Distribuire Sophos Connect centralmente in Windows
Sophos Connect può essere installato e configurato in Windows con script di avvio computer tramite GPO. Le attività restano separate: l’MSI installa il client, il file .pro controlla il recupero delle configurazioni VPN consentite e SCCLI legge o modifica le connessioni. Pacchetto, profilo e automazione possono così essere verificati e ripristinati separatamente.
Per un singolo computer, vedere Installare Sophos Connect in Windows. La guida al provisioning descrive struttura e protezione di .pro; scelta della versione e ordine di aggiornamento sono nella guida all’aggiornamento.
Prerequisiti e decisioni di distribuzione
Definire prima della distribuzione:
- versione e architettura Windows supportate da Sophos e versione Sophos Connect approvata;
- IPsec, SSL VPN o entrambi, inclusi autenticazione, MFA e SSO;
- un VPN Portal raggiungibile con certificato attendibile per il client;
- un MSI verificato e una fonte
.pro,.scxo.ovpnapprovata; - accesso in lettura dell’account computer a script, MSI e, se necessario, fonte del profilo;
- OU o gruppo pilota, finestra di manutenzione e un secondo canale amministrativo;
- MSI precedente ancora supportato e relativa fonte del profilo per il rollback.
Una piattaforma di distribuzione può eseguire lo stesso pacchetto verificato come sistema locale. Ciò non garantisce il supporto di uno specifico pacchetto Intune o RMM, della sua regola di rilevamento o gestione dei codici. Provare chiamata, account, rilevamento e riavvii con lo strumento effettivo.
Proteggere pacchetto e profili
Conservare MSI, script e profili in un archivio versionato modificabile solo dagli amministratori responsabili. Ai computer di destinazione basta la lettura. Prima dell’approvazione verificare firma digitale, versione e hash registrato internamente. Non sostituire un file approvato mantenendo lo stesso nome.
Un .pro normalmente non contiene password utente, ma può esporre gateway interni, porta del VPN Portal e impostazioni di provisioning. File .scx, .ovpn, certificati o chiavi precondivise possono essere più sensibili. Non inserirli in condivisioni leggibili da tutti, email o ticket. Non includere password SCCLI in script o argomenti di processo.
1. Installare il client tramite GPO
Sophos documenta uno script di avvio che rileva scvpn.exe ed esegue silenziosamente l’MSI se il client manca. Sostituire percorso UNC e nome completo dell’MSI:
@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0
rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%
Aggiungere lo script in Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force aggiorna i criteri; lo script viene eseguito all’avvio successivo.
Il controllo riprende il modello semplice di Sophos, ma non rileva una versione errata o obsoleta. L’inventario deve verificare anche la versione installata. Il codice 0 indica solo che msiexec non ha segnalato errori; verificare separatamente versione e servizio. Trattare 1641 e 3010 come risultati MSI relativi al riavvio, non come codici SCCLI.
2. Distribuire il file di provisioning
Il secondo script documentato attende scvpn, scarica .pro e lo copia in C:\Program Files (x86)\Sophos\Connect\import\. Sophos Connect lo importa, lo elimina dalla cartella e recupera dal VPN Portal le configurazioni IPsec e SSL VPN consentite.
Il modello ufficiale attende senza limite. Questo esempio limita l’attesa a due minuti e restituisce l’errore di download o copia:
@echo off
set /a WAIT_COUNT=0
:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN
:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%
software.example.net è un esempio. L’host reale richiede un certificato attendibile e autorizzazioni restrittive. Nel pilota confrontare il contenuto scaricato con la fonte approvata. Il codice locale 50 di questo script di avvio indica il timeout scelto e non è un codice SCCLI. Gestire struttura JSON, vpn_portal_port, campi MFA e gateway multipli nella guida al provisioning.
3. Automatizzare SCCLI in modo controllato
SCCLI si trova normalmente in C:\Program Files (x86)\Sophos\Connect. sccli ? elenca i comandi. Per leggere versione e connessioni:
cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
Per aggiungere un profilo locale con nome univoco:
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
add non riesce se il criterio vieta connessioni non gestite. remove --name "Company VPN" elimina solo connessioni create con add, non quelle gestite. enable e disable cambiano lo stato del tunnel; enable richiede interattivamente credenziali mancanti. Un processo automatico non deve quindi passare una password in chiaro con --password.
Codici di ritorno SCCLI documentati
Salvare il codice subito dopo ogni chiamata: un comando successivo può sovrascrivere %ERRORLEVEL%.
| Codice | Significato documentato | Risposta sicura |
|---|---|---|
0 | Chiamata riuscita | Verificare anche lo stato con list -d. |
-1 | Opzione non valida, nome utente o password vuoti | Correggere sintassi e input senza registrare segreti. |
1 | Input non valido o non analizzabile | Controllare guida e argomenti. |
2 | File assente, password o certificato vuoti | Controllare percorso, account e input. |
5 | File non leggibile o non apribile | Controllare autorizzazioni, blocco e contenuto. |
14 | Risposta non analizzabile | Registrare stato e versione; non ripetere alla cieca. |
101 | Impossibile inviare la richiesta al server | Controllare scvpn e comunicazione locale. |
120 | Il server non restituisce dati | Registrare il servizio e riprovare in modo controllato. |
1016 | Credenziali utente richieste | Interrompere il passo automatico o prevedere accesso interattivo. |
1024 | Connessione non trovata | Ricavare il nome esatto con list -d. |
1101 | Autenticazione utente non riuscita | Controllare credenziali, MFA e autorizzazione; evitare cicli. |
9009 | Comando non trovato o eseguibile non avviato | Controllare percorso completo, installazione e contesto. |
Alcuni strumenti rappresentano -1 come codice senza segno. Provare il wrapper esatto di produzione. Ogni codice sconosciuto è un errore; registrare ora, versione, contesto e comando senza segreti.
Pilota, rilascio e rollback
Un cambio di versione può interrompere VPN attive. Provare rimozione e installazione silenziose con l’MSI specifico o il Product ID dipendente dalla versione. Tenere separati risultati MSI e SCCLI.
Il pilota copre ogni architettura Windows, tipo di profilo e metodo di autenticazione da approvare. Verificare:
- firma, hash e versione installata;
- avvio di
scvpne Sophos Connect dopo riavvio e accesso; - importazione
.proo output SCCLI previsto; - accesso, MFA o SSO e indirizzo VPN assegnato;
- DNS interno, una destinazione consentita e una volutamente bloccata;
- riconnessione dopo cambio rete e nuovo accesso;
- codici di distribuzione, MSI e SCCLI nel registro centrale.
Procedere poi per scaglioni. Dopo ciascuno confrontare versione e profilo con l’obiettivo, eseguire sccli list -d e provare il percorso dati. Lo stato verde non dimostra DNS, autorizzazione o traffico di ritorno.
In caso di incidente fermare la distribuzione e conservare prima ora, codici, versione e dati di supporto. Disinstallare la versione difettosa tramite il percorso approvato, installare l’MSI precedente ancora supportato e ripristinarne la fonte del profilo. Ripetere tutto il pilota per confermare il rollback.
Se fallisce anche il rollback, passare alla diagnosi di Sophos Connect in Windows. Verificare separatamente regole e percorso dati con Testare una regola firewall, anziché modificare pacchetto o profilo senza una causa.