Sprawdzanie limitu User ID i pobierania z portalu VPN
Jeśli użytkownik może zalogować się do VPN Portal, ale nie może pobrać konfiguracji .ovpn, przyczyną często są uprawnienia SSL VPN, MFA lub przeglądarka. W dużych albo rozwijanych przez wiele lat środowiskach dochodzi jednak mniej oczywisty powód: wewnętrzny User ID w Sophos Firewall.
Sophos Firewall obsługuje maksymalnie 65'535 User ID, współdzielonych przez użytkowników i grupy. To, czy problem dotyczy konkretnego użytkownika, można sprawdzić bezpośrednio w WebAdmin. Zgodnie z dokumentacją Sophos Firewall użytkownicy z identyfikatorem wyższym niż 65535 nie są już uwierzytelniani i dlatego mogą między innymi nie móc pobrać pliku .ovpn.
Ten artykuł pokazuje, jak zweryfikować ten objaw i uporządkować zarządzanie użytkownikami bez pochopnego usuwania kont produkcyjnych, grup lub przypisań MFA.
Kiedy podejrzewać limit User ID
Limit nie jest typowym problemem w małych środowiskach. Staje się istotny, gdy przez lata na firewallu utworzono wielu lokalnych użytkowników, użytkowników zewnętrznych lub zaimportowane grupy.
Szczególnie podejrzana jest następująca kombinacja:
- Logowanie do VPN Portal działa, ale pliku
.ovpnbrakuje lub nie można go pobrać. - Problem dotyczy tylko niektórych użytkowników, mimo że grupa i polityka Remote Access są identyczne.
- Nowsi użytkownicy napotykają problem, podczas gdy starsze konta nadal działają.
- W Authentication > Users lub Authentication > Groups znajduje się bardzo wiele starych obiektów.
- Konta testowe, konta byłych pracowników lub zbędne grupy katalogowe nigdy nie zostały usunięte.
Jeśli problem dotyczy wszystkich użytkowników albo logowanie nie dochodzi nawet do portalu, najpierw należy sprawdzić serwer uwierzytelniania, MFA, Device Access i politykę Remote Access. Jeśli tunel zostaje zestawiony, ale nie przepływa przez niego ruch, problem leży raczej w regułach firewalla, routingu, DNS, NAT lub trasie zwrotnej.
Co oznacza wewnętrzny User ID
Opisany tutaj User ID jest wewnętrznym numerycznym przypisaniem firewalla. Nie jest to SID Active Directory, Microsoft Entra Object ID ani funkcja Synchronized user ID authentication.
W diagnostyce istotne są cztery właściwości:
- Użytkownicy i grupy współdzielą ten sam zakres maksymalnie
65535identyfikatorów. - Użytkowników można wprawdzie tworzyć po przekroczeniu tego limitu, ale firewall nie może już uwierzytelniać ich, jeśli otrzymają wyższy identyfikator.
- Użytkownicy zewnętrznych serwerów uwierzytelniania często pojawiają się w Authentication > Users dopiero po pierwszym zalogowaniu do usługi firewalla, takiej jak User Portal lub VPN Portal.
- Sophos zaleca regularne usuwanie niepotrzebnych lub nieaktywnych użytkowników i grup, aby zwolnione identyfikatory mogły zostać ponownie wykorzystane.
Sama liczba widocznych użytkowników nie jest więc jeszcze dowodem. Grupy również zajmują identyfikatory, a numeracja może zawierać luki. Decydujący jest identyfikator rzeczywiście przypisany użytkownikowi, którego dotyczy problem.
Sprawdzanie User ID użytkownika
Konkretny identyfikator jest widoczny w WebAdmin:
- Otwórz Authentication > Users.
- Wybierz Show additional properties.
- W wyświetlonej kolumnie User ID znajdź użytkownika, którego dotyczy problem.
- Porównaj jego identyfikator z działającym użytkownikiem należącym do tej samej grupy i polityki Remote Access.
Interpretacja jest jednoznaczna:
- User ID do 65535: Udokumentowany limit nie został przekroczony dla tego użytkownika. Kontynuuj standardową diagnostykę VPN, portalu i uwierzytelniania.
- User ID powyżej 65535: Obiekt użytkownika znajduje się poza obsługiwanym zakresem. Zaplanuj porządkowanie, a następnie ponownie przetestuj użytkownika w kontrolowany sposób.
- Brak użytkownika na liście: Użytkownik zewnętrzny mógł jeszcze nigdy nie zalogować się pomyślnie do usługi firewalla. Najpierw sprawdź właściwą ścieżkę logowania.
⚠️ Duża liczba obiektów użytkowników jest tylko wskazówką. Dopiero kolumna User ID pokazuje, czy konkretny użytkownik przekracza limit.
Sprawdzanie zależności przed usuwaniem
Porządkowanie użytkowników i grup jest ingerencją administracyjną. Obiekt może nadal być potrzebny do Remote Access, reguł lub uwierzytelniania, nawet jeśli na pierwszy rzut oka wygląda na stary.
Przed usunięciem należy sprawdzić:
- Remote Access: Czy użytkownik lub grupa są dozwoleni w polityce SSL VPN albo IPsec?
- Reguły firewalla: Czy obiekt jest używany jako kryterium użytkownika?
- Portale: Czy dostęp do User Portal lub VPN Portal zależy od tej grupy?
- MFA: Czy użytkownik ma przypisanie OTP lub tokenu?
- Logika grup: Czy obiekt jest grupą podstawową lub dodatkowym członkostwem grupowym użytkownika produkcyjnego?
- Źródło katalogowe: Czy obiekt zostanie utworzony ponownie przy następnym logowaniu lub imporcie grup?
Przed większym porządkowaniem należy mieć aktualną kopię zapasową. Udokumentowana lista obiektów do usunięcia jest też rozsądniejsza niż masowe usuwanie według wieku lub nazwy.
Kontrolowane porządkowanie użytkowników i grup
Porządkowanie użytkowników Active Directory
Dla niepotrzebnych już użytkowników AD Sophos opisuje jasną procedurę:
- Najpierw usuń niepotrzebnego użytkownika z Active Directory.
- Otwórz Authentication > Users.
- Uruchom Purge AD users, aby usunąć lokalne rekordy użytkowników AD, którzy już nie istnieją.
- W klastrze HA sprawdź, czy operacja zakończyła się zgodnie z oczekiwaniami. Sophos wykonuje usunięcie na Primary i Auxiliary Device.
Purge AD users nie zastępuje prawidłowego zarządzania uprawnieniami w Active Directory. Jeśli użytkownik nadal tam istnieje, jego rekord może zostać ponownie utworzony na firewallu podczas późniejszego logowania.
Porządkowanie lokalnych użytkowników i zaimportowanych grup
Lokalne konta testowe i niepotrzebne już grupy usuwa się selektywnie w Authentication > Users lub Authentication > Groups. Należy pracować małymi, możliwymi do prześledzenia krokami:
- Zidentyfikuj niepotrzebne obiekty i udokumentuj ich zależności.
- Najpierw usuń jednoznacznie nieaktualne konta testowe i nieużywane grupy.
- Po każdym niewielkim etapie porządkowania sprawdź listę użytkowników oraz logowanie produkcyjne.
- W Authentication > Servers ogranicz szeroki import grup do grup rzeczywiście potrzebnych dla VPN, portali i reguł.
Jeśli sam użytkownik produkcyjny ma identyfikator wyższy niż 65535, jego rekordu nie należy usuwać bez przygotowania. Najpierw trzeba zwolnić wystarczającą liczbę nieużywanych identyfikatorów oraz udokumentować wszystkie zależności dotyczące grup, polityk i MFA. Sophos opisuje ponowne wykorzystywanie zwolnionych identyfikatorów, ale nie automatyczną zmianę numeru już istniejącego obiektu użytkownika. Jeśli wysoki identyfikator pozostaje albo bezpieczne ponowne utworzenie rekordu nie jest jasne, lepiej otworzyć zgłoszenie w Sophos Support niż wielokrotnie usuwać tożsamości produkcyjne.
Testowanie po uporządkowaniu
Porządkowanie jest zakończone dopiero wtedy, gdy pierwotny błąd przestał występować w sposób powtarzalny:
- Ponownie zaloguj użytkownika, którego dotyczył problem, do VPN Portal.
- W Authentication > Users > Show additional properties sprawdź przypisany User ID.
- Ponownie pobierz konfigurację
.ovpn. - Jeśli pobieranie działa, zaimportuj profil do Sophos Connect lub używanego klienta i przetestuj połączenie.
- Jeśli pobieranie nadal się nie udaje, sprawdź standardowe przyczyny związane z portalem i Remote Access.
W konfiguracji SSL VPN i obsłudze klienta pomagają artykuły Konfigurowanie Sophos Connect w Sophos Firewall oraz Konfigurowanie Sophos SSL VPN z Sophos Connect w Windows.
Inne przyczyny nieudanego pobierania
Pobieranie z portalu może się nie udać również przy obsługiwanym User ID. W takim przypadku szczególnie istotne są następujące punkty:
- Użytkownik lub jego grupa podstawowa nie są dozwoleni w odpowiedniej polityce SSL VPN.
- VPN Portal nie jest dostępny dla strefy źródłowej w Administration > Device access.
- MFA lub OTP nie działa.
- Certyfikat portalu nie jest zaufany.
- Przeglądarka lub ochrona endpointu blokuje pobieranie.
- W przypadku Entra ID SSO nie zgadzają się zaimportowana grupa, Allowed users and groups, UPN lub konfiguracja przekierowania.
Przy błędach logowania Entra pomocny jest artykuł Konfigurowanie Microsoft Entra ID SSO dla Sophos Connect i VPN Portal. Do wzmacniania zabezpieczeń i kontrolowania dostępności portali pasuje Device Access i Local Service ACL w Sophos Firewall.
Zapobieganie problemom z User ID
W większych środowiskach higiena użytkowników powinna być częścią bieżącej obsługi firewalla:
- Importuj tylko te grupy katalogowe, które są faktycznie potrzebne do VPN, portali, reguł lub polityk użytkowników.
- Regularnie usuwaj byłych użytkowników lokalnych i konta projektowe.
- Po zmianach w katalogu sprawdzaj, które stare obiekty użytkowników i grup pozostały na firewallu.
- Przy nietypowych błędach portalu wcześnie sprawdzaj kolumnę User ID, zamiast od razu ponownie konfigurować VPN lub certyfikaty.
- Dokumentuj grupy produkcyjne, grupy podstawowe i zależności MFA, aby późniejsze porządkowanie było kontrolowane.
Firewall powinien znać tylko te tożsamości, których rzeczywiście potrzebuje do polityk, portali, Remote Access i raportowania. Nie zastępuje prawidłowego cyklu życia tożsamości w usłudze katalogowej.
FAQ
Czym jest limit User ID w Sophos Firewall?
.ovpn.Gdzie można sprawdzić User ID użytkownika?
Czy limit może uniemożliwić pobranie OVPN z VPN Portal?
.ovpn jako możliwy problem u użytkowników z identyfikatorem wyższym niż 65535.