Ir al contenido
Avanet

Desplegar Sophos Connect de forma centralizada en Windows

Sophos Connect se puede instalar y aprovisionar en Windows con scripts de inicio del equipo mediante GPO. Conviene separar tres tareas: el MSI instala el cliente, el archivo .pro controla la obtención de las configuraciones VPN permitidas y SCCLI consulta o modifica conexiones. Así se pueden verificar y revertir por separado el paquete, el perfil y la automatización.

Para un solo equipo, consulte Instalar Sophos Connect en Windows. La guía de aprovisionamiento explica la estructura y protección de .pro; la selección de versión y el orden de actualización se tratan en la guía de actualización.

Requisitos y decisiones del despliegue

Defina antes de distribuir:

  • la versión y arquitectura de Windows admitidas por Sophos y la versión aprobada de Sophos Connect;
  • IPsec, SSL VPN o ambas, incluida la autenticación, MFA y SSO;
  • un VPN Portal accesible con un certificado de confianza para el cliente;
  • un MSI verificado y una fuente .pro, .scx u .ovpn aprobada;
  • acceso de lectura de la cuenta del equipo al script, al MSI y, cuando proceda, a la fuente del perfil;
  • una OU o grupo piloto, una ventana de mantenimiento y una segunda vía de administración;
  • el MSI anterior aún compatible y su fuente de perfil para la reversión.

Una plataforma de distribución puede ejecutar el mismo paquete verificado como sistema local. Esto no implica compatibilidad con un paquete de Intune o RMM, su regla de detección o su tratamiento de códigos. Pruebe la llamada, la cuenta, la detección y los reinicios con la herramienta real.

Proteger el paquete y los perfiles

Guarde MSI, script y perfiles en un repositorio versionado que solo puedan modificar los administradores responsables. Los equipos de destino solo necesitan lectura. Antes de aprobarlos, compruebe firma digital, versión y un hash registrado internamente. No sustituya un archivo aprobado conservando el mismo nombre.

Un .pro normalmente no contiene contraseñas de usuario, pero puede revelar gateways internos, el puerto del VPN Portal y ajustes de aprovisionamiento. Los archivos .scx, .ovpn, certificados o claves precompartidas pueden ser más sensibles. No los coloque en recursos de lectura general, correos o tickets. No incluya contraseñas SCCLI en scripts ni argumentos de proceso.

1. Instalar el cliente mediante GPO

Sophos documenta un script de inicio que detecta scvpn.exe y ejecuta el MSI silenciosamente si falta el cliente. Sustituya la ruta UNC y el nombre completo del MSI:

@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0

rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%

Añada el script en Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force actualiza las directivas; el script se ejecuta en el siguiente arranque.

La comprobación reproduce el patrón sencillo de Sophos, pero no detecta una versión errónea u obsoleta. El inventario debe verificar también la versión instalada. El código 0 solo indica que msiexec no informó de un error; compruebe aparte la versión y el servicio. Trate 1641 y 3010 como resultados MSI de reinicio, no como códigos SCCLI.

2. Distribuir el archivo de aprovisionamiento

El segundo script documentado espera al servicio scvpn, descarga .pro y lo copia en C:\Program Files (x86)\Sophos\Connect\import\. Sophos Connect lo importa, lo elimina de la carpeta y obtiene del VPN Portal las configuraciones IPsec y SSL VPN permitidas.

El patrón oficial espera indefinidamente. Este ejemplo limita la espera a dos minutos y devuelve el error de descarga o copia:

@echo off
set /a WAIT_COUNT=0

:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN

:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%

software.example.net es un ejemplo. El host real necesita un certificado de confianza y permisos restrictivos. Durante el piloto, compare el contenido descargado con la fuente aprobada. El código local 50 de este script de inicio identifica el tiempo de espera y no es un código SCCLI. Mantenga la estructura JSON, vpn_portal_port, los campos MFA y los gateways múltiples en la guía de aprovisionamiento.

3. Automatizar SCCLI de forma controlada

SCCLI suele estar en C:\Program Files (x86)\Sophos\Connect. sccli ? muestra los comandos. Para consultar versión y conexiones:

cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%

Para añadir un perfil local con un nombre único:

sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%

add falla si la directiva no permite conexiones no administradas. remove --name "Company VPN" solo elimina conexiones creadas con add, no las administradas. enable y disable cambian el estado del túnel; enable pide interactivamente las credenciales ausentes. Un proceso desatendido no debe pasar una contraseña en texto claro mediante --password.

Códigos de retorno SCCLI documentados

Guarde el código justo después de cada llamada: otro comando puede sobrescribir %ERRORLEVEL%.

CódigoSignificado documentadoRespuesta segura
0Llamada correctaVerificar también el estado con list -d.
-1Opción no válida, usuario o contraseña vacíosCorregir sintaxis y datos sin registrar secretos.
1Entrada no válida o no analizableRevisar ayuda y argumentos.
2Falta el archivo, la contraseña o el certificadoRevisar ruta, cuenta y datos.
5No se puede leer o abrir el archivoRevisar permisos, bloqueo y contenido.
14No se puede analizar la respuestaRegistrar estado y versión; no repetir a ciegas.
101No se puede enviar la solicitud al servidorRevisar scvpn y la comunicación local.
120El servidor no devuelve datosRegistrar el servicio y reintentar de forma controlada.
1016Se requieren credenciales de usuarioDetener el paso automático o prever inicio interactivo.
1024No se encuentra la conexiónObtener el nombre exacto con list -d.
1101Falla la autenticación del usuarioRevisar credenciales, MFA y autorización; no crear un bucle.
9009No se encuentra el comando o no arranca el ejecutableRevisar ruta completa, instalación y contexto.

Algunas herramientas representan -1 como código sin signo. Pruebe el wrapper exacto de producción. Todo código desconocido es un error; registre hora, versión, contexto y comando sin secretos.

Piloto, publicación y reversión

Un cambio de versión puede interrumpir VPN activas. Pruebe la desinstalación e instalación silenciosas con el MSI concreto o su Product ID dependiente de la versión. Separe resultados MSI y SCCLI.

El piloto abarca cada arquitectura Windows, tipo de perfil y método de autenticación que se vaya a aprobar. Compruebe:

  1. firma, hash y versión instalada;
  2. inicio de scvpn y Sophos Connect tras reiniciar e iniciar sesión;
  3. importación .pro o salida SCCLI esperada;
  4. inicio de sesión, MFA o SSO y dirección VPN asignada;
  5. DNS interno, un destino permitido y otro bloqueado deliberadamente;
  6. reconexión tras cambiar de red y volver a iniciar sesión;
  7. códigos de despliegue, MSI y SCCLI en el registro central.

Continúe después por anillos. Tras cada uno, compare versión y perfil con el objetivo, ejecute sccli list -d y pruebe la ruta de datos. Un estado verde no demuestra DNS, autorización ni tráfico de retorno.

Ante un incidente, detenga la distribución y conserve primero hora, códigos, versión y datos de soporte. Desinstale la versión defectuosa por la vía aprobada, instale el MSI anterior aún compatible y restaure su fuente de perfil. Repita todo el piloto para confirmar la reversión.

Si también falla, continúe con el diagnóstico de Sophos Connect en Windows. Compruebe reglas y ruta de datos por separado con Probar una regla de firewall, en lugar de cambiar paquete o perfil por sospecha.