Aller au contenu
Avanet

Sophos Connect ou SSL VPN : quelle solution d’accès à distance choisir ?

Sophos Connect et SSL VPN ne sont pas deux solutions directement concurrentes : Sophos Connect est le logiciel client ; IPsec et SSL VPN sont les types de tunnel qu’il peut établir sur les appareils Windows et macOS pris en charge. Sophos Connect n’existe ni pour Linux ni pour les plateformes mobiles. Sur celles-ci, on utilise un client compatible OpenVPN pour SSL VPN et on évalue séparément un client système ou tiers adapté pour IPsec.

Pour la plupart des postes Windows et macOS administrés, Sophos Connect constitue le client par défaut raisonnable. Il reste ensuite à choisir entre IPsec et SSL VPN. Cet article a été vérifié avec SFOS 22.0 MR2 et les versions courantes au 8 septembre 2026 : Sophos Connect 2.5 MR1 pour Windows et 2.0 MR1 pour macOS.

⚠️ Ne pas utiliser PPTP pour un nouveau déploiement. SFOS 22 permet encore de le configurer, mais le protocole ne définit lui-même ni chiffrement ni authentification. PAP, CHAP ou MS-CHAPv2 n’en font pas une architecture moderne. Il faut inventorier les dépendances existantes et les migrer vers IPsec actuel, SSL VPN ou un accès limité aux applications.

Décider en une minute

  • Windows ou macOS administré, IPsec stable pendant le pilote : Sophos Connect avec l’IPsec d’accès distant actuel est généralement le premier choix.
  • IPsec échoue dans les hôtels, réseaux invités ou réseaux externes très filtrés : tester Sophos Connect avec SSL VPN. SSL VPN passe souvent plus facilement, sans que cela constitue une garantie.
  • Linux, iOS, iPadOS ou Android : utiliser un client OpenVPN validé pour SSL VPN. OpenVPN n’est pas un client IPsec ; une solution IPsec doit être validée séparément.
  • Quelques applications ou cibles RDP/SSH seulement : examiner Clientless SSL VPN ou Sophos ZTNA au lieu d’ouvrir largement le réseau.
  • Legacy Remote Access IPsec présent : le migrer et le supprimer avant toute mise à niveau vers SFOS 22.0 MR1 ou version ultérieure.

La décision finale doit suivre un pilote avec la plateforme, l’authentification, la MFA, les réseaux des utilisateurs et les cibles réelles. Un tunnel vert ne prouve pas à lui seul que l’accès fonctionne.

ZTNA est l’option la plus restrictive lorsque les utilisateurs n’ont besoin que d’applications définies et d’un accès lié à l’identité et à l’appareil, plutôt que d’une portée réseau. Il ne remplace toutefois pas un VPN pour tous les outils d’administration, protocoles ou chemins réseau complexes.

Distinguer client, protocole et plateforme

Les limites suivantes s’appliquent au choix du client. Comme les versions, la prise en charge des plateformes et les problèmes connus évoluent, Vérifier et mettre à jour Sophos Connect en sécurité couvre le choix de la version, le pilote, la recette et la planification du retour arrière avant un déploiement ou une mise à jour :

PlateformeTunnels avec le client actuelDistribution des profils
Windows 10/11 64 bitsIPsec et SSL VPN avec la branche 2.5.scx, .ovpn et .pro
Windows 10/11 sur ARMIPsec et SSL VPN à partir de 2.5.scx, .ovpn et .pro
macOS / Sophos Connect avant 2.0IPsec: .scx; SSL VPN: client tiers .ovpnpas de .pro
macOS 13+, Intel / 2.0IPsec et SSL VPN.scx, .ovpn; pas de .pro
macOS 13+, Apple Silicon / 2.0IPsec et SSL VPN; Rosetta 2.scx, .ovpn; pas de .pro
macOS 14+, Intel / 2.1+IPsec et SSL VPN.scx, .ovpn, .pro
macOS 14+, Apple Silicon / 2.1+IPsec et SSL VPN; ARM natif.scx, .ovpn, .pro
LinuxLinux : SSL VPN avec OpenVPN ; vérifier IPsec séparément.ovpn
Android / iOSAndroid et iOS : voir les chemins ci-dessous.tgb, .ovpn / VPN Portal

Pour un nouveau déploiement Windows, la branche 2.5 prend en charge Windows 10 et 11 64 bits ainsi que Windows on ARM. Windows 11 Enterprise Multi-session, y compris Azure Virtual Desktop, n’est pas pris en charge. Windows 32 bits s’arrête à Sophos Connect 2.4 et relève désormais d’un plan de migration du système.

Distinguez les branches du client macOS : avant 2.0, Sophos Connect utilise .scx pour IPsec, tandis que SSL VPN nécessite un client tiers avec .ovpn. Avec 2.0, IPsec (.scx) et SSL VPN (.ovpn) sont importés directement ; macOS 13+ est pris en charge et Apple Silicon utilise Rosetta 2. À partir de 2.1, macOS 14+ est requis ; Intel et Apple Silicon sont pris en charge, avec ARM natif sur Apple Silicon. Le provisioning .pro est désormais documenté pour les deux types de VPN. Les profils manuels restent possibles. Avant le déploiement, vérifiez version du paquet, architecture et fichiers réellement disponibles dans le portail, puis validez chaque combinaison en pilote. Microsoft Entra ID SSO est documenté sur Windows à partir de Sophos Connect 2.4 et sur macOS à partir de 2.1, pas avec le client macOS 2.0. Une configuration SFOS compatible et une configuration client à jour sont nécessaires. Vérifiez les méthodes d’authentification et la Redirect URI ; la MFA reste un contrôle distinct. Cela n’implique ni un parcours navigateur identique ni l’applicabilité du déploiement GPO Windows à macOS. Entra ID SSO pour Sophos Connect et VPN Portal

Actualisation de l’observation datée : les notes de version Sophos listent Sophos Connect 2.1 pour macOS, publié le 6 octobre 2026, avec provisioning .pro, Entra ID SSO et prise en charge ARM native. L’observation du 24 septembre 2026 décrit la situation d’alors. Vérifiez la version du paquet réellement disponible ; sa publication ne prouve pas que votre portail le propose déjà ni qu’il a été testé sur un appareil précis.

Android : IPsec est documenté avec un client tiers et .tgb ; SSL VPN utilise un client compatible avec .ovpn. iOS : téléchargez la configuration IPsec dans VPN > VPN configuration > IPsec VPN profile du VPN Portal ; aucun client supplémentaire n’est requis pour ce parcours. SSL VPN utilise un client tiers avec .ovpn. Il s’agit de chemins de fichiers et de limites de choix, pas d’une configuration mobile testée.

Choisir IPsec ou SSL VPN

Sophos Connect avec IPsec

IPsec convient aux postes administrés lorsqu’il fonctionne de façon fiable sur les réseaux habituels. Il offre de bonnes performances dans de nombreux environnements, mais seul un test avec la charge et le chemin réels permet de conclure. Les réseaux externes peuvent bloquer ou mal traiter IPsec, et les profils doivent rester maîtrisés.

L’actuel Remote access VPN > IPsec ne doit pas être confondu avec IPsec (legacy). La configuration du pare-feu est décrite dans Configurer Sophos Connect sur Sophos Firewall.

Sophos Connect avec SSL VPN

SSL VPN convient lorsque des processus OpenVPN existent déjà, lorsque Linux ou des mobiles sont concernés, ou lorsque le pilote IPsec échoue régulièrement sur des réseaux externes. Windows et macOS utilisent Sophos Connect ; Linux et les mobiles utilisent un client compatible OpenVPN.

Les performances dépendent de l’appliance, du chiffrement, de la charge et des usages. Voir Configurer l’accès distant SSL VPN, puis les guides Windows, macOS, Linux, iPhone et iPad et Android.

Migrer depuis l’ancien Sophos SSL VPN Client

L’ancien Sophos SSL VPN Client et Sophos Connect avec SSL VPN utilisent tous deux une configuration OpenVPN, mais il ne s’agit pas de la même génération de client. La documentation actuelle exige de désinstaller l’ancien client SSL VPN avant Sophos Connect ; une exploitation parallèle n’est donc pas une migration appropriée.

  1. Inventorier utilisateurs, systèmes, profils .ovpn, MFA et cibles requises.
  2. Tester la policy SSL VPN actuelle, le certificat, la passerelle et les règles avec un utilisateur pilote.
  3. Préparer la version approuvée de Sophos Connect et un nouveau .ovpn du VPN Portal ; sous Windows, une .pro testée est une alternative. Pour le provisioning sur Windows et sur macOS à partir de Sophos Connect 2.1.
  4. Déconnecter le tunnel, désinstaller l’ancien client sur le poste pilote et installer Sophos Connect.
  5. Importer le profil et valider connexion, MFA, adresse VPN, DNS, cibles autorisées et règle de pare-feu.
  6. Déployer après réussite du pilote, puis retirer de façon contrôlée les anciens installateurs et profils.

Définir le retour arrière avant le pilote : conserver de façon sécurisée l’ancien installateur approuvé et le profil jusqu’à la recette. Si le pilote échoue, désinstaller Sophos Connect avant de restaurer l’ancien client et son profil ; ne pas installer les deux clients en parallèle. Ce retour ne doit être qu’un rétablissement temporaire de l’état initial documenté pendant la correction de la migration.

Pour mettre à niveau Sophos Connect, désinstaller la version existante avant d’installer la nouvelle. Vérifier et mettre à jour Sophos Connect en sécurité couvre versions, problèmes connus, pilote et retour arrière.

Exploiter profils et mises à jour

  • .scx est le profil recommandé pour l’IPsec actuel avec Sophos Connect et contient les paramètres avancés.
  • .tgb est un export IPsec pour clients tiers compatibles, sans les paramètres avancés de Sophos Connect.
  • .ovpn est la configuration SSL VPN propre à l’utilisateur.
  • .pro récupère IPsec (.scx) et les configurations SSL VPN autorisées pour l’utilisateur (.ovpn) via le VPN Portal, ainsi que les modifications ultérieures ; ce n’est pas un profil de tunnel. Les clients Windows compatibles et Sophos Connect pour macOS à partir de 2.1 sont pris en charge, mais pas le client macOS 2.0 ni les versions antérieures. Le provisioning IPsec nécessite Sophos Connect 2.1 ou ultérieur. Sur le client macOS 2.0, l’import direct et l’actualisation manuelle contrôlée restent nécessaires.

Suivre centralement les versions de client approuvées, attribuer des noms uniques aux profils et ne pas distribuer .scx, .tgb, .ovpn et .pro en parallèle sans objectif documenté. Pour les mobiles, définir l’application approuvée, la source du profil, le parcours MFA et le responsable du support plutôt que de laisser ces choix à chaque utilisateur.

Le provisioning nécessite toujours un VPN Portal joignable, un certificat de confiance, la MFA, des Local Service ACL adaptées et une protection contre les tentatives de connexion répétées. Testez Windows et macOS à partir de 2.1 séparément. Provisioning Sophos Connect avec .pro

Les profils distribués manuellement doivent être réexportés et réimportés après les changements concernés. Avec le provisioning, la plupart des modifications arrivent automatiquement ; après un changement de port ou de protocole SSL VPN, l’utilisateur choisit roue dentée > Update policy. Une modification de passerelle, certificat, port ou protocole peut imposer une nouvelle connexion. Tester séparément Windows, macOS et les clients OpenVPN mobiles.

Sécurité et recette

  • Tester la MFA avec le client réel et son scénario de reconnexion.
  • Avec le provisioning .pro, la MFA doit aussi réussir avant le téléchargement de la configuration. Si un OTP ou un code de vérification est requis, la première connexion peut afficher l’authentification deux fois : pour télécharger la configuration, puis pour établir le tunnel.
  • Limiter utilisateurs et groupes au besoin réel.
  • N’autoriser que les réseaux et services requis dans des règles journalisées depuis la zone VPN.
  • Vérifier VPN Portal et les autres services WAN sous Device Access et Local Service ACL.
  • Renouveler ou révoquer les profils lors d’un départ, d’une perte d’appareil ou d’un changement d’authentification.

Le pilote n’est réussi que si le client reçoit l’adresse VPN attendue, résout les noms internes, atteint les cibles autorisées, n’atteint pas une cible volontairement interdite et déclenche la bonne règle dans Log Viewer. Tester aussi split/full tunnel, MFA et reconnexion après changement de réseau. Voir Configurer la MFA Sophos Firewall, puis dépannage IPsec, contrôle MTU/MSS et test des règles.

SFOS 22 : Legacy IPsec bloque la mise à niveau

SFOS 22.0 MR1 et les versions ultérieures ne prennent plus en charge Legacy Remote Access IPsec. La simple présence de la configuration bloque la mise à niveau. Une restauration ou un import peut la réintroduire, sans migration automatique.

Avant la mise à niveau, contrôler Remote access VPN > IPsec (legacy), fournir un remplacement testé, supprimer la configuration et confirmer la disparition du blocage. Voir Migrer Legacy Remote Access IPsec. Configurer L2TP traite le client système, tandis que l’interconnexion de sites relève de Site-to-Site IPsec.

FAQ

Sophos Connect remplace-t-il l’ancien SSL VPN Client ?

Pour Windows et macOS pris en charge, Sophos Connect est le client actuel et peut reprendre SSL VPN. Il faut désinstaller l’ancien client avant l’installation. Linux et les mobiles continuent d’utiliser un client OpenVPN pour SSL VPN.

Sophos Connect est-il identique à IPsec ?

Non. Sophos Connect est le client ; selon la plateforme et sa version, il utilise IPsec actuel ou SSL VPN.

Sophos Connect prend-il en charge SSL VPN sur macOS ?

Distinguez les branches du client macOS : avant 2.0, Sophos Connect utilise .scx pour IPsec, tandis que SSL VPN nécessite un client tiers avec .ovpn. Avec 2.0, IPsec (.scx) et SSL VPN (.ovpn) sont importés directement ; macOS 13+ est pris en charge et Apple Silicon utilise Rosetta 2. À partir de 2.1, macOS 14+ est requis ; Intel et Apple Silicon sont pris en charge, avec ARM natif sur Apple Silicon. Le provisioning .pro est désormais documenté pour les deux types de VPN. Les profils manuels restent possibles. Avant le déploiement, vérifiez version du paquet, architecture et fichiers réellement disponibles dans le portail, puis validez chaque combinaison en pilote. Microsoft Entra ID SSO est documenté sur Windows à partir de Sophos Connect 2.4 et sur macOS à partir de 2.1, pas avec le client macOS 2.0. Une configuration SFOS compatible et une configuration client à jour sont nécessaires. Vérifiez les méthodes d’authentification et la Redirect URI ; la MFA reste un contrôle distinct. Cela n’implique ni un parcours navigateur identique ni l’applicabilité du déploiement GPO Windows à macOS.

IPsec est-il toujours plus rapide que SSL VPN ?

Non. IPsec est performant dans de nombreux environnements ; SSL VPN résiste souvent mieux aux réseaux externes restrictifs. Il faut tester appliance, charge, chiffrement et chemin réels.

Que faire de Windows ARM et des anciens systèmes 32 bits ?

Windows on ARM est pris en charge à partir de Sophos Connect 2.5. Windows 32 bits s’arrête à l’ancienne branche 2.4 et ne doit plus servir de cible à un nouveau déploiement.

Que vérifier avant SFOS 22.0 MR1 ou ultérieur ?

Aucune configuration ne doit subsister sous Remote access VPN > IPsec (legacy). Elle bloque la mise à niveau et doit être supprimée après validation d’un remplacement.