Zum Inhalt springen
Avanet

Sophos Connect Client Troubleshooting

Wenn Sophos Connect nicht verbindet, beginnt die Diagnose am Endpoint: Fehlerzeit notieren, unter Events die Meldung zu diesem Versuch lesen und nur den betroffenen Pfad prüfen. Änderungen an Firewall-Regeln, VPN-Policy oder Zertifikaten auf Verdacht erschweren die Analyse. Dieses Runbook behandelt den Client unter Windows und macOS; die Installation erklären die Anleitungen für Windows und macOS.

Schnell eingrenzen

  1. Ausgangslage festhalten: Uhrzeit mit Zeitzone, Benutzer, Betriebssystem, Sophos-Connect-Version, IPsec oder SSL VPN und Profilquelle (.scx, .ovpn oder .pro).
  2. Lokales Netz prüfen: Der physische Adapter braucht eine gültige IP-Adresse. Ein öffentlicher Name muss ohne VPN auflösbar sein.
  3. Event lesen: Unter Events den Eintrag mit dem Verbindungsversuch abgleichen. Wortlaut und Platzhalterwerte unverändert sichern.
  4. Client oder Gegenstelle trennen: Startet GUI oder Dienst nicht, bleibt die Analyse am Endpoint. Erreicht der Client das Gateway, scheitert aber an Policy, Authentifizierung oder IKE, muss der Firewall-Admin korrelieren.
  5. Ergebnis prüfen: Nach genau einer Massnahme erneut verbinden und einen neuen Zeitstempel notieren.
  6. Eskalieren: Wiederholbare Fehler mit Event, VPN-Log und scvpntsr.zip übergeben; keine Zugangsdaten in das Ticket schreiben.

Ein Status Connected beweist nur den Tunnelaufbau. DNS, Routing und der Zugriff auf ein erlaubtes internes Ziel sind getrennte Tests.

Events richtig lesen

Die Meldung unter Events ist der beste erste Filter. Sie beschreibt jedoch nicht in jedem Fall die endgültige Ursache. Beispielsweise kann DNS resolution failed nur bestätigen, dass der Client den Gatewaynamen nicht auflösen konnte; warum der verwendete Resolver nicht antwortet, muss separat geklärt werden.

Netzwerk, DNS und Provisioning

  • No network connection: Ethernet oder WLAN hat keine IP-Adresse. Zuerst lokale Konnektivität ohne VPN wiederherstellen.
  • DNS resolution failed: Der Gatewayname lässt sich nicht auflösen. Prüfen, ob am physischen Interface ein DNS-Server zugewiesen ist, und unter Windows in Command Prompt beziehungsweise unter macOS in Terminal nslookup www.sophos.com ausführen. Erwartet wird mindestens eine IP-Adresse. Scheitert bereits dieser öffentliche Test, liegt der nächste Schritt beim lokalen Netz oder Provider, nicht bei der VPN-Policy.
  • DNS resolution failed for gateway: : Hostname im Provisioning ist ungültig; bei importierter .ovpn muss der Firewall-Admin die SSL-VPN-Einstellungen prüfen.
  • Cannot connect to policy gateway: : Nur beim Provisioning unter Windows. gateway und user_portal_port mit Gateway und HTTPS-Port des VPN Portals vergleichen. Auch ein blockierter ausgehender Port oder ein nicht erreichbares Policy-Gateway kommt infrage.
  • Import file contains a duplicate connection: : Nur beim Provisioning unter Windows. Doppelte display_name-Werte in der .pro-Datei eindeutig benennen.
  • The connection data could not be added. Connection with name already exists: Bereits importierte Verbindung prüfen und nur dann löschen, wenn die aktuelle Profilquelle für den erneuten Import verfügbar ist.

Anmeldung und Profilstand

  • User authentication of failed: Eingabe einmal sorgfältig wiederholen. Wiederholt sich der Fehler, muss der Firewall-Admin Kennwortstatus, Benutzer und VPN-Berechtigung prüfen. Mehrfaches Raten kann Sperrmechanismen auslösen.
  • Server expected remote ID but got : Local-ID auf Firewall und Clientprofil stimmen nicht überein. Aktuelles Profil vom Firewall-Admin beziehen.
  • Possible pre-shared key mismatch : Nur IPsec. Preshared Key und exportiertes Profil sind nicht auf demselben Stand; den Schlüssel nicht im Ticket oder Chat übertragen.
  • No SSL VPN policy is defined for this user: : Die SSL-VPN-Remote-Access-Policy enthält keine passenden Mitglieder. Das ist eine firewallseitige Berechtigungsaufgabe.
  • The Single sign-on (SSO) option is grayed out: Nur Windows ab Sophos Connect 2.4. Im .ovpn- oder .scx-Profil fehlen sso_api_port und sso_api_domain; eine aktualisierte Konfiguration importieren.
  • SSO Authentication failed due to Webview2 setup error: WebView2 und den Windows-Update-Stand reparieren beziehungsweise aktualisieren; der Client konnte die Microsoft-Anmeldeseite nicht öffnen.

IPsec-Events

  • UDP ports 500/4500 blocked: Lokale Firewall oder Router blockiert IKE/NAT-T. Wenn man den Router nicht verwaltet, mit einem mobilen Hotspot gegenprüfen. Funktioniert derselbe Client dort, ist das ein starker Hinweis auf den ursprünglichen Netzwerkpfad.
  • No response from gateway: : Das IPsec-Gateway antwortet nicht auf IKE. Erreichbarkeit und öffentliche WAN-Anbindung muss der Firewall-Admin prüfen.
  • Received NO_PROPOSAL_CHOSEN notification from gateway: Sophos-Connect-Policy ist nicht aktiv oder Phase-1-Proposal und exportiertes Profil passen nicht zusammen. Keine Proposals blind lockern; Policy und Profil kontrolliert abgleichen.
  • SA disabled or deleted by gateway: Das Gateway hat die SA gelöscht, etwa nach einer Policyänderung oder manuellen Trennung. Einmal neu verbinden; bei Wiederholung mit dem Firewall-Zeitstempel korrelieren.
  • Failure to add route [network/mask] prevented phase 2 completion: Nur Windows. Nach aufgebauter Phase-2-SA konnte die Route nicht gesetzt werden. TAP-Adapter deaktivieren und wieder aktivieren. Bleibt der Fehler, Command Prompt als Administrator öffnen:
net stop scvpn
net start scvpn

Danach wird erwartet, dass der Dienst wieder läuft und ein neuer Verbindungsversuch die Route setzt. Das Stoppen unterbricht bestehende Sophos-Connect-Tunnel auf diesem Gerät.

  • Failed to load connection info into strongSwan: Nur Windows; charon-svc.exe beziehungsweise der strongSwan-Dienst läuft nicht. In Command Prompt als Administrator starten:
net start strongswan

Wenn der Dienst nicht startet oder erneut ausfällt, nicht in einer Neustartschleife fortfahren, sondern Supportreport und Windows-Ereignisse sichern.

SSL-VPN-Events

  • Policy mismatch error. Will download policy and retry connection.: Eine unter Windows mit .pro erstellte Verbindung lädt die geänderte Policy und verbindet automatisch neu. Bei TCP erkennt der Client die Änderung im verbundenen Tunnel; bei UDP muss unter Umständen zuerst der Inactivity-Timer ablaufen.
  • Policy mismatch error. Import a new policy for this connection.: Eine manuell importierte .ovpn ist veraltet. Neue benutzerspezifische .ovpn aus dem VPN Portal beziehen und importieren.
  • Compression mismatch error. Will retry connection.: Bei .ovpn manuell neu verbinden; eine provisionierte Verbindung versucht es automatisch.
  • Server certificate cannot be verified: . Do you want to continue? Beim Provisioning präsentiert das VPN Portal ein Zertifikat, das der Endpoint nicht prüfen kann, meist das selbst signierte Firewall-Zertifikat. Nur fortfahren, nachdem Gateway und Zertifikat über einen vertrauenswürdigen Kanal bestätigt wurden. Dauerhaft sollte der Firewall-Admin ein öffentlich vertrauenswürdiges Zertifikat für Admin console and end-user interaction zuweisen oder die Sophos-Firewall-CA kontrolliert an die Trust Stores verwalteter Endpoints verteilen. Die Zertifikatsprüfung nicht abschalten.
  • Could not connect to untrusted server: : Die Zertifikatswarnung wurde abgebrochen. Erst Identität und Vertrauenskette klären, dann erneut versuchen.
  • Timed out waiting for server response: Override Hostname oder DDNS löst nicht zur korrekten öffentlichen Adresse auf, oder beides fehlt und das WAN-Interface hat keine öffentliche Adresse. Bei einer Windows-Verbindung aus .pro nach der Korrektur Update policy verwenden; bei .ovpn eine neue Datei herunterladen und importieren.

GUI- und Dienstfehler beheben

Oberfläche öffnet nicht oder reagiert nicht

Unter Windows Task Manager > Details öffnen, scgui.exe auswählen, End task ausführen und Sophos Connect über die Desktopverknüpfung neu starten. Unter macOS in Activity Monitor den Prozess Sophos Connect öffnen, Force Quit wählen und die Anwendung aus Launchpad neu starten. Das beendet die festgefahrene Oberfläche, nicht automatisch die Ursache. Wiederholt sich der Fehler, Version und scgui.log sichern.

Service is unavailable

Unter Windows bedeutet das Event, dass scvpn nicht läuft. Command Prompt als Administrator öffnen:

net start scvpn

Bei Service Unavailable nach einem hängenden IPsec-Disconnect auf macOS zuerst die GUI in Activity Monitor beenden. Danach in Terminal mit Administratorrechten den dokumentierten Dienst neu laden:

sudo /bin/launchctl unload -w /Library/LaunchDaemons/com.sophos.connect.scvpn.plist
sudo /bin/launchctl load -w /Library/LaunchDaemons/com.sophos.connect.scvpn.plist

Sophos Connect erneut öffnen und prüfen, ob die Meldung verschwunden ist. Diese Befehle unterbrechen den Tunnel. Bei wiederkehrendem Fehler nicht wiederholt Dienste neu laden, sondern Logs und Report sichern.

Weitere lokale SSL-VPN-Dienstfehler

  • Management port is unavailable: Sophos Connect konnte TCP-Port 25340 für die Kommunikation mit OpenVPN nicht belegen. Prüfen, welche andere lokale Anwendung den Port verwendet, und diese nur beenden, wenn ihre Funktion bekannt ist. Danach erneut verbinden.
  • OpenVPN service is unavailable: Ist der Starttyp des OpenVPN-Dienstes auf Disabled gesetzt, auf Manual ändern und anschliessend den Sophos-Connect-Dienst neu starten.
  • Failed to create temporary file: Gerät neu starten. Der Client konnte die temporäre Datei zur Übergabe der Verbindungsattribute nicht erstellen.
  • Failed to write to pipe oder allgemeiner SSL VPN error: Einmal neu verbinden. Bleibt der Fehler, Gerät neu starten; danach mit Logs eskalieren statt fortlaufend neu zu starten.
  • Sophos Connect can’t establish a tunnel nach paralleler Clientinstallation: Diese offizielle Diagnose betrifft die Installationsreihenfolge von Sophos Connect und dem alten Sophos SSL VPN Client. Wenn beide Clients in einer Legacy-Umgebung wirklich benötigt werden, dokumentiert Sophos folgenden Weg: beide deinstallieren, zuerst den alten Sophos SSL VPN Client und danach Sophos Connect neu installieren. Wird der alte Client nicht mehr benötigt, installiert man ihn nicht erneut, sondern bleibt beim freigegebenen Zielsetup.
  • Auto-connect und Update policy sind ausgegraut: Bei einer manuell importierten .ovpn stehen diese Optionen nicht zur Verfügung. Unter Windows die Verbindung aus einer .pro-Datei erstellen; auto_connect_host aktiviert Auto-connect, und Update policy steht nach der ersten erfolgreichen Verbindung bereit. Unter macOS sind Provisioning-Dateien und diese Optionen nicht verfügbar.
  • Nach Upgrade oder Deinstallation laufen auf einem Mac mit Sophos Endpoint alte Prozesse weiter: Tamper Protection kann das Entladen der Sophos-Connect-Daemons verhindern. Den Mac einmal neu starten. Ist weiterhin eine Deinstallation nötig, dem verwalteten macOS-Deinstallationsablauf folgen, statt Daemons wiederholt zu beenden.

Verbunden, aber DNS oder Traffic funktioniert nicht

Zuerst eine klare Trennlinie ziehen:

  • Interne IP-Adresse erreichbar, interner FQDN nicht: DNS-Server, Suchdomain und Profilstand prüfen. Bei einer DNS-Änderung während eines aktiven IPsec-Tunnels zeigt Sophos Connect die neuen Werte erst nach Trennen und erneutem Verbinden.
  • Nach einem getrennten Full Tunnel funktioniert Webzugriff nicht mehr: Besonders unter macOS können interne DNS-Server am physischen Adapter verbleiben. Lokale WLAN- oder Ethernet-Verbindung trennen und wieder verbinden. Wiederholt sich das, Version, Profil und Zeitpunkt dokumentieren; DNS nicht dauerhaft manuell überschreiben.
  • Weder interne IP noch Name erreichbar: Das ist kein Beweis für einen Clientfehler. VPN-IP, Zielnetz, Rückroute, NAT und Firewall-Regel auf der Sophos Firewall prüfen. Firewall-Regeln mit Log Viewer, Policy Test und Packet Capture prüfen übernimmt diese Diagnose.
  • Nur IPsec-Aufbau oder SAs scheitern: Das firewallseitige Runbook ist Sophos Firewall IPsec VPN Troubleshooting.
  • SSL-VPN-Policy oder Gatewaykonfiguration ist falsch: Die Konfiguration gehört in SSL VPN Remote Access einrichten, nicht in einen Client-Service-Workaround.
  • Kleine Zugriffe funktionieren, grosse Transfers hängen: MTU/MSS entlang des Pfads prüfen. Dafür gibt es Sophos Firewall MTU und MSS bei VPN-Problemen prüfen.

Received connection reset from gateway: steht bei SSL VPN in scvpn.log, wenn die Firewall SSL-VPN-Einstellungen geändert hat, den Benutzer trennt oder neu startet. Eine aktuelle Konfiguration importieren und erneut verbinden. Clientlogs allein können die konkrete firewallseitige Aktion nicht beweisen.

Logs und Technical Support Report sichern

Für den Einstieg Events öffnen oder über das Drei-Punkte-Menü Open VPN log wählen. Vor einem Neustart möglichst die aktuelle Fehlersituation sichern: Jede Logdatei wird nur einmal rotiert. Nach einem Neustart von Endpoint oder Client liegt die vorherige Sitzung beispielsweise in openvpn.log.old, die neue in openvpn.log. Für die Logs ist kein maximales Grössenlimit dokumentiert; .txt-Dateien werden nicht rotiert.

Für Received connection reset from gateway nennt Sophos scvpn.log im Installationsordner, veröffentlicht jedoch keinen versionsübergreifend stabilen Windows- oder macOS-Pfad zum Logordner. Deshalb keinen Pfad erraten oder fest eintragen, sondern Open VPN log oder den Supportreport verwenden. Die macOS-Dienstbefehle oben nutzen bewusst den dokumentierten absoluten Pfad /Library/LaunchDaemons/com.sophos.connect.scvpn.plist.

Über Drei-Punkte-Menü > About > Generate technical support report erzeugt Sophos Connect scvpntsr.zip. Das Archiv enthält:

  • openvpn.log: SSL-VPN-Verbindungsversuche, Status, virtuelles Interface, Paketfluss und Fehler.
  • charon.log: strongSwan, IKE, ESP, Sicherheitsereignisse, Konfigurationsänderungen und Paketfluss.
  • scvpn.log: Anmeldung, Verbindung, Trennung und weitere VPN-Events.
  • scgui.log: Versionen von Sophos Connect, OpenVPN und WebView2 sowie SSO-Anmeldungen.
  • configs.txt: Details importierter .pro-, .ovpn- und .scx-Verbindungen; Sophos beschreibt diese Datei als ohne personenbezogene Daten.
  • route.txt: Routingtabellen des Endpoints.
  • ipconfig.txt: IP-Konfiguration des Endpoints.
  • systeminfo.txt: Systeminformationen des Endpoints.

Der Report enthält trotzdem Konfigurationen und Endpointdaten und wird wie vertrauliches Supportmaterial behandelt. Vor der Weitergabe nach interner Richtlinie ablegen und nur berechtigten Stellen zur Verfügung stellen.

Sauber eskalieren

Ein verwertbarer Fall enthält Betriebssystem und Build, Sophos-Connect-Version, Profiltyp und -quelle, Fehlerzeit mit Zeitzone, exakten Eventtext, erwartetes Ziel, Ergebnis per IP und per Name sowie scvpntsr.zip. Bei firewallseitigem Verdacht kommen der korrespondierende Log-Viewer-Ausschnitt und die zuständigen IPsec- oder SSL-VPN-Logs hinzu; Sophos Firewall Services und Logs ordnet sie ein.

Eskalieren, wenn ein Dienst nach einmaligem kontrolliertem Start erneut ausfällt, derselbe Fehler in einem freigegebenen Profil reproduzierbar ist, Zertifikatsidentität unklar bleibt oder Client- und Firewallzeitstempel einander widersprechen. Ein Supportfall lässt sich mit Sophos Supportticket vorbereiten und eröffnen strukturiert übergeben.

FAQ

Soll man bei einem Sophos-Connect-Fehler zuerst das Profil neu importieren?

Nein. Zuerst Zeitstempel und Event sichern. Ein Neuimport ist passend, wenn die Meldung ausdrücklich einen Policy-, ID-, PSK- oder Profilstand-Konflikt zeigt. Sonst kann er den ursprünglichen Zustand verdecken.

Ist Connected ein Beweis, dass der VPN-Zugang funktioniert?

Nein. Zusätzlich VPN-IP, interne Namensauflösung, ein erlaubtes Ziel und die erwartete Firewall-Regel prüfen. Damit werden Tunnel, DNS und Policy getrennt bestätigt.

Kann scvpntsr.zip direkt per E-Mail verschickt werden?

Nur wenn interne Datenschutz- und Supportvorgaben dies erlauben. Das Archiv enthält VPN-Konfigurationen, Logs, Routing-, IP- und Systeminformationen und gehört in einen kontrollierten Übertragungsweg.