Aller au contenu
Avanet

Remplacer l’ancien Sophos SSL VPN Client et son démarrage

L’ancien Sophos SSL VPN Client for Windows ne doit plus être installé ni utilisé. Il est End of Life depuis le 31 janvier 2022, toutes les versions sont concernées par la vulnérabilité CVE-2021-36809 et Sophos ne fournit aucun correctif. Depuis SFOS 20.0 MR1, le client hérité n’établit plus non plus de tunnels SSL VPN d’accès à distance.

Pour SFOS 22, Sophos Connect est le client Sophos pris en charge. Les notes de version de SFOS 22 indiquent Sophos Connect 2.5 MR1 et versions antérieures pour Windows, et 2.0 MR1 et versions antérieures pour macOS. Il s’agit de plafonds de compatibilité du pare-feu, pas d’une recommandation d’utiliser un ancien client : vérifier la version actuellement approuvée et ses problèmes connus avant tout déploiement.

La solution sûre consiste à migrer vers Sophos Connect : préparer un profil et un programme d’installation actuels, désinstaller l’ancien client, importer et tester la connexion, puis supprimer complètement les éléments de démarrage, les fichiers en clair et les anciens profils. Pour choisir le modèle d’accès à distance adapté, consulter Sophos Connect ou SSL VPN : quelle solution choisir ?.

⚠️ Si l’appareil concerné constitue le seul accès d’administration à distance, il faut prévoir un autre accès ou une fenêtre de maintenance avec accès local avant la désinstallation. Le client EOL n’est pas une solution de secours sûre.

Migrer vers Sophos Connect

  1. Inventorier les versions de Windows, architectures de processeur, groupes d’utilisateurs, MFA/SSO et version héritée installée. Pour le pilote, conserver un accès administrateur alternatif et un paquet Sophos Connect approuvé.
  2. Préparer le programme d’installation actuel de Sophos Connect et un nouveau fichier .ovpn provenant du portail VPN. Sous SFOS 22, le chemin WebAdmin est Remote access VPN > SSL VPN > Download client ; les utilisateurs obtiennent le client et le profil sous VPN Portal > VPN. Les chemins complets sont indiqués dans Configurer Sophos SSL VPN avec Sophos Connect sous Windows.
  3. Si le portail VPN n’est pas accessible, copier uniquement le fichier .ovpn existant du dossier de configuration hérité vers un dossier temporaire protégé. Aucun fichier password.txt ne doit être copié.
  4. Si la copie du profil contient auth-user-pass password.txt, supprimer le nom du fichier dans cette copie afin de ne conserver que auth-user-pass.
  5. Déconnecter le VPN et désinstaller normalement l’ancien Sophos SSL VPN Client sous Paramètres > Applications > Applications installées. Sophos Connect ne s’installe pas en parallèle du client hérité ; ne pas supprimer manuellement des pilotes ou services inconnus.
  6. Redémarrer Windows, installer Sophos Connect et importer le fichier .ovpn actuel ou la copie nettoyée du profil avec Import connection.
  7. Se connecter avec un utilisateur pilote et, le cas échéant, MFA ou SSO. Vérifier l’adresse VPN, DNS, les destinations autorisées et bloquées ainsi que la reconnexion. Étendre ensuite seulement le déploiement et supprimer les artefacts hérités restants.

Sophos Connect et ses profils doivent ensuite être entretenus à l’aide d’un processus de mise à jour défini. Voir Vérifier et mettre à jour en toute sécurité la version de Sophos Connect Client.

Identifier le démarrage hérité et les identifiants en clair

Vérifier le démarrage et la valeur Run

Dans le Gestionnaire des tâches, ouvrir Applications de démarrage, rechercher SSL VPN Client for Windows, puis désactiver l’entrée.

Désactiver l’ancien client Sophos SSL VPN dans le Gestionnaire des tâches de Windows
L’entrée de démarrage héritée est désactivée avant la migration afin que l’ancien client ne redémarre pas et ne s’exécute pas en parallèle avec Sophos Connect.

Une valeur de démarrage personnalisée peut également exister pour l’utilisateur actuel :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Une valeur héritée peut être reconnue à openvpn-gui.exe, --config_dir et --connect. Le modèle suivant sert uniquement à l’identifier et ne doit pas être créé :

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Supprimer uniquement la valeur qui appartient clairement à l’ancien client Sophos. Ne jamais supprimer toute la clé Run ni des entrées inconnues. Pour les installations anciennes, vérifier également le dossier Démarrage classique de Windows. Dans les environnements administrés, déterminer aussi si une GPO ou le déploiement logiciel recrée la valeur.

Identifier le démarrage hérité du client Sophos SSL VPN dans le Registre Windows
Sous HKCU Run, la valeur de démarrage héritée précise peut être contrôlée, puis supprimée de manière ciblée après une migration réussie.

Vérifier le profil OVPN et password.txt

Les profils hérités se trouvent souvent dans l’un des emplacements suivants :

  • Windows 64 bits : C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • anciennes installations 32 bits : C:\Program Files\Sophos\Sophos SSL VPN Client\config\

La valeur Run réellement présente et l’installation locale sont plus fiables qu’un chemin par défaut supposé.

Dossier de configuration hérité du client Sophos SSL VPN avec un profil OVPN
Seul le profil OVPN de l’ancien dossier de configuration est conservé pour la migration ; password.txt et les autres identifiants en clair ne sont pas transférés.

Une référence de fichier problématique se présente ainsi :

auth-user-pass password.txt

Le fichier référencé contient le nom d’utilisateur et le mot de passe en clair. Il ne faut pas ouvrir, afficher ou joindre ce fichier à des données de support. Pour la migration, seule l’authentification interactive normale est conservée dans une copie du profil :

auth-user-pass

Dès que l’accès administrateur de secours et le profil nettoyé sont disponibles, supprimer le fichier de mot de passe référencé et toutes ses copies avant la première connexion avec Sophos Connect. Modifier ensuite le mot de passe du compte concerné dans le système d’identité compétent, vérifier les journaux VPN afin de repérer toute connexion inattendue et effectuer le test pilote avec le nouveau mot de passe. Supprimer les anciens profils devenus inutiles après validation de la migration. La seule suppression du fichier ne suffit pas.

Connexion automatique sans password.txt

Un fichier de provisionnement Sophos Connect (.pro) peut importer et mettre à jour automatiquement les profils. Avec auto_connect_host, le client vérifie un hôte accessible uniquement depuis le réseau interne. Si cet hôte n’est pas accessible, Sophos Connect active la connexion ; le tunnel n’est établi automatiquement qu’avec des identifiants enregistrés ou après une connexion SSO antérieure.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Avec can_save_credentials: false, le client n’enregistre pas le mot de passe de l’utilisateur. Sans SSO, l’utilisateur doit toujours s’authentifier. Si SSO était la dernière méthode de connexion, Sophos Connect peut établir automatiquement le tunnel via SSO. Cet exemple est volontairement minimal ; le mécanisme OTP classique de Sophos Firewall nécessite des champs otp et 2fa supplémentaires. Le guide de provisionnement Sophos Connect lié plus haut explique ces champs et le déploiement GPO ; pour l’authentification, consulter MFA sur Sophos Firewall ou Microsoft Entra ID SSO pour Sophos Connect.

Il faut distinguer trois fonctions : Windows démarre l’application Sophos Connect, .pro importe ou actualise les profils et auto_connect_host déclenche une connexion selon le réseau. Aucune ne remplace de manière prise en charge password.txt. L’exemple ne contient ni nom d’utilisateur ni mot de passe et ne crée pas de tunnel sans surveillance sans connexion SSO antérieure. Auto-connect n’est pas non plus un tunnel de périphérique avant l’ouverture de session Windows.

Pour Microsoft Entra ID SSO, Sophos exige Sophos Connect 2.4 ou ultérieur sous Windows avec SFOS 21.5 ou ultérieur. Les notes de version actuelles de Sophos Connect documentent aussi Windows 10/11 64 bits et Windows 10/11 sur ARM à partir de 2.5 ; Windows 11 Enterprise Multi-session, y compris Azure Virtual Desktop, n’est pas pris en charge. Le provisionnement .pro est documenté pour Windows, pas pour macOS.

Sur un appareil Windows partagé, tester au moins deux comptes. Selon ces mêmes notes, Sophos Connect 2.5 MR1 corrige NCL-2570, qui empêchait le démarrage automatique du client pour les utilisateurs Windows supplémentaires lorsqu’un autre utilisateur l’avait installé. Une mise à jour ne remplace pas ce test et « client démarré » ne signifie toujours pas « VPN connecté ».

Le provisionnement nécessite un portail VPN accessible. S’il est publié depuis le WAN, il faut utiliser un certificat de confiance, MFA, une supervision et une configuration Device Access et Local Service ACL aussi restrictive que possible.

Vérifier la migration et isoler les erreurs

Après la migration, contrôler séparément la connexion et le nettoyage :

  • L’ancien client, son entrée de démarrage dans le Gestionnaire des tâches et la valeur HKCU Run correspondante ont été supprimés.
  • Aucun fichier password.txt ne subsiste dans l’ancien chemin de profil ou dans le déploiement logiciel.
  • Le profil migré ne contient aucune référence de fichier après auth-user-pass.
  • Sophos Connect utilise la connexion actuelle et la version du client prévues.
  • L’authentification, MFA ou SSO fonctionne.
  • Le client reçoit une adresse du pool VPN attendu.
  • Les noms DNS internes et les destinations autorisées fonctionnent, tandis que les réseaux explicitement bloqués restent inaccessibles.
  • Log Viewer affiche l’utilisateur attendu et la règle d’accès à distance appropriée.

Impossible d’installer Sophos Connect

Vérifier si l’ancien Sophos SSL VPN Client est encore installé. Le désinstaller normalement, redémarrer Windows et relancer l’installation. En cas de conflit avec d’autres clients VPN, ne pas supprimer de pilotes ou de services sans en avoir identifié la cause.

Le profil est importé, mais le tunnel ne démarre pas

Importer de nouveau un fichier .ovpn actuel depuis le portail VPN et vérifier l’affectation de la stratégie, le compte utilisateur, MFA et les événements Sophos Connect. Sur le pare-feu, sslvpn.log, openvpn-status*.log et, en cas de problème d’authentification, access_server.log peuvent aider selon l’erreur.

Le tunnel est établi, mais les destinations internes ne fonctionnent pas

Le problème concerne alors généralement la stratégie, la règle de pare-feu, DNS, le routage ou la MTU. Pour l’isoler, consulter Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture, Services et journaux de Sophos Firewall et, pour les applications qui se bloquent, MTU et MSS en cas de problèmes VPN.

Sophos Connect démarre, mais ne se connecte pas automatiquement

Vérifier d’abord qu’un profil .pro est utilisé et que auto_connect_host contient un FQDN stable, accessible uniquement en interne. Tester le même hôte dans le réseau de l’entreprise et depuis l’extérieur. S’il est aussi accessible de l’extérieur, Auto-connect reste inactif ; s’il est instable en interne, la connexion peut être activée inutilement. Vérifier ensuite si l’utilisateur s’est déjà connecté par SSO. Avec can_save_credentials: false et sans connexion SSO antérieure, une connexion interactive est normale.

Retour arrière sûr

Le retour arrière ne consiste pas à réinstaller le client hérité vulnérable. Avant le pilote, conserver le paquet Sophos Connect approuvé, le profil nettoyé et un accès administrateur alternatif. En cas d’échec, enregistrer d’abord les événements Sophos Connect et scvpntsr.zip, puis arrêter le déploiement et la GPO. Désinstaller normalement la version défaillante, redémarrer si nécessaire et installer la dernière version Sophos Connect approuvée avec son profil testé.

Retester la connexion, MFA/SSO, l’adresse VPN, DNS et les destinations autorisées et bloquées. Ne rétablir les modifications du pare-feu, du portail ou des stratégies que lorsqu’aucun utilisateur migré n’en dépend. Ne pas restaurer l’ancien programme d’installation, password.txt ou la valeur Run.

FAQ

Peut-on continuer à utiliser l’ancien Sophos SSL VPN Client avec une version antérieure à SFOS 20.0 MR1 ?

Le tunnel peut encore fonctionner techniquement avec d’anciens pare-feu, mais le client reste End of Life et concerné par une vulnérabilité non corrigée. La recommandation sûre consiste également dans ce cas à migrer vers Sophos Connect.

Peut-on importer un fichier OVPN existant dans Sophos Connect ?

Oui. Il est préférable d’utiliser un fichier actuel provenant du portail VPN. Une copie d’un ancien profil ne doit être importée que sans référence à password.txt et sans identifiants en clair copiés.