Przejdz do tresci
Avanet

Instalacja klienta Sophos Connect na macOS

Sophos Connect może służyć na macOS do zdalnego dostępu przez Sophos Firewall. W aktualnych wersjach nie ogranicza się już do IPsec: od Sophos Connect 2.0 na macOS dostępny jest również Remote Access SSL VPN. Zmieniło to zalecenia dla wielu środowisk.

Ten artykuł opisuje instalację na macOS, import właściwego połączenia oraz najważniejsze kontrole po zestawieniu tunelu. W wyborze między Sophos Connect, SSL VPN, klientami OpenVPN i ZTNA pomoże artykuł Sophos Connect czy SSL VPN: które rozwiązanie zdalnego dostępu wybrać?.

Który artykuł wybrać?

Zakres artykułów o Sophos Connect na macOS częściowo się pokrywa. W zależności od zadania lepszy może być inny punkt wyjścia:

To rozróżnienie jest ważne, ponieważ instalacja klienta jest tylko jednym z elementów obsługi zdalnego dostępu. Reguły zapory, DNS, MFA, certyfikaty, VPN Portal i dystrybucja profili pozostają odrębnymi punktami kontroli.

Wymagania

  • Sophos Firewall ze skonfigurowanym zdalnym dostępem
  • klient Sophos Connect w wersji zgodnej z zaporą i platformą
  • w przypadku Sophos Connect 2.0 lub nowszego: macOS Ventura 13 lub nowszy
  • Mac z procesorem Intel albo Apple Silicon i Rosetta 2
  • plik konfiguracyjny IPsec (.scx) albo SSL VPN (.ovpn)
  • brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
  • konto użytkownika z uprawnieniami VPN oraz działającym MFA, jeśli jest włączone
  • reguły zapory dla ruchu ze strefy VPN lub używanej strefy zdalnego dostępu

Jeśli na macOS ma być używany SSL VPN, wymagany jest Sophos Connect 2.0 lub nowszy. W starszych instrukcjach wewnętrznych warto zatem sprawdzić, czy nadal opisują wcześniejszy stan, w którym dostępny był wyłącznie IPsec. W sprawdzaniu wersji, planowaniu aktualizacji oraz rozwiązywaniu typowych problemów z DNS i profilami pomoże artykuł Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect.

Ważne: automatyczne wdrażanie konfiguracji za pomocą plików .pro jest obecnie udokumentowane dla Sophos Connect wyłącznie w systemie Windows. Na macOS importuje się plik .scx dla IPsec albo .ovpn dla SSL VPN. Zmiany na zaporze nie trafiają automatycznie do tych profili. Po każdej istotnej zmianie aktualny plik trzeba ponownie rozpowszechnić i zaimportować.

1. Pobierz klienta Sophos Connect

Klienta Sophos Connect dla macOS można, zależnie od środowiska, pobrać z zapory, VPN Portal albo strony pobierania Sophos. W środowisku zarządzanym należy określić, która wersja klienta jest dystrybuowana i skąd użytkownicy otrzymują właściwy plik konfiguracyjny.

Na macOS dla IPsec używany jest plik .scx, a dla SSL VPN importuje się plik .ovpn. Właściwy format zależy od konfiguracji zdalnego dostępu na zaporze.

  • IPsec Remote Access: .scx; obsługiwany przez Sophos Connect na komputerach z procesorem Intel i Apple Silicon.
  • SSL VPN: .ovpn; wymaga Sophos Connect 2.0 lub nowszego.
  • Provisioning: .pro; obecnie nie jest obsługiwany na macOS, tylko w systemie Windows.

W klasycznej konfiguracji Sophos Connect IPsec połączenie eksportuje się w WebAdmin:

  1. Na Sophos Firewall otwórz VPN > Sophos Connect Client.
  2. Wyeksportuj połączenie.
  3. Zapisz plik w bezpiecznym miejscu i udostępniaj go wyłącznie uprawnionym użytkownikom.

W zależności od źródła pobierania instalator może znajdować się w archiwum ZIP. Po rozpakowaniu zwykle dostępny jest pakiet Sophos Connect.pkg dla macOS.

Na zarządzanych Macach nie należy rozpowszechniać instalatora na szeroką skalę bez wcześniejszego pilotażu. Jeśli w firmie występują obie platformy, należy najpierw przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon.

2. Zainstaluj klienta Sophos Connect

Przed instalacją trzeba usunąć istniejącego starego klienta Sophos SSL VPN Client. Sophos wskazuje, że Sophos Connect nie może działać równolegle z innym zainstalowanym klientem VPN. Ta sama zasada obowiązuje przy aktualizacji Sophos Connect: najpierw odinstaluj obecną wersję, a następnie zainstaluj aktualną.

Instalację uruchamia się podwójnym kliknięciem pakietu Sophos Connect.pkg. Sprawdź miejsce instalacji, kliknij Install, a następnie zakończ kreator przyciskiem Finish.

Na urządzeniach z Apple Silicon może być wymagana Rosetta 2. Jeśli macOS wyświetli odpowiedni komunikat podczas instalacji, zainstaluj Rosetta 2, a następnie ponownie uruchom klienta.

Po instalacji od razu sprawdź wersję w kliencie. Jest to szczególnie ważne, jeśli w organizacji krążyło kilka pakietów instalacyjnych albo użytkownicy mieli już wcześniej zainstalowanego klienta.

Konfiguracja klienta Sophos Connect na macOS
Instalacja Sophos Connect jest uruchamiana z pakietu instalacyjnego macOS.
Konfiguracja klienta Sophos Connect na macOS
Kreator prowadzi przez standardową instalację.
Konfiguracja klienta Sophos Connect na macOS - miejsce instalacji
Domyślnego miejsca instalacji zwykle nie trzeba zmieniać.
Konfiguracja klienta Sophos Connect na macOS - instalacja
Przed rozpoczęciem należy ustalić, która wersja klienta jest dystrybuowana.
Konfiguracja klienta Sophos Connect na macOS - przebieg instalacji
Instalacja powinna zakończyć się bez profilu użytkownika ani konfiguracji VPN.
Konfiguracja klienta Sophos Connect na macOS - instalacja zakończona
Po instalacji połączenie stanie się dostępne dopiero po zaimportowaniu profilu.

3. Pobierz plik połączenia

Przy pierwszym uruchomieniu Sophos Connect wymaga konfiguracji połączenia. Plik powinien pochodzić z aktualnej konfiguracji zapory, a nie ze starego archiwum użytkownika.

Typowe pliki połączeń:

  • IPsec Remote Access: .scx; eksport z aktualnej konfiguracji Remote Access IPsec.
  • SSL VPN: .ovpn; pobrany z VPN Portal albo wyeksportowany przez administratora.

Jeżeli przed aktualizacją do SFOS 22 MR1 nadal są używane stare konfiguracje Remote Access IPsec, nie należy dalej rozpowszechniać starego profilu. Najpierw przeczytaj artykuł Migracja Legacy Remote Access IPsec przed aktualizacją do SFOS 22 MR1.

Profile należy traktować jak dane dostępowe. Stary plik .ovpn lub .scx może nadal zawierać informacje o sieciach wewnętrznych, nazwach bram, certyfikatach lub użytkownikach. Po zmianie bramy, certyfikatu, DNS, grupy użytkowników, puli adresów IP albo uwierzytelniania profil należy ponownie wyeksportować i zaimportować.

4. Skonfiguruj klienta Sophos Connect

Konfiguracja klienta Sophos Connect wymaga tylko kilku kroków:

  1. Otwórz Sophos Connect.
  2. Wybierz Import Connection.
  3. Zaimportuj odpowiedni plik połączenia.
  4. Sprawdź połączenie w sekcji Connections.
  5. Kliknij Connect.
  6. Zaloguj się jako użytkownik VPN i potwierdź MFA, jeśli jest włączone.

Po pomyślnym zestawieniu połączenia sprawdź również, czy rozwiązywane są wewnętrzne nazwy DNS i czy wymagane systemy są osiągalne. Jeżeli połączenie jest aktywne, ale ruch nie przepływa, użyj Log Viewer, Policy Test i Packet Capture. Szczegółową procedurę opisuje artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.

W przypadku SSL VPN na macOS test DNS jest szczególnie ważny. Sophos Connect 2.0 MR1 usunął błąd, przez który ustawienia DNS dla połączeń SSL VPN na macOS nie były stosowane prawidłowo. Jeśli nazwy wewnętrzne nie są rozwiązywane, najpierw sprawdź wersję klienta i aktualność profilu, zanim zaczniesz zmieniać reguły DNS.

Obsługa Microsoft Entra ID SSO w kliencie Sophos Connect jest obecnie udokumentowana wyłącznie dla systemu Windows od Sophos Connect 2.4. Przy wdrożeniu na macOS nie należy zatem zakładać, że instrukcja SSO dla Windows lub provisioning przez .pro zadziałają w ten sam sposób. MFA skonfigurowane na zaporze jest od tego niezależne.

Klient Sophos Connect - interfejs macOS
Sophos Connect wyświetla zaimportowane połączenia w interfejsie klienta.
Klient Sophos Connect - logowanie na macOS
Podczas łączenia wymagane jest logowanie użytkownika oraz, zależnie od konfiguracji, MFA.
Klient Sophos Connect - połączono na macOS
Status Connected jest tylko pierwszym testem, a nie pełnym odbiorem konfiguracji.
Klient Sophos Connect - szczegóły sieci na macOS
Po zestawieniu połączenia należy sprawdzić adres VPN, DNS i osiągalność wewnętrznych celów.
Klient Sophos Connect - szczegóły szyfrowania na macOS
Szczegóły połączenia pomagają podczas zgłoszeń do pomocy technicznej, porównywania profili i analizy błędów.

Kontrola po instalacji

Po instalacji sprawdź następujące punkty:

  • Wersja Sophos Connect jest zgodna z używaną wersją macOS.
  • Na Apple Silicon dostępna jest Rosetta 2, jeśli klient jej wymaga.
  • Zaimportowany plik odpowiada właściwemu protokołowi: IPsec albo SSL VPN.
  • Użytkownik należy do odpowiedniej grupy uprawnionej do VPN.
  • MFA działa i jest wywoływane w zrozumiały sposób.
  • Klient otrzymuje właściwy adres IP VPN.
  • Wewnętrzne nazwy DNS są rozwiązywane.
  • Reguły zapory dla strefy VPN zezwalają wyłącznie na wymagane cele.

Test odbiorczy na macOS

Zielony status połączenia nie wystarcza do odbioru. Przed wdrożeniem produkcyjnym użytkownik testowy powinien wykonać następujące czynności:

  1. Sprawdzenie wersji klienta: wersja jest zgodna z macOS, protokołem IPsec lub SSL VPN oraz wewnętrznymi wymaganiami.
  2. Sprawdzenie Apple Silicon: Rosetta 2 jest dostępna, a Sophos Connect uruchamia się niezawodnie.
  3. Import profilu: właściwy plik dla IPsec albo SSL VPN zostaje zaakceptowany.
  4. Test MFA: podczas logowania wymagany jest oczekiwany drugi składnik.
  5. Test DNS: wewnętrzne nazwy FQDN są prawidłowo rozwiązywane.
  6. Test dostępu: dozwolone serwery są osiągalne, a niedozwolone cele pozostają zablokowane.
  7. Kontrola w Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły zapory.
  8. Test ponownego połączenia: rozłączenie, zmiana sieci i ponowne zestawienie połączenia działają prawidłowo.

W środowisku mieszanym należy przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon. Jeśli używane są również klienty Windows, nie należy zakładać identycznego działania. Platforma, typ profilu i wersja klienta mogą się różnić.

Wskazówki dotyczące wdrożenia na zarządzanych Macach

Przy niewielkiej liczbie użytkowników często wystarcza instalacja ręczna z kontrolowanym importem profilu. W większym środowisku Sophos Connect należy traktować tak samo jak inne oprogramowanie klienckie związane z bezpieczeństwem.

Przed wdrożeniem na szeroką skalę ustal:

  • Która wersja Sophos Connect jest zatwierdzona?
  • Jakie wersje macOS są używane?
  • Czy środowisko obejmuje komputery Mac z procesorem Intel, Apple Silicon, czy oba typy?
  • Czy używany jest IPsec, SSL VPN, czy oba protokoły?
  • Skąd użytkownicy otrzymują aktualny profil?
  • Kto informuje użytkowników o konieczności ponownego importu profilu?
  • Jak Sophos Connect będzie odinstalowywany przed aktualizacją, a następnie ponownie instalowany?
  • Czy udokumentowano, że Entra ID SSO i provisioning przez .pro na macOS nie odpowiadają funkcjom dostępnym w systemie Windows?
  • Jak dział pomocy technicznej rozpoznaje nieaktualne profile?
  • Czy VPN Portal, MFA i certyfikaty są monitorowane oddzielnie?

Stare pakiety instalacyjne i profile należy usunąć z wewnętrznych repozytoriów pobierania albo wyraźnie oznaczyć jako nieaktualne. W przypadku zdalnego dostępu użycie „dowolnego starego profilu z katalogu Pobrane” szybko prowadzi do zbędnego poszukiwania błędów.

Rozwiązywanie problemów

Połączenie można zaimportować, ale nie można go zestawić

Najpierw sprawdź, czy plik odpowiada właściwemu protokołowi i czy używana wersja Sophos Connect go obsługuje. SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Następnie sprawdź uprawnienia użytkownika, MFA, certyfikat, bramę, czas na zaporze oraz dostępność nazwy FQDN VPN Portal lub bramy.

Wewnętrzne nazwy nie są rozwiązywane

W przypadku SSL VPN na macOS sprawdź wersję Sophos Connect, ponieważ w tym obszarze opublikowano konkretne poprawki. Następnie zweryfikuj serwery DNS, domeny wyszukiwania, zaimportowany profil i reguły zapory.

Jeżeli adresy IP działają, ale nazwy nie, najbardziej prawdopodobną przyczyną jest DNS. Jeżeli nie działają również połączenia z adresami IP, bardziej prawdopodobne są problemy z routingiem, regułami zapory, NAT albo trasą zwrotną.

Połączenie jest aktywne, ale dostęp nie działa

Przyczyną są często reguły zapory, routing, NAT albo trasa zwrotna. W Log Viewer powinno być widoczne, czy ruch ze strefy VPN trafia do oczekiwanej reguły. Szczególne przypadki IPsec opisuje artykuł Rozwiązywanie problemów z IPsec VPN na Sophos Firewall.

Po zmianie profilu połączenie przestało działać

Po zmianach bramy, certyfikatu, portu, DNS, puli adresów IP, grupy użytkowników lub uwierzytelniania profil należy ponownie wyeksportować i zaimportować. Aktualizacja klienta nie zastępuje automatycznie starego profilu.

Opcja zapisywania danych logowania nie jest widoczna

Sophos ponownie udostępnił tę opcję dla SSL VPN na macOS w Sophos Connect 2.0 MR1. Po aktualizacji trzeba ponownie zaimportować plik konfiguracyjny, aby opcja stała się dostępna. W środowiskach z MFA należy dodatkowo sprawdzić, czy zapisywanie danych logowania jest zgodne z przyjętą koncepcją bezpieczeństwa.

Sophos Connect nie otwiera się lub nie reaguje

Jeśli interfejs się nie otwiera albo nie reaguje na ikonę na pasku menu macOS, proces GUI może być zawieszony. W Activity Monitor wybierz proces Sophos Connect, zakończ go za pomocą Force Quit, a następnie ponownie uruchom aplikację z Launchpad. Spowoduje to zamknięcie tylko zawieszonego interfejsu. Jeśli problem się powtarza, sprawdź wersję klienta i raport pomocy technicznej.

Po rozłączeniu przestaje działać dostęp do stron internetowych

Po rozłączeniu tunelu Full Tunnel system macOS może nadal korzystać z wewnętrznych serwerów DNS połączenia VPN. W takiej sytuacji strony internetowe i rozwiązywanie nazw poza tunelem przestają działać. Krótko rozłącz i ponownie połącz Wi-Fi lub Ethernet. Jeżeli problem się powtarza, udokumentuj wersję klienta, profil i zachowanie DNS zamiast trwale nadpisywać serwery DNS ręcznie.

Połączenie działa, ale duże transfery się zawieszają

Jeżeli logowanie, DNS i małe transfery działają, ale większe przesyłanie plików lub określone aplikacje się zawieszają, sprawdź również MTU/MSS. Taki objaw często wskazuje na fragmentację, PPPoE, połączenia tunelowane albo asymetryczną trasę. Procedurę opisuje artykuł Sprawdzanie MTU i MSS przy problemach z VPN na Sophos Firewall.

Zbieranie danych dla pomocy technicznej

Jeśli przyczyna błędu nie jest od razu widoczna, udokumentuj czas zdarzenia, użytkownika, wersję macOS, wersję Sophos Connect, typ profilu, sieć źródłową i system docelowy. W kliencie Sophos Connect wybierz menu z trzema kropkami > About > Generate technical support report, aby utworzyć plik scvpntsr.zip. Zawiera on konfiguracje VPN, zdarzenia połączeń i informacje o urządzeniu końcowym, dlatego powinien być przekazywany wyłącznie uprawnionym osobom w kontrolowany sposób.

Na zaporze pomocne są równolegle Log Viewer, sslvpn.log, logi IPsec, Packet Capture oraz odpowiednia reguła zapory. Przypisanie plików dziennika opisuje artykuł Rozwiązywanie problemów z usługami i logami na Sophos Firewall.

FAQ

Czy Sophos Connect obsługuje SSL VPN na macOS?

Tak. Od Sophos Connect 2.0 klient Sophos Connect na macOS może korzystać z Remote Access SSL VPN.

Czy Apple Silicon jest obsługiwany?

Tak. Aktualne wersje Sophos Connect obsługują komputery Mac z Apple Silicon za pośrednictwem Rosetta 2. W środowisku zarządzanym Rosetta 2 należy zatem uwzględnić w procesie wdrożenia.

Czy Sophos Connect na macOS obsługuje Microsoft Entra ID SSO?

Nie. Aktualny zakres funkcji Sophos Connect dokumentuje Microsoft Entra ID SSO wyłącznie dla systemu Windows od wersji klienta 2.4. Tej funkcji Windows nie należy planować jako części wdrożenia na macOS.

Czy Sophos Connect obsługuje pliki provisioning na macOS?

Nie. Automatyczne wdrażanie konfiguracji za pomocą plików .pro jest obecnie udokumentowane wyłącznie dla systemu Windows. Na macOS importuje się pliki .scx dla IPsec oraz .ovpn dla SSL VPN.

Dlaczego po zmianach trzeba ponownie zaimportować profil?

Profil zawiera szczegóły połączenia, takie jak brama, odniesienie do certyfikatu, informacje DNS lub konfiguracja VPN. Jeśli wartości te zostały zmienione na zaporze, stary profil nadal korzysta z poprzednich ustawień.

Co jest ważne przy aktualizacji do SFOS 22 MR1?

Przed aktualizacją do SFOS 22.0 MR1 lub nowszego należy sprawdzić, czy nadal występuje Legacy Remote Access IPsec. Ta starsza konfiguracja blokuje aktualizację i musi zostać wcześniej zmigrowana albo usunięta.