Zum Inhalt springen
Avanet

Sophos Connect Provisioning mit .pro einrichten

Eine Sophos-Connect-Provisioning-Datei mit der Endung .pro ist kein fertiges VPN-Profil. Sie teilt dem Windows-Client mit, über welches VPN Portal er die IPsec- und SSL-VPN-Konfigurationen abrufen soll. Nach erfolgreicher Portal-Anmeldung importiert Sophos Connect die .scx-Datei und, falls der Benutzer einer SSL-VPN-Policy zugewiesen ist, zusätzlich die .ovpn-Datei. Ein sichtbares Profil bedeutet noch nicht, dass die Tunnelanmeldung oder der Zugriff auf interne Ziele erlaubt ist.

Das ist besonders praktisch, wenn Profile zentral verteilt und spätere Änderungen automatisch nachgeführt werden sollen. Gleichzeitig wird das VPN Portal Teil des produktiven Anmeldewegs. Erreichbarkeit, Zertifikat, MFA, Benutzerzuordnung und Portal-Härtung sind deshalb genauso wichtig wie die JSON-Syntax der Datei.

⚠️ Sollen externe Benutzer aus dem WAN provisionieren, muss das VPN Portal aus dem WAN erreichbar sein. Das vergrössert die öffentlich erreichbare Angriffsfläche. Vor dem Rollout braucht es ein vertrauenswürdiges Zertifikat, MFA, möglichst enge Local Service ACLs, getestete Login-Sperren und einen Rückfallweg mit manuell verteiltem Profil.

Provisioning in acht Schritten

  1. IPsec Remote Access oder SSL VPN auf der Firewall vollständig konfigurieren und mit einer manuell importierten Datei testen.
  2. Das VPN Portal mit einem vertrauenswürdigen FQDN und Zertifikat bereitstellen.
  3. Unter Administration > Device access nur die benötigten Zonen für das VPN Portal freigeben. Soll die Freigabe auf bestimmte Quellnetze begrenzt werden, braucht es zusätzlich eine passende Local-Service-ACL-Ausnahmeregel.
  4. Eine minimale .pro-Datei mit display_name, gateway und vpn_portal_port erstellen.
  5. MFA, Auto-Connect und Gateway-Reihenfolge nur ergänzen, wenn der jeweilige Ablauf bereits feststeht.
  6. Die Datei zuerst manuell mit einem Pilotbenutzer importieren und IPsec sowie SSL VPN getrennt prüfen.
  7. Die freigegebene .pro anschliessend an den verwalteten Windows-Rollout übergeben und zuerst an eine kleine Pilotgruppe verteilen.
  8. Portal-Login, importierte Profile, Tunnel, interne Ziele, Logs, Profilupdates und Rollback abnehmen.

Wann eine .pro-Datei passt

Provisioning passt gut zu verwalteten Windows-Endgeräten, auf denen Sophos Connect für IPsec, SSL VPN oder beide Verfahren eingesetzt wird. Die Firewall stellt nach der Portal-Anmeldung das IPsec-Profil für alle Benutzer bereit. Das heisst nicht, dass jeder Benutzer den Tunnel erfolgreich authentifizieren oder interne Ziele erreichen darf. Eine SSL-VPN-Konfiguration wird nur importiert, wenn der Benutzer Mitglied einer passenden SSL-VPN-Policy ist.

Beim ersten Provisioning kann SFOS einen noch nicht lokal vorhandenen Verzeichnisbenutzer automatisch erstellen und anhand des Authentifizierungsserver-Mappings einer Gruppe zuordnen. Der Benutzer muss sich dann nicht vorgängig am VPN Portal oder Benutzerportal anmelden. Diese automatische Erstellung ersetzt jedoch keine Prüfung der Gruppenreihenfolge und der tatsächlichen VPN-Berechtigung.

Manuelle .scx- und .ovpn-Dateien bleiben sinnvoll, wenn das VPN Portal nicht öffentlich erreichbar sein soll, wenige Clients existieren oder das Portal als zusätzliche Abhängigkeit unerwünscht ist. .pro lädt IPsec (.scx) und die für den Benutzer berechtigten SSL-VPN-Konfigurationen (.ovpn) über das VPN Portal und ruft spätere Änderungen ab; die Datei ist selbst kein Tunnelprofil. Unterstützt sind passende Windows-Clients sowie Sophos Connect für macOS ab 2.1, nicht macOS 2.0 oder ältere Clients. IPsec-Provisioning benötigt Sophos Connect 2.1 oder neuer. Bei 2.0 auf macOS bleiben direkte Importe und kontrollierte manuelle Aktualisierung erforderlich.

Aktualisierung der datierten Beobachtung: Die Sophos-Release-Notes führen Sophos Connect 2.1 für macOS, veröffentlicht am 6. Oktober 2026, mit .pro-Provisioning, Entra ID SSO und nativer ARM-Unterstützung auf. Die Beobachtung vom 24. September 2026 beschreibt den damaligen Stand. Die Versionsnummer des tatsächlich verfügbaren Installationspakets prüfen; die Veröffentlichung beweist nicht, dass das eigene Firewallportal bereits dieses Paket ausliefert oder dass es auf einem konkreten Gerät getestet wurde.

Die eigentliche VPN-Konfiguration bleibt in den Fachartikeln: Sophos Connect IPsec auf der Firewall konfigurieren und SSL VPN Remote Access einrichten.

Voraussetzungen und Beispielwerte

Das folgende Beispiel verwendet den öffentlichen Portalnamen vpn.example.com und den internen Prüfhost intranet.corp.example. Beide Namen sind Platzhalter:

  • vpn.example.com wird durch den echten, öffentlich und intern korrekt auflösbaren VPN-Portal-FQDN ersetzt. Das Portalzertifikat muss für diesen Namen gültig und auf den Clients vertrauenswürdig sein.
  • intranet.corp.example wird nur dann als auto_connect_host verwendet, wenn der Host stabil erreichbar ist und ausschliesslich aus dem internen Netz antwortet. Ein öffentlicher oder unzuverlässiger Host würde die Netzerkennung verfälschen.
  • Port 443 ist der Standardport des VPN Portals. Verwendet die Firewall einen anderen Port, muss derselbe Wert in vpn_portal_port stehen.

Vor dem Schreiben der Datei müssen mindestens diese Punkte positiv getestet sein:

  • Das gewünschte IPsec- oder SSL-VPN-Profil funktioniert mit einem manuellen Import.
  • Das VPN Portal ist über den vorgesehenen FQDN erreichbar und verwendet eine vollständige Zertifikatskette.
  • Benutzer, Hauptgruppen, SSL-VPN-Policy und Authentifizierungsmethoden stimmen.
  • Beim SSO-Provisioning verwenden VPN Portal, IPsec und SSL VPN denselben konfigurierten Identitätsanbieter (IdP) unter Authentication > Services: Microsoft Entra ID in der SFOS-22-Dokumentation beziehungsweise einen unterstützten OpenID-Connect-IdP (OIDC) unter SFOS 23.
  • gateway entspricht dem Firewall-FQDN oder der IP-Adresse im Abschnitt Redirect URI des IdP-Servers. Nur diesen Host eintragen, nicht die vollständige Callback-URI mit Schema, Port und Pfad; der Portalport wird separat in vpn_portal_port gesetzt.
  • MFA und der negative Test mit einem nicht berechtigten Benutzer funktionieren.

Für die öffentliche Portal-Freigabe hilft Device Access und Local Service ACL. Wiederholte Fehlanmeldungen und die Absicherung eines WAN-erreichbaren Portals behandelt Brute-Force-Schutz für das VPN Portal.

SSO-Version und Anbieter wählen

Für Windows mit Sophos Connect ab 2.4 beschreibt SFOS 22 Entra ID SSO; SFOS 23 erweitert dies auf unterstützte OIDC-IdPs. Das bedeutet weder Unterstützung für jeden OIDC-Anbieter noch nachgewiesene Verfügbarkeit in einem bestimmten Firmware-Build. Den passenden Versionszweig in Entra ID VPN SSO oder die Google-Workspace-OIDC-Einrichtung für SFOS 23 verwenden. Google verlangt für Redirects einen gültigen öffentlichen FQDN, keine IP-Adresse. Diese Anleitungen behandeln Provider-Einrichtung, Dienstzuordnung und Fehlersuche.

Bei direkten .scx- oder .ovpn-Downloads ohne .pro zuerst den IdP unter Authentication > Services auswählen und danach das Profil herunterladen. SSL VPN muss für Portal und Tunnel denselben IdP verwenden; direktes IPsec erlaubt denselben oder einen anderen IdP. Diese IPsec-Ausnahme nicht auf Provisioning übertragen.

Für macOS ab 2.1 nennt die Client-Anleitung Entra ID SSO, keine allgemeine OIDC-Unterstützung. Die gespeicherten Voraussetzungen und Client-Anleitungen unterscheiden sich beim macOS-Umfang; die gewünschte Firmware-/Client-/VPN-Kombination gesondert bestätigen und pilotieren. Das macOS-Browserfeld unten bleibt Entra-spezifisch; GPO, Importordner-Automatisierung und Logon-Skripte bleiben Windows-spezifisch.

Provisioning-Datei erstellen

Eine .pro-Datei ist JSON. gateway ist das einzige Pflichtfeld. Anzeigename und Portal-Port sollten trotzdem ausdrücklich gesetzt werden, damit die Konfiguration eindeutig prüfbar bleibt. Die Datei wird mit einem Texteditor erstellt und beispielsweise als avanet-vpn.pro gespeichert.

Minimales Profil für ein Gateway

[
  {
    "display_name": "Avanet Remote Access",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": false,
    "auto_connect_host": "",
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

display_name darf höchstens 60 Zeichen enthalten. Ohne Anzeigename zeigt Sophos Connect den gateway-Wert an. can_save_credentials blendet bei true die Möglichkeit zum Speichern von Benutzername und Passwort ein; für SSO wird diese Einstellung nicht verwendet. Ob gespeicherte Zugangsdaten erlaubt sind, ist eine Sicherheitsentscheidung und kein Komfort-Default.

Nicht angegebene Felder erhalten Herstellerdefaults. Das Beispiel setzt sie absichtlich vollständig, damit ein Review keine impliziten Werte übersieht:

FeldDefault bei AuslassungWert im Minimalbeispiel
vpn_portal_port443443
otpfalsefalse
2fa1nicht relevant, solange otp auf false steht
auto_connect_host""""
can_save_credentialstruefalse als bewusste Härtung
check_remote_availabilitytruetrue
run_logon_scriptfalsefalse

Mit check_remote_availability führt der Client beim Verbindungsstart eine Erreichbarkeitsprüfung aus. run_logon_script gilt nur für Sophos Connect unter Windows; erlaubt sind true und false, der Default ist false. Es startet nach aufgebautem Tunnel das vom Domain Controller bereitgestellte Anmeldeskript. Das Anmeldeskript bleibt deaktiviert, bis ein Pilottest Bedarf und Verhalten bestätigt hat.

Die ältere Schreibweise user_portal_port wird weiterhin akzeptiert. Sie bezeichnet heute trotzdem den Port des VPN Portals. Für neue Dateien ist vpn_portal_port eindeutiger.

Browser für Entra ID SSO auf macOS wählen

Das optionale Feld sso_auth_browser_type gilt ausschliesslich für Microsoft Entra ID SSO mit Sophos Connect für macOS ab Version 2.1. Es ist keine Windows-Einstellung und keine allgemeine Browservorgabe für andere Identitätsanbieter. Die zulässigen Werte bleiben wörtlich:

  • auto: Default; verwendet den integrierten Browser und kann bei Bedarf auf den Systembrowser zurückfallen.
  • embedded: verwendet den in Sophos Connect integrierten Browser.
  • system: verwendet den Standardbrowser des Betriebssystems.

Fehlt das Feld oder enthält es einen ungültigen Wert, verwendet Sophos Connect auto. Für eine passende macOS-Entra-Konfiguration kann man diese optionale Eigenschaft in das Verbindungsobjekt der .pro aufnehmen:

"sso_auth_browser_type": "auto"

Dies ist nur ein JSON-Fragment, keine vollständige .pro-Datei. Die Eigenschaft gehört neben gateway in das vorhandene Objekt; zwischen Eigenschaften muss ein Komma stehen, nach der letzten Eigenschaft nicht. auto macht den Default ausdrücklich prüfbar; embedded oder system werden nur für einen bewusst gewählten und im Pilot geprüften Browserablauf gesetzt. Import und interaktive Anmeldung werden in Sophos Connect auf macOS erklärt; die Feldsyntax bleibt hier beschrieben.

Auto-Connect richtig planen

auto_connect_host hilft Sophos Connect zu erkennen, ob der Client bereits im internen Netz steht. Sobald eine Netzwerkschnittstelle eine neue oder geänderte IP-Adresse erhält, prüft der Client diesen Host. Ist er nicht erreichbar, wird die Verbindung aktiviert. Der Tunnel wird automatisch aufgebaut, wenn Zugangsdaten gespeichert sind oder die letzte Anmeldung über SSO erfolgte.

"auto_connect_host": "intranet.corp.example"

Der Prüfhost ist kein allgemeiner Internet-Health-Check. Er muss intern stabil, eindeutig auflösbar und von aussen nicht erreichbar sein. Vor dem Rollout wird der Test sowohl im Firmennetz als auch über ein externes Netz durchgeführt. Eine leere Zeichenfolge "" deaktiviert Auto-Connect.

Für Always-on müssen gespeicherte Zugangsdaten, SSO, MFA und das Verhalten nach Netzwerkwechseln aufeinander abgestimmt sein. Die Unterschiede erklärt Sophos SSL VPN im Autostart mit Auto-Login.

Mehrere Gateways verwenden

Mehrere Portal-Gateways werden als Array eingetragen. gateway_order bestimmt nur, wie Sophos Connect das Portal für den Abruf auswählt. Der spätere Tunnel verwendet die Gateways aus der importierten .scx- oder .ovpn-Konfiguration.

[
  {
    "display_name": "Avanet Remote Access",
    "gateway_order": "in_order",
    "gateway": [
      "vpn-zrh.example.com",
      "vpn-ber.example.com"
    ],
    "vpn_portal_port": 443,
    "otp": false,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Die Auswahlmöglichkeiten haben unterschiedliche Betriebsfolgen:

  • in_order versucht die Einträge in der definierten Reihenfolge.
  • latency wählt den Gateway anhand der Antwortzeit auf einen TCP-Verbindungsaufbau.
  • distributed wählt bei einem Verbindungsversuch zufällig einen Gateway.

Die Reihenfolge ersetzt kein getestetes WAN-, DNS- oder HA-Design. Jeder eingetragene Portalname braucht ein gültiges Zertifikat, passende Erreichbarkeit und denselben erwarteten Provisioning-Inhalt.

Mehrere Verbindungen sind davon zu unterscheiden. Zwei getrennte Objekte im äusseren JSON-Array erzeugen zwei Einträge in Sophos Connect, beispielsweise einen für Mitarbeitende und einen für Administratoren. Ein einzelnes Objekt mit mehreren Werten im Feld gateway bleibt dagegen eine Verbindung mit alternativen Provisioning-Gateways. Bevor beide Varianten kombiniert werden, müssen Namen, Zielgruppen und Rückfallwege feststehen.

MFA-Felder bewusst setzen

Mit otp: true zeigt Sophos Connect ein drittes Eingabefeld an. 2fa legt fest, wie dessen Inhalt an den Authentifizierungsserver gesendet wird:

  • 2fa: 1 verwendet die Sophos-Firewall-Konfiguration. Passwort und OTP werden als passwordotp zusammengesetzt.
  • 2fa: 2 verwendet einen externen Dienst wie Duo. Passwort und Code werden durch ein Komma getrennt; bei Duo sind je nach Konfiguration auch push, phone, sms oder ein Token-Passcode möglich.
[
  {
    "display_name": "Avanet Remote Access MFA",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": true,
    "2fa": 1,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Beim ersten Abruf kann die Anmeldung zweimal erscheinen: einmal für den Download der Konfiguration und danach für den eigentlichen Tunnelaufbau. Das ist nicht automatisch ein Fehler. Der Helpdesk sollte diesen Ablauf kennen, bevor die Datei breit verteilt wird. Die Firewallseite der MFA-Konfiguration steht in Sophos Firewall MFA einrichten.

Die folgenden GPO- und Importordner-Schritte gelten für Windows. Auf macOS ab 2.1 die freigegebene .pro direkt im Client importieren und Paket, Portalzugriff, Profilabruf und VPN-Verbindung separat im Pilot prüfen; keine Windows-Pfade oder GPO-Schritte auf den Mac übertragen.

Unter Windows importieren und an den Rollout übergeben

Die Datei kann über einen geschützten Download bereitgestellt und manuell importiert werden. Benutzer wählen dazu Import connection oder öffnen die .pro per Doppelklick. E-Mail ist nur vertretbar, wenn der Transport und die Empfänger kontrolliert sind; Benutzerpasswörter, OTPs oder Tokens gehören nie in die Datei.

Sophos Connect auf Windows mit der Funktion zum Importieren einer Verbindung
Der manuelle Import eignet sich für die Pilotphase; danach kann dieselbe freigegebene Provisioning-Datei an die verwaltete Verteilung übergeben werden.

Sophos Connect überwacht diesen Importordner:

C:\Program Files (x86)\Sophos\Connect\import\

Eine dort abgelegte .pro wird automatisch importiert und danach aus dem Ordner gelöscht. Das Löschen ist normales Verhalten und kein Beweis, dass Portal-Anmeldung oder Tunnel bereits funktionieren. Genau diese Ordnerübergabe ist die Schnittstelle zu einer verwalteten Verteilung.

GPO-Startskript, Clientpaket, SCCLI, Exitcodes und der vollständige Rückweg gehören in Sophos Connect unter Windows verwaltet verteilen. Dort wird die freigegebene .pro als eigenes, versioniertes Artefakt an den bereits installierten Client übergeben. So bleiben Paket-Rollout und Profil-Provisioning getrennt prüfbar.

Für den Pilotimport genügt hier: Hash oder freigegebene Version der Quelldatei dokumentieren, die Datei in den Importordner übergeben und anschliessend im Client prüfen, welche Verbindung tatsächlich erscheint. Die Quelle soll nur für die vorgesehenen Geräte lesbar sein, ein vertrauenswürdiges Zertifikat verwenden und keine Zugangsdaten in URL oder Skript enthalten. Installation und unterstützte Windows-Plattformen beschreibt ergänzend Sophos Connect auf Windows installieren.

Die .pro enthält normalerweise keine Benutzerpasswörter. Sie bleibt dennoch ein kontrolliertes Konfigurationsartefakt: Portaladressen, Verhalten, MFA- und Auto-Connect-Vorgaben sollen nur aus einer autorisierten Quelle stammen.

Wiederverwendbare .pro-Metadaten und SSL-Identität

Die rohe .pro-Datei enthält wiederverwendbare Provisioning-Metadaten, kein SSL-VPN-Zertifikat und keinen privaten Schlüssel eines Benutzers. Die Client-Dokumentation für SFOS 22 unterscheidet sie vom beim Import erzeugten SSL-Profil: Dieses Profil und seine Zertifikate sind der importierenden Benutzeridentität, Authentifizierungsmethode und Domäne zugeordnet. Für eine andere Authentifizierungsmethode oder Domäne eine separate .pro beziehungsweise die eigene .ovpn des Benutzers importieren; die Wiederverwendung des importierten SSL-Profils kann Login failed. Wrong fingerprint of certificate. auslösen. Diese dokumentierte Einschränkung gilt nicht für IPsec-Profile im Format .scx.

Eine .ovpn enthält benutzerspezifische Zertifikate und private Schlüssel: niemals zwischen Benutzern teilen. Die Wiederverwendung freigegebener roher .pro-Metadaten bedeutet nicht, ein erzeugtes SSL-Profil zu teilen oder fremde Schlüssel zu exportieren. Import und Anmeldung unter Windows und unter macOS erklären die Client-Schritte; diese Versionsqualifikation gilt für die SSL-Bindungs- und Fingerprint-Hinweise.

Die gespeicherte Client-Dokumentation für SFOS 23 lässt den SFOS-22-Abschnitt zur Identitätsbindung weg, ohne eine Änderung des Laufzeitverhaltens zu erklären. Daraus folgt weder eine gelockerte Profilwiederverwendung noch eine unveränderte Bindung auf jeder Version. Bis eine verbindliche versionsspezifische Klärung vorliegt, SSL-Importe vorsorglich nach Identität, Authentifizierungsmethode und Domäne trennen; diese Vorsichtsmassnahme ist keine verifizierte SFOS-23-Laufzeitregel.

Änderungen und Profilupdates

Nach erfolgreichem Import ruft Sophos Connect die verfügbaren .scx- und .ovpn-Profile automatisch ab. Die Provisioning-Datei führt auch spätere Änderungen an diesen Konfigurationen automatisch nach. Der Betrieb muss trotzdem zwischen dem Abrufweg in der .pro und dem abgerufenen VPN-Profil unterscheiden:

  • Ändern sich gateway oder vpn_portal_port, muss die .pro angepasst und neu verteilt werden.
  • Ändern sich Port oder Protokoll unter SSL VPN global settings, führen Benutzer im Client über das Zahnrad Update policy aus.
  • Andere Änderungen am bereitgestellten VPN-Profil ruft der Client automatisch ab. Änderungen an SSL-VPN-Gateway, Serverzertifikat, Port oder Protokoll können eine erneute Anmeldung verlangen.
  • Bleiben nach einem Restore oder Konfigurationsimport gateway und VPN-Portal-Port der .pro unverändert, ruft sie die betroffenen IPsec- und SSL-VPN-Konfigurationen automatisch neu ab.
  • Hat sich dieser Provisioning-Pfad geändert, wird die .pro neu verteilt und erneut importiert.
  • Ohne funktionierende .pro gilt der direkte Profilweg: Betroffene IPsec-Konfigurationen werden neu importiert; nach Änderungen an SSL-VPN-Port, -Protokoll, -Interface oder Serverzertifikat wird die .ovpn erneut aus dem VPN Portal heruntergeladen und importiert.
  • Ein Clientupdate ersetzt keine kontrollierte Neuverteilung einer geänderten .pro-Datei.

Alte und neue Provisioning-Dateien sollten nicht parallel über verschiedene GPOs, Downloads und E-Mails verteilt werden. Pro Rollout gehören Dateiname, Version oder Änderungsdatum, Zielgruppe und Rückfallweg in die Betriebsdokumentation.

Provisioning und Tunnel abnehmen

Der Test wird mit einem berechtigten und einem nicht berechtigten Benutzer aus einem echten externen Netz durchgeführt. Eine erfolgreiche Portal-Anmeldung allein ist noch kein erfolgreicher VPN-Test.

  1. Sophos-Connect-Version und Windows-Plattform prüfen.
  2. .pro manuell oder über die Pilot-GPO importieren.
  3. Kontrollieren, welche .scx- und .ovpn-Verbindungen tatsächlich erscheinen.
  4. MFA-Ablauf inklusive möglicher doppelter Anmeldung vollständig durchlaufen.
  5. IPsec und SSL VPN, sofern beide angeboten werden, einzeln verbinden.
  6. Lease-Adresse, interne DNS-Auflösung, Zielserver, Firewall-Regel und Rückweg prüfen.
  7. Beim nicht berechtigten Benutzer zwischen Profilimport und Zugriff unterscheiden: Ein IPsec-Profil kann erscheinen, der Tunnel oder interne Zugriff muss aber an der vorgesehenen Authentifizierung und Policy scheitern. Eine SSL-VPN-.ovpn darf ohne passende Policy nicht importiert werden.
  8. Beide Update-Pfade testen: Eine normale Profiländerung muss über die importierte .pro automatisch ankommen; nach einer Änderung von SSL-VPN-Port oder -Protokoll im Client Update policy ausführen.
  9. Clientneustart, Netzwerkwechsel und erneute Übergabe durch das gewählte Verteilverfahren prüfen.
  10. Den manuellen Rückfall auf ein freigegebenes .scx- oder .ovpn-Profil testen.

Bei Microsoft Entra ID SSO werden zusätzlich Redirect URI, Conditional Access und der erzwungene erneute Login auf gemeinsam genutzten Endgeräten geprüft. Die vollständige Zuordnung erklärt Microsoft Entra ID SSO für Sophos Connect und VPN Portal.

Beim SSO-Pilot Firmware-Version, Client-Version und IdP dokumentieren. Den oben gewählten Versionszweig verwenden, dieselbe IdP-Zuordnung aller Provisioning-Dienste prüfen und Portalabruf sowie Tunnel mit berechtigten und unberechtigten Benutzern getrennt testen. Die SSL-Identitätshinweise bleiben versionsqualifiziert; ein erfolgreicher Pilot löst den offenen SFOS-23-Quelldokumentationskonflikt nicht allgemein.

Fehler systematisch eingrenzen

Keine Verbindung wird importiert

Zuerst prüfen, ob die Datei gültiges JSON enthält, mit .pro endet und vom Client importiert wurde. Danach gateway, vpn_portal_port, DNS, Zertifikatskette und VPN-Portal-Erreichbarkeit kontrollieren. Eine aus dem Importordner verschwundene Datei wurde verarbeitet, beweist aber keine erfolgreiche Authentifizierung.

Wenn der Client das Portal erreicht, aber kein Profil erhält, die konfigurierte IPsec-Verbindung, SSL-VPN-Policy, Gruppenmitgliedschaft und Authentifizierungsmethoden prüfen. Die IPsec-.scx wird für alle Benutzer bereitgestellt; eine SSL-VPN-.ovpn nur für Mitglieder einer passenden Policy.

Zertifikats- oder SSO-Fehler

Der öffentliche Name in gateway muss zum Zertifikat und zum Firewall-Host im Abschnitt Redirect URI des konfigurierten IdP passen. vpn_portal_port separat prüfen. Beim SSO-Provisioning müssen VPN Portal, IPsec und SSL VPN denselben IdP verwenden. Portalabruf und Tunnelanmeldung für den gewählten SFOS-/Client-/Provider-Zweig getrennt abnehmen; ein sichtbares Profil oder erfolgreicher Test connection beweist beides nicht.

Bei Entra den Versuch mit dem Entra Sign-in Log einschliesslich MFA und Conditional Access abgleichen. Die versionsspezifische Diagnose in Entra ID VPN SSO verwenden: Die dortigen älteren SSO-Lognamen gelten für SFOS 22, nicht für jede OIDC-Installation. Für Google unter SFOS 23 der Google-Workspace-OIDC-Fehlersuche folgen. Providerspezifische Log- oder Neustartanweisungen nicht zwischen Versionen übertragen.

MFA erscheint zweimal oder schlägt fehl

Die doppelte Anmeldung kann beim ersten Abruf erwartet sein. Schlägt sie fehl, otp, 2fa, die konfigurierte Sophos- oder externe MFA-Methode und das erwartete Eingabeformat vergleichen. passwordotp und die kommagetrennte externe Methode sind nicht austauschbar.

Profil ist vorhanden, aber Traffic funktioniert nicht

Dann ist Provisioning bereits weiter als die eigentliche Fehlerstelle. Lease-Bereich, Clientrouten, DNS, Firewall-Regel, NAT, Rückweg und Packet Capture getrennt prüfen. Für IPsec folgt die tiefere Diagnose in Sophos Firewall IPsec VPN Troubleshooting.

Die verwaltete Übergabe importiert die Datei nicht

Zuerst einen manuellen Import derselben freigegebenen Datei testen. Funktioniert er, liegt der Fehler in der Übergabe und nicht im .pro-Schema. Dann Dienststatus, Systemkontext, Quellzugriff, Dateirechte und den exakten Importpfad prüfen. Paket-, GPO- und SCCLI-Fehler werden im Artikel zur verwalteten Windows-Verteilung weiter eingegrenzt. Eine blinde Neuverteilung ohne Ursachenklärung ersetzt keine Fehleranalyse.

Sicher zurückrollen

Beim Rollback wird die Verteilung an die betroffene Zielgruppe zuerst gestoppt, damit kein weiterer Import erfolgt. Das Stoppen der Übergabe löscht bereits importierte Verbindungen nicht. Auf Pilotgeräten werden diese deshalb kontrolliert entfernt oder ersetzt, bevor die vorab freigegebene manuelle .scx- oder .ovpn-Datei importiert und getestet wird. Änderungen an VPN Portal, Device Access oder Authentifizierung werden erst zurückgenommen, wenn keine produktive Provisionierung mehr davon abhängt.

Die bestehende Sophos-Connect-Verbindung auf Testclients kontrolliert entfernen und neu importieren. Danach Portal-Login, Tunnel, DNS, interne Ziele und Negativtest wiederholen. Erst wenn der Rückfallpfad funktioniert, die fehlerhafte .pro aus zentralen Ablagen und Softwareverteilungen entfernen.

FAQ

Bezeichnet gateway in der .pro-Datei immer das VPN-Tunnel-Gateway?

Nein. Er bezeichnet das VPN Portal, von dem Sophos Connect die eigentliche .scx- oder .ovpn-Konfiguration lädt. Die Tunnel-Gateways stehen anschliessend in diesen importierten Profilen.

Kann eine .pro-Datei auf macOS verwendet werden?

.pro lädt IPsec (.scx) und die für den Benutzer berechtigten SSL-VPN-Konfigurationen (.ovpn) über das VPN Portal und ruft spätere Änderungen ab; die Datei ist selbst kein Tunnelprofil. Unterstützt sind passende Windows-Clients sowie Sophos Connect für macOS ab 2.1, nicht macOS 2.0 oder ältere Clients. IPsec-Provisioning benötigt Sophos Connect 2.1 oder neuer. Bei 2.0 auf macOS bleiben direkte Importe und kontrollierte manuelle Aktualisierung erforderlich.

Muss die .pro-Datei nach jeder VPN-Änderung neu verteilt werden?

Nicht nach jeder Änderung. Die über eine importierte .pro bereitgestellten Profile werden automatisch aktualisiert. Ändern sich jedoch der Provisioning-gateway oder der VPN-Portal-Port, muss die .pro angepasst, erneut verteilt und importiert werden. Änderungen an SSL-VPN-Port oder -Protokoll erfordern zusätzlich Update policy und können eine erneute Anmeldung verlangen. Ohne Provisioning-Datei müssen betroffene .scx- oder .ovpn-Profile manuell neu importiert werden.