Zastąpienie starego klienta Sophos SSL VPN i migracja autostartu
Starego Sophos SSL VPN Client for Windows nie należy już konfigurować ani dalej używać. Od 31 stycznia 2022 r. produkt jest End of Life, wszystkie jego wersje są podatne na CVE-2021-36809, a Sophos nie udostępni poprawki. Ponadto od wersji SFOS 20.0 MR1 starszy klient nie zestawia już tuneli Remote Access SSL VPN.
Bezpiecznym rozwiązaniem jest migracja do Sophos Connect: należy przygotować aktualny profil i instalator, odinstalować starego klienta, zaimportować i przetestować połączenie, a dopiero potem całkowicie usunąć autostart, pliki z danymi w postaci jawnej oraz stare profile. Przy wyborze właściwego modelu Remote Access pomaga artykuł Sophos Connect czy SSL VPN: które rozwiązanie wybrać?.
⚠️ Jeśli dane urządzenie jest jedynym zdalnym dostępem administracyjnym, przed odinstalowaniem trzeba zapewnić dostęp alternatywny albo zaplanować okno serwisowe z dostępem lokalnym. Klient EOL nie jest bezpiecznym rozwiązaniem awaryjnym.
Migracja do Sophos Connect
- Przygotować aktualny instalator Sophos Connect oraz nowy plik
.ovpnz VPN Portal. Pełne ścieżki w interfejsie opisano w artykule Konfiguracja Sophos SSL VPN z Sophos Connect w Windows. - Jeśli VPN Portal jest niedostępny, skopiować wyłącznie istniejący plik
.ovpnze starego folderu konfiguracji do chronionego folderu tymczasowego. Nie kopiować plikupassword.txt. - Jeśli kopia profilu zawiera
auth-user-pass password.txt, usunąć z niej nazwę pliku, tak aby pozostało tylkoauth-user-pass. - Rozłączyć VPN i standardowo odinstalować starego Sophos SSL VPN Client przez Ustawienia > Aplikacje > Zainstalowane aplikacje. Nie usuwać ręcznie nieznanych sterowników ani usług.
- Uruchomić ponownie Windows, zainstalować Sophos Connect i zaimportować aktualny plik
.ovpnlub oczyszczoną kopię profilu przez Import connection. - Nawiązać połączenie przy użyciu właściwego konta oraz, jeśli skonfigurowano, MFA lub SSO. Pozostałe artefakty starszego klienta usuwa się dopiero po pomyślnym teście.
Sophos Connect i profile powinny być następnie utrzymywane w ramach zdefiniowanego procesu aktualizacji. Pomaga w tym artykuł Sprawdzanie wersji klienta Sophos Connect i bezpieczna aktualizacja.
Wykrywanie starego autostartu i danych dostępowych w postaci jawnej
Sprawdzenie autostartu i wartości Run
W Menedżerze zadań, w sekcji Aplikacje startowe lub Autostart, wyszukać SSL VPN Client for Windows i wyłączyć ten wpis.

Dodatkowo dla bieżącego użytkownika może istnieć osobna wartość startowa:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Starszą wartość można rozpoznać po openvpn-gui.exe, --config_dir i --connect. Poniższy wzorzec służy wyłącznie do identyfikacji i nie wolno go ponownie tworzyć:
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Usunąć wyłącznie wartość jednoznacznie należącą do starego klienta Sophos, nigdy cały klucz Run ani nieznane wpisy. W starszych instalacjach należy dodatkowo sprawdzić klasyczny folder Autostart systemu Windows. W zarządzanych środowiskach trzeba również ustalić, czy GPO lub dystrybucja oprogramowania nie tworzy tej wartości ponownie.

Sprawdzenie profilu OVPN i password.txt
Starsze profile często znajdują się w jednej z następujących ścieżek:
- 64-bitowy Windows:
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - starsze instalacje 32-bitowe:
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
Rzeczywista wartość Run i lokalna instalacja są bardziej wiarygodne niż założona ścieżka standardowa.

Problematyczne odwołanie do pliku wygląda następująco:
auth-user-pass password.txt
Wskazany plik zawiera nazwę użytkownika i hasło w postaci jawnej. Nie należy go otwierać, wyświetlać ani dołączać do danych dla pomocy technicznej. Do migracji w kopii profilu pozostawia się wyłącznie zwykłe logowanie interaktywne:
auth-user-pass
Po pomyślnym teście Sophos Connect usuwa się wskazany plik z hasłem, jego pozostałe kopie i niepotrzebne profile starszego klienta. Następnie należy zmienić hasło danego konta w odpowiednim systemie tożsamości i sprawdzić logi VPN pod kątem nieoczekiwanych logowań. Samo usunięcie pliku nie wystarczy.
Auto-Connect bez password.txt
Plik provisioning Sophos Connect (.pro) może automatycznie importować i aktualizować profile. Za pomocą auto_connect_host klient sprawdza host dostępny wyłącznie w sieci wewnętrznej. Jeśli host jest nieosiągalny, Sophos Connect aktywuje połączenie; tunel zostanie zestawiony automatycznie tylko z zapisanymi danymi logowania lub po wcześniejszym logowaniu SSO.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Przy can_save_credentials: false klient nie zapisuje hasła użytkownika. Bez SSO użytkownik nadal musi się zalogować. Jeśli ostatnią metodą logowania było SSO, Sophos Connect może automatycznie zestawić tunel przez SSO. Przykład jest celowo minimalny; klasyczne Sophos Firewall OTP wymaga dodatkowych pól otp i 2fa. Pełny proces provisioning opisano w artykule Konfiguracja Sophos Connect na firewallu, a uwierzytelnianie w MFA na Sophos Firewall lub Microsoft Entra ID SSO dla Sophos Connect.
Provisioning wymaga dostępnego VPN Portal. Jeśli zostanie on udostępniony z WAN, potrzebne są zaufany certyfikat, MFA, monitoring i możliwie restrykcyjna konfiguracja Device Access i Local Service ACL.
Sprawdzenie migracji i zawężanie błędów
Po przejściu na nowego klienta należy osobno sprawdzić połączenie i usunięcie pozostałości:
- Stary klient, jego wpis autostartu w Menedżerze zadań i konkretna wartość HKCU Run zostały usunięte.
- W starej ścieżce profilu ani w dystrybucji oprogramowania nie ma już pliku
password.txt. - Zmigrowany profil nie zawiera odwołania do pliku po
auth-user-pass. - Sophos Connect używa właściwego aktualnego połączenia i aktualnej wersji klienta.
- Logowanie, MFA lub SSO działają.
- Klient otrzymuje adres z oczekiwanej puli VPN.
- Wewnętrzne nazwy DNS i dozwolone cele działają, a jawnie zablokowane sieci pozostają niedostępne.
- Log Viewer pokazuje oczekiwanego użytkownika i właściwą regułę Remote Access.
Nie można zainstalować Sophos Connect
Sprawdzić, czy stary Sophos SSL VPN Client jest nadal zainstalowany. Odinstalować go standardowo, uruchomić ponownie Windows i powtórzyć instalację. Przy konfliktach z innymi klientami VPN nie usuwać sterowników ani usług na próbę.
Profil został zaimportowany, ale tunel nie startuje
Ponownie zaimportować aktualny plik .ovpn z VPN Portal i sprawdzić przypisanie policy, konto użytkownika, MFA oraz zdarzenia Sophos Connect. Na firewallu, zależnie od problemu, pomagają sslvpn.log, openvpn-status*.log, a przy problemach z uwierzytelnianiem access_server.log.
Tunel działa, ale cele wewnętrzne są niedostępne
Problem leży wtedy najczęściej w policy, regule firewalla, DNS, routingu albo MTU. W diagnostyce pomagają Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture, Usługi i logi Sophos Firewall oraz, gdy aplikacje przestają odpowiadać, MTU i MSS przy problemach z VPN.
FAQ
Czy starego klienta Sophos SSL VPN można nadal używać z SFOS w wersji wcześniejszej niż 20.0 MR1?
Czy istniejący plik OVPN można zaimportować do Sophos Connect?
password.txt i bez skopiowanych danych dostępowych w postaci jawnej.