Instalar o Sophos Connect Client no Windows
O Sophos Connect é o cliente central da Sophos para muitos cenários de acesso remoto com o Sophos Firewall. No Windows, o cliente pode utilizar ligações IPsec e SSL VPN, consoante a configuração da firewall. É importante que a versão do cliente, a plataforma Windows, o ficheiro de configuração e a configuração da firewall sejam compatíveis entre si.
Este guia descreve a instalação no Windows e as verificações mais importantes após a importação da ligação. Para decidir entre IPsec, SSL VPN, clientes móveis e ZTNA, consulte primeiro a comparação Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.
Qual é o artigo adequado?
O Sophos Connect no Windows é apenas uma parte da operação de acesso remoto. Consoante a tarefa, poderá ser mais adequado começar noutro artigo:
- Instalar o Sophos Connect no Windows: este artigo.
- Configurar SSL VPN no Windows com
.ovpn: Configurar Sophos SSL VPN com Sophos Connect no Windows. - Configurar o Sophos Connect na firewall: Configurar o Sophos Connect no Sophos Firewall.
- Configurar Microsoft Entra ID SSO para o Sophos Connect: Configurar Microsoft Entra ID SSO para Sophos Connect e VPN Portal.
- Gerir versões, atualizações e perfis do cliente: Verificar e atualizar o Sophos Connect Client em segurança.
- A VPN está ligada, mas o tráfego não funciona: Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Esta separação evita procurar a causa no local errado. Um cliente instalado não prova que o VPN Portal, a autenticação, o perfil, as regras de firewall, o DNS e o caminho de retorno estão corretos.
Pré-requisitos
- Sophos Firewall com uma configuração de acesso remoto concluída
- Sophos Connect Client numa versão compatível com a firewall e a plataforma
- Windows 10 ou Windows 11, em 64 bits ou Windows ARM nas versões atuais do Sophos Connect
- ficheiro de configuração para IPsec (
.scx) ou SSL VPN (.ovpn), ou um ficheiro de provisioning (.pro) - nenhum Sophos SSL VPN Client antigo instalado em paralelo
- conta de utilizador autorizada para VPN e, se aplicável, MFA funcional
- regras de firewall para tráfego proveniente da zona
VPNou da zona de acesso remoto utilizada
Para utilizar o Sophos Connect com Microsoft Entra ID SSO no Windows, é necessário o Sophos Connect 2.4 ou posterior e uma configuração SSO adequada na firewall. O procedimento encontra-se em Configurar Microsoft Entra ID SSO para Sophos Connect e VPN Portal.
O Windows ARM é suportado a partir do Sophos Connect 2.5. Se ainda forem distribuídos internamente pacotes antigos, confirme antes da implementação qual é a versão realmente instalada. Para a implementação, o grupo-piloto e a verificação de atualizações, consulte Verificar e atualizar o Sophos Connect Client em segurança.
Limite de suporte: o Sophos Connect 2.5 e posteriores não suportam Windows 11 Enterprise Multi-session, incluindo ambientes Azure Virtual Desktop com este sistema. Trate o Windows 11 normal e a edição multi-session como plataformas distintas na aprovação.
Tenha também em conta o limite da plataforma: as versões atuais do Sophos Connect devem ser planeadas para novas implementações com Windows 10 ou Windows 11. Instalações antigas de 32 bits não devem ser mantidas como novo padrão apenas porque eram possíveis com versões anteriores do cliente.
1. Transferir o Sophos Connect Client
Os utilizadores transferem o cliente no VPN Portal em VPN > Sophos Connect client > Download for Windows. Os administradores podem obtê-lo no WebAdmin em Remote access VPN > IPsec ou Remote access VPN > SSL VPN, através de Download client, e distribuí-lo de forma controlada. A versão segue os pattern updates em Backup & Firmware > Pattern updates. A documentação do Sophos Connect é uma referência, não uma origem de pacotes com controlo de versão.
Em ambientes geridos, o cliente não deve ser instalado aleatoriamente por cada utilizador. É preferível disponibilizar um pacote com uma versão definida, um grupo de implementação e um plano de reversão. Isto é especialmente importante quando se utiliza Windows ARM, SSL VPN através do Sophos Connect ou ficheiros de provisioning.
O Sophos Connect deve ser atualizado regularmente. As novas versões não incluem apenas alterações funcionais, mas também componentes atualizados, como OpenVPN, strongSwan ou OpenSSL.
Em ambientes maiores, a origem da instalação deve ser inequívoca. Se coexistirem ficheiros MSI antigos, uma transferência do VPN Portal e uma distribuição de software, o helpdesk poderá instalar rapidamente versões diferentes do cliente.
2. Instalar o Sophos Connect Client
Antes da instalação, é necessário remover qualquer Sophos SSL VPN Client antigo. O Sophos Connect não pode funcionar em paralelo com outro cliente VPN já instalado. Segundo a Sophos, uma atualização do Sophos Connect também não é um simples upgrade in-place: desinstale a versão existente e instale depois a versão atual.
Inicie o pacote MSI transferido. Aceite os termos, clique em Install e conclua com Finish. Não adicione parâmetros MSI não documentados sem os verificar no pacote aprovado concreto.
Após a instalação, verifique a versão diretamente no cliente ou através do inventário de software. Isto é particularmente importante com Windows ARM, Entra SSO, ficheiros de provisioning e erros recorrentes de serviço, pois pequenas diferenças de versão podem alterar o comportamento do erro.



3. Transferir o ficheiro de ligação
No primeiro arranque, o Sophos Connect necessita de uma configuração de ligação. Consoante o desenho de acesso remoto, trata-se de um ficheiro IPsec, SSL VPN ou de provisioning.
Ficheiros de ligação típicos:
- Acesso remoto IPsec:
.scx; exportado da configuração de acesso remoto IPsec. - SSL VPN:
.ovpn; obtido no VPN Portal ou através de uma exportação administrativa. - Importação automática através de provisioning:
.pro; ficheiro de provisioning preparado centralmente.
Numa configuração IPsec clássica, exporte o ficheiro no WebAdmin:
- No WebAdmin do SFOS 22, abra Remote access VPN > IPsec.
- Após configurar, desloque-se até ao fim e clique em Export connection.
- Do arquivo
tar.gz, distribua.scxapenas aos utilizadores autorizados. O.tgbincluído destina-se a clientes de terceiros; a Sophos recomenda.scxcom definições avançadas para Sophos Connect.
No caso de SSL VPN, a configuração é normalmente disponibilizada pelo VPN Portal ou pela configuração de acesso remoto. A origem exata depende da forma como o acesso remoto foi configurado na firewall. O procedimento detalhado para a importação de .ovpn, o VPN Portal e os testes SSL VPN encontra-se em Configurar Sophos SSL VPN com Sophos Connect no Windows.
Os perfis devem ser distribuídos de forma controlada. Se o gateway, o certificado, o DNS, o grupo de utilizadores, o pool de IP, o SSO ou a autenticação forem alterados, não confie em ficheiros antigos nas pastas de transferências. As ligações afetadas devem ser novamente exportadas, importadas ou atualizadas corretamente através de provisioning.
Um ficheiro .pro não contém simplesmente o gateway do futuro túnel VPN. O Sophos Connect utiliza primeiro os gateways definidos nesse ficheiro para aceder ao VPN Portal e obter as configurações .scx e .ovpn adequadas ao utilizador. O túnel utiliza depois os gateways definidos nesses ficheiros de configuração.
Verifique conscientemente estes pré-requisitos de provisioning:
- O provisioning IPsec requer o Sophos Connect 2.1 ou posterior.
- Os utilizadores remotos precisam de acesso ao VPN Portal. Para acesso a partir da WAN, o VPN Portal tem de ser permitido para a zona WAN em Administration > Device access > Local service ACL. Isto aumenta a superfície de ataque acessível publicamente, pelo que deve ser combinado com MFA, um certificado válido e o reforço da segurança do portal.
- O
gatewayno ficheiro.protem de estar acessível como FQDN ou endereço IPv4. Com Entra ID SSO, este valor tem de corresponder à Redirect URI do servidor Entra ID na firewall. - O certificado do portal assinado localmente por predefinição pode provocar um erro Untrusted certificate durante o provisioning. Numa implementação de produção, o VPN Portal deve utilizar um certificado em que os clientes confiem.
- Uma ligação criada com
.propode obter alterações do VPN Portal. Edit connection > Update policy fica disponível após a primeira ligação bem-sucedida para atualização manual. Após várias tentativas falhadas, atualize primeiro a policy. Com.scxou.ovpnimportados manualmente, o administrador tem de distribuir um ficheiro atual e o utilizador deve importá-lo.
Um ficheiro de provisioning simplifica a distribuição, mas não substitui a validação técnica da ligação. Para a configuração e a distribuição por GPO, consulte Configurar o Sophos Connect no Sophos Firewall.
A estrutura .pro completa, os campos MFA, vários gateways e a distribuição por GPO são explicados em Provisionamento do Sophos Connect com .pro e GPO.
4. Configurar o Sophos Connect Client
A configuração requer apenas alguns passos:
- Abra o Sophos Connect.
- Selecione
Import Connection. - Importe o ficheiro de ligação adequado.
- Verifique a ligação em Connections.
- Clique em
Connect. - Inicie sessão com o utilizador VPN e confirme o MFA, se estiver ativo.
Se a autenticação for bem-sucedida, o Sophos Connect deverá apresentar a ligação como estabelecida. Não verifique apenas o estado verde: teste também o DNS, os destinos internos e as regras de firewall. Se a ligação estiver estabelecida, mas não houver tráfego, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Com Entra ID SSO, confirme também se o fluxo SSO passa efetivamente pelo servidor Microsoft Entra ID esperado e se o Conditional Access ou o MFA funcionam conforme planeado. Um início de sessão local bem-sucedido não prova que o SSO, o mapeamento de grupos e a autorização VPN estão corretos.
Em dispositivos Windows partilhados, o utilizador que termina a sessão deve executar Force SSO re-login no menu do Sophos Connect. Desta forma, o utilizador seguinte não consegue reutilizar a sessão SSO existente e tem de iniciar sessão com a sua própria conta Microsoft Entra ID.
Validar MFA e SSO de forma direcionada
Ao iniciar sessão com nome e palavra-passe, o nome distingue maiúsculas de minúsculas. Introduza o código solicitado no passo MFA apresentado; o método deve corresponder à firewall e ao fornecedor de identidade. Microsoft Entra ID SSO no Windows requer Sophos Connect 2.4 ou posterior, a porta VPN Portal e valores SSO atuais em .scx ou .ovpn.
Se Single sign-on (SSO) estiver desativado, exporte ou transfira uma configuração atual e volte a importá-la. Sem sso_api_port e sso_api_domain, o cliente não oferece SSO. Se a página Microsoft não abrir, verifique WebView2 e as atualizações do Windows antes de alterar perfis ou regras.




Verificações após a instalação
Após a instalação, verifique os seguintes pontos:
- A versão do Sophos Connect é adequada à plataforma, especialmente no Windows ARM.
- O ficheiro importado corresponde ao protocolo pretendido: IPsec ou SSL VPN.
- O utilizador está autorizado no grupo VPN correto.
- O MFA funciona e não bloqueia o estabelecimento da ligação.
- O cliente recebe um endereço IP VPN adequado.
- Os nomes DNS internos são resolvidos.
- As regras de firewall da zona
VPNpermitem apenas os destinos necessários. - Não foram reutilizados acidentalmente perfis antigos.
Se ainda existirem configurações antigas de acesso remoto IPsec antes de uma atualização para SFOS 22 MR1, consulte primeiro Migrar o acesso remoto IPsec legado antes do SFOS 22 MR1.
Teste de aceitação no Windows
Um estado verde no cliente não é uma validação suficiente. Para uma implementação robusta, um utilizador de teste deve verificar estes pontos:
- Verificar a versão do cliente: é compatível com Windows 10/11, Windows ARM e a aprovação interna.
- Importar o perfil:
.scx,.ovpnou.proé reconhecido corretamente. - Testar o SSO: o Entra SSO só é iniciado onde foi planeado.
- Testar o MFA: OTP, RADIUS-MFA ou Entra-MFA comporta-se conforme documentado.
- Testar o DNS: os FQDN internos são resolvidos corretamente.
- Testar o acesso: os destinos autorizados funcionam e os destinos não autorizados permanecem bloqueados.
- Verificar o Log Viewer: o tráfego da zona VPN corresponde à regra de firewall esperada.
- Testar a reconexão: as mudanças de rede, o modo de suspensão e uma nova ligação são compreensíveis e reproduzíveis.
Em ambientes mistos, teste pelo menos um dispositivo Windows 10/11 clássico e um dispositivo Windows ARM, se o ARM for utilizado em produção. Se também forem utilizados clientes macOS, documente o respetivo comportamento separadamente.
Notas de implementação para clientes Windows geridos
Para poucos utilizadores, uma instalação manual pode ser suficiente. Em ambientes maiores, o Sophos Connect deve ser gerido através da distribuição normal de software ou da gestão de endpoints.
Antes de uma implementação alargada, esclareça:
- Qual é a versão aprovada do Sophos Connect?
- Que versões do Windows e arquiteturas de CPU são utilizadas?
- É utilizado IPsec, SSL VPN, Entra SSO ou provisioning?
- Existem utilizadores com OTP, RADIUS-MFA ou Entra-MFA?
- Como são distribuídos os novos perfis?
- Como são removidos ou identificados como obsoletos os perfis antigos?
- Como é desinstalado o Sophos Connect antes de uma atualização e reinstalado depois?
- Como é imposto Force SSO re-login em dispositivos partilhados?
- Quem verifica o DNS, as regras de firewall e o comportamento de reconexão após atualizações do cliente?
- Que registos e capturas de ecrã são necessários ao helpdesk para pedidos de suporte?
Em dispositivos partilhados, verifique o arranque para todos. As notas do Sophos Connect 2.5 MR1, de 18 de junho de 2026, documentam NCL-2570 (arranque de utilizadores adicionais), NCL-2783 (estado SSO incorreto após falha da Internet), NCL-2992 (pedidos OTP diferentes na reconexão IPsec/SSL VPN) e NCL-2795 (SSL VPN por provisioning falhava com caracteres especiais nos certificados). Os testes piloto e de reconexão continuam necessários.
Reversão controlada após uma atualização falhada
Como a Sophos exige desinstalar a versão atual antes de instalar a nova, prepare também a reversão. Antes do piloto, registe a versão anterior aprovada, os ficheiros .scx/.ovpn/.pro e os resultados de aceitação. Em caso de falha, guarde primeiro scvpntsr.zip e os logs da firewall.
Desinstale a versão com falha em Control Panel > Programs > Uninstall a program, reinicie o Windows se o setup ou os serviços o exigirem e instale o pacote inalterado da última versão aprovada. Importe apenas o perfil aprovado e volte a testar início de sessão, MFA/SSO, IP VPN, DNS, destinos permitidos e bloqueados e reconexão. Se falhar, pare a implementação.
Resolução de problemas
O Sophos Connect não inicia ou apresenta erros de serviço
Primeiro, verifique se o serviço Sophos Connect está em execução e se está instalada uma versão atual do cliente. Com pacotes de instalação antigos, normalmente compensa fazer uma reinstalação limpa com a versão aprovada. Se vários utilizadores Windows partilharem o dispositivo, verifique também se o cliente inicia automaticamente e de forma correta no contexto de cada utilizador.
Se a interface mostrar SSL VPN error: 0x20000000 e scvpn.log também contiver socket connect failed:0x0000274D, muitas vezes o serviço local de gestão do OpenVPN ainda não estava pronto durante a tentativa de ligação. Isto pode acontecer imediatamente após o arranque do Windows, depois de retomar o sistema ou com elevada utilização de CPU ou memória. A combinação é um indício, não uma prova da causa.
Antes de intervir, guarde a hora e scvpn.log. Depois, aguarde brevemente e tente ligar novamente uma vez. Se o erro persistir, verifique em Windows Services o estado dos serviços Sophos Connect e OpenVPN e reinicie de forma controlada o serviço afetado. Reinicie o Windows apenas se isso não resolver. Se o erro voltar, verifique gateway, porta, perfil, cadeia de certificados e percurso de rede como num erro SSL VPN normal; reinícios repetidos do serviço não substituem este diagnóstico.
A ligação é importada, mas não é estabelecida
As causas mais comuns são a autorização do utilizador, MFA, certificado, Preshared Key, versão da firewall ou um tipo de ficheiro incorreto. Não misture perfis IPsec e SSL VPN. Nos ficheiros de provisioning, verifique também o gateway, a porta do VPN Portal, o certificado, a configuração SSO e os endpoints Microsoft acessíveis, caso seja utilizado Entra SSO.
O provisioning apresenta Untrusted certificate ou não carrega um perfil
Primeiro, confirme que o gateway indicado no ficheiro .pro está acessível e que a zona WAN pode aceder ao VPN Portal em Administration > Device access > Local service ACL. Depois, verifique a cadeia de certificados, o FQDN, a porta do VPN Portal e, com Entra ID SSO, a correspondência com a Redirect URI. O certificado predefinido da firewall, assinado localmente, não constitui uma base de confiança adequada para uma implementação gerida em produção.
O estado SSO não é claro após uma interrupção da Internet
Em ambientes Entra SSO, uma interrupção da Internet pode originar indicações de estado confusas. O Sophos Connect 2.5 MR1 inclui uma correção para utilizadores SSO. Ainda assim, confirme se o túnel foi realmente desligado, se o cliente está a restabelecer a ligação e se a firewall utiliza o servidor Microsoft Entra ID esperado em Authentication > Services.
O OTP é solicitado de forma diferente durante a reconexão
Se os utilizadores com OTP ou MFA clássico utilizarem IPsec e SSL VPN, teste a reconexão. O Sophos Connect 2.5 MR1 corrige a diferença como NCL-2992.
SSL VPN por provisioning falha com caracteres especiais em certificados
Se a falha ocorrer apenas com SSO, SSL VPN e .pro, mas um perfil atual importado manualmente funcionar, registe a versão e os nomes dos certificados. O Sophos Connect 2.5 MR1 corrige o problema como NCL-2795. Não altere nomes de certificados por tentativa, pois pode afetar confiança, SSO e outros serviços.
A ligação está estabelecida, mas os sistemas internos não estão acessíveis
Neste caso, a causa encontra-se frequentemente nas regras de firewall, no routing, no DNS ou no NAT, e não no cliente. O Log Viewer deve mostrar se o tráfego da zona VPN corresponde à regra esperada. Para casos específicos de IPsec, consulte Resolução de problemas de VPN IPsec no Sophos Firewall.
A ligação deixou de funcionar após uma alteração ao perfil
Após alterações ao gateway, certificado, porta do VPN Portal, DNS, pool de IP, grupo de utilizadores, Entra SSO ou autenticação, redistribua ou volte a importar o perfil. Uma atualização do cliente não substitui automaticamente um perfil antigo.
A ligação está estabelecida, mas as transferências grandes ficam bloqueadas
Se o início de sessão, o DNS e os pequenos acessos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações ficarem bloqueadas, verifique também o MTU/MSS. Este comportamento é frequentemente causado por fragmentação, PPPoE, ligações encapsuladas ou um caminho assimétrico. O procedimento encontra-se em Verificar MTU e MSS no Sophos Firewall para problemas de VPN.
Recolher dados de suporte
Documente hora, utilizador, Windows, arquitetura, versão, perfil, origem e destino. Menu de três pontos > About > Generate technical support report cria scvpntsr.zip com openvpn.log, charon.log, scvpn.log, scgui.log, configs.txt, route.txt, ipconfig.txt e systeminfo.txt. Como expõe configuração VPN, eventos, routing, configuração IP e dados do sistema, proteja-o como dados de suporte e partilhe-o apenas com destinatários autorizados ou Sophos Support.
Na firewall, o Log Viewer, sslvpn.log, os registos IPsec, o Packet Capture e a regra de firewall afetada ajudam na análise. A correspondência dos ficheiros de registo encontra-se em Resolução de problemas no Sophos Firewall: serviços e registos.
FAQ
Que sistemas operativos são compatíveis com o Sophos Connect Client?
O macOS é compatível com SSL VPN?
O Sophos Connect Client pode ser utilizado em plataformas móveis?
O Sophos Connect Client suporta Windows ARM?
O Sophos Connect suporta Entra ID SSO no Windows?
Quando é necessário um ficheiro de provisioning?
.pro permite ao Sophos Connect obter automaticamente do VPN Portal as configurações .scx e .ovpn adequadas ao utilizador. Isto simplifica a distribuição e a atualização, mas requer um VPN Portal acessível com um certificado de confiança e não substitui a verificação de SSO, MFA, DNS e regras de firewall.