Naar de inhoud
Avanet

Sophos Connect centraal uitrollen op Windows

Sophos Connect kan via GPO-opstartscripts op Windows worden geïnstalleerd en ingericht. Houd drie taken gescheiden: de MSI installeert de client, .pro stuurt het ophalen van toegestane VPN-configuraties en SCCLI leest of wijzigt verbindingen. Zo zijn pakket, profiel en automatisering afzonderlijk te testen en terug te draaien.

Begin voor één werkplek bij Sophos Connect op Windows installeren. De provisioninghandleiding behandelt .pro; versie en upgradevolgorde staan in de updatehandleiding.

Vereisten en uitrolbesluiten

Leg vooraf vast: de door Sophos ondersteunde Windows-versie en architectuur; IPsec en/of SSL VPN met MFA/SSO; een bereikbaar VPN Portal met vertrouwd certificaat; een gecontroleerde MSI en goedgekeurde .pro-, .scx- of .ovpn-bron; leesrechten voor het computeraccount; pilotgroep, onderhoudsvenster en tweede beheerroute; en de vorige, nog ondersteunde MSI met passend profiel voor rollback.

Een distributieplatform mag hetzelfde pakket als lokaal systeem uitvoeren. Dat is geen garantie voor een bepaald Intune- of RMM-pakket of detectieregel. Test aanroep, account, detectie en herstartafhandeling met het werkelijke hulpmiddel.

Pakket en profielen beveiligen

Bewaar MSI, script en profielen versiegestuurd en alleen schrijfbaar voor bevoegde beheerders. Doelcomputers krijgen leesrechten. Controleer handtekening, versie en een intern vastgelegde hash; vervang een goedgekeurd bestand nooit onder dezelfde naam. Een .pro kan gateways, VPN-portalpoort en instellingen prijsgeven. .scx, .ovpn, certificaten en vooraf gedeelde sleutels kunnen gevoeliger zijn. Plaats ze niet op algemeen leesbare locaties en zet SCCLI-wachtwoorden niet in scripts of procesargumenten.

1. Client via GPO installeren

Vervang UNC-pad en volledige MSI-naam in het door Sophos gedocumenteerde patroon:

@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0

rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%

Voeg dit toe onder Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force ververst beleid; uitvoering volgt bij de volgende start. De bestandscontrole vindt geen verkeerde of oude versie. Controleer daarom inventaris en servicestatus apart. Code 0 betekent alleen dat msiexec geen fout meldde; 1641 en 3010 zijn MSI-herstartresultaten, geen SCCLI-codes.

2. Provisioningbestand beheerd leveren

Sophos Connect importeert .pro uit C:\Program Files (x86)\Sophos\Connect\import\, verwijdert het bestand en haalt toegestane configuraties op. Het officiële script wacht onbeperkt; dit voorbeeld begrenst dat tot twee minuten en geeft download- of kopieerfouten door:

@echo off
set /a WAIT_COUNT=0

:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN

:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%

software.example.net is een voorbeeld. Gebruik een vertrouwd certificaat, beperkte toegang en vergelijk de download in de pilot met de goedgekeurde bron. Lokale scriptcode 50 betekent hier timeout en is geen SCCLI-code. Beheer JSON, vpn_portal_port, MFA en meerdere gateways in de provisioninghandleiding.

3. SCCLI gecontroleerd automatiseren

SCCLI staat doorgaans in C:\Program Files (x86)\Sophos\Connect; sccli ? toont de opdrachten.

cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%

add werkt niet als onbeheerde verbindingen verboden zijn. remove verwijdert alleen met add gemaakte verbindingen. enable vraagt ontbrekende gegevens interactief; geef daarom geen platte tekst via --password mee.

Gedocumenteerde SCCLI-retourcodes

Sla %ERRORLEVEL% direct op.

CodeBetekenisVeilige reactie
0GeslaagdOok met list -d controleren.
-1Ongeldige optie of lege gebruikersnaam/wachtwoordInvoer corrigeren; geen geheimen loggen.
1Ongeldige/niet parseerbare invoerHulp en argumenten controleren.
2Bestand ontbreekt of wachtwoord/certificaat leegPad, account en invoer controleren.
5Bestand niet leesbaar/openbaarRechten, vergrendeling en inhoud controleren.
14Antwoord niet parseerbaarStatus en versie vastleggen; niet blind herhalen.
101Verzoek niet naar server verzondenscvpn en lokale communicatie controleren.
120Server levert geen dataServicestatus vastleggen en beheerst herhalen.
1016Gebruikersgegevens vereistAutomatische stap stoppen of interactief aanmelden.
1024Verbinding niet gevondenExacte naam via list -d bepalen.
1101Authenticatie misluktGegevens, MFA en rechten controleren; niet lussen.
9009Opdracht niet gevonden/start misluktPad, installatie en context controleren.

Test de exacte wrapper, omdat sommige systemen -1 zonder teken tonen. Onbekende codes zijn fouten; log tijd, versie, context en opdracht zonder geheimen.

Pilot, vrijgave en rollback

Een versiewijziging kan actieve VPN’s verbreken. Test stille verwijdering en installatie met de concrete MSI/Product ID en houd MSI- en SCCLI-codes gescheiden. Test per vrij te geven Windows-architectuur, profieltype en authenticatieroute: handtekening/hash/versie; start van scvpn; .pro-import of SCCLI-uitvoer; aanmelding en VPN-adres; interne DNS plus een toegestaan en geblokkeerd doel; opnieuw verbinden; en centrale codes.

Rol daarna gefaseerd uit. Vergelijk na elke ring versie en profiel, voer sccli list -d uit en test het datapad. Bij een storing stopt de verdere uitrol; bewaar eerst codes, versie en supportgegevens. Verwijder daarna via het goedgekeurde pad, installeer de vorige ondersteunde MSI, herstel het passende profiel en herhaal de pilot.

Mislukt ook de rollback, ga dan naar Sophos Connect-probleemoplossing op Windows. Test firewallregels apart met Een firewallregel testen.