Instalar o Sophos Connect Client no macOS
O Sophos Connect pode ser utilizado no macOS para Remote Access com o Sophos Firewall. Nas versões atuais, o IPsec deixou de ser a única opção relevante: desde o Sophos Connect 2.0, também é possível utilizar Remote Access SSL VPN no macOS. Isto alterou a recomendação para muitos ambientes.
O artigo descreve a instalação no macOS, a importação da ligação adequada e as verificações mais importantes após estabelecer a ligação. Para a decisão fundamental entre Sophos Connect, SSL VPN, clientes OpenVPN e ZTNA, consulte Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.
Qual artigo é adequado?
O Sophos Connect no macOS sobrepõe-se facilmente a outros artigos sobre acesso remoto. Consoante a tarefa, outro ponto de partida pode ser mais adequado:
- Instalar o Sophos Connect no macOS: Este artigo.
- Configurar SSL VPN no macOS com
.ovpn: Configurar Sophos SSL VPN com Sophos Connect no macOS. - Preparar o Sophos Connect no firewall: Configurar o Sophos Connect no Sophos Firewall.
- Planear versões do cliente, atualizações e manutenção dos perfis: Verificar e atualizar com segurança a versão do Sophos Connect Client.
- Diagnosticar erros de importação, autenticação ou ligação: Resolver problemas do Sophos Connect Client.
- A VPN está ligada, mas o tráfego não funciona: Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Esta separação é importante, porque a instalação do cliente representa apenas uma parte da operação de acesso remoto. As regras de firewall, o DNS, a MFA, os certificados, o VPN Portal e a distribuição dos perfis continuam a ser pontos de verificação distintos.
Pré-requisitos
- Sophos Firewall com uma configuração de acesso remoto preparada
- Sophos Connect Client numa versão compatível com a firewall e a plataforma
- Sophos Connect 2.0: macOS 13+; a partir de Sophos Connect 2.1: macOS 14+
- Mac Intel ou Apple Silicon: 2.0 através de Rosetta 2, a partir de 2.1 com ARM nativo
- Ficheiro de configuração para IPsec (
.scx) ou SSL VPN (.ovpn) - nenhum Sophos SSL VPN Client antigo instalado em paralelo
- conta de utilizador com permissão de VPN e, se estiver ativa, MFA funcional
- Regras de firewall para tráfego da zona
VPNou da zona de acesso remoto utilizada
Para utilizar SSL VPN no macOS, é necessário o Sophos Connect 2.0 ou mais recente. Nas instruções internas mais antigas, deve verificar-se se ainda partem do cenário anterior, limitado a IPsec. Para verificar a versão, planear atualizações e resolver problemas frequentes de DNS ou de perfil, consulte Verificar e atualizar com segurança a versão do Sophos Connect Client.
As notas de lançamento apresentam a versão para macOS separadamente: à data da consulta, 24 de setembro de 2026, o Sophos Connect 2.0 MR1 para macOS, lançado em 21 de maio de 2026, é a versão para Mac mais recente ali indicada. A entrada separada da versão 2.5 MR1 contém correções para Windows e não deve ser confundida com a versão do pacote macOS. Antes de distribuir o cliente, verifique o número de versão do pacote macOS efetivamente utilizado.
Atualização da observação datada: as notas de versão da Sophos apresentam Sophos Connect 2.1 para macOS, publicado a 6 de outubro de 2026, com provisioning .pro, Entra ID SSO e ARM nativo. A observação de 24 de setembro de 2026 descreve a situação de então. Verifique a versão do instalador realmente disponível; a publicação não prova que o seu portal já distribua esse pacote ou que tenha sido testado num dispositivo específico.
Apple Silicon e Rosetta: o que acontece após a atualização para o macOS 27?
O macOS 27 não desativa, por si só, a tradução de aplicações Intel comuns em Apple Silicon. Isso, porém, não confirma que o instalador do Sophos Connect 2.0 baseado em Rosetta e a ligação VPN funcionem no macOS 27. Segundo a Sophos, o Sophos Connect 2.0 MR1 para macOS continua a utilizar Rosetta em Apple Silicon, tanto para IPsec como para SSL VPN; ainda não é uma aplicação nativa para Apple Silicon.
A documentação detalhada da Apple sobre o Rosetta identifica o macOS 27 como a última versão com tradução geral de aplicações Intel; as notas de lançamento do macOS 27 apontam o macOS 28 como limite para o software Intel comum. Em contrapartida, uma comunicação mais breve da Apple, de 9 de setembro de 2026, refere o macOS 26 como a última versão «com Rosetta». As formulações contradizem-se: delas não se pode concluir, em particular, que o instalador do Sophos Connect 2.0 baseado em Rosetta funcione sem problemas no macOS 27. As notas de lançamento indicam, inclusivamente, que um componente Rosetta instalado antes da atualização não é automaticamente restaurado depois. Os avisos que podem surgir a partir do macOS 26.4 também não significam uma falha imediata.
O planeamento anterior para outubro ou o quarto trimestre de 2026 foi ultrapassado pela versão documentada de 6 de outubro de 2026. A 24 de setembro, os anúncios analisados ainda não comprovavam uma versão Mac nativa nem uma beta pública. A partir de 2.1, Apple Silicon é suportado nativamente; os clientes 2.0 continuam baseados em Rosetta. A aprovação do Sophos Endpoint continua a referir-se a outro produto e não constitui prova para Sophos Connect.
Antes de distribuir o macOS 27, confirme a compatibilidade atual do Sophos Connect e teste num Mac Apple Silicon piloto o instalador, o perfil IPsec ou SSL VPN realmente utilizado, a MFA, a resolução de DNS interno e a reconexão. Adie a atualização do macOS nos dispositivos dependentes da VPN até que o piloto passe estes testes. O procedimento de regresso controlado a uma versão anterior do cliente está em Atualizar o Sophos Connect em segurança. Para o macOS 28, não planeie continuar a usar o cliente Intel da linha 2.0 sem uma versão nativa ou outra solução VPN suportada.
.pro obtém IPsec (.scx) e as configurações SSL VPN autorizadas para o utilizador (.ovpn) através do VPN Portal, bem como alterações posteriores; não é um perfil de túnel. São suportados clientes Windows compatíveis e Sophos Connect para macOS a partir de 2.1, não o cliente macOS 2.0 ou anterior. O provisioning IPsec requer Sophos Connect 2.1 ou posterior. No cliente macOS 2.0 continuam a ser necessários importação direta e atualização manual controlada.
1. Transferir o Sophos Connect Client
No SFOS 22, o administrador transfere o Sophos Connect Client para macOS no WebAdmin através de Remote access VPN > IPsec > Download client ou Remote access VPN > SSL VPN > Download client. Os utilizadores abrem o VPN Portal, por predefinição em https://<Firewall-FQDN>:443, e selecionam VPN > Download for macOS. O cliente atual está disponível no VPN Portal; o pacote no WebAdmin está atualizado quando os Pattern updates são atualizados automaticamente em Backup & Firmware > Pattern updates.
A página de transferências da Sophos existente é a página de transferências do UTM. Para uma instalação SFOS, utilize o WebAdmin ou o VPN Portal como origem do pacote. Em ambientes geridos, também se deve definir a versão aprovada e onde os utilizadores obtêm o ficheiro de configuração adequado.
Para IPsec no macOS, utiliza-se um ficheiro .scx. Para SSL VPN, importa-se um ficheiro .ovpn. O ficheiro correto depende da configuração de acesso remoto na firewall.
Distinga as linhas do cliente macOS: antes de 2.0, o Sophos Connect utiliza .scx para IPsec, enquanto SSL VPN requer um cliente de terceiros com .ovpn. Com 2.0, IPsec (.scx) e SSL VPN (.ovpn) são importados diretamente; macOS 13+ é suportado e Apple Silicon utiliza Rosetta 2. A partir de 2.1, é necessário macOS 14+; Intel e Apple Silicon são suportados, com ARM nativo em Apple Silicon. O provisioning .pro está agora documentado para ambos os tipos de VPN. Os perfis manuais continuam disponíveis. Antes da implementação, verifique versão do pacote, arquitetura e ficheiros realmente disponíveis no portal e valide cada combinação num piloto.
- Remote Access IPsec:
.scx; utilizável com o Sophos Connect em Intel e Apple Silicon. - SSL VPN:
.ovpn; requer o Sophos Connect 2.0 ou mais recente. - Provisioning: Para provisioning no Windows e no macOS a partir do Sophos Connect 2.1.
No SFOS 22, os perfis são obtidos nestes locais:
- IPsec: abra Remote access VPN > IPsec > Export connection. O arquivo contém
.scxe.tgb; distribua o ficheiro.scxrecomendado pela Sophos para o Sophos Connect. - SSL VPN: no VPN Portal, abra VPN > VPN configuration > SSL VPN configuration, selecione a configuração compatível com o cliente e transfira o ficheiro
.ovpn. - Guarde o ficheiro em segurança e disponibilize-o apenas ao utilizador previsto.
O nome do pacote atual segue o padrão SophosConnect_x.x_(IPsec_and_SSLVPN).pkg. Um pacote com (IPsec) no nome pertence à linha anterior para macOS e não inclui suporte para SSL VPN.
Para Macs geridos, o instalador não deve ser amplamente distribuído sem um grupo piloto. Deve-se testar pelo menos um Mac Intel e um Mac Apple Silicon, se ambas as plataformas estiverem presentes na empresa.
2. Instalar o Sophos Connect Client
Para macOS 13 Ventura, o Sophos Connect 2.0 MR1 continua a ser a versão anterior adequada; a versão 2.1 não suporta Ventura nem sistemas anteriores. A versão 2.1 inclui correções de segurança para strongSwan e OpenVPN e OpenSSL 3.5.8. As imagens de instalação seguintes mostram uma versão anterior, não um teste verificado da versão 2.1 num dispositivo. Os ficheiros MSI do Windows não são necessários num Mac.
Antes da instalação, é necessário remover um Sophos SSL VPN Client antigo que ainda esteja instalado. A Sophos indica que o Sophos Connect não pode funcionar em paralelo com outro cliente VPN existente. O mesmo se aplica a uma atualização do Sophos Connect: desinstalar primeiro a versão instalada e, em seguida, instalar a versão atual.
Inicie a instalação com um duplo clique em SophosConnect_x.x_(IPsec_and_SSLVPN).pkg; x.x representa a versão aprovada. Verifique o destino e o espaço livre, clique em Install e conclua o assistente com Finish.
Em Apple Silicon, o Sophos Connect 2.0 requer Rosetta 2; a partir de 2.1, ARM é suportado nativamente. Por isso, Rosetta não é um requisito geral para 2.1. Se o macOS o solicitar durante a utilização do instalador 2.0 aprovado, instale o Rosetta 2 e volte a iniciar o cliente. No macOS 27, não pressuponha que uma instalação do Rosetta anterior à atualização seja restaurada automaticamente ou que um pacote de instalação concreto funcione sem alterações. Teste a instalação e a ligação VPN no piloto para ambas as linhas do cliente.
Depois da instalação, a versão deve ser verificada diretamente no cliente. Isto é especialmente importante quando circulam internamente vários pacotes de instalação ou quando os utilizadores já tinham instalado o cliente.






3. Transferir o ficheiro de ligação
A partir do Sophos Connect 2.1, os ficheiros .pro, .scx, .tgb e .ovpn fornecidos podem ser importados com um duplo clique; Import connection também continua disponível. É possível importar ficheiros .tgb existentes, mas .scx continua a ser o formato recomendado para novas distribuições IPsec. Obter o ficheiro .pro junto do administrador; suporta credenciais ou Entra ID SSO. Para SSL VPN, o utilizador tem de estar associado a uma política SSL VPN. Após testar a ligação, desligá-la com Disconnect.
No primeiro arranque, o Sophos Connect necessita de uma configuração de ligação. Este ficheiro deve provir da configuração atual da firewall e não de um arquivo antigo de um utilizador.
Ficheiros de ligação habituais:
- Remote Access IPsec:
.scx; exportação da configuração atual de Remote Access IPsec. - SSL VPN:
.ovpn; VPN Portal ou exportação administrativa.
Se antes de uma atualização para SFOS-22-MR1 ainda houver configurações antigas de acesso remoto IPsec em uso, não deve simplesmente ser distribuído um perfil antigo. Nesse caso, primeiro verifique Migrar Acesso Remoto IPsec Legado antes do SFOS 22 MR1.
Os perfis devem ser tratados como credenciais de acesso. Um ficheiro .ovpn ou .scx antigo pode ainda conter redes internas, nomes de gateway, certificados ou referências de utilizador. Se o gateway, certificado, DNS, grupo de utilizadores, pool de IP ou autenticação forem alterados, o perfil deve ser novamente exportado e importado.
No SSL VPN, o ficheiro .ovpn é específico do utilizador: contém um certificado de utilizador único e a respetiva chave privada, pelo que não deve ser distribuído como perfil partilhado de uma equipa. Em contrapartida, um ficheiro .pro ainda não importado contém metadados de aprovisionamento e não é, por si só, específico do utilizador; não equivale ao perfil SSL VPN e aos certificados gerados durante a importação. Também não partilhe entre utilizadores esses perfis gerados nem as chaves privadas.
Para SFOS 22, a Sophos documenta a associação de um perfil SSL VPN importado à identidade do utilizador, ao domínio e ao método de autenticação. Ao mudar, por exemplo, da autenticação local para o Active Directory, obtenha e importe uma configuração .ovpn separada ou gere o perfil SSL adequado através de uma importação separada de .pro. Segundo essa documentação do SFOS 22, reutilizar o perfil importado com outro método ou domínio pode provocar Login failed. Wrong fingerprint of certificate. Esta associação SSL documentada não se aplica a perfis IPsec .scx.
Para SFOS 23, o comportamento em execução continua por esclarecer: a secção correspondente não consta do guia Sophos aqui comparado. A ausência não confirma nem uma reutilização menos restritiva nem que a associação se mantenha inalterada. Até existir uma confirmação específica da versão, continue a obter e importar perfis SSL separados para a identidade, o método e o domínio previstos. É uma precaução, não uma regra de funcionamento verificada para SFOS 23; não ignore a validação de certificados.
4. Configurar o Sophos Connect Client
A configuração do Sophos Connect Client requer apenas alguns passos:
- Abra o Sophos Connect.
- Selecione
Import connection. - Importe o ficheiro de ligação adequado.
- Verifique a ligação em Connections.
- Clique em
Connect. - Inicie sessão com o utilizador VPN e confirme a MFA, se estiver ativa.
Depois de estabelecer a ligação com sucesso, verifique também se os nomes DNS internos são resolvidos e se os sistemas necessários estão acessíveis. Se a ligação estiver estabelecida, mas não houver tráfego, o Log Viewer, o Policy Test e o Packet Capture ajudam na análise. Consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
No SSL VPN no macOS, o teste de DNS é especialmente importante. O Sophos Connect 2.0 MR1 corrige um problema em que as definições de DNS das ligações SSL VPN no macOS não eram aplicadas corretamente. Se os nomes internos não forem resolvidos, verifique primeiro a versão e o estado do perfil antes de alterar indiscriminadamente as regras de DNS.
Microsoft Entra ID SSO no macOS (Sophos Connect 2.1): navegador e regresso ao cliente
Entra ID SSO requer SFOS 21.5 ou posterior com a integração configurada. Azure AD é o nome anterior de Microsoft Entra ID, não um serviço SSO adicional. Instalar o cliente não ativa SSO no firewall: o administrador tem de registar uma aplicação Entra dedicada, introduzir client ID, tenant ID e client secret, fazer corresponder os redirect URIs e atribuir permissões VPN. Não sincronizar utilizadores do mesmo domínio simultaneamente através de Active Directory e Entra ID; verificar primeiro os mapeamentos existentes de utilizadores e grupos. Configurar a MFA deste fluxo SSO no fornecedor de identidade, não através da autenticação OTP do firewall Sophos.
Em Administration > Device access, disponibilizar o VPN Portal apenas através da zona WAN necessária. Com .pro, selecionar o mesmo servidor Entra ID para IPsec VPN, SSL VPN e VPN Portal em Authentication > Services. Sem .pro, SSL VPN e VPN Portal têm de utilizar o mesmo servidor; IPsec pode utilizar outro. gateway tem de corresponder ao FQDN ou endereço IP no redirect URI do firewall. vpn_portal_port é a porta real do VPN Portal, não a porta do túnel SSL VPN. Exemplo mínimo para o administrador:
[
{
"display_name": "Remote VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"sso_auth_browser_type": "auto"
}
]
Substituir vpn.example.com e 443 pelo nome do firewall e porta do VPN Portal adequados, guardar como .pro e distribuir de forma controlada. Voltar a importar o ficheiro de ligação após alterações à configuração Entra. Nos Macs partilhados, desligar primeiro a sessão VPN anterior e exigir um novo início de sessão SSO com a identidade do utilizador seguinte; mudar de utilizador, por si só, não termina de forma fiável a sessão SSO do navegador. Um perfil IPsec integrado no macOS não substitui este fluxo Entra SSO no Sophos Connect 2.1.
Em caso de erros SSO, verificar o início de sessão/MFA Entra, a atribuição à aplicação, o redirect URI e o certificado. Se .pro não transferir nenhuma configuração, verificar a acessibilidade e a porta do VPN Portal e os servidores de autenticação; se faltar apenas SSL VPN, verificar a associação do utilizador/grupo à política SSL VPN. As imagens da interface seguintes mostram a interface IPsec anterior, não a nova janela de início de sessão Entra ID.
O Entra ID SSO está documentado para IPsec, SSL VPN e aprovisionamento a partir do Sophos Connect 2.1 para macOS; o macOS 2.0 não suporta este fluxo do cliente. Antes de começar, verifique a configuração Entra ID no firewall correspondente, os métodos de autenticação e o Redirect URI. No macOS 14+, utilize a versão aprovada do pacote 2.1. A escolha do navegador depende da configuração da ligação ou do aprovisionamento, não apenas do sistema operativo.
- No Sophos Connect, selecione a ligação correta, utilize o início de sessão SSO e inicie
Connect. Conclua integralmente o início de sessão no navegador aberto pelo Sophos Connect, incluindo a MFA ou a verificação de conformidade exigida. Um início de sessão no portal aberto de forma independente não substitui este fluxo do cliente. - Quando
sso_auth_browser_typenão está definido ou tem o valorauto, o Sophos Connect começa no navegador integrado. Se não for possível concluir aí o início de sessão devido a requisitos de Conditional Access, o cliente muda automaticamente para o navegador predefinido do sistema e tenta iniciar sessão novamente. Conclua integralmente o início de sessão nesse navegador e depois regresse ao Sophos Connect. - Com
embedded, é utilizado apenas o navegador integrado: sem fallback automático. Se o início de sessão falhar devido a Conditional Access, peça à equipa de TI que disponibilize um ficheiro de aprovisionamento aprovado comsysteme tente novamente. Comsystem, é utilizado exclusivamente o navegador do sistema; após o início de sessão, regresse ao Sophos Connect. - Os perfis
.ovpnou.scximportados diretamente comportam-se comoauto: primeiro o navegador integrado, depois automaticamente o navegador do sistema quando os requisitos de Conditional Access o exigem. Se a mudança de navegador necessária não ocorrer e o erro persistir, peça à equipa de TI que disponibilize um ficheiro.proaprovado comsso_auth_browser_typedefinido comosystem. O esquema de aprovisionamento e os valores permitidos são descritos em Aprovisionamento do Sophos Connect; não invente alterações manuais a.ovpnou.scxcomo configuração do navegador.
Um erro de conformidade não é um convite a enfraquecer as regras de segurança. Execute as medidas de conformidade necessárias ou contacte a equipa de TI. Não desative Conditional Access, MFA nem as verificações de certificados para forçar o início de sessão. Só depois de regressar ao cliente verifique o estado do túnel, o IP VPN, o DNS e o acesso. O fluxo do Windows e a distribuição por GPO do Windows não constituem prova para macOS.
Os perfis .ovpn ou .scx importados manualmente não obtêm automaticamente alterações posteriores. Auto-connect e Update policy requerem provisioning: no Windows com um cliente compatível e no macOS a partir de 2.1, não com 2.0. auto_connect_host ativa Auto-connect; Update policy fica disponível após a primeira ligação bem-sucedida. Rename, Clear credentials e Delete continuam a ser ações separadas; após Delete, os perfis manuais têm de ser reimportados.





Verificar após a instalação
Após a instalação, devem ser verificados os seguintes pontos:
- A versão do Sophos Connect é compatível com a versão do macOS utilizada.
- Em Apple Silicon, o Sophos Connect inicia efetivamente e passa o piloto VPN completo; verifique Rosetta para 2.0, a execução ARM nativa para 2.1 e as caixas de diálogo de instalação efetivamente apresentadas.
- O ficheiro importado corresponde ao protocolo pretendido: IPsec ou SSL VPN.
- O utilizador está autorizado no grupo VPN correto.
- O MFA funciona e é solicitado de forma compreensível.
- O cliente recebe um IP VPN apropriado.
- Os nomes DNS internos são resolvidos.
- As regras de firewall para a zona
VPNpermitem apenas os destinos necessários.
Teste de Aceitação para macOS
Um estado de ligação verde não é suficiente para a validação. Para um rollout fiável, um utilizador de teste deve executar os seguintes testes:
- Verificar a versão do cliente: A versão é compatível com o macOS, IPsec ou SSL VPN e com a aprovação interna.
- Verificar Apple Silicon: O Sophos Connect inicia na versão concreta do macOS em utilização. Verifique os requisitos de Rosetta em 2.0 e a execução ARM nativa em 2.1; conseguir iniciar o cliente não substitui o teste da ligação.
- Importar o perfil: O ficheiro correto para IPsec ou SSL VPN é aceite.
- Testar MFA: O início de sessão exige o segundo fator esperado.
- Testar DNS: Os FQDN internos são resolvidos corretamente.
- Testar o acesso: Os servidores autorizados funcionam e os destinos não autorizados permanecem bloqueados.
- Verificar Log Viewer: O tráfego da zona VPN atinge a regra de firewall esperada.
- Testar a reconexão: Desligar, mudar de rede e voltar a ligar funciona.
- Testar Entra SSO a partir de 2.1: Documente o modo de navegador utilizado, o fallback necessário, o início de sessão completo no navegador e o regresso ao Sophos Connect. Um dispositivo não conforme permanece bloqueado; corrija a conformidade ou contacte a equipa de TI, sem enfraquecer Conditional Access.
Em ambientes mistos, deve-se testar pelo menos um Mac Intel e um Mac Apple Silicon. Se também houver clientes Windows em uso, o comportamento não deve ser assumido como igual. Plataforma, tipo de perfil e versão do cliente podem diferir.
Dicas de Implementação para Macs Geridos
Para poucos utilizadores, uma instalação manual com importação controlada do perfil é frequentemente suficiente. Em ambientes maiores, o Sophos Connect deve ser tratado como qualquer outro software cliente relevante para a segurança.
Antes de uma implementação ampla, esclareça:
- Qual versão do Sophos Connect está liberada?
- Quais versões do macOS estão em uso?
- Existem Macs Intel, Macs Apple Silicon ou ambos?
- É utilizado IPsec, SSL VPN ou ambos?
- Onde obtêm os utilizadores o perfil atual?
- Quem informa os utilizadores quando é necessário voltar a importar os perfis?
- Como é desinstalado o Sophos Connect antes de uma atualização e reinstalado depois?
- Microsoft Entra ID SSO está documentado para Windows a partir de Sophos Connect 2.4 e macOS a partir de 2.1, não para o cliente macOS 2.0. São necessárias uma configuração SFOS compatível e uma configuração do cliente atualizada. Verifique métodos de autenticação e Redirect URI; MFA continua a ser um controlo separado. Isto não implica um fluxo de navegador idêntico nem que a implementação GPO do Windows se aplique ao macOS.
- Como o helpdesk identifica perfis desatualizados?
- O VPN Portal, a MFA e os certificados são monitorizados separadamente?
Pacotes de instalação e perfis antigos devem ser removidos dos repositórios internos de transferências ou claramente marcados como desatualizados. Especialmente no acesso remoto, utilizar um perfil antigo qualquer da pasta de transferências leva rapidamente a diagnósticos desnecessários. As instruções oficiais de instalação citadas aqui não descrevem uma implementação MDM genérica do pacote macOS. Não aplique procedimentos do Windows nem parâmetros específicos de um fornecedor MDM sem documentação e testes para a sua plataforma.
Remover ou reverter o Sophos Connect em segurança
Para um rollback seguro, mantenha o pacote macOS anteriormente aprovado sob acesso controlado até concluir o piloto. Se a nova versão falhar, remova o Sophos Connect com o script suportado, instale o pacote anteriormente aprovado, volte a importar o perfil correspondente e repita o teste de aceitação completo. Um rollback para uma versão anterior à 2.0 não é adequado para SSL VPN, porque essas versões para macOS apenas suportam IPsec. Antes do rollback, guarde a versão, a hora e o relatório de suporte de qualquer erro que possa exigir escalonamento. Verificar e atualizar com segurança a versão do Sophos Connect Client explica em maior detalhe a escolha da versão e o processo de remoção e reinstalação. Um regresso ao cliente macOS 2.0 não preserva a execução ARM nativa, o aprovisionamento .pro nem o Entra ID SSO. Se estas funções de 2.1 forem necessárias, 2.0 não é uma alternativa equivalente para regressar à versão anterior; aprove e teste previamente uma solução alternativa suportada.
Antes da desinstalação, desligue a VPN e guarde de forma protegida o perfil necessário para recuperação. Um ficheiro .ovpn contém um certificado específico do utilizador e a respetiva chave privada. Se o Mac for gerido através do Sophos Fusion, desative primeiro aí a proteção contra manipulação do macOS. Em seguida, execute o script de desinstalação oficial com privilégios de administrador no Terminal do macOS:
sudo /Library/Sophos\ Connect/uninstall.sh
A mensagem Sophos Connect has been uninstalled confirma que a operação foi concluída. Verifique depois que o Sophos Connect já não inicia e volte a ativar a proteção contra manipulação se esta tiver sido desativada. O comando remove o cliente e só deve ser executado durante uma janela de manutenção planeada.
Diagnosticar e escalar problemas
Para o diagnóstico inicial, abra Events ou Open VPN log. O guia Resolver problemas do Sophos Connect Client reúne o fluxo por sintoma e os logs do cliente e da firewall; não ignore a validação de certificados nem outros controlos de segurança como solução temporária.
A ligação é importada, mas não é estabelecida
Verifique primeiro se o ficheiro corresponde ao protocolo correto e se a versão do Sophos Connect é adequada. O SSL VPN no macOS requer o Sophos Connect 2.0 ou mais recente. Em seguida, verifique a autorização do utilizador, a MFA, o certificado, o gateway, a hora da firewall e o FQDN acessível do VPN Portal ou do gateway.
Para o diagnóstico inicial, abra Events no cliente ou selecione Open VPN log no menu de três pontos. Segundo a documentação do SFOS 22, no SSL VPN, Login failed. Wrong fingerprint of certificate. indica que o perfil importado pode não corresponder à identidade, ao domínio ou ao método de autenticação utilizados. Não ignore a validação do certificado: obtenha e importe um novo ficheiro .ovpn com o mesmo método de autenticação que será utilizado para estabelecer a ligação. Para SFOS 23, não trate essa associação como um diagnóstico confirmado: documente as versões da firewall e do cliente e a identidade do perfil, e peça à equipa de TI ou à Sophos um esclarecimento específico da versão; não ignore a validação de certificados.
Nomes internos não são resolvidos
No SSL VPN no macOS, verifique a versão do Sophos Connect utilizada, porque foram disponibilizadas correções específicas nesta área. Em seguida, verifique o servidor DNS, os domínios de pesquisa, o perfil importado e as regras de firewall.
Se os endereços IP funcionarem, mas os nomes não, o problema é provavelmente o DNS. Se os endereços IP também não funcionarem, as causas mais prováveis são o routing, as regras de firewall, o NAT ou o caminho de retorno.
A ligação está estabelecida, mas nenhum acesso funciona
A causa encontra-se frequentemente nas regras de firewall, no routing, no NAT ou no caminho de retorno. O Log Viewer deve mostrar se o tráfego da zona VPN corresponde à regra esperada. Para casos específicos de IPsec, consulte Resolução de problemas de VPN IPsec no Sophos Firewall.
Depois de alterar o perfil, a ligação deixa de funcionar
Depois de alterar o gateway, o certificado, a porta, o DNS, o pool de IP, o grupo de utilizadores ou a autenticação, o perfil deve ser novamente exportado e importado. Uma atualização do cliente não substitui automaticamente um perfil antigo.
Armazenamento de credenciais não é visível
A Sophos reativou esta opção para SSL VPN no macOS no Sophos Connect 2.0 MR1. Depois de uma atualização, o ficheiro de configuração deve ser novamente importado para que a opção possa ser utilizada. Em ambientes com MFA, verifique também se o armazenamento de credenciais é compatível com o conceito de segurança.
O Sophos Connect não abre ou não responde
Se a interface não abrir ou não responder ao ícone na barra de menus do macOS, o processo da GUI pode estar bloqueado. Em Activity Monitor, selecione o processo Sophos Connect, termine-o com Force Quit e volte a iniciar a aplicação a partir do Launchpad. Isto termina apenas a interface bloqueada; se o problema se repetir, verifique a versão do cliente e o relatório de suporte.
O acesso à Web deixa de funcionar depois de desligar a VPN
Depois de desligar um Full Tunnel, o macOS pode continuar a utilizar os servidores DNS internos da ligação VPN. Nesse caso, os sites e a resolução de nomes deixam de funcionar fora do túnel. Desligue brevemente o Wi-Fi ou a Ethernet e volte a ligá-lo. Se o problema se repetir, documente a versão do cliente, o perfil e o comportamento do DNS, em vez de substituir permanentemente os servidores DNS de forma manual.
A ligação está estabelecida, mas as transferências grandes bloqueiam
Se o início de sessão, o DNS e os acessos pequenos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações bloquearem, verifique também o MTU/MSS. Este padrão de erro está frequentemente relacionado com fragmentação, PPPoE, ligações em túnel ou um caminho assimétrico. O procedimento encontra-se em Verificar MTU e MSS do Sophos Firewall em problemas de VPN.
Recolher dados de suporte
Se o erro não for imediatamente visível, documente a hora, o utilizador, a versão do macOS, a versão do Sophos Connect, o tipo de perfil, a rede de origem e o sistema de destino. No Sophos Connect Client, Three-dot menu > About > Generate technical support report cria o ficheiro scvpntsr.zip. Este contém configurações VPN, eventos de ligação e informações do endpoint, pelo que só deve ser entregue de forma controlada a destinatários autorizados.
Na firewall, o Log Viewer, sslvpn.log, os logs de IPsec, o Packet Capture e a regra de firewall afetada ajudam em paralelo. A correspondência dos ficheiros de log está em Troubleshooting do Sophos Firewall: serviços e logs.
FAQ
O Sophos Connect suporta SSL VPN no macOS?
O Apple Silicon é suportado?
O Sophos Connect continua a funcionar após a atualização para o macOS 27?
O Sophos Connect no macOS suporta Microsoft Entra ID SSO?
auto, embedded, system, o fallback e o regresso ao cliente. Cumpra os requisitos de conformidade ou contacte a equipa de TI; não enfraqueça Conditional Access.O Sophos Connect suporta ficheiros de aprovisionamento no macOS?
.pro obtém IPsec (.scx) e as configurações SSL VPN autorizadas para o utilizador (.ovpn) através do VPN Portal, bem como alterações posteriores; não é um perfil de túnel. São suportados clientes Windows compatíveis e Sophos Connect para macOS a partir de 2.1, não o cliente macOS 2.0 ou anterior. O provisioning IPsec requer Sophos Connect 2.1 ou posterior. No cliente macOS 2.0 continuam a ser necessários importação direta e atualização manual controlada.