Saltar para o conteudo
Avanet

Instalar o Sophos Connect Client no macOS

O Sophos Connect pode ser utilizado no macOS para Remote Access com o Sophos Firewall. Nas versões atuais, o IPsec deixou de ser a única opção relevante: desde o Sophos Connect 2.0, também é possível utilizar Remote Access SSL VPN no macOS. Isto alterou a recomendação para muitos ambientes.

O artigo descreve a instalação no macOS, a importação da ligação adequada e as verificações mais importantes após estabelecer a ligação. Para a decisão fundamental entre Sophos Connect, SSL VPN, clientes OpenVPN e ZTNA, consulte Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.

Qual artigo é adequado?

O Sophos Connect no macOS sobrepõe-se facilmente a outros artigos sobre acesso remoto. Consoante a tarefa, outro ponto de partida pode ser mais adequado:

Esta separação é importante, porque a instalação do cliente representa apenas uma parte da operação de acesso remoto. As regras de firewall, o DNS, a MFA, os certificados, o VPN Portal e a distribuição dos perfis continuam a ser pontos de verificação distintos.

Pré-requisitos

  • Sophos Firewall com uma configuração de acesso remoto preparada
  • Sophos Connect Client numa versão compatível com a firewall e a plataforma
  • Para Sophos Connect 2.0 ou posterior: macOS Ventura 13 ou posterior
  • Mac com processador Intel ou Apple Silicon através do Rosetta 2
  • Ficheiro de configuração para IPsec (.scx) ou SSL VPN (.ovpn)
  • nenhum Sophos SSL VPN Client antigo instalado em paralelo
  • conta de utilizador com permissão de VPN e, se estiver ativa, MFA funcional
  • Regras de firewall para tráfego da zona VPN ou da zona de acesso remoto utilizada

Para utilizar SSL VPN no macOS, é necessário o Sophos Connect 2.0 ou mais recente. Nas instruções internas mais antigas, deve verificar-se se ainda partem do cenário anterior, limitado a IPsec. Para verificar a versão, planear atualizações e resolver problemas frequentes de DNS ou de perfil, consulte Verificar e atualizar com segurança a versão do Sophos Connect Client.

Importante: o aprovisionamento automático com ficheiros .pro está atualmente documentado apenas para o Sophos Connect no Windows. No macOS, importa-se um ficheiro .scx para IPsec ou um ficheiro .ovpn para SSL VPN. As alterações efetuadas na firewall não são aplicadas automaticamente a estes perfis; após alterações relevantes, o ficheiro atual tem de ser novamente distribuído e importado.

1. Transferir o Sophos Connect Client

Consoante o ambiente, o Sophos Connect Client para macOS pode ser obtido através da firewall, do VPN Portal ou da página de transferências da Sophos. Em ambientes geridos, deve definir-se qual versão do cliente será distribuída e onde os utilizadores obterão o ficheiro de configuração adequado.

Para IPsec no macOS, utiliza-se um ficheiro .scx. Para SSL VPN, importa-se um ficheiro .ovpn. O ficheiro correto depende da configuração de acesso remoto na firewall.

  • Remote Access IPsec: .scx; utilizável com o Sophos Connect em Intel e Apple Silicon.
  • SSL VPN: .ovpn; requer o Sophos Connect 2.0 ou mais recente.
  • Aprovisionamento: .pro; atualmente não é suportado no macOS, apenas no Windows.

Numa configuração IPsec clássica do Sophos Connect, a ligação é exportada no WebAdmin:

  1. Abra VPN > Sophos Connect Client no Sophos Firewall.
  2. Exporte a ligação.
  3. Guarde o ficheiro em segurança e disponibilize-o apenas a utilizadores autorizados.

Consoante a origem da transferência, o instalador pode estar num ficheiro Zip. Depois de o descompactar, encontra normalmente o pacote Sophos Connect.pkg para macOS.

Para Macs geridos, o instalador não deve ser amplamente distribuído sem um grupo piloto. Deve-se testar pelo menos um Mac Intel e um Mac Apple Silicon, se ambas as plataformas estiverem presentes na empresa.

2. Instalar o Sophos Connect Client

Antes da instalação, é necessário remover um Sophos SSL VPN Client antigo que ainda esteja instalado. A Sophos indica que o Sophos Connect não pode funcionar em paralelo com outro cliente VPN existente. O mesmo se aplica a uma atualização do Sophos Connect: desinstalar primeiro a versão instalada e, em seguida, instalar a versão atual.

A instalação é iniciada com um duplo clique em Sophos Connect.pkg. Verifique o destino da instalação, clique em Install e conclua o assistente com Finish.

Em dispositivos Apple Silicon, o Rosetta 2 pode ser necessário. Se o macOS exibir uma mensagem correspondente durante a instalação, o Rosetta 2 deve ser instalado e o cliente reiniciado.

Depois da instalação, a versão deve ser verificada diretamente no cliente. Isto é especialmente importante quando circulam internamente vários pacotes de instalação ou quando os utilizadores já tinham instalado o cliente.

Configuração do Sophos Connect Client no macOS
O Sophos Connect é iniciado através do pacote de instalação do macOS.
Configuração do Sophos Connect Client no macOS
O assistente de instalação guia através da instalação padrão.
Configuração do Sophos Connect Client no macOS - Local de Armazenamento
O local de instalação geralmente deve permanecer inalterado.
Configuração do Sophos Connect Client no macOS - instalar
Antes de iniciar, deve estar claro qual versão do cliente será distribuída.
Configuração do Sophos Connect Client no macOS - Processo de Instalação
A instalação deve ser concluída sem perfil de utilizador nem configuração VPN.
Configuração do Sophos Connect Client no macOS - Instalação Concluída
Depois da conclusão, a ligação só fica disponível após importar o perfil.

3. Transferir o ficheiro de ligação

No primeiro arranque, o Sophos Connect necessita de uma configuração de ligação. Este ficheiro deve provir da configuração atual da firewall e não de um arquivo antigo de um utilizador.

Ficheiros de ligação habituais:

  • Remote Access IPsec: .scx; exportação da configuração atual de Remote Access IPsec.
  • SSL VPN: .ovpn; VPN Portal ou exportação administrativa.

Se antes de uma atualização para SFOS-22-MR1 ainda houver configurações antigas de acesso remoto IPsec em uso, não deve simplesmente ser distribuído um perfil antigo. Nesse caso, primeiro verifique Migrar Acesso Remoto IPsec Legado antes do SFOS 22 MR1.

Os perfis devem ser tratados como credenciais de acesso. Um ficheiro .ovpn ou .scx antigo pode ainda conter redes internas, nomes de gateway, certificados ou referências de utilizador. Se o gateway, certificado, DNS, grupo de utilizadores, pool de IP ou autenticação forem alterados, o perfil deve ser novamente exportado e importado.

4. Configurar o Sophos Connect Client

A configuração do Sophos Connect Client requer apenas alguns passos:

  1. Abra o Sophos Connect.
  2. Selecione Import Connection.
  3. Importe o ficheiro de ligação adequado.
  4. Verifique a ligação em Connections.
  5. Clique em Connect.
  6. Inicie sessão com o utilizador VPN e confirme a MFA, se estiver ativa.

Depois de estabelecer a ligação com sucesso, verifique também se os nomes DNS internos são resolvidos e se os sistemas necessários estão acessíveis. Se a ligação estiver estabelecida, mas não houver tráfego, o Log Viewer, o Policy Test e o Packet Capture ajudam na análise. Consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.

No SSL VPN no macOS, o teste de DNS é especialmente importante. O Sophos Connect 2.0 MR1 corrige um problema em que as definições de DNS das ligações SSL VPN no macOS não eram aplicadas corretamente. Se os nomes internos não forem resolvidos, verifique primeiro a versão e o estado do perfil antes de alterar indiscriminadamente as regras de DNS.

O Microsoft Entra ID SSO no Sophos Connect Client está atualmente documentado apenas para Windows a partir do Sophos Connect 2.4. Num rollout para macOS, não se deve presumir que as instruções de SSO do Windows ou o aprovisionamento .pro funcionem da mesma forma. A MFA através do método configurado na firewall continua a ser independente desta limitação.

Sophos Connect Client - GUI do macOS
O Sophos Connect apresenta as ligações importadas na interface do cliente.
Sophos Connect Client - Início de sessão no macOS
Ao estabelecer a ligação, são solicitados o início de sessão do utilizador e, consoante a configuração, a MFA.
Sophos Connect Client - Ligado no macOS
O estado Connected é apenas o primeiro teste, não a validação completa.
Sophos Connect Client - Detalhes de rede no macOS
Depois de estabelecer a ligação, devem verificar-se o IP da VPN, o DNS e os destinos internos acessíveis.
Sophos Connect Client - Detalhes de encriptação no macOS
Os detalhes da ligação ajudam em casos de suporte, na comparação de perfis e na análise de erros.

Verificar após a instalação

Após a instalação, devem ser verificados os seguintes pontos:

  • A versão do Sophos Connect é compatível com a versão do macOS utilizada.
  • No Apple Silicon, o Rosetta 2 está disponível, caso o cliente precise dele.
  • O ficheiro importado corresponde ao protocolo pretendido: IPsec ou SSL VPN.
  • O utilizador está autorizado no grupo VPN correto.
  • O MFA funciona e é solicitado de forma compreensível.
  • O cliente recebe um IP VPN apropriado.
  • Os nomes DNS internos são resolvidos.
  • As regras de firewall para a zona VPN permitem apenas os destinos necessários.

Teste de Aceitação para macOS

Um estado de ligação verde não é suficiente para a validação. Para um rollout fiável, um utilizador de teste deve executar os seguintes testes:

  • Verificar a versão do cliente: A versão é compatível com o macOS, IPsec ou SSL VPN e com a aprovação interna.
  • Verificar Apple Silicon: Rosetta 2 está presente e o Sophos Connect inicia de forma confiável.
  • Importar o perfil: O ficheiro correto para IPsec ou SSL VPN é aceite.
  • Testar MFA: O login exige o segundo fator esperado.
  • Testar DNS: FQDNs internos são resolvidos corretamente.
  • Testar o acesso: Os servidores autorizados funcionam e os destinos não autorizados permanecem bloqueados.
  • Verificar Log Viewer: O tráfego da zona VPN atinge a regra de firewall esperada.
  • Testar reconexão: Desconectar, mudar de rede e reconectar funcionam.

Em ambientes mistos, deve-se testar pelo menos um Mac Intel e um Mac Apple Silicon. Se também houver clientes Windows em uso, o comportamento não deve ser assumido como igual. Plataforma, tipo de perfil e versão do cliente podem diferir.

Dicas de Implementação para Macs Geridos

Para poucos utilizadores, uma instalação manual com importação controlada do perfil é frequentemente suficiente. Em ambientes maiores, o Sophos Connect deve ser tratado como qualquer outro software cliente relevante para a segurança.

Antes de uma implementação ampla, esclareça:

  • Qual versão do Sophos Connect está liberada?
  • Quais versões do macOS estão em uso?
  • Existem Macs Intel, Macs Apple Silicon ou ambos?
  • É utilizado IPsec, SSL VPN ou ambos?
  • Onde obtêm os utilizadores o perfil atual?
  • Quem informa os utilizadores quando é necessário voltar a importar os perfis?
  • Como é desinstalado o Sophos Connect antes de uma atualização e reinstalado depois?
  • Está documentado que o Entra ID SSO e o aprovisionamento .pro no macOS não oferecem as mesmas funcionalidades que no Windows?
  • Como o helpdesk identifica perfis desatualizados?
  • O VPN Portal, a MFA e os certificados são monitorizados separadamente?

Pacotes de instalação antigos e perfis antigos devem ser removidos de repositórios de download internos ou claramente marcados como desatualizados. Especialmente no acesso remoto, um “algum perfil antigo da pasta de downloads” leva rapidamente a uma busca desnecessária por erros.

Resolução de problemas

A ligação é importada, mas não é estabelecida

Verifique primeiro se o ficheiro corresponde ao protocolo correto e se a versão do Sophos Connect é adequada. O SSL VPN no macOS requer o Sophos Connect 2.0 ou mais recente. Em seguida, verifique a autorização do utilizador, a MFA, o certificado, o gateway, a hora da firewall e o FQDN acessível do VPN Portal ou do gateway.

Nomes internos não são resolvidos

No SSL VPN no macOS, verifique a versão do Sophos Connect utilizada, porque foram disponibilizadas correções específicas nesta área. Em seguida, verifique o servidor DNS, os domínios de pesquisa, o perfil importado e as regras de firewall.

Se os endereços IP funcionarem, mas os nomes não, o problema é provavelmente o DNS. Se os endereços IP também não funcionarem, as causas mais prováveis são o routing, as regras de firewall, o NAT ou o caminho de retorno.

A ligação está estabelecida, mas nenhum acesso funciona

A causa encontra-se frequentemente nas regras de firewall, no routing, no NAT ou no caminho de retorno. O Log Viewer deve mostrar se o tráfego da zona VPN corresponde à regra esperada. Para casos específicos de IPsec, consulte Resolução de problemas de VPN IPsec no Sophos Firewall.

Depois de alterar o perfil, a ligação deixa de funcionar

Depois de alterar o gateway, o certificado, a porta, o DNS, o pool de IP, o grupo de utilizadores ou a autenticação, o perfil deve ser novamente exportado e importado. Uma atualização do cliente não substitui automaticamente um perfil antigo.

Armazenamento de credenciais não é visível

A Sophos reativou esta opção para SSL VPN no macOS no Sophos Connect 2.0 MR1. Depois de uma atualização, o ficheiro de configuração deve ser novamente importado para que a opção possa ser utilizada. Em ambientes com MFA, verifique também se o armazenamento de credenciais é compatível com o conceito de segurança.

O Sophos Connect não abre ou não responde

Se a interface não abrir ou não responder ao ícone na barra de menus do macOS, o processo da GUI pode estar bloqueado. Em Activity Monitor, selecione o processo Sophos Connect, termine-o com Force Quit e volte a iniciar a aplicação a partir do Launchpad. Isto termina apenas a interface bloqueada; se o problema se repetir, verifique a versão do cliente e o relatório de suporte.

O acesso à Web deixa de funcionar depois de desligar a VPN

Depois de desligar um Full Tunnel, o macOS pode continuar a utilizar os servidores DNS internos da ligação VPN. Nesse caso, os sites e a resolução de nomes deixam de funcionar fora do túnel. Desligue brevemente o Wi-Fi ou a Ethernet e volte a ligá-lo. Se o problema se repetir, documente a versão do cliente, o perfil e o comportamento do DNS, em vez de substituir permanentemente os servidores DNS de forma manual.

A ligação está estabelecida, mas as transferências grandes bloqueiam

Se o início de sessão, o DNS e os acessos pequenos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações bloquearem, verifique também o MTU/MSS. Este padrão de erro está frequentemente relacionado com fragmentação, PPPoE, ligações em túnel ou um caminho assimétrico. O procedimento encontra-se em Verificar MTU e MSS do Sophos Firewall em problemas de VPN.

Recolher dados de suporte

Se o erro não for imediatamente visível, documente a hora, o utilizador, a versão do macOS, a versão do Sophos Connect, o tipo de perfil, a rede de origem e o sistema de destino. No Sophos Connect Client, Three-dot menu > About > Generate technical support report cria o ficheiro scvpntsr.zip. Este contém configurações VPN, eventos de ligação e informações do endpoint, pelo que só deve ser entregue de forma controlada a destinatários autorizados.

Na firewall, o Log Viewer, sslvpn.log, os logs de IPsec, o Packet Capture e a regra de firewall afetada ajudam em paralelo. A correspondência dos ficheiros de log está em Troubleshooting do Sophos Firewall: serviços e logs.

FAQ

O Sophos Connect suporta SSL VPN no macOS?

Sim. Desde o Sophos Connect 2.0, o Sophos Connect Client no macOS pode usar o Remote Access SSL VPN.

O Apple Silicon é suportado?

Sim, as versões atuais do Sophos Connect suportam Mac com Apple Silicon via Rosetta 2. Em ambientes geridos, o Rosetta 2 deve ser considerado na implementação.

O Sophos Connect no macOS suporta Microsoft Entra ID SSO?

Não. As funcionalidades atuais do Sophos Connect documentam o Microsoft Entra ID SSO apenas para Windows a partir da versão 2.4 do cliente. Esta funcionalidade do Windows não deve ser planeada como parte de um rollout para macOS.

O Sophos Connect suporta ficheiros de aprovisionamento no macOS?

Não. O aprovisionamento automático com .pro está atualmente documentado apenas para Windows. No macOS, importam-se ficheiros .scx para IPsec e ficheiros .ovpn para SSL VPN.

Porque é necessário voltar a importar um perfil depois de alterações?

O perfil contém detalhes da ligação, como o gateway, a referência do certificado, informações de DNS ou a configuração VPN. Se estes valores tiverem sido alterados na firewall, um perfil antigo continuará a utilizar o estado anterior.

O que é importante no SFOS 22 MR1?

Antes de uma atualização para o SFOS 22.0 MR1 ou posterior, deve-se verificar se ainda há Acesso Remoto IPsec legado. Este legado bloqueia a atualização e deve ser migrado ou removido antecipadamente.