Portais Sophos: Central, Self Service, suporte e firewall
Na Sophos existem vários portais que se confundem facilmente no dia a dia: SophosID, Sophos Fusion (anteriormente Sophos Central), Support Portal, o WebAdmin local da firewall, User Portal, VPN Portal, Captive Portal e a documentação. Para os administradores, é importante saber a finalidade de cada portal, que login é utilizado e que acessos são críticos para a segurança.
Este guia enquadra os principais portais Sophos. Destina-se sobretudo a administradores que operam Sophos Firewall, Sophos Fusion ou Remote Access e que, num pedido de suporte, precisam de saber rapidamente onde executar cada tarefa.
Visão geral
Os principais portais:
- SophosID: conta Sophos pessoal para iniciar sessão nos serviços Sophos e aceder a funções de suporte e licenciamento.
- Sophos Fusion: gestão na cloud de produtos, utilizadores, dispositivos, licenças, firewalls e relatórios.
- Sophos Self Service Portal: funções de utilizador para Email, Device Encryption e Mobile sem direitos administrativos.
- Sophos Support Portal: pedidos de suporte, RMAs, Sophos KB e comunicação com o suporte.
- Sophos Firewall WebAdmin: administração local da firewall para regras, VPN, NAT, certificados, logs, firmware e Device Access.
- User Portal: funções de utilizador, como OTP, quarentena, downloads ou funções de Remote Access mais antigas.
- VPN Portal: Remote Access com download do Sophos Connect, configurações VPN e acesso dos utilizadores.
- Captive Portal: autenticação de utilizadores para acesso à rede, convidados ou utilizadores internos através do browser.
- Sophos Docs e Release Notes: manuais atuais, notas de versão e limitações conhecidas.
Nem todos os portais são relevantes em todos os ambientes. Uma instalação apenas com Sophos Firewall, sem Central Endpoint, necessita de acessos diferentes dos de uma empresa com Sophos Fusion, MDR, ZTNA e várias firewalls.
Aceder diretamente ao login correto
- Sophos Fusion Admin:
https://fusion.sophos.comdestina-se a pessoas com uma função administrativa atribuída. A Sophos suporta o login com passkey ou com palavra-passe e aplicação de autenticação. Os Super Admins verificam e atribuem funções e removem acessos administrativos que já não são necessários. - Central Self Service Portal:
https://central.sophos.com/manage/self-servicedestina-se a utilizadores normais com acesso Self Service ativado. Um convite não concede direitos administrativos; os administradores do Central podem iniciar sessão com as suas credenciais administrativas. - Support Portal:
https://support.sophos.com/utiliza a Sophos ID pessoal. As contas, os ativos e os pedidos visíveis dependem do perfil de cliente ou parceiro e dos acessos concedidos expressamente ao parceiro, não de uma função de administrador local da firewall. - Portais locais da firewall: utilizam identidades locais ou ligadas à firewall e um FQDN ou IP específico do ambiente. As permissões do Central ou Support não concedem automaticamente acesso ao WebAdmin, User Portal ou VPN Portal.
Portais de conta e cloud da Sophos
Estes portais encontram-se fora da firewall local e abrangem a conta, o licenciamento, a gestão na cloud ou o suporte. Tornam-se especialmente importantes quando existem vários administradores, Sophos Fusion ou um pedido de suporte.
SophosID
A SophosID é a conta Sophos pessoal. É utilizada em vários serviços Sophos, por exemplo para suporte, funções de conta e licenciamento ou acesso a determinados portais Sophos.
Abrir a SophosID:
➜ Criar e gerir uma conta Sophos ID em segurança
Aspetos importantes para a operação:
- As contas SophosID devem ser pessoais e não logins de equipa partilhados.
- O MFA deve ser ativado quando a Sophos o disponibiliza para o respetivo acesso.
- Quando alguém sai da empresa, os respetivos acessos pessoais devem ser removidos dos contextos do Sophos Fusion, suporte e licenciamento.
- Para prestadores de serviços ou equipas com vários administradores, as funções e responsabilidades devem estar documentadas.
Quando for necessário transferir uma Sophos Firewall para outra conta, consulte Transferir uma Sophos Firewall para outra conta Sophos Fusion.
Sophos Fusion
O Sophos Fusion é a plataforma de gestão na cloud para muitos dos produtos Sophos atuais. Consoante a licença, permite gerir Endpoint, Server, Email, Wireless, ZTNA, Firewall Management, Reporting, MDR/XDR e outras funções.
Abrir o Sophos Fusion:
Outros pontos de entrada:
Para a Sophos Firewall, o Sophos Fusion é especialmente relevante quando se pretende registar, gerir centralmente, inventariar ou incluir firewalls no Central Firewall Reporting. O processo de ligação é descrito em Ligar a Sophos Firewall ao Sophos Fusion. Para relatórios, consulte Ativar o Central Firewall Reporting.
Aspetos importantes para os administradores:
- Os administradores do Central devem ter contas próprias e funções adequadas.
- O MFA e as funções de administrador devem ser verificados regularmente.
- O estado e a validade das licenças devem fazer parte do processo operacional.
- Nas versões SFOS atuais, as alterações efetuadas através do Sophos Fusion podem ficar mais claramente registadas nos Audit Logs.
- Quando existem várias contas Central, deve estar claro que tenant contém cada firewall e licença.
Para verificar licenças, consulte Verificar licenças do Sophos Fusion. Para permissões no Central, consulte Funções administrativas no Sophos Fusion. Para estruturas maiores, O que é o Sophos Fusion Enterprise? é o melhor ponto de partida.
Sophos Self Service Portal
O Sophos Self Service Portal destina-se a utilizadores normais e não é o mesmo que o Sophos Fusion Admin ou o User Portal local de uma Sophos Firewall. Consoante a licença, disponibiliza funções Self Service para Sophos Email, Central Device Encryption ou Sophos Mobile. Uma licença Endpoint Protection isolada não é suficiente.
Os utilizadores recebem acesso automaticamente ou através de um e-mail de convite. Este acesso não lhes concede direitos administrativos. Os administradores do Central não necessitam de um convite separado e utilizam as respetivas credenciais de administrador do Sophos Fusion.
Acesso direto: ➜ Abrir o Sophos Self Service Portal
A ativação, a diferença importante entre desativar a atribuição automática e revogar efetivamente o acesso, bem como o diagnóstico de e-mails de convite em falta, são explicados em Configurar o acesso ao Sophos Self Service Portal.
Sophos Support Portal
O Sophos Support Portal é utilizado para abrir e gerir pedidos de suporte e RMAs. É também o ponto de entrada para muitos artigos públicos da Sophos KB.
O login utiliza uma Sophos ID pessoal. Um cliente com o perfil Super Customer pode conceder acesso aos dados a um Sophos Partner de cada vez em My Partners. O parceiro pode então criar e gerir pedidos e ver todos os ativos da conta. Segundo a Sophos, esta opção não está disponível para clientes com licenças mensais através de um MSP; nesse caso, o MSP tem de abrir o pedido em seu próprio nome. O responsável pela conta deve rever regularmente o acesso e removê-lo através de Revoke data access quando a colaboração terminar.
Abrir o Support Portal:
➜ Aceder ao Sophos Support Portal
Antes de abrir um pedido de suporte, deve esclarecer-se:
- Existe uma autorização de suporte válida ou uma licença adequada?
- Que número de série ou ID do tenant do Central está envolvido?
- Que versão de firmware e que modelo de appliance estão envolvidos, e que logs e mensagens de erro são relevantes?
- Existem capturas de ecrã, intervalos de tempo e passos reproduzíveis?
- Quem está disponível internamente para responder a perguntas?
O procedimento prático é explicado em Como abrir um pedido de suporte na Sophos. Se a Sophos necessitar de acesso a uma firewall, este deve ser configurado de forma controlada e removido posteriormente. Para isso, consulte Configurar o acesso de suporte da Avanet na Sophos Firewall.
Portais locais da Sophos Firewall
Os portais seguintes são executados na Sophos Firewall ou no seu ambiente direto. Por estarem mais próximos da rede de produção, devem ser ativados, identificados e protegidos de forma especialmente consciente.
WebAdmin local da Sophos Firewall
A WebAdmin Console é a interface de administração local da Sophos Firewall. Normalmente, o acesso é efetuado através do endereço IP da firewall e da porta HTTPS configurada.
O endereço predefinido é:
https://<Firewall-IP-oder-FQDN>:4444
Por predefinição, o acesso é permitido a partir da zona LAN. As restantes zonas são autorizadas em Administration > Device access. O WebAdmin não deve estar acessível a partir da zona WAN. Para administração externa, VPN ou ZTNA, uma rede de gestão separada e Local Service ACL Exception Rules estritamente limitadas são opções mais adequadas.
Tarefas típicas:
- Configurar regras de firewall, NAT e routing
- Gerir VPN, certificados e autenticação
- Verificar logs, Packet Capture e diagnósticos
- Executar atualizações de firmware e backups
- Proteger Device Access, MFA e acessos administrativos
A WebAdmin Console não é um portal web comum, mas sim um acesso de gestão direto à firewall. Este acesso só deve estar disponível a partir de redes de confiança. O artigo relacionado mais importante é Proteger o acesso à Sophos Firewall: configurar corretamente o Device Access.
Para começar a utilizar uma firewall nova, consulte Sophos Firewall Getting Started. Para MFA de administradores, consulte Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Remote Access. Se o Entra ID assumir o login do WebAdmin, Entra ID SSO para o WebAdmin do Sophos Firewall explica também o Role mapping, o teste de permissões e o acesso de emergência local.
Quem acede ao WebAdmin e aos portais através de um FQDN em vez de um endereço IP também deve compreender a seleção comum do certificado. Importar e atribuir certificados na Sophos Firewall explica os SAN, a cadeia da CA, a chave privada e uma mudança segura de certificado.
User Portal, VPN Portal e Captive Portal
O User Portal e o VPN Portal são frequentemente confundidos. Ambos são serviços locais da Sophos Firewall, mas desempenham funções diferentes e só devem estar ativos quando forem realmente necessários.
Desde o SFOS 20, o User Portal e o VPN Portal estão mais claramente separados. O VPN Portal utiliza por predefinição a porta HTTPS 443. O User Portal utiliza por predefinição a porta 4443. Numa atualização ou reposição a partir de uma versão anterior ao SFOS 20, o VPN Portal assume a porta anterior do User Portal; o User Portal muda para 4443 ou, se esta porta já estiver ocupada, automaticamente para 65040.
O User Portal apresenta dados pessoais e, consoante a configuração, por exemplo utilização da Internet, quarentena de email, exceções, Policy Overrides, registo OTP e downloads adicionais de clientes. Estes incluem o Client Authentication Agent e a respetiva Server CA. Um utilizador local normal também pode alterar aí a própria palavra-passe. Desde o SFOS 20, os clientes de Remote Access e as configurações VPN encontram-se no VPN Portal.
Para os relatórios de quarentena, o User Portal faz parte do percurso completo do resumo e libertação; o link no resumo não liberta diretamente a mensagem.
Uma regra prática útil:
- User Portal (
4443): para utilizadores internos ou já ligados de forma segura, por exemplo para OTP, dados pessoais, quarentena e Policy Overrides. A Sophos desaconselha a disponibilização do User Portal na zona WAN. - VPN Portal (
443): para utilizadores de Remote Access, Sophos Connect, perfis SSL VPN e configurações de Remote Access. Só é apresentado ao utilizador quando este, ou o respetivo grupo, está atribuído a uma Remote Access Policy. - Captive Portal (
8090): para utilizadores na rede, login através do browser, regras baseadas em utilizadores ou acesso de convidados. Erro típico: confundi-lo com o VPN Portal ou utilizá-lo sem um conceito claro de logout e sessão.
O User Portal e o VPN Portal aceitam no máximo 50 caracteres para o nome de utilizador e para a palavra-passe. Este limite deve ser testado com uma conta real quando existem UPN longos ou uma palavra-passe com um OTP anexado. Os utilizadores autenticados externamente também têm de iniciar sessão uma vez no Captive Portal antes de poderem utilizar o User Portal. Um teste bem-sucedido do servidor de autenticação, por si só, não comprova este percurso do portal.
Controlar o link para o User Portal no VPN Portal
O SFOS pode apresentar no VPN Portal um link para o User Portal separado. O interruptor global encontra-se em 4. Device Console. Guardar o estado atual antes de qualquer alteração:
system userportal-linkon-vpnportal show
system userportal-linkon-vpnportal enable
system userportal-linkon-vpnportal disable
enable apresenta o link e disable remove-o. O interruptor não ativa nem desativa qualquer portal e não altera a porta, certificado, autenticação ou Device access. Um link visível pode, por isso, apontar para um User Portal inacessível a partir da zona atual.
O User Portal não deve ser exposto à WAN apenas para tornar o link conveniente. Se o link for necessário, planear primeiro FQDN, certificado, MFA e zonas de origem permitidas. Depois, testar a navegação com um utilizador piloto a partir da zona prevista e uma tentativa negativa a partir de uma zona não autorizada. O valor guardado com show é o rollback.
⚠️ Verificar deliberadamente a partilha de portas: o WebAdmin em TCP
4444e o User Portal em TCP4443necessitam cada um de uma porta exclusiva. WAF, VPN Portal e SSL VPN só podem partilhar portas quando continuam claramente distinguíveis. WAF e VPN Portal utilizam ambos TCP; se utilizarem a mesma porta, têm de usar endereços IP WAN diferentes. WAF pode diferenciar-se de SSL VPN pelo endereço IP WAN, pela porta ou pelo protocolo, porque SSL VPN suporta TCP ou UDP. Se VPN Portal e SSL VPN utilizarem a mesma porta e o mesmo protocolo, Login security não funciona e o VPN Portal fica acessível a partir das zonas de acesso SSL VPN. Por isso, cada alteração de porta deve ser testada por endereço IP WAN, zona e protocolo.
Antes de escolher uma porta listener personalizada, deve compará-la também com as portas reservadas no SFOS 22. A reserva mantém-se mesmo quando o serviço de sistema correspondente não é utilizado.
Aspetos importantes:
- Os três portais são superfícies de autenticação e, por isso, críticos para a segurança.
- A acessibilidade é controlada através de Administration > Device access.
- O User Portal não deve estar acessível a partir da zona WAN. O VPN Portal pode estar acessível a partir da WAN para Remote Access, mas deve ser protegido com MFA, um certificado adequado, policies restritivas e monitorização dos logins.
- Os portais antigos permanecem muitas vezes abertos, apesar de os utilizadores já não necessitarem deles após a implementação.
- Os perfis
.ovpndistribuídos manualmente têm de ser novamente descarregados e importados quando se altera a porta SSL VPN, o protocolo, a interface ou o certificado de servidor SSL. Uma simples atualização do Sophos Connect não invalida os perfis existentes.
Quando existem muitas falhas de login, endereços IP de origem distribuídos ou bloqueios de contas, Detetar e conter ataques de força bruta ao VPN Portal orienta a verificação de logs, a limitação através de ACL, a proteção de identidade e a verificação posterior.
⚠️ Caso especial do Device Access: quando é utilizado o Web Proxy da firewall, o SFOS trata os respetivos pedidos HTTP e HTTPS como tráfego interno. Por isso, os utilizadores com acesso ao proxy podem alcançar serviços HTTPS locais, como WebAdmin, Captive Portal, VPN Portal ou User Portal, mesmo que o respetivo serviço não esteja ativado para a sua zona em Device access. Este caminho deve ser testado separadamente durante o hardening.
Para decidir sobre Remote Access, consulte Sophos Connect ou SSL VPN: qual é a solução de Remote Access adequada?. Para atualizações do cliente e manutenção de perfis, consulte Verificar a versão do Sophos Connect Client e atualizar em segurança.
Se um utilizador tiver iniciado sessão no VPN Portal, mas o ficheiro .ovpn estiver ausente, tiver 0 bytes ou não puder ser gerado, Sophos Firewall: ficheiro .ovpn ausente ou com 0 bytes conduz pela verificação da policy, do User ID, do certificado, do armazenamento, do firmware e do HA.
Em ambientes SSL VPN novos, deve começar-se por verificar a configuração do lado da firewall e as dependências do portal. O procedimento encontra-se em Configurar o Remote Access SSL VPN na Sophos Firewall.
Planear certificados, FQDNs e nomes de portais
Para os utilizadores, os problemas de portal parecem muitas vezes erros de login ou VPN, mas podem começar no DNS e nos certificados. Os certificados pré-instalados e assinados localmente provocam normalmente um aviso de confiança no browser. Nos portais de produção, deve utilizar-se um certificado correspondente ao FQDN e considerado fidedigno pelos clientes. Se WebAdmin, VPN Portal, User Portal, Captive Portal e WAF utilizarem nomes de host semelhantes ou o mesmo endereço WAN, os nomes devem ser deliberadamente separados e documentados.
Em Administration > Admin and user settings, definir Hostname como um FQDN com um máximo de 256 caracteres. Na implementação inicial, o SFOS utiliza o número de série. O hostname configurado aparece no separador do browser e ajuda a distinguir várias firewalls abertas, mas não cria automaticamente um registo DNS nem um certificado fidedigno.
Em Redirect users, pode escolher-se Firewall’s configured hostname, IP address of the first internal interface ou A different hostname. Para portais de produção, um FQDN planeado é normalmente a opção mais limpa. O endereço da primeira interface interna só é adequado se os clientes tiverem de aceder deliberadamente a esse endereço e se o certificado também corresponder ao mesmo. Check settings verifica a configuração, mas não substitui o teste posterior de redirecionamento, DNS e certificado a partir de um cliente real.
Planeamento típico:
- WebAdmin: exemplo
admin.example.com. Tornar acessível apenas a partir de redes de gestão, utilizar um certificado adequado e ativar MFA. - VPN Portal: exemplo
vpn.example.com. O certificado deve corresponder ao perfil de download e o Device Access deve ser configurado deliberadamente. - User Portal: exemplo
portal.example.com. Manter ativo apenas se as funções de utilizador forem realmente necessárias. - Captive Portal: exemplo
login.example.com. Testar o certificado, a zona, o Session Timeout e o comportamento de logout. - Aplicação WAF: exemplo
app.example.com. Verificar em conjunto a regra WAF, SNI, os domínios e o backend host.
Se a própria firewall tiver de obter certificados públicos, consulte Configurar certificados Let’s Encrypt na Sophos Firewall. Para certificados wildcard comuns a vários sistemas, Criar um certificado wildcard Let’s Encrypt é o melhor ponto de partida.
A sequência operacional é importante: primeiro planear o FQDN, o DNS e o certificado; depois limitar o acesso ao portal através de Administration > Device access e da Local Service ACL; por fim, distribuir os perfis de Remote Access ou as regras WAF. Após uma alteração à porta SSL VPN, ao protocolo, à interface ou ao certificado de servidor SSL, os perfis .ovpn distribuídos manualmente têm de ser novamente importados. Quando apenas se altera o FQDN ou o DNS, deve verificar-se separadamente se os perfis, favoritos e a monitorização ainda contêm o nome antigo.
Enquadrar corretamente o Captive Portal
O Captive Portal não é um portal de Remote Access. É utilizado quando os utilizadores na rede devem primeiro iniciar sessão através do browser para que a firewall possa associar o tráfego a uma identidade de utilizador. Isto pode ser útil para convidados, dispositivos BYOD ou ambientes sem identificação transparente dos utilizadores.
Para uma rede Wi-Fi de convidados gerida diretamente pelo SFOS com voucher ou palavra-passe diária, o hotspot Wireless é o procedimento mais adequado. O guia do hotspot explica o tipo de acesso, os limites dos vouchers, HTTPS e a regra de firewall criada automaticamente.
Para o login clássico com utilizadores locais, AD, LDAP ou RADIUS, Configurar e testar o Sophos Firewall Captive Portal apresenta todo o processo, desde o método de autenticação e a regra DNS até à regra de utilizador, Live users e Log Viewer.
Quando a firewall deve gerar contas temporárias para visitantes, Criar e gerir utilizadores convidados em segurança na Sophos Firewall explica separadamente a lógica de conta, grupo, validade e limpeza.
O endereço predefinido é https://<Firewall-IP>:8090. Em redes dual-stack, os utilizadores têm de iniciar sessão separadamente para destinos IPv4 e IPv6. Se for exigido MFA, o utilizador deve primeiro registar o OTP no User Portal e, em seguida, utilizar a palavra-passe e o OTP no Captive Portal.
Casos de utilização típicos:
- Os convidados ou dispositivos BYOD têm de iniciar sessão antes de ser permitido o acesso à Internet.
- As regras de firewall baseadas em utilizadores devem ser aplicadas quando não existe STAS, SATC ou outro mecanismo transparente disponível.
- Algumas redes necessitam de uma associação simples de utilizadores sem uma integração completa de endpoints.
O Captive Portal não deve ser entendido como substituto de uma segmentação de rede adequada. Quando uma rede exige proteção especial, a separação através de zonas, VLANs e regras de firewall claras continua a ser mais importante. Os princípios básicos encontram-se em Planear zonas e interfaces na Sophos Firewall. Para a integração clássica de utilizadores com Active Directory, consulte Integrar o Active Directory na Sophos Firewall.
Quando se pretende utilizar o Captive Portal com Microsoft Entra ID SSO, o procedimento é diferente do VPN Portal ou Sophos Connect. Para isso, consulte Configurar Microsoft Entra ID SSO para o Captive Portal da Sophos Firewall.
Aspetos importantes para a operação:
- O Captive Portal necessita de serviços locais da firewall acessíveis. Device Access e Local Service ACL devem estar configurados em conformidade.
- Os Session Timeouts devem ser adequados ao ambiente. Sessões demasiado longas tornam menos precisa a associação dos utilizadores; sessões demasiado curtas perturbam os utilizadores.
- O logout, o Group Mapping e o Log Viewer devem ser testados com utilizadores de teste reais.
- As opções locais de logout do Captive Portal em Sign out user não se aplicam ao Microsoft Entra ID SSO no SFOS 22 nem a qualquer início de sessão com OpenID Connect SSO no SFOS 23. Estes métodos de início de sessão exigem um teste próprio da sessão e do logout; não se deve confiar nos interruptores locais de logout. Daí não se podem deduzir sessões ilimitadas, timeouts específicos do IdP ou um logout automático.
- Em redes com sistemas sensíveis, o Captive Portal normalmente não é suficiente como único controlo.
Se o Captive Portal não estiver acessível a partir de uma rede, não se devem alterar primeiro as regras de firewall normais. Muitas vezes, a causa encontra-se em Administration > Device access, nas Local Service ACL Exception Rules, no DNS, no certificado ou num Zone Mapping incorreto. Para o controlo do acesso local, consulte Device Access e Local Service ACL na Sophos Firewall.
Operação, documentação e segurança
Além de escolher o portal correto, é essencial verificar regularmente os acessos, a documentação e os processos operacionais.
Verificar a documentação de forma direcionada
Para detalhes técnicos atuais, as Sophos Docs e as Release Notes oficiais são mais importantes do que artigos de blog ou capturas de ecrã antigos. Sobretudo no que respeita a versões SFOS, Sophos Connect, alterações de licenciamento, suporte de plataformas e limitações conhecidas, as informações dependentes da versão devem ser verificadas antes de uma alteração em produção. Estas fontes só devem ser ligadas no próprio artigo quando o administrador realmente precisar de as consultar para o passo de trabalho específico.
Nos temas de firmware, não se deve considerar apenas a disponibilidade do download. Antes de uma atualização, são importantes a plataforma, o caminho de atualização, o backup, o estado do HA e os bloqueios conhecidos. O procedimento é descrito em Verificar a Sophos Firewall antes da atualização para o SFOS 22 e Atualização de firmware da Sophos Firewall: preparação e Best Practices.
Verificação de segurança dos acessos aos portais
Os portais são práticos, mas cada login constitui uma potencial superfície de ataque. Por isso, deve verificar-se regularmente:
- Que administradores SophosID e Central ainda existem?
- O MFA está ativo para SophosID, Sophos Fusion e os administradores da firewall?
- WebAdmin, SSH, User Portal, VPN Portal e SSL VPN estão acessíveis apenas onde são necessários?
- Existem contas de administrador partilhadas que devem ser substituídas?
- Os logins falhados são verificados regularmente?
- Foram removidos os perfis VPN antigos, utilizadores antigos e antigos prestadores de serviços?
- Existe um backup recente e são conhecidos os acessos de recuperação?
Para os serviços locais da firewall, o Device Access é o ponto de controlo central. Para uma conservação mais prolongada dos logs ou Security Monitoring, consulte Enviar Syslog da Sophos Firewall para um SIEM.