Desplegar Sophos Connect de forma centralizada en Windows
Sophos Connect se puede instalar y aprovisionar en Windows con scripts de inicio del equipo mediante GPO. Conviene separar tres tareas: el MSI instala el cliente, el archivo .pro controla la obtención de las configuraciones VPN permitidas y SCCLI consulta o modifica conexiones. Así se pueden verificar y revertir por separado el paquete, el perfil y la automatización.
Para un solo equipo, consulte Instalar Sophos Connect en Windows. La guía de aprovisionamiento explica la estructura y protección de .pro; la selección de versión y el orden de actualización se tratan en la guía de actualización.
Requisitos y decisiones del despliegue
Defina antes de distribuir:
- la versión y arquitectura de Windows admitidas por Sophos y la versión aprobada de Sophos Connect;
- IPsec, SSL VPN o ambas, incluida la autenticación, MFA y SSO;
- un VPN Portal accesible con un certificado de confianza para el cliente;
- un MSI verificado y una fuente
.pro,.scxu.ovpnaprobada; - acceso de lectura de la cuenta del equipo al script, al MSI y, cuando proceda, a la fuente del perfil;
- una OU o grupo piloto, una ventana de mantenimiento y una segunda vía de administración;
- el MSI anterior aún compatible y su fuente de perfil para la reversión.
Una plataforma de distribución puede ejecutar el mismo paquete verificado como sistema local. Esto no implica compatibilidad con un paquete de Intune o RMM, su regla de detección o su tratamiento de códigos. Pruebe la llamada, la cuenta, la detección y los reinicios con la herramienta real.
Proteger el paquete y los perfiles
Guarde MSI, script y perfiles en un repositorio versionado que solo puedan modificar los administradores responsables. Los equipos de destino solo necesitan lectura. Antes de aprobarlos, compruebe firma digital, versión y un hash registrado internamente. No sustituya un archivo aprobado conservando el mismo nombre.
Un .pro normalmente no contiene contraseñas de usuario, pero puede revelar gateways internos, el puerto del VPN Portal y ajustes de aprovisionamiento. Los archivos .scx, .ovpn, certificados o claves precompartidas pueden ser más sensibles. No los coloque en recursos de lectura general, correos o tickets. No incluya contraseñas SCCLI en scripts ni argumentos de proceso.
1. Instalar el cliente mediante GPO
Sophos documenta un script de inicio que detecta scvpn.exe y ejecuta el MSI silenciosamente si falta el cliente. Sustituya la ruta UNC y el nombre completo del MSI:
@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0
rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%
Añada el script en Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force actualiza las directivas; el script se ejecuta en el siguiente arranque.
La comprobación reproduce el patrón sencillo de Sophos, pero no detecta una versión errónea u obsoleta. El inventario debe verificar también la versión instalada. El código 0 solo indica que msiexec no informó de un error; compruebe aparte la versión y el servicio. Trate 1641 y 3010 como resultados MSI de reinicio, no como códigos SCCLI.
2. Distribuir el archivo de aprovisionamiento
El segundo script documentado espera al servicio scvpn, descarga .pro y lo copia en C:\Program Files (x86)\Sophos\Connect\import\. Sophos Connect lo importa, lo elimina de la carpeta y obtiene del VPN Portal las configuraciones IPsec y SSL VPN permitidas.
El patrón oficial espera indefinidamente. Este ejemplo limita la espera a dos minutos y devuelve el error de descarga o copia:
@echo off
set /a WAIT_COUNT=0
:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN
:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%
software.example.net es un ejemplo. El host real necesita un certificado de confianza y permisos restrictivos. Durante el piloto, compare el contenido descargado con la fuente aprobada. El código local 50 de este script de inicio identifica el tiempo de espera y no es un código SCCLI. Mantenga la estructura JSON, vpn_portal_port, los campos MFA y los gateways múltiples en la guía de aprovisionamiento.
3. Automatizar SCCLI de forma controlada
SCCLI suele estar en C:\Program Files (x86)\Sophos\Connect. sccli ? muestra los comandos. Para consultar versión y conexiones:
cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
Para añadir un perfil local con un nombre único:
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
add falla si la directiva no permite conexiones no administradas. remove --name "Company VPN" solo elimina conexiones creadas con add, no las administradas. enable y disable cambian el estado del túnel; enable pide interactivamente las credenciales ausentes. Un proceso desatendido no debe pasar una contraseña en texto claro mediante --password.
Códigos de retorno SCCLI documentados
Guarde el código justo después de cada llamada: otro comando puede sobrescribir %ERRORLEVEL%.
| Código | Significado documentado | Respuesta segura |
|---|---|---|
0 | Llamada correcta | Verificar también el estado con list -d. |
-1 | Opción no válida, usuario o contraseña vacíos | Corregir sintaxis y datos sin registrar secretos. |
1 | Entrada no válida o no analizable | Revisar ayuda y argumentos. |
2 | Falta el archivo, la contraseña o el certificado | Revisar ruta, cuenta y datos. |
5 | No se puede leer o abrir el archivo | Revisar permisos, bloqueo y contenido. |
14 | No se puede analizar la respuesta | Registrar estado y versión; no repetir a ciegas. |
101 | No se puede enviar la solicitud al servidor | Revisar scvpn y la comunicación local. |
120 | El servidor no devuelve datos | Registrar el servicio y reintentar de forma controlada. |
1016 | Se requieren credenciales de usuario | Detener el paso automático o prever inicio interactivo. |
1024 | No se encuentra la conexión | Obtener el nombre exacto con list -d. |
1101 | Falla la autenticación del usuario | Revisar credenciales, MFA y autorización; no crear un bucle. |
9009 | No se encuentra el comando o no arranca el ejecutable | Revisar ruta completa, instalación y contexto. |
Algunas herramientas representan -1 como código sin signo. Pruebe el wrapper exacto de producción. Todo código desconocido es un error; registre hora, versión, contexto y comando sin secretos.
Piloto, publicación y reversión
Un cambio de versión puede interrumpir VPN activas. Pruebe la desinstalación e instalación silenciosas con el MSI concreto o su Product ID dependiente de la versión. Separe resultados MSI y SCCLI.
El piloto abarca cada arquitectura Windows, tipo de perfil y método de autenticación que se vaya a aprobar. Compruebe:
- firma, hash y versión instalada;
- inicio de
scvpny Sophos Connect tras reiniciar e iniciar sesión; - importación
.proo salida SCCLI esperada; - inicio de sesión, MFA o SSO y dirección VPN asignada;
- DNS interno, un destino permitido y otro bloqueado deliberadamente;
- reconexión tras cambiar de red y volver a iniciar sesión;
- códigos de despliegue, MSI y SCCLI en el registro central.
Continúe después por anillos. Tras cada uno, compare versión y perfil con el objetivo, ejecute sccli list -d y pruebe la ruta de datos. Un estado verde no demuestra DNS, autorización ni tráfico de retorno.
Ante un incidente, detenga la distribución y conserve primero hora, códigos, versión y datos de soporte. Desinstale la versión defectuosa por la vía aprobada, instale el MSI anterior aún compatible y restaure su fuente de perfil. Repita todo el piloto para confirmar la reversión.
Si también falla, continúe con el diagnóstico de Sophos Connect en Windows. Compruebe reglas y ruta de datos por separado con Probar una regla de firewall, en lugar de cambiar paquete o perfil por sospecha.