Przejdz do tresci
Avanet

Konfiguracja Sophos SSL VPN z Sophos Connect na macOS

W przeszłości SSL VPN na macOS często konfigurowano za pomocą Tunnelblick lub innych klientów OpenVPN. Nadal jest to możliwe, ale nie jest już jedynym oczywistym rozwiązaniem: od wersji Sophos Connect 2.0 firma Sophos obsługuje również Remote Access SSL VPN na macOS.

W tym artykule opisano aktualną standardową konfigurację z Sophos Connect na macOS oraz przedstawiono klientów zgodnych z OpenVPN jako alternatywę. Przy wyborze między Sophos Connect, SSL VPN, IPsec, klientami mobilnymi i ZTNA warto najpierw przeczytać artykuł Sophos Connect czy SSL VPN: które rozwiązanie Remote Access wybrać?.

Wybór i wymagania

Który artykuł o VPN na macOS wybrać?

Ta instrukcja dotyczy Sophos Firewall z SFOS oraz SSL VPN na macOS. W zależności od zadania lepszym punktem wyjścia może być inny artykuł:

Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych, takich jak iOS i Android. W ich przypadku nadal stosuje się klientów zgodnych z OpenVPN lub funkcje systemu operacyjnego.

Wymagania

  • Sophos Firewall ze skonfigurowanym Remote Access SSL VPN
  • użytkownik z uprawnieniami do SSL VPN
  • dostęp do VPN Portal lub plik .ovpn udostępniony przez administratora
  • Sophos Connect 2.0 lub nowszy
  • macOS Ventura 13 lub nowszy w przypadku Sophos Connect 2.0+
  • Mac z procesorem Intel albo Apple Silicon z Rosetta 2
  • brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
  • skonfigurowane MFA/OTP, jeżeli chroni ono Remote Access
  • reguły firewalla dla ruchu ze strefy VPN

Jeżeli konfiguracja SSL VPN po stronie firewalla nie jest jeszcze gotowa, należy najpierw wykonać instrukcję Konfiguracja Remote Access SSL VPN na Sophos Firewall.

Przed aktualizacją do SFOS 22 MR1 warto również sprawdzić, czy w środowisku nadal występują starsze konfiguracje Remote Access IPsec. Nie ma to bezpośredniego wpływu na SSL VPN, ale wiele firm przy tej okazji ponownie ocenia cały Remote Access. Procedurę opisano w artykule Migracja starszego Remote Access IPsec przed SFOS 22 MR1.

Sophos Connect czy klient zgodny z OpenVPN?

Przy nowych wdrożeniach na macOS najpierw warto rozważyć Sophos Connect, ponieważ jest to klient firmy Sophos, który od wersji 2.0 obsługuje SSL VPN na macOS. OpenVPN Connect lub Tunnelblick nadal stanowią alternatywę, ale nie powinny przypadkowo stać się drugim, nieplanowanym standardem.

  • Sophos Connect: odpowiedni dla zarządzanych komputerów Mac, jednolitego procesu wsparcia i aktualnych środowisk SFOS. Należy uwzględnić wersję klienta, wymagania systemu macOS, Rosetta 2 na Apple Silicon oraz aktualny profil .ovpn.
  • OpenVPN Connect, Tunnelblick lub inny klient OpenVPN: odpowiedni przy istniejącym procesie OpenVPN, w szczególnych przypadkach albo przy świadomym odejściu od Sophos Connect. Należy uwzględnić wersję OpenVPN, właściwy format pobierania, utrzymanie profili, działanie DNS oraz jasno określoną odpowiedzialność za wsparcie.

Nazwa klienta jest mniej istotna niż sposób jego utrzymania. Musi być jasne, który klient jest obsługiwany, jaka wersja jest dystrybuowana, skąd pochodzi profil i kiedy użytkownicy muszą zaimportować nowy profil.

Konfiguracja Sophos Connect na macOS

1. Udostępnienie Sophos Connect dla macOS

W zależności od środowiska Sophos Connect można udostępnić przez Sophos Firewall, VPN Portal albo stronę pobierania Sophos. W zarządzanym środowisku należy jasno określić wdrażaną wersję klienta i sprawdzić dostępność Rosetta 2 na urządzeniach z Apple Silicon.

SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Nie należy więc bez sprawdzenia korzystać ze starszych instrukcji wewnętrznych ani pakietów instalacyjnych. Przed instalacją trzeba usunąć istniejący stary Sophos SSL VPN Client, ponieważ nie może on działać równolegle z Sophos Connect.

Sophos Connect 2.0 MR1 wprowadza kilka poprawek dotyczących macOS, w tym ustawień DNS dla połączeń SSL VPN i opcji zapisywania danych logowania. Aby po aktualizacji skorzystać z tej opcji, trzeba ponownie zaimportować profil.

2. Pobranie konfiguracji OVPN

Konfiguracja SSL VPN jest udostępniana jako plik .ovpn. W zależności od modelu operacyjnego użytkownik pobiera go z VPN Portal albo otrzymuje w kontrolowany sposób od administratora.

W VPN Portal procedura dla Sophos Connect na macOS wygląda następująco:

  1. Otwórz VPN Portal Sophos Firewall. Domyślny adres to https://<Firewall-FQDN>:443, o ile port nie został zmieniony.
  2. Zaloguj się jako użytkownik VPN.
  3. Przejdź do sekcji VPN.
  4. W sekcji Sophos Connect client wybierz Download for macOS, jeżeli klient nie został jeszcze wdrożony centralnie.
  5. W sekcji VPN configuration dla odpowiedniej konfiguracji SSL VPN wybierz Download configuration for Windows, macOS, Linux.
  6. Dla Sophos Connect wybierz Use with Sophos Connect and OpenVPN Connect v2 clients. Wariant dla OpenVPN Connect v3 jest przeznaczony dla odpowiedniego klienta OpenVPN v3.
  7. Zapisz plik .ovpn w bezpiecznym miejscu i używaj go wyłącznie dla uprawnionego użytkownika.

SSL VPN na macOS korzysta obecnie z pliku .ovpn. Automatyczne wdrażanie za pomocą pliku .pro dla SSL VPN jest dostępne w Sophos Connect tylko w systemie Windows. Zmiany polityki lub globalnych ustawień SSL VPN nie są więc automatycznie przekazywane na Maca. Po istotnych zmianach trzeba pobrać i zaimportować aktualny plik .ovpn.

Jeżeli przeglądarka ostrzega przed certyfikatem portalu, należy sprawdzić przyczynę. W środowisku produkcyjnym prawidłowy certyfikat dla VPN Portal jest lepszym rozwiązaniem niż stały wyjątek w przeglądarce. W zakresie hardeningu pomocny jest artykuł Device Access i Local Service ACL na Sophos Firewall.

Po zmianie bramy, portu, certyfikatu, DNS, puli adresów, uwierzytelniania lub polityki SSL VPN profil należy ponownie pobrać i zaimportować. Sama aktualizacja klienta nie aktualizuje starego profilu .ovpn.

3. Import połączenia w Sophos Connect

Otwórz Sophos Connect i zaimportuj plik .ovpn. Połączenie powinno pojawić się na liście. W przypadku wielu profili należy nadać im jednoznaczne nazwy, aby użytkownik lub wsparcie nie wybrali przypadkowo niewłaściwego profilu.

Jeżeli import nie działa, najpierw sprawdź wersję klienta, typ pliku i źródło konfiguracji. SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Profil pobrany dla OpenVPN Connect v3 nie powinien być traktowany jako profil Sophos Connect.

Jeżeli używane jest Microsoft Entra ID SSO, profil musi zawierać aktualną konfigurację SSO. Gdy po zmianie SSO przestanie działać, ponownie pobierz i zaimportuj plik .ovpn. Konfigurację po stronie firewalla opisano w artykule Konfiguracja Microsoft Entra ID SSO dla Sophos Connect i VPN Portal.

4. Nawiązanie połączenia VPN

Wybierz zaimportowane połączenie i kliknij Connect. Następnie zaloguj się jako użytkownik VPN. Jeżeli aktywne jest MFA lub OTP, potwierdź drugi składnik zgodnie z konfiguracją firewalla.

Po nawiązaniu połączenia nie należy sprawdzać wyłącznie statusu klienta. Kluczowe jest to, czy wymagane zasoby wewnętrzne są rzeczywiście dostępne.

Weryfikacja połączenia

Kontrola po instalacji

Z użytkownikiem testowym należy sprawdzić co najmniej następujące punkty:

  • Sophos Connect pokazuje aktywne połączenie.
  • Użytkownik otrzymuje adres IP z oczekiwanej puli SSL VPN.
  • Wewnętrzne nazwy DNS są prawidłowo rozwiązywane.
  • Wymagane serwery i aplikacje są dostępne.
  • Dostęp do Internetu działa zgodnie z projektem: Split Tunnel albo Full Tunnel.
  • W Log Viewer widoczna jest oczekiwana reguła firewalla dla ruchu ze strefy VPN.
  • MFA jest wymagane zgodnie z założeniami.
  • Rozłączenie i ponowne logowanie działają prawidłowo.

Jeżeli połączenie jest aktywne, ale dostęp nie działa, przyczyną często nie jest klient, lecz reguły firewalla, DNS, routing lub NAT. Do analizy przyda się artykuł Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.

Test akceptacyjny na macOS

Po konfiguracji należy udokumentować rzeczywisty przypadek testowy, a nie tylko zielony status klienta.

  1. Sprawdź wersję Sophos Connect: wersja klienta odpowiada wersji macOS i obsługuje SSL VPN.
  2. Przetestuj Apple Silicon: Rosetta 2 jest dostępna, a klient uruchamia się niezawodnie.
  3. Sprawdź import profilu: profil .ovpn pochodzi z aktualnej konfiguracji firewalla.
  4. Przetestuj MFA: logowanie z prawidłowym i nieprawidłowym składnikiem zachowuje się zgodnie z oczekiwaniami.
  5. Przetestuj DNS: prawidłowo rozwiązywane są nazwy wewnętrzne, a nie tylko adresy IP.
  6. Przetestuj dostęp: dozwolone zasoby działają, a niedozwolone pozostają zablokowane.
  7. Sprawdź Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły firewalla.
  8. Przetestuj ponowne połączenie: rozłączenie i ponowne nawiązanie połączenia działa bez zmiany profilu.

Jeżeli firma korzysta z kilku wersji macOS, należy przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon. W środowisku z różnymi klientami warto dodatkowo sprawdzić, czy Sophos Connect i Tunnelblick nie używają różnych profili lub nie uzyskują różnych wyników DNS.

Alternatywa: klient zgodny z OpenVPN

OpenVPN Connect lub Tunnelblick mogą nadal być odpowiednie, jeżeli Sophos Connect nie ma być używany albo świadomie zachowywany jest istniejący proces OpenVPN. Ten wariant należy jednak udokumentować jako odrębny standard operacyjny, aby równolegle nie funkcjonowały Sophos Connect, różne klienty OpenVPN i stare profile.

W VPN Portal trzeba pobrać wariant konfiguracji odpowiedni dla używanego klienta. Następnie należy sprawdzić plik .ovpn, logowanie użytkownika i działanie DNS. Nie należy bez weryfikacji powielać starych, ogólnych zaleceń dotyczących konkretnej wersji OpenVPN. Decydujące są aktualnie używana wersja firewalla, wersja klienta i konkretny profil.

Eksploatacja i bezpieczeństwo

SSL VPN jest publicznie dostępną usługą Remote Access. Dokumentacja powinna więc obejmować nie tylko instalację, ale także eksploatację:

  • regularnie aktualizuj Sophos Connect lub klienta OpenVPN;
  • włącz i przetestuj MFA dla Remote Access;
  • regularnie kontroluj grupy VPN;
  • w miarę możliwości ogranicz dostęp do portalu za pomocą Device Access i Local Service ACL;
  • stosuj precyzyjne reguły firewalla dla strefy VPN i włącz ich logowanie;
  • usuwaj stare pliki .ovpn i nieaktualne profile;
  • jeżeli logi mają być przechowywane przez dłuższy czas, zaplanuj Syslog lub centralną analizę.

Podstawy MFA opisano w artykule Włączanie MFA dla Sophos Firewall WebAdmin, VPN Portal i Remote Access. Informacje o plikach dziennika i logach usług znajdują się w artykule Rozwiązywanie problemów z Sophos Firewall: usługi i logi.

Lista kontrolna wdrożenia na macOS

  • Określono obsługiwanego klienta standardowego: Sophos Connect albo świadomie wybranego klienta OpenVPN.
  • Wersja Sophos Connect jest odpowiednia dla macOS Ventura 13 lub nowszego.
  • Wdrożenie na urządzeniach Apple Silicon uwzględnia Rosetta 2.
  • Profil .ovpn pochodzi z aktualnej konfiguracji SSL VPN.
  • Wariant pobierania odpowiada Sophos Connect albo używanej wersji klienta OpenVPN.
  • Brak automatycznej aktualizacji przez .pro na macOS został uwzględniony w procesie utrzymania profili.
  • VPN Portal korzysta z prawidłowego certyfikatu.
  • Użytkownik jest uwzględniony we właściwej polityce SSL VPN.
  • Działanie MFA jest udokumentowane i sprawdzone z użytkownikiem testowym.
  • DNS, domena wyszukiwania i wewnętrzne systemy docelowe zostały przetestowane na macOS.
  • Reguły firewalla dla strefy VPN rejestrują ruch testowy.
  • Po zmianie profilu wiadomo, kto poinformuje użytkowników o konieczności ponownego importu.

Rozwiązywanie problemów

Sophos Connect nie importuje pliku OVPN

Najpierw sprawdź, czy zainstalowano Sophos Connect 2.0 lub nowszy i czy plik rzeczywiście pochodzi z aktualnej konfiguracji SSL VPN. Następnie ponownie pobierz plik z VPN Portal albo udostępnij go jeszcze raz za pomocą procesu administracyjnego.

Wewnętrzne nazwy nie są rozwiązywane

Sprawdź serwery DNS, domeny wyszukiwania oraz konfigurację SSL VPN na firewallu. W przypadku Sophos Connect na macOS sprawdź również wersję klienta, ponieważ w wersji 2.0 MR1 firma Sophos usunęła problem z DNS w połączeniach SSL VPN na macOS.

Jeżeli działają adresy IP, ale nie nazwy, problem dotyczy DNS lub domeny wyszukiwania. Jeżeli nie działają również adresy IP, bardziej prawdopodobną przyczyną są routing, reguły firewalla albo trasa zwrotna.

Połączenie jest aktywne, ale systemy wewnętrzne są niedostępne

Sprawdź reguły firewalla, routing, NAT oraz trasę zwrotną. W Log Viewer powinien być widoczny ruch ze strefy VPN. Jeżeli nie pojawiają się żadne logi, ruch prawdopodobnie nie dociera do oczekiwanej reguły albo logowanie jest wyłączone.

Jeżeli niewielkie transmisje działają, ale większe transfery plików lub niektóre aplikacje się zawieszają, sprawdź również MTU/MSS: Sprawdzanie MTU i MSS na Sophos Firewall przy problemach z VPN.

Połączenie nie działa po zmianie profilu

Po zmianie bramy, certyfikatu, portu, DNS, puli adresów lub uwierzytelniania profil .ovpn należy ponownie zaimportować. Jeżeli zaktualizowano tylko klienta, ale nadal używany jest stary profil, może on wciąż zawierać stare cele, porty lub wartości DNS.

Opcja zapisywania danych logowania nie jest widoczna

Sophos ponownie udostępnił opcję zapisywania danych logowania w Sophos Connect 2.0 MR1 dla macOS. Po aktualizacji konfigurację trzeba zaimportować ponownie, aby można było skorzystać z tej opcji. W środowiskach z MFA należy mimo to sprawdzić, czy zapisywanie danych logowania jest zgodne z przyjętą koncepcją bezpieczeństwa.

Połączenie jest zrywane w obcych sieciach

SSL VPN jest często bardziej tolerancyjny niż IPsec, ale nie jest odporny na restrykcyjne sieci, Captive Portals, wymuszony serwer proxy ani niestabilne sieci WLAN. W takim przypadku przetestuj połączenie w drugiej sieci i sprawdź, czy lepszym rozwiązaniem będzie Split Tunnel, inny port, protokół lub ZTNA.

Zbieranie danych dla wsparcia

Jeżeli przyczyna błędu nie jest od razu widoczna, udokumentuj logi klienta, czas wystąpienia, użytkownika, sieć źródłową i system docelowy. W kliencie Sophos Connect pakiet wsparcia można utworzyć przez menu z trzema kropkami > About > Generate technical support report. Plik nazywa się scvpntsr.zip i zawiera zdarzenia połączenia, informacje konfiguracyjne oraz dane endpointu. Przed przekazaniem pliku należy sprawdzić, komu wolno udostępnić te informacje.

Po stronie firewalla pomocne są równolegle Log Viewer, sslvpn.log, openvpn-status*.log oraz odpowiednia reguła firewalla. Przypisanie plików dziennika opisano w artykule Rozwiązywanie problemów z Sophos Firewall: usługi i logi.

FAQ

Czy Sophos Connect obsługuje SSL VPN na macOS?

Tak. Od wersji Sophos Connect 2.0 klient Sophos Connect na macOS może obsługiwać Remote Access SSL VPN.

Czy Sophos Connect działa na Apple Silicon?

Tak. Sophos Connect 2.0 i nowsze wersje obsługują komputery Mac z Apple Silicon za pośrednictwem Rosetta 2. Dlatego w zarządzanych środowiskach należy uwzględnić Rosetta 2 podczas wdrożenia.

Czy nadal trzeba używać Tunnelblick?

Nie jest to konieczne. Tunnelblick pozostaje alternatywą OpenVPN, ale w wielu środowiskach Sophos Connect jest standardowym klientem, którym łatwiej zarządzać.

Dlaczego DNS nie działa na macOS mimo aktywnego połączenia SSL VPN?

Częstą przyczyną są serwery DNS, domena wyszukiwania, nieaktualny profil lub wersja klienta. Sophos Connect 2.0 MR1 zawiera poprawkę ustawień DNS dla SSL VPN na macOS. Mimo to profil i reguły firewalla należy sprawdzić oddzielnie.

Czy Sophos Connect można używać do SSL VPN na iOS lub Androidzie?

Nie. Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych. W przypadku iOS i Androida stosuje się, zależnie od protokołu, klientów zgodnych z OpenVPN lub funkcje systemu operacyjnego.