Vai al contenuto
Avanet

Sophos Connect o SSL VPN: quale soluzione di accesso remoto scegliere?

Sophos Connect e SSL VPN non sono alternative dirette: Sophos Connect è il software client; IPsec e SSL VPN sono i tipi di tunnel che il client può stabilire sui dispositivi Windows e macOS supportati. Sophos Connect non esiste per Linux o per i dispositivi mobili. Su queste piattaforme si usa un client compatibile con OpenVPN per SSL VPN, mentre per IPsec si valuta separatamente un client di sistema o di terze parti adatto.

Per la maggior parte dei dispositivi Windows e macOS gestiti, Sophos Connect è il client predefinito più sensato. La scelta successiva è fra IPsec e SSL VPN. L’articolo è stato verificato con SFOS 22.0 MR2 e con le linee correnti all’8 settembre 2026: Sophos Connect 2.5 MR1 per Windows e 2.0 MR1 per macOS.

⚠️ Non usare PPTP per nuovi accessi. SFOS 22 permette ancora di configurarlo, ma il protocollo non definisce di per sé cifratura o autenticazione. PAP, CHAP o MS-CHAPv2 non lo rendono un’architettura moderna. Inventariare le dipendenze esistenti e migrarle verso IPsec attuale, SSL VPN o un accesso limitato alle applicazioni.

Decidere in un minuto

  • Windows o macOS gestiti, IPsec stabile nel pilota: Sophos Connect con l’attuale IPsec Remote Access è in genere la prima scelta.
  • IPsec non funziona in hotel, reti guest o reti esterne molto filtrate: provare Sophos Connect con SSL VPN. SSL VPN spesso attraversa più facilmente queste reti, ma non è una garanzia.
  • Linux, iOS, iPadOS o Android: usare un client OpenVPN approvato per SSL VPN. OpenVPN non è un client IPsec; la soluzione IPsec va verificata separatamente.
  • Solo poche applicazioni o destinazioni RDP/SSH: valutare Clientless SSL VPN o Sophos ZTNA anziché concedere un accesso di rete esteso.
  • Legacy Remote Access IPsec presente: migrarlo ed eliminarlo prima dell’aggiornamento a SFOS 22.0 MR1 o successivo.

La decisione definitiva richiede un pilota con piattaforma, autenticazione, MFA, rete dell’utente e destinazioni reali. Un tunnel verde, da solo, non dimostra che l’accesso funzioni.

ZTNA è la scelta più ristretta quando gli utenti necessitano solo di applicazioni definite e di accesso basato su identità e dispositivo, anziché di raggiungibilità di rete. Non sostituisce però una VPN per ogni strumento amministrativo, protocollo o percorso di rete complesso.

Separare client, protocollo e piattaforma

Le note di rilascio di Sophos Connect e la guida SFOS 22 sul client indicano questi limiti:

PiattaformaTunnel con il client attualeDistribuzione profili
Windows 10/11 a 64 bitIPsec e SSL VPN con la linea 2.5.scx, .ovpn e .pro
Windows 10/11 on ARMIPsec e SSL VPN dalla 2.5.scx, .ovpn e .pro
macOS 13+ IntelIPsec e SSL VPN con la linea 2.0.scx o .ovpn, niente .pro
macOS 13+ Apple Siliconcome Intel, tramite Rosetta 2.scx o .ovpn, niente .pro
Linux e dispositivi mobilinessun Sophos ConnectSSL VPN con OpenVPN; IPsec da valutare a parte

Per i nuovi rollout Windows vale la linea 2.5: supporta Windows 10 e 11 a 64 bit e Windows on ARM. Windows 11 Enterprise Multi-session, incluso Azure Virtual Desktop, non è supportato. Windows a 32 bit si ferma a Sophos Connect 2.4 e deve rientrare in un piano di migrazione del sistema operativo.

Sophos Connect 2.0 o successivo supporta IPsec e SSL VPN su macOS 13 o successivo. Apple Silicon funziona tramite Rosetta 2. I file .pro sono documentati solo per Windows. Anche Microsoft Entra ID SSO è uno scenario Windows e richiede Sophos Connect 2.4 o successivo e una versione SFOS compatibile; Entra ID SSO per Sophos Connect e VPN Portal ne descrive le dipendenze.

Scegliere IPsec o SSL VPN

Sophos Connect con IPsec

IPsec è adatto ai dispositivi aziendali gestiti quando funziona in modo affidabile sulle reti abituali degli utenti. Offre buone prestazioni in molti ambienti, ma il percorso e il carico reali devono essere provati. I limiti sono soprattutto il blocco o la gestione sfavorevole di IPsec nelle reti esterne e la necessità di distribuire i profili in modo controllato.

L’attuale Remote access VPN > IPsec non va confuso con IPsec (legacy). La configurazione del firewall è descritta in Configurare Sophos Connect su Sophos Firewall.

Sophos Connect con SSL VPN

SSL VPN è adatto quando esistono già processi OpenVPN, quando sono coinvolti Linux o dispositivi mobili oppure quando IPsec fallisce ripetutamente su reti esterne nel pilota. Windows e macOS possono usare Sophos Connect; Linux e i dispositivi mobili usano un client compatibile con OpenVPN.

Prestazioni e scalabilità dipendono da appliance, cifratura, carico e modalità d’uso. Vedere Configurare SSL VPN Remote Access e le guide per Windows, macOS, Linux, iPhone e iPad e Android.

Migrare dal vecchio Sophos SSL VPN Client

Il vecchio Sophos SSL VPN Client e Sophos Connect con SSL VPN usano entrambi configurazioni OpenVPN, ma appartengono a generazioni diverse. La guida attuale richiede di disinstallare il vecchio client SSL VPN prima di installare Sophos Connect; il funzionamento affiancato non è quindi una migrazione appropriata.

  1. Inventariare utenti, sistemi operativi, profili .ovpn, MFA e destinazioni necessarie.
  2. Verificare policy SSL VPN, certificato, gateway e regole con un utente pilota.
  3. Preparare la versione approvata di Sophos Connect e un nuovo .ovpn dal VPN Portal; su Windows, una .pro collaudata è un’alternativa.
  4. Disconnettere il tunnel, disinstallare il vecchio client sul dispositivo pilota e installare Sophos Connect.
  5. Importare il profilo e verificare accesso, MFA, indirizzo VPN, DNS, destinazioni consentite e regola firewall.
  6. Distribuire solo dopo il successo del pilota, quindi rimuovere in modo controllato vecchi installer e profili.

Definire il rollback prima del pilota: conservare in modo sicuro il vecchio installer approvato e il profilo fino al collaudo. Se il pilota fallisce, disinstallare Sophos Connect prima di ripristinare il vecchio client e il relativo profilo; non installare i due client affiancati. Usare questo rollback solo come ritorno temporaneo allo stato iniziale documentato mentre si corregge la migrazione.

La guida ufficiale di installazione e aggiornamento richiede di disinstallare anche una versione Sophos Connect esistente prima della nuova. Verificare e aggiornare Sophos Connect in sicurezza tratta versione, problemi noti, pilota e rollback.

Gestire profili e aggiornamenti

  • .scx è il profilo preferito per l’IPsec attuale con Sophos Connect e include le impostazioni avanzate.
  • .tgb è un export IPsec per client di terze parti compatibili e non include le impostazioni avanzate di Sophos Connect.
  • .ovpn è la configurazione SSL VPN specifica dell’utente.
  • .pro è un file di provisioning Windows: recupera .scx e .ovpn autorizzati tramite VPN Portal, ma non è un profilo tunnel.

Registrare centralmente le versioni client approvate, assegnare nomi univoci ai profili e non distribuire .scx, .tgb, .ovpn e .pro in parallelo senza uno scopo documentato. Per i dispositivi mobili, definire app approvata, origine del profilo, flusso MFA e responsabile del supporto invece di lasciare tali scelte a ogni utente.

Sophos raccomanda il provisioning negli scenari Windows supportati. Il VPN Portal deve essere raggiungibile; l’esposizione WAN amplia la superficie d’attacco e richiede certificato attendibile, MFA, Local Service ACL adeguate e protezione dai tentativi ripetuti. Vedere Provisioning Sophos Connect con .pro.

I profili distribuiti manualmente vanno esportati e importati di nuovo dopo le modifiche pertinenti. Con il provisioning, il client recupera quasi tutte le modifiche; dopo un cambio di porta o protocollo SSL VPN, l’utente seleziona ingranaggio > Update policy. Modifiche a gateway, certificato, porta o protocollo possono richiedere un nuovo accesso. Testare separatamente Windows, macOS e i client OpenVPN mobili.

Sicurezza e collaudo

  • Provare la MFA con il client effettivo e il flusso di riconnessione.
  • Con il provisioning .pro, la MFA deve riuscire anche prima che il client scarichi la configurazione. Se serve un OTP o un codice di verifica, la prima connessione può mostrare due accessi: uno per il download della configurazione e uno per stabilire il tunnel.
  • Limitare utenti e gruppi a chi necessita dell’accesso.
  • Consentire solo reti e servizi necessari in regole registrate dalla zona VPN.
  • Verificare VPN Portal e altri servizi WAN in Device Access e Local Service ACL.
  • Rinnovare o revocare i profili in caso di uscita, perdita del dispositivo o cambio di autenticazione.

Il pilota è riuscito solo se il client riceve l’indirizzo VPN previsto, risolve i nomi interni, raggiunge le destinazioni consentite, non raggiunge una destinazione volutamente vietata e il traffico usa la regola prevista nel Log Viewer. Provare anche split/full tunnel, MFA e riconnessione dopo un cambio di rete. Vedere Configurare MFA, risoluzione dei problemi IPsec, controllo MTU/MSS e test delle regole.

SFOS 22: Legacy IPsec blocca l’aggiornamento

La guida SFOS 22 su IPsec (legacy) conferma che SFOS 22.0 MR1 e successivi non lo supportano. La sola presenza della configurazione blocca l’aggiornamento. Un ripristino o import può reintrodurla e Sophos non la migra automaticamente.

Prima dell’aggiornamento controllare Remote access VPN > IPsec (legacy), predisporre una sostituzione collaudata, eliminare la configurazione e confermare che il blocco sia sparito. Vedere Migrare Legacy Remote Access IPsec. Configurare L2TP tratta il client di sistema; i collegamenti fra sedi sono descritti in Site-to-Site IPsec.

Domande frequenti

Sophos Connect sostituisce il vecchio SSL VPN Client?

Sui dispositivi Windows e macOS supportati, Sophos Connect è il client attuale e può gestire SSL VPN. Il vecchio client va disinstallato prima. Linux e dispositivi mobili continuano a usare un client OpenVPN per SSL VPN.

Sophos Connect è la stessa cosa di IPsec?

No. Sophos Connect è il client; in base a piattaforma e versione può usare l’IPsec Remote Access attuale o SSL VPN.

Sophos Connect supporta SSL VPN su macOS?

Sì, dalla versione 2.0. La linea corrente supporta macOS 13 o successivo; Apple Silicon funziona tramite Rosetta 2. .pro ed Entra ID SSO non sono documentati per macOS.

IPsec è sempre più veloce di SSL VPN?

No. IPsec è performante in molti ambienti, mentre SSL VPN spesso è più robusto nelle reti esterne restrittive. Occorre provare appliance, carico, cifratura e percorso reali.

Cosa vale per Windows ARM e per i vecchi sistemi a 32 bit?

Windows on ARM è supportato da Sophos Connect 2.5. Windows a 32 bit si ferma alla vecchia linea 2.4 e non dovrebbe essere una piattaforma obiettivo per nuovi rollout.

Cosa va verificato prima di SFOS 22.0 MR1 o successivo?

In Remote access VPN > IPsec (legacy) non deve restare alcuna configurazione legacy. Blocca l’aggiornamento e va eliminata dopo aver collaudato la sostituzione.