Sophos Connect Client auf Windows installieren
Sophos Connect ist der zentrale Sophos-Client für viele Remote-Access-Szenarien mit Sophos Firewall. Auf Windows kann der Client je nach Firewall-Konfiguration IPsec- und SSL-VPN-Verbindungen verwenden. Wichtig ist, dass Clientversion, Windows-Plattform, Konfigurationsdatei und Firewall-Setup zusammenpassen.
Diese Anleitung beschreibt die Installation auf Windows und die wichtigsten Kontrollen nach dem Import der Verbindung. Für die Entscheidung zwischen IPsec, SSL VPN, mobilen Clients und ZTNA passt zuerst der Vergleich Sophos Connect oder SSL VPN: Welche Remote-Access-Lösung passt?.
Welcher Artikel passt?
Sophos Connect auf Windows ist nur ein Teil des Remote-Access-Betriebs. Je nach Aufgabe passt ein anderer Einstieg:
- Sophos Connect auf Windows installieren: Dieser Artikel.
- SSL VPN auf Windows mit
.ovpneinrichten: Sophos SSL VPN mit Sophos Connect auf Windows einrichten. - Sophos Connect firewallseitig konfigurieren: Sophos Connect auf Sophos Firewall konfigurieren.
- Microsoft Entra ID SSO für Sophos Connect einrichten: Microsoft Entra ID SSO für Sophos Connect und VPN Portal einrichten.
- Clientversionen, Updates und Profile pflegen: Sophos Connect Client Version prüfen und sicher aktualisieren.
- VPN ist verbunden, aber Traffic funktioniert nicht: Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture.
Diese Trennung verhindert typische Fehlersuche am falschen Ort. Ein installierter Client beweist noch nicht, dass VPN Portal, Authentifizierung, Profil, Firewall-Regeln, DNS und Rückweg korrekt sind.
Voraussetzungen
- Sophos Firewall mit eingerichteter Remote-Access-Konfiguration
- Sophos Connect Client in einer zur Firewall und Plattform passenden Version
- Windows 10 oder Windows 11 als 64-Bit-System; ab Sophos Connect 2.5 auch Windows 10 oder 11 auf ARM
- Konfigurationsdatei für IPsec (
.scx) oder SSL VPN (.ovpn) beziehungsweise eine Provisioning-Datei (.pro) - kein parallel installierter alter Sophos SSL VPN Client
- Benutzerkonto mit VPN-Berechtigung und, falls aktiviert, funktionierender MFA
- Firewall-Regeln für Traffic aus der
VPN-Zone oder der verwendeten Remote-Access-Zone
Wenn Sophos Connect mit Microsoft Entra ID SSO verwendet werden soll, braucht es auf Windows Sophos Connect 2.4 oder neuer und eine passende SSO-Konfiguration auf der Firewall. Der Ablauf steht in Microsoft Entra ID SSO für Sophos Connect und VPN Portal einrichten.
SSO nach Firewallversion: SFOS 22 beschreibt für Windows ab Sophos Connect 2.4 Entra ID SSO; SFOS 23 erweitert diesen Weg auf unterstützte OpenID-Connect-Identitätsanbieter (OIDC) für IPsec, SSL VPN und Provisioning. Das bedeutet nicht, dass jeder OIDC-Anbieter unterstützt oder die Funktion in jedem Firmwarebuild verfügbar ist. Die Entra-Einrichtung bleibt gültig. Die Versions- und Profilvoraussetzungen stehen in Sophos Connect Provisioning; für Google die Google-Workspace-OIDC-Einrichtung unter SFOS 23 verwenden. Dort stehen auch die anbieter- und versionsspezifischen Diagnosewege; die folgenden Microsoft-spezifischen Hinweise nicht pauschal auf andere IdPs übertragen.
Bei direkten .scx- oder .ovpn-Profilen den IdP zuerst unter Authentication > Services auswählen und erst danach das Profil herunterladen. Für SSL VPN müssen VPN Portal und Tunnel denselben IdP verwenden; direktes IPsec erlaubt denselben oder einen anderen IdP. Bei SSO-Provisioning mit .pro verwenden VPN Portal, IPsec und SSL VPN dagegen denselben konfigurierten IdP.
Für Windows ARM wird Sophos Connect ab Version 2.5 unterstützt. Wenn intern noch alte Softwarepakete verteilt werden, sollte vor dem Rollout geprüft werden, welche Version wirklich installiert wird. Für Rollout, Pilotgruppe und Updateprüfung passt Sophos Connect Client Version prüfen und sicher aktualisieren.
Supportgrenze: Sophos Connect 2.5 und neuer unterstützt Windows 11 Enterprise Multi-session nicht. Das schliesst Azure-Virtual-Desktop-Umgebungen mit diesem Betriebssystem ein. Ein normales Windows-11-Einzelbenutzersystem und Windows 11 Enterprise Multi-session sind deshalb bei der Freigabe getrennt zu behandeln.
Aktuelle Sophos-Connect-Versionen sollten für neue Rollouts mit 64-Bit-Windows 10 oder 11 geplant werden. Alte 32-Bit-Installationen sollten nicht als neuer Standard weitergeführt werden, nur weil Sophos Connect 1.0 bis 2.4 dafür teilweise andere Plattformgrenzen hatte.
1. Sophos Connect Client herunterladen
Benutzer laden den Client im VPN Portal der Sophos Firewall unter VPN > Sophos Connect client > Download for Windows herunter. Administratoren können ihn im WebAdmin unter Remote access VPN > IPsec oder Remote access VPN > SSL VPN mit Download client beziehen und kontrolliert verteilen. Die dort angebotene Version folgt den Sophos-Connect-Pattern-Updates unter Backup & Firmware > Pattern updates. Die Sophos-Connect-Produktdokumentation ist die Referenz, aber keine verlässlich versionierte Paketquelle für einen verwalteten Rollout.
Das VPN Portal ist standardmässig unter https://<Firewall-FQDN>:443 erreichbar; ein abweichend konfigurierter VPN portal port gehört in URL, Provisioning und SSO-Planung konsistent dokumentiert.
In verwalteten Umgebungen sollte der Client nicht zufällig von einzelnen Benutzern installiert werden. Sinnvoll ist ein klares Paket mit definierter Version, Rollout-Gruppe und Rückfallplan. Das ist besonders wichtig, wenn Windows ARM, SSL VPN über Sophos Connect oder Provisioning-Dateien genutzt werden.
Sophos Connect sollte regelmässig aktualisiert werden. Neue Versionen enthalten nicht nur Funktionsänderungen, sondern auch aktualisierte Komponenten wie OpenVPN, strongSwan oder OpenSSL.
Für grössere Umgebungen sollte die Installationsquelle eindeutig sein. Wenn gleichzeitig alte MSI-Dateien, ein VPN-Portal-Download und eine Softwareverteilung existieren, installiert der Helpdesk sonst schnell unterschiedliche Clientstände.
2. Sophos Connect Client installieren
Vor der Installation muss ein vorhandener alter Sophos SSL VPN Client entfernt werden. Sophos Connect kann nicht parallel mit einem bereits installierten anderen VPN-Client betrieben werden. Auch ein Sophos-Connect-Upgrade erfolgt laut Sophos nicht als einfaches In-place-Update: vorhandene Version deinstallieren und danach die aktuelle Version installieren.
Die Installation wird mit dem heruntergeladenen MSI-Paket gestartet. Lizenzbedingungen bestätigen, Install anklicken und den Assistenten mit Finish abschliessen. Nicht dokumentierte MSI-Schalter gehören erst nach einer Prüfung mit dem konkret freigegebenen Paket in die Softwareverteilung.
Nach der Installation sollte die Version direkt im Client oder über die Softwareinventarisierung geprüft werden. Das ist vor allem bei Windows ARM, Entra SSO, Provisioning-Dateien und wiederkehrenden Service-Fehlern wichtig, weil dort kleine Versionsunterschiede das Fehlerbild verändern können.



3. Verbindungsdatei herunterladen
Beim ersten Start benötigt Sophos Connect eine Verbindungskonfiguration. Je nach Remote-Access-Design handelt es sich um eine IPsec-, SSL-VPN- oder Provisioning-Datei.
Typische Verbindungsdateien:
- IPsec Remote Access:
.scx; Export aus der Remote-Access-IPsec-Konfiguration. - SSL VPN:
.ovpn; VPN Portal oder administrativer Export. - Automatischer Import über Provisioning:
.pro; zentral vorbereitete Provisioning-Datei.
Bei einer klassischen IPsec-Konfiguration wird die Datei im WebAdmin exportiert:
- Auf SFOS 22 im WebAdmin Remote access VPN > IPsec öffnen.
- Nach der Konfiguration bis zum Seitenende scrollen und Export connection anklicken.
- Aus dem heruntergeladenen
tar.gz-Archiv die.scx-Datei kontrolliert an die berechtigten Sophos-Connect-Benutzer verteilen. Die ebenfalls enthaltene.tgb-Datei ist für Drittanbieter-Clients gedacht; Sophos empfiehlt für Sophos Connect die.scx-Datei mit den erweiterten Einstellungen.
Bei SSL VPN wird die Konfiguration üblicherweise aus dem VPN Portal oder aus der Remote-Access-Konfiguration bereitgestellt. Die genaue Quelle hängt davon ab, wie Remote Access auf der Firewall eingerichtet wurde. Der detaillierte Ablauf für .ovpn-Import, VPN Portal und SSL-VPN-Tests steht in Sophos SSL VPN mit Sophos Connect auf Windows einrichten.
SSL-Profile und Identität: Eine
.ovpnenthält benutzerspezifische Zertifikate und private Schlüssel und darf nicht zwischen Benutzern geteilt werden. Wiederverwendbare rohe.pro-Metadaten sind davon zu unterscheiden. Die Client-Dokumentation für SFOS 22 ordnet das beim Import erzeugte SSL-Profil der Benutzeridentität, Authentifizierungsmethode und Domäne zu. Für eine andere Methode oder Domäne separat importieren; die Wiederverwendung des importierten SSL-Profils kannLogin failed. Wrong fingerprint of certificate.auslösen. Diese dokumentierte Einschränkung gilt nicht für.scx-IPsec-Profile. Die Abgrenzung erklärt Provisioning und SSL-Identität.
Die gespeicherte Client-Dokumentation für SFOS 23 lässt diesen Identitätsabschnitt weg, ohne geändertes Laufzeitverhalten zu erklären. Daraus folgt weder erlaubte Profilwiederverwendung noch eine unveränderte Bindung auf jeder Version. Bis zur verbindlichen versionsspezifischen Klärung SSL-Importe vorsorglich nach Identität, Methode und Domäne trennen; dies ist keine verifizierte SFOS-23-Laufzeitregel.
Profile sollten kontrolliert verteilt werden. Wenn Gateway, Zertifikat, DNS, Benutzergruppe, IP-Pool, SSO oder Authentifizierung geändert wurden, sollte man nicht auf alte Dateien in Downloadordnern vertrauen. Die betroffenen Verbindungen müssen neu exportiert, neu importiert oder über Provisioning sauber aktualisiert werden.
Eine .pro-Datei enthält nicht einfach den späteren VPN-Tunnel-Gateway. Sophos Connect verwendet die darin definierten Gateways zuerst, um das VPN Portal zu erreichen und die zum Benutzer passenden .scx- und .ovpn-Konfigurationen abzurufen. Der eigentliche Tunnel nutzt danach die Gateways aus diesen Konfigurationsdateien.
Für Provisioning sollten diese Voraussetzungen bewusst geprüft werden:
- Für IPsec-Provisioning ist Sophos Connect 2.1 oder neuer erforderlich.
- Remote Benutzer brauchen Zugriff auf das VPN Portal. Bei Zugriff aus dem WAN muss unter Administration > Device access > Local service ACL das VPN Portal für die WAN-Zone erlaubt werden. Das vergrössert die öffentlich erreichbare Angriffsfläche und gehört deshalb mit MFA, gültigem Zertifikat und Portal-Härtung betrieben.
- Das
gatewayin der.pro-Datei muss als FQDN oder IPv4-Adresse erreichbar sein. Bei SSO den Firewall-Host im Abschnitt Redirect URI des konfigurierten IdP verwenden: Entra ID gemäss SFOS 22, unterstützte OIDC-IdPs gemäss SFOS 23. Nur FQDN/IP eintragen, nicht die vollständige Callback-URI; der Portalport gehört separat invpn_portal_port. Für Google gelten die öffentlichen FQDN-Voraussetzungen der verlinkten Anbieteranleitung. - Das standardmässige lokal signierte Portalzertifikat kann beim Provisioning einen Untrusted certificate-Fehler verursachen. Für produktive Rollouts sollte das VPN Portal ein von den Clients vertrautes Zertifikat verwenden.
- Eine mit
.proangelegte Verbindung kann Änderungen vom VPN Portal beziehen. Edit connection > Update policy steht nach der ersten erfolgreichen Verbindung für einen manuellen Abruf bereit. Scheitert die Verbindung nach mehreren Versuchen, zuerst die Policy aktualisieren und erneut testen. Bei manuell importierten.scx- oder.ovpn-Dateien muss der Administrator dagegen eine aktuelle Datei neu verteilen und der Benutzer sie importieren.
Eine Provisioning-Datei macht die Verteilung einfacher, ersetzt aber keine fachliche Abnahme der Verbindung. Die firewallseitige Vorbereitung erklärt Sophos Connect auf Sophos Firewall konfigurieren.
Den vollständigen .pro-Aufbau, MFA-Felder, mehrere Gateways und die GPO-Verteilung erklärt Sophos Connect Provisioning mit .pro und GPO.
4. Sophos Connect Client einrichten
Die Einrichtung ist in wenigen Schritten erledigt:
- Sophos Connect öffnen.
Import Connectionauswählen.- Passende Verbindungsdatei importieren.
- Verbindung unter Connections prüfen.
Connectanklicken.- Mit dem VPN-Benutzer anmelden und MFA bestätigen, falls aktiviert.
Wenn die Anmeldung erfolgreich ist, sollte Sophos Connect die Verbindung als verbunden anzeigen. Danach sollte man nicht nur den grünen Status prüfen, sondern auch DNS, interne Ziele und Firewall-Regeln testen. Wenn die Verbindung steht, aber kein Traffic fliesst, hilft Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture.
Bei Entra ID SSO sollte zusätzlich geprüft werden, ob der SSO-Flow wirklich über den erwarteten Microsoft-Entra-ID-Server läuft und ob Conditional Access oder MFA wie geplant greifen. Ein erfolgreicher lokaler Login beweist nicht automatisch, dass SSO, Gruppen-Mapping und VPN-Berechtigung korrekt sind.
Auf gemeinsam genutzten Windows-Geräten sollte der abgemeldete Benutzer im Sophos-Connect-Menü Force SSO re-login ausführen. Damit kann der nächste Benutzer nicht die bestehende SSO-Sitzung übernehmen, sondern muss sich mit dem eigenen Microsoft-Entra-ID-Konto anmelden.
MFA und SSO gezielt abnehmen
Bei der Anmeldung mit Benutzername und Passwort ist der Benutzername gross-/kleinschreibungsabhängig. Fragt der Client einen Verifizierungscode ab, wird dieser im angezeigten MFA-Schritt eingegeben; die tatsächlich eingesetzte Methode muss mit der Firewall- und Identity-Provider-Konfiguration übereinstimmen. Für Microsoft Entra ID SSO ist unter Windows mindestens Sophos Connect 2.4 erforderlich. Der Anmeldeweg benötigt ausserdem den VPN-Portal-Port und aktuelle SSO-Werte im .scx- oder .ovpn-Profil.
Ist Single sign-on (SSO) ausgegraut, zuerst eine aktuelle Konfigurationsdatei exportieren beziehungsweise aus dem VPN Portal herunterladen und neu importieren. Fehlen im Profil sso_api_port und sso_api_domain, kann der Client SSO nicht anbieten. Öffnet sich die Microsoft-Anmeldung nicht, sind WebView2 und der Windows-Update-Stand zu prüfen. Diese Diagnose ist sicherer, als das Profil oder die Firewall-Regeln auf Verdacht zu ändern.




Nach der Installation prüfen
Nach der Installation sollten diese Punkte kontrolliert werden:
- Sophos Connect Version passt zur Plattform, besonders bei Windows ARM.
- Importierte Datei entspricht dem gewünschten Protokoll: IPsec oder SSL VPN.
- Benutzer ist in der richtigen VPN-Gruppe berechtigt.
- MFA funktioniert und blockiert den Verbindungsaufbau nicht.
- Client erhält eine passende VPN-IP.
- Interne DNS-Namen werden aufgelöst.
- Firewall-Regeln für die
VPN-Zone erlauben nur die benötigten Ziele. - Alte Profile wurden nicht versehentlich weiterverwendet.
Wenn vor einem SFOS-22-MR1-Upgrade noch alte Remote-Access-IPsec-Konfigurationen vorhanden sind, sollte zuerst Legacy Remote Access IPsec vor SFOS 22 MR1 migrieren geprüft werden.
Abnahmetest für Windows
Ein grüner Clientstatus reicht nicht als Abnahme. Für einen belastbaren Rollout sollte ein Testbenutzer diese Punkte prüfen:
- Clientversion prüfen: Version passt zu Windows 10/11, Windows ARM und interner Freigabe.
- Profil importieren:
.scx,.ovpnoder.prowird korrekt erkannt. - SSO testen: Entra SSO startet nur dort, wo es geplant ist.
- MFA testen: OTP, RADIUS-MFA oder Entra-MFA verhält sich wie dokumentiert.
- DNS testen: Interne FQDNs lösen korrekt auf.
- Zugriff testen: Erlaubte Ziele funktionieren, nicht erlaubte Ziele bleiben blockiert.
- Log Viewer prüfen: Traffic aus der VPN-Zone trifft die erwartete Firewall-Regel.
- Reconnect testen: Netzwerkwechsel, Standby und erneutes Verbinden sind nachvollziehbar.
Bei gemischten Umgebungen sollte mindestens ein klassisches Windows-10/11-Gerät und ein Windows-ARM-Gerät getestet werden, wenn ARM produktiv vorkommt. Wenn zusätzlich macOS-Clients im Einsatz sind, sollte das Verhalten getrennt dokumentiert werden.
Rollout-Hinweise für verwaltete Windows-Clients
Bei wenigen Benutzern kann eine manuelle Installation reichen. In grösseren Umgebungen sollte Sophos Connect über die normale Softwareverteilung oder Endpoint-Verwaltung gesteuert werden.
Vor einem breiten Rollout klären:
- Welche Sophos-Connect-Version ist freigegeben?
- Welche Windows-Versionen und CPU-Architekturen sind im Einsatz?
- Wird IPsec, SSL VPN, Entra SSO oder Provisioning verwendet?
- Gibt es Benutzer mit OTP, RADIUS-MFA oder Entra-MFA?
- Wie werden neue Profile verteilt?
- Wie werden alte Profile entfernt oder als veraltet markiert?
- Wie wird Sophos Connect vor einem Upgrade deinstalliert und danach neu installiert?
- Wie wird bei gemeinsam genutzten Geräten Force SSO re-login durchgesetzt?
- Wer prüft nach Clientupdates DNS, Firewall-Regeln und Reconnect-Verhalten?
- Welche Logs und Screenshots braucht der Helpdesk für Supportfälle?
Bei gemeinsam genutzten Windows-Geräten sollte besonders geprüft werden, ob Sophos Connect für alle betroffenen Benutzer zuverlässig startet. Der intern gepflegte Artikel Sophos Connect Client Version prüfen und sicher aktualisieren ordnet für Sophos Connect 2.5 MR1 vom 18. Juni 2026 vier hierfür relevante Korrekturen ein: NCL-2570 behebt den fehlenden Autostart für zusätzliche Windows-Benutzer nach Installation durch einen anderen Benutzer, NCL-2783 eine falsche SSO-Statusanzeige nach VPN-Trennung durch Internetausfall, NCL-2992 die unterschiedliche OTP-Verifizierungsabfrage beim Reconnect über IPsec und SSL VPN und NCL-2795 fehlgeschlagene SSL-VPN-Verbindungen per Provisioning, wenn Zertifikate Sonderzeichen enthalten. Diese Fixes sind ein Grund für ein Update, ersetzen aber den Pilot- und Reconnect-Test nicht.
Kontrollierter Rückweg nach einem fehlgeschlagenen Update
Da Sophos für ein Upgrade die Deinstallation der vorhandenen und anschliessende Installation der neuen Version vorgibt, muss auch der Rückweg vorab vorbereitet sein. Vor dem Pilotupdate werden die freigegebene Vorgängerversion, die zugehörigen .scx-/.ovpn-/.pro-Dateien und die Abnahmewerte dokumentiert. Bei einem Fehler zuerst scvpntsr.zip und die Firewall-Logs sichern, damit die Ursache nicht durch die Rückstufung verloren geht.
Danach die fehlerhafte Sophos-Connect-Version über Control Panel > Programs > Uninstall a program deinstallieren, Windows neu starten, falls Setup oder Dienste dies verlangen, und das unveränderte Paket der zuletzt freigegebenen Version installieren. Anschliessend nur das dazu freigegebene Profil importieren und Anmeldung, MFA/SSO, VPN-IP, DNS, erlaubte und blockierte Ziele sowie Reconnect erneut prüfen. Schlägt auch dieser Abnahmetest fehl, den Rollout stoppen und nicht durch wiederholte Profil- oder Firewall-Änderungen kaschieren.
Troubleshooting
Sophos Connect startet nicht oder zeigt Service-Fehler
Zuerst prüfen, ob der Sophos-Connect-Dienst läuft und ob eine aktuelle Clientversion installiert ist. Bei älteren Installationspaketen lohnt sich meist eine saubere Neuinstallation mit der freigegebenen Version. Wenn mehrere Windows-Benutzer dasselbe Gerät verwenden, sollte zusätzlich geprüft werden, ob der Client im Benutzerkontext korrekt automatisch startet.
Zeigt die Oberfläche SSL VPN error: 0x20000000 und steht in scvpn.log zusätzlich socket connect failed:0x0000274D, war der lokale OpenVPN-Managementdienst beim Verbindungsversuch häufig noch nicht bereit. Das kann direkt nach dem Windows-Start, nach dem Resume oder bei hoher CPU-/Speicherauslastung auftreten. Die Kombination ist ein Hinweis, aber kein Beweis für die Ursache.
Vor einem Eingriff Zeitpunkt und scvpn.log sichern. Danach kurz warten und einmal neu verbinden. Bleibt der Fehler bestehen, in Windows Services den Status der Dienste für Sophos Connect und OpenVPN prüfen und den betroffenen Dienst kontrolliert neu starten. Erst wenn auch das nicht hilft, Windows neu starten. Kommt der Fehler erneut, werden Gateway, Port, Profil, Zertifikatskette und Netzwerkpfad wie bei einem normalen SSL-VPN-Fehler geprüft; wiederholte Service-Restarts ersetzen diese Diagnose nicht.
Verbindung wird importiert, aber nicht aufgebaut
Dann sind meistens Benutzerberechtigung, MFA, Zertifikat, Preshared Key, Firewallversion oder ein falscher Dateityp beteiligt. IPsec- und SSL-VPN-Profile sollten nicht vermischt werden. Bei Provisioning-Dateien zusätzlich Gateway, VPN-Portal-Port, Zertifikat, SSO-Konfiguration und erreichbare Microsoft-Endpunkte prüfen, falls Entra SSO beteiligt ist.
Provisioning zeigt Untrusted certificate oder lädt kein Profil
Zuerst prüfen, ob der in .pro eingetragene gateway erreichbar ist und ob die WAN-Zone unter Administration > Device access > Local service ACL auf das VPN Portal zugreifen darf. Danach Zertifikatskette, FQDN, VPN-Portal-Port und bei SSO die Übereinstimmung des Firewall-Hosts mit dem Abschnitt Redirect URI des für diese SFOS-Version konfigurierten IdP prüfen; nicht die komplette Callback-URI als gateway verwenden. Das lokal signierte Standardzertifikat der Firewall ist für einen verwalteten produktiven Rollout keine saubere Vertrauensbasis.
SSO-Status ist nach Internetunterbruch unklar
In Entra-SSO-Umgebungen kann ein Internetunterbruch zu irritierenden Statusanzeigen führen. Sophos Connect 2.5 MR1 behebt dieses Problem als NCL-2783. Trotzdem sollte man zusätzlich prüfen, ob der Tunnel wirklich getrennt ist, ob der Client neu verbindet und ob die Firewall unter Authentication > Services den erwarteten Microsoft-Entra-ID-Server verwendet.
OTP wird beim Reconnect anders abgefragt
Wenn klassische OTP- oder MFA-Benutzer IPsec und SSL VPN parallel verwenden, sollte das Reconnect-Verhalten getestet werden. Sophos Connect 2.5 MR1 behebt diesen Unterschied bei der Login-Verifikation als NCL-2992.
SSL VPN per Provisioning scheitert bei Zertifikaten mit Sonderzeichen
Tritt der Fehler nur bei SSO, SSL VPN und einer .pro-Datei auf, ein manuell importiertes aktuelles Profil aber funktioniert, Clientversion und Zertifikatsnamen erfassen. Sophos Connect 2.5 MR1 behebt diesen Fehler als NCL-2795. Vor einem Update keine Zertifikatsnamen auf Verdacht ändern; das kann Vertrauen, SSO und andere Dienste gleichzeitig beeinträchtigen.
Verbindung steht, aber interne Systeme sind nicht erreichbar
In diesem Fall liegt die Ursache häufig nicht beim Client, sondern bei Firewall-Regeln, Routing, DNS oder NAT. Im Log Viewer sollte sichtbar sein, ob Traffic aus der VPN-Zone die erwartete Regel trifft. Für IPsec-Sonderfälle hilft Sophos Firewall IPsec VPN Troubleshooting.
Verbindung funktioniert nach Profiländerung nicht mehr
Zuerst den Profilweg unterscheiden: Eine manuell importierte .scx- oder .ovpn-Verbindung bezieht Änderungen nicht vom VPN Portal. Nach Änderungen an Gateway, Zertifikat, VPN-Portal-Port, DNS, IP-Pool, Benutzergruppe, Entra SSO oder Authentifizierung muss der Administrator deshalb eine aktuelle Datei exportieren und verteilen; der Benutzer importiert sie erneut. Eine mit .pro angelegte Verbindung ruft die zugewiesenen Konfigurationen dagegen vom VPN Portal ab. Nach der ersten erfolgreichen Verbindung lässt sich der Abruf bei Bedarf über Edit connection > Update policy anstossen. Ein Clientupdate ersetzt keine dieser Profilaktualisierungen.
Verbindung steht, aber grosse Transfers hängen
Wenn Login, DNS und kleine Zugriffe funktionieren, grössere Dateiübertragungen oder bestimmte Anwendungen aber hängen, sollte zusätzlich MTU/MSS geprüft werden. Das Fehlerbild passt oft zu Fragmentierung, PPPoE, getunnelten Verbindungen oder einem asymmetrischen Pfad. Der Ablauf steht in Sophos Firewall MTU und MSS bei VPN-Problemen prüfen.
Supportdaten sammeln
Wenn der Fehler nicht direkt sichtbar ist, sollte man Zeitpunkt, Benutzer, Windows-Version, CPU-Architektur, Sophos-Connect-Version, Profiltyp, Quellnetz und Zielsystem dokumentieren. Im Sophos Connect Client erzeugt Drei-Punkte-Menü > About > Generate technical support report die Datei scvpntsr.zip. Sie enthält unter anderem openvpn.log, charon.log, scvpn.log, scgui.log, configs.txt, route.txt, ipconfig.txt und systeminfo.txt. Damit werden VPN-Konfiguration, Ereignisse, Routing, IP-Konfiguration und Systeminformationen sichtbar. Das Archiv ist deshalb wie Supportdaten zu schützen und nur kontrolliert an berechtigte Stellen oder Sophos Support weiterzugeben.
Auf der Firewall helfen parallel Log Viewer, sslvpn.log, IPsec-Logs, Packet Capture und die betroffene Firewall-Regel. Die Zuordnung der Logdateien steht in Sophos Firewall Troubleshooting: Services und Logs.
FAQ
Mit welchen Betriebssystemen ist der Sophos Connect Client kompatibel?
Wird macOS für SSL VPN unterstützt?
Kann der Sophos Connect Client auf mobilen Plattformen genutzt werden?
Unterstützt der Sophos Connect Client Windows ARM?
Unterstützt Sophos Connect Entra ID SSO auf Windows?
Wann braucht man eine Provisioning-Datei?
.pro-Datei lässt Sophos Connect die zum Benutzer passenden .scx- und .ovpn-Konfigurationen automatisch vom VPN Portal abrufen. Das vereinfacht Verteilung und Aktualisierung, setzt aber ein erreichbares, vertrauenswürdig zertifiziertes VPN Portal voraus und ersetzt keine Prüfung von SSO, MFA, DNS und Firewall-Regeln.Muss man Profile nach einer Firewall-Änderung neu importieren?
.scx- oder .ovpn-Profilen: Nach Änderungen an Gateway, Zertifikat, VPN-Portal-Port, DNS, IP-Pool, Benutzergruppe, SSO oder Authentifizierung muss der Administrator eine aktuelle Datei verteilen und der Benutzer sie neu importieren. Eine mit .pro angelegte Verbindung bezieht die zugewiesenen Konfigurationen vom VPN Portal; nach der ersten erfolgreichen Verbindung kann der Benutzer bei Bedarf Edit connection > Update policy ausführen.