Oude Sophos SSL VPN Client vervangen en autostart migreren
De oude Sophos SSL VPN Client for Windows mag niet meer worden ingericht of verder worden gebruikt. De client is sinds 31 januari 2022 End of Life, alle versies zijn getroffen door CVE-2021-36809 en Sophos levert geen oplossing. Sinds SFOS 20.0 MR1 kan de legacy-client bovendien geen Remote Access SSL VPN-tunnels meer opzetten.
De veilige oplossing is migratie naar Sophos Connect: bereid een actueel profiel en installatieprogramma voor, verwijder de oude client, importeer en test de verbinding en ruim pas daarna autostart, bestanden met inloggegevens in platte tekst en oude profielen volledig op. Bij de principiële keuze voor een Remote Access-model helpt Sophos Connect of SSL VPN: welke oplossing past?.
⚠️ Als het betreffende apparaat de enige beheerverbinding op afstand is, moet vóór de de-installatie een alternatieve toegang beschikbaar zijn of een onderhoudsvenster met lokale toegang worden gepland. De EOL-client is geen veilige terugvaloptie.
Migreren naar Sophos Connect
- Bereid het actuele installatieprogramma van Sophos Connect en een nieuw
.ovpn-bestand uit het VPN Portal voor. De volledige klikpaden staan in Sophos SSL VPN met Sophos Connect onder Windows instellen. - Als het VPN Portal niet bereikbaar is, kopieer dan alleen het bestaande
.ovpn-bestand uit de legacy-configuratiemap naar een beveiligde tijdelijke map. Kopieer geenpassword.txt. - Als de profielkopie
auth-user-pass password.txtbevat, verwijder dan de bestandsnaam uit de kopie, zodat alleenauth-user-passoverblijft. - Verbreek de VPN-verbinding en verwijder de oude Sophos SSL VPN Client regulier via Instellingen > Apps > Geïnstalleerde apps. Verwijder onbekende stuurprogramma’s of services niet handmatig.
- Start Windows opnieuw, installeer Sophos Connect en importeer het actuele
.ovpn-bestand of de opgeschoonde profielkopie via Import connection. - Bouw de verbinding op met de bedoelde gebruiker en, indien geconfigureerd, MFA of SSO. Verwijder de resterende legacy-artefacten pas na een geslaagde test.
Sophos Connect en de profielen moeten daarna via een vastgelegd updateproces worden onderhouden. Daarvoor is Versie van Sophos Connect Client controleren en veilig bijwerken geschikt.
Legacy-autostart en inloggegevens in platte tekst herkennen
Autostart en Run-waarde controleren
Zoek in Taakbeheer onder Opstart-apps of Autostart naar SSL VPN Client for Windows en schakel de vermelding uit.

Daarnaast kan onder de huidige gebruiker een eigen startwaarde aanwezig zijn:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Een legacy-waarde is mogelijk te herkennen aan openvpn-gui.exe, --config_dir en --connect. Het volgende patroon dient alleen ter identificatie en mag niet opnieuw worden aangemaakt:
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Verwijder alleen de waarde die ondubbelzinnig bij de oude Sophos-client hoort, nooit de volledige Run-sleutel of onbekende vermeldingen. Controleer bij oudere installaties ook de klassieke Windows-opstartmap. Ga in beheerde omgevingen bovendien na of GPO of softwaredistributie de waarde opnieuw aanmaakt.

OVPN-profiel en password.txt controleren
Legacy-profielen staan vaak in een van deze mappen:
- 64-bits Windows:
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - oudere 32-bits installaties:
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
De werkelijk aanwezige Run-waarde en de lokale installatie zijn betrouwbaarder dan een verondersteld standaardpad.

Een problematische bestandsverwijzing ziet er als volgt uit:
auth-user-pass password.txt
Het bestand waarnaar wordt verwezen bevat gebruikersnaam en wachtwoord in platte tekst. Open of toon dit bestand niet en voeg het niet toe aan supportgegevens. Voor de migratie blijft in een kopie van het profiel alleen de normale interactieve aanmelding staan:
auth-user-pass
Na een geslaagde test met Sophos Connect worden het betreffende wachtwoordbestand, verdere kopieën en niet meer benodigde legacy-profielen verwijderd. Wijzig daarna het wachtwoord van het getroffen account via het verantwoordelijke identiteitssysteem en controleer de VPN-logs op onverwachte aanmeldingen. Alleen het bestand verwijderen is niet voldoende.
Auto-Connect zonder password.txt
Een Sophos Connect-provisioningbestand (.pro) kan profielen automatisch importeren en bijwerken. Met auto_connect_host controleert de client een host die alleen vanuit het interne netwerk bereikbaar is. Als deze niet bereikbaar is, activeert Sophos Connect de verbinding; de tunnel wordt alleen automatisch opgezet met opgeslagen inloggegevens of na een eerdere SSO-aanmelding.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Met can_save_credentials: false slaat de client geen gebruikerswachtwoord op. Zonder SSO moet de gebruiker zich nog steeds aanmelden. Als SSO de laatste aanmeldmethode was, kan Sophos Connect de tunnel automatisch via SSO opbouwen. Het voorbeeld is bewust minimaal; klassieke Sophos Firewall OTP vereist extra velden voor otp en 2fa. Voor het volledige provisioningproces is Sophos Connect op de firewall configureren geschikt; voor de authenticatie MFA op Sophos Firewall of Microsoft Entra ID SSO voor Sophos Connect.
Provisioning vereist een bereikbaar VPN Portal. Als dit vanuit het WAN wordt vrijgegeven, zijn een vertrouwd certificaat, MFA, monitoring en een zo strikt mogelijke configuratie van Device Access en Local Service ACL noodzakelijk.
Migratie controleren en fouten afbakenen
Na de overstap moeten de verbinding en de opruiming afzonderlijk worden gecontroleerd:
- De oude client, de autostartvermelding in Taakbeheer en de concrete HKCU-Run-waarde zijn verwijderd.
- In het oude profielpad en de softwaredistributie staat geen
password.txtmeer. - Een gemigreerd profiel bevat achter
auth-user-passgeen bestandsverwijzing. - Sophos Connect gebruikt de bedoelde actuele verbinding en clientversie.
- Aanmelding, MFA of SSO werken.
- De client krijgt een adres uit de verwachte VPN-pool.
- Interne DNS-namen en toegestane doelen werken; expliciet geblokkeerde netwerken blijven geblokkeerd.
- Log Viewer toont de verwachte gebruiker en de juiste Remote Access-regel.
Sophos Connect kan niet worden geïnstalleerd
Controleer of de oude Sophos SSL VPN Client nog is geïnstalleerd. Verwijder deze regulier, start Windows opnieuw en herhaal de installatie. Verwijder bij conflicten met andere VPN-clients geen stuurprogramma’s of services op goed geluk.
Het profiel is geïmporteerd, maar de tunnel start niet
Importeer opnieuw een actueel .ovpn-bestand uit het VPN Portal en controleer de policytoewijzing, het gebruikersaccount, MFA en de Sophos Connect-gebeurtenissen. Op de firewall helpen afhankelijk van het foutbeeld sslvpn.log, openvpn-status*.log en bij authenticatieproblemen access_server.log.
De tunnel is actief, maar interne doelen werken niet
Dan ligt het probleem meestal bij de policy, firewallregel, DNS, routing of MTU. Voor de analyse helpen Firewallregel testen met Log Viewer, Policy Test en Packet Capture, Sophos Firewall-services en -logs en bij vastlopende toepassingen MTU en MSS bij VPN-problemen.
FAQ
Kan de oude Sophos SSL VPN Client met SFOS-versies vóór 20.0 MR1 verder worden gebruikt?
Kan een bestaand OVPN-bestand in Sophos Connect worden geïmporteerd?
password.txt en zonder meegekopieerde inloggegevens in platte tekst worden geïmporteerd.