub niezaufanej sieci, CAPTCHA powinna pozostać włączona, a dostęp należy dodatkowo ograniczyć za pomocą MFA i Device Access.
Zmiana CAPTCHA w Device Console
Przez SSH otwórz Main Menu > 4. Device Console. Poniższe polecenia należy wprowadzać przy znaku zachęty console>, a nie w Advanced Shell. Artykuł Łączenie z Sophos Firewall przez SSH opisuje sposób uzyskania dostępu.
Co sprawdzić przed wyłączeniem
- WebAdmin lub User Portal jest dostępny tylko z rzeczywiście potrzebnych stref i źródeł.
- MFA jest włączone dla administratorów i odpowiednich użytkowników Remote Access.
- Przed zmianą zanotuj bieżący stan i na jego podstawie określ sposób wycofania zmiany.
- W przypadku tunelu Site-to-Site IPsec z Remote Subnet
Anysprawdzono, czy lepszym rozwiązaniem jest precyzyjna trasa IPsec.
Polecenia sterują wyłącznie WebAdmin i User Portal. Nie wyłączają CAPTCHA w VPN Portal ani SPX Portal i nie zmieniają tuneli SSL VPN ani IPsec. Dlatego CAPTCHA pozostaje zawsze aktywna w procesie szyfrowania poczty SPX.
SFOS 22.0 GA: z powodu błędu
NC-173054wyłączenie dotyczące VPN nie działa niezawodnie dla użytkowników SSL VPN. Zaktualizuj system do SFOS 22.0 MR1 Build 490 lub nowszej wersji. Globalne wyłączenie nie jest odpowiednim obejściem problemu.
Polecenia mają następującą składnię:
system captcha-authentication-SCOPE ACTION for TARGET
Zastąp symbole zastępcze w następujący sposób:
| Symbol zastępczy | Wartość | Znaczenie |
|---|---|---|
SCOPE | global | Obowiązuje dla WAN i VPN oraz ma pierwszeństwo przed vpn |
SCOPE | vpn | Obowiązuje tylko dla dostępu przez interfejs VPN |
ACTION | show, disable lub enable | Wyświetla stan, wyłącza lub włącza |
TARGET | webadminconsole lub userportal | Logowanie do WebAdmin lub User Portal |
Zapis z SCOPE, ACTION i TARGET służy wyłącznie do wyjaśnienia składni i nie jest poleceniem do skopiowania.
Zalecany sposób: zmiana WebAdmin tylko przez VPN
Najpierw sprawdź bieżącą wartość i zanotuj, czy webadminconsole jest wyświetlane jako włączone czy wyłączone:
system captcha-authentication-vpn show for webadminconsole
Następnie wyłącz CAPTCHA tylko dla dostępu do WebAdmin przez interfejs VPN:
system captcha-authentication-vpn disable for webadminconsole
Od razu sprawdź zapisane ustawienie tym samym poleceniem tylko do odczytu:
system captcha-authentication-vpn show for webadminconsole
Stan musi teraz wskazywać, że CAPTCHA jest wyłączona. Przetestuj także logowanie w nowym prywatnym oknie przeglądarki przez właściwy interfejs VPN. Test z sieci LAN jest niemiarodajny, ponieważ SFOS i tak nie wymaga tam CAPTCHA.
Wybór User Portal lub zakresu globalnego
Dla User Portal użyj celu userportal. Bezpieczna kolejność sprawdzenia wstępnego, zmiany i sprawdzenia końcowego pozostaje taka sama:
system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal
Zakresu globalnego użyj tylko wtedy, gdy CAPTCHA ma zostać świadomie wyłączona zarówno dla dostępu WAN, jak i VPN. Zwiększa to powierzchnię ataku, a wyłączone ustawienie globalne ma pierwszeństwo przed ustawieniem dotyczącym VPN:
system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole
Także tutaj zastąp webadminconsole wartością userportal, jeśli zmiana dotyczy User Portal. Nie mieszaj celów: każde polecenie zmienia tylko wskazaną stronę logowania.
Przywracanie dokładnej wartości początkowej
Nie ustawiaj bezwarunkowo enable, lecz przywróć wartość zanotowaną podczas sprawdzenia wstępnego. Jeśli ustawienie VPN dla WebAdmin było wcześniej włączone, polecenia wycofania zmiany są następujące:
system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole
Jeśli ustawienie było już wyłączone, pozostaw je wyłączone lub przywróć poleceniem system captcha-authentication-vpn disable for webadminconsole. Ta sama zasada dotyczy userportal i zakresu globalnego: zastosuj dokładnie ten sam zakres, cel i poprzednią wartość, a następnie sprawdź wynik poleceniem show.
Udokumentowaną wartością domyślną jest enabled. Interfejs CLI SFOS 22 nie dokumentuje osobnej akcji reset dla tych poleceń. Aby świadomie powrócić do ustawienia domyślnego produktu, użyj enable dla odpowiedniego zakresu i celu, a następnie sprawdź wynik poleceniem show.


Często zadawane pytania
Czy można zmienić CAPTCHA oddzielnie dla WebAdmin i User Portal?
webadminconsole lub userportal.Czy ustawienie dotyczy również VPN Portal lub SSL VPN?
captcha-authentication-vpn oznacza tylko, że ustawienie WebAdmin lub User Portal obowiązuje przy dostępie przez interfejs VPN. VPN Portal i tunele VPN konfiguruje się oddzielnie.