Configurare Sophos SSL VPN con Sophos Connect su macOS
In passato, SSL VPN su macOS veniva spesso configurata con Tunnelblick o altri client OpenVPN. È ancora possibile farlo, ma non è più l’unica scelta naturale: dalla versione 2.0, Sophos Connect supporta anche Remote Access SSL VPN su macOS.
Questo articolo descrive l’attuale procedura standard con Sophos Connect su macOS e presenta i client compatibili con OpenVPN come alternativa. Per scegliere tra Sophos Connect, SSL VPN, IPsec, client mobili e ZTNA, conviene iniziare da Sophos Connect o SSL VPN: quale soluzione di accesso remoto scegliere?.
Scelta e requisiti
Quale articolo sulla VPN per macOS scegliere?
Questa guida riguarda Sophos Firewall con SFOS e SSL VPN su macOS. A seconda dell’attività, può essere più adatto un altro punto di partenza:
- Installare Sophos Connect su macOS in generale: Installare Sophos Connect Client su macOS.
- Configurare SSL VPN sul firewall: Configurare Sophos Firewall SSL VPN Remote Access.
- Configurare SSL VPN su macOS con Sophos Connect: questo articolo.
- Configurare SSL VPN su Windows: Configurare Sophos SSL VPN con Sophos Connect su Windows.
- Configurare SSL VPN su iPhone, iPad o Android: iPhone/iPad o Android.
- Gestire versioni e profili di Sophos Connect Client: Controllare la versione di Sophos Connect Client e aggiornarla in sicurezza.
- La VPN è connessa, ma il traffico non funziona: Testare una regola firewall con Log Viewer, Policy Test e Packet Capture.
Sophos Connect non supporta direttamente le piattaforme mobili come iOS e Android per IPsec e SSL VPN. Su questi dispositivi restano pertinenti i client compatibili con OpenVPN o le funzioni del sistema operativo.
Requisiti
- Sophos Firewall con una configurazione SSL VPN Remote Access già predisposta
- utente autorizzato a utilizzare SSL VPN
- accesso al VPN Portal oppure a un file
.ovpnfornito dall’amministratore - Sophos Connect per macOS 2.0 o versione successiva
- macOS Ventura 13 o versione successiva
- Mac con processore Intel oppure Apple Silicon tramite Rosetta 2
- nessun altro client VPN installato in parallelo; Sophos esclude esplicitamente il funzionamento simultaneo
- MFA/OTP configurata, se Remote Access è protetto in questo modo
- regole firewall per il traffico proveniente dalla zona
VPN
Se la configurazione SSL VPN sul firewall non è ancora pronta, occorre prima seguire Configurare Sophos Firewall SSL VPN Remote Access.
Prima di un aggiornamento a SFOS 22 MR1, è inoltre opportuno controllare se sono ancora presenti vecchie configurazioni Remote Access IPsec. SSL VPN non è direttamente interessata, ma molte organizzazioni colgono questo momento per rivalutare l’accesso remoto. La procedura è descritta in Migrare Legacy Remote Access IPsec prima di SFOS 22 MR1.
Versioni al 7 settembre 2026: la nostra guida alle versioni e agli aggiornamenti di Sophos Connect indica 2.0 MR1 per macOS e 2.5 MR1 per Windows. Il numero Windows più alto non è un aggiornamento per macOS. Sophos conferma SSL VPN su Mac Intel e Apple Silicon tramite Rosetta 2 da Sophos Connect 2.0 e macOS Ventura 13. Anche la documentazione attuale del VPN Portal di SFOS 22 indica come supportati macOS 13.0 e versioni successive.
Microsoft Entra ID SSO nel client Sophos Connect resta disponibile solo su Windows dalla versione 2.4. Su macOS questa procedura usa nome utente e password, più il codice MFA se configurato.
Sophos Connect o un client compatibile con OpenVPN?
Per le nuove distribuzioni su macOS, conviene valutare prima Sophos Connect: è il client di Sophos e dalla versione 2.0 supporta SSL VPN su macOS. OpenVPN Connect o Tunnelblick restano alternative, ma non dovrebbero trasformarsi per caso in un secondo standard non pianificato.
- Sophos Connect: indicato per Mac gestiti, un processo di supporto uniforme e ambienti SFOS aggiornati. Sono importanti la versione, i requisiti macOS, Rosetta 2 su Apple Silicon e un profilo
.ovpnaggiornato. - OpenVPN Connect, Tunnelblick o un altro client OpenVPN: indicato se esiste già un processo OpenVPN, per casi particolari o quando si decide consapevolmente di non usare Sophos Connect. Sono importanti la versione OpenVPN, il formato di download corretto, la gestione del profilo, il comportamento DNS e una responsabilità di supporto chiaramente documentata.
Il nome del client conta meno della sua gestione operativa: deve essere chiaro quale client è supportato, quale versione viene distribuita, da dove proviene il profilo e quando gli utenti devono importarne uno nuovo.
Configurare Sophos Connect su macOS
1. Distribuire Sophos Connect per macOS
Con SFOS, scaricare dal VPN Portal il pacchetto distribuito al firewall tramite Pattern Update oppure distribuirlo centralmente. Negli ambienti gestiti va specificato che si distribuisce la linea macOS 2.0 MR1, non il pacchetto Windows attuale, e che Rosetta 2 è disponibile su Apple Silicon.
SSL VPN su macOS richiede Sophos Connect 2.0 o una versione successiva. Le vecchie istruzioni interne o i pacchetti di installazione datati non devono quindi essere riutilizzati senza verifica. Prima di installare Sophos Connect è necessario rimuovere un eventuale vecchio Sophos SSL VPN Client, perché i due client non possono funzionare in parallelo.
Sophos Connect 2.0 MR1 include correzioni specifiche per macOS, tra cui le impostazioni DNS per SSL VPN (NCL-2961) e l’opzione per salvare le credenziali (NCL-2956). Dopo l’aggiornamento, il profilo deve essere importato nuovamente per usare questa opzione.
L’installazione è breve: aprire l’installer, scegliere una destinazione con spazio libero sufficiente, quindi fare clic su Install e Finish. La guida Sophos attuale non prescrive un’autorizzazione aggiuntiva generalizzata in Privacy & Security. Approvare solo le richieste realmente mostrate dall’installer firmato o da macOS, senza introdurre passaggi inventati sulle estensioni di sistema.
2. Ottenere la configurazione OVPN
La configurazione SSL VPN viene fornita come file .ovpn. A seconda del modello operativo, gli utenti la scaricano dal VPN Portal oppure la ricevono in modo controllato tramite il processo amministrativo.
Nel VPN Portal, la procedura per Sophos Connect su macOS è la seguente:
- Aprire il VPN Portal di Sophos Firewall. L’indirizzo predefinito è
https://<Firewall-FQDN>:443, se la porta non è stata modificata. - Accedere con l’utente VPN.
- Passare alla sezione
VPN. - In Sophos Connect client, selezionare Download for macOS per scaricare il client, se non è già stato distribuito centralmente.
- In VPN configuration selezionare Download configuration for Windows, macOS, Linux, quindi Use with Sophos Connect and OpenVPN Connect v2 clients. L’opzione v3 separata è destinata ai client OpenVPN Connect 3.0.
- Conservare il file
.ovpnin modo sicuro e utilizzarlo esclusivamente per l’utente autorizzato.
Il file .ovpn è specifico per l’utente: contiene il suo certificato univoco e la relativa chiave privata ed è associato all’identità, al dominio e al metodo di autenticazione usati per il download. Non condividerlo né riutilizzarlo per un altro utente, dominio o metodo di autenticazione. Importare un profilo separato per ogni combinazione; in caso contrario, l’accesso può non riuscire con Login failed. Wrong fingerprint of certificate. Se un profilo viene esposto, revocare o sostituire l’accesso dell’utente interessato.
Per SSL VPN su macOS viene attualmente utilizzato il file .ovpn. Il provisioning automatico tramite .pro per SSL VPN è disponibile in Sophos Connect soltanto su Windows. Le modifiche alla policy o alle impostazioni SSL VPN globali non arrivano quindi automaticamente al Mac; dopo modifiche rilevanti è necessario scaricare e importare un file .ovpn aggiornato.
Se il browser segnala un problema con il certificato del portale, occorre verificarne la causa. Negli ambienti di produzione, un certificato valido per il VPN Portal è preferibile a un’eccezione permanente nel browser. Per l’hardening, consultare Device Access e Local Service ACL su Sophos Firewall.
Dopo modifiche a gateway, porta, certificato, DNS, intervallo di lease, autenticazione o SSL VPN policy, il profilo deve essere scaricato e importato nuovamente. Il solo aggiornamento del client non aggiorna un vecchio profilo .ovpn.
3. Importare la connessione in Sophos Connect
Aprire Sophos Connect e fare clic su Import connection nella pagina Connections. Se esistono già connessioni, aprire il menu e scegliere Import connection. Selezionare il file .ovpn; la connessione deve quindi comparire in Connections.
Se l’importazione non riesce, controllare versione, tipo e origine del file. SSL VPN su macOS richiede Sophos Connect 2.0 o successivo e il file .ovpn attuale da Download configuration for Windows, macOS, Linux; .pro e .scx non sono adatti a questa procedura macOS.
Un’opzione SSO disattivata su macOS non è un errore del profilo: Sophos supporta attualmente Entra ID SSO nel client solo su Windows. La configurazione Entra ID sul firewall può proteggere il portale, ma non modifica questo limite del client.
4. Stabilire la connessione VPN
Selezionare la connessione importata e fare clic su Connect, oppure fare doppio clic. Il nome utente distingue maiuscole e minuscole. Se MFA o OTP sono attive, inserire il codice di verifica previsto dal firewall.
Dopo avere stabilito la connessione, non basta controllare lo stato nel client. È essenziale verificare che le risorse interne necessarie siano effettivamente raggiungibili.
Verificare la connessione
Controlli dopo l’installazione
Con un utente di prova occorre verificare almeno i seguenti punti:
- Sophos Connect mostra la connessione come attiva.
- L’utente riceve un indirizzo IP dal pool SSL VPN previsto.
- I nomi DNS interni vengono risolti correttamente.
- I server e le applicazioni necessari sono raggiungibili.
- Il comportamento del traffico Internet corrisponde al progetto: Split Tunnel o Full Tunnel.
- Nel Log Viewer è visibile la regola firewall prevista per il traffico proveniente dalla zona
VPN. - MFA viene richiesta come previsto.
- La disconnessione e un nuovo accesso funzionano.
Se la connessione è attiva ma l’accesso non funziona, spesso la causa non è il client, bensì le regole firewall, DNS, routing o NAT. Per l’analisi, consultare Testare una regola firewall con Log Viewer, Policy Test e Packet Capture.
Test di accettazione su macOS
Dopo la configurazione è opportuno documentare un caso di prova reale, non soltanto lo stato verde del client.
- Controllare la versione di Sophos Connect: la versione del client è compatibile con la versione di macOS e con il supporto SSL VPN.
- Testare Apple Silicon: Rosetta 2 è presente e il client si avvia in modo affidabile.
- Controllare l’importazione del profilo: il profilo
.ovpnproviene dalla configurazione corrente del firewall. - Testare MFA: l’accesso con un fattore corretto e con uno errato produce un comportamento comprensibile.
- Testare DNS: i nomi interni vengono risolti correttamente, non soltanto gli indirizzi IP.
- Testare l’accesso: le destinazioni consentite sono raggiungibili, quelle non autorizzate restano bloccate.
- Controllare il Log Viewer: il traffico dalla zona
VPNutilizza la regola firewall prevista. - Testare la riconnessione: disconnessione e nuova connessione funzionano senza cambiare profilo.
Se in azienda vengono utilizzate più versioni di macOS, è opportuno testare almeno un Mac Intel e un Mac Apple Silicon. In presenza di client diversi, occorre inoltre verificare che Sophos Connect e Tunnelblick non utilizzino profili o risultati DNS differenti.
Per un test DNS riproducibile nel Terminale, verificare prima la risoluzione pubblica e poi un nome interno:
nslookup www.sophos.com
nslookup intranet.example.internal
Sostituire intranet.example.internal con un FQDN interno consentito. Il primo comando deve restituire un indirizzo anche senza VPN; dopo l’avvio del tunnel, il secondo deve mostrare server DNS e indirizzo interni attesi. Se fallisce solo il secondo, controllare DNS servers e Domain name in Remote access VPN > SSL VPN > SSL VPN global settings e Administration > Device access > DNS > VPN.
Aggiornamento, rollback e rimozione pulita
Sophos descrive l’aggiornamento come disinstallazione della versione corrente e installazione della versione macOS attuale. Conservare quindi la fonte dell’installer approvato e il file .ovpn corrente, iniziando da un Mac di prova. In caso di problemi, reinstallare la versione macOS precedentemente approvata; riutilizzare il vecchio profilo solo se la configurazione firewall corrispondente è ancora valida.
Se è installato Sophos Endpoint, disattivare prima Tamper Protection in Sophos Central. Eseguire poi nel Terminale con diritti amministrativi:
sudo /Library/Sophos\ Connect/uninstall.sh
Il risultato atteso è Sophos Connect has been uninstalled. Riattivare quindi Tamper Protection. Se durante aggiornamento o rimozione restano processi attivi, Sophos indica il riavvio come passo successivo. Eliminare una connessione funzionante solo dopo l’esito positivo del nuovo import e del test di accesso.
Alternativa: client compatibile con OpenVPN
OpenVPN Connect o Tunnelblick possono essere ancora utili se non si vuole usare Sophos Connect oppure se si mantiene consapevolmente un processo OpenVPN esistente. Questa variante deve però essere documentata come standard operativo separato, evitando che Sophos Connect, più client OpenVPN e vecchi profili restino in uso contemporaneamente.
Nel VPN Portal, la variante di configurazione scaricata deve corrispondere al client utilizzato. In seguito occorre verificare il file .ovpn, l’accesso dell’utente e il comportamento DNS. Le vecchie indicazioni generiche relative a una specifica versione OpenVPN non devono essere riprese senza controllo; fanno fede la versione del firewall in uso, la versione del client e il profilo concreto.
Gestione operativa e sicurezza
SSL VPN è un servizio Remote Access raggiungibile pubblicamente. Non bisogna quindi documentarne soltanto l’installazione, ma anche la gestione operativa:
- Aggiornare regolarmente Sophos Connect o il client OpenVPN.
- Attivare e testare MFA per Remote Access.
- Controllare regolarmente i gruppi VPN.
- Limitare, per quanto possibile, gli accessi al portale tramite Device Access e Local Service ACL.
- Mantenere restrittive le regole firewall per la zona
VPNe attivare il logging. - Rimuovere i vecchi file
.ovpne i profili obsoleti. - Per una conservazione prolungata dei log, prevedere Syslog o un’analisi centralizzata.
Per le nozioni di base su MFA, consultare Attivare MFA per Sophos Firewall WebAdmin, VPN Portal e Remote Access. Per i file di log e i log dei servizi, è utile Risoluzione dei problemi di Sophos Firewall: servizi e log.
Checklist per la distribuzione su macOS
- È stato definito il client standard supportato: Sophos Connect oppure, consapevolmente, un client OpenVPN.
- La versione di Sophos Connect è adatta a macOS Ventura 13 o versione successiva.
- Rosetta 2 è stata inclusa nella distribuzione sui dispositivi Apple Silicon.
- Il profilo
.ovpnproviene dalla configurazione SSL VPN corrente. - Viene usato il file SFOS 22 Download configuration for Windows, macOS, Linux.
- Nel processo di gestione dei profili si tiene conto dell’assenza dell’aggiornamento automatico tramite
.prosu macOS. - Il VPN Portal utilizza un certificato valido.
- L’utente è incluso nella SSL VPN policy corretta.
- Il comportamento MFA è documentato e verificato con un utente di prova.
- DNS, dominio di ricerca e sistemi interni di destinazione sono stati testati su macOS.
- Le regole firewall per la zona
VPNregistrano il traffico di prova. - Dopo le modifiche al profilo, è chiaro chi informa gli utenti della necessità di importarlo nuovamente.
Risoluzione dei problemi
Sophos Connect non importa il file OVPN
Controllare che sia installato Sophos Connect per macOS 2.0 o successivo e che il file provenga dalla configurazione corrente. Se appare Connection with name … already exists, eliminare la connessione esistente solo se deve essere sostituita. Scaricare quindi di nuovo il file dal VPN Portal.
I nomi interni non vengono risolti
Controllare i server DNS, i domini di ricerca e la configurazione SSL VPN sul firewall. Con Sophos Connect su macOS occorre verificare anche la versione del client, perché nella versione 2.0 MR1 Sophos ha corretto un problema DNS relativo alle connessioni SSL VPN su macOS.
Se gli indirizzi IP funzionano ma i nomi no, si tratta di un problema DNS o del dominio di ricerca. Se non funzionano nemmeno gli indirizzi IP, le cause più probabili sono routing, regole firewall o percorso di ritorno.
La connessione è attiva, ma i sistemi interni non sono raggiungibili
Controllare regole firewall, routing, NAT e percorso di ritorno. Nel Log Viewer dovrebbe essere visibile il traffico proveniente dalla zona VPN. Se non appare alcun log, probabilmente il traffico non raggiunge la regola prevista oppure il logging è disattivato.
Se gli accessi di piccole dimensioni funzionano, ma i trasferimenti di file più grandi o determinate applicazioni si bloccano, occorre controllare anche MTU/MSS: Controllare MTU e MSS di Sophos Firewall in caso di problemi VPN.
La connessione non funziona più dopo una modifica del profilo
Per una connessione .ovpn, Policy mismatch error. Import a new policy for this connection. richiede di scaricare e importare un nuovo file dopo modifiche a gateway, certificato, porta, DNS, intervallo di lease, autenticazione o policy. Received connection reset from gateway può inoltre indicare impostazioni SSL VPN modificate, una disconnessione manuale o il riavvio del firewall.
La dashboard non si apre o il DNS Internet resta guasto dopo la disconnessione
In Activity Monitor, aprire il processo Sophos Connect, scegliere Force Quit e riavviare l’app da Launchpad. Se la navigazione non funziona dopo la disconnessione di un Full Tunnel, disconnettere e riconnettere la rete locale, quindi ripetere il test pubblico nslookup.
Management port is unavailable
Sophos Connect usa localmente la porta TCP 25340 per comunicare con OpenVPN. Se un’altra applicazione la occupa, verificarla, chiuderla se possibile e riconnettersi. Sophos Connect 2.0 non può funzionare finché la porta resta indisponibile.
L’opzione per salvare le credenziali non è visibile
Sophos ha riattivato in Sophos Connect 2.0 MR1 per macOS l’opzione per salvare le credenziali. Dopo l’aggiornamento, la configurazione deve essere importata nuovamente per rendere disponibile questa opzione. Negli ambienti con MFA occorre comunque verificare che il salvataggio delle credenziali sia conforme al modello di sicurezza.
La connessione si interrompe su reti esterne
SSL VPN è spesso più tollerante di IPsec, ma non è immune da reti restrittive, Captive Portal, proxy obbligatori o reti Wi-Fi instabili. In questi casi, effettuare una prova con una seconda rete e valutare se Split Tunnel, porta, protocollo o ZTNA siano più adatti.
Raccogliere i dati per il supporto
Se l’errore non è immediatamente evidente, documentare i log del client, l’ora, l’utente, la rete di origine e il sistema di destinazione. In Sophos Connect è possibile generare un pacchetto di supporto tramite menu con tre puntini > About > Generate technical support report. Il file si chiama scvpntsr.zip e contiene eventi di connessione, informazioni di configurazione e dati dell’endpoint. Prima di inoltrarlo, occorre verificare a chi è consentito trasmettere queste informazioni.
Sul firewall, sono utili in parallelo Log Viewer, sslvpn.log, openvpn-status*.log e la regola firewall pertinente. L’associazione dei file di log è descritta in Risoluzione dei problemi di Sophos Firewall: servizi e log.