Zum Inhalt springen
Avanet

Sophos Connect Client auf macOS installieren

Sophos Connect kann auf macOS für Remote Access mit Sophos Firewall verwendet werden. In aktuellen Versionen ist nicht mehr nur IPsec relevant: Seit Sophos Connect 2.0 ist auch Remote Access SSL VPN auf macOS möglich. Dadurch hat sich die Empfehlung für viele Umgebungen geändert.

Der Artikel beschreibt die Installation auf macOS, den Import der passenden Verbindung und die wichtigsten Kontrollen nach dem Verbindungsaufbau. Für die grundsätzliche Entscheidung zwischen Sophos Connect, SSL VPN, OpenVPN-Clients und ZTNA passt Sophos Connect oder SSL VPN: Welche Remote-Access-Lösung passt?.

Welcher Artikel passt?

Sophos Connect auf macOS überschneidet sich schnell mit anderen Remote-Access-Artikeln. Je nach Aufgabe ist ein anderer Einstieg besser:

Diese Trennung ist wichtig, weil die Clientinstallation nur ein Teil des Remote-Access-Betriebs ist. Firewall-Regeln, DNS, MFA, Zertifikate, VPN-Portal und Profilverteilung bleiben separate Prüfpunkte.

Voraussetzungen

  • Sophos Firewall mit eingerichteter Remote-Access-Konfiguration
  • Sophos Connect Client in einer zur Firewall und Plattform passenden Version
  • Für Sophos Connect 2.0 oder neuer: macOS Ventura 13 oder neuer
  • Mac mit Intel-Prozessor oder Apple Silicon über Rosetta 2
  • Konfigurationsdatei für IPsec (.scx) oder SSL VPN (.ovpn)
  • kein parallel installierter alter Sophos SSL VPN Client
  • Benutzerkonto mit VPN-Berechtigung und, falls aktiviert, funktionierender MFA
  • Firewall-Regeln für Traffic aus der VPN-Zone oder der verwendeten Remote-Access-Zone

Wenn SSL VPN auf macOS genutzt werden soll, muss Sophos Connect 2.0 oder neuer eingesetzt werden. Bei älteren internen Anleitungen sollte deshalb geprüft werden, ob sie noch von der früheren IPsec-only-Situation ausgehen. Für Versionsprüfung, Updateplanung und typische DNS-/Profilprobleme passt Sophos Connect Client Version prüfen und sicher aktualisieren.

Wichtig: Die automatische Provisionierung mit .pro-Dateien ist für Sophos Connect aktuell nur unter Windows dokumentiert. Auf macOS wird deshalb eine .scx-Datei für IPsec oder eine .ovpn-Datei für SSL VPN importiert. Änderungen an der Firewall kommen nicht automatisch in diese Profile; nach relevanten Änderungen muss die aktuelle Datei neu verteilt und importiert werden.

1. Sophos Connect Client herunterladen

Der Sophos Connect Client für macOS kann je nach Umgebung über die Firewall, das VPN Portal oder die Sophos Download Page bezogen werden. In verwalteten Umgebungen sollte definiert sein, welche Clientversion verteilt wird und wo Benutzer die passende Konfigurationsdatei erhalten.

Für IPsec auf macOS wird eine .scx-Datei verwendet. Für SSL VPN wird eine .ovpn-Datei importiert. Welche Datei korrekt ist, hängt von der Remote-Access-Konfiguration auf der Firewall ab.

  • IPsec Remote Access: .scx; mit Sophos Connect auf Intel und Apple Silicon nutzbar.
  • SSL VPN: .ovpn; Sophos Connect 2.0 oder neuer erforderlich.
  • Provisioning: .pro; für macOS derzeit nicht unterstützt, sondern nur unter Windows.

Bei einer klassischen Sophos-Connect-IPsec-Konfiguration wird die Verbindung im WebAdmin exportiert:

  1. Auf der Sophos Firewall VPN > Sophos Connect Client öffnen.
  2. Verbindung exportieren.
  3. Datei sicher ablegen und nur berechtigten Benutzern bereitstellen.

Je nach Downloadquelle liegt der Installer in einer Zip-Datei. Nach dem Entpacken findet man typischerweise das Paket Sophos Connect.pkg für macOS.

Für verwaltete Macs sollte man den Installer nicht ohne Pilotgruppe breit verteilen. Zuerst sollte mindestens ein Intel-Mac und ein Apple-Silicon-Mac geprüft werden, wenn beide Plattformen im Unternehmen vorhanden sind.

2. Sophos Connect Client installieren

Vor der Installation muss ein vorhandener alter Sophos SSL VPN Client entfernt werden. Sophos weist darauf hin, dass Sophos Connect nicht parallel mit einem anderen vorhandenen VPN-Client betrieben werden kann. Bei einem Upgrade von Sophos Connect gilt ebenfalls: bestehende Version deinstallieren und danach die aktuelle Version installieren.

Die Installation wird mit einem Doppelklick auf Sophos Connect.pkg gestartet. Installationsziel prüfen, Install anklicken und den Assistenten mit Finish abschliessen.

Bei Apple-Silicon-Geräten kann Rosetta 2 erforderlich sein. Wenn macOS während der Installation eine entsprechende Meldung zeigt, sollte Rosetta 2 installiert und der Client danach erneut gestartet werden.

Nach der Installation sollte die Version direkt im Client geprüft werden. Das ist besonders wichtig, wenn mehrere Installationspakete intern im Umlauf waren oder wenn Benutzer den Client früher bereits installiert hatten.

Sophos Connect Client macOS Setup
Sophos Connect wird über das macOS-Installationspaket gestartet.
Sophos Connect Client macOS Setup
Der Installationsassistent führt durch die Standardinstallation.
Sophos Connect Client macOS Setup - Speicherort
Der Installationsort sollte normalerweise unverändert bleiben.
Sophos Connect Client macOS Setup - installieren
Vor dem Start sollte klar sein, welche Clientversion verteilt wird.
Sophos Connect Client macOS Setup - Installationsprozess
Die Installation sollte ohne Benutzerprofil oder VPN-Konfiguration abgeschlossen werden.
Sophos Connect Client macOS Setup - Installation abgeschlossen
Nach Abschluss wird die Verbindung erst durch den Profilimport nutzbar.

3. Verbindungsdatei herunterladen

Beim ersten Start benötigt Sophos Connect eine Verbindungskonfiguration. Diese Datei sollte aus der aktuell gültigen Firewall-Konfiguration stammen und nicht aus einem alten Benutzerarchiv wiederverwendet werden.

Typische Verbindungsdateien:

  • IPsec Remote Access: .scx; Export aus der aktuellen Remote-Access-IPsec-Konfiguration.
  • SSL VPN: .ovpn; VPN Portal oder administrativer Export.

Wenn vor einem SFOS-22-MR1-Upgrade noch alte Remote-Access-IPsec-Konfigurationen im Einsatz sind, sollte nicht einfach ein altes Profil weiterverteilt werden. In diesem Fall zuerst Legacy Remote Access IPsec vor SFOS 22 MR1 migrieren prüfen.

Profile sollten wie Zugangsdaten behandelt werden. Eine alte .ovpn- oder .scx-Datei kann weiterhin interne Netze, Gatewaynamen, Zertifikate oder Benutzerbezug enthalten. Wenn Gateway, Zertifikat, DNS, Benutzergruppe, IP-Pool oder Authentifizierung geändert wurden, sollte das Profil neu exportiert und neu importiert werden.

4. Sophos Connect Client einrichten

Die Einrichtung des Sophos Connect Clients ist in wenigen Schritten erledigt:

  1. Sophos Connect öffnen.
  2. Import Connection auswählen.
  3. Passende Verbindungsdatei importieren.
  4. Verbindung unter Connections prüfen.
  5. Connect anklicken.
  6. Mit dem VPN-Benutzer anmelden und MFA bestätigen, falls aktiviert.

Nach dem erfolgreichen Verbindungsaufbau sollte man zusätzlich prüfen, ob interne DNS-Namen aufgelöst werden und ob die benötigten Systeme erreichbar sind. Wenn die Verbindung steht, aber kein Traffic fliesst, helfen Log Viewer, Policy Test und Packet Capture. Die passende Anleitung ist Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture.

Bei SSL VPN auf macOS ist der DNS-Test besonders wichtig. Sophos Connect 2.0 MR1 behebt ein Problem, bei dem DNS-Einstellungen für SSL-VPN-Verbindungen auf macOS nicht korrekt angewendet wurden. Wenn interne Namen nicht aufgelöst werden, sollte deshalb zuerst Version und Profilstand geprüft werden, bevor DNS-Regeln blind angepasst werden.

Microsoft Entra ID SSO im Sophos Connect Client ist aktuell nur für Windows ab Sophos Connect 2.4 dokumentiert. Für einen macOS-Rollout sollte deshalb nicht davon ausgegangen werden, dass die Windows-SSO-Anleitung oder eine .pro-Provisionierung identisch funktioniert. MFA über die auf der Firewall konfigurierte Methode bleibt davon getrennt.

Sophos Connect Client - macOS GUI
Sophos Connect zeigt importierte Verbindungen in der Clientoberfläche an.
Sophos Connect Client - macOS Login
Beim Verbindungsaufbau werden Benutzeranmeldung und je nach Konfiguration MFA abgefragt.
Sophos Connect Client - macOS Verbunden
Der Status Connected ist nur der erste Test, nicht die vollständige Abnahme.
Sophos Connect Client - macOS Netzwerkdetails
Nach dem Aufbau sollten VPN-IP, DNS und erreichbare interne Ziele geprüft werden.
Sophos Connect Client - macOS Verschlüsselungsdetails
Verbindungsdetails helfen bei Supportfällen, Profilvergleich und Fehleranalyse.

Nach der Installation prüfen

Nach der Installation sollten diese Punkte kontrolliert werden:

  • Sophos Connect Version passt zur eingesetzten macOS-Version.
  • Bei Apple Silicon ist Rosetta 2 verfügbar, falls der Client es benötigt.
  • Die importierte Datei entspricht dem gewünschten Protokoll: IPsec oder SSL VPN.
  • Benutzer ist in der richtigen VPN-Gruppe berechtigt.
  • MFA funktioniert und wird verständlich abgefragt.
  • Client erhält eine passende VPN-IP.
  • Interne DNS-Namen werden aufgelöst.
  • Firewall-Regeln für die VPN-Zone erlauben nur die benötigten Ziele.

Abnahmetest für macOS

Ein grüner Verbindungsstatus reicht nicht als Abnahme. Für einen belastbaren Rollout sollte ein Testbenutzer diese Punkte durchspielen:

  1. Clientversion prüfen: Version passt zu macOS, IPsec oder SSL VPN und interner Freigabe.
  2. Apple Silicon prüfen: Rosetta 2 ist vorhanden und Sophos Connect startet zuverlässig.
  3. Profil importieren: Richtige Datei für IPsec oder SSL VPN wird akzeptiert.
  4. MFA testen: Anmeldung verlangt den erwarteten zweiten Faktor.
  5. DNS testen: Interne FQDNs lösen korrekt auf.
  6. Zugriff testen: Erlaubte Server funktionieren, nicht erlaubte Ziele bleiben blockiert.
  7. Log Viewer prüfen: Traffic aus der VPN-Zone trifft die erwartete Firewall-Regel.
  8. Reconnect testen: Trennen, Netzwerkwechsel und erneutes Verbinden funktionieren.

Bei gemischten Umgebungen sollte mindestens ein Intel-Mac und ein Apple-Silicon-Mac getestet werden. Wenn zusätzlich Windows-Clients im Einsatz sind, sollte das Verhalten nicht stillschweigend gleichgesetzt werden. Plattform, Profiltyp und Clientversion können sich unterscheiden.

Rollout-Hinweise für verwaltete Macs

Bei wenigen Benutzern reicht oft eine manuelle Installation mit kontrolliertem Profilimport. In grösseren Umgebungen sollte Sophos Connect wie andere sicherheitsrelevante Clientsoftware behandelt werden.

Vor einem breiten Rollout klären:

  • Welche Sophos-Connect-Version ist freigegeben?
  • Welche macOS-Versionen sind im Einsatz?
  • Gibt es Intel-Macs, Apple-Silicon-Macs oder beides?
  • Wird IPsec, SSL VPN oder beides genutzt?
  • Woher erhalten Benutzer das aktuelle Profil?
  • Wer informiert Benutzer, wenn Profile neu importiert werden müssen?
  • Wie wird Sophos Connect vor einem Upgrade deinstalliert und danach neu installiert?
  • Ist dokumentiert, dass Entra ID SSO und .pro-Provisioning auf macOS nicht dem Windows-Funktionsumfang entsprechen?
  • Wie erkennt der Helpdesk veraltete Profile?
  • Werden VPN-Portal, MFA und Zertifikate separat überwacht?

Alte Installationspakete und alte Profile sollten aus internen Downloadablagen entfernt oder klar als veraltet markiert werden. Gerade bei Remote Access führt ein “irgendein altes Profil aus dem Downloadordner” schnell zu unnötiger Fehlersuche.

Troubleshooting

Verbindung wird importiert, aber nicht aufgebaut

Zuerst prüfen, ob die Datei zum richtigen Protokoll gehört und ob die Sophos-Connect-Version dafür geeignet ist. SSL VPN auf macOS setzt Sophos Connect 2.0 oder neuer voraus. Danach Benutzerberechtigung, MFA, Zertifikat, Gateway, Uhrzeit der Firewall und erreichbaren VPN-Portal- beziehungsweise Gateway-FQDN prüfen.

Interne Namen werden nicht aufgelöst

Bei SSL VPN auf macOS sollte die eingesetzte Sophos-Connect-Version geprüft werden, weil es in diesem Bereich konkrete Fehlerbehebungen gab. Danach DNS-Server, Suchdomains, importiertes Profil und Firewall-Regeln prüfen.

Wenn IP-Adressen funktionieren, Namen aber nicht, ist DNS wahrscheinlich. Wenn auch IP-Adressen nicht funktionieren, sind Routing, Firewall-Regeln, NAT oder Rückweg wahrscheinlicher.

Verbindung steht, aber kein Zugriff funktioniert

Dann liegt die Ursache häufig bei Firewall-Regeln, Routing, NAT oder Rückweg. Im Log Viewer sollte sichtbar sein, ob Traffic aus der VPN-Zone die erwartete Regel trifft. Für IPsec-Sonderfälle passt Sophos Firewall IPsec VPN Troubleshooting.

Nach Profiländerung funktioniert die Verbindung nicht mehr

Nach Änderungen an Gateway, Zertifikat, Port, DNS, IP-Pool, Benutzergruppe oder Authentifizierung sollte das Profil neu exportiert und neu importiert werden. Ein Clientupdate ersetzt kein altes Profil automatisch.

Speichern von Zugangsdaten ist nicht sichtbar

Sophos hat diese Option für SSL VPN auf macOS in Sophos Connect 2.0 MR1 wieder aktiviert. Nach einem Update muss die Konfigurationsdatei neu importiert werden, damit die Option genutzt werden kann. In Umgebungen mit MFA sollte zusätzlich geprüft werden, ob das Speichern von Zugangsdaten zum Sicherheitskonzept passt.

Sophos Connect öffnet sich nicht oder reagiert nicht

Wenn die Oberfläche nicht öffnet oder nicht auf das Symbol in der macOS-Menüleiste reagiert, kann der GUI-Prozess hängen. In Activity Monitor den Prozess Sophos Connect auswählen, mit Force Quit beenden und die Anwendung danach erneut aus Launchpad starten. Das beendet nur die festgefahrene Oberfläche; wiederholt sich der Fehler, sollten Clientversion und Supportreport geprüft werden.

Nach dem Trennen funktioniert Webzugriff nicht mehr

Bei einem getrennten Full-Tunnel kann macOS weiterhin die internen DNS-Server der VPN-Verbindung verwenden. Dann funktionieren Webseiten und Namensauflösung ausserhalb des Tunnels nicht mehr. WLAN oder Ethernet kurz trennen und erneut verbinden. Tritt das wiederholt auf, Clientversion, Profil und DNS-Verhalten dokumentieren, statt DNS-Server dauerhaft manuell zu überschreiben.

Verbindung steht, aber grosse Transfers hängen

Wenn Login, DNS und kleine Zugriffe funktionieren, grössere Dateiübertragungen oder bestimmte Anwendungen aber hängen, sollte zusätzlich MTU/MSS geprüft werden. Das Fehlerbild passt oft zu Fragmentierung, PPPoE, getunnelten Verbindungen oder einem asymmetrischen Pfad. Der Ablauf steht in Sophos Firewall MTU und MSS bei VPN-Problemen prüfen.

Supportdaten sammeln

Wenn der Fehler nicht direkt sichtbar ist, sollte man Zeitpunkt, Benutzer, macOS-Version, Sophos-Connect-Version, Profiltyp, Quellnetz und Zielsystem dokumentieren. Im Sophos Connect Client erzeugt Drei-Punkte-Menü > About > Generate technical support report die Datei scvpntsr.zip. Sie enthält VPN-Konfigurationen, Verbindungsereignisse und Endpoint-Informationen und sollte nur kontrolliert an berechtigte Stellen weitergegeben werden.

Auf der Firewall helfen parallel Log Viewer, sslvpn.log, IPsec-Logs, Packet Capture und die betroffene Firewall-Regel. Die Zuordnung der Logdateien steht in Sophos Firewall Troubleshooting: Services und Logs.

FAQ

Unterstützt Sophos Connect SSL VPN auf macOS?

Ja. Seit Sophos Connect 2.0 kann der Sophos Connect Client auf macOS Remote Access SSL VPN verwenden.

Wird Apple Silicon unterstützt?

Ja, aktuelle Sophos-Connect-Versionen unterstützen Mac mit Apple Silicon über Rosetta 2. In verwalteten Umgebungen sollte Rosetta 2 deshalb im Rollout berücksichtigt werden.

Unterstützt Sophos Connect auf macOS Microsoft Entra ID SSO?

Nein, der aktuelle Sophos-Connect-Funktionsumfang dokumentiert Microsoft Entra ID SSO nur für Windows ab Clientversion 2.4. Diese Windows-Funktion sollte nicht als Bestandteil eines macOS-Rollouts eingeplant werden.

Unterstützt Sophos Connect Provisioning-Dateien auf macOS?

Nein. Die automatische .pro-Provisionierung ist aktuell nur für Windows dokumentiert. Auf macOS werden für IPsec .scx-Dateien und für SSL VPN .ovpn-Dateien importiert.

Warum muss ein Profil nach Änderungen neu importiert werden?

Das Profil enthält Verbindungsdetails wie Gateway, Zertifikatsbezug, DNS-Informationen oder VPN-Konfiguration. Wenn diese Werte auf der Firewall geändert wurden, verwendet ein altes Profil weiterhin den alten Stand.

Was ist bei SFOS 22 MR1 wichtig?

Vor einem Upgrade auf SFOS 22.0 MR1 oder neuer muss geprüft werden, ob noch Legacy Remote Access IPsec vorhanden ist. Diese Altlast blockiert das Upgrade und sollte vorab migriert oder entfernt werden.