Konfiguracja Sophos SSL VPN z Sophos Connect na macOS
W przeszłości SSL VPN na macOS często konfigurowano za pomocą Tunnelblick lub innych klientów OpenVPN. Nadal jest to możliwe, ale nie jest już jedynym oczywistym rozwiązaniem: od wersji Sophos Connect 2.0 firma Sophos obsługuje również Remote Access SSL VPN na macOS.
W tym artykule opisano aktualną standardową konfigurację z Sophos Connect na macOS oraz przedstawiono klientów zgodnych z OpenVPN jako alternatywę. Przy wyborze między Sophos Connect, SSL VPN, IPsec, klientami mobilnymi i ZTNA warto najpierw przeczytać artykuł Sophos Connect czy SSL VPN: które rozwiązanie Remote Access wybrać?.
Wybór i wymagania
Który artykuł o VPN na macOS wybrać?
Ta instrukcja dotyczy Sophos Firewall z SFOS oraz SSL VPN na macOS. W zależności od zadania lepszym punktem wyjścia może być inny artykuł:
- Ogólna instalacja Sophos Connect na macOS: Instalacja klienta Sophos Connect na macOS.
- Konfiguracja SSL VPN po stronie firewalla: Konfiguracja Remote Access SSL VPN na Sophos Firewall.
- Konfiguracja SSL VPN na macOS z Sophos Connect: ten artykuł.
- Konfiguracja SSL VPN w systemie Windows: Konfiguracja Sophos SSL VPN z Sophos Connect w systemie Windows.
- Konfiguracja SSL VPN na iPhonie, iPadzie lub urządzeniu z Androidem: iPhone/iPad albo Android.
- Utrzymanie wersji klienta i profili Sophos Connect: Sprawdzanie wersji klienta Sophos Connect i bezpieczna aktualizacja.
- VPN jest połączony, ale ruch nie działa: Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.
Sophos Connect nie obsługuje bezpośrednio IPsec ani SSL VPN na platformach mobilnych, takich jak iOS i Android. W ich przypadku nadal stosuje się klientów zgodnych z OpenVPN lub funkcje systemu operacyjnego.
Wymagania
- Sophos Firewall ze skonfigurowanym Remote Access SSL VPN
- użytkownik z uprawnieniami do SSL VPN
- dostęp do VPN Portal lub plik
.ovpnudostępniony przez administratora - Sophos Connect 2.0 lub nowszy
- macOS Ventura 13 lub nowszy w przypadku Sophos Connect 2.0+
- Mac z procesorem Intel albo Apple Silicon z Rosetta 2
- brak równolegle zainstalowanego starego klienta Sophos SSL VPN Client
- skonfigurowane MFA/OTP, jeżeli chroni ono Remote Access
- reguły firewalla dla ruchu ze strefy
VPN
Jeżeli konfiguracja SSL VPN po stronie firewalla nie jest jeszcze gotowa, należy najpierw wykonać instrukcję Konfiguracja Remote Access SSL VPN na Sophos Firewall.
Przed aktualizacją do SFOS 22 MR1 warto również sprawdzić, czy w środowisku nadal występują starsze konfiguracje Remote Access IPsec. Nie ma to bezpośredniego wpływu na SSL VPN, ale wiele firm przy tej okazji ponownie ocenia cały Remote Access. Procedurę opisano w artykule Migracja starszego Remote Access IPsec przed SFOS 22 MR1.
Sophos Connect czy klient zgodny z OpenVPN?
Przy nowych wdrożeniach na macOS najpierw warto rozważyć Sophos Connect, ponieważ jest to klient firmy Sophos, który od wersji 2.0 obsługuje SSL VPN na macOS. OpenVPN Connect lub Tunnelblick nadal stanowią alternatywę, ale nie powinny przypadkowo stać się drugim, nieplanowanym standardem.
- Sophos Connect: odpowiedni dla zarządzanych komputerów Mac, jednolitego procesu wsparcia i aktualnych środowisk SFOS. Należy uwzględnić wersję klienta, wymagania systemu macOS, Rosetta 2 na Apple Silicon oraz aktualny profil
.ovpn. - OpenVPN Connect, Tunnelblick lub inny klient OpenVPN: odpowiedni przy istniejącym procesie OpenVPN, w szczególnych przypadkach albo przy świadomym odejściu od Sophos Connect. Należy uwzględnić wersję OpenVPN, właściwy format pobierania, utrzymanie profili, działanie DNS oraz jasno określoną odpowiedzialność za wsparcie.
Nazwa klienta jest mniej istotna niż sposób jego utrzymania. Musi być jasne, który klient jest obsługiwany, jaka wersja jest dystrybuowana, skąd pochodzi profil i kiedy użytkownicy muszą zaimportować nowy profil.
Konfiguracja Sophos Connect na macOS
1. Udostępnienie Sophos Connect dla macOS
W zależności od środowiska Sophos Connect można udostępnić przez Sophos Firewall, VPN Portal albo stronę pobierania Sophos. W zarządzanym środowisku należy jasno określić wdrażaną wersję klienta i sprawdzić dostępność Rosetta 2 na urządzeniach z Apple Silicon.
SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Nie należy więc bez sprawdzenia korzystać ze starszych instrukcji wewnętrznych ani pakietów instalacyjnych. Przed instalacją trzeba usunąć istniejący stary Sophos SSL VPN Client, ponieważ nie może on działać równolegle z Sophos Connect.
Sophos Connect 2.0 MR1 wprowadza kilka poprawek dotyczących macOS, w tym ustawień DNS dla połączeń SSL VPN i opcji zapisywania danych logowania. Aby po aktualizacji skorzystać z tej opcji, trzeba ponownie zaimportować profil.
2. Pobranie konfiguracji OVPN
Konfiguracja SSL VPN jest udostępniana jako plik .ovpn. W zależności od modelu operacyjnego użytkownik pobiera go z VPN Portal albo otrzymuje w kontrolowany sposób od administratora.
W VPN Portal procedura dla Sophos Connect na macOS wygląda następująco:
- Otwórz VPN Portal Sophos Firewall. Domyślny adres to
https://<Firewall-FQDN>:443, o ile port nie został zmieniony. - Zaloguj się jako użytkownik VPN.
- Przejdź do sekcji
VPN. - W sekcji Sophos Connect client wybierz Download for macOS, jeżeli klient nie został jeszcze wdrożony centralnie.
- W sekcji VPN configuration dla odpowiedniej konfiguracji SSL VPN wybierz Download configuration for Windows, macOS, Linux.
- Dla Sophos Connect wybierz Use with Sophos Connect and OpenVPN Connect v2 clients. Wariant dla OpenVPN Connect v3 jest przeznaczony dla odpowiedniego klienta OpenVPN v3.
- Zapisz plik
.ovpnw bezpiecznym miejscu i używaj go wyłącznie dla uprawnionego użytkownika.
SSL VPN na macOS korzysta obecnie z pliku .ovpn. Automatyczne wdrażanie za pomocą pliku .pro dla SSL VPN jest dostępne w Sophos Connect tylko w systemie Windows. Zmiany polityki lub globalnych ustawień SSL VPN nie są więc automatycznie przekazywane na Maca. Po istotnych zmianach trzeba pobrać i zaimportować aktualny plik .ovpn.
Jeżeli przeglądarka ostrzega przed certyfikatem portalu, należy sprawdzić przyczynę. W środowisku produkcyjnym prawidłowy certyfikat dla VPN Portal jest lepszym rozwiązaniem niż stały wyjątek w przeglądarce. W zakresie hardeningu pomocny jest artykuł Device Access i Local Service ACL na Sophos Firewall.
Po zmianie bramy, portu, certyfikatu, DNS, puli adresów, uwierzytelniania lub polityki SSL VPN profil należy ponownie pobrać i zaimportować. Sama aktualizacja klienta nie aktualizuje starego profilu .ovpn.
3. Import połączenia w Sophos Connect
Otwórz Sophos Connect i zaimportuj plik .ovpn. Połączenie powinno pojawić się na liście. W przypadku wielu profili należy nadać im jednoznaczne nazwy, aby użytkownik lub wsparcie nie wybrali przypadkowo niewłaściwego profilu.
Jeżeli import nie działa, najpierw sprawdź wersję klienta, typ pliku i źródło konfiguracji. SSL VPN na macOS wymaga Sophos Connect 2.0 lub nowszego. Profil pobrany dla OpenVPN Connect v3 nie powinien być traktowany jako profil Sophos Connect.
Jeżeli używane jest Microsoft Entra ID SSO, profil musi zawierać aktualną konfigurację SSO. Gdy po zmianie SSO przestanie działać, ponownie pobierz i zaimportuj plik .ovpn. Konfigurację po stronie firewalla opisano w artykule Konfiguracja Microsoft Entra ID SSO dla Sophos Connect i VPN Portal.
4. Nawiązanie połączenia VPN
Wybierz zaimportowane połączenie i kliknij Connect. Następnie zaloguj się jako użytkownik VPN. Jeżeli aktywne jest MFA lub OTP, potwierdź drugi składnik zgodnie z konfiguracją firewalla.
Po nawiązaniu połączenia nie należy sprawdzać wyłącznie statusu klienta. Kluczowe jest to, czy wymagane zasoby wewnętrzne są rzeczywiście dostępne.
Weryfikacja połączenia
Kontrola po instalacji
Z użytkownikiem testowym należy sprawdzić co najmniej następujące punkty:
- Sophos Connect pokazuje aktywne połączenie.
- Użytkownik otrzymuje adres IP z oczekiwanej puli SSL VPN.
- Wewnętrzne nazwy DNS są prawidłowo rozwiązywane.
- Wymagane serwery i aplikacje są dostępne.
- Dostęp do Internetu działa zgodnie z projektem: Split Tunnel albo Full Tunnel.
- W Log Viewer widoczna jest oczekiwana reguła firewalla dla ruchu ze strefy
VPN. - MFA jest wymagane zgodnie z założeniami.
- Rozłączenie i ponowne logowanie działają prawidłowo.
Jeżeli połączenie jest aktywne, ale dostęp nie działa, przyczyną często nie jest klient, lecz reguły firewalla, DNS, routing lub NAT. Do analizy przyda się artykuł Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.
Test akceptacyjny na macOS
Po konfiguracji należy udokumentować rzeczywisty przypadek testowy, a nie tylko zielony status klienta.
- Sprawdź wersję Sophos Connect: wersja klienta odpowiada wersji macOS i obsługuje SSL VPN.
- Przetestuj Apple Silicon: Rosetta 2 jest dostępna, a klient uruchamia się niezawodnie.
- Sprawdź import profilu: profil
.ovpnpochodzi z aktualnej konfiguracji firewalla. - Przetestuj MFA: logowanie z prawidłowym i nieprawidłowym składnikiem zachowuje się zgodnie z oczekiwaniami.
- Przetestuj DNS: prawidłowo rozwiązywane są nazwy wewnętrzne, a nie tylko adresy IP.
- Przetestuj dostęp: dozwolone zasoby działają, a niedozwolone pozostają zablokowane.
- Sprawdź Log Viewer: ruch ze strefy
VPNtrafia do oczekiwanej reguły firewalla. - Przetestuj ponowne połączenie: rozłączenie i ponowne nawiązanie połączenia działa bez zmiany profilu.
Jeżeli firma korzysta z kilku wersji macOS, należy przetestować co najmniej jeden komputer Mac z procesorem Intel i jeden z Apple Silicon. W środowisku z różnymi klientami warto dodatkowo sprawdzić, czy Sophos Connect i Tunnelblick nie używają różnych profili lub nie uzyskują różnych wyników DNS.
Alternatywa: klient zgodny z OpenVPN
OpenVPN Connect lub Tunnelblick mogą nadal być odpowiednie, jeżeli Sophos Connect nie ma być używany albo świadomie zachowywany jest istniejący proces OpenVPN. Ten wariant należy jednak udokumentować jako odrębny standard operacyjny, aby równolegle nie funkcjonowały Sophos Connect, różne klienty OpenVPN i stare profile.
W VPN Portal trzeba pobrać wariant konfiguracji odpowiedni dla używanego klienta. Następnie należy sprawdzić plik .ovpn, logowanie użytkownika i działanie DNS. Nie należy bez weryfikacji powielać starych, ogólnych zaleceń dotyczących konkretnej wersji OpenVPN. Decydujące są aktualnie używana wersja firewalla, wersja klienta i konkretny profil.
Eksploatacja i bezpieczeństwo
SSL VPN jest publicznie dostępną usługą Remote Access. Dokumentacja powinna więc obejmować nie tylko instalację, ale także eksploatację:
- regularnie aktualizuj Sophos Connect lub klienta OpenVPN;
- włącz i przetestuj MFA dla Remote Access;
- regularnie kontroluj grupy VPN;
- w miarę możliwości ogranicz dostęp do portalu za pomocą Device Access i Local Service ACL;
- stosuj precyzyjne reguły firewalla dla strefy
VPNi włącz ich logowanie; - usuwaj stare pliki
.ovpni nieaktualne profile; - jeżeli logi mają być przechowywane przez dłuższy czas, zaplanuj Syslog lub centralną analizę.
Podstawy MFA opisano w artykule Włączanie MFA dla Sophos Firewall WebAdmin, VPN Portal i Remote Access. Informacje o plikach dziennika i logach usług znajdują się w artykule Rozwiązywanie problemów z Sophos Firewall: usługi i logi.
Lista kontrolna wdrożenia na macOS
- Określono obsługiwanego klienta standardowego: Sophos Connect albo świadomie wybranego klienta OpenVPN.
- Wersja Sophos Connect jest odpowiednia dla macOS Ventura 13 lub nowszego.
- Wdrożenie na urządzeniach Apple Silicon uwzględnia Rosetta 2.
- Profil
.ovpnpochodzi z aktualnej konfiguracji SSL VPN. - Wariant pobierania odpowiada Sophos Connect albo używanej wersji klienta OpenVPN.
- Brak automatycznej aktualizacji przez
.prona macOS został uwzględniony w procesie utrzymania profili. - VPN Portal korzysta z prawidłowego certyfikatu.
- Użytkownik jest uwzględniony we właściwej polityce SSL VPN.
- Działanie MFA jest udokumentowane i sprawdzone z użytkownikiem testowym.
- DNS, domena wyszukiwania i wewnętrzne systemy docelowe zostały przetestowane na macOS.
- Reguły firewalla dla strefy
VPNrejestrują ruch testowy. - Po zmianie profilu wiadomo, kto poinformuje użytkowników o konieczności ponownego importu.
Rozwiązywanie problemów
Sophos Connect nie importuje pliku OVPN
Najpierw sprawdź, czy zainstalowano Sophos Connect 2.0 lub nowszy i czy plik rzeczywiście pochodzi z aktualnej konfiguracji SSL VPN. Następnie ponownie pobierz plik z VPN Portal albo udostępnij go jeszcze raz za pomocą procesu administracyjnego.
Wewnętrzne nazwy nie są rozwiązywane
Sprawdź serwery DNS, domeny wyszukiwania oraz konfigurację SSL VPN na firewallu. W przypadku Sophos Connect na macOS sprawdź również wersję klienta, ponieważ w wersji 2.0 MR1 firma Sophos usunęła problem z DNS w połączeniach SSL VPN na macOS.
Jeżeli działają adresy IP, ale nie nazwy, problem dotyczy DNS lub domeny wyszukiwania. Jeżeli nie działają również adresy IP, bardziej prawdopodobną przyczyną są routing, reguły firewalla albo trasa zwrotna.
Połączenie jest aktywne, ale systemy wewnętrzne są niedostępne
Sprawdź reguły firewalla, routing, NAT oraz trasę zwrotną. W Log Viewer powinien być widoczny ruch ze strefy VPN. Jeżeli nie pojawiają się żadne logi, ruch prawdopodobnie nie dociera do oczekiwanej reguły albo logowanie jest wyłączone.
Jeżeli niewielkie transmisje działają, ale większe transfery plików lub niektóre aplikacje się zawieszają, sprawdź również MTU/MSS: Sprawdzanie MTU i MSS na Sophos Firewall przy problemach z VPN.
Połączenie nie działa po zmianie profilu
Po zmianie bramy, certyfikatu, portu, DNS, puli adresów lub uwierzytelniania profil .ovpn należy ponownie zaimportować. Jeżeli zaktualizowano tylko klienta, ale nadal używany jest stary profil, może on wciąż zawierać stare cele, porty lub wartości DNS.
Opcja zapisywania danych logowania nie jest widoczna
Sophos ponownie udostępnił opcję zapisywania danych logowania w Sophos Connect 2.0 MR1 dla macOS. Po aktualizacji konfigurację trzeba zaimportować ponownie, aby można było skorzystać z tej opcji. W środowiskach z MFA należy mimo to sprawdzić, czy zapisywanie danych logowania jest zgodne z przyjętą koncepcją bezpieczeństwa.
Połączenie jest zrywane w obcych sieciach
SSL VPN jest często bardziej tolerancyjny niż IPsec, ale nie jest odporny na restrykcyjne sieci, Captive Portals, wymuszony serwer proxy ani niestabilne sieci WLAN. W takim przypadku przetestuj połączenie w drugiej sieci i sprawdź, czy lepszym rozwiązaniem będzie Split Tunnel, inny port, protokół lub ZTNA.
Zbieranie danych dla wsparcia
Jeżeli przyczyna błędu nie jest od razu widoczna, udokumentuj logi klienta, czas wystąpienia, użytkownika, sieć źródłową i system docelowy. W kliencie Sophos Connect pakiet wsparcia można utworzyć przez menu z trzema kropkami > About > Generate technical support report. Plik nazywa się scvpntsr.zip i zawiera zdarzenia połączenia, informacje konfiguracyjne oraz dane endpointu. Przed przekazaniem pliku należy sprawdzić, komu wolno udostępnić te informacje.
Po stronie firewalla pomocne są równolegle Log Viewer, sslvpn.log, openvpn-status*.log oraz odpowiednia reguła firewalla. Przypisanie plików dziennika opisano w artykule Rozwiązywanie problemów z Sophos Firewall: usługi i logi.