Substituir o antigo Sophos SSL VPN Client e migrar a inicialização
O antigo Sophos SSL VPN Client for Windows não deve mais ser configurado nem continuar em operação. Ele está End of Life desde 31 de janeiro de 2022, todas as versões são afetadas pela CVE-2021-36809 e a Sophos não disponibiliza uma correção. Além disso, desde o SFOS 20.0 MR1, o cliente legado não estabelece mais túneis Remote Access SSL VPN.
A solução segura é migrar para o Sophos Connect: preparar um perfil e instalador atuais, desinstalar o cliente antigo, importar e testar a conexão e somente depois remover por completo a inicialização automática, os arquivos com credenciais em texto claro e os perfis antigos. Para escolher o modelo de Remote Access mais adequado, consulte Sophos Connect ou SSL VPN: qual solução é a mais adequada?.
⚠️ Se o dispositivo afetado for o único acesso administrativo remoto, deve-se providenciar um acesso alternativo ou uma janela de manutenção com acesso local antes da desinstalação. O cliente EOL não é uma opção segura de retorno.
Migrar para o Sophos Connect
- Preparar o instalador atual do Sophos Connect e um novo arquivo
.ovpndo VPN Portal. Os caminhos completos na interface estão em Configurar o Sophos SSL VPN com o Sophos Connect no Windows. - Se o VPN Portal não estiver acessível, copiar somente o arquivo
.ovpnexistente da pasta de configuração legada para uma pasta temporária protegida. O arquivopassword.txtnão deve ser copiado. - Se a cópia do perfil contiver
auth-user-pass password.txt, remover o nome do arquivo da cópia para que reste apenasauth-user-pass. - Desconectar a VPN e desinstalar normalmente o antigo Sophos SSL VPN Client em Configurações > Aplicativos > Aplicativos instalados. Não remover manualmente drivers ou serviços desconhecidos.
- Reiniciar o Windows, instalar o Sophos Connect e importar o arquivo
.ovpnatual ou a cópia limpa do perfil por meio de Import connection. - Estabelecer a conexão com o usuário previsto e, se configurado, MFA ou SSO. Os artefatos legados restantes só devem ser removidos depois de um teste bem-sucedido.
Depois disso, o Sophos Connect e os perfis devem ser mantidos por um processo de atualização definido. Para isso, consulte Verificar e atualizar com segurança a versão do Sophos Connect Client.
Identificar a inicialização legada e credenciais em texto claro
Verificar a inicialização e o valor Run
No Gerenciador de Tarefas, em Aplicativos de inicialização ou Inicialização, procurar SSL VPN Client for Windows e desativar a entrada.

Também pode existir um valor de inicialização próprio para o usuário atual:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Um valor legado pode ser identificado por openvpn-gui.exe, --config_dir e --connect. O padrão a seguir serve apenas para identificação e não deve ser criado novamente:
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Remover somente o valor que pertença inequivocamente ao antigo cliente Sophos, nunca a chave Run inteira ou entradas desconhecidas. Em instalações antigas, verificar também a pasta clássica de inicialização do Windows. Em ambientes gerenciados, deve-se ainda confirmar se uma GPO ou a distribuição de software recria o valor.

Verificar o perfil OVPN e o password.txt
Os perfis legados costumam estar em um destes caminhos:
- Windows de 64 bits:
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - instalações antigas de 32 bits:
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
O valor Run realmente existente e a instalação local são mais confiáveis do que um caminho padrão presumido.

Uma referência problemática a arquivo tem esta aparência:
auth-user-pass password.txt
O arquivo referenciado contém o nome de usuário e a senha em texto claro. Não se deve abrir, exibir nem anexar esse arquivo a dados enviados ao suporte. Para a migração, deve-se manter apenas o login interativo normal em uma cópia do perfil:
auth-user-pass
Após um teste bem-sucedido com o Sophos Connect, remover o arquivo de senha referenciado, outras cópias e os perfis legados que não forem mais necessários. Em seguida, alterar a senha da conta afetada no sistema de identidade responsável e verificar os logs de VPN em busca de logins inesperados. Excluir apenas o arquivo não é suficiente.
Auto-Connect sem password.txt
Um arquivo de provisioning do Sophos Connect (.pro) pode importar e atualizar perfis automaticamente. Com auto_connect_host, o cliente verifica um host acessível somente na rede interna. Se esse host não estiver acessível, o Sophos Connect ativa a conexão; o túnel só é estabelecido automaticamente com credenciais salvas ou após um login SSO anterior.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Com can_save_credentials: false, o cliente não salva a senha do usuário. Sem SSO, o usuário ainda precisa fazer login. Se o SSO foi o último método de login, o Sophos Connect pode estabelecer o túnel automaticamente por SSO. O exemplo é intencionalmente mínimo; o OTP clássico do Sophos Firewall exige campos adicionais otp e 2fa. Para o processo completo de provisioning, consulte Configurar o Sophos Connect no firewall; para a autenticação, MFA no Sophos Firewall ou Microsoft Entra ID SSO para o Sophos Connect.
O provisioning exige que o VPN Portal esteja acessível. Se ele for liberado pela WAN, são necessários um certificado confiável, MFA, monitoramento e uma configuração de Device Access e Local Service ACL o mais restrita possível.
Verificar a migração e delimitar erros
Após a mudança, a conexão e a remoção dos artefatos devem ser verificadas separadamente:
- O cliente antigo, sua entrada de inicialização no Gerenciador de Tarefas e o valor HKCU Run específico foram removidos.
- Não há mais nenhum
password.txtno caminho antigo do perfil nem na distribuição de software. - Um perfil migrado não contém referência a arquivo depois de
auth-user-pass. - O Sophos Connect usa a conexão atual e a versão de cliente previstas.
- Login, MFA ou SSO funcionam.
- O cliente recebe um endereço do pool de VPN esperado.
- Nomes DNS internos e destinos permitidos funcionam; redes explicitamente bloqueadas continuam inacessíveis.
- O Log Viewer mostra o usuário esperado e a regra de Remote Access correta.
Não é possível instalar o Sophos Connect
Verificar se o antigo Sophos SSL VPN Client ainda está instalado. Desinstalá-lo normalmente, reiniciar o Windows e repetir a instalação. Em caso de conflito com outros clientes VPN, não remover drivers ou serviços por tentativa.
O perfil foi importado, mas o túnel não inicia
Importar novamente um arquivo .ovpn atual do VPN Portal e verificar a atribuição da policy, a conta do usuário, o MFA e os eventos do Sophos Connect. No firewall, dependendo do erro, são úteis sslvpn.log, openvpn-status*.log e, para problemas de autenticação, access_server.log.
O túnel está ativo, mas os destinos internos não funcionam
Nesse caso, o problema normalmente está na policy, na regra de firewall, no DNS, no roteamento ou na MTU. Para delimitar a causa, consulte Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture, Serviços e logs do Sophos Firewall e, se aplicativos deixarem de responder, MTU e MSS em problemas de VPN.
FAQ
É possível continuar usando o antigo Sophos SSL VPN Client com versões do SFOS anteriores à 20.0 MR1?
É possível importar um arquivo OVPN existente no Sophos Connect?
password.txt e sem credenciais em texto claro copiadas junto.