Ir al contenido
Avanet

Configurar Sophos SSL VPN con Sophos Connect en macOS

Antes, SSL VPN en macOS se configuraba con frecuencia mediante Tunnelblick u otros clientes OpenVPN. Sigue siendo posible, pero ya no es la única opción lógica: desde Sophos Connect 2.0, Sophos también admite Remote Access SSL VPN en macOS.

Este artículo describe el procedimiento estándar actual con Sophos Connect en macOS y sitúa los clientes compatibles con OpenVPN como alternativa. Para decidir entre Sophos Connect, SSL VPN, IPsec, clientes móviles y ZTNA, consulte primero Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.

Decisión y requisitos

¿Qué artículo sobre VPN para macOS necesita?

Esta guía se aplica a Sophos Firewall con SFOS y SSL VPN en macOS. Según la tarea, puede resultar más adecuado otro punto de partida:

Sophos Connect no admite directamente plataformas móviles como iOS y Android para IPsec y SSL VPN. En estos sistemas siguen siendo necesarios clientes compatibles con OpenVPN o las funciones del propio sistema operativo.

Requisitos

  • Sophos Firewall con una configuración de SSL VPN Remote Access operativa
  • usuario autorizado para utilizar SSL VPN
  • acceso al VPN Portal o a un archivo .ovpn facilitado por el administrador
  • Sophos Connect para macOS 2.0 o posterior
  • macOS Ventura 13 o posterior
  • Mac con procesador Intel o Apple Silicon mediante Rosetta 2
  • ningún otro cliente VPN instalado en paralelo; Sophos descarta expresamente su ejecución simultánea
  • MFA/OTP configurado si protege el acceso remoto
  • reglas de firewall para el tráfico procedente de la zona VPN

Si todavía no está lista la configuración de SSL VPN en el firewall, configure primero SSL VPN Remote Access en Sophos Firewall.

Antes de actualizar a SFOS 22 MR1, también conviene comprobar si aún existen configuraciones antiguas de Remote Access IPsec. SSL VPN no se ve afectada directamente, pero muchas organizaciones aprovechan este momento para revisar el acceso remoto. El procedimiento se explica en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

Versiones a 7 de septiembre de 2026: nuestra guía de versiones y actualizaciones de Sophos Connect indica 2.0 MR1 para macOS y 2.5 MR1 para Windows. El número superior de Windows no es una actualización de macOS. Sophos confirma SSL VPN en Mac Intel y Apple Silicon mediante Rosetta 2 desde Sophos Connect 2.0 y macOS Ventura 13. La documentación actual del VPN Portal de SFOS 22 también indica que macOS 13.0 y versiones posteriores son compatibles.

Microsoft Entra ID SSO en Sophos Connect sigue estando disponible solo en Windows desde la versión 2.4. En macOS, este procedimiento usa nombre de usuario y contraseña, además del código MFA si está configurado.

¿Sophos Connect o un cliente compatible con OpenVPN?

Para nuevas implementaciones en macOS, conviene evaluar primero Sophos Connect, ya que es el cliente propio de Sophos y admite SSL VPN en macOS desde la versión 2.0. OpenVPN Connect o Tunnelblick siguen siendo alternativas, pero no deberían convertirse de forma accidental en un segundo estándar no planificado.

  • Sophos Connect: adecuado para Mac gestionados, un proceso de soporte uniforme y entornos SFOS actuales. Deben tenerse en cuenta la versión, los requisitos de macOS, Rosetta 2 en Apple Silicon y un perfil .ovpn actualizado.
  • OpenVPN Connect, Tunnelblick u otro cliente OpenVPN: adecuado si ya existe un proceso OpenVPN, para casos especiales o cuando se decide prescindir de Sophos Connect. Deben documentarse la versión de OpenVPN, el formato de descarga correcto, el mantenimiento del perfil, el comportamiento de DNS y la responsabilidad del soporte.

El nombre del cliente es menos importante que su gestión: debe estar claro qué cliente se admite, qué versión se distribuye, de dónde procede el perfil y cuándo deben importar los usuarios un perfil nuevo.

Configurar Sophos Connect en macOS

1. Distribuir Sophos Connect para macOS

Para SFOS, descargue del VPN Portal el paquete suministrado al firewall mediante Pattern Update o distribúyalo de forma centralizada. En entornos gestionados debe quedar claro que se distribuye la línea 2.0 MR1 de macOS, no el paquete actual de Windows, y que Rosetta 2 está disponible en Apple Silicon.

SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. Por tanto, no deben seguir utilizándose instrucciones internas ni paquetes de instalación antiguos sin verificarlos. Antes de instalar Sophos Connect debe desinstalarse cualquier Sophos SSL VPN Client antiguo, ya que ambos clientes no pueden funcionar en paralelo.

Sophos Connect 2.0 MR1 incorpora correcciones específicas para macOS, entre ellas los ajustes de DNS para SSL VPN (NCL-2961) y la opción de guardar credenciales (NCL-2956). Después de actualizar, es necesario volver a importar el perfil para utilizar esta opción.

La instalación es breve: abra el instalador, elija un destino con suficiente espacio libre y haga clic en Install y después en Finish. La guía actual de Sophos no exige una autorización adicional general en Privacy & Security. Apruebe solo los avisos que realmente muestre el instalador firmado o macOS; no añada pasos inventados sobre extensiones del sistema.

2. Obtener la configuración OVPN

La configuración de SSL VPN se entrega como archivo .ovpn. Según el modelo operativo, los usuarios lo descargan desde el VPN Portal o lo reciben de forma controlada a través del proceso administrativo.

En el VPN Portal, el procedimiento para Sophos Connect en macOS es el siguiente:

  1. Abra el VPN Portal de Sophos Firewall. De forma predeterminada, la dirección es https://<Firewall-FQDN>:443, salvo que se haya modificado el puerto.
  2. Inicie sesión con el usuario de VPN.
  3. Acceda a la sección VPN.
  4. En Sophos Connect client, seleccione Download for macOS para obtener el cliente si todavía no se distribuye de forma centralizada.
  5. En VPN configuration, seleccione Download configuration for Windows, macOS, Linux y después Use with Sophos Connect and OpenVPN Connect v2 clients. La opción v3 independiente es para clientes OpenVPN Connect 3.0.
  6. Guarde el archivo .ovpn de forma segura y utilícelo únicamente para el usuario autorizado.

El archivo .ovpn es específico de cada usuario: contiene su certificado y clave privada exclusivos y está vinculado a la identidad, el dominio y el método de autenticación usados al descargarlo. No lo comparta ni lo reutilice para otro usuario, dominio o método de autenticación. Importe un perfil separado para cada combinación; de lo contrario, el inicio de sesión puede fallar con Login failed. Wrong fingerprint of certificate. Si se expone un perfil, revoque o sustituya el acceso del usuario afectado.

Actualmente, SSL VPN en macOS utiliza el archivo .ovpn. El aprovisionamiento automático mediante .pro para SSL VPN solo está disponible con Sophos Connect en Windows. Por ello, los cambios en la política o en los ajustes globales de SSL VPN no llegan automáticamente al Mac; después de cambios relevantes debe descargarse e importarse un archivo .ovpn actualizado.

Si el navegador muestra una advertencia sobre el certificado del portal, debe investigarse la causa. En entornos de producción, utilizar un certificado válido para el VPN Portal es más adecuado que mantener una excepción permanente en el navegador. Para reforzar la seguridad, consulte Device Access y Local Service ACL en Sophos Firewall.

Después de modificar el gateway, el puerto, el certificado, DNS, el rango de concesión, la autenticación o la política de SSL VPN, debe volver a descargarse e importarse el perfil. Una actualización del cliente no actualiza por sí sola un perfil .ovpn antiguo.

3. Importar la conexión en Sophos Connect

Abra Sophos Connect y haga clic en Import connection en la página Connections. Si ya existen conexiones, abra el menú y elija Import connection. Seleccione el archivo .ovpn; la conexión debe aparecer en Connections.

Si la importación falla, compruebe la versión, el tipo y el origen del archivo. SSL VPN en macOS requiere Sophos Connect 2.0 o posterior y el .ovpn actual de Download configuration for Windows, macOS, Linux; .pro y .scx no sirven para este procedimiento de macOS.

Una opción SSO atenuada en macOS no es un error de perfil: Sophos solo admite actualmente Entra ID SSO en el cliente para Windows. La configuración de Entra ID en el firewall puede proteger el portal, pero no cambia esta limitación del cliente.

4. Establecer la conexión VPN

Seleccione la conexión importada y haga clic en Connect, o haga doble clic en ella. El nombre de usuario distingue entre mayúsculas y minúsculas. Si MFA u OTP están activos, introduzca el código de verificación configurado en el firewall.

Una vez establecida la conexión, no basta con comprobar el estado del cliente. Lo importante es verificar que se puede acceder a los recursos internos necesarios.

Comprobar la conexión

Comprobaciones después de la instalación

Con un usuario de prueba deben verificarse al menos los siguientes puntos:

  • Sophos Connect muestra la conexión como conectada.
  • El usuario recibe una dirección IP del pool SSL VPN previsto.
  • Los nombres DNS internos se resuelven correctamente.
  • Se puede acceder a los servidores y aplicaciones necesarios.
  • El acceso a Internet se comporta según el diseño: Split Tunnel o Full Tunnel.
  • En Log Viewer aparece la regla de firewall prevista para el tráfico de la zona VPN.
  • MFA se solicita según lo previsto.
  • La desconexión y un nuevo inicio de sesión funcionan.

Si la conexión está establecida pero no hay acceso, la causa suele encontrarse en las reglas de firewall, DNS, el routing o NAT, no en el cliente. Para analizarlo, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Prueba de aceptación en macOS

Después de la configuración debe documentarse un caso de prueba real, no solo el estado verde del cliente.

  1. Comprobar la versión de Sophos Connect: la versión del cliente es compatible con la versión de macOS y con SSL VPN.
  2. Probar Apple Silicon: Rosetta 2 está disponible y el cliente se inicia de forma fiable.
  3. Comprobar la importación del perfil: el perfil .ovpn procede de la configuración actual del firewall.
  4. Probar MFA: los inicios de sesión con un factor correcto y otro incorrecto producen un resultado comprensible.
  5. Probar DNS: los nombres internos se resuelven correctamente, no solo las direcciones IP.
  6. Probar el acceso: los destinos permitidos funcionan y los no autorizados permanecen bloqueados.
  7. Comprobar Log Viewer: el tráfico de la zona VPN coincide con la regla de firewall prevista.
  8. Probar la reconexión: es posible desconectar y volver a conectar sin cambiar de perfil.

Si en la organización se utilizan varias versiones de macOS, debe probarse al menos un Mac Intel y otro con Apple Silicon. Si se emplean clientes diferentes, compruebe además que Sophos Connect y Tunnelblick no utilicen perfiles ni resultados DNS distintos.

Para una prueba DNS reproducible en Terminal, compruebe primero la resolución pública y después un nombre interno:

nslookup www.sophos.com
nslookup intranet.example.internal

Sustituya intranet.example.internal por un FQDN interno permitido. El primer comando debe devolver una dirección incluso sin VPN; con el túnel activo, el segundo debe mostrar el servidor DNS y la dirección internos previstos. Si solo falla el segundo, compruebe DNS servers y Domain name en Remote access VPN > SSL VPN > SSL VPN global settings, además de Administration > Device access > DNS > VPN.

Actualización, reversión y desinstalación limpia

Sophos describe la actualización como la desinstalación de la versión existente seguida de la instalación de la versión actual de macOS. Conserve el origen del instalador aprobado y el archivo .ovpn actual, y empiece por un Mac de prueba. Si hay problemas, reinstale la versión de macOS previamente aprobada; reutilice el perfil anterior solo si la configuración correspondiente del firewall sigue siendo válida.

Si Sophos Endpoint está instalado, desactive primero Tamper Protection en Sophos Central. Después, ejecute en Terminal con derechos de administrador:

sudo /Library/Sophos\ Connect/uninstall.sh

El resultado esperado es Sophos Connect has been uninstalled. Vuelva a activar Tamper Protection. Si quedan procesos antiguos durante la actualización o eliminación, Sophos indica reiniciar como siguiente paso. No elimine una conexión funcional hasta que el nuevo perfil y la prueba de acceso hayan funcionado.

Alternativa: cliente compatible con OpenVPN

OpenVPN Connect o Tunnelblick pueden seguir siendo adecuados si no se desea utilizar Sophos Connect o si se mantiene de forma deliberada un proceso OpenVPN existente. No obstante, esta variante debe documentarse como un estándar operativo independiente para evitar que circulen al mismo tiempo Sophos Connect, varios clientes OpenVPN y perfiles antiguos.

Al descargar la configuración desde el VPN Portal, la variante elegida debe corresponder al cliente utilizado. Después deben comprobarse el archivo .ovpn, el inicio de sesión del usuario y el comportamiento de DNS. No adopte sin verificar recomendaciones generales antiguas sobre una versión concreta de OpenVPN; lo determinante es la versión actual del firewall, la versión del cliente y el perfil utilizado.

Operación y seguridad

SSL VPN es un servicio de acceso remoto accesible públicamente. Por ello, además de la instalación, también debe documentarse su operación:

  • Actualice periódicamente Sophos Connect o el cliente OpenVPN.
  • Active y pruebe MFA para Remote Access.
  • Revise periódicamente los grupos VPN.
  • Limite el acceso al portal mediante Device Access y Local Service ACL siempre que sea posible.
  • Restrinja y registre las reglas de firewall para la zona VPN.
  • Elimine los archivos .ovpn antiguos y los perfiles obsoletos.
  • Si necesita conservar los registros durante más tiempo, planifique Syslog o una evaluación centralizada.

Para conocer los fundamentos de MFA, consulte Activar MFA para Sophos Firewall WebAdmin, VPN Portal y Remote Access. Para los archivos de registro y los Service Logs, consulte Solución de problemas de Sophos Firewall: servicios y registros.

Lista de comprobación para el despliegue en macOS

  • Se ha definido el cliente estándar admitido: Sophos Connect o, de forma deliberada, un cliente OpenVPN.
  • La versión de Sophos Connect es adecuada para macOS Ventura 13 o posterior.
  • Rosetta 2 forma parte del despliegue en los dispositivos Apple Silicon.
  • El perfil .ovpn procede de la configuración SSL VPN actual.
  • Se utiliza el archivo SFOS 22 Download configuration for Windows, macOS, Linux.
  • El proceso de gestión de perfiles tiene en cuenta que macOS no dispone de actualización automática mediante .pro.
  • El VPN Portal utiliza un certificado válido.
  • El usuario está incluido en la política SSL VPN correcta.
  • El comportamiento de MFA está documentado y se ha probado con un usuario de prueba.
  • DNS, el dominio de búsqueda y los sistemas internos de destino se han probado en macOS.
  • Las reglas de firewall para la zona VPN registran el tráfico de prueba.
  • Después de modificar un perfil, está definido quién informa a los usuarios de que deben volver a importarlo.

Resolución de problemas

Sophos Connect no importa el archivo OVPN

Compruebe que esté instalado Sophos Connect para macOS 2.0 o posterior y que el archivo proceda de la configuración actual. Si aparece Connection with name … already exists, elimine la conexión existente solo si va a sustituirla. Después, vuelva a descargar el archivo desde el VPN Portal.

Los nombres internos no se resuelven

Compruebe los servidores DNS, los dominios de búsqueda y la configuración SSL VPN en el firewall. En Sophos Connect para macOS también debe comprobarse la versión del cliente, ya que Sophos corrigió en la versión 2.0 MR1 un problema de DNS en las conexiones SSL VPN de macOS.

Si funcionan las direcciones IP, pero no los nombres, existe un problema de DNS o del dominio de búsqueda. Si tampoco funcionan las direcciones IP, es más probable que la causa sea el routing, las reglas de firewall o la ruta de retorno.

La conexión está establecida, pero no se puede acceder a los sistemas internos

Compruebe las reglas de firewall, el routing, NAT y la ruta de retorno. En Log Viewer debería aparecer tráfico procedente de la zona VPN. Si no aparece ningún registro, es probable que el tráfico no llegue a la regla prevista o que el registro esté desactivado.

Si los accesos pequeños funcionan, pero se bloquean las transferencias de archivos grandes o determinadas aplicaciones, compruebe también MTU/MSS: Comprobar MTU y MSS en Sophos Firewall cuando hay problemas de VPN.

La conexión deja de funcionar después de modificar el perfil

En una conexión .ovpn, Policy mismatch error. Import a new policy for this connection. exige descargar e importar un archivo nuevo después de cambiar el gateway, certificado, puerto, DNS, rango de concesión, autenticación o política. Received connection reset from gateway también puede indicar cambios de SSL VPN, una desconexión manual o el reinicio del firewall.

El panel no se abre o DNS de Internet sigue fallando tras desconectar

En Activity Monitor, abra el proceso Sophos Connect, seleccione Force Quit y reinicie la aplicación desde Launchpad. Si la navegación falla tras desconectar un Full Tunnel, desconecte y reconecte la red local y repita la prueba pública con nslookup.

Management port is unavailable

Sophos Connect necesita localmente el puerto TCP 25340 para comunicarse con OpenVPN. Si otra aplicación lo ocupa, revísela, ciérrela si es posible y vuelva a conectar. Sophos Connect 2.0 no puede funcionar mientras el puerto siga sin estar disponible.

No aparece la opción para guardar las credenciales

Sophos volvió a activar la opción para guardar las credenciales en Sophos Connect 2.0 MR1 para macOS. Después de actualizar, debe volver a importarse la configuración para poder utilizar esta opción. En entornos con MFA, también debe comprobarse si guardar las credenciales encaja con el concepto de seguridad.

La conexión se interrumpe en redes externas

SSL VPN suele tolerar mejor que IPsec las restricciones de red, pero no es inmune a redes restrictivas, Captive Portals, proxys obligatorios o redes WLAN inestables. En estos casos, pruebe desde otra red y valore si Split Tunnel, el puerto, el protocolo o ZTNA son opciones más adecuadas.

Recopilar datos para soporte

Si el error no resulta evidente, documente los registros del cliente, la hora, el usuario, la red de origen y el sistema de destino. En Sophos Connect puede generar un paquete de soporte mediante menú de tres puntos > About > Generate technical support report. El archivo se llama scvpntsr.zip y contiene eventos de conexión, información de configuración y datos del endpoint. Antes de enviarlo, compruebe quién está autorizado para recibir esta información.

En el firewall, Log Viewer, sslvpn.log, openvpn-status*.log y la regla de firewall correspondiente ayudan a completar el análisis. La asignación de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.

Preguntas frecuentes

¿Sophos Connect admite SSL VPN en macOS?

Sí. Desde Sophos Connect 2.0, Sophos Connect Client puede utilizar Remote Access SSL VPN en macOS.

¿Sophos Connect funciona en Apple Silicon?

Sí. Sophos Connect 2.0 y posteriores admiten Mac con Apple Silicon mediante Rosetta 2. Por tanto, los entornos gestionados deben incluir Rosetta 2 en el despliegue.

¿Sigue siendo necesario utilizar Tunnelblick?

No necesariamente. Tunnelblick sigue siendo una alternativa OpenVPN, pero para muchas organizaciones Sophos Connect es el cliente estándar más fácil de gestionar.

¿Por qué no funciona DNS en macOS aunque SSL VPN esté conectada?

Las causas frecuentes son los servidores DNS, el dominio de búsqueda, un perfil obsoleto o la versión del cliente. Sophos Connect 2.0 MR1 incluye una corrección para los ajustes DNS de SSL VPN en macOS. Aun así, después deben comprobarse por separado el perfil y las reglas de firewall.

¿Puede utilizarse Sophos Connect para SSL VPN en iOS o Android?

No. Sophos Connect no admite directamente plataformas móviles para IPsec y SSL VPN. Según el protocolo, en iOS y Android se utilizan clientes compatibles con OpenVPN o funciones del sistema operativo.