Sophos SSL VPN mit Sophos Connect auf macOS einrichten
SSL VPN auf macOS wurde früher häufig mit Tunnelblick oder anderen OpenVPN-Clients eingerichtet. Das ist weiterhin möglich, aber nicht mehr die einzige naheliegende Variante: Seit Sophos Connect 2.0 unterstützt Sophos auch Remote Access SSL VPN auf macOS.
Der Artikel beschreibt den aktuellen Standardweg mit Sophos Connect auf macOS und ordnet OpenVPN-kompatible Clients als Alternative ein. Für die Entscheidung zwischen Sophos Connect, SSL VPN, IPsec, mobilen Clients und ZTNA passt zuerst Sophos Connect oder SSL VPN: Welche Remote-Access-Lösung passt?.
Entscheidung und Voraussetzungen
Welcher macOS-VPN-Artikel passt?
Diese Anleitung gilt für Sophos Firewall mit SFOS und SSL VPN auf macOS. Je nach Aufgabe passt ein anderer Einstieg:
- Sophos Connect allgemein auf macOS installieren: Sophos Connect Client auf macOS installieren.
- SSL VPN firewallseitig konfigurieren: Sophos Firewall SSL VPN Remote Access einrichten.
- SSL VPN auf macOS mit Sophos Connect einrichten: Dieser Artikel.
- SSL VPN auf Windows einrichten: Sophos SSL VPN mit Sophos Connect auf Windows einrichten.
- SSL VPN auf iPhone, iPad oder Android einrichten: iPhone/iPad oder Android.
- Sophos Connect Clientversionen und Profile pflegen: Sophos Connect Client Version prüfen und sicher aktualisieren.
- VPN ist verbunden, aber Traffic funktioniert nicht: Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture.
Mobile Plattformen wie iOS und Android werden von Sophos Connect für IPsec und SSL VPN nicht direkt unterstützt. Dort bleiben OpenVPN-kompatible Clients oder Betriebssystemfunktionen relevant.
Voraussetzungen
- Sophos Firewall mit eingerichteter SSL-VPN-Remote-Access-Konfiguration
- Benutzer mit Berechtigung für SSL VPN
- Zugriff auf das VPN Portal oder eine administrativ bereitgestellte
.ovpn-Datei - Sophos Connect für macOS 2.0 oder neuer
- macOS Ventura 13 oder neuer
- Mac mit Intel-Prozessor oder Apple Silicon über Rosetta 2
- kein parallel installierter anderer VPN-Client; Sophos schliesst den Parallelbetrieb ausdrücklich aus
- MFA/OTP eingerichtet, falls Remote Access damit geschützt wird
- Firewall-Regeln für Traffic aus der
VPN-Zone
Wenn die firewallseitige SSL-VPN-Konfiguration noch nicht steht, sollte zuerst Sophos Firewall SSL VPN Remote Access einrichten umgesetzt werden.
Vor einem SFOS-22-MR1-Upgrade sollte zusätzlich geprüft werden, ob noch alte Remote-Access-IPsec-Konfigurationen vorhanden sind. SSL VPN ist davon nicht direkt betroffen, aber viele Umgebungen bewerten Remote Access in diesem Moment neu. Der Ablauf steht in Legacy Remote Access IPsec vor SFOS 22 MR1 migrieren.
Versionsstand am 7. September 2026: Unser Leitfaden zu Sophos-Connect-Versionen und -Updates führt für macOS 2.0 MR1 und für Windows 2.5 MR1. Die höhere Windows-Versionsnummer ist kein macOS-Update. Sophos bestätigt SSL VPN auf Intel-Macs und Apple Silicon über Rosetta 2 ab Sophos Connect 2.0 und macOS Ventura 13. Auch die aktuelle SFOS-22-Dokumentation zum VPN Portal nennt macOS 13.0 und neuer als unterstützt.
Microsoft Entra ID SSO ist im Sophos Connect Client weiterhin nur unter Windows ab Version 2.4 verfügbar. Auf macOS erfolgt die Anmeldung in diesem Ablauf mit Benutzername und Passwort sowie, falls konfiguriert, dem MFA-Code.
Sophos Connect oder OpenVPN-kompatibler Client?
Für neue macOS-Rollouts sollte Sophos Connect zuerst geprüft werden, weil Sophos Connect der Sophos-eigene Client ist und seit Version 2.0 SSL VPN auf macOS unterstützt. OpenVPN Connect oder Tunnelblick bleiben Alternativen, sollten aber nicht nebenbei als zweiter ungeplanter Standard entstehen.
- Sophos Connect: Sinnvoll für verwaltete Macs, einen einheitlichen Supportprozess und aktuelle SFOS-Umgebungen. Wichtig sind Version, macOS-Voraussetzungen, Rosetta 2 bei Apple Silicon und ein aktuelles
.ovpn-Profil. - OpenVPN Connect, Tunnelblick oder anderer OpenVPN-Client: Sinnvoll bei bestehendem OpenVPN-Prozess, Sonderfällen oder bewusst gewollter Abweichung von Sophos Connect. Wichtig sind OpenVPN-Version, passendes Downloadformat, Profilpflege, DNS-Verhalten und sauber dokumentierte Supportzuständigkeit.
Wichtig ist weniger der Clientname als der Betrieb: Es sollte klar sein, welcher Client unterstützt wird, welche Version verteilt ist, woher das Profil stammt und wann Benutzer ein neues Profil importieren müssen.
Sophos Connect auf macOS einrichten
1. Sophos Connect für macOS bereitstellen
Für SFOS sollte das von der Firewall per Pattern-Update bereitgestellte Paket über das VPN Portal bezogen oder zentral verteilt werden. In verwalteten Umgebungen sollte klar sein, dass die macOS-Linie 2.0 MR1 und nicht das aktuelle Windows-Paket ausgerollt wird und dass Rosetta 2 auf Apple-Silicon-Geräten vorhanden ist.
Für SSL VPN auf macOS ist Sophos Connect 2.0 oder neuer erforderlich. Ältere interne Anleitungen oder Installationspakete sollten deshalb nicht ungeprüft weiterverwendet werden. Ein vorhandener alter Sophos SSL VPN Client muss vor der Installation entfernt werden, weil er nicht parallel mit Sophos Connect betrieben werden kann.
Sophos Connect 2.0 MR1 bringt mehrere macOS-spezifische Korrekturen, darunter DNS-Einstellungen für SSL-VPN-Verbindungen (NCL-2961) und die Option zum Speichern von Zugangsdaten (NCL-2956). Nach einem Upgrade muss das Profil neu importiert werden, wenn diese Option genutzt werden soll.
Die Installation selbst ist kurz: Installer öffnen, ein Ziel mit genügend freiem Speicher wählen, Install und danach Finish anklicken. Sophos dokumentiert keine pauschale zusätzliche macOS-Freigabe unter Privacy & Security. Deshalb nur tatsächlich vom signierten Installer oder von macOS angezeigte Freigaben bestätigen und keine erfundenen System-Extension-Schritte in den Rollout aufnehmen.
2. OVPN-Konfiguration beziehen
Die SSL-VPN-Konfiguration wird als .ovpn-Datei bereitgestellt. Je nach Betriebsmodell laden Benutzer sie aus dem VPN Portal herunter oder erhalten sie kontrolliert über den Adminprozess.
Im VPN Portal ist der Ablauf für Sophos Connect auf macOS:
- VPN Portal der Sophos Firewall öffnen. Standardmässig lautet die Adresse
https://<Firewall-FQDN>:443, sofern der Port nicht geändert wurde. - Mit dem VPN-Benutzer anmelden.
- In den Bereich
VPNwechseln. - Unter Sophos Connect client mit Download for macOS den Client beziehen, wenn er noch nicht zentral verteilt wurde.
- Unter VPN configuration bei der gewünschten SSL-VPN-Konfiguration Download configuration for Windows, macOS, Linux und danach Use with Sophos Connect and OpenVPN Connect v2 clients auswählen. Die separate v3-Option ist für OpenVPN Connect 3.0 bestimmt.
.ovpn-Datei sicher ablegen und nur für den berechtigten Benutzer verwenden.
Die .ovpn-Datei ist benutzerspezifisch: Sie enthält das eindeutige Zertifikat und den privaten Schlüssel dieses Benutzers und ist an Benutzeridentität, Domäne und Authentifizierungsmethode beim Download gebunden. Sie darf nicht für andere Benutzer, Domänen oder Authentifizierungsmethoden weitergegeben oder wiederverwendet werden. Für jede Kombination ist ein eigenes Profil zu importieren; andernfalls kann die Anmeldung mit Login failed. Wrong fingerprint of certificate. scheitern. Wird ein Profil offengelegt, muss der Zugriff des betroffenen Benutzers widerrufen oder ersetzt werden.
Für SSL VPN auf macOS wird aktuell die .ovpn-Datei verwendet. Die automatische .pro-Provisionierung für SSL VPN steht bei Sophos Connect nur auf Windows zur Verfügung. Änderungen an Policy oder globalen SSL-VPN-Einstellungen kommen deshalb auf dem Mac nicht automatisch an; nach relevanten Änderungen muss eine aktuelle .ovpn-Datei heruntergeladen und importiert werden.
Wenn der Browser vor dem Zertifikat des Portals warnt, sollte die Ursache geprüft werden. In produktiven Umgebungen ist ein gültiges Zertifikat für das VPN Portal sauberer als eine dauerhafte Browser-Ausnahme. Für die Härtung passt Device Access und Local Service ACL auf Sophos Firewall.
Nach Änderungen an Gateway, Port, Zertifikat, DNS, Lease-Bereich, Authentifizierung oder SSL-VPN-Policy sollte das Profil neu heruntergeladen und importiert werden. Ein Clientupdate allein aktualisiert kein altes .ovpn-Profil.
3. Verbindung in Sophos Connect importieren
Sophos Connect öffnen und auf der Seite Connections auf Import connection klicken. Sind bereits Verbindungen vorhanden, zuerst das Menü öffnen und dort Import connection wählen. Anschliessend die .ovpn-Datei auswählen. Die Verbindung muss danach unter Connections erscheinen. Bei mehreren Profilen ist ein eindeutiger Name wichtig, damit Benutzer und Support nicht versehentlich das falsche Profil verwenden.
Wenn der Import nicht funktioniert, zuerst Clientversion, Dateityp und Herkunft prüfen. SSL VPN auf macOS setzt Sophos Connect 2.0 oder neuer und die aktuelle .ovpn-Datei aus Download configuration for Windows, macOS, Linux voraus; .pro und .scx sind für diesen macOS-Ablauf nicht geeignet.
Ein ausgegrauter SSO-Schalter ist auf macOS kein Profilfehler: Sophos unterstützt Entra-ID-SSO im Client derzeit nur unter Windows. Die firewallseitige Entra-ID-Einrichtung kann das Portal schützen, ändert diese Clientgrenze aber nicht.
4. VPN-Verbindung aufbauen
Die importierte Verbindung auswählen und Connect anklicken; alternativ die Verbindung doppelt anklicken. Danach mit dem VPN-Benutzer anmelden. Der Benutzername ist gross-/kleinschreibungssensitiv. Wenn MFA oder OTP aktiv ist, muss der angezeigte Verifizierungscode gemäss Firewall-Konfiguration bestätigt werden.
Nach dem Verbindungsaufbau sollte nicht nur der Status im Client geprüft werden. Entscheidend ist, ob die benötigten internen Ziele erreichbar sind.
Verbindung prüfen
Nach der Installation prüfen
Mindestens diese Punkte sollten mit einem Testbenutzer geprüft werden:
- Sophos Connect zeigt die Verbindung als verbunden an.
- Benutzer erhält eine IP-Adresse aus dem erwarteten SSL-VPN-Pool.
- Interne DNS-Namen werden korrekt aufgelöst.
- Benötigte Server und Anwendungen sind erreichbar.
- Internetverhalten entspricht dem Design: Split Tunnel oder Full Tunnel.
- Im Log Viewer ist die erwartete Firewall-Regel für Traffic aus der
VPN-Zone sichtbar. - MFA wird wie geplant abgefragt.
- Verbindungsabbruch und erneute Anmeldung funktionieren.
Wenn die Verbindung steht, aber kein Zugriff funktioniert, liegt die Ursache oft nicht beim Client, sondern bei Firewall-Regeln, DNS, Routing oder NAT. Für die Analyse passt Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture.
Abnahmetest auf macOS
Nach der Einrichtung sollte man einen echten Testfall dokumentieren, nicht nur den grünen Clientstatus.
- Sophos Connect Version prüfen: Clientversion passt zur macOS-Version und zur SSL-VPN-Unterstützung.
- Apple Silicon testen: Rosetta 2 ist vorhanden und der Client startet zuverlässig.
- Profilimport prüfen:
.ovpn-Profil stammt aus der aktuellen Firewall-Konfiguration. - MFA testen: Login mit richtigem und falschem Faktor verhält sich nachvollziehbar.
- DNS testen: Interne Namen lösen korrekt auf, nicht nur IP-Adressen.
- Zugriff testen: Erlaubte Ziele funktionieren, nicht erlaubte Ziele bleiben blockiert.
- Log Viewer prüfen: Traffic aus der
VPN-Zone trifft die erwartete Firewall-Regel. - Reconnect testen: Trennen und erneutes Verbinden funktionieren ohne Profilwechsel.
Wenn mehrere macOS-Versionen im Unternehmen verwendet werden, sollte mindestens ein Intel-Mac und ein Apple-Silicon-Mac getestet werden. Bei gemischten Clients sollte zusätzlich geprüft werden, ob Sophos Connect und Tunnelblick nicht unterschiedliche Profile oder DNS-Ergebnisse verwenden.
Für einen reproduzierbaren DNS-Test im macOS-Terminal kann man zuerst den öffentlichen Resolverpfad und danach einen internen Namen prüfen:
nslookup www.sophos.com
nslookup intranet.example.internal
intranet.example.internal ist durch einen tatsächlich erlaubten internen FQDN zu ersetzen. Der erste Befehl muss bereits ohne VPN eine Adresse liefern. Der zweite muss nach dem Tunnelaufbau den erwarteten internen DNS-Server und die interne Adresse zeigen. Scheitert schon der erste Test, zuerst das lokale Netzwerk oder den ISP prüfen; scheitert nur der zweite, DNS-Server und Domain name unter Remote access VPN > SSL VPN > SSL VPN global settings sowie Administration > Device access > DNS > VPN prüfen.
Upgrade, Rollback und saubere Deinstallation
Sophos beschreibt ein Upgrade als Deinstallation der vorhandenen und anschliessende Installation der aktuellen macOS-Version. Deshalb vor einem Rollout Installerquelle und aktuelle .ovpn-Datei sichern und mit einem Test-Mac beginnen. Bei einem Clientproblem lässt sich auf die zuvor freigegebene macOS-Version zurückgehen; das alte Profil darf aber nur wiederverwendet werden, wenn die zugehörige Firewallkonfiguration ebenfalls noch gilt.
Für die Deinstallation auf macOS muss bei installiertem Sophos Endpoint zuerst dessen Tamper Protection in Sophos Fusion (ehemals Sophos Central) ausgeschaltet werden. Danach im macOS-Terminal mit Administratorrechten ausführen:
sudo /Library/Sophos\ Connect/uninstall.sh
Die erwartete Meldung lautet Sophos Connect has been uninstalled. Danach Tamper Protection wieder einschalten. Blockiert Tamper Protection beim Upgrade oder Entfernen alte Prozesse, nennt Sophos einen Neustart als nächsten Schritt. Eine bestehende funktionierende Verbindung erst löschen, wenn der neue Import und der Zugriffstest erfolgreich waren.
Alternative: OpenVPN-kompatibler Client
OpenVPN Connect oder Tunnelblick können weiterhin sinnvoll sein, wenn Sophos Connect nicht verwendet werden soll oder wenn ein bestehender OpenVPN-Prozess bewusst beibehalten wird. Diese Variante sollte aber als eigener Betriebsstandard dokumentiert werden, damit nicht parallel Sophos Connect, mehrere OpenVPN-Clients und alte Profile im Umlauf sind.
Beim Download im VPN Portal muss die Konfigurationsvariante zum eingesetzten Client passen. Danach werden .ovpn-Datei, Benutzeranmeldung und DNS-Verhalten geprüft. Alte pauschale Vorgaben zu einer bestimmten OpenVPN-Version sollten nicht ungeprüft übernommen werden; massgebend sind die aktuell eingesetzte Firewallversion, die Clientversion und das konkrete Profil.
Betrieb und Sicherheit
SSL VPN ist ein öffentlich erreichbarer Remote-Access-Dienst. Deshalb sollte man nicht nur die Installation dokumentieren, sondern auch den Betrieb:
- Sophos Connect oder OpenVPN-Client regelmässig aktualisieren.
- MFA für Remote Access aktivieren und testen.
- VPN-Gruppen regelmässig prüfen.
- Portalzugriffe über Device Access und Local Service ACL begrenzen, soweit möglich.
- Firewall-Regeln für die
VPN-Zone eng halten und loggen. - Alte
.ovpn-Dateien und veraltete Profile entfernen. - Bei längerer Log-Aufbewahrung Syslog oder zentrale Auswertung einplanen.
Für MFA-Grundlagen passt MFA für Sophos Firewall WebAdmin, VPN Portal und Remote Access aktivieren. Für Logdateien und Service-Logs ist Sophos Firewall Troubleshooting: Services und Logs hilfreich.
Checkliste für den macOS-Rollout
- Unterstützter Standardclient ist definiert: Sophos Connect oder bewusst ein OpenVPN-Client.
- Sophos Connect Version ist für macOS Ventura 13 oder neuer geeignet.
- Apple-Silicon-Geräte haben Rosetta 2 im Rollout berücksichtigt.
.ovpn-Profil stammt aus der aktuellen SSL-VPN-Konfiguration.- Die SFOS-22-Datei Download configuration for Windows, macOS, Linux wird verwendet.
- Der fehlende
.pro-Auto-Update-Pfad auf macOS ist im Profilprozess berücksichtigt. - VPN Portal verwendet ein gültiges Zertifikat.
- Benutzer ist in der richtigen SSL-VPN-Policy enthalten.
- MFA-Verhalten ist dokumentiert und mit einem Testbenutzer geprüft.
- DNS, Suchdomain und interne Zielsysteme wurden auf macOS getestet.
- Firewall-Regeln für die
VPN-Zone loggen den Testtraffic. - Nach Profiländerungen ist klar, wer Benutzer über den Neuimport informiert.
Troubleshooting
Sophos Connect importiert die OVPN-Datei nicht
Zuerst sollte geprüft werden, ob Sophos Connect für macOS 2.0 oder neuer installiert ist und ob die Datei wirklich aus der aktuellen SSL-VPN-Konfiguration stammt. Meldet der Client Connection with name … already exists, die vorhandene gleichnamige Verbindung prüfen und nur dann löschen, wenn sie ersetzt werden soll. Danach die Datei erneut aus dem VPN Portal laden oder administrativ neu bereitstellen.
Interne Namen werden nicht aufgelöst
DNS-Server, Suchdomains und SSL-VPN-Konfiguration auf der Firewall prüfen. Bei Sophos Connect auf macOS sollte zusätzlich der Clientstand geprüft werden, weil Sophos in Version 2.0 MR1 ein DNS-Problem mit SSL-VPN-Verbindungen auf macOS behoben hat.
Wenn IP-Adressen funktionieren, Namen aber nicht, ist das ein DNS- oder Suchdomain-Problem. Wenn auch IP-Adressen nicht funktionieren, sind Routing, Firewall-Regeln oder Rückweg wahrscheinlicher.
Verbindung steht, aber interne Systeme sind nicht erreichbar
Firewall-Regeln, Routing, NAT und Rückweg prüfen. Im Log Viewer sollte Traffic aus der VPN-Zone sichtbar sein. Wenn keine Logs erscheinen, erreicht der Traffic die erwartete Regel wahrscheinlich nicht oder Logging ist deaktiviert.
Wenn kleine Zugriffe funktionieren, grössere Dateiübertragungen oder bestimmte Anwendungen aber hängen, sollte zusätzlich MTU/MSS geprüft werden: Sophos Firewall MTU und MSS bei VPN-Problemen prüfen.
Verbindung funktioniert nach Profiländerung nicht mehr
Die Meldung Policy mismatch error. Import a new policy for this connection. ist bei einer per .ovpn importierten Verbindung eindeutig: Nach Änderungen an Gateway, Zertifikat, Port, DNS, Lease-Bereich, Authentifizierung oder Policy eine neue .ovpn-Datei herunterladen, importieren und erneut verbinden. Auch Received connection reset from gateway kann auf geänderte SSL-VPN-Einstellungen, eine manuelle Trennung oder einen Firewall-Neustart hinweisen. Ein Clientupdate allein aktualisiert kein altes Profil.
Dashboard öffnet sich nicht oder Internet-DNS bleibt nach dem Trennen defekt
Reagiert das Dashboard nicht, in Activity Monitor den Prozess Sophos Connect öffnen, Force Quit wählen und die App aus Launchpad neu starten. Funktioniert Web-Browsing nach dem Trennen eines Full-Tunnel-Profils nicht mehr, hat macOS möglicherweise die DNS-Server des physischen Adapters nicht wiederhergestellt. Lokale Netzwerkverbindung trennen und erneut verbinden; anschliessend den öffentlichen nslookup-Test wiederholen.
Management port is unavailable
Sophos Connect benötigt lokal TCP-Port 25340 für die Kommunikation mit OpenVPN. Belegt eine andere Anwendung den Port, diese Anwendung nach Prüfung beenden und erneut verbinden. Ohne Freigabe dieses lokalen Ports kann Sophos Connect 2.0 nicht laufen.
Zugangsdaten speichern ist nicht sichtbar
Sophos hat die Option zum Speichern von Zugangsdaten in Sophos Connect 2.0 MR1 für macOS wieder aktiviert. Nach dem Update muss die Konfiguration neu importiert werden, damit die Option nutzbar ist. In Umgebungen mit MFA sollte trotzdem geprüft werden, ob das Speichern von Zugangsdaten zum Sicherheitskonzept passt.
Verbindung bricht in fremden Netzen ab
SSL VPN ist oft toleranter als IPsec, aber nicht immun gegen restriktive Netze, Captive Portals, Proxy-Zwang oder instabile WLANs. In solchen Fällen mit einem zweiten Netzwerk testen und prüfen, ob Split Tunnel, Port, Protokoll oder ZTNA besser passen.
Supportdaten sammeln
Wenn der Fehler nicht direkt sichtbar ist, sollte man Client-Logs, Zeitpunkt, Benutzer, Quellnetz und Zielsystem dokumentieren. Im Sophos Connect Client lässt sich über Drei-Punkte-Menü > About > Generate technical support report ein Supportpaket erzeugen. Die Datei heisst scvpntsr.zip und enthält Verbindungsereignisse, Konfigurationsinformationen und Endpoint-Daten. Vor der Weitergabe muss geprüft werden, an wen diese Informationen gesendet werden dürfen.
Auf der Firewallseite helfen parallel Log Viewer, sslvpn.log, openvpn-status*.log und die passende Firewall-Regel. Die Zuordnung der Logdateien steht in Sophos Firewall Troubleshooting: Services und Logs.