Aller au contenu
Avanet

Configurer Sophos Connect sur Sophos Firewall

Sophos Connect se configure sur le firewall sous Remote access VPN > IPsec. Pour que la connexion fonctionne, le profil IPsec, l’authentification, le groupe d’utilisateurs, le pool IP, le DNS, les règles firewall et le profil client distribué doivent être cohérents. Cet article décrit toute la configuration côté firewall pour IPsec Remote Access.

Pour SSL VPN, utiliser le guide distinct Configurer Sophos Firewall SSL VPN Remote Access. Si le choix entre IPsec, SSL VPN, les clients mobiles et ZTNA n’est pas encore arrêté, commencer par Sophos Connect ou SSL VPN : quelle solution Remote Access convient ?.

Configuration en bref

  1. Sous Remote access VPN > IPsec, activer IPsec Remote Access et sélectionner l’interface WAN ainsi qu’un profil IKEv1 autorisé.
  2. Configurer un PSK ou des certificats numériques et définir les Local/Remote ID.
  3. Sélectionner les utilisateurs autorisés ou leur groupe principal et vérifier le paramètre du groupe.
  4. Saisir le nom de la connexion, le pool IP et les serveurs DNS internes.
  5. Définir le Split ou Full Tunnel et les autres Advanced Settings.
  6. Configurer les règles firewall et les entrées requises sous Administration > Device access.
  7. Exporter le fichier .scx, l’importer avec un utilisateur de test et retester la connexion après un redémarrage du client.

Prérequis et planification

Il faut un accès administrateur à WebAdmin, une plage d’adresses VPN libre, des serveurs DNS internes pour les noms internes, des réseaux et services cibles définis ainsi que des utilisateurs ou groupes associés à un concept MFA. Avant une mise à niveau vers SFOS 22.0 MR1 ou une version ultérieure, migrer Legacy Remote Access IPsec, car cette ancienne configuration peut bloquer la mise à niveau.

Définir les éléments suivants avant la configuration :

  • utilisateurs locaux, groupe principal AD, RADIUS ou Microsoft Entra ID SSO;
  • pool VPN dédié sans chevauchement avec LAN, WLAN, VLAN, Site-to-Site VPN ou des réseaux domestiques courants ;
  • serveurs DNS internes et, si nécessaire, suffixe DNS ;
  • serveurs, réseaux et services autorisés plutôt qu’un accès global au LAN ;
  • Split ou Full Tunnel ;
  • MFA, processus de support, distribution des profils et mises à jour du client;
  • procédure de retour documentée si un nouveau profil ou une nouvelle version du client pose problème.

Pour la configuration MFA, consulter Configurer MFA sur Sophos Firewall.

Utiliser les bons types de profils

  • .scx : profil IPsec Sophos Connect avec paramètres généraux et avancés.
  • .tgb : profil IPsec pour les clients anciens ou tiers, avec les paramètres généraux uniquement.
  • .ovpn : profil SSL VPN issu de la configuration SSL VPN ou du VPN Portal.
  • .pro : fichier de provisioning pour Windows 10 et 11 qui charge les configurations via le VPN Portal après la connexion et récupère automatiquement les modifications ultérieures. Sur macOS, le profil IPsec est importé au format .scx.

Pour les nouveaux déploiements IPsec de Sophos Connect, .scx est le standard adapté. Après des modifications générales d’IPsec, exporter de nouveau .scx et .tgb ; si seuls les Advanced Settings changent, un nouveau fichier .scx suffit. Si une valeur du fichier .pro lui-même change, comme le port du VPN Portal, ce fichier doit aussi être mis à jour.

Le provisioning simplifie la distribution, mais rend le client dépendant du VPN Portal. Si le portail doit être accessible depuis Internet, autoriser l’accès sous Administration > Device access de la manière la plus restrictive possible. Un portail exposé largement et en permanence augmente la surface d’attaque ; Device Access et Local Service ACL sur Sophos Firewall en explique le contexte.

Configurer IPsec Remote Access

Dans les versions SFOS actuelles, la configuration se trouve sous Remote access VPN > IPsec. Les anciennes interfaces et la capture d’écran existante peuvent encore afficher VPN > Sophos Connect Client.

Configuration WebAdmin de Sophos Connect Client

Interface WAN et profil IPsec

Activer IPsec remote access et sélectionner l’interface WAN par laquelle les clients atteignent le firewall. L’adresse IP publique ou le DynDNS/FQDN, les routeurs en amont, les redirections de ports et le comportement du WAN failover doivent correspondre à cette interface.

Pour IPsec Remote Access, SFOS n’accepte que les profils IKEv1 dont Dead Peer Detection est désactivé ou réglé sur Disconnect. Le profil détermine les paramètres IKE et IPsec et doit correspondre au concept de sécurité ainsi qu’à tous les clients déployés.

Authentification et ID

Les méthodes d’authentification habituelles sont Preshared key et Digital certificate. Un PSK se configure rapidement, mais doit être fortement protégé et remplacé dans tous les profils concernés en cas de suspicion de compromission. MFA protège en plus la connexion de l’utilisateur, mais ne remplace ni le PSK ni le certificat.

Les certificats numériques sont soumis à des conditions précises dans SFOS 22.0 :

  • IPsec prend en charge les certificats RSA, mais pas les certificats ECDSA.
  • Les Local et Remote Certificate nécessitent une Certificate ID.
  • External certificate ne doit pas être sélectionné pour cette connexion.
  • Les certificats signés localement et les certificats tiers ne doivent pas être combinés arbitrairement. Utiliser des certificats générés sur le firewall pour les deux côtés, ou des certificats émis par la même CA tierce, puis charger sa Signing CA sur le firewall.

Sophos recommande une Local ID pour le firewall et une Remote ID différente pour les clients. Les types possibles sont DNS name, IP address, email et, pour les certificats, DER ASN1 DN [X509]. Les ID ne sont pas de simples noms d’affichage interchangeables : le profil client et le firewall doivent utiliser les mêmes valeurs attendues.

Avant le déploiement, vérifier également la validité, les clés privées, le processus de renouvellement et la distribution des certificats. Un changement ultérieur de certificat concerne non seulement le firewall, mais aussi les profils exportés et la validation sur les clients.

Utilisateurs et groupes

Sous Allowed users and groups, ne saisir que les utilisateurs ou groupes autorisés. Pour les utilisateurs d’annuaire, IPsec Remote Access utilise le groupe principal. Pour un accès basé sur un groupe, le groupe VPN dédié doit donc être utilisé comme groupe principal. Si cela n’est pas possible, autoriser des utilisateurs individuels ; ne pas autoriser un groupe principal étendu uniquement à cause d’un groupe VPN secondaire.

Sous Authentication > Groups, vérifier également que IPsec remote access est activé pour le groupe principal. Le paramètre est désactivé par défaut pour les groupes AD importés et les groupes migrés, mais activé pour les nouveaux groupes locaux. Si un utilisateur appartient à plusieurs groupes, la policy du groupe situé en haut s’applique ; les policies individuelles des utilisateurs sont prioritaires. Connecter Active Directory à Sophos Firewall explique plus précisément l’ordre des groupes.

La désactivation d’IPsec Remote Access pour un groupe déconnecte ses utilisateurs actifs et empêche toute nouvelle connexion. Avant la première connexion Sophos Connect classique, un utilisateur AD doit normalement se connecter à un autre Authentication Client, par exemple le user portal. Avec le provisioning .pro, le firewall peut créer et affecter automatiquement l’utilisateur lors de sa première connexion. Les Guest users ne sont pas pris en charge pour Remote Access.

Nom de connexion, pool IP et DNS

Utiliser un nom compréhensible pour les utilisateurs et le support, comme homeoffice ou remote-access-ipsec. La plage d’attribution IPsec doit se trouver dans un sous-réseau d’au moins /24, par exemple 10.250.10.10 à 10.250.10.200 dans 10.250.10.0/24. Elle ne doit pas être utilisée simultanément pour SSL VPN, L2TP ou PPTP, ni chevaucher des réseaux internes, des réseaux Site-to-Site ou des réseaux domestiques courants comme 192.168.0.0/24 et 192.168.1.0/24.

Dimensionner le pool selon le nombre maximal d’utilisateurs simultanés. Documenter le pool, les adresses réservées et les règles firewall associées dans l’IPAM ou la documentation réseau afin que des modifications ultérieures ne créent pas de chevauchements inaperçus.

Pour les FQDN internes, distribuer les serveurs DNS internes et, si nécessaire, un suffixe DNS. Les résolveurs externes comme 1.1.1.1, 8.8.8.8, 9.9.9.9 ou 208.67.222.222 ne résolvent pas les zones internes. Le tunnel peut donc apparaître en vert alors que les applications échouent en raison de réponses DNS incorrectes.

Idle Time et Advanced Settings

Choisir Disconnect when tunnel is idle et l’intervalle de sorte que les connexions inutilisées soient fermées sans interrompre inutilement les sessions de travail normales. Si Sophos Connect ne peut pas se reconnecter automatiquement après une déconnexion pour inactivité, sélectionner d’abord Disconnect, puis Connect dans le client.

Les délais courts conviennent davantage aux accès administratifs occasionnels, tandis que les valeurs plus longues sont adaptées aux sessions de travail stables. Avec OTP/MFA, tester la reconnexion avec la valeur choisie et documenter le comportement pour le helpdesk.

Les Advanced Settings sont inclus dans .scx, mais pas dans .tgb :

  • Use as default gateway : Full Tunnel pour tout le trafic ou Split Tunnel uniquement pour les ressources internes.
  • Permitted network resources : réseaux accessibles via le Split Tunnel.
  • Send Security Heartbeat through tunnel : envoyer le Heartbeat de Sophos Endpoint via le tunnel VPN.
  • Allow users to save username and password : n’activer que si cela correspond au concept MFA et de sécurité.
  • Prompt users for 2FA token : afficher un champ OTP séparé.
  • Run AD logon script after connecting : n’activer que les scripts nécessaires, comme le montage de lecteurs, et les tester avec un utilisateur de test.
  • Connect tunnel automatically : établir le tunnel lors de la connexion de l’utilisateur.

Lorsque Prompt users for 2FA token est activé, l’outil en ligne de commande SCCLI ne fonctionne pas. Sophos Connect ne prend pas non plus en charge l’authentification OTP basée sur un challenge ; il transmet techniquement le mot de passe et l’OTP au serveur d’authentification au format passwordotp.

Après l’enregistrement, utiliser Export connection pour exporter la configuration et la distribuer de manière sécurisée. Les profils contiennent des données de connexion sensibles et ne doivent pas être placés dans des emplacements ouverts.

Règles firewall et Device Access

Sophos Connect établit uniquement le tunnel. L’accès opérationnel nécessite toujours des règles firewall. Pour les cibles internes, créer une règle aussi restrictive que possible de VPN vers la zone de destination requise et activer le logging au moins pendant le déploiement.

Sophos Connect Client - ajouter une règle firewall pour VPN/LAN
  • Source Zone : VPN
  • Destination Zone : LAN ou la zone interne réellement nécessaire

Avec un Full Tunnel utilisant Use as default gateway, il faut en plus une règle de VPN vers WAN ainsi qu’une conception NAT et Security Policy adaptée.

Sophos Connect Client - ajouter une règle firewall pour VPN/WAN
  • Source Zone : VPN
  • Destination Zone : WAN

Sous Administration > Device access, autoriser IPsec depuis la zone WAN requise. N’autoriser le VPN Portal que depuis les zones réellement nécessaires au téléchargement ou au provisioning. Si le firewall lui-même sert de résolveur DNS ou de cible ping, DNS ou ping doit également être autorisé depuis la zone VPN.

Tester une règle firewall avec Log Viewer, Policy Test et Packet Capture facilite l’analyse des règles. Après le déploiement, définir explicitement quelles règles Remote Access restent journalisées et quels événements sont aussi envoyés à Sophos Central ou Syslog. Pour les connexions Full Tunnel, Web Protection, Application Control et les autres policies de sécurité s’appliquent comme aux autres réseaux clients.

Valider et exploiter la connexion

Installer ensuite Sophos Connect sur Windows ou macOS, puis vérifier les points suivants avec un utilisateur de test :

  • Le profil s’importe sans erreur et la connexion avec MFA réussit.
  • Le client reçoit une adresse du pool prévu.
  • Les FQDN internes et les systèmes centraux sont accessibles.
  • Log Viewer affiche des correspondances avec la règle attendue.
  • Le Split Tunnel bloque les cibles non autorisées ou le Full Tunnel fait passer le trafic Internet par le firewall et le NAT comme prévu.
  • La reconnexion fonctionne après un changement de réseau ainsi qu’après un redémarrage du client ou de l’endpoint.
  • Le client de test utilise la version de profil documentée ; le provisioning applique les modifications de manière traçable.

Documenter les éléments suivants pour l’exploitation :

  • groupe VPN responsable et processus de départ des utilisateurs ;
  • réinitialisation MFA ainsi que verrouillage et déverrouillage des utilisateurs ;
  • version actuelle du profil ou date de modification ;
  • chemins de logs et de support connus du helpdesk ;
  • nouvelle vérification de Legacy Remote Access IPsec et des profils clients avant les mises à niveau SFOS.

Pour les modifications du pool, du DNS, de la gateway, des certificats, des groupes ou des Advanced Settings, définir un responsable, une date de modification, une procédure de retour et un nouveau test de validation.

Dépannage

Failed to validate certificate après un redémarrage

Si la première connexion fonctionne, mais que Failed to validate certificate apparaît après un redémarrage de l’endpoint ou de Sophos Connect, les Local et Remote Certificate ne sont souvent pas signés par la même CA.

Vérifier la cohérence des CA et les Certificate IDs des Local et Remote Certificate. Utiliser soit des certificats générés sur le firewall, soit des certificats signés par la même CA tierce en chargeant sa Signing CA sur le firewall, soit passer à un PSK. Exporter et importer ensuite à nouveau le profil, puis retester la connexion après un autre redémarrage.

L’utilisateur ne peut pas se connecter

Vérifier d’abord que le groupe principal figure sous Allowed users and groups et que IPsec remote access est activé sous Authentication > Groups. Contrôler ensuite le serveur d’authentification, MFA, l’état du mot de passe, le verrouillage de l’utilisateur et la connexion initiale requise. Tester d’abord AD, RADIUS ou Entra ID séparément du VPN. Avec Microsoft Entra ID SSO, les méthodes sous Authentication > Services doivent être correctement affectées avant l’exportation du profil.

Si no IKE config found apparaît, comparer également le profil IPsec, la Local ID et la Remote ID entre le firewall et le profil client. Si seuls certains utilisateurs d’annuaire sont concernés, vérifier aussi le groupe principal, l’UPN, l’adresse e-mail et le group mapping. Sophos Connect n’accepte que les caractères ASCII dans les noms d’utilisateur ; les noms contenant des caractères accentués, des trémas ou d’autres caractères UTF-8/UTF-16 peuvent donc échouer malgré un mot de passe correct.

La connexion est verte, mais le trafic ou Internet ne passe pas

Dans Log Viewer, vérifier si le trafic de la zone VPN correspond à la règle attendue. En l’absence de correspondance, contrôler les routes du client, Permitted network resources, les réseaux source et destination ainsi que Packet Capture ; si la règle correspond, poursuivre avec le routing, le chemin retour, le DNS et le NAT. Device Access n’est pertinent ici que si le firewall lui-même est la cible, par exemple pour DNS ou ping. Avec Full Tunnel, VPN vers WAN et SNAT doivent être corrects. Pour une analyse plus approfondie du tunnel, poursuivre avec Dépannage IPsec VPN sur Sophos Firewall.

Le client ou le provisioning utilise d’anciennes valeurs

Après des modifications générales, exporter de nouveau les fichiers .scx et .tgb distribués manuellement ; si seuls les Advanced Settings ont changé, remplacer uniquement .scx. Retirer les anciennes versions de la circulation. Pour .pro, vérifier d’abord la disponibilité du VPN Portal, le port du portail, gateway, le certificat, la connexion utilisateur et MFA. Avec Entra SSO, gateway doit correspondre à la Redirect URI.

La connexion s’interrompt environ toutes les quatre heures

Lors du rekeying IKEv1, une nouvelle demande OTP peut interrompre le tunnel. Corriger le timeout IPsec Remote Access après quatre heures explique la cause, l’allongement de l’intervalle de rekeying et le compromis de sécurité.

Les transferts volumineux se bloquent ou IPsec échoue uniquement sur des réseaux externes

Si la connexion, le DNS et les petits transferts fonctionnent, mais que les transferts plus importants échouent, vérifier MTU et MSS. Si IPsec échoue uniquement dans des hôtels, des Wi-Fi invités, des réseaux mobiles ou des réseaux d’entreprise fortement filtrés, le réseau peut bloquer IPsec. Il faut alors vérifier si SSL VPN ou un autre modèle Remote Access convient mieux à ces utilisateurs.

FAQ

Peut-on tester Sophos Connect depuis la zone LAN ?

Non. SFOS ne prend pas en charge les connexions IPsec Remote Access depuis la zone LAN. Pour un test réaliste, le client doit se connecter via un réseau externe, par exemple un hotspot mobile.

Un utilisateur peut-il recevoir une adresse VPN IPsec fixe ?

Oui. Sous Authentication > Users > [utilisateur] > IPsec remote access, activer la fonction et saisir une adresse sans conflit issue du plan d’adressage VPN prévu.