Konfiguracja Sophos SSL VPN na Androidzie
Sophos Connect nie obsługuje bezpośrednio połączeń IPsec ani SSL VPN na Androidzie. Jeśli smartfon lub tablet z Androidem ma uzyskiwać dostęp zdalny przez Sophos Firewall, potrzebny jest klient kompatybilny z OpenVPN. W wielu środowiskach OpenVPN Connect jest naturalnym wyborem, ponieważ Sophos Firewall udostępnia konfigurację .ovpn dla klientów mobilnych.
Artykuł opisuje praktyczny proces konfiguracji Sophos SSL VPN na Androidzie: instalację aplikacji, pobranie konfiguracji .ovpn, import profilu, test połączenia i diagnozowanie typowych błędów. Aby najpierw wybrać między Sophos Connect, SSL VPN, IPsec, klientami mobilnymi i ZTNA, przeczytaj Sophos Connect czy SSL VPN: które rozwiązanie zdalnego dostępu wybrać?.
Kiedy SSL VPN na Androidzie ma sens
SSL VPN na Androidzie ma sens, gdy mobilni użytkownicy muszą okazjonalnie uzyskać dostęp do systemów wewnętrznych i wystarczy im klasyczny profil VPN.
Typowe przykłady:
- Dostęp do wewnętrznych aplikacji webowych
- Dostęp administracyjny do kilku systemów za pomocą tabletu
- Dostęp do wewnętrznych narzędzi przez zdefiniowane aplikacje
- Tymczasowy dostęp bez zarządzanego klienta notebooka
- Rozwiązanie przejściowe, gdy ZTNA lub proxy aplikacji nie są jeszcze dostępne
Przy stałym dostępie do wielu systemów wewnętrznych urządzenie mobilne często nie jest najlepszą platformą docelową. W takim przypadku warto rozważyć, czy lepszym rozwiązaniem nie będzie zarządzany klient Windows lub macOS z Sophos Connect, ściślej ograniczony dostęp ZTNA albo inny model Remote Access.
Porównanie z innymi klientami
Ta instrukcja dotyczy Sophos Firewall z SFOS i urządzeń z Androidem. W zależności od platformy lub sytuacji początkowej, może być potrzebne inne podejście:
- Konfiguracja SSL VPN na Androidzie: Ten artykuł
- Konfiguracja SSL VPN z Sophos Connect na Windows: Konfiguracja Sophos SSL VPN z Sophos Connect na Windows
- Konfiguracja SSL VPN z Sophos Connect na macOS: Konfiguracja Sophos SSL VPN z Sophos Connect na macOS
- Konfiguracja SSL VPN na iPhone i iPad: Konfiguracja Sophos SSL VPN na iPhone i iPad
- Instalacja Sophos Connect na Windows: Instalacja klienta Sophos Connect na Windows
- Instalacja Sophos Connect na macOS: Instalacja klienta Sophos Connect na macOS
Ważne jest rozróżnienie: Sophos Connect nie jest bezpośrednim klientem SSL VPN dla Androida. Jeśli mają być obsługiwane urządzenia mobilne, należy wewnętrznie jasno określić, który klient kompatybilny z OpenVPN będzie używany, skąd pochodzą profile i kto wspiera zmiany urządzeń.
Wymagania wstępne
Przed konfiguracją należy wyjaśnić następujące kwestie:
- Sophos Firewall ze skonfigurowanym zdalnym dostępem SSL VPN
- Użytkownik z uprawnieniami do SSL VPN
- Dostęp do portalu VPN lub administracyjnie udostępniony plik
.ovpn - Klient kompatybilny z OpenVPN na Androidzie
- MFA/OTP skonfigurowane, jeśli zdalny dostęp jest tym chroniony
- Ważny certyfikat dla portalu VPN i dostępu do zapory, jeśli to możliwe
- Zasady zapory dla ruchu ze strefy
VPN - Wyjaśniony projekt Split-Tunnel lub Full-Tunnel
- Proces wsparcia dla zmiany urządzeń, utraconych urządzeń i starych profili
Przed aktualizacją do SFOS 22.0 MR1 lub nowszej należy dodatkowo sprawdzić, czy nadal istnieją stare konfiguracje zdalnego dostępu IPsec. SSL VPN nie jest bezpośrednio dotknięty, ale wiele środowisk ocenia zdalny dostęp w tym momencie na nowo. Proces opisano w Migracja Legacy Remote Access IPsec przed SFOS 22 MR1.
Przygotowanie zapory i portalu VPN
Konfiguracja na Androidzie to tylko ostatni krok. Wcześniej musi być poprawna konfiguracja zapory.
Na Sophos Firewall należy sprawdzić następujące punkty:
- Otwórz Remote access VPN.
- Skonfiguruj SSL VPN dla potrzebnych użytkowników lub grup.
- Użyj puli IP VPN bez nakładania się z LAN, WLAN, VLAN, VPN site-to-site lub typowymi sieciami domowymi.
- Ustaw odpowiednie serwery DNS i przyrostki domen, jeśli używane są wewnętrzne nazwy.
- Aktywuj MFA dla zdalnego dostępu i przetestuj z użytkownikiem testowym.
- Utwórz zasadę zapory z
VPNdo potrzebnej strefy docelowej. - Włącz logowanie na czas wdrożenia.
- Udostępnij portal VPN przez Administration > Device access tylko w takim zakresie, jak to konieczne.
Pełny proces po stronie zapory opisano w Konfiguracja zdalnego dostępu SSL VPN na Sophos Firewall.
Portal VPN jest publicznie dostępnym punktem wejścia. Jeśli musi być dostępny z internetu, należy świadomie zaplanować certyfikat, MFA, ograniczenie krajów/źródeł i sprawdzanie logów. Do wzmocnienia zabezpieczeń pasuje Dostęp do urządzenia i lokalna ACL na Sophos Firewall.
1. Instalacja OpenVPN Connect
Zainstaluj OpenVPN Connect z Google Play: OpenVPN Connect.
Jeśli w środowisku standardem jest inny klient kompatybilny z OpenVPN, decyzja ta powinna być udokumentowana. Problem pojawia się, gdy użytkownicy równolegle używają różnych aplikacji VPN, starych profili i różnych instrukcji.
Na potrzeby wsparcia i eksploatacji należy ustalić:
- który klient jest wspierany
- jaka jest minimalna obsługiwana wersja aplikacji
- czy użytkownicy mogą sami instalować aplikację
- jak profile są dystrybuowane i wycofywane
- jak traktowane są utracone lub wymienione urządzenia
2. Otwórz portal VPN
Na urządzeniu z Androidem otwórz w przeglądarce portal VPN Sophos Firewall. Domyślny adres to:
https://<Firewall-FQDN-oder-IP>:443
Jeśli administrator skonfigurował inny VPN portal HTTPS port, należy użyć tego portu. W klastrze HA Sophos wskazuje do bezpośredniego dostępu FQDN lub adres IP urządzenia, które pierwotnie było węzłem głównym. W środowisku produkcyjnym należy jednak korzystać z udokumentowanego, wspólnego FQDN portalu.
Następnie zaloguj się jako użytkownik VPN. Portal VPN i pliki do pobrania dla SSL VPN pojawiają się tylko wtedy, gdy użytkownik lub jego grupa są przypisani do polityki Remote Access SSL VPN. Jeśli opcja pobrania nie jest widoczna, najpierw należy sprawdzić przypisanie polityki, a nie aplikację OpenVPN.
Jeśli portal VPN jest otwierany z nieprawidłowym lub niewiarygodnym certyfikatem, należy usunąć przyczynę. Stałe wyjątki przeglądarki nie są dobrym standardem operacyjnym dla zdalnego dostępu.
W przypadku Sophos OTP nowy użytkownik musi najpierw zeskanować kod QR w portalu VPN i zarejestrować token w aplikacji uwierzytelniającej. Następnie należy przetestować rzeczywisty proces łączenia z kontem testowym: zależnie od klienta i metody MFA hasło oraz OTP są przetwarzane razem albo w oddzielnych krokach. Uwierzytelnianie oparte na challenge lub zewnętrzny system MFA trzeba więc przetestować przed szerszym wdrożeniem dokładnie z tym klientem Android, który ma być używany. Podstawy opisano w Aktywacja MFA dla Sophos Firewall WebAdmin, portalu VPN i zdalnego dostępu.
3. Pobierz konfigurację OVPN
W portalu VPN otwórz VPN > VPN configuration. W sekcji SSL VPN configuration wybierz Download for Android and iOS. Sophos Firewall udostępni w ten sposób plik .ovpn przeznaczony dla mobilnych klientów OpenVPN.
Pobrany plik zazwyczaj ma rozszerzenie .ovpn. Ten plik jest przypisany do użytkownika i nie powinien być udostępniany innym użytkownikom.
Ważne:
- Plik powinien pochodzić z aktualnej konfiguracji zapory.
- Stare pliki z archiwów e-mail, czatów lub folderów pobierania nie powinny być ponownie używane.
- Jeśli wcześniej działający tunel przestaje się łączyć po zmianie administracyjnej, plik należy pobrać ponownie i ponownie zaimportować. Dotyczy to szczególnie zmian portu SSL VPN, protokołu, bramy lub Override Hostname oraz certyfikatu serwera SSL.
- Zmian przypisania użytkownika lub grupy nie naprawi ponowny import profilu. Trzeba je skorygować w polityce Remote Access i na serwerze uwierzytelniającym.
- Jeśli użytkownik opuszcza firmę lub urządzenie zostaje utracone, należy sprawdzić dostęp użytkownika, członkostwo w grupie i dystrybucję profilu.
4. Import profilu do OpenVPN Connect
Jeśli Android nie proponuje importu automatycznie, plik .ovpn można przekazać do OpenVPN Connect za pomocą funkcji udostępniania. Alternatywnie otwórz w OpenVPN Connect Menu > My Profiles > Add > Upload File i wybierz zapisany plik .ovpn. Następnie potwierdź import.
Przy pierwszym nawiązywaniu połączenia OpenVPN Connect poprosi o zgodę systemu Android na utworzenie połączenia VPN. Trzeba ją zaakceptować, aby aplikacja mogła zestawić tunel.
Przy wielu profilach nazwa powinna być jednoznaczna, na przykład zawierać lokalizację, środowisko lub nazwę firmy. Kilka niemal identycznie nazwanych profili często prowadzi do zgłoszeń serwisowych.
5. Nawiązanie połączenia VPN
Aktywuj zaimportowany profil i zaloguj się jako użytkownik VPN. Jeśli MFA lub OTP jest aktywne, drugi czynnik musi być potwierdzony zgodnie z konfiguracją zapory.
Sam status połączenia w aplikacji OpenVPN nie wystarcza. Kluczowe jest, czy planowane wewnętrzne cele są osiągalne i czy ruch na zaporze trafia na właściwą zasadę.
Sprawdzenie po konfiguracji
Przynajmniej te punkty powinny być sprawdzone z użytkownikiem testowym:
- OpenVPN Connect pokazuje połączenie jako połączone.
- Android pokazuje status VPN na pasku stanu lub w ustawieniach sieci.
- Użytkownik otrzymuje adres IP z oczekiwanej puli SSL VPN.
- Wewnętrzne nazwy DNS są poprawnie rozwiązywane.
- Wymagane serwery, aplikacje webowe lub usługi są osiągalne.
- Zachowanie internetu odpowiada projektowi: Split Tunnel lub Full Tunnel.
- W Log Viewer widoczna jest oczekiwana zasada zapory dla ruchu ze strefy
VPN. - MFA jest wymagane zgodnie z planem.
- Przetestuj ponownie połączenie po trybie samolotowym, zmianie Wi-Fi lub zmianie sieci komórkowej.
- Stare profile zostały usunięte lub wyraźnie oznaczone jako przestarzałe.
Jeśli połączenie jest nawiązane, ale brak dostępu, przyczyna często nie leży po stronie klienta mobilnego, ale w zasadach zapory, DNS, routingu lub NAT. Do analizy pasuje Testowanie zasad zapory za pomocą Log Viewer, Policy Test i Packet Capture.
Ręczna dystrybucja czy MDM?
Przy niewielkiej liczbie urządzeń z Androidem ręczny import przez portal VPN, folder pobierania i OpenVPN Connect może wystarczyć. Gdy zaangażowanych jest więcej użytkowników, zarządzane smartfony lub regularne zmiany urządzeń, dystrybucja profili powinna być świadomie zaplanowana. W przeciwnym razie stare pliki .ovpn pozostają w pobraniach, czatach, e-mailach lub prywatnych chmurach i są później ponownie używane podczas obsługi zgłoszeń.
Typowe warianty:
- Ręczny import: Ma sens przy niewielkiej liczbie urządzeń, grupie pilotażowej lub sporadycznym użyciu. Ważne są jasna instrukcja, aktualny profil, test MFA i usunięcie starych profili.
- Dystrybucja przez MDM lub Endpoint Management: Ma sens w przypadku zarządzanych urządzeń z Androidem, wielu użytkowników lub powtarzających się zmian. Ważne są wdrożenie aplikacji, wersjonowanie profilu, obsługa utraty urządzenia, wycofywanie starych profili i proces wsparcia.
Ważne jest wycofanie. Jeśli urządzenie z Androidem zostanie wymienione, użytkownik opuści firmę lub zmieni się polityka SSL VPN, nie wystarczy dostarczyć nowego profilu. Należy również sprawdzić stare profile, członkostwa w grupach, zapisane dane logowania i ewentualnie istniejące kopie plików.
Działanie i bezpieczeństwo
Mobilne profile VPN wymagają jasnych zasad eksploatacyjnych. Urządzenia z Androidem często przełączają się między Wi-Fi, siecią komórkową, hotspotami i Captive Portals. Ponadto urządzenia mobilne łatwiej zgubić i częściej wymienia się je niż klasyczne notebooki firmowe.
Dobre praktyki:
- Regularnie aktualizuj OpenVPN Connect.
- Aktywuj i przetestuj MFA dla zdalnego dostępu.
- Regularnie sprawdzaj grupy VPN.
- Ogranicz portal VPN przez Device Access i Local Service ACL, o ile to możliwe.
- Utrzymuj wąski zakres zasad zapory dla strefy
VPNi włącz ich logowanie. - Usuń stare pliki
.ovpni przestarzałe profile. - Uwzględnij zmiany urządzeń i utracone urządzenia w procesie wsparcia.
- Przy dłuższym przechowywaniu logów zaplanuj Syslog lub centralną analizę.
Dla plików logów i logów usług pomocne jest Rozwiązywanie problemów z Sophos Firewall: Usługi i logi.
Battery Saver, Always-on VPN i Captive Portals
OpenVPN Connect oferuje na Androidzie kilka opcji, które wyraźnie wpływają na sposób nawiązywania połączenia. Należy je włączać świadomie:
- Battery Saver w Menu > Settings wstrzymuje tunel VPN po wyłączeniu ekranu. Oszczędza to energię, ale nie nadaje się do sytuacji, w których aplikacje działające w tle muszą stale korzystać z zasobów wewnętrznych.
- Captive Portal Detection pomaga w sieciach hotelowych, gościnnych i lotniskowych, w których najpierw trzeba zatwierdzić stronę logowania. Jeśli tunel nie łączy się po zmianie sieci, należy sprawdzić tę opcję razem z logowaniem w przeglądarce.
- Always-on VPN włącza się dla OpenVPN Connect w ustawieniach systemowych Androida. Razem z Block connections without VPN zapewnia działanie podobne do kill switcha. Chroni to przed ruchem poza tunelem, ale w przypadku wygasłego profilu, niedostępnej zapory lub konieczności zalogowania się do Captive Portal może zablokować cały dostęp do sieci.
Przy okazjonalnym, ręcznym dostępie te opcje nie są konieczne. Zarządzany scenariusz Always-on wymaga natomiast przetestowanego procesu awaryjnego i wsparcia. Jeśli Android przerywa wymagany stały tunel, dla OpenVPN Connect należy wyłączyć optymalizację baterii systemu.
Typowe błędy
Plik OVPN nie otwiera się
Najpierw sprawdź, czy OpenVPN Connect jest zainstalowany i czy plik rzeczywiście ma rozszerzenie .ovpn. Następnie pobierz plik ponownie z portalu VPN lub przekaż go do OpenVPN Connect za pomocą funkcji udostępniania.
Jeśli plik jest dystrybuowany przez MDM, e-mail lub udostępnianie plików, należy sprawdzić, czy nie został po drodze zmieniony, przemianowany lub zablokowany. OpenVPN Connect oczekuje przy imporcie pliku profilu w kodowaniu ASCII lub UTF-8 i o rozmiarze poniżej 256 KB. Jeśli ręcznie zmodyfikowany profil odwołuje się do zewnętrznych plików certyfikatów lub kluczy, muszą one również być dostępne podczas importu. Dlatego plik .ovpn wygenerowany przez Sophos powinien być używany możliwie bez zmian.
Import działa, ale połączenie nie
Często uprawnienie Androida do konfiguracji VPN nie jest poprawnie przyznane lub profil nie pasuje do aktualnej konfiguracji zapory. Usuń profil, pobierz ponownie aktualny plik .ovpn i zaimportuj ponownie.
Jeśli istnieje kilka profili o niemal takich samych nazwach, najpierw sprawdź, który z nich jest rzeczywiście aktywowany. Przy wielokrotnym imporcie tej samej nazwy profilu OpenVPN Connect dodaje oznaczenia takie jak (1) lub (2). Po udanym teście stare warianty należy usunąć.
Logowanie nie powiodło się
Sprawdź użytkownika, hasło, MFA, członkostwo w grupie i serwer uwierzytelniający. Jeśli zaangażowane są AD, RADIUS lub Microsoft Entra ID SSO, uwierzytelnianie powinno być testowane oddzielnie od VPN. Problem z logowaniem nie jest automatycznie problemem OpenVPN.
Połączenie jest, ale wewnętrzne systemy nie są osiągalne
Sprawdź DNS, zasady zapory, routing, NAT i trasę powrotną. W Log Viewer powinien być widoczny ruch ze strefy VPN. Jeśli nie pojawiają się logi, ruch prawdopodobnie nie trafia na oczekiwaną zasadę albo logowanie jest wyłączone.
Jeśli problem dotyczy tylko pojedynczych systemów wewnętrznych, jego przyczyną często nie jest sama sieć VPN, lecz brakująca zasada zapory, błędna nazwa DNS lub brak trasy powrotnej w sieci docelowej.
Jeśli małe dostępy działają, ale większe transfery plików lub określone aplikacje zawieszają się, należy dodatkowo sprawdzić MTU/MSS: Sprawdzenie MTU i MSS w Sophos Firewall przy problemach z VPN.
Wewnętrzne nazwy nie są rozwiązywane
Sprawdź serwery DNS i domenę wyszukiwania w konfiguracji SSL VPN. Następnie przetestuj, czy wewnętrzne systemy są osiągalne przez adres IP. Jeśli IP działa, ale nazwa nie, przyczyna prawdopodobnie leży w DNS, a nie w samej sieci VPN.
Połączenie przerywa się przy zmianie sieci
W przypadku urządzeń mobilnych typowymi przyczynami są zmiany Wi-Fi, przełączanie na sieć komórkową, Captive Portals i mechanizmy oszczędzania energii. Przetestuj połączenie w drugiej sieci i sprawdź, czy zachowanie da się odtworzyć.
W OpenVPN Connect sprawdź dodatkowo Captive Portal Detection, Battery Saver oraz ustawienia uruchamiania i ponownego łączenia. Przy Always-on VPN Android musi zezwalać aplikacji na działanie w tle. Jeśli użytkownicy często zmieniają sieci, należy również ocenić, czy używana aplikacja radzi sobie z krótkimi przerwami w VPN, czy lepiej zastosować inny model dostępu.
Lista kontrolna
Przed wdrożeniem
- Zdefiniowany wspierany klient OpenVPN.
- Sprawdzona grupa użytkowników SSL VPN.
- Przetestowane MFA dla zdalnego dostępu.
- Portal VPN dostępny z ważnym certyfikatem.
- Świadomie ograniczony dostęp do urządzenia i dostęp z internetu.
- Utworzone i logowane zasady zapory dla strefy
VPN. - Udokumentowany Split Tunnel lub Full Tunnel.
- Wyjaśniona dystrybucja profili i proces zmiany urządzeń.
Po imporcie
- Profil widoczny w OpenVPN Connect.
- Potwierdzona autoryzacja VPN na Androidzie.
- Nawiązane połączenie z użytkownikiem testowym.
- Sprawdzony DNS, wewnętrzne cele i dopasowanie zasad zapory.
- Przetestowane Wi-Fi, sieć komórkowa i zmiany sieci.
- Usunięte stare profile.
W trakcie działania
- Aktualizuj aplikację OpenVPN i Androida.
- Regularnie sprawdzaj grupy użytkowników.
- Usuwaj stare profile przy odejściu lub utracie urządzenia.
- W przypadku problemów wsparcia wcześnie sprawdzaj logi VPN.
- Przy powtarzających się problemach mobilnych rozważ ZTNA lub dostęp aplikacyjny.
FAQ
Czy Sophos Connect obsługuje SSL VPN na Androidzie?
Czy muszę używać OpenVPN Connect?
Czy MFA działa z SSL VPN na Androidzie?
Czy SSL VPN na Androidzie jest lepsze niż IPsec?
Dlaczego połączenie działa, ale żadna wewnętrzna aplikacja nie działa?
VPN trafia na oczekiwaną zasadę.