Saltar para o conteudo
Avanet

Sophos Connect ou SSL VPN: qual solução de acesso remoto escolher?

Sophos Connect e SSL VPN não são alternativas diretas: Sophos Connect é o software cliente; IPsec e SSL VPN são os tipos de túnel que esse cliente estabelece em dispositivos Windows e macOS suportados. Não existe Sophos Connect para Linux nem para dispositivos móveis. Nessas plataformas, usa-se um cliente compatível com OpenVPN para SSL VPN e avalia-se separadamente um cliente do sistema ou de terceiros adequado para IPsec.

Para a maioria dos dispositivos Windows e macOS geridos, Sophos Connect é o cliente predefinido sensato. Depois escolhe-se entre IPsec e SSL VPN. Este artigo foi verificado com SFOS 22.0 MR2 e as linhas atuais em 8 de setembro de 2026: Sophos Connect 2.5 MR1 para Windows e 2.0 MR1 para macOS.

⚠️ Não usar PPTP para novos acessos. O SFOS 22 ainda permite configurá-lo, mas o protocolo não define encriptação nem autenticação. PAP, CHAP ou MS-CHAPv2 não o tornam moderno. Inventarie as dependências existentes e migre-as para IPsec atual, SSL VPN ou acesso limitado a aplicações.

Decidir num minuto

  • Windows ou macOS gerido, IPsec estável no piloto: Sophos Connect com o Remote Access IPsec atual é geralmente a primeira escolha.
  • IPsec falha em hotéis, redes de convidados ou redes externas muito filtradas: testar Sophos Connect com SSL VPN. SSL VPN costuma atravessá-las melhor, mas não é garantido.
  • Linux, iOS, iPadOS ou Android: usar um cliente OpenVPN aprovado para SSL VPN. OpenVPN não é um cliente IPsec; validar IPsec separadamente.
  • Apenas algumas aplicações ou destinos RDP/SSH: avaliar Clientless SSL VPN ou Sophos ZTNA em vez de conceder acesso amplo à rede.
  • Legacy Remote Access IPsec presente: migrar e eliminar antes da atualização para SFOS 22.0 MR1 ou posterior.

A decisão final deve seguir um piloto com a plataforma, autenticação, MFA, rede do utilizador e destinos reais. Um túnel verde não comprova sozinho que o acesso funciona.

ZTNA é a opção mais restrita quando os utilizadores precisam apenas de aplicações definidas e de acesso baseado em identidade e dispositivo, em vez de alcance de rede. Contudo, não substitui uma VPN para todas as ferramentas administrativas, protocolos ou caminhos de rede complexos.

Separar cliente, protocolo e plataforma

Na escolha do cliente aplicam-se os seguintes limites. Como as versões, o suporte de plataformas e os problemas conhecidos mudam, Verificar e atualizar o Sophos Connect em segurança abrange a escolha da versão, o piloto, os testes de aceitação e o planeamento da reversão antes de uma implementação ou atualização:

PlataformaTúneis com o cliente atualDistribuição de perfis
Windows 10/11 de 64 bitsIPsec e SSL VPN com a linha 2.5.scx, .ovpn e .pro
Windows 10/11 on ARMIPsec e SSL VPN desde 2.5.scx, .ovpn e .pro
macOS / Sophos Connect antes de 2.0IPsec: .scx; SSL VPN: cliente de terceiros .ovpnsem .pro
macOS 13+, Intel / 2.0IPsec e SSL VPN.scx, .ovpn; sem .pro
macOS 13+, Apple Silicon / 2.0IPsec e SSL VPN; Rosetta 2.scx, .ovpn; sem .pro
macOS 14+, Intel / 2.1+IPsec e SSL VPN.scx, .ovpn, .pro
macOS 14+, Apple Silicon / 2.1+IPsec e SSL VPN; ARM nativo.scx, .ovpn, .pro
LinuxLinux: SSL VPN com OpenVPN; verificar IPsec separadamente.ovpn
Android / iOSAndroid e iOS: ver caminhos abaixo.tgb, .ovpn / VPN Portal

Para novos rollouts Windows, a linha 2.5 suporta Windows 10 e 11 de 64 bits e Windows on ARM. Windows 11 Enterprise Multi-session, incluindo Azure Virtual Desktop, não é suportado. Windows de 32 bits termina no Sophos Connect 2.4 e deve integrar um plano de migração do sistema operativo.

Distinga as linhas do cliente macOS: antes de 2.0, o Sophos Connect utiliza .scx para IPsec, enquanto SSL VPN requer um cliente de terceiros com .ovpn. Com 2.0, IPsec (.scx) e SSL VPN (.ovpn) são importados diretamente; macOS 13+ é suportado e Apple Silicon utiliza Rosetta 2. A partir de 2.1, é necessário macOS 14+; Intel e Apple Silicon são suportados, com ARM nativo em Apple Silicon. O provisioning .pro está agora documentado para ambos os tipos de VPN. Os perfis manuais continuam disponíveis. Antes da implementação, verifique versão do pacote, arquitetura e ficheiros realmente disponíveis no portal e valide cada combinação num piloto. Microsoft Entra ID SSO está documentado para Windows a partir de Sophos Connect 2.4 e macOS a partir de 2.1, não para o cliente macOS 2.0. São necessárias uma configuração SFOS compatível e uma configuração do cliente atualizada. Verifique métodos de autenticação e Redirect URI; MFA continua a ser um controlo separado. Isto não implica um fluxo de navegador idêntico nem que a implementação GPO do Windows se aplique ao macOS. Entra ID SSO para Sophos Connect e VPN Portal

Atualização da observação datada: as notas de versão da Sophos apresentam Sophos Connect 2.1 para macOS, publicado a 6 de outubro de 2026, com provisioning .pro, Entra ID SSO e ARM nativo. A observação de 24 de setembro de 2026 descreve a situação de então. Verifique a versão do instalador realmente disponível; a publicação não prova que o seu portal já distribua esse pacote ou que tenha sido testado num dispositivo específico.

Android: IPsec está documentado com um cliente de terceiros e .tgb; SSL VPN utiliza um cliente compatível com .ovpn. iOS: obtenha a configuração IPsec em VPN > VPN configuration > IPsec VPN profile no VPN Portal; não é necessário um cliente adicional para este percurso. SSL VPN utiliza um cliente de terceiros com .ovpn. São caminhos de ficheiros e limites de seleção, não uma configuração móvel testada.

Escolher IPsec ou SSL VPN

Sophos Connect com IPsec

IPsec adequa-se a dispositivos empresariais geridos quando funciona de forma fiável nas redes habituais. Tem bom desempenho em muitos ambientes, mas é necessário testar o percurso e a carga reais. Os limites são o bloqueio ou tratamento deficiente de IPsec em redes externas e a necessidade de controlar a distribuição dos perfis.

O Remote access VPN > IPsec atual não deve ser confundido com IPsec (legacy). Consulte Configurar Sophos Connect no Sophos Firewall.

Sophos Connect com SSL VPN

SSL VPN adequa-se quando já existem processos OpenVPN, quando Linux ou dispositivos móveis fazem parte do âmbito ou quando IPsec falha repetidamente no piloto. Windows e macOS podem usar Sophos Connect; Linux e dispositivos móveis usam um cliente OpenVPN.

O desempenho depende do appliance, encriptação, carga e utilização. Consulte Configurar SSL VPN Remote Access e os guias para Windows, macOS, Linux, iPhone e iPad e Android.

Migrar do antigo Sophos SSL VPN Client

O antigo Sophos SSL VPN Client e Sophos Connect com SSL VPN usam configurações OpenVPN, mas são gerações diferentes. A documentação atual exige a desinstalação do cliente SSL VPN antigo antes de instalar Sophos Connect; a utilização paralela não é uma migração adequada.

  1. Inventariar utilizadores, sistemas, perfis .ovpn, MFA e destinos necessários.
  2. Testar a policy SSL VPN, o certificado, o gateway e as regras com um utilizador piloto.
  3. Preparar a versão aprovada do Sophos Connect e um novo .ovpn do VPN Portal; no Windows, um .pro testado é alternativa. Para provisioning no Windows e no macOS a partir do Sophos Connect 2.1.
  4. Desligar o túnel, desinstalar o cliente antigo no dispositivo piloto e instalar Sophos Connect.
  5. Importar o perfil e validar login, MFA, endereço VPN, DNS, destinos permitidos e regra de firewall.
  6. Implementar só após um piloto bem-sucedido e retirar instaladores e perfis antigos de forma controlada.

Definir o rollback antes do piloto: guardar em segurança o instalador antigo aprovado e o perfil até concluir a aceitação. Se o piloto falhar, desinstalar Sophos Connect antes de restaurar o cliente antigo e o respetivo perfil; não instalar ambos em paralelo. Usar este rollback apenas como regresso temporário ao estado inicial documentado enquanto se corrige a migração.

Para atualizar o Sophos Connect, remover a versão existente antes de instalar a nova. Verificar e atualizar Sophos Connect com segurança cobre versões, problemas conhecidos, piloto e rollback.

Gerir perfis e atualizações

  • .scx é o perfil preferido para IPsec atual com Sophos Connect e inclui definições avançadas.
  • .tgb é uma exportação IPsec para clientes externos compatíveis, sem definições avançadas do Sophos Connect.
  • .ovpn é a configuração SSL VPN específica do utilizador.
  • .pro obtém IPsec (.scx) e as configurações SSL VPN autorizadas para o utilizador (.ovpn) através do VPN Portal, bem como alterações posteriores; não é um perfil de túnel. São suportados clientes Windows compatíveis e Sophos Connect para macOS a partir de 2.1, não o cliente macOS 2.0 ou anterior. O provisioning IPsec requer Sophos Connect 2.1 ou posterior. No cliente macOS 2.0 continuam a ser necessários importação direta e atualização manual controlada.

Registar centralmente as versões de cliente aprovadas, dar nomes únicos aos perfis e não distribuir .scx, .tgb, .ovpn e .pro em paralelo sem finalidade documentada. Para dispositivos móveis, definir a aplicação aprovada, a origem do perfil, o fluxo de MFA e o responsável pelo suporte em vez de deixar essas escolhas a cada utilizador.

O provisioning continua a exigir VPN Portal acessível, certificado de confiança, MFA, Local Service ACL adequadas e proteção contra tentativas de início de sessão repetidas. Teste Windows e macOS a partir de 2.1 separadamente. Provisioning Sophos Connect com .pro

Perfis distribuídos manualmente devem ser novamente exportados e importados após alterações relevantes. Com provisioning, o cliente obtém a maioria das alterações; depois de mudar porta ou protocolo SSL VPN, o utilizador escolhe roda dentada > Update policy. Mudanças de gateway, certificado, porta ou protocolo podem exigir novo login. Testar Windows, macOS e clientes OpenVPN móveis separadamente.

Segurança e aceitação

  • Testar MFA com o cliente e a reconexão reais.
  • Com provisioning .pro, a MFA também tem de ser concluída antes de o cliente descarregar a configuração. Se for necessário um OTP ou código de verificação, a primeira ligação pode mostrar o login duas vezes: uma para descarregar a configuração e outra para estabelecer o túnel.
  • Limitar utilizadores e grupos a quem necessita de acesso.
  • Permitir apenas redes e serviços necessários em regras registadas a partir da zona VPN.
  • Rever VPN Portal e serviços WAN em Device Access e Local Service ACL.
  • Renovar ou revogar perfis após saída, perda do dispositivo ou mudança de autenticação.

O piloto só tem sucesso se o cliente receber o endereço VPN esperado, resolver nomes internos, chegar aos destinos permitidos, não chegar a um destino proibido e usar a regra prevista no Log Viewer. Testar também split/full tunnel, MFA e reconexão após mudar de rede. Consulte Configurar MFA, resolução de problemas IPsec, verificação MTU/MSS e teste de regras.

SFOS 22: Legacy IPsec bloqueia a atualização

SFOS 22.0 MR1 e posterior não suportam Legacy Remote Access IPsec. A mera presença da configuração bloqueia a atualização. Um restauro ou importação pode recuperá-la e a Sophos não a migra automaticamente.

Antes de atualizar, verificar Remote access VPN > IPsec (legacy), fornecer um substituto testado, eliminar a configuração e confirmar que o bloqueio desapareceu. Consulte Migrar Legacy Remote Access IPsec. Configurar L2TP trata o cliente do sistema; ligações entre locais pertencem a Site-to-Site IPsec.

Perguntas frequentes

Sophos Connect substitui o antigo SSL VPN Client?

Nos dispositivos Windows e macOS suportados, Sophos Connect é o cliente atual e pode assumir SSL VPN. O cliente antigo deve ser removido antes. Linux e dispositivos móveis continuam a usar um cliente OpenVPN para SSL VPN.

Sophos Connect é o mesmo que IPsec?

Não. Sophos Connect é o cliente; consoante plataforma e versão, pode usar Remote Access IPsec atual ou SSL VPN.

Sophos Connect suporta SSL VPN no macOS?

Distinga as linhas do cliente macOS: antes de 2.0, o Sophos Connect utiliza .scx para IPsec, enquanto SSL VPN requer um cliente de terceiros com .ovpn. Com 2.0, IPsec (.scx) e SSL VPN (.ovpn) são importados diretamente; macOS 13+ é suportado e Apple Silicon utiliza Rosetta 2. A partir de 2.1, é necessário macOS 14+; Intel e Apple Silicon são suportados, com ARM nativo em Apple Silicon. O provisioning .pro está agora documentado para ambos os tipos de VPN. Os perfis manuais continuam disponíveis. Antes da implementação, verifique versão do pacote, arquitetura e ficheiros realmente disponíveis no portal e valide cada combinação num piloto. Microsoft Entra ID SSO está documentado para Windows a partir de Sophos Connect 2.4 e macOS a partir de 2.1, não para o cliente macOS 2.0. São necessárias uma configuração SFOS compatível e uma configuração do cliente atualizada. Verifique métodos de autenticação e Redirect URI; MFA continua a ser um controlo separado. Isto não implica um fluxo de navegador idêntico nem que a implementação GPO do Windows se aplique ao macOS.

IPsec é sempre mais rápido do que SSL VPN?

Não. IPsec tem bom desempenho em muitos ambientes e SSL VPN costuma ser mais robusto em redes externas restritivas. É necessário testar appliance, carga, encriptação e percurso reais.

O que se aplica a Windows ARM e sistemas antigos de 32 bits?

Windows on ARM é suportado desde Sophos Connect 2.5. Windows de 32 bits termina na antiga linha 2.4 e não deve ser alvo de novos rollouts.

O que verificar antes de SFOS 22.0 MR1 ou posterior?

Não pode restar configuração em Remote access VPN > IPsec (legacy). Ela bloqueia a atualização e deve ser eliminada depois de testar o substituto.