Ir al contenido
Avanet

Configurar el aprovisionamiento de Sophos Connect con .pro y GPO

Un archivo de aprovisionamiento de Sophos Connect con la extensión .pro no es un perfil VPN completo. Indica al cliente de Windows qué portal VPN debe utilizar para obtener las configuraciones IPsec y SSL VPN habilitadas para el usuario. Sophos Connect solo importa el archivo .scx o .ovpn real después de una autenticación correcta.

Esto resulta especialmente práctico cuando los perfiles deben distribuirse de forma centralizada y los cambios posteriores deben obtenerse automáticamente. Al mismo tiempo, el portal VPN pasa a formar parte de la ruta de inicio de sesión productiva. Su accesibilidad, certificado, MFA, asignación de usuarios y protección son, por tanto, tan importantes como la sintaxis JSON del archivo.

⚠️ El aprovisionamiento remoto requiere que el portal VPN sea accesible desde WAN. Esto aumenta la superficie de ataque expuesta públicamente. Antes de desplegarlo, se necesita un certificado de confianza, MFA, Local Service ACL restrictivas, bloqueos de inicio de sesión probados y una vía alternativa con un perfil distribuido manualmente.

Aprovisionamiento en ocho pasos

  1. Configurar por completo el acceso remoto IPsec o SSL VPN en el firewall y probarlo con un archivo importado manualmente.
  2. Publicar el portal VPN mediante un FQDN y un certificado de confianza.
  3. En Administration > Device access, permitir el portal VPN únicamente desde las zonas o redes de origen realmente necesarias.
  4. Crear un archivo .pro mínimo con display_name, gateway y vpn_portal_port.
  5. Añadir MFA, conexión automática y orden de gateways solo cuando el proceso correspondiente esté definido.
  6. Importar primero el archivo manualmente con un usuario piloto y probar IPsec y SSL VPN por separado.
  7. Distribuir después Sophos Connect y el archivo .pro a un grupo piloto pequeño mediante una GPO controlada.
  8. Validar el inicio de sesión en el portal, los perfiles importados, el túnel, los destinos internos, los registros, Update Policy y la reversión.

Cuándo conviene un archivo .pro

El aprovisionamiento resulta adecuado para endpoints Windows administrados que utilizan Sophos Connect para IPsec, SSL VPN o ambos. Después del inicio de sesión en el portal, el firewall proporciona el perfil IPsec a todos los usuarios autorizados. Una configuración SSL VPN solo se importa cuando el usuario pertenece a una política SSL VPN adecuada.

Durante el primer aprovisionamiento, SFOS puede crear automáticamente un usuario de directorio que todavía no exista localmente y asignarlo a un grupo según el mapeo del servidor de autenticación. El usuario no necesita iniciar sesión previamente en el portal VPN ni en el portal de usuario. Esta creación automática no sustituye la comprobación del orden de los grupos ni del permiso VPN real.

Un archivo .scx o .ovpn distribuido manualmente sigue siendo útil cuando el portal VPN no debe publicarse en Internet, existen pocos clientes o el portal supone una dependencia adicional no deseada. Sophos Connect no admite el aprovisionamiento .pro en macOS; allí se importan directamente .scx y .ovpn. El aprovisionamiento IPsec en Windows requiere Sophos Connect 2.1 o posterior.

La configuración VPN propiamente dicha permanece en las guías específicas: Configurar Sophos Connect IPsec en el firewall y Configurar el acceso remoto SSL VPN.

Requisitos y valores de ejemplo

El siguiente ejemplo utiliza el nombre público del portal vpn.example.com y el host de comprobación interno intranet.corp.example. Ambos nombres son marcadores de posición:

  • vpn.example.com se sustituye por el FQDN real del portal VPN, que debe resolverse correctamente de forma pública e interna. El certificado del portal debe ser válido para este nombre y de confianza para los clientes.
  • intranet.corp.example solo se utiliza como auto_connect_host si el host está disponible de forma estable y responde exclusivamente desde la red interna. Un host público o poco fiable falsearía la detección de red.
  • El puerto 443 es el puerto predeterminado del portal VPN. Si el firewall utiliza otro puerto, debe introducirse el mismo valor en vpn_portal_port.

Antes de crear el archivo deben haberse probado correctamente al menos estos puntos:

  • El perfil IPsec o SSL VPN deseado funciona con una importación manual.
  • El portal VPN es accesible mediante el FQDN previsto y utiliza una cadena de certificados completa.
  • Los usuarios, grupos principales, política SSL VPN y métodos de autenticación coinciden.
  • Con Microsoft Entra ID SSO, el portal VPN, IPsec y SSL VPN utilizan el mismo servidor de Entra ID en Authentication > Services durante el aprovisionamiento.
  • Con Entra ID SSO, el valor de gateway coincide con la Redirect URI del firewall.
  • Funcionan MFA y la prueba negativa con un usuario no autorizado.

Para publicar el portal, véase Device Access y Local Service ACL. Protección contra fuerza bruta para el portal VPN explica los intentos fallidos repetidos y la protección de un portal accesible desde WAN.

Crear el archivo de aprovisionamiento

Un archivo .pro utiliza JSON. gateway es el único campo obligatorio, pero para facilitar un funcionamiento trazable conviene definir también de forma explícita el nombre visible y el puerto del portal. El archivo se crea con un editor de texto y se guarda, por ejemplo, como avanet-vpn.pro.

Perfil mínimo para una gateway

[
  {
    "display_name": "Avanet Remote Access",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": false,
    "auto_connect_host": "",
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

display_name puede contener como máximo 60 caracteres. Sin un nombre visible, Sophos Connect muestra el valor de gateway. Con can_save_credentials en true, el usuario puede guardar su nombre de usuario y contraseña; esta opción no se utiliza con SSO. Permitir credenciales guardadas es una decisión de seguridad, no un ajuste predeterminado de comodidad.

Al iniciar la conexión, check_remote_availability comprueba la disponibilidad. run_logon_script ejecuta el script de inicio de sesión proporcionado por el controlador de dominio después de establecer el túnel. Solo se activa cada opción cuando la prueba piloto demuestra que realmente se necesita ese comportamiento.

La sintaxis anterior user_portal_port sigue siendo válida, pero actualmente también identifica el puerto del portal VPN. vpn_portal_port es más clara para archivos nuevos.

Planificar correctamente la conexión automática

auto_connect_host ayuda a Sophos Connect a determinar si el cliente ya se encuentra en la red interna. Cuando una interfaz de red recibe una dirección IP nueva o modificada, el cliente comprueba este host. Si no es accesible, se activa la conexión. El túnel se establece automáticamente si las credenciales están guardadas o si el último inicio de sesión se realizó mediante SSO.

"auto_connect_host": "intranet.corp.example"

El host de comprobación no es una prueba general del estado de Internet. Debe ser estable y resolverse internamente, y no debe ser accesible desde el exterior. Antes del despliegue se prueba tanto desde la red corporativa como desde una red externa. Una cadena vacía "" desactiva la conexión automática.

Un diseño always-on completo tiene límites adicionales. Las credenciales guardadas, SSO, MFA y el comportamiento tras cambios de red deben encajar entre sí. Iniciar SSL VPN automáticamente con inicio de sesión automático explica estas diferencias.

Utilizar varias gateways

Las distintas gateways del portal se introducen como un array. gateway_order solo determina cómo Sophos Connect selecciona el portal para obtener la configuración. El túnel posterior utiliza las gateways del archivo .scx o .ovpn importado.

[
  {
    "display_name": "Avanet Remote Access",
    "gateway_order": "in_order",
    "gateway": [
      "vpn-zrh.example.com",
      "vpn-ber.example.com"
    ],
    "vpn_portal_port": 443,
    "otp": false,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Los modos de selección tienen efectos operativos distintos:

  • in_order prueba las entradas en el orden definido.
  • latency selecciona la gateway según el tiempo de respuesta de un intento de conexión TCP.
  • distributed selecciona una gateway al azar durante un intento de conexión.

El orden no sustituye un diseño WAN, DNS o HA probado. Cada nombre de portal indicado necesita un certificado válido, la accesibilidad correspondiente y el mismo contenido de aprovisionamiento esperado.

Definir conscientemente los campos MFA

Con otp: true, Sophos Connect muestra un tercer campo de entrada. 2fa determina cómo se envía su contenido al servidor de autenticación:

  • 2fa: 1 utiliza la configuración de Sophos Firewall. La contraseña y el OTP se concatenan como passwordotp.
  • 2fa: 2 utiliza un servicio externo como Duo. La contraseña y el código se separan mediante una coma; según la configuración de Duo, también pueden utilizarse push, phone, sms o un código de token.
[
  {
    "display_name": "Avanet Remote Access MFA",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": true,
    "2fa": 1,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Durante la primera obtención, la pantalla de inicio de sesión puede aparecer dos veces: una para descargar la configuración y otra para establecer el túnel. Esto no indica necesariamente un error. El soporte debe conocer este comportamiento antes de un despliegue amplio. La configuración MFA en el firewall se explica en Configurar MFA en Sophos Firewall.

Distribuir Sophos Connect y .pro mediante GPO

El archivo puede importarse manualmente después de entregarlo por correo electrónico o mediante una descarga segura. Los usuarios seleccionan Import connection o abren el archivo .pro con un doble clic. En un dominio Windows administrado, una GPO resulta más trazable si se documentan el origen, el grupo de destino y la reversión.

Sophos Connect en Windows con la función para importar una conexión
La importación manual resulta adecuada para la fase piloto; después, el mismo archivo de aprovisionamiento aprobado puede distribuirse de forma controlada mediante GPO.

Sophos Connect supervisa esta carpeta de importación:

C:\Program Files (x86)\Sophos\Connect\import\

Un archivo .pro colocado aquí se importa automáticamente y después se elimina de la carpeta. La eliminación es un comportamiento normal y no demuestra que la autenticación en el portal o el túnel ya funcionen.

Para la distribución, se añade un script de inicio en Group Policy Management > Computer Configuration > Policies > Windows Settings > Scripts > Startup. El patrón documentado por Sophos espera al servicio scvpn, descarga el archivo desde una ubicación HTTPS central y lo copia en la carpeta de importación. El origen de descarga solo debe ser legible para los equipos necesarios, utilizar un certificado de confianza y no contener contraseñas de usuario ni tokens en la URL o el script.

Primero se prueba el script de inicio en un equipo piloto. Después puede actualizarse la directiva con este comando:

gpupdate /force

Sophos también documenta un script de inicio del equipo con msiexec.exe para instalar el propio cliente. En una distribución de software productiva deben utilizarse los estándares existentes de empaquetado, firma, versiones y reversión. Instalar Sophos Connect en Windows explica la instalación y las plataformas Windows compatibles.

Un archivo .pro normalmente no contiene contraseñas de usuario. Aun así, sigue siendo un artefacto de configuración controlado: las direcciones del portal, el comportamiento, MFA y los ajustes de conexión automática solo deben proceder de un origen autorizado.

Cambios y actualizaciones de perfiles

Tras una importación correcta, Sophos Connect obtiene automáticamente los perfiles .scx y .ovpn disponibles. También obtiene muchos cambios posteriores de la configuración. Aun así, en la operación debe diferenciarse entre el archivo de aprovisionamiento y el perfil VPN real:

  • Si cambian gateway o vpn_portal_port, debe actualizarse y redistribuirse el archivo .pro.
  • Si cambia el puerto o el protocolo en SSL VPN global settings, en el cliente se selecciona el icono de engranaje y Update policy.
  • Los cambios en gateway, certificado, puerto o protocolo de SSL VPN pueden requerir otro inicio de sesión.
  • Después de restaurar o importar una configuración del firewall, se vuelven a probar los perfiles IPsec y SSL VPN con un cliente piloto.
  • Una versión nueva del cliente no actualiza automáticamente un archivo .pro obsoleto.

No deben distribuirse en paralelo archivos de aprovisionamiento antiguos y nuevos mediante distintas GPO, descargas y correos electrónicos. Para cada despliegue se documentan el nombre de archivo, versión o fecha de modificación, grupo de destino y vía alternativa.

Validar el aprovisionamiento y el túnel

La prueba se realiza con un usuario autorizado y otro no autorizado desde una red externa real. Una autenticación correcta en el portal no constituye por sí sola una prueba VPN satisfactoria.

  1. Comprobar la versión de Sophos Connect y la plataforma Windows.
  2. Importar el archivo .pro manualmente o mediante la GPO piloto.
  3. Verificar qué conexiones .scx y .ovpn aparecen realmente.
  4. Completar el proceso MFA, incluido un posible segundo inicio de sesión.
  5. Conectar IPsec y SSL VPN por separado si se ofrecen ambos.
  6. Comprobar la dirección asignada, la resolución DNS interna, el servidor de destino, la regla de firewall y la ruta de retorno.
  7. Un usuario no autorizado no debe recibir un perfil utilizable ni acceder a destinos internos.
  8. Probar un cambio de política no crítico mediante Update policy o la obtención automática.
  9. Probar un reinicio del cliente, un cambio de red y una nueva aplicación de la GPO.
  10. Probar la vía alternativa manual con un perfil .scx o .ovpn aprobado.

Con Microsoft Entra ID SSO también se comprueban Redirect URI, Conditional Access y el nuevo inicio de sesión forzado en endpoints compartidos. Microsoft Entra ID SSO para Sophos Connect y el portal VPN explica el mapeo completo.

Delimitar errores sistemáticamente

No se importa ninguna conexión

Primero se comprueba que el archivo contiene JSON válido, termina en .pro y ha sido importado por el cliente. Después se verifican gateway, vpn_portal_port, DNS, la cadena de certificados y la accesibilidad del portal VPN. Que un archivo desaparezca de la carpeta de importación significa que fue procesado, pero no demuestra una autenticación correcta.

Si el cliente alcanza el portal pero no recibe ningún perfil, se comprueban la conexión IPsec configurada, la política SSL VPN, la pertenencia a grupos y los métodos de autenticación. IPsec se proporciona a todos los usuarios debidamente autorizados; SSL VPN solo a miembros de una política adecuada.

Errores de certificado o Entra SSO

El nombre público de gateway debe coincidir con el certificado. Con Entra ID SSO, el mismo valor también debe coincidir con Redirect URI, y el portal VPN, IPsec y SSL VPN deben utilizar el mismo servidor de Entra ID durante el aprovisionamiento. Incluso un nombre de host o puerto diferente puede interrumpir el proceso.

El inicio de sesión de Microsoft Entra se comprueba en Entra sign-in log. En el firewall, vpnportal.log, access_server.log y oauth_sso_vpn.log ayudan en las fases correspondientes. Test connection en el servidor de autenticación no sustituye la autenticación del portal ni del túnel.

MFA aparece dos veces o falla

Durante la primera obtención pueden esperarse dos inicios de sesión. Si la autenticación falla, se comparan otp, 2fa, el método MFA de Sophos o externo configurado y el formato de entrada esperado. passwordotp y el método externo separado por comas no son intercambiables.

El perfil existe, pero el tráfico no funciona

En ese caso, el aprovisionamiento ya ha superado el punto real del fallo. Se comprueban por separado el rango de asignación, las rutas del cliente, DNS, la regla de firewall, NAT, la ruta de retorno y la captura de paquetes. Para IPsec, se continúa con Diagnóstico de VPN IPsec en Sophos Firewall.

La GPO no importa el archivo

Se comprueba si la GPO se aplica realmente a la cuenta de equipo, el script de inicio es accesible, el servicio scvpn se está ejecutando y el origen de descarga es accesible desde el contexto del sistema. Después se verifican los permisos del archivo y la ruta de importación exacta. Copiar repetidamente sin identificar la causa puede volver a distribuir ajustes obsoletos y no debe convertirse en una solución permanente del script de inicio.

Revertir de forma segura

Primero se detiene la distribución al grupo de destino de la GPO afectado. A continuación se elimina la distribución automática de .pro, se proporciona el archivo .scx o .ovpn manual previamente aprobado y se prueba con un usuario piloto. Los cambios en el portal VPN, Device Access o autenticación solo se revierten cuando ningún aprovisionamiento productivo depende de ellos.

En los clientes de prueba, se elimina y vuelve a importar de forma controlada la conexión de Sophos Connect existente. Después se repiten el inicio de sesión en el portal, el túnel, DNS, los destinos internos y la prueba negativa. El archivo .pro defectuoso solo se elimina de los repositorios centrales y de la distribución de software cuando funciona la vía alternativa.

FAQ

¿El gateway del archivo .pro es siempre la gateway del túnel VPN?

No. Identifica el portal VPN desde el que Sophos Connect descarga la configuración .scx o .ovpn real. Las gateways del túnel se definen después en esos perfiles importados.

¿Se puede utilizar un archivo .pro en macOS?

No. Sophos documenta los archivos de aprovisionamiento para Windows. En macOS, los perfiles IPsec se importan como .scx y los perfiles SSL VPN como .ovpn.

¿Debe redistribuirse el archivo .pro después de cada cambio de VPN?

No después de cada cambio. Muchos cambios de perfil se obtienen automáticamente. Sin embargo, si cambia el gateway de aprovisionamiento o el puerto del portal VPN, debe actualizarse y redistribuirse el archivo .pro. Los cambios de puerto o protocolo de SSL VPN requieren además Update policy y pueden exigir otro inicio de sesión.