Remplacer l’ancien Sophos SSL VPN Client et son démarrage
L’ancien Sophos SSL VPN Client for Windows ne doit plus être installé ni utilisé. Il est End of Life depuis le 31 janvier 2022, toutes les versions sont concernées par la vulnérabilité CVE-2021-36809 et Sophos ne fournit aucun correctif. Depuis SFOS 20.0 MR1, le client hérité n’établit plus non plus de tunnels SSL VPN d’accès à distance.
La solution sûre consiste à migrer vers Sophos Connect : préparer un profil et un programme d’installation actuels, désinstaller l’ancien client, importer et tester la connexion, puis supprimer complètement les éléments de démarrage, les fichiers en clair et les anciens profils. Pour choisir le modèle d’accès à distance adapté, consulter Sophos Connect ou SSL VPN : quelle solution choisir ?.
⚠️ Si l’appareil concerné constitue le seul accès d’administration à distance, il faut prévoir un autre accès ou une fenêtre de maintenance avec accès local avant la désinstallation. Le client EOL n’est pas une solution de secours sûre.
Migrer vers Sophos Connect
- Préparer le programme d’installation actuel de Sophos Connect et un nouveau fichier
.ovpnprovenant du portail VPN. Les chemins complets sont indiqués dans Configurer Sophos SSL VPN avec Sophos Connect sous Windows. - Si le portail VPN n’est pas accessible, copier uniquement le fichier
.ovpnexistant du dossier de configuration hérité vers un dossier temporaire protégé. Aucun fichierpassword.txtne doit être copié. - Si la copie du profil contient
auth-user-pass password.txt, supprimer le nom du fichier dans cette copie afin de ne conserver queauth-user-pass. - Déconnecter le VPN et désinstaller normalement l’ancien Sophos SSL VPN Client sous Paramètres > Applications > Applications installées. Ne pas supprimer manuellement des pilotes ou des services inconnus.
- Redémarrer Windows, installer Sophos Connect et importer le fichier
.ovpnactuel ou la copie nettoyée du profil avec Import connection. - Établir la connexion avec l’utilisateur prévu et, le cas échéant, avec MFA ou SSO. Les artefacts hérités restants ne sont supprimés qu’après un test réussi.
Sophos Connect et ses profils doivent ensuite être entretenus à l’aide d’un processus de mise à jour défini. Voir Vérifier et mettre à jour en toute sécurité la version de Sophos Connect Client.
Identifier le démarrage hérité et les identifiants en clair
Vérifier le démarrage et la valeur Run
Dans le Gestionnaire des tâches, ouvrir Applications de démarrage, rechercher SSL VPN Client for Windows, puis désactiver l’entrée.

Une valeur de démarrage personnalisée peut également exister pour l’utilisateur actuel :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Une valeur héritée peut être reconnue à openvpn-gui.exe, --config_dir et --connect. Le modèle suivant sert uniquement à l’identifier et ne doit pas être créé :
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Supprimer uniquement la valeur qui appartient clairement à l’ancien client Sophos. Ne jamais supprimer toute la clé Run ni des entrées inconnues. Pour les installations anciennes, vérifier également le dossier Démarrage classique de Windows. Dans les environnements administrés, déterminer aussi si une GPO ou le déploiement logiciel recrée la valeur.

Vérifier le profil OVPN et password.txt
Les profils hérités se trouvent souvent dans l’un des emplacements suivants :
- Windows 64 bits :
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - anciennes installations 32 bits :
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
La valeur Run réellement présente et l’installation locale sont plus fiables qu’un chemin par défaut supposé.

Une référence de fichier problématique se présente ainsi :
auth-user-pass password.txt
Le fichier référencé contient le nom d’utilisateur et le mot de passe en clair. Il ne faut pas ouvrir, afficher ou joindre ce fichier à des données de support. Pour la migration, seule l’authentification interactive normale est conservée dans une copie du profil :
auth-user-pass
Après un test réussi de Sophos Connect, supprimer le fichier de mot de passe référencé, les autres copies et les profils hérités qui ne sont plus nécessaires. Modifier ensuite le mot de passe du compte concerné dans le système d’identité compétent et vérifier les journaux VPN pour détecter d’éventuelles connexions inattendues. La seule suppression du fichier ne suffit pas.
Connexion automatique sans password.txt
Un fichier de provisionnement Sophos Connect (.pro) peut importer et mettre à jour automatiquement les profils. Avec auto_connect_host, le client vérifie un hôte accessible uniquement depuis le réseau interne. Si cet hôte n’est pas accessible, Sophos Connect active la connexion ; le tunnel n’est établi automatiquement qu’avec des identifiants enregistrés ou après une connexion SSO antérieure.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Avec can_save_credentials: false, le client n’enregistre pas le mot de passe de l’utilisateur. Sans SSO, l’utilisateur doit toujours s’authentifier. Si SSO était la dernière méthode de connexion, Sophos Connect peut établir automatiquement le tunnel via SSO. Cet exemple est volontairement minimal ; le mécanisme OTP classique de Sophos Firewall nécessite des champs otp et 2fa supplémentaires. Pour le processus de provisionnement complet, voir Configurer Sophos Connect sur le pare-feu ; pour l’authentification, consulter MFA sur Sophos Firewall ou Microsoft Entra ID SSO pour Sophos Connect.
Le provisionnement nécessite un portail VPN accessible. S’il est publié depuis le WAN, il faut utiliser un certificat de confiance, MFA, une supervision et une configuration Device Access et Local Service ACL aussi restrictive que possible.
Vérifier la migration et isoler les erreurs
Après la migration, contrôler séparément la connexion et le nettoyage :
- L’ancien client, son entrée de démarrage dans le Gestionnaire des tâches et la valeur HKCU Run correspondante ont été supprimés.
- Aucun fichier
password.txtne subsiste dans l’ancien chemin de profil ou dans le déploiement logiciel. - Le profil migré ne contient aucune référence de fichier après
auth-user-pass. - Sophos Connect utilise la connexion actuelle et la version du client prévues.
- L’authentification, MFA ou SSO fonctionne.
- Le client reçoit une adresse du pool VPN attendu.
- Les noms DNS internes et les destinations autorisées fonctionnent, tandis que les réseaux explicitement bloqués restent inaccessibles.
- Log Viewer affiche l’utilisateur attendu et la règle d’accès à distance appropriée.
Impossible d’installer Sophos Connect
Vérifier si l’ancien Sophos SSL VPN Client est encore installé. Le désinstaller normalement, redémarrer Windows et relancer l’installation. En cas de conflit avec d’autres clients VPN, ne pas supprimer de pilotes ou de services sans en avoir identifié la cause.
Le profil est importé, mais le tunnel ne démarre pas
Importer de nouveau un fichier .ovpn actuel depuis le portail VPN et vérifier l’affectation de la stratégie, le compte utilisateur, MFA et les événements Sophos Connect. Sur le pare-feu, sslvpn.log, openvpn-status*.log et, en cas de problème d’authentification, access_server.log peuvent aider selon l’erreur.
Le tunnel est établi, mais les destinations internes ne fonctionnent pas
Le problème concerne alors généralement la stratégie, la règle de pare-feu, DNS, le routage ou la MTU. Pour l’isoler, consulter Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture, Services et journaux de Sophos Firewall et, pour les applications qui se bloquent, MTU et MSS en cas de problèmes VPN.
FAQ
Peut-on continuer à utiliser l’ancien Sophos SSL VPN Client avec une version antérieure à SFOS 20.0 MR1 ?
Peut-on importer un fichier OVPN existant dans Sophos Connect ?
password.txt et sans identifiants en clair copiés.