Sophos Firewall IPsec Remote Access-time-out na 4 uur oplossen
Wanneer Sophos Connect met IPsec Remote Access en OTP na ongeveer vier uur de verbinding verbreekt, kan de gedocumenteerde IKEv1-rekeying van het standaardprofiel de oorzaak zijn. Bij de Phase 1-rekey vraagt de firewall opnieuw om een OTP, waardoor de bestaande tunnel wordt verbroken. Sophos vermeldt voor het standaardprofiel een interval van ongeveer vier uur.
Dit artikel legt uit hoe u dit gedrag beoordeelt, welke logs daarbij passen en hoe u de waarde zorgvuldig via een eigen IPsec-profiel aanpast. Begin voor de basisconfiguratie van Sophos Connect bij Sophos Connect op Sophos Firewall configureren. Voor de keuze tussen IPsec, SSL VPN, mobiele clients en ZTNA is Sophos Connect of SSL VPN: welke Remote Access-oplossing past? een beter startpunt.
⚠️ Belangrijk: Deze oorzaak betreft Remote Access IPsec met IKEv1 en OTP. Een SSL VPN-verbreking, een geconfigureerde Idle Timeout of een instabiele internetverbinding wordt niet opgelost door een langere IKE-levensduur.
Eerst de oorzaak afbakenen
Het rekey-probleem is waarschijnlijk als meerdere aanwijzingen overeenkomen:
- Sophos Connect verbreekt de verbinding regelmatig na ongeveer vier uur.
- Gebruikers moeten na de verbreking opnieuw OTP of MFA bevestigen.
- De verbinding is daarvoor stabiel en werkt na opnieuw aanmelden weer.
- Andere VPN-profielen of SSL VPN-verbindingen vertonen dit gedrag niet.
- De tijdstippen komen overeen met de Phase 1-rekey van het toegewezen IPsec-profiel.
- In het VPN-log verschijnen bij de verbreking passende IKE-, authenticatie- of rekey-meldingen.
Controleer eerst onder Remote access VPN > IPsec welk IPsec profile is geselecteerd en of Disconnect when tunnel is idle is ingeschakeld. Een Idle Timeout beëindigt alleen inactieve verbindingen na het geconfigureerde Idle session time interval. Dit is ander gedrag dan een terugkerende OTP-verbreking tijdens actief gebruik.
Als de verbinding willekeurig wordt verbroken, alleen in bepaalde netwerken niet werkt of direct na het opzetten geen verkeer transporteert, is eerder algemeen IPsec VPN Troubleshooting nodig.
Eerst Legacy Remote Access IPsec uitsluiten
Vooral in oudere omgevingen moet u eerst vaststellen welke IPsec Remote Access-variant daadwerkelijk in gebruik is. Dit artikel behandelt de huidige Remote Access IPsec-configuratie met Sophos Connect en IPsec-profielen. Het is niet het juiste startpunt als Legacy Remote Access IPsec nog aanwezig is of een upgrade naar SFOS 22.0 MR1 wordt geblokkeerd.
Praktische indeling:
- Verbinding wordt na een vergelijkbare looptijd verbroken en daarna opnieuw opgebouwd: Dit artikel is de juiste volgende stap.
- Upgrade naar SFOS 22.0 MR1 of nieuwer wordt door Legacy IPsec geblokkeerd: Migreer eerst Legacy Remote Access IPsec vóór SFOS 22 MR1.
- Tunnel is verbonden, maar interne doelen zijn niet bereikbaar: Ga verder met Sophos Firewall IPsec VPN Troubleshooting.
- Gebruikers moeten van IPsec overstappen op SSL VPN, ZTNA of een ander model: Gebruik hiervoor Sophos Connect of SSL VPN: welke Remote Access-oplossing past?.
Deze afbakening is belangrijk, omdat het aanpassen van de Key life geen migratieconcept vervangt. Als er nog een oude Legacy-configuratie op de firewall staat, moet deze vóór een grotere firmware-upgrade zorgvuldig worden gedocumenteerd, vervangen en verwijderd.
Waarom IKEv1-rekeying met OTP de tunnel verbreekt
Sophos Connect gebruikt voor Remote Access IPsec een IKEv1-profiel. In veel omgevingen is DefaultRemoteAccess toegewezen. Dit profiel bepaalt onder andere de levensduur van de Phase 1 Security Association en het tijdstip waarop de nieuwe onderhandeling begint.
Voor het tijdstip zijn drie velden relevant:
- Key life: maximale levensduur van de Phase 1 SA in seconden.
- Re-key margin: periode vóór het verstrijken van de Key life waarin de nieuwe onderhandeling begint.
- Randomize re-keying margin by: procentuele spreiding van het rekey-tijdstip, zodat niet alle tunnels tegelijk opnieuw onderhandelen.
De bestaande schermafbeelding toont voor DefaultRemoteAccess een Key life van 18000 seconden. Hieruit mag echter geen universele formule van vier uur worden afgeleid: Re-key margin, randomisering, clientgedrag en authenticatie beïnvloeden wanneer de onderbreking zichtbaar wordt. Bepalend zijn de waarden van het daadwerkelijk toegewezen profiel en de tijdstempels van het concrete incident.
Belangrijk is de inhoudelijke afweging: een langere waarde vermindert herauthenticaties, maar verlengt ook de levensduur van de IKE-SA. Dit is een operationele en beveiligingsbeslissing, geen loutere comfortinstelling.
Logs correleren met de verbindingsduur
Open in Log viewer het onderdeel VPN en vergelijk het opzetten en de latere verbreking van de verbinding voor dezelfde gebruiker. Noteer hiervoor de starttijd, gebruiker, het openbare client-IP-adres en het tijdstip van de nieuwe OTP-aanvraag. Leg daarnaast de status van de Sophos Connect-client op hetzelfde tijdstip vast.
Meldingen zoals invalid SPI kunnen optreden na verlopen of al vervangen Security Associations. Op zichzelf zijn ze echter geen bewijs voor dit probleem. Betrouwbaarder is de combinatie van een regelmatige looptijd, een IKEv1-profiel, de OTP-aanvraag en een qua tijd overeenkomende Phase 1-rekey. Bij terugkerende VPN-problemen helpen bovendien Sophos Firewall-logs voor support en analyse opslaan en Sophos Firewall Troubleshooting: services en logs.
IPsec-profiel via de GUI aanpassen
De zorgvuldigste methode is om niet rechtstreeks in het standaardprofiel te werken, maar het profiel te klonen en de nieuwe waarde bewust voor Remote Access te gebruiken.
Het huidige menupad is:
Profiles > IPsec profiles
Stappen:
- Klik bij
DefaultRemoteAccessop Clone. - Geef het nieuwe profiel een duidelijke naam, bijvoorbeeld
RemoteAccess_OTP_12h. - Laat Key exchange op
IKEv1staan en laat Re-key connection ingeschakeld. - Controleer onder Phase 1 de waarden Key life, Re-key margin en Randomize re-keying margin by.
- Voer de gewenste Key life in. Sophos documenteert voor deze workaround maximaal 24 uur, dus hoogstens
86400seconden. - Controleer onder Phase 2 of de Key life daar kleiner blijft dan de Phase 1-waarde.
- Gebruik onder Dead peer detection een instelling die voor Remote Access kan worden geselecteerd: uitgeschakeld of When peer unreachable: Disconnect.
- Sla het profiel op.
- Selecteer onder Remote access VPN > IPsec het nieuwe IPsec profile en sla de configuratie op.
- Stel de bijgewerkte Sophos Connect-configuratie beschikbaar en test deze eerst met een pilotgebruiker.


Na de wijziging is het niet voldoende om alleen de firewallconfiguratie op te slaan. Bij handmatig verspreide .scx-bestanden moet u onder Remote access VPN > IPsec met Export connection een actueel bestand exporteren en opnieuw op de clients importeren. Als al een .pro-provisioningbestand met Sophos Connect 2.1 of nieuwer wordt gebruikt, haalt de client latere configuratiewijzigingen automatisch op via het VPN Portal. Daarvoor mogen het gateway-adres en de VPN Portal-poort tussentijds niet zijn gewijzigd.
Voor clientgebruik en versies raadpleegt u Sophos Connect Client-versie controleren en veilig bijwerken. Voor Windows-installaties gebruikt u Sophos Connect Client op Windows installeren, voor macOS Sophos Connect Client op macOS installeren.
Passende levensduur bepalen
Er bestaat geen betrouwbare formule waarmee vanuit een gewenst OTP-verzoek rechtstreeks één ikekeylife-waarde kan worden berekend. Key life is de maximale SA-levensduur; de rekey begint al binnen de Re-key margin en kan bovendien worden gerandomiseerd.
Zo staat 43200 seconden bijvoorbeeld voor twaalf uur Key life. Afhankelijk van de Re-key margin en randomisering begint de nieuwe onderhandeling eerder. De waarde mag daarom niet worden beschreven als een gegarandeerde gebruikerssessie van twaalf uur. Sophos noemt 24 uur als bovengrens voor deze workaround.
Vóór de wijziging moet het volgende worden vastgesteld:
- Welke maximale levensduur van de IKE-sleutel en welk rekey-interval zijn vanuit beveiligingsoogpunt aanvaardbaar?
- Past de waarde bij werktijden, ploegendiensten en het helpdeskproces?
- Wordt OTP, RADIUS-MFA, Entra ID SSO of een andere authenticatiemethode gebruikt?
- Zijn er compliance-eisen voor herauthenticatie?
- Werkt de rekey of reconnect betrouwbaar met de huidige Sophos Connect-client?
Voor de basisprincipes van MFA op de firewall raadpleegt u MFA voor Sophos Firewall WebAdmin, VPN Portal en Remote Access activeren. Als Microsoft Entra ID SSO wordt gebruikt, moet u bovendien rekening houden met Microsoft Entra ID SSO voor Sophos Connect en VPN Portal instellen.
Waarom een rechtstreekse databasewijziging niet wordt aanbevolen
Oudere runbooks bevatten soms rechtstreekse wijzigingen in de Advanced Shell of SQL-opdrachten voor de firewalldatabase. Voor normaal gebruik wordt dit niet aanbevolen.
Redenen:
- De ingreep omzeilt de normale WebAdmin-validatie.
- Onjuiste waarden kunnen VPN-profielen of Remote Access verstoren.
- Wijzigingen zijn minder goed traceerbaar.
- Bij supportcases is een duidelijke GUI-wijziging eenvoudiger uit te leggen.
- Na updates kan het interne gedrag veranderen.
Stel de waarde daarom via een eigen IPsec-profiel in WebAdmin in. Rechtstreekse databasewijzigingen horen hoogstens thuis in een duidelijk afgebakende Sophos-supportcontext en niet in een normale beheerdershandleiding.
Wijziging gedurende het rekey-venster testen
Na de aanpassing moet een kleinschalige test met pilotgebruikers worden uitgevoerd.
Controlepunten:
- Het nieuwe profiel is in Remote Access IPsec geselecteerd.
- Het nieuwe
.scx-bestand is geïmporteerd of de.pro-provisioning heeft de wijziging opgehaald. - De verbinding wordt succesvol opgebouwd.
- Interne doelen zijn bereikbaar.
- DNS, routing en firewallregels werken.
- De verbinding blijft actief tot het verwachte rekey-venster.
- Tijdens de rekey treedt geen ongeplande onderbreking of onduidelijke OTP-lus op.
- De VPN-logs tonen de verwachte nieuwe onderhandeling zonder nieuwe fouten.
Als de verbinding wel wordt opgebouwd maar er geen verkeer stroomt, ligt het probleem waarschijnlijk eerder bij routes, firewallregels, NAT of DNS. Gebruik dan Firewallregel testen met Log Viewer, Policy Test en Packet Capture.
Veelvoorkomende fouten
Typische valkuilen:
- Standaardprofiel rechtstreeks gewijzigd: Andere Remote Access-scenario’s kunnen onbedoeld worden beïnvloed. Een gekloond profiel dat gericht wordt toegewezen is beter.
- Clientprofiel niet bijgewerkt: Bij handmatige verspreiding van
.scx-bestanden blijven gebruikers oude instellingen gebruiken. Met een werkende.pro-provisioning worden latere wijzigingen daarentegen automatisch opgehaald. - Te lange Key life-waarde: Minder herauthenticatie betekent een langere levensduur van de IKE-SA. Beveiligings- en operationele vereisten moeten gezamenlijk worden beoordeeld.
- Alleen de client opnieuw geïnstalleerd: Het firewallprofiel blijft ongewijzigd. Het firewallprofiel en de clientconfiguratie moeten samen worden gecontroleerd.
invalid SPIals enig bewijs gebruikt: De melding kan ook het gevolg zijn van reeds vervangen SA’s. Verbindingsduur, IKE-rekey en OTP-aanvraag moeten qua tijd overeenkomen.- Database rechtstreeks gewijzigd: Dit vergroot het risico op support- en configuratieproblemen. Voor normaal gebruik moet het GUI-profiel worden gebruikt.
Operationele checklist
- Betrokken gebruikers en tijdstippen vastleggen.
- Controleren of IPsec Remote Access met Sophos Connect wordt gebruikt.
- VPN-logs controleren op aanwijzingen voor IKE, SPI en rekeying.
- Het gebruikte IPsec-profiel identificeren.
DefaultRemoteAccessklonen in plaats van rechtstreeks wijzigen.- Phase 1-waarden voor Key life, Re-key margin en randomisering vastleggen.
- De doelwaarde inhoudelijk vaststellen op maximaal 24 uur.
- Het nieuwe profiel aan Remote Access IPsec toewijzen.
- De clientconfiguratie opnieuw verspreiden.
- Met pilotgebruikers testen en de helpdesk informeren.
- Na enkele dagen controleren of er minder OTP-reconnectgevallen optreden.
FAQ
Waarom verbreekt Sophos Connect IPsec de verbinding na ongeveer 4 uur?
Moet DefaultRemoteAccess rechtstreeks worden gewijzigd?
Is Legacy Remote Access IPsec hetzelfde probleem?
Moet de Sophos Connect-configuratie opnieuw worden verspreid?
.scx-bestanden wel. Een geïmporteerd .pro-provisioningbestand kan latere wijzigingen automatisch ophalen, mits het gateway-adres en de VPN Portal-poort ongewijzigd bereikbaar blijven.