Centralne wdrażanie Sophos Connect w Windows
Sophos Connect można instalować i konfigurować w Windows za pomocą skryptów startowych komputera w GPO. Należy rozdzielić trzy zadania: MSI instaluje klienta, .pro steruje pobieraniem dozwolonych konfiguracji VPN, a SCCLI odczytuje lub zmienia połączenia. Pakiet, profil i automatyzację można wtedy niezależnie sprawdzić i wycofać.
Dla jednego stanowiska zobacz instalację Sophos Connect w Windows. Przewodnik provisioningu opisuje .pro, a dobór wersji i kolejność aktualizacji — przewodnik aktualizacji.
Wymagania i decyzje wdrożeniowe
Przed wdrożeniem ustalić: wspieraną wersję i architekturę Windows; IPsec lub SSL VPN wraz z MFA/SSO; osiągalny VPN Portal z zaufanym certyfikatem; sprawdzony MSI i zatwierdzone źródło .pro, .scx lub .ovpn; prawa odczytu konta komputera; grupę pilotażową, okno serwisowe i alternatywną ścieżkę administracyjną; poprzedni nadal wspierany MSI i zgodny profil do wycofania.
System dystrybucji może uruchomić ten sam pakiet jako system lokalny. Nie oznacza to wsparcia konkretnego pakietu Intune/RMM ani reguły wykrywania. Wywołanie, konto, wykrywanie i restart trzeba sprawdzić używanym narzędziem.
Ochrona pakietu i profili
MSI, skrypt i profile przechowywać wersjonowane, z prawem zapisu tylko dla administratorów. Cele otrzymują odczyt. Przed zatwierdzeniem sprawdzić podpis, wersję i zapisany wewnętrznie hash; nie podmieniać zatwierdzonego pliku pod tą samą nazwą. .pro może ujawniać gatewaye, port VPN Portal i ustawienia. .scx, .ovpn, certyfikaty i PSK mogą być bardziej poufne. Nie umieszczać ich w ogólnie dostępnych lokalizacjach ani podawać haseł SCCLI w skryptach lub argumentach.
1. Instalacja klienta przez GPO
Wzorzec Sophos wykrywa scvpn.exe. Należy podać ścieżkę UNC i pełną nazwę MSI:
@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0
rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%
Dodać skrypt w Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force odświeża zasady, a skrypt działa przy następnym starcie. Sam plik nie potwierdza wersji, dlatego trzeba sprawdzić inwentarz i usługę. 0 mówi tylko, że msiexec nie zgłosił błędu; 1641 i 3010 to wyniki MSI dotyczące restartu, nie kody SCCLI.
2. Zarządzane dostarczenie pliku provisioningu
Sophos Connect importuje .pro z C:\Program Files (x86)\Sophos\Connect\import\, usuwa go i pobiera dozwolone konfiguracje. Oficjalny wzorzec czeka bez końca; ten przykład ogranicza oczekiwanie do dwóch minut i zwraca błąd pobrania lub kopiowania:
@echo off
set /a WAIT_COUNT=0
:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN
:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%
software.example.net jest przykładem. Rzeczywisty host wymaga zaufanego certyfikatu i ograniczonych praw; pilot porównuje pobrany plik z zatwierdzonym. Lokalny kod 50 tego skryptu startowego oznacza timeout i nie jest kodem SCCLI. JSON, vpn_portal_port, MFA i wiele gatewayów opisuje przewodnik provisioningu.
3. Kontrolowana automatyzacja SCCLI
SCCLI zwykle znajduje się w C:\Program Files (x86)\Sophos\Connect; sccli ? pokazuje polecenia.
cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
add nie działa, gdy polityka zabrania połączeń niezarządzanych. remove usuwa tylko połączenia utworzone przez add. enable pyta interaktywnie o brakujące dane; nie wolno więc przekazywać jawnego hasła przez --password w pracy bez nadzoru.
Udokumentowane kody zwrotne SCCLI
Kod zapisać natychmiast po wywołaniu.
| Kod | Znaczenie | Bezpieczna reakcja |
|---|---|---|
0 | Sukces | Sprawdzić stan przez list -d. |
-1 | Błędna opcja lub pusta nazwa/hasło | Poprawić dane bez logowania sekretów. |
1 | Błędne lub nieparsowalne dane | Sprawdzić pomoc i argumenty. |
2 | Brak pliku albo puste hasło/certyfikat | Sprawdzić ścieżkę, konto i dane. |
5 | Nie można odczytać/otworzyć pliku | Sprawdzić prawa, blokadę i treść. |
14 | Nie można sparsować odpowiedzi | Zapisać stan i wersję; nie powtarzać w ciemno. |
101 | Nie wysłano żądania do serwera | Sprawdzić scvpn i komunikację lokalną. |
120 | Serwer nie zwrócił danych | Zapisać stan usługi i ponowić kontrolowanie. |
1016 | Wymagane dane użytkownika | Zatrzymać automat lub użyć logowania interaktywnego. |
1024 | Nie znaleziono połączenia | Ustalić nazwę przez list -d. |
1101 | Błąd uwierzytelnienia | Sprawdzić dane, MFA i uprawnienia; bez pętli. |
9009 | Nie znaleziono polecenia/nie uruchomiono programu | Sprawdzić ścieżkę, instalację i kontekst. |
Niektóre systemy pokazują -1 bez znaku. Testować dokładny wrapper. Nieznany kod jest błędem; logować czas, wersję, kontekst i polecenie bez sekretów.
Pilotaż, wydanie i wycofanie
Zmiana wersji może przerwać VPN. Przetestować cichą dezinstalację i instalację z właściwym MSI/Product ID, oddzielając kody MSI i SCCLI. Dla każdej zatwierdzanej architektury, profilu i metody uwierzytelnienia sprawdzić podpis/hash/wersję, start scvpn, import .pro lub SCCLI, logowanie i adres VPN, DNS oraz dozwolony i blokowany cel, ponowne połączenie i centralne logi.
Następnie wdrażać falami. Po każdej porównać wersję i profil, wykonać sccli list -d i sprawdzić ścieżkę danych. Przy awarii zatrzymać wdrożenie i zabezpieczyć kody, wersję i dane wsparcia. Usunąć wadliwą wersję zatwierdzoną metodą, zainstalować poprzedni wspierany MSI, przywrócić zgodny profil i powtórzyć pilot.
Jeśli wycofanie też zawiedzie, przejść do diagnostyki Sophos Connect w Windows. Reguły sprawdzać osobno według testu reguły zapory.