Configurar Sophos SSL VPN com Sophos Connect no macOS
A SSL VPN no macOS era frequentemente configurada com o Tunnelblick ou outros clientes OpenVPN. Isso continua a ser possível, mas já não é a única opção evidente: desde o Sophos Connect 2.0, a Sophos também suporta Remote Access SSL VPN no macOS.
Este artigo descreve o procedimento padrão atual com o Sophos Connect no macOS e enquadra os clientes compatíveis com OpenVPN como alternativa. Para decidir entre Sophos Connect, SSL VPN, IPsec, clientes móveis e ZTNA, consulte primeiro Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.
Decisão e requisitos
Qual é o artigo sobre VPN no macOS adequado?
Estas instruções aplicam-se ao Sophos Firewall com SFOS e SSL VPN no macOS. Consoante a tarefa, poderá ser mais adequado começar por outro artigo:
- Instalar o Sophos Connect no macOS: Instalar o cliente Sophos Connect no macOS.
- Configurar a SSL VPN no firewall: Configurar o Remote Access SSL VPN no Sophos Firewall.
- Configurar a SSL VPN no macOS com o Sophos Connect: este artigo.
- Configurar a SSL VPN no Windows: Configurar o Sophos SSL VPN com o Sophos Connect no Windows.
- Configurar a SSL VPN no iPhone, iPad ou Android: iPhone/iPad ou Android.
- Gerir versões e perfis do cliente Sophos Connect: Verificar a versão do Sophos Connect Client e atualizá-la em segurança.
- A VPN está ligada, mas o tráfego não funciona: Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
As plataformas móveis, como iOS e Android, não são diretamente suportadas pelo Sophos Connect para IPsec e SSL VPN. Nestes sistemas, continuam a ser relevantes os clientes compatíveis com OpenVPN ou as funcionalidades do sistema operativo.
Requisitos
- Sophos Firewall com uma configuração de Remote Access SSL VPN ativa
- Utilizador autorizado a usar SSL VPN
- Acesso ao VPN Portal ou a um ficheiro
.ovpndisponibilizado pela administração - Sophos Connect para macOS 2.0 ou mais recente
- macOS Ventura 13 ou mais recente
- Mac com processador Intel ou Apple Silicon através de Rosetta 2
- nenhum outro cliente VPN instalado em paralelo; a Sophos exclui expressamente a execução simultânea
- MFA/OTP configurado, caso o Remote Access esteja protegido dessa forma
- Regras de firewall para o tráfego proveniente da zona
VPN
Se a configuração de SSL VPN no firewall ainda não estiver concluída, implemente primeiro Configurar o Remote Access SSL VPN no Sophos Firewall.
Antes de uma atualização para SFOS 22 MR1, verifique também se ainda existem configurações antigas de Remote Access IPsec. A SSL VPN não é diretamente afetada, mas muitas organizações reavaliam o Remote Access nessa altura. O procedimento encontra-se em Migrar o Legacy Remote Access IPsec antes do SFOS 22 MR1.
Versões em 7 de setembro de 2026: as notas de versão do Sophos Connect indicam 2.0 MR1 para macOS e 2.5 MR1 para Windows. O número superior do Windows não é uma atualização do macOS. A Sophos confirma SSL VPN em Macs Intel e Apple Silicon através do Rosetta 2 desde Sophos Connect 2.0 e macOS Ventura 13. A documentação atual do VPN Portal do SFOS 22 também indica suporte para macOS 13.0 e versões posteriores.
O Microsoft Entra ID SSO no Sophos Connect continua disponível apenas no Windows a partir da versão 2.4. No macOS, este procedimento usa nome de utilizador e palavra-passe, além do código MFA quando configurado.
Sophos Connect ou cliente compatível com OpenVPN?
Para novas implementações em macOS, o Sophos Connect deve ser avaliado primeiro, pois é o cliente da própria Sophos e suporta SSL VPN no macOS desde a versão 2.0. O OpenVPN Connect ou o Tunnelblick continuam a ser alternativas, mas não devem tornar-se inadvertidamente num segundo padrão sem planeamento.
- Sophos Connect: adequado para Macs geridos, um processo de suporte uniforme e ambientes SFOS atuais. São importantes a versão, os requisitos do macOS, o Rosetta 2 em Apple Silicon e um perfil
.ovpnatualizado. - OpenVPN Connect, Tunnelblick ou outro cliente OpenVPN: adequado quando já existe um processo OpenVPN, em casos especiais ou quando se pretende deliberadamente uma alternativa ao Sophos Connect. São importantes a versão do OpenVPN, o formato de download correto, a manutenção do perfil, o comportamento do DNS e uma responsabilidade de suporte claramente documentada.
Mais importante do que o nome do cliente é a operação: deve ficar claro qual é o cliente suportado, que versão é distribuída, de onde provém o perfil e quando os utilizadores têm de importar um novo perfil.
Configurar o Sophos Connect no macOS
1. Disponibilizar o Sophos Connect para macOS
Para SFOS, descarregue do VPN Portal o pacote entregue ao firewall por Pattern Update ou distribua-o centralmente. A Sophos Download Page destina-se, por outro lado, ao Sophos UTM. Defina que é distribuída a linha macOS 2.0 MR1, não o pacote Windows atual, e que o Rosetta 2 está disponível em Apple Silicon.
A SSL VPN no macOS requer Sophos Connect 2.0 ou mais recente. Por isso, instruções internas ou pacotes de instalação antigos não devem continuar a ser utilizados sem verificação. Um Sophos SSL VPN Client antigo tem de ser removido antes da instalação, pois não pode funcionar em paralelo com o Sophos Connect.
O Sophos Connect 2.0 MR1 inclui correções de DNS SSL VPN para macOS (NCL-2961) e da opção de guardar credenciais (NCL-2956). Após a atualização, volte a importar o perfil para utilizar esta opção.
A instalação é breve: abra o instalador, escolha um destino com espaço livre suficiente e clique em Install e Finish. O guia atual da Sophos não exige uma autorização adicional genérica em Privacy & Security. Aprove apenas pedidos realmente apresentados pelo instalador assinado ou pelo macOS; não acrescente passos inventados sobre extensões do sistema.
2. Obter a configuração OVPN
A configuração da SSL VPN é disponibilizada como ficheiro .ovpn. Consoante o modelo operacional, os utilizadores descarregam-no a partir do VPN Portal ou recebem-no de forma controlada através do processo administrativo.
No VPN Portal, o procedimento para o Sophos Connect no macOS é o seguinte:
- Abra o VPN Portal do Sophos Firewall. Por predefinição, o endereço é
https://<Firewall-FQDN>:443, desde que a porta não tenha sido alterada. - Inicie sessão com o utilizador VPN.
- Aceda à área
VPN. - Em Sophos Connect client, selecione Download for macOS para obter o cliente, caso ainda não tenha sido distribuído centralmente.
- Em VPN configuration, selecione Download configuration for Windows, macOS, Linux e depois Use with Sophos Connect and OpenVPN Connect v2 clients. A opção v3 separada destina-se aos clientes OpenVPN Connect 3.0.
- Guarde o ficheiro
.ovpnem segurança e utilize-o apenas para o utilizador autorizado.
O ficheiro .ovpn é específico do utilizador: contém o certificado e a chave privada exclusivos desse utilizador e está associado à identidade, ao domínio e ao método de autenticação usados no download. Não o partilhe nem reutilize para outro utilizador, domínio ou método de autenticação. Importe um perfil separado para cada combinação; caso contrário, o início de sessão pode falhar com Login failed. Wrong fingerprint of certificate. Se um perfil for exposto, revogue ou substitua o acesso do utilizador afetado.
Atualmente, a SSL VPN no macOS utiliza o ficheiro .ovpn. O aprovisionamento automático através de .pro para SSL VPN só está disponível no Sophos Connect para Windows. Por isso, as alterações à política ou às definições globais de SSL VPN não chegam automaticamente ao Mac; após alterações relevantes, é necessário descarregar e importar um ficheiro .ovpn atualizado.
Se o browser apresentar um aviso relativo ao certificado do portal, investigue a causa. Em ambientes de produção, um certificado válido para o VPN Portal é preferível a uma exceção permanente no browser. Para reforçar a segurança, consulte Device Access e Local Service ACL no Sophos Firewall.
Após alterações ao gateway, porta, certificado, DNS, intervalo de concessão, autenticação ou política de SSL VPN, o perfil deve ser novamente descarregado e importado. Uma atualização do cliente, por si só, não atualiza um perfil .ovpn antigo.
3. Importar a ligação no Sophos Connect
Abra o Sophos Connect e clique em Import connection na página Connections. Se já existirem ligações, abra o menu e escolha Import connection. Selecione o ficheiro .ovpn; a ligação deve aparecer em Connections.
Se a importação falhar, verifique a versão do cliente, o tipo e a origem do ficheiro. A SSL VPN no macOS requer Sophos Connect 2.0 ou mais recente e o .ovpn atual de Download configuration for Windows, macOS, Linux; .pro e .scx não servem para este procedimento macOS.
Uma opção SSO desativada no macOS não é um erro de perfil: a Sophos suporta atualmente Entra ID SSO no cliente apenas no Windows. A configuração Entra ID no firewall pode proteger o portal, mas não altera esta limitação do cliente.
4. Estabelecer a ligação VPN
Selecione a ligação importada e clique em Connect, ou faça duplo clique. O nome de utilizador distingue maiúsculas de minúsculas. Se MFA ou OTP estiver ativo, introduza o código de verificação configurado no firewall.
Depois de estabelecer a ligação, não verifique apenas o estado no cliente. O essencial é confirmar se os destinos internos necessários estão acessíveis.
Verificar a ligação
Verificações após a instalação
Confirme, pelo menos, os seguintes pontos com um utilizador de teste:
- O Sophos Connect apresenta a ligação como estabelecida.
- O utilizador recebe um endereço IP do conjunto SSL VPN esperado.
- Os nomes DNS internos são resolvidos corretamente.
- Os servidores e aplicações necessários estão acessíveis.
- O comportamento da Internet corresponde ao desenho: Split Tunnel ou Full Tunnel.
- No Log Viewer, é visível a regra de firewall esperada para o tráfego proveniente da zona
VPN. - O MFA é solicitado conforme previsto.
- A interrupção da ligação e um novo início de sessão funcionam.
Se a ligação estiver estabelecida, mas não houver acesso, a causa geralmente não está no cliente, mas nas regras de firewall, no DNS, no routing ou no NAT. Para analisar o problema, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Teste de aceitação no macOS
Após a configuração, documente um caso de teste real e não apenas o estado verde do cliente.
- Verificar a versão do Sophos Connect: a versão do cliente é compatível com a versão do macOS e com o suporte de SSL VPN.
- Testar Apple Silicon: o Rosetta 2 está instalado e o cliente inicia de forma fiável.
- Verificar a importação do perfil: o perfil
.ovpnprovém da configuração atual do firewall. - Testar MFA: o início de sessão com o fator correto e com um fator incorreto apresenta um comportamento compreensível.
- Testar DNS: os nomes internos são resolvidos corretamente, e não apenas os endereços IP.
- Testar o acesso: os destinos autorizados funcionam e os destinos não autorizados permanecem bloqueados.
- Verificar o Log Viewer: o tráfego da zona
VPNcorresponde à regra de firewall esperada. - Testar a nova ligação: desligar e voltar a ligar funciona sem trocar de perfil.
Se a organização utilizar várias versões do macOS, teste pelo menos um Mac Intel e um Mac Apple Silicon. Em ambientes com clientes diferentes, verifique também se o Sophos Connect e o Tunnelblick não estão a utilizar perfis ou resultados DNS diferentes.
Para um teste DNS reproduzível no Terminal, verifique primeiro um nome público e depois um nome interno:
nslookup www.sophos.com
nslookup intranet.example.internal
Substitua intranet.example.internal por um FQDN interno autorizado. O primeiro comando deve devolver um endereço mesmo sem VPN; com o túnel ativo, o segundo deve mostrar o servidor DNS e o endereço internos esperados. Se apenas o segundo falhar, verifique DNS servers e Domain name em Remote access VPN > SSL VPN > SSL VPN global settings e Administration > Device access > DNS > VPN.
Atualização, reversão e desinstalação limpa
A Sophos descreve a atualização como a remoção da versão atual seguida da instalação da versão atual para macOS. Guarde a origem do instalador aprovado e o ficheiro .ovpn atual e comece por um Mac de teste. Se houver problemas, reinstale a versão macOS anteriormente aprovada; reutilize o perfil antigo apenas se a configuração correspondente do firewall continuar válida.
Se o Sophos Endpoint estiver instalado, desative primeiro Tamper Protection no Sophos Central. Depois, execute no Terminal com privilégios de administrador:
sudo /Library/Sophos\ Connect/uninstall.sh
O resultado esperado é Sophos Connect has been uninstalled. Volte a ativar Tamper Protection. Se ficarem processos antigos durante atualização ou remoção, a Sophos indica um reinício como passo seguinte. Só elimine uma ligação funcional depois de o novo perfil e o teste de acesso funcionarem.
Alternativa: cliente compatível com OpenVPN
O OpenVPN Connect ou o Tunnelblick podem continuar a ser adequados quando não se pretende utilizar o Sophos Connect ou quando se mantém deliberadamente um processo OpenVPN existente. No entanto, esta variante deve ser documentada como um padrão operacional próprio, para evitar a utilização simultânea do Sophos Connect, de vários clientes OpenVPN e de perfis antigos.
No VPN Portal, a variante de configuração descarregada tem de corresponder ao cliente utilizado. Em seguida, verifique o ficheiro .ovpn, o início de sessão do utilizador e o comportamento do DNS. Não adote sem validação instruções genéricas antigas relativas a uma versão específica do OpenVPN; são determinantes a versão atual do firewall, a versão do cliente e o perfil concreto.
Operação e segurança
A SSL VPN é um serviço de Remote Access acessível publicamente. Por isso, deve documentar não apenas a instalação, mas também a operação:
- Atualizar regularmente o Sophos Connect ou o cliente OpenVPN.
- Ativar e testar MFA para o Remote Access.
- Rever regularmente os grupos VPN.
- Limitar, sempre que possível, o acesso ao portal através de Device Access e Local Service ACL.
- Restringir e registar as regras de firewall para a zona
VPN. - Remover ficheiros
.ovpnantigos e perfis desatualizados. - Se for necessária uma retenção prolongada de logs, planear Syslog ou uma análise centralizada.
Para os princípios básicos de MFA, consulte Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Remote Access. Para ficheiros de log e logs de serviços, consulte Resolução de problemas no Sophos Firewall: serviços e logs.
Lista de verificação para a implementação no macOS
- O cliente padrão suportado está definido: Sophos Connect ou, deliberadamente, um cliente OpenVPN.
- A versão do Sophos Connect é adequada para macOS Ventura 13 ou mais recente.
- O Rosetta 2 foi considerado na implementação dos dispositivos Apple Silicon.
- O perfil
.ovpnprovém da configuração de SSL VPN atual. - É utilizado o ficheiro SFOS 22 Download configuration for Windows, macOS, Linux.
- A ausência do mecanismo de atualização automática
.prono macOS está contemplada no processo de gestão dos perfis. - O VPN Portal utiliza um certificado válido.
- O utilizador está incluído na política de SSL VPN correta.
- O comportamento do MFA está documentado e foi testado com um utilizador de teste.
- O DNS, o domínio de pesquisa e os sistemas de destino internos foram testados no macOS.
- As regras de firewall para a zona
VPNregistam o tráfego de teste. - Após alterações ao perfil, está definido quem informa os utilizadores sobre a necessidade de uma nova importação.
Resolução de problemas
O Sophos Connect não importa o ficheiro OVPN
Verifique se está instalado o Sophos Connect para macOS 2.0 ou mais recente e se o ficheiro provém da configuração atual. Se surgir Connection with name … already exists, elimine a ligação existente apenas se pretender substituí-la. Depois, descarregue novamente o ficheiro do VPN Portal.
Os nomes internos não são resolvidos
Verifique os servidores DNS, os domínios de pesquisa e a configuração de SSL VPN no firewall. No Sophos Connect para macOS, verifique também a versão do cliente, porque a Sophos corrigiu na versão 2.0 MR1 um problema de DNS nas ligações SSL VPN em macOS.
Se os endereços IP funcionarem, mas os nomes não, existe um problema de DNS ou do domínio de pesquisa. Se os endereços IP também não funcionarem, as causas mais prováveis são o routing, as regras de firewall ou o caminho de retorno.
A ligação está estabelecida, mas os sistemas internos não estão acessíveis
Verifique as regras de firewall, o routing, o NAT e o caminho de retorno. O tráfego proveniente da zona VPN deve ser visível no Log Viewer. Se não aparecerem logs, provavelmente o tráfego não está a chegar à regra esperada ou o logging está desativado.
Se os acessos pequenos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações bloquearem, verifique também o MTU/MSS: Verificar MTU e MSS no Sophos Firewall em caso de problemas de VPN.
A ligação deixou de funcionar após uma alteração ao perfil
Numa ligação .ovpn, Policy mismatch error. Import a new policy for this connection. exige um novo ficheiro após alterações ao gateway, certificado, porta, DNS, intervalo de concessão, autenticação ou política. Received connection reset from gateway também pode indicar alterações SSL VPN, uma desconexão manual ou reinício do firewall.
O painel não abre ou o DNS da Internet continua avariado após desligar
Em Activity Monitor, abra o processo Sophos Connect, selecione Force Quit e reinicie a aplicação no Launchpad. Se a navegação falhar após desligar um Full Tunnel, desligue e volte a ligar a rede local e repita o teste público nslookup.
Management port is unavailable
O Sophos Connect utiliza localmente a porta TCP 25340 para comunicar com o OpenVPN. Verifique e feche, se possível, outra aplicação que ocupe a porta e volte a ligar. O Sophos Connect 2.0 não funciona enquanto esta porta local estiver indisponível.
A opção para guardar credenciais não está visível
A Sophos voltou a disponibilizar a opção para guardar credenciais no Sophos Connect 2.0 MR1 para macOS. Após a atualização, a configuração tem de ser novamente importada para que a opção possa ser utilizada. Em ambientes com MFA, deve ainda assim confirmar se o armazenamento de credenciais é compatível com o conceito de segurança.
A ligação é interrompida em redes externas
A SSL VPN é frequentemente mais tolerante do que o IPsec, mas não é imune a redes restritivas, Captive Portals, utilização obrigatória de proxy ou redes Wi-Fi instáveis. Nestes casos, teste com uma segunda rede e verifique se Split Tunnel, porta, protocolo ou ZTNA são mais adequados.
Recolher dados de suporte
Se o erro não for imediatamente visível, documente os logs do cliente, a hora, o utilizador, a rede de origem e o sistema de destino. No Sophos Connect Client, pode criar um pacote de suporte através de menu de três pontos > About > Generate technical support report. O ficheiro chama-se scvpntsr.zip e contém eventos de ligação, informações de configuração e dados do endpoint. Antes de o transmitir, confirme quem está autorizado a receber estas informações.
No firewall, o Log Viewer, sslvpn.log, openvpn-status*.log e a regra de firewall correspondente ajudam na análise em paralelo. A correspondência entre os ficheiros de log é descrita em Resolução de problemas no Sophos Firewall: serviços e logs.