Vai al contenuto
Avanet

Sophos Connect o SSL VPN: quale soluzione di accesso remoto scegliere?

Sophos Connect e SSL VPN non sono alternative dirette: Sophos Connect è il software client; IPsec e SSL VPN sono i tipi di tunnel che il client può stabilire sui dispositivi Windows e macOS supportati. Sophos Connect non esiste per Linux o per i dispositivi mobili. Su queste piattaforme si usa un client compatibile con OpenVPN per SSL VPN, mentre per IPsec si valuta separatamente un client di sistema o di terze parti adatto.

Per la maggior parte dei dispositivi Windows e macOS gestiti, Sophos Connect è il client predefinito più sensato. La scelta successiva è fra IPsec e SSL VPN. L’articolo è stato verificato con SFOS 22.0 MR2 e con le linee correnti all’8 settembre 2026: Sophos Connect 2.5 MR1 per Windows e 2.0 MR1 per macOS.

⚠️ Non usare PPTP per nuovi accessi. SFOS 22 permette ancora di configurarlo, ma il protocollo non definisce di per sé cifratura o autenticazione. PAP, CHAP o MS-CHAPv2 non lo rendono un’architettura moderna. Inventariare le dipendenze esistenti e migrarle verso IPsec attuale, SSL VPN o un accesso limitato alle applicazioni.

Decidere in un minuto

  • Windows o macOS gestiti, IPsec stabile nel pilota: Sophos Connect con l’attuale IPsec Remote Access è in genere la prima scelta.
  • IPsec non funziona in hotel, reti guest o reti esterne molto filtrate: provare Sophos Connect con SSL VPN. SSL VPN spesso attraversa più facilmente queste reti, ma non è una garanzia.
  • Linux, iOS, iPadOS o Android: usare un client OpenVPN approvato per SSL VPN. OpenVPN non è un client IPsec; la soluzione IPsec va verificata separatamente.
  • Solo poche applicazioni o destinazioni RDP/SSH: valutare Clientless SSL VPN o Sophos ZTNA anziché concedere un accesso di rete esteso.
  • Legacy Remote Access IPsec presente: migrarlo ed eliminarlo prima dell’aggiornamento a SFOS 22.0 MR1 o successivo.

La decisione definitiva richiede un pilota con piattaforma, autenticazione, MFA, rete dell’utente e destinazioni reali. Un tunnel verde, da solo, non dimostra che l’accesso funzioni.

ZTNA è la scelta più ristretta quando gli utenti necessitano solo di applicazioni definite e di accesso basato su identità e dispositivo, anziché di raggiungibilità di rete. Non sostituisce però una VPN per ogni strumento amministrativo, protocollo o percorso di rete complesso.

Separare client, protocollo e piattaforma

Per la scelta del client valgono i limiti seguenti. Poiché versioni, supporto delle piattaforme e problemi noti cambiano, Verificare e aggiornare Sophos Connect in sicurezza tratta la scelta della versione, il pilota, il collaudo e la pianificazione del rollback prima di un rollout o di un aggiornamento:

PiattaformaTunnel con il client attualeDistribuzione profili
Windows 10/11 a 64 bitIPsec e SSL VPN con la linea 2.5.scx, .ovpn e .pro
Windows 10/11 on ARMIPsec e SSL VPN dalla 2.5.scx, .ovpn e .pro
macOS / Sophos Connect prima di 2.0IPsec: .scx; SSL VPN: client di terze parti .ovpnnessun .pro
macOS 13+, Intel / 2.0IPsec e SSL VPN.scx, .ovpn; nessun .pro
macOS 13+, Apple Silicon / 2.0IPsec e SSL VPN; Rosetta 2.scx, .ovpn; nessun .pro
macOS 14+, Intel / 2.1+IPsec e SSL VPN.scx, .ovpn, .pro
macOS 14+, Apple Silicon / 2.1+IPsec e SSL VPN; ARM nativo.scx, .ovpn, .pro
LinuxLinux: SSL VPN con OpenVPN; verificare IPsec separatamente.ovpn
Android / iOSAndroid e iOS: vedere i percorsi sotto.tgb, .ovpn / VPN Portal

Per i nuovi rollout Windows vale la linea 2.5: supporta Windows 10 e 11 a 64 bit e Windows on ARM. Windows 11 Enterprise Multi-session, incluso Azure Virtual Desktop, non è supportato. Windows a 32 bit si ferma a Sophos Connect 2.4 e deve rientrare in un piano di migrazione del sistema operativo.

Distinguere i rami del client macOS: prima di 2.0, Sophos Connect usa .scx per IPsec, mentre SSL VPN richiede un client di terze parti con .ovpn. Con 2.0, IPsec (.scx) e SSL VPN (.ovpn) vengono importati direttamente; è supportato macOS 13+ e Apple Silicon usa Rosetta 2. Da 2.1 è richiesto macOS 14+; sono supportati Intel e Apple Silicon, con ARM nativo su Apple Silicon. Il provisioning .pro è ora documentato per entrambi i tipi di VPN. I profili manuali restano utilizzabili. Prima del rollout, controllare versione del pacchetto, architettura e file realmente disponibili nel portale, poi validare ogni combinazione in un pilota. Microsoft Entra ID SSO è documentato per Windows da Sophos Connect 2.4 e per macOS da 2.1, non per il client macOS 2.0. Servono una configurazione SFOS compatibile e una configurazione client aggiornata. Controllare metodi di autenticazione e Redirect URI; MFA rimane un controllo distinto. Ciò non implica un flusso browser identico né l’applicabilità del deployment GPO Windows a macOS. Entra ID SSO per Sophos Connect e VPN Portal

Aggiornamento dell’osservazione datata: le note di rilascio Sophos elencano Sophos Connect 2.1 per macOS, pubblicato il 6 ottobre 2026, con provisioning .pro, Entra ID SSO e supporto ARM nativo. L’osservazione del 24 settembre 2026 descrive la situazione di allora. Controllare la versione dell’installer realmente disponibile; la pubblicazione non dimostra che il proprio portale distribuisca già quel pacchetto o che sia stato testato su un dispositivo specifico.

Android: IPsec è documentato con un client di terze parti e .tgb; SSL VPN usa un client compatibile con .ovpn. iOS: scaricare la configurazione IPsec da VPN > VPN configuration > IPsec VPN profile nel VPN Portal; per questo percorso non serve un client aggiuntivo. SSL VPN usa un client di terze parti con .ovpn. Sono percorsi dei file e limiti di scelta, non una configurazione mobile testata.

Scegliere IPsec o SSL VPN

Sophos Connect con IPsec

IPsec è adatto ai dispositivi aziendali gestiti quando funziona in modo affidabile sulle reti abituali degli utenti. Offre buone prestazioni in molti ambienti, ma il percorso e il carico reali devono essere provati. I limiti sono soprattutto il blocco o la gestione sfavorevole di IPsec nelle reti esterne e la necessità di distribuire i profili in modo controllato.

L’attuale Remote access VPN > IPsec non va confuso con IPsec (legacy). La configurazione del firewall è descritta in Configurare Sophos Connect su Sophos Firewall.

Sophos Connect con SSL VPN

SSL VPN è adatto quando esistono già processi OpenVPN, quando sono coinvolti Linux o dispositivi mobili oppure quando IPsec fallisce ripetutamente su reti esterne nel pilota. Windows e macOS possono usare Sophos Connect; Linux e i dispositivi mobili usano un client compatibile con OpenVPN.

Prestazioni e scalabilità dipendono da appliance, cifratura, carico e modalità d’uso. Vedere Configurare SSL VPN Remote Access e le guide per Windows, macOS, Linux, iPhone e iPad e Android.

Migrare dal vecchio Sophos SSL VPN Client

Il vecchio Sophos SSL VPN Client e Sophos Connect con SSL VPN usano entrambi configurazioni OpenVPN, ma appartengono a generazioni diverse. La guida attuale richiede di disinstallare il vecchio client SSL VPN prima di installare Sophos Connect; il funzionamento affiancato non è quindi una migrazione appropriata.

  1. Inventariare utenti, sistemi operativi, profili .ovpn, MFA e destinazioni necessarie.
  2. Verificare policy SSL VPN, certificato, gateway e regole con un utente pilota.
  3. Preparare la versione approvata di Sophos Connect e un nuovo .ovpn dal VPN Portal; su Windows, una .pro collaudata è un’alternativa. Per provisioning su Windows e su macOS da Sophos Connect 2.1.
  4. Disconnettere il tunnel, disinstallare il vecchio client sul dispositivo pilota e installare Sophos Connect.
  5. Importare il profilo e verificare accesso, MFA, indirizzo VPN, DNS, destinazioni consentite e regola firewall.
  6. Distribuire solo dopo il successo del pilota, quindi rimuovere in modo controllato vecchi installer e profili.

Definire il rollback prima del pilota: conservare in modo sicuro il vecchio installer approvato e il profilo fino al collaudo. Se il pilota fallisce, disinstallare Sophos Connect prima di ripristinare il vecchio client e il relativo profilo; non installare i due client affiancati. Usare questo rollback solo come ritorno temporaneo allo stato iniziale documentato mentre si corregge la migrazione.

Per aggiornare Sophos Connect, disinstallare la versione esistente prima di installare quella nuova. Verificare e aggiornare Sophos Connect in sicurezza tratta versione, problemi noti, pilota e rollback.

Gestire profili e aggiornamenti

  • .scx è il profilo preferito per l’IPsec attuale con Sophos Connect e include le impostazioni avanzate.
  • .tgb è un export IPsec per client di terze parti compatibili e non include le impostazioni avanzate di Sophos Connect.
  • .ovpn è la configurazione SSL VPN specifica dell’utente.
  • .pro recupera IPsec (.scx) e le configurazioni SSL VPN autorizzate per l’utente (.ovpn) dal VPN Portal, oltre alle modifiche successive; non è un profilo di tunnel. Sono supportati client Windows compatibili e Sophos Connect per macOS da 2.1, non il client macOS 2.0 o precedente. Il provisioning IPsec richiede Sophos Connect 2.1 o successivo. Sul client macOS 2.0 restano necessari import diretti e aggiornamenti manuali controllati.

Registrare centralmente le versioni client approvate, assegnare nomi univoci ai profili e non distribuire .scx, .tgb, .ovpn e .pro in parallelo senza uno scopo documentato. Per i dispositivi mobili, definire app approvata, origine del profilo, flusso MFA e responsabile del supporto invece di lasciare tali scelte a ogni utente.

Il provisioning richiede ancora VPN Portal raggiungibile, certificato attendibile, MFA, Local Service ACL adeguate e protezione contro tentativi di accesso ripetuti. Testare separatamente Windows e macOS da 2.1. Provisioning Sophos Connect con .pro

I profili distribuiti manualmente vanno esportati e importati di nuovo dopo le modifiche pertinenti. Con il provisioning, il client recupera quasi tutte le modifiche; dopo un cambio di porta o protocollo SSL VPN, l’utente seleziona ingranaggio > Update policy. Modifiche a gateway, certificato, porta o protocollo possono richiedere un nuovo accesso. Testare separatamente Windows, macOS e i client OpenVPN mobili.

Sicurezza e collaudo

  • Provare la MFA con il client effettivo e il flusso di riconnessione.
  • Con il provisioning .pro, la MFA deve riuscire anche prima che il client scarichi la configurazione. Se serve un OTP o un codice di verifica, la prima connessione può mostrare due accessi: uno per il download della configurazione e uno per stabilire il tunnel.
  • Limitare utenti e gruppi a chi necessita dell’accesso.
  • Consentire solo reti e servizi necessari in regole registrate dalla zona VPN.
  • Verificare VPN Portal e altri servizi WAN in Device Access e Local Service ACL.
  • Rinnovare o revocare i profili in caso di uscita, perdita del dispositivo o cambio di autenticazione.

Il pilota è riuscito solo se il client riceve l’indirizzo VPN previsto, risolve i nomi interni, raggiunge le destinazioni consentite, non raggiunge una destinazione volutamente vietata e il traffico usa la regola prevista nel Log Viewer. Provare anche split/full tunnel, MFA e riconnessione dopo un cambio di rete. Vedere Configurare MFA, risoluzione dei problemi IPsec, controllo MTU/MSS e test delle regole.

SFOS 22: Legacy IPsec blocca l’aggiornamento

SFOS 22.0 MR1 e successivi non supportano Legacy Remote Access IPsec. La sola presenza della configurazione blocca l’aggiornamento. Un ripristino o import può reintrodurla e Sophos non la migra automaticamente.

Prima dell’aggiornamento controllare Remote access VPN > IPsec (legacy), predisporre una sostituzione collaudata, eliminare la configurazione e confermare che il blocco sia sparito. Vedere Migrare Legacy Remote Access IPsec. Configurare L2TP tratta il client di sistema; i collegamenti fra sedi sono descritti in Site-to-Site IPsec.

Domande frequenti

Sophos Connect sostituisce il vecchio SSL VPN Client?

Sui dispositivi Windows e macOS supportati, Sophos Connect è il client attuale e può gestire SSL VPN. Il vecchio client va disinstallato prima. Linux e dispositivi mobili continuano a usare un client OpenVPN per SSL VPN.

Sophos Connect è la stessa cosa di IPsec?

No. Sophos Connect è il client; in base a piattaforma e versione può usare l’IPsec Remote Access attuale o SSL VPN.

Sophos Connect supporta SSL VPN su macOS?

Distinguere i rami del client macOS: prima di 2.0, Sophos Connect usa .scx per IPsec, mentre SSL VPN richiede un client di terze parti con .ovpn. Con 2.0, IPsec (.scx) e SSL VPN (.ovpn) vengono importati direttamente; è supportato macOS 13+ e Apple Silicon usa Rosetta 2. Da 2.1 è richiesto macOS 14+; sono supportati Intel e Apple Silicon, con ARM nativo su Apple Silicon. Il provisioning .pro è ora documentato per entrambi i tipi di VPN. I profili manuali restano utilizzabili. Prima del rollout, controllare versione del pacchetto, architettura e file realmente disponibili nel portale, poi validare ogni combinazione in un pilota. Microsoft Entra ID SSO è documentato per Windows da Sophos Connect 2.4 e per macOS da 2.1, non per il client macOS 2.0. Servono una configurazione SFOS compatibile e una configurazione client aggiornata. Controllare metodi di autenticazione e Redirect URI; MFA rimane un controllo distinto. Ciò non implica un flusso browser identico né l’applicabilità del deployment GPO Windows a macOS.

IPsec è sempre più veloce di SSL VPN?

No. IPsec è performante in molti ambienti, mentre SSL VPN spesso è più robusto nelle reti esterne restrittive. Occorre provare appliance, carico, cifratura e percorso reali.

Cosa vale per Windows ARM e per i vecchi sistemi a 32 bit?

Windows on ARM è supportato da Sophos Connect 2.5. Windows a 32 bit si ferma alla vecchia linea 2.4 e non dovrebbe essere una piattaforma obiettivo per nuovi rollout.

Cosa va verificato prima di SFOS 22.0 MR1 o successivo?

In Remote access VPN > IPsec (legacy) non deve restare alcuna configurazione legacy. Blocca l’aggiornamento e va eliminata dopo aver collaudato la sostituzione.