Configurar Sophos SSL VPN en Android
Sophos Connect no admite directamente Android para IPsec o SSL VPN. Por lo tanto, si un smartphone o tablet Android debe conectarse mediante Sophos Firewall Remote Access, se necesita un cliente compatible con OpenVPN. En muchos entornos, OpenVPN Connect es el estándar más obvio, ya que Sophos Firewall proporciona una configuración .ovpn para clientes móviles.
El artículo describe el proceso práctico para Sophos SSL VPN en Android: instalar la aplicación, obtener la configuración .ovpn, importar el perfil, probar la conexión y diagnosticar errores comunes. Para la decisión básica entre Sophos Connect, SSL VPN, IPsec, clientes móviles y ZTNA, primero consulte Sophos Connect o SSL VPN: ¿Qué solución de acceso remoto es adecuada?.
Cuándo es útil SSL VPN en Android
SSL VPN en Android es útil cuando los usuarios móviles necesitan acceder ocasionalmente a sistemas internos y un perfil VPN clásico es suficiente.
Ejemplos típicos:
- Acceso a aplicaciones web internas
- Acceso administrativo a pocos sistemas a través de una tablet
- Acceso a herramientas internas mediante aplicaciones definidas
- Acceso temporal sin un cliente gestionado en un portátil
- Solución de transición cuando ZTNA o un proxy de aplicaciones aún no están disponibles
Para acceso permanente a muchos sistemas internos, un dispositivo móvil a menudo no es la mejor plataforma de destino. En ese caso, se debe considerar si un cliente gestionado de Windows o macOS con Sophos Connect, un acceso ZTNA más restringido u otro diseño de acceso remoto es más adecuado.
Comparación con otros clientes
Esta guía es para Sophos Firewall con SFOS y dispositivos Android. Dependiendo de la plataforma o situación inicial, puede ser más adecuado otro punto de partida:
- Configurar SSL VPN en Android: Este artículo
- Configurar SSL VPN con Sophos Connect en Windows: Configurar Sophos SSL VPN con Sophos Connect en Windows
- Configurar SSL VPN con Sophos Connect en macOS: Configurar Sophos SSL VPN con Sophos Connect en macOS
- Configurar SSL VPN en iPhone y iPad: Configurar Sophos SSL VPN en iPhone y iPad
- Instalar Sophos Connect en Windows: Instalar Sophos Connect Client en Windows
- Instalar Sophos Connect en macOS: Instalar Sophos Connect Client en macOS
Es importante la distinción: Sophos Connect no es el cliente SSL-VPN directo para Android. Si se deben admitir dispositivos móviles, debe estar claramente definido internamente qué cliente compatible con OpenVPN se utilizará, de dónde provienen los perfiles y quién brinda soporte en caso de cambios de dispositivo.
Requisitos previos
Antes de la configuración, se deben aclarar los siguientes puntos:
- Sophos Firewall con acceso remoto SSL VPN configurado
- Usuario con permiso para SSL VPN
- Acceso al portal VPN o archivo
.ovpnproporcionado administrativamente - Cliente compatible con OpenVPN en Android
- MFA/OTP configurado, si el acceso remoto se protege mediante este mecanismo
- Certificado válido para el portal VPN y acceso al firewall, si es posible
- Reglas de firewall para el tráfico desde la zona
VPN - Diseño de túnel dividido o túnel completo aclarado
- Proceso de soporte para cambios de dispositivo, dispositivos perdidos y perfiles antiguos
Antes de una actualización a SFOS 22.0 MR1 o posterior, también se debe verificar si aún existen configuraciones antiguas de acceso remoto IPsec. SSL VPN no se ve directamente afectado, pero muchos entornos reevaluarán el acceso remoto en ese momento. El procedimiento se describe en Migrar acceso remoto IPsec heredado antes de SFOS 22 MR1.
Preparar el firewall y el portal VPN
La configuración en Android es solo el último paso. Antes, la configuración del firewall debe ser correcta.
En Sophos Firewall, se deben verificar los siguientes puntos:
- Abrir Remote access VPN.
- Configurar SSL VPN para los usuarios o grupos necesarios.
- Usar un pool de IP VPN sin superposición con LAN, WLAN, VLANs, VPNs de sitio a sitio o redes domésticas típicas.
- Configurar servidores DNS y sufijos de dominio adecuadamente si se utilizan nombres internos.
- Activar MFA para acceso remoto y probar con un usuario de prueba.
- Crear una regla de firewall de
VPNa la zona de destino necesaria. - Activar el registro para la fase de introducción.
- Permitir el acceso al portal VPN mediante Administration > Device access solo en la medida necesaria.
El procedimiento completo del lado del firewall se describe en Configurar acceso remoto SSL VPN en Sophos Firewall.
El portal VPN es un punto de entrada accesible públicamente. Si debe ser accesible desde Internet, se deben planificar conscientemente el certificado, MFA, limitación de país/origen y revisión de registros. Para el endurecimiento, consulte Device Access y Local Service ACL en Sophos Firewall.
1. Instalar OpenVPN Connect
Instalar OpenVPN Connect desde Google Play: OpenVPN Connect.
Si en el entorno se ha estandarizado otro cliente compatible con OpenVPN, esta decisión debe estar documentada. Se vuelve problemático si los usuarios utilizan diferentes aplicaciones VPN, perfiles antiguos e instrucciones diferentes en paralelo.
Para soporte y operación, se debe establecer:
- qué cliente se admite
- qué versión de la aplicación se espera como mínimo
- si los usuarios pueden instalar la aplicación por sí mismos
- cómo se distribuyen y retiran los perfiles
- cómo se manejan los dispositivos perdidos o reemplazados
2. Abrir el portal VPN
En el dispositivo Android, abrir en el navegador el portal VPN de Sophos Firewall. La dirección predeterminada es:
https://<Firewall-FQDN-oder-IP>:443
Si la administración ha configurado otro VPN portal HTTPS port, se debe utilizar ese puerto. En un clúster de HA, Sophos indica el FQDN o la dirección IP del dispositivo que originalmente era el primario para el acceso directo; en entornos de producción se debe utilizar el FQDN compartido y documentado del portal.
A continuación, iniciar sesión con el usuario VPN. El portal VPN y las descargas de SSL VPN solo aparecen si el usuario o su grupo está asignado a una política de acceso remoto SSL VPN. Si no aparece la descarga, se debe comprobar primero la asignación de la política y no la aplicación OpenVPN.
Si el portal VPN se abre con un certificado no válido o no confiable, se debe solucionar la causa. Una excepción permanente del navegador no es un buen estándar operativo para el acceso remoto en producción.
Con Sophos OTP, un usuario nuevo debe escanear primero el código QR en el portal VPN y registrar el token en una aplicación de autenticación. Después se debe probar el proceso real de conexión con un usuario de prueba: según el cliente y el método MFA, la contraseña y el código OTP se procesan conjuntamente o en pasos separados. Por ello, los métodos MFA basados en desafíos o externos deben probarse con el cliente Android previsto antes de un despliegue general. Los fundamentos se describen en Activar MFA para Sophos Firewall WebAdmin, portal VPN y acceso remoto.
3. Descargar configuración OVPN
En el portal VPN, abrir VPN > VPN configuration. En SSL VPN configuration, pulsar Download for Android and iOS. Sophos Firewall proporciona así el archivo .ovpn destinado a clientes OpenVPN móviles.
El archivo descargado normalmente tiene la extensión .ovpn. Este archivo es específico del usuario y no debe compartirse con otros usuarios.
Importante:
- El archivo debe provenir de la configuración actual del firewall.
- No se deben reutilizar archivos antiguos procedentes de correos electrónicos archivados, historiales de chat o carpetas de descargas.
- Si un túnel que antes funcionaba deja de conectarse después de un cambio administrativo, se debe volver a descargar e importar el archivo. Esto es especialmente relevante tras cambios en el puerto SSL VPN, el protocolo, el gateway o el Override Hostname y el certificado de servidor SSL.
- Los cambios en las asignaciones de usuarios o grupos no se corrigen importando de nuevo el perfil. Deben corregirse en la política de acceso remoto y en el servidor de autenticación.
- Si un usuario deja la empresa o se pierde un dispositivo, se deben revisar el acceso del usuario, la membresía del grupo y la distribución del perfil.
4. Importar perfil en OpenVPN Connect
Si Android no ofrece automáticamente la importación, el archivo .ovpn se puede enviar a OpenVPN Connect mediante la función de compartir. Como alternativa, abrir Menu > My Profiles > Add > Upload File en OpenVPN Connect y seleccionar el archivo .ovpn guardado. A continuación, confirmar la importación.
La primera vez que se establece la conexión, OpenVPN Connect solicita el permiso de Android para crear una conexión VPN. Este permiso debe confirmarse para que la aplicación pueda establecer el túnel.
Con varios perfiles, el nombre debe ser claro, por ejemplo, con ubicación, entorno o nombre de la empresa. Varios perfiles con nombres casi idénticos son una causa común de solicitudes de soporte.
5. Establecer conexión VPN
Activar el perfil importado e iniciar sesión con el usuario VPN. Si MFA u OTP están activos, se debe confirmar el segundo factor según la configuración del firewall.
El estado de conexión de la aplicación OpenVPN no es suficiente. Lo crucial es si los objetivos internos planificados son accesibles y si el tráfico en el firewall coincide con la regla correcta.
Verificar después de la configuración
Al menos estos puntos deben verificarse con un usuario de prueba:
- OpenVPN Connect muestra la conexión como conectada.
- Android muestra el estado VPN en la barra de estado o en la configuración de red.
- El usuario recibe una dirección IP del pool SSL-VPN esperado.
- Los nombres DNS internos se resuelven correctamente.
- Los servidores, aplicaciones web o servicios necesarios son accesibles.
- El comportamiento de Internet corresponde al diseño: túnel dividido o túnel completo.
- En el Log Viewer, la regla de firewall esperada para el tráfico desde la zona
VPNes visible. - MFA se solicita según lo planeado.
- Probar la conexión nuevamente después del modo avión, cambio de WLAN o cambio de red móvil.
- Los perfiles antiguos se han eliminado o marcado claramente como obsoletos.
Si la conexión está establecida pero no funciona el acceso, la causa a menudo no está en el cliente móvil, sino en las reglas de firewall, DNS, enrutamiento o NAT. Para el análisis, consulte Probar regla de firewall con Log Viewer, Policy Test y Packet Capture.
¿Distribución manual o MDM?
Con pocos dispositivos Android, la importación manual a través del portal VPN, la carpeta de descargas y OpenVPN Connect puede ser suficiente. Una vez que se involucran varios usuarios, smartphones gestionados o cambios regulares de dispositivos, la distribución del perfil debe planificarse conscientemente. De lo contrario, los archivos .ovpn antiguos permanecen en descargas, chats, correos electrónicos o almacenamientos en la nube privados y se reutilizan más tarde en casos de soporte.
Variantes habituales:
- Importación manual: adecuada para pocos dispositivos, un grupo piloto o un uso ocasional. Son importantes unas instrucciones claras, un perfil actualizado, la prueba de MFA y la eliminación de perfiles antiguos.
- Distribución mediante MDM o gestión de endpoints: adecuada para dispositivos Android gestionados, muchos usuarios o cambios recurrentes. Son importantes el despliegue de la aplicación, la versión del perfil, la pérdida del dispositivo, la retirada de perfiles antiguos y el proceso de soporte.
Es importante la retirada. Si se reemplaza un dispositivo Android, un usuario se retira o se cambia una política SSL-VPN, no basta con proporcionar un nuevo perfil. También se deben revisar los perfiles antiguos, las membresías de grupo, las credenciales almacenadas y las copias de archivos que puedan existir.
Operación y seguridad
Los perfiles VPN móviles necesitan reglas operativas claras. Los dispositivos Android cambian frecuentemente entre WLAN, redes móviles, hotspots y portales cautivos. Además, los dispositivos móviles se pierden más fácilmente o se reemplazan más rápido que los portátiles corporativos clásicos.
Buenas prácticas:
- Actualizar regularmente OpenVPN Connect.
- Activar y probar MFA para acceso remoto.
- Revisar regularmente los grupos VPN.
- Limitar el portal VPN a través de Device Access y Local Service ACL tanto como sea posible.
- Mantener las reglas de firewall para la zona
VPNajustadas y registradas. - Eliminar archivos
.ovpnantiguos y perfiles obsoletos. - Considerar cambios de dispositivo y dispositivos perdidos en el proceso de soporte.
- Planificar Syslog o evaluación central para retención prolongada de registros.
Para archivos de registro y registros de servicio, Solución de problemas de Sophos Firewall: Servicios y registros es útil.
Battery Saver, Always-on VPN y Captive Portals
OpenVPN Connect ofrece en Android varias opciones que influyen considerablemente en el establecimiento de la conexión. Solo deben activarse de forma consciente:
- Battery Saver, en Menu > Settings, pausa el túnel VPN cuando se apaga la pantalla. Ahorra energía, pero no es adecuado si las aplicaciones en segundo plano necesitan acceder permanentemente a recursos internos.
- Captive Portal Detection ayuda en redes WLAN de hoteles, invitados o aeropuertos en las que primero hay que confirmar una página de inicio de sesión. Si el túnel no se conecta después de cambiar de red, se debe comprobar esta opción junto con el inicio de sesión en el navegador.
- Always-on VPN se activa para OpenVPN Connect en los ajustes del sistema Android. Con Block connections without VPN se obtiene un comportamiento de kill switch. Esto protege frente al tráfico sin túnel, pero puede bloquear todo el acceso de red si el perfil ha caducado, el firewall no está disponible o es necesario iniciar sesión en un portal cautivo.
Estas opciones no son imprescindibles para un acceso manual ocasional. Sin embargo, un escenario gestionado con Always-on requiere un proceso probado de recuperación y soporte. La optimización de batería de Android debe desactivarse para OpenVPN Connect si, de lo contrario, el sistema operativo finaliza el túnel permanente deseado.
Errores comunes
No se puede abrir el archivo OVPN
Primero, verificar si OpenVPN Connect está instalado y si el archivo realmente está en formato .ovpn. Luego, descargar nuevamente el archivo desde el portal VPN o pasarlo a OpenVPN Connect mediante la función de compartir.
Si el archivo se distribuye mediante MDM, correo electrónico o uso compartido de archivos, se debe comprobar si ha sido modificado, renombrado o bloqueado durante el proceso. Para la importación de archivos, OpenVPN Connect espera un perfil ASCII o UTF-8 de menos de 256 KB. Si un perfil editado manualmente hace referencia a archivos externos de certificados o claves, estos también deben estar disponibles durante la importación. Por ello, el archivo .ovpn generado por Sophos debe utilizarse sin modificaciones siempre que sea posible.
La importación funciona, pero la conexión no
A menudo, el permiso de Android para la configuración VPN no se ha concedido correctamente o el perfil no coincide con la configuración actual del firewall. Eliminar el perfil, obtener de nuevo el archivo .ovpn actual y volver a importarlo.
Si hay varios perfiles con nombres casi idénticos, comprobar primero cuál está realmente activado. Al importar repetidamente perfiles con el mismo nombre, OpenVPN Connect añade sufijos como (1) o (2). Las variantes antiguas deben eliminarse después de realizar correctamente la prueba.
Error de inicio de sesión
Verificar usuario, contraseña, MFA, membresía de grupo y servidor de autenticación. Si se involucra AD, RADIUS o Microsoft Entra ID SSO, la autenticación debe probarse por separado del VPN. Un problema de inicio de sesión no es automáticamente un problema de OpenVPN.
La conexión está establecida, pero los sistemas internos no son accesibles
Verificar DNS, reglas de firewall, enrutamiento, NAT y ruta de retorno. En el Log Viewer, el tráfico desde la zona VPN debe ser visible. Si no aparecen registros, es probable que el tráfico no alcance la regla esperada o que el registro esté desactivado.
Cuando el problema afecta solo a sistemas internos concretos, la causa no suele ser la propia VPN, sino una regla de firewall faltante, un nombre DNS incorrecto o una ruta de retorno en la red de destino.
Si funcionan pequeños accesos, pero las transferencias de archivos grandes o ciertas aplicaciones se cuelgan, también se debe verificar MTU/MSS: Verificar MTU y MSS de Sophos Firewall en problemas de VPN.
Los nombres internos no se resuelven
Verificar servidores DNS y dominio de búsqueda en la configuración SSL-VPN. Luego, probar si los sistemas internos son accesibles por dirección IP. Si la IP funciona pero el nombre no, la causa probablemente esté en DNS, no en la conexión VPN en sí.
La conexión se interrumpe al cambiar de red
En dispositivos móviles, los cambios de WLAN, de red móvil, los portales cautivos y los mecanismos de ahorro de energía son causas habituales. Probar con una segunda red y comprobar si el comportamiento es reproducible.
En OpenVPN Connect, comprobar además Captive Portal Detection, Battery Saver y los ajustes de inicio y reconexión. Con Always-on VPN, Android debe poder ejecutar la aplicación en segundo plano. Si los usuarios cambian frecuentemente de red, también se debe comprobar si la aplicación tolera interrupciones breves de la VPN o si resulta más adecuado otro modelo de acceso.
Lista de verificación
Antes del despliegue
- Cliente OpenVPN compatible definido.
- Grupo de usuarios SSL-VPN verificado.
- MFA para acceso remoto probado.
- Portal VPN accesible con certificado válido.
- Device Access y acceso desde Internet limitados conscientemente.
- Reglas de firewall para la zona
VPNcreadas y registradas. - Túnel dividido o túnel completo documentado.
- Distribución de perfiles y proceso de cambio de dispositivo aclarados.
Después de la importación
- Perfil visible en OpenVPN Connect.
- Permiso VPN de Android confirmado.
- Conexión establecida con usuario de prueba.
- DNS, objetivos internos y coincidencia de reglas de firewall verificados.
- WLAN, red móvil y cambio de red probados.
- Perfiles antiguos eliminados.
En operación
- Mantener actualizada la aplicación OpenVPN y Android.
- Revisar regularmente los grupos de usuarios.
- Eliminar perfiles antiguos al salir o perder dispositivos.
- Revisar los registros VPN al principio de los casos de soporte.
- En problemas móviles recurrentes, considerar ZTNA o acceso basado en aplicaciones.
FAQ
¿Sophos Connect admite SSL VPN en Android?
¿Es necesario usar OpenVPN Connect?
¿Funciona MFA con SSL VPN en Android?
¿Es mejor SSL VPN en Android que IPsec?
¿Por qué funciona la conexión, pero no se puede acceder a ninguna aplicación interna?
VPN coincide con la regla esperada.