Ir al contenido
Avanet

Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?

Sophos Connect y SSL VPN no son alternativas directas: Sophos Connect es el software cliente; IPsec y SSL VPN son los tipos de túnel que puede establecer en dispositivos Windows y macOS compatibles. No existe Sophos Connect para Linux ni para dispositivos móviles. En esas plataformas se utiliza un cliente compatible con OpenVPN para SSL VPN y se evalúa por separado un cliente de sistema o de terceros para IPsec.

Para la mayoría de equipos Windows y macOS administrados, Sophos Connect es el cliente predeterminado razonable. Después se elige entre IPsec y SSL VPN. Este artículo se ha contrastado con SFOS 22.0 MR2 y con las líneas vigentes el 8 de septiembre de 2026: Sophos Connect 2.5 MR1 para Windows y 2.0 MR1 para macOS.

⚠️ No utilice PPTP para accesos nuevos. SFOS 22 aún permite configurarlo, pero el protocolo no define por sí mismo cifrado ni autenticación. PAP, CHAP o MS-CHAPv2 no lo convierten en una arquitectura moderna. Inventaríe las dependencias existentes y migre a IPsec actual, SSL VPN o acceso limitado a aplicaciones.

Decidir en un minuto

  • Windows o macOS administrado e IPsec estable en el piloto: Sophos Connect con el IPsec Remote Access actual suele ser la primera opción.
  • IPsec falla en hoteles, redes de invitados o redes externas muy filtradas: pruebe Sophos Connect con SSL VPN. SSL VPN suele atravesarlas mejor, pero no está garantizado.
  • Linux, iOS, iPadOS o Android: use un cliente OpenVPN aprobado para SSL VPN. OpenVPN no es un cliente IPsec; valide IPsec por separado.
  • Solo unas aplicaciones o destinos RDP/SSH: valore Clientless SSL VPN o Sophos ZTNA en lugar de conceder acceso amplio a la red.
  • Existe Legacy Remote Access IPsec: migre y elimínelo antes de actualizar a SFOS 22.0 MR1 o posterior.

La decisión final debe seguir a un piloto con la plataforma, autenticación, MFA, red del usuario y destinos reales. Un túnel en verde no demuestra por sí solo que el acceso funcione.

ZTNA es la opción más limitada cuando los usuarios solo necesitan aplicaciones definidas y acceso basado en identidad y dispositivo, en lugar de alcance de red. No sustituye a una VPN para todas las herramientas administrativas, protocolos o rutas de red complejas.

Separar cliente, protocolo y plataforma

Para elegir el cliente se aplican los siguientes límites. Como las versiones, la compatibilidad de plataformas y los problemas conocidos cambian, Comprobar y actualizar Sophos Connect con seguridad aborda la elección de versión, el piloto, las pruebas de aceptación y la planificación de la reversión antes de un despliegue o una actualización:

PlataformaTúneles con el cliente actualDistribución de perfiles
Windows 10/11 de 64 bitsIPsec y SSL VPN con la línea 2.5.scx, .ovpn y .pro
Windows 10/11 on ARMIPsec y SSL VPN desde 2.5.scx, .ovpn y .pro
macOS / Sophos Connect antes de 2.0IPsec: .scx; SSL VPN: cliente de terceros .ovpnsin .pro
macOS 13+, Intel / 2.0IPsec y SSL VPN.scx, .ovpn; sin .pro
macOS 13+, Apple Silicon / 2.0IPsec y SSL VPN; Rosetta 2.scx, .ovpn; sin .pro
macOS 14+, Intel / 2.1+IPsec y SSL VPN.scx, .ovpn, .pro
macOS 14+, Apple Silicon / 2.1+IPsec y SSL VPN; ARM nativo.scx, .ovpn, .pro
LinuxLinux: SSL VPN con OpenVPN; comprobar IPsec por separado.ovpn
Android / iOSAndroid e iOS: véanse las rutas siguientes.tgb, .ovpn / VPN Portal

Para nuevos despliegues Windows, la línea 2.5 admite Windows 10 y 11 de 64 bits y Windows on ARM. Windows 11 Enterprise Multi-session, incluido Azure Virtual Desktop, no es compatible. Windows de 32 bits termina en Sophos Connect 2.4 y debe formar parte de una migración del sistema operativo.

Distinga las ramas del cliente macOS: antes de 2.0, Sophos Connect utiliza .scx para IPsec, mientras que SSL VPN requiere un cliente de terceros con .ovpn. Con 2.0 se importan directamente IPsec (.scx) y SSL VPN (.ovpn); se admite macOS 13+ y Apple Silicon utiliza Rosetta 2. A partir de 2.1 se requiere macOS 14+; se admiten Intel y Apple Silicon, con ARM nativo en Apple Silicon. El provisioning .pro está documentado para ambos tipos de VPN. Los perfiles manuales siguen siendo posibles. Antes del despliegue, compruebe versión del paquete, arquitectura y archivos realmente disponibles en el portal, y valide cada combinación en un piloto. Microsoft Entra ID SSO está documentado para Windows desde Sophos Connect 2.4 y para macOS desde 2.1, no para el cliente macOS 2.0. Se necesitan una configuración SFOS compatible y una configuración del cliente actualizada. Compruebe métodos de autenticación y Redirect URI; MFA sigue siendo un control independiente. Esto no implica un flujo de navegador idéntico ni que el despliegue GPO de Windows sea aplicable a macOS. Entra ID SSO para Sophos Connect y VPN Portal

Actualización de la observación fechada: las notas de versión de Sophos incluyen Sophos Connect 2.1 para macOS, publicado el 6 de octubre de 2026, con provisioning .pro, Entra ID SSO y ARM nativo. La observación del 24 de septiembre de 2026 describe la situación de entonces. Compruebe la versión del instalador realmente disponible; la publicación no demuestra que su portal ya distribuya ese paquete ni que se haya probado en un dispositivo concreto.

Android: IPsec está documentado con un cliente de terceros y .tgb; SSL VPN utiliza un cliente compatible con .ovpn. iOS: descargue la configuración IPsec desde VPN > VPN configuration > IPsec VPN profile en el VPN Portal; no se necesita un cliente adicional para esta vía. SSL VPN utiliza un cliente de terceros con .ovpn. Son rutas de archivos y límites de selección, no una configuración móvil probada.

Elegir IPsec o SSL VPN

Sophos Connect con IPsec

IPsec encaja en equipos corporativos administrados cuando funciona de forma fiable en las redes habituales. Ofrece buen rendimiento en muchos entornos, pero hay que probar la ruta y la carga reales. Sus límites son el bloqueo o tratamiento deficiente de IPsec en redes externas y la necesidad de controlar los perfiles.

El Remote access VPN > IPsec actual no debe confundirse con IPsec (legacy). Consulte Configurar Sophos Connect en Sophos Firewall.

Sophos Connect con SSL VPN

SSL VPN encaja si ya existen procesos OpenVPN, si se incluyen Linux o móviles o si IPsec falla repetidamente en redes externas durante el piloto. Windows y macOS pueden usar Sophos Connect; Linux y móviles usan un cliente compatible con OpenVPN.

El rendimiento depende del appliance, cifrado, carga y patrón de acceso. Consulte Configurar SSL VPN Remote Access y las guías para Windows, macOS, Linux, iPhone y iPad y Android.

Migrar desde el antiguo Sophos SSL VPN Client

El antiguo Sophos SSL VPN Client y Sophos Connect con SSL VPN usan configuraciones OpenVPN, pero son generaciones distintas. La guía actual exige desinstalar el antiguo cliente SSL VPN antes de instalar Sophos Connect; ejecutarlos en paralelo no es una migración adecuada.

  1. Inventaríe usuarios, sistemas, perfiles .ovpn, MFA y destinos necesarios.
  2. Pruebe la policy SSL VPN, el certificado, el gateway y las reglas con un usuario piloto.
  3. Prepare la versión aprobada de Sophos Connect y un .ovpn nuevo del VPN Portal; en Windows, una .pro probada es una alternativa. Para provisioning en Windows y en macOS desde Sophos Connect 2.1.
  4. Desconecte el túnel, desinstale el cliente antiguo en el equipo piloto e instale Sophos Connect.
  5. Importe el perfil y valide inicio de sesión, MFA, dirección VPN, DNS, destinos permitidos y regla de firewall.
  6. Despliegue solo tras un piloto correcto y retire de forma controlada instaladores y perfiles antiguos.

Defina la reversión antes del piloto: conserve de forma segura el instalador antiguo aprobado y el perfil hasta completar la aceptación. Si el piloto falla, desinstale Sophos Connect antes de restaurar el cliente antiguo y su perfil; no instale ambos clientes en paralelo. Use esta reversión solo como retorno temporal al estado inicial documentado mientras corrige la migración.

Para actualizar Sophos Connect, desinstale la versión existente antes de instalar la nueva. Comprobar y actualizar Sophos Connect con seguridad cubre versiones, problemas conocidos, piloto y reversión.

Administrar perfiles y actualizaciones

  • .scx es el perfil preferido para IPsec actual con Sophos Connect e incluye opciones avanzadas.
  • .tgb es una exportación IPsec para clientes de terceros compatibles sin las opciones avanzadas de Sophos Connect.
  • .ovpn es la configuración SSL VPN específica del usuario.
  • .pro descarga IPsec (.scx) y las configuraciones SSL VPN autorizadas para el usuario (.ovpn) desde el VPN Portal, además de cambios posteriores; no es un perfil de túnel. Se admiten clientes Windows compatibles y Sophos Connect para macOS desde 2.1, no el cliente macOS 2.0 ni anteriores. El provisioning IPsec requiere Sophos Connect 2.1 o posterior. En el cliente macOS 2.0 siguen siendo necesarios la importación directa y la actualización manual controlada.

Controle de forma centralizada las versiones aprobadas, asigne nombres únicos a los perfiles y no distribuya .scx, .tgb, .ovpn y .pro en paralelo sin un propósito documentado. Para móviles, defina la aplicación aprobada, el origen del perfil, el flujo de MFA y el responsable de soporte, en lugar de dejar esas decisiones a cada usuario.

El provisioning sigue requiriendo VPN Portal accesible, certificado de confianza, MFA, Local Service ACL adecuadas y protección frente a intentos de inicio de sesión repetidos. Pruebe Windows y macOS desde 2.1 por separado. Aprovisionamiento de Sophos Connect con .pro

Los perfiles manuales deben volver a exportarse e importarse tras cambios relevantes. Con aprovisionamiento, el cliente obtiene casi todos los cambios; tras cambiar el puerto o protocolo SSL VPN, el usuario elige engranaje > Update policy. Cambios de gateway, certificado, puerto o protocolo pueden exigir otro inicio de sesión. Pruebe por separado Windows, macOS y los clientes OpenVPN móviles.

Seguridad y aceptación

  • Pruebe MFA con el cliente y el flujo de reconexión reales.
  • Con aprovisionamiento .pro, MFA también debe completarse antes de que el cliente descargue la configuración. Si se requiere un OTP o código de verificación, la primera conexión puede mostrar el inicio de sesión dos veces: una para descargar la configuración y otra para establecer el túnel.
  • Limite usuarios y grupos a quienes necesitan acceso.
  • Permita solo redes y servicios necesarios en reglas registradas desde la zona VPN.
  • Revise VPN Portal y otros servicios WAN en Device Access y Local Service ACL.
  • Renueve o revoque perfiles tras una baja, pérdida del dispositivo o cambio de autenticación.

El piloto solo es correcto si el cliente recibe la dirección VPN prevista, resuelve nombres internos, alcanza destinos permitidos, no alcanza un destino prohibido y el tráfico usa la regla prevista en Log Viewer. Pruebe también split/full tunnel, MFA y reconexión tras cambiar de red. Consulte Configurar MFA, solución de problemas IPsec, comprobación de MTU/MSS y prueba de reglas.

SFOS 22: Legacy IPsec bloquea la actualización

SFOS 22.0 MR1 y posteriores no admiten Legacy Remote Access IPsec. La mera presencia de la configuración bloquea la actualización. Una restauración o importación puede recuperarla y Sophos no la migra automáticamente.

Antes de actualizar, compruebe Remote access VPN > IPsec (legacy), prepare un sustituto probado, elimine la configuración y confirme que desapareció el bloqueo. Consulte Migrar Legacy Remote Access IPsec. Configurar L2TP trata el cliente del sistema; los enlaces entre sedes pertenecen a Site-to-Site IPsec.

Preguntas frecuentes

¿Sophos Connect sustituye al antiguo SSL VPN Client?

En Windows y macOS compatibles, Sophos Connect es el cliente actual y puede asumir SSL VPN. Hay que desinstalar el cliente antiguo antes. Linux y móviles continúan usando un cliente OpenVPN para SSL VPN.

¿Sophos Connect es lo mismo que IPsec?

No. Sophos Connect es el cliente; según plataforma y versión puede usar IPsec Remote Access actual o SSL VPN.

¿Sophos Connect admite SSL VPN en macOS?

Distinga las ramas del cliente macOS: antes de 2.0, Sophos Connect utiliza .scx para IPsec, mientras que SSL VPN requiere un cliente de terceros con .ovpn. Con 2.0 se importan directamente IPsec (.scx) y SSL VPN (.ovpn); se admite macOS 13+ y Apple Silicon utiliza Rosetta 2. A partir de 2.1 se requiere macOS 14+; se admiten Intel y Apple Silicon, con ARM nativo en Apple Silicon. El provisioning .pro está documentado para ambos tipos de VPN. Los perfiles manuales siguen siendo posibles. Antes del despliegue, compruebe versión del paquete, arquitectura y archivos realmente disponibles en el portal, y valide cada combinación en un piloto. Microsoft Entra ID SSO está documentado para Windows desde Sophos Connect 2.4 y para macOS desde 2.1, no para el cliente macOS 2.0. Se necesitan una configuración SFOS compatible y una configuración del cliente actualizada. Compruebe métodos de autenticación y Redirect URI; MFA sigue siendo un control independiente. Esto no implica un flujo de navegador idéntico ni que el despliegue GPO de Windows sea aplicable a macOS.

¿IPsec siempre es más rápido que SSL VPN?

No. IPsec rinde bien en muchos entornos y SSL VPN suele ser más robusto en redes externas restrictivas. Hay que probar appliance, carga, cifrado y ruta reales.

¿Qué ocurre con Windows ARM y los sistemas antiguos de 32 bits?

Windows on ARM es compatible desde Sophos Connect 2.5. Windows de 32 bits termina en la antigua línea 2.4 y no debe ser una plataforma objetivo nueva.

¿Qué hay que comprobar antes de SFOS 22.0 MR1 o posterior?

No debe quedar ninguna configuración en Remote access VPN > IPsec (legacy). Bloquea la actualización y debe eliminarse después de probar su sustituto.