Saltar para o conteudo
Avanet

Configurar a Sophos SSL VPN no Android

O Sophos Connect não suporta diretamente Android para IPsec ou SSL VPN. Para ligar um smartphone ou tablet Android através do Remote Access da Sophos Firewall, é necessário um cliente compatível com OpenVPN. Em muitos ambientes, o OpenVPN Connect é a escolha mais óbvia, porque a Sophos Firewall disponibiliza uma configuração .ovpn para clientes móveis.

Este artigo descreve o processo prático para utilizar a Sophos SSL VPN no Android: instalar a aplicação, obter a configuração .ovpn, importar o perfil, testar a ligação e diagnosticar erros comuns. Para decidir primeiro entre Sophos Connect, SSL VPN, IPsec, clientes móveis e ZTNA, consulte Sophos Connect ou SSL VPN: qual é a solução de Remote Access adequada?.

Quando faz sentido utilizar SSL VPN no Android

A SSL VPN no Android é adequada quando utilizadores móveis precisam de aceder ocasionalmente a sistemas internos e um perfil VPN clássico é suficiente.

Exemplos típicos:

  • Acesso a aplicações web internas
  • Acesso administrativo a poucos sistemas através de um tablet
  • Acesso a ferramentas internas através de aplicações específicas
  • Acesso temporário sem um cliente gerido num computador portátil
  • Solução de transição quando ainda não existe ZTNA ou um proxy de aplicações

Para o acesso permanente a muitos sistemas internos, um dispositivo móvel raramente é a melhor plataforma. Nesse caso, deve avaliar-se se é mais adequado utilizar um cliente Windows ou macOS gerido com Sophos Connect, um acesso ZTNA mais restrito ou outro modelo de Remote Access.

Enquadramento face a outros clientes

Este guia aplica-se a dispositivos Android ligados a uma Sophos Firewall com SFOS. Dependendo da plataforma ou do cenário inicial, poderá ser mais indicado outro guia:

É importante fazer esta distinção: o Sophos Connect não é o cliente SSL VPN direto para Android. Quando são suportados dispositivos móveis, deve estar claramente definido internamente qual é o cliente compatível com OpenVPN, de onde provêm os perfis e quem presta suporte em caso de substituição do dispositivo.

Pré-requisitos

Antes da configuração, devem estar esclarecidos os seguintes pontos:

  • Sophos Firewall com uma configuração de SSL VPN Remote Access
  • Utilizador autorizado a utilizar SSL VPN
  • Acesso ao VPN Portal ou ficheiro .ovpn disponibilizado pela administração
  • Cliente compatível com OpenVPN no Android
  • MFA/OTP configurado, caso o Remote Access esteja protegido desta forma
  • Certificado válido para o VPN Portal e o acesso à firewall, sempre que possível
  • Regras de firewall para tráfego proveniente da zona VPN
  • Modelo de Split Tunnel ou Full Tunnel definido
  • Processo de suporte para substituição e perda de dispositivos e para perfis antigos

Antes de uma atualização para SFOS 22.0 MR1 ou posterior, deve verificar-se adicionalmente se ainda existem configurações antigas de Remote Access IPsec. A SSL VPN não é diretamente afetada, mas muitos ambientes reavaliam o Remote Access nesta fase. O procedimento está descrito em Migrar o Legacy Remote Access IPsec antes do SFOS 22 MR1.

Preparar a firewall e o VPN Portal

A configuração no Android é apenas o último passo. Primeiro, a configuração da firewall tem de estar correta.

Na Sophos Firewall, verifique os seguintes pontos:

  1. Abra Remote access VPN.
  2. Configure a SSL VPN para os utilizadores ou grupos necessários.
  3. Utilize um pool de endereços IP da VPN que não se sobreponha à LAN, WLAN, VLANs, VPNs Site-to-Site ou redes domésticas comuns.
  4. Configure os servidores DNS e os sufixos de domínio adequados, caso sejam utilizados nomes internos.
  5. Ative MFA para Remote Access e teste-o com um utilizador de teste.
  6. Crie uma regra de firewall da zona VPN para a zona de destino necessária.
  7. Ative o logging durante a fase de implementação.
  8. Em Administration > Device access, disponibilize o VPN Portal apenas com a abrangência necessária.

O procedimento completo na firewall está descrito em Configurar SSL VPN Remote Access na Sophos Firewall.

O VPN Portal é um ponto de entrada acessível publicamente. Se tiver de estar acessível a partir da Internet, planeie conscientemente o certificado, MFA, restrições por país ou origem e a análise dos logs. Para reforçar a segurança, consulte Device Access e Local Service ACL na Sophos Firewall.

1. Instalar o OpenVPN Connect

Instale o OpenVPN Connect a partir do Google Play: OpenVPN Connect.

Se o seu ambiente tiver normalizado outro cliente compatível com OpenVPN, esta decisão deve ser documentada. Surgem problemas quando os utilizadores usam em paralelo diferentes aplicações VPN, perfis antigos e instruções distintas.

Para o suporte e a operação, deve definir-se:

  • qual é o cliente suportado
  • qual é a versão mínima esperada da aplicação
  • se os utilizadores podem instalar a aplicação autonomamente
  • como são distribuídos e retirados os perfis
  • como são tratados dispositivos perdidos ou substituídos

2. Abrir o VPN Portal

No dispositivo Android, abra no browser o VPN Portal da Sophos Firewall. O endereço predefinido é:

https://<Firewall-FQDN-oder-IP>:443

Se a administração tiver configurado outro VPN portal HTTPS port, deverá utilizar essa porta. Num cluster HA, a Sophos indica o FQDN ou o endereço IP da appliance que era originalmente a primária para o acesso direto; em ambientes de produção, deve utilizar-se o FQDN comum do portal que estiver documentado.

Em seguida, inicie sessão com o utilizador VPN. O VPN Portal e os downloads de SSL VPN só são apresentados se o utilizador ou o respetivo grupo estiver atribuído a uma política de Remote Access SSL VPN. Se o download não aparecer, verifique primeiro a atribuição da política, e não a aplicação OpenVPN.

Se o VPN Portal abrir com um certificado inválido ou não fidedigno, corrija a causa. Uma exceção permanente no browser não constitui uma boa prática operacional para Remote Access em produção.

Com Sophos OTP, um novo utilizador tem primeiro de ler o código QR no VPN Portal e registar o token numa aplicação de autenticação. Teste depois o processo real de ligação com um utilizador de teste: dependendo do cliente e do método MFA, a palavra-passe e o OTP são processados em conjunto ou em passos separados. Por isso, deve testar métodos MFA baseados em challenge ou fornecidos por terceiros com o cliente Android previsto antes de uma implementação alargada. Os princípios estão descritos em Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Remote Access.

3. Descarregar a configuração OVPN

No VPN Portal, abra VPN > VPN configuration. Em SSL VPN configuration, toque em Download for Android and iOS. A Sophos Firewall disponibiliza assim o ficheiro .ovpn destinado a clientes OpenVPN móveis.

O ficheiro descarregado tem normalmente a extensão .ovpn. É específico do utilizador e não deve ser partilhado com outros utilizadores.

Importante:

  • O ficheiro deve provir da configuração atual da firewall.
  • Não reutilize ficheiros antigos provenientes de e-mails arquivados, conversas ou pastas de downloads.
  • Se um túnel que funcionava deixar de ligar após uma alteração administrativa, descarregue e importe novamente o ficheiro. Isto é especialmente importante após alterações à porta ou ao protocolo da SSL VPN, ao gateway ou Override Hostname e ao certificado de servidor SSL.
  • As alterações às atribuições de utilizadores ou grupos não são corrigidas pela importação de um perfil. Têm de ser corrigidas na política de Remote Access e no servidor de autenticação.
  • Se um utilizador sair da empresa ou perder um dispositivo, verifique o acesso do utilizador, a associação aos grupos e a distribuição do perfil.

4. Importar o perfil no OpenVPN Connect

Se o Android não propuser automaticamente a importação, pode enviar o ficheiro .ovpn para o OpenVPN Connect através da função de partilha. Em alternativa, abra Menu > My Profiles > Add > Upload File no OpenVPN Connect, selecione o ficheiro .ovpn guardado e confirme a importação.

Na primeira ligação, o OpenVPN Connect solicita a autorização do Android para criar uma ligação VPN. Esta autorização tem de ser confirmada para que a aplicação possa estabelecer o túnel.

Se existirem vários perfis, atribua-lhes nomes inequívocos, por exemplo com a localização, o ambiente ou o nome da empresa. Vários perfis com nomes quase idênticos são uma causa frequente de pedidos de suporte.

5. Estabelecer a ligação VPN

Ative o perfil importado e inicie sessão com o utilizador VPN. Se MFA ou OTP estiver ativo, confirme o segundo fator de acordo com a configuração da firewall.

Após estabelecer a ligação, não basta que a aplicação OpenVPN indique que está ligada. É decisivo verificar se os destinos internos previstos estão acessíveis e se o tráfego corresponde à regra correta na firewall.

Verificações após a configuração

Teste, pelo menos, os seguintes pontos com um utilizador de teste:

  • O OpenVPN Connect indica que a ligação está estabelecida.
  • O Android apresenta o estado da VPN na barra de estado ou nas definições de rede.
  • O utilizador recebe um endereço IP do pool de SSL VPN previsto.
  • Os nomes DNS internos são resolvidos corretamente.
  • Os servidores, aplicações web ou serviços necessários estão acessíveis.
  • O comportamento do acesso à Internet corresponde ao modelo: Split Tunnel ou Full Tunnel.
  • No Log Viewer, está visível a regra de firewall prevista para o tráfego proveniente da zona VPN.
  • O MFA é solicitado conforme previsto.
  • Volte a testar a ligação após ativar o modo de avião, mudar de WLAN ou mudar para a rede móvel.
  • Os perfis antigos foram removidos ou estão claramente identificados como desatualizados.

Se a ligação estiver estabelecida mas não houver acesso, a causa normalmente não está no cliente móvel, mas nas regras de firewall, DNS, routing ou NAT. Para a análise, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture.

Distribuição manual ou MDM?

Para poucos dispositivos Android, pode ser suficiente importar manualmente o perfil através do VPN Portal, da pasta de downloads e do OpenVPN Connect. Quando estão envolvidos vários utilizadores, smartphones geridos ou substituições regulares de dispositivos, a distribuição dos perfis deve ser planeada conscientemente. Caso contrário, os ficheiros .ovpn antigos permanecem em downloads, conversas, e-mails ou espaços privados na cloud e voltam a ser utilizados mais tarde em pedidos de suporte.

Opções típicas:

  • Importação manual: adequada para poucos dispositivos, um grupo-piloto ou utilização ocasional. São importantes instruções claras, um perfil atual, o teste de MFA e a remoção dos perfis antigos.
  • Distribuição através de MDM ou Endpoint Management: adequada para dispositivos Android geridos, muitos utilizadores ou alterações recorrentes. São importantes a disponibilização da aplicação, a versão do perfil, a perda de dispositivos, a retirada dos perfis antigos e o processo de suporte.

A retirada é essencial. Quando um dispositivo Android é substituído, um utilizador sai da empresa ou uma política de SSL VPN é alterada, não basta disponibilizar um novo perfil. Verifique também os perfis antigos, as associações a grupos, as credenciais guardadas e eventuais cópias do ficheiro.

Operação e segurança

Os perfis VPN móveis precisam de regras operacionais claras. Os dispositivos Android alternam frequentemente entre WLAN, rede móvel, hotspots e Captive Portals. Além disso, os dispositivos móveis perdem-se e são substituídos com maior frequência do que os portáteis empresariais tradicionais.

Boas práticas:

  • Atualizar regularmente o OpenVPN Connect.
  • Ativar e testar MFA para Remote Access.
  • Rever regularmente os grupos VPN.
  • Restringir o VPN Portal através de Device Access e Local Service ACL, sempre que possível.
  • Manter restritas e com logging as regras de firewall para a zona VPN.
  • Remover ficheiros .ovpn antigos e perfis desatualizados.
  • Incluir a substituição e a perda de dispositivos no processo de suporte.
  • Para uma retenção prolongada de logs, planear Syslog ou uma análise centralizada.

Para ficheiros de log e Service Logs, consulte Resolução de problemas na Sophos Firewall: serviços e logs.

Battery Saver, Always-on VPN e Captive Portals

O OpenVPN Connect disponibiliza no Android várias opções que influenciam significativamente o estabelecimento da ligação. Estas opções só devem ser ativadas de forma consciente:

  • Battery Saver, em Menu > Settings, interrompe o túnel VPN assim que o ecrã é desligado. Poupa energia, mas não é adequado quando aplicações em segundo plano precisam de aceder permanentemente a recursos internos.
  • Captive Portal Detection ajuda em redes WLAN de hotéis, visitantes ou aeroportos, nas quais é necessário confirmar primeiro uma página de início de sessão. Se o túnel não ligar após uma mudança de rede, verifique esta opção juntamente com o início de sessão no browser.
  • Always-on VPN é ativado nas definições do sistema Android para o OpenVPN Connect. Em conjunto com Block connections without VPN, cria um comportamento de Kill Switch. Evita tráfego sem túnel, mas pode bloquear completamente o acesso à rede quando o perfil expira, a firewall não está acessível ou é necessário iniciar sessão num Captive Portal.

Estas opções não são obrigatórias para acessos manuais ocasionais. Num cenário Always-on gerido, é necessário um processo de recuperação e suporte testado. A otimização da bateria do Android deve ser desativada para o OpenVPN Connect se, de outro modo, o sistema operativo terminar o túnel permanente pretendido.

Erros comuns

Não é possível abrir o ficheiro OVPN

Verifique primeiro se o OpenVPN Connect está instalado e se o ficheiro tem efetivamente a extensão .ovpn. Em seguida, descarregue novamente o ficheiro a partir do VPN Portal ou envie-o para o OpenVPN Connect através da função de partilha.

Se o ficheiro for distribuído através de MDM, e-mail ou partilha de ficheiros, verifique se foi alterado, renomeado ou bloqueado durante a transmissão. Para a importação de ficheiros, o OpenVPN Connect requer um perfil ASCII ou UTF-8 com menos de 256 KB. Se um perfil editado manualmente fizer referência a ficheiros externos de certificados ou chaves, estes também têm de estar disponíveis durante a importação. Por isso, o ficheiro .ovpn criado pela Sophos deve ser utilizado, sempre que possível, sem alterações.

A importação funciona, mas a ligação não

Neste caso, é frequente a autorização do Android para a configuração VPN não ter sido corretamente concedida ou o perfil não corresponder à configuração atual da firewall. Elimine o perfil, obtenha novamente o ficheiro .ovpn atual e volte a importá-lo.

Se existirem vários perfis com nomes quase idênticos, verifique primeiro qual deles está efetivamente ativo. Ao importar repetidamente perfis com o mesmo nome, o OpenVPN Connect acrescenta sufixos como (1) ou (2). Remova as variantes antigas após um teste bem-sucedido.

Falha no início de sessão

Verifique o utilizador, a palavra-passe, MFA, a associação aos grupos e o servidor de autenticação. Se estiver envolvido AD, RADIUS ou Microsoft Entra ID SSO, teste a autenticação separadamente da VPN. Um problema de início de sessão não é automaticamente um problema do OpenVPN.

A ligação está estabelecida, mas os sistemas internos não estão acessíveis

Verifique DNS, regras de firewall, routing, NAT e o caminho de retorno. O Log Viewer deve apresentar tráfego proveniente da zona VPN. Se não aparecerem logs, é provável que o tráfego não esteja a chegar à regra prevista ou que o logging esteja desativado.

Quando apenas determinados sistemas internos não estão acessíveis, normalmente o problema não está na própria VPN, mas numa regra de firewall em falta, num nome DNS incorreto ou numa rota de retorno na rede de destino.

Se os acessos pequenos funcionarem, mas as transferências de ficheiros maiores ou determinadas aplicações ficarem bloqueadas, verifique também MTU/MSS: Verificar MTU e MSS na Sophos Firewall em caso de problemas de VPN.

Os nomes internos não são resolvidos

Verifique os servidores DNS e o domínio de pesquisa na configuração de SSL VPN. Depois, teste se os sistemas internos estão acessíveis através do endereço IP. Se funcionar por IP, mas não pelo nome, a causa está provavelmente no DNS e não na própria ligação VPN.

A ligação é interrompida ao mudar de rede

Em dispositivos móveis, as mudanças de WLAN ou rede móvel, Captive Portals e mecanismos de poupança de energia são causas frequentes. Teste com uma segunda rede e verifique se o comportamento é reproduzível.

No OpenVPN Connect, verifique também Captive Portal Detection, Battery Saver e as definições de inicialização e reconexão. Com Always-on VPN, o Android tem de permitir que a aplicação seja executada em segundo plano. Se os utilizadores mudarem frequentemente de rede, verifique ainda se a aplicação tolera breves interrupções da VPN ou se é mais adequado outro modelo de acesso.

Lista de verificação

Antes da implementação

  • Cliente OpenVPN suportado definido.
  • Grupo de utilizadores SSL VPN verificado.
  • MFA para Remote Access testado.
  • VPN Portal acessível com um certificado válido.
  • Device Access e acesso a partir da Internet deliberadamente restringidos.
  • Regras de firewall para a zona VPN criadas e com logging.
  • Split Tunnel ou Full Tunnel documentado.
  • Distribuição dos perfis e processo de substituição dos dispositivos definidos.

Após a importação

  • Perfil visível no OpenVPN Connect.
  • Autorização VPN do Android confirmada.
  • Ligação estabelecida com um utilizador de teste.
  • DNS, destinos internos e correspondência com a regra de firewall verificados.
  • WLAN, rede móvel e mudança de rede testadas.
  • Perfis antigos removidos.

Em operação

  • Manter atualizados a aplicação OpenVPN e o Android.
  • Rever regularmente os grupos de utilizadores.
  • Remover perfis antigos quando um utilizador sai ou um dispositivo é perdido.
  • Verificar os logs da VPN numa fase inicial dos pedidos de suporte.
  • Em caso de problemas móveis recorrentes, avaliar ZTNA ou acesso baseado em aplicações.

FAQ

O Sophos Connect suporta SSL VPN no Android?

Não. O Sophos Connect não suporta diretamente Android para IPsec e SSL VPN. No Android, é utilizado um cliente compatível com OpenVPN.

É obrigatório utilizar o OpenVPN Connect?

Não. No entanto, o OpenVPN Connect é uma opção comum para perfis OpenVPN no Android. Se for utilizado outro cliente, este deve estar claramente documentado e ser suportado internamente.

O MFA funciona com SSL VPN no Android?

Sim, se o MFA estiver corretamente configurado na Sophos Firewall para Remote Access. Dependendo da configuração, o segundo fator é processado durante o início de sessão ou através da introdução da palavra-passe.

A SSL VPN no Android é melhor do que IPsec?

Não existe uma resposta universal. A SSL VPN é muitas vezes prática quando já estão estabelecidos perfis OpenVPN. Em alguns ambientes, poderá ser mais adequado outro modelo de Remote Access com IPsec, ZTNA ou acesso baseado em aplicações.

Porque é que a ligação funciona, mas nenhuma aplicação interna está acessível?

O túnel é apenas uma parte da verificação. É frequente faltarem regras de firewall, resolução DNS, routing ou caminhos de retorno. No Log Viewer, verifique se o tráfego proveniente da zona VPN corresponde à regra prevista.