Sophos Connect ou SSL VPN: qual solução de acesso remoto escolher?
Sophos Connect e SSL VPN não são alternativas diretas: Sophos Connect é o software cliente; IPsec e SSL VPN são os tipos de túnel que esse cliente estabelece em dispositivos Windows e macOS suportados. Não existe Sophos Connect para Linux nem para dispositivos móveis. Nessas plataformas, usa-se um cliente compatível com OpenVPN para SSL VPN e avalia-se separadamente um cliente do sistema ou de terceiros adequado para IPsec.
Para a maioria dos dispositivos Windows e macOS geridos, Sophos Connect é o cliente predefinido sensato. Depois escolhe-se entre IPsec e SSL VPN. Este artigo foi verificado com SFOS 22.0 MR2 e as linhas atuais em 8 de setembro de 2026: Sophos Connect 2.5 MR1 para Windows e 2.0 MR1 para macOS.
⚠️ Não usar PPTP para novos acessos. O SFOS 22 ainda permite configurá-lo, mas o protocolo não define encriptação nem autenticação. PAP, CHAP ou MS-CHAPv2 não o tornam moderno. Inventarie as dependências existentes e migre-as para IPsec atual, SSL VPN ou acesso limitado a aplicações.
Decidir num minuto
- Windows ou macOS gerido, IPsec estável no piloto: Sophos Connect com o Remote Access IPsec atual é geralmente a primeira escolha.
- IPsec falha em hotéis, redes de convidados ou redes externas muito filtradas: testar Sophos Connect com SSL VPN. SSL VPN costuma atravessá-las melhor, mas não é garantido.
- Linux, iOS, iPadOS ou Android: usar um cliente OpenVPN aprovado para SSL VPN. OpenVPN não é um cliente IPsec; validar IPsec separadamente.
- Apenas algumas aplicações ou destinos RDP/SSH: avaliar Clientless SSL VPN ou Sophos ZTNA em vez de conceder acesso amplo à rede.
- Legacy Remote Access IPsec presente: migrar e eliminar antes da atualização para SFOS 22.0 MR1 ou posterior.
A decisão final deve seguir um piloto com a plataforma, autenticação, MFA, rede do utilizador e destinos reais. Um túnel verde não comprova sozinho que o acesso funciona.
ZTNA é a opção mais restrita quando os utilizadores precisam apenas de aplicações definidas e de acesso baseado em identidade e dispositivo, em vez de alcance de rede. Contudo, não substitui uma VPN para todas as ferramentas administrativas, protocolos ou caminhos de rede complexos.
Separar cliente, protocolo e plataforma
Na escolha do cliente aplicam-se os seguintes limites. Como as versões, o suporte de plataformas e os problemas conhecidos mudam, Verificar e atualizar o Sophos Connect em segurança abrange a escolha da versão, o piloto, os testes de aceitação e o planeamento da reversão antes de uma implementação ou atualização:
| Plataforma | Túneis com o cliente atual | Distribuição de perfis |
|---|---|---|
| Windows 10/11 de 64 bits | IPsec e SSL VPN com a linha 2.5 | .scx, .ovpn e .pro |
| Windows 10/11 on ARM | IPsec e SSL VPN desde 2.5 | .scx, .ovpn e .pro |
| macOS / Sophos Connect antes de 2.0 | IPsec: .scx; SSL VPN: cliente de terceiros .ovpn | sem .pro |
| macOS 13+, Intel / 2.0 | IPsec e SSL VPN | .scx, .ovpn; sem .pro |
| macOS 13+, Apple Silicon / 2.0 | IPsec e SSL VPN; Rosetta 2 | .scx, .ovpn; sem .pro |
| macOS 14+, Intel / 2.1+ | IPsec e SSL VPN | .scx, .ovpn, .pro |
| macOS 14+, Apple Silicon / 2.1+ | IPsec e SSL VPN; ARM nativo | .scx, .ovpn, .pro |
| Linux | Linux: SSL VPN com OpenVPN; verificar IPsec separadamente | .ovpn |
| Android / iOS | Android e iOS: ver caminhos abaixo | .tgb, .ovpn / VPN Portal |
Para novos rollouts Windows, a linha 2.5 suporta Windows 10 e 11 de 64 bits e Windows on ARM. Windows 11 Enterprise Multi-session, incluindo Azure Virtual Desktop, não é suportado. Windows de 32 bits termina no Sophos Connect 2.4 e deve integrar um plano de migração do sistema operativo.
Distinga as linhas do cliente macOS: antes de 2.0, o Sophos Connect utiliza .scx para IPsec, enquanto SSL VPN requer um cliente de terceiros com .ovpn. Com 2.0, IPsec (.scx) e SSL VPN (.ovpn) são importados diretamente; macOS 13+ é suportado e Apple Silicon utiliza Rosetta 2. A partir de 2.1, é necessário macOS 14+; Intel e Apple Silicon são suportados, com ARM nativo em Apple Silicon. O provisioning .pro está agora documentado para ambos os tipos de VPN. Os perfis manuais continuam disponíveis. Antes da implementação, verifique versão do pacote, arquitetura e ficheiros realmente disponíveis no portal e valide cada combinação num piloto. Microsoft Entra ID SSO está documentado para Windows a partir de Sophos Connect 2.4 e macOS a partir de 2.1, não para o cliente macOS 2.0. São necessárias uma configuração SFOS compatível e uma configuração do cliente atualizada. Verifique métodos de autenticação e Redirect URI; MFA continua a ser um controlo separado. Isto não implica um fluxo de navegador idêntico nem que a implementação GPO do Windows se aplique ao macOS. Entra ID SSO para Sophos Connect e VPN Portal
Atualização da observação datada: as notas de versão da Sophos apresentam Sophos Connect 2.1 para macOS, publicado a 6 de outubro de 2026, com provisioning .pro, Entra ID SSO e ARM nativo. A observação de 24 de setembro de 2026 descreve a situação de então. Verifique a versão do instalador realmente disponível; a publicação não prova que o seu portal já distribua esse pacote ou que tenha sido testado num dispositivo específico.
Android: IPsec está documentado com um cliente de terceiros e .tgb; SSL VPN utiliza um cliente compatível com .ovpn. iOS: obtenha a configuração IPsec em VPN > VPN configuration > IPsec VPN profile no VPN Portal; não é necessário um cliente adicional para este percurso. SSL VPN utiliza um cliente de terceiros com .ovpn. São caminhos de ficheiros e limites de seleção, não uma configuração móvel testada.
Escolher IPsec ou SSL VPN
Sophos Connect com IPsec
IPsec adequa-se a dispositivos empresariais geridos quando funciona de forma fiável nas redes habituais. Tem bom desempenho em muitos ambientes, mas é necessário testar o percurso e a carga reais. Os limites são o bloqueio ou tratamento deficiente de IPsec em redes externas e a necessidade de controlar a distribuição dos perfis.
O Remote access VPN > IPsec atual não deve ser confundido com IPsec (legacy). Consulte Configurar Sophos Connect no Sophos Firewall.
Sophos Connect com SSL VPN
SSL VPN adequa-se quando já existem processos OpenVPN, quando Linux ou dispositivos móveis fazem parte do âmbito ou quando IPsec falha repetidamente no piloto. Windows e macOS podem usar Sophos Connect; Linux e dispositivos móveis usam um cliente OpenVPN.
O desempenho depende do appliance, encriptação, carga e utilização. Consulte Configurar SSL VPN Remote Access e os guias para Windows, macOS, Linux, iPhone e iPad e Android.
Migrar do antigo Sophos SSL VPN Client
O antigo Sophos SSL VPN Client e Sophos Connect com SSL VPN usam configurações OpenVPN, mas são gerações diferentes. A documentação atual exige a desinstalação do cliente SSL VPN antigo antes de instalar Sophos Connect; a utilização paralela não é uma migração adequada.
- Inventariar utilizadores, sistemas, perfis
.ovpn, MFA e destinos necessários. - Testar a policy SSL VPN, o certificado, o gateway e as regras com um utilizador piloto.
- Preparar a versão aprovada do Sophos Connect e um novo
.ovpndo VPN Portal; no Windows, um.protestado é alternativa. Para provisioning no Windows e no macOS a partir do Sophos Connect 2.1. - Desligar o túnel, desinstalar o cliente antigo no dispositivo piloto e instalar Sophos Connect.
- Importar o perfil e validar login, MFA, endereço VPN, DNS, destinos permitidos e regra de firewall.
- Implementar só após um piloto bem-sucedido e retirar instaladores e perfis antigos de forma controlada.
Definir o rollback antes do piloto: guardar em segurança o instalador antigo aprovado e o perfil até concluir a aceitação. Se o piloto falhar, desinstalar Sophos Connect antes de restaurar o cliente antigo e o respetivo perfil; não instalar ambos em paralelo. Usar este rollback apenas como regresso temporário ao estado inicial documentado enquanto se corrige a migração.
Para atualizar o Sophos Connect, remover a versão existente antes de instalar a nova. Verificar e atualizar Sophos Connect com segurança cobre versões, problemas conhecidos, piloto e rollback.
Gerir perfis e atualizações
.scxé o perfil preferido para IPsec atual com Sophos Connect e inclui definições avançadas..tgbé uma exportação IPsec para clientes externos compatíveis, sem definições avançadas do Sophos Connect..ovpné a configuração SSL VPN específica do utilizador..proobtém IPsec (.scx) e as configurações SSL VPN autorizadas para o utilizador (.ovpn) através do VPN Portal, bem como alterações posteriores; não é um perfil de túnel. São suportados clientes Windows compatíveis e Sophos Connect para macOS a partir de 2.1, não o cliente macOS 2.0 ou anterior. O provisioning IPsec requer Sophos Connect 2.1 ou posterior. No cliente macOS 2.0 continuam a ser necessários importação direta e atualização manual controlada.
Registar centralmente as versões de cliente aprovadas, dar nomes únicos aos perfis e não distribuir .scx, .tgb, .ovpn e .pro em paralelo sem finalidade documentada. Para dispositivos móveis, definir a aplicação aprovada, a origem do perfil, o fluxo de MFA e o responsável pelo suporte em vez de deixar essas escolhas a cada utilizador.
O provisioning continua a exigir VPN Portal acessível, certificado de confiança, MFA, Local Service ACL adequadas e proteção contra tentativas de início de sessão repetidas. Teste Windows e macOS a partir de 2.1 separadamente. Provisioning Sophos Connect com .pro
Perfis distribuídos manualmente devem ser novamente exportados e importados após alterações relevantes. Com provisioning, o cliente obtém a maioria das alterações; depois de mudar porta ou protocolo SSL VPN, o utilizador escolhe roda dentada > Update policy. Mudanças de gateway, certificado, porta ou protocolo podem exigir novo login. Testar Windows, macOS e clientes OpenVPN móveis separadamente.
Segurança e aceitação
- Testar MFA com o cliente e a reconexão reais.
- Com provisioning
.pro, a MFA também tem de ser concluída antes de o cliente descarregar a configuração. Se for necessário um OTP ou código de verificação, a primeira ligação pode mostrar o login duas vezes: uma para descarregar a configuração e outra para estabelecer o túnel. - Limitar utilizadores e grupos a quem necessita de acesso.
- Permitir apenas redes e serviços necessários em regras registadas a partir da zona
VPN. - Rever VPN Portal e serviços WAN em Device Access e Local Service ACL.
- Renovar ou revogar perfis após saída, perda do dispositivo ou mudança de autenticação.
O piloto só tem sucesso se o cliente receber o endereço VPN esperado, resolver nomes internos, chegar aos destinos permitidos, não chegar a um destino proibido e usar a regra prevista no Log Viewer. Testar também split/full tunnel, MFA e reconexão após mudar de rede. Consulte Configurar MFA, resolução de problemas IPsec, verificação MTU/MSS e teste de regras.
SFOS 22: Legacy IPsec bloqueia a atualização
SFOS 22.0 MR1 e posterior não suportam Legacy Remote Access IPsec. A mera presença da configuração bloqueia a atualização. Um restauro ou importação pode recuperá-la e a Sophos não a migra automaticamente.
Antes de atualizar, verificar Remote access VPN > IPsec (legacy), fornecer um substituto testado, eliminar a configuração e confirmar que o bloqueio desapareceu. Consulte Migrar Legacy Remote Access IPsec. Configurar L2TP trata o cliente do sistema; ligações entre locais pertencem a Site-to-Site IPsec.
Perguntas frequentes
Sophos Connect substitui o antigo SSL VPN Client?
Sophos Connect é o mesmo que IPsec?
Sophos Connect suporta SSL VPN no macOS?
.scx para IPsec, enquanto SSL VPN requer um cliente de terceiros com .ovpn. Com 2.0, IPsec (.scx) e SSL VPN (.ovpn) são importados diretamente; macOS 13+ é suportado e Apple Silicon utiliza Rosetta 2. A partir de 2.1, é necessário macOS 14+; Intel e Apple Silicon são suportados, com ARM nativo em Apple Silicon. O provisioning .pro está agora documentado para ambos os tipos de VPN. Os perfis manuais continuam disponíveis. Antes da implementação, verifique versão do pacote, arquitetura e ficheiros realmente disponíveis no portal e valide cada combinação num piloto. Microsoft Entra ID SSO está documentado para Windows a partir de Sophos Connect 2.4 e macOS a partir de 2.1, não para o cliente macOS 2.0. São necessárias uma configuração SFOS compatível e uma configuração do cliente atualizada. Verifique métodos de autenticação e Redirect URI; MFA continua a ser um controlo separado. Isto não implica um fluxo de navegador idêntico nem que a implementação GPO do Windows se aplique ao macOS.