Przejdz do tresci
Avanet

Centralne wdrażanie Sophos Connect w Windows

Sophos Connect można instalować i konfigurować w Windows za pomocą skryptów startowych komputera w GPO. Należy rozdzielić trzy zadania: MSI instaluje klienta, .pro steruje pobieraniem dozwolonych konfiguracji VPN, a SCCLI odczytuje lub zmienia połączenia. Pakiet, profil i automatyzację można wtedy niezależnie sprawdzić i wycofać.

Dla jednego stanowiska zobacz instalację Sophos Connect w Windows. Przewodnik provisioningu opisuje .pro, a dobór wersji i kolejność aktualizacji — przewodnik aktualizacji.

Wymagania i decyzje wdrożeniowe

Przed wdrożeniem ustalić: wspieraną wersję i architekturę Windows; IPsec lub SSL VPN wraz z MFA/SSO; osiągalny VPN Portal z zaufanym certyfikatem; sprawdzony MSI i zatwierdzone źródło .pro, .scx lub .ovpn; prawa odczytu konta komputera; grupę pilotażową, okno serwisowe i alternatywną ścieżkę administracyjną; poprzedni nadal wspierany MSI i zgodny profil do wycofania.

System dystrybucji może uruchomić ten sam pakiet jako system lokalny. Nie oznacza to wsparcia konkretnego pakietu Intune/RMM ani reguły wykrywania. Wywołanie, konto, wykrywanie i restart trzeba sprawdzić używanym narzędziem.

Ochrona pakietu i profili

MSI, skrypt i profile przechowywać wersjonowane, z prawem zapisu tylko dla administratorów. Cele otrzymują odczyt. Przed zatwierdzeniem sprawdzić podpis, wersję i zapisany wewnętrznie hash; nie podmieniać zatwierdzonego pliku pod tą samą nazwą. .pro może ujawniać gatewaye, port VPN Portal i ustawienia. .scx, .ovpn, certyfikaty i PSK mogą być bardziej poufne. Nie umieszczać ich w ogólnie dostępnych lokalizacjach ani podawać haseł SCCLI w skryptach lub argumentach.

1. Instalacja klienta przez GPO

Wzorzec Sophos wykrywa scvpn.exe. Należy podać ścieżkę UNC i pełną nazwę MSI:

@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0

rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%

Dodać skrypt w Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force odświeża zasady, a skrypt działa przy następnym starcie. Sam plik nie potwierdza wersji, dlatego trzeba sprawdzić inwentarz i usługę. 0 mówi tylko, że msiexec nie zgłosił błędu; 1641 i 3010 to wyniki MSI dotyczące restartu, nie kody SCCLI.

2. Zarządzane dostarczenie pliku provisioningu

Sophos Connect importuje .pro z C:\Program Files (x86)\Sophos\Connect\import\, usuwa go i pobiera dozwolone konfiguracje. Oficjalny wzorzec czeka bez końca; ten przykład ogranicza oczekiwanie do dwóch minut i zwraca błąd pobrania lub kopiowania:

@echo off
set /a WAIT_COUNT=0

:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN

:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%

software.example.net jest przykładem. Rzeczywisty host wymaga zaufanego certyfikatu i ograniczonych praw; pilot porównuje pobrany plik z zatwierdzonym. Lokalny kod 50 tego skryptu startowego oznacza timeout i nie jest kodem SCCLI. JSON, vpn_portal_port, MFA i wiele gatewayów opisuje przewodnik provisioningu.

3. Kontrolowana automatyzacja SCCLI

SCCLI zwykle znajduje się w C:\Program Files (x86)\Sophos\Connect; sccli ? pokazuje polecenia.

cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%

add nie działa, gdy polityka zabrania połączeń niezarządzanych. remove usuwa tylko połączenia utworzone przez add. enable pyta interaktywnie o brakujące dane; nie wolno więc przekazywać jawnego hasła przez --password w pracy bez nadzoru.

Udokumentowane kody zwrotne SCCLI

Kod zapisać natychmiast po wywołaniu.

KodZnaczenieBezpieczna reakcja
0SukcesSprawdzić stan przez list -d.
-1Błędna opcja lub pusta nazwa/hasłoPoprawić dane bez logowania sekretów.
1Błędne lub nieparsowalne daneSprawdzić pomoc i argumenty.
2Brak pliku albo puste hasło/certyfikatSprawdzić ścieżkę, konto i dane.
5Nie można odczytać/otworzyć plikuSprawdzić prawa, blokadę i treść.
14Nie można sparsować odpowiedziZapisać stan i wersję; nie powtarzać w ciemno.
101Nie wysłano żądania do serweraSprawdzić scvpn i komunikację lokalną.
120Serwer nie zwrócił danychZapisać stan usługi i ponowić kontrolowanie.
1016Wymagane dane użytkownikaZatrzymać automat lub użyć logowania interaktywnego.
1024Nie znaleziono połączeniaUstalić nazwę przez list -d.
1101Błąd uwierzytelnieniaSprawdzić dane, MFA i uprawnienia; bez pętli.
9009Nie znaleziono polecenia/nie uruchomiono programuSprawdzić ścieżkę, instalację i kontekst.

Niektóre systemy pokazują -1 bez znaku. Testować dokładny wrapper. Nieznany kod jest błędem; logować czas, wersję, kontekst i polecenie bez sekretów.

Pilotaż, wydanie i wycofanie

Zmiana wersji może przerwać VPN. Przetestować cichą dezinstalację i instalację z właściwym MSI/Product ID, oddzielając kody MSI i SCCLI. Dla każdej zatwierdzanej architektury, profilu i metody uwierzytelnienia sprawdzić podpis/hash/wersję, start scvpn, import .pro lub SCCLI, logowanie i adres VPN, DNS oraz dozwolony i blokowany cel, ponowne połączenie i centralne logi.

Następnie wdrażać falami. Po każdej porównać wersję i profil, wykonać sccli list -d i sprawdzić ścieżkę danych. Przy awarii zatrzymać wdrożenie i zabezpieczyć kody, wersję i dane wsparcia. Usunąć wadliwą wersję zatwierdzoną metodą, zainstalować poprzedni wspierany MSI, przywrócić zgodny profil i powtórzyć pilot.

Jeśli wycofanie też zawiedzie, przejść do diagnostyki Sophos Connect w Windows. Reguły sprawdzać osobno według testu reguły zapory.