Przejdz do tresci
Avanet

Instalacja klienta Sophos Connect w systemie Windows

Sophos Connect jest głównym klientem Sophos do wielu scenariuszy zdalnego dostępu przez Sophos Firewall. W systemie Windows może obsługiwać połączenia IPsec i SSL VPN, zależnie od konfiguracji zapory. Wersja klienta, platforma Windows, plik konfiguracyjny i ustawienia zapory muszą być ze sobą zgodne.

Ten poradnik opisuje instalację w systemie Windows oraz najważniejsze kontrole po zaimportowaniu połączenia. Przy wyborze między IPsec, SSL VPN, klientami mobilnymi i ZTNA warto najpierw przeczytać porównanie Sophos Connect czy SSL VPN: które rozwiązanie zdalnego dostępu wybrać?.

Który artykuł wybrać?

Sophos Connect w systemie Windows jest tylko jednym z elementów obsługi zdalnego dostępu. W zależności od zadania właściwym punktem wyjścia będzie inny artykuł:

Takie rozdzielenie zapobiega szukaniu przyczyny problemu w niewłaściwym miejscu. Sam zainstalowany klient nie potwierdza jeszcze poprawnej konfiguracji VPN Portal, uwierzytelniania, profilu, reguł zapory, DNS ani trasy powrotnej.

Wymagania

  • Sophos Firewall ze skonfigurowanym zdalnym dostępem
  • Sophos Connect Client w wersji zgodnej z zaporą i platformą
  • Windows 10 lub Windows 11; aktualne wersje Sophos Connect obsługują systemy 64-bitowe i Windows ARM
  • plik konfiguracyjny IPsec (.scx) lub SSL VPN (.ovpn) albo plik provisioning (.pro)
  • brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
  • konto użytkownika z uprawnieniami VPN oraz działającą MFA, jeśli jest włączona
  • reguły zapory dla ruchu ze strefy VPN lub używanej strefy zdalnego dostępu

Korzystanie z Microsoft Entra ID SSO wymaga w systemie Windows klienta Sophos Connect 2.4 lub nowszego oraz odpowiedniej konfiguracji SSO na zaporze. Szczegółowy proces opisuje artykuł Konfiguracja Microsoft Entra ID SSO dla Sophos Connect i VPN Portal.

Obsługa Windows ARM jest dostępna od Sophos Connect 2.5. Jeśli w organizacji nadal dystrybuowane są starsze pakiety, przed wdrożeniem należy sprawdzić, jaka wersja faktycznie zostanie zainstalowana. W planowaniu wdrożenia, grupy pilotażowej i kontroli aktualizacji pomaga artykuł Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect.

Trzeba również uwzględnić ograniczenia platformy: nowe wdrożenia aktualnych wersji Sophos Connect należy planować dla Windows 10 lub Windows 11. Stare instalacje 32-bitowe nie powinny pozostawać standardem tylko dlatego, że były obsługiwane przez wcześniejsze wersje klienta.

1. Pobieranie klienta Sophos Connect

Sophos Connect Client można pobrać z VPN Portal na Sophos Firewall albo bezpośrednio z witryny Sophos. VPN Portal jest domyślnie dostępny pod adresem https://<Firewall-FQDN>:443. Po zalogowaniu należy wybrać VPN > Sophos Connect client > Download for Windows i pobrać instalator dla Windows.

W zarządzanym środowisku poszczególni użytkownicy nie powinni instalować przypadkowych wersji klienta. Warto przygotować jednoznaczny pakiet z określoną wersją, grupą wdrożeniową i planem wycofania. Ma to szczególne znaczenie w przypadku Windows ARM, SSL VPN obsługiwanego przez Sophos Connect oraz plików provisioning.

Sophos Connect należy regularnie aktualizować. Nowe wersje wprowadzają nie tylko zmiany funkcjonalne, lecz także nowsze komponenty, takie jak OpenVPN, strongSwan i OpenSSL.

W większych środowiskach źródło instalacji powinno być jednoznacznie określone. Jeżeli równocześnie dostępne są stare pliki MSI, instalator z VPN Portal i pakiet w systemie dystrybucji oprogramowania, helpdesk może łatwo wdrożyć różne wersje klienta.

2. Instalacja klienta Sophos Connect

Przed instalacją trzeba usunąć istniejącego starego klienta Sophos SSL VPN Client. Sophos Connect nie może działać równolegle z już zainstalowanym innym klientem VPN. Według Sophos aktualizacja Sophos Connect również nie jest zwykłą aktualizacją In-place: należy odinstalować obecną wersję, a następnie zainstalować wersję aktualną.

Instalację uruchamia się plikiem SophosConnect.msi. Należy zaakceptować warunki licencji, kliknąć Install, a następnie zakończyć kreator przyciskiem Finish.

Po instalacji warto od razu sprawdzić wersję w kliencie albo w systemie inwentaryzacji oprogramowania. Jest to szczególnie ważne dla Windows ARM, Entra SSO, plików provisioning oraz powtarzających się błędów usług, ponieważ niewielkie różnice wersji mogą zmieniać objawy problemu.

Instalator Sophos Connect Client dla systemu Windows
Sophos Connect instaluje się za pomocą pakietu MSI dla Windows, który powinien pochodzić z zatwierdzonego źródła.
Instalator Sophos Connect Client dla Windows - przebieg instalacji
Podczas instalacji konfigurowane są wymagane składniki i usługi Sophos Connect.
Instalator Sophos Connect Client dla Windows - instalacja zakończona
Po instalacji klient jest dostępny, ale nie ma jeszcze zaimportowanego połączenia.

3. Pobieranie pliku połączenia

Przy pierwszym uruchomieniu Sophos Connect wymaga konfiguracji połączenia. Zależnie od projektu zdalnego dostępu będzie to plik IPsec, SSL VPN albo provisioning.

Typowe pliki połączeń:

  • IPsec Remote Access: .scx; eksport z konfiguracji Remote Access IPsec.
  • SSL VPN: .ovpn; pobierany z VPN Portal albo eksportowany przez administratora.
  • Automatyczny import przez provisioning: .pro; centralnie przygotowany plik provisioning.

W klasycznej konfiguracji IPsec plik eksportuje się w WebAdmin:

  1. Na Sophos Firewall otworzyć VPN > Sophos Connect Client.
  2. Wyeksportować połączenie.
  3. Zapisać plik w bezpiecznym miejscu i przekazać go wyłącznie uprawnionym użytkownikom.

W przypadku SSL VPN konfiguracja jest zwykle udostępniana przez VPN Portal albo z poziomu konfiguracji zdalnego dostępu. Dokładne źródło zależy od sposobu skonfigurowania Remote Access na zaporze. Szczegółową procedurę importu .ovpn, korzystania z VPN Portal i testowania SSL VPN opisuje artykuł Konfiguracja Sophos SSL VPN z Sophos Connect w systemie Windows.

Profile należy dystrybuować w kontrolowany sposób. Po zmianie Gateway, certyfikatu, DNS, grupy użytkowników, puli adresów IP, SSO lub uwierzytelniania nie należy ufać starym plikom pozostającym w folderach pobierania. Odpowiednie połączenia trzeba ponownie wyeksportować i zaimportować albo prawidłowo zaktualizować przez provisioning.

Plik .pro nie zawiera po prostu Gateway późniejszego tunelu VPN. Sophos Connect wykorzystuje zdefiniowane w nim Gateway najpierw do uzyskania dostępu do VPN Portal i pobrania przypisanych użytkownikowi konfiguracji .scx oraz .ovpn. Sam tunel korzysta następnie z Gateway zapisanych w tych plikach konfiguracyjnych.

W przypadku provisioning należy świadomie sprawdzić następujące wymagania:

  • Provisioning dla IPsec wymaga Sophos Connect 2.1 lub nowszego.
  • Użytkownicy zdalni muszą mieć dostęp do VPN Portal. Przy dostępie z WAN należy w Administration > Device access > Local service ACL zezwolić strefie WAN na dostęp do VPN Portal. Zwiększa to publicznie dostępną powierzchnię ataku, dlatego portal powinien być chroniony przez MFA, prawidłowy certyfikat i odpowiednie zabezpieczenia.
  • Wartość gateway w pliku .pro musi być osiągalna jako FQDN albo adres IPv4. W przypadku Entra ID SSO musi odpowiadać Redirect URI serwera Entra ID skonfigurowanego na zaporze.
  • Domyślny, lokalnie podpisany certyfikat portalu może podczas provisioning wywołać błąd Untrusted certificate. W środowisku produkcyjnym VPN Portal powinien używać certyfikatu zaufanego przez klientów.
  • Zmiany są pobierane, zależnie od profilu, przez Edit connection > Update policy. Po zmianach SSO, certyfikatu lub podstawowych parametrów profilu nadal należy sprawdzić, czy konieczny jest ponowny import aktualnego pliku.

Plik provisioning upraszcza dystrybucję, ale nie zastępuje technicznego odbioru połączenia. Tworzenie konfiguracji i dystrybucję przez GPO opisuje artykuł Konfiguracja Sophos Connect na Sophos Firewall.

4. Konfiguracja klienta Sophos Connect

Konfiguracja wymaga kilku kroków:

  1. Otworzyć Sophos Connect.
  2. Wybrać Import Connection.
  3. Zaimportować właściwy plik połączenia.
  4. Sprawdzić połączenie w sekcji Connections.
  5. Kliknąć Connect.
  6. Zalogować się jako użytkownik VPN i potwierdzić MFA, jeśli jest włączona.

Po udanym logowaniu Sophos Connect powinien wskazywać aktywne połączenie. Nie wystarczy jednak sprawdzić zielonego statusu: trzeba również przetestować DNS, zasoby wewnętrzne i reguły zapory. Gdy połączenie jest zestawione, ale ruch nie przepływa, pomaga artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.

W przypadku Entra ID SSO należy również potwierdzić, że proces SSO rzeczywiście korzysta z oczekiwanego serwera Microsoft Entra ID oraz że Conditional Access i MFA działają zgodnie z projektem. Udane lokalne logowanie nie dowodzi jeszcze prawidłowego działania SSO, mapowania grup i uprawnień VPN.

Na współdzielonych urządzeniach z Windows wylogowujący się użytkownik powinien w menu Sophos Connect wybrać Force SSO re-login. Dzięki temu kolejna osoba nie przejmie istniejącej sesji SSO i będzie musiała zalogować się przy użyciu własnego konta Microsoft Entra ID.

Sophos Connect w systemie Windows - interfejs
Połączony klient wyświetla informacje sieciowe istotne podczas testowania DNS i dostępu.
Sophos Connect w systemie Windows - import konfiguracji
Plik połączenia jest importowany celowo; nie należy ponownie używać starych profili bez ich sprawdzenia.
Sophos Connect w systemie Windows - logowanie
Podczas zestawiania połączenia klient wymaga logowania użytkownika oraz, zależnie od projektu, MFA lub SSO.
Sophos Connect w systemie Windows - właściwości połączenia
Właściwości połączenia pomagają w zgłoszeniach serwisowych, porównywaniu profili i analizie błędów.

Kontrole po instalacji

Po instalacji należy sprawdzić następujące punkty:

  • wersja Sophos Connect jest zgodna z platformą, szczególnie w przypadku Windows ARM;
  • zaimportowany plik odpowiada wymaganemu protokołowi: IPsec albo SSL VPN;
  • użytkownik ma uprawnienia w odpowiedniej grupie VPN;
  • MFA działa i nie blokuje zestawienia połączenia;
  • klient otrzymuje właściwy adres IP VPN;
  • wewnętrzne nazwy DNS są rozwiązywane;
  • reguły zapory dla strefy VPN zezwalają wyłącznie na dostęp do wymaganych celów;
  • stare profile nie zostały przypadkowo użyte ponownie.

Jeśli przed aktualizacją do SFOS 22 MR1 nadal istnieją stare konfiguracje Remote Access IPsec, należy najpierw przeczytać artykuł Migracja starszego Remote Access IPsec przed SFOS 22 MR1.

Test odbiorczy w systemie Windows

Zielony status klienta nie wystarcza do odbioru. Aby wdrożenie było wiarygodne, użytkownik testowy powinien zweryfikować następujące punkty:

  1. Wersja klienta: jest zgodna z Windows 10/11, Windows ARM i wewnętrznie zatwierdzoną wersją.
  2. Import profilu: .scx, .ovpn albo .pro jest prawidłowo rozpoznawany.
  3. Test SSO: Entra SSO uruchamia się tylko tam, gdzie zostało zaplanowane.
  4. Test MFA: OTP, RADIUS-MFA albo Entra-MFA działa zgodnie z dokumentacją.
  5. Test DNS: wewnętrzne nazwy FQDN są prawidłowo rozwiązywane.
  6. Test dostępu: dozwolone zasoby są dostępne, a niedozwolone pozostają zablokowane.
  7. Kontrola Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły zapory.
  8. Test ponownego łączenia: zmiana sieci, tryb uśpienia i ponowne zestawienie połączenia przebiegają w sposób możliwy do prześledzenia.

W środowiskach mieszanych należy przetestować co najmniej jedno klasyczne urządzenie z Windows 10/11 oraz jedno urządzenie Windows ARM, jeśli architektura ARM jest używana produkcyjnie. Jeżeli używani są także klienci macOS, ich zachowanie należy udokumentować oddzielnie.

Wskazówki dotyczące wdrożenia na zarządzanych klientach Windows

Przy niewielkiej liczbie użytkowników może wystarczyć instalacja ręczna. W większych środowiskach Sophos Connect powinien być wdrażany przez standardowy system dystrybucji oprogramowania albo zarządzania urządzeniami końcowymi.

Przed szerokim wdrożeniem należy ustalić:

  • która wersja Sophos Connect została zatwierdzona;
  • jakie wersje Windows i architektury procesora są używane;
  • czy używany jest IPsec, SSL VPN, Entra SSO czy provisioning;
  • czy są użytkownicy korzystający z OTP, RADIUS-MFA albo Entra-MFA;
  • w jaki sposób dystrybuowane są nowe profile;
  • jak usuwa się stare profile albo oznacza je jako nieaktualne;
  • jak Sophos Connect zostanie odinstalowany przed aktualizacją i ponownie zainstalowany po niej;
  • jak na współdzielonych urządzeniach będzie egzekwowane Force SSO re-login;
  • kto po aktualizacjach klienta sprawdza DNS, reguły zapory i zachowanie podczas ponownego łączenia;
  • jakich logów i zrzutów ekranu potrzebuje helpdesk w przypadku zgłoszenia serwisowego.

Na współdzielonych urządzeniach z Windows trzeba zwrócić szczególną uwagę na niezawodne uruchamianie Sophos Connect dla wszystkich użytkowników. Sophos Connect 2.5 MR1 zawiera poprawkę błędu, przez który klient nie uruchamiał się automatycznie dla dodatkowych użytkowników Windows, gdy został zainstalowany przez inną osobę.

Rozwiązywanie problemów

Sophos Connect nie uruchamia się albo zgłasza błędy usługi

Najpierw należy sprawdzić, czy usługa Sophos Connect działa i czy zainstalowana jest aktualna wersja klienta. W przypadku starszych pakietów instalacyjnych zwykle warto wykonać czystą ponowną instalację zatwierdzonej wersji. Jeśli z urządzenia korzysta kilku użytkowników Windows, trzeba również zweryfikować, czy klient uruchamia się automatycznie w kontekście każdego użytkownika.

Jeżeli interfejs pokazuje SSL VPN error: 0x20000000, a scvpn.log zawiera również socket connect failed:0x0000274D, lokalna usługa zarządzania OpenVPN często nie była jeszcze gotowa podczas próby połączenia. Może się to zdarzyć bezpośrednio po uruchomieniu Windows, po wznowieniu systemu albo przy dużym obciążeniu CPU lub pamięci. Ta kombinacja jest wskazówką, a nie dowodem przyczyny.

Przed ingerencją należy zabezpieczyć czas zdarzenia i scvpn.log. Następnie krótko odczekać i ponowić połączenie jeden raz. Jeżeli błąd pozostaje, w Windows Services sprawdzić stan usług Sophos Connect i OpenVPN oraz w kontrolowany sposób ponownie uruchomić usługę, której dotyczy problem. Windows należy uruchomić ponownie dopiero wtedy, gdy to nie pomoże. Jeśli błąd powraca, sprawdzić gateway, port, profil, łańcuch certyfikatów i ścieżkę sieciową jak przy zwykłym błędzie SSL VPN; wielokrotne restarty usług nie zastępują tej diagnostyki.

Połączenie zostało zaimportowane, ale nie jest zestawiane

Najczęstszymi przyczynami są uprawnienia użytkownika, MFA, certyfikat, Preshared Key, wersja zapory albo nieprawidłowy typ pliku. Nie należy mieszać profili IPsec i SSL VPN. W przypadku plików provisioning trzeba dodatkowo sprawdzić Gateway, port VPN Portal, certyfikat, konfigurację SSO i dostępność punktów końcowych Microsoft, jeśli używane jest Entra SSO.

Provisioning zgłasza Untrusted certificate albo nie pobiera profilu

Najpierw należy sprawdzić, czy gateway zapisany w pliku .pro jest osiągalny i czy strefa WAN ma dostęp do VPN Portal zgodnie z Administration > Device access > Local service ACL. Następnie trzeba zweryfikować łańcuch certyfikatów, FQDN, port VPN Portal oraz, w przypadku Entra ID SSO, zgodność z Redirect URI. Lokalnie podpisany domyślny certyfikat zapory nie jest właściwą podstawą zaufania dla zarządzanego wdrożenia produkcyjnego.

Status SSO jest niejasny po przerwie w dostępie do Internetu

W środowisku Entra SSO przerwa w dostępie do Internetu może powodować mylące wskazania statusu. Sophos Connect 2.5 MR1 zawiera poprawkę dotyczącą użytkowników SSO. Mimo to należy sprawdzić, czy tunel rzeczywiście został rozłączony, czy klient ponownie nawiązuje połączenie oraz czy zapora w Authentication > Services korzysta z oczekiwanego serwera Microsoft Entra ID.

OTP jest inaczej wymagane przy ponownym łączeniu

Jeżeli użytkownicy klasycznego OTP lub MFA korzystają równolegle z IPsec i SSL VPN, należy przetestować zachowanie podczas ponownego łączenia. Sophos Connect 2.5 MR1 usuwa różnicę w weryfikacji logowania między IPsec a SSL VPN dla użytkowników Credential z OTP.

Połączenie działa, ale systemy wewnętrzne są niedostępne

Przyczyna często nie leży po stronie klienta, lecz w regułach zapory, routingu, DNS albo NAT. W Log Viewer powinno być widoczne, czy ruch ze strefy VPN trafia do oczekiwanej reguły. W szczególnych przypadkach IPsec pomaga artykuł Rozwiązywanie problemów z IPsec VPN na Sophos Firewall.

Po zmianie profilu połączenie przestało działać

Po zmianie Gateway, certyfikatu, portu VPN Portal, DNS, puli adresów IP, grupy użytkowników, Entra SSO albo uwierzytelniania profil trzeba ponownie rozdystrybuować lub zaimportować. Aktualizacja klienta nie zastępuje automatycznie starego profilu.

Połączenie działa, ale duże transfery się zatrzymują

Jeżeli logowanie, DNS i małe transfery działają, lecz większe pliki albo określone aplikacje się zatrzymują, należy również sprawdzić MTU/MSS. Taki objaw często wskazuje na fragmentację, PPPoE, połączenia tunelowane albo trasę asymetryczną. Procedurę opisuje artykuł Sprawdzanie MTU i MSS na Sophos Firewall przy problemach z VPN.

Zbieranie danych dla pomocy technicznej

Jeśli przyczyna problemu nie jest od razu widoczna, należy udokumentować czas wystąpienia, użytkownika, wersję Windows, architekturę procesora, wersję Sophos Connect, typ profilu, sieć źródłową i system docelowy. W kliencie Sophos Connect polecenie Three-dot menu > About > Generate technical support report tworzy plik scvpntsr.zip. Zawiera on konfiguracje VPN, zdarzenia połączeń i informacje o urządzeniu końcowym, dlatego powinien być przekazywany wyłącznie uprawnionym osobom w kontrolowany sposób.

Na zaporze równolegle pomagają Log Viewer, sslvpn.log, logi IPsec, Packet Capture i reguła zapory obsługująca dany ruch. Przyporządkowanie plików dziennika opisuje artykuł Rozwiązywanie problemów z Sophos Firewall: usługi i logi.

FAQ

Z jakimi systemami operacyjnymi jest zgodny Sophos Connect Client?

Aktualne wersje Sophos Connect obsługują 64-bitowe systemy Windows 10 i 11. Windows ARM jest obsługiwany od Sophos Connect 2.5.

Czy macOS obsługuje SSL VPN?

Tak. Od Sophos Connect 2.0 klient Sophos Connect w macOS może również korzystać z Remote Access SSL VPN. Szczegóły opisuje artykuł Instalacja klienta Sophos Connect w macOS.

Czy Sophos Connect Client działa na platformach mobilnych?

Nie. Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych, takich jak Android i iOS. Zależnie od protokołu trzeba użyć funkcji systemu operacyjnego albo klienta zgodnego z OpenVPN.

Czy Sophos Connect Client obsługuje Windows ARM?

Tak. Windows ARM jest obsługiwany od Sophos Connect 2.5.

Czy Sophos Connect obsługuje Entra ID SSO w systemie Windows?

Tak. Sophos Connect obsługuje Microsoft Entra ID SSO w Windows przy użyciu Sophos Connect 2.4 lub nowszego oraz SFOS 21.5 lub nowszego. Wymaga to odpowiedniej konfiguracji zapory i Entra.

Kiedy potrzebny jest plik provisioning?

Plik .pro pozwala Sophos Connect automatycznie pobrać z VPN Portal przypisane użytkownikowi konfiguracje .scx i .ovpn. Upraszcza to dystrybucję oraz aktualizację, ale wymaga osiągalnego VPN Portal z zaufanym certyfikatem i nie zastępuje testów SSO, MFA, DNS ani reguł zapory.

Czy po zmianie konfiguracji zapory trzeba ponownie importować profile?

Tak, jeżeli zmieniono Gateway, certyfikat, port VPN Portal, DNS, pulę adresów IP, grupę użytkowników, SSO albo uwierzytelnianie. W przeciwnym razie klient nadal używa starych parametrów połączenia.

Czy Sophos Connect Client można używać ze starszymi wersjami Windows?

Dla aktualnych wersji Sophos Connect należy planować Windows 10 lub 11. Starsze wersje Sophos Connect miały inne tabele zgodności platform, ale nie powinny stanowić standardu docelowego dla nowych wdrożeń.