Sophos Connect ou SSL VPN: qual solução de acesso remoto escolher?
Sophos Connect e SSL VPN não são alternativas diretas: Sophos Connect é o software cliente; IPsec e SSL VPN são os tipos de túnel que esse cliente estabelece em dispositivos Windows e macOS suportados. Não existe Sophos Connect para Linux nem para dispositivos móveis. Nessas plataformas, usa-se um cliente compatível com OpenVPN para SSL VPN e avalia-se separadamente um cliente do sistema ou de terceiros adequado para IPsec.
Para a maioria dos dispositivos Windows e macOS geridos, Sophos Connect é o cliente predefinido sensato. Depois escolhe-se entre IPsec e SSL VPN. Este artigo foi verificado com SFOS 22.0 MR2 e as linhas atuais em 8 de setembro de 2026: Sophos Connect 2.5 MR1 para Windows e 2.0 MR1 para macOS.
⚠️ Não usar PPTP para novos acessos. O SFOS 22 ainda permite configurá-lo, mas o protocolo não define encriptação nem autenticação. PAP, CHAP ou MS-CHAPv2 não o tornam moderno. Inventarie as dependências existentes e migre-as para IPsec atual, SSL VPN ou acesso limitado a aplicações.
Decidir num minuto
- Windows ou macOS gerido, IPsec estável no piloto: Sophos Connect com o Remote Access IPsec atual é geralmente a primeira escolha.
- IPsec falha em hotéis, redes de convidados ou redes externas muito filtradas: testar Sophos Connect com SSL VPN. SSL VPN costuma atravessá-las melhor, mas não é garantido.
- Linux, iOS, iPadOS ou Android: usar um cliente OpenVPN aprovado para SSL VPN. OpenVPN não é um cliente IPsec; validar IPsec separadamente.
- Apenas algumas aplicações ou destinos RDP/SSH: avaliar Clientless SSL VPN ou Sophos ZTNA em vez de conceder acesso amplo à rede.
- Legacy Remote Access IPsec presente: migrar e eliminar antes da atualização para SFOS 22.0 MR1 ou posterior.
A decisão final deve seguir um piloto com a plataforma, autenticação, MFA, rede do utilizador e destinos reais. Um túnel verde não comprova sozinho que o acesso funciona.
ZTNA é a opção mais restrita quando os utilizadores precisam apenas de aplicações definidas e de acesso baseado em identidade e dispositivo, em vez de alcance de rede. Contudo, não substitui uma VPN para todas as ferramentas administrativas, protocolos ou caminhos de rede complexos.
Separar cliente, protocolo e plataforma
As notas de lançamento do Sophos Connect e a ajuda do SFOS 22 sobre o cliente definem estes limites:
| Plataforma | Túneis com o cliente atual | Distribuição de perfis |
|---|---|---|
| Windows 10/11 de 64 bits | IPsec e SSL VPN com a linha 2.5 | .scx, .ovpn e .pro |
| Windows 10/11 on ARM | IPsec e SSL VPN desde 2.5 | .scx, .ovpn e .pro |
| macOS 13+ Intel | IPsec e SSL VPN com a linha 2.0 | .scx ou .ovpn, sem .pro |
| macOS 13+ Apple Silicon | como Intel, através de Rosetta 2 | .scx ou .ovpn, sem .pro |
| Linux e móveis | sem Sophos Connect | SSL VPN com OpenVPN; IPsec em separado |
Para novos rollouts Windows, a linha 2.5 suporta Windows 10 e 11 de 64 bits e Windows on ARM. Windows 11 Enterprise Multi-session, incluindo Azure Virtual Desktop, não é suportado. Windows de 32 bits termina no Sophos Connect 2.4 e deve integrar um plano de migração do sistema operativo.
Sophos Connect 2.0 ou posterior suporta IPsec e SSL VPN no macOS 13 ou posterior. Apple Silicon funciona através de Rosetta 2. Os ficheiros .pro só estão documentados para Windows. Microsoft Entra ID SSO também é um cenário Windows e requer Sophos Connect 2.4 ou posterior e uma versão SFOS compatível; Entra ID SSO para Sophos Connect e VPN Portal explica as dependências.
Escolher IPsec ou SSL VPN
Sophos Connect com IPsec
IPsec adequa-se a dispositivos empresariais geridos quando funciona de forma fiável nas redes habituais. Tem bom desempenho em muitos ambientes, mas é necessário testar o percurso e a carga reais. Os limites são o bloqueio ou tratamento deficiente de IPsec em redes externas e a necessidade de controlar a distribuição dos perfis.
O Remote access VPN > IPsec atual não deve ser confundido com IPsec (legacy). Consulte Configurar Sophos Connect no Sophos Firewall.
Sophos Connect com SSL VPN
SSL VPN adequa-se quando já existem processos OpenVPN, quando Linux ou dispositivos móveis fazem parte do âmbito ou quando IPsec falha repetidamente no piloto. Windows e macOS podem usar Sophos Connect; Linux e dispositivos móveis usam um cliente OpenVPN.
O desempenho depende do appliance, encriptação, carga e utilização. Consulte Configurar SSL VPN Remote Access e os guias para Windows, macOS, Linux, iPhone e iPad e Android.
Migrar do antigo Sophos SSL VPN Client
O antigo Sophos SSL VPN Client e Sophos Connect com SSL VPN usam configurações OpenVPN, mas são gerações diferentes. A documentação atual exige a desinstalação do cliente SSL VPN antigo antes de instalar Sophos Connect; a utilização paralela não é uma migração adequada.
- Inventariar utilizadores, sistemas, perfis
.ovpn, MFA e destinos necessários. - Testar a policy SSL VPN, o certificado, o gateway e as regras com um utilizador piloto.
- Preparar a versão aprovada do Sophos Connect e um novo
.ovpndo VPN Portal; no Windows, um.protestado é alternativa. - Desligar o túnel, desinstalar o cliente antigo no dispositivo piloto e instalar Sophos Connect.
- Importar o perfil e validar login, MFA, endereço VPN, DNS, destinos permitidos e regra de firewall.
- Implementar só após um piloto bem-sucedido e retirar instaladores e perfis antigos de forma controlada.
Definir o rollback antes do piloto: guardar em segurança o instalador antigo aprovado e o perfil até concluir a aceitação. Se o piloto falhar, desinstalar Sophos Connect antes de restaurar o cliente antigo e o respetivo perfil; não instalar ambos em paralelo. Usar este rollback apenas como regresso temporário ao estado inicial documentado enquanto se corrige a migração.
O guia oficial de instalação e atualização também exige remover uma versão Sophos Connect existente antes da nova. Verificar e atualizar Sophos Connect com segurança cobre versões, problemas conhecidos, piloto e rollback.
Gerir perfis e atualizações
.scxé o perfil preferido para IPsec atual com Sophos Connect e inclui definições avançadas..tgbé uma exportação IPsec para clientes externos compatíveis, sem definições avançadas do Sophos Connect..ovpné a configuração SSL VPN específica do utilizador..proé um ficheiro de provisioning Windows que obtém.scxe.ovpnautorizados através do VPN Portal; não é um perfil de túnel.
Registar centralmente as versões de cliente aprovadas, dar nomes únicos aos perfis e não distribuir .scx, .tgb, .ovpn e .pro em paralelo sem finalidade documentada. Para dispositivos móveis, definir a aplicação aprovada, a origem do perfil, o fluxo de MFA e o responsável pelo suporte em vez de deixar essas escolhas a cada utilizador.
Sophos recomenda provisioning nos cenários Windows suportados. O VPN Portal deve estar acessível; a exposição à WAN aumenta a superfície de ataque e exige certificado fidedigno, MFA, Local Service ACL adequadas e proteção contra tentativas repetidas. Consulte Provisioning Sophos Connect com .pro.
Perfis distribuídos manualmente devem ser novamente exportados e importados após alterações relevantes. Com provisioning, o cliente obtém a maioria das alterações; depois de mudar porta ou protocolo SSL VPN, o utilizador escolhe roda dentada > Update policy. Mudanças de gateway, certificado, porta ou protocolo podem exigir novo login. Testar Windows, macOS e clientes OpenVPN móveis separadamente.
Segurança e aceitação
- Testar MFA com o cliente e a reconexão reais.
- Com provisioning
.pro, a MFA também tem de ser concluída antes de o cliente descarregar a configuração. Se for necessário um OTP ou código de verificação, a primeira ligação pode mostrar o login duas vezes: uma para descarregar a configuração e outra para estabelecer o túnel. - Limitar utilizadores e grupos a quem necessita de acesso.
- Permitir apenas redes e serviços necessários em regras registadas a partir da zona
VPN. - Rever VPN Portal e serviços WAN em Device Access e Local Service ACL.
- Renovar ou revogar perfis após saída, perda do dispositivo ou mudança de autenticação.
O piloto só tem sucesso se o cliente receber o endereço VPN esperado, resolver nomes internos, chegar aos destinos permitidos, não chegar a um destino proibido e usar a regra prevista no Log Viewer. Testar também split/full tunnel, MFA e reconexão após mudar de rede. Consulte Configurar MFA, resolução de problemas IPsec, verificação MTU/MSS e teste de regras.
SFOS 22: Legacy IPsec bloqueia a atualização
A ajuda SFOS 22 sobre IPsec (legacy) confirma que SFOS 22.0 MR1 e posterior não o suportam. A mera presença da configuração bloqueia a atualização. Um restauro ou importação pode recuperá-la e a Sophos não a migra automaticamente.
Antes de atualizar, verificar Remote access VPN > IPsec (legacy), fornecer um substituto testado, eliminar a configuração e confirmar que o bloqueio desapareceu. Consulte Migrar Legacy Remote Access IPsec. Configurar L2TP trata o cliente do sistema; ligações entre locais pertencem a Site-to-Site IPsec.
Perguntas frequentes
Sophos Connect substitui o antigo SSL VPN Client?
Sophos Connect é o mesmo que IPsec?
Sophos Connect suporta SSL VPN no macOS?
.pro e Entra ID SSO não estão documentados para macOS.