Verificar o limite de User IDs e downloads do VPN Portal
Se um utilizador consegue iniciar sessão no VPN Portal, mas não consegue descarregar uma configuração .ovpn, a causa está frequentemente na autorização de SSL VPN, no MFA ou no navegador. No entanto, em ambientes grandes ou que cresceram ao longo de vários anos, existe outra causa menos óbvia: a User ID interna do Sophos Firewall.
O Sophos Firewall suporta, no máximo, 65 535 User IDs, partilhadas entre utilizadores e grupos. É possível verificar diretamente no WebAdmin se um determinado utilizador é afetado. Segundo a documentação do Sophos Firewall, os utilizadores com uma ID superior a 65535 deixam de ser autenticados e podem, por esse motivo, falhar, entre outras situações, ao descarregar o ficheiro .ovpn.
Este artigo mostra como confirmar este cenário de erro e limpar a gestão de utilizadores sem eliminar precipitadamente contas, grupos ou associações de MFA em produção.
Quando suspeitar do limite de User IDs
O limite não é um erro típico em ambientes pequenos. Torna-se relevante quando, ao longo dos anos, foram criadas na firewall muitas contas locais, utilizadores externos ou grupos importados.
A seguinte combinação é particularmente suspeita:
- O início de sessão no VPN Portal funciona, mas o ficheiro
.ovpnnão aparece ou não pode ser descarregado. - Apenas alguns utilizadores são afetados, embora o grupo e a Remote Access Policy sejam idênticos.
- Os utilizadores mais recentes falham, enquanto as contas mais antigas continuam a funcionar.
- Existem muitos objetos antigos em Authentication > Users ou Authentication > Groups.
- Contas de teste, antigos colaboradores ou grupos de diretório que já não são necessários nunca foram removidos.
Se todos os utilizadores forem afetados ou se o início de sessão falhar antes de chegar ao portal, deve começar por verificar o servidor de autenticação, o MFA, o Device Access e a Remote Access Policy. Se o túnel for estabelecido, mas não houver tráfego, é mais provável que o problema esteja nas regras de firewall, no routing, no DNS, no NAT ou no caminho de retorno.
O que significa a User ID interna
A User ID aqui referida é uma atribuição numérica interna da firewall. Não é um SID do Active Directory, uma Microsoft Entra Object ID, nem a funcionalidade Synchronized user ID authentication.
Quatro características são importantes para o diagnóstico:
- Os utilizadores e os grupos partilham o mesmo intervalo máximo de
65535IDs. - É possível criar utilizadores para além deste limite, mas a firewall deixa de os conseguir autenticar quando têm uma ID superior.
- Os utilizadores de servidores de autenticação externos aparecem frequentemente em Authentication > Users apenas depois de iniciarem sessão pela primeira vez num serviço da firewall, como o User Portal ou o VPN Portal.
- A Sophos recomenda eliminar regularmente utilizadores e grupos que já não sejam necessários ou estejam inativos, para que as respetivas IDs possam ser reutilizadas.
Por isso, o número de utilizadores visíveis, por si só, ainda não prova nada. Os grupos também ocupam IDs e a numeração pode conter lacunas. O fator decisivo é a ID efetivamente atribuída ao utilizador afetado.
Verificar a User ID de um utilizador
A ID concreta está visível no WebAdmin:
- Abra Authentication > Users.
- Selecione Show additional properties.
- Na coluna User ID apresentada, procure o utilizador afetado.
- Compare a respetiva ID com a de um utilizador funcional do mesmo grupo e da mesma Remote Access Policy.
A interpretação é inequívoca:
- User ID até 65535: O limite documentado não foi ultrapassado para este utilizador. Continue o diagnóstico normal de VPN, portal e autenticação.
- User ID superior a 65535: O objeto de utilizador está fora do intervalo suportado. Planeie a limpeza e, em seguida, volte a testar o utilizador de forma controlada.
- O utilizador não aparece na lista: O utilizador externo pode nunca ter iniciado sessão com êxito num serviço da firewall. Verifique primeiro o próprio processo de início de sessão.
⚠️ Um grande número de objetos de utilizador é apenas um indício. Só a coluna User ID mostra se o utilizador concreto excede o limite.
Verificar dependências antes de eliminar
A limpeza de utilizadores e grupos é uma intervenção administrativa. Um objeto pode continuar a ser necessário para Remote Access, regras ou autenticação, mesmo que pareça antigo à primeira vista.
Antes de eliminar, deve verificar:
- Remote Access: O utilizador ou grupo está autorizado numa política de SSL VPN ou IPsec?
- Firewall rules: O objeto é utilizado como critério de utilizador?
- Portais: O User Portal ou VPN Portal depende deste grupo?
- MFA: O utilizador tem uma associação de OTP ou token?
- Lógica de grupos: O objeto é o grupo principal ou uma associação de grupo adicional de um utilizador em produção?
- Origem do diretório: O objeto será recriado no próximo início de sessão ou na próxima importação de grupos?
Antes de uma limpeza mais abrangente, deve existir um backup atual. Além disso, uma lista documentada dos objetos a remover é mais adequada do que uma eliminação em massa baseada na idade ou no nome.
Limpar utilizadores e grupos de forma controlada
Limpar utilizadores do Active Directory
Para utilizadores do AD que já não são necessários, a Sophos descreve um procedimento claro:
- Remova primeiro do Active Directory o utilizador que já não é necessário.
- Abra Authentication > Users.
- Execute Purge AD users para remover localmente os registos dos utilizadores do AD que já não existem.
- Num cluster HA, verifique se o processo foi concluído conforme esperado. A Sophos executa a eliminação no Primary e no Auxiliary Device.
Purge AD users não substitui uma gestão adequada de autorizações no Active Directory. Se o utilizador continuar a existir no diretório, o respetivo registo pode voltar a ser criado na firewall durante um início de sessão posterior.
Limpar utilizadores locais e grupos importados
As contas de teste locais e os grupos que já não são necessários são removidos especificamente em Authentication > Users ou Authentication > Groups. Deve proceder em etapas pequenas e rastreáveis:
- Identifique os objetos que já não são necessários e documente as respetivas dependências.
- Elimine primeiro contas de teste claramente obsoletas e grupos não utilizados.
- Após cada pequena etapa de limpeza, verifique a lista de utilizadores e os inícios de sessão em produção.
- Em Authentication > Servers, limite as importações abrangentes de grupos aos grupos efetivamente necessários para VPN, portais e regras.
Se o próprio utilizador de produção afetado tiver uma ID superior a 65535, o respetivo registo não deve ser eliminado sem análise. Primeiro, é necessário libertar IDs não utilizadas suficientes e documentar todas as dependências de grupos, políticas e MFA. A Sophos descreve a reutilização de IDs libertadas, mas não uma renumeração automática de um objeto de utilizador já existente. Se a ID elevada se mantiver ou se não estiver claro como recriar o registo em segurança, é preferível abrir um caso junto do Sophos Support em vez de eliminar repetidamente identidades em produção.
Testar após a limpeza
A limpeza só está concluída quando o erro original tiver desaparecido de forma reproduzível:
- Volte a iniciar sessão no VPN Portal com o utilizador afetado.
- Em Authentication > Users > Show additional properties, verifique a User ID atribuída.
- Volte a descarregar a configuração
.ovpn. - Se o download funcionar, importe o perfil no Sophos Connect ou no cliente utilizado e teste a ligação.
- Se o download continuar a falhar, verifique as causas habituais relacionadas com o portal e o Remote Access.
Para a configuração de SSL VPN e o processo no cliente, consulte Configurar o Sophos Connect no Sophos Firewall e Configurar o Sophos SSL VPN com Sophos Connect no Windows.
Outras causas para falhas nos downloads
Mesmo com uma User ID suportada, os downloads do portal podem falhar. Nesse caso, os seguintes pontos são particularmente relevantes:
- O utilizador ou o grupo principal não está autorizado na política de SSL VPN adequada.
- O VPN Portal não está acessível para a zona de origem em Administration > Device access.
- O MFA ou o OTP falha.
- O certificado do portal não é fidedigno.
- O navegador ou a proteção do endpoint bloqueia o download.
- No Entra ID SSO, o grupo importado, Allowed users and groups, o UPN ou a configuração de redirecionamento não correspondem.
Para erros de início de sessão do Entra, consulte Configurar o Microsoft Entra ID SSO para Sophos Connect e VPN Portal. Para a proteção e acessibilidade dos portais, consulte Device Access e Local Service ACL no Sophos Firewall.
Evitar problemas com User IDs durante a operação
Em ambientes maiores, a higiene dos utilizadores deve fazer parte da operação da firewall:
- Importe apenas os grupos de diretório efetivamente necessários para VPN, portais, regras ou políticas de utilizadores.
- Remova regularmente antigos utilizadores locais e contas de projeto.
- Após alterações no diretório, verifique que objetos antigos de utilizadores e grupos permanecem na firewall.
- Em caso de erros invulgares no portal, verifique antecipadamente a coluna User ID, em vez de reconfigurar imediatamente a VPN ou os certificados.
- Documente os grupos de produção, os grupos principais e as dependências de MFA, para permitir uma limpeza posterior controlada.
A firewall deve conhecer apenas as identidades de que realmente necessita para políticas, portais, Remote Access e reporting. Não substitui um processo adequado de ciclo de vida de identidades no serviço de diretório.
FAQ
O que é o limite de User IDs do Sophos Firewall?
.ovpn.Onde se pode ver a User ID de um utilizador?
O limite pode impedir o download de OVPN no VPN Portal?
.ovpn como um possível problema para utilizadores com uma ID superior a 65535.