Configurar Sophos SSL VPN com Sophos Connect no Windows
O SSL VPN continua a ser uma importante via de Remote Access na Sophos Firewall, sobretudo quando o IPsec causa problemas em hotéis, redes para convidados ou redes externas com filtragem rigorosa. No Windows, o SSL VPN é atualmente utilizado em muitos ambientes através do Sophos Connect.
Este artigo descreve a instalação no Windows, a importação da configuração .ovpn e as verificações mais importantes após estabelecer a ligação. Para uma decisão fundamental entre Sophos Connect, SSL VPN, IPsec, clientes móveis e ZTNA, comece por Sophos Connect ou SSL VPN: qual é a solução de Remote Access adequada?.
Enquadramento
Este guia aplica-se à Sophos Firewall com SFOS. Consoante a plataforma ou o ponto de partida, poderá ser mais adequado começar por outro artigo:
- Configurar SSL VPN com Sophos Connect no Windows: Este artigo.
- Configurar SSL VPN no macOS: Configurar Sophos SSL VPN no macOS.
- Configurar SSL VPN no iOS: Configurar Sophos SSL VPN no iOS.
- Avaliar o Sophos Connect de forma geral: Sophos Connect ou SSL VPN: qual é a solução de Remote Access adequada?.
- Manter versões e perfis do Sophos Connect Client: Verificar a versão do Sophos Connect Client e atualizar com segurança.
Importante: o Sophos Connect não suporta SSL VPN apenas no Windows. Desde o Sophos Connect 2.0, o Remote Access SSL VPN também está disponível no macOS. As plataformas móveis, como iOS e Android, não são diretamente suportadas pelo Sophos Connect para IPsec e SSL VPN; nesses casos, são utilizados clientes compatíveis com OpenVPN ou funções do sistema operativo.
Pré-requisitos
- Sophos Firewall com a configuração de SSL VPN Remote Access preparada
- Utilizador com autorização para SSL VPN
- Acesso ao VPN Portal ou a um ficheiro
.ovpnfornecido pela administração - Sophos Connect numa versão atual e adequada à plataforma Windows
- Windows 10 ou Windows 11; com Sophos Connect 2.5 ou posterior, também Windows ARM
- nenhum Sophos SSL VPN Client antigo instalado em paralelo
- MFA/OTP configurado, caso o Remote Access esteja protegido desta forma
- regras de firewall para tráfego proveniente da zona
VPN - processo definido para distribuir novos ficheiros
.ovpnapós alterações
Se a configuração de SSL VPN na firewall ainda não estiver preparada, deve começar por Configurar Sophos Firewall SSL VPN Remote Access.
Antes de uma atualização para SFOS 22 MR1, deve também verificar se ainda existem configurações antigas de Remote Access IPsec. O SSL VPN não é diretamente afetado, mas muitas organizações reavaliam o Remote Access nesta fase. O procedimento está descrito em Migrar Legacy Remote Access IPsec antes do SFOS 22 MR1.
Planear antes do download
Antes de os utilizadores descarregarem o cliente, deve estar claro como será operado o SSL VPN. Muitos problemas posteriores não surgem durante a instalação, mas devido a perfis antigos, autorizações pouco claras ou regras de firewall demasiado abrangentes.
Questões importantes de planeamento:
- Utilizadores: Que utilizadores ou grupos estão autorizados como Policy members para SSL VPN?
- Portal: O VPN Portal tem de estar acessível através da Internet ou o ficheiro
.ovpnserá distribuído pela administração? - Certificado: O certificado corresponde ao FQDN público e o browser não apresenta avisos?
- MFA: É solicitado OTP/MFA para Remote Access e a distribuição dos tokens está concluída?
- DNS: São necessários servidores DNS internos e domínios de pesquisa?
- Acesso: A que redes e serviços internos é permitido aceder a partir da zona
VPN? - Operação: Quem atualiza o Sophos Connect e distribui novos perfis após alterações?
Se o VPN Portal estiver acessível publicamente, não deve ser considerado apenas uma página de download. É um serviço de autenticação da firewall e faz parte da superfície de ataque. Por isso, Device Access, certificado, MFA, logging e possíveis restrições por origem ou país devem ser avaliados de forma consciente.
1. Iniciar sessão no VPN Portal
Abra o VPN Portal da Sophos Firewall no browser. Por predefinição, o endereço é https://<Firewall-FQDN>:443, desde que a porta não tenha sido alterada. Em seguida, inicie sessão com o utilizador VPN.

Se o browser apresentar um aviso sobre o certificado, deve investigar a causa. Em ambientes de produção, um certificado válido para o VPN Portal é preferível a uma exceção permanente no browser. Nos portais públicos, o certificado, MFA e Device Access não são detalhes secundários, mas parte da segurança do Remote Access. Para reforçar a segurança, consulte Device Access e Local Service ACL na Sophos Firewall.
Se o utilizador não vir uma configuração de SSL VPN após iniciar sessão com êxito, raramente se trata de um problema do Windows. Primeiro, verifique se o utilizador ou o respetivo grupo está incluído como Policy members na política de SSL VPN adequada e se foi acedido o portal correto.
2. Descarregar o Sophos Connect e a configuração de SSL VPN
No VPN Portal, aceda à área VPN. Aí são disponibilizados o Sophos Connect Client e a configuração de SSL VPN.
Para o processo manual com Sophos Connect no Windows:
- Em Sophos Connect client, utilize Download for Windows para descarregar o cliente, caso este não seja distribuído centralmente.
- Em VPN configuration, selecione Download configuration for Windows, macOS, Linux na configuração de SSL VPN pretendida.
- Selecione Use with Sophos Connect and OpenVPN Connect v2 clients. A opção Use with OpenVPN Connect v3 clients destina-se ao OpenVPN Connect 3, não ao Sophos Connect.
- Guarde o ficheiro
.ovpndescarregado num local protegido para o importar mais tarde no Sophos Connect.

.ovpn são disponibilizados no VPN Portal; o ficheiro deve corresponder à configuração atual da firewall.O Sophos Connect Client também pode ser descarregado diretamente a partir do site da Sophos: Descarregar o Sophos Connect Client.
Em ambientes geridos, o cliente não deve ser instalado de forma avulsa. É preferível utilizar um pacote de software definido, com versão, grupo de teste e processo de atualização claros. A versão aprovada deve basear-se nas Release Notes oficiais, no VPN Portal ou no pacote de software interno, e não em downloads individuais nos dispositivos dos utilizadores. As versões atuais do Sophos Connect também incluem atualizações de segurança e de componentes, por exemplo para OpenVPN ou OpenSSL.
Se ainda estiver instalado no dispositivo Windows um Sophos SSL VPN Client antigo, este deve ser desinstalado antes do Sophos Connect. A Sophos indica que o Sophos Connect não pode funcionar em paralelo com outro cliente VPN existente. Além disso, vários clientes e perfis mantidos em simultâneo originam rapidamente adaptadores incorretos e casos de suporte pouco claros.
Em alternativa, um administrador pode disponibilizar no Windows um ficheiro de provisionamento .pro. Com este ficheiro, o Sophos Connect obtém através do VPN Portal a configuração .ovpn adequada ao utilizador e pode aplicar automaticamente alterações posteriores. Este método requer um VPN Portal acessível e com um certificado de confiança. A configuração detalhada do provisionamento e de GPO está descrita em Configurar o Sophos Connect na Sophos Firewall.
3. Instalar o Sophos Connect
Execute o instalador, aceite os termos de licença, clique em Install e conclua o assistente com Finish. Numa atualização, a versão existente do Sophos Connect tem primeiro de ser desinstalada e a versão atual deve ser instalada de seguida.

Se for necessário confirmar um adaptador de rede durante a instalação, este pertence ao cliente VPN. Em ambientes Windows geridos, este passo deve ser devidamente preparado através da distribuição de software ou de direitos de administrador local.
Após a instalação, deve documentar a versão do Sophos Connect. Isto ajuda em casos de suporte posteriores, pois, de outra forma, erros do cliente, do perfil e da firewall são rapidamente confundidos. Para a operação contínua, consulte Verificar a versão do Sophos Connect Client e atualizar com segurança.
4. Importar a configuração de SSL VPN
Após a instalação, o ícone do Sophos Connect aparece na área de notificação da barra de tarefas do Windows. Abra o Sophos Connect e importe o ficheiro .ovpn descarregado.



Se existirem vários perfis, o nome da ligação deve ser inequívoco. Caso contrário, perfis antigos ou duplicados originam rapidamente pedidos de suporte porque os utilizadores selecionam o destino errado.
Com um ficheiro .ovpn importado manualmente, os utilizadores têm de voltar a descarregar e importar a configuração a partir do VPN Portal após alterações relevantes. A Sophos menciona, em particular, alterações à porta, ao protocolo, à interface ou ao certificado do servidor SSL nas definições globais de SSL VPN. Uma simples atualização do cliente, por outro lado, não requer uma nova importação do perfil; os ficheiros de configuração existentes continuam a funcionar.
Numa ligação provisionada através de .pro, o Sophos Connect pode obter automaticamente as alterações, desde que o gateway e a porta do VPN Portal no ficheiro de provisionamento não tenham sido alterados. A obtenção pode ser iniciada manualmente através de Edit connection > Update policy. Após alterações a SSO, gateway ou porta do portal, deve ainda assim verificar se é necessário distribuir um ficheiro .pro atualizado.
Indícios típicos de um perfil desatualizado ou incorreto:
- A ligação apresenta o nome da localização antiga: Normalmente, ainda está importado um perfil antigo. Remova a ligação antiga e importe o
.ovpnatual. - Aviso de certificado ou gateway: O FQDN, o certificado ou o Override Hostname podem ter sido alterados. Volte a descarregar o perfil a partir do VPN Portal atual.
- O DNS só não funciona em alguns clientes: Verifique valores DNS antigos no perfil ou o comportamento DNS local. Volte a importar o perfil e verifique o DNS do Windows.
- O utilizador não vê qualquer configuração no portal: Verifique a atribuição da política ou o contexto do utilizador. Confirme a política de SSL VPN e a pertença ao grupo.
5. Estabelecer a ligação VPN
Selecione a ligação importada e clique em Connect. Em seguida, inicie sessão com o utilizador VPN. Se MFA ou OTP estiver ativo, o segundo fator tem de ser confirmado de acordo com a configuração da firewall.
Após estabelecer a ligação, não deve verificar apenas o estado no cliente. O fator decisivo é saber se os destinos internos necessários estão acessíveis.
Se for utilizado Microsoft Entra ID SSO, é necessário o Sophos Connect 2.4 ou posterior no Windows. Em dispositivos partilhados, o utilizador anterior deve executar Force SSO re-login no menu do Sophos Connect, para que o utilizador seguinte tenha de iniciar sessão com a sua própria conta Entra ID.
Verificações após a instalação
Devem ser verificados, no mínimo, os seguintes pontos com um utilizador de teste:
- O Sophos Connect apresenta a ligação como estabelecida.
- O utilizador recebe um endereço IP do pool de SSL VPN esperado.
- Os nomes DNS internos são resolvidos corretamente.
- Os servidores e as aplicações necessários estão acessíveis.
- O comportamento da Internet corresponde ao design: Split Tunnel ou Full Tunnel.
- No Log Viewer, é apresentada a regra de firewall esperada para o tráfego proveniente da zona
VPN. - O MFA é solicitado conforme previsto.
- Um destino deliberadamente não permitido continua bloqueado.
- A interrupção da ligação e um novo início de sessão funcionam.
Se a ligação estiver estabelecida, mas nenhum acesso funcionar, a causa encontra-se frequentemente nas regras de firewall, no DNS, no routing ou no NAT, e não no cliente. Para a análise, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.
Verificação rápida no Windows
No cliente Windows, algumas verificações simples ajudam antes de alterar a configuração da firewall:
ipconfig /all
route print
nslookup intranet.example.local
ping 10.10.10.10
O objetivo não é permitir todos os pings. O importante é saber se o cliente recebeu um endereço de SSL VPN, se existe uma rota para a rede interna de destino e se o DNS resolve através do servidor esperado. Se o acesso funcionar através do endereço IP, mas não através do nome, o DNS é uma causa mais provável do que a regra de firewall.
Operação e segurança
O SSL VPN é um serviço de Remote Access acessível publicamente. Por isso, não deve documentar apenas a instalação, mas também a operação:
- Atualizar regularmente o Sophos Connect.
- Ativar e testar MFA para Remote Access.
- Verificar regularmente os grupos VPN.
- Limitar o acesso ao portal através de Device Access e Local Service ACL, sempre que possível.
- Manter as regras de firewall para a zona
VPNrestritas e com logging ativo. - Eliminar ficheiros
.ovpnantigos e perfis desatualizados. - Planear Syslog ou uma avaliação centralizada se for necessária uma retenção de logs a longo prazo.
Para os fundamentos de MFA, consulte Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Remote Access. Para ficheiros de log e logs de serviços, consulte Troubleshooting da Sophos Firewall: serviços e logs.
Troubleshooting
O início de sessão no VPN Portal não funciona
Verifique o utilizador, a palavra-passe, MFA, a pertença ao grupo e o servidor de autenticação. Se estiver envolvido AD, RADIUS ou Microsoft Entra ID SSO, a autenticação deve ser testada separadamente do VPN.
O utilizador não vê a configuração de SSL VPN no VPN Portal
Se o início de sessão funcionar, mas não estiver visível nenhum ficheiro .ovpn nem qualquer download de SSL VPN, não deve procurar a causa no cliente Windows. Primeiro, verifique a política de SSL VPN, Policy members, a pertença ao grupo, o acesso ao portal e o limite de User ID. O procedimento do lado da firewall está descrito em Configurar Sophos Firewall SSL VPN Remote Access.
Não é possível importar o ficheiro .ovpn
Primeiro, verifique se o ficheiro pertence realmente à configuração atual da firewall e se o Sophos Connect está suficientemente atualizado. Se existirem carateres especiais em certificados ou dados de utilizador, deve ser utilizada uma versão atual do cliente.
Se o download do ficheiro .ovpn no próprio VPN Portal falhar apesar de o início de sessão e a autorização estarem corretos, deve verificar também o limite de User ID da Sophos Firewall.
A ligação está estabelecida, mas os sistemas internos não estão acessíveis
Verifique DNS, regras de firewall, routing, NAT e o caminho de retorno. No Log Viewer, deve ser visível tráfego proveniente da zona VPN. Se não aparecerem logs, o tráfego provavelmente não está a chegar à regra esperada ou o logging está desativado.
Se os acessos de pequena dimensão funcionarem, mas transferências de ficheiros maiores ou determinadas aplicações ficarem bloqueadas, verifique também MTU/MSS: Verificar MTU e MSS na Sophos Firewall em caso de problemas de VPN.
O Sophos Connect apresenta Policy mismatch ou Compression mismatch
- Policy mismatch com indicação de nova importação: Numa ligação
.ovpnimportada manualmente, descarregue o ficheiro atual a partir do VPN Portal e volte a importá-lo. Numa ligação provisionada, o Sophos Connect descarrega automaticamente a nova policy e restabelece o túnel. - Compression mismatch: Numa ligação
.ovpn, volte a estabelecer a ligação manualmente. Numa ligação.pro, o Sophos Connect tenta restabelecê-la automaticamente.
Com TCP, o cliente deteta uma política de SSL VPN alterada durante uma ligação existente e termina ou atualiza a ligação conforme necessário. Com UDP, poderá ser necessário aguardar primeiro que expire o Inactivity Timer. Por isso, documente a hora, o protocolo e a mensagem de evento exata, em vez de tratar todas as mensagens de mismatch da mesma forma.
Após mudar de perfil, o Sophos Connect continua a ligar-se ao destino antigo
Neste caso, normalmente ainda existe uma entrada de ligação antiga ou os utilizadores selecionam o nome de perfil errado no cliente. Remova os perfis antigos, volte a importar o .ovpn atual e escolha um nome de perfil que identifique claramente a localização, o ambiente ou a finalidade.
A ligação é interrompida em redes externas
O SSL VPN é frequentemente mais tolerante do que o IPsec, mas não é imune a redes restritivas, Captive Portals, utilização obrigatória de proxy ou redes Wi-Fi instáveis. Nestes casos, teste com uma segunda rede e verifique se Split Tunnel, porta, protocolo ou ZTNA são mais adequados.
Recolher dados de suporte
Se o erro não for diretamente visível, a opção menu de três pontos > About > Generate technical support report cria o ficheiro scvpntsr.zip. Este contém eventos de ligação, configurações VPN e informações sobre o endpoint. Antes de o partilhar, devem ser revistos dados sensíveis, como nomes de utilizador, nomes de host internos, endereços IP e FQDNs de gateway.
Do lado da firewall, o Log Viewer, sslvpn.log, openvpn-status*.log e a regra de firewall correspondente ajudam em paralelo. A correspondência dos ficheiros de log está descrita em Troubleshooting da Sophos Firewall: serviços e logs.