Verificar e atualizar o Sophos Connect Client em segurança
Um upgrade do Sophos Connect não é instalado por cima da instalação existente. O procedimento documentado pela Sophos para Windows e macOS consiste em desligar a VPN ativa, desinstalar o cliente atual e instalar depois o pacote escolhido. Por isso, prepare perfis, instalador e rollback antes de alterar o primeiro equipamento de produção.
A versão instalada aparece no Sophos Connect em três pontos > About. Os guias de Windows e macOS cobrem a primeira instalação; este guia trata da decisão de versão e da transição controlada.
Se ainda estiver a escolher entre IPsec, SSL VPN e outros métodos de acesso remoto, comece pela comparação das soluções de acesso remoto antes de definir o cliente alvo.
Escolher a versão alvo
Não distribua automaticamente o pacote mais recente. Compare primeiro as release notes, os sistemas suportados e as funções VPN realmente usadas. A última revisão editorial das release notes da Sophos, em 7 de setembro de 2026, encontrou:
- Windows: Sophos Connect 2.5 MR1, lançado em 18 de junho de 2026.
- macOS: Sophos Connect 2.0 MR1, lançado em 21 de maio de 2026.
Estes dados são um ponto de verificação, não uma aprovação sem prazo. Releia as release notes atuais antes de cada rollout. Uma versão nova entra primeiro no piloto; mantenha uma anterior apenas se a plataforma ainda a suportar e existir um motivo documentado. Não deduza datas de fim de vida específicas do cliente a partir da página geral de lifecycle da Sophos.
| Plataforma ou função | Limite |
|---|---|
| Windows 10/11, 64 bits | Sophos Connect 2.5 ou posterior |
| Windows 10/11 em ARM | Sophos Connect 2.5 ou posterior |
| Windows, 32 bits | termina em 2.4; não usar em novos rollouts |
| Windows 11 Enterprise Multi-session / Azure Virtual Desktop | não suportado |
| Entra ID SSO no Windows | Connect 2.4 ou posterior e SFOS 21.5 ou posterior |
| macOS em Intel ou Apple Silicon | Ventura 13 ou posterior; Apple Silicon através de Rosetta 2 |
| SSL VPN com Sophos Connect no macOS | Connect 2.0 ou posterior |
Provisioning .pro | Windows; não suportado no macOS |
O Sophos Connect não é cliente para iOS ou Android. Se uma combinação ficar fora destes limites, defina primeiro uma migração em vez de testar em produção.
O Windows 2.5 MR1 corrige, entre outros, o arranque para utilizadores adicionais (NCL-2570), estado SSO incorreto após falha de Internet (NCL-2783), pedidos OTP diferentes na reconexão (NCL-2992) e provisioning SSL VPN com caracteres especiais em certificados (NCL-2795). O macOS 2.0 MR1 corrige DNS com SSL VPN e restaura a gravação de credenciais. Um problema corrigido não substitui um piloto com o perfil próprio.
Preparar atualização e rollback
Antes da manutenção, registe por plataforma e grupo:
- versão do cliente e do sistema operativo;
- IPsec ou SSL VPN e origem do perfil (
.scx,.ovpnou.pro); um ficheiro.tgb, por sua vez, é uma exportação para clientes IPsec de terceiros, não um perfil do Sophos Connect; - autenticação local, AD, RADIUS ou Entra ID SSO;
- comportamento de MFA e reconexão;
- dependências como gateway, certificado, DNS, pool VPN e redes permitidas.
Guarde na distribuição de software o pacote alvo, o pacote anterior aprovado internamente e as fontes originais dos perfis. Uma captura do nome não é uma cópia de segurança: o rollback requer o export usado ou uma fonte de provisioning reproduzível.
O administrador obtém o instalador com Download client em Remote access VPN > IPsec ou Remote access VPN > SSL VPN; o utilizador pode obtê-lo no VPN Portal. Backup & Firmware > Pattern updates pode renovar o pacote na firewall, mas não atualiza endpoints instalados. Verifique origem, plataforma e versão e bloqueie ou identifique claramente pacotes antigos.
Fazer um piloto
Inclua pelo menos um dispositivo de cada combinação produtiva e um a três utilizadores típicos, não apenas administradores. Quando aplicável, teste separadamente Windows x64, Windows ARM, macOS com IPsec, macOS com SSL VPN, Entra SSO e reconexão OTP/MFA.
Antes do upgrade, documente uma referência: início de sessão, IP VPN atribuído, DNS interno, acesso a um destino representativo, split ou full tunnel e reconexão após mudança de rede. Repita exatamente os mesmos testes depois. Assim distingue uma regressão do cliente de um problema anterior de firewall, routing ou perfil.
Avance para um rollout faseado apenas depois de todas as combinações passarem e de o helpdesk conhecer alvo e rollback. Um único teste Windows não aprova macOS.
Desinstalar e reinstalar o cliente
Desligue a VPN ativa. Se for o único acesso administrativo remoto, planeie manutenção local ou um segundo acesso: a VPN fica interrompida durante o processo.
Windows
- Em Control Panel > Programs > Uninstall a program, selecione Sophos Connect e Uninstall.
- Aguarde o fim e não adie um reinício pedido.
- Instale com direitos administrativos o pacote Windows aprovado.
- Verifique a versão em três pontos > About.
- Verifique o perfil ou reimporte-o da fonte guardada e repita o piloto.
Não reverta Windows ARM para uma versão anterior a 2.5. Não atualize Windows de 32 bits para 2.5; precisa de migração de plataforma.
macOS
Se o Mac tiver Sophos Endpoint, desative temporariamente Tamper Protection antes da remoção e reative-a no fim. No Terminal, execute com privilégios administrativos:
sudo /Library/Sophos\ Connect/uninstall.sh
A confirmação esperada é Sophos Connect has been uninstalled. Depois:
- Reinicie o Mac se solicitado.
- Instale o pacote macOS aprovado e confirme os diálogos necessários.
- Verifique a versão em três pontos > About.
- Forneça o perfil da fonte guardada e repita os testes do piloto.
- Reative Tamper Protection e verifique o estado.
Uma versão anterior a 2.0 não é rollback válido para SSL VPN no macOS. Após mudar para 2.0 MR1, reimporte a configuração se for necessária a opção restaurada de guardar credenciais.
Tratar alterações de perfil separadamente
O upgrade do cliente não atualiza automaticamente todas as configurações VPN. Após mudar definições IPsec avançadas, exporte e distribua um novo .scx se a distribuição for manual. No Windows, um .pro importado obtém configurações pelo VPN Portal. Após mudar porta ou protocolo em Remote access VPN > SSL VPN > SSL VPN global settings, o utilizador clica na roda dentada do perfil e em Update policy.
Um perfil SSL VPN está ligado à identidade, domínio e método de autenticação usados na importação. Ao mudar, por exemplo, de AD para Entra ID SSO ou entre domínios, importe uma configuração .pro ou .ovpn separada. Caso contrário, pode aparecer Login failed. Wrong fingerprint of certificate. A limitação não se aplica a perfis IPsec .scx.
Faça as alterações na firewall com os guias de Sophos Connect com IPsec, acesso remoto SSL VPN ou Entra ID SSO. Depois volte aqui e teste no piloto o par atualizado de cliente e perfil.
Validar e aprovar o rollout
A versão correta e um estado verde não chegam. Registe por combinação:
- versão alvo correta em About;
- início de sessão e MFA ou SSO conforme esperado;
- IP VPN correto;
- DNS interno e destino representativo funcionam;
- regra correspondente da zona
VPNvisível no Log Viewer; - split ou full tunnel conforme o desenho;
- reconexão após mudança de rede, saída e nova entrada funcionam.
Se um teste falhar, pare essa combinação. Verifique versão, limite do sistema e perfil carregado; depois registe hora, mensagem e entrada correspondente em Events. Resolução de problemas do Sophos Connect Client contém o diagnóstico sistemático de erros de ligação, DNS, autenticação, policy e serviços; este guia não duplica esse catálogo.
Fazer rollback e escalar
O rollback repõe temporariamente o serviço; não é solução permanente para um cliente desatualizado ou vulnerável.
- Pare o rollout e identifique a combinação afetada.
- Desinstale o cliente que falhou pelo mesmo procedimento.
- Instale apenas o pacote anterior aprovado e compatível.
- Reimporte a fonte guardada do perfil.
- Repita versão, entrada, IP VPN, DNS, destino interno, Log Viewer e reconexão.
- Documente o resultado e inicie outro piloto apenas depois de compreender a causa.
Se o rollback também falhar, abra três pontos > About > Generate Technical Support Report. O relatório contém configurações VPN, eventos e informação do endpoint, pelo que deve seguir as regras de privacidade. Inclua versões alvo e anterior, sistema, perfil, hora, erro visível e resultado do rollback; nunca inclua credenciais num pedido.