Sophos Connect centraal uitrollen op Windows
Sophos Connect kan via GPO-opstartscripts op Windows worden geïnstalleerd en ingericht. Houd drie taken gescheiden: de MSI installeert de client, .pro stuurt het ophalen van toegestane VPN-configuraties en SCCLI leest of wijzigt verbindingen. Zo zijn pakket, profiel en automatisering afzonderlijk te testen en terug te draaien.
Begin voor één werkplek bij Sophos Connect op Windows installeren. De provisioninghandleiding behandelt .pro; versie en upgradevolgorde staan in de updatehandleiding.
Vereisten en uitrolbesluiten
Leg vooraf vast: de door Sophos ondersteunde Windows-versie en architectuur; IPsec en/of SSL VPN met MFA/SSO; een bereikbaar VPN Portal met vertrouwd certificaat; een gecontroleerde MSI en goedgekeurde .pro-, .scx- of .ovpn-bron; leesrechten voor het computeraccount; pilotgroep, onderhoudsvenster en tweede beheerroute; en de vorige, nog ondersteunde MSI met passend profiel voor rollback.
Een distributieplatform mag hetzelfde pakket als lokaal systeem uitvoeren. Dat is geen garantie voor een bepaald Intune- of RMM-pakket of detectieregel. Test aanroep, account, detectie en herstartafhandeling met het werkelijke hulpmiddel.
Pakket en profielen beveiligen
Bewaar MSI, script en profielen versiegestuurd en alleen schrijfbaar voor bevoegde beheerders. Doelcomputers krijgen leesrechten. Controleer handtekening, versie en een intern vastgelegde hash; vervang een goedgekeurd bestand nooit onder dezelfde naam. Een .pro kan gateways, VPN-portalpoort en instellingen prijsgeven. .scx, .ovpn, certificaten en vooraf gedeelde sleutels kunnen gevoeliger zijn. Plaats ze niet op algemeen leesbare locaties en zet SCCLI-wachtwoorden niet in scripts of procesargumenten.
1. Client via GPO installeren
Vervang UNC-pad en volledige MSI-naam in het door Sophos gedocumenteerde patroon:
@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0
rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%
Voeg dit toe onder Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force ververst beleid; uitvoering volgt bij de volgende start. De bestandscontrole vindt geen verkeerde of oude versie. Controleer daarom inventaris en servicestatus apart. Code 0 betekent alleen dat msiexec geen fout meldde; 1641 en 3010 zijn MSI-herstartresultaten, geen SCCLI-codes.
2. Provisioningbestand beheerd leveren
Sophos Connect importeert .pro uit C:\Program Files (x86)\Sophos\Connect\import\, verwijdert het bestand en haalt toegestane configuraties op. Het officiële script wacht onbeperkt; dit voorbeeld begrenst dat tot twee minuten en geeft download- of kopieerfouten door:
@echo off
set /a WAIT_COUNT=0
:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN
:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%
software.example.net is een voorbeeld. Gebruik een vertrouwd certificaat, beperkte toegang en vergelijk de download in de pilot met de goedgekeurde bron. Lokale scriptcode 50 betekent hier timeout en is geen SCCLI-code. Beheer JSON, vpn_portal_port, MFA en meerdere gateways in de provisioninghandleiding.
3. SCCLI gecontroleerd automatiseren
SCCLI staat doorgaans in C:\Program Files (x86)\Sophos\Connect; sccli ? toont de opdrachten.
cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
add werkt niet als onbeheerde verbindingen verboden zijn. remove verwijdert alleen met add gemaakte verbindingen. enable vraagt ontbrekende gegevens interactief; geef daarom geen platte tekst via --password mee.
Gedocumenteerde SCCLI-retourcodes
Sla %ERRORLEVEL% direct op.
| Code | Betekenis | Veilige reactie |
|---|---|---|
0 | Geslaagd | Ook met list -d controleren. |
-1 | Ongeldige optie of lege gebruikersnaam/wachtwoord | Invoer corrigeren; geen geheimen loggen. |
1 | Ongeldige/niet parseerbare invoer | Hulp en argumenten controleren. |
2 | Bestand ontbreekt of wachtwoord/certificaat leeg | Pad, account en invoer controleren. |
5 | Bestand niet leesbaar/openbaar | Rechten, vergrendeling en inhoud controleren. |
14 | Antwoord niet parseerbaar | Status en versie vastleggen; niet blind herhalen. |
101 | Verzoek niet naar server verzonden | scvpn en lokale communicatie controleren. |
120 | Server levert geen data | Servicestatus vastleggen en beheerst herhalen. |
1016 | Gebruikersgegevens vereist | Automatische stap stoppen of interactief aanmelden. |
1024 | Verbinding niet gevonden | Exacte naam via list -d bepalen. |
1101 | Authenticatie mislukt | Gegevens, MFA en rechten controleren; niet lussen. |
9009 | Opdracht niet gevonden/start mislukt | Pad, installatie en context controleren. |
Test de exacte wrapper, omdat sommige systemen -1 zonder teken tonen. Onbekende codes zijn fouten; log tijd, versie, context en opdracht zonder geheimen.
Pilot, vrijgave en rollback
Een versiewijziging kan actieve VPN’s verbreken. Test stille verwijdering en installatie met de concrete MSI/Product ID en houd MSI- en SCCLI-codes gescheiden. Test per vrij te geven Windows-architectuur, profieltype en authenticatieroute: handtekening/hash/versie; start van scvpn; .pro-import of SCCLI-uitvoer; aanmelding en VPN-adres; interne DNS plus een toegestaan en geblokkeerd doel; opnieuw verbinden; en centrale codes.
Rol daarna gefaseerd uit. Vergelijk na elke ring versie en profiel, voer sccli list -d uit en test het datapad. Bij een storing stopt de verdere uitrol; bewaar eerst codes, versie en supportgegevens. Verwijder daarna via het goedgekeurde pad, installeer de vorige ondersteunde MSI, herstel het passende profiel en herhaal de pilot.
Mislukt ook de rollback, ga dan naar Sophos Connect-probleemoplossing op Windows. Test firewallregels apart met Een firewallregel testen.