Instalacja klienta Sophos Connect na macOS
Sophos Connect może służyć na macOS do zdalnego dostępu przez Sophos Firewall. W aktualnych wersjach nie ogranicza się już do IPsec: od Sophos Connect 2.0 na macOS dostępny jest również Remote Access SSL VPN. Zmieniło to zalecenia dla wielu środowisk.
Ten artykuł opisuje instalację na macOS, import właściwego połączenia oraz najważniejsze kontrole po zestawieniu tunelu. W wyborze między Sophos Connect, SSL VPN, klientami OpenVPN i ZTNA pomoże artykuł Sophos Connect czy SSL VPN: które rozwiązanie zdalnego dostępu wybrać?.
Który artykuł wybrać?
Zakres artykułów o Sophos Connect na macOS częściowo się pokrywa. W zależności od zadania lepszy może być inny punkt wyjścia:
- Instalacja Sophos Connect na macOS: ten artykuł.
- Konfiguracja SSL VPN na macOS z plikiem
.ovpn: Konfiguracja Sophos SSL VPN z Sophos Connect na macOS. - Przygotowanie Sophos Connect na zaporze: Konfiguracja Sophos Connect na Sophos Firewall.
- Planowanie wersji klienta, aktualizacji i utrzymania profili: Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect.
- VPN jest połączony, ale ruch nie działa: Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.
To rozróżnienie jest ważne, ponieważ instalacja klienta jest tylko jednym z elementów obsługi zdalnego dostępu. Reguły zapory, DNS, MFA, certyfikaty, VPN Portal i dystrybucja profili pozostają odrębnymi punktami kontroli.
Wymagania
- Sophos Firewall ze skonfigurowanym zdalnym dostępem
- klient Sophos Connect w wersji zgodnej z zaporą i platformą
- w przypadku Sophos Connect 2.0 lub nowszego: macOS Ventura 13 lub nowszy
- Mac z procesorem Intel albo Apple Silicon i Rosetta 2
- plik konfiguracyjny IPsec (
.scx) albo SSL VPN (.ovpn) - brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
- konto użytkownika z uprawnieniami VPN oraz działającym MFA, jeśli jest włączone
- reguły zapory dla ruchu ze strefy
VPNlub używanej strefy zdalnego dostępu
Jeśli na macOS ma być używany SSL VPN, wymagany jest Sophos Connect 2.0 lub nowszy. W starszych instrukcjach wewnętrznych warto zatem sprawdzić, czy nadal opisują wcześniejszy stan, w którym dostępny był wyłącznie IPsec. W sprawdzaniu wersji, planowaniu aktualizacji oraz rozwiązywaniu typowych problemów z DNS i profilami pomoże artykuł Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect.
Ważne: automatyczne wdrażanie konfiguracji za pomocą plików .pro jest obecnie udokumentowane dla Sophos Connect wyłącznie w systemie Windows. Na macOS importuje się plik .scx dla IPsec albo .ovpn dla SSL VPN. Zmiany na zaporze nie trafiają automatycznie do tych profili. Po każdej istotnej zmianie aktualny plik trzeba ponownie rozpowszechnić i zaimportować.
1. Pobierz klienta Sophos Connect
Klienta Sophos Connect dla macOS można, zależnie od środowiska, pobrać z zapory, VPN Portal albo strony pobierania Sophos. W środowisku zarządzanym należy określić, która wersja klienta jest dystrybuowana i skąd użytkownicy otrzymują właściwy plik konfiguracyjny.
Na macOS dla IPsec używany jest plik .scx, a dla SSL VPN importuje się plik .ovpn. Właściwy format zależy od konfiguracji zdalnego dostępu na zaporze.
- IPsec Remote Access:
.scx; obsługiwany przez Sophos Connect na komputerach z procesorem Intel i Apple Silicon. - SSL VPN:
.ovpn; wymaga Sophos Connect 2.0 lub nowszego. - Provisioning:
.pro; obecnie nie jest obsługiwany na macOS, tylko w systemie Windows.
W klasycznej konfiguracji Sophos Connect IPsec połączenie eksportuje się w WebAdmin:
- Na Sophos Firewall otwórz
VPN>Sophos Connect Client. - Wyeksportuj połączenie.
- Zapisz plik w bezpiecznym miejscu i udostępniaj go wyłącznie uprawnionym użytkownikom.
W zależności od źródła pobierania instalator może znajdować się w archiwum ZIP. Po rozpakowaniu zwykle dostępny jest pakiet Sophos Connect.pkg dla macOS.
Na zarządzanych Macach nie należy rozpowszechniać instalatora na szeroką skalę bez wcześniejszego pilotażu. Jeśli w firmie występują obie platformy, należy najpierw przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon.
2. Zainstaluj klienta Sophos Connect
Przed instalacją trzeba usunąć istniejącego starego klienta Sophos SSL VPN Client. Sophos wskazuje, że Sophos Connect nie może działać równolegle z innym zainstalowanym klientem VPN. Ta sama zasada obowiązuje przy aktualizacji Sophos Connect: najpierw odinstaluj obecną wersję, a następnie zainstaluj aktualną.
Instalację uruchamia się podwójnym kliknięciem pakietu Sophos Connect.pkg. Sprawdź miejsce instalacji, kliknij Install, a następnie zakończ kreator przyciskiem Finish.
Na urządzeniach z Apple Silicon może być wymagana Rosetta 2. Jeśli macOS wyświetli odpowiedni komunikat podczas instalacji, zainstaluj Rosetta 2, a następnie ponownie uruchom klienta.
Po instalacji od razu sprawdź wersję w kliencie. Jest to szczególnie ważne, jeśli w organizacji krążyło kilka pakietów instalacyjnych albo użytkownicy mieli już wcześniej zainstalowanego klienta.






3. Pobierz plik połączenia
Przy pierwszym uruchomieniu Sophos Connect wymaga konfiguracji połączenia. Plik powinien pochodzić z aktualnej konfiguracji zapory, a nie ze starego archiwum użytkownika.
Typowe pliki połączeń:
- IPsec Remote Access:
.scx; eksport z aktualnej konfiguracji Remote Access IPsec. - SSL VPN:
.ovpn; pobrany z VPN Portal albo wyeksportowany przez administratora.
Jeżeli przed aktualizacją do SFOS 22 MR1 nadal są używane stare konfiguracje Remote Access IPsec, nie należy dalej rozpowszechniać starego profilu. Najpierw przeczytaj artykuł Migracja Legacy Remote Access IPsec przed aktualizacją do SFOS 22 MR1.
Profile należy traktować jak dane dostępowe. Stary plik .ovpn lub .scx może nadal zawierać informacje o sieciach wewnętrznych, nazwach bram, certyfikatach lub użytkownikach. Po zmianie bramy, certyfikatu, DNS, grupy użytkowników, puli adresów IP albo uwierzytelniania profil należy ponownie wyeksportować i zaimportować.
4. Skonfiguruj klienta Sophos Connect
Konfiguracja klienta Sophos Connect wymaga tylko kilku kroków:
- Otwórz Sophos Connect.
- Wybierz
Import Connection. - Zaimportuj odpowiedni plik połączenia.
- Sprawdź połączenie w sekcji Connections.
- Kliknij
Connect. - Zaloguj się jako użytkownik VPN i potwierdź MFA, jeśli jest włączone.
Po pomyślnym zestawieniu połączenia sprawdź również, czy rozwiązywane są wewnętrzne nazwy DNS i czy wymagane systemy są osiągalne. Jeżeli połączenie jest aktywne, ale ruch nie przepływa, użyj Log Viewer, Policy Test i Packet Capture. Szczegółową procedurę opisuje artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.
W przypadku SSL VPN na macOS test DNS jest szczególnie ważny. Sophos Connect 2.0 MR1 usunął błąd, przez który ustawienia DNS dla połączeń SSL VPN na macOS nie były stosowane prawidłowo. Jeśli nazwy wewnętrzne nie są rozwiązywane, najpierw sprawdź wersję klienta i aktualność profilu, zanim zaczniesz zmieniać reguły DNS.
Obsługa Microsoft Entra ID SSO w kliencie Sophos Connect jest obecnie udokumentowana wyłącznie dla systemu Windows od Sophos Connect 2.4. Przy wdrożeniu na macOS nie należy zatem zakładać, że instrukcja SSO dla Windows lub provisioning przez .pro zadziałają w ten sam sposób. MFA skonfigurowane na zaporze jest od tego niezależne.





Kontrola po instalacji
Po instalacji sprawdź następujące punkty:
- Wersja Sophos Connect jest zgodna z używaną wersją macOS.
- Na Apple Silicon dostępna jest Rosetta 2, jeśli klient jej wymaga.
- Zaimportowany plik odpowiada właściwemu protokołowi: IPsec albo SSL VPN.
- Użytkownik należy do odpowiedniej grupy uprawnionej do VPN.
- MFA działa i jest wywoływane w zrozumiały sposób.
- Klient otrzymuje właściwy adres IP VPN.
- Wewnętrzne nazwy DNS są rozwiązywane.
- Reguły zapory dla strefy
VPNzezwalają wyłącznie na wymagane cele.
Test odbiorczy na macOS
Zielony status połączenia nie wystarcza do odbioru. Przed wdrożeniem produkcyjnym użytkownik testowy powinien wykonać następujące czynności:
- Sprawdzenie wersji klienta: wersja jest zgodna z macOS, protokołem IPsec lub SSL VPN oraz wewnętrznymi wymaganiami.
- Sprawdzenie Apple Silicon: Rosetta 2 jest dostępna, a Sophos Connect uruchamia się niezawodnie.
- Import profilu: właściwy plik dla IPsec albo SSL VPN zostaje zaakceptowany.
- Test MFA: podczas logowania wymagany jest oczekiwany drugi składnik.
- Test DNS: wewnętrzne nazwy FQDN są prawidłowo rozwiązywane.
- Test dostępu: dozwolone serwery są osiągalne, a niedozwolone cele pozostają zablokowane.
- Kontrola w Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły zapory.
- Test ponownego połączenia: rozłączenie, zmiana sieci i ponowne zestawienie połączenia działają prawidłowo.
W środowisku mieszanym należy przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon. Jeśli używane są również klienty Windows, nie należy zakładać identycznego działania. Platforma, typ profilu i wersja klienta mogą się różnić.
Wskazówki dotyczące wdrożenia na zarządzanych Macach
Przy niewielkiej liczbie użytkowników często wystarcza instalacja ręczna z kontrolowanym importem profilu. W większym środowisku Sophos Connect należy traktować tak samo jak inne oprogramowanie klienckie związane z bezpieczeństwem.
Przed wdrożeniem na szeroką skalę ustal:
- Która wersja Sophos Connect jest zatwierdzona?
- Jakie wersje macOS są używane?
- Czy środowisko obejmuje komputery Mac z procesorem Intel, Apple Silicon, czy oba typy?
- Czy używany jest IPsec, SSL VPN, czy oba protokoły?
- Skąd użytkownicy otrzymują aktualny profil?
- Kto informuje użytkowników o konieczności ponownego importu profilu?
- Jak Sophos Connect będzie odinstalowywany przed aktualizacją, a następnie ponownie instalowany?
- Czy udokumentowano, że Entra ID SSO i provisioning przez
.prona macOS nie odpowiadają funkcjom dostępnym w systemie Windows? - Jak dział pomocy technicznej rozpoznaje nieaktualne profile?
- Czy VPN Portal, MFA i certyfikaty są monitorowane oddzielnie?
Stare pakiety instalacyjne i profile należy usunąć z wewnętrznych repozytoriów pobierania albo wyraźnie oznaczyć jako nieaktualne. W przypadku zdalnego dostępu użycie „dowolnego starego profilu z katalogu Pobrane” szybko prowadzi do zbędnego poszukiwania błędów.
Rozwiązywanie problemów
Połączenie można zaimportować, ale nie można go zestawić
Najpierw sprawdź, czy plik odpowiada właściwemu protokołowi i czy używana wersja Sophos Connect go obsługuje. SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Następnie sprawdź uprawnienia użytkownika, MFA, certyfikat, bramę, czas na zaporze oraz dostępność nazwy FQDN VPN Portal lub bramy.
Wewnętrzne nazwy nie są rozwiązywane
W przypadku SSL VPN na macOS sprawdź wersję Sophos Connect, ponieważ w tym obszarze opublikowano konkretne poprawki. Następnie zweryfikuj serwery DNS, domeny wyszukiwania, zaimportowany profil i reguły zapory.
Jeżeli adresy IP działają, ale nazwy nie, najbardziej prawdopodobną przyczyną jest DNS. Jeżeli nie działają również połączenia z adresami IP, bardziej prawdopodobne są problemy z routingiem, regułami zapory, NAT albo trasą zwrotną.
Połączenie jest aktywne, ale dostęp nie działa
Przyczyną są często reguły zapory, routing, NAT albo trasa zwrotna. W Log Viewer powinno być widoczne, czy ruch ze strefy VPN trafia do oczekiwanej reguły. Szczególne przypadki IPsec opisuje artykuł Rozwiązywanie problemów z IPsec VPN na Sophos Firewall.
Po zmianie profilu połączenie przestało działać
Po zmianach bramy, certyfikatu, portu, DNS, puli adresów IP, grupy użytkowników lub uwierzytelniania profil należy ponownie wyeksportować i zaimportować. Aktualizacja klienta nie zastępuje automatycznie starego profilu.
Opcja zapisywania danych logowania nie jest widoczna
Sophos ponownie udostępnił tę opcję dla SSL VPN na macOS w Sophos Connect 2.0 MR1. Po aktualizacji trzeba ponownie zaimportować plik konfiguracyjny, aby opcja stała się dostępna. W środowiskach z MFA należy dodatkowo sprawdzić, czy zapisywanie danych logowania jest zgodne z przyjętą koncepcją bezpieczeństwa.
Sophos Connect nie otwiera się lub nie reaguje
Jeśli interfejs się nie otwiera albo nie reaguje na ikonę na pasku menu macOS, proces GUI może być zawieszony. W Activity Monitor wybierz proces Sophos Connect, zakończ go za pomocą Force Quit, a następnie ponownie uruchom aplikację z Launchpad. Spowoduje to zamknięcie tylko zawieszonego interfejsu. Jeśli problem się powtarza, sprawdź wersję klienta i raport pomocy technicznej.
Po rozłączeniu przestaje działać dostęp do stron internetowych
Po rozłączeniu tunelu Full Tunnel system macOS może nadal korzystać z wewnętrznych serwerów DNS połączenia VPN. W takiej sytuacji strony internetowe i rozwiązywanie nazw poza tunelem przestają działać. Krótko rozłącz i ponownie połącz Wi-Fi lub Ethernet. Jeżeli problem się powtarza, udokumentuj wersję klienta, profil i zachowanie DNS zamiast trwale nadpisywać serwery DNS ręcznie.
Połączenie działa, ale duże transfery się zawieszają
Jeżeli logowanie, DNS i małe transfery działają, ale większe przesyłanie plików lub określone aplikacje się zawieszają, sprawdź również MTU/MSS. Taki objaw często wskazuje na fragmentację, PPPoE, połączenia tunelowane albo asymetryczną trasę. Procedurę opisuje artykuł Sprawdzanie MTU i MSS przy problemach z VPN na Sophos Firewall.
Zbieranie danych dla pomocy technicznej
Jeśli przyczyna błędu nie jest od razu widoczna, udokumentuj czas zdarzenia, użytkownika, wersję macOS, wersję Sophos Connect, typ profilu, sieć źródłową i system docelowy. W kliencie Sophos Connect wybierz menu z trzema kropkami > About > Generate technical support report, aby utworzyć plik scvpntsr.zip. Zawiera on konfiguracje VPN, zdarzenia połączeń i informacje o urządzeniu końcowym, dlatego powinien być przekazywany wyłącznie uprawnionym osobom w kontrolowany sposób.
Na zaporze pomocne są równolegle Log Viewer, sslvpn.log, logi IPsec, Packet Capture oraz odpowiednia reguła zapory. Przypisanie plików dziennika opisuje artykuł Rozwiązywanie problemów z usługami i logami na Sophos Firewall.
FAQ
Czy Sophos Connect obsługuje SSL VPN na macOS?
Czy Apple Silicon jest obsługiwany?
Czy Sophos Connect na macOS obsługuje Microsoft Entra ID SSO?
Czy Sophos Connect obsługuje pliki provisioning na macOS?
.pro jest obecnie udokumentowane wyłącznie dla systemu Windows. Na macOS importuje się pliki .scx dla IPsec oraz .ovpn dla SSL VPN.