Instalar o Sophos Connect Client no Windows
O Sophos Connect é o cliente central da Sophos para muitos cenários de acesso remoto com o Sophos Firewall. No Windows, o cliente pode utilizar ligações IPsec e SSL VPN, consoante a configuração da firewall. É importante que a versão do cliente, a plataforma Windows, o ficheiro de configuração e a configuração da firewall sejam compatíveis entre si.
Este guia descreve a instalação no Windows e as verificações mais importantes após a importação da ligação. Para decidir entre IPsec, SSL VPN, clientes móveis e ZTNA, consulte primeiro a comparação Sophos Connect ou SSL VPN: qual é a solução de acesso remoto adequada?.
Qual é o artigo adequado?
O Sophos Connect no Windows é apenas uma parte da operação de acesso remoto. Consoante a tarefa, poderá ser mais adequado começar noutro artigo:
- Instalar o Sophos Connect no Windows: este artigo.
- Configurar SSL VPN no Windows com
.ovpn: Configurar Sophos SSL VPN com Sophos Connect no Windows. - Configurar o Sophos Connect na firewall: Configurar o Sophos Connect no Sophos Firewall.
- Configurar Microsoft Entra ID SSO para o Sophos Connect: Configurar Microsoft Entra ID SSO para Sophos Connect e VPN Portal.
- Gerir versões, atualizações e perfis do cliente: Verificar e atualizar o Sophos Connect Client em segurança.
- A VPN está ligada, mas o tráfego não funciona: Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Esta separação evita procurar a causa no local errado. Um cliente instalado não prova que o VPN Portal, a autenticação, o perfil, as regras de firewall, o DNS e o caminho de retorno estão corretos.
Pré-requisitos
- Sophos Firewall com uma configuração de acesso remoto concluída
- Sophos Connect Client numa versão compatível com a firewall e a plataforma
- Windows 10 ou Windows 11, em 64 bits ou Windows ARM nas versões atuais do Sophos Connect
- ficheiro de configuração para IPsec (
.scx) ou SSL VPN (.ovpn), ou um ficheiro de provisioning (.pro) - nenhum Sophos SSL VPN Client antigo instalado em paralelo
- conta de utilizador autorizada para VPN e, se aplicável, MFA funcional
- regras de firewall para tráfego proveniente da zona
VPNou da zona de acesso remoto utilizada
Para utilizar o Sophos Connect com Microsoft Entra ID SSO no Windows, é necessário o Sophos Connect 2.4 ou posterior e uma configuração SSO adequada na firewall. O procedimento encontra-se em Configurar Microsoft Entra ID SSO para Sophos Connect e VPN Portal.
O Windows ARM é suportado a partir do Sophos Connect 2.5. Se ainda forem distribuídos internamente pacotes antigos, confirme antes da implementação qual é a versão realmente instalada. Para a implementação, o grupo-piloto e a verificação de atualizações, consulte Verificar e atualizar o Sophos Connect Client em segurança.
Tenha também em conta o limite da plataforma: as versões atuais do Sophos Connect devem ser planeadas para novas implementações com Windows 10 ou Windows 11. Instalações antigas de 32 bits não devem ser mantidas como novo padrão apenas porque eram possíveis com versões anteriores do cliente.
1. Transferir o Sophos Connect Client
O Sophos Connect Client pode ser transferido através do VPN Portal do Sophos Firewall ou diretamente do site da Sophos. Por predefinição, o VPN Portal está acessível em https://<Firewall-FQDN>:443. Após iniciar sessão, aceda a VPN > Sophos Connect client > Download for Windows para obter o instalador do Windows.
Em ambientes geridos, o cliente não deve ser instalado aleatoriamente por cada utilizador. É preferível disponibilizar um pacote com uma versão definida, um grupo de implementação e um plano de reversão. Isto é especialmente importante quando se utiliza Windows ARM, SSL VPN através do Sophos Connect ou ficheiros de provisioning.
O Sophos Connect deve ser atualizado regularmente. As novas versões não incluem apenas alterações funcionais, mas também componentes atualizados, como OpenVPN, strongSwan ou OpenSSL.
Em ambientes maiores, a origem da instalação deve ser inequívoca. Se coexistirem ficheiros MSI antigos, uma transferência do VPN Portal e uma distribuição de software, o helpdesk poderá instalar rapidamente versões diferentes do cliente.
2. Instalar o Sophos Connect Client
Antes da instalação, é necessário remover qualquer Sophos SSL VPN Client antigo. O Sophos Connect não pode funcionar em paralelo com outro cliente VPN já instalado. Segundo a Sophos, uma atualização do Sophos Connect também não é um simples upgrade in-place: desinstale a versão existente e instale depois a versão atual.
Inicie a instalação com o ficheiro SophosConnect.msi. Aceite os termos da licença, clique em Install e conclua o assistente com Finish.
Após a instalação, verifique a versão diretamente no cliente ou através do inventário de software. Isto é particularmente importante com Windows ARM, Entra SSO, ficheiros de provisioning e erros recorrentes de serviço, pois pequenas diferenças de versão podem alterar o comportamento do erro.



3. Transferir o ficheiro de ligação
No primeiro arranque, o Sophos Connect necessita de uma configuração de ligação. Consoante o desenho de acesso remoto, trata-se de um ficheiro IPsec, SSL VPN ou de provisioning.
Ficheiros de ligação típicos:
- Acesso remoto IPsec:
.scx; exportado da configuração de acesso remoto IPsec. - SSL VPN:
.ovpn; obtido no VPN Portal ou através de uma exportação administrativa. - Importação automática através de provisioning:
.pro; ficheiro de provisioning preparado centralmente.
Numa configuração IPsec clássica, exporte o ficheiro no WebAdmin:
- No Sophos Firewall, abra
VPN>Sophos Connect Client. - Exporte a ligação.
- Guarde o ficheiro em segurança e distribua-o apenas a utilizadores autorizados.
No caso de SSL VPN, a configuração é normalmente disponibilizada pelo VPN Portal ou pela configuração de acesso remoto. A origem exata depende da forma como o acesso remoto foi configurado na firewall. O procedimento detalhado para a importação de .ovpn, o VPN Portal e os testes SSL VPN encontra-se em Configurar Sophos SSL VPN com Sophos Connect no Windows.
Os perfis devem ser distribuídos de forma controlada. Se o gateway, o certificado, o DNS, o grupo de utilizadores, o pool de IP, o SSO ou a autenticação forem alterados, não confie em ficheiros antigos nas pastas de transferências. As ligações afetadas devem ser novamente exportadas, importadas ou atualizadas corretamente através de provisioning.
Um ficheiro .pro não contém simplesmente o gateway do futuro túnel VPN. O Sophos Connect utiliza primeiro os gateways definidos nesse ficheiro para aceder ao VPN Portal e obter as configurações .scx e .ovpn adequadas ao utilizador. O túnel utiliza depois os gateways definidos nesses ficheiros de configuração.
Verifique conscientemente estes pré-requisitos de provisioning:
- O provisioning IPsec requer o Sophos Connect 2.1 ou posterior.
- Os utilizadores remotos precisam de acesso ao VPN Portal. Para acesso a partir da WAN, o VPN Portal tem de ser permitido para a zona WAN em Administration > Device access > Local service ACL. Isto aumenta a superfície de ataque acessível publicamente, pelo que deve ser combinado com MFA, um certificado válido e o reforço da segurança do portal.
- O
gatewayno ficheiro.protem de estar acessível como FQDN ou endereço IPv4. Com Entra ID SSO, este valor tem de corresponder à Redirect URI do servidor Entra ID na firewall. - O certificado do portal assinado localmente por predefinição pode provocar um erro Untrusted certificate durante o provisioning. Numa implementação de produção, o VPN Portal deve utilizar um certificado em que os clientes confiem.
- Consoante o perfil, as alterações são obtidas através de Edit connection > Update policy. Depois de alterações a SSO, certificados ou elementos fundamentais do perfil, verifique ainda assim se é necessário importar novamente o ficheiro atual.
Um ficheiro de provisioning simplifica a distribuição, mas não substitui a validação técnica da ligação. Para a configuração e a distribuição por GPO, consulte Configurar o Sophos Connect no Sophos Firewall.
4. Configurar o Sophos Connect Client
A configuração requer apenas alguns passos:
- Abra o Sophos Connect.
- Selecione
Import Connection. - Importe o ficheiro de ligação adequado.
- Verifique a ligação em Connections.
- Clique em
Connect. - Inicie sessão com o utilizador VPN e confirme o MFA, se estiver ativo.
Se a autenticação for bem-sucedida, o Sophos Connect deverá apresentar a ligação como estabelecida. Não verifique apenas o estado verde: teste também o DNS, os destinos internos e as regras de firewall. Se a ligação estiver estabelecida, mas não houver tráfego, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Com Entra ID SSO, confirme também se o fluxo SSO passa efetivamente pelo servidor Microsoft Entra ID esperado e se o Conditional Access ou o MFA funcionam conforme planeado. Um início de sessão local bem-sucedido não prova que o SSO, o mapeamento de grupos e a autorização VPN estão corretos.
Em dispositivos Windows partilhados, o utilizador que termina a sessão deve executar Force SSO re-login no menu do Sophos Connect. Desta forma, o utilizador seguinte não pode reutilizar a sessão SSO existente e tem de iniciar sessão com a sua própria conta Microsoft Entra ID.




Verificações após a instalação
Após a instalação, verifique os seguintes pontos:
- A versão do Sophos Connect é adequada à plataforma, especialmente no Windows ARM.
- O ficheiro importado corresponde ao protocolo pretendido: IPsec ou SSL VPN.
- O utilizador está autorizado no grupo VPN correto.
- O MFA funciona e não bloqueia o estabelecimento da ligação.
- O cliente recebe um endereço IP VPN adequado.
- Os nomes DNS internos são resolvidos.
- As regras de firewall da zona
VPNpermitem apenas os destinos necessários. - Não foram reutilizados acidentalmente perfis antigos.
Se ainda existirem configurações antigas de acesso remoto IPsec antes de uma atualização para SFOS 22 MR1, consulte primeiro Migrar o acesso remoto IPsec legado antes do SFOS 22 MR1.
Teste de aceitação no Windows
Um estado verde no cliente não é uma validação suficiente. Para uma implementação robusta, um utilizador de teste deve verificar estes pontos:
- Verificar a versão do cliente: é compatível com Windows 10/11, Windows ARM e a aprovação interna.
- Importar o perfil:
.scx,.ovpnou.proé reconhecido corretamente. - Testar o SSO: o Entra SSO só é iniciado onde foi planeado.
- Testar o MFA: OTP, RADIUS-MFA ou Entra-MFA comporta-se conforme documentado.
- Testar o DNS: os FQDN internos são resolvidos corretamente.
- Testar o acesso: os destinos autorizados funcionam e os destinos não autorizados permanecem bloqueados.
- Verificar o Log Viewer: o tráfego da zona VPN corresponde à regra de firewall esperada.
- Testar a reconexão: as mudanças de rede, o modo de suspensão e uma nova ligação são compreensíveis e reproduzíveis.
Em ambientes mistos, teste pelo menos um dispositivo Windows 10/11 clássico e um dispositivo Windows ARM, se o ARM for utilizado em produção. Se também forem utilizados clientes macOS, documente o respetivo comportamento separadamente.
Notas de implementação para clientes Windows geridos
Para poucos utilizadores, uma instalação manual pode ser suficiente. Em ambientes maiores, o Sophos Connect deve ser gerido através da distribuição normal de software ou da gestão de endpoints.
Antes de uma implementação alargada, esclareça:
- Qual é a versão aprovada do Sophos Connect?
- Que versões do Windows e arquiteturas de CPU são utilizadas?
- É utilizado IPsec, SSL VPN, Entra SSO ou provisioning?
- Existem utilizadores com OTP, RADIUS-MFA ou Entra-MFA?
- Como são distribuídos os novos perfis?
- Como são removidos ou identificados como obsoletos os perfis antigos?
- Como é desinstalado o Sophos Connect antes de uma atualização e reinstalado depois?
- Como é imposto Force SSO re-login em dispositivos partilhados?
- Quem verifica o DNS, as regras de firewall e o comportamento de reconexão após atualizações do cliente?
- Que registos e capturas de ecrã são necessários ao helpdesk para pedidos de suporte?
Em dispositivos Windows partilhados, verifique especialmente se o Sophos Connect inicia de forma fiável para todos os utilizadores afetados. O Sophos Connect 2.5 MR1 corrige um caso em que o cliente não iniciava automaticamente para utilizadores Windows adicionais quando tinha sido instalado por outro utilizador.
Resolução de problemas
O Sophos Connect não inicia ou apresenta erros de serviço
Primeiro, verifique se o serviço Sophos Connect está em execução e se está instalada uma versão atual do cliente. Com pacotes de instalação antigos, normalmente compensa fazer uma reinstalação limpa com a versão aprovada. Se vários utilizadores Windows partilharem o dispositivo, verifique também se o cliente inicia automaticamente e de forma correta no contexto de cada utilizador.
A ligação é importada, mas não é estabelecida
As causas mais comuns são a autorização do utilizador, MFA, certificado, Preshared Key, versão da firewall ou um tipo de ficheiro incorreto. Não misture perfis IPsec e SSL VPN. Nos ficheiros de provisioning, verifique também o gateway, a porta do VPN Portal, o certificado, a configuração SSO e os endpoints Microsoft acessíveis, caso seja utilizado Entra SSO.
O provisioning apresenta Untrusted certificate ou não carrega um perfil
Primeiro, confirme que o gateway indicado no ficheiro .pro está acessível e que a zona WAN pode aceder ao VPN Portal em Administration > Device access > Local service ACL. Depois, verifique a cadeia de certificados, o FQDN, a porta do VPN Portal e, com Entra ID SSO, a correspondência com a Redirect URI. O certificado predefinido da firewall, assinado localmente, não constitui uma base de confiança adequada para uma implementação gerida em produção.
O estado SSO não é claro após uma interrupção da Internet
Em ambientes Entra SSO, uma interrupção da Internet pode originar indicações de estado confusas. O Sophos Connect 2.5 MR1 inclui uma correção para utilizadores SSO. Ainda assim, confirme se o túnel foi realmente desligado, se o cliente está a restabelecer a ligação e se a firewall utiliza o servidor Microsoft Entra ID esperado em Authentication > Services.
O OTP é solicitado de forma diferente durante a reconexão
Se os utilizadores com OTP ou MFA clássico utilizarem IPsec e SSL VPN em paralelo, teste o comportamento de reconexão. O Sophos Connect 2.5 MR1 corrige uma diferença na verificação do início de sessão entre IPsec e SSL VPN para utilizadores com credenciais OTP.
A ligação está estabelecida, mas os sistemas internos não estão acessíveis
Neste caso, a causa encontra-se frequentemente nas regras de firewall, no routing, no DNS ou no NAT, e não no cliente. O Log Viewer deve mostrar se o tráfego da zona VPN corresponde à regra esperada. Para casos específicos de IPsec, consulte Resolução de problemas de VPN IPsec no Sophos Firewall.
A ligação deixou de funcionar após uma alteração ao perfil
Após alterações ao gateway, certificado, porta do VPN Portal, DNS, pool de IP, grupo de utilizadores, Entra SSO ou autenticação, redistribua ou volte a importar o perfil. Uma atualização do cliente não substitui automaticamente um perfil antigo.
A ligação está estabelecida, mas as transferências grandes ficam bloqueadas
Se o início de sessão, o DNS e os pequenos acessos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações ficarem bloqueadas, verifique também o MTU/MSS. Este comportamento é frequentemente causado por fragmentação, PPPoE, ligações encapsuladas ou um caminho assimétrico. O procedimento encontra-se em Verificar MTU e MSS no Sophos Firewall para problemas de VPN.
Recolher dados de suporte
Se o erro não for imediatamente visível, documente a hora, o utilizador, a versão do Windows, a arquitetura da CPU, a versão do Sophos Connect, o tipo de perfil, a rede de origem e o sistema de destino. No Sophos Connect Client, menu de três pontos > About > Generate technical support report cria o ficheiro scvpntsr.zip. Este contém configurações VPN, eventos de ligação e informações do endpoint e só deve ser transmitido de forma controlada a destinatários autorizados.
Na firewall, o Log Viewer, sslvpn.log, os registos IPsec, o Packet Capture e a regra de firewall afetada ajudam na análise. A correspondência dos ficheiros de registo encontra-se em Resolução de problemas no Sophos Firewall: serviços e registos.
FAQ
Que sistemas operativos são compatíveis com o Sophos Connect Client?
O macOS é compatível com SSL VPN?
O Sophos Connect Client pode ser utilizado em plataformas móveis?
O Sophos Connect Client suporta Windows ARM?
O Sophos Connect suporta Entra ID SSO no Windows?
Quando é necessário um ficheiro de provisioning?
.pro permite ao Sophos Connect obter automaticamente do VPN Portal as configurações .scx e .ovpn adequadas ao utilizador. Isto simplifica a distribuição e a atualização, mas requer um VPN Portal acessível com um certificado de confiança e não substitui a verificação de SSO, MFA, DNS e regras de firewall.