Saltar para o conteudo
Avanet

Configurar Sophos SSL VPN com Sophos Connect no macOS

A SSL VPN no macOS era frequentemente configurada com o Tunnelblick ou outros clientes OpenVPN. Isso continua a ser possível, mas já não é a única opção evidente: desde o Sophos Connect 2.0, a Sophos também suporta Remote Access SSL VPN no macOS.

Este artigo descreve o procedimento padrão atual com o Sophos Connect no macOS e enquadra os clientes compatíveis com OpenVPN como alternativa. Para decidir entre Sophos Connect, SSL VPN, IPsec, clientes móveis e ZTNA, consulte primeiro Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.

Decisão e requisitos

Qual é o artigo sobre VPN no macOS adequado?

Estas instruções aplicam-se ao Sophos Firewall com SFOS e SSL VPN no macOS. Consoante a tarefa, poderá ser mais adequado começar por outro artigo:

As plataformas móveis, como iOS e Android, não são diretamente suportadas pelo Sophos Connect para IPsec e SSL VPN. Nestes sistemas, continuam a ser relevantes os clientes compatíveis com OpenVPN ou as funcionalidades do sistema operativo.

Requisitos

  • Sophos Firewall com uma configuração de Remote Access SSL VPN ativa
  • Utilizador autorizado a usar SSL VPN
  • Acesso ao VPN Portal ou a um ficheiro .ovpn disponibilizado pela administração
  • Sophos Connect 2.0 ou mais recente
  • macOS Ventura 13 ou mais recente com Sophos Connect 2.0+
  • Mac com processador Intel ou Apple Silicon através de Rosetta 2
  • nenhum Sophos SSL VPN Client antigo instalado em paralelo
  • MFA/OTP configurado, caso o Remote Access esteja protegido dessa forma
  • Regras de firewall para o tráfego proveniente da zona VPN

Se a configuração de SSL VPN no firewall ainda não estiver concluída, implemente primeiro Configurar o Remote Access SSL VPN no Sophos Firewall.

Antes de uma atualização para SFOS 22 MR1, verifique também se ainda existem configurações antigas de Remote Access IPsec. A SSL VPN não é diretamente afetada, mas muitas organizações reavaliam o Remote Access nessa altura. O procedimento encontra-se em Migrar o Legacy Remote Access IPsec antes do SFOS 22 MR1.

Sophos Connect ou cliente compatível com OpenVPN?

Para novas implementações em macOS, o Sophos Connect deve ser avaliado primeiro, pois é o cliente da própria Sophos e suporta SSL VPN no macOS desde a versão 2.0. O OpenVPN Connect ou o Tunnelblick continuam a ser alternativas, mas não devem tornar-se inadvertidamente num segundo padrão sem planeamento.

  • Sophos Connect: adequado para Macs geridos, um processo de suporte uniforme e ambientes SFOS atuais. São importantes a versão, os requisitos do macOS, o Rosetta 2 em Apple Silicon e um perfil .ovpn atualizado.
  • OpenVPN Connect, Tunnelblick ou outro cliente OpenVPN: adequado quando já existe um processo OpenVPN, em casos especiais ou quando se pretende deliberadamente uma alternativa ao Sophos Connect. São importantes a versão do OpenVPN, o formato de download correto, a manutenção do perfil, o comportamento do DNS e uma responsabilidade de suporte claramente documentada.

Mais importante do que o nome do cliente é a operação: deve ficar claro qual é o cliente suportado, que versão é distribuída, de onde provém o perfil e quando os utilizadores têm de importar um novo perfil.

Configurar o Sophos Connect no macOS

1. Disponibilizar o Sophos Connect para macOS

Consoante o ambiente, o Sophos Connect pode ser disponibilizado através do Sophos Firewall, do VPN Portal ou da Sophos Download Page. Em ambientes geridos, deve estar definido qual é a versão do cliente distribuída e se o Rosetta 2 está instalado nos dispositivos Apple Silicon.

A SSL VPN no macOS requer Sophos Connect 2.0 ou mais recente. Por isso, instruções internas ou pacotes de instalação antigos não devem continuar a ser utilizados sem verificação. Um Sophos SSL VPN Client antigo tem de ser removido antes da instalação, pois não pode funcionar em paralelo com o Sophos Connect.

O Sophos Connect 2.0 MR1 inclui várias correções específicas para macOS, entre as quais as definições de DNS para ligações SSL VPN e a opção de guardar credenciais. Após uma atualização, o perfil tem de ser novamente importado se pretender utilizar esta opção.

2. Obter a configuração OVPN

A configuração da SSL VPN é disponibilizada como ficheiro .ovpn. Consoante o modelo operacional, os utilizadores descarregam-no a partir do VPN Portal ou recebem-no de forma controlada através do processo administrativo.

No VPN Portal, o procedimento para o Sophos Connect no macOS é o seguinte:

  1. Abra o VPN Portal do Sophos Firewall. Por predefinição, o endereço é https://<Firewall-FQDN>:443, desde que a porta não tenha sido alterada.
  2. Inicie sessão com o utilizador VPN.
  3. Aceda à área VPN.
  4. Em Sophos Connect client, selecione Download for macOS para obter o cliente, caso ainda não tenha sido distribuído centralmente.
  5. Em VPN configuration, selecione Download configuration for Windows, macOS, Linux para a configuração de SSL VPN pretendida.
  6. Para o Sophos Connect, escolha Use with Sophos Connect and OpenVPN Connect v2 clients. A variante para OpenVPN Connect v3 destina-se a um cliente OpenVPN v3 correspondente.
  7. Guarde o ficheiro .ovpn em segurança e utilize-o apenas para o utilizador autorizado.

Atualmente, a SSL VPN no macOS utiliza o ficheiro .ovpn. O aprovisionamento automático através de .pro para SSL VPN só está disponível no Sophos Connect para Windows. Por isso, as alterações à política ou às definições globais de SSL VPN não chegam automaticamente ao Mac; após alterações relevantes, é necessário descarregar e importar um ficheiro .ovpn atualizado.

Se o browser apresentar um aviso relativo ao certificado do portal, investigue a causa. Em ambientes de produção, um certificado válido para o VPN Portal é preferível a uma exceção permanente no browser. Para reforçar a segurança, consulte Device Access e Local Service ACL no Sophos Firewall.

Após alterações ao gateway, porta, certificado, DNS, intervalo de concessão, autenticação ou política de SSL VPN, o perfil deve ser novamente descarregado e importado. Uma atualização do cliente, por si só, não atualiza um perfil .ovpn antigo.

3. Importar a ligação no Sophos Connect

Abra o Sophos Connect e importe o ficheiro .ovpn. A ligação deverá aparecer em seguida na lista de ligações. Quando existem vários perfis, é importante atribuir-lhes nomes inequívocos, para que os utilizadores e o suporte não utilizem acidentalmente o perfil errado.

Se a importação não funcionar, verifique primeiro a versão do cliente, o tipo de ficheiro e a origem do ficheiro de configuração. A SSL VPN no macOS requer Sophos Connect 2.0 ou mais recente. Um perfil descarregado para OpenVPN Connect v3 não deve ser tratado como perfil do Sophos Connect.

Se utilizar Microsoft Entra ID SSO, o perfil tem de incluir a configuração SSO atual. Se o SSO deixar de funcionar após uma alteração, descarregue e importe novamente o ficheiro .ovpn. A configuração no firewall é descrita em Configurar Microsoft Entra ID SSO para o Sophos Connect e o VPN Portal.

4. Estabelecer a ligação VPN

Selecione a ligação importada e clique em Connect. Em seguida, inicie sessão com o utilizador VPN. Se MFA ou OTP estiver ativo, confirme o segundo fator de acordo com a configuração do firewall.

Depois de estabelecer a ligação, não verifique apenas o estado no cliente. O essencial é confirmar se os destinos internos necessários estão acessíveis.

Verificar a ligação

Verificações após a instalação

Confirme, pelo menos, os seguintes pontos com um utilizador de teste:

  • O Sophos Connect apresenta a ligação como estabelecida.
  • O utilizador recebe um endereço IP do conjunto SSL VPN esperado.
  • Os nomes DNS internos são resolvidos corretamente.
  • Os servidores e aplicações necessários estão acessíveis.
  • O comportamento da Internet corresponde ao desenho: Split Tunnel ou Full Tunnel.
  • No Log Viewer, é visível a regra de firewall esperada para o tráfego proveniente da zona VPN.
  • O MFA é solicitado conforme previsto.
  • A interrupção da ligação e um novo início de sessão funcionam.

Se a ligação estiver estabelecida, mas não houver acesso, a causa geralmente não está no cliente, mas nas regras de firewall, no DNS, no routing ou no NAT. Para analisar o problema, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.

Teste de aceitação no macOS

Após a configuração, documente um caso de teste real e não apenas o estado verde do cliente.

  1. Verificar a versão do Sophos Connect: a versão do cliente é compatível com a versão do macOS e com o suporte de SSL VPN.
  2. Testar Apple Silicon: o Rosetta 2 está instalado e o cliente inicia de forma fiável.
  3. Verificar a importação do perfil: o perfil .ovpn provém da configuração atual do firewall.
  4. Testar MFA: o início de sessão com o fator correto e com um fator incorreto apresenta um comportamento compreensível.
  5. Testar DNS: os nomes internos são resolvidos corretamente, e não apenas os endereços IP.
  6. Testar o acesso: os destinos autorizados funcionam e os destinos não autorizados permanecem bloqueados.
  7. Verificar o Log Viewer: o tráfego da zona VPN corresponde à regra de firewall esperada.
  8. Testar a nova ligação: desligar e voltar a ligar funciona sem trocar de perfil.

Se a organização utilizar várias versões do macOS, teste pelo menos um Mac Intel e um Mac Apple Silicon. Em ambientes com clientes diferentes, verifique também se o Sophos Connect e o Tunnelblick não estão a utilizar perfis ou resultados DNS diferentes.

Alternativa: cliente compatível com OpenVPN

O OpenVPN Connect ou o Tunnelblick podem continuar a ser adequados quando não se pretende utilizar o Sophos Connect ou quando se mantém deliberadamente um processo OpenVPN existente. No entanto, esta variante deve ser documentada como um padrão operacional próprio, para evitar a utilização simultânea do Sophos Connect, de vários clientes OpenVPN e de perfis antigos.

No VPN Portal, a variante de configuração descarregada tem de corresponder ao cliente utilizado. Em seguida, verifique o ficheiro .ovpn, o início de sessão do utilizador e o comportamento do DNS. Não adote sem validação instruções genéricas antigas relativas a uma versão específica do OpenVPN; são determinantes a versão atual do firewall, a versão do cliente e o perfil concreto.

Operação e segurança

A SSL VPN é um serviço de Remote Access acessível publicamente. Por isso, deve documentar não apenas a instalação, mas também a operação:

  • Atualizar regularmente o Sophos Connect ou o cliente OpenVPN.
  • Ativar e testar MFA para o Remote Access.
  • Rever regularmente os grupos VPN.
  • Limitar, sempre que possível, o acesso ao portal através de Device Access e Local Service ACL.
  • Restringir e registar as regras de firewall para a zona VPN.
  • Remover ficheiros .ovpn antigos e perfis desatualizados.
  • Se for necessária uma retenção prolongada de logs, planear Syslog ou uma análise centralizada.

Para os princípios básicos de MFA, consulte Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Remote Access. Para ficheiros de log e logs de serviços, consulte Resolução de problemas no Sophos Firewall: serviços e logs.

Lista de verificação para a implementação no macOS

  • O cliente padrão suportado está definido: Sophos Connect ou, deliberadamente, um cliente OpenVPN.
  • A versão do Sophos Connect é adequada para macOS Ventura 13 ou mais recente.
  • O Rosetta 2 foi considerado na implementação dos dispositivos Apple Silicon.
  • O perfil .ovpn provém da configuração de SSL VPN atual.
  • A variante de download corresponde ao Sophos Connect ou à versão do cliente OpenVPN utilizada.
  • A ausência do mecanismo de atualização automática .pro no macOS está contemplada no processo de gestão dos perfis.
  • O VPN Portal utiliza um certificado válido.
  • O utilizador está incluído na política de SSL VPN correta.
  • O comportamento do MFA está documentado e foi testado com um utilizador de teste.
  • O DNS, o domínio de pesquisa e os sistemas de destino internos foram testados no macOS.
  • As regras de firewall para a zona VPN registam o tráfego de teste.
  • Após alterações ao perfil, está definido quem informa os utilizadores sobre a necessidade de uma nova importação.

Resolução de problemas

O Sophos Connect não importa o ficheiro OVPN

Verifique primeiro se está instalado o Sophos Connect 2.0 ou mais recente e se o ficheiro provém realmente da configuração de SSL VPN atual. Em seguida, descarregue novamente o ficheiro a partir do VPN Portal ou volte a disponibilizá-lo através do processo administrativo.

Os nomes internos não são resolvidos

Verifique os servidores DNS, os domínios de pesquisa e a configuração de SSL VPN no firewall. No Sophos Connect para macOS, verifique também a versão do cliente, porque a Sophos corrigiu na versão 2.0 MR1 um problema de DNS nas ligações SSL VPN em macOS.

Se os endereços IP funcionarem, mas os nomes não, existe um problema de DNS ou do domínio de pesquisa. Se os endereços IP também não funcionarem, as causas mais prováveis são o routing, as regras de firewall ou o caminho de retorno.

A ligação está estabelecida, mas os sistemas internos não estão acessíveis

Verifique as regras de firewall, o routing, o NAT e o caminho de retorno. O tráfego proveniente da zona VPN deve ser visível no Log Viewer. Se não aparecerem logs, provavelmente o tráfego não está a chegar à regra esperada ou o logging está desativado.

Se os acessos pequenos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações bloquearem, verifique também o MTU/MSS: Verificar MTU e MSS no Sophos Firewall em caso de problemas de VPN.

A ligação deixou de funcionar após uma alteração ao perfil

Após alterações ao gateway, certificado, porta, DNS, intervalo de concessão ou autenticação, volte a importar o perfil .ovpn. Se apenas o cliente tiver sido atualizado, mas continuar a ser utilizado um perfil antigo, podem permanecer em uso destinos, portas ou valores DNS antigos.

A opção para guardar credenciais não está visível

A Sophos voltou a disponibilizar a opção para guardar credenciais no Sophos Connect 2.0 MR1 para macOS. Após a atualização, a configuração tem de ser novamente importada para que a opção possa ser utilizada. Em ambientes com MFA, deve ainda assim confirmar se o armazenamento de credenciais é compatível com o conceito de segurança.

A ligação é interrompida em redes externas

A SSL VPN é frequentemente mais tolerante do que o IPsec, mas não é imune a redes restritivas, Captive Portals, utilização obrigatória de proxy ou redes Wi-Fi instáveis. Nestes casos, teste com uma segunda rede e verifique se Split Tunnel, porta, protocolo ou ZTNA são mais adequados.

Recolher dados de suporte

Se o erro não for imediatamente visível, documente os logs do cliente, a hora, o utilizador, a rede de origem e o sistema de destino. No Sophos Connect Client, pode criar um pacote de suporte através de menu de três pontos > About > Generate technical support report. O ficheiro chama-se scvpntsr.zip e contém eventos de ligação, informações de configuração e dados do endpoint. Antes de o transmitir, confirme quem está autorizado a receber estas informações.

No firewall, o Log Viewer, sslvpn.log, openvpn-status*.log e a regra de firewall correspondente ajudam na análise em paralelo. A correspondência entre os ficheiros de log é descrita em Resolução de problemas no Sophos Firewall: serviços e logs.

Perguntas frequentes

O Sophos Connect suporta SSL VPN no macOS?

Sim. Desde o Sophos Connect 2.0, o Sophos Connect Client no macOS pode utilizar Remote Access SSL VPN.

O Sophos Connect funciona em Apple Silicon?

Sim. O Sophos Connect 2.0 e versões mais recentes suportam Macs com Apple Silicon através do Rosetta 2. Em ambientes geridos, o Rosetta 2 deve, por isso, ser considerado na implementação.

Ainda é necessário utilizar o Tunnelblick?

Não necessariamente. O Tunnelblick continua a ser uma alternativa OpenVPN, mas, em muitos ambientes, o Sophos Connect é o cliente padrão mais fácil de gerir.

Porque não funciona o DNS no macOS apesar de a ligação SSL VPN estar estabelecida?

As causas frequentes são os servidores DNS, o domínio de pesquisa, um perfil desatualizado ou a versão do cliente. O Sophos Connect 2.0 MR1 inclui uma correção para as definições de DNS em ligações SSL VPN no macOS. Ainda assim, o perfil e as regras de firewall devem ser verificados separadamente.

É possível utilizar o Sophos Connect para SSL VPN em iOS ou Android?

Não. O Sophos Connect não suporta diretamente plataformas móveis para IPsec e SSL VPN. Consoante o protocolo, são utilizados clientes compatíveis com OpenVPN ou funcionalidades do sistema operativo em iOS e Android.