Hoppa till innehållet
Avanet

Kontrollera User-ID-gränsen och rensa AD-användare

Om nya eller enskilda användare inte längre autentiseras trots att katalog, grupp och lösenord är korrekta kan Sophos Firewalls interna User ID vara orsaken. Sophos nämner även fall där berörda användare inte kan ladda ned en .ovpn-konfiguration från VPN Portal.

Sophos dokumenterar ett gemensamt internt ID-intervall till och med 65535 för användare och grupper. Användare med ett högre ID autentiseras inte och kan inte visas som Live Users. Felbilden i sig bevisar dock inte att gränsen har nåtts; det faktiskt tilldelade ID-numret är avgörande.

De aktuella hjälpsidorna från Sophos räknar intervallet på olika sätt: Authentication > Users anger högst 65 535 User ID, medan Current activities > Live users anger 65 536. För diagnostiken är den tillförlitliga gränsen densamma i båda beskrivningarna: 65535 stöds, ett högre värde stöds inte.

Kontrollera User-ID-gränsen snabbt

Det konkreta ID-numret visas i WebAdmin:

  1. Öppna Authentication > Users.
  2. Välj Show additional properties och visa User ID.
  3. Leta upp den berörda användaren och notera användarens ID.
  4. Kontrollera om möjligt en fungerande användare i samma grupp som jämförelse.
  5. Kontrollera under Current activities > Live users om användaren visas efter en inloggning.

Tolkningen är tydlig:

  • User ID till och med 65535: Den dokumenterade gränsen har inte överskridits för användaren. Den allmänna autentiseringsdiagnosen leder sedan genom kontrollen av server, tjänst, Live Users, grupp, MFA, portal och efterföljande trafikväg.
  • User ID över 65535: Användarobjektet ligger utanför det intervall som stöds. Brandväggen autentiserar inte användaren. Sophos nämner även en utebliven .ovpn-nedladdning som ett möjligt funktionsproblem.
  • Användaren saknas i listan: Användare från externa autentiseringsservrar visas normalt här först efter sin första lyckade inloggning till en brandväggstjänst. Kontrollera först den faktiska autentiseringsvägen.

⚠️ Antalet synliga användare räcker inte för diagnosen. Även grupper använder ID-nummer, och numreringen kan innehålla luckor. Endast kolumnen User ID visar om den konkreta användaren är berörd.

En bevisligen lyckad inloggning på VPN Portal talar emot User-ID-gränsen som huvudorsak. Om .ovpn-filen därefter saknas, förblir tom eller inte kan genereras skiljer Sophos Firewall: .ovpn saknas eller är 0 byte mellan policy-, användar-, certifikat- och systemfel. User-ID-gränsen är då endast en möjlig diagnosgren.

Vad det interna User ID-numret betyder

User ID är den interna numeriska tilldelningen för ett användar- eller gruppobjekt i brandväggen. Det är varken ett Active Directory-SID, ett Microsoft Entra Object ID eller funktionen Synchronized user ID authentication.

Ett enkelt exempel visar gränsen:

  • 60000 ligger inom det intervall som stöds.
  • 65535 är det sista ID-numret som stöds.
  • 65536 ligger redan utanför det intervall som stöds.

Användare från Active Directory, RADIUS och andra externa autentiseringsservrar importeras inte fullständigt i förväg. Deras lokala post skapas i regel när de autentiserar sig till en brandväggstjänst för första gången. Grupper och befintliga användarobjekt förbrukar samma ID-intervall.

Manuellt skapade Clientless Users ingår också i den lokala identitetsstrukturen. Konfigurera Clientless Users på Sophos Firewall visar den säkra konfigurations- och testproceduren; ett stort antal objekt i sig bevisar dock fortfarande inget User ID-problem.

Sophos rekommenderar att användare och grupper som inte längre behövs raderas så att frigjorda ID-nummer kan återanvändas. Det innebär dock ingen automatisk omnumrering: Radering av gamla objekt dokumenterar eller garanterar inte att en befintlig användare med ett för högt ID omedelbart får ett lägre nummer.

Kontrollera beroenden före rensningen

Rensning av användare eller grupper påverkar identitets- och policystrukturen. Före en större ändring bör en aktuell säkerhetskopia av brandväggen finnas. Dessutom behövs en lista över de objekt som ska tas bort, deras User ID och deras kända användningsområden.

Kontrollera minst följande beroenden för varje användare och grupp:

  • SSL VPN- och IPsec Remote Access-policyer;
  • användarbaserade brandväggs-, webb- och applikationspolicyer;
  • tilldelningar för MFA, OTP eller token;
  • Main Group och övriga gruppmedlemskap;
  • regler för SSL/TLS Inspection;
  • katalogkälla och beteende vid nästa inloggning.

Objekt ska inte raderas enbart för att de är gamla eller har ett högt ID. Börja med tydligt inaktuella testkonton, tidigare medarbetare och oanvända grupper. Produktionsidentiteter ska inte tas bort och skapas på nytt utan kontroll.

Rensa AD-användare kontrollerat

Använd Purge AD users korrekt

Purge AD users tar bort lokala poster för AD-användare som redan har raderats i Active Directory. Enskilda användare behöver inte väljas: Brandväggen jämför posterna med AD och tar endast bort användare som inte längre finns där.

Det säkra arbetsflödet:

  1. Kontrollera att den konfigurerade AD-servern går att nå och behandlar inloggningar normalt.
  2. Radera först användare som inte längre behövs i Active Directory.
  3. Öppna Authentication > Users i brandväggen.
  4. Kör Purge AD users.
  5. Kontrollera att endast de förväntade posterna har försvunnit.

Ett konto som endast är inaktiverat i AD men fortfarande finns kvar tas inte bort automatiskt med denna procedur. Om den lokala posten för en användare som fortfarande finns i AD tas bort från brandväggen kan den skapas på nytt vid en senare inloggning. Konfigurera Active Directory på Sophos Firewall förklarar konfigurationen och gruppimporten.

I ett HA-kluster startas Purge AD users på Primary-enheten. Brandväggen tar bort posterna på Primary och Auxiliary; resultatet bör kontrolleras på båda enheterna. Sophos dokumenterar att rensningen inte avbryter händelser för inloggning, utloggning eller accounting. Det garanterar dock inte beteendet för varje aktiv VPN-session. Vid mycket stora rensningar är ett underhållsfönster, övervakning av autentiseringen och en återställningsplan lämpliga.

Rensa lokala användare och grupper

Lokala användare, testkonton och grupper som inte längre behövs tas bort specifikt under Authentication > Users eller Authentication > Groups. Purge AD users rensar inte AD-grupper. En AD-grupp som inte längre behövs tas först bort i AD och därefter separat i brandväggen.

Utför rensningen i små, spårbara steg:

  1. Dokumentera tydligt inaktuella objekt och deras referenser.
  2. Ta bort eller ersätt referenser i regler, VPN-policyer eller andra konfigurationer under kontrollerade former.
  3. Radera en liten grupp objekt som inte längre behövs.
  4. Testa produktionsinloggning, grupp- och policytilldelning samt MFA.
  5. Fortsätt först därefter med nästa rensningssteg.

Det räcker inte att inaktivera ett lokalt konto om dess ID ska återanvändas. Omfattande gruppimporter bör dessutom begränsas till de grupper som faktiskt behövs för VPN, portaler, regler eller användarpolicyer.

Kontrollera resultatet

En rensning är inte lyckad enbart för att färre objekt visas. Därefter ska samma användarväg testas på nytt:

  1. Kontrollera under Authentication > Users att endast de förväntade AD-posterna har tagits bort.
  2. Jämför resultatet på Primary och Auxiliary i ett HA-kluster.
  3. Visa det berörda kontots User ID igen.
  4. Autentisera användaren till den tjänst som faktiskt är berörd.
  5. Kontrollera under Current activities > Live users och i autentiseringsloggarna att inloggningen lyckades.
  6. Om det ursprungliga felet gällde VPN-åtkomst ska VPN Portal, .ovpn-nedladdningen och tunneln testas efteråt.
  7. Jämför med en representativ produktionsinloggning mot AD, inklusive grupp, policy och MFA.

Om ID-numret fortfarande är över 65535 är gränsproblemet inte löst. Att radera fler produktionsobjekt eller upprepade gånger skapa om det berörda kontot är inte en säker diagnosmetod. Ett ärende hos Sophos Support med firmwareversion, användarkälla, User ID, tidpunkt, autentiseringslogg och dokumenterade rensningssteg är lämpligare.

Förebygg User-ID-problem

Användarhygien bör ingå i den normala brandväggsdriften:

  • importera endast kataloggrupper som faktiskt behövs;
  • rensa tidigare medarbetare först i katalogen och därefter i brandväggen;
  • radera lokala test- och projektkonton efter användning;
  • kontrollera gamla användar- och gruppobjekt efter omstruktureringar av katalogen;
  • jämför User ID tidigt vid ovanliga autentiserings- eller VPN Portal-problem;
  • dokumentera Main Groups och beroenden för MFA och policyer;
  • genomför större rensningar med säkerhetskopia, en liten ändringsmängd och ett funktionstest.

Brandväggen bör endast känna till de identiteter som verkligen behövs för autentisering, policyer, portaler, Remote Access och rapportering. Den ersätter inte en korrekt identitetslivscykel i katalogtjänsten.

FAQ

Kan User-ID-gränsen förhindra en OVPN-nedladdning?

Ja. Sophos nämner uttryckligen en misslyckad nedladdning av en .ovpn-konfiguration som ett möjligt funktionsproblem för ID-nummer över 65535. Symtomet i sig bevisar dock inte att gränsen har nåtts. En lyckad portalinloggning talar emot gränsen som huvudorsak; det synliga User ID-numret är avgörande.

Vad tar Purge AD users bort?

Funktionen jämför de lokala AD-användarposterna med Active Directory och tar bort användare som redan har raderats där. Den raderar inte AD-grupper eller konton som endast är inaktiverade i AD.

Får en användare automatiskt ett lägre User ID efter rensningen?

Det är inte dokumenterat. Raderade användare och grupper frigör ID-nummer för återanvändning, men Sophos lovar ingen automatisk omnumrering av ett befintligt objekt. Om ID-numret förblir för högt ska produktionsidentiteten inte raderas upprepade gånger; lös i stället fallet tillsammans med Sophos Support.