Sophos Connect czy SSL VPN: które rozwiązanie dostępu zdalnego wybrać?
Sophos Connect i SSL VPN nie są bezpośrednimi alternatywami: Sophos Connect to oprogramowanie klienckie, a IPsec i SSL VPN to rodzaje tunelu, które klient może zestawić na obsługiwanych urządzeniach Windows i macOS. Sophos Connect nie jest dostępny dla systemu Linux ani urządzeń mobilnych. Na tych platformach do SSL VPN używa się klienta zgodnego z OpenVPN, a odpowiedniego klienta systemowego lub zewnętrznego dla IPsec ocenia się osobno.
Dla większości zarządzanych urządzeń Windows i macOS Sophos Connect jest rozsądnym klientem domyślnym. Następnie wybiera się IPsec albo SSL VPN. Artykuł zweryfikowano z SFOS 22.0 MR2 oraz liniami aktualnymi 8 września 2026 r.: Sophos Connect 2.5 MR1 dla Windows i 2.0 MR1 dla macOS.
⚠️ Nie używać PPTP do nowych wdrożeń. SFOS 22 nadal pozwala je skonfigurować, ale sam protokół nie definiuje szyfrowania ani uwierzytelniania. PAP, CHAP czy MS-CHAPv2 nie tworzą nowoczesnej architektury. Istniejące zależności należy zinwentaryzować i przenieść do aktualnego IPsec, SSL VPN albo dostępu do konkretnych aplikacji.
Decyzja w minutę
- Zarządzany Windows lub macOS, IPsec stabilny w pilotażu: Sophos Connect z aktualnym Remote Access IPsec jest zwykle pierwszym wyborem.
- IPsec zawodzi w hotelach, sieciach gościnnych lub silnie filtrowanych sieciach zewnętrznych: przetestować Sophos Connect z SSL VPN. SSL VPN często przechodzi łatwiej, ale nie jest to gwarancja.
- Linux, iOS, iPadOS lub Android: użyć zatwierdzonego klienta OpenVPN dla SSL VPN. OpenVPN nie jest klientem IPsec; IPsec trzeba zweryfikować osobno.
- Tylko kilka aplikacji lub celów RDP/SSH: rozważyć Clientless SSL VPN albo Sophos ZTNA zamiast szerokiego dostępu do sieci.
- Obecny Legacy Remote Access IPsec: przenieść i usunąć przed aktualizacją do SFOS 22.0 MR1 lub nowszego.
Ostateczna decyzja wymaga pilotażu z rzeczywistą platformą, uwierzytelnianiem, MFA, siecią użytkownika i celami wewnętrznymi. Zielony status tunelu sam nie potwierdza poprawnego dostępu.
ZTNA jest węższym rozwiązaniem, gdy użytkownicy potrzebują tylko określonych aplikacji oraz dostępu zależnego od tożsamości i urządzenia, a nie zasięgu sieciowego. Nie zastępuje jednak VPN dla każdego narzędzia administracyjnego, protokołu ani złożonej ścieżki sieciowej.
Rozdzielić klienta, protokół i platformę
Informacje o wydaniach Sophos Connect i pomoc SFOS 22 dotycząca klienta wyznaczają następujące granice:
| Platforma | Tunele z aktualnym klientem | Dystrybucja profili |
|---|---|---|
| Windows 10/11 64-bit | IPsec i SSL VPN z linią 2.5 | .scx, .ovpn i .pro |
| Windows 10/11 on ARM | IPsec i SSL VPN od 2.5 | .scx, .ovpn i .pro |
| macOS 13+ Intel | IPsec i SSL VPN z linią 2.0 | .scx lub .ovpn, bez .pro |
| macOS 13+ Apple Silicon | jak Intel, przez Rosetta 2 | .scx lub .ovpn, bez .pro |
| Linux i urządzenia mobilne | brak Sophos Connect | SSL VPN z OpenVPN; IPsec osobno |
Dla nowych wdrożeń Windows linia 2.5 obsługuje 64-bitowy Windows 10 i 11 oraz Windows on ARM. Windows 11 Enterprise Multi-session, w tym Azure Virtual Desktop, nie jest obsługiwany. Windows 32-bit kończy się na Sophos Connect 2.4 i powinien trafić do planu migracji systemu.
Sophos Connect 2.0 lub nowszy obsługuje IPsec i SSL VPN na macOS 13 lub nowszym. Apple Silicon działa przez Rosetta 2. Pliki .pro udokumentowano tylko dla Windows. Microsoft Entra ID SSO także jest scenariuszem Windows i wymaga Sophos Connect 2.4 lub nowszego oraz zgodnej wersji SFOS; zależności opisuje Entra ID SSO dla Sophos Connect i VPN Portal.
Wybrać IPsec albo SSL VPN
Sophos Connect z IPsec
IPsec pasuje do zarządzanych urządzeń firmowych, jeśli działa niezawodnie w typowych sieciach użytkowników. W wielu środowiskach zapewnia dobrą wydajność, ale trzeba przetestować rzeczywistą trasę i obciążenie. Ograniczenia to blokowanie IPsec w sieciach zewnętrznych i konieczność kontrolowanej dystrybucji profili.
Aktualnego Remote access VPN > IPsec nie należy mylić z IPsec (legacy). Konfigurację opisuje Sophos Connect na Sophos Firewall.
Sophos Connect z SSL VPN
SSL VPN pasuje, gdy istnieją procesy OpenVPN, potrzebne są Linux lub urządzenia mobilne albo IPsec wielokrotnie zawodzi w pilotażu. Windows i macOS mogą używać Sophos Connect; Linux i urządzenia mobilne korzystają z klienta OpenVPN.
Wydajność zależy od urządzenia, szyfrowania, obciążenia i sposobu użycia. Zobacz Konfiguracja SSL VPN Remote Access oraz instrukcje dla Windows, macOS, Linux, iPhone’a i iPada oraz Androida.
Migracja ze starego Sophos SSL VPN Client
Stary Sophos SSL VPN Client i Sophos Connect z SSL VPN używają konfiguracji OpenVPN, ale należą do różnych generacji. Aktualna instrukcja wymaga odinstalowania starego klienta SSL VPN przed instalacją Sophos Connect, dlatego praca równoległa nie jest właściwą migracją.
- Zinwentaryzować użytkowników, systemy, profile
.ovpn, MFA i wymagane cele. - Przetestować policy SSL VPN, certyfikat, gateway i reguły z użytkownikiem pilotażowym.
- Przygotować zatwierdzoną wersję Sophos Connect i nowy
.ovpnz VPN Portal; w Windows alternatywą jest przetestowany.pro. - Rozłączyć tunel, odinstalować starego klienta na urządzeniu pilotażowym i zainstalować Sophos Connect.
- Zaimportować profil i sprawdzić logowanie, MFA, adres VPN, DNS, dozwolone cele i regułę zapory.
- Wdrożyć po udanym pilotażu, a stare instalatory i profile usunąć z dystrybucji w sposób kontrolowany.
Ścieżkę wycofania należy ustalić przed pilotażem: bezpiecznie zachować zatwierdzony stary instalator i profil do zakończenia odbioru. Jeśli pilotaż się nie powiedzie, najpierw odinstalować Sophos Connect, a dopiero potem przywrócić starego klienta i profil; nie instalować obu klientów równolegle. Wycofanie ma być tylko tymczasowym powrotem do udokumentowanego stanu początkowego na czas poprawy migracji.
Oficjalna instrukcja instalacji i aktualizacji wymaga także odinstalowania istniejącej wersji Sophos Connect. Bezpieczna aktualizacja Sophos Connect omawia wersje, znane problemy, pilotaż i wycofanie.
Obsługa profili i aktualizacji
.scxto zalecany profil aktualnego IPsec dla Sophos Connect z ustawieniami zaawansowanymi..tgbto eksport IPsec dla zgodnych klientów zewnętrznych, bez zaawansowanych ustawień Sophos Connect..ovpnto konfiguracja SSL VPN przypisana użytkownikowi..proto plik provisioningu Windows, który pobiera uprawnione.scxi.ovpnprzez VPN Portal; sam nie jest profilem tunelu.
Zatwierdzone wersje klienta należy rejestrować centralnie, profile nazywać jednoznacznie, a plików .scx, .tgb, .ovpn i .pro nie rozprowadzać równolegle bez udokumentowanego celu. Dla urządzeń mobilnych trzeba określić zatwierdzoną aplikację, źródło profilu, przebieg MFA i właściciela wsparcia, zamiast pozostawiać te decyzje użytkownikom.
Sophos zaleca provisioning w obsługiwanych scenariuszach Windows. VPN Portal musi być dostępny; publikacja w WAN zwiększa powierzchnię ataku i wymaga zaufanego certyfikatu, MFA, odpowiednich Local Service ACL oraz ochrony przed wielokrotnymi próbami. Zobacz Provisioning Sophos Connect z .pro.
Profile ręczne po istotnych zmianach trzeba ponownie wyeksportować i zaimportować. Przy provisioningu klient pobiera większość zmian; po zmianie portu lub protokołu SSL VPN użytkownik wybiera koło zębate > Update policy. Zmiana gatewaya, certyfikatu, portu lub protokołu może wymagać ponownego logowania. Windows, macOS i mobilne klienty OpenVPN należy testować osobno.
Bezpieczeństwo i odbiór
- Testować MFA z rzeczywistym klientem i ponownym łączeniem.
- Przy provisioningu
.proMFA musi się udać także przed pobraniem konfiguracji przez klienta. Jeśli wymagany jest OTP lub kod weryfikacyjny, pierwsze połączenie może pokazać logowanie dwa razy: przy pobieraniu konfiguracji i przy zestawianiu tunelu. - Ograniczyć użytkowników i grupy do potrzebujących dostępu.
- Ze strefy
VPNzezwolić tylko na wymagane sieci i usługi w rejestrowanych regułach. - Sprawdzić VPN Portal i usługi WAN w Device Access i Local Service ACL.
- Odnawiać lub unieważniać profile po odejściu użytkownika, utracie urządzenia lub zmianie uwierzytelniania.
Pilotaż jest udany dopiero, gdy klient otrzymuje właściwy adres VPN, rozwiązuje nazwy, dociera do dozwolonych celów, nie dociera do zabronionego celu i trafia we właściwą regułę w Log Viewer. Sprawdzić też split/full tunnel, MFA i zmianę sieci. Zobacz MFA, diagnostykę IPsec, MTU/MSS i test reguł.
SFOS 22: Legacy IPsec blokuje aktualizację
Pomoc SFOS 22 dla IPsec (legacy) potwierdza, że SFOS 22.0 MR1 i nowszy go nie obsługuje. Sama obecność konfiguracji blokuje aktualizację. Odtworzenie lub import może ją przywrócić, a Sophos nie migruje jej automatycznie.
Przed aktualizacją sprawdzić Remote access VPN > IPsec (legacy), zapewnić przetestowany zamiennik, usunąć konfigurację i potwierdzić zniknięcie blokady. Zobacz Migracja Legacy Remote Access IPsec. Konfiguracja L2TP dotyczy klienta systemowego, a łączenie lokalizacji opisuje Site-to-Site IPsec.
Często zadawane pytania
Czy Sophos Connect zastępuje starego klienta SSL VPN?
Czy Sophos Connect to IPsec?
Czy Sophos Connect obsługuje SSL VPN na macOS?
.pro i Entra ID SSO nie są udokumentowane dla macOS.