Ir al contenido
Avanet

Comprobar el límite de User ID y las descargas del VPN Portal en Sophos Firewall

Si un usuario puede iniciar sesión en el VPN Portal, pero no puede descargar una configuración .ovpn, la causa suele estar en los permisos de SSL VPN, MFA o el navegador. Sin embargo, en entornos grandes o que han crecido durante años puede sumarse un motivo menos evidente: la User ID interna de Sophos Firewall.

Sophos Firewall admite un máximo de 65'535 User IDs, compartidas entre usuarios y grupos. En WebAdmin se puede comprobar directamente si un usuario concreto está afectado. Según la documentación de Sophos Firewall, los usuarios con una ID superior a 65535 dejan de autenticarse y, por tanto, pueden fallar, entre otras cosas, al descargar el archivo .ovpn.

Este artículo explica cómo verificar este patrón de error y depurar la gestión de usuarios sin eliminar precipitadamente cuentas productivas, grupos ni asignaciones de MFA.

Cuándo sospechar del límite de User ID

El límite no es un error habitual en entornos pequeños. Adquiere relevancia cuando, durante años, se han acumulado en el firewall numerosas cuentas locales, usuarios externos o grupos importados.

La siguiente combinación resulta especialmente sospechosa:

  • El inicio de sesión en el VPN Portal funciona, pero el archivo .ovpn no aparece o no se puede descargar.
  • Solo están afectados algunos usuarios, aunque el grupo y la política de Remote Access sean idénticos.
  • Los usuarios más recientes fallan, mientras que las cuentas antiguas siguen funcionando.
  • En Authentication > Users o Authentication > Groups hay numerosos objetos antiguos.
  • Nunca se han depurado cuentas de prueba, antiguos empleados o grupos de directorio que ya no se necesitan.

Si todos los usuarios están afectados o el inicio de sesión falla antes de llegar al portal, primero se deben comprobar el servidor de autenticación, MFA, Device Access y la política de Remote Access. Si el túnel se establece, pero después no circula tráfico, es más probable que el problema esté en las reglas de firewall, el enrutamiento, DNS, NAT o la ruta de retorno.

Qué significa la User ID interna

La User ID a la que nos referimos es una asignación numérica interna del firewall. No es un SID de Active Directory, ni una Microsoft Entra Object ID, ni tampoco la función Synchronized user ID authentication.

Para el diagnóstico son importantes cuatro características:

  • Los usuarios y los grupos comparten el mismo rango máximo de 65535 IDs.
  • Aunque se pueden crear usuarios por encima de este límite, el firewall deja de poder autenticarlos si tienen una ID superior.
  • Los usuarios de servidores de autenticación externos suelen aparecer en Authentication > Users únicamente después de iniciar sesión por primera vez en un servicio del firewall, como el User Portal o el VPN Portal.
  • Sophos recomienda eliminar periódicamente los usuarios y grupos inactivos o que ya no se necesitan para que sus IDs puedan reutilizarse.

Por tanto, el número de usuarios visibles no demuestra por sí solo que exista un problema. Los grupos también ocupan IDs y la numeración puede contener huecos. Lo decisivo es la ID asignada realmente al usuario afectado.

Comprobar la User ID de un usuario

La ID concreta se muestra en WebAdmin:

  1. Abra Authentication > Users.
  2. Seleccione Show additional properties.
  3. Busque al usuario afectado en la columna User ID que aparece.
  4. Compare su ID con la de un usuario que funcione y pertenezca al mismo grupo y a la misma política de Remote Access.

La interpretación es clara:

  • User ID hasta 65535: Este usuario no supera el límite documentado. Continúe con el diagnóstico habitual de VPN, portal y autenticación.
  • User ID superior a 65535: El objeto de usuario está fuera del rango admitido. Planifique la depuración y vuelva a probar después al usuario de forma controlada.
  • El usuario no aparece en la lista: Es posible que el usuario externo todavía no haya iniciado sesión correctamente en ningún servicio del firewall. Compruebe primero la ruta de inicio de sesión propiamente dicha.

⚠️ Un gran número de objetos de usuario es solo un indicio. Únicamente la columna User ID permite determinar si el usuario concreto supera el límite.

Comprobar las dependencias antes de eliminar objetos

La depuración de usuarios y grupos es una intervención administrativa. Un objeto puede seguir siendo necesario para Remote Access, reglas o autenticación, aunque a primera vista parezca antiguo.

Antes de eliminarlo, se debe comprobar:

  • Remote Access: ¿El usuario o el grupo está autorizado en una política de SSL VPN o IPsec?
  • Reglas de firewall: ¿Se utiliza el objeto como criterio de usuario?
  • Portales: ¿Dependen de este grupo el User Portal o el VPN Portal?
  • MFA: ¿Tiene el usuario una asignación de OTP o token?
  • Lógica de grupos: ¿Es el objeto el grupo principal o una pertenencia adicional de un usuario productivo?
  • Fuente de directorio: ¿Se volverá a crear el objeto en el siguiente inicio de sesión o importación de grupos?

Antes de realizar una depuración importante debe existir una copia de seguridad actual. Además, una lista documentada de los objetos que se van a eliminar es más adecuada que una eliminación masiva basada en la antigüedad o el nombre.

Depurar usuarios y grupos de forma controlada

Depurar usuarios de Active Directory

Sophos describe un procedimiento claro para los usuarios de AD que ya no se necesitan:

  1. Elimine primero en Active Directory al usuario que ya no se necesita.
  2. Abra Authentication > Users.
  3. Ejecute Purge AD users para eliminar localmente los registros de usuarios de AD que ya no existen.
  4. En un clúster HA, compruebe que el proceso haya finalizado según lo previsto. Sophos ejecuta la eliminación en el Primary y el Auxiliary Device.

Purge AD users no sustituye a una gestión correcta de permisos en Active Directory. Si un usuario sigue existiendo allí, su registro puede volver a crearse en el firewall durante un inicio de sesión posterior.

Depurar usuarios locales y grupos importados

Las cuentas de prueba locales y los grupos que ya no se necesitan se eliminan de forma específica en Authentication > Users o Authentication > Groups. Conviene trabajar en pasos pequeños y trazables:

  1. Identifique los objetos que ya no se necesitan y documente sus dependencias.
  2. Elimine primero las cuentas de prueba claramente obsoletas y los grupos sin uso.
  3. Después de cada pequeño paso de depuración, compruebe la lista de usuarios y los inicios de sesión productivos.
  4. Limite las importaciones amplias de grupos en Authentication > Servers a los grupos realmente necesarios para VPN, portales y reglas.

Si el propio usuario productivo afectado tiene una ID superior a 65535, no se debe eliminar su registro a ciegas. Primero deben liberarse suficientes IDs sin uso y documentarse todas las dependencias de grupos, políticas y MFA. Sophos describe la reutilización de las IDs liberadas, pero no una renumeración automática de un objeto de usuario ya existente. Si la ID elevada persiste o no está claro cómo recrear el registro de forma segura, es preferible abrir un caso con Sophos Support antes que eliminar repetidamente identidades productivas.

Realizar pruebas después de la depuración

La depuración solo ha terminado cuando el error original ha desaparecido de forma reproducible:

  1. Vuelva a iniciar sesión en el VPN Portal con el usuario afectado.
  2. Compruebe la User ID asignada en Authentication > Users > Show additional properties.
  3. Vuelva a descargar la configuración .ovpn.
  4. Si la descarga funciona, importe el perfil en Sophos Connect o en el cliente utilizado y pruebe la conexión.
  5. Si la descarga sigue fallando, compruebe las causas habituales relacionadas con el portal y Remote Access.

Para la configuración de SSL VPN y el proceso del cliente, consulte Configurar Sophos Connect en Sophos Firewall y Configurar Sophos SSL VPN con Sophos Connect en Windows.

Otras causas de descargas fallidas

Las descargas del portal también pueden fallar con una User ID admitida. En ese caso, son especialmente relevantes los siguientes puntos:

  • El usuario o su grupo principal no está autorizado en la política de SSL VPN correspondiente.
  • El VPN Portal no es accesible para la zona de origen en Administration > Device access.
  • MFA u OTP fallan.
  • El certificado del portal no es de confianza.
  • El navegador o la protección del endpoint bloquean la descarga.
  • Con Entra ID SSO, el grupo importado, Allowed users and groups, el UPN o la configuración de redirección no coinciden.

Para los errores de inicio de sesión con Entra, consulte Configurar Microsoft Entra ID SSO para Sophos Connect y VPN Portal. Para reforzar y controlar la accesibilidad de los portales, consulte Device Access y Local Service ACL en Sophos Firewall.

Evitar problemas de User ID durante la operación

En entornos grandes, la higiene de usuarios debe formar parte de la operación del firewall:

  • Importe únicamente los grupos de directorio que se necesiten realmente para VPN, portales, reglas o políticas de usuario.
  • Elimine periódicamente los antiguos usuarios locales y las cuentas de proyectos.
  • Después de reestructurar el directorio, compruebe qué objetos antiguos de usuarios y grupos permanecen en el firewall.
  • En caso de errores inusuales del portal, compruebe pronto la columna User ID, en lugar de reconfigurar de inmediato la VPN o los certificados.
  • Documente los grupos productivos, los grupos principales y las dependencias de MFA para poder depurarlos posteriormente de forma controlada.

El firewall solo debe conocer las identidades que necesita realmente para políticas, portales, Remote Access e informes. No sustituye a un ciclo de vida de identidades correctamente gestionado en el servicio de directorio.

Preguntas frecuentes

¿Cuál es el límite de User ID de Sophos Firewall?

Sophos Firewall admite un máximo de 65'535 User IDs internas, compartidas entre usuarios y grupos. Los usuarios con una ID superior dejan de autenticarse y, por tanto, no pueden utilizar funciones como la descarga de .ovpn.

¿Dónde se puede ver la User ID de un usuario?

En Authentication > Users, abra Show additional properties. A continuación, la columna User ID muestra la ID numérica interna de cada usuario.

¿Puede el límite impedir la descarga de OVPN en el VPN Portal?

Sí. Sophos documenta el fallo al descargar la configuración .ovpn como un posible problema para los usuarios con una ID superior a 65535.

¿Basta con desactivar usuarios antiguos?

Sophos recomienda eliminar los usuarios y grupos inactivos o que ya no se necesitan para que sus IDs puedan reutilizarse. Antes, deben comprobarse las referencias en políticas de VPN, reglas, portales y MFA.

¿Qué hace Purge AD users?

La función elimina los registros locales de usuarios de AD que ya no existen. Primero se debe eliminar al usuario en Active Directory; de lo contrario, puede volver a aparecer en el firewall durante un inicio de sesión posterior.