Bezpieczne sprawdzanie i aktualizowanie Sophos Connect Client
Uaktualnienia Sophos Connect nie instaluje się na istniejącej instalacji. Udokumentowana przez Sophos procedura dla Windows i macOS polega na rozłączeniu aktywnego VPN, odinstalowaniu bieżącego klienta, a następnie instalacji wybranego pakietu. Przed zmianą pierwszego urządzenia produkcyjnego należy więc przygotować profile, instalator i drogę powrotu.
Zainstalowaną wersję można znaleźć w Sophos Connect w trzy kropki > About. Instrukcje dla Windows i macOS opisują pierwszą instalację; tutaj skupiamy się na wyborze wersji i kontrolowanym przejściu.
Jeśli wybór między IPsec, SSL VPN i innymi metodami dostępu zdalnego nie został jeszcze dokonany, przed wskazaniem klienta docelowego należy zacząć od porównania rozwiązań dostępu zdalnego.
Wybór wersji docelowej
Nie należy automatycznie szeroko wdrażać najnowszego pakietu. Najpierw trzeba porównać release notes, obsługiwane systemy i faktycznie używane funkcje VPN. Ostatnia redakcyjna weryfikacja informacji o wersjach Sophos z 7 września 2026 r. wykazała:
- Windows: Sophos Connect 2.5 MR1, wydany 18 czerwca 2026 r.
- macOS: Sophos Connect 2.0 MR1, wydany 21 maja 2026 r.
To stan weryfikacji, a nie bezterminowa akceptacja. Przed każdym wdrożeniem należy ponownie przeczytać aktualne release notes. Nowsza wersja najpierw trafia do pilotażu; starsza pozostaje celem tylko wtedy, gdy platforma nadal ją obsługuje i istnieje udokumentowany powód. Nie należy wyprowadzać dat końca życia klienta z ogólnej strony cyklu życia produktów Sophos.
| Platforma lub funkcja | Granica |
|---|---|
| Windows 10/11, 64-bit | Sophos Connect 2.5 lub nowszy |
| Windows 10/11 na ARM | Sophos Connect 2.5 lub nowszy |
| Windows, 32-bit | kończy się na 2.4; nie dla nowych wdrożeń |
| Windows 11 Enterprise Multi-session / Azure Virtual Desktop | brak obsługi |
| Entra ID SSO w Windows | Connect 2.4 lub nowszy i SFOS 21.5 lub nowszy |
| macOS na Intel lub Apple Silicon | Ventura 13 lub nowszy; Apple Silicon przez Rosetta 2 |
| SSL VPN z Sophos Connect w macOS | Connect 2.0 lub nowszy |
Provisioning .pro | Windows; brak obsługi w macOS |
Sophos Connect nie jest klientem dla iOS ani Androida. Jeśli kombinacja wykracza poza te granice, należy najpierw zaplanować migrację, zamiast eksperymentować w środowisku produkcyjnym.
Windows 2.5 MR1 naprawia między innymi uruchamianie dla dodatkowych użytkowników (NCL-2570), nieprawidłowy status SSO po przerwie w dostępie do Internetu (NCL-2783), różne monity OTP przy ponownym łączeniu (NCL-2992) oraz provisioning SSL VPN ze znakami specjalnymi w certyfikatach (NCL-2795). macOS 2.0 MR1 zawiera poprawki DNS dla SSL VPN i przywraca zapisywanie poświadczeń. Naprawiony błąd nie zastępuje pilotażu z własnym profilem.
Przygotowanie aktualizacji i rollbacku
Przed oknem serwisowym dla każdej platformy i grupy należy zapisać:
- wersję klienta i systemu operacyjnego;
- IPsec lub SSL VPN oraz źródło profilu (
.scx,.ovpnlub.pro); plik.tgbjest natomiast eksportem dla klientów IPsec innych firm, a nie profilem Sophos Connect; - uwierzytelnianie lokalne, AD, RADIUS lub Entra ID SSO;
- zachowanie MFA i ponownego łączenia;
- zależności, takie jak gateway, certyfikat, DNS, pula VPN i dozwolone sieci.
W systemie dystrybucji oprogramowania trzeba zachować pakiet docelowy, poprzedni pakiet zaakceptowany wewnętrznie oraz oryginalne źródła profili. Zrzut nazwy profilu nie jest kopią zapasową: rollback wymaga użytego eksportu albo powtarzalnego źródła provisioningu.
Administrator pobiera instalator przez Download client w Remote access VPN > IPsec lub Remote access VPN > SSL VPN; użytkownik może pobrać go z VPN Portal. Backup & Firmware > Pattern updates może odświeżyć pakiet na firewallu, ale nie aktualizuje zainstalowanych endpointów. Przed wdrożeniem trzeba sprawdzić źródło, platformę i wersję oraz zablokować lub wyraźnie oznaczyć stare pakiety.
Przeprowadzenie pilotażu
Należy uwzględnić co najmniej jedno urządzenie z każdej używanej kombinacji oraz od jednego do trzech typowych użytkowników, nie tylko administratorów. Jeśli występują, oddzielnie testuje się Windows x64, Windows ARM, macOS z IPsec, macOS z SSL VPN, Entra SSO oraz ponowne łączenie OTP/MFA.
Przed uaktualnieniem trzeba udokumentować test bazowy: logowanie, przydzielony adres VPN, wewnętrzny DNS, dostęp do reprezentatywnego celu, split lub full tunnel oraz ponowne połączenie po zmianie sieci. Po zmianie powtarza się dokładnie te same testy. Pozwala to odróżnić regresję klienta od wcześniejszego problemu z firewallem, routingiem lub profilem.
Etapowe szerokie wdrożenie rozpoczyna się dopiero po przejściu wszystkich kombinacji i przekazaniu helpdeskowi informacji o wersji docelowej i rollbacku. Jeden udany test Windows nie zatwierdza macOS.
Usunięcie i ponowna instalacja klienta
Najpierw należy rozłączyć aktywne VPN. Jeśli jest to jedyna droga zdalnej administracji urządzeniem, trzeba zapewnić lokalne okno serwisowe lub drugi dostęp, ponieważ VPN będzie przerwany.
Windows
- W Control Panel > Programs > Uninstall a program wybierz Sophos Connect, a następnie Uninstall.
- Poczekaj na zakończenie i nie odkładaj wymaganego restartu.
- Zainstaluj zatwierdzony pakiet Windows z prawami administratora.
- Sprawdź wersję w trzy kropki > About.
- Sprawdź profil lub zaimportuj go ponownie z zachowanego źródła i powtórz test pilotażowy.
Windows ARM nie wolno cofać do wersji wcześniejszej niż 2.5. Nie należy aktualizować 32-bitowego Windows do 2.5; potrzebny jest plan migracji platformy.
macOS
Jeśli na Macu jest Sophos Endpoint, przed usunięciem trzeba tymczasowo wyłączyć Tamper Protection, a potem włączyć ją ponownie. W Terminalu wykonaj z uprawnieniami administratora:
sudo /Library/Sophos\ Connect/uninstall.sh
Oczekiwane potwierdzenie to Sophos Connect has been uninstalled. Następnie:
- Uruchom ponownie Maca, jeśli pojawi się takie żądanie.
- Zainstaluj zatwierdzony pakiet macOS i potwierdź wymagane komunikaty systemowe.
- Sprawdź wersję w trzy kropki > About.
- Dostarcz profil z zachowanego źródła i powtórz kontrole pilotażowe.
- Ponownie włącz Tamper Protection i sprawdź jej stan.
Wersja wcześniejsza niż 2.0 nie jest prawidłowym rollbackiem dla SSL VPN w macOS. Po przejściu na 2.0 MR1 należy ponownie zaimportować konfigurację, jeśli potrzebna jest przywrócona opcja zapisywania poświadczeń.
Oddzielna obsługa zmian profilu
Uaktualnienie klienta nie aktualizuje automatycznie każdej konfiguracji VPN. Po zmianie zaawansowanych ustawień IPsec należy wyeksportować i rozprowadzić nowy .scx, jeśli jest dystrybuowany ręcznie. W systemie Windows zaimportowany .pro pobiera konfiguracje przez VPN Portal. Po zmianie portu lub protokołu w Remote access VPN > SSL VPN > SSL VPN global settings użytkownik klika koło zębate profilu i Update policy.
Profil SSL VPN jest powiązany z tożsamością, domeną i metodą uwierzytelniania użytymi podczas importu. Przy przejściu na przykład z AD do Entra ID SSO albo między domenami należy zaimportować oddzielną konfigurację .pro lub .ovpn. W przeciwnym razie może pojawić się Login failed. Wrong fingerprint of certificate. Ograniczenie nie dotyczy profili IPsec .scx.
Zmiany po stronie firewalla należy wykonać według instrukcji dla Sophos Connect z IPsec, dostępu zdalnego SSL VPN lub Entra ID SSO. Następnie trzeba wrócić tutaj i przetestować zaktualizowaną parę klient/profil w pilotażu.
Walidacja i zatwierdzenie wdrożenia
Prawidłowa wersja i zielony status nie wystarczą. Dla każdej kombinacji należy zapisać:
- prawidłową wersję docelową w About;
- logowanie i MFA lub SSO zgodne z oczekiwaniami;
- prawidłowy adres VPN;
- działający wewnętrzny DNS i reprezentatywny cel;
- odpowiednią regułę strefy
VPNwidoczną w Log Viewer; - split lub full tunnel zgodny z projektem;
- działające ponowne łączenie po zmianie sieci, wylogowanie i logowanie.
Po nieudanym teście należy zatrzymać wdrożenie tej kombinacji. Najpierw sprawdza się wersję, granicę systemu i załadowany profil, a potem zapisuje czas, komunikat i odpowiedni wpis w Events. Rozwiązywanie problemów z Sophos Connect Client opisuje systematyczną diagnostykę błędów połączenia, DNS, uwierzytelniania, policy i usług; ten artykuł nie powiela katalogu objawów.
Rollback i eskalacja
Rollback tymczasowo przywraca usługę i nie jest trwałym rozwiązaniem dla przestarzałego lub podatnego klienta.
- Zatrzymaj szerokie wdrożenie i wskaż dotkniętą kombinację.
- Odinstaluj klienta, który zawiódł, tą samą procedurą.
- Zainstaluj wyłącznie poprzedni zatwierdzony i zgodny pakiet.
- Ponownie zaimportuj zachowane źródło profilu.
- Powtórz test wersji, logowania, adresu VPN, DNS, celu wewnętrznego, Log Viewer i ponownego łączenia.
- Udokumentuj wynik i rozpocznij nowy pilotaż dopiero po ustaleniu przyczyny.
Jeśli rollback również zawiedzie, otwórz trzy kropki > About > Generate Technical Support Report. Raport zawiera konfiguracje VPN, zdarzenia i informacje o endpoincie, dlatego podlega zasadom ochrony danych. W eskalacji podaj wersję docelową i poprzednią, system, typ profilu, czas, widoczny błąd i wynik rollbacku; nigdy nie umieszczaj poświadczeń w zgłoszeniu.