Sophos Connect Client prüfen und sicher aktualisieren
Ein Sophos-Connect-Upgrade ist kein Update über die bestehende Installation. Der von Sophos dokumentierte Weg lautet für Windows und macOS: aktive VPN-Verbindung trennen, vorhandenen Client deinstallieren und danach das gewählte Installationspaket neu installieren. Profile, Installationspaket und Rückweg sollten deshalb bereitliegen, bevor der erste produktive Client geändert wird.
Die installierte Version findet man in Sophos Connect über drei Punkte > About. Die Installationsanleitungen für Windows und macOS erklären die Erstinstallation; hier geht es um die Versionsentscheidung und den kontrollierten Wechsel.
Wer noch zwischen IPsec, SSL VPN und anderen Remote-Access-Verfahren entscheidet, beginnt mit dem Vergleich der Remote-Access-Lösungen, bevor ein Client als Rollout-Ziel festgelegt wird.
Zielversion entscheiden
Nicht automatisch das neueste Paket breit verteilen. Zuerst werden Release Notes, unterstützte Betriebssysteme und die tatsächlich genutzten VPN-Funktionen verglichen. Die letzte redaktionelle Prüfung der Sophos Release Notes am 7. September 2026 ergab:
- Windows: Sophos Connect 2.5 MR1, veröffentlicht am 18. Juni 2026.
- macOS: Sophos Connect 2.0 MR1, veröffentlicht am 21. Mai 2026.
Diese Versionsangaben sind eine Momentaufnahme und keine zeitlich unbegrenzte Freigabe. Vor einem neuen Rollout werden die aktuellen Release Notes erneut gelesen. Eine neuere Version wird zunächst im Pilot getestet; eine ältere Version bleibt nur dann Ziel, wenn sie für die vorhandene Plattform noch unterstützt wird und ein dokumentierter Grund gegen die neuere spricht. Aus der allgemeinen Sophos-Produkt-Lifecycle-Seite lassen sich keine client-spezifischen Enddaten ableiten.
Für die Entscheidung sind folgende Grenzen wichtig:
| Plattform oder Funktion | Grenze |
|---|---|
| Windows 10/11, 64 Bit | Sophos Connect 2.5 und neuer |
| Windows 10/11 auf ARM | ab Sophos Connect 2.5 |
| Windows, 32 Bit | endet bei Sophos Connect 2.4; kein Ziel für neue Rollouts |
| Windows 11 Enterprise Multi-session / Azure Virtual Desktop | nicht unterstützt |
| Entra ID SSO unter Windows | Sophos Connect 2.4 oder neuer und SFOS 21.5 oder neuer |
| macOS auf Intel oder Apple Silicon | macOS Ventura 13 oder neuer; Apple Silicon über Rosetta 2 |
| SSL VPN mit Sophos Connect unter macOS | ab Sophos Connect 2.0 |
.pro-Provisioning | Windows; auf macOS nicht unterstützt |
Sophos Connect ist kein Client für iOS oder Android. Wenn eine Plattform oder Funktion ausserhalb dieser Grenzen liegt, wird nicht probeweise ausgerollt, sondern zuerst ein Migrationsweg festgelegt.
Die geprüften Releases enthalten zudem Korrekturen, die eine Entscheidung beeinflussen können. Windows 2.5 MR1 behebt unter anderem Autostart für zusätzliche Benutzer (NCL-2570), einen falschen SSO-Status nach Internetunterbruch (NCL-2783), abweichende OTP-Abfragen beim Reconnect (NCL-2992) und SSL-VPN-Provisioning bei Sonderzeichen im Zertifikat (NCL-2795). macOS 2.0 MR1 behebt unter anderem DNS-Probleme mit SSL VPN und stellt das Speichern von Zugangsdaten wieder her. Eine Fehler-ID allein ersetzt trotzdem keinen Pilot mit dem eigenen Profil.
Update und Rückweg vorbereiten
Vor dem Wartungsfenster wird pro Plattform und Benutzergruppe erfasst:
- installierte Client- und Betriebssystemversion;
- IPsec oder SSL VPN sowie Profilquelle (
.scx,.ovpnoder.pro); eine.tgb-Datei ist dagegen ein Export für IPsec-Clients von Drittanbietern und kein Sophos-Connect-Profil; - Authentifizierung über lokale Benutzer, AD, RADIUS oder Entra ID SSO;
- MFA- und Reconnect-Verhalten;
- Profilabhängigkeiten wie Gateway, Zertifikat, DNS, VPN-Pool und erlaubte Netze.
Zusätzlich werden das Zielpaket, das vorherige intern freigegebene Paket und die ursprünglichen Profilquellen in der Softwareverteilung gesichert. Ein Screenshot der Profilbezeichnung genügt nicht als Sicherung. Für einen Rückweg braucht man den tatsächlich verwendeten Export oder eine reproduzierbare Provisioning-Quelle.
Der Installer steht für Admins unter Remote access VPN > IPsec beziehungsweise Remote access VPN > SSL VPN über Download client bereit; Benutzer können ihn aus dem VPN Portal beziehen. Backup & Firmware > Pattern updates kann das Downloadpaket auf der Firewall erneuern, aktualisiert aber keine bereits installierten Endpoints. Vor der Verteilung werden Herkunft, Plattform und Version des Pakets kontrolliert und alte Pakete eindeutig gesperrt oder gekennzeichnet.
Pilot durchführen
Der Pilot umfasst mindestens ein Gerät je produktiv genutzter Kombination. Nicht nur IT-Admins auswählen, sondern auch ein bis drei typische Benutzer. Wenn vorhanden, werden Windows x64, Windows ARM, macOS mit IPsec, macOS mit SSL VPN, Entra SSO sowie OTP/MFA-Reconnect getrennt abgedeckt.
Vor dem Upgrade wird auf jedem Pilotgerät ein Basistest dokumentiert: Anmeldung, zugewiesene VPN-IP, interne DNS-Auflösung, Zugriff auf ein repräsentatives internes Ziel, Split- oder Full-Tunnel-Verhalten und Reconnect nach einem Netzwerkwechsel. Genau dieselben Tests werden nachher wiederholt. So lässt sich ein Clientfehler von einem bereits vorher vorhandenen Firewall-, Routing- oder Profilproblem unterscheiden.
Erst wenn alle erwarteten Kombinationen erfolgreich sind und der Helpdesk Zielversion sowie Rückweg kennt, folgt die gestaffelte breite Verteilung. Ein einzelner erfolgreicher Windows-Test ist keine Freigabe für macOS.
Vorhandenen Client entfernen und neu installieren
Vor der Deinstallation die aktive VPN-Verbindung trennen. Wenn der Client der einzige Fernzugang zum Gerät ist, braucht man ein lokales Wartungsfenster oder einen zweiten Administrationsweg: Während Entfernung und Neuinstallation ist der VPN-Zugang unterbrochen.
Windows
- Unter Control Panel > Programs > Uninstall a program den Eintrag Sophos Connect auswählen und Uninstall starten.
- Warten, bis die Deinstallation abgeschlossen ist. Einen möglicherweise verlangten Neustart nicht aufschieben.
- Das für Windows freigegebene Zielpaket mit Administratorrechten installieren.
- Sophos Connect öffnen und über drei Punkte > About prüfen, ob die geplante Version angezeigt wird.
- Das vorhandene Profil prüfen beziehungsweise aus der gesicherten Quelle erneut importieren und den Pilottest ausführen.
Windows ARM darf nicht auf eine Version vor 2.5 zurückgesetzt werden. Ein 32-Bit-Windows-Endpoint darf nicht auf 2.5 aktualisiert werden; er benötigt einen Plattform-Migrationsplan.
macOS
Wenn Sophos Endpoint auf dem Mac installiert ist, muss dessen Tamper Protection vor der Entfernung vorübergehend deaktiviert und anschliessend wieder aktiviert werden. Danach im Terminal mit Administratorrechten ausführen:
sudo /Library/Sophos\ Connect/uninstall.sh
Die erwartete Bestätigung lautet Sophos Connect has been uninstalled. Danach:
- Falls verlangt, den Mac neu starten.
- Das freigegebene macOS-Paket installieren und notwendige Systemdialoge bestätigen.
- Sophos Connect öffnen und unter drei Punkte > About die Version prüfen.
- Profil aus der gesicherten Quelle bereitstellen und die Pilotprüfungen wiederholen.
- Tamper Protection wieder aktivieren und den Status kontrollieren.
Für SSL VPN auf macOS ist eine Version vor 2.0 kein gültiger Rückweg. Nach einem Wechsel auf 2.0 MR1 muss die Konfiguration erneut importiert werden, wenn die wiederhergestellte Option zum Speichern der Zugangsdaten verwendet werden soll.
Profiländerungen getrennt behandeln
Ein Clientupgrade aktualisiert nicht automatisch jede VPN-Konfiguration. Bei manuell verteilten IPsec-.scx-Dateien wird nach Änderungen an den erweiterten Einstellungen ein neuer Export verteilt. Unter Windows ruft eine importierte .pro-Datei Konfigurationen über das VPN Portal ab. Werden unter Remote access VPN > SSL VPN > SSL VPN global settings Port oder Protokoll geändert, klickt der Benutzer beim Profil auf das Zahnrad und auf Update policy.
Ein SSL-VPN-Profil ist an Benutzeridentität, Domain und die beim Import verwendete Authentifizierungsmethode gebunden. Beim Wechsel etwa von AD zu Entra ID SSO oder zwischen Domains wird eine separate .pro- oder .ovpn-Konfiguration importiert. Andernfalls kann Login failed. Wrong fingerprint of certificate. erscheinen. Diese Einschränkung gilt nicht für IPsec-.scx-Profile.
Firewallseitige Änderungen gehören in die Anleitungen für Sophos Connect mit IPsec, SSL VPN Remote Access beziehungsweise Entra ID SSO. Danach kehrt man hierher zurück und testet das aktualisierte Client-/Profilpaar im Pilot.
Ergebnis prüfen und Rollout freigeben
Eine angezeigte Zielversion und ein grüner Verbindungsstatus reichen nicht. Pro Pilotkombination werden folgende Ergebnisse festgehalten:
- Zielversion unter About stimmt;
- Anmeldung und MFA oder SSO verhalten sich wie erwartet;
- richtige VPN-IP wird zugewiesen;
- interne DNS-Namen und ein repräsentatives Ziel funktionieren;
- passende Regel der Zone
VPNerscheint im Log Viewer; - Split oder Full Tunnel entspricht dem Soll;
- Reconnect nach Netzwerkwechsel sowie Ab- und Anmeldung funktionieren.
Schlägt ein Test fehl, wird die Verteilung für diese Kombination gestoppt. Zuerst kontrolliert man Zielversion, Betriebssystemgrenze und tatsächlich geladenes Profil. Danach werden Zeitpunkt, sichtbare Meldung und der passende Eintrag unter Events erfasst. Die systematische Diagnose von Verbindungs-, DNS-, Authentifizierungs-, Policy- und Dienstfehlern steht in Sophos Connect Client Troubleshooting; der Updateartikel führt diesen Fehlerkatalog bewusst nicht doppelt.
Rollback und Eskalation
Ein Rollback stellt den Dienst vorübergehend wieder her. Er ist keine dauerhafte Lösung für einen veralteten oder verwundbaren Client.
- Breite Verteilung stoppen und betroffene Plattform-/Profilkombination kennzeichnen.
- Fehlgeschlagenen Client über denselben dokumentierten Weg deinstallieren.
- Nur das vorher intern freigegebene und für die Plattform geeignete Paket installieren.
- Die gesicherte Profilquelle erneut importieren.
- Version, Anmeldung, VPN-IP, DNS, internes Ziel, Log Viewer und Reconnect erneut prüfen.
- Ergebnis dokumentieren und erst nach Ursachenklärung einen neuen Pilot starten.
Funktioniert auch der Rückweg nicht, öffnet man drei Punkte > About > Generate Technical Support Report. Der Report enthält VPN-Konfigurationen, Verbindungsereignisse und Endpoint-Informationen und wird deshalb nach den internen Datenschutzvorgaben behandelt. Für die Eskalation gehören Ziel- und Ausgangsversion, Betriebssystem, Profiltyp, Zeitpunkt, sichtbare Fehlermeldung sowie das Resultat des Rollbacks zusammen; Zugangsdaten gehören nie in ein Ticket.