Vai al contenuto
Avanet

Verificare il limite User ID e i download dal VPN Portal

Se un utente riesce ad accedere al VPN Portal, ma non può scaricare una configurazione .ovpn, la causa è spesso legata all’autorizzazione SSL VPN, all’MFA o al browser. Negli ambienti grandi o cresciuti nel corso degli anni, tuttavia, si aggiunge una causa meno evidente: la User ID interna di Sophos Firewall.

Sophos Firewall supporta al massimo 65'535 User ID, condivise tra utenti e gruppi. È possibile verificare direttamente nel WebAdmin se un determinato utente è interessato. Secondo la documentazione di Sophos Firewall, gli utenti con un ID superiore a 65535 non vengono più autenticati e possono quindi, tra le altre cose, non riuscire a scaricare il file .ovpn.

Questo articolo mostra come verificare il problema e ripulire la gestione degli utenti senza eliminare frettolosamente account, gruppi o associazioni MFA in produzione.

Quando sospettare il limite User ID

Il limite non è un errore tipico negli ambienti piccoli. Diventa rilevante quando, nel corso degli anni, sul firewall si sono accumulati molti account locali, utenti esterni o gruppi importati.

La seguente combinazione è particolarmente sospetta:

  • L’accesso al VPN Portal funziona, ma il file .ovpn non è disponibile o non può essere scaricato.
  • Sono interessati solo alcuni utenti, sebbene il gruppo e la Remote Access policy siano identici.
  • Gli utenti più recenti non riescono, mentre gli account più vecchi continuano a funzionare.
  • In Authentication > Users o Authentication > Groups sono presenti moltissimi oggetti obsoleti.
  • Account di test, ex collaboratori o gruppi di directory non più necessari non sono mai stati rimossi.

Se sono interessati tutti gli utenti o l’accesso non riesce già prima di raggiungere il portale, occorre verificare innanzitutto il server di autenticazione, l’MFA, Device Access e la Remote Access policy. Se il tunnel viene stabilito ma il traffico non passa, il problema è più probabilmente legato a firewall rules, routing, DNS, NAT o al percorso di ritorno.

Che cosa significa la User ID interna

La User ID descritta in questo articolo è un’associazione numerica interna del firewall. Non è un SID di Active Directory, né un Microsoft Entra Object ID, né la funzione Synchronized user ID authentication.

Per la diagnosi sono importanti quattro caratteristiche:

  • Utenti e gruppi condividono lo stesso intervallo massimo di 65535 ID.
  • È possibile creare utenti oltre questo limite, ma il firewall non può più autenticare quelli con un ID superiore.
  • Gli utenti dei server di autenticazione esterni spesso compaiono in Authentication > Users solo dopo essersi autenticati per la prima volta a un servizio del firewall, come User Portal o VPN Portal.
  • Sophos consiglia di eliminare regolarmente gli utenti e i gruppi non più necessari o inattivi, affinché i relativi ID possano essere riutilizzati.

Il solo numero degli utenti visibili non dimostra quindi nulla. Anche i gruppi occupano ID e la numerazione può contenere lacune. Ciò che conta è l’ID effettivamente assegnato all’utente interessato.

Verificare la User ID di un utente

L’ID specifico è visibile nel WebAdmin:

  1. Aprire Authentication > Users.
  2. Selezionare Show additional properties.
  3. Cercare l’utente interessato nella colonna User ID visualizzata.
  4. Confrontare il suo ID con quello di un utente funzionante appartenente allo stesso gruppo e alla stessa Remote Access policy.

L’interpretazione è chiara:

  • User ID fino a 65535: per questo utente il limite documentato non è stato superato. Proseguire con la normale diagnosi di VPN, portale e autenticazione.
  • User ID superiore a 65535: l’oggetto utente si trova al di fuori dell’intervallo supportato. Pianificare la pulizia e quindi ripetere il test dell’utente in modo controllato.
  • L’utente non è presente nell’elenco: l’utente esterno potrebbe non essersi mai autenticato correttamente a un servizio del firewall. Verificare innanzitutto il percorso di accesso effettivo.

⚠️ Un numero elevato di oggetti utente è soltanto un indizio. Solo la colonna User ID mostra se l’utente specifico supera il limite.

Verificare le dipendenze prima dell’eliminazione

La pulizia di utenti e gruppi è un intervento amministrativo. Un oggetto può essere ancora necessario per Remote Access, regole o autenticazione, anche se a prima vista sembra obsoleto.

Prima di eliminarlo, verificare:

  • Remote Access: l’utente o il gruppo è autorizzato in una policy SSL VPN o IPsec?
  • Firewall rules: l’oggetto viene utilizzato come criterio utente?
  • Portali: User Portal o VPN Portal dipendono da questo gruppo?
  • MFA: l’utente dispone di un’associazione OTP o token?
  • Logica dei gruppi: l’oggetto è il gruppo principale o un’appartenenza aggiuntiva di un utente in produzione?
  • Origine della directory: l’oggetto verrà ricreato al successivo accesso o alla successiva importazione dei gruppi?

Prima di una pulizia più ampia deve essere disponibile un backup aggiornato. È inoltre preferibile predisporre un elenco documentato degli oggetti da rimuovere, anziché procedere a un’eliminazione di massa basata sull’età o sul nome.

Ripulire utenti e gruppi in modo controllato

Ripulire gli utenti Active Directory

Per gli utenti AD non più necessari, Sophos descrive una procedura chiara:

  1. Rimuovere prima da Active Directory l’utente non più necessario.
  2. Aprire Authentication > Users.
  3. Eseguire Purge AD users per rimuovere localmente i record degli utenti AD non più presenti.
  4. In un cluster HA, verificare che l’operazione sia stata completata come previsto. Sophos esegue l’eliminazione sul Primary e sull’Auxiliary Device.

Purge AD users non sostituisce una gestione corretta delle autorizzazioni in Active Directory. Se un utente rimane presente nella directory, il suo record può essere ricreato sul firewall al successivo accesso.

Ripulire utenti locali e gruppi importati

Gli account di test locali e i gruppi non più necessari vengono rimossi in modo mirato rispettivamente da Authentication > Users e Authentication > Groups. È opportuno procedere in passaggi piccoli e verificabili:

  1. Identificare gli oggetti non più necessari e documentarne le dipendenze.
  2. Eliminare innanzitutto gli account di test chiaramente obsoleti e i gruppi inutilizzati.
  3. Dopo ogni piccolo intervento di pulizia, verificare l’elenco degli utenti e gli accessi in produzione.
  4. In Authentication > Servers, limitare le importazioni estese di gruppi a quelli effettivamente necessari per VPN, portali e regole.

Se l’utente in produzione interessato possiede una ID superiore a 65535, il suo record non deve essere eliminato alla cieca. Occorre prima liberare un numero sufficiente di ID inutilizzati e documentare tutte le dipendenze da gruppi, policy e MFA. Sophos descrive il riutilizzo degli ID liberi, ma non una rinumerazione automatica di un oggetto utente già esistente. Se l’ID elevato persiste o non è chiaro come ricreare il record in sicurezza, è preferibile aprire un caso con Sophos Support anziché eliminare ripetutamente identità in produzione.

Testare dopo la pulizia

La pulizia è conclusa solo quando l’errore originale è scomparso in modo riproducibile:

  1. Accedere nuovamente al VPN Portal con l’utente interessato.
  2. Verificare la User ID assegnata in Authentication > Users > Show additional properties.
  3. Scaricare nuovamente la configurazione .ovpn.
  4. Se il download funziona, importare il profilo in Sophos Connect o nel client utilizzato e testare la connessione.
  5. Se il download continua a non riuscire, verificare le normali cause relative al portale e a Remote Access.

Per la configurazione SSL VPN e la procedura lato client sono utili Configurare Sophos Connect su Sophos Firewall e Configurare Sophos SSL VPN con Sophos Connect su Windows.

Altre cause dei download non riusciti

I download dal portale possono non riuscire anche con una User ID nell’intervallo supportato. In questo caso sono particolarmente rilevanti i seguenti punti:

  • L’utente o il gruppo principale non è autorizzato nella policy SSL VPN appropriata.
  • Il VPN Portal non è raggiungibile dalla zona di origine in Administration > Device access.
  • L’MFA o l’OTP non riesce.
  • Il certificato del portale non è considerato attendibile.
  • Il browser o la protezione Endpoint blocca il download.
  • Con Entra ID SSO, il gruppo importato, Allowed users and groups, l’UPN o la configurazione di reindirizzamento non corrispondono.

Per gli errori di accesso con Entra è utile Configurare Microsoft Entra ID SSO per Sophos Connect e VPN Portal. Per la protezione e la raggiungibilità dei portali, consultare Device Access e Local Service ACL su Sophos Firewall.

Prevenire i problemi di User ID durante l’esercizio

Negli ambienti più grandi, l’igiene degli utenti dovrebbe rientrare nelle normali attività operative del firewall:

  • Importare solo i gruppi di directory effettivamente necessari per VPN, portali, regole o user policy.
  • Rimuovere regolarmente gli ex utenti locali e gli account di progetto.
  • Dopo una riorganizzazione della directory, verificare quali vecchi oggetti utente e gruppo rimangono sul firewall.
  • In caso di errori insoliti del portale, controllare tempestivamente la colonna User ID, anziché riconfigurare subito la VPN o i certificati.
  • Documentare i gruppi in produzione, i gruppi principali e le dipendenze MFA, affinché una futura pulizia possa essere eseguita in modo controllato.

Il firewall dovrebbe conoscere solo le identità effettivamente necessarie per policy, portali, Remote Access e reporting. Non sostituisce un Identity Lifecycle ben gestito nel servizio di directory.

FAQ

Qual è il limite User ID di Sophos Firewall?

Sophos Firewall supporta al massimo 65'535 User ID interne, condivise tra utenti e gruppi. Gli utenti con un ID superiore non vengono più autenticati e non possono quindi utilizzare funzioni come il download del file .ovpn.

Dove si vede la User ID di un utente?

In Authentication > Users, aprire Show additional properties. La colonna User ID mostra quindi l’ID numerico interno di ogni utente.

Il limite può impedire il download OVPN dal VPN Portal?

Sì. Sophos documenta il mancato download della configurazione .ovpn come possibile problema per gli utenti con un ID superiore a 65535.

È sufficiente disattivare gli utenti obsoleti?

Sophos consiglia di eliminare gli utenti e i gruppi non più necessari o inattivi, affinché gli ID possano essere riutilizzati. Prima occorre verificare i riferimenti nelle VPN policy, nelle regole, nei portali e nell’MFA.

Che cosa fa Purge AD users?

La funzione rimuove i record locali degli utenti AD non più presenti. L’utente dovrebbe essere prima rimosso da Active Directory; in caso contrario, potrebbe ricomparire sul firewall al successivo accesso.