Gilt für

  • Sophos Firewall mit SFOS 22.0 oder höher
  • MFA/OTP für den User Portal-Zugang
  • Remote Access SSL VPN, abhängig von der eingesetzten Authentifizierungskonfiguration
  • TOTP-fähige Authenticator-Apps


Fehlerbild

Betroffene Benutzer berichten typischerweise von einem oder mehreren der folgenden Symptome:

  • Der QR-Code lässt sich im Microsoft Authenticator scannen.
  • Der angezeigte sechsstellige Code wird von Sophos als ungültig abgelehnt.
  • Die VPN-Anmeldung schlägt trotz korrektem Benutzerpasswort fehl.
  • Die Verbindung mit Sophos Connect wird nicht aufgebaut.
  • Im User Portal oder beim VPN-Login erscheint eine Meldung wie „Invalid OTP“, „Invalid token“ oder „Anmeldung fehlgeschlagen“.
  • Ein bereits zuvor funktionierender Microsoft-Authenticator-Eintrag funktioniert nach der Firmware-Umstellung nicht mehr.


Ursache

Änderung des OTP-Hash-Algorithmus in SFOS 22

In älteren SFOS-Versionen wurde für MFA standardmäßig SHA-1 verwendet. Ab SFOS 22.0 unterstützt die Sophos Firewall zusätzlich SHA-256 und SHA-512. Diese stärkeren Hash-Algorithmen können in den MFA-Einstellungen ausgewählt werden.


Wichtig ist: Der Hash-Algorithmus muss auf beiden Seiten übereinstimmen:

  • auf der Sophos Firewall beim OTP-Token beziehungsweise in der MFA-Konfiguration und
  • in der verwendeten Authenticator-App.


Wird auf der Firewall SHA-512 verwendet, erzeugt die Authenticator-App den Einmalcode ebenfalls mit SHA-512. Unterstützt die App diesen Algorithmus nicht, wird zwar möglicherweise ein Code angezeigt, dieser Code ist für die Sophos Firewall jedoch mathematisch nicht der erwartete Code.

Besonderheit des Microsoft Authenticator

Sophos weist in der offiziellen Dokumentation ausdrücklich darauf hin, dass der Microsoft Authenticator SHA-256 und SHA-512 in diesem Szenario nicht unterstützt. Der QR-Code kann dennoch gescannt werden. Die spätere Anmeldung schlägt dann mit einem ungültigen Einmalcode fehl.


Das Problem liegt daher in der Regel nicht an:

  • dem Benutzerpasswort,
  • dem VPN-Client,
  • der Internetverbindung,
  • der Uhrzeit des Endgeräts oder
  • einem defekten QR-Code.


Ursächlich ist die fehlende Übereinstimmung zwischen dem auf der Sophos Firewall konfigurierten OTP-Algorithmus und dem von der App unterstützten Algorithmus.


Empfohlene Lösung: Authenticator-App wechseln

Die sicherheitstechnisch bevorzugte Lösung ist die Verwendung einer Authenticator-App, die den auf der Sophos Firewall eingestellten Algorithmus unterstützt.

Sophos empfiehlt hierfür beispielsweise:

  • Google Authenticator (Es wird kein Google Konto benötigt)
  • eine andere TOTP-App mit nachweislicher Unterstützung für SHA-256 und SHA-512

Vorgehensweise für betroffene Benutzer

  • Installieren Sie eine kompatible Authenticator-App auf Ihrem Smartphone.
  • Öffnen Sie das Sophos User Portal oder führen Sie den vom Administrator vorgegebenen VPN-Anmeldevorgang aus.
  • Melden Sie sich zunächst mit Ihrem Benutzernamen und Passwort an. Bei der erstmaligen Einrichtung kann die Firewall die MFA-Einrichtung beziehungsweise den QR-Code anzeigen.
  • Scannen Sie den neuen QR-Code mit der kompatiblen Authenticator-App.
  • Geben Sie den aktuell angezeigten Einmalcode zur Validierung ein.
  • Testen Sie anschließend die VPN/Benutzer-Anmeldung erneut.


Wie melde ich mich an!?


Bei der Anmeldung kann je nach Sophos-Konfiguration die Eingabe des Passworts gefolgt vom Einmalcode erforderlich sein.


Das Format lautet dann:

PasswortEinmalcode


Passwort: SicheresPasswort
6 Stelliger Code der App: 123456


Beispiel:

SicheresPasswort123456

Verwenden Sie in einem echten Anmeldevorgang selbstverständlich Ihr eigenes Passwort und den aktuell angezeigten Code. Geben Sie den Einmalcode ohne Leerzeichen ein, sofern Ihre Umgebung nichts anderes vorgibt.

Zusammenfassung

Nach einem Update auf Sophos Firewall SFOS 22.0 oder höher kann für MFA beziehungsweise OTP neben SHA-1 auch SHA-256 oder SHA-512 verwendet werden. Wird dabei SHA-512 aktiviert, kann der Microsoft Authenticator den QR-Code zwar unter Umständen scannen, erzeugt jedoch keinen passenden Einmalcode. Die Anmeldung am Sophos VPN oder User Portal schlägt anschließend mit einer ungültigen MFA-Prüfung fehl.

Die empfohlene Lösung ist, eine Authenticator-App zu verwenden, die SHA-256 und SHA-512 unterstützt, zum Beispiel Google Authenticator. Alternativ kann der Administrator den OTP-Hash-Algorithmus wieder auf SHA-1 zurückstellen. Diese Alternative ist jedoch sicherheitstechnisch weniger empfehlenswert.


Alternative Lösung: Auf SHA-1 zurückstellen

Falls der Microsoft Authenticator zwingend weiterverwendet werden muss, kann der Administrator den OTP-Hash-Algorithmus auf der Sophos Firewall wieder auf SHA-1 stellen.

Diese Lösung stellt die Kompatibilität mit dem Microsoft Authenticator wieder her, reduziert jedoch das Sicherheitsniveau des OTP-Verfahrens gegenüber SHA-256 oder SHA-512. Sie sollte daher nur als Übergangslösung oder dann eingesetzt werden, wenn die organisatorischen und technischen Rahmenbedingungen einen App-Wechsel nicht zulassen.