Sophos Firewall: falta el .ovpn o tiene 0 bytes
Si Sophos Firewall VPN Portal no proporciona un archivo .ovpn utilizable, primero hay que precisar el síntoma. Tres casos pueden parecer similares, pero tienen causas diferentes:
- La descarga no aparece: Normalmente, el usuario no está asignado a una policy SSL VPN adecuada o no se aplica la pertenencia al grupo esperada.
- La descarga aparece, pero el archivo tiene 0 bytes o solo contiene un mensaje de error: Ha fallado la generación o la entrega del perfil. Entonces son relevantes la generación de certificados, los logs, la versión del firmware y, con HA, el nodo activo.
- El archivo no está vacío, pero una conexión existente ya no funciona: Normalmente, no se trata de un error de descarga. Después de cambiar Protocol, SSL server certificate, Override hostname o Port, hay que importar un perfil actualizado.
Esta distinción evita intervenciones innecesarias. En particular, no se debe renovar la Default CA por sospecha ni ejecutar comandos de reparación antiguos procedentes de publicaciones de la Community.
Clasificar el síntoma en VPN Portal
Para la primera comprobación, se inicia sesión en VPN Portal con el usuario afectado y se abre VPN > VPN configuration. A continuación, se documentan por separado cuatro resultados: portal accesible, inicio de sesión correcto, entrada SSL VPN visible y tamaño del archivo descargado.
La comparación con un usuario de referencia funcional de la misma policy SSL VPN aporta la información más útil:
- Anotar la hora exacta de la prueba y el nombre del usuario afectado.
- Comprobar si la descarga SSL VPN aparece en VPN configuration.
- Descargar el archivo y comprobar su tamaño en el sistema operativo.
- Repetir el mismo proceso con un usuario que se sepa que funciona.
- Anotar si el error afecta solo a un usuario, a un grupo o a todos los usuarios.
Si el usuario de referencia funciona, es más probable que la causa se encuentre en la asignación de la policy, el grupo, la User ID o la generación del certificado del usuario concreto. Si la descarga falla para todos, son más probables el certificado SSL VPN compartido, el almacenamiento, los patterns, el firmware y, con HA, el nodo activo.
Un archivo .ovpn puede contener material de certificados y claves. Su contenido no debe incluirse en capturas de pantalla, correos electrónicos ni tickets de soporte. Para el diagnóstico bastan el nombre y el tamaño del archivo, la hora y el mensaje de error visible.
Si ya falla el acceso al portal o el inicio de sesión, el problema se produce antes de generar el perfil. En ese caso, se comprueban Administration > Device access, la autenticación de VPN Portal y vpnportal.log o access_server.log. Configurar SSL VPN Remote Access describe la configuración completa del firewall.
Cuando falta por completo el archivo .ovpn
El firewall solo muestra configuraciones SSL VPN a los usuarios asignados a una policy Remote Access SSL VPN. Un inicio de sesión correcto en el portal no demuestra por sí solo esta autorización.
Comprobar la policy y la pertenencia al grupo
- Abrir Remote access VPN > SSL VPN.
- Editar la policy prevista.
- En Policy members, comprobar si aparece el usuario o su grupo real.
- En Authentication > Users o Authentication > Groups, verificar la pertenencia al grupo.
- Volver a iniciar sesión en VPN Portal con el usuario afectado y abrir de nuevo VPN configuration.
Un usuario puede iniciar sesión correctamente mediante otro permiso del portal y, aun así, no recibir ninguna configuración SSL VPN. Los usuarios y grupos guest no son Policy members válidos para Remote Access SSL VPN. Cuando se asignan los mismos miembros directos de usuario o grupo a varias policies, Sophos Firewall los elimina de la policy anterior al guardar la más reciente. Por tanto, hay que comprobar los Policy members que permanecen realmente y cualquier pertenencia a grupos que se solape.
Solo están afectados usuarios nuevos o concretos
También conviene comprobar la User ID interna en Authentication > Users > Show additional properties. Sophos Firewall solo admite ID de usuarios y grupos hasta 65535. Una ID superior puede impedir la descarga; Límite de User ID de Sophos Firewall explica cómo comprobarlo y depurarlo de forma segura.
Un inicio de sesión demostrablemente correcto en VPN Portal apunta a que el límite de User ID no es la causa principal. Lo decisivo sigue siendo la ID visible de la cuenta afectada, no el número de usuarios de la lista.
Además, se comprueban el nombre de usuario y los campos Subject del certificado y la CA en busca de caracteres especiales. Para este proceso, Sophos recomienda nombres de usuario ASCII y ningún carácter UTF-8 en los campos del certificado o la CA. El nombre de usuario se incorpora al nombre del archivo .ovpn y al certificado generado para cada usuario. Un usuario de prueba funcional con un nombre ASCII sencillo ayuda a acotar el problema; no se deben renombrar espontáneamente identidades AD o Entra de producción para esta prueba.
Cuando la descarga tiene 0 bytes o no se genera
Un archivo vacío significa que existe el enlace de descarga, pero la generación o la entrega no ha proporcionado una configuración utilizable. Sophos señala como posible causa las configuraciones incompletas de certificados o CA. Antes de regenerar nada, se guardan los logs y el estado del sistema.
Guardar los logs en el momento exacto de la prueba
En Diagnostics > Tools > Troubleshooting logs, los archivos relevantes pueden descargarse sin entrar en Advanced Shell. Según la fase del error, son importantes:
vpnportal.logpara la solicitud en VPN Portal;access_server.logpara la autenticación normal;oauth_sso_vpn.logcon Microsoft Entra ID SSO;peruser_cert_sslvpn.logpara la generación del certificado específico del usuario;vpncertificate.logpara certificados y Certificate Authorities;sslvpn.logpara el servicio SSL VPN.
Los logs se filtran por la hora de prueba y el nombre de usuario anotados previamente. Si el portal y la autenticación funcionan, pero peruser_cert_sslvpn.log muestra un error a la misma hora, el certificado y la CA son el siguiente punto de comprobación útil. Si el error afecta a todos los usuarios solo desde un upgrade o un failover de HA, también se documentan la versión de firmware, el nodo activo y la hora del cambio de rol. Servicios y logs de Sophos Firewall explica cómo clasificar otros archivos.
Comprobar el almacenamiento temporal
Una partición temporal llena también puede impedir la generación del perfil. Después de iniciar sesión por SSH en Sophos Firewall, se abre 5 Device Management > 3 Advanced Shell y se muestra el espacio disponible:
df -kh /tmp
Los valores decisivos son Avail y Use% para el sistema de archivos en el que se encuentra /tmp. Si prácticamente no queda espacio, no se deben eliminar manualmente archivos desconocidos. En su lugar, se guardan los logs y el estado del sistema y se determina qué proceso consume el almacenamiento. Sophos ya corrigió con NC-142397 un problema anterior en el que SSL VPN llenaba la partición /tmp. Por tanto, la ID del bug es una indicación sobre la versión, pero no un diagnóstico automático para builds actuales.
Comprobar el certificado SSL VPN y la Signing CA
En Remote access VPN > SSL VPN > SSL VPN global settings, el campo SSL server certificate muestra qué certificado utiliza el firewall para el túnel SSL VPN. Este certificado no debe confundirse con el certificado HTTPS de VPN Portal en Administration > Admin and user settings.
Interpretar correctamente la validez de los certificados públicos
La reducción anunciada de la validez de los certificados TLS de confianza pública hasta 47 días no afecta automáticamente a los certificados X.509 por usuario incluidos en el archivo .ovpn. De forma predeterminada, los firma la CA interna de SFOS y no forman parte de la Web PKI pública. Por tanto, no se requiere una descarga mensual del perfil ni cambiar a una CA pública.
El certificado HTTPS de VPN Portal y el SSL server certificate del túnel siguen teniendo funciones distintas. El certificado del portal debe renovarse a tiempo porque se trata de un servicio para navegadores; un certificado Let’s Encrypt con renovación automática puede ser adecuado. Un cambio en Protocol, SSL server certificate, Override hostname o Port solo se aplica de forma fiable tras descargar e importar de nuevo el archivo .ovpn. Esta separación evita reconstruir innecesariamente la PKI interna de SSL VPN por la reducción de la validez pública.
A continuación, se comprueba lo siguiente en Certificates > Certificates y Certificates > Certificate authorities:
- ¿Está presente y sigue siendo válido el certificado de servidor SSL seleccionado?
- ¿Está presente y es de confianza la CA que lo emitió?
- En el caso de un certificado externo, ¿se importó la cadena completa de Intermediate CA y Root CA?
- ¿Coincide el momento del error con un cambio de certificado, una restauración o una migración?
De forma predeterminada, el firewall utiliza el ApplianceCertificate integrado, firmado por la Default CA. Esto explica la dependencia normal, pero no demuestra todavía qué objeto de certificado causa el error concreto. En particular, un error en peruser_cert_sslvpn.log no debe interpretarse automáticamente como un ApplianceCertificate defectuoso.
Ante un archivo de 0 bytes, Sophos recomienda comprobar la Signing CA utilizada realmente y el certificado afectado que esta generó. Sin embargo, la reparación concreta depende del certificado:
ApplianceCertificate: Sophos solo documenta la acción Regenerate en Certificates > Certificates para este certificado integrado. Se utiliza únicamente siApplianceCertificateestá seleccionado como certificado de servidor SSL y un mensaje de log o Sophos Support confirma que está afectado.- Certificado de servidor SSL externo: Comprobar el certificado, la clave privada, la Intermediate CA y la Root CA como una cadena coherente y, si existe un mensaje de error concluyente, volver a importarlos de forma controlada. En este caso no hay un paso Regenerate general.
- Certificado SSL VPN específico del usuario: Un error en
peruser_cert_sslvpn.logno afecta automáticamente al certificado de servidor SSL. Sophos no documenta actualmente ningún proceso general en la interfaz para restablecer este certificado de usuario. Por tanto, los logs guardados se entregan a Sophos Support; no se adoptan instrucciones antiguas de shell o base de datos.
Una vez identificado claramente el objeto afectado, la reparación se realiza de forma controlada:
- Crear un backup del firewall actualizado.
- Documentar el certificado de servidor SSL seleccionado, la CA emisora, el mensaje de log concreto y los servicios que lo utilizan.
- Ejecutar la acción adecuada de los tres casos durante una ventana de mantenimiento; si el caso no está claro, escalarlo a Sophos Support.
- Descargar un nuevo
.ovpnpara un usuario piloto, importarlo y probar el túnel. - Solo después de una prueba piloto correcta, distribuir perfiles nuevos a todos los usuarios afectados y comprobar otros servicios afectados.
⚠️ No se debe editar en su lugar la
Default CApor sospecha. Al guardarla, esta CA se regenera. Esto puede afectar a muchos más certificados y relaciones de confianza que el certificado de servidor SSL VPN individual. Renovar de forma controlada la Default CA de Sophos Firewall explica el inventario, la ventana de mantenimiento, la migración de perfiles y la recuperación.
Comprobar patterns, firmware y HA
En Backup & firmware > Pattern updates, los componentes instalados automáticamente deben mostrar una marca de tiempo actual y Success. Una única descarga manual mediante Update pattern now resulta útil si hay un error de pattern visible; pulsar repetidamente no sustituye al diagnóstico. Configurar y comprobar Pattern Updates describe el proceso completo.
El build exacto del firmware también forma parte de la evaluación. Sophos incluye NC-149642 —los usuarios no podían descargar la configuración SSL VPN desde VPN Portal— entre los problemas resueltos de SFOS 21.0 MR2 Build 349 y SFOS 22.0 GA Build 411. Otras correcciones anteriores afectaban a descargas después de upgrades o failovers de HA. Una ID de bug histórica no demuestra la causa actual, pero muestra por qué un build desactualizado debe compararse con las release notes antes de realizar reparaciones más profundas. Un update se planifica y no se improvisa durante el diagnóstico en curso; véase Actualizar el firmware SFOS de Sophos Firewall.
En un clúster HA, se anotan el rol, el nodo activo y la hora del último failover. Si el error solo apareció tras un cambio de rol, se guardan los logs de VPN y HA del nodo afectado. No se deben reparar manualmente directorios internos, entradas de base de datos ni enlaces simbólicos en /content/sslvpn. Estas intervenciones deben escalarse a Sophos Support junto con el error documentado.
Cuando el archivo existe pero está desactualizado
Un archivo .ovpn que no esté vacío puede haberse generado correctamente y, aun así, haber dejado de coincidir con el estado actual del firewall. Después de cambiar Protocol, SSL server certificate, Override hostname o Port, hay que volver a descargar el archivo e importarlo en el cliente. Si Override hostname está vacío, las direcciones de las interfaces habilitadas pueden aparecer en el perfil; también en este caso hay que volver a obtener un perfil modificado.
En cambio, los cambios en Policy members o Permitted network resources normalmente solo requieren una nueva conexión. Un archivo de aprovisionamiento .pro descarga automáticamente la configuración disponible; durante el diagnóstico, aun así hay que comprobar por separado si funciona la descarga manual del .ovpn.
Con Microsoft Entra ID SSO, en Authentication > Services se selecciona el mismo servidor Entra ID para VPN portal authentication methods y SSL VPN authentication methods. Después hay que volver a descargar el .ovpn. Si un archivo .pro también aprovisiona IPsec, se comprueba asimismo VPN (IPsec/dial-in/L2TP/PPTP) authentication methods con el mismo servidor. Microsoft Entra ID SSO para Sophos Connect y VPN Portal describe la dependencia completa.
Verificar el resultado y escalarlo correctamente
El error solo se considera resuelto cuando el mismo proceso funciona por completo con un usuario piloto normal:
- El inicio de sesión en VPN Portal se realiza correctamente.
- La entrada SSL VPN esperada aparece en VPN configuration.
- El
.ovpndescargado no está vacío ni contiene un mensaje de error. - El nuevo perfil puede importarse en el cliente previsto.
- El túnel se establece y recibe una dirección del pool SSL VPN esperado.
- Un destino interno permitido funciona mediante la dirección IP y el nombre de host.
- Un destino bloqueado deliberadamente sigue bloqueado.
Si la generación sigue fallando con una versión de firmware actual, el paquete de soporte debe incluir al menos el modelo, el build del firmware, el rol HA, la hora del error, el usuario y el grupo, la policy afectada, el tamaño del archivo, el mensaje de error visible, los últimos cambios y los logs indicados. No se incluye el archivo .ovpn propiamente dicho. Para un caso reproducible, esta información es más valiosa que realizar cambios arriesgados en archivos internos.