Configurar Sophos Connect en Sophos Firewall
En SFOS 22, Sophos Connect para el acceso remoto IPsec se configura en Remote access VPN > IPsec. El túnel por sí solo no concede acceso: la autenticación, el direccionamiento de los clientes, el DNS, las reglas de firewall y el perfil distribuido deben funcionar como un conjunto.
Este artículo se limita deliberadamente a la configuración del firewall. La instalación y la importación se explican por separado para Windows y macOS. Para SSL VPN, consulte Configurar Sophos Firewall SSL VPN Remote Access; si aún debe decidir la arquitectura, consulte Sophos Connect o SSL VPN.
Antes de empezar
Para realizar una configuración controlada se necesita:
- acceso administrativo a WebAdmin y una dirección WAN accesible;
- usuarios o grupos en una fuente compatible con Sophos Connect, como local, Active Directory, RADIUS o Microsoft Entra ID, así como un concepto adecuado de MFA;
- un pool privado libre para los clientes, las redes internas de destino y los servicios realmente necesarios;
- servidores DNS capaces de resolver los nombres internos previstos y, si procede, un sufijo DNS;
- un perfil IPsec IKEv1 y una clave precompartida o certificados RSA adecuados;
- acceso de prueba desde el exterior, por ejemplo mediante un punto de acceso móvil. SFOS no admite el acceso remoto IPsec desde la zona LAN.
Antes de actualizar a SFOS 22.0 MR1 o posterior, compruebe si es necesario migrar Legacy Remote Access IPsec.
Asignar primero los servicios de autenticación
En Authentication > Services, los servidores deseados deben estar en los lugares correctos en Selected authentication server:
- VPN portal authentication methods para el portal VPN y el aprovisionamiento;
- VPN (IPsec/dial-in/L2TP/PPTP) authentication methods para iniciar sesión en el túnel IPsec.
Lo habitual es usar Local junto con el servidor de directorio, RADIUS o Entra ID configurado en Authentication > Servers. Pruebe esta asignación antes de exportar. Con SSO de Microsoft Entra ID, el servidor de Entra ID debe estar seleccionado aquí antes de descargar el archivo de configuración; de lo contrario, el .scx no incluirá los valores de SSO. El procedimiento completo se describe en Microsoft Entra ID SSO para VPN y la configuración de OTP en Configurar MFA en Sophos Firewall.
Definir las direcciones, los destinos y la vía de reversión
Para evitar colisiones, el pool VPN no debe solaparse con la LAN, WLAN, las VLAN, las VPN Site-to-Site ni las redes domésticas habituales. SFOS exige además que el rango pertenezca a una subred de al menos /24 y que no se utilice al mismo tiempo para SSL VPN, L2TP o PPTP. Un ejemplo es desde 10.250.10.10 hasta 10.250.10.200 dentro de 10.250.10.0/24.
Antes de realizar cambios, documente el estado actual de IPsec, los certificados e ID seleccionados, el orden de las reglas y las versiones de .scx/.pro distribuidas. Guarde el perfil anterior en un lugar seguro. Así podrá deshacer un cambio fallido restaurando cada valor y regla sin eliminar usuarios, certificados ni otras configuraciones VPN existentes. En cambio, Reset, al final de la página IPsec, restablece la configuración de acceso remoto IPsec a los valores de fábrica; no es un método normal de reversión.
Configurar IPsec Remote Access completamente
Las interfaces antiguas y la captura existente todavía muestran VPN > Sophos Connect Client. En SFOS 22, la ruta es Remote access VPN > IPsec.

General settings
- Activar IPsec remote access.
- En Interface, seleccione el puerto WAN que actuará como extremo del túnel. En esta configuración de acceso remoto, SFOS ofrece exactamente una interfaz WAN; disponer de varias gateways de aprovisionamiento no cambia esta vinculación del túnel.
- En IPsec profile, seleccione un perfil IKEv1. Solo aparece si Dead Peer Detection está desactivado o configurado como Disconnect. Los algoritmos de fase 1 y fase 2, DH/PFS y los tiempos de vida deben ajustarse al estándar de seguridad. Los algoritmos robustos y PFS son buenas prácticas; los requisitos relativos a IKEv1 y DPD son condiciones impuestas por SFOS.
- Configurar Authentication type como Preshared key o Digital certificate.
- Completar Local ID, Remote ID y Allowed users and groups.
El PSK se incluye en la configuración exportada. Debe ser aleatorio, mantenerse protegido y, si se sospecha que ha quedado expuesto, sustituirse junto con los perfiles afectados. MFA protege además el inicio de sesión del usuario, pero no sustituye esta clave del túnel.
En SFOS 22, Digital certificate está sujeto a límites claros:
- IPsec utiliza certificados RSA, no ECDSA;
- Local Certificate y Remote Certificate necesitan una Certificate ID;
- External certificate no debe seleccionarse;
- Local Certificate y Remote Certificate deben proceder de la misma cadena de confianza. Utilice certificados generados localmente o certificados emitidos por la misma autoridad de certificación externa y cargue su Signing CA en el firewall.
Sophos recomienda una Local ID para identificar el firewall y una Remote ID distinta para los clientes. Se admiten DNS, IP Address, Email y, con certificados, DER ASN1 DN [X509]. En este último caso, el firewall adopta el nombre distinguido del certificado. No es necesario que las ID se puedan resolver públicamente, pero el firewall y el perfil exportado deben esperar los mismos valores.
Autorizar correctamente usuarios y grupos
En Allowed users and groups, incluya solo las cuentas previstas. Para un usuario de directorio, el acceso remoto IPsec tiene en cuenta la Main group. Por tanto, el grupo AD autorizado debe ser su grupo principal; de lo contrario, autorice específicamente al usuario en lugar de abrir el acceso a un grupo amplio.
Compruebe además en Authentication > Groups que IPsec remote access esté activo para ese grupo. De forma predeterminada, el interruptor está desactivado en los grupos AD importados y los grupos migrados, y activado en los grupos locales recién creados. Si hay varios grupos, se aplica la policy del grupo situado más arriba; una policy de usuario individual tiene prioridad. Si se desactiva IPsec Remote Access para un grupo, SFOS desconecta sus sesiones activas e impide que vuelvan a establecerse. Conectar Active Directory con Sophos Firewall ofrece más información sobre el orden.
Por regla general, antes de iniciar sesión por primera vez de la forma clásica en Sophos Connect, un usuario AD debe autenticarse en otro Authentication Client, como el User Portal. El aprovisionamiento puede crear la cuenta durante el primer inicio de sesión y asignarla conforme al mapeo del servidor. Los Guest users y Guest groups no son válidos para Remote Access.
Client information e Idle time
En Client information, configure expresamente todos los campos:
- Name: un nombre de visualización corto y único como
remote-access-ipsec; - Assign IP from: el inicio y el final del pool privado previsto;
- Allow leasing IP address from RADIUS server for L2TP, PPTP, and IPsec remote access: actívelo solo si RADIUS asigna las direcciones. Si RADIUS no proporciona ninguna, SFOS usa primero la dirección estática configurada para el usuario y, en su defecto, una concesión de Assign IP from;
- DNS server 1 y DNS server 2: resolvers responsables de las zonas necesarias o que reenvíen correctamente las consultas hacia ellas.
Los resolvers públicos no son incorrectos por definición, pero normalmente no resuelven las zonas privadas de la empresa sin una publicación o un reenvío adecuados. Para los recursos internos, pruebe por tanto la ruta DNS autoritativa o de reenvío real.
En Idle time puede activar Disconnect when tunnel is idle. Idle session time interval se indica en segundos. El valor es una decisión operativa: un timeout breve reduce las sesiones abandonadas, pero puede interferir con el trabajo y las reconexiones con MFA. Tras una desconexión por inactividad, Sophos Connect intenta restablecer la conexión en segundo plano; si no lo consigue, seleccione primero Disconnect y después Connect en el cliente.
Advanced settings
Estos valores se incluyen en .scx, no en .tgb:
- Use as default gateway: activado para Full Tunnel y desactivado para Split Tunnel. La decisión se aplica a todos los usuarios de Allowed users and groups; no es posible definir comportamientos distintos dentro de la misma configuración IPsec.
- Permitted network resources (IPv4): redes y hosts internos para Split Tunnel. Incluya únicamente aquello a lo que los usuarios deban acceder mediante el túnel.
- Send Security Heartbeat through tunnel: envía por el túnel el Heartbeat de un Sophos Endpoint existente.
- Allow users to save username and password: permítalo solo si la protección del dispositivo y los requisitos de MFA lo admiten. Para Connect tunnel automatically, Sophos recomienda guardar las credenciales.
- Prompt users for 2FA token: muestra un campo OTP separado. El firewall sigue transmitiendo
passwordotp; no se admite MFA basada en challenge. SCCLI no funciona con esta opción. - Run AD logon script after connecting: ejecuta el script de inicio de sesión de AD tras establecer el túnel.
- Connect tunnel automatically: establece automáticamente la conexión después de iniciar sesión en el dispositivo.
- Hostname or DNS suffix to monitor: introduzca un nombre de host que solo se resuelva internamente o un sufijo interno. Sophos Connect lo utiliza para comprobar la conexión automática; el host supervisado debe poder responder a las sondas ICMP.
- Assign client DNS suffix: añade al adaptador de red del endpoint un sufijo como
firma.examplepara que los nombres cortos se resuelvan como FQDN.
Con Split Tunnel, SFOS crea SA ESP independientes para las subredes permitidas y, en caso de inactividad, elimina solo la Child SA afectada. Con Full Tunnel existe una única SA ESP, que se elimina cuando transcurre el intervalo de inactividad sin tráfico.
Comprobar la accesibilidad antes del firewall
Si Sophos Firewall se encuentra detrás de un router u otra instancia NAT, esta debe traducir la dirección pública a la interfaz WAN seleccionada del firewall. Para NAT-T, se deben permitir y reenviar UDP 500 y UDP 4500. Si no hay NAT en la ruta, el tráfico ESP utiliza el protocolo IP 50; en ese caso, el router situado aguas arriba también debe dejarlo pasar. Cuando SFOS detecta NAT, NAT-T encapsula los siguientes paquetes IKE y ESP a través de UDP 4500.
Por tanto, una comprobación normal de puertos TCP/UDP no demuestra que toda la ruta IPsec funcione. El CGNAT, un doble NAT o una red de invitados restrictiva también pueden impedir la conexión. Si SFOS tiene directamente una dirección pública, no se necesita ninguna regla DNAT situada aguas arriba.
Reglas de firewall y Device Access
Acceso a destinos internos
Crear una regla IPv4 específica en Rules and policies > Firewall rules:

- Rule name: inequívoco, por ejemplo
VPN-SophosConnect-to-ERP; - Rule position: por encima de una regla Drop más general o de una regla Accept contradictoria;
- Action: Accept;
- Log firewall traffic: actívelo para la validación y la operación;
- Source zones:
VPN; - Source networks and devices: el pool de clientes IPsec o un objeto IP Host adecuado, no
Anysin necesidad; - During scheduled time:
All the timeo una ventana de tiempo justificada; - Destination zones: es la zona realmente necesaria, como
LANoDMZ; - Destination networks: solo los servidores o las redes autorizados;
- Services: únicamente los protocolos y puertos necesarios;
- Match known users y Users or groups: opcionalmente como condición de identidad adicional, si esto coincide con el diseño de autenticación.
SFOS evalúa las reglas de arriba abajo y se detiene en la primera coincidencia. Después de guardar, compruebe la posición efectiva; las reglas creadas automáticamente o añadidas más tarde en la parte superior pueden alterar el orden. Web, Application Control, IPS, Heartbeat y otras Security Policies no son requisitos generales de SFOS para el tráfico VPN. Deben seleccionarse según las necesidades de protección y probarse con las aplicaciones.
Full Tunnel hacia Internet
Con Use as default gateway, además, necesita tráfico de VPN a WAN:

Esta regla también debe incluir el pool de clientes como Source network, los servicios adecuados, logging y las policies Web, Application Control o IPS deseadas. Además, una regla SNAT/Masquerading adecuada debe abarcar el pool de clientes; es posible que una regla NAT existente ya lo haga. Se puede usar una regla NAT vinculada, pero no es obligatorio. Las reglas NAT también se evalúan por orden, por lo que prevalece una regla anterior y más amplia que coincida. Por ello, Full Tunnel sin policies NAT y de seguridad coordinadas suele producir un túnel verde sin acceso a Internet o tráfico sin filtrar involuntariamente.
Local Service ACL
Las reglas de firewall controlan el tráfico reenviado, no los servicios locales del firewall. En Administration > Device access:
- permitir IPsec desde la zona
WANutilizada; - permita VPN portal solo desde las zonas desde las que se necesiten descargas o aprovisionamiento; Sophos recomienda que el acceso WAN sea solo temporal;
- permita DNS desde
VPNúnicamente si el propio firewall se utiliza como resolver DNS; - permita Ping/Ping6 desde
VPNúnicamente si el propio firewall debe ser el destino de las pruebas.
Si autorizar una zona completa resulta demasiado amplio, una Local service ACL exception rule permite restringir el acceso a determinados hosts o redes de origen. Consulte Device Access y Local Service ACL.
Exportar o aprovisionar el perfil
Export connection genera un archivo que contiene .scx y .tgb. Para Sophos Connect, .scx es el formato estándar e incluye General y Advanced Settings. .tgb está destinado a clientes compatibles de terceros y solo incluye General Settings. Después de modificar General o Advanced Settings, debe volver a distribuirse la configuración; si solo cambian los ajustes avanzados, esto afecta únicamente a .scx.
En Windows, un archivo .pro puede, con Sophos Connect 2.1 o posterior, descargar desde VPN Portal las configuraciones IPsec y SSL VPN autorizadas y aplicar automáticamente cambios posteriores. Aprovisionamiento de Sophos Connect con .pro y GPO explica la estructura JSON exacta, varias gateways de portal, los campos MFA y la distribución mediante GPO.
Un dato importante para el diagnóstico: gateway en .pro es el FQDN o la dirección IPv4 del firewall mediante el que el cliente accede al VPN Portal y descarga configuraciones. No es automáticamente la gateway del túnel IPsec. El túnel termina en la Interface seleccionada en Remote access VPN > IPsec y guardada en el .scx descargado. Por ello, varias gateways en .pro ofrecen varias vías de aprovisionamiento, pero no Multi-WAN para esta única configuración de acceso remoto IPsec.
Si cambian gateway o el puerto de VPN Portal, debe modificarse y redistribuirse .pro. Si ambos permanecen iguales, el aprovisionamiento puede volver a descargar la configuración VPN. Para un perfil IPsec importado manualmente, los usuarios inician la descarga en el cliente mediante Edit connection > Update policy; una mera actualización del cliente no actualiza la policy del firewall. En principio, los perfiles existentes siguen siendo válidos tras una actualización exclusivamente de la versión de Sophos Connect.
Si el aprovisionamiento carga valores antiguos o no recupera ninguna configuración, compruebe sucesivamente la accesibilidad y el certificado de VPN Portal, el puerto del portal, gateway, el inicio de sesión del usuario y MFA. Con Entra ID SSO, gateway también debe coincidir con la Redirect URI registrada.
Los perfiles contienen información de seguridad y deben distribuirse por un canal protegido. Asigne nombres inequívocos a las versiones antiguas y nuevas para evitar que el helpdesk o los usuarios vuelvan por error a una versión anterior.
La distribución de una nueva policy del firewall no es lo mismo que actualizar el software cliente. Actualizar Sophos Connect de forma segura trata las versiones, el despliegue en grupos piloto y la planificación de la reversión.
Documente el grupo VPN responsable de la operación y el proceso de baja, el restablecimiento de MFA y el bloqueo y desbloqueo de usuarios. La documentación operativa también debe incluir la versión del perfil, la fecha del cambio y el responsable, los requisitos de logging permanente, incluidos Sophos Central o Syslog, así como una nueva revisión de los perfiles antes de las actualizaciones de SFOS.
Validación con un cliente remoto real
Después de importar el perfil, realice estas pruebas con un usuario de destino normal desde una red externa:
- El inicio de sesión y MFA funcionan, y el cliente recibe la dirección esperada del pool o de RADIUS.
- La sesión aparece en Current activities > IPsec connections. La lista puede filtrarse, entre otros, por Connection name, Username, Local subnet y Remote host/subnet; Refresh actualiza la vista y Disconnect termina una conexión concreta.
- Los FQDN internos y, si se ha configurado, los nombres cortos mediante el sufijo DNS se resuelven correctamente.
- Los objetivos permitidos funcionan, los objetivos no permitidos permanecen bloqueados.
- Log Viewer muestra coincidencias en la regla de firewall prevista.
- Split Tunnel mantiene local el resto del tráfico de Internet; Full Tunnel lo dirige por el firewall, la regla SNAT esperada y las Security Policies previstas.
- La reconexión funciona tras el Idle Timeout, un cambio de red y un reinicio del Endpoint.
- En el cliente Sophos Connect, Events muestra la secuencia temporal de importación, inicio de sesión y establecimiento del túnel. Ante un error reproducible, genere un Support report en el cliente y guárdelo con la hora, el usuario, la versión del cliente y la del perfil antes de modificar perfiles o certificados.
Para analizar reglas, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture. Para un análisis más profundo del túnel, consulte Resolución de problemas de IPsec VPN en Sophos Firewall.
Resolución de problemas específicos
Error de inicio de sesión
Compruebe primero Authentication > Services, el estado de la contraseña/MFA, los bloqueos y el servidor de autenticación independientemente de la VPN. Después compare Main group, Allowed users and groups y el interruptor de grupo IPsec remote access. Sophos Connect solo admite caracteres ASCII en los nombres de usuario; los caracteres acentuados y otros caracteres UTF-8/UTF-16 pueden impedir el inicio de sesión.
En lugar de basar el diagnóstico en un único mensaje IKE que no esté documentado de forma inequívoca, divida el proceso: ¿llega el intento hasta la autenticación del usuario?, ¿coinciden la interfaz, el perfil IPsec, el certificado o PSK y las ID Local/Remote?, ¿está realmente autorizado el usuario mediante su Main group? Los eventos del cliente y los logs simultáneos del firewall ofrecen indicios más fiables.
Failed to validate certificate después de reiniciar
Si la primera conexión funciona, pero tras reiniciar aparece Failed to validate certificate, a menudo Local Certificate y Remote Certificate no están firmados por la misma CA. Compruebe las Certificate IDs y la cadena de confianza. Utilice certificados generados localmente o emitidos por la misma CA externa y cargue su Signing CA, o cambie deliberadamente a PSK. Después, vuelva a exportar e importar .scx y repita la prueba tras reiniciar.
El túnel está conectado, pero no hay tráfico
Compruebe primero la dirección concedida y las rutas del cliente; después, Permitted network resources, la posición de la regla, Source/Destination networks, Services, la ruta de retorno y DNS. Con Full Tunnel, compruebe además la regla de VPN a WAN y la regla SNAT que coincide realmente. Device access solo interviene si el destino es el propio firewall, por ejemplo para DNS o Ping.
Conexión se rompe aproximadamente cada cuatro horas
Durante el rekeying IKEv1, una nueva solicitud de OTP puede interrumpir el túnel. Sophos indica para el perfil IPsec predeterminado un intervalo de rekey de unas cuatro horas; un perfil personalizado puede utilizar hasta 24 horas. Solucionar el timeout de acceso remoto IPsec tras cuatro horas explica la valoración de seguridad y la implementación.
Las transferencias grandes se bloquean o solo fallan determinadas redes externas
Si el inicio de sesión, DNS y los accesos pequeños funcionan, pero las transferencias grandes se bloquean, compruebe MTU y MSS. Si IPsec solo falla en hoteles, redes Wi-Fi de invitados o redes corporativas con filtros estrictos, es posible que el acceso externo bloquee UDP 500/4500 o ESP. En tal caso, SSL VPN u otro diseño de acceso remoto puede resultar más robusto para esos usuarios.
Acceso remoto IPsec tras un failover HA
El error NC-175860, documentado en las notas de la versión de SFOS 22, afecta al acceso remoto IPsec después de un failover HA si previamente se ha vuelto a generar el Appliance Certificate. Está corregido en SFOS 22.0 MR2 Build 546, del 14 de julio de 2026. Sophos no indica ningún mensaje de log específico ni un workaround oficial.
Antes de intervenir, registre el firmware y la build, el modo HA, los roles y Last status change de ambos appliances, la hora del failover, Authentication Type, Local/Remote Certificate con sus Certificate IDs y la versión del perfil. No vuelva a generar el Appliance Certificate por mera sospecha. En una versión anterior afectada, compruebe la ruta de actualización aprobada a MR2 Build 546 o posterior y, después, pruebe en una ventana de mantenimiento un failover controlado y una nueva conexión desde el exterior. Variantes de clúster HA de Sophos Firewall explica la topología y Actualización del firmware SFOS, el proceso de actualización.