Oude Sophos SSL VPN Client vervangen en autostart migreren
De oude Sophos SSL VPN Client for Windows mag niet meer worden ingericht of verder worden gebruikt. De client is sinds 31 januari 2022 End of Life, alle versies zijn getroffen door CVE-2021-36809 en Sophos levert geen oplossing. Sinds SFOS 20.0 MR1 kan de legacy-client bovendien geen Remote Access SSL VPN-tunnels meer opzetten.
Voor SFOS 22 is Sophos Connect de ondersteunde Sophos-client. De SFOS 22-release notes noemen Sophos Connect 2.5 MR1 en ouder voor Windows en 2.0 MR1 en ouder voor macOS. Dit zijn compatibiliteitsgrenzen van de firewall, geen aanbeveling voor een oude clientversie: controleer vóór de uitrol altijd de actuele vrijgegeven versie en de bekende problemen.
De veilige oplossing is migratie naar Sophos Connect: bereid een actueel profiel en installatieprogramma voor, verwijder de oude client, importeer en test de verbinding en ruim pas daarna autostart, bestanden met inloggegevens in platte tekst en oude profielen volledig op. Bij de principiële keuze voor een Remote Access-model helpt Sophos Connect of SSL VPN: welke oplossing past?.
⚠️ Als het betreffende apparaat de enige beheerverbinding op afstand is, moet vóór de de-installatie een alternatieve toegang beschikbaar zijn of een onderhoudsvenster met lokale toegang worden gepland. De EOL-client is geen veilige terugvaloptie.
Migreren naar Sophos Connect
- Inventariseer Windows-versies, CPU-architecturen, gebruikersgroepen, MFA/SSO en de geïnstalleerde legacy-versie. Houd voor de pilot alternatieve beheerderstoegang en een vrijgegeven Sophos Connect-pakket gereed.
- Bereid het actuele installatieprogramma van Sophos Connect en een nieuw
.ovpn-bestand uit het VPN Portal voor. In SFOS 22 is het WebAdmin-pad Remote access VPN > SSL VPN > Download client; gebruikers vinden client en profiel onder VPN Portal > VPN. De volledige klikpaden staan in Sophos SSL VPN met Sophos Connect onder Windows instellen. - Als het VPN Portal niet bereikbaar is, kopieer dan alleen het bestaande
.ovpn-bestand uit de legacy-configuratiemap naar een beveiligde tijdelijke map. Kopieer geenpassword.txt. - Als de profielkopie
auth-user-pass password.txtbevat, verwijder dan de bestandsnaam uit de kopie, zodat alleenauth-user-passoverblijft. - Verbreek de VPN-verbinding en verwijder de oude Sophos SSL VPN Client regulier via Instellingen > Apps > Geïnstalleerde apps. Sophos Connect wordt niet naast de legacy-client geïnstalleerd; verwijder onbekende stuurprogramma’s of services niet handmatig.
- Start Windows opnieuw, installeer Sophos Connect en importeer het actuele
.ovpn-bestand of de opgeschoonde profielkopie via Import connection. - Verbind met een pilotgebruiker en, indien geconfigureerd, MFA of SSO. Controleer VPN-adres, DNS, toegestane en geblokkeerde doelen en opnieuw verbinden. Breid pas daarna de uitrol uit en verwijder de resterende legacy-artefacten.
Sophos Connect en de profielen moeten daarna via een vastgelegd updateproces worden onderhouden. Daarvoor is Versie van Sophos Connect Client controleren en veilig bijwerken geschikt.
Legacy-autostart en inloggegevens in platte tekst herkennen
Autostart en Run-waarde controleren
Zoek in Taakbeheer onder Opstart-apps of Autostart naar SSL VPN Client for Windows en schakel de vermelding uit.

Daarnaast kan onder de huidige gebruiker een eigen startwaarde aanwezig zijn:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Een legacy-waarde is mogelijk te herkennen aan openvpn-gui.exe, --config_dir en --connect. Het volgende patroon dient alleen ter identificatie en mag niet opnieuw worden aangemaakt:
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Verwijder alleen de waarde die ondubbelzinnig bij de oude Sophos-client hoort, nooit de volledige Run-sleutel of onbekende vermeldingen. Controleer bij oudere installaties ook de klassieke Windows-opstartmap. Ga in beheerde omgevingen bovendien na of GPO of softwaredistributie de waarde opnieuw aanmaakt.

OVPN-profiel en password.txt controleren
Legacy-profielen staan vaak in een van deze mappen:
- 64-bits Windows:
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - oudere 32-bits installaties:
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
De werkelijk aanwezige Run-waarde en de lokale installatie zijn betrouwbaarder dan een verondersteld standaardpad.

Een problematische bestandsverwijzing ziet er als volgt uit:
auth-user-pass password.txt
Het bestand waarnaar wordt verwezen bevat gebruikersnaam en wachtwoord in platte tekst. Open of toon dit bestand niet en voeg het niet toe aan supportgegevens. Voor de migratie blijft in een kopie van het profiel alleen de normale interactieve aanmelding staan:
auth-user-pass
Verwijder het betreffende wachtwoordbestand en alle kopieën zodra alternatieve beheerderstoegang en het opgeschoonde profiel beschikbaar zijn, vóór de eerste aanmelding met Sophos Connect. Wijzig daarna het wachtwoord van het getroffen account via het verantwoordelijke identiteitssysteem, controleer de VPN-logs op onverwachte aanmeldingen en voer de pilottest met het nieuwe wachtwoord uit. Verwijder niet meer benodigde legacy-profielen nadat de migratie is gevalideerd. Alleen het bestand verwijderen is niet voldoende.
Auto-Connect zonder password.txt
Een Sophos Connect-provisioningbestand (.pro) kan profielen automatisch importeren en bijwerken. Met auto_connect_host controleert de client een host die alleen vanuit het interne netwerk bereikbaar is. Als deze niet bereikbaar is, activeert Sophos Connect de verbinding; de tunnel wordt alleen automatisch opgezet met opgeslagen inloggegevens of na een eerdere SSO-aanmelding.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Met can_save_credentials: false slaat de client geen gebruikerswachtwoord op. Zonder SSO moet de gebruiker zich nog steeds aanmelden. Als SSO de laatste aanmeldmethode was, kan Sophos Connect de tunnel automatisch via SSO opbouwen. Het voorbeeld is bewust minimaal; klassieke Sophos Firewall OTP vereist extra velden voor otp en 2fa. De hierboven gelinkte Sophos Connect-provisioninghandleiding legt deze velden en GPO-distributie uit; voor authenticatie helpen MFA op Sophos Firewall en Microsoft Entra ID SSO voor Sophos Connect.
Houd drie functies uit elkaar: Windows start de Sophos Connect-toepassing, .pro importeert of actualiseert profielen en auto_connect_host activeert een verbinding afhankelijk van het netwerk. Geen daarvan is een ondersteunde vervanging voor password.txt. Het voorbeeld bevat geen gebruikersnaam of wachtwoord en kan zonder eerdere SSO-aanmelding geen onbeheerde tunnel opzetten. Auto-connect is evenmin een apparaattunnel vóór de Windows-aanmelding.
Voor Microsoft Entra ID SSO noemt Sophos Sophos Connect 2.4 of nieuwer op Windows met SFOS 21.5 of nieuwer. De actuele Sophos Connect-release notes documenteren daarnaast 64-bits Windows 10/11 en Windows 10/11 op ARM vanaf 2.5; Windows 11 Enterprise Multi-session, inclusief Azure Virtual Desktop, wordt niet ondersteund. .pro-provisioning is voor Windows gedocumenteerd, niet voor macOS.
Test gedeelde Windows-apparaten met minstens twee accounts. Volgens dezelfde release notes verhelpt Sophos Connect 2.5 MR1 met NCL-2570 dat de client voor extra Windows-gebruikers niet automatisch startte wanneer een andere gebruiker hem had geïnstalleerd. Een update vervangt de meergebruikerstest niet en “client gestart” betekent niet “VPN verbonden”.
Provisioning vereist een bereikbaar VPN Portal. Als dit vanuit het WAN wordt vrijgegeven, zijn een vertrouwd certificaat, MFA, monitoring en een zo strikt mogelijke configuratie van Device Access en Local Service ACL noodzakelijk.
Migratie controleren en fouten afbakenen
Na de overstap moeten de verbinding en de opruiming afzonderlijk worden gecontroleerd:
- De oude client, de autostartvermelding in Taakbeheer en de concrete HKCU-Run-waarde zijn verwijderd.
- In het oude profielpad en de softwaredistributie staat geen
password.txtmeer. - Een gemigreerd profiel bevat achter
auth-user-passgeen bestandsverwijzing. - Sophos Connect gebruikt de bedoelde actuele verbinding en clientversie.
- Aanmelding, MFA of SSO werken.
- De client krijgt een adres uit de verwachte VPN-pool.
- Interne DNS-namen en toegestane doelen werken; expliciet geblokkeerde netwerken blijven geblokkeerd.
- Log Viewer toont de verwachte gebruiker en de juiste Remote Access-regel.
Sophos Connect kan niet worden geïnstalleerd
Controleer of de oude Sophos SSL VPN Client nog is geïnstalleerd. Verwijder deze regulier, start Windows opnieuw en herhaal de installatie. Verwijder bij conflicten met andere VPN-clients geen stuurprogramma’s of services op goed geluk.
Het profiel is geïmporteerd, maar de tunnel start niet
Importeer opnieuw een actueel .ovpn-bestand uit het VPN Portal en controleer de policytoewijzing, het gebruikersaccount, MFA en de Sophos Connect-gebeurtenissen. Op de firewall helpen afhankelijk van het foutbeeld sslvpn.log, openvpn-status*.log en bij authenticatieproblemen access_server.log.
De tunnel is actief, maar interne doelen werken niet
Dan ligt het probleem meestal bij de policy, firewallregel, DNS, routing of MTU. Voor de analyse helpen Firewallregel testen met Log Viewer, Policy Test en Packet Capture, Sophos Firewall-services en -logs en bij vastlopende toepassingen MTU en MSS bij VPN-problemen.
Sophos Connect start, maar verbindt niet automatisch
Controleer eerst of een .pro-profiel wordt gebruikt en auto_connect_host een stabiele FQDN bevat die alleen intern bereikbaar is. Test dezelfde host in het bedrijfsnetwerk en extern. Is hij ook extern bereikbaar, dan blijft Auto-connect uit; is hij intern onbetrouwbaar, dan kan de verbinding onnodig worden geactiveerd. Controleer daarna of de gebruiker zich eerder via SSO heeft aangemeld. Met can_save_credentials: false en zonder eerdere SSO-aanmelding is een interactieve aanmelding het verwachte gedrag.
Veilig terugrollen
Terugrollen betekent niet terugkeren naar de kwetsbare legacy-client. Bewaar vóór de pilot het vrijgegeven Sophos Connect-pakket, het opgeschoonde profiel en alternatieve beheerderstoegang. Sla bij een storing eerst Sophos Connect-events en scvpntsr.zip op en stop daarna uitrol en GPO-distributie. Verwijder de defecte versie regulier, start zo nodig opnieuw en installeer de laatst vrijgegeven Sophos Connect-versie met het geteste profiel.
Test aanmelding, MFA/SSO, VPN-adres, DNS en toegestane en geblokkeerde doelen opnieuw. Draai wijzigingen aan firewall, portal of policy pas terug als geen gemigreerde gebruiker ervan afhankelijk is. Herstel legacy-installer, password.txt en oude Run-waarde niet.
FAQ
Kan de oude Sophos SSL VPN Client met SFOS-versies vóór 20.0 MR1 verder worden gebruikt?
Kan een bestaand OVPN-bestand in Sophos Connect worden geïmporteerd?
password.txt en zonder meegekopieerde inloggegevens in platte tekst worden geïmporteerd.