Inaktivera CAPTCHA i Sophos Firewall: WebAdmin och User Portal
CAPTCHA för inloggning till WebAdmin och User Portal kan inaktiveras i Device Console. Använd om möjligt den VPN-specifika inställningen. Den globala inställningen gäller för WAN och VPN; när den är inaktiverad åsidosätter den den VPN-specifika konfigurationen.
Vid åtkomst från WAN eller VPN kräver SFOS som standard CAPTCHA av administratörer som loggar in i WebAdmin och av lokala användare och gästanvändare som loggar in i User Portal. En felaktig CAPTCHA räknas inte som ett misslyckat inloggningsförsök och utlöser inte Block login. Fel på lösenord, MFA och autentisering bedöms separat; CAPTCHA ersätter därför varken Block login eller MFA.
⚠️ Varning: Om inloggningssidan fortfarande kan nås från WAN eller ett nätverk som inte är betrott bör CAPTCHA förbli aktiverat och åtkomsten dessutom begränsas med MFA och Device Access.
Ändra CAPTCHA via Device Console
Öppna Main Menu > 4. Device Console via SSH. Följande kommandon ska köras vid prompten console>, inte i Advanced Shell. Artikeln Anslut till Sophos Firewall via SSH beskriver åtkomsten.
Kontrollera före inaktivering
- WebAdmin eller User Portal kan endast nås från de zoner och källor som verkligen behövs.
- MFA är aktiverat för administratörer och berörda Remote Access-användare.
- Notera aktuell status före ändringen och använd den för att fastställa återställningen.
- För en Site-to-Site IPsec-tunnel med Remote Subnet
Anyhar det kontrollerats om en riktad IPsec-route är en bättre lösning.
Kommandona styr endast WebAdmin och User Portal. De inaktiverar inte CAPTCHA för VPN Portal eller SPX Portal och ändrar varken SSL VPN- eller IPsec-tunnlar. CAPTCHA förblir därför alltid aktivt i flödet för SPX-e-postkryptering.
SFOS 22.0 GA: På grund av felet
NC-173054fungerar den VPN-specifika inaktiveringen inte tillförlitligt för SSL VPN-användare. Uppdatera till SFOS 22.0 MR1 Build 490 eller senare. Global inaktivering är ingen lämplig workaround.
Kommandona följer denna struktur:
system captcha-authentication-SCOPE ACTION for TARGET
Ersätt platshållarna enligt följande:
| Platshållare | Värde | Betydelse |
|---|---|---|
SCOPE | global | Gäller för WAN och VPN och åsidosätter vpn |
SCOPE | vpn | Gäller endast för åtkomst via ett VPN-gränssnitt |
ACTION | show, disable eller enable | Visar status, inaktiverar eller aktiverar |
TARGET | webadminconsole eller userportal | Inloggning till WebAdmin eller User Portal |
Skrivsättet med SCOPE, ACTION och TARGET är endast en syntaxförklaring och inte ett kommando som kan kopieras.
Rekommenderad metod: Ändra WebAdmin endast via VPN
Kontrollera först det aktuella värdet och notera om webadminconsole visas som aktiverat eller inaktiverat:
system captcha-authentication-vpn show for webadminconsole
Inaktivera därefter CAPTCHA endast för åtkomst till WebAdmin via ett VPN-gränssnitt:
system captcha-authentication-vpn disable for webadminconsole
Kontrollera omedelbart den sparade inställningen med samma skrivskyddade kommando:
system captcha-authentication-vpn show for webadminconsole
Statusen ska nu visa att CAPTCHA är inaktiverat. Testa även i ett nytt privat webbläsarfönster via det avsedda VPN-gränssnittet. Ett test från LAN är inte lämpligt, eftersom SFOS ändå inte kräver CAPTCHA där.
Välj User Portal eller global omfattning
För User Portal använder du userportal som mål. Den säkra ordningen med förkontroll, ändring och efterkontroll är densamma:
system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal
Använd global omfattning endast om CAPTCHA avsiktligt ska inaktiveras för både WAN- och VPN-åtkomst. Det ökar angreppsytan, och en inaktiverad global inställning åsidosätter den VPN-specifika inställningen:
system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole
Ersätt även här webadminconsole med userportal om ändringen gäller User Portal. Blanda inte målen: varje kommando ändrar endast den angivna inloggningssidan.
Återställ exakt det ursprungliga värdet
Ställ inte in enable utan vidare, utan återställ värdet som noterades vid förkontrollen. Om den VPN-specifika WebAdmin-inställningen var aktiverad före ändringen är återställningen:
system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole
Om den redan var inaktiverad lämnar du den inaktiverad eller återställer den med system captcha-authentication-vpn disable for webadminconsole. Samma princip gäller för userportal och global omfattning: återanvänd exakt samma omfattning, mål och tidigare värde och kontrollera därefter med show.
Det dokumenterade standardvärdet är enabled. CLI:n i SFOS 22 dokumenterar ingen separat åtgärd reset för dessa kommandon. Om du avsiktligt vill återgå till produktens standardvärde använder du därför enable för aktuell omfattning och aktuellt mål och kontrollerar sedan resultatet med show.


Vanliga frågor
Kan CAPTCHA ändras separat för WebAdmin och User Portal?
webadminconsole eller userportal som mål.Gäller inställningen även för VPN Portal eller SSL VPN?
captcha-authentication-vpn innebär endast att inställningen för WebAdmin eller User Portal gäller vid åtkomst via ett VPN-gränssnitt. VPN Portal och VPN-tunnlar konfigureras separat.