Desativar CAPTCHA no Sophos Firewall: WebAdmin e User Portal
O CAPTCHA no início de sessão do WebAdmin e do User Portal pode ser desativado na Device Console. Utilize sempre que possível a definição específica para VPN. A definição global aplica-se a WAN e VPN; quando está desativada, sobrepõe-se à configuração específica para VPN.
Para acessos a partir da WAN ou VPN, o SFOS exige por predefinição um CAPTCHA aos administradores que iniciam sessão no WebAdmin e aos utilizadores locais e convidados que iniciam sessão no User Portal. Um CAPTCHA incorreto não conta como tentativa de início de sessão falhada e não aciona Block login. Os erros de palavra-passe, MFA e autenticação são avaliados separadamente; o CAPTCHA não substitui, por isso, nem Block login nem o MFA.
⚠️ Atenção: Se a página de início de sessão continuar acessível a partir da WAN ou de uma rede não fiável, o CAPTCHA deve permanecer ativado e o acesso deve ser adicionalmente restringido através de MFA e Device Access.
Alterar o CAPTCHA através da Device Console
Ligue-se por SSH e abra Main Menu > 4. Device Console. Os comandos seguintes devem ser executados no prompt console>, não na Advanced Shell. O artigo Ligar ao Sophos Firewall através de SSH explica o acesso.
Verificações antes de desativar o CAPTCHA
- WebAdmin ou User Portal só estão acessíveis a partir das zonas e origens realmente necessárias.
- MFA está ativado para os administradores e utilizadores de Remote Access afetados.
- Anote o estado atual antes da alteração e utilize-o para definir a reversão.
- Num túnel IPsec site-to-site com Remote Subnet
Any, foi verificado se uma rota IPsec específica é a melhor solução.
Os comandos controlam apenas WebAdmin e User Portal. Não desativam o CAPTCHA no VPN Portal ou no SPX Portal e não alteram túneis SSL VPN ou IPsec. Por isso, o CAPTCHA permanece sempre ativo no processo de encriptação de email SPX.
SFOS 22.0 GA: Devido ao erro
NC-173054, a desativação específica para VPN não funciona de forma fiável para utilizadores de SSL VPN. Atualize para SFOS 22.0 MR1 Build 490 ou posterior. A desativação global não é uma solução alternativa adequada.
Os comandos seguem esta estrutura:
system captcha-authentication-SCOPE ACTION for TARGET
Substitua os marcadores da seguinte forma:
| Marcador | Valor | Significado |
|---|---|---|
SCOPE | global | Aplica-se a WAN e VPN e sobrepõe-se a vpn |
SCOPE | vpn | Aplica-se apenas a acessos através de uma interface VPN |
ACTION | show, disable ou enable | Mostrar o estado, desativar ou ativar |
TARGET | webadminconsole ou userportal | Início de sessão do WebAdmin ou User Portal |
A notação com SCOPE, ACTION e TARGET é apenas uma explicação da sintaxe e não um comando que possa ser copiado.
Método recomendado: alterar o WebAdmin apenas através de VPN
Primeiro, verifique o valor atual e anote se webadminconsole aparece como ativado ou desativado:
system captcha-authentication-vpn show for webadminconsole
Em seguida, desative o CAPTCHA apenas para o acesso ao WebAdmin através de uma interface VPN:
system captcha-authentication-vpn disable for webadminconsole
Verifique imediatamente a definição guardada com o mesmo comando só de leitura:
system captcha-authentication-vpn show for webadminconsole
O estado deve agora indicar que o CAPTCHA está desativado. Teste também numa nova janela privada do navegador através da interface VPN prevista. Um teste a partir da LAN não é adequado, porque o SFOS não exige CAPTCHA nesse caso.
Escolher o User Portal ou o âmbito global
Para o User Portal, utilize userportal como destino. A sequência segura de verificação prévia, alteração e verificação final mantém-se:
system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal
Utilize o âmbito global apenas se pretender desativar deliberadamente o CAPTCHA tanto para acessos WAN como VPN. Isto aumenta a superfície de ataque e uma definição global desativada sobrepõe-se à definição específica para VPN:
system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole
Também aqui deve substituir webadminconsole por userportal se alterar o User Portal. Não misture os destinos: cada comando altera apenas a página de início de sessão indicada.
Restaurar exatamente o valor inicial
Não aplique enable indiscriminadamente; restaure o valor anotado na verificação prévia. Se a definição VPN do WebAdmin estava ativada antes da alteração, a reversão é:
system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole
Se já estava desativada, deixe-a desativada ou restaure-a com system captcha-authentication-vpn disable for webadminconsole. O mesmo princípio aplica-se a userportal e ao âmbito global: reutilize exatamente o âmbito, o destino e o valor anterior e verifique depois com show.
O valor predefinido documentado é enabled. A CLI do SFOS 22 não documenta uma ação reset separada para estes comandos. Para voltar deliberadamente à predefinição do produto, utilize enable para o âmbito e o destino em causa e verifique depois o resultado com show.


Perguntas frequentes
É possível alterar o CAPTCHA separadamente para WebAdmin e User Portal?
webadminconsole ou userportal como destino.A definição também se aplica ao VPN Portal ou à SSL VPN?
captcha-authentication-vpn significa apenas que a definição do WebAdmin ou User Portal se aplica quando o acesso é efetuado através de uma interface VPN. O VPN Portal e os túneis VPN são configurados separadamente.