Naar de inhoud
Avanet

Sophos Connect Client installeren op macOS

Sophos Connect kan op macOS worden gebruikt voor Remote Access met Sophos Firewall. In de huidige versies is niet alleen IPsec relevant: sinds Sophos Connect 2.0 is ook Remote Access SSL VPN op macOS mogelijk. Hierdoor is de aanbeveling voor veel omgevingen veranderd.

Dit artikel beschrijft de installatie op macOS, het importeren van de juiste verbinding en de belangrijkste controles na het tot stand brengen van de verbinding. Voor de fundamentele beslissing tussen Sophos Connect, SSL VPN, OpenVPN-clients en ZTNA, zie Sophos Connect of SSL VPN: Welke Remote-Access-oplossing past?.

Welk artikel past?

Sophos Connect op macOS overlapt snel met andere Remote-Access-artikelen. Afhankelijk van de taak is een andere start beter:

Deze scheiding is belangrijk omdat de clientinstallatie slechts een deel van de Remote-Access-operatie is. Firewallregels, DNS, MFA, certificaten, VPN-portal en profielverdeling blijven afzonderlijke controlepunten.

Vereisten

  • Sophos Firewall met ingestelde Remote-Access-configuratie
  • Sophos Connect Client in een versie die past bij de firewall en het platform
  • Sophos Connect 2.0: macOS 13+; vanaf Sophos Connect 2.1: macOS 14+
  • Intel-Mac of Apple Silicon: 2.0 via Rosetta 2, vanaf 2.1 met native ARM
  • Configuratiebestand voor IPsec (.scx) of SSL VPN (.ovpn)
  • Geen parallel geïnstalleerde oude Sophos SSL VPN Client
  • Gebruikersaccount met VPN-rechten en, indien geactiveerd, werkende MFA
  • Firewallregels voor verkeer uit de VPN-zone of de gebruikte Remote-Access-zone

Als SSL VPN op macOS gebruikt moet worden, moet Sophos Connect 2.0 of nieuwer worden ingezet. Bij oudere interne handleidingen moet daarom worden gecontroleerd of ze nog uitgaan van de eerdere IPsec-only situatie. Voor versiecontrole, updateplanning en typische DNS-/profielproblemen zie Sophos Connect Client versie controleren en veilig updaten.

In de release notes wordt de macOS-uitgave afzonderlijk vermeld: bij controle op 24 september 2026 is Sophos Connect 2.0 MR1 voor macOS, uitgebracht op 21 mei 2026, de laatst vermelde Mac-versie. De daarnaast vermelde productversie 2.5 MR1 bevat correcties voor Windows en mag niet worden gelijkgesteld aan de macOS-pakketversie. Controleer vóór de uitrol daarom het versienummer in het macOS-pakket dat daadwerkelijk wordt verspreid.

Actualisering van de gedateerde waarneming: de Sophos-release notes vermelden Sophos Connect 2.1 voor macOS, uitgebracht op 6 oktober 2026, met .pro-provisioning, Entra ID SSO en native ARM. De waarneming van 24 september 2026 beschrijft de situatie van toen. Controleer de versie van het werkelijk beschikbare installatiepakket; publicatie bewijst niet dat uw firewallportal dit pakket al aanbiedt of dat het op een specifiek apparaat is getest.

Apple Silicon en Rosetta: wat geldt na de upgrade naar macOS 27?

macOS 27 schakelt de vertaling van gewone Intel-apps op Apple Silicon niet in algemene zin uit. Dat bevestigt op zichzelf echter niet dat het Rosetta-gebaseerde Sophos Connect 2.0-installatiepakket en de VPN-verbinding op macOS 27 werken. Volgens Sophos draait de macOS-versie van Sophos Connect 2.0 MR1 voor IPsec en SSL VPN op Apple Silicon nog via Rosetta; het is nog geen native Apple-Silicon-app.

Apples uitgebreide Rosetta-documentatie noemt macOS 27 de laatste versie met algemene vertaling van Intel-apps; de release notes voor macOS 27 noemen macOS 28 als grens voor gewone Intel-software. Een korter bericht van Apple van 9 september 2026 noemt daarentegen macOS 26 de laatste versie ‘met Rosetta’. Die formuleringen spreken elkaar tegen; er valt met name niet uit af te leiden dat het Rosetta-gebaseerde Sophos Connect 2.0-installatiepakket zonder meer op macOS 27 werkt. De release notes waarschuwen zelfs dat een eerder geïnstalleerde Rosetta-component na de upgrade niet automatisch wordt hersteld. Waarschuwingen die al vanaf macOS 26.4 kunnen verschijnen, betekenen evenmin dat de client direct stopt met werken.

De eerdere planning voor oktober of het vierde kwartaal van 2026 is achterhaald door de gedocumenteerde release van 6 oktober 2026. Op 24 september bevestigden de bekeken aankondigingen nog geen native Mac-release of openbare bèta. Vanaf 2.1 wordt Apple Silicon native ondersteund; oudere 2.0-clients blijven op Rosetta gebaseerd. Goedkeuring van Sophos Endpoint betreft nog steeds een ander product en bewijst niets voor Sophos Connect.

Controleer vóór een uitrol van macOS 27 de actuele compatibiliteit van Sophos Connect. Test op een Apple-Silicon-pilotapparaat het installatiepakket, het daadwerkelijk gebruikte IPsec- of SSL-VPN-profiel, MFA, de resolutie van interne DNS-namen en opnieuw verbinden. Stel de macOS-upgrade voor VPN-afhankelijke apparaten uit totdat die test slaagt. De gecontroleerde terugweg voor de client staat in Sophos Connect veilig bijwerken. Plan voor macOS 28 geen gebruik van de Intel-client uit de 2.0-lijn zonder native versie of een ander ondersteund VPN-alternatief.

.pro haalt IPsec (.scx) en de voor de gebruiker toegestane SSL VPN-configuraties (.ovpn) via het VPN Portal op, inclusief latere wijzigingen; het is zelf geen tunnelprofiel. Compatibele Windows-clients en Sophos Connect voor macOS vanaf 2.1 worden ondersteund, niet macOS-client 2.0 of ouder. IPsec-provisioning vereist Sophos Connect 2.1 of hoger. Met macOS-client 2.0 blijven rechtstreekse import en gecontroleerde handmatige updates nodig.

1. Sophos Connect Client downloaden

Onder SFOS 22 downloadt een beheerder de Sophos Connect Client voor macOS in WebAdmin via Remote access VPN > IPsec > Download client of Remote access VPN > SSL VPN > Download client. Gebruikers openen in plaats daarvan het VPN Portal, standaard via https://<firewall-FQDN>:443, en kiezen VPN > Download for macOS. De actuele client staat in het VPN Portal; het WebAdmin-pakket is actueel wanneer Pattern updates automatisch worden bijgewerkt onder Backup & Firmware > Pattern updates.

De bestaande Sophos Download Page is de downloadpagina voor UTM. Gebruik voor een SFOS-installatie daarom WebAdmin of het VPN Portal als pakketbron. In beheerde omgevingen moet daarnaast worden vastgelegd welke clientversie is goedgekeurd en waar gebruikers het juiste configuratiebestand ontvangen.

Voor IPsec op macOS wordt een .scx-bestand gebruikt. Voor SSL VPN wordt een .ovpn-bestand geïmporteerd. Welk bestand correct is, hangt af van de Remote-Access-configuratie op de firewall.

Maak onderscheid tussen de macOS-clientlijnen: vóór 2.0 gebruikt Sophos Connect .scx voor IPsec, terwijl SSL VPN een externe client met .ovpn vereist. Met 2.0 worden IPsec (.scx) en SSL VPN (.ovpn) rechtstreeks geïmporteerd; macOS 13+ wordt ondersteund en Apple Silicon gebruikt Rosetta 2. Vanaf 2.1 is macOS 14+ vereist; Intel en Apple Silicon worden ondersteund, met native ARM op Apple Silicon. .pro-provisioning is nu voor beide VPN-typen gedocumenteerd. Handmatige profielen blijven mogelijk. Controleer vóór uitrol pakketversie, architectuur en werkelijk beschikbare portalbestanden en keur elke combinatie in een pilot goed.

  • IPsec Remote Access: .scx; bruikbaar met Sophos Connect op Intel en Apple Silicon.
  • SSL VPN: .ovpn; Sophos Connect 2.0 of nieuwer vereist.
  • Provisioning: Voor provisioning op Windows en macOS vanaf Sophos Connect 2.1.

Onder SFOS 22 zijn de profielen op deze locaties beschikbaar:

  1. IPsec: Open Remote access VPN > IPsec > Export connection. Het archief bevat .scx en .tgb; verspreid het .scx-bestand dat Sophos voor Sophos Connect aanbeveelt.
  2. SSL VPN: Open in het VPN Portal VPN > VPN configuration > SSL VPN configuration, selecteer de configuratie die bij de client past en download het .ovpn-bestand.
  3. Sla het bestand veilig op en stel het alleen beschikbaar aan de bedoelde gebruiker.

De huidige pakketnaam volgt het patroon SophosConnect_x.x_(IPsec_and_SSLVPN).pkg. Een pakket met (IPsec) in de naam behoort tot de oudere macOS-lijn en bevat geen ondersteuning voor SSL VPN.

Voor beheerde Macs moet de installer niet zonder pilotgroep breed worden verspreid. Eerst moet ten minste één Intel-Mac en één Apple-Silicon-Mac worden getest als beide platforms in het bedrijf aanwezig zijn.

2. Sophos Connect Client installeren

Voor macOS 13 Ventura blijft Sophos Connect 2.0 MR1 de geschikte oudere versie; 2.1 ondersteunt Ventura en oudere systemen niet. 2.1 bevat beveiligingsfixes voor strongSwan en OpenVPN en OpenSSL 3.5.8. De installatiebeelden hieronder tonen een oudere versie, geen geverifieerde apparaattest met 2.1. Windows-MSI-bestanden zijn op een Mac niet nodig.

Voor de installatie moet een aanwezige oude Sophos SSL VPN Client worden verwijderd. Sophos geeft aan dat Sophos Connect niet parallel met een andere aanwezige VPN-client kan worden gebruikt. Ook bij een upgrade van Sophos Connect geldt: verwijder de bestaande versie en installeer daarna de actuele versie.

Start de installatie met een dubbelklik op SophosConnect_x.x_(IPsec_and_SSLVPN).pkg; x.x staat voor de goedgekeurde versie. Controleer de bestemming en vrije schijfruimte, klik op Install en rond de wizard af met Finish.

Op Apple Silicon heeft Sophos Connect 2.0 Rosetta 2 nodig; vanaf 2.1 wordt ARM native ondersteund. Rosetta is daarom geen algemene vereiste voor 2.1. Als macOS er bij het goedgekeurde 2.0-installatiepakket om vraagt, installeer Rosetta 2 en start de client opnieuw. Ga er bij macOS 27 niet van uit dat Rosetta, als het vóór de upgrade geïnstalleerd was, automatisch wordt hersteld of dat een specifiek installatiepakket ongewijzigd werkt. Test voor beide clientlijnen de installatie en VPN-verbinding in een pilot.

Na de installatie moet de versie direct in de client worden gecontroleerd. Dit is vooral belangrijk als er meerdere installatiepakketten intern in omloop waren of als gebruikers de client eerder al hadden geïnstalleerd.

Sophos Connect Client macOS Setup
Sophos Connect wordt gestart via het macOS-installatiepakket.
Sophos Connect Client macOS Setup
De installatie-assistent leidt door de standaardinstallatie.
Sophos Connect Client macOS Setup - opslaglocatie
De installatielocatie moet normaal gesproken ongewijzigd blijven.
Sophos Connect Client macOS Setup - installeren
Voor de start moet duidelijk zijn welke clientversie wordt verspreid.
Sophos Connect Client macOS Setup - installatieproces
De installatie moet worden voltooid zonder gebruikersprofiel of VPN-configuratie.
Sophos Connect Client macOS Setup - installatie voltooid
Na voltooiing wordt de verbinding pas bruikbaar door de profielimport.

3. Verbindingsbestand downloaden

Vanaf Sophos Connect 2.1 kunnen aangeleverde .pro-, .scx-, .tgb- en .ovpn-bestanden met een dubbelklik worden geïmporteerd; Import connection blijft ook beschikbaar. Bestaande .tgb-bestanden kunnen worden geïmporteerd, maar .scx blijft de aanbevolen keuze voor nieuwe IPsec-uitrol. Vraag het .pro-bestand aan de beheerder; het ondersteunt inloggegevens of Entra ID SSO. Voor SSL VPN moet de gebruiker aan een SSL VPN-policy zijn toegewezen. Verbreek na de verbindingstest de verbinding met Disconnect.

Bij de eerste start heeft Sophos Connect een verbindingsconfiguratie nodig. Dit bestand moet afkomstig zijn uit de momenteel geldige firewallconfiguratie en niet uit een oud gebruikersarchief worden hergebruikt.

Typische verbindingsbestanden:

  • IPsec Remote Access: .scx; export uit de actuele Remote-Access-IPsec-configuratie.
  • SSL VPN: .ovpn; VPN Portal of administratieve export.

Als er voor een SFOS-22-MR1-upgrade nog oude Remote-Access-IPsec-configuraties in gebruik zijn, moet niet zomaar een oud profiel verder worden verspreid. In dit geval eerst Legacy Remote Access IPsec voor SFOS 22 MR1 migreren controleren.

Profielen moeten als toegangsgegevens worden behandeld. Een oud .ovpn- of .scx-bestand kan nog steeds interne netwerken, gatewaynamen, certificaten of gebruikersreferenties bevatten. Als gateway, certificaat, DNS, gebruikersgroep, IP-pool of authenticatie is gewijzigd, moet het profiel opnieuw worden geëxporteerd en geïmporteerd.

Bij SSL VPN is het .ovpn-bestand gebruikersspecifiek: het bevat een uniek gebruikerscertificaat met privésleutel en mag daarom niet als gedeeld teamprofiel worden verspreid. Een nog niet geïmporteerd .pro-bestand bevat daarentegen provisioningmetadata en is niet van zichzelf gebruikersspecifiek; het is niet hetzelfde als het SSL-VPN-profiel en de certificaten die tijdens het importeren worden gegenereerd. Deel ook deze gegenereerde profielen en privésleutels niet tussen gebruikers.

Voor SFOS 22 documenteert Sophos dat een geïmporteerd SSL-VPN-profiel is gebonden aan de gebruikersidentiteit, het domein en de authenticatiemethode. Bij een overstap van bijvoorbeeld lokale authenticatie naar Active Directory moet een afzonderlijke .ovpn-configuratie worden opgehaald en geïmporteerd, of moet via een afzonderlijke .pro-import het juiste SSL-profiel worden gegenereerd. Volgens deze SFOS-22-documentatie kan hergebruik van het geïmporteerde profiel met een andere methode of een ander domein Login failed. Wrong fingerprint of certificate. veroorzaken. Deze gedocumenteerde SSL-binding geldt niet voor IPsec-profielen in .scx-formaat.

Voor SFOS 23 blijft het runtimegedrag onduidelijk: de bijbehorende sectie ontbreekt in de hier vergeleken Sophos-handleiding. Dat bevestigt noch soepeler hergebruik, noch een ongewijzigde binding. Blijf totdat er versiespecifieke bevestiging is afzonderlijke SSL-profielen ophalen en importeren voor de bedoelde identiteit, methode en het bedoelde domein. Dit is een voorzorgsmaatregel, geen geverifieerde SFOS-23-runtimeregel; omzeil certificaatvalidatie niet.

4. Sophos Connect Client instellen

Het instellen van de Sophos Connect Client is in een paar stappen gedaan:

  1. Open Sophos Connect.
  2. Selecteer Import connection.
  3. Importeer het juiste verbindingsbestand.
  4. Controleer de verbinding onder Connections.
  5. Klik op Connect.
  6. Meld aan met de VPN-gebruiker en bevestig MFA indien geactiveerd.

Na het succesvol tot stand brengen van de verbinding moet je ook controleren of interne DNS-namen worden opgelost en of de benodigde systemen bereikbaar zijn. Als de verbinding tot stand is gebracht maar er geen verkeer plaatsvindt, helpen Log Viewer, Policy Test en Packet Capture. De juiste handleiding is Firewall-regel testen met Log Viewer, Policy Test en Packet Capture.

Bij SSL VPN op macOS is de DNS-test bijzonder belangrijk. Sophos Connect 2.0 MR1 lost een probleem op waarbij DNS-instellingen voor SSL-VPN-verbindingen op macOS niet correct werden toegepast. Als interne namen niet worden opgelost, moet daarom eerst de versie en profielstatus worden gecontroleerd voordat DNS-regels blind worden aangepast.

Microsoft Entra ID SSO op macOS (Sophos Connect 2.1): browser en terugkeer naar de client

Entra ID SSO vereist SFOS 21.5 of hoger met een geconfigureerde integratie. Azure AD is de voormalige naam van Microsoft Entra ID, geen aanvullende SSO-dienst. De client installeren schakelt SSO niet in op de firewall: de beheerder moet een afzonderlijke Entra-app registreren, client ID, tenant ID en client secret invoeren, de redirect URIs op elkaar afstemmen en VPN-rechten toewijzen. Synchroniseer gebruikers van hetzelfde domein niet tegelijkertijd via Active Directory en Entra ID; controleer eerst de bestaande gebruikers- en groepskoppelingen. Configureer MFA voor deze SSO-flow bij de identiteitsprovider, niet via Sophos-firewall-OTP-authenticatie.

Maak het VPN Portal onder Administration > Device access alleen bereikbaar via de benodigde WAN-zone. Selecteer met .pro dezelfde Entra ID-server voor IPsec VPN, SSL VPN en VPN Portal onder Authentication > Services. Zonder .pro moeten SSL VPN en VPN Portal dezelfde server gebruiken; IPsec mag een andere gebruiken. gateway moet overeenkomen met de FQDN of het IP-adres in de redirect URI van de firewall. vpn_portal_port is de werkelijke VPN Portal-poort, niet de SSL VPN-tunnelpoort. Minimaal voorbeeld voor de beheerder:

[
  {
    "display_name": "Remote VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "sso_auth_browser_type": "auto"
  }
]

Vervang vpn.example.com en 443 door de juiste firewallnaam en VPN Portal-poort, sla op als .pro en verspreid het bestand gecontroleerd. Importeer het verbindingsbestand opnieuw na wijzigingen in de Entra-configuratie. Verbreek op gedeelde Macs eerst de vorige VPN-sessie en dwing een nieuwe SSO-aanmelding af met de eigen identiteit van de volgende gebruiker; alleen van gebruiker wisselen beëindigt de browser-SSO-sessie niet betrouwbaar. Een ingebouwd macOS-IPsec-profiel vervangt deze Entra SSO-flow in Sophos Connect 2.1 niet.

Controleer bij SSO-fouten de Entra-aanmelding/MFA, app-toewijzing, redirect URI en het certificaat. Downloadt .pro geen configuratie, controleer dan bereikbaarheid en poort van het VPN Portal en de authenticatieservers; ontbreekt alleen SSL VPN, controleer dan de gebruikers-/groepstoewijzing aan de SSL VPN-policy. De GUI-beelden hieronder tonen de oudere IPsec-interface, niet het nieuwe Entra ID-aanmeldvenster.

Voor IPsec, SSL VPN en provisioning is Entra ID SSO gedocumenteerd vanaf Sophos Connect 2.1 voor macOS; macOS 2.0 ondersteunt deze clientprocedure niet. Controleer vóór het starten de passende Entra ID-configuratie op de firewall, authenticatiemethoden en Redirect URI. Gebruik op macOS 14+ de goedgekeurde 2.1-pakketversie. De browserkeuze hangt af van de verbindings- of provisioningconfiguratie, niet alleen van het besturingssysteem.

  1. Selecteer in Sophos Connect de juiste verbinding, gebruik de SSO-aanmelding en start Connect. Voltooi de aanmelding in de door Sophos Connect geopende browser, inclusief de vereiste MFA- of compliancecontrole. Een afzonderlijk geopende portalaanmelding vervangt deze clientprocedure niet.
  2. Als sso_auth_browser_type ontbreekt of de waarde auto heeft, begint Sophos Connect in de ingebouwde browser. Als de aanmelding daar vanwege Conditional Access-vereisten niet kan worden voltooid, schakelt de client automatisch over naar de standaard systeembrowser en probeert de aanmelding opnieuw. Meld u daar volledig aan en keer daarna terug naar Sophos Connect.
  3. Bij embedded wordt alleen de ingebouwde browser gebruikt: geen automatische fallback. Als de aanmelding door Conditional Access mislukt, laat de IT-afdeling dan een goedgekeurd provisioningbestand met system verstrekken en probeer het opnieuw. Bij system wordt uitsluitend de systeembrowser gebruikt; keer na de aanmelding terug naar Sophos Connect.
  4. Rechtstreeks geïmporteerde .ovpn- of .scx-profielen gedragen zich als auto: eerst de ingebouwde browser, daarna bij de betreffende Conditional Access-vereisten automatisch de systeembrowser. Als de noodzakelijke browserwissel uitblijft en de fout blijft bestaan, laat de IT-afdeling dan een goedgekeurd .pro-bestand verstrekken met sso_auth_browser_type ingesteld op system. Het provisioningschema en de toegestane waarden staan in Sophos Connect-provisioning; verzin geen handmatige wijzigingen aan .ovpn of .scx als browserconfiguratie.

Een compliancefout is geen verzoek om beveiligingsregels te verzwakken. Voer de vereiste compliancemaatregelen uit of neem contact op met de IT-afdeling. Schakel Conditional Access, MFA en certificaatcontroles niet uit om de aanmelding af te dwingen. Controleer pas na terugkeer naar de client de tunnelstatus, het VPN-IP, DNS en de toegang. De Windows-procedure en Windows-GPO-distributie zijn geen bewijs voor macOS.

Handmatig geïmporteerde .ovpn- of .scx-profielen halen latere policywijzigingen niet automatisch op. Auto-connect en Update policy vereisen provisioning: op Windows met een passende client en op macOS vanaf 2.1, niet met 2.0. auto_connect_host activeert Auto-connect; Update policy is beschikbaar na de eerste geslaagde verbinding. Rename, Clear credentials en Delete blijven afzonderlijke acties; na Delete moeten handmatige profielen opnieuw worden geïmporteerd.

Sophos Connect Client - macOS GUI
Sophos Connect toont geïmporteerde verbindingen in de clientinterface.
Sophos Connect Client - macOS Login
Bij het tot stand brengen van de verbinding worden gebruikersaanmelding en, afhankelijk van de configuratie, MFA gevraagd.
Sophos Connect Client - macOS Verbonden
De status Verbonden is slechts de eerste test, niet de volledige acceptatie.
Sophos Connect Client - macOS Netwerkdetails
Na het opzetten moeten VPN-IP, DNS en bereikbare interne doelen worden gecontroleerd.
Sophos Connect Client - macOS Versleutelingsdetails
Verbindingsdetails helpen bij supportgevallen, profielvergelijking en foutanalyse.

Na de installatie controleren

Na de installatie moeten deze punten worden gecontroleerd:

  • Sophos Connect versie past bij de gebruikte macOS-versie.
  • Op Apple Silicon start Sophos Connect daadwerkelijk en doorstaat het de volledige VPN-pilot; controleer voor 2.0 Rosetta, voor 2.1 native ARM-uitvoering en de daadwerkelijk getoonde installatiedialogen.
  • Het geïmporteerde bestand komt overeen met het gewenste protocol: IPsec of SSL VPN.
  • Gebruiker is in de juiste VPN-groep geautoriseerd.
  • MFA werkt en wordt begrijpelijk gevraagd.
  • Client ontvangt een passende VPN-IP.
  • Interne DNS-namen worden opgelost.
  • Firewallregels voor de VPN-zone staan alleen de benodigde doelen toe.

Acceptatietest voor macOS

Een groene verbindingsstatus is niet voldoende als acceptatie. Voor een betrouwbare uitrol moet een testgebruiker deze punten doorlopen:

  1. Clientversie controleren: De versie past bij macOS, IPsec of SSL VPN en de interne goedkeuring.
  2. Apple Silicon controleren: Sophos Connect start op de daadwerkelijk gebruikte macOS-versie. Controleer bij 2.0 de Rosetta-vereisten en bij 2.1 de native ARM-uitvoering; alleen succesvol starten vervangt de verbindingstest niet.
  3. Profiel importeren: Het juiste bestand voor IPsec of SSL VPN wordt geaccepteerd.
  4. MFA testen: De aanmelding vraagt om de verwachte tweede factor.
  5. DNS testen: Interne FQDN’s worden correct omgezet.
  6. Toegang testen: Toegestane servers werken en niet-toegestane doelen blijven geblokkeerd.
  7. Log Viewer controleren: Verkeer uit de VPN-zone treft de verwachte firewallregel.
  8. Reconnect testen: De verbinding verbreken, van netwerk wisselen en opnieuw verbinding maken werken zoals verwacht.
  9. Entra SSO vanaf 2.1 testen: Documenteer de gebruikte browsermodus, de vereiste fallback, de volledige browseraanmelding en de terugkeer naar Sophos Connect. Een niet-conform apparaat blijft geblokkeerd; herstel de compliance of neem contact op met de IT-afdeling, verzwak Conditional Access niet.

Bij gemengde omgevingen moet ten minste één Intel-Mac en één Apple-Silicon-Mac worden getest. Als er ook Windows-clients in gebruik zijn, moet het gedrag niet stilzwijgend gelijk worden gesteld. Platform, profieltype en clientversie kunnen verschillen.

Uitroltips voor beheerde Macs

Bij weinig gebruikers volstaat vaak een handmatige installatie met gecontroleerde profielimport. In grotere omgevingen moet Sophos Connect worden behandeld als andere beveiligingsrelevante clientsoftware.

Voor een brede uitrol verduidelijken:

  • Welke Sophos-Connect-versie is vrijgegeven?
  • Welke macOS-versies zijn in gebruik?
  • Zijn er Intel-Macs, Apple-Silicon-Macs of beide?
  • Wordt IPsec, SSL VPN of beide gebruikt?
  • Waar halen gebruikers het actuele profiel vandaan?
  • Wie informeert gebruikers als profielen opnieuw moeten worden geïmporteerd?
  • Hoe wordt Sophos Connect voor een upgrade verwijderd en daarna opnieuw geïnstalleerd?
  • Microsoft Entra ID SSO is gedocumenteerd voor Windows vanaf Sophos Connect 2.4 en macOS vanaf 2.1, niet voor macOS-client 2.0. Een passende SFOS-inrichting en actuele clientconfiguratie zijn vereist. Controleer authenticatiemethoden en Redirect URI; MFA blijft een afzonderlijk controlepunt. Dit betekent niet dat de browserstroom identiek is of dat Windows-GPO-uitrol op macOS kan worden toegepast.
  • Hoe herkent de helpdesk verouderde profielen?
  • Worden VPN-portal, MFA en certificaten apart gemonitord?

Oude installatiepakketten en profielen moeten uit interne downloadlocaties worden verwijderd of duidelijk als verouderd worden gemarkeerd. Vooral bij externe toegang leidt een willekeurig oud profiel uit de downloadmap snel tot onnodig foutzoeken. De officiële installatiehandleiding waarop dit artikel is gebaseerd, beschrijft geen algemene MDM-uitrol voor het macOS-pakket. Neem daarom geen Windows-procedures of leveranciersspecifieke MDM-parameters over zonder documentatie en tests voor uw platform.

Sophos Connect veilig verwijderen of terugzetten

Bewaar voor een veilige rollback het eerder goedgekeurde macOS-pakket onder gecontroleerde toegang totdat de pilot is afgerond. Als de nieuwe versie niet werkt, verwijder Sophos Connect met het ondersteunde script, installeer het eerder goedgekeurde pakket, importeer het bijbehorende profiel opnieuw en herhaal de volledige acceptatietest. Een rollback naar een versie ouder dan 2.0 is niet geschikt voor SSL VPN, omdat die macOS-versies alleen IPsec ondersteunen. Bewaar vóór de rollback de versie, het tijdstip en het supportrapport van fouten die mogelijk moeten worden geëscaleerd. De Sophos Connect Client-versie controleren en veilig bijwerken licht de versiekeuze en de procedure voor verwijderen en opnieuw installeren verder toe. Een rollback naar macOS-client 2.0 behoudt noch native ARM-uitvoering, noch .pro-provisioning of Entra ID SSO. Als deze 2.1-functies vereist zijn, is 2.0 geen gelijkwaardige terugweg; keur vooraf een ondersteund alternatief goed en test het.

Verbreek vóór de verwijdering de VPN-verbinding en bewaar het profiel dat voor herstel nodig is op een beveiligde locatie. Een .ovpn-bestand bevat een gebruikersspecifiek certificaat en de privésleutel. Als de Mac via Sophos Fusion wordt beheerd, schakel daar eerst de manipulatiebeveiliging voor macOS uit. Voer daarna het officiële verwijderingsscript met beheerdersrechten uit in Terminal op macOS:

sudo /Library/Sophos\ Connect/uninstall.sh

De melding Sophos Connect has been uninstalled bevestigt dat de verwijdering is gelukt. Controleer daarna dat Sophos Connect niet meer start en schakel de manipulatiebeveiliging weer in als deze was uitgeschakeld. De opdracht verwijdert de client en mag alleen tijdens een gepland onderhoudsvenster worden uitgevoerd.

Problemen diagnosticeren en escaleren

Open voor de eerste diagnose Events of Open VPN log. De handleiding Problemen met Sophos Connect Client oplossen bundelt de symptoomgerichte stappen en de logs aan client- en firewallzijde; omzeil certificaatvalidatie of andere beveiligingscontroles niet als tijdelijke oplossing.

Verbinding wordt geïmporteerd, maar niet tot stand gebracht

Controleer eerst of het bestand bij het juiste protocol hoort en of de Sophos-Connect-versie daarvoor geschikt is. SSL VPN op macOS vereist Sophos Connect 2.0 of nieuwer. Controleer daarna gebruikersrechten, MFA, certificaat, gateway, tijd van de firewall en bereikbare VPN-portal- of gateway-FQDN.

Open voor de eerste diagnose Events in de client of kies Open VPN log in het menu met drie punten. Volgens de SFOS-22-documentatie wijst bij SSL VPN Login failed. Wrong fingerprint of certificate. erop dat het geïmporteerde profiel mogelijk niet past bij de gebruikte identiteit, het domein of de authenticatiemethode. Omzeil de certificaatcontrole niet, maar verkrijg en importeer een nieuw .ovpn-bestand met dezelfde authenticatiemethode als voor de latere verbinding. Behandel die koppeling voor SFOS 23 niet als een bevestigde diagnose: documenteer firewall- en clientversie en de profielidentiteit, en vraag de IT-afdeling of Sophos om versiespecifieke opheldering; omzeil certificaatvalidatie niet.

Interne namen worden niet opgelost

Bij SSL VPN op macOS moet de gebruikte Sophos-Connect-versie worden gecontroleerd, omdat er in dit gebied specifieke foutoplossingen zijn geweest. Controleer daarna DNS-servers, zoekdomeinen, geïmporteerd profiel en firewallregels.

Als IP-adressen werken, maar namen niet, is DNS waarschijnlijk de oorzaak. Als ook IP-adressen niet werken, zijn routing, firewallregels, NAT of retourpad waarschijnlijker.

Verbinding staat, maar geen toegang werkt

Dan ligt de oorzaak vaak bij firewallregels, routing, NAT of retourpad. In de Log Viewer moet zichtbaar zijn of verkeer uit de VPN-zone de verwachte regel raakt. Voor IPsec-speciale gevallen zie Sophos Firewall IPsec VPN Troubleshooting.

Na profielwijziging werkt de verbinding niet meer

Na wijzigingen aan gateway, certificaat, poort, DNS, IP-pool, gebruikersgroep of authenticatie moet het profiel opnieuw worden geëxporteerd en geïmporteerd. Een clientupdate vervangt niet automatisch een oud profiel.

Opslaan van inloggegevens is niet zichtbaar

Sophos heeft deze optie voor SSL VPN op macOS in Sophos Connect 2.0 MR1 opnieuw geactiveerd. Na een update moet het configuratiebestand opnieuw worden geïmporteerd om de optie te kunnen gebruiken. In omgevingen met MFA moet ook worden gecontroleerd of het opslaan van inloggegevens past bij het beveiligingsconcept.

Sophos Connect opent niet of reageert niet

Als de interface niet opent of niet reageert op het pictogram in de macOS-menubalk, kan het GUI-proces zijn vastgelopen. Selecteer in Activity Monitor het proces Sophos Connect, sluit het af met Force Quit en start de toepassing daarna opnieuw vanuit Launchpad. Hiermee wordt alleen de vastgelopen interface afgesloten; als het probleem terugkeert, moeten de clientversie en het supportreport worden gecontroleerd.

Na het verbreken werkt webtoegang niet meer

Na het verbreken van een Full-Tunnel-verbinding kan macOS de interne DNS-servers van de VPN-verbinding blijven gebruiken. Websites en naamomzetting buiten de tunnel werken dan niet meer. Verbreek kort de wifi- of ethernetverbinding en maak opnieuw verbinding. Als dit probleem terugkeert, documenteer dan de clientversie, het profiel en het DNS-gedrag in plaats van DNS-servers permanent handmatig te overschrijven.

Verbinding staat, maar grote overdrachten hangen

Als inloggen, DNS en kleine toegang werken, maar grotere bestandsoverdrachten of bepaalde toepassingen hangen, moet ook MTU/MSS worden gecontroleerd. Het foutbeeld past vaak bij fragmentatie, PPPoE, getunnelde verbindingen of een asymmetrisch pad. De procedure staat in Sophos Firewall MTU en MSS bij VPN-problemen controleren.

Supportgegevens verzamelen

Als de fout niet direct zichtbaar is, documenteer dan tijdstip, gebruiker, macOS-versie, Sophos-Connect-versie, profieltype, bronnetwerk en doelsysteem. In de Sophos Connect Client maakt menu met drie punten > About > Generate technical support report het bestand scvpntsr.zip aan. Dit bestand bevat VPN-configuraties, verbindingsgebeurtenissen en endpointinformatie en mag alleen gecontroleerd aan bevoegde partijen worden verstrekt.

Op de firewall helpen daarnaast Log Viewer, sslvpn.log, IPsec-logs, Packet Capture en de betrokken firewallregel. De koppeling tussen de logbestanden staat in Sophos Firewall Troubleshooting: Services en Logs.

FAQ

Ondersteunt Sophos Connect SSL VPN op macOS?

Ja. Sinds Sophos Connect 2.0 kan de Sophos Connect Client op macOS Remote Access SSL VPN gebruiken.

Wordt Apple Silicon ondersteund?

Ja. Met macOS-client 2.0 werkt Apple Silicon via Rosetta 2; vanaf 2.1 met native ARM. Controleer de specifieke macOS-versie, architectuur en het installatiepakket vóór uitrol.

Werkt Sophos Connect nog na de upgrade naar macOS 27?

Apple documenteert vertaling van gewone Intel-apps tot en met macOS 27; dat bevestigt geen specifieke Sophos Connect-installer of VPN-werking. macOS-client 2.0 gebruikt Rosetta op Apple Silicon; native ARM is gedocumenteerd vanaf Sophos Connect 2.1. Controleer vóór een macOS 27-upgrade nog steeds actuele compatibiliteit en het echte pakket, en test installatie, IPsec of SSL VPN, MFA, DNS en herverbinden in een pilot. Deze handleiding meldt geen uitgevoerde apparaattest.

Ondersteunt Sophos Connect op macOS Microsoft Entra ID SSO?

Entra ID SSO is op macOS gedocumenteerd vanaf Sophos Connect 2.1, niet met 2.0. De macOS-SSO-browserprocedure licht auto, embedded, system, de fallback en de terugkeer naar de client toe. Voldoe aan de compliancevereisten of neem contact op met de IT-afdeling; verzwak Conditional Access niet.

Ondersteunt Sophos Connect provisioning-bestanden op macOS?

.pro haalt IPsec (.scx) en de voor de gebruiker toegestane SSL VPN-configuraties (.ovpn) via het VPN Portal op, inclusief latere wijzigingen; het is zelf geen tunnelprofiel. Compatibele Windows-clients en Sophos Connect voor macOS vanaf 2.1 worden ondersteund, niet macOS-client 2.0 of ouder. IPsec-provisioning vereist Sophos Connect 2.1 of hoger. Met macOS-client 2.0 blijven rechtstreekse import en gecontroleerde handmatige updates nodig.

Waarom moet een profiel na wijzigingen opnieuw worden geïmporteerd?

Het profiel bevat verbindingsdetails zoals gateway, certificaatreferentie, DNS-informatie of VPN-configuratie. Als deze waarden op de firewall zijn gewijzigd, gebruikt een oud profiel nog steeds de oude status.

Wat is belangrijk bij SFOS 22 MR1?

Voor een upgrade naar SFOS 22.0 MR1 of nieuwer moet worden gecontroleerd of er nog Legacy Remote Access IPsec aanwezig is. Deze erfenis blokkeert de upgrade en moet vooraf worden gemigreerd of verwijderd.