Installer le client Sophos Connect sur macOS
Sophos Connect permet d’utiliser l’accès à distance à Sophos Firewall depuis macOS. Dans les versions actuelles, IPsec n’est plus la seule option : depuis Sophos Connect 2.0, Remote Access SSL VPN est également disponible sur macOS. Cette évolution a modifié la recommandation dans de nombreux environnements.
Cet article décrit l’installation sur macOS, l’importation de la connexion appropriée et les principaux contrôles après l’établissement de la connexion. Pour choisir entre Sophos Connect, SSL VPN, les clients OpenVPN et ZTNA, consultez Sophos Connect ou SSL VPN : quelle solution d’accès à distance choisir ?.
Quel article choisir ?
Sophos Connect sur macOS recoupe rapidement d’autres sujets liés à l’accès à distance. Selon l’objectif, un autre article constitue un meilleur point de départ :
- Installer Sophos Connect sur macOS : le présent article.
- Configurer SSL VPN sur macOS avec un fichier
.ovpn: Configurer Sophos SSL VPN avec Sophos Connect sur macOS. - Préparer Sophos Connect sur le pare-feu : Configurer Sophos Connect sur Sophos Firewall.
- Planifier les versions, les mises à jour et la maintenance des profils : Vérifier la version du client Sophos Connect et le mettre à jour en toute sécurité.
- Le VPN est connecté, mais le trafic ne passe pas : Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
Cette distinction est importante, car l’installation du client ne représente qu’une partie de l’exploitation de l’accès à distance. Les règles de pare-feu, le DNS, la MFA, les certificats, le VPN Portal et la distribution des profils restent des points de contrôle distincts.
Prérequis
- Sophos Firewall avec une configuration d’accès à distance opérationnelle
- client Sophos Connect dans une version compatible avec le pare-feu et la plateforme
- pour Sophos Connect 2.0 ou une version ultérieure : macOS Ventura 13 ou une version ultérieure
- Mac avec processeur Intel ou Apple Silicon via Rosetta 2
- fichier de configuration IPsec (
.scx) ou SSL VPN (.ovpn) - aucun ancien Sophos SSL VPN Client installé en parallèle
- compte utilisateur autorisé à utiliser le VPN et, si elle est activée, MFA fonctionnelle
- règles de pare-feu pour le trafic provenant de la zone
VPNou de la zone d’accès à distance utilisée
Pour utiliser SSL VPN sur macOS, Sophos Connect 2.0 ou une version ultérieure est nécessaire. Il faut donc vérifier si les anciennes instructions internes reposent encore sur l’époque où seul IPsec était disponible. Pour contrôler les versions, planifier les mises à jour et résoudre les problèmes courants de DNS ou de profil, consultez Vérifier la version du client Sophos Connect et le mettre à jour en toute sécurité.
Important : le provisioning automatique au moyen de fichiers .pro n’est actuellement documenté pour Sophos Connect que sous Windows. Sur macOS, il faut importer un fichier .scx pour IPsec ou un fichier .ovpn pour SSL VPN. Les modifications apportées au pare-feu ne sont pas automatiquement répercutées dans ces profils ; après toute modification pertinente, le fichier actuel doit être redistribué et réimporté.
1. Télécharger le client Sophos Connect
Selon l’environnement, le client Sophos Connect pour macOS peut être obtenu depuis le pare-feu, le VPN Portal ou la Sophos Download Page. Dans les environnements administrés, il convient de définir la version du client à distribuer et l’emplacement où les utilisateurs peuvent obtenir le fichier de configuration approprié.
Sur macOS, IPsec utilise un fichier .scx, tandis que SSL VPN utilise un fichier .ovpn. Le fichier correct dépend de la configuration d’accès à distance du pare-feu.
- IPsec Remote Access :
.scx; utilisable avec Sophos Connect sur Intel et Apple Silicon. - SSL VPN :
.ovpn; nécessite Sophos Connect 2.0 ou une version ultérieure. - Provisioning :
.pro; actuellement pris en charge uniquement sous Windows, pas sous macOS.
Dans une configuration IPsec classique de Sophos Connect, la connexion est exportée depuis WebAdmin :
- Sur Sophos Firewall, ouvrir
VPN>Sophos Connect Client. - Exporter la connexion.
- Stocker le fichier en lieu sûr et le mettre uniquement à la disposition des utilisateurs autorisés.
Selon la source de téléchargement, le programme d’installation peut se trouver dans un fichier ZIP. Après extraction, le paquet Sophos Connect.pkg pour macOS est généralement disponible.
Sur les Mac administrés, le programme d’installation ne doit pas être distribué à grande échelle sans groupe pilote. Si l’entreprise utilise les deux plateformes, il faut d’abord tester au moins un Mac Intel et un Mac Apple Silicon.
2. Installer le client Sophos Connect
Avant l’installation, tout ancien Sophos SSL VPN Client doit être supprimé. Sophos indique que Sophos Connect ne peut pas fonctionner en parallèle avec un autre client VPN déjà installé. La même règle s’applique lors d’une mise à niveau de Sophos Connect : désinstaller la version existante, puis installer la version actuelle.
Double-cliquez sur Sophos Connect.pkg pour lancer l’installation. Vérifiez la destination, cliquez sur Install, puis terminez l’assistant avec Finish.
Rosetta 2 peut être nécessaire sur les appareils Apple Silicon. Si macOS affiche un message correspondant pendant l’installation, installez Rosetta 2, puis relancez le client.
Après l’installation, vérifiez directement la version dans le client. Ce contrôle est particulièrement important lorsque plusieurs paquets d’installation ont circulé en interne ou que les utilisateurs avaient déjà installé le client.






3. Télécharger le fichier de connexion
Au premier démarrage, Sophos Connect nécessite une configuration de connexion. Ce fichier doit provenir de la configuration actuellement valide du pare-feu et ne pas être réutilisé depuis une ancienne archive utilisateur.
Fichiers de connexion courants :
- IPsec Remote Access :
.scx; exporté depuis la configuration IPsec Remote Access actuelle. - SSL VPN :
.ovpn; téléchargé depuis le VPN Portal ou fourni par l’administrateur.
Si d’anciennes configurations IPsec Remote Access sont encore utilisées avant une mise à niveau vers SFOS 22 MR1, il ne faut pas simplement continuer à distribuer un ancien profil. Consultez d’abord Migrer l’accès à distance IPsec hérité avant SFOS 22 MR1.
Les profils doivent être traités comme des données d’accès. Un ancien fichier .ovpn ou .scx peut toujours contenir des réseaux internes, des noms de passerelle, des certificats ou une référence utilisateur. Si la passerelle, le certificat, le DNS, le groupe d’utilisateurs, le pool IP ou l’authentification ont changé, le profil doit être réexporté et réimporté.
4. Configurer le client Sophos Connect
La configuration du client Sophos Connect s’effectue en quelques étapes :
- Ouvrir Sophos Connect.
- Sélectionner
Import Connection. - Importer le fichier de connexion approprié.
- Vérifier la connexion sous Connections.
- Cliquer sur
Connect. - S’authentifier avec le compte VPN et confirmer la MFA si elle est activée.
Une fois la connexion établie, vérifiez également que les noms DNS internes sont résolus et que les systèmes nécessaires sont accessibles. Si la connexion est active, mais qu’aucun trafic ne passe, utilisez Log Viewer, Policy Test et Packet Capture. La procédure est décrite dans Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
Le test DNS est particulièrement important avec SSL VPN sur macOS. Sophos Connect 2.0 MR1 corrige un problème empêchant l’application correcte des paramètres DNS pour les connexions SSL VPN sur macOS. Si les noms internes ne sont pas résolus, vérifiez d’abord la version du client et l’état du profil avant de modifier les règles DNS sans diagnostic.
Microsoft Entra ID SSO dans le client Sophos Connect n’est actuellement documenté que sous Windows à partir de Sophos Connect 2.4. Pour un déploiement macOS, il ne faut donc pas supposer que les instructions SSO pour Windows ou le provisioning .pro fonctionnent de la même manière. La MFA configurée sur le pare-feu reste indépendante de cette limitation.





Contrôles après l’installation
Après l’installation, vérifiez les points suivants :
- La version de Sophos Connect est compatible avec la version de macOS utilisée.
- Sur Apple Silicon, Rosetta 2 est disponible si le client en a besoin.
- Le fichier importé correspond au protocole souhaité : IPsec ou SSL VPN.
- L’utilisateur est autorisé dans le groupe VPN approprié.
- La MFA fonctionne et son invitation est compréhensible.
- Le client reçoit une adresse IP VPN appropriée.
- Les noms DNS internes sont résolus.
- Les règles de pare-feu de la zone
VPNn’autorisent que les destinations nécessaires.
Test de validation pour macOS
Un statut de connexion vert ne suffit pas pour valider le déploiement. Un utilisateur pilote doit effectuer les contrôles suivants :
- Vérifier la version du client : elle est compatible avec macOS, IPsec ou SSL VPN et la version approuvée en interne.
- Vérifier Apple Silicon : Rosetta 2 est disponible et Sophos Connect démarre de manière fiable.
- Importer le profil : le fichier approprié pour IPsec ou SSL VPN est accepté.
- Tester la MFA : la connexion demande le second facteur prévu.
- Tester le DNS : les FQDN internes sont correctement résolus.
- Tester l’accès : les serveurs autorisés sont accessibles et les destinations non autorisées restent bloquées.
- Vérifier Log Viewer : le trafic de la zone VPN correspond à la règle de pare-feu attendue.
- Tester la reconnexion : la déconnexion, le changement de réseau et la reconnexion fonctionnent.
Dans un environnement mixte, testez au moins un Mac Intel et un Mac Apple Silicon. Si des clients Windows sont également utilisés, leur comportement ne doit pas être considéré comme identique. La plateforme, le type de profil et la version du client peuvent différer.
Conseils de déploiement pour les Mac administrés
Pour quelques utilisateurs, une installation manuelle avec importation contrôlée du profil suffit souvent. Dans un environnement plus vaste, Sophos Connect doit être géré comme tout autre logiciel client lié à la sécurité.
Avant un déploiement à grande échelle, clarifiez les points suivants :
- Quelle version de Sophos Connect est approuvée ?
- Quelles versions de macOS sont utilisées ?
- L’environnement comporte-t-il des Mac Intel, des Mac Apple Silicon ou les deux ?
- IPsec, SSL VPN ou les deux sont-ils utilisés ?
- Où les utilisateurs obtiennent-ils le profil actuel ?
- Qui informe les utilisateurs lorsqu’un profil doit être réimporté ?
- Comment Sophos Connect est-il désinstallé avant une mise à niveau, puis réinstallé ?
- Est-il documenté qu’Entra ID SSO et le provisioning
.pron’offrent pas sur macOS les mêmes fonctions que sous Windows ? - Comment le support identifie-t-il les profils obsolètes ?
- Le VPN Portal, la MFA et les certificats sont-ils surveillés séparément ?
Les anciens paquets d’installation et profils doivent être supprimés des espaces de téléchargement internes ou clairement signalés comme obsolètes. Dans le contexte de l’accès à distance, l’utilisation d’un ancien profil trouvé au hasard dans le dossier de téléchargement entraîne rapidement des recherches d’erreurs inutiles.
Dépannage
La connexion est importée, mais ne s’établit pas
Vérifiez d’abord que le fichier correspond au bon protocole et que la version de Sophos Connect le prend en charge. SSL VPN sur macOS nécessite Sophos Connect 2.0 ou une version ultérieure. Contrôlez ensuite les autorisations de l’utilisateur, la MFA, le certificat, la passerelle, l’heure du pare-feu et l’accessibilité du FQDN du VPN Portal ou de la passerelle.
Les noms internes ne sont pas résolus
Pour SSL VPN sur macOS, vérifiez la version de Sophos Connect, car des correctifs spécifiques ont été apportés dans ce domaine. Contrôlez ensuite le serveur DNS, les domaines de recherche, le profil importé et les règles de pare-feu.
Si les adresses IP fonctionnent, mais pas les noms, le problème provient probablement du DNS. Si les adresses IP ne fonctionnent pas non plus, le routage, les règles de pare-feu, le NAT ou le chemin de retour sont plus probablement en cause.
La connexion est établie, mais aucun accès ne fonctionne
La cause se situe souvent au niveau des règles de pare-feu, du routage, du NAT ou du chemin de retour. Log Viewer doit indiquer si le trafic provenant de la zone VPN correspond à la règle attendue. Pour les cas particuliers liés à IPsec, consultez Dépannage du VPN IPsec sur Sophos Firewall.
La connexion ne fonctionne plus après une modification du profil
Après une modification de la passerelle, du certificat, du port, du DNS, du pool IP, du groupe d’utilisateurs ou de l’authentification, le profil doit être réexporté et réimporté. Une mise à jour du client ne remplace pas automatiquement un ancien profil.
L’option d’enregistrement des identifiants n’apparaît pas
Sophos a réactivé cette option pour SSL VPN sur macOS dans Sophos Connect 2.0 MR1. Après une mise à jour, le fichier de configuration doit être réimporté pour rendre l’option disponible. Dans les environnements avec MFA, vérifiez également que l’enregistrement des identifiants est compatible avec le concept de sécurité.
Sophos Connect ne s’ouvre pas ou ne répond pas
Si l’interface ne s’ouvre pas ou ne réagit pas à l’icône de la barre des menus macOS, le processus graphique peut être bloqué. Dans Activity Monitor, sélectionnez le processus Sophos Connect, arrêtez-le avec Force Quit, puis relancez l’application depuis Launchpad. Cette opération ne fait qu’arrêter l’interface bloquée ; si le problème se reproduit, vérifiez la version du client et le rapport de support.
L’accès au Web ne fonctionne plus après la déconnexion
Après la déconnexion d’un Full Tunnel, macOS peut continuer à utiliser les serveurs DNS internes de la connexion VPN. Les sites Web et la résolution de noms hors tunnel ne fonctionnent alors plus. Déconnectez brièvement le Wi-Fi ou Ethernet, puis reconnectez-le. Si le problème se reproduit, documentez la version du client, le profil et le comportement DNS au lieu de remplacer définitivement les serveurs DNS à la main.
La connexion est établie, mais les transferts volumineux se bloquent
Si l’authentification, le DNS et les petits accès fonctionnent, mais que les transferts de fichiers volumineux ou certaines applications se bloquent, vérifiez également MTU/MSS. Ce comportement correspond souvent à une fragmentation, à PPPoE, à des connexions encapsulées ou à un chemin asymétrique. La procédure est décrite dans Vérifier MTU et MSS en cas de problème VPN sur Sophos Firewall.
Collecter les données de support
Si l’erreur n’est pas directement visible, documentez l’heure, l’utilisateur, la version de macOS, la version de Sophos Connect, le type de profil, le réseau source et le système cible. Dans le client Sophos Connect, menu à trois points > About > Generate technical support report crée le fichier scvpntsr.zip. Celui-ci contient les configurations VPN, les événements de connexion et des informations sur le terminal ; il ne doit être transmis qu’aux personnes autorisées, de manière contrôlée.
Sur le pare-feu, Log Viewer, sslvpn.log, les journaux IPsec, Packet Capture et la règle de pare-feu concernée sont également utiles. La correspondance entre les services et les journaux est décrite dans Dépannage de Sophos Firewall : services et journaux.
FAQ
Sophos Connect prend-il en charge SSL VPN sur macOS ?
Apple Silicon est-il pris en charge ?
Sophos Connect sur macOS prend-il en charge Microsoft Entra ID SSO ?
Sophos Connect prend-il en charge les fichiers de provisioning sur macOS ?
.pro n’est actuellement documenté que sous Windows. Sur macOS, il faut importer des fichiers .scx pour IPsec et des fichiers .ovpn pour SSL VPN.