Ir al contenido
Avanet

Instalar Sophos Connect Client en macOS

Sophos Connect puede utilizarse en macOS para el acceso remoto a través de Sophos Firewall. En las versiones actuales ya no solo importa IPsec: desde Sophos Connect 2.0 también es posible utilizar Remote Access SSL VPN en macOS. Esto ha cambiado la recomendación para muchos entornos.

Este artículo explica la instalación en macOS, la importación de la conexión adecuada y las comprobaciones más importantes después de establecerla. Para decidir entre Sophos Connect, SSL VPN, clientes OpenVPN y ZTNA, consulte Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.

¿Qué artículo corresponde a cada tarea?

Sophos Connect en macOS se solapa fácilmente con otros artículos sobre acceso remoto. Según la tarea, puede ser más útil empezar por otra guía:

Esta separación es importante porque instalar el cliente es solo una parte del funcionamiento del acceso remoto. Las reglas de firewall, DNS, MFA, los certificados, VPN Portal y la distribución de perfiles siguen siendo puntos de control independientes.

Requisitos previos

  • Sophos Firewall con una configuración de acceso remoto preparada
  • Sophos Connect Client en una versión compatible con el firewall y la plataforma
  • Para Sophos Connect 2.0 o posterior: macOS Ventura 13 o posterior
  • Mac con procesador Intel o Apple Silicon mediante Rosetta 2
  • Archivo de configuración para IPsec (.scx) o SSL VPN (.ovpn)
  • ningún Sophos SSL VPN Client antiguo instalado en paralelo
  • Cuenta de usuario con autorización VPN y, si está activada, MFA operativa
  • Reglas de firewall para el tráfico procedente de la zona VPN o de la zona de acceso remoto utilizada

Para utilizar SSL VPN en macOS se necesita Sophos Connect 2.0 o posterior. Por eso conviene comprobar si las guías internas antiguas aún parten de la situación anterior, en la que solo se admitía IPsec. Para verificar versiones, planificar actualizaciones y resolver problemas habituales de DNS o perfiles, consulte Comprobar y actualizar de forma segura Sophos Connect Client.

Importante: la provisión automática mediante archivos .pro solo está documentada actualmente para Sophos Connect en Windows. En macOS se importa un archivo .scx para IPsec o un archivo .ovpn para SSL VPN. Los cambios realizados en el firewall no se incorporan automáticamente a estos perfiles; después de cualquier cambio relevante, es necesario volver a distribuir e importar el archivo actualizado.

1. Descargar Sophos Connect Client

Según el entorno, el Sophos Connect Client para macOS puede obtenerse desde el firewall, VPN Portal o la página de descargas de Sophos. En entornos gestionados debe definirse qué versión del cliente se distribuye y dónde obtienen los usuarios el archivo de configuración correcto.

En macOS, IPsec utiliza un archivo .scx; SSL VPN importa un archivo .ovpn. El archivo correcto depende de la configuración de acceso remoto del firewall.

  • IPsec Remote Access: .scx; puede utilizarse con Sophos Connect tanto en Intel como en Apple Silicon.
  • SSL VPN: .ovpn; requiere Sophos Connect 2.0 o posterior.
  • Provisioning: .pro; actualmente no se admite en macOS, solo en Windows.

En una configuración IPsec clásica de Sophos Connect, la conexión se exporta desde WebAdmin:

  1. En Sophos Firewall, abra VPN > Sophos Connect Client.
  2. Exporte la conexión.
  3. Guarde el archivo de forma segura y entréguelo únicamente a usuarios autorizados.

Según el origen de la descarga, el instalador puede encontrarse dentro de un archivo ZIP. Después de descomprimirlo, normalmente aparece el paquete Sophos Connect.pkg para macOS.

En Macs gestionados, el instalador no debe distribuirse de forma generalizada sin una fase piloto. Si la empresa utiliza ambas plataformas, pruebe primero al menos un Mac Intel y un Mac con Apple Silicon.

2. Instalar Sophos Connect Client

Antes de instalar Sophos Connect debe eliminarse cualquier Sophos SSL VPN Client antiguo. Sophos indica que Sophos Connect no puede utilizarse en paralelo con otro cliente VPN ya instalado. El mismo principio se aplica al actualizar Sophos Connect: desinstale la versión existente y, a continuación, instale la versión actual.

La instalación se inicia haciendo doble clic en Sophos Connect.pkg. Compruebe el destino de instalación, haga clic en Install y finalice el asistente con Finish.

En equipos con Apple Silicon puede ser necesario Rosetta 2. Si macOS muestra el aviso correspondiente durante la instalación, instale Rosetta 2 y vuelva a iniciar el cliente.

Después de la instalación, compruebe directamente la versión en el cliente. Esto es especialmente importante cuando circulan internamente varios paquetes de instalación o el usuario ya tenía el cliente instalado.

Configuración de Sophos Connect Client en macOS
Sophos Connect se inicia mediante el paquete de instalación de macOS.
Configuración de Sophos Connect Client en macOS
El asistente guía al usuario por la instalación estándar.
Configuración de Sophos Connect Client en macOS: ubicación
Por lo general, la ubicación de instalación debe mantenerse sin cambios.
Configuración de Sophos Connect Client en macOS: instalación
Antes de comenzar debe estar claro qué versión del cliente se va a distribuir.
Configuración de Sophos Connect Client en macOS: proceso de instalación
La instalación debe completarse sin un perfil de usuario ni una configuración VPN.
Configuración de Sophos Connect Client en macOS: instalación finalizada
Una vez finalizada la instalación, la conexión solo estará disponible después de importar el perfil.

3. Descargar el archivo de conexión

Al iniciarse por primera vez, Sophos Connect necesita una configuración de conexión. El archivo debe proceder de la configuración vigente del firewall y no reutilizarse desde un archivo antiguo del usuario.

Archivos de conexión habituales:

  • IPsec Remote Access: .scx; exportado desde la configuración actual de Remote Access IPsec.
  • SSL VPN: .ovpn; obtenido desde VPN Portal o mediante una exportación administrativa.

Si antes de actualizar a SFOS 22 MR1 todavía se utilizan configuraciones antiguas de Remote Access IPsec, no debe seguir distribuyéndose el perfil existente sin más. Consulte primero Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

Los perfiles deben tratarse como credenciales de acceso. Un archivo .ovpn o .scx antiguo puede seguir incluyendo redes internas, nombres de gateway, certificados o referencias de usuario. Si se modifican el gateway, el certificado, DNS, el grupo de usuarios, el pool de IP o la autenticación, vuelva a exportar e importar el perfil.

4. Configurar Sophos Connect Client

Sophos Connect Client se configura en pocos pasos:

  1. Abra Sophos Connect.
  2. Seleccione Import Connection.
  3. Importe el archivo de conexión adecuado.
  4. Compruebe la conexión en Connections.
  5. Haga clic en Connect.
  6. Inicie sesión con el usuario VPN y confirme MFA, si está activada.

Después de establecer la conexión, compruebe también que se resuelven los nombres DNS internos y que los sistemas necesarios son accesibles. Si la conexión aparece activa pero no circula tráfico, utilice Log Viewer, Policy Test y Packet Capture. El procedimiento se explica en Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

La prueba de DNS es especialmente importante con SSL VPN en macOS. Sophos Connect 2.0 MR1 corrige un problema por el que la configuración DNS no se aplicaba correctamente a las conexiones SSL VPN en macOS. Si los nombres internos no se resuelven, compruebe primero la versión y la vigencia del perfil antes de modificar las reglas DNS sin un diagnóstico claro.

Microsoft Entra ID SSO en Sophos Connect Client solo está documentado actualmente para Windows a partir de Sophos Connect 2.4. Por tanto, un despliegue en macOS no debe asumir que las instrucciones SSO de Windows o la provisión mediante .pro funcionan de la misma forma. La MFA configurada en el firewall es independiente de esta limitación.

Interfaz de Sophos Connect Client en macOS
Sophos Connect muestra las conexiones importadas en la interfaz del cliente.
Inicio de sesión de Sophos Connect Client en macOS
Al establecer la conexión se solicita el inicio de sesión del usuario y, según la configuración, MFA.
Sophos Connect Client conectado en macOS
El estado Connected es solo la primera comprobación, no una prueba de aceptación completa.
Detalles de red de Sophos Connect Client en macOS
Después de conectar deben comprobarse la IP de la VPN, DNS y los destinos internos accesibles.
Detalles de cifrado de Sophos Connect Client en macOS
Los detalles de la conexión ayudan en casos de soporte, al comparar perfiles y durante el análisis de errores.

Comprobaciones posteriores a la instalación

Después de la instalación, compruebe los siguientes puntos:

  • La versión de Sophos Connect es compatible con la versión de macOS utilizada.
  • En Apple Silicon, Rosetta 2 está disponible si el cliente la necesita.
  • El archivo importado corresponde al protocolo deseado: IPsec o SSL VPN.
  • El usuario está autorizado en el grupo VPN correcto.
  • MFA funciona y se solicita de forma comprensible.
  • El cliente recibe una IP de VPN adecuada.
  • Los nombres DNS internos se resuelven.
  • Las reglas de firewall de la zona VPN solo permiten los destinos necesarios.

Prueba de aceptación en macOS

Un estado de conexión verde no basta para aceptar el despliegue. Para realizar una prueba fiable, un usuario piloto debe completar estos pasos:

  1. Comprobar la versión del cliente: la versión está aprobada internamente y es compatible con macOS y con IPsec o SSL VPN.
  2. Comprobar Apple Silicon: Rosetta 2 está disponible y Sophos Connect se inicia de forma fiable.
  3. Importar el perfil: se acepta el archivo correcto para IPsec o SSL VPN.
  4. Probar MFA: el inicio de sesión solicita el segundo factor esperado.
  5. Probar DNS: los FQDN internos se resuelven correctamente.
  6. Probar el acceso: los servidores permitidos funcionan y los destinos no autorizados permanecen bloqueados.
  7. Comprobar Log Viewer: el tráfico procedente de la zona VPN coincide con la regla de firewall prevista.
  8. Probar la reconexión: funcionan la desconexión, el cambio de red y la conexión posterior.

En entornos mixtos, pruebe al menos un Mac Intel y un Mac con Apple Silicon. Si también se utilizan clientes Windows, no asuma que su comportamiento es idéntico. La plataforma, el tipo de perfil y la versión del cliente pueden ser diferentes.

Indicaciones para desplegarlo en Macs gestionados

Con pocos usuarios suele bastar una instalación manual con una importación controlada del perfil. En entornos más grandes, Sophos Connect debe tratarse como cualquier otro software cliente relevante para la seguridad.

Antes de un despliegue generalizado, aclare:

  • ¿Qué versión de Sophos Connect está aprobada?
  • ¿Qué versiones de macOS se utilizan?
  • ¿Hay Macs Intel, Macs con Apple Silicon o ambos?
  • ¿Se utiliza IPsec, SSL VPN o ambos?
  • ¿Dónde obtienen los usuarios el perfil vigente?
  • ¿Quién informa a los usuarios cuando deben volver a importar un perfil?
  • ¿Cómo se desinstala Sophos Connect antes de una actualización y se reinstala después?
  • ¿Está documentado que Entra ID SSO y la provisión mediante .pro en macOS no ofrecen las mismas funciones que en Windows?
  • ¿Cómo identifica el equipo de soporte los perfiles obsoletos?
  • ¿Se supervisan por separado VPN Portal, MFA y los certificados?

Los paquetes de instalación y perfiles antiguos deben retirarse de los repositorios internos de descargas o marcarse claramente como obsoletos. En acceso remoto, utilizar «cualquier perfil antiguo de la carpeta de descargas» provoca rápidamente búsquedas de errores innecesarias.

Solución de problemas

La conexión se importa, pero no se establece

Compruebe primero que el archivo corresponde al protocolo correcto y que la versión de Sophos Connect es compatible. SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. A continuación, verifique la autorización del usuario, MFA, el certificado, el gateway, la hora del firewall y que el FQDN de VPN Portal o del gateway sea accesible.

Los nombres internos no se resuelven

Con SSL VPN en macOS, compruebe la versión de Sophos Connect porque se han publicado correcciones específicas para este problema. Revise después los servidores DNS, los dominios de búsqueda, el perfil importado y las reglas de firewall.

Si las direcciones IP funcionan pero los nombres no, la causa probable es DNS. Si tampoco funcionan las direcciones IP, es más probable que el problema esté en el enrutamiento, las reglas de firewall, NAT o la ruta de retorno.

La conexión está activa, pero no funciona el acceso

La causa suele estar en las reglas de firewall, el enrutamiento, NAT o la ruta de retorno. Log Viewer debe mostrar si el tráfico de la zona VPN coincide con la regla esperada. Para casos específicos de IPsec, consulte Solución de problemas de IPsec VPN en Sophos Firewall.

La conexión deja de funcionar después de modificar el perfil

Después de cambiar el gateway, certificado, puerto, DNS, pool de IP, grupo de usuarios o autenticación, vuelva a exportar e importar el perfil. Una actualización del cliente no sustituye automáticamente un perfil antiguo.

No aparece la opción para guardar las credenciales

Sophos volvió a activar esta opción para SSL VPN en macOS con Sophos Connect 2.0 MR1. Después de actualizar, vuelva a importar el archivo de configuración para poder utilizarla. En entornos con MFA, compruebe además si guardar credenciales es compatible con el concepto de seguridad.

Sophos Connect no se abre o no responde

Si la interfaz no se abre o no responde al icono de la barra de menús de macOS, el proceso de la GUI puede haberse bloqueado. En Activity Monitor, seleccione el proceso Sophos Connect, termínelo mediante Force Quit y vuelva a iniciar la aplicación desde Launchpad. Esto solo cierra la interfaz bloqueada; si el problema se repite, compruebe la versión del cliente y el informe de soporte.

El acceso web deja de funcionar después de desconectar

Después de desconectar un túnel completo, macOS puede seguir utilizando los servidores DNS internos de la conexión VPN. En ese caso dejan de funcionar los sitios web y la resolución de nombres fuera del túnel. Desconecte brevemente Wi-Fi o Ethernet y vuelva a conectarlo. Si el problema se repite, documente la versión del cliente, el perfil y el comportamiento de DNS en lugar de sobrescribir permanentemente los servidores DNS de forma manual.

La conexión está activa, pero las transferencias grandes se bloquean

Si funcionan el inicio de sesión, DNS y los accesos pequeños, pero se bloquean las transferencias de archivos grandes o determinadas aplicaciones, compruebe también MTU/MSS. Este patrón suele estar relacionado con fragmentación, PPPoE, conexiones encapsuladas o una ruta asimétrica. Consulte Comprobar MTU y MSS de Sophos Firewall cuando hay problemas de VPN.

Recopilar datos para soporte

Si el error no es evidente, documente la hora, el usuario, la versión de macOS, la versión de Sophos Connect, el tipo de perfil, la red de origen y el sistema de destino. En Sophos Connect Client, menú de tres puntos > About > Generate technical support report genera el archivo scvpntsr.zip. Contiene configuraciones VPN, eventos de conexión e información del endpoint y solo debe entregarse de forma controlada a destinatarios autorizados.

En el firewall, utilice en paralelo Log Viewer, sslvpn.log, los registros de IPsec, Packet Capture y la regla de firewall afectada. La correspondencia de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.

Preguntas frecuentes

¿Sophos Connect admite SSL VPN en macOS?

Sí. Desde Sophos Connect 2.0, Sophos Connect Client puede utilizar Remote Access SSL VPN en macOS.

¿Se admite Apple Silicon?

Sí. Las versiones actuales de Sophos Connect admiten Macs con Apple Silicon mediante Rosetta 2. En entornos gestionados, Rosetta 2 debe contemplarse en el despliegue.

¿Sophos Connect en macOS admite Microsoft Entra ID SSO?

No. Las funciones actuales de Sophos Connect solo documentan Microsoft Entra ID SSO para Windows a partir de la versión 2.4 del cliente. Esta función de Windows no debe incluirse en la planificación de un despliegue en macOS.

¿Sophos Connect admite archivos de provisión en macOS?

No. La provisión automática mediante .pro solo está documentada actualmente para Windows. En macOS se importan archivos .scx para IPsec y .ovpn para SSL VPN.

¿Por qué hay que volver a importar el perfil después de un cambio?

El perfil contiene datos de conexión como el gateway, referencias de certificados, información DNS o la configuración VPN. Si estos valores cambian en el firewall, un perfil antiguo sigue utilizando el estado anterior.

¿Qué debe tenerse en cuenta con SFOS 22 MR1?

Antes de actualizar a SFOS 22.0 MR1 o posterior, compruebe si todavía existe alguna configuración Legacy Remote Access IPsec. Esta configuración antigua bloquea la actualización y debe migrarse o eliminarse previamente.