Przejdz do tresci
Avanet

Konfiguracja Sophos Connect na Sophos Firewall

Sophos Connect dla zdalnego dostępu IPsec konfiguruje się w SFOS 22 w sekcji Remote access VPN > IPsec. Sam tunel nie zapewnia jeszcze dostępu: uwierzytelnianie, adresacja klientów, DNS, reguły firewalla i dystrybuowany profil muszą działać jako spójna całość.

Ten artykuł celowo ogranicza się do konfiguracji po stronie firewalla. Instalację i import opisano osobno dla systemów Windows i macOS. W przypadku SSL VPN należy skorzystać z instrukcji Konfiguracja SSL VPN Remote Access na Sophos Firewall, a w wyborze architektury pomoże porównanie Sophos Connect czy SSL VPN.

Przed pierwszym kliknięciem

Do kontrolowanego wdrożenia potrzebne są:

  • dostęp administracyjny do WebAdmin oraz osiągalny adres WAN;
  • użytkownicy lub grupy w źródle obsługiwanym przez Sophos Connect, na przykład lokalnie, w Active Directory, przez RADIUS albo Microsoft Entra ID, a także odpowiednia koncepcja MFA;
  • wolna prywatna pula adresów klientów, wewnętrzne sieci docelowe oraz rzeczywiście potrzebne usługi;
  • serwery DNS, które potrafią rozwiązywać wymagane nazwy wewnętrzne, oraz w razie potrzeby sufiks DNS;
  • profil IPsec IKEv1 oraz klucz Preshared Key albo odpowiednie certyfikaty RSA;
  • zewnętrzne łącze testowe, na przykład hotspot komórkowy. SFOS nie obsługuje IPsec Remote Access ze strefy LAN.

Przed aktualizacją do SFOS 22.0 MR1 lub nowszej wersji trzeba najpierw sprawdzić, czy konieczna jest migracja Legacy Remote Access IPsec.

Najpierw przypisz usługi uwierzytelniania

W sekcji Authentication > Services wymagane serwery muszą znajdować się we właściwych pozycjach listy Selected authentication server:

  • VPN portal authentication methods — dla VPN Portal i provisioningu;
  • VPN (IPsec/dial-in/L2TP/PPTP) authentication methods — dla logowania do tunelu IPsec.

Typowa konfiguracja obejmuje Local oraz skonfigurowany w sekcji Authentication > Servers serwer katalogowy, RADIUS albo Entra ID. To przypisanie należy przetestować przed eksportem. W przypadku Microsoft Entra ID SSO serwer Entra ID musi być wybrany już w tym miejscu przed pobraniem pliku konfiguracyjnego; w przeciwnym razie w pliku .scx zabraknie wartości SSO. Pełną procedurę opisuje artykuł Microsoft Entra ID SSO dla VPN, a konfigurację OTP — Konfiguracja MFA na Sophos Firewall.

Określ adresy, cele i drogę wycofania zmian

Aby uniknąć kolizji, pula VPN nie może nakładać się na LAN, WLAN, sieci VLAN, tunele Site-to-Site VPN ani typowe sieci domowe. SFOS wymaga ponadto, aby zakres należał do podsieci o rozmiarze co najmniej /24 i nie był jednocześnie używany dla SSL VPN, L2TP ani PPTP. Przykładowy zakres to od 10.250.10.10 do 10.250.10.200 w podsieci 10.250.10.0/24.

Przed zmianą należy udokumentować bieżącą konfigurację IPsec, wybrane certyfikaty i identyfikatory, kolejność reguł oraz dotychczas dystrybuowane wersje .scx i .pro. Stary profil trzeba przechowywać w bezpiecznym miejscu. Dzięki temu nieudaną zmianę można wycofać, przywracając poszczególne wartości i reguły bez usuwania istniejących użytkowników, certyfikatów czy innych konfiguracji VPN. Przycisk Reset na końcu strony IPsec przywraca natomiast ustawienia fabryczne konfiguracji IPsec Remote Access i nie służy do zwykłego wycofywania zmian.

Pełna konfiguracja IPsec Remote Access

Starsze wersje interfejsu oraz istniejący zrzut ekranu pokazują jeszcze ścieżkę VPN > Sophos Connect Client. W SFOS 22 właściwa ścieżka to Remote access VPN > IPsec.

Konfiguracja Sophos Connect Client w WebAdmin

General settings

  1. Włącz IPsec remote access.
  2. W polu Interface wybierz port WAN, który będzie punktem końcowym tunelu. W tej konfiguracji Remote Access SFOS umożliwia wskazanie dokładnie jednego interfejsu WAN; wiele bram provisioningu nie zmienia powiązania tunelu z tym interfejsem.
  3. W polu IPsec profile wybierz profil IKEv1. Profil pojawi się na liście tylko wtedy, gdy funkcja Dead Peer Detection jest wyłączona albo ustawiona na Disconnect. Algorytmy fazy 1 i 2, DH/PFS oraz czasy ważności muszą odpowiadać przyjętemu standardowi bezpieczeństwa. Silne algorytmy i PFS są zalecanymi praktykami, natomiast wskazane wymagania dotyczące IKEv1 i DPD są narzucone przez SFOS.
  4. Ustaw Authentication type na Preshared key albo Digital certificate.
  5. Uzupełnij Local ID, Remote ID oraz Allowed users and groups.

Klucz PSK jest umieszczany w eksportowanej konfiguracji. Musi być losowy i odpowiednio chroniony, a w razie podejrzenia ujawnienia należy wymienić go wraz ze wszystkimi profilami, których dotyczy. MFA zapewnia dodatkową ochronę logowania użytkownika, ale nie zastępuje klucza tunelu.

Dla opcji Digital certificate w SFOS 22 obowiązują jednoznaczne ograniczenia:

  • IPsec używa certyfikatów RSA, a nie ECDSA;
  • Local Certificate i Remote Certificate wymagają Certificate ID;
  • nie wolno wybierać opcji External certificate;
  • Local Certificate i Remote Certificate muszą pochodzić z tego samego łańcucha zaufania. Należy użyć certyfikatów wygenerowanych lokalnie albo certyfikatów wystawionych przez ten sam zewnętrzny urząd certyfikacji (CA), a jego Signing CA wgrać na firewall.

Sophos zaleca zastosowanie Local ID do identyfikacji firewalla oraz innego Remote ID dla klientów. Dozwolone typy to DNS, IP Address, Email, a w przypadku certyfikatów także DER ASN1 DN [X509]. Przy ostatnim typie firewall przejmuje Distinguished Name z certyfikatu. Identyfikatory nie muszą być publicznie rozwiązywalne, ale firewall i eksportowany profil muszą oczekiwać tych samych wartości.

Precyzyjnie nadaj dostęp użytkownikom i grupom

W polu Allowed users and groups należy uwzględnić wyłącznie przeznaczone do tego konta. W przypadku użytkownika katalogowego IPsec Remote Access uwzględnia jego Main group. Dozwolona grupa AD musi więc być jego grupą główną; w przeciwnym razie należy zezwolić na dostęp konkretnemu użytkownikowi zamiast otwierać dostęp szerokiej grupie.

Dodatkowo w sekcji Authentication > Groups trzeba sprawdzić, czy dla danej grupy włączono IPsec remote access. Dla zaimportowanych grup AD i grup zmigrowanych przełącznik jest domyślnie wyłączony, natomiast dla nowo utworzonych grup lokalnych — domyślnie włączony. Jeśli użytkownik należy do wielu grup, obowiązuje polityka grupy znajdującej się najwyżej; indywidualna polityka użytkownika ma pierwszeństwo. Wyłączenie IPsec Remote Access dla grupy powoduje rozłączenie jej aktywnych sesji przez SFOS i blokuje ponowne zestawienie połączenia. Więcej informacji o kolejności zawiera artykuł Łączenie Active Directory z Sophos Firewall.

Przed pierwszym klasycznym logowaniem w Sophos Connect użytkownik AD musi zazwyczaj zalogować się za pomocą innego Authentication Client, na przykład User Portal. Provisioning może utworzyć konto podczas pierwszego logowania i przypisać je zgodnie z mapowaniem serwera. Guest users i guest groups nie są dozwolone w Remote Access.

Client information i Idle time

W sekcji Client information wszystkie pola należy ustawić świadomie:

  • Name: krótka, jednoznaczna nazwa wyświetlana, na przykład remote-access-ipsec;
  • Assign IP from: początek i koniec zaplanowanej prywatnej puli;
  • Allow leasing IP address from RADIUS server for L2TP, PPTP, and IPsec remote access: włączyć tylko przy przydzielaniu adresów przez RADIUS. Jeśli RADIUS nie zwróci adresu, SFOS użyje najpierw statycznego adresu skonfigurowanego dla użytkownika, a jeśli go nie ma — dzierżawy z puli Assign IP from;
  • DNS server 1 i DNS server 2: resolwery odpowiedzialne za wymagane strefy lub prawidłowo przekazujące do nich zapytania.

Publiczne resolwery nie są z definicji niewłaściwe, ale bez odpowiedniej publikacji lub przekazywania zapytań zazwyczaj nie rozwiązują prywatnych stref firmowych. Dlatego dla zasobów wewnętrznych należy przetestować rzeczywistą ścieżkę DNS do serwera autorytatywnego lub przekazującego.

W sekcji Idle time można włączyć Disconnect when tunnel is idle. Wartość Idle session time interval podaje się w sekundach. Jej dobór jest decyzją operacyjną: krótki limit ogranicza liczbę porzuconych sesji, ale może zakłócać pracę i ponowne połączenia z MFA. Po rozłączeniu z powodu bezczynności Sophos Connect próbuje ponownie zestawić tunel w tle; jeśli to się nie uda, w kliencie należy wybrać najpierw Disconnect, a następnie Connect.

Advanced settings

Poniższe wartości trafiają do pliku .scx, ale nie do .tgb:

  • Use as default gateway: włączone dla Full Tunnel, wyłączone dla Split Tunnel. Ustawienie dotyczy wszystkich użytkowników wymienionych w Allowed users and groups; w ramach jednej konfiguracji IPsec nie można stosować różnych wariantów.
  • Permitted network resources (IPv4): wewnętrzne sieci i hosty dostępne przez Split Tunnel. Należy wpisywać wyłącznie zasoby, do których użytkownicy mają docierać przez tunel.
  • Send Security Heartbeat through tunnel: przesyła przez tunel Heartbeat istniejącego Sophos Endpoint.
  • Allow users to save username and password: zezwalać tylko wtedy, gdy dopuszczają to wymagania ochrony urządzeń i MFA. Dla opcji Connect tunnel automatically Sophos zaleca zapisane dane logowania.
  • Prompt users for 2FA token: wyświetla oddzielne pole OTP. Firewall nadal przekazuje ciąg passwordotp; uwierzytelnianie MFA oparte na challenge nie jest obsługiwane. SCCLI nie działa z tą opcją.
  • Run AD logon script after connecting: uruchamia skrypt logowania AD po zestawieniu tunelu.
  • Connect tunnel automatically: automatycznie zestawia połączenie po zalogowaniu do urządzenia końcowego.
  • Hostname or DNS suffix to monitor: należy wpisać nazwę hosta rozwiązywalną tylko wewnętrznie albo wewnętrzny sufiks. Sophos Connect używa tej wartości do kontroli automatycznego połączenia; monitorowany host musi odpowiadać na próby ICMP.
  • Assign client DNS suffix: dołącza sufiks, na przykład firma.example, do karty sieciowej urządzenia końcowego, dzięki czemu krótkie nazwy hostów są rozwiązywane jako FQDN.

W trybie Split Tunnel SFOS tworzy oddzielne ESP SA dla dozwolonych podsieci, a przy braku aktywności usuwa tylko odpowiednią Child SA. W trybie Full Tunnel istnieje jedna ESP SA, która zostaje usunięta po upływie przedziału bezczynności bez transmisji danych.

Sprawdź dostępność przed firewallem

Jeśli Sophos Firewall znajduje się za routerem albo innym urządzeniem NAT, urządzenie to musi translować adres publiczny na wybrany interfejs WAN firewalla. Dla NAT-T należy zezwolić i przekierować UDP 500 oraz UDP 4500. Jeśli na ścieżce nie ma NAT, ruch ESP korzysta z protokołu IP 50; urządzenie nadrzędne również musi go przepuszczać. Gdy SFOS wykryje NAT, NAT-T kapsułkuje kolejne pakiety IKE i ESP w UDP 4500.

Zwykły test portu TCP lub UDP nie potwierdza więc działania całej ścieżki IPsec. Zestawienie tunelu może uniemożliwić także Carrier-NAT, podwójny NAT albo restrykcyjna sieć gościnna. Jeśli adres publiczny jest przypisany bezpośrednio do SFOS, nadrzędna reguła DNAT nie jest potrzebna.

Reguły firewalla i Device Access

Dostęp do celów wewnętrznych

W sekcji Rules and policies > Firewall rules utwórz precyzyjną regułę IPv4:

Sophos Connect Client — dodawanie reguły firewalla dla VPN/LAN
  • Rule name: jednoznaczna nazwa, na przykład VPN-SophosConnect-to-ERP;
  • Rule position: powyżej bardziej ogólnej reguły Drop albo sprzecznej reguły Accept;
  • Action: Accept;
  • Log firewall traffic: włączyć na potrzeby testów akceptacyjnych i eksploatacji;
  • Source zones: VPN;
  • Source networks and devices: pula klientów IPsec albo odpowiedni obiekt IP Host, a nie bez potrzeby Any;
  • During scheduled time: All the time albo uzasadnione okno czasowe;
  • Destination zones: rzeczywiście wymagana strefa, na przykład LAN lub DMZ;
  • Destination networks: wyłącznie dozwolone serwery lub sieci;
  • Services: wyłącznie potrzebne protokoły i porty;
  • Match known users oraz Users or groups: opcjonalnie jako dodatkowy warunek tożsamości, jeśli odpowiada to koncepcji uwierzytelniania.

SFOS ocenia reguły od góry do dołu i zatrzymuje się na pierwszym dopasowaniu. Po zapisaniu trzeba więc sprawdzić rzeczywistą pozycję reguły; reguły tworzone automatycznie albo dodane później na samej górze mogą zmienić kolejność. Web Protection, Application Control, IPS, Heartbeat i pozostałe Security Policies nie są bezwzględnym wymaganiem SFOS dla ruchu VPN. Dobiera się je do wymaganego poziomu ochrony i testuje z używanymi aplikacjami.

Full Tunnel do internetu

Po włączeniu Use as default gateway potrzebna jest dodatkowo obsługa ruchu z VPN do WAN:

Sophos Connect Client — dodawanie reguły firewalla dla VPN/WAN

Ta reguła również powinna używać puli klientów jako Source network, odpowiednich usług, logowania oraz wymaganych polityk Web Protection, Application Control lub IPS. Pula klientów musi ponadto zostać objęta właściwą regułą SNAT/Masquerading; może to zapewniać już istniejąca reguła NAT. Powiązana reguła NAT jest możliwa, ale nieobowiązkowa. Reguły NAT także są oceniane kolejno, dlatego pierwszeństwo ma wcześniejsza, szerzej dopasowana reguła. Full Tunnel bez uzgodnionych zasad NAT i Security Policies często prowadzi do sytuacji, w której tunel jest aktywny, ale nie zapewnia dostępu do internetu, albo ruch jest niezamierzenie niefiltrowany.

Local Service ACL

Reguły firewalla sterują ruchem przekazywanym, a nie lokalnymi usługami firewalla. W sekcji Administration > Device access należy:

  • zezwolić na IPsec z używanej strefy WAN;
  • zezwolić na VPN portal tylko ze stref, z których wymagane jest pobieranie konfiguracji lub provisioning; Sophos zaleca dostęp z WAN wyłącznie tymczasowo;
  • zezwolić na DNS z VPN tylko wtedy, gdy sam firewall pełni funkcję resolvera DNS;
  • zezwolić na Ping/Ping6 z VPN tylko wtedy, gdy sam firewall ma być celem testów.

Jeśli zezwolenie dla całej strefy byłoby zbyt szerokie, reguła Local service ACL exception rule może ograniczyć dostęp do określonych hostów źródłowych lub sieci. Szczegóły opisuje artykuł Device Access i Local Service ACL.

Eksport profilu lub provisioning

Opcja Export connection tworzy archiwum zawierające pliki .scx i .tgb. Dla Sophos Connect standardem jest .scx, który obejmuje General settings oraz Advanced settings. Plik .tgb jest przeznaczony dla zgodnych klientów innych producentów i zawiera tylko General settings. Po zmianach ustawień ogólnych lub zaawansowanych konfigurację trzeba rozprowadzić ponownie; jeśli zmieniono wyłącznie ustawienia zaawansowane, dotyczy to tylko pliku .scx.

W systemie Windows plik .pro może, począwszy od Sophos Connect 2.1, pobierać z VPN Portal konfiguracje IPsec i dozwolone konfiguracje SSL VPN oraz automatycznie przejmować późniejsze zmiany. Dokładną strukturę JSON, wiele bram portalu, pola MFA oraz dystrybucję przez GPO opisuje artykuł Provisioning Sophos Connect z .pro i GPO.

W diagnostyce trzeba pamiętać, że gateway w pliku .pro jest adresem FQDN albo IPv4 firewalla, przez który klient uzyskuje dostęp do VPN Portal i pobiera konfiguracje. Nie jest to automatycznie brama tunelu IPsec. Tunel kończy się na interfejsie wskazanym w polu Interface w sekcji Remote access VPN > IPsec i zapisanym w pobranym pliku .scx. Wiele bram w .pro zapewnia zatem wiele ścieżek provisioningu, ale nie obsługę Multi-WAN dla tej pojedynczej konfiguracji IPsec Remote Access.

Jeśli zmieni się gateway albo port VPN Portal, plik .pro należy poprawić i ponownie rozprowadzić. Jeżeli obie wartości pozostaną bez zmian, provisioning może ponownie pobrać konfigurację VPN. W przypadku ręcznie zaimportowanego profilu IPsec użytkownik inicjuje pobranie w kliencie przez Edit connection > Update policy; sama aktualizacja klienta nie aktualizuje polityki firewalla. Po aktualizacji wyłącznie wersji Sophos Connect istniejące profile zasadniczo pozostają użyteczne.

Jeśli provisioning pobiera stare wartości albo nie pobiera żadnej konfiguracji, należy kolejno sprawdzić osiągalność i certyfikat VPN Portal, port portalu, gateway, logowanie użytkownika oraz MFA. W przypadku Entra ID SSO wartość gateway musi dodatkowo odpowiadać zarejestrowanemu Redirect URI.

Profile zawierają informacje istotne dla bezpieczeństwa i muszą być rozpowszechniane chronionym kanałem. Stare i nowe wersje należy jednoznacznie oznaczać, aby helpdesk ani użytkownicy nie wrócili przypadkowo do wcześniejszej konfiguracji.

Dystrybucję nowej polityki firewalla należy odróżnić od aktualizacji oprogramowania klienckiego. Wersje, zatwierdzanie w grupach pilotażowych i plan wycofania opisuje artykuł Bezpieczna aktualizacja Sophos Connect.

W dokumentacji eksploatacyjnej należy wskazać grupę odpowiedzialną za VPN i proces odbierania dostępu osobom odchodzącym z organizacji, a także procedury resetowania MFA oraz blokowania i odblokowywania użytkowników. Trzeba również udokumentować wersję profilu, datę zmiany i osobę odpowiedzialną, wymagania dotyczące stałego logowania, w tym Sophos Fusion (dawniej Sophos Central) lub Syslog, oraz ponowne sprawdzenie profili przed aktualizacjami SFOS.

Testy akceptacyjne z rzeczywistym klientem zdalnym

Po imporcie należy przeprowadzić test ze standardowym użytkownikiem docelowym, łączącym się z sieci zewnętrznej:

  1. Logowanie i MFA działają, a klient otrzymuje oczekiwany adres z puli albo z RADIUS.
  2. Sesja pojawia się w sekcji Current activities > IPsec connections. Listę można filtrować między innymi według Connection name, Username, Local subnet oraz Remote host/subnet; Refresh odświeża widok, a Disconnect kończy wskazane połączenie.
  3. Wewnętrzne nazwy FQDN oraz — jeśli skonfigurowano tę funkcję — krótkie nazwy uzupełniane sufiksem DNS są prawidłowo rozwiązywane.
  4. Dozwolone cele są dostępne, a niedozwolone pozostają zablokowane.
  5. Log Viewer pokazuje dopasowania do przewidzianej reguły firewalla.
  6. Split Tunnel pozostawia pozostały ruch internetowy lokalnie, natomiast Full Tunnel prowadzi go przez firewall, oczekiwaną regułę SNAT i przewidziane Security Policies.
  7. Ponowne połączenie po upływie Idle Timeout, zmianie sieci i restarcie urządzenia końcowego działa prawidłowo.
  8. W kliencie Sophos Connect sekcja Events pokazuje chronologiczny przebieg importu, logowania i zestawiania tunelu. Jeśli błąd można odtworzyć, przed zmianą profili lub certyfikatów należy wygenerować w kliencie Support report i zachować go wraz z czasem wystąpienia, nazwą użytkownika, wersją klienta i wersją profilu.

Do analizy reguł służy instrukcja Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture. Głębszą diagnostykę tunelu opisuje Rozwiązywanie problemów z IPsec VPN na Sophos Firewall.

Ukierunkowane rozwiązywanie problemów

Logowanie nie działa

Najpierw należy sprawdzić Authentication > Services, status hasła i MFA, blokady oraz serwer uwierzytelniający niezależnie od VPN. Następnie trzeba porównać Main group, Allowed users and groups oraz przełącznik grupy IPsec remote access. Sophos Connect obsługuje w nazwach użytkowników wyłącznie znaki ASCII; znaki diakrytyczne i inne znaki UTF-8 lub UTF-16 mogą uniemożliwić logowanie.

Zamiast opierać diagnozę na pojedynczym, niejednoznacznie udokumentowanym komunikacie tekstowym IKE, należy rozdzielić etapy procesu: czy próba dociera do uwierzytelnienia użytkownika, czy zgadzają się Interface, IPsec profile, certyfikat albo PSK oraz Local ID i Remote ID, a także czy użytkownik rzeczywiście ma dostęp przez swoją Main group? Zdarzenia klienta i odpowiadające im czasowo logi firewalla stanowią bardziej wiarygodny ślad diagnostyczny.

Failed to validate certificate po restarcie

Jeśli pierwsze zestawienie działa, ale po restarcie pojawia się komunikat Failed to validate certificate, Local Certificate i Remote Certificate często nie są podpisane przez ten sam urząd certyfikacji. Należy sprawdzić Certificate IDs i łańcuch zaufania. Trzeba użyć certyfikatów wygenerowanych lokalnie albo certyfikatów wystawionych przez ten sam zewnętrzny urząd certyfikacji (CA) i wgrać jego Signing CA, ewentualnie świadomie przejść na PSK. Następnie należy ponownie wyeksportować i zaimportować plik .scx oraz powtórzyć test po restarcie.

Tunel jest połączony, ale nie ma ruchu

Najpierw należy sprawdzić adres dzierżawy i trasy klienta, a potem Permitted network resources, pozycję reguły, Source networks i Destination networks, Services, trasę zwrotną oraz DNS. W przypadku Full Tunnel trzeba dodatkowo zweryfikować regułę z VPN do WAN i regułę SNAT, do której ruch faktycznie trafia. Device access ma znaczenie tylko wtedy, gdy celem jest sam firewall, na przykład dla DNS lub Ping.

Połączenie zrywa się mniej więcej co cztery godziny

Podczas rekeyingu IKEv1 nowe żądanie OTP może przerwać tunel. Sophos podaje dla domyślnego profilu IPsec interwał rekeyingu wynoszący około czterech godzin; profil niestandardowy może używać wartości do 24 godzin. Kompromis między bezpieczeństwem a ciągłością pracy oraz sposób konfiguracji opisuje Rozwiązanie problemu z rozłączaniem IPsec Remote Access po czterech godzinach.

Duże transfery zatrzymują się albo zawodzą tylko wybrane obce sieci

Jeśli logowanie, DNS i małe transfery działają, ale większe transmisje się zatrzymują, należy sprawdzić MTU i MSS. Jeśli IPsec nie działa tylko w hotelach, sieciach gościnnych Wi-Fi lub ściśle filtrowanych sieciach firmowych, obca sieć może blokować UDP 500/4500 albo ESP. Dla takich użytkowników bardziej niezawodny może być SSL VPN lub inny model Remote Access.

IPsec Remote Access po przełączeniu awaryjnym HA

Udokumentowany w informacjach o wydaniu SFOS 22 błąd NC-175860 dotyczy IPsec Remote Access po przełączeniu awaryjnym HA, jeśli wcześniej ponownie wygenerowano Appliance Certificate. Błąd naprawiono w wersji SFOS 22.0 MR2 Build 546 z 14 lipca 2026. Sophos nie wskazuje dla niego ani specjalnego komunikatu w logach, ani oficjalnego obejścia.

Przed podjęciem działań należy zapisać wersję i build firmware’u, tryb HA, role i Last status change obu urządzeń, czas przełączenia awaryjnego, Authentication Type, Local Certificate i Remote Certificate wraz z Certificate IDs oraz wersję profilu. Nie należy ponownie generować Appliance Certificate bez potwierdzonej przyczyny. W starszej wersji objętej błędem trzeba sprawdzić zatwierdzoną ścieżkę aktualizacji do MR2 Build 546 lub nowszej, a następnie w oknie serwisowym wykonać kontrolowane przełączenie awaryjne i przetestować ponowne połączenie z sieci zewnętrznej. Podczas planowania należy uwzględnić wariant klastra HA oraz właściwy proces aktualizacji firmware’u SFOS.

FAQ

Czy Sophos Connect można testować ze strefy LAN?

Nie. SFOS nie obsługuje połączeń IPsec Remote Access ze strefy LAN. Miarodajny test wymaga połączenia klienta przez sieć zewnętrzną.

Czy użytkownik może otrzymać stały adres IPsec VPN?

Tak. W sekcji Authentication > Users > [Użytkownik] > IPsec remote access należy włączyć tę funkcję i wpisać niekolidujący adres zgodny z udokumentowanym planem adresacji VPN. Jeśli używane są dzierżawy RADIUS, ten statyczny adres użytkownika pozostaje adresem zapasowym na wypadek, gdy RADIUS nie zwróci adresu.