Hoppa till innehållet
Avanet

Inaktivera CAPTCHA i Sophos Firewall: WebAdmin och User Portal

CAPTCHA för inloggning till WebAdmin och User Portal kan inaktiveras i Device Console. Använd om möjligt den VPN-specifika inställningen. Den globala inställningen gäller för WAN och VPN; när den är inaktiverad åsidosätter den den VPN-specifika konfigurationen.

Vid åtkomst från WAN eller VPN kräver SFOS som standard CAPTCHA av administratörer som loggar in i WebAdmin och av lokala användare och gästanvändare som loggar in i User Portal. En felaktig CAPTCHA räknas inte som ett misslyckat inloggningsförsök och utlöser inte Block login. Fel på lösenord, MFA och autentisering bedöms separat; CAPTCHA ersätter därför varken Block login eller MFA.

⚠️ Varning: Om inloggningssidan fortfarande kan nås från WAN eller ett nätverk som inte är betrott bör CAPTCHA förbli aktiverat och åtkomsten dessutom begränsas med MFA och Device Access.

Ändra CAPTCHA via Device Console

Öppna Main Menu > 4. Device Console via SSH. Följande kommandon ska köras vid prompten console>, inte i Advanced Shell. Artikeln Anslut till Sophos Firewall via SSH beskriver åtkomsten.

Kontrollera före inaktivering

  • WebAdmin eller User Portal kan endast nås från de zoner och källor som verkligen behövs.
  • MFA är aktiverat för administratörer och berörda Remote Access-användare.
  • Notera aktuell status före ändringen och använd den för att fastställa återställningen.
  • För en Site-to-Site IPsec-tunnel med Remote Subnet Any har det kontrollerats om en riktad IPsec-route är en bättre lösning.

Kommandona styr endast WebAdmin och User Portal. De inaktiverar inte CAPTCHA för VPN Portal eller SPX Portal och ändrar varken SSL VPN- eller IPsec-tunnlar. CAPTCHA förblir därför alltid aktivt i flödet för SPX-e-postkryptering.

SFOS 22.0 GA: På grund av felet NC-173054 fungerar den VPN-specifika inaktiveringen inte tillförlitligt för SSL VPN-användare. Uppdatera till SFOS 22.0 MR1 Build 490 eller senare. Global inaktivering är ingen lämplig workaround.

Kommandona följer denna struktur:

system captcha-authentication-SCOPE ACTION for TARGET

Ersätt platshållarna enligt följande:

PlatshållareVärdeBetydelse
SCOPEglobalGäller för WAN och VPN och åsidosätter vpn
SCOPEvpnGäller endast för åtkomst via ett VPN-gränssnitt
ACTIONshow, disable eller enableVisar status, inaktiverar eller aktiverar
TARGETwebadminconsole eller userportalInloggning till WebAdmin eller User Portal

Skrivsättet med SCOPE, ACTION och TARGET är endast en syntaxförklaring och inte ett kommando som kan kopieras.

Rekommenderad metod: Ändra WebAdmin endast via VPN

Kontrollera först det aktuella värdet och notera om webadminconsole visas som aktiverat eller inaktiverat:

system captcha-authentication-vpn show for webadminconsole

Inaktivera därefter CAPTCHA endast för åtkomst till WebAdmin via ett VPN-gränssnitt:

system captcha-authentication-vpn disable for webadminconsole

Kontrollera omedelbart den sparade inställningen med samma skrivskyddade kommando:

system captcha-authentication-vpn show for webadminconsole

Statusen ska nu visa att CAPTCHA är inaktiverat. Testa även i ett nytt privat webbläsarfönster via det avsedda VPN-gränssnittet. Ett test från LAN är inte lämpligt, eftersom SFOS ändå inte kräver CAPTCHA där.

Välj User Portal eller global omfattning

För User Portal använder du userportal som mål. Den säkra ordningen med förkontroll, ändring och efterkontroll är densamma:

system captcha-authentication-vpn show for userportal
system captcha-authentication-vpn disable for userportal
system captcha-authentication-vpn show for userportal

Använd global omfattning endast om CAPTCHA avsiktligt ska inaktiveras för både WAN- och VPN-åtkomst. Det ökar angreppsytan, och en inaktiverad global inställning åsidosätter den VPN-specifika inställningen:

system captcha-authentication-global show for webadminconsole
system captcha-authentication-global disable for webadminconsole
system captcha-authentication-global show for webadminconsole

Ersätt även här webadminconsole med userportal om ändringen gäller User Portal. Blanda inte målen: varje kommando ändrar endast den angivna inloggningssidan.

Återställ exakt det ursprungliga värdet

Ställ inte in enable utan vidare, utan återställ värdet som noterades vid förkontrollen. Om den VPN-specifika WebAdmin-inställningen var aktiverad före ändringen är återställningen:

system captcha-authentication-vpn enable for webadminconsole
system captcha-authentication-vpn show for webadminconsole

Om den redan var inaktiverad lämnar du den inaktiverad eller återställer den med system captcha-authentication-vpn disable for webadminconsole. Samma princip gäller för userportal och global omfattning: återanvänd exakt samma omfattning, mål och tidigare värde och kontrollera därefter med show.

Det dokumenterade standardvärdet är enabled. CLI:n i SFOS 22 dokumenterar ingen separat åtgärd reset för dessa kommandon. Om du avsiktligt vill återgå till produktens standardvärde använder du därför enable för aktuell omfattning och aktuellt mål och kontrollerar sedan resultatet med show.

Inloggning till Sophos Firewall WebAdmin med CAPTCHA
Inloggning till WebAdmin med CAPTCHA; CLI-identifieraren är webadminconsole
Inloggning till Sophos Firewall User Portal med CAPTCHA
Inloggning till User Portal med CAPTCHA; CLI-identifieraren är userportal

Vanliga frågor

Kan CAPTCHA ändras separat för WebAdmin och User Portal?

Ja. Använd webadminconsole eller userportal som mål.

Gäller inställningen även för VPN Portal eller SSL VPN?

Nej. captcha-authentication-vpn innebär endast att inställningen för WebAdmin eller User Portal gäller vid åtkomst via ett VPN-gränssnitt. VPN Portal och VPN-tunnlar konfigureras separat.

Varför visas ingen CAPTCHA vid åtkomst från LAN?

Det är det dokumenterade beteendet. CAPTCHA krävs för de två inloggningssidorna vid åtkomst via WAN- eller VPN-gränssnitt, men inte via LAN.