Instalar Sophos Connect Client en macOS
Sophos Connect puede utilizarse en macOS para el acceso remoto a través de Sophos Firewall. En las versiones actuales ya no solo importa IPsec: desde Sophos Connect 2.0 también es posible utilizar Remote Access SSL VPN en macOS. Esto ha cambiado la recomendación para muchos entornos.
Este artículo explica la instalación en macOS, la importación de la conexión adecuada y las comprobaciones más importantes después de establecerla. Para decidir entre Sophos Connect, SSL VPN, clientes OpenVPN y ZTNA, consulte Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.
¿Qué artículo corresponde a cada tarea?
Sophos Connect en macOS se solapa fácilmente con otros artículos sobre acceso remoto. Según la tarea, puede ser más útil empezar por otra guía:
- Instalar Sophos Connect en macOS: este artículo.
- Configurar SSL VPN en macOS con
.ovpn: Configurar Sophos SSL VPN con Sophos Connect en macOS. - Preparar Sophos Connect en el firewall: Configurar Sophos Connect en Sophos Firewall.
- Planificar versiones, actualizaciones y mantenimiento de perfiles: Comprobar y actualizar de forma segura Sophos Connect Client.
- La VPN está conectada, pero el tráfico no funciona: Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.
Esta separación es importante porque instalar el cliente es solo una parte del funcionamiento del acceso remoto. Las reglas de firewall, DNS, MFA, los certificados, VPN Portal y la distribución de perfiles siguen siendo puntos de control independientes.
Requisitos previos
- Sophos Firewall con una configuración de acceso remoto preparada
- Sophos Connect Client en una versión compatible con el firewall y la plataforma
- Para Sophos Connect 2.0 o posterior: macOS Ventura 13 o posterior
- Mac con procesador Intel o Apple Silicon mediante Rosetta 2
- Archivo de configuración para IPsec (
.scx) o SSL VPN (.ovpn) - ningún Sophos SSL VPN Client antiguo instalado en paralelo
- Cuenta de usuario con autorización VPN y, si está activada, MFA operativa
- Reglas de firewall para el tráfico procedente de la zona
VPNo de la zona de acceso remoto utilizada
Para utilizar SSL VPN en macOS se necesita Sophos Connect 2.0 o posterior. Por eso conviene comprobar si las guías internas antiguas aún parten de la situación anterior, en la que solo se admitía IPsec. Para verificar versiones, planificar actualizaciones y resolver problemas habituales de DNS o perfiles, consulte Comprobar y actualizar de forma segura Sophos Connect Client.
Las notas de la versión enumeran por separado la edición para macOS. La entrada más reciente etiquetada expresamente para macOS es Sophos Connect 2.0 MR1 para macOS, publicada el 21 de mayo de 2026. No deduzca la versión del paquete de macOS a partir de la entrada separada 2.5 MR1; antes del despliegue, compruebe la versión del paquete de macOS que realmente se va a distribuir.
Importante: la provisión automática mediante archivos .pro solo está documentada actualmente para Sophos Connect en Windows. En macOS se importa un archivo .scx para IPsec o un archivo .ovpn para SSL VPN. Los cambios realizados en el firewall no se incorporan automáticamente a estos perfiles; después de cualquier cambio relevante, es necesario volver a distribuir e importar el archivo actualizado.
1. Descargar Sophos Connect Client
En SFOS 22, el administrador descarga el Sophos Connect Client para macOS desde WebAdmin en Remote access VPN > IPsec > Download client o Remote access VPN > SSL VPN > Download client. Los usuarios abren VPN Portal, de forma predeterminada en https://<FQDN-del-firewall>:443, y seleccionan VPN > Download for macOS. El cliente actual está disponible en VPN Portal; el paquete de WebAdmin está al día cuando las Pattern updates se actualizan automáticamente en Backup & Firmware > Pattern updates.
La página de descargas de Sophos existente corresponde a UTM. Para una instalación de SFOS, utilice WebAdmin o VPN Portal como origen del paquete. En entornos gestionados también debe definirse la versión aprobada y dónde obtienen los usuarios el archivo de configuración correcto.
En macOS, IPsec utiliza un archivo .scx; SSL VPN importa un archivo .ovpn. El archivo correcto depende de la configuración de acceso remoto del firewall.
- IPsec Remote Access:
.scx; puede utilizarse con Sophos Connect tanto en Intel como en Apple Silicon. - SSL VPN:
.ovpn; requiere Sophos Connect 2.0 o posterior. - Provisioning:
.pro; actualmente no se admite en macOS, solo en Windows.
En SFOS 22, los perfiles se obtienen en estas ubicaciones:
- IPsec: abra Remote access VPN > IPsec > Export connection. El archivo comprimido contiene
.scxy.tgb; distribuya el archivo.scxque Sophos recomienda para Sophos Connect. - SSL VPN: en VPN Portal, abra VPN > VPN configuration > SSL VPN configuration, seleccione la configuración compatible con el cliente y descargue el archivo
.ovpn. - Guarde el archivo de forma segura y entréguelo únicamente al usuario previsto.
El nombre del paquete actual sigue el patrón SophosConnect_x.x_(IPsec_and_SSLVPN).pkg. Un paquete con (IPsec) en el nombre pertenece a la línea anterior de macOS y no incluye compatibilidad con SSL VPN.
En Macs gestionados, el instalador no debe distribuirse de forma generalizada sin una fase piloto. Si la empresa utiliza ambas plataformas, pruebe primero al menos un Mac Intel y un Mac con Apple Silicon.
2. Instalar Sophos Connect Client
Antes de instalar Sophos Connect debe eliminarse cualquier Sophos SSL VPN Client antiguo. Sophos indica que Sophos Connect no puede utilizarse en paralelo con otro cliente VPN ya instalado. El mismo principio se aplica al actualizar Sophos Connect: desinstale la versión existente y, a continuación, instale la versión actual.
Inicie la instalación haciendo doble clic en SophosConnect_x.x_(IPsec_and_SSLVPN).pkg; x.x representa la versión aprobada. Compruebe el destino y el espacio libre, haga clic en Install y finalice el asistente con Finish.
En equipos con Apple Silicon puede ser necesario Rosetta 2. Si macOS muestra el aviso correspondiente durante la instalación, instale Rosetta 2 y vuelva a iniciar el cliente.
Después de la instalación, compruebe directamente la versión en el cliente. Esto es especialmente importante cuando circulan internamente varios paquetes de instalación o el usuario ya tenía el cliente instalado.






3. Descargar el archivo de conexión
Al iniciarse por primera vez, Sophos Connect necesita una configuración de conexión. El archivo debe proceder de la configuración vigente del firewall y no reutilizarse desde un archivo antiguo del usuario.
Archivos de conexión habituales:
- IPsec Remote Access:
.scx; exportado desde la configuración actual de Remote Access IPsec. - SSL VPN:
.ovpn; obtenido desde VPN Portal o mediante una exportación administrativa.
Si antes de actualizar a SFOS 22 MR1 todavía se utilizan configuraciones antiguas de Remote Access IPsec, no debe seguir distribuyéndose el perfil existente sin más. Consulte primero Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.
Los perfiles deben tratarse como credenciales de acceso. Un archivo .ovpn o .scx antiguo puede seguir incluyendo redes internas, nombres de gateway, certificados o referencias de usuario. Si se modifican el gateway, el certificado, DNS, el grupo de usuarios, el pool de IP o la autenticación, vuelva a exportar e importar el perfil.
En SSL VPN, el archivo .ovpn es específico del usuario: contiene un certificado de usuario único y su clave privada, por lo que no debe distribuirse como perfil compartido de un equipo. Además, un perfil SSL VPN importado queda vinculado a la identidad, el dominio y el método de autenticación. Al cambiar, por ejemplo, de autenticación local a Active Directory, el usuario afectado debe importar un nuevo archivo .ovpn; de lo contrario, puede aparecer Login failed. Wrong fingerprint of certificate.. Esta vinculación no se aplica a los perfiles IPsec .scx.
4. Configurar Sophos Connect Client
Sophos Connect Client se configura en pocos pasos:
- Abra Sophos Connect.
- Seleccione
Import connection. - Importe el archivo de conexión adecuado.
- Compruebe la conexión en Connections.
- Haga clic en
Connect. - Inicie sesión con el usuario VPN y confirme MFA, si está activada.
Después de establecer la conexión, compruebe también que se resuelven los nombres DNS internos y que los sistemas necesarios son accesibles. Si la conexión aparece activa pero no circula tráfico, utilice Log Viewer, Policy Test y Packet Capture. El procedimiento se explica en Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.
La prueba de DNS es especialmente importante con SSL VPN en macOS. Sophos Connect 2.0 MR1 corrige un problema por el que la configuración DNS no se aplicaba correctamente a las conexiones SSL VPN en macOS. Si los nombres internos no se resuelven, compruebe primero la versión y la vigencia del perfil antes de modificar las reglas DNS sin un diagnóstico claro.
Microsoft Entra ID SSO en Sophos Connect Client solo está documentado actualmente para Windows a partir de Sophos Connect 2.4. Por tanto, un despliegue en macOS no debe asumir que las instrucciones SSO de Windows o la provisión mediante .pro funcionan de la misma forma. La MFA configurada en el firewall es independiente de esta limitación.
Con archivos .ovpn o .scx importados manualmente, los cambios posteriores de la política no se descargan automáticamente. Auto-connect y Update policy requieren un archivo de provisión y, por tanto, no están disponibles en la variante para macOS. El icono de engranaje de la conexión sigue ofreciendo Rename, Clear credentials y Delete; después de Delete, para restaurar la conexión es necesario volver a importar el perfil.





Comprobaciones posteriores a la instalación
Después de la instalación, compruebe los siguientes puntos:
- La versión de Sophos Connect es compatible con la versión de macOS utilizada.
- En Apple Silicon, Rosetta 2 está disponible si el cliente la necesita.
- El archivo importado corresponde al protocolo deseado: IPsec o SSL VPN.
- El usuario está autorizado en el grupo VPN correcto.
- MFA funciona y se solicita de forma comprensible.
- El cliente recibe una IP de VPN adecuada.
- Los nombres DNS internos se resuelven.
- Las reglas de firewall de la zona
VPNsolo permiten los destinos necesarios.
Prueba de aceptación en macOS
Un estado de conexión verde no basta para aceptar el despliegue. Para realizar una prueba fiable, un usuario piloto debe completar estos pasos:
- Comprobar la versión del cliente: la versión está aprobada internamente y es compatible con macOS y con IPsec o SSL VPN.
- Comprobar Apple Silicon: Rosetta 2 está disponible y Sophos Connect se inicia de forma fiable.
- Importar el perfil: se acepta el archivo correcto para IPsec o SSL VPN.
- Probar MFA: el inicio de sesión solicita el segundo factor esperado.
- Probar DNS: los FQDN internos se resuelven correctamente.
- Probar el acceso: los servidores permitidos funcionan y los destinos no autorizados permanecen bloqueados.
- Comprobar Log Viewer: el tráfico procedente de la zona VPN coincide con la regla de firewall prevista.
- Probar la reconexión: funcionan la desconexión, el cambio de red y la conexión posterior.
En entornos mixtos, pruebe al menos un Mac Intel y un Mac con Apple Silicon. Si también se utilizan clientes Windows, no asuma que su comportamiento es idéntico. La plataforma, el tipo de perfil y la versión del cliente pueden ser diferentes.
Indicaciones para desplegarlo en Macs gestionados
Con pocos usuarios suele bastar una instalación manual con una importación controlada del perfil. En entornos más grandes, Sophos Connect debe tratarse como cualquier otro software cliente relevante para la seguridad.
Antes de un despliegue generalizado, aclare:
- ¿Qué versión de Sophos Connect está aprobada?
- ¿Qué versiones de macOS se utilizan?
- ¿Hay Macs Intel, Macs con Apple Silicon o ambos?
- ¿Se utiliza IPsec, SSL VPN o ambos?
- ¿Dónde obtienen los usuarios el perfil vigente?
- ¿Quién informa a los usuarios cuando deben volver a importar un perfil?
- ¿Cómo se desinstala Sophos Connect antes de una actualización y se reinstala después?
- ¿Está documentado que Entra ID SSO y la provisión mediante
.proen macOS no ofrecen las mismas funciones que en Windows? - ¿Cómo identifica el equipo de soporte los perfiles obsoletos?
- ¿Se supervisan por separado VPN Portal, MFA y los certificados?
Los paquetes de instalación y perfiles antiguos deben retirarse de los repositorios internos de descargas o marcarse claramente como obsoletos. En acceso remoto, utilizar «cualquier perfil antiguo de la carpeta de descargas» provoca rápidamente búsquedas de errores innecesarias.
Para disponer de una reversión segura, conserve bajo acceso controlado el paquete de macOS aprobado anteriormente hasta que termine el piloto. Si la nueva versión falla, desinstale Sophos Connect, instale el paquete aprobado anterior, vuelva a importar el perfil correspondiente y repita las pruebas de DNS y destinos permitidos. Volver a una versión anterior a 2.0 no es adecuado para SSL VPN, porque esas versiones para macOS solo admiten IPsec. Antes de la reversión, conserve la versión, la hora y el informe de soporte de cualquier error que pueda requerir una escalación.
Para desinstalar el cliente en un Mac administrado, desactive primero la protección contra manipulaciones de macOS en Sophos Central. Después, ejecute el script de desinstalación oficial con privilegios de administrador en Terminal de macOS:
sudo /Library/Sophos\ Connect/uninstall.sh
El mensaje Sophos Connect has been uninstalled confirma que la operación se ha completado. Vuelva a activar después la protección contra manipulaciones. El comando elimina el cliente y solo debe ejecutarse durante la ventana de mantenimiento prevista; conserve por separado una copia de seguridad del perfil necesario para la reversión.
Solución de problemas
La conexión se importa, pero no se establece
Compruebe primero que el archivo corresponde al protocolo correcto y que la versión de Sophos Connect es compatible. SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. A continuación, verifique la autorización del usuario, MFA, el certificado, el gateway, la hora del firewall y que el FQDN de VPN Portal o del gateway sea accesible.
Para el primer diagnóstico, abra Events en el cliente o seleccione Open VPN log en el menú de tres puntos. En SSL VPN, Login failed. Wrong fingerprint of certificate. indica que el perfil importado puede no corresponder a la identidad, el dominio o el método de autenticación utilizados. No omita la validación del certificado: obtenga e importe un nuevo archivo .ovpn con el mismo método de autenticación que se utilizará para establecer la conexión.
Los nombres internos no se resuelven
Con SSL VPN en macOS, compruebe la versión de Sophos Connect porque se han publicado correcciones específicas para este problema. Revise después los servidores DNS, los dominios de búsqueda, el perfil importado y las reglas de firewall.
Si las direcciones IP funcionan pero los nombres no, la causa probable es DNS. Si tampoco funcionan las direcciones IP, es más probable que el problema esté en el enrutamiento, las reglas de firewall, NAT o la ruta de retorno.
La conexión está activa, pero no funciona el acceso
La causa suele estar en las reglas de firewall, el enrutamiento, NAT o la ruta de retorno. Log Viewer debe mostrar si el tráfico de la zona VPN coincide con la regla esperada. Para casos específicos de IPsec, consulte Solución de problemas de IPsec VPN en Sophos Firewall.
La conexión deja de funcionar después de modificar el perfil
Después de cambiar el gateway, certificado, puerto, DNS, pool de IP, grupo de usuarios o autenticación, vuelva a exportar e importar el perfil. Una actualización del cliente no sustituye automáticamente un perfil antiguo.
No aparece la opción para guardar las credenciales
Sophos volvió a activar esta opción para SSL VPN en macOS con Sophos Connect 2.0 MR1. Después de actualizar, vuelva a importar el archivo de configuración para poder utilizarla. En entornos con MFA, compruebe además si guardar credenciales es compatible con el concepto de seguridad.
Sophos Connect no se abre o no responde
Si la interfaz no se abre o no responde al icono de la barra de menús de macOS, el proceso de la GUI puede haberse bloqueado. En Activity Monitor, seleccione el proceso Sophos Connect, termínelo mediante Force Quit y vuelva a iniciar la aplicación desde Launchpad. Esto solo cierra la interfaz bloqueada; si el problema se repite, compruebe la versión del cliente y el informe de soporte.
El acceso web deja de funcionar después de desconectar
Después de desconectar un túnel completo, macOS puede seguir utilizando los servidores DNS internos de la conexión VPN. En ese caso dejan de funcionar los sitios web y la resolución de nombres fuera del túnel. Desconecte brevemente Wi-Fi o Ethernet y vuelva a conectarlo. Si el problema se repite, documente la versión del cliente, el perfil y el comportamiento de DNS en lugar de sobrescribir permanentemente los servidores DNS de forma manual.
La conexión está activa, pero las transferencias grandes se bloquean
Si funcionan el inicio de sesión, DNS y los accesos pequeños, pero se bloquean las transferencias de archivos grandes o determinadas aplicaciones, compruebe también MTU/MSS. Este patrón suele estar relacionado con fragmentación, PPPoE, conexiones encapsuladas o una ruta asimétrica. Consulte Comprobar MTU y MSS de Sophos Firewall cuando hay problemas de VPN.
Recopilar datos para soporte
Si el error no es evidente, documente la hora, el usuario, la versión de macOS, la versión de Sophos Connect, el tipo de perfil, la red de origen y el sistema de destino. En Sophos Connect Client, menú de tres puntos > About > Generate technical support report genera el archivo scvpntsr.zip. Contiene configuraciones VPN, eventos de conexión e información del endpoint y solo debe entregarse de forma controlada a destinatarios autorizados.
En el firewall, utilice en paralelo Log Viewer, sslvpn.log, los registros de IPsec, Packet Capture y la regla de firewall afectada. La correspondencia de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.
Preguntas frecuentes
¿Sophos Connect admite SSL VPN en macOS?
¿Se admite Apple Silicon?
¿Sophos Connect en macOS admite Microsoft Entra ID SSO?
¿Sophos Connect admite archivos de provisión en macOS?
.pro solo está documentada actualmente para Windows. En macOS se importan archivos .scx para IPsec y .ovpn para SSL VPN.