Instalacja klienta Sophos Connect na macOS
Sophos Connect może służyć na macOS do zdalnego dostępu przez Sophos Firewall. W aktualnych wersjach nie ogranicza się już do IPsec: od Sophos Connect 2.0 na macOS dostępny jest również Remote Access SSL VPN. Zmieniło to zalecenia dla wielu środowisk.
Ten artykuł opisuje instalację na macOS, import właściwego połączenia oraz najważniejsze kontrole po zestawieniu tunelu. W wyborze między Sophos Connect, SSL VPN, klientami OpenVPN i ZTNA pomoże artykuł Sophos Connect czy SSL VPN: które rozwiązanie zdalnego dostępu wybrać?.
Który artykuł wybrać?
Zakres artykułów o Sophos Connect na macOS częściowo się pokrywa. W zależności od zadania lepszy może być inny punkt wyjścia:
- Instalacja Sophos Connect na macOS: ten artykuł.
- Konfiguracja SSL VPN na macOS z plikiem
.ovpn: Konfiguracja Sophos SSL VPN z Sophos Connect na macOS. - Przygotowanie Sophos Connect na zaporze: Konfiguracja Sophos Connect na Sophos Firewall.
- Planowanie wersji klienta, aktualizacji i utrzymania profili: Sprawdzanie wersji i bezpieczna aktualizacja Sophos Connect Client.
- Diagnozowanie błędów importu, logowania lub połączenia: Rozwiązywanie problemów z Sophos Connect Client.
- VPN jest połączony, ale ruch nie działa: Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.
To rozróżnienie jest ważne, ponieważ instalacja klienta jest tylko jednym z elementów obsługi zdalnego dostępu. Reguły zapory, DNS, MFA, certyfikaty, VPN Portal i dystrybucja profili pozostają odrębnymi punktami kontroli.
Wymagania
- Sophos Firewall ze skonfigurowanym zdalnym dostępem
- klient Sophos Connect w wersji zgodnej z zaporą i platformą
- Sophos Connect 2.0: macOS 13+; od Sophos Connect 2.1: macOS 14+
- Mac Intel lub Apple Silicon: 2.0 przez Rosetta 2, od 2.1 z natywnym ARM
- plik konfiguracyjny IPsec (
.scx) albo SSL VPN (.ovpn) - brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
- konto użytkownika z uprawnieniami VPN oraz działającym MFA, jeśli jest włączone
- reguły zapory dla ruchu ze strefy
VPNlub używanej strefy zdalnego dostępu
Jeśli na macOS ma być używany SSL VPN, wymagany jest Sophos Connect 2.0 lub nowszy. W starszych instrukcjach wewnętrznych warto zatem sprawdzić, czy nadal opisują wcześniejszy stan, w którym dostępny był wyłącznie IPsec. W sprawdzaniu wersji, planowaniu aktualizacji oraz rozwiązywaniu typowych problemów z DNS i profilami pomoże artykuł Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect.
Informacje o wydaniach podają wersję dla macOS osobno: według stanu sprawdzonego 24 września 2026 r. ostatnią wymienioną wersją dla Maca jest Sophos Connect 2.0 MR1 dla macOS, wydana 21 maja 2026 r. Równolegle wymieniona wersja produktu 2.5 MR1 zawiera natomiast poprawki dotyczące Windows i nie może być utożsamiana z wersją pakietu macOS. Przed wdrożeniem trzeba sprawdzić numer wersji w rzeczywiście rozpowszechnianym pakiecie macOS.
Aktualizacja datowanej obserwacji: informacje o wydaniu Sophos wymieniają Sophos Connect 2.1 dla macOS, opublikowany 6 października 2026 r., z provisioningiem .pro, Entra ID SSO i natywnym ARM. Obserwacja z 24 września 2026 r. opisuje ówczesny stan. Sprawdź wersję faktycznie dostępnego instalatora; publikacja nie dowodzi, że portal firewalla już udostępnia ten pakiet lub że został przetestowany na konkretnym urządzeniu.
Apple Silicon i Rosetta: co się zmienia po aktualizacji do macOS 27?
macOS 27 nie wyłącza całkowicie translacji zwykłych aplikacji Intel na Apple Silicon. Nie potwierdza to jednak, że oparty na Rosetcie instalator Sophos Connect 2.0 i połączenie VPN będą działać na macOS 27. Według Sophos wersja Sophos Connect 2.0 MR1 dla macOS nadal korzysta z Rosetty na Apple Silicon zarówno dla IPsec, jak i SSL VPN; nie jest jeszcze natywną aplikacją na Apple Silicon.
Szczegółowa dokumentacja Apple o Rosetcie określa macOS 27 jako ostatnią wersję z ogólną translacją aplikacji Intel; informacje o wydaniu macOS 27 wskazują macOS 28 jako granicę dla zwykłego oprogramowania Intel. Krótszy komunikat Apple z 9 września 2026 r. nazywa natomiast macOS 26 ostatnią wersją „z Rosettą”. Sformułowania te są sprzeczne; w szczególności nie można na ich podstawie zakładać, że oparty na Rosetcie instalator Sophos Connect 2.0 zadziała bez problemu na macOS 27. Informacje o wydaniu wskazują wręcz, że zainstalowany wcześniej składnik Rosetta nie zostanie automatycznie przywrócony po aktualizacji. Ostrzeżenia, które mogą pojawiać się już od macOS 26.4, również nie oznaczają natychmiastowej utraty działania.
Wcześniejszy plan na październik lub czwarty kwartał 2026 r. został zastąpiony udokumentowanym wydaniem z 6 października 2026 r. Dnia 24 września sprawdzone ogłoszenia nie potwierdzały jeszcze natywnego wydania Mac ani publicznej bety. Od 2.1 Apple Silicon jest obsługiwany natywnie; starsze klienty 2.0 nadal używają Rosetta. Zatwierdzenie Sophos Endpoint wciąż dotyczy innego produktu i nie stanowi dowodu dla Sophos Connect.
Przed wdrożeniem macOS 27 sprawdź aktualne informacje Sophos o zgodności Sophos Connect. Na pilotażowym Macu z Apple Silicon przetestuj instalator, rzeczywiście używany profil IPsec lub SSL VPN, MFA, rozwiązywanie wewnętrznych nazw DNS i ponowne połączenie. Dopóki te testy nie zakończą się pomyślnie, odłóż aktualizację macOS na urządzeniach zależnych od VPN. Kontrolowaną procedurę powrotu do poprzedniej wersji klienta opisuje artykuł Bezpieczna aktualizacja Sophos Connect. W przypadku macOS 28 nie należy planować używania klienta Intel z linii 2.0 bez wersji natywnej lub innej obsługiwanej metody VPN.
.pro pobiera IPsec (.scx) i konfiguracje SSL VPN dozwolone dla użytkownika (.ovpn) przez VPN Portal, a także późniejsze zmiany; sam nie jest profilem tunelu. Obsługiwane są zgodne klienty Windows oraz Sophos Connect dla macOS od 2.1, ale nie klient macOS 2.0 ani starszy. Provisioning IPsec wymaga Sophos Connect 2.1 lub nowszego. W kliencie macOS 2.0 nadal konieczne są bezpośredni import i kontrolowane ręczne aktualizacje.
1. Pobierz klienta Sophos Connect
W SFOS 22 administrator pobiera klienta Sophos Connect dla macOS w WebAdmin z Remote access VPN > IPsec > Download client albo Remote access VPN > SSL VPN > Download client. Użytkownicy otwierają natomiast VPN Portal, domyślnie pod adresem https://<FQDN-zapory>:443, i wybierają VPN > Download for macOS. Aktualny klient jest dostępny w VPN Portal; pakiet w WebAdmin jest aktualny, jeśli Pattern updates są aktualizowane automatycznie w Backup & Firmware > Pattern updates.
Istniejąca strona pobierania Sophos jest stroną dla UTM. W instalacji SFOS źródłem pakietu powinny być WebAdmin lub VPN Portal. W środowisku zarządzanym należy również określić zatwierdzoną wersję klienta i miejsce pobierania właściwego pliku konfiguracyjnego.
Na macOS dla IPsec używany jest plik .scx, a dla SSL VPN importuje się plik .ovpn. Właściwy format zależy od konfiguracji zdalnego dostępu na zaporze.
Rozróżnij gałęzie klienta macOS: przed 2.0 Sophos Connect używa .scx dla IPsec, a SSL VPN wymaga klienta innej firmy z .ovpn. W 2.0 IPsec (.scx) i SSL VPN (.ovpn) są importowane bezpośrednio; obsługiwany jest macOS 13+, a Apple Silicon używa Rosetta 2. Od 2.1 wymagany jest macOS 14+; obsługiwane są Intel i Apple Silicon, z natywnym ARM na Apple Silicon. Provisioning .pro jest teraz udokumentowany dla obu typów VPN. Profile ręczne pozostają dostępne. Przed wdrożeniem sprawdź wersję pakietu, architekturę i pliki faktycznie dostępne w portalu, a każdą kombinację zatwierdź w pilotażu.
- IPsec Remote Access:
.scx; obsługiwany przez Sophos Connect na komputerach z procesorem Intel i Apple Silicon. - SSL VPN:
.ovpn; wymaga Sophos Connect 2.0 lub nowszego. - Provisioning: Dla provisioningu w Windows i macOS od Sophos Connect 2.1.
W SFOS 22 profile pobiera się z następujących miejsc:
- IPsec: otwórz Remote access VPN > IPsec > Export connection. Archiwum zawiera pliki
.scxi.tgb; rozpowszechniaj zalecany przez Sophos dla Sophos Connect plik.scx. - SSL VPN: w VPN Portal otwórz VPN > VPN configuration > SSL VPN configuration, wybierz konfigurację zgodną z klientem i pobierz plik
.ovpn. - Zapisz plik w bezpiecznym miejscu i udostępnij go wyłącznie docelowemu użytkownikowi.
Nazwa aktualnego pakietu ma postać SophosConnect_x.x_(IPsec_and_SSLVPN).pkg. Pakiet z członem (IPsec) w nazwie należy do starszej linii dla macOS i nie obsługuje SSL VPN.
Na zarządzanych Macach nie należy rozpowszechniać instalatora na szeroką skalę bez wcześniejszego pilotażu. Jeśli w firmie występują obie platformy, należy najpierw przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon.
2. Zainstaluj klienta Sophos Connect
Dla macOS 13 Ventura odpowiednią starszą wersją pozostaje Sophos Connect 2.0 MR1; 2.1 nie obsługuje Ventury ani wcześniejszych systemów. 2.1 zawiera poprawki bezpieczeństwa strongSwan i OpenVPN oraz OpenSSL 3.5.8. Poniższe obrazy instalacji pokazują starszą wersję, a nie zweryfikowany test 2.1 na urządzeniu. Pliki MSI systemu Windows nie są potrzebne na Macu.
Przed instalacją trzeba usunąć istniejącego starego klienta Sophos SSL VPN Client. Sophos wskazuje, że Sophos Connect nie może działać równolegle z innym zainstalowanym klientem VPN. Ta sama zasada obowiązuje przy aktualizacji Sophos Connect: najpierw odinstaluj obecną wersję, a następnie zainstaluj aktualną.
Uruchom instalację, klikając dwukrotnie pakiet SophosConnect_x.x_(IPsec_and_SSLVPN).pkg; x.x oznacza zatwierdzoną wersję. Sprawdź miejsce instalacji i ilość wolnego miejsca, kliknij Install, a następnie zakończ kreator przyciskiem Finish.
Na urządzeniach z Apple Silicon Sophos Connect 2.0 wymaga Rosetty 2; od 2.1 ARM jest obsługiwany natywnie. Rosetta nie jest więc ogólnym wymaganiem dla 2.1. Jeśli macOS wyświetli odpowiedni komunikat podczas korzystania z zatwierdzonego instalatora 2.0, zainstaluj Rosettę 2, a następnie ponownie uruchom klienta. Na macOS 27 nie zakładaj, że Rosetta zainstalowana przed aktualizacją zostanie automatycznie przywrócona ani że konkretny pakiet instalacyjny będzie działał bez zmian. Dla obu linii klienta sprawdź instalację i połączenie VPN w pilotażu.
Po instalacji od razu sprawdź wersję w kliencie. Jest to szczególnie ważne, jeśli w organizacji krążyło kilka pakietów instalacyjnych albo użytkownicy mieli już wcześniej zainstalowanego klienta.






3. Pobierz plik połączenia
Od Sophos Connect 2.1 otrzymane pliki .pro, .scx, .tgb i .ovpn można importować dwukrotnym kliknięciem; nadal dostępne jest także Import connection. Istniejące pliki .tgb można importować, ale dla nowych wdrożeń IPsec nadal zalecany jest format .scx. Plik .pro należy uzyskać od administratora; obsługuje dane logowania lub Entra ID SSO. Dla SSL VPN użytkownik musi być przypisany do polityki SSL VPN. Po teście połączenia rozłącz się za pomocą Disconnect.
Przy pierwszym uruchomieniu Sophos Connect wymaga konfiguracji połączenia. Plik powinien pochodzić z aktualnej konfiguracji zapory, a nie ze starego archiwum użytkownika.
Typowe pliki połączeń:
- IPsec Remote Access:
.scx; eksport z aktualnej konfiguracji Remote Access IPsec. - SSL VPN:
.ovpn; pobrany z VPN Portal albo wyeksportowany przez administratora.
Jeżeli przed aktualizacją do SFOS 22 MR1 nadal są używane stare konfiguracje Remote Access IPsec, nie należy dalej rozpowszechniać starego profilu. Najpierw przeczytaj artykuł Migracja Legacy Remote Access IPsec przed aktualizacją do SFOS 22 MR1.
Profile należy traktować jak dane dostępowe. Stary plik .ovpn lub .scx może nadal zawierać informacje o sieciach wewnętrznych, nazwach bram, certyfikatach lub użytkownikach. Po zmianie bramy, certyfikatu, DNS, grupy użytkowników, puli adresów IP albo uwierzytelniania profil należy ponownie wyeksportować i zaimportować.
W przypadku SSL VPN plik .ovpn jest przypisany do użytkownika: zawiera unikatowy certyfikat użytkownika i klucz prywatny, dlatego nie wolno rozpowszechniać go jako wspólnego profilu zespołu. Natomiast plik .pro przed importem zawiera metadane provisioningu i sam w sobie nie jest przypisany do użytkownika; nie jest tym samym co profil SSL VPN i certyfikaty generowane podczas importu. Tych wygenerowanych profili ani kluczy prywatnych również nie wolno współdzielić między użytkownikami.
Dla SFOS 22 Sophos dokumentuje powiązanie zaimportowanego profilu SSL VPN z tożsamością użytkownika, domeną i metodą uwierzytelniania. Przy zmianie na przykład z uwierzytelniania lokalnego na Active Directory należy pobrać i zaimportować osobną konfigurację .ovpn albo wygenerować właściwy profil SSL przez osobny import .pro. Według tej dokumentacji SFOS 22 ponowne użycie zaimportowanego profilu z inną metodą lub domeną może powodować Login failed. Wrong fingerprint of certificate. To udokumentowane powiązanie SSL nie dotyczy profili IPsec .scx.
Dla SFOS 23 zachowanie podczas działania pozostaje niewyjaśnione: odpowiedniej sekcji nie ma w porównanej tutaj instrukcji Sophos. Nie potwierdza to ani złagodzenia zasad ponownego użycia, ani niezmienionego powiązania. Do uzyskania potwierdzenia dla konkretnej wersji nadal pobieraj i importuj osobne profile SSL dla zamierzonej tożsamości, metody i domeny. Jest to środek ostrożności, a nie zweryfikowana reguła działania SFOS 23; nie omijaj weryfikacji certyfikatów.
4. Skonfiguruj klienta Sophos Connect
Konfiguracja klienta Sophos Connect wymaga tylko kilku kroków:
- Otwórz Sophos Connect.
- Wybierz
Import connection. - Zaimportuj odpowiedni plik połączenia.
- Sprawdź połączenie w sekcji Connections.
- Kliknij
Connect. - Zaloguj się jako użytkownik VPN i potwierdź MFA, jeśli jest włączone.
Po pomyślnym zestawieniu połączenia sprawdź również, czy rozwiązywane są wewnętrzne nazwy DNS i czy wymagane systemy są osiągalne. Jeżeli połączenie jest aktywne, ale ruch nie przepływa, użyj Log Viewer, Policy Test i Packet Capture. Szczegółową procedurę opisuje artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.
W przypadku SSL VPN na macOS test DNS jest szczególnie ważny. Sophos Connect 2.0 MR1 usunął błąd, przez który ustawienia DNS dla połączeń SSL VPN na macOS nie były stosowane prawidłowo. Jeśli nazwy wewnętrzne nie są rozwiązywane, najpierw sprawdź wersję klienta i aktualność profilu, zanim zaczniesz zmieniać reguły DNS.
Microsoft Entra ID SSO na macOS (Sophos Connect 2.1): przeglądarka i powrót do klienta
Entra ID SSO wymaga SFOS 21.5 lub nowszego ze skonfigurowaną integracją. Azure AD to wcześniejsza nazwa Microsoft Entra ID, nie dodatkowa usługa SSO. Instalacja klienta nie włącza SSO na firewallu: administrator musi zarejestrować osobną aplikację Entra, podać client ID, tenant ID i client secret, dopasować redirect URIs i nadać uprawnienia VPN. Nie synchronizuj użytkowników tej samej domeny jednocześnie przez Active Directory i Entra ID; najpierw sprawdź istniejące mapowania użytkowników i grup. MFA dla tego przepływu SSO skonfiguruj u dostawcy tożsamości, a nie przez uwierzytelnianie OTP firewalla Sophos.
W Administration > Device access udostępnij VPN Portal tylko przez wymaganą strefę WAN. Przy .pro wybierz ten sam serwer Entra ID dla IPsec VPN, SSL VPN i VPN Portal w Authentication > Services. Bez .pro SSL VPN i VPN Portal muszą używać tego samego serwera; IPsec może używać innego. gateway musi odpowiadać FQDN lub adresowi IP w redirect URI firewalla. vpn_portal_port to rzeczywisty port VPN Portal, nie port tunelu SSL VPN. Minimalny przykład dla administratora:
[
{
"display_name": "Remote VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"sso_auth_browser_type": "auto"
}
]
Zastąp vpn.example.com i 443 właściwą nazwą firewalla i portem VPN Portal, zapisz jako .pro i udostępnij w kontrolowany sposób. Po zmianach konfiguracji Entra ponownie zaimportuj plik połączenia. Na współdzielonych Macach najpierw rozłącz poprzednią sesję VPN i wymuś nowe logowanie SSO z własną tożsamością kolejnego użytkownika; sama zmiana użytkownika nie kończy w sposób niezawodny sesji SSO przeglądarki. Wbudowany profil IPsec macOS nie zastępuje tego przepływu Entra SSO w Sophos Connect 2.1.
Przy błędach SSO sprawdź logowanie/MFA Entra, przypisanie do aplikacji, redirect URI i certyfikat. Jeśli .pro nie pobiera konfiguracji, sprawdź dostępność i port VPN Portal oraz serwery uwierzytelniania; jeśli brakuje tylko SSL VPN, sprawdź przypisanie użytkownika/grupy do polityki SSL VPN. Poniższe obrazy interfejsu pokazują starszy interfejs IPsec, nie nowe okno logowania Entra ID.
Entra ID SSO dla IPsec, SSL VPN i provisioningu jest udokumentowane od Sophos Connect 2.1 dla macOS; macOS 2.0 nie obsługuje tej procedury klienta. Przed rozpoczęciem sprawdź odpowiednią konfigurację Entra ID na firewallu, metody uwierzytelniania oraz Redirect URI. Na macOS 14+ używaj zatwierdzonej wersji pakietu 2.1. Wybór przeglądarki zależy od konfiguracji połączenia lub provisioningu, a nie wyłącznie od systemu operacyjnego.
- W Sophos Connect wybierz właściwe połączenie, użyj logowania SSO i uruchom
Connect. Dokończ logowanie w przeglądarce otwartej przez Sophos Connect, włącznie z wymaganym MFA lub sprawdzeniem zgodności. Logowanie do portalu otwarte niezależnie nie zastępuje tej procedury klienta. - Jeśli brakuje
sso_auth_browser_typelub ma on wartośćauto, Sophos Connect rozpoczyna logowanie we wbudowanej przeglądarce. Jeśli nie można w niej dokończyć logowania z powodu wymagań Conditional Access, klient automatycznie przełącza się na domyślną przeglądarkę systemową i ponawia próbę logowania. Dokończ w niej logowanie, a następnie wróć do Sophos Connect. - Przy
embeddedużywana jest wyłącznie wbudowana przeglądarka: bez automatycznego przełączenia awaryjnego. Jeśli logowanie nie powiedzie się z powodu Conditional Access, poproś dział IT o zatwierdzony plik provisioningu zsystemi spróbuj ponownie. Przysystemużywana jest wyłącznie przeglądarka systemowa; po zalogowaniu wróć do Sophos Connect. - Bezpośrednio zaimportowane profile
.ovpnlub.scxzachowują się jakauto: najpierw używana jest wbudowana przeglądarka, a następnie, przy odpowiednich wymaganiach Conditional Access, automatycznie przeglądarka systemowa. Jeśli wymagane przełączenie przeglądarki nie następuje i błąd nadal występuje, poproś dział IT o zatwierdzony plik.prozsso_auth_browser_typeustawionym nasystem. Schemat provisioningu i dozwolone wartości opisuje Provisioning Sophos Connect; nie wymyślaj ręcznych zmian w.ovpnani.scxjako sposobu konfiguracji przeglądarki.
Błąd zgodności nie jest poleceniem osłabienia zasad bezpieczeństwa. Wykonaj wymagane działania zapewniające zgodność lub skontaktuj się z działem IT. Nie wyłączaj Conditional Access, MFA ani weryfikacji certyfikatów, aby wymusić logowanie. Dopiero po powrocie do klienta sprawdź stan tunelu, adres IP VPN, DNS i dostęp. Procedura Windows i dystrybucja przez GPO Windows nie stanowią potwierdzenia działania na macOS.
Ręcznie importowane profile .ovpn lub .scx nie pobierają automatycznie późniejszych zmian polityk. Auto-connect i Update policy wymagają provisioningu: w Windows ze zgodnym klientem, a w macOS od 2.1, nie z 2.0. auto_connect_host włącza Auto-connect; Update policy jest dostępne po pierwszym udanym połączeniu. Rename, Clear credentials i Delete pozostają osobnymi działaniami; po Delete profile ręczne wymagają ponownego importu.





Kontrola po instalacji
Po instalacji sprawdź następujące punkty:
- Wersja Sophos Connect jest zgodna z używaną wersją macOS.
- Na Apple Silicon Sophos Connect rzeczywiście się uruchamia i przechodzi pełny pilotaż VPN; dla 2.0 sprawdź Rosettę, a dla 2.1 natywne wykonywanie ARM oraz rzeczywiste okna dialogowe instalacji.
- Zaimportowany plik odpowiada właściwemu protokołowi: IPsec albo SSL VPN.
- Użytkownik należy do odpowiedniej grupy uprawnionej do VPN.
- MFA działa i jest wywoływane w zrozumiały sposób.
- Klient otrzymuje właściwy adres IP VPN.
- Wewnętrzne nazwy DNS są rozwiązywane.
- Reguły zapory dla strefy
VPNzezwalają wyłącznie na wymagane cele.
Test odbiorczy na macOS
Zielony status połączenia nie wystarcza do odbioru. Przed wdrożeniem produkcyjnym użytkownik testowy powinien wykonać następujące czynności:
- Sprawdzenie wersji klienta: wersja jest zgodna z macOS, protokołem IPsec lub SSL VPN oraz wewnętrznymi wymaganiami.
- Sprawdzenie Apple Silicon: Sophos Connect uruchamia się na faktycznie używanej wersji macOS. Dla 2.0 sprawdź wymagania dotyczące Rosetty, a dla 2.1 natywne wykonywanie ARM; sam udany start nie zastępuje testu połączenia.
- Import profilu: właściwy plik dla IPsec albo SSL VPN zostaje zaakceptowany.
- Test MFA: podczas logowania wymagany jest oczekiwany drugi składnik.
- Test DNS: wewnętrzne nazwy FQDN są prawidłowo rozwiązywane.
- Test dostępu: dozwolone serwery są osiągalne, a niedozwolone cele pozostają zablokowane.
- Kontrola w Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły zapory.
- Test ponownego połączenia: rozłączenie, zmiana sieci i ponowne zestawienie połączenia działają prawidłowo.
- Test Entra SSO od 2.1: udokumentuj używany tryb przeglądarki, wymagane przełączenie awaryjne, pełne logowanie w przeglądarce i powrót do Sophos Connect. Urządzenie niespełniające wymagań zgodności pozostaje zablokowane; zapewnij zgodność lub skontaktuj się z działem IT, nie osłabiaj Conditional Access.
W środowisku mieszanym należy przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon. Jeśli używane są również klienty Windows, nie należy zakładać identycznego działania. Platforma, typ profilu i wersja klienta mogą się różnić.
Wskazówki dotyczące wdrożenia na zarządzanych Macach
Przy niewielkiej liczbie użytkowników często wystarcza instalacja ręczna z kontrolowanym importem profilu. W większym środowisku Sophos Connect należy traktować tak samo jak inne oprogramowanie klienckie związane z bezpieczeństwem.
Przed wdrożeniem na szeroką skalę ustal:
- Która wersja Sophos Connect jest zatwierdzona?
- Jakie wersje macOS są używane?
- Czy środowisko obejmuje komputery Mac z procesorem Intel, Apple Silicon, czy oba typy?
- Czy używany jest IPsec, SSL VPN, czy oba protokoły?
- Skąd użytkownicy otrzymują aktualny profil?
- Kto informuje użytkowników o konieczności ponownego importu profilu?
- Jak Sophos Connect będzie odinstalowywany przed aktualizacją, a następnie ponownie instalowany?
- Microsoft Entra ID SSO jest udokumentowane dla Windows od Sophos Connect 2.4 i macOS od 2.1, nie dla klienta macOS 2.0. Wymagane są zgodna konfiguracja SFOS i aktualna konfiguracja klienta. Sprawdź metody uwierzytelniania oraz Redirect URI; MFA pozostaje osobnym punktem kontroli. Nie oznacza to identycznego przebiegu w przeglądarce ani możliwości przeniesienia wdrożenia GPO Windows na macOS.
- Jak dział pomocy technicznej rozpoznaje nieaktualne profile?
- Czy VPN Portal, MFA i certyfikaty są monitorowane oddzielnie?
Stare pakiety instalacyjne i profile należy usunąć z wewnętrznych repozytoriów pobierania albo wyraźnie oznaczyć jako nieaktualne. W przypadku zdalnego dostępu użycie dowolnego starego profilu z katalogu Pobrane szybko prowadzi do zbędnego poszukiwania błędów. Przywołana tutaj oficjalna instrukcja instalacji nie opisuje ogólnego wdrożenia MDM pakietu macOS. Nie przenoś więc procedur z Windows ani parametrów konkretnego dostawcy MDM bez dokumentacji i testów dla własnej platformy.
Bezpieczne usuwanie lub przywracanie Sophos Connect
Aby zapewnić bezpieczny powrót, do zakończenia pilotażu zachowaj poprzednio zatwierdzony pakiet macOS w miejscu o kontrolowanym dostępie. Jeśli nowa wersja zawiedzie, usuń Sophos Connect za pomocą obsługiwanego skryptu, zainstaluj poprzednio zatwierdzony pakiet, ponownie zaimportuj odpowiedni profil i powtórz pełny test odbiorczy. Powrót do wersji starszej niż 2.0 nie nadaje się do SSL VPN, ponieważ te wersje dla macOS obsługują wyłącznie IPsec. Przed powrotem zachowaj numer wersji, czas i raport pomocy technicznej dla błędów, które mogą wymagać eskalacji. Artykuł Sprawdzanie wersji i bezpieczna aktualizacja Sophos Connect Client dokładniej opisuje wybór wersji oraz proces usuwania i ponownej instalacji. Powrót do klienta macOS 2.0 nie zachowuje natywnego wykonywania ARM, provisioningu .pro ani Entra ID SSO. Jeśli te funkcje 2.1 są wymagane, 2.0 nie jest równoważną opcją powrotu; wcześniej zatwierdź i przetestuj obsługiwaną metodę zastępczą.
Przed odinstalowaniem rozłącz VPN i bezpiecznie zachowaj profil potrzebny do przywrócenia. Plik .ovpn zawiera certyfikat konkretnego użytkownika i klucz prywatny. Jeśli Mac jest zarządzany przez Sophos Fusion, najpierw wyłącz tam ochronę przed manipulacją dla macOS. Następnie uruchom oficjalny skrypt dezinstalacyjny z uprawnieniami administratora w Terminalu macOS:
sudo /Library/Sophos\ Connect/uninstall.sh
Komunikat Sophos Connect has been uninstalled potwierdza pomyślne zakończenie operacji. Następnie sprawdź, czy Sophos Connect już się nie uruchamia, i ponownie włącz ochronę przed manipulacją, jeśli została wyłączona. Polecenie usuwa klienta i należy je uruchamiać wyłącznie w zaplanowanym oknie serwisowym.
Diagnozowanie i eskalowanie problemów
Na początku diagnostyki otwórz Events lub Open VPN log. Przewodnik Rozwiązywanie problemów z Sophos Connect Client łączy procedury według objawu oraz logi klienta i zapory; nie omijaj weryfikacji certyfikatów ani innych zabezpieczeń jako rozwiązania tymczasowego.
Połączenie można zaimportować, ale nie można go zestawić
Najpierw sprawdź, czy plik odpowiada właściwemu protokołowi i czy używana wersja Sophos Connect go obsługuje. SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Następnie sprawdź uprawnienia użytkownika, MFA, certyfikat, bramę, czas na zaporze oraz dostępność nazwy FQDN VPN Portal lub bramy.
Aby rozpocząć diagnostykę, otwórz w kliencie Events albo wybierz Open VPN log w menu z trzema kropkami. Według dokumentacji SFOS 22 w przypadku SSL VPN komunikat Login failed. Wrong fingerprint of certificate. wskazuje, że zaimportowany profil może nie odpowiadać używanej tożsamości, domenie lub metodzie uwierzytelniania. Nie omijaj weryfikacji certyfikatu. Pobierz i zaimportuj nowy plik .ovpn, używając tej samej metody uwierzytelniania, która będzie używana do zestawienia połączenia. Dla SFOS 23 nie traktuj tego powiązania jako potwierdzonej diagnozy: udokumentuj wersje zapory i klienta oraz tożsamość profilu, a następnie poproś dział IT lub Sophos o wyjaśnienie dla konkretnej wersji; nie omijaj weryfikacji certyfikatów.
Wewnętrzne nazwy nie są rozwiązywane
W przypadku SSL VPN na macOS sprawdź wersję Sophos Connect, ponieważ w tym obszarze opublikowano konkretne poprawki. Następnie zweryfikuj serwery DNS, domeny wyszukiwania, zaimportowany profil i reguły zapory.
Jeżeli adresy IP działają, ale nazwy nie, najbardziej prawdopodobną przyczyną jest DNS. Jeżeli nie działają również połączenia z adresami IP, bardziej prawdopodobne są problemy z routingiem, regułami zapory, NAT albo trasą zwrotną.
Połączenie jest aktywne, ale dostęp nie działa
Przyczyną są często reguły zapory, routing, NAT albo trasa zwrotna. W Log Viewer powinno być widoczne, czy ruch ze strefy VPN trafia do oczekiwanej reguły. Szczególne przypadki IPsec opisuje artykuł Rozwiązywanie problemów z IPsec VPN na Sophos Firewall.
Po zmianie profilu połączenie przestało działać
Po zmianach bramy, certyfikatu, portu, DNS, puli adresów IP, grupy użytkowników lub uwierzytelniania profil należy ponownie wyeksportować i zaimportować. Aktualizacja klienta nie zastępuje automatycznie starego profilu.
Opcja zapisywania danych logowania nie jest widoczna
Sophos ponownie udostępnił tę opcję dla SSL VPN na macOS w Sophos Connect 2.0 MR1. Po aktualizacji trzeba ponownie zaimportować plik konfiguracyjny, aby opcja stała się dostępna. W środowiskach z MFA należy dodatkowo sprawdzić, czy zapisywanie danych logowania jest zgodne z przyjętą koncepcją bezpieczeństwa.
Sophos Connect nie otwiera się lub nie reaguje
Jeśli interfejs się nie otwiera albo nie reaguje na ikonę na pasku menu macOS, proces GUI może być zawieszony. W Activity Monitor wybierz proces Sophos Connect, zakończ go za pomocą Force Quit, a następnie ponownie uruchom aplikację z Launchpad. Spowoduje to zamknięcie tylko zawieszonego interfejsu. Jeśli problem się powtarza, sprawdź wersję klienta i raport pomocy technicznej.
Po rozłączeniu przestaje działać dostęp do stron internetowych
Po rozłączeniu tunelu Full Tunnel system macOS może nadal korzystać z wewnętrznych serwerów DNS połączenia VPN. W takiej sytuacji strony internetowe i rozwiązywanie nazw poza tunelem przestają działać. Krótko rozłącz i ponownie połącz Wi-Fi lub Ethernet. Jeżeli problem się powtarza, udokumentuj wersję klienta, profil i zachowanie DNS zamiast trwale nadpisywać serwery DNS ręcznie.
Połączenie działa, ale duże transfery się zawieszają
Jeżeli logowanie, DNS i małe transfery działają, ale większe przesyłanie plików lub określone aplikacje się zawieszają, sprawdź również MTU/MSS. Taki objaw często wskazuje na fragmentację, PPPoE, połączenia tunelowane albo asymetryczną trasę. Procedurę opisuje artykuł Sprawdzanie MTU i MSS przy problemach z VPN na Sophos Firewall.
Zbieranie danych dla pomocy technicznej
Jeśli przyczyna błędu nie jest od razu widoczna, udokumentuj czas zdarzenia, użytkownika, wersję macOS, wersję Sophos Connect, typ profilu, sieć źródłową i system docelowy. W kliencie Sophos Connect wybierz menu z trzema kropkami > About > Generate technical support report, aby utworzyć plik scvpntsr.zip. Zawiera on konfiguracje VPN, zdarzenia połączeń i informacje o urządzeniu końcowym, dlatego powinien być przekazywany wyłącznie uprawnionym osobom w kontrolowany sposób.
Na zaporze pomocne są równolegle Log Viewer, sslvpn.log, logi IPsec, Packet Capture oraz odpowiednia reguła zapory. Przypisanie plików dziennika opisuje artykuł Rozwiązywanie problemów z usługami i logami na Sophos Firewall.
FAQ
Czy Sophos Connect obsługuje SSL VPN na macOS?
Czy Apple Silicon jest obsługiwany?
Czy Sophos Connect będzie działać po aktualizacji do macOS 27?
Czy Sophos Connect na macOS obsługuje Microsoft Entra ID SSO?
auto, embedded, system, przełączenie awaryjne i powrót do klienta. Spełnij wymagania zgodności lub skontaktuj się z działem IT; nie osłabiaj Conditional Access.Czy Sophos Connect obsługuje pliki provisioning na macOS?
.pro pobiera IPsec (.scx) i konfiguracje SSL VPN dozwolone dla użytkownika (.ovpn) przez VPN Portal, a także późniejsze zmiany; sam nie jest profilem tunelu. Obsługiwane są zgodne klienty Windows oraz Sophos Connect dla macOS od 2.1, ale nie klient macOS 2.0 ani starszy. Provisioning IPsec wymaga Sophos Connect 2.1 lub nowszego. W kliencie macOS 2.0 nadal konieczne są bezpośredni import i kontrolowane ręczne aktualizacje.