Sophos Connect of SSL VPN: welke oplossing voor externe toegang past?
Sophos Connect en SSL VPN zijn geen rechtstreekse alternatieven: Sophos Connect is de clientsoftware; IPsec en SSL VPN zijn de tunneltypen die deze client op ondersteunde Windows- en macOS-apparaten kan opbouwen. Voor Linux en mobiele apparaten bestaat geen Sophos Connect-client. Gebruik daar voor SSL VPN een OpenVPN-compatibele client en beoordeel voor IPsec afzonderlijk een geschikte besturingssysteem- of externe client.
Voor de meeste beheerde Windows- en macOS-apparaten is Sophos Connect de logische standaardclient. Daarna volgt de keuze tussen IPsec en SSL VPN. Dit artikel is gecontroleerd met SFOS 22.0 MR2 en de op 8 september 2026 actuele lijnen: Sophos Connect 2.5 MR1 voor Windows en 2.0 MR1 voor macOS.
⚠️ Gebruik PPTP niet voor nieuwe toegang. SFOS 22 kan het nog configureren, maar het protocol zelf definieert geen versleuteling of authenticatie. PAP, CHAP of MS-CHAPv2 maken het niet modern. Inventariseer bestaande afhankelijkheden en migreer ze naar actueel IPsec, SSL VPN of toegang tot specifieke applicaties.
Beslis in één minuut
- Beheerde Windows- of macOS-apparaten, IPsec stabiel in de pilot: Sophos Connect met het actuele Remote Access IPsec is meestal de eerste keuze.
- IPsec faalt in hotels, gastnetwerken of sterk gefilterde externe netwerken: test Sophos Connect met SSL VPN. SSL VPN komt er vaak beter doorheen, maar dat is geen garantie.
- Linux, iOS, iPadOS of Android: gebruik een goedgekeurde OpenVPN-client voor SSL VPN. OpenVPN is geen IPsec-client; valideer IPsec afzonderlijk.
- Alleen enkele applicaties of RDP-/SSH-doelen: overweeg Clientless SSL VPN of Sophos ZTNA in plaats van brede netwerktoegang.
- Legacy Remote Access IPsec aanwezig: migreer en verwijder dit vóór een upgrade naar SFOS 22.0 MR1 of nieuwer.
Neem het definitieve besluit na een pilot met het echte platform, authenticatie, MFA, gebruikersnetwerk en interne doelen. Alleen een groene tunnelstatus bewijst geen werkende toegang.
ZTNA is de beperktere keuze wanneer gebruikers alleen gedefinieerde applicaties en identiteits- en apparaatgebaseerde toegang nodig hebben in plaats van netwerkbereik. Het vervangt een VPN echter niet voor elk beheerdershulpmiddel, protocol of complex netwerkpad.
Houd client, protocol en platform uit elkaar
Bij de keuze van een client gelden de volgende grenzen. Omdat versies, platformondersteuning en bekende problemen veranderen, behandelt De Sophos Connect Client-versie controleren en veilig bijwerken vóór een uitrol of update de versiekeuze, pilot, acceptatietest en rollbackplanning:
| Platform | Tunnels met actuele client | Profieldistributie |
|---|---|---|
| Windows 10/11 64-bits | IPsec en SSL VPN met de 2.5-lijn | .scx, .ovpn en .pro |
| Windows 10/11 on ARM | IPsec en SSL VPN vanaf 2.5 | .scx, .ovpn en .pro |
| macOS / Sophos Connect vóór 2.0 | IPsec: .scx; SSL VPN: externe client .ovpn | geen .pro |
| macOS 13+, Intel / 2.0 | IPsec en SSL VPN | .scx, .ovpn; geen .pro |
| macOS 13+, Apple Silicon / 2.0 | IPsec en SSL VPN; Rosetta 2 | .scx, .ovpn; geen .pro |
| macOS 14+, Intel / 2.1+ | IPsec en SSL VPN | .scx, .ovpn, .pro |
| macOS 14+, Apple Silicon / 2.1+ | IPsec en SSL VPN; native ARM | .scx, .ovpn, .pro |
| Linux | Linux: SSL VPN met OpenVPN; IPsec afzonderlijk controleren | .ovpn |
| Android / iOS | Android en iOS: zie bestandspaden hieronder | .tgb, .ovpn / VPN Portal |
Gebruik voor nieuwe Windows-implementaties de 2.5-lijn: 64-bits Windows 10 en 11 en Windows on ARM worden ondersteund. Windows 11 Enterprise Multi-session, inclusief Azure Virtual Desktop, wordt niet ondersteund. Windows 32-bits stopt bij Sophos Connect 2.4 en hoort in een besturingssysteemmigratie.
Maak onderscheid tussen de macOS-clientlijnen: vóór 2.0 gebruikt Sophos Connect .scx voor IPsec, terwijl SSL VPN een externe client met .ovpn vereist. Met 2.0 worden IPsec (.scx) en SSL VPN (.ovpn) rechtstreeks geïmporteerd; macOS 13+ wordt ondersteund en Apple Silicon gebruikt Rosetta 2. Vanaf 2.1 is macOS 14+ vereist; Intel en Apple Silicon worden ondersteund, met native ARM op Apple Silicon. .pro-provisioning is nu voor beide VPN-typen gedocumenteerd. Handmatige profielen blijven mogelijk. Controleer vóór uitrol pakketversie, architectuur en werkelijk beschikbare portalbestanden en keur elke combinatie in een pilot goed. Microsoft Entra ID SSO is gedocumenteerd voor Windows vanaf Sophos Connect 2.4 en macOS vanaf 2.1, niet voor macOS-client 2.0. Een passende SFOS-inrichting en actuele clientconfiguratie zijn vereist. Controleer authenticatiemethoden en Redirect URI; MFA blijft een afzonderlijk controlepunt. Dit betekent niet dat de browserstroom identiek is of dat Windows-GPO-uitrol op macOS kan worden toegepast. Entra ID SSO voor Sophos Connect en VPN Portal
Actualisering van de gedateerde waarneming: de Sophos-release notes vermelden Sophos Connect 2.1 voor macOS, uitgebracht op 6 oktober 2026, met .pro-provisioning, Entra ID SSO en native ARM. De waarneming van 24 september 2026 beschrijft de situatie van toen. Controleer de versie van het werkelijk beschikbare installatiepakket; publicatie bewijst niet dat uw firewallportal dit pakket al aanbiedt of dat het op een specifiek apparaat is getest.
Android: IPsec is gedocumenteerd met een externe client en .tgb; SSL VPN gebruikt een compatibele client met .ovpn. iOS: download de IPsec-configuratie onder VPN > VPN configuration > IPsec VPN profile in het VPN Portal; daarvoor is geen extra client nodig. SSL VPN gebruikt een externe client met .ovpn. Dit zijn bestandspaden en selectiegrenzen, geen geteste mobiele inrichting.
Kies IPsec of SSL VPN
Sophos Connect met IPsec
IPsec past bij beheerde bedrijfsapparaten wanneer het betrouwbaar werkt op de gebruikelijke gebruikersnetwerken. Het presteert in veel omgevingen goed, maar de echte route en belasting moeten worden getest. Beperkingen zijn geblokkeerd of slecht verwerkt IPsec op externe netwerken en de noodzaak om profielen beheerst te verspreiden.
Het actuele Remote access VPN > IPsec is niet hetzelfde als IPsec (legacy). Zie Sophos Connect op Sophos Firewall configureren.
Sophos Connect met SSL VPN
SSL VPN past als OpenVPN-processen al bestaan, Linux of mobiele apparaten nodig zijn, of IPsec tijdens de pilot herhaaldelijk faalt op externe netwerken. Windows en macOS gebruiken Sophos Connect; Linux en mobiel gebruiken een OpenVPN-compatibele client.
Prestaties en schaal hangen af van appliance, versleuteling, belasting en gebruik. Zie SSL VPN Remote Access configureren en de handleidingen voor Windows, macOS, Linux, iPhone en iPad en Android.
Migreer van de oude Sophos SSL VPN Client
De oude Sophos SSL VPN Client en Sophos Connect met SSL VPN gebruiken beide OpenVPN-configuratie, maar zijn verschillende clientgeneraties. De huidige installatiehandleiding vereist dat de oude SSL VPN-client vóór Sophos Connect wordt verwijderd; parallel gebruik is dus geen geschikte migratie.
- Inventariseer gebruikers, systemen,
.ovpn-profielen, MFA en vereiste doelen. - Test de huidige SSL VPN-policy, het certificaat, de gateway en firewallregels met een pilotgebruiker.
- Zorg voor de goedgekeurde Sophos Connect-versie en een nieuw
.ovpnuit VPN Portal; op Windows is een geteste.proeen alternatief. Voor provisioning op Windows en macOS vanaf Sophos Connect 2.1. - Verbreek de tunnel, verwijder de oude client op het pilotapparaat en installeer Sophos Connect.
- Importeer het profiel en test aanmelding, MFA, VPN-adres, DNS, toegestane doelen en firewallregel.
- Rol pas na een geslaagde pilot uit en verwijder oude installers en profielen beheerst uit distributies.
Leg het rollbackpad vóór de pilot vast: bewaar de goedgekeurde oude installer en het profiel veilig tot de acceptatie is afgerond. Mislukt de pilot, verwijder dan eerst Sophos Connect voordat u de oude client en het profiel herstelt; installeer beide clients niet naast elkaar. Gebruik dit alleen als tijdelijke terugkeer naar de gedocumenteerde uitgangssituatie terwijl u de migratie corrigeert.
Verwijder voor een Sophos Connect-upgrade de bestaande versie voordat u de nieuwe installeert. Sophos Connect-versie veilig controleren en bijwerken behandelt versies, bekende problemen, pilot en rollback.
Beheer profielen en updates
.scxis het voorkeursprofiel voor actueel IPsec met Sophos Connect en bevat geavanceerde instellingen..tgbis een IPsec-export voor compatibele externe clients zonder de geavanceerde Sophos Connect-instellingen..ovpnis de gebruikersspecifieke SSL VPN-configuratie..prohaalt IPsec (.scx) en de voor de gebruiker toegestane SSL VPN-configuraties (.ovpn) via het VPN Portal op, inclusief latere wijzigingen; het is zelf geen tunnelprofiel. Compatibele Windows-clients en Sophos Connect voor macOS vanaf 2.1 worden ondersteund, niet macOS-client 2.0 of ouder. IPsec-provisioning vereist Sophos Connect 2.1 of hoger. Met macOS-client 2.0 blijven rechtstreekse import en gecontroleerde handmatige updates nodig.
Registreer goedgekeurde clientversies centraal, geef profielen unieke namen en verspreid .scx, .tgb, .ovpn en .pro niet zonder gedocumenteerd doel naast elkaar. Leg voor mobiele apparaten de goedgekeurde app, profielbron, MFA-procedure en supporteigenaar vast in plaats van deze keuzes aan elke gebruiker over te laten.
Provisioning vereist nog steeds een bereikbaar VPN Portal, een vertrouwd certificaat, MFA, passende Local Service ACLs en bescherming tegen herhaalde aanmeldpogingen. Test Windows en macOS vanaf 2.1 afzonderlijk. Sophos Connect-provisioning met .pro
Handmatig verspreide profielen moeten na relevante wijzigingen opnieuw worden geëxporteerd en geïmporteerd. Met provisioning haalt de client de meeste wijzigingen op; na wijziging van SSL VPN-poort of -protocol kiest de gebruiker tandwiel > Update policy. Gateway-, certificaat-, poort- of protocolwijzigingen kunnen een nieuwe aanmelding vereisen. Test Windows, macOS en mobiele OpenVPN-clients afzonderlijk.
Beveiliging en acceptatie
- Test MFA met de echte client en reconnectprocedure.
- Bij
.pro-provisioning moet MFA ook slagen voordat de client de configuratie kan downloaden. Als een OTP of verificatiecode nodig is, kan de eerste verbinding tweemaal een aanmelding tonen: eenmaal voor de configuratiedownload en eenmaal om de tunnel op te bouwen. - Beperk gebruikers en groepen tot wie toegang nodig heeft.
- Sta alleen vereiste netwerken en diensten toe in gelogde regels vanuit de
VPN-zone. - Controleer VPN Portal en andere WAN-diensten onder Device Access en Local Service ACL.
- Vernieuw of trek profielen in bij uitdiensttreding, apparaatverlies of gewijzigde authenticatie.
De pilot slaagt pas als de client het verwachte VPN-adres krijgt, interne namen oplost, toegestane doelen bereikt, een bewust verboden doel niet bereikt en het verkeer de bedoelde regel in Log Viewer raakt. Test ook split/full tunnel, MFA en reconnect na netwerkwissel. Zie MFA configureren, IPsec-probleemoplossing, MTU/MSS controleren en firewallregels testen.
SFOS 22: Legacy IPsec blokkeert de upgrade
SFOS 22.0 MR1 en nieuwer ondersteunen Legacy Remote Access IPsec niet. Alleen al de aanwezige configuratie blokkeert de upgrade. Een herstel of import kan haar terugbrengen en Sophos migreert haar niet automatisch.
Controleer vóór de upgrade Remote access VPN > IPsec (legacy), lever een geteste vervanging, verwijder de configuratie en bevestig dat de blokkade verdwenen is. Zie Legacy Remote Access IPsec migreren. L2TP configureren behandelt de systeemclient; locaties koppelen hoort bij Site-to-Site IPsec.
Veelgestelde vragen
Vervangt Sophos Connect de oude SSL VPN Client?
Is Sophos Connect hetzelfde als IPsec?
Ondersteunt Sophos Connect SSL VPN op macOS?
.scx voor IPsec, terwijl SSL VPN een externe client met .ovpn vereist. Met 2.0 worden IPsec (.scx) en SSL VPN (.ovpn) rechtstreeks geïmporteerd; macOS 13+ wordt ondersteund en Apple Silicon gebruikt Rosetta 2. Vanaf 2.1 is macOS 14+ vereist; Intel en Apple Silicon worden ondersteund, met native ARM op Apple Silicon. .pro-provisioning is nu voor beide VPN-typen gedocumenteerd. Handmatige profielen blijven mogelijk. Controleer vóór uitrol pakketversie, architectuur en werkelijk beschikbare portalbestanden en keur elke combinatie in een pilot goed. Microsoft Entra ID SSO is gedocumenteerd voor Windows vanaf Sophos Connect 2.4 en macOS vanaf 2.1, niet voor macOS-client 2.0. Een passende SFOS-inrichting en actuele clientconfiguratie zijn vereist. Controleer authenticatiemethoden en Redirect URI; MFA blijft een afzonderlijk controlepunt. Dit betekent niet dat de browserstroom identiek is of dat Windows-GPO-uitrol op macOS kan worden toegepast.