Configurer Sophos SSL VPN avec Sophos Connect sur macOS
Le VPN SSL sur macOS était autrefois souvent configuré avec Tunnelblick ou d’autres clients OpenVPN. Cela reste possible, mais ce n’est plus la seule option évidente : depuis Sophos Connect 2.0, Sophos prend également en charge le VPN SSL d’accès à distance sur macOS.
Cet article décrit la méthode standard actuelle avec Sophos Connect sur macOS et présente les clients compatibles OpenVPN comme alternative. Pour choisir entre Sophos Connect, SSL VPN, IPsec, les clients mobiles et ZTNA, commencez par consulter Sophos Connect ou SSL VPN : quelle solution d’accès à distance choisir ?.
Choix et prérequis
Quel article VPN pour macOS consulter ?
Ce guide concerne Sophos Firewall avec SFOS et le VPN SSL sur macOS. Selon l’objectif, un autre point de départ peut être plus adapté :
- Installer Sophos Connect sur macOS de manière générale : Installer le client Sophos Connect sur macOS.
- Configurer le VPN SSL côté pare-feu : Configurer l’accès à distance SSL VPN sur Sophos Firewall.
- Configurer le VPN SSL sur macOS avec Sophos Connect : le présent article.
- Configurer le VPN SSL sous Windows : Configurer Sophos SSL VPN avec Sophos Connect sous Windows.
- Configurer le VPN SSL sur iPhone, iPad ou Android : iPhone/iPad ou Android.
- Maintenir les versions et les profils Sophos Connect : Vérifier la version du client Sophos Connect et le mettre à jour en toute sécurité.
- Le VPN est connecté, mais le trafic ne passe pas : Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
Les plateformes mobiles comme iOS et Android ne sont pas directement prises en charge par Sophos Connect pour IPsec et SSL VPN. Les clients compatibles OpenVPN ou les fonctions du système d’exploitation restent donc pertinents sur ces plateformes.
Prérequis
- Sophos Firewall avec une configuration d’accès à distance SSL VPN opérationnelle
- utilisateur autorisé à utiliser SSL VPN
- accès au VPN Portal ou à un fichier
.ovpnfourni par l’administrateur - Sophos Connect pour macOS 2.0 ou version ultérieure
- macOS Ventura 13 ou version ultérieure
- Mac équipé d’un processeur Intel ou Mac Apple Silicon avec Rosetta 2
- aucun autre client VPN installé en parallèle ; Sophos exclut explicitement ce fonctionnement
- MFA/OTP configurée si l’accès à distance est protégé par un second facteur
- règles de pare-feu pour le trafic provenant de la zone
VPN
Si la configuration SSL VPN côté pare-feu n’est pas encore en place, commencez par Configurer l’accès à distance SSL VPN sur Sophos Firewall.
Avant une mise à niveau vers SFOS 22 MR1, vérifiez également si d’anciennes configurations IPsec d’accès à distance sont encore présentes. Le VPN SSL n’est pas directement concerné, mais de nombreuses entreprises profitent de cette étape pour réévaluer leur accès à distance. La procédure est décrite dans Migrer l’ancien accès à distance IPsec avant SFOS 22 MR1.
État des versions au 7 septembre 2026 : notre guide des versions et mises à jour de Sophos Connect indique 2.0 MR1 pour macOS et 2.5 MR1 pour Windows. La version Windows plus élevée n’est pas une mise à jour macOS. Sophos confirme le VPN SSL sur Mac Intel et Apple Silicon avec Rosetta 2 à partir de Sophos Connect 2.0 et de macOS Ventura 13. La documentation actuelle du VPN Portal de SFOS 22 indique également que macOS 13.0 et les versions ultérieures sont pris en charge.
Le SSO Microsoft Entra ID dans Sophos Connect reste réservé à Windows à partir de la version 2.4. Sur macOS, cette procédure utilise un nom d’utilisateur et un mot de passe, ainsi que le code MFA s’il est configuré.
Sophos Connect ou client compatible OpenVPN ?
Pour un nouveau déploiement macOS, évaluez d’abord Sophos Connect : il s’agit du client de Sophos et il prend en charge le VPN SSL sur macOS depuis la version 2.0. OpenVPN Connect ou Tunnelblick restent des alternatives, mais ne doivent pas devenir par défaut un second standard non planifié.
- Sophos Connect : adapté aux Mac administrés, à un processus de support uniforme et aux environnements SFOS actuels. Il faut notamment tenir compte de la version, des prérequis macOS, de Rosetta 2 sur Apple Silicon et de l’actualité du profil
.ovpn. - OpenVPN Connect, Tunnelblick ou autre client OpenVPN : pertinent lorsqu’un processus OpenVPN existe déjà, pour des cas particuliers ou lorsqu’une solution différente de Sophos Connect est délibérément choisie. Il faut documenter la version OpenVPN, le format de téléchargement adapté, la maintenance du profil, le comportement DNS et la responsabilité du support.
Le nom du client est moins important que son exploitation : l’entreprise doit savoir quel client est pris en charge, quelle version est déployée, d’où provient le profil et à quel moment les utilisateurs doivent en importer un nouveau.
Configurer Sophos Connect sur macOS
1. Déployer Sophos Connect pour macOS
Avec SFOS, téléchargez depuis le VPN Portal le paquet fourni au pare-feu par Pattern Update, ou distribuez-le de manière centralisée. Dans un environnement administré, précisez que la branche macOS 2.0 MR1, et non le paquet Windows actuel, est déployée et que Rosetta 2 est disponible sur Apple Silicon.
Le VPN SSL sur macOS nécessite Sophos Connect 2.0 ou une version ultérieure. Les anciennes procédures internes et les anciens programmes d’installation ne doivent donc pas être réutilisés sans vérification. Un ancien Sophos SSL VPN Client doit être désinstallé avant l’installation, car il ne peut pas fonctionner en parallèle avec Sophos Connect.
Sophos Connect 2.0 MR1 apporte plusieurs correctifs propres à macOS, notamment pour les paramètres DNS des connexions SSL VPN (NCL-2961) et l’option d’enregistrement des identifiants (NCL-2956). Après une mise à niveau, le profil doit être réimporté pour pouvoir utiliser cette option.
L’installation est brève : ouvrez le programme d’installation, choisissez une destination disposant d’assez d’espace libre, puis cliquez sur Install et Finish. Le guide Sophos actuel ne prescrit aucune autorisation supplémentaire générale sous Privacy & Security. N’approuvez donc que les demandes réellement affichées par le programme signé ou macOS, sans inventer d’étape relative aux extensions système.
2. Obtenir la configuration OVPN
La configuration SSL VPN est fournie sous la forme d’un fichier .ovpn. Selon le modèle d’exploitation, les utilisateurs le téléchargent depuis le VPN Portal ou le reçoivent de manière contrôlée par l’intermédiaire du processus d’administration.
Dans le VPN Portal, la procédure pour Sophos Connect sur macOS est la suivante :
- Ouvrez le VPN Portal de Sophos Firewall. Par défaut, l’adresse est
https://<Firewall-FQDN>:443, sauf si le port a été modifié. - Connectez-vous avec le compte de l’utilisateur VPN.
- Accédez à la section
VPN. - Sous Sophos Connect client, utilisez Download for macOS pour télécharger le client s’il n’est pas déjà déployé de manière centralisée.
- Sous VPN configuration, sélectionnez Download configuration for Windows, macOS, Linux, puis Use with Sophos Connect and OpenVPN Connect v2 clients. L’option v3 distincte est destinée aux clients OpenVPN Connect 3.0.
- Conservez le fichier
.ovpnen lieu sûr et utilisez-le uniquement pour l’utilisateur autorisé.
Le fichier .ovpn est propre à l’utilisateur : il contient son certificat et sa clé privée uniques et dépend de l’identité, du domaine et de la méthode d’authentification utilisés lors du téléchargement. Ne le partagez pas et ne le réutilisez pas pour un autre utilisateur, domaine ou mode d’authentification. Importez un profil distinct pour chaque combinaison, faute de quoi la connexion peut échouer avec Login failed. Wrong fingerprint of certificate. Si un profil est exposé, révoquez ou remplacez l’accès de l’utilisateur concerné.
Sur macOS, le VPN SSL utilise actuellement un fichier .ovpn. Le provisionnement automatique par fichier .pro pour le VPN SSL n’est disponible avec Sophos Connect que sous Windows. Les modifications apportées à la stratégie ou aux paramètres SSL VPN globaux ne sont donc pas transmises automatiquement au Mac : après une modification pertinente, il faut télécharger puis importer un fichier .ovpn à jour.
Si le navigateur affiche un avertissement concernant le certificat du portail, recherchez-en la cause. En production, un certificat valide pour le VPN Portal est préférable à une exception permanente dans le navigateur. Pour renforcer cet accès, consultez Device Access et Local Service ACL sur Sophos Firewall.
Après une modification de la passerelle, du port, du certificat, du DNS, de la plage d’adresses, de l’authentification ou de la stratégie SSL VPN, téléchargez et importez à nouveau le profil. La mise à jour du client ne met pas à jour un ancien profil .ovpn.
3. Importer la connexion dans Sophos Connect
Ouvrez Sophos Connect et cliquez sur Import connection dans la page Connections. Si des connexions existent déjà, ouvrez le menu et choisissez-y Import connection. Sélectionnez le fichier .ovpn ; la connexion doit ensuite apparaître sous Connections.
Si l’import échoue, vérifiez la version, le type et l’origine du fichier. Le VPN SSL sur macOS nécessite Sophos Connect 2.0 ou ultérieur et le fichier .ovpn actuel de Download configuration for Windows, macOS, Linux ; .pro et .scx ne conviennent pas à cette procédure macOS.
Une option SSO grisée sous macOS n’est pas une erreur de profil : Sophos ne prend actuellement en charge Entra ID SSO dans le client que sous Windows. La configuration Entra ID côté pare-feu peut protéger le portail, mais ne modifie pas cette limite du client.
4. Établir la connexion VPN
Sélectionnez la connexion importée et cliquez sur Connect, ou double-cliquez sur la connexion. Le nom d’utilisateur est sensible à la casse. Si la MFA ou l’OTP est activée, saisissez le code de vérification conformément à la configuration du pare-feu.
Une fois la connexion établie, ne vous limitez pas à vérifier l’état affiché par le client. L’essentiel est de confirmer que les ressources internes nécessaires sont accessibles.
Vérifier la connexion
Contrôles après l’installation
Effectuez au minimum les contrôles suivants avec un utilisateur de test :
- Sophos Connect indique que la connexion est établie.
- L’utilisateur reçoit une adresse IP provenant du pool SSL VPN attendu.
- Les noms DNS internes sont correctement résolus.
- Les serveurs et applications nécessaires sont accessibles.
- Le comportement de l’accès Internet correspond à la conception : Split Tunnel ou Full Tunnel.
- Dans Log Viewer, le trafic provenant de la zone
VPNatteint la règle de pare-feu attendue. - La MFA est demandée comme prévu.
- La déconnexion et une nouvelle authentification fonctionnent.
Si la connexion est établie, mais qu’aucun accès ne fonctionne, la cause se trouve souvent dans les règles de pare-feu, le DNS, le routage ou le NAT plutôt que dans le client. Pour l’analyse, consultez Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
Test de validation sur macOS
Après la configuration, documentez un cas de test réel au lieu de vous contenter du statut vert du client.
- Vérifier la version de Sophos Connect : la version du client correspond à la version de macOS et prend en charge le VPN SSL.
- Tester Apple Silicon : Rosetta 2 est installée et le client démarre de manière fiable.
- Vérifier l’import du profil : le profil
.ovpnprovient de la configuration actuelle du pare-feu. - Tester la MFA : l’authentification avec un facteur valide et un facteur incorrect produit un résultat compréhensible.
- Tester le DNS : les noms internes sont correctement résolus, et pas seulement les adresses IP.
- Tester les accès : les destinations autorisées sont accessibles et les autres restent bloquées.
- Contrôler Log Viewer : le trafic provenant de la zone
VPNatteint la règle de pare-feu attendue. - Tester la reconnexion : la déconnexion et la reconnexion fonctionnent sans changement de profil.
Si plusieurs versions de macOS sont utilisées dans l’entreprise, testez au moins un Mac Intel et un Mac Apple Silicon. Dans un parc utilisant plusieurs clients, vérifiez également que Sophos Connect et Tunnelblick n’emploient pas des profils différents ou ne produisent pas des résultats DNS différents.
Pour un test DNS reproductible dans Terminal, contrôlez d’abord la résolution publique, puis un nom interne :
nslookup www.sophos.com
nslookup intranet.example.internal
Remplacez intranet.example.internal par un FQDN interne autorisé. La première commande doit déjà renvoyer une adresse sans VPN. Après l’établissement du tunnel, la seconde doit indiquer le serveur DNS interne et l’adresse attendus. Si seule la seconde échoue, contrôlez DNS servers et Domain name sous Remote access VPN > SSL VPN > SSL VPN global settings, ainsi que Administration > Device access > DNS > VPN.
Mise à niveau, retour arrière et désinstallation propre
Sophos décrit une mise à niveau comme la désinstallation de la version existante, suivie de l’installation de la version macOS actuelle. Conservez donc la source du programme approuvé et le fichier .ovpn actuel, puis commencez par un Mac de test. En cas de problème, réinstallez la version macOS précédemment approuvée ; ne réutilisez l’ancien profil que si la configuration correspondante du pare-feu est toujours valide.
Si Sophos Endpoint est installé, désactivez d’abord sa Tamper Protection dans Sophos Fusion (anciennement Sophos Central). Exécutez ensuite dans Terminal avec les droits d’administrateur :
sudo /Library/Sophos\ Connect/uninstall.sh
Le résultat attendu est Sophos Connect has been uninstalled. Réactivez ensuite Tamper Protection. Si elle laisse d’anciens processus actifs pendant la mise à niveau ou la suppression, Sophos recommande de redémarrer. Ne supprimez une connexion fonctionnelle qu’après la réussite du nouvel import et du test d’accès.
Alternative : client compatible OpenVPN
OpenVPN Connect ou Tunnelblick peuvent rester pertinents lorsque Sophos Connect ne doit pas être utilisé ou lorsqu’un processus OpenVPN existant est maintenu volontairement. Cette variante doit toutefois constituer un standard d’exploitation distinct et documenté, afin d’éviter la circulation simultanée de Sophos Connect, de plusieurs clients OpenVPN et d’anciens profils.
Dans le VPN Portal, la variante de configuration téléchargée doit correspondre au client utilisé. Vérifiez ensuite le fichier .ovpn, l’authentification de l’utilisateur et le comportement DNS. Ne reprenez pas sans contrôle d’anciennes recommandations générales portant sur une version précise d’OpenVPN : la version actuelle du pare-feu, la version du client et le profil concret sont déterminants.
Exploitation et sécurité
Le VPN SSL est un service d’accès à distance exposé publiquement. La documentation doit donc couvrir non seulement l’installation, mais aussi l’exploitation :
- mettre régulièrement à jour Sophos Connect ou le client OpenVPN ;
- activer et tester la MFA pour l’accès à distance ;
- contrôler régulièrement les groupes VPN ;
- limiter autant que possible l’accès au portail au moyen de Device Access et de Local Service ACL ;
- restreindre les règles de pare-feu de la zone
VPNet activer leur journalisation ; - supprimer les anciens fichiers
.ovpnet les profils obsolètes ; - prévoir Syslog ou une analyse centralisée si les journaux doivent être conservés plus longtemps.
Pour les bases de la MFA, consultez Activer la MFA pour Sophos Firewall WebAdmin, le VPN Portal et l’accès à distance. Pour les fichiers journaux et les journaux des services, consultez Dépannage de Sophos Firewall : services et journaux.
Liste de contrôle du déploiement macOS
- Le client standard pris en charge est défini : Sophos Connect ou, de manière délibérée, un client OpenVPN.
- La version de Sophos Connect est adaptée à macOS Ventura 13 ou version ultérieure.
- Le déploiement tient compte de Rosetta 2 sur les appareils Apple Silicon.
- Le profil
.ovpnprovient de la configuration SSL VPN actuelle. - Le fichier SFOS 22 Download configuration for Windows, macOS, Linux est utilisé.
- Le processus de gestion des profils tient compte de l’absence de mise à jour automatique par fichier
.prosur macOS. - Le VPN Portal utilise un certificat valide.
- L’utilisateur est inclus dans la stratégie SSL VPN appropriée.
- Le comportement de la MFA est documenté et testé avec un utilisateur de test.
- Le DNS, le domaine de recherche et les systèmes internes cibles ont été testés sous macOS.
- Les règles de pare-feu de la zone
VPNjournalisent le trafic de test. - Après une modification du profil, la personne chargée d’informer les utilisateurs de la nécessité d’un nouvel import est clairement identifiée.
Dépannage
Sophos Connect n’importe pas le fichier OVPN
Vérifiez d’abord que Sophos Connect pour macOS 2.0 ou une version ultérieure est installé et que le fichier provient de la configuration actuelle. Si le client affiche Connection with name … already exists, ne supprimez la connexion existante que si elle doit être remplacée. Téléchargez ensuite à nouveau le fichier depuis le VPN Portal.
Les noms internes ne sont pas résolus
Vérifiez les serveurs DNS, les domaines de recherche et la configuration SSL VPN sur le pare-feu. Contrôlez également la version de Sophos Connect sur macOS, car Sophos a corrigé dans la version 2.0 MR1 un problème de DNS affectant les connexions SSL VPN sous macOS.
Si les adresses IP fonctionnent, mais pas les noms, le problème concerne probablement le DNS ou le domaine de recherche. Si les adresses IP ne fonctionnent pas non plus, vérifiez plutôt le routage, les règles de pare-feu et le chemin de retour.
La connexion est établie, mais les systèmes internes sont inaccessibles
Vérifiez les règles de pare-feu, le routage, le NAT et le chemin de retour. Le trafic provenant de la zone VPN doit être visible dans Log Viewer. En l’absence de journaux, le trafic n’atteint probablement pas la règle attendue ou la journalisation est désactivée.
Si de petits échanges fonctionnent, mais que les transferts de fichiers plus volumineux ou certaines applications se bloquent, contrôlez également MTU/MSS : Vérifier MTU et MSS sur Sophos Firewall en cas de problèmes VPN.
La connexion ne fonctionne plus après une modification du profil
Pour une connexion .ovpn, Policy mismatch error. Import a new policy for this connection. exige de télécharger et d’importer un nouveau fichier après une modification de la passerelle, du certificat, du port, du DNS, de la plage d’adresses, de l’authentification ou de la stratégie. Received connection reset from gateway peut aussi signaler une modification SSL VPN, une déconnexion manuelle ou un redémarrage du pare-feu.
Le tableau de bord ne s’ouvre pas ou le DNS Internet reste défectueux après la déconnexion
Dans Activity Monitor, ouvrez le processus Sophos Connect, choisissez Force Quit, puis relancez l’application depuis Launchpad. Si la navigation échoue après la déconnexion d’un Full Tunnel, déconnectez puis reconnectez le réseau local et répétez le test public nslookup.
Management port is unavailable
Sophos Connect utilise localement le port TCP 25340 pour communiquer avec OpenVPN. Si une autre application l’occupe, vérifiez-la, fermez-la si possible, puis reconnectez-vous. Sophos Connect 2.0 ne peut pas fonctionner tant que ce port reste indisponible.
L’option d’enregistrement des identifiants n’est pas visible
Sophos a réactivé l’option d’enregistrement des identifiants dans Sophos Connect 2.0 MR1 pour macOS. Après la mise à jour, la configuration doit être réimportée pour rendre cette option disponible. Dans un environnement avec MFA, vérifiez malgré tout que l’enregistrement des identifiants est compatible avec la politique de sécurité.
La connexion est interrompue sur des réseaux tiers
Le VPN SSL est souvent plus tolérant qu’IPsec, mais il reste sensible aux réseaux restrictifs, aux portails captifs, aux proxys obligatoires et aux réseaux Wi-Fi instables. Dans ce cas, testez depuis un second réseau et vérifiez si Split Tunnel, le port, le protocole ou ZTNA seraient plus appropriés.
Collecter les données de support
Si la cause n’est pas immédiatement visible, documentez les journaux du client, l’heure, l’utilisateur, le réseau source et le système cible. Dans Sophos Connect, utilisez menu à trois points > About > Generate technical support report pour créer un paquet de support. Le fichier se nomme scvpntsr.zip et contient des événements de connexion, des informations de configuration et des données sur l’endpoint. Avant de le transmettre, vérifiez à qui ces informations peuvent être envoyées.
Côté pare-feu, Log Viewer, sslvpn.log, openvpn-status*.log et la règle de pare-feu concernée fournissent des informations complémentaires. La correspondance des fichiers journaux est décrite dans Dépannage de Sophos Firewall : services et journaux.