Installare Sophos Connect Client su Windows
Sophos Connect è il client Sophos principale per molti scenari di accesso remoto con Sophos Firewall. Su Windows può utilizzare connessioni IPsec e SSL VPN, a seconda della configurazione del firewall. È essenziale che versione del client, piattaforma Windows, file di configurazione e impostazioni del firewall siano compatibili tra loro.
Questa guida descrive l’installazione su Windows e le verifiche più importanti dopo l’importazione della connessione. Per scegliere tra IPsec, SSL VPN, client mobili e ZTNA, conviene iniziare dal confronto Sophos Connect o SSL VPN: quale soluzione di accesso remoto scegliere?.
Quale articolo scegliere?
Sophos Connect su Windows è solo una parte della gestione dell’accesso remoto. A seconda dell’attività, può essere più adatta un’altra guida:
- Installare Sophos Connect su Windows: questo articolo.
- Configurare SSL VPN su Windows con
.ovpn: Configurare Sophos SSL VPN con Sophos Connect su Windows. - Configurare Sophos Connect sul firewall: Configurare Sophos Connect su Sophos Firewall.
- Configurare Microsoft Entra ID SSO per Sophos Connect: Configurare Microsoft Entra ID SSO per Sophos Connect e VPN Portal.
- Gestire versioni, aggiornamenti e profili del client: Verificare e aggiornare in sicurezza Sophos Connect Client.
- La VPN è connessa, ma il traffico non funziona: Testare una regola firewall con Log Viewer, Policy Test e Packet Capture.
Questa distinzione evita di cercare il problema nel punto sbagliato. Un client installato non dimostra che VPN Portal, autenticazione, profilo, regole firewall, DNS e percorso di ritorno siano configurati correttamente.
Prerequisiti
- Sophos Firewall con una configurazione di accesso remoto attiva
- Sophos Connect Client in una versione compatibile con firewall e piattaforma
- Windows 10 o Windows 11, nelle versioni attuali di Sophos Connect come sistema a 64 bit o Windows ARM
- File di configurazione per IPsec (
.scx) o SSL VPN (.ovpn), oppure un file di provisioning (.pro) - nessun vecchio Sophos SSL VPN Client installato in parallelo
- account utente autorizzato alla VPN e, se prevista, MFA funzionante
- regole firewall per il traffico proveniente dalla zona
VPNo dalla zona di accesso remoto utilizzata
Per utilizzare Sophos Connect con Microsoft Entra ID SSO su Windows servono Sophos Connect 2.4 o versioni successive e una configurazione SSO adeguata sul firewall. La procedura è descritta in Configurare Microsoft Entra ID SSO per Sophos Connect e VPN Portal.
Windows ARM è supportato da Sophos Connect 2.5. Se internamente vengono ancora distribuiti pacchetti software meno recenti, prima del rollout occorre verificare quale versione viene installata davvero. Per rollout, gruppo pilota e controllo degli aggiornamenti, vedere Verificare e aggiornare in sicurezza Sophos Connect Client.
Va considerato anche il limite della piattaforma: per i nuovi rollout delle versioni attuali di Sophos Connect bisogna prevedere Windows 10 o Windows 11. Le vecchie installazioni a 32 bit non dovrebbero diventare il nuovo standard solo perché erano supportate da precedenti versioni del client.
1. Scaricare Sophos Connect Client
Sophos Connect Client può essere scaricato dal VPN Portal di Sophos Firewall oppure direttamente dal sito web Sophos. Per impostazione predefinita, VPN Portal è disponibile all’indirizzo https://<Firewall-FQDN>:443. Dopo l’accesso, scaricare l’installer per Windows da VPN > Sophos Connect client > Download for Windows.
Negli ambienti gestiti, il client non dovrebbe essere installato autonomamente e senza controllo dai singoli utenti. È preferibile predisporre un pacchetto con versione definita, gruppo di rollout e piano di ripristino. Questo è particolarmente importante quando si utilizzano Windows ARM, SSL VPN tramite Sophos Connect o file di provisioning.
Sophos Connect dovrebbe essere aggiornato regolarmente. Le nuove versioni non includono solo modifiche funzionali, ma anche componenti aggiornati come OpenVPN, strongSwan e OpenSSL.
Negli ambienti più grandi, la fonte di installazione deve essere univoca. Se coesistono vecchi file MSI, il download da VPN Portal e una distribuzione software, l’helpdesk rischia di installare versioni diverse del client.
2. Installare Sophos Connect Client
Prima dell’installazione è necessario rimuovere un eventuale vecchio Sophos SSL VPN Client. Sophos Connect non può essere eseguito in parallelo con un altro client VPN già installato. Secondo Sophos, anche l’aggiornamento di Sophos Connect non è un semplice aggiornamento in-place: occorre disinstallare la versione presente e installare poi quella attuale.
Avviare l’installazione con il file SophosConnect.msi, accettare le condizioni di licenza, fare clic su Install e terminare la procedura guidata con Finish.
Dopo l’installazione, verificare la versione direttamente nel client o tramite l’inventario software. È particolarmente importante con Windows ARM, Entra SSO, file di provisioning ed errori ricorrenti dei servizi, perché anche piccole differenze di versione possono cambiare il comportamento del problema.



3. Scaricare il file di connessione
Al primo avvio, Sophos Connect richiede una configurazione di connessione. In base al progetto di accesso remoto, può trattarsi di un file IPsec, SSL VPN o di provisioning.
File di connessione tipici:
- IPsec Remote Access:
.scx; esportato dalla configurazione IPsec di accesso remoto. - SSL VPN:
.ovpn; ottenuto da VPN Portal o tramite esportazione amministrativa. - Importazione automatica tramite provisioning:
.pro; file di provisioning preparato centralmente.
Per una configurazione IPsec classica, esportare il file da WebAdmin:
- Su Sophos Firewall, aprire
VPN>Sophos Connect Client. - Esportare la connessione.
- Conservare il file in modo sicuro e distribuirlo solo agli utenti autorizzati.
Per SSL VPN, la configurazione viene normalmente resa disponibile tramite VPN Portal o la configurazione di accesso remoto. La fonte esatta dipende da come è stato configurato Remote Access sul firewall. La procedura dettagliata per importare .ovpn e verificare VPN Portal e SSL VPN è disponibile in Configurare Sophos SSL VPN con Sophos Connect su Windows.
I profili devono essere distribuiti in modo controllato. Dopo modifiche a gateway, certificato, DNS, gruppo utenti, pool IP, SSO o autenticazione, non bisogna affidarsi a vecchi file rimasti nelle cartelle di download. Le connessioni interessate devono essere riesportate, reimportate o aggiornate correttamente tramite provisioning.
Un file .pro non contiene semplicemente il gateway utilizzato in seguito dal tunnel VPN. Sophos Connect usa prima i gateway definiti nel file per raggiungere VPN Portal e scaricare le configurazioni .scx e .ovpn adatte all’utente. Il tunnel vero e proprio utilizza poi i gateway contenuti in questi file di configurazione.
Per il provisioning occorre verificare consapevolmente questi requisiti:
- Il provisioning IPsec richiede Sophos Connect 2.1 o versioni successive.
- Gli utenti remoti devono poter accedere a VPN Portal. Per l’accesso dalla WAN, VPN Portal deve essere consentito per la zona WAN in Administration > Device access > Local service ACL. Questo aumenta la superficie di attacco esposta pubblicamente, quindi il portale deve essere protetto con MFA, un certificato valido e adeguate misure di hardening.
- Il valore
gatewaynel file.prodeve essere raggiungibile come FQDN o indirizzo IPv4. Con Entra ID SSO deve corrispondere alla Redirect URI del server Entra ID configurato sul firewall. - Il certificato del portale firmato localmente e usato per impostazione predefinita può generare l’errore Untrusted certificate durante il provisioning. Nei rollout di produzione, VPN Portal dovrebbe utilizzare un certificato considerato attendibile dai client.
- A seconda del profilo, le modifiche vengono recuperate tramite Edit connection > Update policy. Dopo modifiche a SSO, certificati o impostazioni fondamentali del profilo, bisogna comunque verificare se sia necessario importare nuovamente il file aggiornato.
Un file di provisioning semplifica la distribuzione, ma non sostituisce il collaudo tecnico della connessione. Per la configurazione e la distribuzione tramite GPO, vedere Configurare Sophos Connect su Sophos Firewall.
4. Configurare Sophos Connect Client
La configurazione richiede pochi passaggi:
- Aprire Sophos Connect.
- Selezionare
Import Connection. - Importare il file di connessione appropriato.
- Verificare la connessione in Connections.
- Fare clic su
Connect. - Accedere con l’utente VPN e confermare la MFA, se attiva.
Se l’accesso riesce, Sophos Connect dovrebbe mostrare la connessione come attiva. Non bisogna però limitarsi allo stato verde: occorre verificare anche DNS, destinazioni interne e regole firewall. Se la connessione è attiva ma il traffico non passa, consultare Testare una regola firewall con Log Viewer, Policy Test e Packet Capture.
Con Entra ID SSO, verificare inoltre che il flusso SSO utilizzi effettivamente il server Microsoft Entra ID previsto e che Conditional Access o MFA vengano applicati come pianificato. Un accesso locale riuscito non dimostra automaticamente che SSO, mapping dei gruppi e autorizzazione VPN siano corretti.
Sui dispositivi Windows condivisi, l’utente che termina la sessione dovrebbe selezionare Force SSO re-login nel menu di Sophos Connect. In questo modo l’utente successivo non può riutilizzare la sessione SSO esistente e deve accedere con il proprio account Microsoft Entra ID.




Verifiche dopo l’installazione
Dopo l’installazione, controllare questi punti:
- La versione di Sophos Connect è compatibile con la piattaforma, soprattutto con Windows ARM.
- Il file importato corrisponde al protocollo desiderato: IPsec o SSL VPN.
- L’utente è autorizzato nel gruppo VPN corretto.
- La MFA funziona e non impedisce la connessione.
- Il client riceve un indirizzo IP VPN adeguato.
- I nomi DNS interni vengono risolti.
- Le regole firewall per la zona
VPNconsentono solo le destinazioni necessarie. - I vecchi profili non sono stati riutilizzati per errore.
Se prima di un aggiornamento a SFOS 22 MR1 sono ancora presenti vecchie configurazioni IPsec di accesso remoto, verificare prima Migrare Legacy Remote Access IPsec prima di SFOS 22 MR1.
Test di collaudo per Windows
Lo stato verde del client non è sufficiente per considerare concluso il collaudo. Per un rollout affidabile, un utente di test dovrebbe verificare questi punti:
- Verificare la versione del client: deve essere compatibile con Windows 10/11, Windows ARM e la versione approvata internamente.
- Importare il profilo:
.scx,.ovpno.prodeve essere riconosciuto correttamente. - Testare SSO: Entra SSO deve avviarsi solo dove previsto.
- Testare MFA: OTP, RADIUS-MFA o Entra-MFA deve comportarsi come documentato.
- Testare DNS: gli FQDN interni devono essere risolti correttamente.
- Testare l’accesso: le destinazioni consentite devono funzionare e quelle non autorizzate devono restare bloccate.
- Controllare Log Viewer: il traffico dalla zona VPN deve corrispondere alla regola firewall prevista.
- Testare la riconnessione: cambio di rete, standby e nuova connessione devono produrre un comportamento comprensibile e ripetibile.
Negli ambienti misti, se Windows ARM è utilizzato in produzione, occorre testare almeno un dispositivo Windows 10/11 tradizionale e un dispositivo Windows ARM. Se sono presenti anche client macOS, il relativo comportamento dovrebbe essere documentato separatamente.
Indicazioni per il rollout dei client Windows gestiti
Con pochi utenti può essere sufficiente un’installazione manuale. Negli ambienti più grandi, Sophos Connect dovrebbe essere gestito tramite la normale distribuzione software o la piattaforma di endpoint management.
Prima di un rollout esteso, chiarire:
- Quale versione di Sophos Connect è approvata?
- Quali versioni di Windows e architetture CPU sono in uso?
- Si utilizza IPsec, SSL VPN, Entra SSO o il provisioning?
- Sono presenti utenti con OTP, RADIUS-MFA o Entra-MFA?
- Come vengono distribuiti i nuovi profili?
- Come vengono rimossi o contrassegnati come obsoleti i vecchi profili?
- Come viene disinstallato Sophos Connect prima di un aggiornamento e reinstallato successivamente?
- Come viene applicato Force SSO re-login sui dispositivi condivisi?
- Chi verifica DNS, regole firewall e riconnessione dopo gli aggiornamenti del client?
- Quali log e screenshot servono all’helpdesk per i casi di supporto?
Sui dispositivi Windows condivisi occorre verificare in particolare che Sophos Connect si avvii correttamente per tutti gli utenti interessati. Sophos Connect 2.5 MR1 contiene una correzione per un caso in cui il client non si avviava automaticamente per gli utenti Windows aggiuntivi quando era stato installato da un altro utente.
Risoluzione dei problemi
Sophos Connect non si avvia o mostra errori di servizio
Verificare innanzitutto che il servizio Sophos Connect sia in esecuzione e che sia installata una versione attuale del client. Con pacchetti di installazione meno recenti, in genere conviene eseguire una reinstallazione pulita della versione approvata. Se più utenti Windows condividono lo stesso dispositivo, verificare anche che il client si avvii automaticamente nel contesto utente corretto.
La connessione viene importata, ma non si stabilisce
In genere sono coinvolti autorizzazione dell’utente, MFA, certificato, Preshared Key, versione del firewall o tipo di file errato. I profili IPsec e SSL VPN non devono essere confusi. Per i file di provisioning, verificare anche gateway, porta di VPN Portal, certificato, configurazione SSO ed endpoint Microsoft raggiungibili, se viene utilizzato Entra SSO.
Il provisioning mostra Untrusted certificate o non scarica alcun profilo
Verificare innanzitutto che il gateway indicato nel file .pro sia raggiungibile e che la zona WAN possa accedere a VPN Portal in Administration > Device access > Local service ACL. Controllare quindi catena del certificato, FQDN, porta di VPN Portal e, con Entra ID SSO, la corrispondenza con la Redirect URI. Il certificato predefinito firmato localmente dal firewall non costituisce una base di fiducia adeguata per un rollout di produzione gestito.
Lo stato SSO non è chiaro dopo un’interruzione di Internet
Negli ambienti Entra SSO, un’interruzione di Internet può produrre indicazioni di stato fuorvianti. Sophos Connect 2.5 MR1 include una correzione relativa agli utenti SSO. Occorre comunque verificare se il tunnel sia realmente disconnesso, se il client si riconnetta e se il firewall utilizzi il server Microsoft Entra ID previsto in Authentication > Services.
OTP viene richiesto diversamente durante la riconnessione
Se utenti con OTP o MFA tradizionale utilizzano IPsec e SSL VPN in parallelo, occorre testare il comportamento di riconnessione. Sophos Connect 2.5 MR1 corregge una differenza nella verifica dell’accesso tra IPsec e SSL VPN per gli utenti con credenziali OTP.
La connessione è attiva, ma i sistemi interni non sono raggiungibili
In questo caso, spesso la causa non è il client, ma le regole firewall, il routing, il DNS o il NAT. In Log Viewer dovrebbe essere visibile se il traffico dalla zona VPN corrisponde alla regola prevista. Per casi specifici relativi a IPsec, vedere Risoluzione dei problemi IPsec VPN su Sophos Firewall.
La connessione non funziona più dopo una modifica del profilo
Dopo modifiche a gateway, certificato, porta di VPN Portal, DNS, pool IP, gruppo utenti, Entra SSO o autenticazione, il profilo deve essere ridistribuito o reimportato. Un aggiornamento del client non sostituisce automaticamente un vecchio profilo.
La connessione è attiva, ma i trasferimenti di grandi dimensioni si bloccano
Se accesso, DNS e piccoli trasferimenti funzionano, ma i file più grandi o determinate applicazioni si bloccano, occorre verificare anche MTU/MSS. Il problema è spesso riconducibile a frammentazione, PPPoE, connessioni incapsulate o percorsi asimmetrici. La procedura è descritta in Verificare MTU e MSS di Sophos Firewall in caso di problemi VPN.
Raccogliere i dati per il supporto
Se il problema non è immediatamente evidente, documentare data e ora, utente, versione di Windows, architettura CPU, versione di Sophos Connect, tipo di profilo, rete di origine e sistema di destinazione. In Sophos Connect Client, Three-dot menu > About > Generate technical support report genera il file scvpntsr.zip. Il file contiene configurazioni VPN, eventi di connessione e informazioni sull’endpoint e deve essere trasmesso in modo controllato solo a destinatari autorizzati.
Sul firewall sono inoltre utili Log Viewer, sslvpn.log, log IPsec, Packet Capture e la regola firewall interessata. La corrispondenza tra servizi e file di log è descritta in Risoluzione dei problemi di Sophos Firewall: servizi e log.
FAQ
Con quali sistemi operativi è compatibile Sophos Connect Client?
macOS è supportato per SSL VPN?
Sophos Connect Client può essere utilizzato su piattaforme mobili?
Sophos Connect Client supporta Windows ARM?
Sophos Connect supporta Entra ID SSO su Windows?
Quando serve un file di provisioning?
.pro consente a Sophos Connect di scaricare automaticamente da VPN Portal le configurazioni .scx e .ovpn adatte all’utente. Semplifica distribuzione e aggiornamenti, ma richiede un VPN Portal raggiungibile con un certificato attendibile e non sostituisce le verifiche di SSO, MFA, DNS e regole firewall.