Hoppa till innehållet
Avanet

Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access

För den lokala OTP-funktionen öppnar man Authentication > Multi-factor authentication, väljer först Specific users and groups, aktiverar de tjänster som behövs och testar allt med en pilotgrupp. All users bör användas först efter godkända tester.

MFA skyddar WebAdmin, VPN Portal och fjärråtkomst mot att enbart stulna lösenord används. Det ersätter dock varken restriktiva åtkomstregler eller en testad nödåtkomst. Därför beskriver artikeln hela processen från säker aktivering till appval, återställning och felsökning.

Aktivera Sophos OTP säkert

Före aktivering

Följande punkter bör klarläggas före den första ändringen:

  • Brandväggen använder korrekt tid under Administration > Time, helst via NTP.
  • Användare och grupper är tillgängliga lokalt eller via AD, LDAP eller en annan autentiseringsserver.
  • Det finns en pilotgrupp och en andra testad administratör.
  • Konsolen och återställningsproceduren för standardkontot admin är kända.
  • Det finns en aktuell säkerhetskopia och en dokumenterad process för återställning av token.

För klassisk Active Directory beskriver Lägg till Active Directory i Sophos Firewall hur användarkällan konfigureras.

Under Administration > Device access anger man från vilka zoner WebAdmin, User Portal, VPN Portal och andra lokala tjänster kan nås. Local service ACL exception rules begränsar åtkomsten ytterligare till hanteringsnät, VPN-nät eller kända källadresser. Skydda åtkomsten till Sophos Firewall: konfigurera Device Access korrekt beskriver denna härdning i detalj.

SSH tillhör inte de tjänster som skyddas av Sophos OTP. Begränsa SSH via Device Access och använd en publik nyckel där det är möjligt; proceduren beskrivs i Anslut till Sophos Firewall via SSH.

⚠️ MFA minskar risken med komprometterade lösenord, men minskar inte angreppsytan för en offentligt tillgänglig tjänst. WebAdmin, SSH och portaler bör aldrig exponeras bredare än nödvändigt.

Före negativa tester kontrollerar man också Administration > Admin and user settings > Login security > Block login. Flera avsiktligt misslyckade försök kan blockera källans IP-adress för WebAdmin, CLI, VPN Portal och User Portal. Det kan även låsa ute en reservadministratör i samma nätverk. Därför bör en andra källa eller konsolåtkomst finnas tillgänglig.

Konfigurera MFA för en pilotgrupp

  1. Logga in på WebAdmin och öppna Authentication > Multi-factor authentication.
  2. Under One-time password (OTP) väljer man först Specific users and groups.
  3. Öppna Add users and groups, välj pilotgruppen och tillämpa valet.
  4. Aktivera Generate OTP token with next sign-in om en autentiseringsapp ska användas.
  5. Under Require MFA for väljer man bara de inloggningsgränssnitt som faktiskt behövs.
  6. Under OTP hash algorithm väljer man en algoritm som stöds av den avsedda appen.
  7. Ändra de valfria OTP timestep settings endast om appen stöder samma tidssteg; standardvärdet är 30 sekunder.
  8. Spara med Apply.
Sophos Firewall Authentication > Multi-factor authentication med användarval, skyddade tjänster och OTP-hashalgoritm
På den här sidan anger man MFA-användare, skyddade tjänster och OTP-hashalgoritm. De visade värdena All users och SHA1 är inga rekommendationer för utrullningen.

Användaralternativen betyder:

  • No OTP: MFA är inaktiverat.
  • All users: MFA gäller för alla användare; använd alternativet först efter piloten.
  • Specific users and groups: MFA gäller endast för valda konton eller grupper.

När Generate OTP token with next sign-in är aktiverat registrerar användarna en programvaruapp vid nästa inloggning. User Portal väljs då automatiskt som MFA-tjänst. När alternativet är inaktiverat tilldelas hårdvarutoken eller manuellt hanterade token under Issued tokens.

Välj tjänster medvetet

I SFOS 22 finns följande tjänster under Require MFA for:

  • User portal
  • Web admin console
  • VPN portal
  • SSL VPN remote access
  • IPsec remote access
  • Web application firewall

MFA för User Portal gäller även för Captive Portal och Client Authentication Agents. Fjärråtkomstanvändare måste först registrera sin token via VPN Portal eller User Portal.

För WAF räcker det inte att bara välja tjänsten. Från SFOS 22 krävs Webserver Protection, en formulärbaserad Authentication Policy och att denna tilldelas WAF-regeln. Hela proceduren beskrivs i Skydda Sophos Firewall WAF med MFA.

Välj en lämplig MFA-modell

Lokal Sophos OTP

Sophos OTP hanterar token direkt på brandväggen och kräver ingen ytterligare RADIUS- eller identitetsleverantörsinfrastruktur. Det lämpar sig särskilt för normala lokala användare, små miljöer och snabb härdning av WebAdmin eller fjärråtkomst.

Nackdelen med den enkla implementeringen är en separat token utanför befintliga Microsoft 365-processer. Användare och helpdesk måste känna till appregistrering, inmatning av lösenord plus OTP och hantering av enhetsbyten.

RADIUS eller Entra ID SSO

En befintlig MFA-plattform kan via RADIUS eller SSO passa bättre in i central identitetshantering. Den kräver dock tjänstespecifika tester:

  • VPN Portal stöder inte RADIUS med challenge-baserad MFA.
  • Sophos Connect stöder inte en OTP-challenge. Klienten skickar lösenord och OTP tillsammans i formatet passwordotp, men stöder MFA via telefonsamtal och push.
  • User Portal och WebAdmin stöder dessutom challenge-baserad MFA.
  • Med Entra ID SSO sker MFA hos identitetsleverantören; lokal Sophos OTP-MFA kan inte läggas ovanpå samma SSO-inloggning.
  • Entra SSO med Sophos Connect kräver minst klientversion 2.4 i Windows. WebAdmin SSO är inte tillgängligt på HA-hjälpenheten.

För Remote Access finns den separata guiden Konfigurera Microsoft Entra ID SSO för Sophos Connect och VPN Portal. Om Entra i stället ska styra WebAdmin-inloggningen och administratörsrollerna går Entra ID SSO för Sophos Firewall WebAdmin igenom Role mapping, Least Privilege, pilotinloggning och lokal nödåtkomst.

Sophos Connect eller SSL VPN: vilken lösning passar? hjälper till att välja fjärråtkomstmodell; före utrullningen bör man även kontrollera Sophos Connect-klientversionen.

Oavsett modell börjar man med en pilotgrupp. Fler användare läggs till först när WebAdmin, portaler, verkliga VPN-klienter, grupper, tidsgränser, loggning och reservåtkomst har verifierats.

Konfigurera token och autentiseringsapp

Registrera och hantera token

När Generate OTP token with next sign-in är aktiverat loggar användaren in på VPN Portal eller User Portal och skannar QR-koden. Administratörer kan även registrera token i WebAdmin om MFA tillämpas där. QR-koden visas bara för användare och grupper som MFA har konfigurerats för.

Under Authentication > Multi-factor authentication > Issued tokens kan utfärdade token kontrolleras, tillfälligt inaktiveras, tas bort eller läggas till manuellt. Där kan man också skapa extra engångskoder och kontrollera eller synkronisera tidsförskjutningen för en token.

Om en smarttelefon försvinner eller appen byts tar man bort sin gamla token efter att användarens identitet har verifierats. Därefter loggar användaren in en gång på portalen med enbart lösenordet och registrerar den nya QR-koden som visas. En gammal token bör inte finnas kvar parallellt utan kontroll.

App och hashalgoritm måste vara kompatibla

SFOS 22 stöder SHA1, SHA256 och SHA512. Sophos rekommenderar SHA256 eller SHA512, men den valda algoritmen måste stödjas av appen:

  • Sophos Intercept X for Mobile och Google Authenticator stöder SHA256 och SHA512.
  • Microsoft Authenticator stöder inte dessa två algoritmer i detta Sophos-arbetsflöde. QR-koden kan ändå skannas, men den efterföljande inloggningen misslyckas.
  • Duo Mobile och Okta Verify hör till apparna som Sophos listar; deras kompatibilitet med QR-kod och algoritm måste passa det operativsystem och den konfiguration som används.
  • Andra TOTP-appar godkänns först efter ett verkligt pilottest.

I iOS fungerar det inte att skanna Sophos QR-kod med Google Authenticator, Duo Mobile eller Microsoft Authenticator. Skapa kontot manuellt med den Base32-nyckel som visas. Okta Verify kräver manuell Base32-registrering i både iOS och Android. Detta löser dock inte Microsoft Authenticators brist på stöd för SHA256/SHA512.

Den tidigare appen Sophos Authenticator nådde End of Life den 31 juli 2022 och bör inte längre planeras för nya utrullningar.

För att migrera från SHA1 till en starkare algoritm:

  1. Testa pilotappen med SHA256 eller SHA512.
  2. Välj den nya algoritmen under Authentication > Multi-factor authentication.
  3. Ta bort gamla SHA1-token under Issued tokens.
  4. Låt användarna logga in med enbart lösenordet och registrera QR-koden eller Base32-nyckeln på nytt.
  5. Genomför kontrollerade inloggningstester med en korrekt och en felaktig kod.

Token med olika algoritmer kan finnas parallellt under migreringen. Token som inte tas bort fortsätter dock att använda sin gamla algoritm.

Ange lösenord och OTP korrekt

För inbyggd Sophos OTP-inloggning är det officiella formatet <password><passcode>, utan blanksteg eller avgränsare.

Exempel:

Lösenord: MittSakraLosenord
OTP-kod:  123456
Inmatning: MittSakraLosenord123456

Sophos Connect kan visa ett separat tredje inmatningsfält med otp: true. Klienten lägger internt till koden efter lösenordet. Den här visningen ändrar inte formatet som skickas till autentiseringsservern.

Skydda och återställ standardadministratören

Aktivera MFA för standard admin

Den lokala standardanvändaren admin aktiveras inte via den vanliga användarlistan. Öppna Administration > Device access, aktivera MFA for default admin och konfigurera hårdvaru- eller programvarutoken där.

Innan dess måste en andra administratör, hanteringsåtkomst och konsolåtkomst fungera. Extra engångskoder ska lagras säkert, exempelvis i en lösenordshanterare. Standardkontot admin förblir ett nödkonto och används inte för daglig administration.

Andra administratörer kan inte aktivera, inaktivera, redigera eller ta bort token för standardkontot admin. Den valda globala inställningen OTP hash algorithm gäller även för denna token.

Återställning via Device Console

Om token bara är tillfälligt otillgänglig kan man via Device Console tillåta en enda inloggning utan MFA:

  1. Ange 2 för System Configuration.
  2. Ange 6 för Skip multi-factor authentication for next Admin user login.
  3. Logga in på WebAdmin och kontrollera token.

Vid förlorad enhet eller permanent obrukbar token återställs MFA:

  1. Ange 2 för System Configuration.
  2. Ange 7 för Reset multi-factor authentication for Admin user.
  3. Bekräfta med y.
  4. Logga in en gång på WebAdmin med enbart administratörslösenordet.
  5. Följ anvisningarna för att registrera MFA på nytt och testa därefter en ny inloggning med MFA.

Dessa två alternativ ändrar endast MFA-statusen. Om standardadministratörens lösenord också är okänt förklarar den separata artikeln om lösenordsåterställning den dokumenterade seriella metoden för fysiska appliances och begränsningarna vid kombinerad förlust av lösenord och MFA.

Testa, kontrollera loggar och rulla ut

Testa varje tjänst separat

En lyckad WebAdmin-inloggning visar inte att portaler och VPN-klienter fungerar på samma sätt. Före en bred utrullning testar man:

  • WebAdmin: Logga in som pilotadministratör med en korrekt och en avsiktligt felaktig OTP.
  • Default admin: Kontrollera den separata Device Access-vägen och den dokumenterade återställningsproceduren.
  • User Portal och VPN Portal: Testa registrering med QR eller Base32 samt inloggning med <password><passcode>.
  • SSL VPN och IPsec Remote Access: Testa verkliga klienter och exakt den användargrupp som används i produktion.
  • Sophos Connect: Testa vid behov det tredje OTP-fältet, aktuella klientprofiler och beteendet för telefonsamtal/push.
  • RADIUS eller Entra SSO: Kontrollera tidsgränser, IdP-loggar och det challenge-beteende som faktiskt stöds.
  • Device Access: Testa åtkomst från ett tillåtet och ett otillåtet källnät.

Utför bara ett kontrollerat antal misslyckade försök efter att Block login har kontrollerats. Det förväntade resultatet är inte bara en lyckad inloggning: en felaktig kod måste avvisas, försöket loggas och tjänsten vara nåbar enbart från avsedda nätverk.

Tolka autentiseringsloggar korrekt

I Log viewer kontrollerar man lyckade och misslyckade inloggningar tillsammans med tjänst, användare, källa, tid och dokumenterad orsak. Beroende på händelsen kan SFOS endast ge ett allmänt meddelande, till exempel felaktiga inloggningsuppgifter. Utan ytterligare belägg ska man inte dra slutsatsen att enbart lösenordet, OTP eller en utgången kod orsakade felet.

Vid extern MFA ingår RADIUS-, NPS- eller IdP-loggar i samma kontroll. Felsökning av Sophos Firewall: tjänster och loggar hjälper med lokala loggfiler och tjänstemappning. För längre lagring och korrelation används Skicka Sophos Firewall Syslog till ett SIEM.

Före den breda utrullningen

  • Pilotgruppen har testats framgångsrikt med alla nödvändiga tjänster.
  • Andra administratören, engångskoder och återställning via Device Console är dokumenterade.
  • Användarna är informerade om appregistrering och lösenord plus OTP.
  • Tokenåterställning för förlorade eller nya smarttelefoner är definierad.
  • Device Access, inloggningsblockeringar och central logglagring är kontrollerade.
  • Ansvar, tidsgränser och reservlösning är fastställda för extern MFA.

Felsökning

Token, QR-kod och inmatning

OTP-koden accepteras inte

Jämför först tiden på brandväggen och smarttelefonen, appen som används, hashalgoritmen och tidssteget. Under Issued tokens kan man kontrollera och synkronisera tidsförskjutningen. Efter en algoritmmigrering måste den gamla tokenen ha tagits bort och registrerats på nytt.

Planera ett byte av NTP-server separat eftersom brandväggen då återansluter befintliga IPsec-tunnlar.

QR-koden visas inte eller kan inte skannas

Användaren måste tillhöra den valda MFA-gruppen och logga in på VPN Portal eller User Portal. Administratörer kan även registrera sig i WebAdmin när MFA är aktiverat där. Portalen och källan måste dessutom vara tillåtna under Administration > Device access.

I iOS eller med Okta Verify använder man Base32-nyckeln i stället för att skanna QR-koden när de angivna begränsningarna gäller.

Inloggningen rapporterar fel lösenord

Vid inbyggd Sophos OTP-inloggning måste koden anges direkt efter lösenordet. Utan ett separat OTP-fält är enbart lösenordet ofullständigt.

Åtkomst, grupper och Remote Access

Portalen kan inte nås

Kontrollera först zon, källa och den nödvändiga tjänsten under Administration > Device access. En restriktiv Local Service ACL Exception Rule är säkrare än en generell WAN-tillåtelse.

MFA gäller inte för Remote Access

MFA- och Remote Access-konfigurationerna måste använda samma faktiskt importerade användargrupp. Importera eller distribuera därefter klientprofilen på nytt och testa anslutningen med den verkliga klienten. Före den första VPN-anslutningen måste token registreras via VPN Portal eller User Portal.

MFA gäller bara för vissa användare

Jämför inte bara synliga gruppnamn, utan kontrollera de grupper som faktiskt matchas via AD, LDAP, RADIUS eller Entra ID. När en AD-användare har tagits bort från en MFA-grupp kan en sista inloggning med MFA fortfarande krävas; först efterföljande inloggningar kräver inte längre OTP.

Utlåsning och extern MFA

Administratören är utlåst

För standardkontot admin använder man Device Console-alternativ 6 eller 7 enligt beskrivningen ovan. För en annan administratör använder man den förberedda andra administratören från en tillåten källa och kontrollerar därefter grupper, token och status för inloggningsblockeringen.

RADIUS eller Entra MFA fungerar inte tillförlitligt

Kontrollera RADIUS-tidsgränser, IdP-loggar, grupper och den specifika tjänstens challenge-beteende. Ett lyckat test av autentiseringsservern bevisar inte att en produktionsinloggning via VPN Portal, Sophos Connect eller WebAdmin fungerar. Testa var och en av dessa vägar separat.