Instalar Sophos Connect Client en macOS
Sophos Connect puede utilizarse en macOS para el acceso remoto a través de Sophos Firewall. En las versiones actuales ya no solo importa IPsec: desde Sophos Connect 2.0 también es posible utilizar Remote Access SSL VPN en macOS. Esto ha cambiado la recomendación para muchos entornos.
Este artículo explica la instalación en macOS, la importación de la conexión adecuada y las comprobaciones más importantes después de establecerla. Para decidir entre Sophos Connect, SSL VPN, clientes OpenVPN y ZTNA, consulte Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.
¿Qué artículo corresponde a cada tarea?
Sophos Connect en macOS se solapa fácilmente con otros artículos sobre acceso remoto. Según la tarea, puede ser más útil empezar por otra guía:
- Instalar Sophos Connect en macOS: este artículo.
- Configurar SSL VPN en macOS con
.ovpn: Configurar Sophos SSL VPN con Sophos Connect en macOS. - Preparar Sophos Connect en el firewall: Configurar Sophos Connect en Sophos Firewall.
- Planificar versiones, actualizaciones y mantenimiento de perfiles: Comprobar y actualizar de forma segura Sophos Connect Client.
- La VPN está conectada, pero el tráfico no funciona: Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.
Esta separación es importante porque instalar el cliente es solo una parte del funcionamiento del acceso remoto. Las reglas de firewall, DNS, MFA, los certificados, VPN Portal y la distribución de perfiles siguen siendo puntos de control independientes.
Requisitos previos
- Sophos Firewall con una configuración de acceso remoto preparada
- Sophos Connect Client en una versión compatible con el firewall y la plataforma
- Para Sophos Connect 2.0 o posterior: macOS Ventura 13 o posterior
- Mac con procesador Intel o Apple Silicon mediante Rosetta 2
- Archivo de configuración para IPsec (
.scx) o SSL VPN (.ovpn) - ningún Sophos SSL VPN Client antiguo instalado en paralelo
- Cuenta de usuario con autorización VPN y, si está activada, MFA operativa
- Reglas de firewall para el tráfico procedente de la zona
VPNo de la zona de acceso remoto utilizada
Para utilizar SSL VPN en macOS se necesita Sophos Connect 2.0 o posterior. Por eso conviene comprobar si las guías internas antiguas aún parten de la situación anterior, en la que solo se admitía IPsec. Para verificar versiones, planificar actualizaciones y resolver problemas habituales de DNS o perfiles, consulte Comprobar y actualizar de forma segura Sophos Connect Client.
Importante: la provisión automática mediante archivos .pro solo está documentada actualmente para Sophos Connect en Windows. En macOS se importa un archivo .scx para IPsec o un archivo .ovpn para SSL VPN. Los cambios realizados en el firewall no se incorporan automáticamente a estos perfiles; después de cualquier cambio relevante, es necesario volver a distribuir e importar el archivo actualizado.
1. Descargar Sophos Connect Client
Según el entorno, el Sophos Connect Client para macOS puede obtenerse desde el firewall, VPN Portal o la página de descargas de Sophos. En entornos gestionados debe definirse qué versión del cliente se distribuye y dónde obtienen los usuarios el archivo de configuración correcto.
En macOS, IPsec utiliza un archivo .scx; SSL VPN importa un archivo .ovpn. El archivo correcto depende de la configuración de acceso remoto del firewall.
- IPsec Remote Access:
.scx; puede utilizarse con Sophos Connect tanto en Intel como en Apple Silicon. - SSL VPN:
.ovpn; requiere Sophos Connect 2.0 o posterior. - Provisioning:
.pro; actualmente no se admite en macOS, solo en Windows.
En una configuración IPsec clásica de Sophos Connect, la conexión se exporta desde WebAdmin:
- En Sophos Firewall, abra
VPN>Sophos Connect Client. - Exporte la conexión.
- Guarde el archivo de forma segura y entréguelo únicamente a usuarios autorizados.
Según el origen de la descarga, el instalador puede encontrarse dentro de un archivo ZIP. Después de descomprimirlo, normalmente aparece el paquete Sophos Connect.pkg para macOS.
En Macs gestionados, el instalador no debe distribuirse de forma generalizada sin una fase piloto. Si la empresa utiliza ambas plataformas, pruebe primero al menos un Mac Intel y un Mac con Apple Silicon.
2. Instalar Sophos Connect Client
Antes de instalar Sophos Connect debe eliminarse cualquier Sophos SSL VPN Client antiguo. Sophos indica que Sophos Connect no puede utilizarse en paralelo con otro cliente VPN ya instalado. El mismo principio se aplica al actualizar Sophos Connect: desinstale la versión existente y, a continuación, instale la versión actual.
La instalación se inicia haciendo doble clic en Sophos Connect.pkg. Compruebe el destino de instalación, haga clic en Install y finalice el asistente con Finish.
En equipos con Apple Silicon puede ser necesario Rosetta 2. Si macOS muestra el aviso correspondiente durante la instalación, instale Rosetta 2 y vuelva a iniciar el cliente.
Después de la instalación, compruebe directamente la versión en el cliente. Esto es especialmente importante cuando circulan internamente varios paquetes de instalación o el usuario ya tenía el cliente instalado.






3. Descargar el archivo de conexión
Al iniciarse por primera vez, Sophos Connect necesita una configuración de conexión. El archivo debe proceder de la configuración vigente del firewall y no reutilizarse desde un archivo antiguo del usuario.
Archivos de conexión habituales:
- IPsec Remote Access:
.scx; exportado desde la configuración actual de Remote Access IPsec. - SSL VPN:
.ovpn; obtenido desde VPN Portal o mediante una exportación administrativa.
Si antes de actualizar a SFOS 22 MR1 todavía se utilizan configuraciones antiguas de Remote Access IPsec, no debe seguir distribuyéndose el perfil existente sin más. Consulte primero Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.
Los perfiles deben tratarse como credenciales de acceso. Un archivo .ovpn o .scx antiguo puede seguir incluyendo redes internas, nombres de gateway, certificados o referencias de usuario. Si se modifican el gateway, el certificado, DNS, el grupo de usuarios, el pool de IP o la autenticación, vuelva a exportar e importar el perfil.
4. Configurar Sophos Connect Client
Sophos Connect Client se configura en pocos pasos:
- Abra Sophos Connect.
- Seleccione
Import Connection. - Importe el archivo de conexión adecuado.
- Compruebe la conexión en Connections.
- Haga clic en
Connect. - Inicie sesión con el usuario VPN y confirme MFA, si está activada.
Después de establecer la conexión, compruebe también que se resuelven los nombres DNS internos y que los sistemas necesarios son accesibles. Si la conexión aparece activa pero no circula tráfico, utilice Log Viewer, Policy Test y Packet Capture. El procedimiento se explica en Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.
La prueba de DNS es especialmente importante con SSL VPN en macOS. Sophos Connect 2.0 MR1 corrige un problema por el que la configuración DNS no se aplicaba correctamente a las conexiones SSL VPN en macOS. Si los nombres internos no se resuelven, compruebe primero la versión y la vigencia del perfil antes de modificar las reglas DNS sin un diagnóstico claro.
Microsoft Entra ID SSO en Sophos Connect Client solo está documentado actualmente para Windows a partir de Sophos Connect 2.4. Por tanto, un despliegue en macOS no debe asumir que las instrucciones SSO de Windows o la provisión mediante .pro funcionan de la misma forma. La MFA configurada en el firewall es independiente de esta limitación.





Comprobaciones posteriores a la instalación
Después de la instalación, compruebe los siguientes puntos:
- La versión de Sophos Connect es compatible con la versión de macOS utilizada.
- En Apple Silicon, Rosetta 2 está disponible si el cliente la necesita.
- El archivo importado corresponde al protocolo deseado: IPsec o SSL VPN.
- El usuario está autorizado en el grupo VPN correcto.
- MFA funciona y se solicita de forma comprensible.
- El cliente recibe una IP de VPN adecuada.
- Los nombres DNS internos se resuelven.
- Las reglas de firewall de la zona
VPNsolo permiten los destinos necesarios.
Prueba de aceptación en macOS
Un estado de conexión verde no basta para aceptar el despliegue. Para realizar una prueba fiable, un usuario piloto debe completar estos pasos:
- Comprobar la versión del cliente: la versión está aprobada internamente y es compatible con macOS y con IPsec o SSL VPN.
- Comprobar Apple Silicon: Rosetta 2 está disponible y Sophos Connect se inicia de forma fiable.
- Importar el perfil: se acepta el archivo correcto para IPsec o SSL VPN.
- Probar MFA: el inicio de sesión solicita el segundo factor esperado.
- Probar DNS: los FQDN internos se resuelven correctamente.
- Probar el acceso: los servidores permitidos funcionan y los destinos no autorizados permanecen bloqueados.
- Comprobar Log Viewer: el tráfico procedente de la zona VPN coincide con la regla de firewall prevista.
- Probar la reconexión: funcionan la desconexión, el cambio de red y la conexión posterior.
En entornos mixtos, pruebe al menos un Mac Intel y un Mac con Apple Silicon. Si también se utilizan clientes Windows, no asuma que su comportamiento es idéntico. La plataforma, el tipo de perfil y la versión del cliente pueden ser diferentes.
Indicaciones para desplegarlo en Macs gestionados
Con pocos usuarios suele bastar una instalación manual con una importación controlada del perfil. En entornos más grandes, Sophos Connect debe tratarse como cualquier otro software cliente relevante para la seguridad.
Antes de un despliegue generalizado, aclare:
- ¿Qué versión de Sophos Connect está aprobada?
- ¿Qué versiones de macOS se utilizan?
- ¿Hay Macs Intel, Macs con Apple Silicon o ambos?
- ¿Se utiliza IPsec, SSL VPN o ambos?
- ¿Dónde obtienen los usuarios el perfil vigente?
- ¿Quién informa a los usuarios cuando deben volver a importar un perfil?
- ¿Cómo se desinstala Sophos Connect antes de una actualización y se reinstala después?
- ¿Está documentado que Entra ID SSO y la provisión mediante
.proen macOS no ofrecen las mismas funciones que en Windows? - ¿Cómo identifica el equipo de soporte los perfiles obsoletos?
- ¿Se supervisan por separado VPN Portal, MFA y los certificados?
Los paquetes de instalación y perfiles antiguos deben retirarse de los repositorios internos de descargas o marcarse claramente como obsoletos. En acceso remoto, utilizar «cualquier perfil antiguo de la carpeta de descargas» provoca rápidamente búsquedas de errores innecesarias.
Solución de problemas
La conexión se importa, pero no se establece
Compruebe primero que el archivo corresponde al protocolo correcto y que la versión de Sophos Connect es compatible. SSL VPN en macOS requiere Sophos Connect 2.0 o posterior. A continuación, verifique la autorización del usuario, MFA, el certificado, el gateway, la hora del firewall y que el FQDN de VPN Portal o del gateway sea accesible.
Los nombres internos no se resuelven
Con SSL VPN en macOS, compruebe la versión de Sophos Connect porque se han publicado correcciones específicas para este problema. Revise después los servidores DNS, los dominios de búsqueda, el perfil importado y las reglas de firewall.
Si las direcciones IP funcionan pero los nombres no, la causa probable es DNS. Si tampoco funcionan las direcciones IP, es más probable que el problema esté en el enrutamiento, las reglas de firewall, NAT o la ruta de retorno.
La conexión está activa, pero no funciona el acceso
La causa suele estar en las reglas de firewall, el enrutamiento, NAT o la ruta de retorno. Log Viewer debe mostrar si el tráfico de la zona VPN coincide con la regla esperada. Para casos específicos de IPsec, consulte Solución de problemas de IPsec VPN en Sophos Firewall.
La conexión deja de funcionar después de modificar el perfil
Después de cambiar el gateway, certificado, puerto, DNS, pool de IP, grupo de usuarios o autenticación, vuelva a exportar e importar el perfil. Una actualización del cliente no sustituye automáticamente un perfil antiguo.
No aparece la opción para guardar las credenciales
Sophos volvió a activar esta opción para SSL VPN en macOS con Sophos Connect 2.0 MR1. Después de actualizar, vuelva a importar el archivo de configuración para poder utilizarla. En entornos con MFA, compruebe además si guardar credenciales es compatible con el concepto de seguridad.
Sophos Connect no se abre o no responde
Si la interfaz no se abre o no responde al icono de la barra de menús de macOS, el proceso de la GUI puede haberse bloqueado. En Activity Monitor, seleccione el proceso Sophos Connect, termínelo mediante Force Quit y vuelva a iniciar la aplicación desde Launchpad. Esto solo cierra la interfaz bloqueada; si el problema se repite, compruebe la versión del cliente y el informe de soporte.
El acceso web deja de funcionar después de desconectar
Después de desconectar un túnel completo, macOS puede seguir utilizando los servidores DNS internos de la conexión VPN. En ese caso dejan de funcionar los sitios web y la resolución de nombres fuera del túnel. Desconecte brevemente Wi-Fi o Ethernet y vuelva a conectarlo. Si el problema se repite, documente la versión del cliente, el perfil y el comportamiento de DNS en lugar de sobrescribir permanentemente los servidores DNS de forma manual.
La conexión está activa, pero las transferencias grandes se bloquean
Si funcionan el inicio de sesión, DNS y los accesos pequeños, pero se bloquean las transferencias de archivos grandes o determinadas aplicaciones, compruebe también MTU/MSS. Este patrón suele estar relacionado con fragmentación, PPPoE, conexiones encapsuladas o una ruta asimétrica. Consulte Comprobar MTU y MSS de Sophos Firewall cuando hay problemas de VPN.
Recopilar datos para soporte
Si el error no es evidente, documente la hora, el usuario, la versión de macOS, la versión de Sophos Connect, el tipo de perfil, la red de origen y el sistema de destino. En Sophos Connect Client, menú de tres puntos > About > Generate technical support report genera el archivo scvpntsr.zip. Contiene configuraciones VPN, eventos de conexión e información del endpoint y solo debe entregarse de forma controlada a destinatarios autorizados.
En el firewall, utilice en paralelo Log Viewer, sslvpn.log, los registros de IPsec, Packet Capture y la regla de firewall afectada. La correspondencia de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.
Preguntas frecuentes
¿Sophos Connect admite SSL VPN en macOS?
¿Se admite Apple Silicon?
¿Sophos Connect en macOS admite Microsoft Entra ID SSO?
¿Sophos Connect admite archivos de provisión en macOS?
.pro solo está documentada actualmente para Windows. En macOS se importan archivos .scx para IPsec y .ovpn para SSL VPN.