Saltar para o conteudo
Avanet

Instalar o Sophos Connect Client no Windows

O Sophos Connect é o cliente central da Sophos para muitos cenários de acesso remoto com o Sophos Firewall. No Windows, o cliente pode utilizar ligações IPsec e SSL VPN, consoante a configuração da firewall. É importante que a versão do cliente, a plataforma Windows, o ficheiro de configuração e a configuração da firewall sejam compatíveis entre si.

Este guia descreve a instalação no Windows e as verificações mais importantes após a importação da ligação. Para decidir entre IPsec, SSL VPN, clientes móveis e ZTNA, consulte primeiro a comparação Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.

Qual é o artigo adequado?

O Sophos Connect no Windows é apenas uma parte da operação de acesso remoto. Consoante a tarefa, poderá ser mais adequado começar noutro artigo:

Esta separação evita procurar a causa no local errado. Um cliente instalado não prova que o VPN Portal, a autenticação, o perfil, as regras de firewall, o DNS e o caminho de retorno estão corretos.

Pré-requisitos

  • Sophos Firewall com uma configuração de acesso remoto concluída
  • Sophos Connect Client numa versão compatível com a firewall e a plataforma
  • Windows 10 ou Windows 11, em 64 bits ou Windows ARM nas versões atuais do Sophos Connect
  • ficheiro de configuração para IPsec (.scx) ou SSL VPN (.ovpn), ou um ficheiro de provisioning (.pro)
  • nenhum Sophos SSL VPN Client antigo instalado em paralelo
  • conta de utilizador autorizada para VPN e, se aplicável, MFA funcional
  • regras de firewall para tráfego proveniente da zona VPN ou da zona de acesso remoto utilizada

Para utilizar o Sophos Connect com Microsoft Entra ID SSO no Windows, é necessário o Sophos Connect 2.4 ou posterior e uma configuração SSO adequada na firewall. O procedimento encontra-se em Configurar Microsoft Entra ID SSO para Sophos Connect e VPN Portal.

O Windows ARM é suportado a partir do Sophos Connect 2.5. Se ainda forem distribuídos internamente pacotes antigos, confirme antes da implementação qual é a versão realmente instalada. Para a implementação, o grupo-piloto e a verificação de atualizações, consulte Verificar e atualizar o Sophos Connect Client em segurança.

Tenha também em conta o limite da plataforma: as versões atuais do Sophos Connect devem ser planeadas para novas implementações com Windows 10 ou Windows 11. Instalações antigas de 32 bits não devem ser mantidas como novo padrão apenas porque eram possíveis com versões anteriores do cliente.

1. Transferir o Sophos Connect Client

O Sophos Connect Client pode ser transferido através do VPN Portal do Sophos Firewall ou diretamente do site da Sophos. Por predefinição, o VPN Portal está acessível em https://<Firewall-FQDN>:443. Após iniciar sessão, aceda a VPN > Sophos Connect client > Download for Windows para obter o instalador do Windows.

Em ambientes geridos, o cliente não deve ser instalado aleatoriamente por cada utilizador. É preferível disponibilizar um pacote com uma versão definida, um grupo de implementação e um plano de reversão. Isto é especialmente importante quando se utiliza Windows ARM, SSL VPN através do Sophos Connect ou ficheiros de provisioning.

O Sophos Connect deve ser atualizado regularmente. As novas versões não incluem apenas alterações funcionais, mas também componentes atualizados, como OpenVPN, strongSwan ou OpenSSL.

Em ambientes maiores, a origem da instalação deve ser inequívoca. Se coexistirem ficheiros MSI antigos, uma transferência do VPN Portal e uma distribuição de software, o helpdesk poderá instalar rapidamente versões diferentes do cliente.

2. Instalar o Sophos Connect Client

Antes da instalação, é necessário remover qualquer Sophos SSL VPN Client antigo. O Sophos Connect não pode funcionar em paralelo com outro cliente VPN já instalado. Segundo a Sophos, uma atualização do Sophos Connect também não é um simples upgrade in-place: desinstale a versão existente e instale depois a versão atual.

Inicie a instalação com o ficheiro SophosConnect.msi. Aceite os termos da licença, clique em Install e conclua o assistente com Finish.

Após a instalação, verifique a versão diretamente no cliente ou através do inventário de software. Isto é particularmente importante com Windows ARM, Entra SSO, ficheiros de provisioning e erros recorrentes de serviço, pois pequenas diferenças de versão podem alterar o comportamento do erro.

Configuração do Sophos Connect Client para Windows
O Sophos Connect é instalado através do MSI do Windows e deve ser obtido a partir de uma origem aprovada.
Configuração do Sophos Connect Client para Windows - processo de instalação
Durante a instalação são configurados os componentes e serviços necessários do Sophos Connect.
Configuração do Sophos Connect Client para Windows - instalação concluída
Após a instalação, o cliente está disponível, mas ainda não contém uma ligação importada.

3. Transferir o ficheiro de ligação

No primeiro arranque, o Sophos Connect necessita de uma configuração de ligação. Consoante o desenho de acesso remoto, trata-se de um ficheiro IPsec, SSL VPN ou de provisioning.

Ficheiros de ligação típicos:

  • Acesso remoto IPsec: .scx; exportado da configuração de acesso remoto IPsec.
  • SSL VPN: .ovpn; obtido no VPN Portal ou através de uma exportação administrativa.
  • Importação automática através de provisioning: .pro; ficheiro de provisioning preparado centralmente.

Numa configuração IPsec clássica, exporte o ficheiro no WebAdmin:

  1. No Sophos Firewall, abra VPN > Sophos Connect Client.
  2. Exporte a ligação.
  3. Guarde o ficheiro em segurança e distribua-o apenas a utilizadores autorizados.

No caso de SSL VPN, a configuração é normalmente disponibilizada pelo VPN Portal ou pela configuração de acesso remoto. A origem exata depende da forma como o acesso remoto foi configurado na firewall. O procedimento detalhado para a importação de .ovpn, o VPN Portal e os testes SSL VPN encontra-se em Configurar Sophos SSL VPN com Sophos Connect no Windows.

Os perfis devem ser distribuídos de forma controlada. Se o gateway, o certificado, o DNS, o grupo de utilizadores, o pool de IP, o SSO ou a autenticação forem alterados, não confie em ficheiros antigos nas pastas de transferências. As ligações afetadas devem ser novamente exportadas, importadas ou atualizadas corretamente através de provisioning.

Um ficheiro .pro não contém simplesmente o gateway do futuro túnel VPN. O Sophos Connect utiliza primeiro os gateways definidos nesse ficheiro para aceder ao VPN Portal e obter as configurações .scx e .ovpn adequadas ao utilizador. O túnel utiliza depois os gateways definidos nesses ficheiros de configuração.

Verifique conscientemente estes pré-requisitos de provisioning:

  • O provisioning IPsec requer o Sophos Connect 2.1 ou posterior.
  • Os utilizadores remotos precisam de acesso ao VPN Portal. Para acesso a partir da WAN, o VPN Portal tem de ser permitido para a zona WAN em Administration > Device access > Local service ACL. Isto aumenta a superfície de ataque acessível publicamente, pelo que deve ser combinado com MFA, um certificado válido e o reforço da segurança do portal.
  • O gateway no ficheiro .pro tem de estar acessível como FQDN ou endereço IPv4. Com Entra ID SSO, este valor tem de corresponder à Redirect URI do servidor Entra ID na firewall.
  • O certificado do portal assinado localmente por predefinição pode provocar um erro Untrusted certificate durante o provisioning. Numa implementação de produção, o VPN Portal deve utilizar um certificado em que os clientes confiem.
  • Consoante o perfil, as alterações são obtidas através de Edit connection > Update policy. Depois de alterações a SSO, certificados ou elementos fundamentais do perfil, verifique ainda assim se é necessário importar novamente o ficheiro atual.

Um ficheiro de provisioning simplifica a distribuição, mas não substitui a validação técnica da ligação. Para a configuração e a distribuição por GPO, consulte Configurar o Sophos Connect no Sophos Firewall.

4. Configurar o Sophos Connect Client

A configuração requer apenas alguns passos:

  1. Abra o Sophos Connect.
  2. Selecione Import Connection.
  3. Importe o ficheiro de ligação adequado.
  4. Verifique a ligação em Connections.
  5. Clique em Connect.
  6. Inicie sessão com o utilizador VPN e confirme o MFA, se estiver ativo.

Se a autenticação for bem-sucedida, o Sophos Connect deverá apresentar a ligação como estabelecida. Não verifique apenas o estado verde: teste também o DNS, os destinos internos e as regras de firewall. Se a ligação estiver estabelecida, mas não houver tráfego, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.

Com Entra ID SSO, confirme também se o fluxo SSO passa efetivamente pelo servidor Microsoft Entra ID esperado e se o Conditional Access ou o MFA funcionam conforme planeado. Um início de sessão local bem-sucedido não prova que o SSO, o mapeamento de grupos e a autorização VPN estão corretos.

Em dispositivos Windows partilhados, o utilizador que termina a sessão deve executar Force SSO re-login no menu do Sophos Connect. Desta forma, o utilizador seguinte não pode reutilizar a sessão SSO existente e tem de iniciar sessão com a sua própria conta Microsoft Entra ID.

Sophos Connect no Windows - GUI
O cliente ligado apresenta detalhes de rede relevantes para testes de DNS e acesso.
Sophos Connect no Windows - importar configuração
O ficheiro de ligação é importado de forma deliberada; os perfis antigos não devem ser reutilizados sem verificação.
Sophos Connect no Windows - início de sessão
Ao estabelecer a ligação, são solicitados o início de sessão do utilizador e, consoante o desenho, MFA ou SSO.
Sophos Connect no Windows - propriedades da ligação
As propriedades da ligação ajudam em pedidos de suporte, na comparação de perfis e na análise de erros.

Verificações após a instalação

Após a instalação, verifique os seguintes pontos:

  • A versão do Sophos Connect é adequada à plataforma, especialmente no Windows ARM.
  • O ficheiro importado corresponde ao protocolo pretendido: IPsec ou SSL VPN.
  • O utilizador está autorizado no grupo VPN correto.
  • O MFA funciona e não bloqueia o estabelecimento da ligação.
  • O cliente recebe um endereço IP VPN adequado.
  • Os nomes DNS internos são resolvidos.
  • As regras de firewall da zona VPN permitem apenas os destinos necessários.
  • Não foram reutilizados acidentalmente perfis antigos.

Se ainda existirem configurações antigas de acesso remoto IPsec antes de uma atualização para SFOS 22 MR1, consulte primeiro Migrar o acesso remoto IPsec legado antes do SFOS 22 MR1.

Teste de aceitação no Windows

Um estado verde no cliente não é uma validação suficiente. Para uma implementação robusta, um utilizador de teste deve verificar estes pontos:

  1. Verificar a versão do cliente: é compatível com Windows 10/11, Windows ARM e a aprovação interna.
  2. Importar o perfil: .scx, .ovpn ou .pro é reconhecido corretamente.
  3. Testar o SSO: o Entra SSO só é iniciado onde foi planeado.
  4. Testar o MFA: OTP, RADIUS-MFA ou Entra-MFA comporta-se conforme documentado.
  5. Testar o DNS: os FQDN internos são resolvidos corretamente.
  6. Testar o acesso: os destinos autorizados funcionam e os destinos não autorizados permanecem bloqueados.
  7. Verificar o Log Viewer: o tráfego da zona VPN corresponde à regra de firewall esperada.
  8. Testar a reconexão: as mudanças de rede, o modo de suspensão e uma nova ligação são compreensíveis e reproduzíveis.

Em ambientes mistos, teste pelo menos um dispositivo Windows 10/11 clássico e um dispositivo Windows ARM, se o ARM for utilizado em produção. Se também forem utilizados clientes macOS, documente o respetivo comportamento separadamente.

Notas de implementação para clientes Windows geridos

Para poucos utilizadores, uma instalação manual pode ser suficiente. Em ambientes maiores, o Sophos Connect deve ser gerido através da distribuição normal de software ou da gestão de endpoints.

Antes de uma implementação alargada, esclareça:

  • Qual é a versão aprovada do Sophos Connect?
  • Que versões do Windows e arquiteturas de CPU são utilizadas?
  • É utilizado IPsec, SSL VPN, Entra SSO ou provisioning?
  • Existem utilizadores com OTP, RADIUS-MFA ou Entra-MFA?
  • Como são distribuídos os novos perfis?
  • Como são removidos ou identificados como obsoletos os perfis antigos?
  • Como é desinstalado o Sophos Connect antes de uma atualização e reinstalado depois?
  • Como é imposto Force SSO re-login em dispositivos partilhados?
  • Quem verifica o DNS, as regras de firewall e o comportamento de reconexão após atualizações do cliente?
  • Que registos e capturas de ecrã são necessários ao helpdesk para pedidos de suporte?

Em dispositivos Windows partilhados, verifique especialmente se o Sophos Connect inicia de forma fiável para todos os utilizadores afetados. O Sophos Connect 2.5 MR1 corrige um caso em que o cliente não iniciava automaticamente para utilizadores Windows adicionais quando tinha sido instalado por outro utilizador.

Resolução de problemas

O Sophos Connect não inicia ou apresenta erros de serviço

Primeiro, verifique se o serviço Sophos Connect está em execução e se está instalada uma versão atual do cliente. Com pacotes de instalação antigos, normalmente compensa fazer uma reinstalação limpa com a versão aprovada. Se vários utilizadores Windows partilharem o dispositivo, verifique também se o cliente inicia automaticamente e de forma correta no contexto de cada utilizador.

A ligação é importada, mas não é estabelecida

As causas mais comuns são a autorização do utilizador, MFA, certificado, Preshared Key, versão da firewall ou um tipo de ficheiro incorreto. Não misture perfis IPsec e SSL VPN. Nos ficheiros de provisioning, verifique também o gateway, a porta do VPN Portal, o certificado, a configuração SSO e os endpoints Microsoft acessíveis, caso seja utilizado Entra SSO.

O provisioning apresenta Untrusted certificate ou não carrega um perfil

Primeiro, confirme que o gateway indicado no ficheiro .pro está acessível e que a zona WAN pode aceder ao VPN Portal em Administration > Device access > Local service ACL. Depois, verifique a cadeia de certificados, o FQDN, a porta do VPN Portal e, com Entra ID SSO, a correspondência com a Redirect URI. O certificado predefinido da firewall, assinado localmente, não constitui uma base de confiança adequada para uma implementação gerida em produção.

O estado SSO não é claro após uma interrupção da Internet

Em ambientes Entra SSO, uma interrupção da Internet pode originar indicações de estado confusas. O Sophos Connect 2.5 MR1 inclui uma correção para utilizadores SSO. Ainda assim, confirme se o túnel foi realmente desligado, se o cliente está a restabelecer a ligação e se a firewall utiliza o servidor Microsoft Entra ID esperado em Authentication > Services.

O OTP é solicitado de forma diferente durante a reconexão

Se os utilizadores com OTP ou MFA clássico utilizarem IPsec e SSL VPN em paralelo, teste o comportamento de reconexão. O Sophos Connect 2.5 MR1 corrige uma diferença na verificação do início de sessão entre IPsec e SSL VPN para utilizadores com credenciais OTP.

A ligação está estabelecida, mas os sistemas internos não estão acessíveis

Neste caso, a causa encontra-se frequentemente nas regras de firewall, no routing, no DNS ou no NAT, e não no cliente. O Log Viewer deve mostrar se o tráfego da zona VPN corresponde à regra esperada. Para casos específicos de IPsec, consulte Resolução de problemas de VPN IPsec no Sophos Firewall.

A ligação deixou de funcionar após uma alteração ao perfil

Após alterações ao gateway, certificado, porta do VPN Portal, DNS, pool de IP, grupo de utilizadores, Entra SSO ou autenticação, redistribua ou volte a importar o perfil. Uma atualização do cliente não substitui automaticamente um perfil antigo.

A ligação está estabelecida, mas as transferências grandes ficam bloqueadas

Se o início de sessão, o DNS e os pequenos acessos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações ficarem bloqueadas, verifique também o MTU/MSS. Este comportamento é frequentemente causado por fragmentação, PPPoE, ligações encapsuladas ou um caminho assimétrico. O procedimento encontra-se em Verificar MTU e MSS no Sophos Firewall para problemas de VPN.

Recolher dados de suporte

Se o erro não for imediatamente visível, documente a hora, o utilizador, a versão do Windows, a arquitetura da CPU, a versão do Sophos Connect, o tipo de perfil, a rede de origem e o sistema de destino. No Sophos Connect Client, menu de três pontos > About > Generate technical support report cria o ficheiro scvpntsr.zip. Este contém configurações VPN, eventos de ligação e informações do endpoint e só deve ser transmitido de forma controlada a destinatários autorizados.

Na firewall, o Log Viewer, sslvpn.log, os registos IPsec, o Packet Capture e a regra de firewall afetada ajudam na análise. A correspondência dos ficheiros de registo encontra-se em Resolução de problemas no Sophos Firewall: serviços e registos.

FAQ

Que sistemas operativos são compatíveis com o Sophos Connect Client?

As versões atuais do Sophos Connect suportam Windows 10 e 11 em sistemas de 64 bits. O Windows ARM é suportado a partir do Sophos Connect 2.5.

O macOS é compatível com SSL VPN?

Sim. Desde o Sophos Connect 2.0, o Sophos Connect Client no macOS também pode utilizar acesso remoto SSL VPN. Consulte Instalar o Sophos Connect Client no macOS.

O Sophos Connect Client pode ser utilizado em plataformas móveis?

Não. O Sophos Connect não suporta diretamente plataformas móveis como Android e iOS para IPsec e SSL VPN. Consoante o protocolo, são utilizadas as funções do sistema operativo ou clientes compatíveis com OpenVPN.

O Sophos Connect Client suporta Windows ARM?

Sim. O Windows ARM é suportado a partir do Sophos Connect 2.5.

O Sophos Connect suporta Entra ID SSO no Windows?

Sim. O Sophos Connect suporta Microsoft Entra ID SSO no Windows com Sophos Connect 2.4 ou posterior e SFOS 21.5 ou posterior. A configuração da firewall e do Entra tem de estar preparada em conformidade.

Quando é necessário um ficheiro de provisioning?

Um ficheiro .pro permite ao Sophos Connect obter automaticamente do VPN Portal as configurações .scx e .ovpn adequadas ao utilizador. Isto simplifica a distribuição e a atualização, mas requer um VPN Portal acessível com um certificado de confiança e não substitui a verificação de SSO, MFA, DNS e regras de firewall.

É necessário voltar a importar os perfis após uma alteração na firewall?

Sim, se o gateway, o certificado, a porta do VPN Portal, o DNS, o pool de IP, o grupo de utilizadores, o SSO ou a autenticação tiverem sido alterados. Caso contrário, o cliente continuará a utilizar dados de ligação antigos.

É possível utilizar o Sophos Connect Client com versões antigas do Windows?

Para as versões atuais do Sophos Connect, planeie a utilização de Windows 10 ou 11. As versões anteriores do Sophos Connect tinham outras tabelas de plataformas, mas não devem ser usadas como padrão de destino em novas implementações.