Naar de inhoud
Avanet

Oude Sophos SSL VPN Client vervangen en autostart migreren

De oude Sophos SSL VPN Client for Windows mag niet meer worden ingericht of verder worden gebruikt. De client is sinds 31 januari 2022 End of Life, alle versies zijn getroffen door CVE-2021-36809 en Sophos levert geen oplossing. Sinds SFOS 20.0 MR1 kan de legacy-client bovendien geen Remote Access SSL VPN-tunnels meer opzetten.

De veilige oplossing is migratie naar Sophos Connect: bereid een actueel profiel en installatieprogramma voor, verwijder de oude client, importeer en test de verbinding en ruim pas daarna autostart, bestanden met inloggegevens in platte tekst en oude profielen volledig op. Bij de principiële keuze voor een Remote Access-model helpt Sophos Connect of SSL VPN: welke oplossing past?.

⚠️ Als het betreffende apparaat de enige beheerverbinding op afstand is, moet vóór de de-installatie een alternatieve toegang beschikbaar zijn of een onderhoudsvenster met lokale toegang worden gepland. De EOL-client is geen veilige terugvaloptie.

Migreren naar Sophos Connect

  1. Bereid het actuele installatieprogramma van Sophos Connect en een nieuw .ovpn-bestand uit het VPN Portal voor. De volledige klikpaden staan in Sophos SSL VPN met Sophos Connect onder Windows instellen.
  2. Als het VPN Portal niet bereikbaar is, kopieer dan alleen het bestaande .ovpn-bestand uit de legacy-configuratiemap naar een beveiligde tijdelijke map. Kopieer geen password.txt.
  3. Als de profielkopie auth-user-pass password.txt bevat, verwijder dan de bestandsnaam uit de kopie, zodat alleen auth-user-pass overblijft.
  4. Verbreek de VPN-verbinding en verwijder de oude Sophos SSL VPN Client regulier via Instellingen > Apps > Geïnstalleerde apps. Verwijder onbekende stuurprogramma’s of services niet handmatig.
  5. Start Windows opnieuw, installeer Sophos Connect en importeer het actuele .ovpn-bestand of de opgeschoonde profielkopie via Import connection.
  6. Bouw de verbinding op met de bedoelde gebruiker en, indien geconfigureerd, MFA of SSO. Verwijder de resterende legacy-artefacten pas na een geslaagde test.

Sophos Connect en de profielen moeten daarna via een vastgelegd updateproces worden onderhouden. Daarvoor is Versie van Sophos Connect Client controleren en veilig bijwerken geschikt.

Legacy-autostart en inloggegevens in platte tekst herkennen

Autostart en Run-waarde controleren

Zoek in Taakbeheer onder Opstart-apps of Autostart naar SSL VPN Client for Windows en schakel de vermelding uit.

Oude Sophos SSL VPN Client in Windows Taakbeheer uitschakelen
De legacy-autostart wordt vóór de migratie uitgeschakeld, zodat de oude client niet opnieuw of parallel met Sophos Connect start.

Daarnaast kan onder de huidige gebruiker een eigen startwaarde aanwezig zijn:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Een legacy-waarde is mogelijk te herkennen aan openvpn-gui.exe, --config_dir en --connect. Het volgende patroon dient alleen ter identificatie en mag niet opnieuw worden aangemaakt:

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Verwijder alleen de waarde die ondubbelzinnig bij de oude Sophos-client hoort, nooit de volledige Run-sleutel of onbekende vermeldingen. Controleer bij oudere installaties ook de klassieke Windows-opstartmap. Ga in beheerde omgevingen bovendien na of GPO of softwaredistributie de waarde opnieuw aanmaakt.

Legacy-autostart van de Sophos SSL VPN Client in het Windows-register herkennen
Onder HKCU Run kan de concrete legacy-startwaarde worden gecontroleerd en na een geslaagde migratie gericht worden verwijderd.

OVPN-profiel en password.txt controleren

Legacy-profielen staan vaak in een van deze mappen:

  • 64-bits Windows: C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • oudere 32-bits installaties: C:\Program Files\Sophos\Sophos SSL VPN Client\config\

De werkelijk aanwezige Run-waarde en de lokale installatie zijn betrouwbaarder dan een verondersteld standaardpad.

Legacy-configuratiemap van de Sophos SSL VPN Client met OVPN-profiel
Uit de oude configuratiemap wordt alleen het OVPN-profiel voor de migratie veiliggesteld; password.txt en andere inloggegevens in platte tekst worden niet overgenomen.

Een problematische bestandsverwijzing ziet er als volgt uit:

auth-user-pass password.txt

Het bestand waarnaar wordt verwezen bevat gebruikersnaam en wachtwoord in platte tekst. Open of toon dit bestand niet en voeg het niet toe aan supportgegevens. Voor de migratie blijft in een kopie van het profiel alleen de normale interactieve aanmelding staan:

auth-user-pass

Na een geslaagde test met Sophos Connect worden het betreffende wachtwoordbestand, verdere kopieën en niet meer benodigde legacy-profielen verwijderd. Wijzig daarna het wachtwoord van het getroffen account via het verantwoordelijke identiteitssysteem en controleer de VPN-logs op onverwachte aanmeldingen. Alleen het bestand verwijderen is niet voldoende.

Auto-Connect zonder password.txt

Een Sophos Connect-provisioningbestand (.pro) kan profielen automatisch importeren en bijwerken. Met auto_connect_host controleert de client een host die alleen vanuit het interne netwerk bereikbaar is. Als deze niet bereikbaar is, activeert Sophos Connect de verbinding; de tunnel wordt alleen automatisch opgezet met opgeslagen inloggegevens of na een eerdere SSO-aanmelding.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Met can_save_credentials: false slaat de client geen gebruikerswachtwoord op. Zonder SSO moet de gebruiker zich nog steeds aanmelden. Als SSO de laatste aanmeldmethode was, kan Sophos Connect de tunnel automatisch via SSO opbouwen. Het voorbeeld is bewust minimaal; klassieke Sophos Firewall OTP vereist extra velden voor otp en 2fa. Voor het volledige provisioningproces is Sophos Connect op de firewall configureren geschikt; voor de authenticatie MFA op Sophos Firewall of Microsoft Entra ID SSO voor Sophos Connect.

Provisioning vereist een bereikbaar VPN Portal. Als dit vanuit het WAN wordt vrijgegeven, zijn een vertrouwd certificaat, MFA, monitoring en een zo strikt mogelijke configuratie van Device Access en Local Service ACL noodzakelijk.

Migratie controleren en fouten afbakenen

Na de overstap moeten de verbinding en de opruiming afzonderlijk worden gecontroleerd:

  • De oude client, de autostartvermelding in Taakbeheer en de concrete HKCU-Run-waarde zijn verwijderd.
  • In het oude profielpad en de softwaredistributie staat geen password.txt meer.
  • Een gemigreerd profiel bevat achter auth-user-pass geen bestandsverwijzing.
  • Sophos Connect gebruikt de bedoelde actuele verbinding en clientversie.
  • Aanmelding, MFA of SSO werken.
  • De client krijgt een adres uit de verwachte VPN-pool.
  • Interne DNS-namen en toegestane doelen werken; expliciet geblokkeerde netwerken blijven geblokkeerd.
  • Log Viewer toont de verwachte gebruiker en de juiste Remote Access-regel.

Sophos Connect kan niet worden geïnstalleerd

Controleer of de oude Sophos SSL VPN Client nog is geïnstalleerd. Verwijder deze regulier, start Windows opnieuw en herhaal de installatie. Verwijder bij conflicten met andere VPN-clients geen stuurprogramma’s of services op goed geluk.

Het profiel is geïmporteerd, maar de tunnel start niet

Importeer opnieuw een actueel .ovpn-bestand uit het VPN Portal en controleer de policytoewijzing, het gebruikersaccount, MFA en de Sophos Connect-gebeurtenissen. Op de firewall helpen afhankelijk van het foutbeeld sslvpn.log, openvpn-status*.log en bij authenticatieproblemen access_server.log.

De tunnel is actief, maar interne doelen werken niet

Dan ligt het probleem meestal bij de policy, firewallregel, DNS, routing of MTU. Voor de analyse helpen Firewallregel testen met Log Viewer, Policy Test en Packet Capture, Sophos Firewall-services en -logs en bij vastlopende toepassingen MTU en MSS bij VPN-problemen.

FAQ

Kan de oude Sophos SSL VPN Client met SFOS-versies vóór 20.0 MR1 verder worden gebruikt?

De tunnel kan met oudere firewalls technisch nog werken, maar de client blijft End of Life en is getroffen door een niet-verholpen kwetsbaarheid. Ook daar is migratie naar Sophos Connect de veilige aanbeveling.

Kan een bestaand OVPN-bestand in Sophos Connect worden geïmporteerd?

Ja. Een actueel bestand uit het VPN Portal heeft de voorkeur. Een kopie van een oud profiel mag alleen zonder verwijzing naar password.txt en zonder meegekopieerde inloggegevens in platte tekst worden geïmporteerd.