Aller au contenu
Avanet

Installer le client Sophos Connect sous Windows

Sophos Connect est le client Sophos central pour de nombreux scénarios d’accès à distance avec Sophos Firewall. Sous Windows, il peut utiliser des connexions IPsec et SSL VPN selon la configuration du pare-feu. La version du client, la plateforme Windows, le fichier de configuration et le paramétrage du pare-feu doivent impérativement être compatibles.

Ce guide décrit l’installation sous Windows et les principaux contrôles à effectuer après l’importation de la connexion. Pour choisir entre IPsec, SSL VPN, clients mobiles et ZTNA, commencez par le comparatif Sophos Connect ou SSL VPN : quelle solution d’accès à distance choisir ?.

Quel article choisir ?

Sophos Connect sous Windows ne représente qu’une partie de l’exploitation des accès à distance. Selon l’objectif, un autre point de départ peut être plus adapté :

Cette séparation évite de chercher au mauvais endroit. Un client installé ne prouve pas que VPN Portal, l’authentification, le profil, les règles de pare-feu, le DNS et le chemin de retour sont correctement configurés.

Prérequis

  • Sophos Firewall avec une configuration d’accès à distance opérationnelle
  • Sophos Connect Client dans une version compatible avec le pare-feu et la plateforme
  • Windows 10 ou Windows 11, en 64 bits ou Windows ARM avec les versions actuelles de Sophos Connect
  • fichier de configuration IPsec (.scx), SSL VPN (.ovpn) ou fichier de provisioning (.pro)
  • aucun ancien Sophos SSL VPN Client installé en parallèle
  • compte utilisateur autorisé à utiliser le VPN et MFA fonctionnel s’il est activé
  • règles de pare-feu pour le trafic provenant de la zone VPN ou de la zone d’accès à distance utilisée

Pour utiliser Sophos Connect avec Microsoft Entra ID SSO sous Windows, Sophos Connect 2.4 ou version ultérieure ainsi qu’une configuration SSO adaptée sur le pare-feu sont nécessaires. La procédure est décrite dans Configurer Microsoft Entra ID SSO pour Sophos Connect et VPN Portal.

Windows ARM est pris en charge à partir de Sophos Connect 2.5. Si d’anciens packages sont encore distribués en interne, vérifiez avant le déploiement quelle version sera réellement installée. Pour la stratégie de déploiement, le groupe pilote et le contrôle des mises à jour, consultez Vérifier et mettre à jour Sophos Connect Client en toute sécurité.

Tenez également compte des limites de plateforme : les nouveaux déploiements avec les versions actuelles de Sophos Connect doivent être planifiés pour Windows 10 ou Windows 11. Une ancienne installation 32 bits ne doit pas rester la nouvelle référence simplement parce qu’elle était possible avec de précédentes versions du client.

1. Télécharger Sophos Connect Client

Sophos Connect Client peut être téléchargé depuis le VPN Portal de Sophos Firewall ou directement depuis le site web Sophos. Par défaut, VPN Portal est accessible à l’adresse https://<Firewall-FQDN>:443. Après connexion, téléchargez l’installateur Windows via VPN > Sophos Connect client > Download for Windows.

Dans un environnement administré, les utilisateurs ne doivent pas installer au hasard une version de leur choix. Définissez un package, une version approuvée, un groupe de déploiement et un plan de retour arrière. Cette discipline est particulièrement importante avec Windows ARM, SSL VPN via Sophos Connect ou les fichiers de provisioning.

Sophos Connect doit être mis à jour régulièrement. Les nouvelles versions apportent non seulement des évolutions fonctionnelles, mais aussi des composants actualisés tels qu’OpenVPN, strongSwan ou OpenSSL.

Dans les grandes infrastructures, la source d’installation doit être clairement définie. Si d’anciens fichiers MSI, le téléchargement depuis VPN Portal et la distribution logicielle coexistent, le support risque rapidement d’installer des versions différentes.

2. Installer Sophos Connect Client

Avant l’installation, désinstallez tout ancien Sophos SSL VPN Client. Sophos Connect ne peut pas fonctionner en parallèle avec un autre client VPN déjà installé. Selon Sophos, une mise à niveau de Sophos Connect n’est pas non plus une simple mise à jour sur place : désinstallez la version existante, puis installez la version actuelle.

L’installation démarre avec le fichier SophosConnect.msi. Acceptez les conditions de licence, cliquez sur Install, puis terminez l’assistant avec Finish.

Après l’installation, contrôlez immédiatement la version dans le client ou dans l’inventaire logiciel. Ce point est particulièrement important pour Windows ARM, Entra SSO, les fichiers de provisioning et les erreurs de service récurrentes, car une faible différence de version peut modifier le comportement observé.

Assistant d'installation de Sophos Connect Client sous Windows
Sophos Connect est installé au moyen du package MSI Windows et doit provenir d’une source approuvée.
Installation des services Sophos Connect sous Windows
L’installation configure les composants et services nécessaires à Sophos Connect.
Installation de Sophos Connect Client terminée sous Windows
Après l’installation, le client est présent, mais aucune connexion n’a encore été importée.

3. Télécharger le fichier de connexion

Au premier démarrage, Sophos Connect a besoin d’une configuration de connexion. Selon l’architecture d’accès à distance, il s’agit d’un fichier IPsec, SSL VPN ou de provisioning.

Fichiers de connexion courants :

  • IPsec Remote Access : .scx, exporté depuis la configuration IPsec d’accès à distance.
  • SSL VPN : .ovpn, obtenu depuis VPN Portal ou par export administratif.
  • Importation automatique par provisioning : .pro, fichier de provisioning préparé de manière centralisée.

Pour une configuration IPsec classique, exportez le fichier depuis WebAdmin :

  1. Sur Sophos Firewall, ouvrez VPN > Sophos Connect Client.
  2. Exportez la connexion.
  3. Stockez le fichier de manière sécurisée et distribuez-le uniquement aux utilisateurs autorisés.

Pour SSL VPN, la configuration est généralement fournie par VPN Portal ou depuis la configuration d’accès à distance. La source exacte dépend de la manière dont l’accès à distance est configuré sur le pare-feu. La procédure détaillée pour l’importation du fichier .ovpn, VPN Portal et les tests SSL VPN se trouve dans Configurer Sophos SSL VPN avec Sophos Connect sous Windows.

Distribuez les profils de manière contrôlée. Après une modification de la passerelle, du certificat, du DNS, du groupe d’utilisateurs, du pool IP, du SSO ou de l’authentification, ne réutilisez pas aveuglément d’anciens fichiers présents dans le dossier de téléchargement. Les connexions concernées doivent être exportées et importées de nouveau, ou actualisées proprement au moyen du provisioning.

Un fichier .pro ne contient pas simplement la passerelle qu’utilisera ensuite le tunnel VPN. Sophos Connect utilise d’abord les passerelles qui y sont définies pour joindre VPN Portal et télécharger les configurations .scx et .ovpn attribuées à l’utilisateur. Le tunnel proprement dit utilise ensuite les passerelles contenues dans ces fichiers de configuration.

Pour le provisioning, contrôlez explicitement les prérequis suivants :

  • Le provisioning IPsec exige Sophos Connect 2.1 ou version ultérieure.
  • Les utilisateurs distants doivent pouvoir accéder à VPN Portal. Pour un accès depuis le WAN, VPN Portal doit être autorisé pour la zone WAN sous Administration > Device access > Local service ACL. Cela augmente la surface d’attaque exposée publiquement : utilisez donc le MFA, un certificat valide et un durcissement approprié du portail.
  • Le champ gateway du fichier .pro doit être joignable sous la forme d’un FQDN ou d’une adresse IPv4. Avec Entra ID SSO, cette valeur doit correspondre à la Redirect URI du serveur Entra ID configuré sur le pare-feu.
  • Le certificat de portail autosigné localement utilisé par défaut peut provoquer l’erreur Untrusted certificate pendant le provisioning. En production, VPN Portal doit présenter un certificat approuvé par les clients.
  • Selon le profil, les modifications sont récupérées via Edit connection > Update policy. Après une modification du SSO, du certificat ou d’un paramètre fondamental du profil, vérifiez néanmoins si le fichier actuel doit être importé de nouveau.

Un fichier de provisioning facilite la distribution, mais ne remplace pas la validation fonctionnelle de la connexion. Pour sa création et sa distribution par GPO, consultez Configurer Sophos Connect sur Sophos Firewall.

4. Configurer Sophos Connect Client

La configuration s’effectue en quelques étapes :

  1. Ouvrez Sophos Connect.
  2. Sélectionnez Import Connection.
  3. Importez le fichier de connexion approprié.
  4. Contrôlez la connexion sous Connections.
  5. Cliquez sur Connect.
  6. Connectez-vous avec le compte VPN et confirmez le MFA s’il est activé.

Après une authentification réussie, Sophos Connect doit indiquer que la connexion est établie. Ne vous contentez pas de l’état vert : testez également le DNS, les destinations internes et les règles de pare-feu. Si la connexion est active mais qu’aucun trafic ne passe, consultez Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.

Avec Entra ID SSO, vérifiez également que le flux SSO passe réellement par le serveur Microsoft Entra ID attendu et que Conditional Access ou le MFA s’appliquent comme prévu. Une connexion locale réussie ne prouve pas que le SSO, l’association aux groupes et l’autorisation VPN sont corrects.

Sur un appareil Windows partagé, l’utilisateur qui se déconnecte doit exécuter Force SSO re-login dans le menu Sophos Connect. Le prochain utilisateur ne pourra ainsi pas reprendre la session SSO existante et devra se connecter avec son propre compte Microsoft Entra ID.

Informations réseau de Sophos Connect sous Windows
Le client connecté affiche les informations réseau utiles pour tester le DNS et les accès.
Importation d'une configuration dans Sophos Connect sous Windows
Le fichier de connexion est importé explicitement ; les anciens profils ne doivent pas être réutilisés sans contrôle.
Authentification dans Sophos Connect sous Windows
Lors de l’établissement de la connexion, l’utilisateur s’authentifie et confirme, selon l’architecture, le MFA ou le SSO.
Propriétés d'une connexion Sophos Connect sous Windows
Les propriétés de connexion facilitent le traitement des incidents, la comparaison des profils et l’analyse des erreurs.

Contrôles après l’installation

Après l’installation, vérifiez les points suivants :

  • La version de Sophos Connect est compatible avec la plateforme, en particulier avec Windows ARM.
  • Le fichier importé correspond au protocole souhaité : IPsec ou SSL VPN.
  • L’utilisateur appartient au groupe VPN approprié.
  • Le MFA fonctionne et ne bloque pas l’établissement de la connexion.
  • Le client reçoit une adresse IP VPN adaptée.
  • Les noms DNS internes sont résolus.
  • Les règles de pare-feu de la zone VPN n’autorisent que les destinations nécessaires.
  • D’anciens profils n’ont pas été réutilisés par erreur.

Si d’anciennes configurations IPsec d’accès à distance sont encore présentes avant une mise à niveau vers SFOS 22 MR1, commencez par Migrer l’ancien accès à distance IPsec avant SFOS 22 MR1.

Test de validation sous Windows

Un état vert dans le client ne suffit pas pour valider le déploiement. Pour une mise en service fiable, un utilisateur pilote doit contrôler les points suivants :

  1. Vérifier la version du client : elle est compatible avec Windows 10/11, Windows ARM et la version approuvée en interne.
  2. Importer le profil : le fichier .scx, .ovpn ou .pro est correctement reconnu.
  3. Tester le SSO : Entra SSO ne démarre que là où il est prévu.
  4. Tester le MFA : OTP, RADIUS-MFA ou Entra-MFA se comporte conformément à la documentation interne.
  5. Tester le DNS : les FQDN internes sont correctement résolus.
  6. Tester les accès : les destinations autorisées fonctionnent et les autres restent bloquées.
  7. Contrôler Log Viewer : le trafic provenant de la zone VPN correspond à la règle de pare-feu attendue.
  8. Tester la reconnexion : les changements de réseau, la sortie de veille et les nouvelles connexions sont traçables.

Dans un environnement mixte, testez au moins un appareil Windows 10/11 classique et un appareil Windows ARM si cette architecture est utilisée en production. Si des clients macOS sont également présents, documentez leur comportement séparément.

Conseils de déploiement pour les clients Windows administrés

Une installation manuelle peut suffire pour quelques utilisateurs. Dans les environnements plus importants, gérez Sophos Connect au moyen de la solution habituelle de distribution logicielle ou de gestion des terminaux.

Avant un déploiement généralisé, clarifiez les points suivants :

  • Quelle version de Sophos Connect est approuvée ?
  • Quelles versions de Windows et architectures de processeur sont utilisées ?
  • IPsec, SSL VPN, Entra SSO ou le provisioning sont-ils utilisés ?
  • Certains utilisateurs emploient-ils OTP, RADIUS-MFA ou Entra-MFA ?
  • Comment les nouveaux profils sont-ils distribués ?
  • Comment les anciens profils sont-ils supprimés ou marqués comme obsolètes ?
  • Comment Sophos Connect est-il désinstallé avant une mise à niveau, puis réinstallé ?
  • Comment Force SSO re-login est-il imposé sur les appareils partagés ?
  • Qui contrôle le DNS, les règles de pare-feu et les reconnexions après les mises à jour du client ?
  • De quels journaux et captures d’écran le support a-t-il besoin pour traiter un incident ?

Sur les appareils Windows partagés, vérifiez notamment que Sophos Connect démarre correctement pour tous les utilisateurs concernés. Sophos Connect 2.5 MR1 corrige un cas dans lequel le client ne démarrait pas automatiquement pour les utilisateurs Windows supplémentaires lorsqu’il avait été installé par un autre utilisateur.

Dépannage

Sophos Connect ne démarre pas ou affiche une erreur de service

Vérifiez d’abord que le service Sophos Connect fonctionne et qu’une version actuelle du client est installée. Avec d’anciens packages d’installation, une réinstallation propre de la version approuvée est généralement préférable. Si plusieurs utilisateurs Windows partagent l’appareil, vérifiez également que le client démarre automatiquement dans le bon contexte utilisateur.

La connexion est importée, mais ne s’établit pas

Les causes habituelles sont l’autorisation de l’utilisateur, le MFA, le certificat, la Preshared Key, la version du pare-feu ou un type de fichier incorrect. Ne mélangez pas les profils IPsec et SSL VPN. Pour un fichier de provisioning, vérifiez également la passerelle, le port de VPN Portal, le certificat, la configuration SSO et, avec Entra SSO, l’accessibilité des points de terminaison Microsoft.

Le provisioning affiche Untrusted certificate ou ne télécharge aucun profil

Vérifiez d’abord que le gateway indiqué dans le fichier .pro est joignable et que la zone WAN est autorisée à accéder à VPN Portal sous Administration > Device access > Local service ACL. Contrôlez ensuite la chaîne de certificats, le FQDN, le port de VPN Portal et, avec Entra ID SSO, la correspondance avec la Redirect URI. Le certificat autosigné localement par défaut sur le pare-feu ne constitue pas une base de confiance appropriée pour un déploiement administré en production.

L’état SSO est ambigu après une coupure Internet

Dans un environnement Entra SSO, une coupure Internet peut produire un état trompeur. Sophos Connect 2.5 MR1 apporte une correction à ce sujet pour les utilisateurs SSO. Vérifiez néanmoins si le tunnel est réellement interrompu, si le client se reconnecte et si le pare-feu utilise le serveur Microsoft Entra ID attendu sous Authentication > Services.

OTP est demandé différemment lors de la reconnexion

Si des utilisateurs OTP ou MFA classiques emploient IPsec et SSL VPN en parallèle, testez le comportement à la reconnexion. Sophos Connect 2.5 MR1 corrige une différence de vérification de connexion entre IPsec et SSL VPN pour les utilisateurs avec identifiants et OTP.

La connexion est établie, mais les systèmes internes sont inaccessibles

Dans ce cas, la cause se trouve souvent dans les règles de pare-feu, le routage, le DNS ou le NAT, et non dans le client. Log Viewer doit montrer si le trafic provenant de la zone VPN correspond à la règle attendue. Pour les cas particuliers liés à IPsec, consultez Dépanner un VPN IPsec sur Sophos Firewall.

La connexion ne fonctionne plus après une modification du profil

Après une modification de la passerelle, du certificat, du port de VPN Portal, du DNS, du pool IP, du groupe d’utilisateurs, d’Entra SSO ou de l’authentification, redistribuez ou réimportez le profil. Une mise à jour du client ne remplace pas automatiquement un ancien profil.

La connexion est établie, mais les transferts volumineux se bloquent

Si l’authentification, le DNS et les petits accès fonctionnent, mais que les transferts de fichiers volumineux ou certaines applications se bloquent, contrôlez également MTU/MSS. Ce comportement indique souvent un problème de fragmentation, de PPPoE, de connexions encapsulées ou de chemin asymétrique. La procédure est décrite dans Contrôler MTU et MSS sur Sophos Firewall en cas de problème VPN.

Collecter les données de support

Si l’erreur n’est pas immédiatement visible, documentez l’heure, l’utilisateur, la version de Windows, l’architecture du processeur, la version de Sophos Connect, le type de profil, le réseau source et le système cible. Dans Sophos Connect Client, Three-dot menu > About > Generate technical support report génère le fichier scvpntsr.zip. Celui-ci contient les configurations VPN, les événements de connexion et des informations sur le terminal ; il ne doit être transmis qu’aux personnes autorisées et de manière contrôlée.

Sur le pare-feu, complétez l’analyse avec Log Viewer, sslvpn.log, les journaux IPsec, Packet Capture et la règle de pare-feu concernée. La correspondance des fichiers journaux est documentée dans Dépannage de Sophos Firewall : services et journaux.

FAQ

Avec quels systèmes d'exploitation Sophos Connect Client est-il compatible ?

Les versions actuelles de Sophos Connect prennent en charge Windows 10 et Windows 11 en 64 bits. Windows ARM est pris en charge à partir de Sophos Connect 2.5.

macOS est-il pris en charge pour SSL VPN ?

Oui. Depuis Sophos Connect 2.0, Sophos Connect Client sous macOS peut également utiliser Remote Access SSL VPN. Les détails se trouvent dans Installer Sophos Connect Client sous macOS.

Sophos Connect Client peut-il être utilisé sur des plateformes mobiles ?

Non. Sophos Connect ne prend pas directement en charge les plateformes mobiles telles qu’Android et iOS pour IPsec et SSL VPN. Selon le protocole, utilisez les fonctions du système d’exploitation ou un client compatible avec OpenVPN.

Sophos Connect Client prend-il en charge Windows ARM ?

Oui. Windows ARM est pris en charge à partir de Sophos Connect 2.5.

Sophos Connect prend-il en charge Entra ID SSO sous Windows ?

Oui. Sophos Connect prend en charge Microsoft Entra ID SSO sous Windows avec Sophos Connect 2.4 ou version ultérieure et SFOS 21.5 ou version ultérieure. La configuration du pare-feu et celle d’Entra doivent être adaptées.

Quand faut-il utiliser un fichier de provisioning ?

Un fichier .pro permet à Sophos Connect de récupérer automatiquement depuis VPN Portal les configurations .scx et .ovpn attribuées à l’utilisateur. Il simplifie la distribution et les mises à jour, mais exige un VPN Portal accessible avec un certificat approuvé et ne dispense pas de contrôler le SSO, le MFA, le DNS et les règles de pare-feu.

Faut-il réimporter les profils après une modification du pare-feu ?

Oui, si la passerelle, le certificat, le port de VPN Portal, le DNS, le pool IP, le groupe d’utilisateurs, le SSO ou l’authentification ont changé. Sinon, le client continue d’utiliser les anciennes informations de connexion.

Peut-on utiliser Sophos Connect Client avec d'anciennes versions de Windows ?

Pour les versions actuelles de Sophos Connect, prévoyez Windows 10 ou Windows 11. Les anciennes versions de Sophos Connect avaient d’autres matrices de plateformes, mais elles ne doivent pas constituer la référence pour de nouveaux déploiements.