Saltar para o conteudo
Avanet

Desativar CAPTCHA no Sophos Firewall: WebAdmin e User Portal

O CAPTCHA no início de sessão do WebAdmin e do User Portal pode ser desativado na Device Console. Utilize sempre que possível a definição específica para VPN. A definição global aplica-se a WAN e VPN; quando está desativada, sobrepõe-se à configuração específica para VPN.

Para acessos a partir da WAN ou VPN, o SFOS exige por predefinição um CAPTCHA aos administradores que iniciam sessão no WebAdmin e aos utilizadores locais e convidados que iniciam sessão no User Portal. Um CAPTCHA incorreto não conta como tentativa de início de sessão falhada e não aciona Block login. Os erros de palavra-passe, MFA e autenticação são avaliados separadamente; o CAPTCHA não substitui, por isso, nem Block login nem o MFA.

⚠️ Atenção: Se a página de início de sessão continuar acessível a partir da WAN ou de uma rede não fiável, o CAPTCHA deve permanecer ativado e o acesso deve ser adicionalmente restringido através de MFA e Device Access.

Alterar o CAPTCHA através da Device Console

Ligue-se por SSH e abra Main Menu > 4. Device Console. Os comandos seguintes devem ser executados no prompt console>, não na Advanced Shell. O artigo Ligar ao Sophos Firewall através de SSH explica o acesso.

Verificações antes de desativar o CAPTCHA

  • WebAdmin ou User Portal só estão acessíveis a partir das zonas e origens realmente necessárias.
  • MFA está ativado para os administradores e utilizadores de Remote Access afetados.
  • Anote o estado atual antes da alteração e utilize-o para definir a reversão.
  • Num túnel IPsec site-to-site com Remote Subnet Any, foi verificado se uma rota IPsec específica é a melhor solução.

Os comandos controlam apenas WebAdmin e User Portal. Não desativam o CAPTCHA no VPN Portal ou no SPX Portal e não alteram túneis SSL VPN ou IPsec. Por isso, o CAPTCHA permanece sempre ativo no processo de encriptação de email SPX.

SFOS 22.0 GA: Devido ao erro NC-173054, a desativação específica para VPN não funciona de forma fiável para utilizadores de SSL VPN. Atualize para SFOS 22.0 MR1 Build 490 ou posterior. A desativação global não é uma solução alternativa adequada.

Os comandos seguem esta estrutura:

system captcha-authentication-SCOPE ACTION for TARGET

Substitua os marcadores da seguinte forma:

MarcadorValorSignificado
SCOPEglobalAplica-se a WAN e VPN e sobrepõe-se a vpn
SCOPEvpnAplica-se apenas a acessos através de uma interface VPN
ACTIONshow, disable ou enableMostrar o estado, desativar ou ativar
TARGETwebadminconsole ou userportalInício de sessão do WebAdmin ou User Portal

A notação com SCOPE, ACTION e TARGET é apenas uma explicação da sintaxe e não um comando que possa ser copiado.

Método recomendado: alterar o WebAdmin apenas através de VPN

Primeiro, verifique o valor atual e anote se webadminconsole aparece como ativado ou desativado:

system captcha-authentication-vpn show for webadminconsole

Em seguida, desative o CAPTCHA apenas para o acesso ao WebAdmin através de uma interface VPN:

system captcha-authentication-vpn disable for webadminconsole

Verifique imediatamente a definição guardada com o mesmo comando só de leitura:

system captcha-authentication-vpn show for webadminconsole

O estado deve agora indicar que o CAPTCHA está desativado. Teste também numa nova janela privada do navegador através da interface VPN prevista. Um teste a partir da LAN não é adequado, porque o SFOS não exige CAPTCHA nesse caso.

Escolher o User Portal ou o âmbito global

Para o User Portal, utilize userportal como destino. A sequência segura de verificação prévia, alteração e verificação final mantém-se:

system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal

Utilize o âmbito global apenas se pretender desativar deliberadamente o CAPTCHA tanto para acessos WAN como VPN. Isto aumenta a superfície de ataque e uma definição global desativada sobrepõe-se à definição específica para VPN:

system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole

Também aqui deve substituir webadminconsole por userportal se alterar o User Portal. Não misture os destinos: cada comando altera apenas a página de início de sessão indicada.

Restaurar exatamente o valor inicial

Não aplique enable indiscriminadamente; restaure o valor anotado na verificação prévia. Se a definição VPN do WebAdmin estava ativada antes da alteração, a reversão é:

system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole

Se já estava desativada, deixe-a desativada ou restaure-a com system captcha-authentication-vpn disable for webadminconsole. O mesmo princípio aplica-se a userportal e ao âmbito global: reutilize exatamente o âmbito, o destino e o valor anterior e verifique depois com show.

O valor predefinido documentado é enabled. A CLI do SFOS 22 não documenta uma ação reset separada para estes comandos. Para voltar deliberadamente à predefinição do produto, utilize enable para o âmbito e o destino em causa e verifique depois o resultado com show.

Início de sessão do WebAdmin do Sophos Firewall com CAPTCHA
Início de sessão do WebAdmin com CAPTCHA; o identificador de CLI é webadminconsole
Início de sessão do User Portal do Sophos Firewall com CAPTCHA
Início de sessão do User Portal com CAPTCHA; o identificador de CLI é userportal

Perguntas frequentes

É possível alterar o CAPTCHA separadamente para WebAdmin e User Portal?

Sim. Utilize webadminconsole ou userportal como destino.

A definição também se aplica ao VPN Portal ou à SSL VPN?

Não. captcha-authentication-vpn significa apenas que a definição do WebAdmin ou User Portal se aplica quando o acesso é efetuado através de uma interface VPN. O VPN Portal e os túneis VPN são configurados separadamente.

Porque não aparece o CAPTCHA no acesso através da LAN?

Este é o comportamento documentado. O CAPTCHA é exigido para as duas páginas de início de sessão quando o acesso é efetuado através de interfaces WAN ou VPN, mas não através da LAN.