Configurar Sophos SSL VPN no iPhone e iPad
Sophos Connect não suporta diretamente iOS e iPadOS para IPsec ou SSL VPN. Quando um iPhone ou iPad deve ligar-se por Remote Access através de uma Sophos Firewall, utiliza-se por isso um client compatível com OpenVPN. Em muitos ambientes, OpenVPN Connect é o padrão mais natural.
Este artigo descreve o procedimento prático para Sophos SSL VPN no iPhone e iPad: instalar a app, obter a configuração .ovpn, importar o perfil, testar a ligação e delimitar erros típicos. Para a decisão de base entre Sophos Connect, SSL VPN, IPsec, clients móveis e ZTNA, o ponto de partida adequado é Sophos Connect ou SSL VPN: que solução de Remote Access faz sentido?.
Quando SSL VPN no iOS faz sentido
SSL VPN no iPhone ou iPad faz sentido quando utilizadores móveis precisam de aceder ocasionalmente a sistemas internos e um perfil VPN clássico é suficiente para isso.
Exemplos típicos:
- acesso a aplicações Web internas
- acesso administrativo a poucos sistemas através de um iPad
- acesso a serviços de ficheiros ou ferramentas internas através de apps definidas
- trabalho externo temporário sem um client gerido num portátil
- solução transitória quando ZTNA ou App Proxy ainda não estão disponíveis
Para acesso permanente a muitos sistemas internos, um dispositivo móvel muitas vezes não é a melhor plataforma de destino. Nesse caso, deve verificar-se se um client Windows ou macOS gerido com Sophos Connect, um acesso ZTNA mais restrito ou outro desenho de Remote Access se adequa melhor.
Enquadramento face a outros clients
Estas instruções aplicam-se à Sophos Firewall com SFOS e a dispositivos móveis Apple. Consoante a plataforma ou a situação inicial, outro ponto de partida pode ser mais adequado:
- Configurar SSL VPN no iPhone e iPad: Este artigo.
- Configurar SSL VPN com Sophos Connect no Windows: Configurar Sophos SSL VPN com Sophos Connect no Windows.
- Configurar SSL VPN com Sophos Connect no macOS: Configurar Sophos SSL VPN com Sophos Connect no macOS.
- Configurar SSL VPN no Android: Configurar Sophos SSL VPN no Android.
- Instalar Sophos Connect no Windows: Instalar Sophos Connect Client no Windows.
- Instalar Sophos Connect no macOS: Instalar Sophos Connect Client no macOS.
Importante é a delimitação: Sophos Connect não é o client SSL-VPN direto para iOS e iPadOS. Se dispositivos móveis forem suportados, deve ficar definido internamente que client compatível com OpenVPN é utilizado, de onde vêm os perfis e quem presta suporte em mudanças de dispositivo.
Requisitos
Antes da configuração, estes pontos devem estar esclarecidos:
- Sophos Firewall com configuração de SSL VPN Remote Access já criada
- utilizador com autorização para SSL VPN
- acesso ao VPN Portal ou a um ficheiro
.ovpndisponibilizado administrativamente - client compatível com OpenVPN no iPhone ou iPad
- MFA/OTP configurado, se o Remote Access estiver protegido desta forma
- certificado válido para o VPN Portal e acesso à firewall, se possível
- regras de firewall para tráfego da zona
VPN - desenho de Split Tunnel ou Full Tunnel definido
- processo de suporte para troca de dispositivos, dispositivos perdidos e perfis antigos
Antes de um upgrade para SFOS 22.0 MR1 ou mais recente, deve verificar-se adicionalmente se ainda existem configurações antigas de Remote Access IPsec. SSL VPN não é diretamente afetado, mas muitos ambientes reavaliam o Remote Access nesse momento. O procedimento está em Migrar Legacy Remote Access IPsec antes do SFOS 22 MR1.
Preparar a firewall e o VPN Portal
A configuração em iOS é apenas o último passo. Antes disso, a configuração da firewall tem de estar correta.
Na Sophos Firewall, devem ser verificados estes pontos:
- Abrir Remote access VPN.
- Configurar SSL VPN para os utilizadores ou grupos necessários.
- Utilizar um pool de IPs VPN sem sobreposição com LAN, WLAN, VLANs, Site-to-Site VPNs ou redes domésticas típicas.
- Definir servidores DNS e sufixos de domínio adequados, se forem utilizados nomes internos.
- Ativar MFA para Remote Access e testar com um utilizador de teste.
- Criar uma regra de firewall da zona
VPNpara a zona de destino necessária. - Ativar logging durante a fase de implementação.
- Disponibilizar o VPN Portal em Administration > Device access apenas com a abrangência necessária.
O procedimento completo do lado da firewall está em Configurar Sophos Firewall SSL VPN Remote Access.
O VPN Portal é um ponto de entrada acessível publicamente. Se tiver de estar acessível a partir da Internet, o certificado, MFA, a limitação por país ou origem e a verificação de logs devem ser planeados conscientemente. Para hardening, consulte Device Access e Local Service ACL na Sophos Firewall.
1. Instalar OpenVPN Connect
Instalar OpenVPN Connect a partir da App Store: OpenVPN Connect.
Se no ambiente estiver normalizado outro client compatível com OpenVPN, essa decisão deve ser documentada. Torna-se problemático quando os utilizadores usam em paralelo várias apps VPN, perfis antigos e instruções diferentes.
Para suporte e operação, deve ser definido:
- que client é suportado
- que versão mínima da app é esperada
- se os utilizadores podem instalar a app autonomamente
- como os perfis são distribuídos e retirados
- como são tratados dispositivos perdidos ou substituídos
2. Abrir o VPN Portal
No iPhone ou iPad, abrir o VPN Portal da Sophos Firewall no Safari. O endereço predefinido é:
https://<FQDN-ou-IP-da-firewall>:443
Se a administração tiver configurado outro VPN portal HTTPS port, deve ser utilizada essa porta. Num cluster HA, a Sophos indica para o acesso direto o FQDN ou o endereço IP da appliance originalmente primária; em ambientes de produção, deve ser utilizado o FQDN comum do portal que esteja documentado.
Em seguida, iniciar sessão com o utilizador VPN. O VPN Portal e os downloads de SSL VPN só aparecem se o utilizador ou o respetivo grupo estiver atribuído a uma Remote Access SSL VPN policy. Se o download não aparecer, deve verificar-se primeiro a atribuição da policy e não a app OpenVPN.
Se o VPN Portal for aberto com um certificado inválido ou não confiável, a causa deve ser corrigida. Uma exceção permanente no browser não é um bom padrão operacional para Remote Access em produção.
Com Sophos OTP, um novo utilizador tem primeiro de digitalizar o código QR no VPN Portal e registar o token numa app Authenticator. Em seguida, deve testar-se o procedimento real de ligação com um utilizador de teste: consoante o client e o método MFA, a palavra-passe e o OTP são processados em conjunto ou em passos separados. Por isso, MFA baseado em challenge ou MFA externo deve ser testado antes de um rollout amplo com exatamente o client iOS previsto. Os fundamentos estão em Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Remote Access.
3. Transferir a configuração OVPN
No VPN Portal, abrir VPN > VPN configuration. Em SSL VPN configuration, tocar em Download for Android and iOS. A Sophos Firewall disponibiliza assim o ficheiro .ovpn destinado a clients OpenVPN móveis.
O ficheiro transferido tem normalmente a extensão .ovpn. Este ficheiro é específico do utilizador e não deve ser encaminhado para outros utilizadores.
Importante:
- O ficheiro deve provir da configuração atual da firewall.
- Ficheiros antigos de arquivos de e-mail ou conversas de chat não devem ser reutilizados.
- Se um túnel que funcionava anteriormente deixar de ligar após uma alteração administrativa, o ficheiro deve ser novamente transferido e importado. Isto é especialmente relevante após alterações à porta SSL VPN, ao protocolo, ao gateway ou Override Hostname e ao certificado de servidor SSL.
- Alterações às atribuições de utilizadores ou grupos não são corrigidas com uma nova importação do perfil. Têm de ser corrigidas na Remote Access policy e no servidor de autenticação.
- Se um utilizador sair da empresa ou um dispositivo for perdido, devem verificar-se o acesso do utilizador, a pertença a grupos e a distribuição de perfis.
4. Importar o perfil no OpenVPN Connect
Se o iOS não sugerir automaticamente a importação, o ficheiro .ovpn pode ser enviado para OpenVPN Connect através da função de partilha. Em alternativa, abrir Menu > My Profiles > Add > Upload File no OpenVPN Connect, selecionar o ficheiro .ovpn guardado e confirmar a importação.
Ao configurar pela primeira vez, o OpenVPN Connect solicita a autorização do iOS para criar uma configuração VPN. Esta autorização deve ser concedida para que a app possa estabelecer um túnel.
Se existirem vários perfis, o nome deve ser inequívoco, por exemplo com a localização, o ambiente ou o nome da empresa. Vários perfis com nomes quase iguais são uma causa frequente de pedidos de suporte.
5. Estabelecer a ligação VPN
Ativar o perfil importado e iniciar sessão com o utilizador VPN. Se MFA ou OTP estiver ativo, o segundo fator tem de ser confirmado de acordo com a configuração da firewall.
Depois de estabelecer a ligação com sucesso, não basta a app OpenVPN aparecer como ligada. O ponto decisivo é saber se os destinos internos planeados estão acessíveis e se o tráfego na firewall corresponde à regra correta.
Verificar após a configuração
Pelo menos estes pontos devem ser verificados com um utilizador de teste:
- OpenVPN Connect mostra a ligação como ativa.
- iOS mostra o símbolo VPN ou o estado VPN.
- O utilizador recebe um endereço IP do pool SSL VPN esperado.
- Os nomes DNS internos são resolvidos corretamente.
- Os servidores, aplicações Web ou serviços necessários estão acessíveis.
- O comportamento da Internet corresponde ao desenho: Split Tunnel ou Full Tunnel.
- No Log Viewer é visível a regra de firewall esperada para o tráfego da zona
VPN. - MFA é solicitado como previsto.
- A ligação é novamente testada após o modo de voo, mudança de WLAN ou mudança para rede móvel.
- Os perfis antigos foram removidos ou claramente marcados como obsoletos.
Se a ligação estiver estabelecida, mas o acesso não funcionar, a causa muitas vezes não está no client móvel, mas sim nas regras de firewall, DNS, routing ou NAT. Para a análise, consulte Testar regra de firewall com Log Viewer, Policy Test e Packet Capture.
Distribuição manual ou MDM?
Com poucos iPhones ou iPads, a importação manual através do VPN Portal, Safari e OpenVPN Connect pode ser suficiente. Assim que existam vários utilizadores, muitos dispositivos ou trocas regulares de equipamento, a distribuição de perfis deve ser planeada conscientemente. Caso contrário, ficheiros .ovpn antigos ficam em e-mails, chats ou pastas privadas de downloads e reaparecem meses depois em pedidos de suporte.
Variantes típicas:
- Importação manual: Adequada para poucos dispositivos, um grupo piloto ou utilização ocasional. São importantes instruções claras, um perfil atual, o teste de MFA e a remoção de perfis antigos.
- Distribuição por MDM ou Endpoint Management: Adequada para dispositivos geridos, muitos utilizadores ou alterações recorrentes. São importantes a versão do perfil, a instalação da app, a perda de dispositivos, a retirada de perfis antigos e o processo de suporte.
O ponto importante é a retirada. Se um dispositivo for substituído, um utilizador sair ou uma SSL VPN policy for alterada, não basta distribuir um novo perfil. Os perfis antigos, a pertença a grupos e eventuais dados de acesso guardados também têm de ser verificados.
Operação e segurança
Os perfis VPN móveis precisam de regras operacionais claras. iPhones e iPads alternam frequentemente entre WLAN, rede móvel, hotspots e Captive Portals. Além disso, os dispositivos móveis perdem-se ou são substituídos mais facilmente do que portáteis empresariais clássicos.
Boas práticas:
- Atualizar OpenVPN Connect regularmente.
- Ativar e testar MFA para Remote Access.
- Verificar grupos VPN regularmente.
- Limitar o VPN Portal através de Device Access e Local Service ACL, sempre que possível.
- Manter as regras de firewall para a zona
VPNrestritas e com logging ativo. - Remover ficheiros
.ovpnantigos e perfis obsoletos. - Considerar trocas de dispositivo e dispositivos perdidos no processo de suporte.
- Planear Syslog ou análise centralizada se for necessária retenção de logs prolongada.
Para ficheiros de log e service logs, Sophos Firewall Troubleshooting: Services e Logs é útil.
Erros típicos
O ficheiro OVPN não abre
Primeiro, verificar se OpenVPN Connect está instalado e se o ficheiro existe realmente como .ovpn. Em seguida, transferir novamente o ficheiro a partir do VPN Portal ou enviá-lo para OpenVPN Connect através da função de partilha.
Se o ficheiro for distribuído por MDM, e-mail ou partilha de ficheiros, deve verificar-se se foi alterado, renomeado ou bloqueado durante o processo. Para a importação de ficheiros, o OpenVPN Connect espera um perfil ASCII ou UTF-8 com menos de 256 KB. Se um perfil editado manualmente fizer referência a ficheiros externos de certificado ou chave, estes também têm de estar disponíveis durante a importação. Por isso, o ficheiro .ovpn gerado pela Sophos deve ser utilizado sem alterações sempre que possível.
A importação funciona, mas a ligação não
Nesse caso, muitas vezes a autorização do iOS para a configuração VPN não foi concedida corretamente ou o perfil não corresponde à configuração atual da firewall. Eliminar o perfil, obter o ficheiro .ovpn atual e importá-lo novamente.
Se existirem vários perfis com nomes quase iguais, deve verificar-se primeiro qual está efetivamente ativo. Ao importar repetidamente perfis com o mesmo nome, o OpenVPN Connect acrescenta sufixos como (1) ou (2). As variantes antigas devem ser removidas após um teste bem-sucedido.
O início de sessão falha
Verificar o utilizador, a palavra-passe, MFA, a pertença a grupos e o servidor de autenticação. Se AD, RADIUS ou Microsoft Entra ID SSO estiverem envolvidos, a autenticação deve ser testada separadamente da VPN. Um problema de início de sessão não é automaticamente um problema de OpenVPN.
A ligação está estabelecida, mas os sistemas internos não estão acessíveis
Verificar DNS, regras de firewall, routing, NAT e o caminho de retorno. No Log Viewer deve ser visível tráfego da zona VPN. Se não aparecerem logs, provavelmente o tráfego não chega à regra esperada ou o logging está desativado.
Em sistemas internos individuais, muitas vezes não é a própria VPN que está avariada, mas sim uma regra de firewall em falta, um nome DNS errado ou uma rota de retorno na rede de destino.
Se acessos pequenos funcionarem, mas transferências de ficheiros maiores ou determinadas aplicações ficarem bloqueadas, deve verificar-se também MTU/MSS: Verificar MTU e MSS na Sophos Firewall em problemas de VPN.
Os nomes internos não são resolvidos
Verificar os servidores DNS e o domínio de pesquisa na configuração SSL VPN. Em seguida, testar se os sistemas internos estão acessíveis por endereço IP. Se o IP funcionar, mas o nome não, a causa está provavelmente no DNS e não na própria ligação VPN.
A ligação cai durante a mudança de rede
Em dispositivos móveis, mudanças de WLAN, mudanças de rede móvel, Captive Portals e mecanismos de poupança de energia são causas típicas. Testar com uma segunda rede e verificar se o comportamento é reproduzível.
Se os utilizadores mudarem frequentemente de rede, deve verificar-se se a aplicação tolera interrupções VPN curtas ou se outro modelo de acesso se adequa melhor.
Checklist
Antes do rollout
- Client OpenVPN suportado definido.
- Grupo de utilizadores SSL VPN verificado.
- MFA para Remote Access testado.
- VPN Portal acessível com um certificado válido.
- Device Access e acesso a partir da Internet limitados de forma consciente.
- Regras de firewall para a zona
VPNcriadas e com logging ativo. - Split Tunnel ou Full Tunnel documentado.
- Distribuição de perfis e processo de troca de dispositivos definidos.
Após a importação
- Perfil visível no OpenVPN Connect.
- Autorização VPN do iOS confirmada.
- Ligação estabelecida com um utilizador de teste.
- DNS, destinos internos e correspondência da regra de firewall verificados.
- WLAN, rede móvel e mudança de rede testadas.
- Perfis antigos removidos.
Em operação
- Manter a app OpenVPN e o iOS atualizados.
- Verificar grupos de utilizadores regularmente.
- Remover perfis antigos em caso de saída ou perda de dispositivo.
- Verificar logs VPN numa fase inicial dos pedidos de suporte.
- Em problemas móveis recorrentes, avaliar ZTNA ou acesso baseado em apps.
FAQ
Sophos Connect suporta SSL VPN no iOS?
É obrigatório utilizar OpenVPN Connect?
MFA funciona com SSL VPN no iOS?
SSL VPN no iOS é melhor do que IPsec?
Porque é que a ligação funciona, mas nenhuma aplicação interna abre?
VPN corresponde à regra esperada.