Ir al contenido
Avanet

Configurar Sophos Firewall Remote Access en Linux

Para Sophos Firewall Remote Access en Linux, la forma más sencilla es utilizar SSL VPN con el cliente OpenVPN normal. Sophos Connect no está disponible para Linux. El archivo .ovpn se descarga desde el VPN Portal y se utiliza en el terminal o mediante NetworkManager.

La alternativa IPsec con NetworkManager-strongSwan, mencionada con frecuencia hasta ahora, no es compatible con la configuración actual de Sophos Firewall: Remote access VPN > IPsec solo acepta perfiles IKEv1 en SFOS 22, mientras que el plugin NetworkManager-strongSwan admite exclusivamente IKEv2.

⚠️ No se debe instalar ningún «Sophos Connect para Linux» no oficial ni cambiar el perfil de Remote Access de SFOS a IKEv2 para seguir estas instrucciones. El procedimiento con OpenVPN que se describe a continuación es la vía para Linux documentada por Sophos.

Hay instrucciones independientes para otros dispositivos: Sophos Connect en Windows y Sophos Connect en macOS, así como SSL VPN en iPhone y iPad y SSL VPN en Android.

Requisitos

  • En Sophos Firewall hay configurada una política de Remote Access SSL VPN.
  • El usuario o su grupo está asignado a esta política.
  • Una regla de firewall adecuada permite el tráfico necesario desde la zona VPN.
  • El usuario puede acceder al VPN Portal e iniciar sesión.
  • En el sistema Linux se dispone de permisos locales de sudo para instalar el paquete e iniciar OpenVPN.
  • Si MFA está activado, el inicio de sesión funciona incluido el código de verificación.

La configuración en el firewall se describe en Configurar Sophos Firewall SSL VPN Remote Access. Si más adelante el .ovpn no aparece en VPN Portal, tiene 0 bytes o solo contiene un mensaje de error, Sophos Firewall: falta el .ovpn o tiene 0 bytes guía la comprobación de la policy, el usuario, el certificado y el sistema.

Configurar SSL VPN con OpenVPN

1. Instalar OpenVPN

En Debian y Ubuntu, el cliente OpenVPN se instala de la siguiente manera:

sudo apt install openvpn

Otras distribuciones también ofrecen el paquete mediante su gestor de paquetes. Para la administración gráfica en GNOME se puede instalar además el plugin OpenVPN para NetworkManager:

sudo apt install network-manager-openvpn-gnome

Este plugin no debe confundirse con network-manager-strongswan. Importa el archivo .ovpn y utiliza OpenVPN.

2. Descargar la configuración de OpenVPN

  1. Abrir en el navegador el VPN Portal de Sophos Firewall.
  2. Iniciar sesión con el usuario VPN.
  3. En VPN > VPN configuration, hacer clic en Download configuration for Windows, macOS, Linux.
  4. Si aparecen varias variantes de OpenVPN, seleccionar la configuración adecuada para el cliente instalado.
  5. Descargar el archivo .ovpn y guardarlo de forma segura.

El archivo puede contener certificados y datos de conexión específicos del usuario. No debe enviarse por correo electrónico sin cifrar ni almacenarse en ubicaciones públicas.

3. Iniciar la conexión desde el terminal

Acceder al directorio que contiene el archivo e iniciar OpenVPN. Ejemplo con el nombre de archivo sophos-vpn.ovpn:

chmod 600 sophos-vpn.ovpn
sudo openvpn --config sophos-vpn.ovpn

OpenVPN solicita el nombre de usuario y la contraseña y, si corresponde, el código MFA. La conexión se ejecuta en primer plano. Si se cierra el terminal o se detiene el proceso con Ctrl+C, también se desconecta el túnel.

4. Importar la conexión en NetworkManager

  1. Abrir la configuración de red.
  2. Añadir una nueva conexión VPN y seleccionar Import from file.
  3. Seleccionar el archivo .ovpn descargado.
  4. Guardar el nombre de usuario si esto se ajusta al modelo operativo.
  5. Iniciar la conexión e introducir la contraseña y, si corresponde, el código MFA.

NetworkManager resulta más cómodo para el uso diario que mantener un terminal abierto. Sin embargo, con un inicio de sesión interactivo o MFA, el inicio desatendido no queda habilitado automáticamente. Las credenciales no deben guardarse en un archivo sin proteger únicamente para permitir el inicio automático.

Por qué NetworkManager-strongSwan no es compatible aquí

En SFOS 22, Sophos solo permite perfiles IKEv1 para Remote access VPN > IPsec cuando Dead Peer Detection está desactivado o configurado como Disconnect. En cambio, el plugin NetworkManager-strongSwan solo establece conexiones IKEv2. Por lo tanto, ambos extremos no pueden negociar un túnel con el procedimiento descrito anteriormente.

El propio software strongSwan sigue teniendo funciones IKEv1, pero no se trata de la misma vía gráfica que ofrece el plugin de NetworkManager. Una configuración manual de IKEv1 requiere parámetros, autenticación, Traffic Selector y una configuración de cliente probada que sean adecuados. Sin una configuración de destino fiable, no se debe adoptar un ejemplo genérico de Internet.

Sophos menciona como posibilidad para IPsec en Linux un cliente de terceros compatible. Sin embargo, el archivo .tgb exportado no contiene todos los ajustes avanzados de la configuración de Sophos Connect y no se puede importar simplemente en NetworkManager como perfil IKEv2. Si IPsec es imprescindible, el cliente elegido debe admitir expresamente la configuración IKEv1 del firewall y probarse en el entorno correspondiente. Para elegir la solución adecuada, resulta útil Sophos Connect o SSL VPN: ¿qué solución de Remote Access conviene?.

Comprobar la conexión

Después de establecer la conexión no basta con comprobar el estado del cliente. Lo importante es que la ruta, el DNS y la regla de firewall se ajusten al destino deseado.

Estos comandos de Linux son de solo lectura. En el ejemplo, 10.20.30.40 debe sustituirse por un destino interno permitido:

ip addr show
ip route get 10.20.30.40
getent hosts intranet.example.net

Resultados esperados:

  • OpenVPN indica una conexión correcta y existe una interfaz de túnel.
  • La comprobación de ruta muestra para el destino interno la ruta VPN en lugar de la puerta de enlace normal de Internet.
  • La comprobación de DNS devuelve la dirección interna si la política VPN distribuye servidores DNS internos.
  • Se puede acceder a un servicio interno permitido, mientras que un destino bloqueado de forma intencionada sigue sin estar accesible.
  • En el Log Viewer del firewall aparece el tráfico de prueba procedente de la zona VPN con la regla esperada.
  • Tras un nuevo inicio de sesión, el código MFA se vuelve a solicitar según lo previsto.

Si el túnel está establecido pero no circula tráfico, resulta útil Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Errores habituales

  • No hay configuración para Linux en el VPN Portal: el usuario o el grupo no está asignado a ninguna política de Remote Access SSL VPN. Comprobar la política y el inicio de sesión en el portal.
  • OpenVPN informa de un error de autenticación: comprobar el nombre de usuario, la contraseña, el procedimiento de MFA, la pertenencia al grupo y el método de autenticación seleccionado.
  • El túnel está establecido, pero los destinos internos siguen sin estar accesibles: comprobar las redes permitidas de la política SSL VPN, la regla de firewall desde VPN hacia la zona de destino y la ruta a la red interna.
  • Las direcciones IP funcionan, pero los nombres internos no: comprobar los servidores DNS distribuidos, el dominio de búsqueda y la disponibilidad del servidor DNS interno.
  • Se ha cerrado el terminal y se ha perdido la conexión: es normal al ejecutar directamente openvpn --config. Para la administración gráfica, importar el archivo .ovpn en NetworkManager.
  • NetworkManager no ofrece la importación de archivos: falta el plugin OpenVPN de NetworkManager o el servicio NetworkManager todavía no ha cargado el plugin recién instalado.
  • El archivo .ovpn antiguo ya no funciona: volver a descargarlo después de cambiar el protocolo SSL VPN, el certificado del servidor SSL o la CA, Override hostname o el puerto SSL VPN.
  • NetworkManager-strongSwan no conecta: no cambiar a IKEv2. El plugin no es compatible con el perfil IKEv1 de Remote Access de Sophos Firewall.
  • Se ha encontrado un supuesto cliente Sophos Connect para Linux: no instalarlo sin comprobarlo. Sophos no proporciona ningún cliente oficial para Linux.

FAQ

¿Existe un cliente oficial de Sophos Connect para Linux?

No. Sophos Connect está disponible para Windows y macOS. En Linux, SSL VPN con un cliente OpenVPN es la vía documentada por Sophos.

¿Qué archivo debe descargarse del VPN Portal para Linux?

En VPN > VPN configuration, se utiliza Download configuration for Windows, macOS, Linux. El archivo .ovpn solo aparece si se ha asignado al usuario una política de Remote Access SSL VPN.

¿Por qué se desconecta la conexión VPN al cerrar el terminal?

La ejecución directa de sudo openvpn --config se mantiene en primer plano en el terminal. Para una conexión administrada gráficamente, el archivo .ovpn se puede importar en NetworkManager.

¿Se puede utilizar NetworkManager para Sophos Firewall Remote Access?

Sí, con el plugin OpenVPN de NetworkManager y el archivo .ovpn. Sin embargo, el plugin NetworkManager-strongSwan solo admite IKEv2 y no es compatible con el perfil IKEv1 de Remote Access IPsec de SFOS 22.

¿Debe volver a descargarse el archivo .ovpn después de un cambio en el firewall?

Sí, si han cambiado el protocolo SSL VPN, el certificado del servidor SSL o la CA, Override hostname o el puerto SSL VPN. Un archivo antiguo puede seguir conteniendo parámetros de conexión obsoletos.