Sophos Connect o SSL VPN: quale soluzione di accesso remoto scegliere?
Sophos Connect e SSL VPN non sono alternative dirette: Sophos Connect è il software client; IPsec e SSL VPN sono i tipi di tunnel che il client può stabilire sui dispositivi Windows e macOS supportati. Sophos Connect non esiste per Linux o per i dispositivi mobili. Su queste piattaforme si usa un client compatibile con OpenVPN per SSL VPN, mentre per IPsec si valuta separatamente un client di sistema o di terze parti adatto.
Per la maggior parte dei dispositivi Windows e macOS gestiti, Sophos Connect è il client predefinito più sensato. La scelta successiva è fra IPsec e SSL VPN. L’articolo è stato verificato con SFOS 22.0 MR2 e con le linee correnti all’8 settembre 2026: Sophos Connect 2.5 MR1 per Windows e 2.0 MR1 per macOS.
⚠️ Non usare PPTP per nuovi accessi. SFOS 22 permette ancora di configurarlo, ma il protocollo non definisce di per sé cifratura o autenticazione. PAP, CHAP o MS-CHAPv2 non lo rendono un’architettura moderna. Inventariare le dipendenze esistenti e migrarle verso IPsec attuale, SSL VPN o un accesso limitato alle applicazioni.
Decidere in un minuto
- Windows o macOS gestiti, IPsec stabile nel pilota: Sophos Connect con l’attuale IPsec Remote Access è in genere la prima scelta.
- IPsec non funziona in hotel, reti guest o reti esterne molto filtrate: provare Sophos Connect con SSL VPN. SSL VPN spesso attraversa più facilmente queste reti, ma non è una garanzia.
- Linux, iOS, iPadOS o Android: usare un client OpenVPN approvato per SSL VPN. OpenVPN non è un client IPsec; la soluzione IPsec va verificata separatamente.
- Solo poche applicazioni o destinazioni RDP/SSH: valutare Clientless SSL VPN o Sophos ZTNA anziché concedere un accesso di rete esteso.
- Legacy Remote Access IPsec presente: migrarlo ed eliminarlo prima dell’aggiornamento a SFOS 22.0 MR1 o successivo.
La decisione definitiva richiede un pilota con piattaforma, autenticazione, MFA, rete dell’utente e destinazioni reali. Un tunnel verde, da solo, non dimostra che l’accesso funzioni.
ZTNA è la scelta più ristretta quando gli utenti necessitano solo di applicazioni definite e di accesso basato su identità e dispositivo, anziché di raggiungibilità di rete. Non sostituisce però una VPN per ogni strumento amministrativo, protocollo o percorso di rete complesso.
Separare client, protocollo e piattaforma
Le note di rilascio di Sophos Connect e la guida SFOS 22 sul client indicano questi limiti:
| Piattaforma | Tunnel con il client attuale | Distribuzione profili |
|---|---|---|
| Windows 10/11 a 64 bit | IPsec e SSL VPN con la linea 2.5 | .scx, .ovpn e .pro |
| Windows 10/11 on ARM | IPsec e SSL VPN dalla 2.5 | .scx, .ovpn e .pro |
| macOS 13+ Intel | IPsec e SSL VPN con la linea 2.0 | .scx o .ovpn, niente .pro |
| macOS 13+ Apple Silicon | come Intel, tramite Rosetta 2 | .scx o .ovpn, niente .pro |
| Linux e dispositivi mobili | nessun Sophos Connect | SSL VPN con OpenVPN; IPsec da valutare a parte |
Per i nuovi rollout Windows vale la linea 2.5: supporta Windows 10 e 11 a 64 bit e Windows on ARM. Windows 11 Enterprise Multi-session, incluso Azure Virtual Desktop, non è supportato. Windows a 32 bit si ferma a Sophos Connect 2.4 e deve rientrare in un piano di migrazione del sistema operativo.
Sophos Connect 2.0 o successivo supporta IPsec e SSL VPN su macOS 13 o successivo. Apple Silicon funziona tramite Rosetta 2. I file .pro sono documentati solo per Windows. Anche Microsoft Entra ID SSO è uno scenario Windows e richiede Sophos Connect 2.4 o successivo e una versione SFOS compatibile; Entra ID SSO per Sophos Connect e VPN Portal ne descrive le dipendenze.
Scegliere IPsec o SSL VPN
Sophos Connect con IPsec
IPsec è adatto ai dispositivi aziendali gestiti quando funziona in modo affidabile sulle reti abituali degli utenti. Offre buone prestazioni in molti ambienti, ma il percorso e il carico reali devono essere provati. I limiti sono soprattutto il blocco o la gestione sfavorevole di IPsec nelle reti esterne e la necessità di distribuire i profili in modo controllato.
L’attuale Remote access VPN > IPsec non va confuso con IPsec (legacy). La configurazione del firewall è descritta in Configurare Sophos Connect su Sophos Firewall.
Sophos Connect con SSL VPN
SSL VPN è adatto quando esistono già processi OpenVPN, quando sono coinvolti Linux o dispositivi mobili oppure quando IPsec fallisce ripetutamente su reti esterne nel pilota. Windows e macOS possono usare Sophos Connect; Linux e i dispositivi mobili usano un client compatibile con OpenVPN.
Prestazioni e scalabilità dipendono da appliance, cifratura, carico e modalità d’uso. Vedere Configurare SSL VPN Remote Access e le guide per Windows, macOS, Linux, iPhone e iPad e Android.
Migrare dal vecchio Sophos SSL VPN Client
Il vecchio Sophos SSL VPN Client e Sophos Connect con SSL VPN usano entrambi configurazioni OpenVPN, ma appartengono a generazioni diverse. La guida attuale richiede di disinstallare il vecchio client SSL VPN prima di installare Sophos Connect; il funzionamento affiancato non è quindi una migrazione appropriata.
- Inventariare utenti, sistemi operativi, profili
.ovpn, MFA e destinazioni necessarie. - Verificare policy SSL VPN, certificato, gateway e regole con un utente pilota.
- Preparare la versione approvata di Sophos Connect e un nuovo
.ovpndal VPN Portal; su Windows, una.procollaudata è un’alternativa. - Disconnettere il tunnel, disinstallare il vecchio client sul dispositivo pilota e installare Sophos Connect.
- Importare il profilo e verificare accesso, MFA, indirizzo VPN, DNS, destinazioni consentite e regola firewall.
- Distribuire solo dopo il successo del pilota, quindi rimuovere in modo controllato vecchi installer e profili.
Definire il rollback prima del pilota: conservare in modo sicuro il vecchio installer approvato e il profilo fino al collaudo. Se il pilota fallisce, disinstallare Sophos Connect prima di ripristinare il vecchio client e il relativo profilo; non installare i due client affiancati. Usare questo rollback solo come ritorno temporaneo allo stato iniziale documentato mentre si corregge la migrazione.
La guida ufficiale di installazione e aggiornamento richiede di disinstallare anche una versione Sophos Connect esistente prima della nuova. Verificare e aggiornare Sophos Connect in sicurezza tratta versione, problemi noti, pilota e rollback.
Gestire profili e aggiornamenti
.scxè il profilo preferito per l’IPsec attuale con Sophos Connect e include le impostazioni avanzate..tgbè un export IPsec per client di terze parti compatibili e non include le impostazioni avanzate di Sophos Connect..ovpnè la configurazione SSL VPN specifica dell’utente..proè un file di provisioning Windows: recupera.scxe.ovpnautorizzati tramite VPN Portal, ma non è un profilo tunnel.
Registrare centralmente le versioni client approvate, assegnare nomi univoci ai profili e non distribuire .scx, .tgb, .ovpn e .pro in parallelo senza uno scopo documentato. Per i dispositivi mobili, definire app approvata, origine del profilo, flusso MFA e responsabile del supporto invece di lasciare tali scelte a ogni utente.
Sophos raccomanda il provisioning negli scenari Windows supportati. Il VPN Portal deve essere raggiungibile; l’esposizione WAN amplia la superficie d’attacco e richiede certificato attendibile, MFA, Local Service ACL adeguate e protezione dai tentativi ripetuti. Vedere Provisioning Sophos Connect con .pro.
I profili distribuiti manualmente vanno esportati e importati di nuovo dopo le modifiche pertinenti. Con il provisioning, il client recupera quasi tutte le modifiche; dopo un cambio di porta o protocollo SSL VPN, l’utente seleziona ingranaggio > Update policy. Modifiche a gateway, certificato, porta o protocollo possono richiedere un nuovo accesso. Testare separatamente Windows, macOS e i client OpenVPN mobili.
Sicurezza e collaudo
- Provare la MFA con il client effettivo e il flusso di riconnessione.
- Con il provisioning
.pro, la MFA deve riuscire anche prima che il client scarichi la configurazione. Se serve un OTP o un codice di verifica, la prima connessione può mostrare due accessi: uno per il download della configurazione e uno per stabilire il tunnel. - Limitare utenti e gruppi a chi necessita dell’accesso.
- Consentire solo reti e servizi necessari in regole registrate dalla zona
VPN. - Verificare VPN Portal e altri servizi WAN in Device Access e Local Service ACL.
- Rinnovare o revocare i profili in caso di uscita, perdita del dispositivo o cambio di autenticazione.
Il pilota è riuscito solo se il client riceve l’indirizzo VPN previsto, risolve i nomi interni, raggiunge le destinazioni consentite, non raggiunge una destinazione volutamente vietata e il traffico usa la regola prevista nel Log Viewer. Provare anche split/full tunnel, MFA e riconnessione dopo un cambio di rete. Vedere Configurare MFA, risoluzione dei problemi IPsec, controllo MTU/MSS e test delle regole.
SFOS 22: Legacy IPsec blocca l’aggiornamento
La guida SFOS 22 su IPsec (legacy) conferma che SFOS 22.0 MR1 e successivi non lo supportano. La sola presenza della configurazione blocca l’aggiornamento. Un ripristino o import può reintrodurla e Sophos non la migra automaticamente.
Prima dell’aggiornamento controllare Remote access VPN > IPsec (legacy), predisporre una sostituzione collaudata, eliminare la configurazione e confermare che il blocco sia sparito. Vedere Migrare Legacy Remote Access IPsec. Configurare L2TP tratta il client di sistema; i collegamenti fra sedi sono descritti in Site-to-Site IPsec.
Domande frequenti
Sophos Connect sostituisce il vecchio SSL VPN Client?
Sophos Connect è la stessa cosa di IPsec?
Sophos Connect supporta SSL VPN su macOS?
.pro ed Entra ID SSO non sono documentati per macOS.