Przejdz do tresci
Avanet

Instalacja klienta Sophos Connect w systemie Windows

Sophos Connect jest głównym klientem Sophos do wielu scenariuszy zdalnego dostępu przez Sophos Firewall. W systemie Windows może obsługiwać połączenia IPsec i SSL VPN, zależnie od konfiguracji zapory. Wersja klienta, platforma Windows, plik konfiguracyjny i ustawienia zapory muszą być ze sobą zgodne.

Ten poradnik opisuje instalację w systemie Windows oraz najważniejsze kontrole po zaimportowaniu połączenia. Przy wyborze między IPsec, SSL VPN, klientami mobilnymi i ZTNA warto najpierw przeczytać porównanie Sophos Connect czy SSL VPN: które rozwiązanie zdalnego dostępu wybrać?.

Który artykuł wybrać?

Sophos Connect w systemie Windows jest tylko jednym z elementów obsługi zdalnego dostępu. W zależności od zadania właściwym punktem wyjścia będzie inny artykuł:

Takie rozdzielenie zapobiega szukaniu przyczyny problemu w niewłaściwym miejscu. Sam zainstalowany klient nie potwierdza jeszcze poprawnej konfiguracji VPN Portal, uwierzytelniania, profilu, reguł zapory, DNS ani trasy powrotnej.

Wymagania

  • Sophos Firewall ze skonfigurowanym zdalnym dostępem
  • Sophos Connect Client w wersji zgodnej z zaporą i platformą
  • Windows 10 lub Windows 11; aktualne wersje Sophos Connect obsługują systemy 64-bitowe i Windows ARM
  • plik konfiguracyjny IPsec (.scx) lub SSL VPN (.ovpn) albo plik provisioning (.pro)
  • brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
  • konto użytkownika z uprawnieniami VPN oraz działającą MFA, jeśli jest włączona
  • reguły zapory dla ruchu ze strefy VPN lub używanej strefy zdalnego dostępu

Korzystanie z Microsoft Entra ID SSO wymaga w systemie Windows klienta Sophos Connect 2.4 lub nowszego oraz odpowiedniej konfiguracji SSO na zaporze. Szczegółowy proces opisuje artykuł Konfiguracja Microsoft Entra ID SSO dla Sophos Connect i VPN Portal.

Obsługa Windows ARM jest dostępna od Sophos Connect 2.5. Jeśli w organizacji nadal dystrybuowane są starsze pakiety, przed wdrożeniem należy sprawdzić, jaka wersja faktycznie zostanie zainstalowana. W planowaniu wdrożenia, grupy pilotażowej i kontroli aktualizacji pomaga artykuł Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect.

Granica wsparcia: Sophos Connect 2.5 i nowsze wersje nie obsługują Windows 11 Enterprise Multi-session, w tym środowisk Azure Virtual Desktop z tym systemem. Zwykły Windows 11 i edycję multi-session należy zatwierdzać jako odrębne platformy.

Trzeba również uwzględnić ograniczenia platformy: nowe wdrożenia aktualnych wersji Sophos Connect należy planować dla Windows 10 lub Windows 11. Stare instalacje 32-bitowe nie powinny pozostawać standardem tylko dlatego, że były obsługiwane przez wcześniejsze wersje klienta.

1. Pobieranie klienta Sophos Connect

Użytkownicy pobierają klienta w VPN Portal przez VPN > Sophos Connect client > Download for Windows. Administratorzy pobierają go w WebAdmin z Remote access VPN > IPsec lub Remote access VPN > SSL VPN przez Download client i kontrolowanie rozpowszechniają. Dostępna wersja zależy od pattern updates w Backup & Firmware > Pattern updates. Dokumentacja Sophos Connect jest źródłem informacji, a nie wersjonowanym źródłem pakietów.

Domyślnie VPN Portal jest dostępny pod adresem https://<Firewall-FQDN>:443. Jeśli zmieniono VPN portal port, należy spójnie udokumentować ten port w adresie URL, provisioningu i projekcie SSO.

W zarządzanym środowisku poszczególni użytkownicy nie powinni instalować przypadkowych wersji klienta. Warto przygotować jednoznaczny pakiet z określoną wersją, grupą wdrożeniową i planem wycofania. Ma to szczególne znaczenie w przypadku Windows ARM, SSL VPN obsługiwanego przez Sophos Connect oraz plików provisioning.

Sophos Connect należy regularnie aktualizować. Nowe wersje wprowadzają nie tylko zmiany funkcjonalne, lecz także nowsze komponenty, takie jak OpenVPN, strongSwan i OpenSSL.

W większych środowiskach źródło instalacji powinno być jednoznacznie określone. Jeżeli równocześnie dostępne są stare pliki MSI, instalator z VPN Portal i pakiet w systemie dystrybucji oprogramowania, helpdesk może łatwo wdrożyć różne wersje klienta.

2. Instalacja klienta Sophos Connect

Przed instalacją trzeba usunąć istniejącego starego klienta Sophos SSL VPN Client. Sophos Connect nie może działać równolegle z już zainstalowanym innym klientem VPN. Według Sophos aktualizacja Sophos Connect również nie jest zwykłą aktualizacją In-place: należy odinstalować obecną wersję, a następnie zainstalować wersję aktualną.

Należy uruchomić pobrany pakiet MSI, zaakceptować warunki, kliknąć Install i zakończyć przez Finish. Nie należy dodawać nieudokumentowanych parametrów MSI bez sprawdzenia ich dla konkretnego zatwierdzonego pakietu.

Po instalacji warto od razu sprawdzić wersję w kliencie albo w systemie inwentaryzacji oprogramowania. Jest to szczególnie ważne dla Windows ARM, Entra SSO, plików provisioning oraz powtarzających się błędów usług, ponieważ niewielkie różnice wersji mogą zmieniać objawy problemu.

Instalator Sophos Connect Client dla systemu Windows
Sophos Connect instaluje się za pomocą pakietu MSI dla Windows, który powinien pochodzić z zatwierdzonego źródła.
Instalator Sophos Connect Client dla Windows - przebieg instalacji
Podczas instalacji konfigurowane są wymagane składniki i usługi Sophos Connect.
Instalator Sophos Connect Client dla Windows - instalacja zakończona
Po instalacji klient jest dostępny, ale nie ma jeszcze zaimportowanego połączenia.

3. Pobieranie pliku połączenia

Przy pierwszym uruchomieniu Sophos Connect wymaga konfiguracji połączenia. Zależnie od projektu zdalnego dostępu będzie to plik IPsec, SSL VPN albo provisioning.

Typowe pliki połączeń:

  • IPsec Remote Access: .scx; eksport z konfiguracji Remote Access IPsec.
  • SSL VPN: .ovpn; pobierany z VPN Portal albo eksportowany przez administratora.
  • Automatyczny import przez provisioning: .pro; centralnie przygotowany plik provisioning.

W klasycznej konfiguracji IPsec plik eksportuje się w WebAdmin:

  1. W WebAdmin SFOS 22 otworzyć Remote access VPN > IPsec.
  2. Po konfiguracji przewinąć na dół i kliknąć Export connection.
  3. Z archiwum tar.gz przekazać .scx wyłącznie uprawnionym użytkownikom Sophos Connect. .tgb jest dla klientów innych firm; Sophos zaleca .scx z ustawieniami zaawansowanymi.

W przypadku SSL VPN konfiguracja jest zwykle udostępniana przez VPN Portal albo z poziomu konfiguracji zdalnego dostępu. Dokładne źródło zależy od sposobu skonfigurowania Remote Access na zaporze. Szczegółową procedurę importu .ovpn, korzystania z VPN Portal i testowania SSL VPN opisuje artykuł Konfiguracja Sophos SSL VPN z Sophos Connect w systemie Windows.

Profile należy dystrybuować w kontrolowany sposób. Po zmianie Gateway, certyfikatu, DNS, grupy użytkowników, puli adresów IP, SSO lub uwierzytelniania nie należy ufać starym plikom pozostającym w folderach pobierania. Odpowiednie połączenia trzeba ponownie wyeksportować i zaimportować albo prawidłowo zaktualizować przez provisioning.

Plik .pro nie zawiera po prostu Gateway późniejszego tunelu VPN. Sophos Connect wykorzystuje zdefiniowane w nim Gateway najpierw do uzyskania dostępu do VPN Portal i pobrania przypisanych użytkownikowi konfiguracji .scx oraz .ovpn. Sam tunel korzysta następnie z Gateway zapisanych w tych plikach konfiguracyjnych.

W przypadku provisioning należy świadomie sprawdzić następujące wymagania:

  • Provisioning dla IPsec wymaga Sophos Connect 2.1 lub nowszego.
  • Użytkownicy zdalni muszą mieć dostęp do VPN Portal. Przy dostępie z WAN należy w Administration > Device access > Local service ACL zezwolić strefie WAN na dostęp do VPN Portal. Zwiększa to publicznie dostępną powierzchnię ataku, dlatego portal powinien być chroniony przez MFA, prawidłowy certyfikat i odpowiednie zabezpieczenia.
  • Wartość gateway w pliku .pro musi być osiągalna jako FQDN albo adres IPv4. W przypadku Entra ID SSO musi odpowiadać Redirect URI serwera Entra ID skonfigurowanego na zaporze.
  • Domyślny, lokalnie podpisany certyfikat portalu może podczas provisioning wywołać błąd Untrusted certificate. W środowisku produkcyjnym VPN Portal powinien używać certyfikatu zaufanego przez klientów.
  • Połączenie utworzone przez .pro może pobierać zmiany z VPN Portal. Edit connection > Update policy jest dostępne po pierwszym udanym połączeniu do ręcznej aktualizacji. Po kilku nieudanych próbach najpierw należy zaktualizować policy. Dla ręcznie importowanych .scx lub .ovpn administrator musi rozesłać aktualny plik, a użytkownik go zaimportować.

Plik provisioning upraszcza dystrybucję, ale nie zastępuje technicznego odbioru połączenia. Tworzenie konfiguracji i dystrybucję przez GPO opisuje artykuł Konfiguracja Sophos Connect na Sophos Firewall.

Pełną strukturę .pro, pola MFA, wiele bram i dystrybucję GPO opisuje Provisioning Sophos Connect z .pro i GPO.

4. Konfiguracja klienta Sophos Connect

Konfiguracja wymaga kilku kroków:

  1. Otworzyć Sophos Connect.
  2. Wybrać Import Connection.
  3. Zaimportować właściwy plik połączenia.
  4. Sprawdzić połączenie w sekcji Connections.
  5. Kliknąć Connect.
  6. Zalogować się jako użytkownik VPN i potwierdzić MFA, jeśli jest włączona.

Po udanym logowaniu Sophos Connect powinien wskazywać aktywne połączenie. Nie wystarczy jednak sprawdzić zielonego statusu: trzeba również przetestować DNS, zasoby wewnętrzne i reguły zapory. Gdy połączenie jest zestawione, ale ruch nie przepływa, pomaga artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.

W przypadku Entra ID SSO należy również potwierdzić, że proces SSO rzeczywiście korzysta z oczekiwanego serwera Microsoft Entra ID oraz że Conditional Access i MFA działają zgodnie z projektem. Udane lokalne logowanie nie dowodzi jeszcze prawidłowego działania SSO, mapowania grup i uprawnień VPN.

Na współdzielonych urządzeniach z Windows wylogowujący się użytkownik powinien w menu Sophos Connect wybrać Force SSO re-login. Dzięki temu kolejna osoba nie przejmie istniejącej sesji SSO i będzie musiała zalogować się przy użyciu własnego konta Microsoft Entra ID.

Ukierunkowana weryfikacja MFA i SSO

Przy logowaniu nazwą i hasłem wielkość liter w nazwie użytkownika ma znaczenie. Żądany kod należy wprowadzić w pokazanym kroku MFA; metoda musi odpowiadać konfiguracji zapory i dostawcy tożsamości. Microsoft Entra ID SSO w Windows wymaga Sophos Connect 2.4 lub nowszego, portu VPN Portal i aktualnych wartości SSO w .scx lub .ovpn.

Jeśli Single sign-on (SSO) jest nieaktywne, należy wyeksportować lub pobrać aktualną konfigurację i ponownie ją zaimportować. Bez sso_api_port i sso_api_domain klient nie oferuje SSO. Jeśli strona Microsoft się nie otwiera, przed zmianą profili lub reguł należy sprawdzić WebView2 i aktualizacje Windows.

Sophos Connect w systemie Windows - interfejs
Połączony klient wyświetla informacje sieciowe istotne podczas testowania DNS i dostępu.
Sophos Connect w systemie Windows - import konfiguracji
Plik połączenia jest importowany celowo; nie należy ponownie używać starych profili bez ich sprawdzenia.
Sophos Connect w systemie Windows - logowanie
Podczas zestawiania połączenia klient wymaga logowania użytkownika oraz, zależnie od projektu, MFA lub SSO.
Sophos Connect w systemie Windows - właściwości połączenia
Właściwości połączenia pomagają w zgłoszeniach serwisowych, porównywaniu profili i analizie błędów.

Kontrole po instalacji

Po instalacji należy sprawdzić następujące punkty:

  • wersja Sophos Connect jest zgodna z platformą, szczególnie w przypadku Windows ARM;
  • zaimportowany plik odpowiada wymaganemu protokołowi: IPsec albo SSL VPN;
  • użytkownik ma uprawnienia w odpowiedniej grupie VPN;
  • MFA działa i nie blokuje zestawienia połączenia;
  • klient otrzymuje właściwy adres IP VPN;
  • wewnętrzne nazwy DNS są rozwiązywane;
  • reguły zapory dla strefy VPN zezwalają wyłącznie na dostęp do wymaganych celów;
  • stare profile nie zostały przypadkowo użyte ponownie.

Jeśli przed aktualizacją do SFOS 22 MR1 nadal istnieją stare konfiguracje Remote Access IPsec, należy najpierw przeczytać artykuł Migracja starszego Remote Access IPsec przed SFOS 22 MR1.

Test odbiorczy w systemie Windows

Zielony status klienta nie wystarcza do odbioru. Aby wdrożenie było wiarygodne, użytkownik testowy powinien zweryfikować następujące punkty:

  1. Wersja klienta: jest zgodna z Windows 10/11, Windows ARM i wewnętrznie zatwierdzoną wersją.
  2. Import profilu: .scx, .ovpn albo .pro jest prawidłowo rozpoznawany.
  3. Test SSO: Entra SSO uruchamia się tylko tam, gdzie zostało zaplanowane.
  4. Test MFA: OTP, RADIUS-MFA albo Entra-MFA działa zgodnie z dokumentacją.
  5. Test DNS: wewnętrzne nazwy FQDN są prawidłowo rozwiązywane.
  6. Test dostępu: dozwolone zasoby są dostępne, a niedozwolone pozostają zablokowane.
  7. Kontrola Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły zapory.
  8. Test ponownego łączenia: zmiana sieci, tryb uśpienia i ponowne zestawienie połączenia przebiegają w sposób możliwy do prześledzenia.

W środowiskach mieszanych należy przetestować co najmniej jedno klasyczne urządzenie z Windows 10/11 oraz jedno urządzenie Windows ARM, jeśli architektura ARM jest używana produkcyjnie. Jeżeli używani są także klienci macOS, ich zachowanie należy udokumentować oddzielnie.

Wskazówki dotyczące wdrożenia na zarządzanych klientach Windows

Przy niewielkiej liczbie użytkowników może wystarczyć instalacja ręczna. W większych środowiskach Sophos Connect powinien być wdrażany przez standardowy system dystrybucji oprogramowania albo zarządzania urządzeniami końcowymi.

Przed szerokim wdrożeniem należy ustalić:

  • która wersja Sophos Connect została zatwierdzona;
  • jakie wersje Windows i architektury procesora są używane;
  • czy używany jest IPsec, SSL VPN, Entra SSO czy provisioning;
  • czy są użytkownicy korzystający z OTP, RADIUS-MFA albo Entra-MFA;
  • w jaki sposób dystrybuowane są nowe profile;
  • jak usuwa się stare profile albo oznacza je jako nieaktualne;
  • jak Sophos Connect zostanie odinstalowany przed aktualizacją i ponownie zainstalowany po niej;
  • jak na współdzielonych urządzeniach będzie egzekwowane Force SSO re-login;
  • kto po aktualizacjach klienta sprawdza DNS, reguły zapory i zachowanie podczas ponownego łączenia;
  • jakich logów i zrzutów ekranu potrzebuje helpdesk w przypadku zgłoszenia serwisowego.

Na współdzielonych urządzeniach należy sprawdzić start klienta dla wszystkich użytkowników. Wewnętrznie utrzymywany poradnik Sprawdzanie wersji Sophos Connect Client i bezpieczna aktualizacja przedstawia w kontekście cztery istotne poprawki w Sophos Connect 2.5 MR1 z 18 czerwca 2026 r.: NCL-2570 (autostart dodatkowych użytkowników), NCL-2783 (błędny status SSO po awarii Internetu), NCL-2992 (różne monity OTP przy ponownym łączeniu IPsec/SSL VPN) i NCL-2795 (błąd SSL VPN przez provisioning przy znakach specjalnych w certyfikatach). Nadal wymagane są testy pilotażowe i ponownego łączenia.

Kontrolowane wycofanie nieudanej aktualizacji

Ponieważ Sophos wymaga odinstalowania bieżącej wersji przed instalacją nowej, należy przygotować również wycofanie. Przed pilotażem trzeba zapisać poprzednią zatwierdzoną wersję, pliki .scx/.ovpn/.pro i wyniki odbioru. W razie błędu najpierw zachować scvpntsr.zip i logi zapory.

Następnie odinstalować wadliwą wersję przez Control Panel > Programs > Uninstall a program, uruchomić Windows ponownie, jeśli wymaga tego instalator lub usługi, i zainstalować niezmieniony pakiet ostatniej zatwierdzonej wersji. Zaimportować tylko zatwierdzony profil i ponownie sprawdzić logowanie, MFA/SSO, IP VPN, DNS, dozwolone i blokowane cele oraz reconnect. Jeśli test zawiedzie, zatrzymać wdrożenie.

Rozwiązywanie problemów

Sophos Connect nie uruchamia się albo zgłasza błędy usługi

Najpierw należy sprawdzić, czy usługa Sophos Connect działa i czy zainstalowana jest aktualna wersja klienta. W przypadku starszych pakietów instalacyjnych zwykle warto wykonać czystą ponowną instalację zatwierdzonej wersji. Jeśli z urządzenia korzysta kilku użytkowników Windows, trzeba również zweryfikować, czy klient uruchamia się automatycznie w kontekście każdego użytkownika.

Jeżeli interfejs pokazuje SSL VPN error: 0x20000000, a scvpn.log zawiera również socket connect failed:0x0000274D, lokalna usługa zarządzania OpenVPN często nie była jeszcze gotowa podczas próby połączenia. Może się to zdarzyć bezpośrednio po uruchomieniu Windows, po wznowieniu systemu albo przy dużym obciążeniu CPU lub pamięci. Ta kombinacja jest wskazówką, a nie dowodem przyczyny.

Przed ingerencją należy zabezpieczyć czas zdarzenia i scvpn.log. Następnie krótko odczekać i ponowić połączenie jeden raz. Jeżeli błąd pozostaje, w Windows Services sprawdzić stan usług Sophos Connect i OpenVPN oraz w kontrolowany sposób ponownie uruchomić usługę, której dotyczy problem. Windows należy uruchomić ponownie dopiero wtedy, gdy to nie pomoże. Jeśli błąd powraca, sprawdzić gateway, port, profil, łańcuch certyfikatów i ścieżkę sieciową jak przy zwykłym błędzie SSL VPN; wielokrotne restarty usług nie zastępują tej diagnostyki.

Połączenie zostało zaimportowane, ale nie jest zestawiane

Najczęstszymi przyczynami są uprawnienia użytkownika, MFA, certyfikat, Preshared Key, wersja zapory albo nieprawidłowy typ pliku. Nie należy mieszać profili IPsec i SSL VPN. W przypadku plików provisioning trzeba dodatkowo sprawdzić Gateway, port VPN Portal, certyfikat, konfigurację SSO i dostępność punktów końcowych Microsoft, jeśli używane jest Entra SSO.

Provisioning zgłasza Untrusted certificate albo nie pobiera profilu

Najpierw należy sprawdzić, czy gateway zapisany w pliku .pro jest osiągalny i czy strefa WAN ma dostęp do VPN Portal zgodnie z Administration > Device access > Local service ACL. Następnie trzeba zweryfikować łańcuch certyfikatów, FQDN, port VPN Portal oraz, w przypadku Entra ID SSO, zgodność z Redirect URI. Lokalnie podpisany domyślny certyfikat zapory nie jest właściwą podstawą zaufania dla zarządzanego wdrożenia produkcyjnego.

Status SSO jest niejasny po przerwie w dostępie do Internetu

W środowisku Entra SSO przerwa w dostępie do Internetu może powodować mylące wskazania statusu. Sophos Connect 2.5 MR1 zawiera poprawkę dotyczącą użytkowników SSO. Mimo to należy sprawdzić, czy tunel rzeczywiście został rozłączony, czy klient ponownie nawiązuje połączenie oraz czy zapora w Authentication > Services korzysta z oczekiwanego serwera Microsoft Entra ID.

OTP jest inaczej wymagane przy ponownym łączeniu

Jeżeli użytkownicy OTP lub MFA korzystają z IPsec i SSL VPN, należy przetestować ponowne łączenie. Sophos Connect 2.5 MR1 usuwa tę różnicę jako NCL-2992.

SSL VPN przez provisioning nie działa ze znakami specjalnymi w certyfikatach

Jeśli błąd występuje tylko z SSO, SSL VPN i .pro, a aktualny profil importowany ręcznie działa, należy zanotować wersję i nazwy certyfikatów. Sophos Connect 2.5 MR1 naprawia to jako NCL-2795. Nie należy próbnie zmieniać nazw certyfikatów, bo może to wpłynąć na zaufanie, SSO i inne usługi.

Połączenie działa, ale systemy wewnętrzne są niedostępne

Przyczyna często nie leży po stronie klienta, lecz w regułach zapory, routingu, DNS albo NAT. W Log Viewer powinno być widoczne, czy ruch ze strefy VPN trafia do oczekiwanej reguły. W szczególnych przypadkach IPsec pomaga artykuł Rozwiązywanie problemów z IPsec VPN na Sophos Firewall.

Po zmianie profilu połączenie przestało działać

Najpierw trzeba ustalić sposób zarządzania profilem. Połączenie z ręcznie zaimportowanego pliku .scx lub .ovpn nie pobiera zmian z VPN Portal. Po zmianie Gateway, certyfikatu, portu VPN Portal, DNS, puli adresów IP, grupy użytkowników, Entra SSO albo uwierzytelniania administrator musi więc wyeksportować i rozesłać aktualny plik, a użytkownik ponownie go zaimportować. Połączenie utworzone przez .pro pobiera natomiast z VPN Portal przypisane konfiguracje. Po pierwszym udanym połączeniu użytkownik może w razie potrzeby uruchomić aktualizację przez Edit connection > Update policy. Aktualizacja klienta nie zastępuje żadnego z tych sposobów aktualizacji profilu.

Połączenie działa, ale duże transfery się zatrzymują

Jeżeli logowanie, DNS i małe transfery działają, lecz większe pliki albo określone aplikacje się zatrzymują, należy również sprawdzić MTU/MSS. Taki objaw często wskazuje na fragmentację, PPPoE, połączenia tunelowane albo trasę asymetryczną. Procedurę opisuje artykuł Sprawdzanie MTU i MSS na Sophos Firewall przy problemach z VPN.

Zbieranie danych dla pomocy technicznej

Należy udokumentować czas, użytkownika, Windows, architekturę, wersję klienta, profil, źródło i cel. Three-dot menu > About > Generate technical support report tworzy scvpntsr.zip z openvpn.log, charon.log, scvpn.log, scgui.log, configs.txt, route.txt, ipconfig.txt i systeminfo.txt. Archiwum ujawnia konfigurację VPN, zdarzenia, routing, konfigurację IP i dane systemowe, dlatego należy je chronić i przekazywać tylko uprawnionym odbiorcom lub Sophos Support.

Na zaporze równolegle pomagają Log Viewer, sslvpn.log, logi IPsec, Packet Capture i reguła zapory obsługująca dany ruch. Przyporządkowanie plików dziennika opisuje artykuł Rozwiązywanie problemów z Sophos Firewall: usługi i logi.

FAQ

Z jakimi systemami operacyjnymi jest zgodny Sophos Connect Client?

Sophos Connect 2.5 i nowszy obsługuje 64-bitowe Windows 10 i 11 oraz Windows 10 i 11 na ARM. Windows 11 Enterprise Multi-session, w tym odpowiednie środowiska Azure Virtual Desktop, nie jest obsługiwany.

Czy macOS obsługuje SSL VPN?

Tak. Od Sophos Connect 2.0 klient Sophos Connect w macOS może również korzystać z Remote Access SSL VPN. Szczegóły opisuje artykuł Instalacja klienta Sophos Connect w macOS.

Czy Sophos Connect Client działa na platformach mobilnych?

Nie. Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych, takich jak Android i iOS. Zależnie od protokołu trzeba użyć funkcji systemu operacyjnego albo klienta zgodnego z OpenVPN.

Czy Sophos Connect Client obsługuje Windows ARM?

Tak. Windows ARM jest obsługiwany od Sophos Connect 2.5.

Czy Sophos Connect obsługuje Entra ID SSO w systemie Windows?

Tak. Sophos Connect obsługuje Microsoft Entra ID SSO w Windows przy użyciu Sophos Connect 2.4 lub nowszego oraz SFOS 21.5 lub nowszego. Wymaga to odpowiedniej konfiguracji zapory i Entra.

Kiedy potrzebny jest plik provisioning?

Plik .pro pozwala Sophos Connect automatycznie pobrać z VPN Portal przypisane użytkownikowi konfiguracje .scx i .ovpn. Upraszcza to dystrybucję oraz aktualizację, ale wymaga osiągalnego VPN Portal z zaufanym certyfikatem i nie zastępuje testów SSO, MFA, DNS ani reguł zapory.

Czy po zmianie konfiguracji zapory trzeba ponownie importować profile?

Tylko w przypadku ręcznie importowanych profili .scx lub .ovpn: po zmianie Gateway, certyfikatu, portu VPN Portal, DNS, puli adresów IP, grupy użytkowników, SSO albo uwierzytelniania administrator musi rozesłać aktualny plik, a użytkownik ponownie go zaimportować. Połączenie utworzone przez .pro pobiera przypisane konfiguracje z VPN Portal; po pierwszym udanym połączeniu użytkownik może w razie potrzeby uruchomić Edit connection > Update policy.

Czy Sophos Connect Client można używać ze starszymi wersjami Windows?

Dla aktualnych wersji Sophos Connect należy planować Windows 10 lub 11. Starsze wersje Sophos Connect miały inne tabele zgodności platform, ale nie powinny stanowić standardu docelowego dla nowych wdrożeń.