Ir al contenido
Avanet

Solución de problemas del cliente Sophos Connect

Si Sophos Connect no establece la conexión, inicie el diagnóstico en el endpoint: anote la hora del error, consulte en Events el mensaje correspondiente al intento y compruebe únicamente la ruta afectada. Modificar reglas de firewall, políticas VPN o certificados basándose solo en sospechas dificulta el análisis. Este procedimiento cubre el cliente en Windows y macOS; las guías de Windows y macOS explican la instalación.

Acotar el problema rápidamente

  1. Registre la situación inicial: Hora con zona horaria, usuario, sistema operativo, versión de Sophos Connect, VPN IPsec o SSL y origen del perfil (.scx, .ovpn o .pro).
  2. Verifique la red local: El adaptador físico necesita una dirección IP válida. Un nombre público debe poder resolverse sin una VPN.
  3. Leer el evento: En Events, haga coincidir la entrada con el intento de conexión. Conserve sin cambios el texto y los valores de los marcadores.
  4. Distinguir entre el cliente y el extremo remoto: Si la interfaz o el servicio no se inician, continúe el análisis en el endpoint. Si el cliente llega al gateway, pero falla en la política, la autenticación o IKE, el administrador del firewall debe correlacionar el intento.
  5. Compruebe el resultado: Vuelva a conectarse después de exactamente una acción y observe una nueva marca de tiempo.
  6. Escalar: Pasar errores repetibles con eventos, registros de VPN y scvpntsr.zip; no escriba datos de acceso en el ticket.

Un estado Connected solo prueba que se ha establecido el túnel. DNS, enrutamiento y acceso a un destino interno permitido son pruebas independientes.

Leer eventos correctamente

El mensaje debajo de Eventos es el mejor primer filtro. Sin embargo, no describe la causa última en todos los casos. Por ejemplo, DNS resolution failed solo puede confirmar que el cliente no pudo resolver el nombre de la puerta de enlace; El motivo por el que el solucionador utilizado no responde debe aclararse por separado.

Red, DNS y aprovisionamiento

  • No network connection: Ethernet o WiFi no tiene dirección IP. Primero, restablezca la conectividad local sin VPN.
  • DNS resolution failed: No se puede resolver el nombre de la puerta de enlace. Compruebe si hay un servidor DNS asignado a la interfaz física y ejecute nslookup www.sophos.com en Símbolo del sistema en Windows o en Terminal en macOS. Se espera al menos una dirección IP. Si esta prueba pública falla, el siguiente paso corresponde a la red o proveedor local, no a la política de VPN.
  • DNS resolution failed for gateway: : El nombre de host en el aprovisionamiento no es válido; Para .ovpn importado, el administrador del firewall debe verificar la configuración de SSL VPN.
  • Cannot connect to policy gateway: : Solo para el aprovisionamiento en Windows. Compare gateway y user_portal_port con el gateway y el puerto HTTPS de VPN Portal. Compruebe también si el puerto de salida está bloqueado o el gateway de políticas no está disponible.
  • Import file contains a duplicate connection: : Solo para el aprovisionamiento en Windows. Asigne un nombre único a cada valor display_name duplicado en el archivo .pro.
  • The connection data could not be added. Connection with name already exists: Verifique la conexión ya importada y elimínela solo si la fuente del perfil actual está disponible para volver a importarla.

Registro y estado del perfil

  • User authentication of failed: Repita la entrada con atención una vez. Si el error se repite, el administrador del firewall debe verificar el estado de la contraseña, el usuario y la autorización de VPN. Varias conjeturas pueden activar mecanismos de bloqueo.
  • Server expected remote ID but got : El ID local en el firewall y el perfil del cliente no coinciden. Obtenga el perfil actual del administrador del firewall.
  • Possible pre-shared key mismatch : Sólo IPsec. La clave previamente compartida y el perfil exportado no son lo mismo; no transfieras la clave en el ticket o chat.
  • No SSL VPN policy is defined for this user: : La política de acceso remoto SSL VPN no contiene miembros coincidentes. Esta es una tarea de autorización del lado del firewall.
  • The Single sign-on (SSO) option is grayed out: Windows solo desde Sophos Connect 2.4. En el perfil .ovpn o .scx faltan sso_api_port y sso_api_domain; importar una configuración actualizada.
  • SSO Authentication failed due to Webview2 setup error: Reparar o actualizar WebView2 y el estado de actualización de Windows; el cliente no pudo abrir la página de inicio de sesión de Microsoft.

eventos IPsec

  • UDP ports 500/4500 blocked: El firewall o enrutador local bloquea IKE/NAT-T. Si no administra el enrutador, consulte con un punto de acceso móvil. Si el mismo cliente trabaja allí, es una fuerte indicación de la ruta de red original.
  • No response from gateway: : La puerta de enlace IPsec no responde a IKE. El administrador del firewall debe verificar la accesibilidad y la conexión WAN pública.
  • Received NO_PROPOSAL_CHOSEN notification from gateway: La política de Sophos Connect no está activa o la propuesta de la fase 1 y el perfil exportado no coinciden. No aflojen las propuestas a ciegas; Compara pólizas y perfiles de forma controlada.
  • SA disabled or deleted by gateway: La puerta de enlace eliminó la SA, por ejemplo, después de un cambio de política o una desconexión manual. Vuelva a conectarse una vez; se correlacionan con la marca de tiempo del firewall cuando se repite.
  • Failure to add route [network/mask] prevented phase 2 completion: Solo Windows. Después de que se estableció la Fase 2 SA, no se pudo establecer la ruta. Desactive y reactive el adaptador TAP. Si el error persiste, abra Símbolo del sistema como administrador:
net stop scvpn
net start scvpn

Luego se espera que el servicio se ejecute nuevamente y un nuevo intento de conexión establecerá la ruta. Al detenerlo se interrumpen los túneles de Sophos Connect existentes en este dispositivo.

  • Failed to load connection info into strongSwan: Sólo Windows; charon-svc.exe o el servicio strongSwan no se están ejecutando. Comience en Símbolo del sistema como administrador:
net start strongswan

Si el servicio no se inicia o falla nuevamente, no continúe en un ciclo de reinicio, sino haga una copia de seguridad del informe de soporte y de los eventos de Windows.

Eventos de VPN SSL

  • Policy mismatch error. Will download policy and retry connection.: Una conexión de Windows creada con .pro descarga la política modificada y vuelve a conectarse automáticamente. Con TCP, el cliente detecta el cambio mientras está conectado; con UDP, puede ser necesario esperar a que venza el temporizador de inactividad.
  • Policy mismatch error. Import a new policy for this connection.: Un .ovpn importado manualmente está obsoleto. Obtenga e importe un nuevo .ovpn específico del usuario desde el portal VPN.
  • Compression mismatch error. Will retry connection.: Para .ovpn, vuelva a conectar manualmente; una conexión aprovisionada lo intenta automáticamente.
  • Server certificate cannot be verified: . Do you want to continue? Durante el aprovisionamiento, VPN Portal presenta un certificado que el endpoint no puede verificar, normalmente el certificado autofirmado del firewall. Continúe únicamente después de confirmar el gateway y el certificado por un canal de confianza. El administrador debe asignar un certificado de confianza pública a Admin console and end-user interaction o distribuir de forma controlada la CA de Sophos Firewall a los almacenes de confianza de los endpoints administrados. No desactive la validación del certificado.
  • Could not connect to untrusted server: : La advertencia del certificado ha sido cancelada. Primero aclare la identidad y la cadena de confianza y luego vuelva a intentarlo.
  • Timed out waiting for server response: La anulación del nombre de host, DDNS o dirección WAN pública de la configuración de VPN SSL no apunta correctamente al firewall. Para .pro utilice Update policy; Para .ovpn, obtenga un nuevo archivo después de que el administrador del firewall haya corregido la estación remota.

Corregir errores de servicio y GUI

La interfaz no se abre ni responde

En Windows, abra Administrador de tareas > Detalles, seleccione scgui.exe, ejecute Finalizar tarea y reinicie Sophos Connect desde el acceso directo del escritorio. En macOS, abra el proceso Sophos Connect en Monitor de actividad, seleccione Forzar salida y reinicie la aplicación desde Launchpad. Esto pone fin a la superficie atascada, no automáticamente la causa. Si el error se repite, guarde la versión y scgui.log.

Service is unavailable

En Windows, el evento significa que scvpn no se está ejecutando. Abra Símbolo del sistema como administrador:

net start scvpn

Para Service Unavailable después de una desconexión de IPsec bloqueada en macOS, primero cierre la GUI en Monitor de actividad. Luego recarga el servicio documentado en Terminal con derechos de administrador:

sudo /bin/launchctl unload -w /Library/LaunchDaemons/com.sophos.connect.scvpn.plist
sudo /bin/launchctl load -w /Library/LaunchDaemons/com.sophos.connect.scvpn.plist

Vuelva a abrir Sophos Connect y compruebe si el mensaje ha desaparecido. Estos comandos interrumpen el túnel. Si se repite un error, no recargue los servicios repetidamente, guarde registros e informes.

Más errores del servicio VPN SSL local

  • Management port is unavailable: Sophos Connect no pudo ocupar el puerto TCP 25340 para la comunicación con OpenVPN. Compruebe qué otra aplicación local está utilizando el puerto y finalícelo sólo si conoce su función. Luego vuelva a conectarse.
  • OpenVPN service is unavailable: Si el tipo de inicio del servicio OpenVPN está configurado en Desactivado, cámbielo a Manual y luego reinicie el servicio Sophos Connect.
  • Failed to create temporary file: Reiniciar el dispositivo. El cliente no pudo crear el archivo temporal para pasar los atributos de conexión.
  • Failed to write to pipe o más generalmente SSL VPN error: Vuelva a conectarse una vez. Si el error persiste, reinicie el dispositivo; luego escale con registros en lugar de reiniciar continuamente.
  • Sophos Connect can’t establish a tunnel después de instalar ambos clientes: este diagnóstico oficial se refiere al orden de instalación de Sophos Connect y del antiguo Sophos SSL VPN Client. Si un entorno heredado necesita realmente ambos, Sophos indica desinstalarlos, instalar primero el antiguo Sophos SSL VPN Client y después Sophos Connect. Si el cliente antiguo ya no es necesario, no lo reinstale y utilice la configuración de destino aprobada.
  • Auto-connect y Update policy aparecen atenuados: Estas opciones no están disponibles para un .ovpn importado manualmente. En Windows, cree la conexión desde un archivo .pro; auto_connect_host habilita Auto-connect y Update policy queda disponible tras la primera conexión correcta. Los archivos de aprovisionamiento y estas opciones no están disponibles en macOS.
  • Una actualización o desinstalación deja procesos antiguos en ejecución en un Mac con Sophos Endpoint: Tamper Protection puede impedir que se descarguen los daemons de Sophos Connect. Reinicie el Mac una vez. Si aún debe eliminar el cliente, siga el proceso administrado de desinstalación de macOS en lugar de finalizar los daemons repetidamente.

Conectado pero el DNS o el tráfico no funcionan

Primero dibuje una línea divisoria clara:

  • Dirección IP interna accesible, FQDN interno no: Verifique el servidor DNS, el dominio de búsqueda y el estado del perfil. Si el DNS cambia mientras un túnel IPsec está activo, Sophos Connect solo mostrará los nuevos valores después de desconectarse y volver a conectarse.
  • Después de desconectar un túnel completo, el acceso web ya no funciona: Especialmente en macOS, los servidores DNS internos pueden permanecer en el adaptador físico. Desconecte y vuelva a conectar la conexión Wi-Fi o Ethernet local. Si esto se repite, documente la versión, perfil y hora; No sobrescriba manualmente el DNS de forma permanente.
  • Ni IP interna ni nombre accesible: Esto no es evidencia de un error del cliente. Verifique la IP de VPN, la red de destino, la ruta de regreso, la NAT y la regla de firewall en Sophos Firewall. Verifique las reglas del firewall con Visor de registros, Prueba de políticas y Captura de paquetes se encarga de este diagnóstico.
  • Solo falla la configuración de IPsec o las SA: El runbook del lado del firewall es Solución de problemas de VPN de IPsec de Sophos Firewall.
  • La política de VPN SSL o la configuración de la puerta de enlace son incorrectas: La configuración pertenece a Configuración del acceso remoto VPN SSL, no a una solución alternativa de servicio al cliente.
  • Los accesos pequeños funcionan, las transferencias grandes se bloquean: Verifique MTU/MSS a lo largo del camino. Eso es lo que Compruebe Sophos Firewall MTU y MSS para detectar problemas de VPN.

Received connection reset from gateway: aparece en scvpn.log para SSL VPN cuando cambia la configuración del firewall, un administrador desconecta al usuario o Sophos Firewall se reinicia. Importe una configuración actualizada y vuelva a conectarse. Los registros del cliente no bastan para identificar la acción exacta del firewall.

Realizar copias de seguridad de registros e informes de soporte técnico

Para comenzar, abra Events o seleccione Open VPN log en el menú de tres puntos. Conserve el estado del error antes de reiniciar: cada archivo de log solo se rota una vez. Tras reiniciar el endpoint o el cliente, por ejemplo, la sesión anterior queda en openvpn.log.old y la actual en openvpn.log. No se documenta un tamaño máximo para los logs; los archivos .txt no se rotan.

Para Received connection reset from gateway, Sophos documenta scvpn.log en la carpeta de instalación, pero no publica una ruta del directorio de logs que sea estable entre versiones de Windows y macOS. No invente ni codifique una ruta fija: utilice Open VPN log o el informe de soporte. Los comandos de servicio de macOS anteriores usan deliberadamente la ruta absoluta documentada /Library/LaunchDaemons/com.sophos.connect.scvpn.plist.

Sophos Connect genera scvpntsr.zip mediante three-dot menu > About > Generate technical support report. El archivo contiene:

  • openvpn.log: Intentos de conexión VPN SSL, estado, interfaz virtual, flujo de paquetes y errores.
  • charon.log: strongSwan, IKE, ESP, eventos de seguridad, cambios de configuración y flujo de paquetes.
  • scvpn.log: Inicio de sesión, conexión, desconexión y otros eventos de VPN.
  • scgui.log: Sophos Connect, versiones OpenVPN y WebView2 e inicios de sesión SSO.
  • configs.txt: Detalles de conexiones importadas .pro, .ovpn y .scx; Sophos describe este archivo como que no contiene información personal.
  • route.txt: Tablas de enrutamiento de endpoints.
  • ipconfig.txt: Configuración IP del endpoint.
  • systeminfo.txt: Información del sistema endpoint.

El informe aún contiene configuraciones y datos de terminales y se trata como material de soporte confidencial. Antes de entregarlo, guárdelo de acuerdo con las normas internas y póngalo a disposición únicamente de organismos autorizados.

Escalar limpiamente

Un caso procesable contiene el sistema operativo y la compilación, la versión de Sophos Connect, el tipo y origen del perfil, la hora del error con la zona horaria, el texto exacto del evento, el destino esperado, el resultado por IP y por nombre, y scvpntsr.zip. Si hay sospechas por parte del firewall, se agrega el extracto del visor de registros correspondiente y los registros IPsec o SSL VPN relevantes; Servicios y registros de Sophos Firewall los clasifica.

Escalar si un servicio vuelve a fallar después de un único inicio controlado, el mismo error se puede reproducir en un perfil compartido, la identidad del certificado sigue sin estar clara o las marcas de tiempo del cliente y del firewall entran en conflicto. Se puede enviar un caso de soporte de forma estructurada usando Preparar y abrir ticket de soporte de Sophos.

Preguntas frecuentes

¿Debería volver a importar el perfil primero si se produce un error de Sophos Connect?

No. Primero guarde la marca de tiempo y el evento. Una nueva importación es apropiada si el mensaje muestra explícitamente un conflicto de estado de perfil, ID, PSK o política. De lo contrario, puede oscurecer la condición original.

¿Connected es una prueba de que el acceso VPN funciona?

No. Además, verifique la IP de la VPN, la resolución de nombres internos, un destino permitido y la regla de firewall esperada. Esto significa que el túnel, el DNS y la política se confirman por separado.

¿Se puede enviar scvpntsr.zip directamente por correo electrónico?

Sólo si la normativa interna de protección de datos y soporte lo permite. El archivo contiene configuraciones de VPN, registros, enrutamiento, IP e información del sistema y pertenece a una ruta de transmisión controlada.