Przejdz do tresci
Avanet

Konfiguracja Sophos SSL VPN z Sophos Connect na macOS

W przeszłości SSL VPN na macOS często konfigurowano za pomocą Tunnelblick lub innych klientów OpenVPN. Nadal jest to możliwe, ale nie jest już jedynym oczywistym rozwiązaniem: od wersji Sophos Connect 2.0 firma Sophos obsługuje również Remote Access SSL VPN na macOS.

W tym artykule opisano aktualną standardową konfigurację z Sophos Connect na macOS oraz przedstawiono klientów zgodnych z OpenVPN jako alternatywę. Przy wyborze między Sophos Connect, SSL VPN, IPsec, klientami mobilnymi i ZTNA warto najpierw przeczytać artykuł Sophos Connect czy SSL VPN: które rozwiązanie Remote Access wybrać?.

Wybór i wymagania

Który artykuł o VPN na macOS wybrać?

Ta instrukcja dotyczy Sophos Firewall z SFOS oraz SSL VPN na macOS. W zależności od zadania lepszym punktem wyjścia może być inny artykuł:

Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych, takich jak iOS i Android. W ich przypadku nadal stosuje się klientów zgodnych z OpenVPN lub funkcje systemu operacyjnego.

Wymagania

  • Sophos Firewall ze skonfigurowanym Remote Access SSL VPN
  • użytkownik z uprawnieniami do SSL VPN
  • dostęp do VPN Portal lub plik .ovpn udostępniony przez administratora
  • Sophos Connect dla macOS 2.0 lub nowszy
  • macOS Ventura 13 lub nowszy
  • Mac z procesorem Intel albo Apple Silicon z Rosetta 2
  • brak innego klienta VPN zainstalowanego równolegle; Sophos wyraźnie wyklucza jednoczesne działanie
  • skonfigurowane MFA/OTP, jeżeli chroni ono Remote Access
  • reguły firewalla dla ruchu ze strefy VPN

Jeżeli konfiguracja SSL VPN po stronie firewalla nie jest jeszcze gotowa, należy najpierw wykonać instrukcję Konfiguracja Remote Access SSL VPN na Sophos Firewall.

Przed aktualizacją do SFOS 22 MR1 warto również sprawdzić, czy w środowisku nadal występują starsze konfiguracje Remote Access IPsec. Nie ma to bezpośredniego wpływu na SSL VPN, ale wiele firm przy tej okazji ponownie ocenia cały Remote Access. Procedurę opisano w artykule Migracja starszego Remote Access IPsec przed SFOS 22 MR1.

Stan wersji 7 września 2026 r.: informacje o wydaniach Sophos Connect podają 2.0 MR1 dla macOS i 2.5 MR1 dla Windows. Wyższy numer Windows nie oznacza aktualizacji macOS. Sophos potwierdza SSL VPN na Macach Intel i Apple Silicon przez Rosetta 2 od Sophos Connect 2.0 oraz macOS Ventura 13. Aktualna dokumentacja VPN Portal dla SFOS 22 również wskazuje obsługę macOS 13.0 i nowszych wersji.

Microsoft Entra ID SSO w kliencie Sophos Connect nadal działa tylko w Windows od wersji 2.4. Na macOS ta procedura używa nazwy użytkownika i hasła oraz kodu MFA, jeśli go skonfigurowano.

Sophos Connect czy klient zgodny z OpenVPN?

Przy nowych wdrożeniach na macOS najpierw warto rozważyć Sophos Connect, ponieważ jest to klient firmy Sophos, który od wersji 2.0 obsługuje SSL VPN na macOS. OpenVPN Connect lub Tunnelblick nadal stanowią alternatywę, ale nie powinny przypadkowo stać się drugim, nieplanowanym standardem.

  • Sophos Connect: odpowiedni dla zarządzanych komputerów Mac, jednolitego procesu wsparcia i aktualnych środowisk SFOS. Należy uwzględnić wersję klienta, wymagania systemu macOS, Rosetta 2 na Apple Silicon oraz aktualny profil .ovpn.
  • OpenVPN Connect, Tunnelblick lub inny klient OpenVPN: odpowiedni przy istniejącym procesie OpenVPN, w szczególnych przypadkach albo przy świadomym odejściu od Sophos Connect. Należy uwzględnić wersję OpenVPN, właściwy format pobierania, utrzymanie profili, działanie DNS oraz jasno określoną odpowiedzialność za wsparcie.

Nazwa klienta jest mniej istotna niż sposób jego utrzymania. Musi być jasne, który klient jest obsługiwany, jaka wersja jest dystrybuowana, skąd pochodzi profil i kiedy użytkownicy muszą zaimportować nowy profil.

Konfiguracja Sophos Connect na macOS

1. Udostępnienie Sophos Connect dla macOS

Dla SFOS pobierz z VPN Portal pakiet dostarczony do firewalla przez Pattern Update albo rozprowadź go centralnie. Strona pobierania Sophos dotyczy natomiast Sophos UTM. Należy zapisać, że wdrażana jest linia macOS 2.0 MR1, a nie bieżący pakiet Windows, oraz że Rosetta 2 jest dostępna na Apple Silicon.

SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Nie należy więc bez sprawdzenia korzystać ze starszych instrukcji wewnętrznych ani pakietów instalacyjnych. Przed instalacją trzeba usunąć istniejący stary Sophos SSL VPN Client, ponieważ nie może on działać równolegle z Sophos Connect.

Sophos Connect 2.0 MR1 zawiera poprawki DNS SSL VPN dla macOS (NCL-2961) i zapisywania danych logowania (NCL-2956). Aby po aktualizacji skorzystać z tej opcji, trzeba ponownie zaimportować profil.

Instalacja jest krótka: otwórz instalator, wybierz miejsce z wystarczającą ilością wolnej przestrzeni, kliknij Install, a potem Finish. Aktualna instrukcja Sophos nie wymaga ogólnej dodatkowej zgody w Privacy & Security. Zatwierdzaj tylko monity faktycznie wyświetlane przez podpisany instalator lub macOS; nie dodawaj nieudokumentowanych kroków dotyczących rozszerzeń systemu.

2. Pobranie konfiguracji OVPN

Konfiguracja SSL VPN jest udostępniana jako plik .ovpn. W zależności od modelu operacyjnego użytkownik pobiera go z VPN Portal albo otrzymuje w kontrolowany sposób od administratora.

W VPN Portal procedura dla Sophos Connect na macOS wygląda następująco:

  1. Otwórz VPN Portal Sophos Firewall. Domyślny adres to https://<Firewall-FQDN>:443, o ile port nie został zmieniony.
  2. Zaloguj się jako użytkownik VPN.
  3. Przejdź do sekcji VPN.
  4. W sekcji Sophos Connect client wybierz Download for macOS, jeżeli klient nie został jeszcze wdrożony centralnie.
  5. W sekcji VPN configuration wybierz Download configuration for Windows, macOS, Linux, a następnie Use with Sophos Connect and OpenVPN Connect v2 clients. Osobna opcja v3 jest przeznaczona dla klientów OpenVPN Connect 3.0.
  6. Zapisz plik .ovpn w bezpiecznym miejscu i używaj go wyłącznie dla uprawnionego użytkownika.

Plik .ovpn jest przypisany do użytkownika: zawiera jego unikatowy certyfikat i klucz prywatny oraz jest powiązany z tożsamością, domeną i metodą uwierzytelniania użytymi podczas pobierania. Nie udostępniaj go ani nie używaj dla innego użytkownika, domeny lub metody uwierzytelniania. Dla każdej kombinacji zaimportuj osobny profil; w przeciwnym razie logowanie może zakończyć się błędem Login failed. Wrong fingerprint of certificate. W razie ujawnienia profilu unieważnij lub zastąp dostęp danego użytkownika.

SSL VPN na macOS korzysta obecnie z pliku .ovpn. Automatyczne wdrażanie za pomocą pliku .pro dla SSL VPN jest dostępne w Sophos Connect tylko w systemie Windows. Zmiany polityki lub globalnych ustawień SSL VPN nie są więc automatycznie przekazywane na Maca. Po istotnych zmianach trzeba pobrać i zaimportować aktualny plik .ovpn.

Jeżeli przeglądarka ostrzega przed certyfikatem portalu, należy sprawdzić przyczynę. W środowisku produkcyjnym prawidłowy certyfikat dla VPN Portal jest lepszym rozwiązaniem niż stały wyjątek w przeglądarce. W zakresie hardeningu pomocny jest artykuł Device Access i Local Service ACL na Sophos Firewall.

Po zmianie bramy, portu, certyfikatu, DNS, puli adresów, uwierzytelniania lub polityki SSL VPN profil należy ponownie pobrać i zaimportować. Sama aktualizacja klienta nie aktualizuje starego profilu .ovpn.

3. Import połączenia w Sophos Connect

Otwórz Sophos Connect i na stronie Connections kliknij Import connection. Jeśli istnieją już połączenia, otwórz menu i wybierz Import connection. Wskaż plik .ovpn; połączenie musi pojawić się w Connections.

Jeżeli import nie działa, sprawdź wersję klienta, typ i źródło pliku. SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego i aktualnego pliku .ovpn z Download configuration for Windows, macOS, Linux; .pro i .scx nie nadają się do tej procedury macOS.

Wyszarzona opcja SSO na macOS nie jest błędem profilu: Sophos obsługuje Entra ID SSO w kliencie obecnie tylko w Windows. Konfiguracja Entra ID na firewallu może chronić portal, ale nie zmienia tego ograniczenia klienta.

4. Nawiązanie połączenia VPN

Wybierz zaimportowane połączenie i kliknij Connect albo kliknij je dwukrotnie. Nazwa użytkownika rozróżnia wielkość liter. Przy MFA lub OTP wprowadź kod weryfikacyjny zgodnie z konfiguracją firewalla.

Po nawiązaniu połączenia nie należy sprawdzać wyłącznie statusu klienta. Kluczowe jest to, czy wymagane zasoby wewnętrzne są rzeczywiście dostępne.

Weryfikacja połączenia

Kontrola po instalacji

Z użytkownikiem testowym należy sprawdzić co najmniej następujące punkty:

  • Sophos Connect pokazuje aktywne połączenie.
  • Użytkownik otrzymuje adres IP z oczekiwanej puli SSL VPN.
  • Wewnętrzne nazwy DNS są prawidłowo rozwiązywane.
  • Wymagane serwery i aplikacje są dostępne.
  • Dostęp do Internetu działa zgodnie z projektem: Split Tunnel albo Full Tunnel.
  • W Log Viewer widoczna jest oczekiwana reguła firewalla dla ruchu ze strefy VPN.
  • MFA jest wymagane zgodnie z założeniami.
  • Rozłączenie i ponowne logowanie działają prawidłowo.

Jeżeli połączenie jest aktywne, ale dostęp nie działa, przyczyną często nie jest klient, lecz reguły firewalla, DNS, routing lub NAT. Do analizy przyda się artykuł Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.

Test akceptacyjny na macOS

Po konfiguracji należy udokumentować rzeczywisty przypadek testowy, a nie tylko zielony status klienta.

  1. Sprawdź wersję Sophos Connect: wersja klienta odpowiada wersji macOS i obsługuje SSL VPN.
  2. Przetestuj Apple Silicon: Rosetta 2 jest dostępna, a klient uruchamia się niezawodnie.
  3. Sprawdź import profilu: profil .ovpn pochodzi z aktualnej konfiguracji firewalla.
  4. Przetestuj MFA: logowanie z prawidłowym i nieprawidłowym składnikiem zachowuje się zgodnie z oczekiwaniami.
  5. Przetestuj DNS: prawidłowo rozwiązywane są nazwy wewnętrzne, a nie tylko adresy IP.
  6. Przetestuj dostęp: dozwolone zasoby działają, a niedozwolone pozostają zablokowane.
  7. Sprawdź Log Viewer: ruch ze strefy VPN trafia do oczekiwanej reguły firewalla.
  8. Przetestuj ponowne połączenie: rozłączenie i ponowne nawiązanie połączenia działa bez zmiany profilu.

Jeżeli firma korzysta z kilku wersji macOS, należy przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon. W środowisku z różnymi klientami warto dodatkowo sprawdzić, czy Sophos Connect i Tunnelblick nie używają różnych profili lub nie uzyskują różnych wyników DNS.

Aby wykonać powtarzalny test DNS w Terminalu, sprawdź najpierw nazwę publiczną, a potem wewnętrzną:

nslookup www.sophos.com
nslookup intranet.example.internal

Zastąp intranet.example.internal dozwoloną wewnętrzną nazwą FQDN. Pierwsze polecenie musi zwrócić adres także bez VPN; po zestawieniu tunelu drugie powinno pokazać oczekiwany wewnętrzny serwer DNS i adres. Jeśli nie działa tylko drugie, sprawdź DNS servers i Domain name w Remote access VPN > SSL VPN > SSL VPN global settings oraz Administration > Device access > DNS > VPN.

Aktualizacja, wycofanie i czysta deinstalacja

Sophos opisuje aktualizację jako odinstalowanie bieżącej wersji i zainstalowanie aktualnej wersji dla macOS. Zachowaj źródło zatwierdzonego instalatora i aktualny plik .ovpn, a wdrożenie zacznij od testowego Maca. W razie problemu ponownie zainstaluj poprzednio zatwierdzoną wersję; starego profilu użyj tylko wtedy, gdy odpowiadająca mu konfiguracja firewalla jest nadal ważna.

Jeśli zainstalowano Sophos Endpoint, najpierw wyłącz Tamper Protection w Sophos Central. Następnie uruchom w Terminalu z uprawnieniami administratora:

sudo /Library/Sophos\ Connect/uninstall.sh

Oczekiwany komunikat to Sophos Connect has been uninstalled. Potem ponownie włącz Tamper Protection. Jeśli po aktualizacji lub usuwaniu pozostają stare procesy, Sophos zaleca restart. Działające połączenie usuń dopiero po pomyślnym imporcie i teście dostępu.

Alternatywa: klient zgodny z OpenVPN

OpenVPN Connect lub Tunnelblick mogą nadal być odpowiednie, jeżeli Sophos Connect nie ma być używany albo świadomie zachowywany jest istniejący proces OpenVPN. Ten wariant należy jednak udokumentować jako odrębny standard operacyjny, aby równolegle nie funkcjonowały Sophos Connect, różne klienty OpenVPN i stare profile.

W VPN Portal trzeba pobrać wariant konfiguracji odpowiedni dla używanego klienta. Następnie należy sprawdzić plik .ovpn, logowanie użytkownika i działanie DNS. Nie należy bez weryfikacji powielać starych, ogólnych zaleceń dotyczących konkretnej wersji OpenVPN. Decydujące są aktualnie używana wersja firewalla, wersja klienta i konkretny profil.

Eksploatacja i bezpieczeństwo

SSL VPN jest publicznie dostępną usługą Remote Access. Dokumentacja powinna więc obejmować nie tylko instalację, ale także eksploatację:

  • regularnie aktualizuj Sophos Connect lub klienta OpenVPN;
  • włącz i przetestuj MFA dla Remote Access;
  • regularnie kontroluj grupy VPN;
  • w miarę możliwości ogranicz dostęp do portalu za pomocą Device Access i Local Service ACL;
  • stosuj precyzyjne reguły firewalla dla strefy VPN i włącz ich logowanie;
  • usuwaj stare pliki .ovpn i nieaktualne profile;
  • jeżeli logi mają być przechowywane przez dłuższy czas, zaplanuj Syslog lub centralną analizę.

Podstawy MFA opisano w artykule Włączanie MFA dla Sophos Firewall WebAdmin, VPN Portal i Remote Access. Informacje o plikach dziennika i logach usług znajdują się w artykule Rozwiązywanie problemów z Sophos Firewall: usługi i logi.

Lista kontrolna wdrożenia na macOS

  • Określono obsługiwanego klienta standardowego: Sophos Connect albo świadomie wybranego klienta OpenVPN.
  • Wersja Sophos Connect jest odpowiednia dla macOS Ventura 13 lub nowszego.
  • Wdrożenie na urządzeniach Apple Silicon uwzględnia Rosetta 2.
  • Profil .ovpn pochodzi z aktualnej konfiguracji SSL VPN.
  • Używany jest plik SFOS 22 Download configuration for Windows, macOS, Linux.
  • Brak automatycznej aktualizacji przez .pro na macOS został uwzględniony w procesie utrzymania profili.
  • VPN Portal korzysta z prawidłowego certyfikatu.
  • Użytkownik jest uwzględniony we właściwej polityce SSL VPN.
  • Działanie MFA jest udokumentowane i sprawdzone z użytkownikiem testowym.
  • DNS, domena wyszukiwania i wewnętrzne systemy docelowe zostały przetestowane na macOS.
  • Reguły firewalla dla strefy VPN rejestrują ruch testowy.
  • Po zmianie profilu wiadomo, kto poinformuje użytkowników o konieczności ponownego importu.

Rozwiązywanie problemów

Sophos Connect nie importuje pliku OVPN

Sprawdź, czy zainstalowano Sophos Connect dla macOS 2.0 lub nowszy i czy plik pochodzi z aktualnej konfiguracji. Przy Connection with name … already exists usuń istniejące połączenie tylko wtedy, gdy ma zostać zastąpione. Następnie pobierz plik ponownie z VPN Portal.

Wewnętrzne nazwy nie są rozwiązywane

Sprawdź serwery DNS, domeny wyszukiwania oraz konfigurację SSL VPN na firewallu. W przypadku Sophos Connect na macOS sprawdź również wersję klienta, ponieważ w wersji 2.0 MR1 firma Sophos usunęła problem z DNS w połączeniach SSL VPN na macOS.

Jeżeli działają adresy IP, ale nie nazwy, problem dotyczy DNS lub domeny wyszukiwania. Jeżeli nie działają również adresy IP, bardziej prawdopodobną przyczyną są routing, reguły firewalla albo trasa zwrotna.

Połączenie jest aktywne, ale systemy wewnętrzne są niedostępne

Sprawdź reguły firewalla, routing, NAT oraz trasę zwrotną. W Log Viewer powinien być widoczny ruch ze strefy VPN. Jeżeli nie pojawiają się żadne logi, ruch prawdopodobnie nie dociera do oczekiwanej reguły albo logowanie jest wyłączone.

Jeżeli niewielkie transmisje działają, ale większe transfery plików lub niektóre aplikacje się zawieszają, sprawdź również MTU/MSS: Sprawdzanie MTU i MSS na Sophos Firewall przy problemach z VPN.

Połączenie nie działa po zmianie profilu

Dla połączenia .ovpn komunikat Policy mismatch error. Import a new policy for this connection. wymaga nowego pliku po zmianie bramy, certyfikatu, portu, DNS, puli adresów, uwierzytelniania lub polityki. Received connection reset from gateway może też oznaczać zmianę ustawień SSL VPN, ręczne rozłączenie lub restart firewalla.

Panel nie otwiera się lub DNS Internetu nie wraca po rozłączeniu

W Activity Monitor otwórz proces Sophos Connect, wybierz Force Quit i uruchom aplikację z Launchpad. Jeśli po rozłączeniu Full Tunnel nie działa przeglądanie, rozłącz i ponownie połącz sieć lokalną, po czym powtórz publiczny test nslookup.

Management port is unavailable

Sophos Connect używa lokalnego portu TCP 25340 do komunikacji z OpenVPN. Sprawdź i w miarę możliwości zamknij inną aplikację zajmującą ten port, a potem połącz się ponownie. Sophos Connect 2.0 nie działa, dopóki port jest niedostępny.

Opcja zapisywania danych logowania nie jest widoczna

Sophos ponownie udostępnił opcję zapisywania danych logowania w Sophos Connect 2.0 MR1 dla macOS. Po aktualizacji konfigurację trzeba zaimportować ponownie, aby można było skorzystać z tej opcji. W środowiskach z MFA należy mimo to sprawdzić, czy zapisywanie danych logowania jest zgodne z przyjętą koncepcją bezpieczeństwa.

Połączenie jest zrywane w obcych sieciach

SSL VPN jest często bardziej tolerancyjny niż IPsec, ale nie jest odporny na restrykcyjne sieci, Captive Portals, wymuszony serwer proxy ani niestabilne sieci WLAN. W takim przypadku przetestuj połączenie w drugiej sieci i sprawdź, czy lepszym rozwiązaniem będzie Split Tunnel, inny port, protokół lub ZTNA.

Zbieranie danych dla wsparcia

Jeżeli przyczyna błędu nie jest od razu widoczna, udokumentuj logi klienta, czas wystąpienia, użytkownika, sieć źródłową i system docelowy. W kliencie Sophos Connect pakiet wsparcia można utworzyć przez menu z trzema kropkami > About > Generate technical support report. Plik nazywa się scvpntsr.zip i zawiera zdarzenia połączenia, informacje konfiguracyjne oraz dane endpointu. Przed przekazaniem pliku należy sprawdzić, komu wolno udostępnić te informacje.

Po stronie firewalla pomocne są równolegle Log Viewer, sslvpn.log, openvpn-status*.log oraz odpowiednia reguła firewalla. Przypisanie plików dziennika opisano w artykule Rozwiązywanie problemów z Sophos Firewall: usługi i logi.

FAQ

Czy Sophos Connect obsługuje SSL VPN na macOS?

Tak. Od wersji Sophos Connect 2.0 klient Sophos Connect na macOS może obsługiwać Remote Access SSL VPN.

Czy Sophos Connect działa na Apple Silicon?

Tak. Sophos Connect 2.0 i nowsze wersje obsługują komputery Mac z Apple Silicon za pośrednictwem Rosetta 2. Dlatego w zarządzanych środowiskach należy uwzględnić Rosetta 2 podczas wdrożenia.

Czy nadal trzeba używać Tunnelblick?

Nie jest to konieczne. Tunnelblick pozostaje alternatywą OpenVPN, ale w wielu środowiskach Sophos Connect jest standardowym klientem, którym łatwiej zarządzać.

Dlaczego DNS nie działa na macOS mimo aktywnego połączenia SSL VPN?

Częstą przyczyną są serwery DNS, domena wyszukiwania, nieaktualny profil lub wersja klienta. Sophos Connect 2.0 MR1 zawiera poprawkę ustawień DNS dla SSL VPN na macOS. Mimo to profil i reguły firewalla należy sprawdzić oddzielnie.

Czy Sophos Connect można używać do SSL VPN na iOS lub Androidzie?

Nie. Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych. W przypadku iOS i Androida stosuje się, zależnie od protokołu, klientów zgodnych z OpenVPN lub funkcje systemu operacyjnego.