Sophos Firewall IPsec Remote Access-time-out na 4 uur oplossen
Wanneer Sophos Connect met IPsec Remote Access en OTP na ongeveer vier uur de verbinding verbreekt, kan de gedocumenteerde IKEv1-rekeying van het standaardprofiel de oorzaak zijn. Bij de Phase 1-rekey vraagt de firewall opnieuw om een OTP, waardoor de bestaande tunnel wordt verbroken. Sophos vermeldt voor het standaardprofiel een interval van ongeveer vier uur.
Dit artikel legt uit hoe u dit gedrag beoordeelt, welke logs daarbij passen en hoe u de waarde zorgvuldig via een eigen IPsec-profiel aanpast. Begin voor de basisconfiguratie van Sophos Connect bij Sophos Connect op Sophos Firewall configureren. Voor de keuze tussen IPsec, SSL VPN, mobiele clients en ZTNA is Sophos Connect of SSL VPN: welke Remote Access-oplossing past? een beter startpunt.
⚠️ Belangrijk: Deze oorzaak betreft Remote Access IPsec met IKEv1 en OTP. Een SSL VPN-verbreking, een geconfigureerde Idle Timeout of een instabiele internetverbinding wordt niet opgelost door een langere IKE-levensduur.
Versiecontext: Controleer SFOS 22.0 MR2 Build 546 en werk de firmware veilig bij. Sophos ondersteunt bij SFOS 22 Sophos Connect 2.5 MR1 en ouder op Windows en 2.0 MR1 en ouder op macOS. Noteer vóór de wijziging de build onder Backup & firmware > Firmware en de clientversie onder About. De handleiding voor het controleren en veilig bijwerken van Sophos Connect behandelt bovendien NCL-2992, opgelost in 2.5 MR1, waarbij OTP-prompts tijdens VPN-herverbinding niet consistent waren. Sluit daarom een verouderde client als afzonderlijke oorzaak uit.
Eerst de oorzaak afbakenen
Het rekey-probleem is waarschijnlijk als meerdere aanwijzingen overeenkomen:
- Sophos Connect verbreekt de verbinding regelmatig na ongeveer vier uur.
- Gebruikers moeten na de verbreking opnieuw OTP of MFA bevestigen.
- De verbinding is daarvoor stabiel en werkt na opnieuw aanmelden weer.
- Andere VPN-profielen of SSL VPN-verbindingen vertonen dit gedrag niet.
- De tijdstippen komen overeen met de Phase 1-rekey van het toegewezen IPsec-profiel.
- In het VPN-log verschijnen bij de verbreking passende IKE-, authenticatie- of rekey-meldingen.
Controleer eerst onder Remote access VPN > IPsec welk IPsec profile is geselecteerd en of Disconnect when tunnel is idle is ingeschakeld. Een Idle Timeout beëindigt alleen inactieve verbindingen na het geconfigureerde Idle session time interval. Dit is ander gedrag dan een terugkerende OTP-verbreking tijdens actief gebruik.
Als de verbinding willekeurig wordt verbroken, alleen in bepaalde netwerken niet werkt of direct na het opzetten geen verkeer transporteert, is eerder algemeen IPsec VPN Troubleshooting nodig.
Eerst Legacy Remote Access IPsec uitsluiten
Vooral in oudere omgevingen moet u eerst vaststellen welke IPsec Remote Access-variant daadwerkelijk in gebruik is. Dit artikel behandelt de huidige Remote Access IPsec-configuratie met Sophos Connect en IPsec-profielen. Het is niet het juiste startpunt als Legacy Remote Access IPsec nog aanwezig is of een upgrade naar SFOS 22.0 MR1 wordt geblokkeerd.
Praktische indeling:
- Verbinding wordt na een vergelijkbare looptijd verbroken en daarna opnieuw opgebouwd: Dit artikel is de juiste volgende stap.
- Upgrade naar SFOS 22.0 MR1 of nieuwer wordt door Legacy IPsec geblokkeerd: Migreer eerst Legacy Remote Access IPsec vóór SFOS 22 MR1.
- Tunnel is verbonden, maar interne doelen zijn niet bereikbaar: Ga verder met Sophos Firewall IPsec VPN Troubleshooting.
- Gebruikers moeten van IPsec overstappen op SSL VPN, ZTNA of een ander model: Gebruik hiervoor Sophos Connect of SSL VPN: welke Remote Access-oplossing past?.
Deze afbakening is belangrijk, omdat het aanpassen van de Key life geen migratieconcept vervangt. Als er nog een oude Legacy-configuratie op de firewall staat, moet deze vóór een grotere firmware-upgrade zorgvuldig worden gedocumenteerd, vervangen en verwijderd.
Waarom IKEv1-rekeying met OTP de tunnel verbreekt
Sophos Connect gebruikt voor Remote Access IPsec een IKEv1-profiel. In veel omgevingen is DefaultRemoteAccess toegewezen. Dit profiel bepaalt onder andere de levensduur van de Phase 1 Security Association en het tijdstip waarop de nieuwe onderhandeling begint.
Voor het tijdstip zijn drie velden relevant:
- Key life: maximale levensduur van de Phase 1 SA in seconden.
- Re-key margin: periode vóór het verstrijken van de Key life waarin de nieuwe onderhandeling begint.
- Randomize re-keying margin by: procentuele spreiding van het rekey-tijdstip, zodat niet alle tunnels tegelijk opnieuw onderhandelen.
De bestaande schermafbeelding documenteert een eerdere toestand van DefaultRemoteAccess. Ze helpt de velden te vinden, maar bewijst niet welke standaardwaarden in uw build gelden. De actuele SFOS 22-help documenteert alleen een rekey-interval van ongeveer vier uur voor het standaardprofiel, niet een universele cijfercombinatie voor Key life, Re-key margin en Randomize re-keying margin by. Gebruik de waarden van het daadwerkelijk toegewezen profiel en de tijdstempels van het incident.
Belangrijk is de inhoudelijke afweging: een langere waarde vermindert herauthenticaties, maar verlengt ook de levensduur van de IKE-SA. Dit is een operationele en beveiligingsbeslissing, geen loutere comfortinstelling.
Logs correleren met de verbindingsduur
Open in Log viewer het onderdeel VPN en vergelijk het opzetten en de latere verbreking van de verbinding voor dezelfde gebruiker. Noteer hiervoor de starttijd, gebruiker, het openbare client-IP-adres en het tijdstip van de nieuwe OTP-aanvraag. Leg daarnaast de status van de Sophos Connect-client op hetzelfde tijdstip vast.
Meldingen zoals invalid SPI kunnen optreden na verlopen of al vervangen Security Associations. Op zichzelf zijn ze echter geen bewijs voor dit probleem. Betrouwbaarder is de combinatie van een regelmatige looptijd, een IKEv1-profiel, de OTP-aanvraag en een qua tijd overeenkomende Phase 1-rekey. Bij terugkerende VPN-problemen helpen bovendien Sophos Firewall-logs voor support en analyse opslaan en Sophos Firewall Troubleshooting: services en logs.
IPsec-profiel via de GUI aanpassen
De zorgvuldigste methode is om het toegewezen profiel niet rechtstreeks te wijzigen, maar precies dat profiel te klonen en de nieuwe waarde bewust voor Remote Access te gebruiken. Als DefaultRemoteAccess is toegewezen, kloont u dat standaardprofiel; als een eigen profiel is toegewezen, gebruikt u dat als sjabloon.
Maak vóór de wijziging een configuratieback-up en noteer onder Remote access VPN > IPsec de exacte waarden van IPsec profile, Disconnect when tunnel is idle en Idle session time interval. Open daarna het toegewezen profiel onder Profiles > IPsec profiles en noteer voor Phase 1 en Phase 2 Key life, Re-key margin, Randomize re-keying margin by, Re-key connection en Dead peer detection. Deze afgelezen waarden zijn de precheck en rollbackbasis; reconstrueer ze niet uit een veronderstelde default.
Het huidige menupad is:
Profiles > IPsec profiles
Stappen:
- Klik bij het tijdens de precheck vastgestelde toegewezen profiel op Clone.
- Geef het nieuwe profiel een duidelijke naam, bijvoorbeeld
RemoteAccess_OTP_12h. - Laat Key exchange op
IKEv1staan en laat Re-key connection ingeschakeld. - Controleer onder Phase 1 de waarden Key life, Re-key margin en Randomize re-keying margin by.
- Voer de gewenste Key life in. Sophos documenteert voor deze workaround maximaal 24 uur, dus hoogstens
86400seconden. - Controleer onder Phase 2 of de Key life daar kleiner blijft dan de Phase 1-waarde.
- Gebruik onder Dead peer detection een instelling die voor Remote Access kan worden geselecteerd: uitgeschakeld of When peer unreachable: Disconnect.
- Sla het profiel op.
- Selecteer onder Remote access VPN > IPsec het nieuwe IPsec profile en sla de configuratie op.
- Stel de bijgewerkte Sophos Connect-configuratie beschikbaar en test deze eerst met een pilotgebruiker.


Na de wijziging is alleen opslaan op de firewall niet voldoende. Bij handmatig verspreide .scx-bestanden exporteert u onder Remote access VPN > IPsec met Export connection een actueel bestand en importeert u dit opnieuw. Met een .pro-bestand en Sophos Connect 2.1 of nieuwer haalt de client wijzigingen normaal automatisch via het VPN Portal op. Het gateway-adres en de VPN Portal-poort mogen niet zijn gewijzigd.
Voor Sophos Connect 2.1 gelden echter twee bekende beperkingen. NCL-1377: een via .pro geladen IPsec-policy wordt mogelijk niet automatisch bijgewerkt tijdens een actieve verbinding of wanneer de firewallpolicy wordt gewijzigd terwijl de client niet verbonden is. Start Update policy in de client; als zowel IPsec als SSL VPN aanwezig zijn, kan deze optie volgens NCL-1378 alleen bij de SSL VPN-verbinding zichtbaar zijn. Vergelijk daarna de verbindingsdetails van een pilotclient met het nieuwe profiel. Zijn ze nog oud, exporteer en importeer dan de actuele .scx.
Voor clientgebruik en versies raadpleegt u Sophos Connect Client-versie controleren en veilig bijwerken. Voor Windows-installaties gebruikt u Sophos Connect Client op Windows installeren, voor macOS Sophos Connect Client op macOS installeren.
Passende levensduur bepalen
Er bestaat geen betrouwbare formule waarmee vanuit een gewenst OTP-verzoek rechtstreeks één Key life-waarde kan worden berekend. Key life is de maximale SA-levensduur; de rekey begint al binnen de Re-key margin en kan bovendien worden gerandomiseerd.
Zo staat 43200 seconden bijvoorbeeld voor twaalf uur Key life. Afhankelijk van de Re-key margin en randomisering begint de nieuwe onderhandeling eerder. De waarde mag daarom niet worden beschreven als een gegarandeerde gebruikerssessie van twaalf uur. Sophos noemt 24 uur als bovengrens voor deze workaround.
Vóór de wijziging moet het volgende worden vastgesteld:
- Welke maximale levensduur van de IKE-sleutel en welk rekey-interval zijn vanuit beveiligingsoogpunt aanvaardbaar?
- Past de waarde bij werktijden, ploegendiensten en het helpdeskproces?
- Wordt OTP, RADIUS-MFA, Entra ID SSO of een andere authenticatiemethode gebruikt?
- Zijn er compliance-eisen voor herauthenticatie?
- Werkt de rekey of reconnect betrouwbaar met de huidige Sophos Connect-client?
Voor de basisprincipes van MFA op de firewall raadpleegt u MFA voor Sophos Firewall WebAdmin, VPN Portal en Remote Access activeren. Als Microsoft Entra ID SSO wordt gebruikt, moet u bovendien rekening houden met Microsoft Entra ID SSO voor Sophos Connect en VPN Portal instellen.
Waarom een rechtstreekse databasewijziging niet wordt aanbevolen
Oudere runbooks bevatten soms rechtstreekse wijzigingen in de Advanced Shell of SQL-opdrachten voor de firewalldatabase. Voor normaal gebruik wordt dit niet aanbevolen.
Redenen:
- De ingreep omzeilt de normale WebAdmin-validatie.
- Onjuiste waarden kunnen VPN-profielen of Remote Access verstoren.
- Wijzigingen zijn minder goed traceerbaar.
- Bij supportcases is een duidelijke GUI-wijziging eenvoudiger uit te leggen.
- Na updates kan het interne gedrag veranderen.
Stel de waarde daarom via een eigen IPsec-profiel in WebAdmin in. Rechtstreekse databasewijzigingen horen hoogstens thuis in een duidelijk afgebakende Sophos-supportcontext en niet in een normale beheerdershandleiding.
Wijziging gedurende het rekey-venster testen
Na de aanpassing moet een kleinschalige test met pilotgebruikers worden uitgevoerd.
Controlepunten:
- Het nieuwe profiel is in Remote Access IPsec geselecteerd.
- Het nieuwe
.scx-bestand is geïmporteerd of de.pro-provisioning heeft de wijziging opgehaald. - De verbinding wordt succesvol opgebouwd.
- Interne doelen zijn bereikbaar.
- DNS, routing en firewallregels werken.
- De verbinding blijft actief tot het verwachte rekey-venster.
- Tijdens de rekey treedt geen ongeplande onderbreking of onduidelijke OTP-lus op.
- De VPN-logs tonen de verwachte nieuwe onderhandeling zonder nieuwe fouten.
Als de verbinding wel wordt opgebouwd maar er geen verkeer stroomt, ligt het probleem waarschijnlijk eerder bij routes, firewallregels, NAT of DNS. Gebruik dan Firewallregel testen met Log Viewer, Policy Test en Packet Capture.
Exact terugrollen
Bij nieuwe authenticatiefouten, onverwachte verbreking of uitblijvende verbetering selecteert u onder Remote access VPN > IPsec opnieuw de exacte vóór de wijziging genoteerde naam van IPsec profile en slaat u op. Exporteer en importeer de .scx die bij deze eerdere toestand hoort, of controleer met .pro de policy-update. Verbreek en herstel een pilotsessie en test daarna opnieuw het opzetten, interne doelen, DNS en het VPN-log.
Verwijder het gekloonde profiel pas wanneer geen Remote Access-configuratie ernaar verwijst en de rollbacktest slaagt. De actuele help geeft geen kopieerbare numerieke defaults voor Key life, Re-key margin of randomisering. Terugkeren naar het ongewijzigde DefaultRemoteAccess is alleen juist als dit profiel eerder geselecteerd was; bij een eerder eigen profiel is uitsluitend de genoteerde naam de correcte rollbackwaarde.
Veelvoorkomende fouten
Typische valkuilen:
- Standaardprofiel rechtstreeks gewijzigd: Andere Remote Access-scenario’s kunnen onbedoeld worden beïnvloed. Een gekloond profiel dat gericht wordt toegewezen is beter.
- Clientprofiel niet bijgewerkt: Bij handmatige verspreiding van
.scx-bestanden blijven gebruikers oude instellingen gebruiken. Met een werkende.pro-provisioning worden latere wijzigingen daarentegen automatisch opgehaald. - Te lange Key life-waarde: Minder herauthenticatie betekent een langere levensduur van de IKE-SA. Beveiligings- en operationele vereisten moeten gezamenlijk worden beoordeeld.
- Alleen de client opnieuw geïnstalleerd: Het firewallprofiel blijft ongewijzigd. Het firewallprofiel en de clientconfiguratie moeten samen worden gecontroleerd.
invalid SPIals enig bewijs gebruikt: De melding kan ook het gevolg zijn van reeds vervangen SA’s. Verbindingsduur, IKE-rekey en OTP-aanvraag moeten qua tijd overeenkomen.- Database rechtstreeks gewijzigd: Dit vergroot het risico op support- en configuratieproblemen. Voor normaal gebruik moet het GUI-profiel worden gebruikt.
Operationele checklist
- Betrokken gebruikers en tijdstippen vastleggen.
- Controleren of IPsec Remote Access met Sophos Connect wordt gebruikt.
- VPN-logs controleren op aanwijzingen voor IKE, SPI en rekeying.
- Het gebruikte IPsec-profiel identificeren.
- Het daadwerkelijk toegewezen profiel klonen in plaats van het rechtstreeks te wijzigen.
- Phase 1-waarden voor Key life, Re-key margin en randomisering vastleggen.
- De doelwaarde inhoudelijk vaststellen op maximaal 24 uur.
- Het nieuwe profiel aan Remote Access IPsec toewijzen.
- De clientconfiguratie opnieuw verspreiden.
- Met pilotgebruikers testen en de helpdesk informeren.
- Na enkele dagen controleren of er minder OTP-reconnectgevallen optreden.
FAQ
Waarom verbreekt Sophos Connect IPsec de verbinding na ongeveer 4 uur?
Moet DefaultRemoteAccess rechtstreeks worden gewijzigd?
Is Legacy Remote Access IPsec hetzelfde probleem?
Moet de Sophos Connect-configuratie opnieuw worden verspreid?
.scx-bestanden wel. Een geïmporteerd .pro-provisioningbestand kan latere wijzigingen automatisch ophalen, mits het gateway-adres en de VPN Portal-poort ongewijzigd bereikbaar blijven.