Przejdz do tresci
Avanet

Zastąpienie starego klienta Sophos SSL VPN i migracja autostartu

Starego Sophos SSL VPN Client for Windows nie należy już konfigurować ani dalej używać. Od 31 stycznia 2022 r. produkt jest End of Life, wszystkie jego wersje są podatne na CVE-2021-36809, a Sophos nie udostępni poprawki. Ponadto od wersji SFOS 20.0 MR1 starszy klient nie zestawia już tuneli Remote Access SSL VPN.

Bezpiecznym rozwiązaniem jest migracja do Sophos Connect: należy przygotować aktualny profil i instalator, odinstalować starego klienta, zaimportować i przetestować połączenie, a dopiero potem całkowicie usunąć autostart, pliki z danymi w postaci jawnej oraz stare profile. Przy wyborze właściwego modelu Remote Access pomaga artykuł Sophos Connect czy SSL VPN: które rozwiązanie wybrać?.

⚠️ Jeśli dane urządzenie jest jedynym zdalnym dostępem administracyjnym, przed odinstalowaniem trzeba zapewnić dostęp alternatywny albo zaplanować okno serwisowe z dostępem lokalnym. Klient EOL nie jest bezpiecznym rozwiązaniem awaryjnym.

Migracja do Sophos Connect

  1. Przygotować aktualny instalator Sophos Connect oraz nowy plik .ovpn z VPN Portal. Pełne ścieżki w interfejsie opisano w artykule Konfiguracja Sophos SSL VPN z Sophos Connect w Windows.
  2. Jeśli VPN Portal jest niedostępny, skopiować wyłącznie istniejący plik .ovpn ze starego folderu konfiguracji do chronionego folderu tymczasowego. Nie kopiować pliku password.txt.
  3. Jeśli kopia profilu zawiera auth-user-pass password.txt, usunąć z niej nazwę pliku, tak aby pozostało tylko auth-user-pass.
  4. Rozłączyć VPN i standardowo odinstalować starego Sophos SSL VPN Client przez Ustawienia > Aplikacje > Zainstalowane aplikacje. Nie usuwać ręcznie nieznanych sterowników ani usług.
  5. Uruchomić ponownie Windows, zainstalować Sophos Connect i zaimportować aktualny plik .ovpn lub oczyszczoną kopię profilu przez Import connection.
  6. Nawiązać połączenie przy użyciu właściwego konta oraz, jeśli skonfigurowano, MFA lub SSO. Pozostałe artefakty starszego klienta usuwa się dopiero po pomyślnym teście.

Sophos Connect i profile powinny być następnie utrzymywane w ramach zdefiniowanego procesu aktualizacji. Pomaga w tym artykuł Sprawdzanie wersji klienta Sophos Connect i bezpieczna aktualizacja.

Wykrywanie starego autostartu i danych dostępowych w postaci jawnej

Sprawdzenie autostartu i wartości Run

W Menedżerze zadań, w sekcji Aplikacje startowe lub Autostart, wyszukać SSL VPN Client for Windows i wyłączyć ten wpis.

Wyłączanie starego klienta Sophos SSL VPN w Menedżerze zadań Windows
Stary autostart wyłącza się przed migracją, aby klient nie uruchomił się ponownie ani równolegle z Sophos Connect.

Dodatkowo dla bieżącego użytkownika może istnieć osobna wartość startowa:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Starszą wartość można rozpoznać po openvpn-gui.exe, --config_dir i --connect. Poniższy wzorzec służy wyłącznie do identyfikacji i nie wolno go ponownie tworzyć:

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Usunąć wyłącznie wartość jednoznacznie należącą do starego klienta Sophos, nigdy cały klucz Run ani nieznane wpisy. W starszych instalacjach należy dodatkowo sprawdzić klasyczny folder Autostart systemu Windows. W zarządzanych środowiskach trzeba również ustalić, czy GPO lub dystrybucja oprogramowania nie tworzy tej wartości ponownie.

Wykrywanie starego autostartu klienta Sophos SSL VPN w rejestrze Windows
W kluczu HKCU Run można sprawdzić konkretną starszą wartość startową i usunąć ją selektywnie po udanej migracji.

Sprawdzenie profilu OVPN i password.txt

Starsze profile często znajdują się w jednej z następujących ścieżek:

  • 64-bitowy Windows: C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • starsze instalacje 32-bitowe: C:\Program Files\Sophos\Sophos SSL VPN Client\config\

Rzeczywista wartość Run i lokalna instalacja są bardziej wiarygodne niż założona ścieżka standardowa.

Stary folder konfiguracji klienta Sophos SSL VPN z profilem OVPN
Ze starego folderu konfiguracji zabezpiecza się na potrzeby migracji wyłącznie profil OVPN; password.txt ani inne dane dostępowe w postaci jawnej nie są przenoszone.

Problematyczne odwołanie do pliku wygląda następująco:

auth-user-pass password.txt

Wskazany plik zawiera nazwę użytkownika i hasło w postaci jawnej. Nie należy go otwierać, wyświetlać ani dołączać do danych dla pomocy technicznej. Do migracji w kopii profilu pozostawia się wyłącznie zwykłe logowanie interaktywne:

auth-user-pass

Po pomyślnym teście Sophos Connect usuwa się wskazany plik z hasłem, jego pozostałe kopie i niepotrzebne profile starszego klienta. Następnie należy zmienić hasło danego konta w odpowiednim systemie tożsamości i sprawdzić logi VPN pod kątem nieoczekiwanych logowań. Samo usunięcie pliku nie wystarczy.

Auto-Connect bez password.txt

Plik provisioning Sophos Connect (.pro) może automatycznie importować i aktualizować profile. Za pomocą auto_connect_host klient sprawdza host dostępny wyłącznie w sieci wewnętrznej. Jeśli host jest nieosiągalny, Sophos Connect aktywuje połączenie; tunel zostanie zestawiony automatycznie tylko z zapisanymi danymi logowania lub po wcześniejszym logowaniu SSO.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Przy can_save_credentials: false klient nie zapisuje hasła użytkownika. Bez SSO użytkownik nadal musi się zalogować. Jeśli ostatnią metodą logowania było SSO, Sophos Connect może automatycznie zestawić tunel przez SSO. Przykład jest celowo minimalny; klasyczne Sophos Firewall OTP wymaga dodatkowych pól otp i 2fa. Pełny proces provisioning opisano w artykule Konfiguracja Sophos Connect na firewallu, a uwierzytelnianie w MFA na Sophos Firewall lub Microsoft Entra ID SSO dla Sophos Connect.

Provisioning wymaga dostępnego VPN Portal. Jeśli zostanie on udostępniony z WAN, potrzebne są zaufany certyfikat, MFA, monitoring i możliwie restrykcyjna konfiguracja Device Access i Local Service ACL.

Sprawdzenie migracji i zawężanie błędów

Po przejściu na nowego klienta należy osobno sprawdzić połączenie i usunięcie pozostałości:

  • Stary klient, jego wpis autostartu w Menedżerze zadań i konkretna wartość HKCU Run zostały usunięte.
  • W starej ścieżce profilu ani w dystrybucji oprogramowania nie ma już pliku password.txt.
  • Zmigrowany profil nie zawiera odwołania do pliku po auth-user-pass.
  • Sophos Connect używa właściwego aktualnego połączenia i aktualnej wersji klienta.
  • Logowanie, MFA lub SSO działają.
  • Klient otrzymuje adres z oczekiwanej puli VPN.
  • Wewnętrzne nazwy DNS i dozwolone cele działają, a jawnie zablokowane sieci pozostają niedostępne.
  • Log Viewer pokazuje oczekiwanego użytkownika i właściwą regułę Remote Access.

Nie można zainstalować Sophos Connect

Sprawdzić, czy stary Sophos SSL VPN Client jest nadal zainstalowany. Odinstalować go standardowo, uruchomić ponownie Windows i powtórzyć instalację. Przy konfliktach z innymi klientami VPN nie usuwać sterowników ani usług na próbę.

Profil został zaimportowany, ale tunel nie startuje

Ponownie zaimportować aktualny plik .ovpn z VPN Portal i sprawdzić przypisanie policy, konto użytkownika, MFA oraz zdarzenia Sophos Connect. Na firewallu, zależnie od problemu, pomagają sslvpn.log, openvpn-status*.log, a przy problemach z uwierzytelnianiem access_server.log.

Tunel działa, ale cele wewnętrzne są niedostępne

Problem leży wtedy najczęściej w policy, regule firewalla, DNS, routingu albo MTU. W diagnostyce pomagają Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture, Usługi i logi Sophos Firewall oraz, gdy aplikacje przestają odpowiadać, MTU i MSS przy problemach z VPN.

FAQ

Czy starego klienta Sophos SSL VPN można nadal używać z SFOS w wersji wcześniejszej niż 20.0 MR1?

Tunel może technicznie nadal działać ze starszym firewallem, ale klient pozostaje End of Life i jest podatny na nieusuniętą lukę. Również w takim środowisku bezpiecznym zaleceniem jest migracja do Sophos Connect.

Czy istniejący plik OVPN można zaimportować do Sophos Connect?

Tak. Preferowany jest aktualny plik z VPN Portal. Kopię starego profilu należy importować wyłącznie bez odwołania do password.txt i bez skopiowanych danych dostępowych w postaci jawnej.