Implementar o Sophos Connect centralmente no Windows
O Sophos Connect pode ser instalado e aprovisionado no Windows com scripts de arranque do computador por GPO. Separe três tarefas: o MSI instala o cliente, o .pro controla a obtenção das configurações VPN permitidas e o SCCLI lê ou altera ligações. Assim, pacote, perfil e automação podem ser verificados e revertidos separadamente.
Para um computador isolado, consulte Instalar o Sophos Connect no Windows. O guia de aprovisionamento explica .pro; a versão e a ordem de atualização constam do guia de atualização.
Pré-requisitos e decisões de implementação
Defina previamente: versão e arquitetura Windows suportadas; IPsec e/ou SSL VPN com MFA/SSO; VPN Portal acessível com certificado fidedigno; MSI verificado e origem .pro, .scx ou .ovpn aprovada; leitura para a conta do computador; grupo piloto, janela de manutenção e segunda via administrativa; MSI anterior ainda suportado e perfil correspondente para reversão.
Uma plataforma de distribuição pode executar o mesmo pacote como sistema local. Isso não garante um pacote Intune/RMM ou regra de deteção específicos. Teste chamada, conta, deteção e reinício com a ferramenta real.
Proteger o pacote e os perfis
Guarde MSI, script e perfis num repositório versionado, alterável apenas pelos administradores responsáveis. Os destinos recebem leitura. Antes da aprovação, verifique assinatura, versão e hash interno; não substitua um ficheiro aprovado mantendo o nome. Um .pro pode expor gateways, porta do VPN Portal e definições. .scx, .ovpn, certificados e chaves pré-partilhadas podem ser mais sensíveis. Não os coloque em locais de leitura geral nem inclua palavras-passe SCCLI em scripts ou argumentos.
1. Instalar o cliente por GPO
Substitua o caminho UNC e o nome completo do MSI no padrão documentado pela Sophos:
@echo off
set "Sophos_Connect=Sophos\Connect\scvpn.exe"
if exist "%ProgramFiles(x86)%\%Sophos_Connect%" exit /b 0
rem Replace the UNC path and filename with the approved MSI source.
msiexec.exe /i "\\WINSERVER\Software\SophosConnect\SophosConnect_x64.msi" /qn
exit /b %ERRORLEVEL%
Adicione-o em Group Policy Management Console > Computer Configuration > Policies > Windows Settings > Scripts > Startup. gpupdate /force atualiza a política; o script corre no arranque seguinte. A verificação não deteta versão errada ou antiga. Confirme inventário e serviço. 0 só indica que msiexec não comunicou erro; 1641 e 3010 são resultados MSI de reinício, não códigos SCCLI.
2. Fornecer o ficheiro de aprovisionamento
O Sophos Connect importa .pro de C:\Program Files (x86)\Sophos\Connect\import\, apaga-o e obtém as configurações permitidas. O padrão oficial espera indefinidamente; este exemplo limita a espera a dois minutos e devolve erros de transferência ou cópia:
@echo off
set /a WAIT_COUNT=0
:WAIT_FOR_SCVPN
sc query scvpn | findstr /C:"RUNNING" >NUL
if not errorlevel 1 goto DOWNLOAD_PROFILE
set /a WAIT_COUNT+=1
if %WAIT_COUNT% GEQ 24 exit /b 50
timeout /t 5 /nobreak >NUL
goto WAIT_FOR_SCVPN
:DOWNLOAD_PROFILE
powershell.exe -NoProfile -Command "$ErrorActionPreference='Stop'; Invoke-WebRequest 'https://software.example.net/vpn/company.pro' -OutFile '%TEMP%\company.pro'"
if errorlevel 1 exit /b %ERRORLEVEL%
copy /Y "%TEMP%\company.pro" "C:\Program Files (x86)\Sophos\Connect\import\company.pro" >NUL
exit /b %ERRORLEVEL%
software.example.net é um exemplo. O host real exige certificado fidedigno e acesso restrito; no piloto, compare a transferência com a origem aprovada. O código local 50 deste script de arranque significa timeout e não é um código SCCLI. JSON, vpn_portal_port, MFA e vários gateways ficam no guia de aprovisionamento.
3. Automatizar o SCCLI com controlo
O SCCLI encontra-se normalmente em C:\Program Files (x86)\Sophos\Connect; sccli ? lista comandos.
cd /d "C:\Program Files (x86)\Sophos\Connect"
sccli show -v
if errorlevel 1 exit /b %ERRORLEVEL%
sccli list -d
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
sccli add --file "C:\ProgramData\Company\VPN\branch.scx" --name "Company VPN" --overwrite
set "SCCLI_RC=%ERRORLEVEL%"
exit /b %SCCLI_RC%
add falha se a política proibir ligações não geridas. remove só elimina ligações criadas com add. enable pede interativamente os dados em falta; não passe uma palavra-passe em texto simples com --password num processo autónomo.
Códigos de retorno SCCLI documentados
Guarde o código imediatamente.
| Código | Significado | Resposta segura |
|---|---|---|
0 | Êxito | Confirmar com list -d. |
-1 | Opção inválida ou utilizador/palavra-passe vazios | Corrigir sem registar segredos. |
1 | Entrada inválida/não analisável | Verificar ajuda e argumentos. |
2 | Ficheiro ausente ou palavra-passe/certificado vazio | Verificar caminho, conta e dados. |
5 | Não é possível ler/abrir | Verificar permissões, bloqueio e conteúdo. |
14 | Resposta não analisável | Registar estado e versão; não repetir às cegas. |
101 | Pedido não enviado ao servidor | Verificar scvpn e comunicação local. |
120 | Servidor sem dados | Registar serviço e repetir controladamente. |
1016 | Credenciais necessárias | Parar a etapa ou usar início interativo. |
1024 | Ligação não encontrada | Obter nome com list -d. |
1101 | Autenticação falhou | Verificar credenciais, MFA e autorização; sem ciclo. |
9009 | Comando ausente/falha no arranque | Verificar caminho, instalação e contexto. |
Alguns sistemas mostram -1 sem sinal. Teste o wrapper exato. Um código desconhecido é erro; registe hora, versão, contexto e comando sem segredos.
Piloto, disponibilização e reversão
Uma mudança de versão pode interromper VPN ativas. Teste remoção e instalação silenciosas com o MSI/Product ID concreto e separe códigos MSI e SCCLI. Para cada arquitetura, perfil e autenticação a aprovar, verifique assinatura/hash/versão, arranque de scvpn, importação .pro ou SCCLI, autenticação e endereço VPN, DNS e destinos permitido/bloqueado, nova ligação e códigos centrais.
Implemente depois por fases. Em cada uma, compare versão e perfil, execute sccli list -d e teste o percurso de dados. Perante incidente, pare a distribuição e preserve códigos, versão e dados de suporte. Remova pelo método aprovado, instale o MSI anterior ainda suportado, restaure o perfil correspondente e repita o piloto.
Se a reversão também falhar, prossiga com o diagnóstico do Sophos Connect no Windows. Teste regras separadamente em Testar uma regra de firewall.