Naar de inhoud
Avanet

Sophos Connect Client op Windows installeren

Sophos Connect is de centrale Sophos-client voor veel Remote Access-scenario’s met Sophos Firewall. Op Windows kan de client, afhankelijk van de firewallconfiguratie, IPsec- en SSL VPN-verbindingen gebruiken. Het is belangrijk dat de clientversie, het Windows-platform, het configuratiebestand en de firewallconfiguratie op elkaar aansluiten.

Deze handleiding beschrijft de installatie op Windows en de belangrijkste controles na het importeren van de verbinding. Voor de keuze tussen IPsec, SSL VPN, mobiele clients en ZTNA begint u het best met de vergelijking Sophos Connect of SSL VPN: welke Remote Access-oplossing past?.

Welk artikel past bij uw situatie?

Sophos Connect op Windows is slechts één onderdeel van Remote Access-beheer. Afhankelijk van de taak past een ander startpunt beter:

Deze scheiding voorkomt dat u typische fouten op de verkeerde plaats zoekt. Een geïnstalleerde client bewijst nog niet dat VPN Portal, authenticatie, profiel, firewallregels, DNS en retourroute correct zijn.

Vereisten

  • Sophos Firewall met een geconfigureerde Remote Access-verbinding
  • Sophos Connect Client in een versie die bij de firewall en het platform past
  • Windows 10 of Windows 11, bij actuele Sophos Connect-versies als 64-bits systeem of Windows ARM
  • configuratiebestand voor IPsec (.scx) of SSL VPN (.ovpn), of een provisioningbestand (.pro)
  • geen parallel geïnstalleerde oude Sophos SSL VPN Client
  • gebruikersaccount met VPN-rechten en, indien geactiveerd, werkende MFA
  • firewallregels voor verkeer uit de zone VPN of de gebruikte Remote Access-zone

Voor Sophos Connect met Microsoft Entra ID SSO is op Windows Sophos Connect 2.4 of nieuwer nodig, samen met een passende SSO-configuratie op de firewall. De procedure staat in Microsoft Entra ID SSO voor Sophos Connect en VPN Portal instellen.

Windows ARM wordt ondersteund vanaf Sophos Connect 2.5. Als intern nog oude softwarepakketten worden uitgerold, controleer dan vooraf welke versie werkelijk wordt geïnstalleerd. Voor de uitrol, pilotgroep en updatecontrole gebruikt u Sophos Connect Client-versie controleren en veilig bijwerken.

Houd ook rekening met de platformgrens: plan nieuwe uitrollen van actuele Sophos Connect-versies op Windows 10 of Windows 11. Behoud oude 32-bits installaties niet als nieuwe standaard, alleen omdat oudere clientversies die vroeger ondersteunden.

1. Sophos Connect Client downloaden

U kunt Sophos Connect Client downloaden via het VPN Portal van Sophos Firewall of rechtstreeks van de Sophos-website. Het VPN Portal is standaard bereikbaar via https://<Firewall-FQDN>:443. Meld u aan en download het Windows-installatieprogramma via VPN > Sophos Connect client > Download for Windows.

In beheerde omgevingen mogen individuele gebruikers niet willekeurig een clientversie installeren. Werk met een duidelijk pakket, een vastgelegde versie, een uitrolgroep en een terugvalplan. Dat is vooral belangrijk bij Windows ARM, SSL VPN via Sophos Connect en provisioningbestanden.

Werk Sophos Connect regelmatig bij. Nieuwe versies bevatten niet alleen functionele wijzigingen, maar ook bijgewerkte componenten zoals OpenVPN, strongSwan en OpenSSL.

Leg voor grotere omgevingen één installatiebron vast. Als oude MSI-bestanden, downloads uit het VPN Portal en softwaredistributie naast elkaar bestaan, installeert de helpdesk al snel verschillende clientversies.

2. Sophos Connect Client installeren

Verwijder vóór de installatie een aanwezige oude Sophos SSL VPN Client. Sophos Connect kan niet parallel met een reeds geïnstalleerde andere VPN-client worden gebruikt. Ook een upgrade van Sophos Connect is volgens Sophos geen gewone in-place update: verwijder eerst de bestaande versie en installeer daarna de actuele versie.

Start de installatie met SophosConnect.msi. Accepteer de licentievoorwaarden, klik op Install en sluit de wizard af met Finish.

Controleer na de installatie de versie rechtstreeks in de client of via de software-inventarisatie. Dat is vooral belangrijk bij Windows ARM, Entra SSO, provisioningbestanden en terugkerende servicefouten, omdat kleine versieverschillen het foutbeeld kunnen veranderen.

Sophos Connect Client Setup voor Windows
Sophos Connect wordt via de Windows-MSI geïnstalleerd en moet uit een goedgekeurde bron komen.
Sophos Connect Client Setup voor Windows - installatieproces
Tijdens de installatie worden de benodigde Sophos Connect-componenten en services ingericht.
Sophos Connect Client Setup voor Windows - installatie voltooid
Na de installatie is de client aanwezig, maar is er nog geen verbinding geïmporteerd.

3. Verbindingsbestand downloaden

Bij de eerste start heeft Sophos Connect een verbindingsconfiguratie nodig. Afhankelijk van het Remote Access-ontwerp is dat een IPsec-, SSL VPN- of provisioningbestand.

Typische verbindingsbestanden:

  • IPsec Remote Access: .scx; export uit de Remote Access IPsec-configuratie.
  • SSL VPN: .ovpn; afkomstig uit VPN Portal of een administratieve export.
  • Automatisch importeren via provisioning: .pro; centraal voorbereid provisioningbestand.

Bij een klassieke IPsec-configuratie exporteert u het bestand in WebAdmin:

  1. Open op Sophos Firewall VPN > Sophos Connect Client.
  2. Exporteer de verbinding.
  3. Sla het bestand veilig op en verspreid het alleen onder bevoegde gebruikers.

Voor SSL VPN wordt de configuratie doorgaans beschikbaar gesteld via VPN Portal of de Remote Access-configuratie. De exacte bron hangt af van de inrichting van Remote Access op de firewall. De volledige procedure voor .ovpn-import, VPN Portal en SSL VPN-tests staat in Sophos SSL VPN met Sophos Connect op Windows instellen.

Verspreid profielen gecontroleerd. Vertrouw na wijzigingen aan gateway, certificaat, DNS, gebruikersgroep, IP-pool, SSO of authenticatie niet op oude bestanden in downloadmappen. Exporteer en importeer de betrokken verbindingen opnieuw, of werk ze correct bij via provisioning.

Een .pro-bestand bevat niet simpelweg de gateway van de latere VPN-tunnel. Sophos Connect gebruikt de daarin gedefinieerde gateways eerst om VPN Portal te bereiken en de bij de gebruiker passende .scx- en .ovpn-configuraties op te halen. De eigenlijke tunnel gebruikt vervolgens de gateways uit die configuratiebestanden.

Controleer bij provisioning bewust de volgende vereisten:

  • Voor IPsec-provisioning is Sophos Connect 2.1 of nieuwer vereist.
  • Externe gebruikers moeten toegang hebben tot VPN Portal. Voor toegang vanaf WAN moet onder Administration > Device access > Local service ACL VPN Portal voor de WAN-zone worden toegestaan. Dat vergroot het publiek bereikbare aanvalsoppervlak en vereist daarom MFA, een geldig certificaat en een gehard portal.
  • De waarde gateway in het .pro-bestand moet als FQDN of IPv4-adres bereikbaar zijn. Bij Entra ID SSO moet deze waarde overeenkomen met de Redirect URI van de Entra ID-server op de firewall.
  • Het standaard lokaal ondertekende portalcertificaat kan tijdens provisioning de fout Untrusted certificate veroorzaken. Gebruik voor productie-uitrollen een certificaat voor VPN Portal dat de clients vertrouwen.
  • Afhankelijk van het profiel worden wijzigingen opgehaald via Edit connection > Update policy. Controleer na SSO-, certificaat- of fundamentele profielwijzigingen toch of het actuele bestand opnieuw moet worden geïmporteerd.

Een provisioningbestand vereenvoudigt de distributie, maar vervangt geen functionele acceptatie van de verbinding. Voor de opbouw en GPO-distributie gebruikt u Sophos Connect op Sophos Firewall configureren.

4. Sophos Connect Client instellen

De configuratie bestaat uit enkele stappen:

  1. Open Sophos Connect.
  2. Selecteer Import Connection.
  3. Importeer het passende verbindingsbestand.
  4. Controleer de verbinding onder Connections.
  5. Klik op Connect.
  6. Meld u aan als VPN-gebruiker en bevestig MFA, indien geactiveerd.

Na een geslaagde aanmelding toont Sophos Connect de verbinding als actief. Controleer vervolgens niet alleen de groene status, maar test ook DNS, interne doelen en firewallregels. Als de verbinding actief is maar er geen verkeer loopt, gebruikt u Firewallregel testen met Log Viewer, Policy Test en Packet Capture.

Controleer bij Entra ID SSO bovendien of de SSO-flow daadwerkelijk via de verwachte Microsoft Entra ID-server loopt en of Conditional Access en MFA volgens plan werken. Een geslaagde lokale aanmelding bewijst niet automatisch dat SSO, group mapping en VPN-rechten correct zijn.

Op gedeelde Windows-apparaten moet de afgemelde gebruiker in het Sophos Connect-menu Force SSO re-login uitvoeren. Zo kan de volgende gebruiker de bestaande SSO-sessie niet overnemen en moet deze zich met het eigen Microsoft Entra ID-account aanmelden.

Sophos Connect op Windows - GUI
De verbonden client toont netwerkdetails die relevant zijn voor DNS- en toegangstests.
Sophos Connect op Windows - configuratie importeren
Het verbindingsbestand wordt doelgericht geïmporteerd; gebruik oude profielen niet opnieuw zonder ze te controleren.
Sophos Connect op Windows - login
Bij het opbouwen van de verbinding worden de gebruikersaanmelding en, afhankelijk van het ontwerp, MFA of SSO gevraagd.
Sophos Connect op Windows - verbindingseigenschappen
Verbindingseigenschappen helpen bij supportgevallen, profielvergelijking en foutanalyse.

Na de installatie controleren

Controleer na de installatie de volgende punten:

  • De Sophos Connect-versie past bij het platform, vooral bij Windows ARM.
  • Het geïmporteerde bestand hoort bij het gewenste protocol: IPsec of SSL VPN.
  • De gebruiker is lid van de juiste VPN-groep.
  • MFA werkt en blokkeert de verbindingsopbouw niet.
  • De client ontvangt een passend VPN-IP-adres.
  • Interne DNS-namen worden omgezet.
  • Firewallregels voor de zone VPN staan alleen de vereiste doelen toe.
  • Oude profielen zijn niet per ongeluk opnieuw gebruikt.

Als vóór een upgrade naar SFOS 22 MR1 nog oude Remote Access IPsec-configuraties aanwezig zijn, controleer dan eerst Legacy Remote Access IPsec vóór SFOS 22 MR1 migreren.

Acceptatietest voor Windows

Een groene clientstatus is geen volledige acceptatietest. Laat voor een betrouwbare uitrol een testgebruiker de volgende punten controleren:

  1. Clientversie controleren: de versie past bij Windows 10/11, Windows ARM en de interne vrijgave.
  2. Profiel importeren: .scx, .ovpn of .pro wordt correct herkend.
  3. SSO testen: Entra SSO start alleen waar dat is gepland.
  4. MFA testen: OTP, RADIUS-MFA of Entra-MFA gedraagt zich zoals gedocumenteerd.
  5. DNS testen: interne FQDN’s worden correct omgezet.
  6. Toegang testen: toegestane doelen werken en niet-toegestane doelen blijven geblokkeerd.
  7. Log Viewer controleren: verkeer uit de VPN-zone treft de verwachte firewallregel.
  8. Reconnect testen: netwerkwissels, stand-by en opnieuw verbinden zijn reproduceerbaar.

Test in gemengde omgevingen minstens één klassiek Windows 10/11-apparaat en één Windows ARM-apparaat als ARM in productie wordt gebruikt. Documenteer het gedrag afzonderlijk als ook macOS-clients worden ingezet.

Uitroladvies voor beheerde Windows-clients

Voor enkele gebruikers kan een handmatige installatie volstaan. In grotere omgevingen beheert u Sophos Connect via de normale softwaredistributie of endpointmanagement.

Leg vóór een brede uitrol vast:

  • Welke Sophos Connect-versie is vrijgegeven?
  • Welke Windows-versies en CPU-architecturen worden gebruikt?
  • Wordt IPsec, SSL VPN, Entra SSO of provisioning gebruikt?
  • Zijn er gebruikers met OTP, RADIUS-MFA of Entra-MFA?
  • Hoe worden nieuwe profielen verspreid?
  • Hoe worden oude profielen verwijderd of als verouderd gemarkeerd?
  • Hoe wordt Sophos Connect vóór een upgrade verwijderd en daarna opnieuw geïnstalleerd?
  • Hoe wordt Force SSO re-login op gedeelde apparaten afgedwongen?
  • Wie controleert na clientupdates DNS, firewallregels en reconnect-gedrag?
  • Welke logs en screenshots heeft de helpdesk nodig voor supportgevallen?

Controleer op gedeelde Windows-apparaten vooral of Sophos Connect voor alle betrokken gebruikers betrouwbaar start. Sophos Connect 2.5 MR1 bevat een correctie voor een situatie waarin de client voor extra Windows-gebruikers niet automatisch startte wanneer een andere gebruiker de installatie had uitgevoerd.

Problemen oplossen

Sophos Connect start niet of toont servicefouten

Controleer eerst of de Sophos Connect-service actief is en of een actuele clientversie is geïnstalleerd. Bij oudere installatiepakketten is een schone herinstallatie met de vrijgegeven versie meestal zinvol. Als meerdere Windows-gebruikers hetzelfde apparaat gebruiken, controleer dan ook of de client in de gebruikerscontext correct automatisch start.

Toont de interface SSL VPN error: 0x20000000 en bevat scvpn.log ook socket connect failed:0x0000274D, dan was de lokale OpenVPN-beheerservice bij de verbindingspoging vaak nog niet gereed. Dit kan direct na het starten van Windows, na resume of bij hoge CPU- of geheugenbelasting optreden. De combinatie is een aanwijzing, geen bewijs van de oorzaak.

Stel vóór een ingreep het tijdstip en scvpn.log veilig. Wacht daarna kort en probeer de verbinding één keer opnieuw. Blijft de fout bestaan, controleer dan in Windows Services de status van de Sophos Connect- en OpenVPN-services en start de getroffen service gecontroleerd opnieuw. Start Windows pas opnieuw als dit niet helpt. Keert de fout terug, controleer gateway, poort, profiel, certificaatketen en netwerkpad zoals bij een normale SSL-VPN-fout; herhaalde service-restarts vervangen deze diagnose niet.

De verbinding wordt geïmporteerd, maar niet opgebouwd

Meestal ligt dit aan gebruikersrechten, MFA, het certificaat, de Preshared Key, de firewallversie of een verkeerd bestandstype. Meng IPsec- en SSL VPN-profielen niet. Controleer bij provisioningbestanden ook gateway, VPN Portal-poort, certificaat, SSO-configuratie en bereikbare Microsoft-endpoints als Entra SSO wordt gebruikt.

Provisioning toont Untrusted certificate of laadt geen profiel

Controleer eerst of de gateway uit het .pro-bestand bereikbaar is en of de WAN-zone onder Administration > Device access > Local service ACL toegang heeft tot VPN Portal. Controleer daarna de certificaatketen, FQDN, VPN Portal-poort en bij Entra ID SSO de overeenkomst met de Redirect URI. Het lokaal ondertekende standaardcertificaat van de firewall is geen geschikte vertrouwensbasis voor een beheerde productie-uitrol.

SSO-status is onduidelijk na een internetonderbreking

Een internetonderbreking kan in Entra SSO-omgevingen verwarrende statusmeldingen veroorzaken. Sophos Connect 2.5 MR1 bevat hiervoor een correctie voor SSO-gebruikers. Controleer desondanks of de tunnel werkelijk is verbroken, of de client opnieuw verbindt en of de firewall onder Authentication > Services de verwachte Microsoft Entra ID-server gebruikt.

OTP wordt bij een reconnect anders gevraagd

Test het reconnect-gedrag als klassieke OTP- of MFA-gebruikers IPsec en SSL VPN parallel gebruiken. Sophos Connect 2.5 MR1 corrigeert een verschil in loginverificatie tussen IPsec en SSL VPN voor gebruikers met opgeslagen credentials en OTP.

De verbinding is actief, maar interne systemen zijn niet bereikbaar

De oorzaak ligt dan vaak niet bij de client, maar bij firewallregels, routing, DNS of NAT. In Log Viewer moet zichtbaar zijn of verkeer uit de zone VPN de verwachte regel treft. Voor bijzondere IPsec-situaties gebruikt u Sophos Firewall IPsec VPN-problemen oplossen.

De verbinding werkt niet meer na een profielwijziging

Verspreid of importeer het profiel opnieuw na wijzigingen aan gateway, certificaat, VPN Portal-poort, DNS, IP-pool, gebruikersgroep, Entra SSO of authenticatie. Een clientupdate vervangt een oud profiel niet automatisch.

De verbinding is actief, maar grote overdrachten lopen vast

Als login, DNS en kleine overdrachten werken, maar grotere bestandsoverdrachten of bepaalde toepassingen vastlopen, controleer dan ook MTU/MSS. Dit foutbeeld past vaak bij fragmentatie, PPPoE, getunnelde verbindingen of een asymmetrisch pad. De procedure staat in Sophos Firewall MTU en MSS bij VPN-problemen controleren.

Supportgegevens verzamelen

Als de fout niet direct zichtbaar is, documenteer dan tijdstip, gebruiker, Windows-versie, CPU-architectuur, Sophos Connect-versie, profieltype, bronnetwerk en doelsysteem. In Sophos Connect maakt Three-dot menu > About > Generate technical support report het bestand scvpntsr.zip. Het bevat VPN-configuraties, verbindingsgebeurtenissen en endpointinformatie en mag alleen gecontroleerd aan bevoegde partijen worden verstrekt.

Op de firewall helpen daarnaast Log Viewer, sslvpn.log, IPsec-logs, Packet Capture en de betrokken firewallregel. De toewijzing van logbestanden staat in Sophos Firewall-problemen oplossen: services en logs.

Veelgestelde vragen

Met welke besturingssystemen is Sophos Connect Client compatibel?

Actuele Sophos Connect-versies ondersteunen Windows 10 en 11 als 64-bits systemen. Windows ARM wordt ondersteund vanaf Sophos Connect 2.5.

Wordt macOS ondersteund voor SSL VPN?

Ja. Sinds Sophos Connect 2.0 kan Sophos Connect Client op macOS ook Remote Access SSL VPN gebruiken. Details staan in Sophos Connect Client op macOS installeren.

Kan Sophos Connect Client op mobiele platformen worden gebruikt?

Nee. Sophos Connect ondersteunt mobiele platformen zoals Android en iOS niet rechtstreeks voor IPsec en SSL VPN. Afhankelijk van het protocol gebruikt u daar functies van het besturingssysteem of OpenVPN-compatibele clients.

Ondersteunt Sophos Connect Client Windows ARM?

Ja. Windows ARM wordt ondersteund vanaf Sophos Connect 2.5.

Ondersteunt Sophos Connect Entra ID SSO op Windows?

Ja. Sophos Connect ondersteunt Microsoft Entra ID SSO op Windows met Sophos Connect 2.4 of nieuwer en SFOS 21.5 of nieuwer. De firewall- en Entra-configuratie moeten daarvoor correct zijn ingesteld.

Wanneer is een provisioningbestand nodig?

Met een .pro-bestand haalt Sophos Connect automatisch de bij de gebruiker passende .scx- en .ovpn-configuraties op uit VPN Portal. Dit vereenvoudigt distributie en updates, maar vereist een bereikbaar VPN Portal met een vertrouwd certificaat en vervangt de controle van SSO, MFA, DNS en firewallregels niet.

Moeten profielen na een firewallwijziging opnieuw worden geïmporteerd?

Ja, als gateway, certificaat, VPN Portal-poort, DNS, IP-pool, gebruikersgroep, SSO of authenticatie is gewijzigd. Anders blijft de client oude verbindingsgegevens gebruiken.

Kan Sophos Connect Client met oudere Windows-versies worden gebruikt?

Plan actuele Sophos Connect-versies voor Windows 10 of 11. Oudere Sophos Connect-versies hadden andere platformtabellen, maar mogen niet als doelstandaard voor nieuwe uitrollen worden gebruikt.