Saltar para o conteudo
Avanet

Sophos Connect ou SSL VPN: qual solução de acesso remoto escolher?

Sophos Connect e SSL VPN não são alternativas diretas: Sophos Connect é o software cliente; IPsec e SSL VPN são os tipos de túnel que esse cliente estabelece em dispositivos Windows e macOS suportados. Não existe Sophos Connect para Linux nem para dispositivos móveis. Nessas plataformas, usa-se um cliente compatível com OpenVPN para SSL VPN e avalia-se separadamente um cliente do sistema ou de terceiros adequado para IPsec.

Para a maioria dos dispositivos Windows e macOS geridos, Sophos Connect é o cliente predefinido sensato. Depois escolhe-se entre IPsec e SSL VPN. Este artigo foi verificado com SFOS 22.0 MR2 e as linhas atuais em 8 de setembro de 2026: Sophos Connect 2.5 MR1 para Windows e 2.0 MR1 para macOS.

⚠️ Não usar PPTP para novos acessos. O SFOS 22 ainda permite configurá-lo, mas o protocolo não define encriptação nem autenticação. PAP, CHAP ou MS-CHAPv2 não o tornam moderno. Inventarie as dependências existentes e migre-as para IPsec atual, SSL VPN ou acesso limitado a aplicações.

Decidir num minuto

  • Windows ou macOS gerido, IPsec estável no piloto: Sophos Connect com o Remote Access IPsec atual é geralmente a primeira escolha.
  • IPsec falha em hotéis, redes de convidados ou redes externas muito filtradas: testar Sophos Connect com SSL VPN. SSL VPN costuma atravessá-las melhor, mas não é garantido.
  • Linux, iOS, iPadOS ou Android: usar um cliente OpenVPN aprovado para SSL VPN. OpenVPN não é um cliente IPsec; validar IPsec separadamente.
  • Apenas algumas aplicações ou destinos RDP/SSH: avaliar Clientless SSL VPN ou Sophos ZTNA em vez de conceder acesso amplo à rede.
  • Legacy Remote Access IPsec presente: migrar e eliminar antes da atualização para SFOS 22.0 MR1 ou posterior.

A decisão final deve seguir um piloto com a plataforma, autenticação, MFA, rede do utilizador e destinos reais. Um túnel verde não comprova sozinho que o acesso funciona.

ZTNA é a opção mais restrita quando os utilizadores precisam apenas de aplicações definidas e de acesso baseado em identidade e dispositivo, em vez de alcance de rede. Contudo, não substitui uma VPN para todas as ferramentas administrativas, protocolos ou caminhos de rede complexos.

Separar cliente, protocolo e plataforma

As notas de lançamento do Sophos Connect e a ajuda do SFOS 22 sobre o cliente definem estes limites:

PlataformaTúneis com o cliente atualDistribuição de perfis
Windows 10/11 de 64 bitsIPsec e SSL VPN com a linha 2.5.scx, .ovpn e .pro
Windows 10/11 on ARMIPsec e SSL VPN desde 2.5.scx, .ovpn e .pro
macOS 13+ IntelIPsec e SSL VPN com a linha 2.0.scx ou .ovpn, sem .pro
macOS 13+ Apple Siliconcomo Intel, através de Rosetta 2.scx ou .ovpn, sem .pro
Linux e móveissem Sophos ConnectSSL VPN com OpenVPN; IPsec em separado

Para novos rollouts Windows, a linha 2.5 suporta Windows 10 e 11 de 64 bits e Windows on ARM. Windows 11 Enterprise Multi-session, incluindo Azure Virtual Desktop, não é suportado. Windows de 32 bits termina no Sophos Connect 2.4 e deve integrar um plano de migração do sistema operativo.

Sophos Connect 2.0 ou posterior suporta IPsec e SSL VPN no macOS 13 ou posterior. Apple Silicon funciona através de Rosetta 2. Os ficheiros .pro só estão documentados para Windows. Microsoft Entra ID SSO também é um cenário Windows e requer Sophos Connect 2.4 ou posterior e uma versão SFOS compatível; Entra ID SSO para Sophos Connect e VPN Portal explica as dependências.

Escolher IPsec ou SSL VPN

Sophos Connect com IPsec

IPsec adequa-se a dispositivos empresariais geridos quando funciona de forma fiável nas redes habituais. Tem bom desempenho em muitos ambientes, mas é necessário testar o percurso e a carga reais. Os limites são o bloqueio ou tratamento deficiente de IPsec em redes externas e a necessidade de controlar a distribuição dos perfis.

O Remote access VPN > IPsec atual não deve ser confundido com IPsec (legacy). Consulte Configurar Sophos Connect no Sophos Firewall.

Sophos Connect com SSL VPN

SSL VPN adequa-se quando já existem processos OpenVPN, quando Linux ou dispositivos móveis fazem parte do âmbito ou quando IPsec falha repetidamente no piloto. Windows e macOS podem usar Sophos Connect; Linux e dispositivos móveis usam um cliente OpenVPN.

O desempenho depende do appliance, encriptação, carga e utilização. Consulte Configurar SSL VPN Remote Access e os guias para Windows, macOS, Linux, iPhone e iPad e Android.

Migrar do antigo Sophos SSL VPN Client

O antigo Sophos SSL VPN Client e Sophos Connect com SSL VPN usam configurações OpenVPN, mas são gerações diferentes. A documentação atual exige a desinstalação do cliente SSL VPN antigo antes de instalar Sophos Connect; a utilização paralela não é uma migração adequada.

  1. Inventariar utilizadores, sistemas, perfis .ovpn, MFA e destinos necessários.
  2. Testar a policy SSL VPN, o certificado, o gateway e as regras com um utilizador piloto.
  3. Preparar a versão aprovada do Sophos Connect e um novo .ovpn do VPN Portal; no Windows, um .pro testado é alternativa.
  4. Desligar o túnel, desinstalar o cliente antigo no dispositivo piloto e instalar Sophos Connect.
  5. Importar o perfil e validar login, MFA, endereço VPN, DNS, destinos permitidos e regra de firewall.
  6. Implementar só após um piloto bem-sucedido e retirar instaladores e perfis antigos de forma controlada.

Definir o rollback antes do piloto: guardar em segurança o instalador antigo aprovado e o perfil até concluir a aceitação. Se o piloto falhar, desinstalar Sophos Connect antes de restaurar o cliente antigo e o respetivo perfil; não instalar ambos em paralelo. Usar este rollback apenas como regresso temporário ao estado inicial documentado enquanto se corrige a migração.

O guia oficial de instalação e atualização também exige remover uma versão Sophos Connect existente antes da nova. Verificar e atualizar Sophos Connect com segurança cobre versões, problemas conhecidos, piloto e rollback.

Gerir perfis e atualizações

  • .scx é o perfil preferido para IPsec atual com Sophos Connect e inclui definições avançadas.
  • .tgb é uma exportação IPsec para clientes externos compatíveis, sem definições avançadas do Sophos Connect.
  • .ovpn é a configuração SSL VPN específica do utilizador.
  • .pro é um ficheiro de provisioning Windows que obtém .scx e .ovpn autorizados através do VPN Portal; não é um perfil de túnel.

Registar centralmente as versões de cliente aprovadas, dar nomes únicos aos perfis e não distribuir .scx, .tgb, .ovpn e .pro em paralelo sem finalidade documentada. Para dispositivos móveis, definir a aplicação aprovada, a origem do perfil, o fluxo de MFA e o responsável pelo suporte em vez de deixar essas escolhas a cada utilizador.

Sophos recomenda provisioning nos cenários Windows suportados. O VPN Portal deve estar acessível; a exposição à WAN aumenta a superfície de ataque e exige certificado fidedigno, MFA, Local Service ACL adequadas e proteção contra tentativas repetidas. Consulte Provisioning Sophos Connect com .pro.

Perfis distribuídos manualmente devem ser novamente exportados e importados após alterações relevantes. Com provisioning, o cliente obtém a maioria das alterações; depois de mudar porta ou protocolo SSL VPN, o utilizador escolhe roda dentada > Update policy. Mudanças de gateway, certificado, porta ou protocolo podem exigir novo login. Testar Windows, macOS e clientes OpenVPN móveis separadamente.

Segurança e aceitação

  • Testar MFA com o cliente e a reconexão reais.
  • Com provisioning .pro, a MFA também tem de ser concluída antes de o cliente descarregar a configuração. Se for necessário um OTP ou código de verificação, a primeira ligação pode mostrar o login duas vezes: uma para descarregar a configuração e outra para estabelecer o túnel.
  • Limitar utilizadores e grupos a quem necessita de acesso.
  • Permitir apenas redes e serviços necessários em regras registadas a partir da zona VPN.
  • Rever VPN Portal e serviços WAN em Device Access e Local Service ACL.
  • Renovar ou revogar perfis após saída, perda do dispositivo ou mudança de autenticação.

O piloto só tem sucesso se o cliente receber o endereço VPN esperado, resolver nomes internos, chegar aos destinos permitidos, não chegar a um destino proibido e usar a regra prevista no Log Viewer. Testar também split/full tunnel, MFA e reconexão após mudar de rede. Consulte Configurar MFA, resolução de problemas IPsec, verificação MTU/MSS e teste de regras.

SFOS 22: Legacy IPsec bloqueia a atualização

A ajuda SFOS 22 sobre IPsec (legacy) confirma que SFOS 22.0 MR1 e posterior não o suportam. A mera presença da configuração bloqueia a atualização. Um restauro ou importação pode recuperá-la e a Sophos não a migra automaticamente.

Antes de atualizar, verificar Remote access VPN > IPsec (legacy), fornecer um substituto testado, eliminar a configuração e confirmar que o bloqueio desapareceu. Consulte Migrar Legacy Remote Access IPsec. Configurar L2TP trata o cliente do sistema; ligações entre locais pertencem a Site-to-Site IPsec.

Perguntas frequentes

Sophos Connect substitui o antigo SSL VPN Client?

Nos dispositivos Windows e macOS suportados, Sophos Connect é o cliente atual e pode assumir SSL VPN. O cliente antigo deve ser removido antes. Linux e dispositivos móveis continuam a usar um cliente OpenVPN para SSL VPN.

Sophos Connect é o mesmo que IPsec?

Não. Sophos Connect é o cliente; consoante plataforma e versão, pode usar Remote Access IPsec atual ou SSL VPN.

Sophos Connect suporta SSL VPN no macOS?

Sim, desde Sophos Connect 2.0. A linha atual suporta macOS 13 ou posterior; Apple Silicon funciona através de Rosetta 2. .pro e Entra ID SSO não estão documentados para macOS.

IPsec é sempre mais rápido do que SSL VPN?

Não. IPsec tem bom desempenho em muitos ambientes e SSL VPN costuma ser mais robusto em redes externas restritivas. É necessário testar appliance, carga, encriptação e percurso reais.

O que se aplica a Windows ARM e sistemas antigos de 32 bits?

Windows on ARM é suportado desde Sophos Connect 2.5. Windows de 32 bits termina na antiga linha 2.4 e não deve ser alvo de novos rollouts.

O que verificar antes de SFOS 22.0 MR1 ou posterior?

Não pode restar configuração em Remote access VPN > IPsec (legacy). Ela bloqueia a atualização e deve ser eliminada depois de testar o substituto.