Vai al contenuto
Avanet

Sostituire il vecchio Sophos SSL VPN Client e il suo avvio

Il vecchio Sophos SSL VPN Client for Windows non deve più essere installato né utilizzato. È End of Life dal 31 gennaio 2022, tutte le versioni sono interessate da CVE-2021-36809 e Sophos non fornisce alcuna correzione. Da SFOS 20.0 MR1, inoltre, il client legacy non stabilisce più tunnel SSL VPN di accesso remoto.

Per SFOS 22, Sophos Connect è il client Sophos supportato. Le note di rilascio di SFOS 22 indicano Sophos Connect 2.5 MR1 e versioni precedenti per Windows e 2.0 MR1 e versioni precedenti per macOS. Sono limiti di compatibilità del firewall, non un invito a usare client obsoleti: prima del rollout verificare sempre la release approvata e i relativi problemi noti.

La soluzione sicura consiste nel migrare a Sophos Connect: preparare un profilo e un programma di installazione aggiornati, disinstallare il vecchio client, importare e verificare la connessione e solo dopo rimuovere completamente l’avvio automatico, i file in chiaro e i vecchi profili. Per scegliere il modello di accesso remoto più adatto, consultare Sophos Connect o SSL VPN: quale soluzione scegliere?.

⚠️ Se il dispositivo interessato costituisce l’unico accesso amministrativo remoto, prima della disinstallazione è necessario predisporre un accesso alternativo o una finestra di manutenzione con accesso locale. Il client EOL non è un metodo di ripristino sicuro.

Migrare a Sophos Connect

  1. Inventariare versioni Windows, architetture CPU, gruppi utenti, MFA/SSO e versione legacy installata. Per il pilota predisporre un accesso amministrativo alternativo e un pacchetto Sophos Connect approvato.
  2. Preparare il programma di installazione corrente di Sophos Connect e un nuovo file .ovpn dal VPN Portal. In SFOS 22 il percorso WebAdmin è Remote access VPN > SSL VPN > Download client; gli utenti ottengono client e profilo in VPN Portal > VPN. I percorsi completi sono descritti in Configurare Sophos SSL VPN con Sophos Connect su Windows.
  3. Se il VPN Portal non è raggiungibile, copiare soltanto il file .ovpn esistente dalla cartella di configurazione legacy a una cartella temporanea protetta. Non copiare alcun file password.txt.
  4. Se la copia del profilo contiene auth-user-pass password.txt, rimuovere il nome del file dalla copia in modo che rimanga solo auth-user-pass.
  5. Disconnettere la VPN e disinstallare normalmente il vecchio Sophos SSL VPN Client da Impostazioni > App > App installate. Sophos Connect non va installato in parallelo al client legacy; non eliminare manualmente driver o servizi sconosciuti.
  6. Riavviare Windows, installare Sophos Connect e importare il file .ovpn corrente o la copia ripulita del profilo tramite Import connection.
  7. Collegarsi con un utente pilota e, se configurati, MFA o SSO. Verificare indirizzo VPN, DNS, destinazioni consentite e bloccate e riconnessione. Solo dopo estendere il rollout e rimuovere gli artefatti legacy.

In seguito, Sophos Connect e i profili devono essere gestiti mediante un processo di aggiornamento definito. Per questo, consultare Controllare la versione di Sophos Connect Client e aggiornarla in sicurezza.

Identificare l’avvio legacy e le credenziali in chiaro

Controllare l’avvio automatico e il valore Run

In Gestione attività, aprire App di avvio, cercare SSL VPN Client for Windows e disattivare la voce.

Disattivare il vecchio Sophos SSL VPN Client in Gestione attività di Windows
La voce di avvio legacy viene disattivata prima della migrazione, in modo che il vecchio client non si avvii di nuovo o in parallelo con Sophos Connect.

Per l’utente corrente può inoltre essere presente un valore di avvio personalizzato:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Un valore legacy è riconoscibile da openvpn-gui.exe, --config_dir e --connect. Il modello seguente serve solo a identificarlo e non deve essere creato:

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Rimuovere solo il valore che appartiene chiaramente al vecchio client Sophos. Non eliminare mai l’intera chiave Run o voci sconosciute. Nelle installazioni meno recenti, controllare anche la cartella Esecuzione automatica classica di Windows. Negli ambienti gestiti, verificare inoltre se un GPO o la distribuzione software ricrea il valore.

Identificare l'avvio legacy di Sophos SSL VPN Client nel Registro di Windows
In HKCU Run è possibile controllare il valore di avvio legacy specifico e rimuoverlo in modo mirato dopo una migrazione riuscita.

Controllare il profilo OVPN e password.txt

I profili legacy si trovano spesso in uno di questi percorsi:

  • Windows a 64 bit: C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • vecchie installazioni a 32 bit: C:\Program Files\Sophos\Sophos SSL VPN Client\config\

Il valore Run effettivamente presente e l’installazione locale sono più affidabili di un percorso predefinito presunto.

Cartella di configurazione legacy di Sophos SSL VPN Client con un profilo OVPN
Dalla vecchia cartella di configurazione viene conservato soltanto il profilo OVPN per la migrazione; password.txt e le altre credenziali in chiaro non vengono trasferiti.

Un riferimento problematico a un file si presenta così:

auth-user-pass password.txt

Il file indicato contiene nome utente e password in chiaro. Non deve essere aperto, visualizzato o allegato ai dati di supporto. Per la migrazione, in una copia del profilo viene mantenuta soltanto la normale autenticazione interattiva:

auth-user-pass

Non appena sono disponibili l’accesso amministrativo alternativo e il profilo ripulito, eliminare il file delle password indicato e tutte le copie prima del primo accesso con Sophos Connect. Modificare quindi la password dell’account interessato nel sistema di gestione delle identità competente, controllare nei log VPN la presenza di accessi inattesi ed eseguire il test pilota con la nuova password. Eliminare i profili legacy non più necessari dopo aver convalidato la migrazione. La sola eliminazione del file non è sufficiente.

Connessione automatica senza password.txt

Un file di provisioning di Sophos Connect (.pro) può importare e aggiornare automaticamente i profili. Con auto_connect_host, il client controlla un host raggiungibile solo dalla rete interna. Se l’host non è raggiungibile, Sophos Connect attiva la connessione; il tunnel viene stabilito automaticamente solo con credenziali salvate o dopo un precedente accesso SSO.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Con can_save_credentials: false, il client non salva la password dell’utente. Senza SSO, l’utente deve comunque autenticarsi. Se SSO è stato l’ultimo metodo di accesso, Sophos Connect può stabilire automaticamente il tunnel tramite SSO. L’esempio è volutamente minimale; il classico OTP di Sophos Firewall richiede i campi aggiuntivi otp e 2fa. La guida al provisioning di Sophos Connect collegata sopra spiega questi campi e la distribuzione GPO; per l’autenticazione, vedere MFA su Sophos Firewall o Microsoft Entra ID SSO per Sophos Connect.

Occorre distinguere tre funzioni: Windows avvia l’applicazione Sophos Connect, .pro importa o aggiorna i profili e auto_connect_host attiva una connessione in base alla rete. Nessuna sostituisce in modo supportato password.txt. L’esempio non contiene nome utente o password e senza un precedente accesso SSO non crea un tunnel non presidiato. Auto-connect non è nemmeno un tunnel del dispositivo prima dell’accesso utente a Windows.

Per Microsoft Entra ID SSO, Sophos richiede Sophos Connect 2.4 o successivo su Windows con SFOS 21.5 o successivo. Le attuali note di rilascio di Sophos Connect documentano inoltre Windows 10/11 a 64 bit e Windows 10/11 su ARM dalla 2.5; Windows 11 Enterprise Multi-session, incluso Azure Virtual Desktop, non è supportato. Il provisioning .pro è documentato per Windows, non per macOS.

Sui dispositivi Windows condivisi testare almeno due account. Secondo le stesse note, Sophos Connect 2.5 MR1 corregge NCL-2570, che impediva l’avvio automatico del client per altri utenti Windows quando l’installazione era stata eseguita da un utente diverso. L’aggiornamento non sostituisce il test multiutente e “client avviato” non significa “VPN connessa”.

Il provisioning richiede un VPN Portal raggiungibile. Se viene pubblicato dalla WAN, sono necessari un certificato attendibile, MFA, monitoraggio e una configurazione di Device Access e Local Service ACL quanto più restrittiva possibile.

Verificare la migrazione e isolare gli errori

Dopo il passaggio, controllare separatamente la connessione e la rimozione degli elementi legacy:

  • Il vecchio client, la relativa voce di avvio in Gestione attività e lo specifico valore HKCU Run sono stati rimossi.
  • Nel vecchio percorso del profilo e nella distribuzione software non è rimasto alcun file password.txt.
  • Un profilo migrato non contiene riferimenti a file dopo auth-user-pass.
  • Sophos Connect utilizza la connessione corrente e la versione del client previste.
  • Autenticazione, MFA o SSO funzionano.
  • Il client riceve un indirizzo dal pool VPN previsto.
  • I nomi DNS interni e le destinazioni consentite funzionano, mentre le reti esplicitamente bloccate rimangono inaccessibili.
  • Log Viewer mostra l’utente previsto e la regola di accesso remoto corretta.

Impossibile installare Sophos Connect

Controllare se il vecchio Sophos SSL VPN Client è ancora installato. Disinstallarlo normalmente, riavviare Windows e ripetere l’installazione. In caso di conflitti con altri client VPN, non rimuovere driver o servizi senza averne prima identificato la causa.

Il profilo è importato, ma il tunnel non si avvia

Importare nuovamente un file .ovpn corrente dal VPN Portal e controllare l’assegnazione della policy, l’account utente, MFA e gli eventi di Sophos Connect. Sul firewall possono essere utili, a seconda dell’errore, sslvpn.log, openvpn-status*.log e, per i problemi di autenticazione, access_server.log.

Il tunnel è connesso, ma le destinazioni interne non funzionano

In questo caso, il problema riguarda in genere la policy, la regola firewall, DNS, il routing o la MTU. Per circoscriverlo, consultare Verificare una regola firewall con Log Viewer, Policy Test e Packet Capture, Servizi e log di Sophos Firewall e, per le applicazioni che si bloccano, MTU e MSS per i problemi VPN.

Sophos Connect si avvia ma non si connette automaticamente

Verificare che sia usato un profilo .pro e che auto_connect_host contenga un FQDN stabile raggiungibile solo internamente. Provare lo stesso host nella rete aziendale e dall’esterno. Se è raggiungibile anche dall’esterno, Auto-connect resta inattivo; se è instabile internamente, la connessione può attivarsi inutilmente. Controllare poi che l’utente abbia già effettuato un accesso SSO. Con can_save_credentials: false e senza precedente SSO, l’accesso interattivo è il comportamento previsto.

Ripristino sicuro

Il ripristino non prevede il ritorno al client legacy vulnerabile. Prima del pilota conservare il pacchetto Sophos Connect approvato, il profilo ripulito e un accesso amministrativo alternativo. In caso di errore, salvare prima eventi Sophos Connect e scvpntsr.zip, quindi arrestare rollout e distribuzione GPO. Disinstallare normalmente la versione difettosa, riavviare se necessario e installare l’ultima versione Sophos Connect approvata con il relativo profilo verificato.

Ripetere i test di accesso, MFA/SSO, indirizzo VPN, DNS e destinazioni consentite e bloccate. Ripristinare modifiche a firewall, portale o policy solo quando nessun utente migrato ne dipende. Non ripristinare installer legacy, password.txt o il vecchio valore Run.

FAQ

È possibile continuare a usare il vecchio Sophos SSL VPN Client con versioni precedenti a SFOS 20.0 MR1?

Il tunnel può ancora funzionare tecnicamente con firewall meno recenti, ma il client rimane End of Life ed è interessato da una vulnerabilità non corretta. La raccomandazione sicura è migrare a Sophos Connect anche in questi casi.

È possibile importare un file OVPN esistente in Sophos Connect?

Sì. È preferibile utilizzare un file corrente dal VPN Portal. La copia di un vecchio profilo deve essere importata solo senza riferimenti a password.txt e senza credenziali in chiaro copiate.