Przejdz do tresci
Avanet

Wyłączanie CAPTCHA w Sophos Firewall: WebAdmin i User Portal

CAPTCHA dla logowania do WebAdmin i User Portal można wyłączyć w Device Console. W miarę możliwości należy używać ustawienia dotyczącego wyłącznie VPN. Ustawienie globalne obowiązuje dla WAN i VPN oraz ma pierwszeństwo przed konfiguracją dotyczącą VPN.

⚠️ Uwaga: jeśli strona logowania pozostaje dostępna z WAN lub niezaufanej sieci, CAPTCHA powinna pozostać włączona, a dostęp należy dodatkowo ograniczyć za pomocą MFA i Device Access.

Zmiana CAPTCHA w Device Console

Przez SSH otwórz Main Menu > 4. Device Console. Poniższe polecenia należy wprowadzać przy znaku zachęty console>, a nie w Advanced Shell. Artykuł Łączenie z Sophos Firewall przez SSH opisuje sposób uzyskania dostępu.

Polecenia zawsze mają następującą składnię:

system captcha-authentication-SCOPE AKTION for ZIEL

Zastąp symbole zastępcze w następujący sposób:

Symbol zastępczyWartośćZnaczenie
SCOPEglobalObowiązuje dla WAN i VPN oraz ma pierwszeństwo przed vpn
SCOPEvpnObowiązuje tylko dla dostępu przez interfejs VPN
AKTIONshow, disable lub enableWyświetla stan, wyłącza lub włącza
ZIELwebadminconsole lub userportalLogowanie do WebAdmin lub User Portal

Zapis z SCOPE, AKTION i ZIEL służy wyłącznie do wyjaśnienia składni i nie jest poleceniem do skopiowania.

Przykład: globalne wyłączenie CAPTCHA dla WebAdmin

Sprawdź stan:

system captcha-authentication-global show for webadminconsole

Wyłącz CAPTCHA:

system captcha-authentication-global disable for webadminconsole

Dla User Portal zastąp webadminconsole wartością userportal. Jeśli zmiana ma obowiązywać tylko dla dostępu przez VPN, zastąp global wartością vpn. Wykonaj tylko polecenie dla rzeczywiście potrzebnego zakresu i odpowiedniej strony logowania.

Następnie przetestuj logowanie z przewidzianej sieci i ponownie sprawdź stan przy użyciu tej samej składni oraz akcji show.

Ponowne włączenie CAPTCHA

Zastąp disable wartością enable. Dla poprzedniego przykładu polecenie rollbacku wygląda następująco:

system captcha-authentication-global enable for webadminconsole
Logowanie do Sophos Firewall WebAdmin z CAPTCHA
Logowanie do WebAdmin z CAPTCHA; identyfikator CLI to webadminconsole
Logowanie do Sophos Firewall User Portal z CAPTCHA
Logowanie do User Portal z CAPTCHA; identyfikator CLI to userportal

Co sprawdzić przed wyłączeniem

  • WebAdmin lub User Portal jest dostępny tylko z rzeczywiście potrzebnych stref i źródeł.
  • MFA jest włączone dla administratorów i odpowiednich użytkowników Remote Access.
  • Bieżący stan i planowany rollback są udokumentowane.
  • W przypadku tunelu Site-to-Site IPsec z Remote Subnet Any sprawdzono, czy lepszym rozwiązaniem jest precyzyjna trasa IPsec.

Polecenia sterują wyłącznie WebAdmin i User Portal. Nie wyłączają CAPTCHA w VPN Portal ani SPX Portal i nie zmieniają tuneli SSL VPN ani IPsec. Dlatego CAPTCHA pozostaje zawsze aktywna w procesie szyfrowania poczty SPX.

SFOS 22.0 GA: z powodu błędu NC-173054 wyłączenie dotyczące VPN nie działa niezawodnie dla użytkowników SSL VPN. Zaktualizuj system do SFOS 22.0 MR1 Build 490 lub nowszej wersji. Globalne wyłączenie nie jest odpowiednim obejściem problemu.

Często zadawane pytania

Czy można zmienić CAPTCHA oddzielnie dla WebAdmin i User Portal?

Tak. Jako cel użyj webadminconsole lub userportal.

Czy ustawienie dotyczy również VPN Portal lub SSL VPN?

Nie. captcha-authentication-vpn oznacza tylko, że ustawienie WebAdmin lub User Portal obowiązuje przy dostępie przez interfejs VPN. VPN Portal i tunele VPN konfiguruje się oddzielnie.

Dlaczego CAPTCHA nie pojawia się przy dostępie z LAN?

Jest to udokumentowane zachowanie. CAPTCHA jest wymagana dla obu stron logowania przy dostępie przez interfejsy WAN lub VPN, ale nie przez LAN.