Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?
Sophos Connect y SSL VPN no son alternativas directas: Sophos Connect es el software cliente; IPsec y SSL VPN son los tipos de túnel que puede establecer en dispositivos Windows y macOS compatibles. No existe Sophos Connect para Linux ni para dispositivos móviles. En esas plataformas se utiliza un cliente compatible con OpenVPN para SSL VPN y se evalúa por separado un cliente de sistema o de terceros para IPsec.
Para la mayoría de equipos Windows y macOS administrados, Sophos Connect es el cliente predeterminado razonable. Después se elige entre IPsec y SSL VPN. Este artículo se ha contrastado con SFOS 22.0 MR2 y con las líneas vigentes el 8 de septiembre de 2026: Sophos Connect 2.5 MR1 para Windows y 2.0 MR1 para macOS.
⚠️ No utilice PPTP para accesos nuevos. SFOS 22 aún permite configurarlo, pero el protocolo no define por sí mismo cifrado ni autenticación. PAP, CHAP o MS-CHAPv2 no lo convierten en una arquitectura moderna. Inventaríe las dependencias existentes y migre a IPsec actual, SSL VPN o acceso limitado a aplicaciones.
Decidir en un minuto
- Windows o macOS administrado e IPsec estable en el piloto: Sophos Connect con el IPsec Remote Access actual suele ser la primera opción.
- IPsec falla en hoteles, redes de invitados o redes externas muy filtradas: pruebe Sophos Connect con SSL VPN. SSL VPN suele atravesarlas mejor, pero no está garantizado.
- Linux, iOS, iPadOS o Android: use un cliente OpenVPN aprobado para SSL VPN. OpenVPN no es un cliente IPsec; valide IPsec por separado.
- Solo unas aplicaciones o destinos RDP/SSH: valore Clientless SSL VPN o Sophos ZTNA en lugar de conceder acceso amplio a la red.
- Existe Legacy Remote Access IPsec: migre y elimínelo antes de actualizar a SFOS 22.0 MR1 o posterior.
La decisión final debe seguir a un piloto con la plataforma, autenticación, MFA, red del usuario y destinos reales. Un túnel en verde no demuestra por sí solo que el acceso funcione.
ZTNA es la opción más limitada cuando los usuarios solo necesitan aplicaciones definidas y acceso basado en identidad y dispositivo, en lugar de alcance de red. No sustituye a una VPN para todas las herramientas administrativas, protocolos o rutas de red complejas.
Separar cliente, protocolo y plataforma
Para elegir el cliente se aplican los siguientes límites. Como las versiones, la compatibilidad de plataformas y los problemas conocidos cambian, Comprobar y actualizar Sophos Connect con seguridad aborda la elección de versión, el piloto, las pruebas de aceptación y la planificación de la reversión antes de un despliegue o una actualización:
| Plataforma | Túneles con el cliente actual | Distribución de perfiles |
|---|---|---|
| Windows 10/11 de 64 bits | IPsec y SSL VPN con la línea 2.5 | .scx, .ovpn y .pro |
| Windows 10/11 on ARM | IPsec y SSL VPN desde 2.5 | .scx, .ovpn y .pro |
| macOS / Sophos Connect antes de 2.0 | IPsec: .scx; SSL VPN: cliente de terceros .ovpn | sin .pro |
| macOS 13+, Intel / 2.0 | IPsec y SSL VPN | .scx, .ovpn; sin .pro |
| macOS 13+, Apple Silicon / 2.0 | IPsec y SSL VPN; Rosetta 2 | .scx, .ovpn; sin .pro |
| macOS 14+, Intel / 2.1+ | IPsec y SSL VPN | .scx, .ovpn, .pro |
| macOS 14+, Apple Silicon / 2.1+ | IPsec y SSL VPN; ARM nativo | .scx, .ovpn, .pro |
| Linux | Linux: SSL VPN con OpenVPN; comprobar IPsec por separado | .ovpn |
| Android / iOS | Android e iOS: véanse las rutas siguientes | .tgb, .ovpn / VPN Portal |
Para nuevos despliegues Windows, la línea 2.5 admite Windows 10 y 11 de 64 bits y Windows on ARM. Windows 11 Enterprise Multi-session, incluido Azure Virtual Desktop, no es compatible. Windows de 32 bits termina en Sophos Connect 2.4 y debe formar parte de una migración del sistema operativo.
Distinga las ramas del cliente macOS: antes de 2.0, Sophos Connect utiliza .scx para IPsec, mientras que SSL VPN requiere un cliente de terceros con .ovpn. Con 2.0 se importan directamente IPsec (.scx) y SSL VPN (.ovpn); se admite macOS 13+ y Apple Silicon utiliza Rosetta 2. A partir de 2.1 se requiere macOS 14+; se admiten Intel y Apple Silicon, con ARM nativo en Apple Silicon. El provisioning .pro está documentado para ambos tipos de VPN. Los perfiles manuales siguen siendo posibles. Antes del despliegue, compruebe versión del paquete, arquitectura y archivos realmente disponibles en el portal, y valide cada combinación en un piloto. Microsoft Entra ID SSO está documentado para Windows desde Sophos Connect 2.4 y para macOS desde 2.1, no para el cliente macOS 2.0. Se necesitan una configuración SFOS compatible y una configuración del cliente actualizada. Compruebe métodos de autenticación y Redirect URI; MFA sigue siendo un control independiente. Esto no implica un flujo de navegador idéntico ni que el despliegue GPO de Windows sea aplicable a macOS. Entra ID SSO para Sophos Connect y VPN Portal
Actualización de la observación fechada: las notas de versión de Sophos incluyen Sophos Connect 2.1 para macOS, publicado el 6 de octubre de 2026, con provisioning .pro, Entra ID SSO y ARM nativo. La observación del 24 de septiembre de 2026 describe la situación de entonces. Compruebe la versión del instalador realmente disponible; la publicación no demuestra que su portal ya distribuya ese paquete ni que se haya probado en un dispositivo concreto.
Android: IPsec está documentado con un cliente de terceros y .tgb; SSL VPN utiliza un cliente compatible con .ovpn. iOS: descargue la configuración IPsec desde VPN > VPN configuration > IPsec VPN profile en el VPN Portal; no se necesita un cliente adicional para esta vía. SSL VPN utiliza un cliente de terceros con .ovpn. Son rutas de archivos y límites de selección, no una configuración móvil probada.
Elegir IPsec o SSL VPN
Sophos Connect con IPsec
IPsec encaja en equipos corporativos administrados cuando funciona de forma fiable en las redes habituales. Ofrece buen rendimiento en muchos entornos, pero hay que probar la ruta y la carga reales. Sus límites son el bloqueo o tratamiento deficiente de IPsec en redes externas y la necesidad de controlar los perfiles.
El Remote access VPN > IPsec actual no debe confundirse con IPsec (legacy). Consulte Configurar Sophos Connect en Sophos Firewall.
Sophos Connect con SSL VPN
SSL VPN encaja si ya existen procesos OpenVPN, si se incluyen Linux o móviles o si IPsec falla repetidamente en redes externas durante el piloto. Windows y macOS pueden usar Sophos Connect; Linux y móviles usan un cliente compatible con OpenVPN.
El rendimiento depende del appliance, cifrado, carga y patrón de acceso. Consulte Configurar SSL VPN Remote Access y las guías para Windows, macOS, Linux, iPhone y iPad y Android.
Migrar desde el antiguo Sophos SSL VPN Client
El antiguo Sophos SSL VPN Client y Sophos Connect con SSL VPN usan configuraciones OpenVPN, pero son generaciones distintas. La guía actual exige desinstalar el antiguo cliente SSL VPN antes de instalar Sophos Connect; ejecutarlos en paralelo no es una migración adecuada.
- Inventaríe usuarios, sistemas, perfiles
.ovpn, MFA y destinos necesarios. - Pruebe la policy SSL VPN, el certificado, el gateway y las reglas con un usuario piloto.
- Prepare la versión aprobada de Sophos Connect y un
.ovpnnuevo del VPN Portal; en Windows, una.proprobada es una alternativa. Para provisioning en Windows y en macOS desde Sophos Connect 2.1. - Desconecte el túnel, desinstale el cliente antiguo en el equipo piloto e instale Sophos Connect.
- Importe el perfil y valide inicio de sesión, MFA, dirección VPN, DNS, destinos permitidos y regla de firewall.
- Despliegue solo tras un piloto correcto y retire de forma controlada instaladores y perfiles antiguos.
Defina la reversión antes del piloto: conserve de forma segura el instalador antiguo aprobado y el perfil hasta completar la aceptación. Si el piloto falla, desinstale Sophos Connect antes de restaurar el cliente antiguo y su perfil; no instale ambos clientes en paralelo. Use esta reversión solo como retorno temporal al estado inicial documentado mientras corrige la migración.
Para actualizar Sophos Connect, desinstale la versión existente antes de instalar la nueva. Comprobar y actualizar Sophos Connect con seguridad cubre versiones, problemas conocidos, piloto y reversión.
Administrar perfiles y actualizaciones
.scxes el perfil preferido para IPsec actual con Sophos Connect e incluye opciones avanzadas..tgbes una exportación IPsec para clientes de terceros compatibles sin las opciones avanzadas de Sophos Connect..ovpnes la configuración SSL VPN específica del usuario..prodescarga IPsec (.scx) y las configuraciones SSL VPN autorizadas para el usuario (.ovpn) desde el VPN Portal, además de cambios posteriores; no es un perfil de túnel. Se admiten clientes Windows compatibles y Sophos Connect para macOS desde 2.1, no el cliente macOS 2.0 ni anteriores. El provisioning IPsec requiere Sophos Connect 2.1 o posterior. En el cliente macOS 2.0 siguen siendo necesarios la importación directa y la actualización manual controlada.
Controle de forma centralizada las versiones aprobadas, asigne nombres únicos a los perfiles y no distribuya .scx, .tgb, .ovpn y .pro en paralelo sin un propósito documentado. Para móviles, defina la aplicación aprobada, el origen del perfil, el flujo de MFA y el responsable de soporte, en lugar de dejar esas decisiones a cada usuario.
El provisioning sigue requiriendo VPN Portal accesible, certificado de confianza, MFA, Local Service ACL adecuadas y protección frente a intentos de inicio de sesión repetidos. Pruebe Windows y macOS desde 2.1 por separado. Aprovisionamiento de Sophos Connect con .pro
Los perfiles manuales deben volver a exportarse e importarse tras cambios relevantes. Con aprovisionamiento, el cliente obtiene casi todos los cambios; tras cambiar el puerto o protocolo SSL VPN, el usuario elige engranaje > Update policy. Cambios de gateway, certificado, puerto o protocolo pueden exigir otro inicio de sesión. Pruebe por separado Windows, macOS y los clientes OpenVPN móviles.
Seguridad y aceptación
- Pruebe MFA con el cliente y el flujo de reconexión reales.
- Con aprovisionamiento
.pro, MFA también debe completarse antes de que el cliente descargue la configuración. Si se requiere un OTP o código de verificación, la primera conexión puede mostrar el inicio de sesión dos veces: una para descargar la configuración y otra para establecer el túnel. - Limite usuarios y grupos a quienes necesitan acceso.
- Permita solo redes y servicios necesarios en reglas registradas desde la zona
VPN. - Revise VPN Portal y otros servicios WAN en Device Access y Local Service ACL.
- Renueve o revoque perfiles tras una baja, pérdida del dispositivo o cambio de autenticación.
El piloto solo es correcto si el cliente recibe la dirección VPN prevista, resuelve nombres internos, alcanza destinos permitidos, no alcanza un destino prohibido y el tráfico usa la regla prevista en Log Viewer. Pruebe también split/full tunnel, MFA y reconexión tras cambiar de red. Consulte Configurar MFA, solución de problemas IPsec, comprobación de MTU/MSS y prueba de reglas.
SFOS 22: Legacy IPsec bloquea la actualización
SFOS 22.0 MR1 y posteriores no admiten Legacy Remote Access IPsec. La mera presencia de la configuración bloquea la actualización. Una restauración o importación puede recuperarla y Sophos no la migra automáticamente.
Antes de actualizar, compruebe Remote access VPN > IPsec (legacy), prepare un sustituto probado, elimine la configuración y confirme que desapareció el bloqueo. Consulte Migrar Legacy Remote Access IPsec. Configurar L2TP trata el cliente del sistema; los enlaces entre sedes pertenecen a Site-to-Site IPsec.
Preguntas frecuentes
¿Sophos Connect sustituye al antiguo SSL VPN Client?
¿Sophos Connect es lo mismo que IPsec?
¿Sophos Connect admite SSL VPN en macOS?
.scx para IPsec, mientras que SSL VPN requiere un cliente de terceros con .ovpn. Con 2.0 se importan directamente IPsec (.scx) y SSL VPN (.ovpn); se admite macOS 13+ y Apple Silicon utiliza Rosetta 2. A partir de 2.1 se requiere macOS 14+; se admiten Intel y Apple Silicon, con ARM nativo en Apple Silicon. El provisioning .pro está documentado para ambos tipos de VPN. Los perfiles manuales siguen siendo posibles. Antes del despliegue, compruebe versión del paquete, arquitectura y archivos realmente disponibles en el portal, y valide cada combinación en un piloto. Microsoft Entra ID SSO está documentado para Windows desde Sophos Connect 2.4 y para macOS desde 2.1, no para el cliente macOS 2.0. Se necesitan una configuración SFOS compatible y una configuración del cliente actualizada. Compruebe métodos de autenticación y Redirect URI; MFA sigue siendo un control independiente. Esto no implica un flujo de navegador idéntico ni que el despliegue GPO de Windows sea aplicable a macOS.