Sophos Firewall User-ID-Limit und VPN-Portal-Downloads prüfen
Wenn sich ein Benutzer am VPN Portal anmelden kann, aber keine .ovpn-Konfiguration herunterladen kann, liegt die Ursache oft bei der SSL-VPN-Berechtigung, MFA oder dem Browser. In grossen oder über Jahre gewachsenen Umgebungen kommt jedoch ein weniger offensichtlicher Grund hinzu: die interne User ID der Sophos Firewall.
Sophos Firewall unterstützt maximal 65'535 User IDs, die sich Benutzer und Gruppen teilen. Ob ein konkreter Benutzer betroffen ist, lässt sich direkt im WebAdmin prüfen. Benutzer mit einer ID über 65535 werden laut Sophos Firewall Dokumentation nicht mehr authentifiziert und können deshalb unter anderem beim Download der .ovpn-Datei scheitern.
Dieser Artikel zeigt, wie man das Fehlerbild verifiziert und die Benutzerverwaltung bereinigt, ohne vorschnell produktive Konten, Gruppen oder MFA-Zuordnungen zu löschen.
Wann das User-ID-Limit verdächtig ist
Das Limit ist kein typischer Fehler in kleinen Umgebungen. Es wird relevant, wenn über Jahre viele lokale Konten, externe Benutzer oder importierte Gruppen auf der Firewall entstanden sind.
Besonders verdächtig ist folgende Kombination:
- Der Login am VPN Portal funktioniert, aber die
.ovpn-Datei fehlt oder lässt sich nicht herunterladen. - Nur einzelne Benutzer sind betroffen, obwohl Gruppe und Remote-Access-Policy identisch sind.
- Neuere Benutzer scheitern, während ältere Konten weiterhin funktionieren.
- Unter Authentication > Users oder Authentication > Groups sind sehr viele alte Objekte vorhanden.
- Testkonten, ehemalige Mitarbeitende oder nicht mehr benötigte Verzeichnisgruppen wurden nie bereinigt.
Wenn alle Benutzer betroffen sind oder der Login bereits vor dem Portal scheitert, sollte man zuerst Authentifizierungsserver, MFA, Device Access und Remote-Access-Policy prüfen. Wenn der Tunnel aufgebaut wird, danach aber kein Traffic fliesst, liegt das Problem eher bei Firewall-Regeln, Routing, DNS, NAT oder dem Rückweg.
Was die interne User ID bedeutet
Die hier gemeinte User ID ist eine interne numerische Zuordnung der Firewall. Sie ist weder ein Active-Directory-SID noch eine Microsoft Entra Object ID und auch nicht die Funktion Synchronized user ID authentication.
Für die Diagnose sind vier Eigenschaften wichtig:
- Benutzer und Gruppen teilen sich denselben Bereich von maximal
65535IDs. - Benutzer können zwar über dieses Limit hinaus angelegt werden, mit einer höheren ID kann die Firewall sie aber nicht mehr authentifizieren.
- Benutzer externer Authentifizierungsserver erscheinen häufig erst unter Authentication > Users, nachdem sie sich erstmals an einem Firewall-Dienst wie User Portal oder VPN Portal angemeldet haben.
- Sophos empfiehlt, nicht mehr benötigte oder inaktive Benutzer und Gruppen regelmässig zu löschen, damit deren IDs wiederverwendet werden können.
Die Anzahl sichtbarer Benutzer allein beweist deshalb noch nichts. Gruppen belegen ebenfalls IDs, und die Nummerierung kann Lücken enthalten. Entscheidend ist die tatsächlich zugewiesene ID des betroffenen Benutzers.
User ID eines Benutzers prüfen
Die konkrete ID ist im WebAdmin sichtbar:
- Authentication > Users öffnen.
- Show additional properties auswählen.
- In der eingeblendeten Spalte User ID den betroffenen Benutzer suchen.
- Seine ID mit einem funktionierenden Benutzer aus derselben Gruppe und Remote-Access-Policy vergleichen.
Die Auswertung ist eindeutig:
- User ID bis 65535: Das dokumentierte Limit ist für diesen Benutzer nicht überschritten. Die normale VPN-, Portal- und Authentifizierungsdiagnose fortsetzen.
- User ID über 65535: Das Benutzerobjekt liegt ausserhalb des unterstützten Bereichs. Bereinigung planen und den Benutzer danach erneut kontrolliert testen.
- Benutzer fehlt in der Liste: Der externe Benutzer hat sich möglicherweise noch nie erfolgreich an einem Firewall-Dienst angemeldet. Zuerst den eigentlichen Loginpfad prüfen.
⚠️ Viele Benutzerobjekte sind nur ein Hinweis. Erst die Spalte User ID zeigt, ob der konkrete Benutzer das Limit überschreitet.
Vor dem Löschen Abhängigkeiten prüfen
Benutzer- und Gruppenbereinigung ist ein administrativer Eingriff. Ein Objekt kann weiterhin für Remote Access, Regeln oder Authentifizierung benötigt werden, auch wenn es auf den ersten Blick alt wirkt.
Vor dem Löschen sollte man prüfen:
- Remote Access: Ist der Benutzer oder die Gruppe in einer SSL-VPN- oder IPsec-Policy zugelassen?
- Firewall-Regeln: Wird das Objekt als Benutzerkriterium verwendet?
- Portale: Hängen User Portal oder VPN Portal an dieser Gruppe?
- MFA: Besitzt der Benutzer eine OTP- oder Token-Zuordnung?
- Gruppenlogik: Ist das Objekt Hauptgruppe oder zusätzliche Gruppenmitgliedschaft eines produktiven Benutzers?
- Verzeichnisquelle: Wird das Objekt beim nächsten Login oder Gruppenimport erneut angelegt?
Vor einer grösseren Bereinigung sollte ein aktuelles Backup vorhanden sein. Zudem ist eine dokumentierte Liste der zu entfernenden Objekte sinnvoller als eine Massenlöschung nach Alter oder Namen.
Benutzer und Gruppen kontrolliert bereinigen
Active-Directory-Benutzer bereinigen
Für nicht mehr benötigte AD-Benutzer beschreibt Sophos einen klaren Ablauf:
- Nicht mehr benötigten Benutzer zuerst im Active Directory entfernen.
- Authentication > Users öffnen.
- Purge AD users ausführen, um nicht mehr vorhandene AD-Benutzerdatensätze lokal zu entfernen.
- In einem HA-Cluster prüfen, ob der Vorgang erwartungsgemäss abgeschlossen wurde. Sophos führt die Löschung auf Primary und Auxiliary Device aus.
Purge AD users ist kein Ersatz für saubere Berechtigungen im Active Directory. Bleibt ein Benutzer dort vorhanden, kann sein Datensatz bei einer späteren Anmeldung erneut auf der Firewall entstehen.
Lokale Benutzer und importierte Gruppen bereinigen
Lokale Testkonten und nicht mehr benötigte Gruppen werden gezielt unter Authentication > Users beziehungsweise Authentication > Groups entfernt. Dabei sollte man in kleinen, nachvollziehbaren Schritten arbeiten:
- Nicht mehr benötigte Objekte identifizieren und ihre Abhängigkeiten dokumentieren.
- Zuerst eindeutig veraltete Testkonten und ungenutzte Gruppen löschen.
- Nach jedem kleinen Bereinigungsschritt die Benutzerliste und produktive Anmeldungen prüfen.
- Breite Gruppenimporte unter Authentication > Servers auf die tatsächlich benötigten VPN-, Portal- und Regelgruppen begrenzen.
Wenn der betroffene produktive Benutzer selbst eine ID über 65535 besitzt, sollte sein Datensatz nicht blind gelöscht werden. Zuerst müssen genügend ungenutzte IDs freigegeben und alle Gruppen-, Policy- und MFA-Abhängigkeiten dokumentiert sein. Sophos beschreibt die Wiederverwendung freier IDs, aber keine automatische Neunummerierung eines bereits bestehenden Benutzerobjekts. Bleibt die hohe ID bestehen oder ist das sichere Neuerstellen des Datensatzes unklar, ist ein Sophos-Support-Fall sinnvoller als wiederholtes Löschen produktiver Identitäten.
Nach der Bereinigung testen
Die Bereinigung ist erst abgeschlossen, wenn der ursprüngliche Fehler reproduzierbar verschwunden ist:
- Betroffenen Benutzer erneut am VPN Portal anmelden.
- Unter Authentication > Users > Show additional properties die zugewiesene User ID kontrollieren.
.ovpn-Konfiguration erneut herunterladen.- Falls der Download funktioniert, das Profil in Sophos Connect oder dem verwendeten Client importieren und die Verbindung testen.
- Falls der Download weiterhin scheitert, die normalen Portal- und Remote-Access-Ursachen prüfen.
Für die SSL-VPN-Konfiguration und den Clientablauf helfen Sophos Connect auf Sophos Firewall konfigurieren und Sophos SSL VPN mit Sophos Connect auf Windows einrichten.
Andere Ursachen für fehlgeschlagene Downloads
Auch bei einer unterstützten User ID können Portal-Downloads scheitern. Dann sind vor allem diese Punkte relevant:
- Benutzer oder Hauptgruppe ist nicht in der passenden SSL-VPN-Policy zugelassen.
- VPN Portal ist für die Quellzone unter Administration > Device access nicht erreichbar.
- MFA oder OTP schlägt fehl.
- Das Portalzertifikat ist nicht vertrauenswürdig.
- Browser oder Endpoint-Schutz blockiert den Download.
- Bei Entra ID SSO stimmen importierte Gruppe, Allowed users and groups, UPN oder Redirect-Konfiguration nicht.
Bei Entra-Anmeldefehlern hilft Microsoft Entra ID SSO für Sophos Connect und VPN Portal einrichten. Für die Härtung und Erreichbarkeit der Portale passt Device Access und Local Service ACL auf Sophos Firewall.
User-ID-Probleme im Betrieb vermeiden
Für grössere Umgebungen sollte Benutzerhygiene Teil des Firewall-Betriebs sein:
- Nur Verzeichnisgruppen importieren, die tatsächlich für VPN, Portale, Regeln oder Benutzer-Policies gebraucht werden.
- Ehemalige lokale Benutzer und Projektkonten regelmässig entfernen.
- Nach Verzeichnisumbauten prüfen, welche alten Benutzer- und Gruppenobjekte auf der Firewall zurückbleiben.
- Bei ungewöhnlichen Portalfehlern die Spalte User ID früh kontrollieren, statt sofort VPN oder Zertifikate neu zu konfigurieren.
- Produktive Gruppen, Hauptgruppen und MFA-Abhängigkeiten dokumentieren, damit eine spätere Bereinigung kontrolliert möglich bleibt.
Die Firewall sollte nur die Identitäten kennen, die sie für Policies, Portale, Remote Access und Reporting wirklich benötigt. Sie ist kein Ersatz für einen sauberen Identity-Lifecycle im Verzeichnisdienst.
FAQ
Was ist das Sophos Firewall User-ID-Limit?
.ovpn-Download nicht verwenden.Wo sieht man die User ID eines Benutzers?
Kann das Limit den OVPN-Download im VPN Portal verhindern?
.ovpn-Konfiguration als mögliches Problem bei Benutzern mit einer ID über 65535.