Aviso de início de sessão e mensagens na Sophos Firewall
A Sophos Firewall pode apresentar aos administradores um Login disclaimer antes do acesso. Em Administration > Messages, também é possível personalizar textos para autenticação, eventos SMTP e credenciais de acesso por SMS. A Sophos documenta até 256 caracteres por mensagem. A ajuda do SFOS 22 não especifica uma sintaxe HTML ou Markdown suportada; por isso, o conteúdo deve ser planeado como texto simples e verificado na vista de destino real.
A minha avaliação é deliberadamente clara: o Login disclaimer praticamente não acrescenta segurança técnica à firewall. Não impede tentativas de acesso automatizadas nem a utilização de credenciais roubadas, não verifica identidades e não limita permissões. No funcionamento normal, acrescenta sobretudo mais um clique a cada acesso, que geralmente é confirmado de forma rotineira.
Ainda assim, o SFOS 22 marca um aviso desativado como Noncompliant em Firewall health check. A verificação Login disclaimer should be enabled pertence ao padrão CIS e tem gravidade Medium. Ao ativá-lo, este ponto fica verde ou Compliant, mas isso apenas confirma que o aviso está ativo. O acesso em si não se torna mais seguro. Se não existir um requisito legal, contratual ou interno de conformidade, a função não deve ser ativada apenas para melhorar a pontuação. O Health Check permite utilizar Override status para estas decisões conscientes; Interpretar corretamente o Sophos Firewall Health Check explica como as assinalar e documentar.
O aviso é, portanto, uma função informativa e de conformidade, não um controlo técnico de acesso. Não substitui Device Access, Local Service ACL, contas pessoais de administrador, perfis, palavras-passe fortes, MFA ou registos de auditoria. Um texto com relevância jurídica deve ser acordado com a área jurídica ou de conformidade responsável e não copiado de um modelo arbitrário.
Configurar o aviso em sete passos
- Definir a finalidade, o público, o idioma, o contacto e um máximo de 256 caracteres.
- Manter aberto um segundo acesso de administrador ou de recuperação já testado.
- Em Administration > Admin settings > Login disclaimer settings, ativar Enable login disclaimer e guardar com Apply.
- Abrir a ligação Modify ou editar e guardar o aviso em Administration > Messages > Administration.
- Abrir a pré-visualização em Login disclaimer settings e verificar o texto, as quebras de linha e a integridade.
- Numa janela privada do navegador, realizar um acesso real de administrador, ler o aviso e confirmar com I accept.
- Testar separadamente o comportamento sem aceitação, credenciais incorretas, perfis permitidos, Audit Trail e, em HA, um novo acesso após um failover planeado.
⚠️ O aviso não deve conter palavras-passe, endereços IP internos, códigos de recuperação, segredos de suporte ou detalhes desnecessários do sistema. Uma caixa de seleção ou I accept não torna automaticamente o texto juridicamente vinculativo. A ativação também não deve colocar em risco a única sessão de administrador testada: antes da alteração devem continuar disponíveis uma segunda conta de administrador e o caminho de recuperação.
Que mensagens o SFOS 22 permite personalizar
Em Administration > Messages, o SFOS agrupa os modelos por evento:
- Authentication: confirmação de início e fim de sessão, falha de início de sessão e desconexão.
- SMTP: mensagens relativas a e-mails bloqueados e recebidos.
- Administration: aviso para o início de sessão do administrador.
- SMS customization: texto SMS com os atributos dinâmicos
{username},{password}e{expirydate}.
Edit permite editar um texto, Apply guarda-o e Reset restaura a mensagem predefinida da Sophos. Reset não desfaz apenas uma palavra, mas elimina a versão própria desse texto. Por isso, antes das alterações, o texto anterior é guardado na documentação da mudança.
Estes modelos estão separados dos canais de transporte. Administration > Messages altera o conteúdo, mas não configura o servidor SMTP, a Notification List ou o gateway SMS. Configurar o e-mail de notificação na Sophos Firewall explica o transporte de e-mail; os utilizadores convidados e o gateway SMS permanecem no procedimento Criar utilizadores convidados em segurança na Sophos Firewall.
Planear o texto do aviso
Um bom aviso de início de sessão é curto, inequívoco e não contém segredos técnicos. Pode incluir estes pontos:
- Acesso apenas para administradores autorizados.
- A utilização e as alterações podem ser registadas.
- Continuar significa que o aviso foi lido.
- Contacto para tentativas de acesso acidentais ou não autorizadas.
- Referência a uma política interna mantida, desde que a ligação seja acessível a partir da rede de gestão.
Um texto neutro de documentação pode ser:
Acesso apenas para administradores autorizados. Os acessos e as alterações podem ser registados. Ao prosseguir, este aviso é confirmado. Contacto: noc@example.com
.example é um domínio reservado para documentação. O contacto, a redação e, se necessário, a referência à política são adaptados à organização. O texto permanece abaixo de 256 caracteres e não é apresentado como um modelo jurídico universal.
Convém evitar:
- políticas longas que ninguém consegue ler de forma fiável na pequena janela de início de sessão;
- afirmações como «completamente seguro», «monitorizado sem falhas» ou «automaticamente vinculativo»;
- versões de firmware concretas, nomes de host internos ou planos de rede;
- dados pessoais de um único colaborador quando é possível utilizar um contacto funcional;
- textos contraditórios em vários idiomas sem um responsável definido.
Ativar o aviso de início de sessão
O interruptor e o texto encontram-se em duas áreas. Esta separação é importante:
- Abrir Administration > Admin settings.
- Aceder a Login disclaimer settings.
- Selecionar Enable login disclaimer.
- Clicar em Apply.
- Utilizar a ligação para alterar o texto ou aceder a Administration > Messages.
Depois de introduzir as credenciais, os administradores têm de clicar em I accept. As páginas oficiais do SFOS 22 não são coerentes quanto ao âmbito: Admin and user settings indica WebAdmin e CLI, enquanto o guia separado Set a login disclaimer também indica User Portal. Assim, apenas WebAdmin e CLI estão documentados de forma consistente; a referência ao User Portal continua a ser uma contradição na documentação oficial. Se for necessário demonstrar o seu comportamento, deve ser testado no build SFOS 22 instalado com um utilizador de teste. Não se deve presumir qualquer efeito no VPN Portal ou Captive Portal. Em qualquer caso, o aviso não concede autorização de rede: a acessibilidade e a autenticação continuam a ser controladas separadamente.
As camadas de proteção permanecem separadas:
- Administradores locais e perfis de acesso ao dispositivo determinam a identidade e os direitos.
- Device Access e Local Service ACL limitam as redes a partir das quais WebAdmin ou SSH são acessíveis.
- MFA, proteção de palavras-passe e Login Restrictions permanecem ativos sem alterações.
- O aviso apenas acrescenta uma notificação visível a estes controlos.
Gerir o texto em Messages
O conteúdo efetivo é alterado em Administration > Messages:
- Expandir a área Administration.
- Selecionar Edit.
- Introduzir o texto acordado com um máximo de 256 caracteres.
- Selecionar Apply.
- Voltar a Administration > Admin settings > Login disclaimer settings.
- Abrir a ligação Preview.
A pré-visualização confirma a apresentação e o conteúdo, mas não o início de sessão completo. Apenas uma nova sessão privada do navegador mostra se o aviso aparece depois das credenciais e se I accept é obrigatório. Uma sessão de administrador já existente não é um teste fiável.
Também se devem verificar as quebras de linha e os caracteres especiais nessa vista. Não se deve depender de tags HTML, Markdown ou ligações como funções de formatação: se for necessária uma referência a uma política, o URL deve ser curto e o aviso deve continuar compreensível mesmo quando surge apenas como texto. A Sophos não esclarece se os 256 caracteres do SMS são contados antes ou depois da inserção dos valores dinâmicos; por isso, o teste SMS deve incluir o comprimento efetivamente entregue.
Se o texto estiver inutilizável, Reset restaura a mensagem predefinida da Sophos. Para um rollback controlado, a versão personalizada anterior continua a ser documentada, porque Reset não regressa a essa versão específica do cliente.
Alterar em segurança as mensagens Authentication e SMTP
As mensagens de autenticação e SMTP afetam diretamente os utilizadores ou os fluxos de e-mail. Por isso, as alterações são verificadas tanto editorial como funcionalmente.
Em caso de erro de autenticação, o texto não deve revelar informação desnecessária sobre a existência de um nome de utilizador, uma palavra-passe incorreta ou a ausência de MFA. Uma mensagem de erro geral reduz as pistas para atacantes. O início de sessão positivo, a palavra-passe errada, o fim de sessão e a desconexão forçada são testados com contas de teste.
Os textos das mensagens SMTP não alteram o encaminhamento de e-mail nem a causa de um bloqueio. Após uma alteração, são testadas uma mensagem permitida controlada e uma mensagem bloqueada controlada. Os registos de e-mail e Message History continuam a ser a evidência técnica; o texto visível, por si só, não comprova o processamento SMTP correto.
Alinhar o modelo SMS com o fornecedor
Para SMS customization, o SFOS permite estes marcadores:
{username}{password}{expirydate}
Os marcadores devem permanecer escritos exatamente assim. O fornecedor de SMS pode exigir um modelo previamente aprovado. Se a redação, a ordem ou o texto adicional divergirem, o servidor SMS pode rejeitar a mensagem. Por isso, obtém-se primeiro o modelo vinculativo do fornecedor e depois adapta-se a mensagem SFOS.
A pré-visualização do aviso de início de sessão não testa SMS. Test connection no gateway SMS também só confirma o caminho de teste previsto nesse local. A validação completa exige um Guest User controlado, um SMS efetivamente recebido, valores corretos nos marcadores e um início de sessão bem-sucedido.
Um SMS com {password} contém credenciais. Os destinatários, o período de validade, a proteção do dispositivo e a eliminação são, por isso, tratados como palavras-passe. O texto não contém detalhes internos adicionais e as capturas de ecrã ou tickets são criados sem credenciais reais.
HA, backup e alterações de firmware
Num cluster HA, a alteração é feita no Primary atual. Antes do teste de aceitação, é necessário aguardar até o estado HA estar sincronizado e, em seguida, efetuar um novo acesso ao nó ativo. Um failover apenas para testar este texto seria desproporcionado. Se já estiver previsto um teste de failover aprovado, o aviso deve ser incluído nesse teste.
A Sophos descreve os backups como cópias encriptadas de toda a configuração da firewall. Ainda assim, um backup não é um rollback adequado para uma única mensagem: o restauro substitui a configuração atual e reinicia a firewall. Em HA, o restauro é feito no Primary atual; a Sophos indica que o registo de ambos os dispositivos no Sophos Fusion (anteriormente Sophos Central) é anulado e que o restauro causa indisponibilidade mesmo em Active-Passive. Por isso, antes da alteração, o estado do interruptor e cada texto personalizado são guardados separadamente no registo da mudança.
Antes de alterar o firmware, documentam-se a pré-visualização e uma cópia dos textos, que são novamente verificados após o upgrade. Na data da consulta, as Release Notes do SFOS 22 e a Known Issues List atual não descrevem uma migração especial do Login disclaimer ou destes textos. Isto não garante todos os builds; se o comportamento for diferente, registam-se o número do build, a interface afetada e os passos de reprodução para a Sophos Support.
Validar a alteração
A validação separa a apresentação, o acesso e a entrega:
- Pré-visualização: aviso completo, legível e com menos de 256 caracteres.
- Acesso positivo de administrador: o aviso aparece depois das credenciais e I accept permite o acesso previsto.
- Teste negativo: as credenciais incorretas continuam a ser recusadas; o aviso não contorna a autenticação.
- Perfis: um administrador só de leitura não obtém direitos adicionais ao aceitar.
- Device Access: as redes de origem não permitidas continuam sem conseguir aceder a WebAdmin.
- CLI: testar separadamente o acesso CLI utilizado no ambiente sem alargar SSH para o teste.
- E-mail e SMS: realizar para cada um um verdadeiro teste de entrega controlado; a pré-visualização e o texto da mensagem, por si só, não são suficientes.
- Auditoria: verificar a alteração, o administrador e a hora em Audit Trail; comparar separadamente o texto esperado com Preview e a documentação da mudança. Analisar os registos de auditoria de configuração na Sophos Firewall explica a interpretação.
- HA: verificar o estado sincronizado do cluster e, após um failover já planeado, testar um novo acesso ao nó ativo; não prometer a continuidade das sessões WebAdmin ou CLI existentes.
Delimitar erros por sintoma
O aviso não aparece
Verificar se Enable login disclaimer está ativo e foi guardado com Apply em Admin settings. Em seguida, utilizar uma nova sessão privada do navegador. Uma sessão antiga ou apenas a edição do texto em Messages não prova que o interruptor está ativo.
O texto está incorreto ou truncado
Verificar o número de caracteres, as quebras de linha e os caracteres especiais. Reduzir para um máximo de 256 caracteres e voltar a verificar na pré-visualização. Se a versão personalizada não puder ser reparada em segurança, utilizar Reset e voltar a introduzir o texto acordado a partir da documentação da mudança.
O início de sessão falha após a alteração
Não assumir que o aviso é a causa. Verificar separadamente as credenciais, MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access e o certificado. Utilizar a sessão de recuperação aberta para desativar temporariamente o aviso se essa for a única forma de delimitar a causa em segurança. Não abrir amplamente uma ACL ou um método de autenticação.
O SMS não é entregue
Verificar o modelo do fornecedor, os marcadores exatos, o gateway SMS, o formato do número móvel e a resposta do fornecedor. Se o fornecedor exigir um modelo registado, não continuar a alterar o texto por tentativa e erro. Validar o processo completo do Guest User e não apenas Test connection.
Health Check exige um aviso de início de sessão
Sophos Firewall Health Check avalia a função como uma recomendação de conformidade. O aviso não oferece proteção técnica como MFA ou uma ACL restritiva. A decisão é tomada de acordo com os requisitos próprios de auditoria, clientes e legislação; Interpretar corretamente o Sophos Firewall Health Check explica este limite.
Rollback
- Manter disponível o texto personalizado anterior da documentação da mudança.
- No caso de um simples erro de texto, voltar a introduzir a versão anterior documentada em Administration > Messages. Utilizar Reset apenas se a mensagem predefinida da Sophos era expressamente o estado anterior pretendido.
- No caso de um problema de acesso, utilizar a sessão de recuperação aberta para repor Enable login disclaimer no estado anterior documentado e selecionar Apply.
- Restaurar individualmente os modelos Authentication, SMTP ou SMS ao estado anterior documentado; não alterar todas as áreas de mensagens em simultâneo.
- Voltar a verificar um novo acesso privado, os perfis, Device Access e, se necessário, a entrega de e-mail e SMS.
- Documentar a alteração e o rollback em Audit Trail e no registo da mudança.
Lista de verificação
- Finalidade, responsável, idioma e máximo de 256 caracteres definidos.
- Texto revisto pela área jurídica ou de conformidade, se necessário.
- Segundo acesso de administrador e caminho de recuperação testados.
- Aviso ativado em Admin settings e guardado com Apply.
- Mensagem gerida em Administration > Messages.
- Pré-visualização e novo acesso privado testados.
- I accept não amplia nem o perfil nem Device Access.
- Textos Authentication, SMTP e SMS testados cada um com um evento real.
- Modelo SMS e marcadores correspondem aos requisitos do fornecedor.
- Audit Trail, teste HA e rollback documentados.