Saltar para o conteudo
Avanet

Substituir o antigo Sophos SSL VPN Client e migrar a inicialização

O antigo Sophos SSL VPN Client for Windows não deve mais ser configurado nem continuar em operação. Ele está End of Life desde 31 de janeiro de 2022, todas as versões são afetadas pela CVE-2021-36809 e a Sophos não disponibiliza uma correção. Além disso, desde o SFOS 20.0 MR1, o cliente legado não estabelece mais túneis Remote Access SSL VPN.

A solução segura é migrar para o Sophos Connect: preparar um perfil e instalador atuais, desinstalar o cliente antigo, importar e testar a conexão e somente depois remover por completo a inicialização automática, os arquivos com credenciais em texto claro e os perfis antigos. Para escolher o modelo de Remote Access mais adequado, consulte Sophos Connect ou SSL VPN: qual solução é a mais adequada?.

⚠️ Se o dispositivo afetado for o único acesso administrativo remoto, deve-se providenciar um acesso alternativo ou uma janela de manutenção com acesso local antes da desinstalação. O cliente EOL não é uma opção segura de retorno.

Migrar para o Sophos Connect

  1. Preparar o instalador atual do Sophos Connect e um novo arquivo .ovpn do VPN Portal. Os caminhos completos na interface estão em Configurar o Sophos SSL VPN com o Sophos Connect no Windows.
  2. Se o VPN Portal não estiver acessível, copiar somente o arquivo .ovpn existente da pasta de configuração legada para uma pasta temporária protegida. O arquivo password.txt não deve ser copiado.
  3. Se a cópia do perfil contiver auth-user-pass password.txt, remover o nome do arquivo da cópia para que reste apenas auth-user-pass.
  4. Desconectar a VPN e desinstalar normalmente o antigo Sophos SSL VPN Client em Configurações > Aplicativos > Aplicativos instalados. Não remover manualmente drivers ou serviços desconhecidos.
  5. Reiniciar o Windows, instalar o Sophos Connect e importar o arquivo .ovpn atual ou a cópia limpa do perfil por meio de Import connection.
  6. Estabelecer a conexão com o usuário previsto e, se configurado, MFA ou SSO. Os artefatos legados restantes só devem ser removidos depois de um teste bem-sucedido.

Depois disso, o Sophos Connect e os perfis devem ser mantidos por um processo de atualização definido. Para isso, consulte Verificar e atualizar com segurança a versão do Sophos Connect Client.

Identificar a inicialização legada e credenciais em texto claro

Verificar a inicialização e o valor Run

No Gerenciador de Tarefas, em Aplicativos de inicialização ou Inicialização, procurar SSL VPN Client for Windows e desativar a entrada.

Desativar o antigo Sophos SSL VPN Client no Gerenciador de Tarefas do Windows
A inicialização legada é desativada antes da migração para impedir que o cliente antigo volte a iniciar ou seja executado em paralelo com o Sophos Connect.

Também pode existir um valor de inicialização próprio para o usuário atual:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Um valor legado pode ser identificado por openvpn-gui.exe, --config_dir e --connect. O padrão a seguir serve apenas para identificação e não deve ser criado novamente:

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Remover somente o valor que pertença inequivocamente ao antigo cliente Sophos, nunca a chave Run inteira ou entradas desconhecidas. Em instalações antigas, verificar também a pasta clássica de inicialização do Windows. Em ambientes gerenciados, deve-se ainda confirmar se uma GPO ou a distribuição de software recria o valor.

Identificar a inicialização legada do Sophos SSL VPN Client no Registro do Windows
Em HKCU Run, é possível verificar o valor de inicialização legado específico e removê-lo de forma direcionada após uma migração bem-sucedida.

Verificar o perfil OVPN e o password.txt

Os perfis legados costumam estar em um destes caminhos:

  • Windows de 64 bits: C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • instalações antigas de 32 bits: C:\Program Files\Sophos\Sophos SSL VPN Client\config\

O valor Run realmente existente e a instalação local são mais confiáveis do que um caminho padrão presumido.

Pasta de configuração legada do Sophos SSL VPN Client com perfil OVPN
Na antiga pasta de configuração, somente o perfil OVPN é preservado para a migração; password.txt e outras credenciais em texto claro não são transferidos.

Uma referência problemática a arquivo tem esta aparência:

auth-user-pass password.txt

O arquivo referenciado contém o nome de usuário e a senha em texto claro. Não se deve abrir, exibir nem anexar esse arquivo a dados enviados ao suporte. Para a migração, deve-se manter apenas o login interativo normal em uma cópia do perfil:

auth-user-pass

Após um teste bem-sucedido com o Sophos Connect, remover o arquivo de senha referenciado, outras cópias e os perfis legados que não forem mais necessários. Em seguida, alterar a senha da conta afetada no sistema de identidade responsável e verificar os logs de VPN em busca de logins inesperados. Excluir apenas o arquivo não é suficiente.

Auto-Connect sem password.txt

Um arquivo de provisioning do Sophos Connect (.pro) pode importar e atualizar perfis automaticamente. Com auto_connect_host, o cliente verifica um host acessível somente na rede interna. Se esse host não estiver acessível, o Sophos Connect ativa a conexão; o túnel só é estabelecido automaticamente com credenciais salvas ou após um login SSO anterior.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Com can_save_credentials: false, o cliente não salva a senha do usuário. Sem SSO, o usuário ainda precisa fazer login. Se o SSO foi o último método de login, o Sophos Connect pode estabelecer o túnel automaticamente por SSO. O exemplo é intencionalmente mínimo; o OTP clássico do Sophos Firewall exige campos adicionais otp e 2fa. Para o processo completo de provisioning, consulte Configurar o Sophos Connect no firewall; para a autenticação, MFA no Sophos Firewall ou Microsoft Entra ID SSO para o Sophos Connect.

O provisioning exige que o VPN Portal esteja acessível. Se ele for liberado pela WAN, são necessários um certificado confiável, MFA, monitoramento e uma configuração de Device Access e Local Service ACL o mais restrita possível.

Verificar a migração e delimitar erros

Após a mudança, a conexão e a remoção dos artefatos devem ser verificadas separadamente:

  • O cliente antigo, sua entrada de inicialização no Gerenciador de Tarefas e o valor HKCU Run específico foram removidos.
  • Não há mais nenhum password.txt no caminho antigo do perfil nem na distribuição de software.
  • Um perfil migrado não contém referência a arquivo depois de auth-user-pass.
  • O Sophos Connect usa a conexão atual e a versão de cliente previstas.
  • Login, MFA ou SSO funcionam.
  • O cliente recebe um endereço do pool de VPN esperado.
  • Nomes DNS internos e destinos permitidos funcionam; redes explicitamente bloqueadas continuam inacessíveis.
  • O Log Viewer mostra o usuário esperado e a regra de Remote Access correta.

Não é possível instalar o Sophos Connect

Verificar se o antigo Sophos SSL VPN Client ainda está instalado. Desinstalá-lo normalmente, reiniciar o Windows e repetir a instalação. Em caso de conflito com outros clientes VPN, não remover drivers ou serviços por tentativa.

O perfil foi importado, mas o túnel não inicia

Importar novamente um arquivo .ovpn atual do VPN Portal e verificar a atribuição da policy, a conta do usuário, o MFA e os eventos do Sophos Connect. No firewall, dependendo do erro, são úteis sslvpn.log, openvpn-status*.log e, para problemas de autenticação, access_server.log.

O túnel está ativo, mas os destinos internos não funcionam

Nesse caso, o problema normalmente está na policy, na regra de firewall, no DNS, no roteamento ou na MTU. Para delimitar a causa, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture, Serviços e logs do Sophos Firewall e, se aplicativos deixarem de responder, MTU e MSS em problemas de VPN.

FAQ

É possível continuar usando o antigo Sophos SSL VPN Client com versões do SFOS anteriores à 20.0 MR1?

O túnel ainda pode funcionar tecnicamente com firewalls mais antigos, mas o cliente continua End of Life e afetado por uma vulnerabilidade não corrigida. A recomendação segura também nesses casos é migrar para o Sophos Connect.

É possível importar um arquivo OVPN existente no Sophos Connect?

Sim. É preferível usar um arquivo atual do VPN Portal. Uma cópia de perfil antiga só deve ser importada sem referência a password.txt e sem credenciais em texto claro copiadas junto.