Inloggningsmeddelande och texter på Sophos Firewall
Sophos Firewall kan visa administratörer en Login disclaimer före åtkomst. Under Administration > Messages går det även att anpassa texter för autentisering, SMTP-händelser och inloggningsuppgifter via sms. Alla dessa meddelanden är begränsade till 256 tecken.
Min bedömning är medvetet tydlig: Login disclaimer ger praktiskt taget ingen teknisk säkerhetsvinst för brandväggen. Det förhindrar varken automatiserade inloggningsförsök eller användning av stulna inloggningsuppgifter, verifierar ingen identitet och begränsar inga behörigheter. I normal drift innebär meddelandet framför allt ett extra klick vid varje inloggning, vilket vanligtvis bekräftas rutinmässigt.
SFOS 22 markerar ändå ett inaktiverat meddelande som Noncompliant i Firewall health check. Kontrollen Login disclaimer should be enabled tillhör standarden CIS och har allvarlighetsgraden Medium. När funktionen aktiveras blir punkten grön eller Compliant, men det bekräftar bara att meddelandet är aktiverat. Själva inloggningen blir inte säkrare. Om det inte finns något juridiskt, avtalsmässigt eller internt efterlevnadskrav bör funktionen inte aktiveras enbart för att förbättra poängen. Health Check erbjuder Override status för sådana medvetna beslut; Tolka Sophos Firewall Health Check korrekt förklarar hur de markeras och dokumenteras.
Meddelandet är därmed en informations- och efterlevnadsfunktion, inte en teknisk åtkomstkontroll. Det ersätter inte Device Access, Local Service ACL, personliga administratörskonton, profiler, starka lösenord, MFA eller granskningsloggar. En text med juridisk betydelse ska stämmas av med ansvarig juridik- eller efterlevnadsfunktion och inte hämtas från en godtycklig mall.
Inloggningsmeddelande i sju steg
- Fastställ syfte, målgrupp, språk, kontakt och högst 256 tecken.
- Håll en andra testad administratörs- eller återställningsåtkomst öppen.
- Aktivera Enable login disclaimer under Administration > Admin settings > Login disclaimer settings och spara med Apply.
- Öppna länken Modify eller redigera och spara meddelandet under Administration > Messages > Administration.
- Öppna förhandsvisningen under Login disclaimer settings och kontrollera text, radbrytningar och fullständighet.
- Genomför en riktig administratörsinloggning i ett privat webbläsarfönster, läs meddelandet och bekräfta med I accept.
- Testa avvisning, felaktiga inloggningsuppgifter, tillåtna profiler, Audit Trail och, vid HA, en ny inloggning efter en planerad failover var för sig.
⚠️ Meddelandet får inte innehålla lösenord, interna IP-adresser, återställningskoder, supporthemligheter eller onödiga systemdetaljer. En kryssruta eller I accept gör inte automatiskt texten juridiskt bindande. Aktiveringen får inte heller äventyra den enda testade administratörssessionen: före ändringen ska ett andra administratörskonto och återställningsvägen fortfarande vara tillgängliga.
Vilka meddelanden SFOS 22 kan anpassa
Under Administration > Messages grupperar SFOS mallarna efter händelse:
- Authentication: bekräftelse vid in- och utloggning, misslyckad inloggning och frånkoppling.
- SMTP: meddelanden om blockerad och mottagen e-post.
- Administration: meddelande vid administratörsinloggning.
- SMS customization: sms-text med de dynamiska attributen
{username},{password}och{expirydate}.
Med Edit redigeras en text, med Apply sparas den och med Reset återställs Sophos standardmeddelande. Reset är inte en ångra-funktion för ett enskilt ord utan tar bort den egna versionen av meddelandetexten. Därför sparas den tidigare texten i ändringsdokumentationen före en ändring.
Dessa mallar är separata från transportkanalerna. Administration > Messages ändrar innehållet men konfigurerar inte SMTP-servern, Notification List eller sms-gatewayen. Konfigurera e-postaviseringar på Sophos Firewall förklarar e-posttransporten; gästanvändare och sms-gatewayen ingår i processen Skapa gästanvändare säkert på Sophos Firewall.
Planera meddelandetexten
Ett bra inloggningsmeddelande är kort, entydigt och utan tekniska hemligheter. Det kan innehålla följande punkter:
- Åtkomst endast för behöriga administratörer.
- Användning och ändringar kan loggas.
- Fortsättning innebär att meddelandet har lästs.
- Kontakt för oavsiktliga eller obehöriga åtkomstförsök.
- Hänvisning till en internt underhållen policy, om länken kan nås från hanteringsnätet.
En neutral dokumentationstext kan se ut så här:
Åtkomst endast för behöriga administratörer. Inloggningar och ändringar kan loggas. Genom att fortsätta bekräftas detta meddelande. Kontakt: noc@example.com
.example är en reserverad dokumentationsdomän. Kontakt, formulering och eventuell policyhänvisning anpassas till den egna organisationen. Texten ska vara kortare än 256 tecken och beskrivs inte som en universell juridisk mall.
Undvik:
- långa policyer som ingen på ett tillförlitligt sätt kan läsa i det lilla inloggningsfönstret;
- påståenden som ”helt säker”, ”övervakas utan luckor” eller ”automatiskt juridiskt bindande”;
- konkreta firmwareversioner, interna värdnamn eller nätverksplaner;
- personuppgifter för en enskild medarbetare när en funktionskontakt kan användas;
- motstridiga texter på flera språk utan ansvarig ägare.
Aktivera inloggningsmeddelandet
Reglaget och texten finns i två områden. Denna uppdelning är viktig:
- Öppna Administration > Admin settings.
- Gå till Login disclaimer settings.
- Välj Enable login disclaimer.
- Klicka på Apply.
- Använd länken för att ändra texten eller gå till Administration > Messages.
Efter att inloggningsuppgifterna har angetts måste administratörer klicka på I accept. Sophos aktuella dokumentation nämner meddelandet före åtkomst till WebAdmin, User Portal och CLI. Det medför ingen nätverksåtkomst: nåbarhet och autentisering styrs fortfarande oberoende.
Skyddslagren förblir separata:
- Lokala administratörer och Device Access-profiler bestämmer identitet och rättigheter.
- Device Access och Local Service ACL begränsar från vilka nätverk WebAdmin eller SSH kan nås.
- MFA, lösenordsskydd och Login Restrictions förblir aktiva utan ändring.
- Meddelandet kompletterar bara dessa kontroller med en synlig informationstext.
Hantera texten under Messages
Det faktiska innehållet ändras under Administration > Messages:
- Expandera området Administration.
- Välj Edit.
- Ange den avstämda texten med högst 256 tecken.
- Välj Apply.
- Gå tillbaka till Administration > Admin settings > Login disclaimer settings.
- Öppna länken Preview.
Förhandsvisningen bekräftar utseende och innehåll, men inte hela inloggningen. Först en ny privat webbläsarsession visar om meddelandet visas efter inloggningsuppgifterna och om I accept krävs. En redan befintlig administratörssession är inte ett tillförlitligt test.
Om texten är oanvändbar återställer Reset Sophos standardmeddelande. För en kontrollerad rollback dokumenteras ändå den tidigare egna versionen, eftersom Reset inte återgår till den kundspecifika versionen.
Ändra Authentication- och SMTP-meddelanden säkert
Autentiserings- och SMTP-meddelanden påverkar användare eller e-postflöden direkt. Ändringar kontrolleras därför både redaktionellt och funktionellt.
Vid autentiseringsfel bör texten inte avslöja onödig information om huruvida ett användarnamn finns, om lösenordet var fel eller om MFA saknas. Ett allmänt felmeddelande ger angripare färre ledtrådar. Positiv inloggning, felaktigt lösenord, utloggning och tvingad frånkoppling testas med testkonton.
SMTP-meddelandetexter ändrar varken e-postdirigeringen eller orsaken till en blockering. Efter en anpassning testas ett kontrollerat tillåtet och ett kontrollerat blockerat meddelande. E-postloggar och Message History förblir det tekniska beviset; den synliga texten ensam visar inte att SMTP-bearbetningen fungerar korrekt.
Stäm av sms-mallen med leverantören
För SMS customization tillåter SFOS följande platshållare:
{username}{password}{expirydate}
Platshållarna ska behålla exakt denna stavning. Sms-leverantören kan kräva en förhandsgodkänd mall. Om formulering, ordning eller tilläggstext avviker kan sms-servern avvisa meddelandet. Därför hämtas först leverantörens bindande mall och därefter anpassas SFOS-meddelandet.
En förhandsvisning av inloggningsmeddelandet testar inte sms. Även Test connection på sms-gatewayen bekräftar bara den testväg som avses där. Fullständig verifiering kräver en kontrollerad Guest User, ett faktiskt mottaget sms, korrekta platshållarvärden och en lyckad inloggning.
Ett sms med {password} innehåller inloggningsuppgifter. Mottagare, giltighetstid, enhetsskydd och radering hanteras därför som lösenord. Texten innehåller inga ytterligare interna detaljer och skärmbilder eller ärenden skapas utan verkliga inloggningsuppgifter.
Verifiera ändringen
Verifieringen separerar utseende, åtkomst och leverans:
- Förhandsvisning: meddelandet är fullständigt, läsbart och kortare än 256 tecken.
- Positiv administratörsinloggning: meddelandet visas efter inloggningsuppgifterna och I accept ger den avsedda åtkomsten.
- Negativt test: felaktiga inloggningsuppgifter fortsätter att avvisas; meddelandet kringgår inte autentiseringen.
- Profiler: en administratör med en Read-only-profil får inga ytterligare rättigheter genom att acceptera.
- Device Access: otillåtna källnätverk kan fortfarande inte nå WebAdmin.
- CLI: testa den CLI-åtkomst som används i den egna miljön separat utan att öppna SSH bredare för testet.
- E-post och sms: genomför ett verkligt kontrollerat leveranstest för varje kanal; förhandsvisning och meddelandetext är inte tillräckliga.
- Audit: kontrollera ändring, administratör och tidpunkt i Audit Trail; jämför den förväntade texten separat med Preview och ändringsdokumentationen. Analysera konfigurationsgranskningsloggar på Sophos Firewall förklarar tolkningen.
- HA: efter en planerad failover ska en ny inloggning på den aktiva noden testas; lova inte att befintliga WebAdmin- eller CLI-sessioner fortsätter.
Avgränsa fel efter symptom
Meddelandet visas inte
Kontrollera att Enable login disclaimer är aktiverat och har sparats med Apply under Admin settings. Använd därefter en ny privat webbläsarsession. En gammal session eller enbart redigerad text under Messages visar inte att reglaget är aktivt.
Texten är felaktig eller avklippt
Kontrollera antal tecken, radbrytningar och specialtecken. Korta till högst 256 tecken och kontrollera igen i förhandsvisningen. Om den egna versionen inte kan repareras säkert, använd Reset och lägg in den avstämda texten från ändringsdokumentationen på nytt.
Inloggningen misslyckas efter ändringen
Utgå inte från att meddelandet är orsaken. Kontrollera inloggningsuppgifter, MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access och certifikat separat. Använd den öppna återställningssessionen för att tillfälligt inaktivera meddelandet om det är det enda säkra sättet att avgränsa orsaken. Öppna inte en ACL eller autentiseringsmetod brett.
Sms levereras inte
Kontrollera leverantörsmall, exakta platshållare, sms-gateway, mobilnummerformat och leverantörens svar. Om leverantören kräver en registrerad mall får texten inte fortsätta ändras på måfå. Verifiera hela Guest User-processen och inte bara Test connection.
Health Check kräver ett inloggningsmeddelande
Sophos Firewall Health Check bedömer funktionen som en efterlevnadsrekommendation. Meddelandet ger inte ett tekniskt säkerhetsskydd som MFA eller en restriktiv ACL. Beslutet baseras på organisationens egna krav från revision, kunder och juridik; Tolka Sophos Firewall Health Check korrekt förklarar denna gräns.
Rollback
- Ha den tidigare egna texten från ändringsdokumentationen tillgänglig.
- Vid ett rent textfel, lägg in den tidigare versionen igen under Administration > Messages eller använd medvetet Reset.
- Vid ett inloggningsproblem, inaktivera Enable login disclaimer med den öppna återställningssessionen och välj Apply.
- Återställ Authentication-, SMTP- eller sms-mallar var för sig till dokumenterat tidigare tillstånd; ändra inte alla meddelandeområden samtidigt.
- Kontrollera en ny privat inloggning, profiler, Device Access och vid behov leverans av e-post och sms igen.
- Dokumentera ändring och rollback i Audit Trail och ändringsärendet.
Checklista
- Syfte, ägare, språk och högst 256 tecken fastställda.
- Texten granskad av juridik- eller efterlevnadsansvarig vid behov.
- Andra administratörs- och återställningsåtkomsten testad.
- Meddelandet aktiverat under Admin settings och sparat med Apply.
- Meddelandetexten hanterad under Administration > Messages.
- Förhandsvisning och ny privat inloggning testade.
- I accept utökar varken profil eller Device Access.
- Authentication-, SMTP- och sms-texter testade med en verklig händelse vardera.
- Sms-mall och platshållare överensstämmer med leverantören.
- Audit Trail, HA-test och rollback dokumenterade.