Aller au contenu
Avanet

Remplacer l’ancien Sophos SSL VPN Client et son démarrage

L’ancien Sophos SSL VPN Client for Windows ne doit plus être installé ni utilisé. Il est End of Life depuis le 31 janvier 2022, toutes les versions sont concernées par la vulnérabilité CVE-2021-36809 et Sophos ne fournit aucun correctif. Depuis SFOS 20.0 MR1, le client hérité n’établit plus non plus de tunnels SSL VPN d’accès à distance.

La solution sûre consiste à migrer vers Sophos Connect : préparer un profil et un programme d’installation actuels, désinstaller l’ancien client, importer et tester la connexion, puis supprimer complètement les éléments de démarrage, les fichiers en clair et les anciens profils. Pour choisir le modèle d’accès à distance adapté, consulter Sophos Connect ou SSL VPN : quelle solution choisir ?.

⚠️ Si l’appareil concerné constitue le seul accès d’administration à distance, il faut prévoir un autre accès ou une fenêtre de maintenance avec accès local avant la désinstallation. Le client EOL n’est pas une solution de secours sûre.

Migrer vers Sophos Connect

  1. Préparer le programme d’installation actuel de Sophos Connect et un nouveau fichier .ovpn provenant du portail VPN. Les chemins complets sont indiqués dans Configurer Sophos SSL VPN avec Sophos Connect sous Windows.
  2. Si le portail VPN n’est pas accessible, copier uniquement le fichier .ovpn existant du dossier de configuration hérité vers un dossier temporaire protégé. Aucun fichier password.txt ne doit être copié.
  3. Si la copie du profil contient auth-user-pass password.txt, supprimer le nom du fichier dans cette copie afin de ne conserver que auth-user-pass.
  4. Déconnecter le VPN et désinstaller normalement l’ancien Sophos SSL VPN Client sous Paramètres > Applications > Applications installées. Ne pas supprimer manuellement des pilotes ou des services inconnus.
  5. Redémarrer Windows, installer Sophos Connect et importer le fichier .ovpn actuel ou la copie nettoyée du profil avec Import connection.
  6. Établir la connexion avec l’utilisateur prévu et, le cas échéant, avec MFA ou SSO. Les artefacts hérités restants ne sont supprimés qu’après un test réussi.

Sophos Connect et ses profils doivent ensuite être entretenus à l’aide d’un processus de mise à jour défini. Voir Vérifier et mettre à jour en toute sécurité la version de Sophos Connect Client.

Identifier le démarrage hérité et les identifiants en clair

Vérifier le démarrage et la valeur Run

Dans le Gestionnaire des tâches, ouvrir Applications de démarrage, rechercher SSL VPN Client for Windows, puis désactiver l’entrée.

Désactiver l’ancien client Sophos SSL VPN dans le Gestionnaire des tâches de Windows
L’entrée de démarrage héritée est désactivée avant la migration afin que l’ancien client ne redémarre pas et ne s’exécute pas en parallèle avec Sophos Connect.

Une valeur de démarrage personnalisée peut également exister pour l’utilisateur actuel :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Une valeur héritée peut être reconnue à openvpn-gui.exe, --config_dir et --connect. Le modèle suivant sert uniquement à l’identifier et ne doit pas être créé :

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Supprimer uniquement la valeur qui appartient clairement à l’ancien client Sophos. Ne jamais supprimer toute la clé Run ni des entrées inconnues. Pour les installations anciennes, vérifier également le dossier Démarrage classique de Windows. Dans les environnements administrés, déterminer aussi si une GPO ou le déploiement logiciel recrée la valeur.

Identifier le démarrage hérité du client Sophos SSL VPN dans le Registre Windows
Sous HKCU Run, la valeur de démarrage héritée précise peut être contrôlée, puis supprimée de manière ciblée après une migration réussie.

Vérifier le profil OVPN et password.txt

Les profils hérités se trouvent souvent dans l’un des emplacements suivants :

  • Windows 64 bits : C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • anciennes installations 32 bits : C:\Program Files\Sophos\Sophos SSL VPN Client\config\

La valeur Run réellement présente et l’installation locale sont plus fiables qu’un chemin par défaut supposé.

Dossier de configuration hérité du client Sophos SSL VPN avec un profil OVPN
Seul le profil OVPN de l’ancien dossier de configuration est conservé pour la migration ; password.txt et les autres identifiants en clair ne sont pas transférés.

Une référence de fichier problématique se présente ainsi :

auth-user-pass password.txt

Le fichier référencé contient le nom d’utilisateur et le mot de passe en clair. Il ne faut pas ouvrir, afficher ou joindre ce fichier à des données de support. Pour la migration, seule l’authentification interactive normale est conservée dans une copie du profil :

auth-user-pass

Après un test réussi de Sophos Connect, supprimer le fichier de mot de passe référencé, les autres copies et les profils hérités qui ne sont plus nécessaires. Modifier ensuite le mot de passe du compte concerné dans le système d’identité compétent et vérifier les journaux VPN pour détecter d’éventuelles connexions inattendues. La seule suppression du fichier ne suffit pas.

Connexion automatique sans password.txt

Un fichier de provisionnement Sophos Connect (.pro) peut importer et mettre à jour automatiquement les profils. Avec auto_connect_host, le client vérifie un hôte accessible uniquement depuis le réseau interne. Si cet hôte n’est pas accessible, Sophos Connect active la connexion ; le tunnel n’est établi automatiquement qu’avec des identifiants enregistrés ou après une connexion SSO antérieure.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Avec can_save_credentials: false, le client n’enregistre pas le mot de passe de l’utilisateur. Sans SSO, l’utilisateur doit toujours s’authentifier. Si SSO était la dernière méthode de connexion, Sophos Connect peut établir automatiquement le tunnel via SSO. Cet exemple est volontairement minimal ; le mécanisme OTP classique de Sophos Firewall nécessite des champs otp et 2fa supplémentaires. Pour le processus de provisionnement complet, voir Configurer Sophos Connect sur le pare-feu ; pour l’authentification, consulter MFA sur Sophos Firewall ou Microsoft Entra ID SSO pour Sophos Connect.

Le provisionnement nécessite un portail VPN accessible. S’il est publié depuis le WAN, il faut utiliser un certificat de confiance, MFA, une supervision et une configuration Device Access et Local Service ACL aussi restrictive que possible.

Vérifier la migration et isoler les erreurs

Après la migration, contrôler séparément la connexion et le nettoyage :

  • L’ancien client, son entrée de démarrage dans le Gestionnaire des tâches et la valeur HKCU Run correspondante ont été supprimés.
  • Aucun fichier password.txt ne subsiste dans l’ancien chemin de profil ou dans le déploiement logiciel.
  • Le profil migré ne contient aucune référence de fichier après auth-user-pass.
  • Sophos Connect utilise la connexion actuelle et la version du client prévues.
  • L’authentification, MFA ou SSO fonctionne.
  • Le client reçoit une adresse du pool VPN attendu.
  • Les noms DNS internes et les destinations autorisées fonctionnent, tandis que les réseaux explicitement bloqués restent inaccessibles.
  • Log Viewer affiche l’utilisateur attendu et la règle d’accès à distance appropriée.

Impossible d’installer Sophos Connect

Vérifier si l’ancien Sophos SSL VPN Client est encore installé. Le désinstaller normalement, redémarrer Windows et relancer l’installation. En cas de conflit avec d’autres clients VPN, ne pas supprimer de pilotes ou de services sans en avoir identifié la cause.

Le profil est importé, mais le tunnel ne démarre pas

Importer de nouveau un fichier .ovpn actuel depuis le portail VPN et vérifier l’affectation de la stratégie, le compte utilisateur, MFA et les événements Sophos Connect. Sur le pare-feu, sslvpn.log, openvpn-status*.log et, en cas de problème d’authentification, access_server.log peuvent aider selon l’erreur.

Le tunnel est établi, mais les destinations internes ne fonctionnent pas

Le problème concerne alors généralement la stratégie, la règle de pare-feu, DNS, le routage ou la MTU. Pour l’isoler, consulter Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture, Services et journaux de Sophos Firewall et, pour les applications qui se bloquent, MTU et MSS en cas de problèmes VPN.

FAQ

Peut-on continuer à utiliser l’ancien Sophos SSL VPN Client avec une version antérieure à SFOS 20.0 MR1 ?

Le tunnel peut encore fonctionner techniquement avec d’anciens pare-feu, mais le client reste End of Life et concerné par une vulnérabilité non corrigée. La recommandation sûre consiste également dans ce cas à migrer vers Sophos Connect.

Peut-on importer un fichier OVPN existant dans Sophos Connect ?

Oui. Il est préférable d’utiliser un fichier actuel provenant du portail VPN. Une copie d’un ancien profil ne doit être importée que sans référence à password.txt et sans identifiants en clair copiés.