Skydda Sophos Firewall VPN Portal mot brute force-attacker
Många misslyckade inloggningar till Sophos Firewall VPN Portal visar till en början att portalen är nåbar från internet och utsätts för automatiserade attacker. De bevisar ännu inte att ett intrång har lyckats. Situationen blir kritisk när verkliga användarnamn träffas, konton i AD eller Microsoft Entra ID låses eller en okänd lyckad inloggning visas mellan de misslyckade försöken.
Begränsa attacken i följande ordning:
- Spara tidsintervall, användare, käll-IP-adresser och autentiseringsmetoder i loggarna.
- Kontrollera lyckade inloggningar och identitetshändelser under samma period.
- Begränsa VPN Portal till nödvändiga källor eller länder med en Local Service ACL.
- Aktivera Block login och uteslut portdelning mellan VPN Portal och SSL VPN.
- Ta bort autentiseringsmetoder som inte behövs och kontrollera MFA eller Entra-skydd.
- Blockera dessutom kända skadliga IPv4-källor via Threat Feeds och övervaka effekten.
⚠️ Stäng inte av VPN Portal utan förberedelser. Sophos Connect Provisioning och Microsoft Entra ID SSO använder VPN Portal-porten. Före ändringar av Device Access eller portar krävs en testad andra administratörsväg och en plan för klientprofiler, Redirect URIs och återställning.
Bekräfta attacken i Log Viewer
Öppna autentiseringshändelserna i Log Viewer och filtrera på:
- Log component:
VPN Portal Authentication - Status:
Failed
För varje träff är tidpunkt, Source IP, Source country, Username, Authentication mechanism och Reason relevanta. I ett SIEM används Syslog-fälten log_component med värdet VPN Portal Authentication och status med värdet Failed; den konkreta frågesyntaxen beror på det SIEM som används.
Sök därefter även efter Successful för samma användarnamn och tidsintervall. En okänd lyckad inloggning är viktigare än enbart antalet misslyckade försök och måste hanteras som en möjlig kontoincident.
En enda källa eller en distribuerad attack
Fördelningen avgör vilket skydd som fungerar:
- Många försök från en IP-adress:
Block loginkan tillfälligt blockera källan när tröskelvärdet har nåtts. - Få försök från många IP-adresser: Ett distribuerat botnät kan förbli under tröskelvärdet för varje källa. ACL:er, identitetsskydd och Threat Feeds blir då viktigare.
- Många användarnamn från samma källa: Detta stämmer med Password Spraying eller Credential Stuffing.
- Upprepade försök mot samma verkliga användare: Kontrollera AD-, Entra- eller RADIUS-loggar efter kontolåsningar och lyckade inloggningar.
- Slumpmässiga namn som inte finns: Detta är ofta automatiserad skanning, men skapar fortfarande belastning och loggbrus.
Att manuellt blockera enbart käll-IP-adressen löser sällan en distribuerad attack permanent. Minska först den nåbara ytan och lägg därefter automatiskt till kända skadliga källor.
Kontrollera råloggar riktat
Om Log Viewer inte ger tillräckligt sammanhang hämtas de berörda filerna under Diagnostics > Tools > Troubleshooting logs:
vpnportal.logför portalåtkomst;access_server.logför användarautentisering och auktorisering;oauth_sso_vpn.logdessutom för Microsoft Entra ID SSO.
sslvpn.log hör däremot till SSL VPN-tjänsten och blir relevant först när felet uppstår vid tunneluppbyggnaden i stället för vid portalinloggningen. Autentiseringsloggar kan innehålla användarnamn, offentliga IP-adresser och andra känsliga uppgifter från förfrågningar. Begränsa därför utdrag i tid och innehåll, maskera dem innan de delas och kopiera dem inte okontrollerat till offentliga ärenden. Sophos Firewall-tjänster och loggar kopplar fler loggfiler till rätt tjänst; Spara Sophos Firewall-loggar beskriver ett strukturerat supportarkiv.
Begränsa VPN Portal till nödvändiga källor
VPN Portal är en lokal brandväggstjänst. Vanliga brandväggs- eller DNAT-regler styr inte denna åtkomst; för detta används Administration > Device access. De fullständiga grunderna finns i Device Access och Local Service ACL.
Före ändringen ska en oberoende åtkomst via konsol, management-LAN, administratörs-VPN eller Sophos Central öppnas och faktiskt testas. Skapa därefter först det begränsade undantaget:
- Klicka på Add under Administration > Device access > Local service ACL exception rule.
- Name: till exempel
vpn-portal-from-approved-countries. - Rule position:
Top. - IP version:
IPv4; om IPv6 är publicerat krävs dessutom en separat IPv6-regel. - Source zone:
WAN. - Source networks and hosts: fasta partnernät, en underhållen IP-lista eller en Country Group med de länder som faktiskt behövs.
- Destination host: WAN-gränssnittet eller den WAN-IP som konfigurerats på Sophos Firewall och som åtkomsten kommer in på. Bakom en framförliggande NAT-router avses inte routerns offentliga adress.
- Services: endast
VPN portal. - Action:
Accept. - Spara regeln.

I målläget är VPN Portal inte generellt aktiverad för WAN i Device Access-matrisen, utan endast nåbar via de nödvändiga ACL-undantagen. Ändringar i Device Access får omedelbar effekt. Därför beskrivs den säkra övergången med positivt test, negativt test och återställning uttryckligen i den utförliga Device Access-guiden.
Testa därefter undantaget från en tillåten och en otillåten extern källa. Så länge en bred WAN-aktivering fortfarande är aktiv bevisar inte en lyckad positiv kontroll ensam att undantaget begränsar åtkomsten som förväntat.
En landsbegränsning är lämplig när användargruppen är tydligt geografiskt avgränsad. Den är dock ingen identitetskontroll: resenärer, mobilnät, VPN-leverantörer och felaktigt tilldelad IP-geolokalisering kan låsa ute legitima användare. Global åtkomst kräver därför särskilt starkt identitetsskydd, MFA, loggning och en granskningsprocess.
Ställ in Login Security och portar korrekt
Aktivera Block login under Administration > Admin and user settings > Login security. Sophos Firewall Health Check använder fem misslyckade inloggningar inom 60 sekunder och en blockeringstid på fem minuter som utgångspunkt. Lämpligt produktionsvärde beror ändå på antalet användare, helpdeskprocessen och delade NAT-källor.
Blockeringen fungerar per käll-IP och påverkar, när tröskeln har nåtts, inte bara VPN Portal. WebAdmin, CLI, VPN Portal och User Portal öppnas då inte heller från denna källa. Ett kontor, hotell eller leverantörs-NAT kan därmed påverka flera legitima användare och en administratör samtidigt. Utför därför aldrig ett negativt test från den enda tillgängliga administratörsvägen.
Vid en distribuerad attack är Block login endast ett skyddslager. Många botar kan var och en ligga under tröskelvärdet.
Uteslut portdelning
Jämför följande två värden:
- Administration > Admin and user settings > VPN portal HTTPS port, som standard TCP
443 - Remote access VPN > SSL VPN > SSL VPN global settings > Port, som standard
8443med TCP eller UDP
Om VPN Portal och SSL VPN använder samma port och samma protokoll gäller inte inställningarna för Login Security. Dessutom blir VPN Portal nåbar från de zoner som tillåts för SSL VPN, även om den är inaktiverad där i Device Access.
Kombinationen måste därför vara unik. Att enbart flytta tjänsten till en slumpmässig port förhindrar ingen attack. Om VPN Portal-porten ändras måste portalens URL, Entra Redirect URI och värdet vpn_portal_port för Sophos Connect Provisioning anpassas och testas på nytt med en pilotanvändare.
Skydda autentisering och berörda konton
Under Authentication > Services > VPN portal authentication methods ska endast de servrar vara aktiva som det aktuella Remote Access-konceptet verkligen behöver. En lokal, AD-, LDAP- eller RADIUS-väg som inte längre används ger ingen nytta, men kan utsätta ytterligare inloggningsuppgifter för kontroller mot den offentliga portalen.
MFA förhindrar inte varje misslyckat försök, men minskar risken att ett känt eller gissat lösenord ensamt räcker. MFA för VPN Portal och Remote Access beskriver konfigurationen för lokala användare och kataloganvändare. Vid Microsoft Entra ID SSO ska även Entra MFA, Conditional Access, Sign-in Logs och Risk Events kontrolleras.
En verklig användare med misstänkta misslyckade försök ska inte enbart undersökas på brandväggen:
- Kontrollera kontolåsningar och lyckade inloggningar hos ansvarig Identity Provider.
- Avsluta okända lyckade sessioner enligt incidentprocessen.
- Återställ lösenord och registrerade MFA-metoder vid misstanke om kompromettering.
- Kontrollera gruppmedlemskap och Remote Access-behörighet.
- Först därefter kontrolleras med en dokumenterad pilotinloggning att legitim åtkomst fungerar igen.
VPN Portal kan endast tas bort helt från WAN om ingen nödvändig process är beroende av den. Entra SSO och provisioning via .pro använder portalporten. Med manuellt distribuerade .ovpn-filer kan en mer begränsad publiceringsprocess vara möjlig, men profiländringar måste då distribueras och testas kontrollerat.
Lägg till Threat Feeds mot kända källor
Sophos Firewall kan även matcha kända skadliga käll-IP-adresser för systemriktad trafik till tjänster som VPN Portal, WebAdmin och VPN. Underhållna IPv4-feeds lämpar sig som ett extra skyddslager.
Konfigurera Threat Feeds på Sophos Firewall beskriver den fullständiga konfigurationen, licenskrav, Monitor-pilot, Block-drift, False Positives och de Cybora-feeds som Avanet har testat. För en ny feed gäller fortfarande att hämtning och IoC-innehåll ska kontrolleras, effekten först observeras och blockering aktiveras kontrollerat först därefter.
För att Active Threat Response-träffar ska visas i Log Viewer måste Local reporting aktiveras för Active threat response under System services > Log settings.
Threat Feeds ersätter inte en ACL eller ett starkt identitetsskydd. De upptäcker endast indikatorer som ingår, Third-Party Feeds stöder för närvarande IPv4 för IoC:er med käll-IP och en ny eller olistad bot-IP förblir nåbar. Omvänt kan en False Positive blockera en legitim användare. Därför krävs en dokumenterad undantags- och granskningsprocess.
Kontrollera effekten och fortsätt övervaka
Upprepa samma definierade test efter varje ändring:
- En tillåten extern källa når VPN Portal och en pilotanvändare kan logga in.
- En otillåten källa når inte längre portalen.
- VPN Portal och SSL VPN använder en unik kombination av port och protokoll.
- Ett kontrollerat misslyckat försök visas i Log Viewer med förväntad käll-IP och autentiseringsmetod.
- Sophos Connect Provisioning, Entra SSO och själva VPN-tunneln fortsätter att fungera.
- Threat Feed-träffar visas i Active Threat Response-loggen om detta skyddslager används.
- AD- eller Entra-kontolåsningar och okända lyckade inloggningar uteblir.
För långsiktig upptäckt skickas autentiseringsloggar till ett SIEM. Lämpliga larm tar inte bara hänsyn till antalet fel, utan även många olika källor mot samma användare, många användarnamn från en källa och lyckade inloggningar efter en serie misslyckade försök.