Vai al contenuto
Avanet

Distribuire Sophos Connect centralmente in Windows

Sophos Connect può essere installato e configurato in Windows con script di avvio computer tramite GPO. Le attività restano separate: l’MSI installa il client, il file .pro controlla il recupero delle configurazioni VPN consentite e SCCLI legge o modifica le connessioni. Pacchetto, profilo e automazione possono così essere verificati e ripristinati separatamente.

Per un singolo computer, vedere Installare Sophos Connect in Windows. La guida al provisioning descrive struttura e protezione di .pro; scelta della versione e ordine di aggiornamento sono nella guida all’aggiornamento.

Prerequisiti e decisioni di distribuzione

Definire prima della distribuzione:

  • versione e architettura Windows supportate da Sophos e versione Sophos Connect approvata;
  • IPsec, SSL VPN o entrambi, inclusi autenticazione, MFA e SSO;
  • un VPN Portal raggiungibile con certificato attendibile per il client;
  • un MSI verificato e una fonte .pro, .scx o .ovpn approvata;
  • accesso in lettura dell’account computer a script, MSI e, se necessario, fonte del profilo;
  • OU o gruppo pilota, finestra di manutenzione e un secondo canale amministrativo;
  • MSI precedente ancora supportato e relativa fonte del profilo per il rollback.

Una piattaforma di distribuzione può eseguire lo stesso pacchetto verificato come sistema locale. Ciò non garantisce il supporto di uno specifico pacchetto Intune o RMM, della sua regola di rilevamento o gestione dei codici. Provare chiamata, account, rilevamento e riavvii con lo strumento effettivo.

Proteggere pacchetto e profili

Conservare MSI, script e profili in un archivio versionato modificabile solo dagli amministratori responsabili. Ai computer di destinazione basta la lettura. Prima dell’approvazione verificare firma digitale, versione e hash registrato internamente. Non sostituire un file approvato mantenendo lo stesso nome.

Un .pro normalmente non contiene password utente, ma può esporre gateway interni, porta del VPN Portal e impostazioni di provisioning. File .scx, .ovpn, certificati o chiavi precondivise possono essere più sensibili. Non inserirli in condivisioni leggibili da tutti, email o ticket. Non includere password SCCLI in script o argomenti di processo.

1. Installare il client tramite GPO

Sophos documenta uno script di avvio che rileva scvpn.exe ed esegue silenziosamente l’MSI se il client manca. Sostituire percorso UNC e nome completo dell’MSI:

@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0

rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%

Aggiungere lo script in Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force aggiorna i criteri; lo script viene eseguito all’avvio successivo.

Il controllo riprende il modello semplice di Sophos, ma non rileva una versione errata o obsoleta. L’inventario deve verificare anche la versione installata. Il codice 0 indica solo che msiexec non ha segnalato errori; verificare separatamente versione e servizio. Trattare 1641 e 3010 come risultati MSI relativi al riavvio, non come codici SCCLI.

2. Distribuire il file di provisioning

Il secondo script documentato attende scvpn, scarica .pro e lo copia in C:\Program Files (x86)\Sophos\Connect\import\. Sophos Connect lo importa, lo elimina dalla cartella e recupera dal VPN Portal le configurazioni IPsec e SSL VPN consentite.

Il modello ufficiale attende senza limite. Questo esempio limita l’attesa a due minuti e restituisce l’errore di download o copia:

@echo off
set /a WAIT_COUNT=0

:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN

:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%

software.example.net è un esempio. L’host reale richiede un certificato attendibile e autorizzazioni restrittive. Nel pilota confrontare il contenuto scaricato con la fonte approvata. Il codice locale 50 di questo script di avvio indica il timeout scelto e non è un codice SCCLI. Gestire struttura JSON, vpn_portal_port, campi MFA e gateway multipli nella guida al provisioning.

3. Automatizzare SCCLI in modo controllato

SCCLI si trova normalmente in C:\Program Files (x86)\Sophos\Connect. sccli ? elenca i comandi. Per leggere versione e connessioni:

cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%

Per aggiungere un profilo locale con nome univoco:

sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%

add non riesce se il criterio vieta connessioni non gestite. remove --name "Company VPN" elimina solo connessioni create con add, non quelle gestite. enable e disable cambiano lo stato del tunnel; enable richiede interattivamente credenziali mancanti. Un processo automatico non deve quindi passare una password in chiaro con --password.

Codici di ritorno SCCLI documentati

Salvare il codice subito dopo ogni chiamata: un comando successivo può sovrascrivere %ERRORLEVEL%.

CodiceSignificato documentatoRisposta sicura
0Chiamata riuscitaVerificare anche lo stato con list -d.
-1Opzione non valida, nome utente o password vuotiCorreggere sintassi e input senza registrare segreti.
1Input non valido o non analizzabileControllare guida e argomenti.
2File assente, password o certificato vuotiControllare percorso, account e input.
5File non leggibile o non apribileControllare autorizzazioni, blocco e contenuto.
14Risposta non analizzabileRegistrare stato e versione; non ripetere alla cieca.
101Impossibile inviare la richiesta al serverControllare scvpn e comunicazione locale.
120Il server non restituisce datiRegistrare il servizio e riprovare in modo controllato.
1016Credenziali utente richiesteInterrompere il passo automatico o prevedere accesso interattivo.
1024Connessione non trovataRicavare il nome esatto con list -d.
1101Autenticazione utente non riuscitaControllare credenziali, MFA e autorizzazione; evitare cicli.
9009Comando non trovato o eseguibile non avviatoControllare percorso completo, installazione e contesto.

Alcuni strumenti rappresentano -1 come codice senza segno. Provare il wrapper esatto di produzione. Ogni codice sconosciuto è un errore; registrare ora, versione, contesto e comando senza segreti.

Pilota, rilascio e rollback

Un cambio di versione può interrompere VPN attive. Provare rimozione e installazione silenziose con l’MSI specifico o il Product ID dipendente dalla versione. Tenere separati risultati MSI e SCCLI.

Il pilota copre ogni architettura Windows, tipo di profilo e metodo di autenticazione da approvare. Verificare:

  1. firma, hash e versione installata;
  2. avvio di scvpn e Sophos Connect dopo riavvio e accesso;
  3. importazione .pro o output SCCLI previsto;
  4. accesso, MFA o SSO e indirizzo VPN assegnato;
  5. DNS interno, una destinazione consentita e una volutamente bloccata;
  6. riconnessione dopo cambio rete e nuovo accesso;
  7. codici di distribuzione, MSI e SCCLI nel registro centrale.

Procedere poi per scaglioni. Dopo ciascuno confrontare versione e profilo con l’obiettivo, eseguire sccli list -d e provare il percorso dati. Lo stato verde non dimostra DNS, autorizzazione o traffico di ritorno.

In caso di incidente fermare la distribuzione e conservare prima ora, codici, versione e dati di supporto. Disinstallare la versione difettosa tramite il percorso approvato, installare l’MSI precedente ancora supportato e ripristinarne la fonte del profilo. Ripetere tutto il pilota per confermare il rollback.

Se fallisce anche il rollback, passare alla diagnosi di Sophos Connect in Windows. Verificare separatamente regole e percorso dati con Testare una regola firewall, anziché modificare pacchetto o profilo senza una causa.