Ir al contenido
Avanet

Configurar Sophos SSL VPN con Sophos Connect en macOS

Antes, SSL VPN en macOS se configuraba con frecuencia mediante Tunnelblick u otros clientes OpenVPN. Sigue siendo posible, pero ya no es la única opción lógica: desde Sophos Connect 2.0, Sophos también admite Remote Access SSL VPN en macOS.

Este artículo describe el procedimiento estándar actual con Sophos Connect en macOS y sitúa los clientes compatibles con OpenVPN como alternativa. Para decidir entre Sophos Connect, SSL VPN, IPsec, clientes móviles y ZTNA, consulte primero Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.

Decisión y requisitos

¿Qué artículo sobre VPN para macOS necesita?

Esta guía se aplica a Sophos Firewall con SFOS y SSL VPN en macOS. Según la tarea, puede resultar más adecuado otro punto de partida:

Sophos Connect no admite directamente plataformas móviles como iOS y Android para IPsec y SSL VPN. En estos sistemas siguen siendo necesarios clientes compatibles con OpenVPN o las funciones del propio sistema operativo.

Requisitos

  • Sophos Firewall con una configuración de SSL VPN Remote Access operativa
  • usuario autorizado para utilizar SSL VPN
  • acceso al VPN Portal o a un archivo .ovpn facilitado por el administrador
  • Sophos Connect para macOS 2.0 o posterior
  • Sophos Connect 2.0: macOS Ventura 13+; desde 2.1: macOS Sonoma 14+
  • Mac con procesador Intel o Apple Silicon: con 2.0 mediante Rosetta 2, desde 2.1 de forma nativa con ARM
  • ningún otro cliente VPN instalado en paralelo; Sophos descarta expresamente su ejecución simultánea
  • MFA/OTP configurado si protege el acceso remoto
  • reglas de firewall para el tráfico procedente de la zona VPN

Si todavía no está lista la configuración de SSL VPN en el firewall, configure primero SSL VPN Remote Access en Sophos Firewall.

Antes de actualizar a SFOS 22 MR1, también conviene comprobar si aún existen configuraciones antiguas de Remote Access IPsec. SSL VPN no se ve afectada directamente, pero muchas organizaciones aprovechan este momento para revisar el acceso remoto. El procedimiento se explica en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

Versiones a 7 de septiembre de 2026: nuestra guía de versiones y actualizaciones de Sophos Connect indica 2.0 MR1 para macOS y 2.5 MR1 para Windows. El número superior de Windows no es una actualización de macOS. Sophos confirma SSL VPN en Mac Intel y Apple Silicon mediante Rosetta 2 desde Sophos Connect 2.0 y macOS Ventura 13. La documentación del VPN Portal de SFOS 22 revisada entonces indica que macOS 13.0 y versiones posteriores son compatibles.

Actualización del 9 de octubre de 2026: Sophos Connect 2.1 para macOS está documentado en las notas de la versión con fecha del 6 de octubre de 2026: macOS 14+, Intel y compatibilidad nativa ARM en Apple Silicon, aprovisionamiento .pro y Microsoft Entra ID SSO. La instantánea de septiembre describe 2.0/Rosetta, no las nuevas funciones de 2.1. La matriz de versiones de referencia y la planificación de actualizaciones separan estas líneas. La disponibilidad del paquete en su propio portal y la aprobación para los dispositivos deben comprobarse por separado; este artículo no informa de ninguna prueba en un dispositivo ni deduce una aprobación de disponibilidad general (GA).

¿Sophos Connect o un cliente compatible con OpenVPN?

Para nuevas implementaciones en macOS, conviene evaluar primero Sophos Connect, ya que es el cliente propio de Sophos y admite SSL VPN en macOS desde la versión 2.0. OpenVPN Connect o Tunnelblick siguen siendo alternativas, pero no deberían convertirse de forma accidental en un segundo estándar no planificado.

  • Sophos Connect: adecuado para Mac gestionados, un proceso de soporte uniforme y entornos SFOS actuales. Deben tenerse en cuenta la versión, los requisitos de macOS, Rosetta 2 en Apple Silicon con 2.0, la compatibilidad nativa ARM desde 2.1 y un perfil .ovpn actualizado o un aprovisionamiento aprobado.
  • OpenVPN Connect, Tunnelblick u otro cliente OpenVPN: adecuado si ya existe un proceso OpenVPN, para casos especiales o cuando se decide prescindir de Sophos Connect. Deben documentarse la versión de OpenVPN, el formato de descarga correcto, el mantenimiento del perfil, el comportamiento de DNS y la responsabilidad del soporte.

El nombre del cliente es menos importante que su gestión: debe estar claro qué cliente se admite, qué versión se distribuye, de dónde procede el perfil y cuándo deben importar los usuarios un perfil nuevo.

Configurar Sophos Connect en macOS

1. Distribuir Sophos Connect para macOS

Para SFOS, descargue del VPN Portal el paquete macOS suministrado al firewall mediante Pattern Update o distribúyalo de forma centralizada y controlada. Compruebe la versión realmente disponible: 2.0 MR1 requiere Rosetta 2 en Apple Silicon y macOS 13+; desde 2.1 se requieren macOS 14+ y se admite ARM de forma nativa. Un paquete de Windows no es una actualización de macOS. Pruebe cada combinación de producción en el piloto antes de un despliegue general.

SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. Por tanto, no deben seguir utilizándose instrucciones internas ni paquetes de instalación antiguos sin verificarlos. Antes de instalar Sophos Connect debe desinstalarse cualquier Sophos SSL VPN Client antiguo, ya que ambos clientes no pueden funcionar en paralelo.

Sophos Connect 2.0 MR1 incorpora correcciones específicas para macOS, entre ellas los ajustes de DNS para SSL VPN (NCL-2961) y la opción de guardar credenciales (NCL-2956). Después de actualizar, es necesario volver a importar el perfil para utilizar esta opción.

La instalación es breve: abra el instalador, elija un destino con suficiente espacio libre y haga clic en Install y después en Finish. La guía actual de Sophos no exige una autorización adicional general en Privacy & Security. Apruebe solo los avisos que realmente muestre el instalador firmado o macOS; no añada pasos inventados sobre extensiones del sistema.

2. Obtener la configuración OVPN

La configuración de SSL VPN se entrega como archivo .ovpn. Según el modelo operativo, los usuarios lo descargan desde el VPN Portal o lo reciben de forma controlada a través del proceso administrativo.

En el VPN Portal, el procedimiento para Sophos Connect en macOS es el siguiente:

  1. Abra el VPN Portal de Sophos Firewall. De forma predeterminada, la dirección es https://<Firewall-FQDN>:443, salvo que se haya modificado el puerto.
  2. Inicie sesión con el usuario de VPN.
  3. Acceda a la sección VPN.
  4. En Sophos Connect client, seleccione Download for macOS para obtener el cliente si todavía no se distribuye de forma centralizada.
  5. En VPN configuration, seleccione Download configuration for Windows, macOS, Linux y después Use with Sophos Connect and OpenVPN Connect v2 clients. La opción v3 independiente es para clientes OpenVPN Connect 3.0.
  6. Guarde el archivo .ovpn de forma segura y utilícelo únicamente para el usuario autorizado.

El archivo .ovpn es específico de cada usuario: contiene su certificado y clave privada exclusivos. No lo comparta ni lo reutilice para otro usuario. Si se expone un perfil, revoque o sustituya el acceso del usuario afectado.

Documentado para SFOS 22: La documentación del cliente vincula el perfil SSL generado durante la importación y sus certificados a la identidad del usuario, el método de autenticación y el dominio. La ayuda de resolución de problemas de SFOS 22 identifica la importación con otro método de autenticación o dominio como causa de Login failed. Wrong fingerprint of certificate. y recomienda importar por separado un archivo .pro o el archivo .ovpn propio del usuario. Esto no establece que la descarga y la importación creen la misma vinculación.

La ayuda guardada de resolución de problemas de SFOS 23 omite este apartado sobre la huella del certificado sin describir un cambio en el comportamiento del producto. Esa omisión no demuestra ni una reutilización menos restrictiva ni una vinculación idéntica en todas las versiones; aquí no se ha verificado de forma independiente el comportamiento de SFOS 23. Hasta obtener una aclaración autorizada para la versión de destino, mantenga separados los perfiles SSL generados por identidad, método de autenticación y dominio como precaución, no como regla verificada de SFOS 23. Esto se refiere a los perfiles SSL generados, no a los metadatos reutilizables del archivo .pro original ni a los perfiles IPsec .scx.

La importación directa de .ovpn funciona desde Sophos Connect 2.0 en macOS; no actualiza automáticamente los cambios posteriores de políticas. Desde el cliente macOS 2.1 está documentado, como alternativa, el aprovisionamiento .pro para SSL VPN e IPsec, no con 2.0. .pro es una configuración para obtener datos del VPN Portal, no un perfil de túnel. El archivo, el esquema y el mantenimiento controlado de perfiles se describen en Aprovisionamiento de Sophos Connect. Para los perfiles manuales, descargue e importe un archivo .ovpn actualizado después de cambios relevantes.

Si el navegador muestra una advertencia sobre el certificado del portal, debe investigarse la causa. En entornos de producción, utilizar un certificado válido para el VPN Portal es más adecuado que mantener una excepción permanente en el navegador. Para reforzar la seguridad, consulte Device Access y Local Service ACL en Sophos Firewall.

Para perfiles .ovpn importados directamente: después de modificar el gateway, el puerto, el certificado, DNS, el rango de concesión, la autenticación o la política de SSL VPN, debería volver a descargarse e importarse el perfil. Una actualización del cliente no actualiza por sí sola un perfil .ovpn antiguo.

3. Importar la conexión en Sophos Connect

Abra Sophos Connect y haga clic en Import connection en la página Connections. Si ya existen conexiones, abra el menú y elija Import connection. Seleccione el archivo .ovpn; la conexión debe aparecer en Connections.

Si la importación falla, compruebe primero la versión del cliente, el tipo y el origen del archivo. La importación directa de SSL VPN en macOS requiere Sophos Connect 2.0 o posterior y un archivo .ovpn actualizado de Download configuration for Windows, macOS, Linux. .scx corresponde a IPsec, no a esta importación de SSL VPN. .pro es la alternativa de aprovisionamiento en macOS desde 2.1; no es compatible con macOS 2.0.

Entra ID SSO está documentado en macOS desde Sophos Connect 2.1, no con 2.0. Una opción SSO atenuada en 2.0 no se activa mediante un inicio de sesión en el portal. Para 2.1, compruebe primero la configuración de Entra ID en el firewall y la configuración actual del cliente. Utilice el flujo completo de navegador SSO en macOS con cambio de navegador y cumplimiento.

4. Establecer la conexión VPN

Seleccione la conexión importada y haga clic en Connect, o haga doble clic en ella. Después, inicie sesión con el usuario VPN. El nombre de usuario distingue entre mayúsculas y minúsculas. Si MFA u OTP están activos, confirme el código de verificación mostrado según la configuración del firewall. Con Entra ID SSO desde 2.1, complete el inicio de sesión en el navegador integrado o del sistema abierto por Sophos Connect y después vuelva a Sophos Connect. Los perfiles .ovpn importados directamente utilizan el flujo automático de navegador; si no se produce el cambio necesario, utilice un aprovisionamiento .pro aprobado por TI con el navegador del sistema. Aplique las medidas de cumplimiento o contacte con TI; nunca debilite Conditional Access.

Una vez establecida la conexión, no basta con comprobar el estado del cliente. Lo importante es verificar que se puede acceder a los recursos internos necesarios.

Comprobar la conexión

Comprobaciones después de la instalación

Con un usuario de prueba deben verificarse al menos los siguientes puntos:

  • Sophos Connect muestra la conexión como conectada.
  • El usuario recibe una dirección IP del pool SSL VPN previsto.
  • Los nombres DNS internos se resuelven correctamente.
  • Se puede acceder a los servidores y aplicaciones necesarios.
  • El acceso a Internet se comporta según el diseño: Split Tunnel o Full Tunnel.
  • En Log Viewer aparece la regla de firewall prevista para el tráfico de la zona VPN.
  • MFA se solicita según lo previsto.
  • La desconexión y un nuevo inicio de sesión funcionan.

Si la conexión está establecida pero no hay acceso, la causa suele encontrarse en las reglas de firewall, DNS, el routing o NAT, no en el cliente. Para analizarlo, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Prueba de aceptación en macOS

Después de la configuración debe documentarse un caso de prueba real, no solo el estado verde del cliente.

  1. Comprobar la versión de Sophos Connect: la versión del cliente es compatible con la versión de macOS y con SSL VPN.
  2. Probar Apple Silicon: con 2.0, Rosetta 2 está disponible; desde 2.1, ARM se admite de forma nativa. El cliente se inicia de forma fiable en la versión concreta de macOS utilizada.
  3. Comprobar la importación del perfil: el perfil .ovpn procede de la configuración actual del firewall.
  4. Probar MFA: los inicios de sesión con un factor correcto y otro incorrecto producen un resultado comprensible.
  5. Probar DNS: los nombres internos se resuelven correctamente, no solo las direcciones IP.
  6. Probar el acceso: los destinos permitidos funcionan y los no autorizados permanecen bloqueados.
  7. Comprobar Log Viewer: el tráfico de la zona VPN coincide con la regla de firewall prevista.
  8. Probar la reconexión: es posible desconectar y volver a conectar sin cambiar de perfil.
  9. Probar Entra SSO desde 2.1: compruebe la elección del navegador, el cambio de navegador necesario, el inicio de sesión completo y el regreso al cliente; un error de cumplimiento mantiene el acceso bloqueado hasta que se hayan aplicado las medidas necesarias.

Si en la organización se utilizan varias versiones de macOS, debe probarse al menos un Mac Intel y otro con Apple Silicon. Si se emplean clientes diferentes, compruebe además que Sophos Connect y Tunnelblick no utilicen perfiles ni resultados DNS distintos.

Para una prueba DNS reproducible en Terminal, compruebe primero la resolución pública y después un nombre interno:

nslookup www.sophos.com
nslookup intranet.example.internal

Sustituya intranet.example.internal por un FQDN interno permitido. El primer comando debe devolver una dirección incluso sin VPN; con el túnel activo, el segundo debe mostrar el servidor DNS y la dirección internos previstos. Si solo falla el segundo, compruebe DNS servers y Domain name en Remote access VPN > SSL VPN > SSL VPN global settings, además de Administration > Device access > DNS > VPN.

Actualización, reversión y desinstalación limpia

Sophos describe la actualización como la desinstalación de la versión existente seguida de la instalación de la versión actual de macOS. Conserve el origen del instalador aprobado y el archivo .ovpn actual, y empiece por un Mac de prueba. Si hay problemas, reinstale la versión de macOS previamente aprobada; reutilice el perfil anterior solo si la configuración correspondiente del firewall sigue siendo válida. Volver al cliente macOS 2.0 no conserva la ejecución nativa ARM, el aprovisionamiento .pro ni Entra ID SSO. Si estas funciones de 2.1 son necesarias, 2.0 no es una alternativa de reversión equivalente; apruebe y pruebe previamente una alternativa compatible.

Si Sophos Endpoint está instalado, desactive primero Tamper Protection en Sophos Fusion (antes Sophos Central). Después, ejecute en Terminal con derechos de administrador:

sudo /Library/Sophos\ Connect/uninstall.sh

El resultado esperado es Sophos Connect has been uninstalled. Vuelva a activar Tamper Protection. Si quedan procesos antiguos durante la actualización o eliminación, Sophos indica reiniciar como siguiente paso. No elimine una conexión funcional hasta que el nuevo perfil y la prueba de acceso hayan funcionado.

Alternativa: cliente compatible con OpenVPN

La guía anterior de Tunnelblick mostraba OpenVPN 2.3.18. Era una selección histórica, no un requisito de despliegue actual; no seleccione esta versión ni fuerce una vuelta a una versión anterior solo por una captura antigua. Para utilizar SSO con Microsoft Entra ID en Sophos Connect 2.1, siga el proceso de SSO en macOS, no los pasos históricos de Tunnelblick.

OpenVPN Connect o Tunnelblick pueden seguir siendo adecuados si no se desea utilizar Sophos Connect o si se mantiene de forma deliberada un proceso OpenVPN existente. No obstante, esta variante debe documentarse como un estándar operativo independiente para evitar que circulen al mismo tiempo Sophos Connect, varios clientes OpenVPN y perfiles antiguos.

Al descargar la configuración desde el VPN Portal, la variante elegida debe corresponder al cliente utilizado. Después deben comprobarse el archivo .ovpn, el inicio de sesión del usuario y el comportamiento de DNS. No adopte sin verificar recomendaciones generales antiguas sobre una versión concreta de OpenVPN; lo determinante es la versión actual del firewall, la versión del cliente y el perfil utilizado.

Operación y seguridad

SSL VPN es un servicio de acceso remoto accesible públicamente. Por ello, además de la instalación, también debe documentarse su operación:

  • Actualice periódicamente Sophos Connect o el cliente OpenVPN.
  • Active y pruebe MFA para Remote Access.
  • Revise periódicamente los grupos VPN.
  • Limite el acceso al portal mediante Device Access y Local Service ACL siempre que sea posible.
  • Restrinja y registre las reglas de firewall para la zona VPN.
  • Elimine los archivos .ovpn antiguos y los perfiles obsoletos.
  • Si necesita conservar los registros durante más tiempo, planifique Syslog o una evaluación centralizada.

Para conocer los fundamentos de MFA, consulte Activar MFA para Sophos Firewall WebAdmin, VPN Portal y Remote Access. Para los archivos de registro y los Service Logs, consulte Solución de problemas de Sophos Firewall: servicios y registros.

Lista de comprobación para el despliegue en macOS

  • Se ha definido el cliente estándar admitido: Sophos Connect o, de forma deliberada, un cliente OpenVPN.
  • Sophos Connect 2.0 es compatible con macOS 13+; desde 2.1 se requiere macOS 14+.
  • Con 2.0, Rosetta 2 está prevista para Apple Silicon; desde 2.1 se comprueba la ejecución nativa ARM.
  • El perfil .ovpn procede de la configuración SSL VPN actual.
  • Se utiliza el archivo SFOS 22 Download configuration for Windows, macOS, Linux.
  • Los perfiles .ovpn directos se mantienen manualmente; el aprovisionamiento .pro solo se utiliza con el cliente macOS desde 2.1.
  • El VPN Portal utiliza un certificado válido.
  • El usuario está incluido en la política SSL VPN correcta.
  • El comportamiento de MFA está documentado y se ha probado con un usuario de prueba.
  • DNS, el dominio de búsqueda y los sistemas internos de destino se han probado en macOS.
  • Las reglas de firewall para la zona VPN registran el tráfico de prueba.
  • Después de modificar un perfil, está definido quién informa a los usuarios de que deben volver a importarlo.

Resolución de problemas

Sophos Connect no importa el archivo OVPN

Compruebe que esté instalado Sophos Connect para macOS 2.0 o posterior y que el archivo proceda de la configuración actual. Si aparece Connection with name … already exists, elimine la conexión existente solo si va a sustituirla. Después, vuelva a descargar el archivo desde el VPN Portal.

Los nombres internos no se resuelven

Compruebe los servidores DNS, los dominios de búsqueda y la configuración SSL VPN en el firewall. En Sophos Connect para macOS también debe comprobarse la versión del cliente, ya que Sophos corrigió en la versión 2.0 MR1 un problema de DNS en las conexiones SSL VPN de macOS.

Si funcionan las direcciones IP, pero no los nombres, existe un problema de DNS o del dominio de búsqueda. Si tampoco funcionan las direcciones IP, es más probable que la causa sea el routing, las reglas de firewall o la ruta de retorno.

La conexión está establecida, pero no se puede acceder a los sistemas internos

Compruebe las reglas de firewall, el routing, NAT y la ruta de retorno. En Log Viewer debería aparecer tráfico procedente de la zona VPN. Si no aparece ningún registro, es probable que el tráfico no llegue a la regla prevista o que el registro esté desactivado.

Si los accesos pequeños funcionan, pero se bloquean las transferencias de archivos grandes o determinadas aplicaciones, compruebe también MTU/MSS: Comprobar MTU y MSS en Sophos Firewall cuando hay problemas de VPN.

La conexión deja de funcionar después de modificar el perfil

En una conexión .ovpn, Policy mismatch error. Import a new policy for this connection. exige descargar e importar un archivo nuevo después de cambiar el gateway, certificado, puerto, DNS, rango de concesión, autenticación o política. Received connection reset from gateway también puede indicar cambios de SSL VPN, una desconexión manual o el reinicio del firewall.

El panel no se abre o DNS de Internet sigue fallando tras desconectar

En Activity Monitor, abra el proceso Sophos Connect, seleccione Force Quit y reinicie la aplicación desde Launchpad. Si la navegación falla tras desconectar un Full Tunnel, desconecte y reconecte la red local y repita la prueba pública con nslookup.

Management port is unavailable

Sophos Connect necesita localmente el puerto TCP 25340 para comunicarse con OpenVPN. Si otra aplicación lo ocupa, revísela, ciérrela si es posible y vuelva a conectar. Sophos Connect 2.0 no puede funcionar mientras el puerto siga sin estar disponible.

No aparece la opción para guardar las credenciales

Sophos volvió a activar la opción para guardar las credenciales en Sophos Connect 2.0 MR1 para macOS. Después de actualizar, debe volver a importarse la configuración para poder utilizar esta opción. En entornos con MFA, también debe comprobarse si guardar las credenciales encaja con el concepto de seguridad.

La conexión se interrumpe en redes externas

SSL VPN suele tolerar mejor que IPsec las restricciones de red, pero no es inmune a redes restrictivas, Captive Portals, proxys obligatorios o redes WLAN inestables. En estos casos, pruebe desde otra red y valore si Split Tunnel, el puerto, el protocolo o ZTNA son opciones más adecuadas.

Recopilar datos para soporte

Si el error no resulta evidente, documente los registros del cliente, la hora, el usuario, la red de origen y el sistema de destino. En Sophos Connect puede generar un paquete de soporte mediante menú de tres puntos > About > Generate technical support report. El archivo se llama scvpntsr.zip y contiene eventos de conexión, información de configuración y datos del endpoint. Antes de enviarlo, compruebe quién está autorizado para recibir esta información.

En el firewall, Log Viewer, sslvpn.log, openvpn-status*.log y la regla de firewall correspondiente ayudan a completar el análisis. La asignación de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.

Preguntas frecuentes

¿Sophos Connect admite SSL VPN en macOS?

Sí. Desde Sophos Connect 2.0, Sophos Connect Client puede utilizar Remote Access SSL VPN en macOS.

¿Sophos Connect funciona en Apple Silicon?

Sí. Sophos Connect 2.0 utiliza Rosetta 2 en Apple Silicon y admite macOS 13+. Desde 2.1, ARM se admite de forma nativa y se requiere macOS 14+. Compruebe la versión del paquete, la arquitectura y el funcionamiento de la VPN en el piloto antes del despliegue.

¿Sigue siendo necesario utilizar Tunnelblick?

No necesariamente. Tunnelblick sigue siendo una alternativa OpenVPN, pero para muchas organizaciones Sophos Connect es el cliente estándar más fácil de gestionar.

¿Por qué no funciona DNS en macOS aunque SSL VPN esté conectada?

Las causas frecuentes son los servidores DNS, el dominio de búsqueda, un perfil obsoleto o la versión del cliente. Sophos Connect 2.0 MR1 incluye una corrección para los ajustes DNS de SSL VPN en macOS. Aun así, después deben comprobarse por separado el perfil y las reglas de firewall.

¿Puede utilizarse Sophos Connect para SSL VPN en iOS o Android?

No. Sophos Connect no admite directamente plataformas móviles para IPsec y SSL VPN. Según el protocolo, en iOS y Android se utilizan clientes compatibles con OpenVPN o funciones del sistema operativo.