Controllare e aggiornare Sophos Connect Client in modo sicuro
Un upgrade di Sophos Connect non si installa sopra l’installazione esistente. La procedura documentata da Sophos per Windows e macOS prevede di disconnettere la VPN attiva, disinstallare il client corrente e installare il pacchetto scelto. Profili, installer e percorso di rollback devono quindi essere pronti prima di modificare il primo dispositivo di produzione.
La versione installata è visibile in Sophos Connect in tre punti > About. Le guide per Windows e macOS trattano la prima installazione; questa guida riguarda la scelta della versione e il passaggio controllato.
Se devi ancora scegliere tra IPsec, SSL VPN e altri metodi di accesso remoto, consulta prima il confronto delle soluzioni di accesso remoto e poi definisci il client target.
Scegliere la versione target
Non distribuire automaticamente il pacchetto più recente. Confronta prima release notes, sistemi operativi supportati e funzioni VPN realmente usate. L’ultima verifica redazionale delle release notes Sophos, del 7 settembre 2026, ha rilevato:
- Windows: Sophos Connect 2.5 MR1, pubblicato il 18 giugno 2026.
- macOS: Sophos Connect 2.0 MR1, pubblicato il 21 maggio 2026.
Questi dati sono un’istantanea, non un’approvazione senza scadenza. Prima di ogni rollout rileggi le release notes attuali. Una versione più recente entra prima nel pilota; mantieni una versione precedente solo se è ancora supportata e c’è un motivo documentato. Non dedurre date di fine vita specifiche del client dalla pagina generale del ciclo di vita Sophos.
| Piattaforma o funzione | Limite |
|---|---|
| Windows 10/11, 64 bit | Sophos Connect 2.5 o successivo |
| Windows 10/11 su ARM | Sophos Connect 2.5 o successivo |
| Windows, 32 bit | termina con 2.4; non per nuovi rollout |
| Windows 11 Enterprise Multi-session / Azure Virtual Desktop | non supportato |
| Entra ID SSO su Windows | Connect 2.4 o successivo e SFOS 21.5 o successivo |
| macOS su Intel o Apple Silicon | Ventura 13 o successivo; Apple Silicon tramite Rosetta 2 |
| SSL VPN con Sophos Connect su macOS | Connect 2.0 o successivo |
Provisioning .pro | Windows; non supportato su macOS |
Sophos Connect non è un client per iOS o Android. Se una combinazione è fuori da questi limiti, definisci prima una migrazione anziché sperimentare in produzione.
Windows 2.5 MR1 corregge, tra l’altro, l’avvio per utenti aggiuntivi (NCL-2570), uno stato SSO errato dopo un’interruzione Internet (NCL-2783), richieste OTP incoerenti alla riconnessione (NCL-2992) e il provisioning SSL VPN con caratteri speciali nei certificati (NCL-2795). macOS 2.0 MR1 corregge problemi DNS con SSL VPN e ripristina il salvataggio delle credenziali. Un problema risolto non sostituisce un pilota con il proprio profilo.
Preparare aggiornamento e rollback
Prima della finestra di manutenzione registra per piattaforma e gruppo:
- versione del client e del sistema operativo;
- IPsec o SSL VPN e origine del profilo (
.scx,.ovpno.pro); un file.tgb, invece, è un’esportazione per client IPsec di terze parti, non un profilo Sophos Connect; - autenticazione locale, AD, RADIUS o Entra ID SSO;
- comportamento MFA e riconnessione;
- dipendenze come gateway, certificato, DNS, pool VPN e reti consentite.
Conserva nella distribuzione software il pacchetto target, il precedente pacchetto approvato internamente e le fonti originali dei profili. Uno screenshot del nome non è un backup: per il rollback serve l’export realmente usato o una fonte di provisioning riproducibile.
L’amministratore scarica l’installer con Download client in Remote access VPN > IPsec o Remote access VPN > SSL VPN; l’utente può ottenerlo dal VPN Portal. Backup & Firmware > Pattern updates può aggiornare il pacchetto sul firewall, ma non aggiorna gli endpoint installati. Verifica origine, piattaforma e versione e blocca o contrassegna chiaramente i pacchetti vecchi.
Eseguire un pilota
Includi almeno un dispositivo per ogni combinazione produttiva e da uno a tre utenti tipici, non solo amministratori. Se presenti, prova separatamente Windows x64, Windows ARM, macOS con IPsec, macOS con SSL VPN, Entra SSO e riconnessione OTP/MFA.
Prima dell’upgrade documenta un test di riferimento: accesso, IP VPN assegnato, DNS interno, accesso a una destinazione rappresentativa, split o full tunnel e riconnessione dopo un cambio di rete. Ripeti esattamente gli stessi test dopo. In questo modo distingui una regressione del client da un problema preesistente di firewall, routing o profilo.
Avvia il rollout graduale solo dopo il successo di tutte le combinazioni e dopo aver informato l’helpdesk su target e rollback. Un singolo test Windows non approva macOS.
Disinstallare e reinstallare il client
Disconnetti la VPN attiva. Se è l’unico accesso amministrativo remoto al dispositivo, predisponi una finestra locale o un secondo accesso: la VPN viene interrotta durante la procedura.
Windows
- In Control Panel > Programs > Uninstall a program, seleziona Sophos Connect e Uninstall.
- Attendi il completamento e non rimandare un riavvio richiesto.
- Installa con diritti amministrativi il pacchetto Windows approvato.
- Verifica la versione in tre punti > About.
- Controlla il profilo esistente o reimportalo dalla fonte conservata e ripeti il pilota.
Non riportare Windows ARM a una versione precedente alla 2.5. Non aggiornare Windows a 32 bit alla 2.5: serve un piano di migrazione della piattaforma.
macOS
Se sul Mac è installato Sophos Endpoint, disattiva temporaneamente Tamper Protection prima della rimozione e riattivala dopo. In Terminale esegui con privilegi amministrativi:
sudo /Library/Sophos\ Connect/uninstall.sh
La conferma attesa è Sophos Connect has been uninstalled. Quindi:
- Riavvia il Mac se richiesto.
- Installa il pacchetto macOS approvato e conferma le richieste di sistema.
- Verifica la versione in tre punti > About.
- Fornisci il profilo dalla fonte conservata e ripeti i controlli pilota.
- Riattiva Tamper Protection e controllane lo stato.
Una versione precedente alla 2.0 non è un rollback valido per SSL VPN su macOS. Dopo il passaggio alla 2.0 MR1, reimporta la configurazione se serve l’opzione ripristinata per salvare le credenziali.
Gestire separatamente le modifiche al profilo
L’upgrade del client non aggiorna automaticamente ogni configurazione VPN. Dopo modifiche alle impostazioni IPsec avanzate, esporta e distribuisci un nuovo .scx se la distribuzione è manuale. In Windows, un .pro importato recupera le configurazioni tramite VPN Portal. Dopo aver cambiato porta o protocollo in Remote access VPN > SSL VPN > SSL VPN global settings, l’utente seleziona l’ingranaggio del profilo e Update policy.
Un profilo SSL VPN è legato a identità, dominio e metodo di autenticazione usati all’importazione. Passando, per esempio, da AD a Entra ID SSO o tra domini, importa una configurazione .pro o .ovpn separata. In caso contrario può apparire Login failed. Wrong fingerprint of certificate. La restrizione non vale per profili IPsec .scx.
Esegui le modifiche sul firewall seguendo le guide per Sophos Connect con IPsec, accesso remoto SSL VPN o Entra ID SSO. Torna quindi qui e verifica nel pilota la coppia client/profilo aggiornata.
Convalidare e approvare il rollout
La versione corretta e uno stato verde non bastano. Registra per ogni combinazione:
- versione target corretta in About;
- accesso e MFA o SSO conformi alle attese;
- IP VPN corretto;
- DNS interno e destinazione rappresentativa funzionanti;
- regola corrispondente della zona
VPNvisibile in Log Viewer; - split o full tunnel conforme al progetto;
- riconnessione dopo cambio rete, disconnessione e nuovo accesso funzionanti.
Se un test fallisce, interrompi quella combinazione. Controlla versione, limite del sistema operativo e profilo caricato; poi registra ora, messaggio e voce corrispondente in Events. Risoluzione dei problemi di Sophos Connect Client descrive la diagnosi di errori di connessione, DNS, autenticazione, policy e servizi; questa guida non duplica quel catalogo.
Eseguire il rollback ed effettuare l’escalation
Il rollback ripristina temporaneamente il servizio; non è una soluzione permanente per un client obsoleto o vulnerabile.
- Interrompi il rollout e identifica la combinazione interessata.
- Disinstalla il client non riuscito con la stessa procedura.
- Installa solo il pacchetto precedente approvato e compatibile.
- Reimporta la fonte del profilo conservata.
- Ripeti versione, accesso, IP VPN, DNS, destinazione interna, Log Viewer e riconnessione.
- Documenta il risultato e avvia un nuovo pilota solo dopo aver compreso la causa.
Se fallisce anche il rollback, apri tre punti > About > Generate Technical Support Report. Il report contiene configurazioni VPN, eventi e informazioni sull’endpoint e va gestito secondo le regole di privacy. Includi versioni target e precedente, sistema, profilo, ora, errore visibile e risultato del rollback; mai le credenziali.