Przejdz do tresci
Avanet

Wyłączanie CAPTCHA w Sophos Firewall: WebAdmin i User Portal

CAPTCHA dla logowania do WebAdmin i User Portal można wyłączyć w Device Console. W miarę możliwości należy używać ustawienia dotyczącego wyłącznie VPN. Ustawienie globalne obowiązuje dla WAN i VPN; gdy jest wyłączone, ma pierwszeństwo przed konfiguracją dotyczącą VPN.

Przy dostępie z WAN lub VPN SFOS domyślnie wymaga CAPTCHA od administratorów logujących się do WebAdmin oraz od użytkowników lokalnych i gości logujących się do User Portal. Nieprawidłowe CAPTCHA nie jest liczone jako nieudana próba logowania i nie uruchamia Block login. Błędy hasła, MFA i uwierzytelniania są oceniane osobno, dlatego CAPTCHA nie zastępuje ani Block login, ani MFA.

⚠️ Uwaga: jeśli strona logowania pozostaje dostępna z WAN lub niezaufanej sieci, CAPTCHA powinna pozostać włączona, a dostęp należy dodatkowo ograniczyć za pomocą MFA i Device Access.

Zmiana CAPTCHA w Device Console

Przez SSH otwórz Main Menu > 4. Device Console. Poniższe polecenia należy wprowadzać przy znaku zachęty console>, a nie w Advanced Shell. Artykuł Łączenie z Sophos Firewall przez SSH opisuje sposób uzyskania dostępu.

Co sprawdzić przed wyłączeniem

  • WebAdmin lub User Portal jest dostępny tylko z rzeczywiście potrzebnych stref i źródeł.
  • MFA jest włączone dla administratorów i odpowiednich użytkowników Remote Access.
  • Przed zmianą zanotuj bieżący stan i na jego podstawie określ sposób wycofania zmiany.
  • W przypadku tunelu Site-to-Site IPsec z Remote Subnet Any sprawdzono, czy lepszym rozwiązaniem jest precyzyjna trasa IPsec.

Polecenia sterują wyłącznie WebAdmin i User Portal. Nie wyłączają CAPTCHA w VPN Portal ani SPX Portal i nie zmieniają tuneli SSL VPN ani IPsec. Dlatego CAPTCHA pozostaje zawsze aktywna w procesie szyfrowania poczty SPX.

SFOS 22.0 GA: z powodu błędu NC-173054 wyłączenie dotyczące VPN nie działa niezawodnie dla użytkowników SSL VPN. Zaktualizuj system do SFOS 22.0 MR1 Build 490 lub nowszej wersji. Globalne wyłączenie nie jest odpowiednim obejściem problemu.

Polecenia mają następującą składnię:

system captcha-authentication-SCOPE ACTION for TARGET

Zastąp symbole zastępcze w następujący sposób:

Symbol zastępczyWartośćZnaczenie
SCOPEglobalObowiązuje dla WAN i VPN oraz ma pierwszeństwo przed vpn
SCOPEvpnObowiązuje tylko dla dostępu przez interfejs VPN
ACTIONshow, disable lub enableWyświetla stan, wyłącza lub włącza
TARGETwebadminconsole lub userportalLogowanie do WebAdmin lub User Portal

Zapis z SCOPE, ACTION i TARGET służy wyłącznie do wyjaśnienia składni i nie jest poleceniem do skopiowania.

Zalecany sposób: zmiana WebAdmin tylko przez VPN

Najpierw sprawdź bieżącą wartość i zanotuj, czy webadminconsole jest wyświetlane jako włączone czy wyłączone:

system captcha-authentication-vpn show for webadminconsole

Następnie wyłącz CAPTCHA tylko dla dostępu do WebAdmin przez interfejs VPN:

system captcha-authentication-vpn disable for webadminconsole

Od razu sprawdź zapisane ustawienie tym samym poleceniem tylko do odczytu:

system captcha-authentication-vpn show for webadminconsole

Stan musi teraz wskazywać, że CAPTCHA jest wyłączona. Przetestuj także logowanie w nowym prywatnym oknie przeglądarki przez właściwy interfejs VPN. Test z sieci LAN jest niemiarodajny, ponieważ SFOS i tak nie wymaga tam CAPTCHA.

Wybór User Portal lub zakresu globalnego

Dla User Portal użyj celu userportal. Bezpieczna kolejność sprawdzenia wstępnego, zmiany i sprawdzenia końcowego pozostaje taka sama:

system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal

Zakresu globalnego użyj tylko wtedy, gdy CAPTCHA ma zostać świadomie wyłączona zarówno dla dostępu WAN, jak i VPN. Zwiększa to powierzchnię ataku, a wyłączone ustawienie globalne ma pierwszeństwo przed ustawieniem dotyczącym VPN:

system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole

Także tutaj zastąp webadminconsole wartością userportal, jeśli zmiana dotyczy User Portal. Nie mieszaj celów: każde polecenie zmienia tylko wskazaną stronę logowania.

Przywracanie dokładnej wartości początkowej

Nie ustawiaj bezwarunkowo enable, lecz przywróć wartość zanotowaną podczas sprawdzenia wstępnego. Jeśli ustawienie VPN dla WebAdmin było wcześniej włączone, polecenia wycofania zmiany są następujące:

system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole

Jeśli ustawienie było już wyłączone, pozostaw je wyłączone lub przywróć poleceniem system captcha-authentication-vpn disable for webadminconsole. Ta sama zasada dotyczy userportal i zakresu globalnego: zastosuj dokładnie ten sam zakres, cel i poprzednią wartość, a następnie sprawdź wynik poleceniem show.

Udokumentowaną wartością domyślną jest enabled. Interfejs CLI SFOS 22 nie dokumentuje osobnej akcji reset dla tych poleceń. Aby świadomie powrócić do ustawienia domyślnego produktu, użyj enable dla odpowiedniego zakresu i celu, a następnie sprawdź wynik poleceniem show.

Logowanie do Sophos Firewall WebAdmin z CAPTCHA
Logowanie do WebAdmin z CAPTCHA; identyfikator CLI to webadminconsole
Logowanie do Sophos Firewall User Portal z CAPTCHA
Logowanie do User Portal z CAPTCHA; identyfikator CLI to userportal

Często zadawane pytania

Czy można zmienić CAPTCHA oddzielnie dla WebAdmin i User Portal?

Tak. Jako cel użyj webadminconsole lub userportal.

Czy ustawienie dotyczy również VPN Portal lub SSL VPN?

Nie. captcha-authentication-vpn oznacza tylko, że ustawienie WebAdmin lub User Portal obowiązuje przy dostępie przez interfejs VPN. VPN Portal i tunele VPN konfiguruje się oddzielnie.

Dlaczego CAPTCHA nie pojawia się przy dostępie z LAN?

Jest to udokumentowane zachowanie. CAPTCHA jest wymagana dla obu stron logowania przy dostępie przez interfejsy WAN lub VPN, ale nie przez LAN.