Configurar Sophos Connect en Sophos Firewall
Sophos Connect se configura en el firewall en Remote access VPN > IPsec. Para que la conexión funcione, deben encajar el perfil IPsec, la autenticación, el grupo de usuarios, el pool IP, el DNS, las reglas firewall y el perfil de cliente distribuido. Este artículo describe toda la configuración del firewall para IPsec Remote Access.
Para SSL VPN se aplica la guía independiente Configurar Sophos Firewall SSL VPN Remote Access. Si todavía se está decidiendo entre IPsec, SSL VPN, clientes móviles y ZTNA, conviene empezar por Sophos Connect o SSL VPN: ¿qué solución Remote Access encaja?.
Configuración en breve
- En Remote access VPN > IPsec, activar IPsec Remote Access y seleccionar la interfaz WAN y un perfil IKEv1 permitido.
- Configurar un PSK o certificados digitales y definir la Local/Remote ID.
- Seleccionar los usuarios autorizados o su grupo principal y comprobar el ajuste del grupo.
- Introducir el nombre de la conexión, el pool IP y los servidores DNS internos.
- Definir Split o Full Tunnel y los demás Advanced Settings.
- Configurar las reglas firewall y las entradas necesarias en Administration > Device access.
- Exportar el archivo
.scx, importarlo con un usuario de prueba y volver a probar la conexión después de reiniciar el cliente.
Requisitos y planificación
Se necesita acceso de administrador a WebAdmin, un rango de direcciones VPN libre, servidores DNS internos para los nombres internos, redes y servicios de destino definidos y usuarios o grupos con un concepto de MFA. Antes de actualizar a SFOS 22.0 MR1 o una versión posterior, hay que migrar Legacy Remote Access IPsec, ya que esta configuración heredada puede bloquear la actualización.
Antes de configurar la conexión, definir:
- usuarios locales, grupo principal de AD, RADIUS o Microsoft Entra ID SSO;
- pool VPN propio sin solapamiento con LAN, WLAN, VLAN, Site-to-Site VPN o redes domésticas habituales;
- servidores DNS internos y, si es necesario, un sufijo DNS;
- servidores, redes y servicios permitidos en lugar de acceso general a la LAN;
- Split o Full Tunnel;
- MFA, proceso de soporte, distribución de perfiles y actualizaciones del cliente;
- vía de reversión documentada por si un nuevo perfil o una nueva versión del cliente causa problemas.
Para la configuración de MFA, consultar Configurar MFA en Sophos Firewall.
Utilizar los tipos de perfil correctos
.scx: perfil IPsec de Sophos Connect con ajustes generales y avanzados..tgb: perfil IPsec para clientes antiguos o de terceros, solo con ajustes generales..ovpn: perfil SSL VPN procedente de la configuración SSL VPN o del VPN Portal..pro: archivo de provisioning para Windows 10 y 11 que carga configuraciones mediante el VPN Portal tras el inicio de sesión y recupera automáticamente los cambios posteriores. En macOS, el perfil IPsec se importa como archivo.scx.
Para nuevos despliegues IPsec de Sophos Connect, .scx es el estándar adecuado. Tras cambios generales de IPsec, hay que volver a exportar .scx y .tgb; si solo cambian los Advanced Settings, basta con un nuevo .scx. Si cambia un valor del propio archivo .pro, como el puerto del VPN Portal, también debe actualizarse ese archivo.
El provisioning simplifica la distribución, pero hace que el cliente dependa del VPN Portal. Si el portal debe estar disponible desde Internet, el acceso en Administration > Device access se debe permitir de la forma más restrictiva posible. Un portal expuesto permanentemente y de forma amplia aumenta la superficie de ataque; Device Access y Local Service ACL en Sophos Firewall explica el contexto.
Configurar IPsec Remote Access
En las versiones actuales de SFOS, la configuración se encuentra en Remote access VPN > IPsec. Las interfaces antiguas y la captura de pantalla existente todavía pueden mostrar VPN > Sophos Connect Client.

Interfaz WAN y perfil IPsec
Activar IPsec remote access y seleccionar la interfaz WAN por la que los clientes llegan al firewall. La IP pública o DynDNS/FQDN, los routers anteriores, las redirecciones de puertos y el comportamiento del WAN failover deben corresponder a esta interfaz.
Para IPsec Remote Access, SFOS solo admite perfiles IKEv1 con Dead Peer Detection desactivado o configurado en Disconnect. El perfil determina los parámetros IKE e IPsec y debe ajustarse al concepto de seguridad y a todos los clientes desplegados.
Autenticación e ID
Las opciones de autenticación habituales son Preshared key y Digital certificate. Un PSK se configura rápidamente, pero debe protegerse bien y sustituirse en todos los perfiles afectados si se sospecha que se ha visto comprometido. MFA protege adicionalmente el inicio de sesión del usuario, pero no sustituye al PSK ni al certificado.
Los certificados digitales están sujetos a condiciones concretas en SFOS 22.0:
- IPsec admite certificados RSA, pero no certificados ECDSA.
- Local y Remote Certificate necesitan una Certificate ID.
- No debe seleccionarse External certificate para esta conexión.
- Los certificados firmados localmente y los certificados de terceros no deben combinarse de forma arbitraria. Hay que utilizar certificados generados en el firewall para ambos extremos o certificados emitidos por la misma CA de terceros y cargar su Signing CA en el firewall.
Sophos recomienda una Local ID para el firewall y una Remote ID diferente para los clientes. Los tipos posibles son nombre DNS, dirección IP, correo electrónico y, para certificados, DER ASN1 DN [X509]. Las ID no son nombres visibles intercambiables: el perfil del cliente y el firewall deben utilizar los mismos valores esperados.
Antes del despliegue, comprobar también la validez, las claves privadas, el proceso de renovación y la distribución de los certificados. Un cambio posterior de certificado afecta no solo al firewall, sino también a los perfiles exportados y a las pruebas de aceptación en los clientes.
Usuarios y grupos
En Allowed users and groups, introducir solo usuarios o grupos autorizados. Para los usuarios de directorio, IPsec Remote Access utiliza el grupo principal. Por tanto, para el acceso basado en grupos, el grupo VPN dedicado debe utilizarse como grupo principal. Si esto no es posible, hay que autorizar usuarios individuales; no se debe permitir un grupo principal amplio solo por un grupo VPN secundario.
Además, en Authentication > Groups, hay que comprobar que IPsec remote access esté activado para el grupo principal. El ajuste está desactivado por defecto en grupos AD importados y grupos migrados, pero activado en grupos locales recién creados. Si un usuario pertenece a varios grupos, se aplica la policy del grupo situado en primer lugar; las policies de usuario individuales tienen prioridad. Conectar Active Directory a Sophos Firewall explica el orden de los grupos con más detalle.
Si se desactiva IPsec Remote Access para un grupo, el firewall desconecta a sus usuarios activos e impide que vuelvan a iniciar sesión. Antes del primer inicio de sesión clásico en Sophos Connect, un usuario AD normalmente debe iniciar sesión en otro Authentication Client, como el user portal. Con provisioning mediante .pro, el firewall puede crear y asignar automáticamente al usuario durante el primer inicio de sesión. Los Guest users no son compatibles con Remote Access.
Nombre de conexión, pool IP y DNS
Utilizar un nombre comprensible para los usuarios y el soporte, como homeoffice o remote-access-ipsec. El rango de asignación IPsec debe estar dentro de una subred de al menos /24, por ejemplo de 10.250.10.10 a 10.250.10.200 en 10.250.10.0/24. No debe utilizarse al mismo tiempo para SSL VPN, L2TP o PPTP, ni solaparse con redes internas, redes Site-to-Site o redes domésticas habituales como 192.168.0.0/24 y 192.168.1.0/24.
Dimensionar el pool en función del número máximo de usuarios simultáneos. Documentar el pool, las direcciones reservadas y las reglas firewall asociadas en IPAM o en la documentación de red para que los cambios posteriores no introduzcan solapamientos inadvertidos.
Para los FQDN internos, distribuir los servidores DNS internos y, si es necesario, un sufijo DNS. Los resolvers externos como 1.1.1.1, 8.8.8.8, 9.9.9.9 o 208.67.222.222 no resuelven zonas internas. Por tanto, el túnel puede aparecer en verde aunque las aplicaciones fallen debido a respuestas DNS incorrectas.
Idle Time y Advanced Settings
Elegir Disconnect when tunnel is idle y el intervalo de tiempo de forma que las conexiones sin uso finalicen sin interrumpir innecesariamente las sesiones de trabajo normales. Si Sophos Connect no puede volver a conectarse automáticamente tras una desconexión por inactividad, seleccionar primero Disconnect y después Connect en el cliente.
Los timeouts cortos son más adecuados para accesos administrativos esporádicos, mientras que los valores más largos encajan con sesiones de trabajo estables. Con OTP/MFA, hay que probar la reconexión con el valor elegido y documentar el comportamiento para el helpdesk.
Los Advanced Settings se incluyen en .scx, pero no en .tgb:
- Use as default gateway: Full Tunnel para todo el tráfico o Split Tunnel solo para recursos internos.
- Permitted network resources: redes accesibles mediante el Split Tunnel.
- Send Security Heartbeat through tunnel: enviar el Heartbeat de Sophos Endpoint por el túnel VPN.
- Allow users to save username and password: activar solo si encaja con el concepto de MFA y seguridad.
- Prompt users for 2FA token: mostrar un campo OTP separado.
- Run AD logon script after connecting: activar solo los scripts necesarios, como la asignación de unidades, y probarlos con un usuario de prueba.
- Connect tunnel automatically: establecer el túnel cuando el usuario inicia sesión.
Cuando se activa Prompt users for 2FA token, la herramienta de línea de comandos SCCLI no funciona. Sophos Connect tampoco admite OTP basado en challenge; técnicamente envía la contraseña y el OTP al servidor de autenticación en formato passwordotp.
Después de guardar, utilizar Export connection para exportar la configuración y distribuirla de forma segura. Los perfiles contienen datos de conexión relevantes para la seguridad y no deben almacenarse en ubicaciones abiertas.
Reglas firewall y Device Access
Sophos Connect solo establece el túnel. El acceso productivo sigue necesitando reglas firewall. Para los destinos internos, crear una regla lo más restrictiva posible desde VPN hacia la zona de destino necesaria y activar el logging al menos durante el despliegue.

- Source Zone: VPN
- Destination Zone: LAN o la zona interna realmente necesaria
Con Full Tunnel mediante Use as default gateway, se necesita además una regla de VPN a WAN y un diseño adecuado de NAT y Security Policy.

- Source Zone: VPN
- Destination Zone: WAN
En Administration > Device access, permitir IPsec desde la zona WAN necesaria. Permitir el VPN Portal solo desde las zonas realmente necesarias para descargas o provisioning. Si el propio firewall se utiliza como resolver DNS o destino de ping, también se deben permitir DNS o ping desde la zona VPN.
Probar una regla firewall con Log Viewer, Policy Test y Packet Capture ayuda a analizar las reglas. Después del despliegue, definir expresamente qué reglas Remote Access se registran permanentemente y qué eventos se envían además a Sophos Central o Syslog. En conexiones Full Tunnel, Web Protection, Application Control y otras policies de seguridad se aplican igual que en otras redes de clientes.
Validar y operar la conexión
A continuación, instalar Sophos Connect en Windows o macOS y comprobar lo siguiente con un usuario de prueba:
- El perfil se importa sin errores y el inicio de sesión con MFA funciona.
- El cliente recibe una dirección del pool previsto.
- Los FQDN internos y los sistemas centrales son accesibles.
- Log Viewer muestra hits en la regla esperada.
- Split Tunnel bloquea los destinos no autorizados o Full Tunnel conduce el tráfico de Internet a través del firewall y NAT según lo previsto.
- La reconexión funciona tras un cambio de red y después de reiniciar el cliente o el endpoint.
- El cliente de prueba utiliza la versión de perfil documentada; el provisioning aplica los cambios de forma trazable.
Documentar lo siguiente para la operación:
- grupo VPN responsable y proceso de baja de usuarios;
- reset de MFA y proceso para bloquear y desbloquear usuarios;
- versión actual del perfil o fecha de modificación;
- rutas de logs y soporte conocidas por el helpdesk;
- nueva comprobación de Legacy Remote Access IPsec y de los perfiles de cliente antes de las actualizaciones de SFOS.
Para cambios en el pool, DNS, gateway, certificados, grupos o Advanced Settings, definir un responsable, la fecha del cambio, la vía de reversión y una nueva prueba de aceptación.
Solución de problemas
Failed to validate certificate después de un reinicio
Si la primera conexión funciona, pero aparece Failed to validate certificate después de reiniciar el endpoint o Sophos Connect, Local y Remote Certificate a menudo no están firmados por la misma CA.
Comprobar que Local y Remote Certificate tengan una asignación de CA coherente y sus Certificate IDs. Utilizar certificados generados en el firewall, certificados firmados por la misma CA de terceros y cargar la Signing CA de ese tercero en el firewall, o cambiar a un PSK. Después, volver a exportar e importar el perfil y probar de nuevo la conexión tras otro reinicio.
Remote Access IPsec deja de funcionar tras un failover HA
Si Remote Access IPsec funcionaba antes de un cambio de rol en el clúster HA, pero después ya no se puede establecer ninguna conexión nueva, el síntoma solo corresponde a NC-175860 si antes también se había regenerado el Appliance Certificate. Si falta alguna de estas condiciones, hay que investigar la conexión mediante el procedimiento habitual de troubleshooting de IPsec.
Sophos corrigió este error en SFOS 22.0 MR2 Build 546, del 14 de julio de 2026. Sophos no indica la versión en la que se introdujo el error, ni un workaround oficial ni un mensaje de log inequívoco.
Antes de realizar cambios, registrar en ambos dispositivos HA la versión y la build del firmware, el modo HA, los roles actuales y Last status change. El diagnóstico también debe incluir la hora exacta del failover, Authentication Type, los Local y Remote Certificates seleccionados con sus Certificate IDs, la versión del perfil de cliente distribuido y las entradas correspondientes de strongswan.log. Los logs de HA no se sincronizan entre los dispositivos, por lo que deben revisarse los logs del nodo que procesó el intento de conexión fallido.
Si el clúster está por debajo de la versión corregida, comprobar primero la ruta de actualización aprobada a SFOS 22.0 MR2 Build 546 o una versión posterior compatible. Después, durante una ventana de mantenimiento, realizar un cambio de rol controlado en un clúster Active-passive. Un cliente remoto real conectado desde una red externa debe poder volver a conectarse; a continuación, comprobar la conectividad interna, la regla firewall esperada y los logs de IPsec.
⚠️ No regenerar ni sustituir el Appliance Certificate por mera sospecha y no redistribuir perfiles sin un motivo documentado. Sophos no describe estas medidas como workaround para
NC-175860.
El usuario no puede iniciar sesión
Primero comprobar que el grupo principal esté incluido en Allowed users and groups y que IPsec remote access esté activado en Authentication > Groups. Después, revisar el servidor de autenticación, MFA, el estado de la contraseña, el usuario bloqueado y el inicio de sesión inicial necesario. Probar primero AD, RADIUS o Entra ID por separado de la VPN. Con Microsoft Entra ID SSO, los métodos de Authentication > Services deben estar correctamente asignados antes de exportar el perfil.
Si aparece no IKE config found, comparar también el perfil IPsec, la Local ID y la Remote ID entre el firewall y el perfil de cliente. Si solo se ven afectados algunos usuarios de directorio, comprobar también el grupo principal, UPN, la dirección de correo electrónico y el group mapping. Sophos Connect solo admite caracteres ASCII en los nombres de usuario; por eso, los nombres con caracteres acentuados, diéresis u otros caracteres UTF-8/UTF-16 pueden fallar incluso con la contraseña correcta.
La conexión está en verde, pero faltan tráfico o acceso a Internet
En Log Viewer, comprobar si el tráfico de la zona VPN coincide con la regla esperada. Si no hay hits, revisar las rutas del cliente, Permitted network resources, las redes de origen y destino y Packet Capture; si la regla coincide, acotar el problema al routing, la ruta de retorno, DNS y NAT. Device Access solo es relevante si el propio firewall es el destino, por ejemplo para DNS o ping. Con Full Tunnel, deben ser correctos VPN a WAN y SNAT. Para un análisis más profundo del túnel, continuar con Solución de problemas de IPsec VPN en Sophos Firewall.
El cliente o el provisioning utiliza valores antiguos
Después de cambios generales, volver a exportar los archivos .scx y .tgb distribuidos manualmente; si solo han cambiado los Advanced Settings, sustituir únicamente .scx. Retirar las versiones antiguas. Para .pro, comprobar primero la disponibilidad del VPN Portal, el puerto del portal, gateway, el certificado, el inicio de sesión del usuario y MFA. Con Entra SSO, gateway debe coincidir con la Redirect URI.
La conexión se interrumpe aproximadamente cada cuatro horas
Durante el rekeying IKEv1, otra solicitud de OTP puede interrumpir el túnel. Solucionar el timeout de IPsec Remote Access después de cuatro horas explica la causa, un intervalo de rekeying más largo y el equilibrio de seguridad.
Las transferencias grandes se bloquean o IPsec solo falla en redes externas
Si funcionan el inicio de sesión, DNS y las transferencias pequeñas, pero fallan las más grandes, hay que comprobar MTU y MSS. Si IPsec solo falla en hoteles, Wi-Fi de invitados, redes móviles o redes corporativas con filtros estrictos, esa red puede bloquear IPsec. En ese caso, hay que comprobar si SSL VPN u otro diseño de Remote Access encaja mejor para esos usuarios.