Naar de inhoud
Avanet

Sophos Connect Client veilig controleren en bijwerken

Een upgrade van Sophos Connect wordt niet over de bestaande installatie heen gezet. De door Sophos beschreven werkwijze voor Windows en macOS is: verbreek de actieve VPN, verwijder de huidige client en installeer daarna het gekozen pakket. Zorg daarom dat profielen, installer en rollback gereed zijn voordat de eerste productieclient wordt gewijzigd.

De geïnstalleerde versie staat in Sophos Connect onder drie punten > About. De handleidingen voor Windows en macOS behandelen de eerste installatie; hier gaat het om de versiekeuze en gecontroleerde overgang.

Als de keuze tussen IPsec, SSL VPN en andere methoden voor externe toegang nog openstaat, begin dan met de vergelijking van remote-accessoplossingen voordat u een doelclient kiest.

De doelversie kiezen

Rol niet automatisch het nieuwste pakket breed uit. Vergelijk eerst de release notes, ondersteunde besturingssystemen en werkelijk gebruikte VPN-functies. De laatste redactionele controle van de Sophos release notes op 7 september 2026 leverde op:

  • Windows: Sophos Connect 2.5 MR1, uitgebracht op 18 juni 2026.
  • macOS: Sophos Connect 2.0 MR1, uitgebracht op 21 mei 2026.

Dit is een controlemoment, geen onbeperkte goedkeuring. Lees voor een nieuwe uitrol opnieuw de actuele release notes. Een nieuwere versie gaat eerst naar de pilot; behoud een oudere alleen als het platform die nog ondersteunt en er een gedocumenteerde reden is. Leid geen clientspecifieke einddatums af uit de algemene Sophos-lifecyclepagina.

Platform of functieGrens
Windows 10/11, 64-bitSophos Connect 2.5 of nieuwer
Windows 10/11 op ARMSophos Connect 2.5 of nieuwer
Windows, 32-biteindigt bij 2.4; niet voor nieuwe uitrol
Windows 11 Enterprise Multi-session / Azure Virtual Desktopniet ondersteund
Entra ID SSO op WindowsConnect 2.4 of nieuwer en SFOS 21.5 of nieuwer
macOS op Intel of Apple SiliconVentura 13 of nieuwer; Apple Silicon via Rosetta 2
SSL VPN met Sophos Connect op macOSConnect 2.0 of nieuwer
.pro-provisioningWindows; niet ondersteund op macOS

Sophos Connect is geen client voor iOS of Android. Valt een combinatie buiten deze grenzen, bepaal dan eerst een migratiepad in plaats van in productie te experimenteren.

Windows 2.5 MR1 verhelpt onder meer opstarten voor extra gebruikers (NCL-2570), een onjuiste SSO-status na internetuitval (NCL-2783), afwijkende OTP-vragen bij opnieuw verbinden (NCL-2992) en SSL VPN-provisioning met speciale tekens in certificaten (NCL-2795). macOS 2.0 MR1 bevat oplossingen voor SSL VPN-DNS en herstelt het bewaren van inloggegevens. Een opgeloste issue vervangt geen pilot met het eigen profiel.

Update en rollback voorbereiden

Leg vóór het onderhoudsvenster per platform en groep vast:

  • client- en besturingssysteemversie;
  • IPsec of SSL VPN en profielbron (.scx, .ovpn of .pro); een .tgb-bestand is daarentegen een export voor IPsec-clients van derden en geen Sophos Connect-profiel;
  • lokale, AD-, RADIUS- of Entra ID SSO-authenticatie;
  • MFA- en reconnectgedrag;
  • afhankelijkheden zoals gateway, certificaat, DNS, VPN-pool en toegestane netwerken.

Bewaar in de softwaredistributie het doelpakket, het vorige intern goedgekeurde pakket en de oorspronkelijke profielbronnen. Een screenshot van de profielnaam is geen back-up: rollback vereist de werkelijk gebruikte export of een reproduceerbare provisioningbron.

Admins downloaden de installer met Download client onder Remote access VPN > IPsec of Remote access VPN > SSL VPN; gebruikers kunnen hem uit het VPN Portal halen. Backup & Firmware > Pattern updates kan het downloadpakket op de firewall vernieuwen, maar werkt geïnstalleerde endpoints niet bij. Controleer bron, platform en versie en blokkeer of label oude pakketten duidelijk.

Een pilot uitvoeren

Neem minstens één apparaat van elke productiecombinatie en één tot drie typische gebruikers op, niet alleen admins. Test waar aanwezig Windows x64, Windows ARM, macOS met IPsec, macOS met SSL VPN, Entra SSO en OTP/MFA-reconnect afzonderlijk.

Documenteer vóór de upgrade een nulmeting: aanmelden, toegewezen VPN-adres, interne DNS, toegang tot een representatief doel, split- of full-tunnelgedrag en reconnect na een netwerkwissel. Herhaal exact dezelfde tests erna. Zo onderscheidt u een clientregressie van een bestaand firewall-, routing- of profielprobleem.

Begin pas gefaseerd breed uit te rollen als alle combinaties slagen en de helpdesk doelversie en rollback kent. Eén geslaagde Windows-test keurt macOS niet goed.

De client verwijderen en opnieuw installeren

Verbreek de actieve VPN. Is dit het enige externe beheerpad, plan dan lokaal onderhoud of een tweede beheerpad: de VPN is tijdens de procedure onderbroken.

Windows

  1. Selecteer onder Control Panel > Programs > Uninstall a program Sophos Connect en kies Uninstall.
  2. Wacht tot de verwijdering klaar is en stel een gevraagde herstart niet uit.
  3. Installeer het goedgekeurde Windows-pakket met beheerdersrechten.
  4. Controleer de versie onder drie punten > About.
  5. Controleer het profiel of importeer het uit de bewaarde bron en herhaal de pilottest.

Zet Windows ARM niet terug naar een versie vóór 2.5. Werk 32-bits Windows niet bij naar 2.5; daarvoor is een platformmigratie nodig.

macOS

Als Sophos Endpoint op de Mac staat, schakelt u Tamper Protection vóór verwijdering tijdelijk uit en daarna weer in. Open Terminal en voer met beheerdersrechten uit:

sudo /Library/Sophos\ Connect/uninstall.sh

De verwachte bevestiging is Sophos Connect has been uninstalled. Daarna:

  1. Start de Mac opnieuw als dat wordt gevraagd.
  2. Installeer het goedgekeurde macOS-pakket en bevestig vereiste systeemmeldingen.
  3. Controleer de versie onder drie punten > About.
  4. Lever het profiel uit de bewaarde bron en herhaal de pilotcontroles.
  5. Schakel Tamper Protection weer in en controleer de status.

Een versie vóór 2.0 is geen geldige rollback voor SSL VPN op macOS. Importeer na de overstap naar 2.0 MR1 de configuratie opnieuw als gebruikers de herstelde optie voor opgeslagen inloggegevens nodig hebben.

Profielwijzigingen apart behandelen

Een clientupgrade werkt niet elke VPN-configuratie automatisch bij. Exporteer en verspreid na wijzigingen in geavanceerde IPsec-instellingen een nieuw .scx als dit handmatig wordt verdeeld. Op Windows haalt een geïmporteerd .pro configuraties via het VPN Portal op. Na wijziging van poort of protocol onder Remote access VPN > SSL VPN > SSL VPN global settings klikt de gebruiker op het tandwiel van het profiel en Update policy.

Een SSL VPN-profiel is gekoppeld aan identiteit, domein en authenticatiemethode bij import. Importeer bij bijvoorbeeld een overstap van AD naar Entra ID SSO of tussen domeinen een aparte .pro- of .ovpn-configuratie. Anders kan Login failed. Wrong fingerprint of certificate. verschijnen. Dit geldt niet voor IPsec-profielen met .scx.

Voer firewallwijzigingen uit met de handleidingen voor Sophos Connect met IPsec, SSL VPN remote access of Entra ID SSO. Keer daarna hier terug en test de bijgewerkte combinatie van client en profiel in de pilot.

De uitrol valideren en goedkeuren

De juiste versie en een groene status zijn niet genoeg. Leg per combinatie vast:

  • juiste doelversie onder About;
  • aanmelden en MFA of SSO zoals verwacht;
  • juist VPN-adres;
  • interne DNS en representatief doel werken;
  • passende regel van zone VPN zichtbaar in Log Viewer;
  • split of full tunnel volgens ontwerp;
  • reconnect na netwerkwissel, afmelden en opnieuw aanmelden werken.

Stop bij een mislukte test de uitrol voor die combinatie. Controleer versie, OS-grens en geladen profiel en noteer daarna tijdstip, melding en passende invoer onder Events. Problemen met Sophos Connect Client oplossen biedt de systematische diagnose van verbindings-, DNS-, authenticatie-, policy- en servicefouten; deze updatehandleiding dupliceert die catalogus niet.

Terugrollen en escaleren

Rollback herstelt de dienst tijdelijk en is geen permanente oplossing voor een verouderde of kwetsbare client.

  1. Stop de brede uitrol en identificeer de getroffen combinatie.
  2. Verwijder de mislukte client via dezelfde procedure.
  3. Installeer alleen het vorige goedgekeurde, passende pakket.
  4. Importeer de bewaarde profielbron opnieuw.
  5. Test versie, aanmelding, VPN-adres, DNS, intern doel, Log Viewer en reconnect opnieuw.
  6. Documenteer het resultaat en start pas na oorzaakanalyse een nieuwe pilot.

Mislukt ook de rollback, open dan drie punten > About > Generate Technical Support Report. Het rapport bevat VPN-configuraties, gebeurtenissen en endpointinformatie en valt onder de privacyregels. Voeg doel- en vorige versie, OS, profieltype, tijdstip, zichtbare fout en rollbackresultaat toe; zet nooit inloggegevens in een ticket.