Configurar el acceso remoto SSL VPN en Sophos Firewall
El acceso remoto SSL VPN se configura en Sophos Firewall desde Remote access VPN > SSL VPN. Para obtener un acceso seguro, deben encajar seis componentes:
- Asignar usuarios o grupos a una policy SSL VPN.
- Configurar globalmente el protocolo, el certificado, el gateway, el rango de direcciones y DNS.
- Elegir de forma consciente Split Tunnel o Use as default gateway.
- Permitir el tráfico de la zona
VPNmediante reglas de firewall restrictivas. - Proteger VPN Portal, la autenticación, MFA y Device Access.
- Distribuir un perfil
.ovpnactualizado o, en Windows, un archivo de provisioning.pro, y probar tanto los accesos permitidos como los denegados.
⚠️ SSL VPN es un punto de entrada accesible públicamente. MFA y las contraseñas seguras no sustituyen a los grupos de usuarios limitados, las Local Service ACLs, las reglas de firewall, los perfiles actualizados, los logs y las revisiones periódicas.
Este artículo aborda la configuración del firewall. La instalación se explica por separado para Windows, macOS, iPhone y iPad, Android y Linux. Para decidir previamente entre SSL VPN, IPsec y ZTNA, consulte Sophos Connect o SSL VPN.
Preparar los requisitos y los objetos
Antes de empezar, deben estar definidos el acceso público, los usuarios autorizados y los destinos internos:
- una versión actual de SFOS y un cliente Sophos Connect actualizado;
- un FQDN público o una dirección IP pública;
- certificados para el túnel SSL VPN y VPN Portal;
- usuarios o grupos y servidores de autenticación;
- un método MFA para el portal y el túnel;
- un rango de direcciones SSL VPN que no se solape con otras redes;
- redes internas de destino, servidores DNS y dominio de búsqueda;
- la decisión entre Split Tunnel y Full Tunnel;
- un proceso para distribuir perfiles y actualizar clientes.
Los destinos internos se crean primero como hosts u objetos de red:
Hosts and services > IP host
El siguiente ejemplo utiliza:
LAN_Server:10.10.10.0/24para servidores internos;LAN_Client:10.10.20.0/24, si los usuarios remotos necesitan realmente esta red de clientes;DNS_Internal:10.10.10.10para el DNS interno o el controlador de dominio;SSLVPN_Users: grupo de usuarios para Policy members.
No se deben permitir redes internas completas si basta con servidores o subredes concretos. Los servidores DNS también necesitan un objeto claramente definido para que posteriormente se puedan entender la ruta y la regla de firewall.
Configurar los ajustes globales de SSL VPN
Los ajustes globales se aplican a todas las policies de acceso remoto SSL VPN y forman parte de la configuración .ovpn:
Remote access VPN > SSL VPN > SSL VPN global settings
Estos valores también se utilizan para las conexiones SSL Site-to-Site entre dos Sophos Firewall. Al cambiar el puerto, el protocolo, el certificado u Override hostname, deben comprobarse tanto los perfiles de Remote Access como los túneles SSL Site-to-Site existentes y volver a distribuir sus configuraciones.
Protocolo, certificados, gateway y puerto
SSL VPN admite TCP y UDP. UDP suele ser la opción inicial más eficiente; TCP puede servir como alternativa probada cuando las redes externas bloquean UDP. La elección debe comprobarse en redes reales de hoteles, telefonía móvil o invitados.
El puerto predeterminado de SSL VPN es 8443; VPN Portal utiliza de forma predeterminada 443. Para cada servicio accesible públicamente, una combinación única de IP WAN, puerto y protocolo es la opción más fácil de entender.
Sophos utiliza dos certificados distintos:
- SSL server certificate, en los ajustes globales de SSL VPN, autentica el servidor del túnel.
- El certificado HTTPS de VPN Portal se selecciona en Administration > Admin and user settings.
Ambos certificados deben coincidir con el FQDN público utilizado en cada caso. Con certificados de una CA externa, también debe estar disponible la cadena de certificados necesaria.
Override hostname determina el FQDN o la dirección IP pública del perfil del cliente. Es especialmente importante cuando hay NAT previo, varias interfaces WAN o DDNS. Si el campo queda vacío, el perfil puede contener varias direcciones de interfaces. Sophos Connect prioriza los gateways DDNS y prueba otras entradas en orden inverso; por eso, un FQDN único resulta más sencillo de probar y mantener.
VPN Portal y SSL VPN pueden compartir técnicamente el mismo puerto y protocolo. Sin embargo, en ese caso los ajustes de Login Security no funcionan como está previsto y VPN Portal queda accesible desde las zonas habilitadas para SSL VPN. WAF debe diferenciarse de VPN Portal por la IP WAN o el puerto, y de SSL VPN por la IP WAN, el puerto o el protocolo. Sophos Firewall WAF explica otras dependencias de WAF.
Rango de direcciones y DNS
El rango de direcciones IPv4 debe ser privado y no puede solaparse con redes internas, VPNs site-to-site, rutas estáticas, otros pools de acceso remoto ni redes domésticas habituales. Son especialmente frecuentes 192.168.0.0/24, 192.168.1.0/24, 192.168.2.0/24, 10.0.0.0/24 y 10.0.1.0/24.
Para IPv4, SFOS admite aquí como máximo una red /24; no se pueden seleccionar redes más pequeñas, como /25. El acceso no se limita mediante un pool artificialmente pequeño, sino mediante la policy y las reglas de firewall. En las reglas se utilizan los hosts del sistema ##ALL_SSLVPN_RW y, para IPv6, ##ALL_SSLVPN_RW6.
Los servidores DNS internos se introducen en IPv4 DNS. Domain name contiene el dominio de búsqueda que se añade a los nombres de host cortos. Con Split Tunnel, el servidor DNS o su red también debe figurar en Permitted network resources y ser accesible mediante una regla de firewall desde la zona VPN. Con Full Tunnel desaparece la ruta específica de Split Tunnel, pero no la necesidad de la regla de firewall.
Si el propio firewall actúa como resolver DNS, el servicio DNS se permite para la zona VPN en Administration > Device access. Una prueba por dirección IP y otra independiente por nombre de host permiten distinguir un problema de routing de uno de DNS.
Direcciones IP estáticas, sesiones simultáneas y tiempos
Las direcciones IP SSL VPN estáticas son posibles para casos especiales justificados, como una autorización heredada basada en IP, y deben encontrarse dentro del pool configurado. Sin embargo, un usuario con una dirección IP SSL VPN estática no puede establecer varias sesiones de acceso remoto simultáneas.
Independientemente de ello, Simultaneous logins, en Authentication > Services o directamente en el usuario local, limita los inicios de sesión simultáneos. El valor global solo se aplica a los usuarios creados posteriormente.
Key lifetime controla el momento del rekey y no es un timeout de inactividad ni una duración máxima de sesión. Las conexiones inactivas se gestionan mediante los ajustes globales de inactividad y, opcionalmente, mediante Disconnect idle clients en la policy. Ante desconexiones inesperadas, deben comprobarse por separado estos valores, la asignación de IP estática, los inicios de sesión simultáneos y los logs.
Crear la policy SSL VPN
La policy se crea manualmente o mediante el asistente:
Remote access VPN > SSL VPN
El asistente solo muestra los ajustes globales para revisarlos y no permite modificarlos. Crea la policy, establece la autenticación seleccionada y Device Access para VPN Portal y SSL VPN, y genera la regla de firewall. En entornos existentes, Configure manually suele ser más transparente:
- Seleccionar Add > Configure manually.
- Introducir, por ejemplo,
SSLVPN-Remote-Usersen Name. - Seleccionar el grupo
SSLVPN_Usersen Policy members. - Definir Split Tunnel o Use as default gateway.
- Con Split Tunnel, seleccionar
LAN_ServeryDNS_Internalcomo Permitted network resources. - Configurar opcionalmente Disconnect idle clients y Override global timeout.
- Guardar y comprobar la configuración con un miembro normal del grupo de destino.
Los usuarios y grupos invitados no se pueden utilizar como Policy members. Si un usuario o grupo ya pertenece a una policy SSL VPN anterior, SFOS elimina esa asignación de la policy previa. Por tanto, los solapamientos deben comprobarse antes de guardar.
Un Override global timeout específico de la policy solo se aplica si es inferior al valor global de inactividad. Un valor superior no anula el límite global.
Split Tunnel o Full Tunnel
Con Split Tunnel, solo se enrutan por la VPN las redes IPv4 e IPv6 y los destinos FQDN compatibles seleccionados en Permitted network resources. Los destinos FQDN solo se admiten para IPv4. El resto del tráfico de Internet permanece local. Esto reduce la carga del firewall y la latencia, pero exige planificar con precisión los recursos y DNS.
Cuando cambia la dirección IP de un destino FQDN permitido, los túneles existentes no se actualizan automáticamente. Los usuarios afectados deben desconectarse y volver a conectarse.
Con Full Tunnel se activa Use as default gateway. Todo el tráfico del usuario pasa entonces por el firewall. Permitted network resources no se aplica como límite de acceso. Los destinos y servicios internos deben restringirse mediante reglas de firewall; el acceso IPv4 a Internet también requiere una regla SNAT/MASQ adecuada.
Full Tunnel permite centralizar el control web, DNS y de logs, pero aumenta el consumo de ancho de banda, la carga del firewall y el trabajo relacionado con la privacidad y el soporte. Por eso debe probarse con aplicaciones reales y usuarios simultáneos.
Reglas de firewall, Device Access y autenticación
Reglas de firewall y DNS
El establecimiento del túnel aún no permite acceder a los recursos internos. Para ello se crea una regla:
Rules and policies > Firewall rules
Ejemplo para Split Tunnel:
- Rule name:
VPN_SSLVPN_to_Internal_Servers - Action:
Accept - Source zone:
VPN - Source networks and devices:
##ALL_SSLVPN_RW - Destination zones:
LAN - Destination networks:
LAN_Server,DNS_Internal - Services: únicamente los servicios de aplicación necesarios y DNS
- Log firewall traffic: activado
La regla debe situarse por encima de reglas VPN más amplias. Una prueba negativa hacia un destino no permitido muestra si una regla general situada más abajo concede acceso de forma involuntaria.
Para IPv4 Full Tunnel se añade una regla de VPN a WAN y una regla SNAT/MASQ adecuada. IPv6 requiere un routing IPv6 planificado y reglas de firewall IPv6 propias. Si no hay acceso, resultan útiles Log Viewer, Rule ID y la guía para probar reglas de firewall.
VPN Portal, Device Access y MFA
El portal, los servicios locales y la autenticación se comprueban en ubicaciones distintas:
Administration > Admin and user settings
Administration > Device access
Authentication > Services
Authentication > Multi-factor Authentication
Como mínimo, se necesita:
SSL VPNen las zonas desde las que se debe poder establecer el túnel;VPN Portalúnicamente en las zonas realmente necesarias;- DNS en la zona
VPNsolo cuando el firewall actúa como resolver; - los VPN portal authentication methods adecuados;
- los SSL VPN authentication methods adecuados;
- MFA para el portal y el túnel.
Las reglas de firewall normales no controlan estos servicios locales. Las redes de origen más limitadas, las direcciones IP concretas o los países se configuran mediante Local Service ACL Exception Rules. El procedimiento completo de seguridad se explica en Device Access y Local Service ACL.
Los Third-party Threat Feeds también pueden bloquear el acceso dirigido al propio sistema y a los servicios VPN. Esto permite bloquear adicionalmente fuentes no deseadas conocidas; Threat Feeds en Sophos Firewall explica su configuración y sus límites.
VPN portal authentication methods controla el inicio de sesión en el portal y la descarga del perfil; SSL VPN authentication methods, el inicio de sesión en el túnel. WebAdmin es una interfaz de administración independiente y no necesita habilitarse desde la zona WAN para utilizar SSL VPN.
Con Microsoft Entra ID, debe seleccionarse el mismo servidor Entra para VPN Portal y SSL VPN. La configuración completa se explica en Microsoft Entra ID SSO para Sophos Connect.
VPN Portal no admite autenticación RADIUS con Challenge MFA. Sophos Connect tampoco admite un challenge OTP, sino que envía conjuntamente la contraseña y el OTP; se admiten los métodos Call y Push. El método seleccionado debe probarse con un usuario piloto normal. Consulte MFA para Sophos Firewall para obtener más información.
Distribuir y actualizar el perfil del cliente
Cuando se importa manualmente un archivo .ovpn, los cambios globales que afectan al perfil deben volver a descargarse e importarse. Entre ellos se encuentran especialmente el protocolo, el puerto, la interfaz, el certificado del servidor y otros valores de la configuración global de SSL VPN. Una actualización de Sophos Connect no sustituye un perfil obsoleto.
Después de modificar Override hostname o el puerto, debe comprobarse en el cliente que el perfil recién importado utiliza realmente el nuevo nombre del gateway y el nuevo puerto.
En cambio, tras modificar Policy members, Permitted network resources o la dirección IP de un destino FQDN, normalmente basta con desconectarse y volver a conectarse. Estos cambios no requieren descargar de nuevo el archivo .ovpn.
Los archivos de provisioning .pro solo se admiten en Windows 10 y 11. Descargan automáticamente las configuraciones IPsec y SSL VPN disponibles para el usuario y las modificaciones posteriores. Si cambia el gateway de provisioning o el puerto de VPN Portal, también se debe adaptar y redistribuir el archivo .pro. Durante el primer provisioning, el inicio de sesión puede aparecer dos veces: primero para descargar los perfiles y después para establecer el túnel.
Si el archivo .pro solo proporciona una conexión IPsec o ninguna configuración SSL VPN, deben comprobarse primero Policy members, la pertenencia al grupo, la disponibilidad de VPN Portal y la autenticación.
Después de activar o modificar Microsoft Entra ID SSO, el cliente debe utilizar una configuración actualizada. Entra SSO en Sophos Connect es un escenario para Windows a partir de la versión 2.4 del cliente.
Los nombres de perfil deben ser inequívocos, las entradas de conexión antiguas deben eliminarse después de cambiar de gateway o de usuario, y la distribución debe comprobarse con un usuario normal del grupo de destino. Consulte Actualizar Sophos Connect de forma segura para obtener información sobre las versiones del cliente.
Probar la configuración y aislar errores
Prueba de aceptación
Una prueba completa utiliza un usuario piloto normal y un destino interno concreto:
- El usuario ve exactamente la configuración SSL VPN esperada en VPN Portal.
- Probar MFA con un factor correcto y otro incorrecto.
- Importar
.ovpno.proy comprobar la dirección asignada. - Con Split Tunnel, comprobar la ruta hacia
LAN_ServeryDNS_Internal. - Probar primero el destino interno por dirección IP y después por nombre de host.
- Acceder al servicio permitido y comprobar Firewall Rule ID en Log Viewer.
- Generar un acceso no permitido y confirmar el drop.
- Con Full Tunnel, comprobar además el acceso público a Internet, DNS, Web Policy e IPv4-SNAT.
- Tras modificar una policy o un FQDN, desconectarse, volver a conectarse y repetir la misma prueba.
Cada prueba debe registrar la hora, el usuario y el grupo, la plataforma y versión del cliente, la red de origen, el destino y el servicio. Si solo se prueba con un administrador, los errores de grupo, MFA y policy pueden pasar inadvertidos fácilmente.
Logs por fase del error
Primero debe determinarse si el error se produce al acceder al portal, durante la autenticación, al establecer el túnel o solo al acceder al destino:
- VPN Portal:
vpnportal.log - Autenticación normal:
access_server.log - Microsoft Entra SSO:
oauth_sso_vpn.log - Certificados SSL VPN específicos del usuario:
peruser_cert_sslvpn.log - Servicio SSL VPN:
sslvpn.log - Conexiones activas:
openvpn-status*.log - Tráfico hacia el destino: log del firewall, Rule ID y, si es necesario, Packet Capture
En Packet Capture, Incoming solo demuestra que el firewall ha recibido el paquete. Si aparece Forwarded pero no hay respuesta, deben comprobarse la ruta de retorno, NAT, el sistema de destino y su firewall local.
La asignación de otros procesos y archivos se explica en Servicios y logs de Sophos Firewall.
Patrones de error habituales
- El
.ovpnno aparece o está vacío en VPN Portal: Solucionar una descarga OVPN ausente o vacía distingue los errores de policy, User ID, certificado, almacenamiento, firmware y HA. Las cuentas de invitado no están permitidas. Sophos Connect solo admite nombres de usuario ASCII; el nombre de usuario y el dominio pueden tener juntos un máximo de 51 caracteres. - El inicio de sesión falla: comparar
access_server.log,vpnportal.loguoauth_sso_vpn.logcon la hora de la prueba. Con Entra, comprobar que se utiliza el mismo servidor para el portal y SSL VPN, así como la cadena de certificados completa. - El túnel está establecido, pero faltan los destinos internos: comprobar la ruta en el endpoint, Permitted Resources con Split Tunnel, la regla de firewall, la ruta de retorno, el firewall de destino y cualquier solapamiento con la red doméstica local.
- La dirección IP funciona, pero el nombre de host no: comprobar los servidores DNS, el dominio de búsqueda, la ruta de Split Tunnel, la regla de firewall para DNS, el DoH local o el DNS del endpoint y, si corresponde, Device Access para DNS.
- Solo algunos usuarios están afectados: comparar la pertenencia al grupo, la asignación de policy, MFA, la IP estática, Simultaneous logins y el perfil cargado.
- Solo están afectados los clientes antiguos: importar un archivo
.ovpnactualizado tras cambios globales. Si solo han cambiado la policy o un FQDN, volver a conectarse primero y comprobar el routing cargado. - Full Tunnel sin Internet: comprobar la regla de
VPNaWAN, IPv4-SNAT, DNS y las Web/Security Policies aplicadas. - Las transferencias grandes se bloquean: si los accesos pequeños funcionan, comprobar MTU y MSS a lo largo de la ruta real. Consulte MTU y MSS para problemas de VPN para seguir el procedimiento.
- La conexión termina después de un tiempo prolongado: comparar la hora de inicio y de desconexión con Idle Timeout,
Disconnect idle clientsy Key Lifetime. Comprobar la IP estática y Simultaneous logins; si es necesario, asignar una dirección dinámica a un usuario piloto y analizarsslvpn.logyopenvpn-status*.logen el momento de la prueba. - Ningún usuario puede establecer el túnel: además de Device Access y la apertura del puerto, buscar una regla DNAT amplia con Original destination: Any y Services: Any, o con el puerto SSL VPN, que intercepte previamente el establecimiento de la conexión.
- WAF, el portal o SSL VPN entran en conflicto: comparar la IP WAN, el puerto y el protocolo de todos los servicios locales y las reglas WAF. Las combinaciones compartidas pueden provocar una exposición adicional del portal o impedir el funcionamiento de Login Security.
Durante el funcionamiento, deben revisarse periódicamente los grupos, MFA, las asignaciones de IP estáticas, la caducidad de los certificados, el rango de direcciones, Device Access, las reglas de firewall, la distribución de perfiles y los logs. Las nuevas versiones de SFOS y Sophos Connect deben probarse primero con un usuario piloto y con pruebas positivas y negativas de acceso a destinos.