Ir al contenido
Avanet

Configurar Sophos SSL VPN con Sophos Connect en macOS

Antes, SSL VPN en macOS se configuraba con frecuencia mediante Tunnelblick u otros clientes OpenVPN. Sigue siendo posible, pero ya no es la única opción lógica: desde Sophos Connect 2.0, Sophos también admite Remote Access SSL VPN en macOS.

Este artículo describe el procedimiento estándar actual con Sophos Connect en macOS y sitúa los clientes compatibles con OpenVPN como alternativa. Para decidir entre Sophos Connect, SSL VPN, IPsec, clientes móviles y ZTNA, consulte primero Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.

Decisión y requisitos

¿Qué artículo sobre VPN para macOS necesita?

Esta guía se aplica a Sophos Firewall con SFOS y SSL VPN en macOS. Según la tarea, puede resultar más adecuado otro punto de partida:

Sophos Connect no admite directamente plataformas móviles como iOS y Android para IPsec y SSL VPN. En estos sistemas siguen siendo necesarios clientes compatibles con OpenVPN o las funciones del propio sistema operativo.

Requisitos

  • Sophos Firewall con una configuración de SSL VPN Remote Access operativa
  • usuario autorizado para utilizar SSL VPN
  • acceso al VPN Portal o a un archivo .ovpn facilitado por el administrador
  • Sophos Connect 2.0 o posterior
  • macOS Ventura 13 o posterior con Sophos Connect 2.0+
  • Mac con procesador Intel o Apple Silicon mediante Rosetta 2
  • ningún Sophos SSL VPN Client antiguo instalado en paralelo
  • MFA/OTP configurado si protege el acceso remoto
  • reglas de firewall para el tráfico procedente de la zona VPN

Si todavía no está lista la configuración de SSL VPN en el firewall, configure primero SSL VPN Remote Access en Sophos Firewall.

Antes de actualizar a SFOS 22 MR1, también conviene comprobar si aún existen configuraciones antiguas de Remote Access IPsec. SSL VPN no se ve afectada directamente, pero muchas organizaciones aprovechan este momento para revisar el acceso remoto. El procedimiento se explica en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

¿Sophos Connect o un cliente compatible con OpenVPN?

Para nuevas implementaciones en macOS, conviene evaluar primero Sophos Connect, ya que es el cliente propio de Sophos y admite SSL VPN en macOS desde la versión 2.0. OpenVPN Connect o Tunnelblick siguen siendo alternativas, pero no deberían convertirse de forma accidental en un segundo estándar no planificado.

  • Sophos Connect: adecuado para Mac gestionados, un proceso de soporte uniforme y entornos SFOS actuales. Deben tenerse en cuenta la versión, los requisitos de macOS, Rosetta 2 en Apple Silicon y un perfil .ovpn actualizado.
  • OpenVPN Connect, Tunnelblick u otro cliente OpenVPN: adecuado si ya existe un proceso OpenVPN, para casos especiales o cuando se decide prescindir de Sophos Connect. Deben documentarse la versión de OpenVPN, el formato de descarga correcto, el mantenimiento del perfil, el comportamiento de DNS y la responsabilidad del soporte.

El nombre del cliente es menos importante que su gestión: debe estar claro qué cliente se admite, qué versión se distribuye, de dónde procede el perfil y cuándo deben importar los usuarios un perfil nuevo.

Configurar Sophos Connect en macOS

1. Distribuir Sophos Connect para macOS

Según el entorno, Sophos Connect puede distribuirse a través de Sophos Firewall, el VPN Portal o la página de descargas de Sophos. En entornos gestionados debe definirse qué versión del cliente se distribuye y comprobarse si Rosetta 2 está disponible en los dispositivos Apple Silicon.

SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. Por tanto, no deben seguir utilizándose instrucciones internas ni paquetes de instalación antiguos sin verificarlos. Antes de instalar Sophos Connect debe desinstalarse cualquier Sophos SSL VPN Client antiguo, ya que ambos clientes no pueden funcionar en paralelo.

Sophos Connect 2.0 MR1 incorpora varias correcciones específicas para macOS, entre ellas los ajustes de DNS para conexiones SSL VPN y la opción de guardar las credenciales. Después de actualizar, es necesario volver a importar el perfil para poder utilizar esta opción.

2. Obtener la configuración OVPN

La configuración de SSL VPN se entrega como archivo .ovpn. Según el modelo operativo, los usuarios lo descargan desde el VPN Portal o lo reciben de forma controlada a través del proceso administrativo.

En el VPN Portal, el procedimiento para Sophos Connect en macOS es el siguiente:

  1. Abra el VPN Portal de Sophos Firewall. De forma predeterminada, la dirección es https://<Firewall-FQDN>:443, salvo que se haya modificado el puerto.
  2. Inicie sesión con el usuario de VPN.
  3. Acceda a la sección VPN.
  4. En Sophos Connect client, seleccione Download for macOS para obtener el cliente si todavía no se distribuye de forma centralizada.
  5. En VPN configuration, seleccione Download configuration for Windows, macOS, Linux para la configuración SSL VPN deseada.
  6. Para Sophos Connect, elija Use with Sophos Connect and OpenVPN Connect v2 clients. La variante para OpenVPN Connect v3 está destinada al cliente OpenVPN v3 correspondiente.
  7. Guarde el archivo .ovpn de forma segura y utilícelo únicamente para el usuario autorizado.

Actualmente, SSL VPN en macOS utiliza el archivo .ovpn. El aprovisionamiento automático mediante .pro para SSL VPN solo está disponible con Sophos Connect en Windows. Por ello, los cambios en la política o en los ajustes globales de SSL VPN no llegan automáticamente al Mac; después de cambios relevantes debe descargarse e importarse un archivo .ovpn actualizado.

Si el navegador muestra una advertencia sobre el certificado del portal, debe investigarse la causa. En entornos de producción, utilizar un certificado válido para el VPN Portal es más adecuado que mantener una excepción permanente en el navegador. Para reforzar la seguridad, consulte Device Access y Local Service ACL en Sophos Firewall.

Después de modificar el gateway, el puerto, el certificado, DNS, el rango de concesión, la autenticación o la política de SSL VPN, debe volver a descargarse e importarse el perfil. Una actualización del cliente no actualiza por sí sola un perfil .ovpn antiguo.

3. Importar la conexión en Sophos Connect

Abra Sophos Connect e importe el archivo .ovpn. A continuación, la conexión debería aparecer en la lista de conexiones. Si existen varios perfiles, utilice nombres inequívocos para evitar que los usuarios o el soporte seleccionen el perfil incorrecto.

Si la importación falla, compruebe primero la versión del cliente, el tipo de archivo y el origen del archivo de configuración. SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. Un perfil descargado para OpenVPN Connect v3 no debe tratarse como un perfil para Sophos Connect.

Si se utiliza Microsoft Entra ID SSO, el perfil debe contener la configuración SSO actual. Si SSO deja de funcionar después de un cambio, vuelva a descargar e importar el archivo .ovpn. La configuración en el firewall se explica en Configurar Microsoft Entra ID SSO para Sophos Connect y VPN Portal.

4. Establecer la conexión VPN

Seleccione la conexión importada y haga clic en Connect. Después, inicie sesión con el usuario de VPN. Si MFA u OTP están activos, confirme el segundo factor de acuerdo con la configuración del firewall.

Una vez establecida la conexión, no basta con comprobar el estado del cliente. Lo importante es verificar que se puede acceder a los recursos internos necesarios.

Comprobar la conexión

Comprobaciones después de la instalación

Con un usuario de prueba deben verificarse al menos los siguientes puntos:

  • Sophos Connect muestra la conexión como conectada.
  • El usuario recibe una dirección IP del pool SSL VPN previsto.
  • Los nombres DNS internos se resuelven correctamente.
  • Se puede acceder a los servidores y aplicaciones necesarios.
  • El acceso a Internet se comporta según el diseño: Split Tunnel o Full Tunnel.
  • En Log Viewer aparece la regla de firewall prevista para el tráfico de la zona VPN.
  • MFA se solicita según lo previsto.
  • La desconexión y un nuevo inicio de sesión funcionan.

Si la conexión está establecida pero no hay acceso, la causa suele encontrarse en las reglas de firewall, DNS, el routing o NAT, no en el cliente. Para analizarlo, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Prueba de aceptación en macOS

Después de la configuración debe documentarse un caso de prueba real, no solo el estado verde del cliente.

  1. Comprobar la versión de Sophos Connect: la versión del cliente es compatible con la versión de macOS y con SSL VPN.
  2. Probar Apple Silicon: Rosetta 2 está disponible y el cliente se inicia de forma fiable.
  3. Comprobar la importación del perfil: el perfil .ovpn procede de la configuración actual del firewall.
  4. Probar MFA: los inicios de sesión con un factor correcto y otro incorrecto producen un resultado comprensible.
  5. Probar DNS: los nombres internos se resuelven correctamente, no solo las direcciones IP.
  6. Probar el acceso: los destinos permitidos funcionan y los no autorizados permanecen bloqueados.
  7. Comprobar Log Viewer: el tráfico de la zona VPN coincide con la regla de firewall prevista.
  8. Probar la reconexión: es posible desconectar y volver a conectar sin cambiar de perfil.

Si en la organización se utilizan varias versiones de macOS, debe probarse al menos un Mac Intel y otro con Apple Silicon. Si se emplean clientes diferentes, compruebe además que Sophos Connect y Tunnelblick no utilicen perfiles ni resultados DNS distintos.

Alternativa: cliente compatible con OpenVPN

OpenVPN Connect o Tunnelblick pueden seguir siendo adecuados si no se desea utilizar Sophos Connect o si se mantiene de forma deliberada un proceso OpenVPN existente. No obstante, esta variante debe documentarse como un estándar operativo independiente para evitar que circulen al mismo tiempo Sophos Connect, varios clientes OpenVPN y perfiles antiguos.

Al descargar la configuración desde el VPN Portal, la variante elegida debe corresponder al cliente utilizado. Después deben comprobarse el archivo .ovpn, el inicio de sesión del usuario y el comportamiento de DNS. No adopte sin verificar recomendaciones generales antiguas sobre una versión concreta de OpenVPN; lo determinante es la versión actual del firewall, la versión del cliente y el perfil utilizado.

Operación y seguridad

SSL VPN es un servicio de acceso remoto accesible públicamente. Por ello, además de la instalación, también debe documentarse su operación:

  • Actualice periódicamente Sophos Connect o el cliente OpenVPN.
  • Active y pruebe MFA para Remote Access.
  • Revise periódicamente los grupos VPN.
  • Limite el acceso al portal mediante Device Access y Local Service ACL siempre que sea posible.
  • Restrinja y registre las reglas de firewall para la zona VPN.
  • Elimine los archivos .ovpn antiguos y los perfiles obsoletos.
  • Si necesita conservar los registros durante más tiempo, planifique Syslog o una evaluación centralizada.

Para conocer los fundamentos de MFA, consulte Activar MFA para Sophos Firewall WebAdmin, VPN Portal y Remote Access. Para los archivos de registro y los Service Logs, consulte Solución de problemas de Sophos Firewall: servicios y registros.

Lista de comprobación para el despliegue en macOS

  • Se ha definido el cliente estándar admitido: Sophos Connect o, de forma deliberada, un cliente OpenVPN.
  • La versión de Sophos Connect es adecuada para macOS Ventura 13 o posterior.
  • Rosetta 2 forma parte del despliegue en los dispositivos Apple Silicon.
  • El perfil .ovpn procede de la configuración SSL VPN actual.
  • La variante de descarga corresponde a Sophos Connect o a la versión del cliente OpenVPN utilizada.
  • El proceso de gestión de perfiles tiene en cuenta que macOS no dispone de actualización automática mediante .pro.
  • El VPN Portal utiliza un certificado válido.
  • El usuario está incluido en la política SSL VPN correcta.
  • El comportamiento de MFA está documentado y se ha probado con un usuario de prueba.
  • DNS, el dominio de búsqueda y los sistemas internos de destino se han probado en macOS.
  • Las reglas de firewall para la zona VPN registran el tráfico de prueba.
  • Después de modificar un perfil, está definido quién informa a los usuarios de que deben volver a importarlo.

Resolución de problemas

Sophos Connect no importa el archivo OVPN

Compruebe primero que esté instalado Sophos Connect 2.0 o posterior y que el archivo proceda realmente de la configuración SSL VPN actual. Después, vuelva a descargarlo desde el VPN Portal o distribúyalo de nuevo mediante el proceso administrativo.

Los nombres internos no se resuelven

Compruebe los servidores DNS, los dominios de búsqueda y la configuración SSL VPN en el firewall. En Sophos Connect para macOS también debe comprobarse la versión del cliente, ya que Sophos corrigió en la versión 2.0 MR1 un problema de DNS en las conexiones SSL VPN de macOS.

Si funcionan las direcciones IP, pero no los nombres, existe un problema de DNS o del dominio de búsqueda. Si tampoco funcionan las direcciones IP, es más probable que la causa sea el routing, las reglas de firewall o la ruta de retorno.

La conexión está establecida, pero no se puede acceder a los sistemas internos

Compruebe las reglas de firewall, el routing, NAT y la ruta de retorno. En Log Viewer debería aparecer tráfico procedente de la zona VPN. Si no aparece ningún registro, es probable que el tráfico no llegue a la regla prevista o que el registro esté desactivado.

Si los accesos pequeños funcionan, pero se bloquean las transferencias de archivos grandes o determinadas aplicaciones, compruebe también MTU/MSS: Comprobar MTU y MSS en Sophos Firewall cuando hay problemas de VPN.

La conexión deja de funcionar después de modificar el perfil

Después de cambiar el gateway, el certificado, el puerto, DNS, el rango de concesión o la autenticación, debe volver a importarse el perfil .ovpn. Si solo se actualiza el cliente, pero se mantiene un perfil antiguo, pueden seguir utilizándose destinos, puertos o valores DNS obsoletos.

No aparece la opción para guardar las credenciales

Sophos volvió a activar la opción para guardar las credenciales en Sophos Connect 2.0 MR1 para macOS. Después de actualizar, debe volver a importarse la configuración para poder utilizar esta opción. En entornos con MFA, también debe comprobarse si guardar las credenciales encaja con el concepto de seguridad.

La conexión se interrumpe en redes externas

SSL VPN suele tolerar mejor que IPsec las restricciones de red, pero no es inmune a redes restrictivas, Captive Portals, proxys obligatorios o redes WLAN inestables. En estos casos, pruebe desde otra red y valore si Split Tunnel, el puerto, el protocolo o ZTNA son opciones más adecuadas.

Recopilar datos para soporte

Si el error no resulta evidente, documente los registros del cliente, la hora, el usuario, la red de origen y el sistema de destino. En Sophos Connect puede generar un paquete de soporte mediante menú de tres puntos > About > Generate technical support report. El archivo se llama scvpntsr.zip y contiene eventos de conexión, información de configuración y datos del endpoint. Antes de enviarlo, compruebe quién está autorizado para recibir esta información.

En el firewall, Log Viewer, sslvpn.log, openvpn-status*.log y la regla de firewall correspondiente ayudan a completar el análisis. La asignación de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.

Preguntas frecuentes

¿Sophos Connect admite SSL VPN en macOS?

Sí. Desde Sophos Connect 2.0, Sophos Connect Client puede utilizar Remote Access SSL VPN en macOS.

¿Sophos Connect funciona en Apple Silicon?

Sí. Sophos Connect 2.0 y posteriores admiten Mac con Apple Silicon mediante Rosetta 2. Por tanto, los entornos gestionados deben incluir Rosetta 2 en el despliegue.

¿Sigue siendo necesario utilizar Tunnelblick?

No necesariamente. Tunnelblick sigue siendo una alternativa OpenVPN, pero para muchas organizaciones Sophos Connect es el cliente estándar más fácil de gestionar.

¿Por qué no funciona DNS en macOS aunque SSL VPN esté conectada?

Las causas frecuentes son los servidores DNS, el dominio de búsqueda, un perfil obsoleto o la versión del cliente. Sophos Connect 2.0 MR1 incluye una corrección para los ajustes DNS de SSL VPN en macOS. Aun así, después deben comprobarse por separado el perfil y las reglas de firewall.

¿Puede utilizarse Sophos Connect para SSL VPN en iOS o Android?

No. Sophos Connect no admite directamente plataformas móviles para IPsec y SSL VPN. Según el protocolo, en iOS y Android se utilizan clientes compatibles con OpenVPN o funciones del sistema operativo.