Ir al contenido
Avanet

Instalar el cliente Sophos Connect en Windows

Sophos Connect es el cliente principal de Sophos para muchos escenarios de acceso remoto con Sophos Firewall. En Windows puede utilizar conexiones IPsec y SSL VPN, según la configuración del firewall. Es fundamental que la versión del cliente, la plataforma Windows, el archivo de configuración y la configuración del firewall sean compatibles entre sí.

Esta guía explica la instalación en Windows y las comprobaciones más importantes después de importar la conexión. Para decidir entre IPsec, SSL VPN, clientes móviles y ZTNA, consulte primero Sophos Connect o SSL VPN: ¿qué solución de acceso remoto conviene?.

¿Qué artículo necesita?

Sophos Connect en Windows es solo una parte de la gestión del acceso remoto. Según la tarea, conviene empezar por otro artículo:

Esta separación evita buscar el fallo en el lugar equivocado. Que el cliente esté instalado no demuestra que VPN Portal, la autenticación, el perfil, las reglas de firewall, el DNS y la ruta de retorno estén configurados correctamente.

Requisitos

  • Sophos Firewall con una configuración de acceso remoto preparada
  • Sophos Connect en una versión compatible con el firewall y la plataforma
  • Windows 10 o Windows 11; las versiones actuales de Sophos Connect admiten 64 bits y Windows ARM
  • archivo de configuración IPsec (.scx), SSL VPN (.ovpn) o un archivo de provisioning (.pro)
  • ningún cliente Sophos SSL VPN antiguo instalado en paralelo
  • cuenta de usuario autorizada para la VPN y, si está activado, MFA operativo
  • reglas de firewall para el tráfico procedente de la zona VPN o de la zona de acceso remoto utilizada

Para utilizar Sophos Connect con Microsoft Entra ID SSO se necesita Sophos Connect 2.4 o posterior en Windows y una configuración SSO compatible en el firewall. El procedimiento se explica en Configurar Microsoft Entra ID SSO para Sophos Connect y VPN Portal.

Sophos Connect admite Windows ARM a partir de la versión 2.5. Si aún se distribuyen paquetes antiguos, antes de la implantación hay que comprobar qué versión se instala realmente. Para preparar el despliegue, el grupo piloto y la comprobación de actualizaciones, consulte Comprobar y actualizar de forma segura la versión de Sophos Connect.

También debe respetarse el límite de plataforma: las nuevas implantaciones con versiones actuales de Sophos Connect deben planificarse para Windows 10 o Windows 11. Las antiguas instalaciones de 32 bits no deberían mantenerse como nuevo estándar solo porque fueron posibles con versiones anteriores del cliente.

1. Descargar Sophos Connect

Sophos Connect puede descargarse desde VPN Portal de Sophos Firewall o directamente desde el sitio web de Sophos. De forma predeterminada, VPN Portal está disponible en https://<Firewall-FQDN>:443. Después de iniciar sesión, abra VPN > Sophos Connect client > Download for Windows para descargar el instalador de Windows.

En entornos administrados, los usuarios no deberían instalar versiones arbitrarias por su cuenta. Conviene disponer de un paquete definido, un grupo de implantación y un plan de reversión. Esto es especialmente importante si se utiliza Windows ARM, SSL VPN mediante Sophos Connect o archivos de provisioning.

Sophos Connect debe actualizarse periódicamente. Las versiones nuevas no solo incluyen cambios funcionales, sino también componentes actualizados como OpenVPN, strongSwan u OpenSSL.

En entornos grandes, la fuente de instalación debe estar claramente definida. Si conviven archivos MSI antiguos, descargas desde VPN Portal y paquetes de distribución de software, el soporte puede acabar instalando versiones diferentes del cliente.

2. Instalar Sophos Connect

Antes de instalarlo, hay que eliminar cualquier cliente Sophos SSL VPN antiguo. Sophos Connect no puede funcionar en paralelo con otro cliente VPN ya instalado. Según Sophos, una actualización de Sophos Connect tampoco es una simple actualización in situ: primero se desinstala la versión existente y después se instala la versión actual.

Inicie la instalación con el archivo SophosConnect.msi. Acepte las condiciones de licencia, haga clic en Install y complete el asistente con Finish.

Después de la instalación, compruebe la versión directamente en el cliente o mediante el inventario de software. Esto es especialmente importante con Windows ARM, Entra SSO, archivos de provisioning y errores recurrentes del servicio, ya que pequeñas diferencias de versión pueden cambiar el diagnóstico.

Asistente de instalación de Sophos Connect para Windows
Sophos Connect se instala mediante el MSI de Windows y debe proceder de una fuente aprobada.
Proceso de instalación de Sophos Connect para Windows
Durante la instalación se configuran los componentes y servicios necesarios de Sophos Connect.
Instalación de Sophos Connect para Windows finalizada
Después de la instalación, el cliente está disponible, pero todavía no contiene ninguna conexión importada.

3. Descargar el archivo de conexión

Al iniciarse por primera vez, Sophos Connect necesita una configuración de conexión. Según el diseño de acceso remoto, será un archivo IPsec, SSL VPN o de provisioning.

Archivos de conexión habituales:

  • Acceso remoto IPsec: .scx; exportado desde la configuración de acceso remoto IPsec.
  • SSL VPN: .ovpn; obtenido desde VPN Portal o mediante una exportación administrativa.
  • Importación automática mediante provisioning: .pro; archivo de provisioning preparado de forma centralizada.

En una configuración IPsec clásica, exporte el archivo desde WebAdmin:

  1. En Sophos Firewall, abra VPN > Sophos Connect Client.
  2. Exporte la conexión.
  3. Guarde el archivo de forma segura y distribúyalo solo a usuarios autorizados.

En SSL VPN, la configuración suele obtenerse desde VPN Portal o desde la configuración de acceso remoto. El origen exacto depende de cómo esté configurado el acceso remoto en el firewall. El proceso detallado para importar .ovpn, utilizar VPN Portal y probar SSL VPN se explica en Configurar Sophos SSL VPN con Sophos Connect en Windows.

Los perfiles deben distribuirse de forma controlada. Si se han cambiado el gateway, el certificado, el DNS, el grupo de usuarios, el pool de direcciones IP, SSO o la autenticación, no deben reutilizarse archivos antiguos de la carpeta de descargas. Las conexiones afectadas deben volver a exportarse, importarse o actualizarse correctamente mediante provisioning.

Un archivo .pro no contiene simplemente el gateway que utilizará después el túnel VPN. Sophos Connect utiliza primero los gateways definidos en ese archivo para acceder a VPN Portal y descargar las configuraciones .scx y .ovpn correspondientes al usuario. El túnel propiamente dicho utiliza después los gateways de esos archivos de configuración.

Para el provisioning, compruebe expresamente estos requisitos:

  • El provisioning de IPsec requiere Sophos Connect 2.1 o posterior.
  • Los usuarios remotos necesitan acceso a VPN Portal. Para permitir el acceso desde WAN, hay que habilitar VPN Portal para la zona WAN en Administration > Device access > Local service ACL. Esto amplía la superficie de ataque accesible públicamente, por lo que debe protegerse con MFA, un certificado válido y un VPN Portal reforzado.
  • El valor gateway del archivo .pro debe ser accesible como FQDN o dirección IPv4. Con Entra ID SSO, ese valor debe coincidir con la Redirect URI del servidor Entra ID configurado en el firewall.
  • El certificado del portal firmado localmente que se utiliza de forma predeterminada puede provocar el error Untrusted certificate durante el provisioning. En una implantación de producción, VPN Portal debe usar un certificado en el que confíen los clientes.
  • Según el perfil, los cambios se obtienen mediante Edit connection > Update policy. No obstante, después de cambios en SSO, certificados o elementos esenciales del perfil, debe comprobarse si es necesario volver a importar el archivo actual.

Un archivo de provisioning facilita la distribución, pero no sustituye la validación técnica de la conexión. Para la configuración y la distribución mediante GPO, consulte Configurar Sophos Connect en Sophos Firewall.

4. Configurar Sophos Connect

La configuración requiere pocos pasos:

  1. Abra Sophos Connect.
  2. Seleccione Import Connection.
  3. Importe el archivo de conexión correspondiente.
  4. Compruebe la conexión en Connections.
  5. Haga clic en Connect.
  6. Inicie sesión con el usuario VPN y confirme MFA si está activado.

Si la autenticación se realiza correctamente, Sophos Connect mostrará la conexión como establecida. No se limite a comprobar el indicador verde: pruebe también el DNS, los destinos internos y las reglas de firewall. Si la conexión está activa, pero no circula tráfico, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Con Entra ID SSO, compruebe además que el flujo SSO utiliza realmente el servidor Microsoft Entra ID previsto y que Conditional Access o MFA funcionan según lo diseñado. Un inicio de sesión local correcto no demuestra por sí solo que SSO, la asignación de grupos y la autorización VPN sean correctos.

En equipos Windows compartidos, el usuario que cierre sesión debe ejecutar Force SSO re-login en el menú de Sophos Connect. De este modo, el siguiente usuario no podrá reutilizar la sesión SSO existente y tendrá que iniciar sesión con su propia cuenta de Microsoft Entra ID.

Interfaz de Sophos Connect en Windows
El cliente conectado muestra datos de red relevantes para las pruebas de DNS y acceso.
Importar una configuración en Sophos Connect para Windows
El archivo de conexión se importa de forma deliberada; no deben reutilizarse perfiles antiguos sin comprobarlos.
Inicio de sesión de Sophos Connect en Windows
Al establecer la conexión se solicitan las credenciales del usuario y, según el diseño, MFA o SSO.
Propiedades de conexión de Sophos Connect en Windows
Las propiedades de conexión ayudan en los casos de soporte, la comparación de perfiles y el análisis de errores.

Comprobaciones posteriores a la instalación

Después de la instalación, compruebe estos puntos:

  • La versión de Sophos Connect es adecuada para la plataforma, especialmente en Windows ARM.
  • El archivo importado corresponde al protocolo deseado: IPsec o SSL VPN.
  • El usuario está autorizado en el grupo VPN correcto.
  • MFA funciona y no impide establecer la conexión.
  • El cliente recibe una dirección IP VPN adecuada.
  • Los nombres DNS internos se resuelven correctamente.
  • Las reglas de firewall para la zona VPN permiten únicamente los destinos necesarios.
  • No se han reutilizado perfiles antiguos por error.

Si todavía existen configuraciones antiguas de acceso remoto IPsec antes de actualizar a SFOS 22 MR1, consulte primero Migrar el acceso remoto IPsec heredado antes de SFOS 22 MR1.

Prueba de aceptación en Windows

Un indicador verde en el cliente no basta como aceptación. Para una implantación fiable, un usuario piloto debe comprobar lo siguiente:

  1. Versión del cliente: la versión es compatible con Windows 10/11, Windows ARM y la versión aprobada internamente.
  2. Importación del perfil: .scx, .ovpn o .pro se reconoce correctamente.
  3. SSO: Entra SSO solo se inicia donde está previsto.
  4. MFA: OTP, RADIUS-MFA o Entra-MFA se comportan como está documentado.
  5. DNS: los FQDN internos se resuelven correctamente.
  6. Acceso: los destinos autorizados funcionan y los no autorizados permanecen bloqueados.
  7. Log Viewer: el tráfico de la zona VPN coincide con la regla de firewall esperada.
  8. Reconexión: los cambios de red, el modo de espera y la reconexión tienen un comportamiento reproducible.

En entornos mixtos, pruebe al menos un equipo Windows 10/11 convencional y un equipo Windows ARM si ARM se utiliza en producción. Si también hay clientes macOS, documente su comportamiento por separado.

Notas para implantar Sophos Connect en equipos Windows administrados

Con pocos usuarios puede bastar una instalación manual. En entornos grandes, Sophos Connect debe gestionarse mediante la distribución de software o la plataforma de administración de endpoints habitual.

Antes de una implantación general, aclare estos puntos:

  • ¿Qué versión de Sophos Connect está aprobada?
  • ¿Qué versiones de Windows y arquitecturas de CPU se utilizan?
  • ¿Se utiliza IPsec, SSL VPN, Entra SSO o provisioning?
  • ¿Hay usuarios con OTP, RADIUS-MFA o Entra-MFA?
  • ¿Cómo se distribuyen los perfiles nuevos?
  • ¿Cómo se eliminan los perfiles antiguos o se marcan como obsoletos?
  • ¿Cómo se desinstala Sophos Connect antes de una actualización y se vuelve a instalar después?
  • ¿Cómo se aplica Force SSO re-login en equipos compartidos?
  • ¿Quién comprueba el DNS, las reglas de firewall y la reconexión después de actualizar el cliente?
  • ¿Qué registros y capturas de pantalla necesita el soporte para analizar incidencias?

En equipos Windows compartidos, compruebe especialmente que Sophos Connect se inicia correctamente para todos los usuarios afectados. Sophos Connect 2.5 MR1 corrige un caso en el que el cliente no se iniciaba automáticamente para otros usuarios de Windows cuando lo había instalado un usuario diferente.

Solución de problemas

Sophos Connect no se inicia o muestra errores del servicio

Compruebe primero que el servicio de Sophos Connect esté en ejecución y que haya una versión actual del cliente instalada. Con paquetes de instalación antiguos suele ser preferible realizar una reinstalación limpia de la versión aprobada. Si varios usuarios de Windows comparten el dispositivo, compruebe también que el cliente se inicia automáticamente en el contexto de cada usuario.

La conexión se importa, pero no se establece

Las causas más habituales son la autorización del usuario, MFA, el certificado, el Preshared Key, la versión del firewall o un tipo de archivo incorrecto. No mezcle perfiles IPsec y SSL VPN. Con archivos de provisioning, compruebe además el gateway, el puerto de VPN Portal, el certificado, la configuración SSO y la accesibilidad de los endpoints de Microsoft si se utiliza Entra SSO.

El provisioning muestra Untrusted certificate o no descarga ningún perfil

Compruebe primero que el gateway definido en .pro sea accesible y que la zona WAN tenga permitido el acceso a VPN Portal en Administration > Device access > Local service ACL. Después, compruebe la cadena de certificados, el FQDN, el puerto de VPN Portal y, con Entra ID SSO, que el valor coincida con la Redirect URI. El certificado predeterminado del firewall firmado localmente no es una base de confianza adecuada para una implantación de producción administrada.

El estado SSO no está claro después de una interrupción de Internet

En entornos con Entra SSO, una interrupción de Internet puede provocar indicaciones de estado confusas. Sophos Connect 2.5 MR1 incluye una corrección para usuarios SSO. Aun así, compruebe si el túnel está realmente desconectado, si el cliente vuelve a conectarse y si el firewall utiliza el servidor Microsoft Entra ID previsto en Authentication > Services.

OTP se solicita de forma diferente al reconectar

Si los usuarios con OTP o MFA clásicos utilizan IPsec y SSL VPN en paralelo, pruebe el comportamiento de reconexión. Sophos Connect 2.5 MR1 corrige una diferencia en la verificación de inicio de sesión entre IPsec y SSL VPN para usuarios con credenciales y OTP.

La conexión está activa, pero no se puede acceder a los sistemas internos

En este caso, la causa no suele estar en el cliente, sino en las reglas de firewall, el routing, el DNS o NAT. Log Viewer debe mostrar si el tráfico procedente de la zona VPN coincide con la regla esperada. Para casos especiales de IPsec, consulte Solución de problemas de IPsec VPN en Sophos Firewall.

La conexión deja de funcionar después de cambiar el perfil

Después de modificar el gateway, el certificado, el puerto de VPN Portal, el DNS, el pool de direcciones IP, el grupo de usuarios, Entra SSO o la autenticación, hay que volver a distribuir o importar el perfil. Una actualización del cliente no sustituye automáticamente un perfil antiguo.

La conexión está activa, pero las transferencias grandes se bloquean

Si el inicio de sesión, el DNS y las transferencias pequeñas funcionan, pero los archivos grandes o determinadas aplicaciones se bloquean, compruebe también MTU/MSS. Este patrón suele indicar fragmentación, PPPoE, conexiones encapsuladas o una ruta asimétrica. El procedimiento se explica en Comprobar MTU y MSS en Sophos Firewall cuando hay problemas de VPN.

Recopilar datos para soporte

Si la causa no resulta evidente, documente la hora, el usuario, la versión de Windows, la arquitectura de CPU, la versión de Sophos Connect, el tipo de perfil, la red de origen y el sistema de destino. En Sophos Connect, menú de tres puntos > About > Generate technical support report genera el archivo scvpntsr.zip. Contiene configuraciones VPN, eventos de conexión e información del endpoint y solo debe entregarse de forma controlada a personas autorizadas.

En el firewall, Log Viewer, sslvpn.log, los registros IPsec, Packet Capture y la regla de firewall afectada ayudan a completar el análisis. La correspondencia de los archivos de registro se explica en Solución de problemas de Sophos Firewall: servicios y registros.

Preguntas frecuentes

¿Con qué sistemas operativos es compatible Sophos Connect?

Las versiones actuales de Sophos Connect admiten Windows 10 y 11 como sistemas de 64 bits. Windows ARM es compatible a partir de Sophos Connect 2.5.

¿Es compatible macOS con SSL VPN?

Sí. Desde Sophos Connect 2.0, Sophos Connect en macOS también puede utilizar Remote Access SSL VPN. Consulte Instalar Sophos Connect en macOS para obtener más información.

¿Se puede utilizar Sophos Connect en plataformas móviles?

No. Sophos Connect no admite directamente plataformas móviles como Android e iOS para IPsec y SSL VPN. Según el protocolo, deben utilizarse las funciones del sistema operativo o clientes compatibles con OpenVPN.

¿Admite Sophos Connect Windows ARM?

Sí. Windows ARM es compatible a partir de Sophos Connect 2.5.

¿Admite Sophos Connect Entra ID SSO en Windows?

Sí. Sophos Connect admite Microsoft Entra ID SSO en Windows con Sophos Connect 2.4 o posterior y SFOS 21.5 o posterior. Para ello, la configuración del firewall y de Entra debe ser compatible.

¿Cuándo se necesita un archivo de provisioning?

Un archivo .pro permite que Sophos Connect descargue automáticamente desde VPN Portal las configuraciones .scx y .ovpn correspondientes al usuario. Simplifica la distribución y las actualizaciones, pero requiere un VPN Portal accesible con un certificado de confianza y no sustituye la comprobación de SSO, MFA, DNS y las reglas de firewall.

¿Hay que volver a importar los perfiles después de cambiar el firewall?

Sí, si han cambiado el gateway, el certificado, el puerto de VPN Portal, el DNS, el pool de direcciones IP, el grupo de usuarios, SSO o la autenticación. De lo contrario, el cliente seguirá utilizando datos de conexión antiguos.

¿Se puede utilizar Sophos Connect con versiones antiguas de Windows?

Para las versiones actuales de Sophos Connect debe planificarse Windows 10 u 11. Las versiones anteriores de Sophos Connect tenían otras matrices de compatibilidad, pero no deberían utilizarse como estándar objetivo para nuevas implantaciones.