Przejdz do tresci
Avanet

Sophos Connect czy SSL VPN: które rozwiązanie dostępu zdalnego wybrać?

Sophos Connect i SSL VPN nie są bezpośrednimi alternatywami: Sophos Connect to oprogramowanie klienckie, a IPsec i SSL VPN to rodzaje tunelu, które klient może zestawić na obsługiwanych urządzeniach Windows i macOS. Sophos Connect nie jest dostępny dla systemu Linux ani urządzeń mobilnych. Na tych platformach do SSL VPN używa się klienta zgodnego z OpenVPN, a odpowiedniego klienta systemowego lub zewnętrznego dla IPsec ocenia się osobno.

Dla większości zarządzanych urządzeń Windows i macOS Sophos Connect jest rozsądnym klientem domyślnym. Następnie wybiera się IPsec albo SSL VPN. Artykuł zweryfikowano z SFOS 22.0 MR2 oraz liniami aktualnymi 8 września 2026 r.: Sophos Connect 2.5 MR1 dla Windows i 2.0 MR1 dla macOS.

⚠️ Nie używać PPTP do nowych wdrożeń. SFOS 22 nadal pozwala je skonfigurować, ale sam protokół nie definiuje szyfrowania ani uwierzytelniania. PAP, CHAP czy MS-CHAPv2 nie tworzą nowoczesnej architektury. Istniejące zależności należy zinwentaryzować i przenieść do aktualnego IPsec, SSL VPN albo dostępu do konkretnych aplikacji.

Decyzja w minutę

  • Zarządzany Windows lub macOS, IPsec stabilny w pilotażu: Sophos Connect z aktualnym Remote Access IPsec jest zwykle pierwszym wyborem.
  • IPsec zawodzi w hotelach, sieciach gościnnych lub silnie filtrowanych sieciach zewnętrznych: przetestować Sophos Connect z SSL VPN. SSL VPN często przechodzi łatwiej, ale nie jest to gwarancja.
  • Linux, iOS, iPadOS lub Android: użyć zatwierdzonego klienta OpenVPN dla SSL VPN. OpenVPN nie jest klientem IPsec; IPsec trzeba zweryfikować osobno.
  • Tylko kilka aplikacji lub celów RDP/SSH: rozważyć Clientless SSL VPN albo Sophos ZTNA zamiast szerokiego dostępu do sieci.
  • Obecny Legacy Remote Access IPsec: przenieść i usunąć przed aktualizacją do SFOS 22.0 MR1 lub nowszego.

Ostateczna decyzja wymaga pilotażu z rzeczywistą platformą, uwierzytelnianiem, MFA, siecią użytkownika i celami wewnętrznymi. Zielony status tunelu sam nie potwierdza poprawnego dostępu.

ZTNA jest węższym rozwiązaniem, gdy użytkownicy potrzebują tylko określonych aplikacji oraz dostępu zależnego od tożsamości i urządzenia, a nie zasięgu sieciowego. Nie zastępuje jednak VPN dla każdego narzędzia administracyjnego, protokołu ani złożonej ścieżki sieciowej.

Rozdzielić klienta, protokół i platformę

Przy wyborze klienta obowiązują poniższe ograniczenia. Ponieważ wersje, obsługa platform i znane problemy się zmieniają, artykuł Sprawdzanie wersji i bezpieczna aktualizacja klienta Sophos Connect omawia przed wdrożeniem lub aktualizacją wybór wersji, pilotaż, testy odbiorcze i plan wycofania:

PlatformaTunele z aktualnym klientemDystrybucja profili
Windows 10/11 64-bitIPsec i SSL VPN z linią 2.5.scx, .ovpn i .pro
Windows 10/11 on ARMIPsec i SSL VPN od 2.5.scx, .ovpn i .pro
macOS / Sophos Connect przed 2.0IPsec: .scx; SSL VPN: klient innej firmy .ovpnbez .pro
macOS 13+, Intel / 2.0IPsec i SSL VPN.scx, .ovpn; bez .pro
macOS 13+, Apple Silicon / 2.0IPsec i SSL VPN; Rosetta 2.scx, .ovpn; bez .pro
macOS 14+, Intel / 2.1+IPsec i SSL VPN.scx, .ovpn, .pro
macOS 14+, Apple Silicon / 2.1+IPsec i SSL VPN; natywny ARM.scx, .ovpn, .pro
LinuxLinux: SSL VPN z OpenVPN; IPsec sprawdzić osobno.ovpn
Android / iOSAndroid i iOS: ścieżki plików poniżej.tgb, .ovpn / VPN Portal

Dla nowych wdrożeń Windows linia 2.5 obsługuje 64-bitowy Windows 10 i 11 oraz Windows on ARM. Windows 11 Enterprise Multi-session, w tym Azure Virtual Desktop, nie jest obsługiwany. Windows 32-bit kończy się na Sophos Connect 2.4 i powinien trafić do planu migracji systemu.

Rozróżnij gałęzie klienta macOS: przed 2.0 Sophos Connect używa .scx dla IPsec, a SSL VPN wymaga klienta innej firmy z .ovpn. W 2.0 IPsec (.scx) i SSL VPN (.ovpn) są importowane bezpośrednio; obsługiwany jest macOS 13+, a Apple Silicon używa Rosetta 2. Od 2.1 wymagany jest macOS 14+; obsługiwane są Intel i Apple Silicon, z natywnym ARM na Apple Silicon. Provisioning .pro jest teraz udokumentowany dla obu typów VPN. Profile ręczne pozostają dostępne. Przed wdrożeniem sprawdź wersję pakietu, architekturę i pliki faktycznie dostępne w portalu, a każdą kombinację zatwierdź w pilotażu. Microsoft Entra ID SSO jest udokumentowane dla Windows od Sophos Connect 2.4 i macOS od 2.1, nie dla klienta macOS 2.0. Wymagane są zgodna konfiguracja SFOS i aktualna konfiguracja klienta. Sprawdź metody uwierzytelniania oraz Redirect URI; MFA pozostaje osobnym punktem kontroli. Nie oznacza to identycznego przebiegu w przeglądarce ani możliwości przeniesienia wdrożenia GPO Windows na macOS. Entra ID SSO dla Sophos Connect i VPN Portal

Aktualizacja datowanej obserwacji: informacje o wydaniu Sophos wymieniają Sophos Connect 2.1 dla macOS, opublikowany 6 października 2026 r., z provisioningiem .pro, Entra ID SSO i natywnym ARM. Obserwacja z 24 września 2026 r. opisuje ówczesny stan. Sprawdź wersję faktycznie dostępnego instalatora; publikacja nie dowodzi, że portal firewalla już udostępnia ten pakiet lub że został przetestowany na konkretnym urządzeniu.

Android: IPsec jest udokumentowany z klientem innej firmy i .tgb; SSL VPN używa zgodnego klienta z .ovpn. iOS: pobierz konfigurację IPsec z VPN > VPN configuration > IPsec VPN profile w VPN Portal; ta ścieżka nie wymaga dodatkowego klienta. SSL VPN używa klienta innej firmy z .ovpn. Są to ścieżki plików i granice wyboru, a nie przetestowana konfiguracja mobilna.

Wybrać IPsec albo SSL VPN

Sophos Connect z IPsec

IPsec pasuje do zarządzanych urządzeń firmowych, jeśli działa niezawodnie w typowych sieciach użytkowników. W wielu środowiskach zapewnia dobrą wydajność, ale trzeba przetestować rzeczywistą trasę i obciążenie. Ograniczenia to blokowanie IPsec w sieciach zewnętrznych i konieczność kontrolowanej dystrybucji profili.

Aktualnego Remote access VPN > IPsec nie należy mylić z IPsec (legacy). Konfigurację opisuje Sophos Connect na Sophos Firewall.

Sophos Connect z SSL VPN

SSL VPN pasuje, gdy istnieją procesy OpenVPN, potrzebne są Linux lub urządzenia mobilne albo IPsec wielokrotnie zawodzi w pilotażu. Windows i macOS mogą używać Sophos Connect; Linux i urządzenia mobilne korzystają z klienta OpenVPN.

Wydajność zależy od urządzenia, szyfrowania, obciążenia i sposobu użycia. Zobacz Konfiguracja SSL VPN Remote Access oraz instrukcje dla Windows, macOS, Linux, iPhone’a i iPada oraz Androida.

Migracja ze starego Sophos SSL VPN Client

Stary Sophos SSL VPN Client i Sophos Connect z SSL VPN używają konfiguracji OpenVPN, ale należą do różnych generacji. Aktualna instrukcja wymaga odinstalowania starego klienta SSL VPN przed instalacją Sophos Connect, dlatego praca równoległa nie jest właściwą migracją.

  1. Zinwentaryzować użytkowników, systemy, profile .ovpn, MFA i wymagane cele.
  2. Przetestować policy SSL VPN, certyfikat, gateway i reguły z użytkownikiem pilotażowym.
  3. Przygotować zatwierdzoną wersję Sophos Connect i nowy .ovpn z VPN Portal; w Windows alternatywą jest przetestowany .pro. Dla provisioningu w Windows i macOS od Sophos Connect 2.1.
  4. Rozłączyć tunel, odinstalować starego klienta na urządzeniu pilotażowym i zainstalować Sophos Connect.
  5. Zaimportować profil i sprawdzić logowanie, MFA, adres VPN, DNS, dozwolone cele i regułę zapory.
  6. Wdrożyć po udanym pilotażu, a stare instalatory i profile usunąć z dystrybucji w sposób kontrolowany.

Ścieżkę wycofania należy ustalić przed pilotażem: bezpiecznie zachować zatwierdzony stary instalator i profil do zakończenia odbioru. Jeśli pilotaż się nie powiedzie, najpierw odinstalować Sophos Connect, a dopiero potem przywrócić starego klienta i profil; nie instalować obu klientów równolegle. Wycofanie ma być tylko tymczasowym powrotem do udokumentowanego stanu początkowego na czas poprawy migracji.

Aktualizacja Sophos Connect wymaga odinstalowania istniejącej wersji przed instalacją nowej. Bezpieczna aktualizacja Sophos Connect omawia wersje, znane problemy, pilotaż i wycofanie.

Obsługa profili i aktualizacji

  • .scx to zalecany profil aktualnego IPsec dla Sophos Connect z ustawieniami zaawansowanymi.
  • .tgb to eksport IPsec dla zgodnych klientów zewnętrznych, bez zaawansowanych ustawień Sophos Connect.
  • .ovpn to konfiguracja SSL VPN przypisana użytkownikowi.
  • .pro pobiera IPsec (.scx) i konfiguracje SSL VPN dozwolone dla użytkownika (.ovpn) przez VPN Portal, a także późniejsze zmiany; sam nie jest profilem tunelu. Obsługiwane są zgodne klienty Windows oraz Sophos Connect dla macOS od 2.1, ale nie klient macOS 2.0 ani starszy. Provisioning IPsec wymaga Sophos Connect 2.1 lub nowszego. W kliencie macOS 2.0 nadal konieczne są bezpośredni import i kontrolowane ręczne aktualizacje.

Zatwierdzone wersje klienta należy rejestrować centralnie, profile nazywać jednoznacznie, a plików .scx, .tgb, .ovpn i .pro nie rozprowadzać równolegle bez udokumentowanego celu. Dla urządzeń mobilnych trzeba określić zatwierdzoną aplikację, źródło profilu, przebieg MFA i właściciela wsparcia, zamiast pozostawiać te decyzje użytkownikom.

Provisioning nadal wymaga dostępności VPN Portal, zaufanego certyfikatu, MFA, odpowiednich Local Service ACL i ochrony przed powtarzanymi próbami logowania. Testuj Windows i macOS od 2.1 osobno. Provisioning Sophos Connect z .pro

Profile ręczne po istotnych zmianach trzeba ponownie wyeksportować i zaimportować. Przy provisioningu klient pobiera większość zmian; po zmianie portu lub protokołu SSL VPN użytkownik wybiera koło zębate > Update policy. Zmiana gatewaya, certyfikatu, portu lub protokołu może wymagać ponownego logowania. Windows, macOS i mobilne klienty OpenVPN należy testować osobno.

Bezpieczeństwo i odbiór

  • Testować MFA z rzeczywistym klientem i ponownym łączeniem.
  • Przy provisioningu .pro MFA musi się udać także przed pobraniem konfiguracji przez klienta. Jeśli wymagany jest OTP lub kod weryfikacyjny, pierwsze połączenie może pokazać logowanie dwa razy: przy pobieraniu konfiguracji i przy zestawianiu tunelu.
  • Ograniczyć użytkowników i grupy do potrzebujących dostępu.
  • Ze strefy VPN zezwolić tylko na wymagane sieci i usługi w rejestrowanych regułach.
  • Sprawdzić VPN Portal i usługi WAN w Device Access i Local Service ACL.
  • Odnawiać lub unieważniać profile po odejściu użytkownika, utracie urządzenia lub zmianie uwierzytelniania.

Pilotaż jest udany dopiero, gdy klient otrzymuje właściwy adres VPN, rozwiązuje nazwy, dociera do dozwolonych celów, nie dociera do zabronionego celu i trafia we właściwą regułę w Log Viewer. Sprawdzić też split/full tunnel, MFA i zmianę sieci. Zobacz MFA, diagnostykę IPsec, MTU/MSS i test reguł.

SFOS 22: Legacy IPsec blokuje aktualizację

SFOS 22.0 MR1 i nowszy nie obsługuje Legacy Remote Access IPsec. Sama obecność konfiguracji blokuje aktualizację. Odtworzenie lub import może ją przywrócić, a Sophos nie migruje jej automatycznie.

Przed aktualizacją sprawdzić Remote access VPN > IPsec (legacy), zapewnić przetestowany zamiennik, usunąć konfigurację i potwierdzić zniknięcie blokady. Zobacz Migracja Legacy Remote Access IPsec. Konfiguracja L2TP dotyczy klienta systemowego, a łączenie lokalizacji opisuje Site-to-Site IPsec.

Często zadawane pytania

Czy Sophos Connect zastępuje starego klienta SSL VPN?

Na obsługiwanych urządzeniach Windows i macOS Sophos Connect jest aktualnym klientem i może obsługiwać SSL VPN. Starego klienta trzeba wcześniej odinstalować. Linux i urządzenia mobilne nadal używają klienta OpenVPN dla SSL VPN.

Czy Sophos Connect to IPsec?

Nie. Sophos Connect jest klientem; zależnie od platformy i wersji może używać aktualnego Remote Access IPsec albo SSL VPN.

Czy Sophos Connect obsługuje SSL VPN na macOS?

Rozróżnij gałęzie klienta macOS: przed 2.0 Sophos Connect używa .scx dla IPsec, a SSL VPN wymaga klienta innej firmy z .ovpn. W 2.0 IPsec (.scx) i SSL VPN (.ovpn) są importowane bezpośrednio; obsługiwany jest macOS 13+, a Apple Silicon używa Rosetta 2. Od 2.1 wymagany jest macOS 14+; obsługiwane są Intel i Apple Silicon, z natywnym ARM na Apple Silicon. Provisioning .pro jest teraz udokumentowany dla obu typów VPN. Profile ręczne pozostają dostępne. Przed wdrożeniem sprawdź wersję pakietu, architekturę i pliki faktycznie dostępne w portalu, a każdą kombinację zatwierdź w pilotażu. Microsoft Entra ID SSO jest udokumentowane dla Windows od Sophos Connect 2.4 i macOS od 2.1, nie dla klienta macOS 2.0. Wymagane są zgodna konfiguracja SFOS i aktualna konfiguracja klienta. Sprawdź metody uwierzytelniania oraz Redirect URI; MFA pozostaje osobnym punktem kontroli. Nie oznacza to identycznego przebiegu w przeglądarce ani możliwości przeniesienia wdrożenia GPO Windows na macOS.

Czy IPsec jest zawsze szybszy od SSL VPN?

Nie. IPsec dobrze działa w wielu środowiskach, a SSL VPN bywa odporniejszy w restrykcyjnych sieciach. Trzeba przetestować urządzenie, obciążenie, szyfrowanie i trasę.

Co z Windows ARM i starymi systemami 32-bit?

Windows on ARM jest obsługiwany od Sophos Connect 2.5. Windows 32-bit kończy się na starej linii 2.4 i nie powinien być celem nowego wdrożenia.

Co sprawdzić przed SFOS 22.0 MR1 lub nowszym?

W Remote access VPN > IPsec (legacy) nie może pozostać konfiguracja legacy. Blokuje aktualizację i trzeba ją usunąć po przetestowaniu zamiennika.