Installer le client Sophos Connect sous Windows
Sophos Connect est le client Sophos Fusion (anciennement Sophos Central) pour de nombreux scénarios d’accès à distance avec Sophos Firewall. Sous Windows, il peut utiliser des connexions IPsec et SSL VPN selon la configuration du pare-feu. La version du client, la plateforme Windows, le fichier de configuration et le paramétrage du pare-feu doivent impérativement être compatibles.
Ce guide décrit l’installation sous Windows et les principaux contrôles à effectuer après l’importation de la connexion. Pour choisir entre IPsec, SSL VPN, clients mobiles et ZTNA, commencez par le comparatif Sophos Connect ou SSL VPN : quelle solution d’accès à distance choisir ?.
Quel article choisir ?
Sophos Connect sous Windows ne représente qu’une partie de l’exploitation des accès à distance. Selon l’objectif, un autre point de départ peut être plus adapté :
- Installer Sophos Connect sous Windows : le présent article.
- Configurer un SSL VPN sous Windows avec un fichier
.ovpn: Configurer Sophos SSL VPN avec Sophos Connect sous Windows. - Configurer Sophos Connect sur le pare-feu : Configurer Sophos Connect sur Sophos Firewall.
- Configurer Microsoft Entra ID SSO pour Sophos Connect : Configurer Microsoft Entra ID SSO pour Sophos Connect et VPN Portal.
- Gérer les versions du client, les mises à jour et les profils : Vérifier et mettre à jour Sophos Connect Client en toute sécurité.
- Le VPN est connecté, mais le trafic ne passe pas : Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
Cette séparation évite de chercher au mauvais endroit. Un client installé ne prouve pas que VPN Portal, l’authentification, le profil, les règles de pare-feu, le DNS et le chemin de retour sont correctement configurés.
Prérequis
- Sophos Firewall avec une configuration d’accès à distance opérationnelle
- Sophos Connect Client dans une version compatible avec le pare-feu et la plateforme
- Windows 10 ou Windows 11, en 64 bits ou Windows ARM avec les versions actuelles de Sophos Connect
- fichier de configuration IPsec (
.scx), SSL VPN (.ovpn) ou fichier de provisioning (.pro) - aucun ancien Sophos SSL VPN Client installé en parallèle
- compte utilisateur autorisé à utiliser le VPN et MFA fonctionnel s’il est activé
- règles de pare-feu pour le trafic provenant de la zone
VPNou de la zone d’accès à distance utilisée
Pour utiliser Sophos Connect avec Microsoft Entra ID SSO sous Windows, Sophos Connect 2.4 ou version ultérieure ainsi qu’une configuration SSO adaptée sur le pare-feu sont nécessaires. La procédure est décrite dans Configurer Microsoft Entra ID SSO pour Sophos Connect et VPN Portal.
Windows ARM est pris en charge à partir de Sophos Connect 2.5. Si d’anciens packages sont encore distribués en interne, vérifiez avant le déploiement quelle version sera réellement installée. Pour la stratégie de déploiement, le groupe pilote et le contrôle des mises à jour, consultez Vérifier et mettre à jour Sophos Connect Client en toute sécurité.
Limite de support : Sophos Connect 2.5 et versions ultérieures ne prennent pas en charge Windows 11 Enterprise Multi-session, y compris les environnements Azure Virtual Desktop qui utilisent ce système. Traitez Windows 11 standard et cette édition multi-session comme deux plateformes distinctes lors de la validation.
Tenez également compte des limites de plateforme : les nouveaux déploiements avec les versions actuelles de Sophos Connect doivent être planifiés pour Windows 10 ou Windows 11. Une ancienne installation 32 bits ne doit pas rester la nouvelle référence simplement parce qu’elle était possible avec de précédentes versions du client.
1. Télécharger Sophos Connect Client
Les utilisateurs téléchargent le client dans VPN Portal sous VPN > Sophos Connect client > Download for Windows. Les administrateurs peuvent l’obtenir dans WebAdmin sous Remote access VPN > IPsec ou Remote access VPN > SSL VPN avec Download client, puis le distribuer de façon contrôlée. La version proposée dépend des pattern updates Sophos Connect sous Backup & Firmware > Pattern updates. La documentation Sophos Connect est une référence, pas une source de packages versionnée pour un déploiement administré.
Par défaut, VPN Portal est accessible à l’adresse https://<Firewall-FQDN>:443. Si le VPN portal port a été modifié, consignez ce port de façon cohérente dans l’URL, le provisioning et la conception SSO.
Dans un environnement administré, les utilisateurs ne doivent pas installer au hasard une version de leur choix. Définissez un package, une version approuvée, un groupe de déploiement et un plan de retour arrière. Cette discipline est particulièrement importante avec Windows ARM, SSL VPN via Sophos Connect ou les fichiers de provisioning.
Sophos Connect doit être mis à jour régulièrement. Les nouvelles versions apportent non seulement des évolutions fonctionnelles, mais aussi des composants actualisés tels qu’OpenVPN, strongSwan ou OpenSSL.
Dans les grandes infrastructures, la source d’installation doit être clairement définie. Si d’anciens fichiers MSI, le téléchargement depuis VPN Portal et la distribution logicielle coexistent, le support risque rapidement d’installer des versions différentes.
2. Installer Sophos Connect Client
Avant l’installation, désinstallez tout ancien Sophos SSL VPN Client. Sophos Connect ne peut pas fonctionner en parallèle avec un autre client VPN déjà installé. Selon Sophos, une mise à niveau de Sophos Connect n’est pas non plus une simple mise à jour sur place : désinstallez la version existante, puis installez la version actuelle.
Lancez le package MSI téléchargé. Acceptez les conditions de licence, cliquez sur Install, puis terminez avec Finish. N’ajoutez aucun paramètre MSI non documenté à la distribution sans l’avoir contrôlé avec le package approuvé exact.
Après l’installation, contrôlez immédiatement la version dans le client ou dans l’inventaire logiciel. Ce point est particulièrement important pour Windows ARM, Entra SSO, les fichiers de provisioning et les erreurs de service récurrentes, car une faible différence de version peut modifier le comportement observé.



3. Télécharger le fichier de connexion
Au premier démarrage, Sophos Connect a besoin d’une configuration de connexion. Selon l’architecture d’accès à distance, il s’agit d’un fichier IPsec, SSL VPN ou de provisioning.
Fichiers de connexion courants :
- IPsec Remote Access :
.scx, exporté depuis la configuration IPsec d’accès à distance. - SSL VPN :
.ovpn, obtenu depuis VPN Portal ou par export administratif. - Importation automatique par provisioning :
.pro, fichier de provisioning préparé de manière centralisée.
Pour une configuration IPsec classique, exportez le fichier depuis WebAdmin :
- Dans WebAdmin de SFOS 22, ouvrez Remote access VPN > IPsec.
- Après la configuration, descendez en bas de page et cliquez sur Export connection.
- Dans l’archive
tar.gz, distribuez le fichier.scxuniquement aux utilisateurs Sophos Connect autorisés. Le fichier.tgbinclus vise les clients tiers ; Sophos recommande.scxpour Sophos Connect, car il contient les paramètres avancés.
Pour SSL VPN, la configuration est généralement fournie par VPN Portal ou depuis la configuration d’accès à distance. La source exacte dépend de la manière dont l’accès à distance est configuré sur le pare-feu. La procédure détaillée pour l’importation du fichier .ovpn, VPN Portal et les tests SSL VPN se trouve dans Configurer Sophos SSL VPN avec Sophos Connect sous Windows.
Distribuez les profils de manière contrôlée. Après une modification de la passerelle, du certificat, du DNS, du groupe d’utilisateurs, du pool IP, du SSO ou de l’authentification, ne réutilisez pas aveuglément d’anciens fichiers présents dans le dossier de téléchargement. Les connexions concernées doivent être exportées et importées de nouveau, ou actualisées proprement au moyen du provisioning.
Un fichier .pro ne contient pas simplement la passerelle qu’utilisera ensuite le tunnel VPN. Sophos Connect utilise d’abord les passerelles qui y sont définies pour joindre VPN Portal et télécharger les configurations .scx et .ovpn attribuées à l’utilisateur. Le tunnel proprement dit utilise ensuite les passerelles contenues dans ces fichiers de configuration.
Pour le provisioning, contrôlez explicitement les prérequis suivants :
- Le provisioning IPsec exige Sophos Connect 2.1 ou version ultérieure.
- Les utilisateurs distants doivent pouvoir accéder à VPN Portal. Pour un accès depuis le WAN, VPN Portal doit être autorisé pour la zone WAN sous Administration > Device access > Local service ACL. Cela augmente la surface d’attaque exposée publiquement : utilisez donc le MFA, un certificat valide et un durcissement approprié du portail.
- Le champ
gatewaydu fichier.prodoit être joignable sous la forme d’un FQDN ou d’une adresse IPv4. Avec Entra ID SSO, cette valeur doit correspondre à la Redirect URI du serveur Entra ID configuré sur le pare-feu. - Le certificat de portail autosigné localement utilisé par défaut peut provoquer l’erreur Untrusted certificate pendant le provisioning. En production, VPN Portal doit présenter un certificat approuvé par les clients.
- Une connexion créée avec
.propeut récupérer les changements depuis VPN Portal. Edit connection > Update policy devient disponible après la première connexion réussie pour une actualisation à la demande. Si plusieurs tentatives échouent, actualisez d’abord la policy. Avec des fichiers.scxou.ovpnimportés manuellement, l’administrateur doit distribuer un fichier actuel et l’utilisateur doit l’importer.
Un fichier de provisioning facilite la distribution, mais ne remplace pas la validation fonctionnelle de la connexion. Pour sa création et sa distribution par GPO, consultez Configurer Sophos Connect sur Sophos Firewall.
La structure .pro complète, les champs MFA, les passerelles multiples et le déploiement GPO sont décrits dans Provisioning Sophos Connect avec .pro et GPO.
4. Configurer Sophos Connect Client
La configuration s’effectue en quelques étapes :
- Ouvrez Sophos Connect.
- Sélectionnez
Import Connection. - Importez le fichier de connexion approprié.
- Contrôlez la connexion sous Connections.
- Cliquez sur
Connect. - Connectez-vous avec le compte VPN et confirmez le MFA s’il est activé.
Après une authentification réussie, Sophos Connect doit indiquer que la connexion est établie. Ne vous contentez pas de l’état vert : testez également le DNS, les destinations internes et les règles de pare-feu. Si la connexion est active mais qu’aucun trafic ne passe, consultez Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
Avec Entra ID SSO, vérifiez également que le flux SSO passe réellement par le serveur Microsoft Entra ID attendu et que Conditional Access ou le MFA s’appliquent comme prévu. Une connexion locale réussie ne prouve pas que le SSO, l’association aux groupes et l’autorisation VPN sont corrects.
Sur un appareil Windows partagé, l’utilisateur qui se déconnecte doit exécuter Force SSO re-login dans le menu Sophos Connect. Le prochain utilisateur ne pourra ainsi pas reprendre la session SSO existante et devra se connecter avec son propre compte Microsoft Entra ID.
Valider précisément MFA et SSO
Lors d’une connexion par identifiant et mot de passe, l’identifiant est sensible à la casse. Si le client demande un code, saisissez-le à l’étape MFA affichée ; la méthode doit correspondre à la configuration du pare-feu et du fournisseur d’identité. Microsoft Entra ID SSO sous Windows exige Sophos Connect 2.4 ou ultérieur, le port VPN Portal et des valeurs SSO actuelles dans le profil .scx ou .ovpn.
Si Single sign-on (SSO) est grisé, exportez ou téléchargez une configuration actuelle, puis réimportez-la. Sans sso_api_port et sso_api_domain, le client ne peut pas proposer SSO. Si la page Microsoft ne s’ouvre pas, contrôlez WebView2 et le niveau de mise à jour Windows avant de modifier profils ou règles.




Contrôles après l’installation
Après l’installation, vérifiez les points suivants :
- La version de Sophos Connect est compatible avec la plateforme, en particulier avec Windows ARM.
- Le fichier importé correspond au protocole souhaité : IPsec ou SSL VPN.
- L’utilisateur appartient au groupe VPN approprié.
- Le MFA fonctionne et ne bloque pas l’établissement de la connexion.
- Le client reçoit une adresse IP VPN adaptée.
- Les noms DNS internes sont résolus.
- Les règles de pare-feu de la zone
VPNn’autorisent que les destinations nécessaires. - D’anciens profils n’ont pas été réutilisés par erreur.
Si d’anciennes configurations IPsec d’accès à distance sont encore présentes avant une mise à niveau vers SFOS 22 MR1, commencez par Migrer l’ancien accès à distance IPsec avant SFOS 22 MR1.
Test de validation sous Windows
Un état vert dans le client ne suffit pas pour valider le déploiement. Pour une mise en service fiable, un utilisateur pilote doit contrôler les points suivants :
- Vérifier la version du client : elle est compatible avec Windows 10/11, Windows ARM et la version approuvée en interne.
- Importer le profil : le fichier
.scx,.ovpnou.proest correctement reconnu. - Tester le SSO : Entra SSO ne démarre que là où il est prévu.
- Tester le MFA : OTP, RADIUS-MFA ou Entra-MFA se comporte conformément à la documentation interne.
- Tester le DNS : les FQDN internes sont correctement résolus.
- Tester les accès : les destinations autorisées fonctionnent et les autres restent bloquées.
- Contrôler Log Viewer : le trafic provenant de la zone VPN correspond à la règle de pare-feu attendue.
- Tester la reconnexion : les changements de réseau, la sortie de veille et les nouvelles connexions sont traçables.
Dans un environnement mixte, testez au moins un appareil Windows 10/11 classique et un appareil Windows ARM si cette architecture est utilisée en production. Si des clients macOS sont également présents, documentez leur comportement séparément.
Conseils de déploiement pour les clients Windows administrés
Une installation manuelle peut suffire pour quelques utilisateurs. Dans les environnements plus importants, gérez Sophos Connect au moyen de la solution habituelle de distribution logicielle ou de gestion des terminaux.
Avant un déploiement généralisé, clarifiez les points suivants :
- Quelle version de Sophos Connect est approuvée ?
- Quelles versions de Windows et architectures de processeur sont utilisées ?
- IPsec, SSL VPN, Entra SSO ou le provisioning sont-ils utilisés ?
- Certains utilisateurs emploient-ils OTP, RADIUS-MFA ou Entra-MFA ?
- Comment les nouveaux profils sont-ils distribués ?
- Comment les anciens profils sont-ils supprimés ou marqués comme obsolètes ?
- Comment Sophos Connect est-il désinstallé avant une mise à niveau, puis réinstallé ?
- Comment Force SSO re-login est-il imposé sur les appareils partagés ?
- Qui contrôle le DNS, les règles de pare-feu et les reconnexions après les mises à jour du client ?
- De quels journaux et captures d’écran le support a-t-il besoin pour traiter un incident ?
Sur les appareils Windows partagés, vérifiez que Sophos Connect démarre pour tous. Le guide interne Vérifier la version de Sophos Connect Client et la mettre à jour en toute sécurité replace dans leur contexte quatre correctifs pertinents de Sophos Connect 2.5 MR1 du 18 juin 2026 : NCL-2570 (démarrage automatique des utilisateurs supplémentaires), NCL-2783 (état SSO incorrect après une coupure Internet), NCL-2992 (demandes OTP différentes à la reconnexion IPsec/SSL VPN) et NCL-2795 (échec SSL VPN par provisioning avec des caractères spéciaux dans les certificats). Ces correctifs ne remplacent pas les tests pilote et de reconnexion.
Retour arrière contrôlé après l’échec d’une mise à jour
Puisque Sophos impose de désinstaller la version actuelle avant d’installer la nouvelle, préparez aussi le retour arrière. Avant le pilote, consignez la version précédente approuvée, ses fichiers .scx/.ovpn/.pro et les résultats de validation. En cas d’échec, sauvegardez d’abord scvpntsr.zip et les journaux du pare-feu.
Désinstallez ensuite la version défaillante via Control Panel > Programs > Uninstall a program, redémarrez Windows si l’installation ou les services l’exigent, puis installez sans modification le dernier package approuvé. Importez uniquement son profil approuvé et retestez authentification, MFA/SSO, IP VPN, DNS, destinations autorisées et bloquées, et reconnexion. En cas de nouvel échec, stoppez le déploiement.
Dépannage
Sophos Connect ne démarre pas ou affiche une erreur de service
Vérifiez d’abord que le service Sophos Connect fonctionne et qu’une version actuelle du client est installée. Avec d’anciens packages d’installation, une réinstallation propre de la version approuvée est généralement préférable. Si plusieurs utilisateurs Windows partagent l’appareil, vérifiez également que le client démarre automatiquement dans le bon contexte utilisateur.
Si l’interface affiche SSL VPN error: 0x20000000 et que scvpn.log contient aussi socket connect failed:0x0000274D, le service local de gestion OpenVPN n’était souvent pas encore prêt lors de la tentative de connexion. Cela peut se produire immédiatement après le démarrage de Windows, après une sortie de veille ou en cas de forte charge CPU ou mémoire. Cette combinaison est un indice, pas une preuve de la cause.
Avant toute intervention, sauvegardez l’heure et scvpn.log. Attendez ensuite brièvement et relancez une seule fois la connexion. Si l’erreur persiste, vérifiez dans Windows Services l’état des services Sophos Connect et OpenVPN, puis redémarrez de manière contrôlée le service concerné. Ne redémarrez Windows que si cela ne suffit pas. Si l’erreur revient, vérifiez la gateway, le port, le profil, la chaîne de certificats et le chemin réseau comme pour une erreur SSL VPN normale ; des redémarrages répétés du service ne remplacent pas ce diagnostic.
La connexion est importée, mais ne s’établit pas
Les causes habituelles sont l’autorisation de l’utilisateur, le MFA, le certificat, la Preshared Key, la version du pare-feu ou un type de fichier incorrect. Ne mélangez pas les profils IPsec et SSL VPN. Pour un fichier de provisioning, vérifiez également la passerelle, le port de VPN Portal, le certificat, la configuration SSO et, avec Entra SSO, l’accessibilité des points de terminaison Microsoft.
Le provisioning affiche Untrusted certificate ou ne télécharge aucun profil
Vérifiez d’abord que le gateway indiqué dans le fichier .pro est joignable et que la zone WAN est autorisée à accéder à VPN Portal sous Administration > Device access > Local service ACL. Contrôlez ensuite la chaîne de certificats, le FQDN, le port de VPN Portal et, avec Entra ID SSO, la correspondance avec la Redirect URI. Le certificat autosigné localement par défaut sur le pare-feu ne constitue pas une base de confiance appropriée pour un déploiement administré en production.
L’état SSO est ambigu après une coupure Internet
Dans un environnement Entra SSO, une coupure Internet peut produire un état trompeur. Sophos Connect 2.5 MR1 corrige ce problème sous NCL-2783. Vérifiez néanmoins si le tunnel est réellement interrompu, si le client se reconnecte et si le pare-feu utilise le serveur Microsoft Entra ID attendu sous Authentication > Services.
OTP est demandé différemment lors de la reconnexion
Si des utilisateurs OTP ou MFA classiques emploient IPsec et SSL VPN en parallèle, testez le comportement à la reconnexion. Sophos Connect 2.5 MR1 corrige cette différence sous NCL-2992.
Échec SSL VPN par provisioning avec des caractères spéciaux dans les certificats
Si l’échec ne concerne que SSO, SSL VPN et un fichier .pro, tandis qu’un profil actuel importé manuellement fonctionne, relevez la version et les noms de certificats. Sophos Connect 2.5 MR1 corrige ce problème sous NCL-2795. Ne renommez pas les certificats au hasard : cela peut affecter la confiance, SSO et d’autres services.
La connexion est établie, mais les systèmes internes sont inaccessibles
Dans ce cas, la cause se trouve souvent dans les règles de pare-feu, le routage, le DNS ou le NAT, et non dans le client. Log Viewer doit montrer si le trafic provenant de la zone VPN correspond à la règle attendue. Pour les cas particuliers liés à IPsec, consultez Dépanner un VPN IPsec sur Sophos Firewall.
La connexion ne fonctionne plus après une modification du profil
Commencez par distinguer le mode de gestion du profil. Une connexion .scx ou .ovpn importée manuellement ne récupère pas les changements depuis VPN Portal. Après une modification de la passerelle, du certificat, du port de VPN Portal, du DNS, du pool IP, du groupe d’utilisateurs, d’Entra SSO ou de l’authentification, l’administrateur doit donc exporter et distribuer un fichier à jour, puis l’utilisateur doit l’importer de nouveau. En revanche, une connexion créée avec .pro récupère depuis VPN Portal les configurations qui lui sont attribuées. Après la première connexion réussie, l’utilisateur peut déclencher une actualisation à la demande avec Edit connection > Update policy. Une mise à jour du client ne remplace aucun de ces processus d’actualisation du profil.
La connexion est établie, mais les transferts volumineux se bloquent
Si l’authentification, le DNS et les petits accès fonctionnent, mais que les transferts de fichiers volumineux ou certaines applications se bloquent, contrôlez également MTU/MSS. Ce comportement indique souvent un problème de fragmentation, de PPPoE, de connexions encapsulées ou de chemin asymétrique. La procédure est décrite dans Contrôler MTU et MSS sur Sophos Firewall en cas de problème VPN.
Collecter les données de support
Si l’erreur n’est pas immédiatement visible, documentez l’heure, l’utilisateur, Windows, l’architecture, la version du client, le profil, le réseau source et la cible. Three-dot menu > About > Generate technical support report génère scvpntsr.zip avec openvpn.log, charon.log, scvpn.log, scgui.log, configs.txt, route.txt, ipconfig.txt et systeminfo.txt. L’archive révèle configuration VPN, événements, routage, configuration IP et informations système : protégez-la comme donnée de support et ne la transmettez qu’à des destinataires autorisés ou à Sophos Support.
Sur le pare-feu, complétez l’analyse avec Log Viewer, sslvpn.log, les journaux IPsec, Packet Capture et la règle de pare-feu concernée. La correspondance des fichiers journaux est documentée dans Dépannage de Sophos Firewall : services et journaux.
FAQ
Avec quels systèmes d'exploitation Sophos Connect Client est-il compatible ?
macOS est-il pris en charge pour SSL VPN ?
Sophos Connect Client peut-il être utilisé sur des plateformes mobiles ?
Sophos Connect Client prend-il en charge Windows ARM ?
Sophos Connect prend-il en charge Entra ID SSO sous Windows ?
Quand faut-il utiliser un fichier de provisioning ?
.pro permet à Sophos Connect de récupérer automatiquement depuis VPN Portal les configurations .scx et .ovpn attribuées à l’utilisateur. Il simplifie la distribution et les mises à jour, mais exige un VPN Portal accessible avec un certificat approuvé et ne dispense pas de contrôler le SSO, le MFA, le DNS et les règles de pare-feu.Faut-il réimporter les profils après une modification du pare-feu ?
.scx ou .ovpn importés manuellement : si la passerelle, le certificat, le port de VPN Portal, le DNS, le pool IP, le groupe d’utilisateurs, le SSO ou l’authentification changent, l’administrateur doit distribuer un fichier à jour et l’utilisateur doit l’importer de nouveau. Une connexion créée avec .pro récupère depuis VPN Portal les configurations attribuées ; après la première connexion réussie, l’utilisateur peut exécuter Edit connection > Update policy si nécessaire.