Sophos Connect o SSL VPN: quale soluzione di accesso remoto scegliere?
Sophos Connect e SSL VPN non sono alternative dirette: Sophos Connect è il software client; IPsec e SSL VPN sono i tipi di tunnel che il client può stabilire sui dispositivi Windows e macOS supportati. Sophos Connect non esiste per Linux o per i dispositivi mobili. Su queste piattaforme si usa un client compatibile con OpenVPN per SSL VPN, mentre per IPsec si valuta separatamente un client di sistema o di terze parti adatto.
Per la maggior parte dei dispositivi Windows e macOS gestiti, Sophos Connect è il client predefinito più sensato. La scelta successiva è fra IPsec e SSL VPN. L’articolo è stato verificato con SFOS 22.0 MR2 e con le linee correnti all’8 settembre 2026: Sophos Connect 2.5 MR1 per Windows e 2.0 MR1 per macOS.
⚠️ Non usare PPTP per nuovi accessi. SFOS 22 permette ancora di configurarlo, ma il protocollo non definisce di per sé cifratura o autenticazione. PAP, CHAP o MS-CHAPv2 non lo rendono un’architettura moderna. Inventariare le dipendenze esistenti e migrarle verso IPsec attuale, SSL VPN o un accesso limitato alle applicazioni.
Decidere in un minuto
- Windows o macOS gestiti, IPsec stabile nel pilota: Sophos Connect con l’attuale IPsec Remote Access è in genere la prima scelta.
- IPsec non funziona in hotel, reti guest o reti esterne molto filtrate: provare Sophos Connect con SSL VPN. SSL VPN spesso attraversa più facilmente queste reti, ma non è una garanzia.
- Linux, iOS, iPadOS o Android: usare un client OpenVPN approvato per SSL VPN. OpenVPN non è un client IPsec; la soluzione IPsec va verificata separatamente.
- Solo poche applicazioni o destinazioni RDP/SSH: valutare Clientless SSL VPN o Sophos ZTNA anziché concedere un accesso di rete esteso.
- Legacy Remote Access IPsec presente: migrarlo ed eliminarlo prima dell’aggiornamento a SFOS 22.0 MR1 o successivo.
La decisione definitiva richiede un pilota con piattaforma, autenticazione, MFA, rete dell’utente e destinazioni reali. Un tunnel verde, da solo, non dimostra che l’accesso funzioni.
ZTNA è la scelta più ristretta quando gli utenti necessitano solo di applicazioni definite e di accesso basato su identità e dispositivo, anziché di raggiungibilità di rete. Non sostituisce però una VPN per ogni strumento amministrativo, protocollo o percorso di rete complesso.
Separare client, protocollo e piattaforma
Per la scelta del client valgono i limiti seguenti. Poiché versioni, supporto delle piattaforme e problemi noti cambiano, Verificare e aggiornare Sophos Connect in sicurezza tratta la scelta della versione, il pilota, il collaudo e la pianificazione del rollback prima di un rollout o di un aggiornamento:
| Piattaforma | Tunnel con il client attuale | Distribuzione profili |
|---|---|---|
| Windows 10/11 a 64 bit | IPsec e SSL VPN con la linea 2.5 | .scx, .ovpn e .pro |
| Windows 10/11 on ARM | IPsec e SSL VPN dalla 2.5 | .scx, .ovpn e .pro |
| macOS / Sophos Connect prima di 2.0 | IPsec: .scx; SSL VPN: client di terze parti .ovpn | nessun .pro |
| macOS 13+, Intel / 2.0 | IPsec e SSL VPN | .scx, .ovpn; nessun .pro |
| macOS 13+, Apple Silicon / 2.0 | IPsec e SSL VPN; Rosetta 2 | .scx, .ovpn; nessun .pro |
| macOS 14+, Intel / 2.1+ | IPsec e SSL VPN | .scx, .ovpn, .pro |
| macOS 14+, Apple Silicon / 2.1+ | IPsec e SSL VPN; ARM nativo | .scx, .ovpn, .pro |
| Linux | Linux: SSL VPN con OpenVPN; verificare IPsec separatamente | .ovpn |
| Android / iOS | Android e iOS: vedere i percorsi sotto | .tgb, .ovpn / VPN Portal |
Per i nuovi rollout Windows vale la linea 2.5: supporta Windows 10 e 11 a 64 bit e Windows on ARM. Windows 11 Enterprise Multi-session, incluso Azure Virtual Desktop, non è supportato. Windows a 32 bit si ferma a Sophos Connect 2.4 e deve rientrare in un piano di migrazione del sistema operativo.
Distinguere i rami del client macOS: prima di 2.0, Sophos Connect usa .scx per IPsec, mentre SSL VPN richiede un client di terze parti con .ovpn. Con 2.0, IPsec (.scx) e SSL VPN (.ovpn) vengono importati direttamente; è supportato macOS 13+ e Apple Silicon usa Rosetta 2. Da 2.1 è richiesto macOS 14+; sono supportati Intel e Apple Silicon, con ARM nativo su Apple Silicon. Il provisioning .pro è ora documentato per entrambi i tipi di VPN. I profili manuali restano utilizzabili. Prima del rollout, controllare versione del pacchetto, architettura e file realmente disponibili nel portale, poi validare ogni combinazione in un pilota. Microsoft Entra ID SSO è documentato per Windows da Sophos Connect 2.4 e per macOS da 2.1, non per il client macOS 2.0. Servono una configurazione SFOS compatibile e una configurazione client aggiornata. Controllare metodi di autenticazione e Redirect URI; MFA rimane un controllo distinto. Ciò non implica un flusso browser identico né l’applicabilità del deployment GPO Windows a macOS. Entra ID SSO per Sophos Connect e VPN Portal
Aggiornamento dell’osservazione datata: le note di rilascio Sophos elencano Sophos Connect 2.1 per macOS, pubblicato il 6 ottobre 2026, con provisioning .pro, Entra ID SSO e supporto ARM nativo. L’osservazione del 24 settembre 2026 descrive la situazione di allora. Controllare la versione dell’installer realmente disponibile; la pubblicazione non dimostra che il proprio portale distribuisca già quel pacchetto o che sia stato testato su un dispositivo specifico.
Android: IPsec è documentato con un client di terze parti e .tgb; SSL VPN usa un client compatibile con .ovpn. iOS: scaricare la configurazione IPsec da VPN > VPN configuration > IPsec VPN profile nel VPN Portal; per questo percorso non serve un client aggiuntivo. SSL VPN usa un client di terze parti con .ovpn. Sono percorsi dei file e limiti di scelta, non una configurazione mobile testata.
Scegliere IPsec o SSL VPN
Sophos Connect con IPsec
IPsec è adatto ai dispositivi aziendali gestiti quando funziona in modo affidabile sulle reti abituali degli utenti. Offre buone prestazioni in molti ambienti, ma il percorso e il carico reali devono essere provati. I limiti sono soprattutto il blocco o la gestione sfavorevole di IPsec nelle reti esterne e la necessità di distribuire i profili in modo controllato.
L’attuale Remote access VPN > IPsec non va confuso con IPsec (legacy). La configurazione del firewall è descritta in Configurare Sophos Connect su Sophos Firewall.
Sophos Connect con SSL VPN
SSL VPN è adatto quando esistono già processi OpenVPN, quando sono coinvolti Linux o dispositivi mobili oppure quando IPsec fallisce ripetutamente su reti esterne nel pilota. Windows e macOS possono usare Sophos Connect; Linux e i dispositivi mobili usano un client compatibile con OpenVPN.
Prestazioni e scalabilità dipendono da appliance, cifratura, carico e modalità d’uso. Vedere Configurare SSL VPN Remote Access e le guide per Windows, macOS, Linux, iPhone e iPad e Android.
Migrare dal vecchio Sophos SSL VPN Client
Il vecchio Sophos SSL VPN Client e Sophos Connect con SSL VPN usano entrambi configurazioni OpenVPN, ma appartengono a generazioni diverse. La guida attuale richiede di disinstallare il vecchio client SSL VPN prima di installare Sophos Connect; il funzionamento affiancato non è quindi una migrazione appropriata.
- Inventariare utenti, sistemi operativi, profili
.ovpn, MFA e destinazioni necessarie. - Verificare policy SSL VPN, certificato, gateway e regole con un utente pilota.
- Preparare la versione approvata di Sophos Connect e un nuovo
.ovpndal VPN Portal; su Windows, una.procollaudata è un’alternativa. Per provisioning su Windows e su macOS da Sophos Connect 2.1. - Disconnettere il tunnel, disinstallare il vecchio client sul dispositivo pilota e installare Sophos Connect.
- Importare il profilo e verificare accesso, MFA, indirizzo VPN, DNS, destinazioni consentite e regola firewall.
- Distribuire solo dopo il successo del pilota, quindi rimuovere in modo controllato vecchi installer e profili.
Definire il rollback prima del pilota: conservare in modo sicuro il vecchio installer approvato e il profilo fino al collaudo. Se il pilota fallisce, disinstallare Sophos Connect prima di ripristinare il vecchio client e il relativo profilo; non installare i due client affiancati. Usare questo rollback solo come ritorno temporaneo allo stato iniziale documentato mentre si corregge la migrazione.
Per aggiornare Sophos Connect, disinstallare la versione esistente prima di installare quella nuova. Verificare e aggiornare Sophos Connect in sicurezza tratta versione, problemi noti, pilota e rollback.
Gestire profili e aggiornamenti
.scxè il profilo preferito per l’IPsec attuale con Sophos Connect e include le impostazioni avanzate..tgbè un export IPsec per client di terze parti compatibili e non include le impostazioni avanzate di Sophos Connect..ovpnè la configurazione SSL VPN specifica dell’utente..prorecupera IPsec (.scx) e le configurazioni SSL VPN autorizzate per l’utente (.ovpn) dal VPN Portal, oltre alle modifiche successive; non è un profilo di tunnel. Sono supportati client Windows compatibili e Sophos Connect per macOS da 2.1, non il client macOS 2.0 o precedente. Il provisioning IPsec richiede Sophos Connect 2.1 o successivo. Sul client macOS 2.0 restano necessari import diretti e aggiornamenti manuali controllati.
Registrare centralmente le versioni client approvate, assegnare nomi univoci ai profili e non distribuire .scx, .tgb, .ovpn e .pro in parallelo senza uno scopo documentato. Per i dispositivi mobili, definire app approvata, origine del profilo, flusso MFA e responsabile del supporto invece di lasciare tali scelte a ogni utente.
Il provisioning richiede ancora VPN Portal raggiungibile, certificato attendibile, MFA, Local Service ACL adeguate e protezione contro tentativi di accesso ripetuti. Testare separatamente Windows e macOS da 2.1. Provisioning Sophos Connect con .pro
I profili distribuiti manualmente vanno esportati e importati di nuovo dopo le modifiche pertinenti. Con il provisioning, il client recupera quasi tutte le modifiche; dopo un cambio di porta o protocollo SSL VPN, l’utente seleziona ingranaggio > Update policy. Modifiche a gateway, certificato, porta o protocollo possono richiedere un nuovo accesso. Testare separatamente Windows, macOS e i client OpenVPN mobili.
Sicurezza e collaudo
- Provare la MFA con il client effettivo e il flusso di riconnessione.
- Con il provisioning
.pro, la MFA deve riuscire anche prima che il client scarichi la configurazione. Se serve un OTP o un codice di verifica, la prima connessione può mostrare due accessi: uno per il download della configurazione e uno per stabilire il tunnel. - Limitare utenti e gruppi a chi necessita dell’accesso.
- Consentire solo reti e servizi necessari in regole registrate dalla zona
VPN. - Verificare VPN Portal e altri servizi WAN in Device Access e Local Service ACL.
- Rinnovare o revocare i profili in caso di uscita, perdita del dispositivo o cambio di autenticazione.
Il pilota è riuscito solo se il client riceve l’indirizzo VPN previsto, risolve i nomi interni, raggiunge le destinazioni consentite, non raggiunge una destinazione volutamente vietata e il traffico usa la regola prevista nel Log Viewer. Provare anche split/full tunnel, MFA e riconnessione dopo un cambio di rete. Vedere Configurare MFA, risoluzione dei problemi IPsec, controllo MTU/MSS e test delle regole.
SFOS 22: Legacy IPsec blocca l’aggiornamento
SFOS 22.0 MR1 e successivi non supportano Legacy Remote Access IPsec. La sola presenza della configurazione blocca l’aggiornamento. Un ripristino o import può reintrodurla e Sophos non la migra automaticamente.
Prima dell’aggiornamento controllare Remote access VPN > IPsec (legacy), predisporre una sostituzione collaudata, eliminare la configurazione e confermare che il blocco sia sparito. Vedere Migrare Legacy Remote Access IPsec. Configurare L2TP tratta il client di sistema; i collegamenti fra sedi sono descritti in Site-to-Site IPsec.
Domande frequenti
Sophos Connect sostituisce il vecchio SSL VPN Client?
Sophos Connect è la stessa cosa di IPsec?
Sophos Connect supporta SSL VPN su macOS?
.scx per IPsec, mentre SSL VPN richiede un client di terze parti con .ovpn. Con 2.0, IPsec (.scx) e SSL VPN (.ovpn) vengono importati direttamente; è supportato macOS 13+ e Apple Silicon usa Rosetta 2. Da 2.1 è richiesto macOS 14+; sono supportati Intel e Apple Silicon, con ARM nativo su Apple Silicon. Il provisioning .pro è ora documentato per entrambi i tipi di VPN. I profili manuali restano utilizzabili. Prima del rollout, controllare versione del pacchetto, architettura e file realmente disponibili nel portale, poi validare ogni combinazione in un pilota. Microsoft Entra ID SSO è documentato per Windows da Sophos Connect 2.4 e per macOS da 2.1, non per il client macOS 2.0. Servono una configurazione SFOS compatibile e una configurazione client aggiornata. Controllare metodi di autenticazione e Redirect URI; MFA rimane un controllo distinto. Ciò non implica un flusso browser identico né l’applicabilità del deployment GPO Windows a macOS.