Aller au contenu
Avanet

Dépannage du client Sophos Connect

Si Sophos Connect ne se connecte pas, commencez le diagnostic sur le terminal : notez l’heure de l’erreur, consultez dans Events le message correspondant à cette tentative et vérifiez uniquement le chemin concerné. Modifier des règles de pare-feu, des stratégies VPN ou des certificats sur la base de simples soupçons complique l’analyse. Ce guide couvre le client sous Windows et macOS ; les procédures Windows et macOS décrivent l’installation.

Affinez rapidement

  1. Enregistrez la situation initiale : Heure avec fuseau horaire, utilisateur, système d’exploitation, version de Sophos Connect, VPN IPsec ou SSL et source de profil (.scx, .ovpn ou .pro).
  2. Vérifiez le réseau local : L’adaptateur physique a besoin d’une adresse IP valide. Un nom public doit pouvoir être résolu sans VPN.
  3. Lisez l’événement : Dans Events, associez l’entrée à la tentative de connexion. Conservez à l’identique son libellé et les valeurs des paramètres.
  4. Distinguez le client du site distant : Si l’interface ou le service ne démarre pas, poursuivez l’analyse sur le terminal. Si le client atteint la passerelle, mais échoue au niveau de la stratégie, de l’authentification ou d’IKE, l’administrateur du pare-feu doit corréler la tentative.
  5. Vérifier le résultat : Reconnectez-vous après exactement une action et notez un nouvel horodatage.
  6. Escalade : Transmettez les erreurs répétables avec l’événement, le journal VPN et scvpntsr.zip ; n’écrivez pas les données d’accès dans le ticket.

Un statut Connected prouve uniquement que le tunnel a été établi. Le DNS, le routage et l’accès à une destination interne autorisée sont des tests distincts.

Lire correctement les événements

Le message sous Événements est le meilleur premier filtre. Cependant, il ne décrit pas la cause ultime dans tous les cas. Par exemple, DNS resolution failed peut uniquement confirmer que le client n’a pas pu résoudre le nom de la passerelle ; La raison pour laquelle le résolveur utilisé ne répond pas doit être clarifiée séparément.

Réseau, DNS et approvisionnement

  • No network connection: Ethernet ou WiFi n’a pas d’adresse IP. Tout d’abord, restaurez la connectivité locale sans VPN.
  • DNS resolution failed: Le nom de la passerelle ne peut pas être résolu. Vérifiez si un serveur DNS est attribué à l’interface physique et exécutez nslookup www.sophos.com dans Invite de commandes sous Windows ou dans Terminal sous macOS. Au moins une adresse IP est attendue. Si ce test public échoue, l’étape suivante concerne le réseau ou le fournisseur local, et non la politique VPN.
  • DNS resolution failed for gateway: : Le nom d’hôte dans le provisionnement n’est pas valide ; pour les .ovpn importés, l’administrateur du pare-feu doit vérifier les paramètres VPN SSL.
  • Cannot connect to policy gateway: : Uniquement pour le provisionnement sous Windows. Comparez gateway et user_portal_port avec la passerelle et le port HTTPS de VPN Portal. Vérifiez aussi si un port sortant est bloqué ou si la passerelle de stratégie est indisponible.
  • Import file contains a duplicate connection: : Uniquement pour le provisionnement sous Windows. Attribuez un nom unique à chaque valeur display_name en double dans le fichier .pro.
  • The connection data could not be added. Connection with name already exists: Vérifiez la connexion déjà importée et supprimez-la uniquement si la source de profil actuelle est disponible pour une réimportation.

Inscription et statut du profil

  • User authentication of failed: Répétez soigneusement la saisie une fois. Si l’erreur se répète, l’administrateur du pare-feu doit vérifier l’état du mot de passe, l’autorisation de l’utilisateur et du VPN. Plusieurs suppositions peuvent déclencher des mécanismes de verrouillage.
  • Server expected remote ID but got : L’ID local sur le pare-feu et le profil client ne correspondent pas. Obtenez le profil actuel auprès de l’administrateur du pare-feu.
  • Possible pre-shared key mismatch : IPsec uniquement. La clé pré-partagée et le profil exporté ne sont pas identiques ; ne transférez pas la clé dans le ticket ou le chat.
  • No SSL VPN policy is defined for this user: : La stratégie d’accès à distance VPN SSL ne contient pas de membres correspondants. Il s’agit d’une tâche d’autorisation côté pare-feu.
  • The Single sign-on (SSO) option is grayed out: Windows uniquement à partir de Sophos Connect 2.4. Dans le profil .ovpn ou .scx, sso_api_port et sso_api_domain sont manquants ; importer une configuration mise à jour.
  • SSO Authentication failed due to Webview2 setup error: Réparez ou mettez à jour WebView2 et l’état de la mise à jour Windows ; le client n’a pas pu ouvrir la page de connexion Microsoft.

Événements IPsec

  • UDP ports 500/4500 blocked: Le pare-feu ou le routeur local bloque IKE/NAT-T. Si vous ne gérez pas le routeur, vérifiez auprès d’un point d’accès mobile. Si le même client y travaille, cela constitue une indication forte du chemin réseau d’origine.
  • No response from gateway: : La passerelle IPsec ne répond pas à IKE. L’administrateur du pare-feu doit vérifier l’accessibilité et la connexion WAN publique.
  • Received NO_PROPOSAL_CHOSEN notification from gateway: La stratégie Sophos Connect n’est pas active ou la proposition de phase 1 et le profil exporté ne correspondent pas. Ne relâchez pas aveuglément les propositions ; Comparez les politiques et les profils de manière contrôlée.
  • SA disabled or deleted by gateway: La passerelle a supprimé la SA, par exemple après un changement de stratégie ou une déconnexion manuelle. Reconnectez-vous une fois ; être en corrélation avec l’horodatage du pare-feu lorsqu’il est répété.
  • Failure to add route [network/mask] prevented phase 2 completion: Windows uniquement. Après la mise en place de la phase 2 SA, l’itinéraire n’a pas pu être défini. Désactivez et réactivez l’adaptateur TAP. Si l’erreur persiste, ouvrez Invite de commandes en tant qu’administrateur :
net stop scvpn
net start scvpn

Le service devrait alors fonctionner à nouveau et une nouvelle tentative de connexion définira l’itinéraire. L’arrêt interrompt les tunnels Sophos Connect existants sur cet appareil.

  • Failed to load connection info into strongSwan: Windows uniquement ; charon-svc.exe ou le service strongSwan ne fonctionne pas. Démarrez dans Invite de commandes en tant qu’administrateur :
net start strongswan

Si le service ne démarre pas ou échoue à nouveau, ne continuez pas dans une boucle de redémarrage, mais sauvegardez le rapport de support et les événements Windows.

Événements VPN SSL

  • Policy mismatch error. Will download policy and retry connection.: Une connexion Windows créée à partir d’un fichier .pro télécharge la stratégie modifiée et se reconnecte automatiquement. Avec TCP, le client détecte la modification pendant la connexion ; avec UDP, il peut être nécessaire d’attendre l’expiration du délai d’inactivité.
  • Policy mismatch error. Import a new policy for this connection.: Un .ovpn importé manuellement est obsolète. Obtenez et importez de nouveaux .ovpn spécifiques à l’utilisateur à partir du portail VPN.
  • Compression mismatch error. Will retry connection.: Pour le .ovpn, reconnectez-vous manuellement ; une connexion provisionnée l’essaie automatiquement.
  • Server certificate cannot be verified: . Do you want to continue? Lors du provisionnement, VPN Portal présente un certificat que le terminal ne peut pas vérifier, généralement le certificat auto-signé du pare-feu. Ne poursuivez qu’après avoir confirmé la passerelle et le certificat par un canal de confiance. L’administrateur doit attribuer un certificat publiquement approuvé à Admin console and end-user interaction, ou distribuer de manière contrôlée l’autorité de certification de Sophos Firewall aux magasins de confiance des terminaux administrés. Ne désactivez pas la validation du certificat.
  • Could not connect to untrusted server: : L’avertissement de certificat a été annulé. Clarifiez d’abord l’identité et la chaîne de confiance, puis réessayez.
  • Timed out waiting for server response: Le remplacement du nom d’hôte, du DDNS ou de l’adresse WAN publique de la configuration VPN SSL ne pointe pas correctement vers le pare-feu. Pour .pro, utilisez Update policy ; Pour .ovpn, obtenez un nouveau fichier une fois que l’administrateur du pare-feu a corrigé la station distante.

Correction des erreurs d’interface graphique et de service

L’interface ne s’ouvre pas ou ne répond pas

Sous Windows, ouvrez Gestionnaire des tâches > Détails, sélectionnez scgui.exe, exécutez Fin de tâche et redémarrez Sophos Connect à partir du raccourci sur le bureau. Sur macOS, ouvrez le processus Sophos Connect dans Activity Monitor, sélectionnez Forcer à quitter et redémarrez l’application depuis Launchpad. Cela met fin à la surface coincée, mais n’en est pas automatiquement la cause. Si l’erreur se répète, enregistrez la version et scgui.log.

Service is unavailable

Sous Windows, l’événement signifie que scvpn n’est pas en cours d’exécution. Ouvrez Invite de commandes en tant qu’administrateur :

net start scvpn

Pour Service Unavailable après une déconnexion IPsec suspendue sur macOS, fermez d’abord l’interface graphique dans Activity Monitor. Rechargez ensuite le service documenté dans Terminal avec les droits d’administrateur :

sudo /bin/launchctl unload -w /Library/LaunchDaemons/com.sophos.connect.scvpn.plist
sudo /bin/launchctl load -w /Library/LaunchDaemons/com.sophos.connect.scvpn.plist

Rouvrez Sophos Connect et voyez si le message a disparu. Ces commandes interrompent le tunnel. Si une erreur se reproduit, ne rechargez pas les services à plusieurs reprises, mais enregistrez les journaux et les rapports.

Plus d’erreurs du service VPN SSL local

  • Management port is unavailable: Sophos Connect n’a pas pu occuper le port TCP 25340 pour la communication avec OpenVPN. Vérifiez quelle autre application locale utilise le port et n’y mettez fin que si sa fonction est connue. Puis reconnectez-vous.
  • OpenVPN service is unavailable: Si le type de démarrage du service OpenVPN est défini sur Désactivé, remplacez-le par Manuel, puis redémarrez le service Sophos Connect.
  • Failed to create temporary file: Redémarrez l’appareil. Le client n’a pas pu créer le fichier temporaire pour transmettre les attributs de connexion.
  • Failed to write to pipe ou plus généralement SSL VPN error: Reconnectez-vous une fois. Si l’erreur persiste, redémarrez l’appareil ; puis escaladez avec les journaux au lieu de redémarrer continuellement.
  • Sophos Connect can’t establish a tunnel après l’installation des deux clients : ce diagnostic officiel concerne l’ordre d’installation de Sophos Connect et de l’ancien Sophos SSL VPN Client. Si un environnement hérité nécessite réellement les deux, Sophos indique de les désinstaller, d’installer d’abord l’ancien Sophos SSL VPN Client, puis Sophos Connect. Si l’ancien client n’est plus nécessaire, ne le réinstallez pas et conservez la configuration cible approuvée.
  • Auto-connect et Update policy sont grisés : Ces options ne sont pas disponibles pour un fichier .ovpn importé manuellement. Sous Windows, créez la connexion à partir d’un fichier .pro ; auto_connect_host active Auto-connect et Update policy devient disponible après la première connexion réussie. Les fichiers de provisionnement et ces options ne sont pas disponibles sous macOS.
  • Une mise à niveau ou une désinstallation laisse d’anciens processus actifs sur un Mac équipé de Sophos Endpoint : Tamper Protection peut empêcher le déchargement des démons Sophos Connect. Redémarrez le Mac une fois. Si la suppression reste nécessaire, suivez la procédure de désinstallation macOS administrée au lieu de forcer l’arrêt répété des démons.

Connecté mais le DNS ou le trafic ne fonctionnent pas

Tracez d’abord une ligne de démarcation claire :

  • Adresse IP interne accessible, nom de domaine complet interne non : Vérifiez le serveur DNS, le domaine de recherche et l’état du profil. Si le DNS change alors qu’un tunnel IPsec est actif, Sophos Connect n’affichera les nouvelles valeurs qu’après la déconnexion et la reconnexion.
  • Après un tunnel complet déconnecté, l’accès web ne fonctionne plus : Particulièrement sous macOS, les serveurs DNS internes peuvent rester sur l’adaptateur physique. Déconnectez et reconnectez la connexion Wi-Fi ou Ethernet locale. Si cela se répète, documentez la version, le profil et l’heure ; N’écrasez pas définitivement le DNS manuellement.
  • Ni IP interne ni nom accessible : Ceci ne constitue pas une preuve d’une erreur client. Vérifiez l’adresse IP du VPN, le réseau de destination, la route de retour, le NAT et la règle de pare-feu sur le pare-feu Sophos. Vérifier les règles de pare-feu avec Log Viewer, Policy Test et Packet Capture se charge de ce diagnostic.
  • Seules les configurations IPsec ou les SA échouent : Le runbook côté pare-feu est Dépannage VPN IPsec du pare-feu Sophos.
  • La politique VPN SSL ou la configuration de la passerelle est incorrecte : La configuration appartient à Configuration de l’accès à distance VPN SSL, et non à une solution de contournement du service client.
  • Les petits accès fonctionnent, les gros transferts se bloquent : Vérifiez MTU/MSS le long du chemin. C’est ce que Vérifiez le MTU et le MSS du Sophos Firewall pour les problèmes VPN.

Received connection reset from gateway: apparaît dans scvpn.log pour SSL VPN lorsque les paramètres du pare-feu changent, qu’un administrateur déconnecte l’utilisateur ou que Sophos Firewall redémarre. Importez une configuration à jour et reconnectez-vous. Les journaux du client ne suffisent pas à identifier l’action exacte côté pare-feu.

Sauvegarder les journaux et les rapports de support technique

Pour commencer, ouvrez Events ou sélectionnez Open VPN log dans le menu à trois points. Conservez l’état de l’erreur avant de redémarrer : chaque journal ne subit qu’une seule rotation. Après le redémarrage du terminal ou du client, par exemple, la session précédente se trouve dans openvpn.log.old et la session actuelle dans openvpn.log. Aucune taille maximale n’est documentée pour les journaux ; les fichiers .txt ne sont pas concernés par la rotation.

Pour Received connection reset from gateway, Sophos indique que scvpn.log se trouve dans le dossier d’installation, mais ne publie pas de chemin de journaux indépendant des versions de Windows et macOS. N’inventez pas de chemin fixe : utilisez Open VPN log ou le rapport de support. Les commandes de service macOS ci-dessus emploient volontairement le chemin absolu documenté /Library/LaunchDaemons/com.sophos.connect.scvpn.plist.

Sophos Connect génère scvpntsr.zip via three-dot menu > About > Generate technical support report. L’archive contient :

  • openvpn.log : tentatives de connexion VPN SSL, état, interface virtuelle, flux de paquets et erreurs.
  • charon.log : strongSwan, IKE, ESP, événements de sécurité, changements de configuration et flux de paquets.
  • scvpn.log : Connexion, connexion, déconnexion et autres événements VPN.
  • scgui.log : versions Sophos Connect, OpenVPN et WebView2 et connexions SSO.
  • configs.txt : Détails des connexions .pro, .ovpn et .scx importées ; Sophos décrit ce fichier comme ne contenant aucune information personnelle.
  • route.txt : Tables de routage des points de terminaison.
  • ipconfig.txt : configuration IP du point final.
  • systeminfo.txt : informations sur le système du point de terminaison.

Le rapport contient toujours des configurations et des données sur les points de terminaison et est traité comme un support confidentiel. Avant de le transmettre, conservez-le conformément aux directives internes et ne le mettez à la disposition que des organismes autorisés.

Escalader proprement

Un cas exploitable contient le système d’exploitation et la version, la version de Sophos Connect, le type et la source du profil, l’heure de l’erreur avec le fuseau horaire, le texte exact de l’événement, la destination attendue, le résultat par IP et par nom, et scvpntsr.zip. En cas de suspicion du côté du pare-feu, l’extrait correspondant de la visionneuse de journaux et les journaux VPN IPsec ou SSL pertinents sont ajoutés ; Sophos Firewall Services and Logs les classe.

Augmentez si un service échoue à nouveau après un seul démarrage contrôlé, si la même erreur est reproductible dans un profil partagé, si l’identité du certificat reste floue ou si les horodatages du client et du pare-feu entrent en conflit. Un dossier d’assistance peut être soumis de manière structurée à l’aide de Préparer et ouvrir un ticket d’assistance Sophos.

FAQ

Devez-vous d’abord réimporter le profil si une erreur Sophos Connect se produit ?

Non. Enregistrez d’abord l’horodatage et l’événement. Une nouvelle importation est appropriée si le message indique explicitement un conflit de stratégie, d’ID, de PSK ou de statut de profil. Sinon, cela pourrait masquer l’état d’origine.

Connected est-il la preuve que l’accès VPN fonctionne ?

Non. Vérifiez également l’adresse IP du VPN, la résolution de nom interne, une destination autorisée et la règle de pare-feu attendue. Cela signifie que le tunnel, le DNS et la politique sont confirmés séparément.

Scvpntsr.zip peut-il être envoyé directement par e-mail ?

Uniquement si les réglementations internes en matière de protection des données et de support le permettent. L’archive contient des configurations VPN, des journaux, des informations de routage, d’adresse IP et de système et appartient à un chemin de transmission contrôlé.