Sustituir el antiguo Sophos SSL VPN Client y su inicio
El antiguo Sophos SSL VPN Client for Windows ya no debe instalarse ni seguir utilizándose. Está End of Life desde el 31 de enero de 2022, todas las versiones están afectadas por CVE-2021-36809 y Sophos no ofrece ninguna corrección. Desde SFOS 20.0 MR1, el cliente heredado tampoco establece túneles SSL VPN de acceso remoto.
La solución segura es migrar a Sophos Connect: preparar un perfil y un instalador actuales, desinstalar el cliente antiguo, importar y probar la conexión y, solo entonces, eliminar por completo el inicio automático, los archivos de texto claro y los perfiles antiguos. Para elegir el modelo de acceso remoto adecuado, consulte Sophos Connect o SSL VPN: ¿qué solución conviene?.
⚠️ Si el dispositivo afectado proporciona el único acceso administrativo remoto, antes de desinstalar el cliente debe prepararse un acceso alternativo o una ventana de mantenimiento con acceso local. El cliente EOL no es una vía de recuperación segura.
Migrar a Sophos Connect
- Preparar el instalador actual de Sophos Connect y un archivo
.ovpnnuevo desde el VPN Portal. Las rutas completas se describen en Configurar Sophos SSL VPN con Sophos Connect en Windows. - Si el VPN Portal no está disponible, copiar únicamente el archivo
.ovpnexistente desde la carpeta de configuración heredada a una carpeta temporal protegida. No debe copiarse ningún archivopassword.txt. - Si la copia del perfil contiene
auth-user-pass password.txt, eliminar el nombre del archivo en la copia para que solo quedeauth-user-pass. - Desconectar la VPN y desinstalar normalmente el antiguo Sophos SSL VPN Client desde Configuración > Aplicaciones > Aplicaciones instaladas. No eliminar manualmente controladores o servicios desconocidos.
- Reiniciar Windows, instalar Sophos Connect e importar el archivo
.ovpnactual o la copia depurada del perfil mediante Import connection. - Establecer la conexión con el usuario previsto y, si está configurado, con MFA o SSO. Los artefactos heredados restantes solo se eliminan después de una prueba satisfactoria.
Después, Sophos Connect y sus perfiles deben mantenerse mediante un proceso de actualización definido. Para ello, consulte Comprobar la versión de Sophos Connect Client y actualizarla de forma segura.
Identificar el inicio automático heredado y las credenciales en texto claro
Comprobar el inicio automático y el valor Run
En el Administrador de tareas, abrir Aplicaciones de inicio, buscar SSL VPN Client for Windows y desactivar la entrada.

También puede existir un valor de inicio personalizado para el usuario actual:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Un valor heredado puede identificarse por openvpn-gui.exe, --config_dir y --connect. El siguiente patrón sirve únicamente para identificarlo y no debe crearse:
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Eliminar solo el valor que pertenezca inequívocamente al antiguo cliente Sophos. Nunca debe eliminarse toda la clave Run ni entradas desconocidas. En instalaciones antiguas, también debe comprobarse la carpeta Inicio clásica de Windows. En entornos administrados, debe determinarse además si una GPO o la distribución de software vuelve a crear el valor.

Comprobar el perfil OVPN y password.txt
Los perfiles heredados suelen encontrarse en una de estas rutas:
- Windows de 64 bits:
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - instalaciones antiguas de 32 bits:
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
El valor Run real y la instalación local son referencias más fiables que una ruta predeterminada supuesta.

Una referencia de archivo problemática tiene este aspecto:
auth-user-pass password.txt
El archivo referenciado contiene el nombre de usuario y la contraseña en texto claro. No debe abrirse, mostrarse ni adjuntarse a los datos de soporte. Para la migración, en una copia del perfil se conserva únicamente la autenticación interactiva normal:
auth-user-pass
Después de probar Sophos Connect satisfactoriamente, deben eliminarse el archivo de contraseña referenciado, las demás copias y los perfiles heredados que ya no sean necesarios. A continuación, se cambia la contraseña de la cuenta afectada en el sistema de identidades correspondiente y se revisan los registros de VPN en busca de inicios de sesión inesperados. Eliminar únicamente el archivo no es suficiente.
Conexión automática sin password.txt
Un archivo de aprovisionamiento de Sophos Connect (.pro) puede importar y actualizar perfiles automáticamente. Con auto_connect_host, el cliente comprueba un host que solo está disponible en la red interna. Si no puede acceder a él, Sophos Connect activa la conexión; el túnel solo se establece automáticamente con credenciales guardadas o después de un inicio de sesión SSO anterior.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Con can_save_credentials: false, el cliente no guarda la contraseña del usuario. Sin SSO, el usuario debe seguir iniciando sesión. Si SSO fue el último método de inicio de sesión, Sophos Connect puede establecer el túnel automáticamente mediante SSO. Este ejemplo es deliberadamente mínimo; el OTP clásico de Sophos Firewall requiere los campos adicionales otp y 2fa. El proceso completo de aprovisionamiento se describe en Configurar Sophos Connect en el firewall; para la autenticación, consulte MFA en Sophos Firewall o Microsoft Entra ID SSO para Sophos Connect.
El aprovisionamiento requiere que el VPN Portal sea accesible. Si se publica desde la WAN, debe utilizarse un certificado de confianza, MFA, supervisión y una configuración de Device Access y Local Service ACL lo más restrictiva posible.
Comprobar la migración y aislar errores
Después del cambio, la conexión y la limpieza deben comprobarse por separado:
- Se han eliminado el cliente antiguo, su entrada de inicio en el Administrador de tareas y el valor HKCU Run correspondiente.
- Ya no existe ningún
password.txten la ruta del perfil antiguo ni en la distribución de software. - El perfil migrado no contiene ninguna referencia de archivo detrás de
auth-user-pass. - Sophos Connect utiliza la conexión actual y la versión del cliente previstas.
- La autenticación, MFA o SSO funcionan.
- El cliente recibe una dirección del pool de VPN esperado.
- Los nombres DNS internos y los destinos permitidos funcionan, mientras que las redes bloqueadas expresamente siguen bloqueadas.
- Log Viewer muestra el usuario esperado y la regla de acceso remoto correcta.
No se puede instalar Sophos Connect
Comprobar si el antiguo Sophos SSL VPN Client sigue instalado. Desinstalarlo normalmente, reiniciar Windows y repetir la instalación. Si existen conflictos con otros clientes VPN, no eliminar controladores o servicios sin haber identificado la causa.
El perfil está importado, pero el túnel no se inicia
Volver a importar un archivo .ovpn actual desde el VPN Portal y comprobar la asignación de la política, la cuenta de usuario, MFA y los eventos de Sophos Connect. En el firewall, según el tipo de error, pueden ayudar sslvpn.log, openvpn-status*.log y, para problemas de autenticación, access_server.log.
El túnel está conectado, pero los destinos internos no funcionan
En ese caso, el problema suele estar en la política, la regla de firewall, DNS, el enrutamiento o la MTU. Para aislarlo, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture, Servicios y registros de Sophos Firewall y, si las aplicaciones se bloquean, MTU y MSS para problemas de VPN.
FAQ
¿Puede seguir utilizándose el antiguo Sophos SSL VPN Client con versiones anteriores a SFOS 20.0 MR1?
¿Puede importarse un archivo OVPN existente en Sophos Connect?
password.txt y sin copiar credenciales en texto claro.