Comprobar y actualizar Sophos Connect Client de forma segura
Una actualización de Sophos Connect no se instala sobre la versión existente. El procedimiento documentado por Sophos para Windows y macOS es desconectar la VPN activa, desinstalar el cliente actual e instalar después el paquete elegido. Por tanto, prepare los perfiles, el instalador y la reversión antes de modificar el primer equipo de producción.
La versión instalada aparece en Sophos Connect en tres puntos > About. Las guías de Windows y macOS cubren la primera instalación; esta guía se centra en la decisión de versión y el cambio controlado.
Si aún debe elegir entre IPsec, SSL VPN y otros métodos de acceso remoto, consulte primero la comparación de soluciones de acceso remoto antes de fijar el cliente objetivo.
Elegir la versión objetivo
No distribuya automáticamente el paquete más reciente. Compare primero las notas de la versión, los sistemas operativos compatibles y las funciones VPN utilizadas. La revisión editorial más reciente de las notas de la versión de Sophos, realizada el 7 de septiembre de 2026, dio este resultado:
- Windows: Sophos Connect 2.5 MR1, publicado el 18 de junio de 2026.
- macOS: Sophos Connect 2.0 MR1, publicado el 21 de mayo de 2026.
Son datos de una revisión, no una aprobación indefinida. Antes de cada despliegue vuelva a consultar las notas actuales. Una versión nueva pasa primero por el piloto; mantenga una anterior solo si sigue siendo compatible y existe un motivo documentado. No deduzca fechas de fin de vida específicas del cliente a partir de la página general del ciclo de vida de Sophos.
| Plataforma o función | Límite |
|---|---|
| Windows 10/11 de 64 bits | Sophos Connect 2.5 o posterior |
| Windows 10/11 en ARM | Sophos Connect 2.5 o posterior |
| Windows de 32 bits | termina en 2.4; no usar para despliegues nuevos |
| Windows 11 Enterprise Multi-session / Azure Virtual Desktop | no compatible |
| Entra ID SSO en Windows | Connect 2.4 o posterior y SFOS 21.5 o posterior |
| macOS en Intel o Apple Silicon | Ventura 13 o posterior; Apple Silicon mediante Rosetta 2 |
| SSL VPN con Sophos Connect en macOS | Connect 2.0 o posterior |
Aprovisionamiento .pro | Windows; no compatible con macOS |
Sophos Connect no es un cliente para iOS o Android. Si una combinación queda fuera de estos límites, defina primero una migración en lugar de probarla en producción.
Windows 2.5 MR1 corrige, entre otros, el inicio para usuarios adicionales (NCL-2570), un estado SSO incorrecto tras un corte de Internet (NCL-2783), solicitudes OTP distintas al reconectar (NCL-2992) y el aprovisionamiento SSL VPN con caracteres especiales en certificados (NCL-2795). macOS 2.0 MR1 incluye correcciones de DNS para SSL VPN y restaura el guardado de credenciales. Una incidencia resuelta no sustituye un piloto con el perfil propio.
Preparar la actualización y la reversión
Antes de la ventana de mantenimiento registre por plataforma y grupo:
- versión del cliente y del sistema operativo;
- IPsec o SSL VPN y origen del perfil (
.scx,.ovpno.pro); en cambio, un archivo.tgbes una exportación para clientes IPsec de terceros, no un perfil de Sophos Connect; - autenticación local, AD, RADIUS o Entra ID SSO;
- comportamiento de MFA y reconexión;
- dependencias como gateway, certificado, DNS, pool VPN y redes permitidas.
Conserve en la distribución de software el paquete objetivo, el paquete anterior aprobado internamente y las fuentes originales de los perfiles. Una captura del nombre no es una copia de seguridad: para revertir se necesita el archivo exportado o una fuente de aprovisionamiento reproducible.
El administrador obtiene el instalador mediante Download client en Remote access VPN > IPsec o Remote access VPN > SSL VPN; el usuario puede obtenerlo en VPN Portal. Backup & Firmware > Pattern updates puede renovar el paquete de la firewall, pero no actualiza los endpoints instalados. Compruebe origen, plataforma y versión, y bloquee o marque claramente los paquetes antiguos.
Realizar un piloto
Incluya al menos un dispositivo de cada combinación productiva y de uno a tres usuarios habituales, no solo administradores. Cuando existan, pruebe por separado Windows x64, Windows ARM, macOS con IPsec, macOS con SSL VPN, Entra SSO y la reconexión OTP/MFA.
Antes del cambio documente una referencia: inicio de sesión, IP VPN asignada, DNS interno, acceso a un destino representativo, split o full tunnel y reconexión tras cambiar de red. Repita exactamente las mismas pruebas después. Así distingue una regresión del cliente de un problema previo de firewall, routing o perfil.
Amplíe el despliegue por etapas solo cuando pasen todas las combinaciones y el helpdesk conozca la versión y la reversión. Un único éxito en Windows no aprueba macOS.
Desinstalar y volver a instalar el cliente
Desconecte la VPN activa. Si es la única vía de administración remota, programe acceso local o una segunda vía, ya que la VPN se interrumpe durante el proceso.
Windows
- En Control Panel > Programs > Uninstall a program, seleccione Sophos Connect y Uninstall.
- Espere a que termine y no posponga un reinicio solicitado.
- Instale con derechos de administrador el paquete Windows aprobado.
- Compruebe la versión en tres puntos > About.
- Revise el perfil existente o impórtelo desde la fuente guardada y repita el piloto.
No revierta Windows ARM a una versión anterior a 2.5. No actualice Windows de 32 bits a 2.5; necesita un plan de migración de plataforma.
macOS
Si el Mac tiene Sophos Endpoint, desactive temporalmente Tamper Protection y vuelva a activarla al terminar. Abra Terminal y ejecute con privilegios de administrador:
sudo /Library/Sophos\ Connect/uninstall.sh
La confirmación esperada es Sophos Connect has been uninstalled. Después:
- Reinicie el Mac si se solicita.
- Instale el paquete macOS aprobado y confirme los diálogos necesarios.
- Compruebe la versión en tres puntos > About.
- Cargue el perfil guardado y repita las pruebas del piloto.
- Reactive Tamper Protection y compruebe su estado.
Una versión anterior a 2.0 no es una reversión válida para SSL VPN en macOS. Tras pasar a 2.0 MR1, vuelva a importar la configuración si se necesita la opción restaurada para guardar credenciales.
Tratar por separado los cambios de perfil
Actualizar el cliente no actualiza automáticamente toda configuración VPN. Tras cambiar ajustes IPsec avanzados, exporte y distribuya un nuevo .scx si se distribuye manualmente. En Windows, un .pro importado obtiene configuraciones de VPN Portal. Si cambia puerto o protocolo en Remote access VPN > SSL VPN > SSL VPN global settings, el usuario pulsa el engranaje del perfil y Update policy.
Un perfil SSL VPN queda ligado a la identidad, el dominio y el método de autenticación usados al importarlo. Al cambiar, por ejemplo, de AD a Entra ID SSO o de dominio, importe otro .pro o .ovpn; de lo contrario puede aparecer Login failed. Wrong fingerprint of certificate. No se aplica a perfiles IPsec .scx.
Realice los cambios de la firewall con las guías de Sophos Connect con IPsec, acceso remoto SSL VPN o Entra ID SSO. Después vuelva aquí y pruebe en el piloto el par actualizado de cliente y perfil.
Validar y aprobar el despliegue
La versión correcta y un estado verde no bastan. Registre por combinación:
- versión objetivo correcta en About;
- inicio de sesión y MFA o SSO correctos;
- IP VPN correcta;
- DNS interno y destino representativo accesibles;
- regla correspondiente de la zona
VPNvisible en Log Viewer; - split o full tunnel según el diseño;
- reconexión tras cambiar de red, cierre e inicio de sesión correctos.
Si falla una prueba, detenga esa combinación. Compruebe versión, límite del sistema operativo y perfil cargado; después anote hora, mensaje visible y evento correspondiente en Events. Solución de problemas de Sophos Connect Client contiene el diagnóstico de errores de conexión, DNS, autenticación, policy y servicios; esta guía no duplica ese catálogo.
Revertir y escalar
La reversión restaura temporalmente el servicio; no es una solución permanente para un cliente obsoleto o vulnerable.
- Detenga el despliegue e identifique la combinación afectada.
- Desinstale el cliente fallido por el mismo procedimiento.
- Instale solo el paquete anterior aprobado y compatible.
- Importe de nuevo la fuente guardada del perfil.
- Repita versión, acceso, IP VPN, DNS, destino interno, Log Viewer y reconexión.
- Documente el resultado y no inicie otro piloto hasta entender la causa.
Si también falla la reversión, abra tres puntos > About > Generate Technical Support Report. El informe contiene configuraciones VPN, eventos e información del endpoint y debe tratarse según las normas de privacidad. Incluya versiones objetivo y anterior, sistema operativo, perfil, hora, error y resultado de la reversión; nunca incluya credenciales en un ticket.