Hoppa till innehållet
Avanet

Installera Sophos Connect Client på macOS

Sophos Connect kan användas på macOS för fjärråtkomst med Sophos Firewall. I de senaste versionerna är inte bara IPsec relevant: Sedan Sophos Connect 2.0 är även Remote Access SSL VPN på macOS möjligt. Detta har ändrat rekommendationen för många miljöer.

Artikeln beskriver installationen på macOS, import av lämplig anslutning och de viktigaste kontrollerna efter anslutning. För det grundläggande beslutet mellan Sophos Connect, SSL VPN, OpenVPN-klienter och ZTNA, se Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning passar?.

Vilken artikel passar?

Sophos Connect på macOS överlappar snabbt med andra fjärråtkomstartiklar. Beroende på uppgift är en annan startpunkt bättre:

Denna uppdelning är viktig eftersom klientinstallationen bara är en del av fjärråtkomstdriften. Brandväggsregler, DNS, MFA, certifikat, VPN-portal och profilfördelning förblir separata kontrollpunkter.

Förutsättningar

  • Sophos Firewall med konfigurerad fjärråtkomstkonfiguration
  • Sophos Connect Client i en version som passar brandväggen och plattformen
  • Sophos Connect 2.0: macOS 13+; från Sophos Connect 2.1: macOS 14+
  • Intel-Mac eller Apple Silicon: 2.0 via Rosetta 2, från 2.1 med inbyggt ARM-stöd
  • Konfigurationsfil för IPsec (.scx) eller SSL VPN (.ovpn)
  • ingen äldre Sophos SSL VPN Client installerad parallellt
  • Användarkonto med VPN-behörighet och, om aktiverat, fungerande MFA
  • Brandväggsregler för trafik från VPN-zonen eller den använda fjärråtkomstzonen

Om SSL VPN ska användas på macOS måste Sophos Connect 2.0 eller senare användas. Vid äldre interna instruktioner bör det därför kontrolleras om de fortfarande utgår från den tidigare IPsec-only-situationen. För versionskontroll, uppdateringsplanering och typiska DNS-/profilproblem, se Kontrollera och säkert uppdatera Sophos Connect Client-versionen.

Versionsinformationen listar macOS-utgåvan separat. Vid kontrollen den 24 september 2026 är Sophos Connect 2.0 MR1 för macOS, utgiven den 21 maj 2026, den senast listade Mac-versionen. Produktversionen 2.5 MR1, som listas parallellt, innehåller däremot Windows-relaterade rättningar och får inte förväxlas med versionen av macOS-paketet. Kontrollera därför versionsnumret i det macOS-paket som faktiskt ska distribueras.

Uppdatering av den daterade observationen: Sophos versionsanteckningar listar Sophos Connect 2.1 för macOS, utgiven den 6 oktober 2026, med .pro-provisionering, Entra ID SSO och inbyggt ARM-stöd. Observationen från den 24 september 2026 beskriver läget då. Kontrollera versionen av det faktiskt tillgängliga installationspaketet; publiceringen bevisar inte att brandväggens portal redan tillhandahåller paketet eller att det har testats på en viss enhet.

Apple Silicon och Rosetta: Vad gäller efter uppgraderingen till macOS 27?

macOS 27 stänger inte generellt av översättningen av vanliga Intel-appar på Apple Silicon. Det bekräftar däremot inte att det Rosetta-baserade installationspaketet för Sophos Connect 2.0 eller VPN-anslutningen fungerar på macOS 27. Enligt Sophos använder Sophos Connect 2.0 MR1 för macOS fortfarande Rosetta för både IPsec och SSL VPN på Apple Silicon; det är ännu inte en inbyggd Apple-Silicon-app.

Apples utförliga Rosetta-dokumentation beskriver macOS 27 som den sista versionen med generell översättning av Intel-appar. Versionsinformationen för macOS 27 anger macOS 28 som gräns för vanliga Intel-program. Ett kortare Apple-meddelande från den 9 september 2026 kallar däremot macOS 26 den sista versionen ”med Rosetta”. Formuleringarna motsäger varandra; de ger framför allt ingen grund för att anta att det Rosetta-baserade installationspaketet för Sophos Connect 2.0 fungerar utan vidare på macOS 27. Versionsinformationen varnar också för att en Rosetta-komponent som installerats före uppgraderingen inte automatiskt återställs efteråt. Varningar som kan visas redan från macOS 26.4 innebär inte heller att klienten slutar fungera omedelbart.

Den tidigare planeringen för oktober eller fjärde kvartalet 2026 har ersatts av den dokumenterade utgåvan från den 6 oktober 2026. Den 24 september gav de granskade meddelandena ännu inget belägg för en inbyggd Mac-utgåva eller offentlig beta. Från 2.1 stöds Apple Silicon utan Rosetta; äldre 2.0-klienter använder fortfarande Rosetta. Godkännande av Sophos Endpoint gäller fortsatt en annan produkt och är inte belägg för Sophos Connect.

Kontrollera den aktuella kompatibiliteten för Sophos Connect före en utrullning av macOS 27. Testa installationspaketet, den IPsec- eller SSL-VPN-profil som faktiskt används, MFA, intern DNS-upplösning och återanslutning på en Apple-Silicon-enhet i en pilot. Skjut upp macOS-uppgraderingen på enheter som är beroende av VPN tills testet är godkänt. En kontrollerad återgång till föregående klientversion beskrivs i Uppdatera Sophos Connect säkert. Planera inte att använda Intel-klienten i 2.0-serien på macOS 28 utan en inbyggd version eller en annan VPN-lösning som stöds.

.pro hämtar IPsec (.scx) och användarens behöriga SSL VPN-konfigurationer (.ovpn) via VPN Portal samt senare ändringar; filen är inte själv en tunnelprofil. Kompatibla Windows-klienter och Sophos Connect för macOS från 2.1 stöds, inte macOS-klient 2.0 eller äldre. IPsec-provisionering kräver Sophos Connect 2.1 eller senare. Med macOS-klient 2.0 krävs fortfarande direktimport och kontrollerad manuell uppdatering.

1. Ladda ner Sophos Connect Client

I SFOS 22 laddar en administratör ner Sophos Connect Client för macOS i WebAdmin via Remote access VPN > IPsec > Download client eller Remote access VPN > SSL VPN > Download client. Användare öppnar i stället VPN-portalen, som standard på https://<Firewall-FQDN>:443, och väljer VPN > Download for macOS. Den aktuella klienten finns i VPN-portalen; paketet i WebAdmin är aktuellt när Pattern updates uppdateras automatiskt under Backup & Firmware > Pattern updates.

Den befintliga Sophos Download Page är nedladdningssidan för UTM. För en SFOS-installation bör därför WebAdmin eller VPN-portalen användas som paketkälla. I hanterade miljöer måste man dessutom fastställa godkänd klientversion och var användarna får rätt konfigurationsfil.

För IPsec på macOS används en .scx-fil. För SSL VPN importeras en .ovpn-fil. Vilken fil som är korrekt beror på fjärråtkomstkonfigurationen på brandväggen.

Skilj mellan macOS-klientgrenarna: före 2.0 använder Sophos Connect .scx för IPsec, medan SSL VPN kräver en tredjepartsklient med .ovpn. Med 2.0 importeras IPsec (.scx) och SSL VPN (.ovpn) direkt; macOS 13+ stöds och Apple Silicon använder Rosetta 2. Från 2.1 krävs macOS 14+; Intel och Apple Silicon stöds, med inbyggt ARM-stöd på Apple Silicon. .pro-provisionering är nu dokumenterad för båda VPN-typerna. Manuella profiler är fortfarande möjliga. Kontrollera paketversion, arkitektur och faktiskt tillgängliga portalfiler före utrullning och verifiera varje kombination i en pilot.

  • IPsec Remote Access: .scx; kan användas med Sophos Connect på Intel och Apple Silicon.
  • SSL VPN: .ovpn; kräver Sophos Connect 2.0 eller senare.
  • Provisioning: För provisionering i Windows och macOS från Sophos Connect 2.1.

I SFOS 22 hämtas profilerna från följande platser:

  1. IPsec: öppna Remote access VPN > IPsec > Export connection. Arkivet innehåller .scx och .tgb; distribuera .scx-filen som Sophos rekommenderar för Sophos Connect.
  2. SSL VPN: öppna VPN > VPN configuration > SSL VPN configuration i VPN-portalen, välj konfigurationen som passar klienten och ladda ner .ovpn-filen.
  3. Spara filen säkert och lämna den endast till den avsedda användaren.

Det aktuella paketnamnet följer mönstret SophosConnect_x.x_(IPsec_and_SSLVPN).pkg. Ett paket med (IPsec) i namnet hör till den äldre macOS-linjen och saknar stöd för SSL VPN.

För hanterade Mac-datorer bör installationsprogrammet inte distribueras brett utan en pilotgrupp. Minst en Intel-Mac och en Apple-Silicon-Mac bör testas om båda plattformarna finns i företaget.

2. Installera Sophos Connect Client

För macOS 13 Ventura är Sophos Connect 2.0 MR1 fortfarande den lämpliga äldre versionen; 2.1 stöder inte Ventura eller äldre system. 2.1 innehåller säkerhetsfixar för strongSwan och OpenVPN samt OpenSSL 3.5.8. Installationsbilderna nedan visar en äldre version, inte ett verifierat enhetstest med 2.1. Windows-MSI-filer behövs inte på en Mac.

Före installationen måste en befintlig äldre Sophos SSL VPN Client tas bort. Sophos anger att Sophos Connect inte kan användas parallellt med en annan befintlig VPN-klient. Även vid en uppgradering av Sophos Connect gäller följande: avinstallera den befintliga versionen och installera därefter den aktuella versionen.

Starta installationen genom att dubbelklicka på SophosConnect_x.x_(IPsec_and_SSLVPN).pkg; x.x står för den godkända versionen. Kontrollera installationsmålet och ledigt utrymme, klicka på Install och slutför guiden med Finish.

På Apple Silicon kräver Sophos Connect 2.0 Rosetta 2; från 2.1 finns inbyggt ARM-stöd. Rosetta är därför inte ett generellt krav för 2.1. Om macOS frågar efter Rosetta 2 vid användning av det godkända installationspaketet för 2.0, installera det och starta klienten på nytt. På macOS 27 får man inte förutsätta att Rosetta som installerats före uppgraderingen återställs automatiskt eller att ett visst installationspaket fungerar oförändrat. Testa både installation och VPN-anslutning i en pilot för båda klientserierna.

Efter installationen bör versionen kontrolleras direkt i klienten. Detta är särskilt viktigt om flera installationspaket har cirkulerat internt eller om användare tidigare har installerat klienten.

Sophos Connect Client macOS Setup
Sophos Connect startas via macOS-installationspaketet.
Sophos Connect Client macOS Setup
Installationsguiden leder genom standardinstallationen.
Sophos Connect Client macOS Setup - Plats
Installationsplatsen bör normalt förbli oförändrad.
Sophos Connect Client macOS Setup - installera
Innan start bör det vara klart vilken klientversion som distribueras.
Sophos Connect Client macOS Setup - Installationsprocess
Installationen bör slutföras utan användarprofil eller VPN-konfiguration.
Sophos Connect Client macOS Setup - Installation slutförd
Efter slutförandet blir anslutningen användbar först genom profilimport.

3. Ladda ner anslutningsfil

Från Sophos Connect 2.1 kan tillhandahållna .pro-, .scx-, .tgb- och .ovpn-filer importeras genom dubbelklick; Import connection finns också kvar. Befintliga .tgb-filer kan importeras, men .scx är fortfarande rekommenderat för nya IPsec-distributioner. Hämta .pro-filen från administratören; den stöder inloggningsuppgifter eller Entra ID SSO. För SSL VPN måste användaren vara tilldelad en SSL VPN-policy. Koppla från med Disconnect efter anslutningstestet.

Vid första starten behöver Sophos Connect en anslutningskonfiguration. Denna fil bör komma från den aktuella giltiga brandväggskonfigurationen och inte återanvändas från ett gammalt användararkiv.

Typiska anslutningsfiler:

  • IPsec Remote Access: .scx; export från den aktuella Remote Access IPsec-konfigurationen.
  • SSL VPN: .ovpn; VPN Portal eller administrativ export.

Om gamla fjärråtkomst-IPsec-konfigurationer fortfarande används före en SFOS-22-MR1-uppgradering bör ett gammalt profil inte bara distribueras vidare. I detta fall bör Migrera Legacy Remote Access IPsec före SFOS 22 MR1 kontrolleras först.

Profiler bör behandlas som inloggningsuppgifter. En gammal .ovpn- eller .scx-fil kan fortfarande innehålla interna nätverk, gatewaynamn, certifikat eller användaranknytning. Om gateway, certifikat, DNS, användargrupp, IP-pool eller autentisering har ändrats bör profilen exporteras och importeras på nytt.

För SSL VPN är .ovpn-filen användarspecifik: den innehåller ett unikt användarcertifikat med privat nyckel och får därför inte distribueras som en gemensam teamprofil. En ännu inte importerad .pro-fil innehåller däremot provisioneringsmetadata och är inte i sig användarspecifik; den är inte samma sak som SSL-VPN-profilen och certifikaten som genereras vid importen. Dela inte heller dessa genererade profiler eller privata nycklar mellan användare.

För SFOS 22 dokumenterar Sophos att en importerad SSL-VPN-profil är bunden till användaridentitet, domän och autentiseringsmetod. Vid byte, till exempel från lokal autentisering till Active Directory, hämta och importera en separat .ovpn-konfiguration eller generera rätt SSL-profil genom en separat .pro-import. Enligt denna SFOS-22-dokumentation kan återanvändning av den importerade profilen med en annan metod eller domän orsaka Login failed. Wrong fingerprint of certificate. Denna dokumenterade SSL-bindning gäller inte IPsec-profiler i .scx-format.

För SFOS 23 är körningsbeteendet fortfarande oklart: motsvarande avsnitt saknas i den Sophos-guide som jämförts här. Det bekräftar varken friare återanvändning eller en oförändrad bindning. Fortsätt att hämta och importera separata SSL-profiler för avsedd identitet, metod och domän tills en versionsspecifik bekräftelse finns. Detta är en försiktighetsåtgärd, inte en verifierad körningsregel för SFOS 23; kringgå inte certifikatvalideringen.

4. Ställ in Sophos Connect Client

Inställningen av Sophos Connect Client är klar i några få steg:

  1. Öppna Sophos Connect.
  2. Välj Import connection.
  3. Importera lämplig anslutningsfil.
  4. Kontrollera anslutningen under Connections.
  5. Klicka på Connect.
  6. Logga in med VPN-användaren och bekräfta MFA om det är aktiverat.

Efter en lyckad anslutning bör man dessutom kontrollera om interna DNS-namn löses och om de nödvändiga systemen är tillgängliga. Om anslutningen är upprättad men ingen trafik flödar, hjälper Log Viewer, Policy Test och Packet Capture. Den lämpliga instruktionen är Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.

Vid SSL VPN på macOS är DNS-testet särskilt viktigt. Sophos Connect 2.0 MR1 åtgärdar ett problem där DNS-inställningar för SSL-VPN-anslutningar på macOS inte tillämpades korrekt. Om interna namn inte löses bör därför version och profilstatus kontrolleras först innan DNS-regler ändras blint.

Microsoft Entra ID SSO på macOS (Sophos Connect 2.1): webbläsare och återgång till klienten

Entra ID SSO kräver SFOS 21.5 eller senare med konfigurerad integration. Azure AD är det tidigare namnet på Microsoft Entra ID, inte en ytterligare SSO-tjänst. Klientinstallationen aktiverar inte SSO på brandväggen: administratören måste registrera en separat Entra-app, ange client ID, tenant ID och client secret, matcha redirect URIs och tilldela VPN-behörigheter. Synkronisera inte användare från samma domän samtidigt via Active Directory och Entra ID; kontrollera först befintliga användar- och gruppmappningar. Konfigurera MFA för detta SSO-flöde hos identitetsleverantören, inte via Sophos-brandväggens OTP-autentisering.

Gör VPN Portal åtkomlig endast via den WAN-zon som behövs under Administration > Device access. Med .pro ska samma Entra ID-server väljas för IPsec VPN, SSL VPN och VPN Portal under Authentication > Services. Utan .pro måste SSL VPN och VPN Portal använda samma server; IPsec får använda en annan. gateway måste matcha FQDN eller IP-adressen i brandväggens redirect URI. vpn_portal_port är den faktiska VPN Portal-porten, inte SSL VPN-tunnelporten. Minimalt exempel för administratören:

[
  {
    "display_name": "Remote VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "sso_auth_browser_type": "auto"
  }
]

Ersätt vpn.example.com och 443 med rätt brandväggsnamn och VPN Portal-port, spara som .pro och distribuera på ett kontrollerat sätt. Importera anslutningsfilen på nytt efter ändringar i Entra-konfigurationen. Koppla först från den tidigare VPN-sessionen på delade Mac-datorer och kräv en ny SSO-inloggning med nästa användares egen identitet; att bara byta användare avslutar inte webbläsarens SSO-session på ett tillförlitligt sätt. En inbyggd macOS-IPsec-profil ersätter inte detta Entra SSO-flöde i Sophos Connect 2.1.

Vid SSO-fel, kontrollera Entra-inloggning/MFA, app-tilldelning, redirect URI och certifikatet. Om .pro inte hämtar någon konfiguration, kontrollera VPN Portals åtkomlighet och port samt autentiseringsservrarna; om bara SSL VPN saknas, kontrollera användarens/gruppens tilldelning till SSL VPN-policyn. GUI-bilderna nedan visar det äldre IPsec-gränssnittet, inte den nya Entra ID-inloggningsdialogen.

Entra ID SSO är dokumenterat för IPsec, SSL VPN och provisionering från Sophos Connect 2.1 för macOS; macOS 2.0 stöder inte detta klientflöde. Kontrollera den relevanta Entra ID-konfigurationen på brandväggen, autentiseringsmetoder och Redirect URI innan du börjar. Använd den godkända paketversionen av 2.1 på macOS 14+. Valet av webbläsare beror på anslutnings- eller provisioneringskonfigurationen, inte enbart på operativsystemet.

  1. Välj rätt anslutning i Sophos Connect, använd SSO-inloggningen och starta Connect. Slutför inloggningen i webbläsaren som Sophos Connect öppnar, inklusive begärd MFA eller kontroll av regelefterlevnad. En separat öppnad portalinloggning ersätter inte detta klientflöde.
  2. Om sso_auth_browser_type saknas eller har värdet auto börjar Sophos Connect i den inbäddade webbläsaren. Om inloggningen inte kan slutföras där på grund av Conditional Access-krav växlar klienten automatiskt till systemets standardwebbläsare och försöker logga in igen. Slutför inloggningen där och återgå sedan till Sophos Connect.
  3. Med embedded används endast den inbäddade webbläsaren: ingen automatisk reservlösning. Om inloggningen misslyckas på grund av Conditional Access, be IT tillhandahålla en godkänd provisioneringsfil med system och försök igen. Med system används endast systemwebbläsaren; återgå till Sophos Connect efter inloggningen.
  4. Direkt importerade .ovpn- eller .scx-profiler fungerar som auto: först inbäddad webbläsare, sedan automatiskt systemwebbläsaren vid motsvarande Conditional Access-krav. Om det nödvändiga webbläsarbytet uteblir och felet kvarstår, be IT tillhandahålla en godkänd .pro-fil med sso_auth_browser_type satt till system. Provisioneringsschemat och de tillåtna värdena hör hemma i Sophos Connect-provisionering; hitta inte på manuella ändringar i .ovpn eller .scx som webbläsarkonfiguration.

Ett fel i regelefterlevnaden är inte en uppmaning att försvaga säkerhetsreglerna. Genomför de nödvändiga åtgärderna för regelefterlevnad eller kontakta IT. Inaktivera inte Conditional Access, MFA eller certifikatkontroller för att tvinga fram inloggningen. Kontrollera tunnelstatus samt VPN-IP, DNS och åtkomst först efter återgången till klienten. Windows-flödet och Windows GPO-distribution är inget belägg för macOS.

Manuellt importerade .ovpn- eller .scx-profiler hämtar inte automatiskt senare policyändringar. Auto-connect och Update policy kräver provisionering: i Windows med en kompatibel klient och i macOS från 2.1, inte med 2.0. auto_connect_host aktiverar Auto-connect; Update policy blir tillgängligt efter den första lyckade anslutningen. Rename, Clear credentials och Delete är fortfarande separata åtgärder; efter Delete måste manuella profiler importeras på nytt.

Sophos Connect Client - macOS GUI
Sophos Connect visar importerade anslutningar i klientgränssnittet.
Sophos Connect Client - macOS Login
Vid anslutning begärs användarinloggning och beroende på konfiguration MFA.
Sophos Connect Client - macOS Ansluten
Statusen Ansluten är bara det första testet, inte det fullständiga godkännandet.
Sophos Connect Client - macOS Nätverksdetaljer
Efter upprättandet bör VPN-IP, DNS och tillgängliga interna mål kontrolleras.
Sophos Connect Client - macOS Krypteringsdetaljer
Anslutningsdetaljer hjälper vid supportfall, profiljämförelse och felsökning.

Kontrollera efter installation

Efter installationen bör dessa punkter kontrolleras:

  • Sophos Connect-versionen passar den använda macOS-versionen.
  • På Apple Silicon startar Sophos Connect faktiskt och klarar hela VPN-pilottestet; kontrollera Rosetta för 2.0, inbyggd ARM-körning för 2.1 och de faktiska installationsdialogerna.
  • Den importerade filen motsvarar det önskade protokollet: IPsec eller SSL VPN.
  • Användaren är behörig i rätt VPN-grupp.
  • MFA fungerar och begärs på ett begripligt sätt.
  • Klienten får en lämplig VPN-IP.
  • Interna DNS-namn löses.
  • Brandväggsregler för VPN-zonen tillåter endast de nödvändiga målen.

Godkännandetest för macOS

En grön anslutningsstatus räcker inte som godkännande. För en pålitlig rollout bör en testanvändare gå igenom dessa punkter:

  1. Kontrollera klientversion: Versionen passar macOS, IPsec eller SSL VPN och den interna godkännandenivån.
  2. Kontrollera Apple Silicon: Sophos Connect startar på den macOS-version som faktiskt används. Kontrollera Rosetta-kraven för 2.0 och den inbyggda ARM-körningen för 2.1; att klienten startar ersätter inte ett anslutningstest.
  3. Importera profil: Rätt fil för IPsec eller SSL VPN accepteras.
  4. Testa MFA: Inloggningen kräver den förväntade andra faktorn.
  5. Testa DNS: Interna FQDN:er löses korrekt.
  6. Testa åtkomst: Tillåtna servrar fungerar och otillåtna mål förblir blockerade.
  7. Kontrollera Log Viewer: Trafik från VPN-zonen träffar den förväntade brandväggsregeln.
  8. Testa återanslutning: Frånkoppling, nätverksbyte och återanslutning fungerar.
  9. Testa Entra SSO från 2.1: Dokumentera det använda webbläsarläget, nödvändig övergång till reservwebbläsare, fullständig webbläsarinloggning och återgång till Sophos Connect. En enhet som inte uppfyller kraven förblir blockerad; åtgärda regelefterlevnaden eller kontakta IT, försvaga inte Conditional Access.

I blandade miljöer bör minst en Intel-Mac och en Apple-Silicon-Mac testas. Om Windows-klienter också används bör beteendet inte tyst likställas. Plattform, profiltyp och klientversion kan skilja sig.

Rollout-anvisningar för hanterade Mac-datorer

Vid få användare räcker ofta en manuell installation med kontrollerad profilimport. I större miljöer bör Sophos Connect behandlas som annan säkerhetsrelevant klientprogramvara.

Innan en bred rollout klargör:

  • Vilken Sophos-Connect-version är godkänd?
  • Vilka macOS-versioner används?
  • Finns det Intel-Macs, Apple-Silicon-Macs eller båda?
  • Används IPsec, SSL VPN eller båda?
  • Var får användare den aktuella profilen?
  • Vem informerar användare när profiler måste importeras på nytt?
  • Hur avinstalleras Sophos Connect före en uppgradering och installeras därefter på nytt?
  • Microsoft Entra ID SSO är dokumenterat för Windows från Sophos Connect 2.4 och macOS från 2.1, inte för macOS-klient 2.0. En kompatibel SFOS-konfiguration och en aktuell klientkonfiguration krävs. Kontrollera autentiseringsmetoder och Redirect URI; MFA är fortfarande en separat kontrollpunkt. Detta innebär varken ett identiskt webbläsarflöde eller att Windows GPO-distribution kan överföras till macOS.
  • Hur känner helpdesk igen föråldrade profiler?
  • Övervakas VPN-portal, MFA och certifikat separat?

Gamla installationspaket och profiler bör tas bort från interna nedladdningsplatser eller tydligt märkas som föråldrade. Särskilt vid fjärråtkomst leder en godtycklig gammal profil från nedladdningsmappen snabbt till onödig felsökning. Den officiella installationsanvisning som används här beskriver ingen generell MDM-distribution av macOS-paketet. Överför därför inte Windows-rutiner eller leverantörsspecifika MDM-parametrar utan dokumentation och tester för den egna plattformen.

Ta bort eller återställ Sophos Connect säkert

För en säker återställning bör det tidigare godkända macOS-paketet förvaras med kontrollerad åtkomst tills piloten är klar. Om den nya versionen misslyckas, ta bort Sophos Connect med det stödda skriptet, installera det tidigare godkända paketet, importera den tillhörande profilen på nytt och upprepa hela godkännandetestet. En återgång till en version före 2.0 är olämplig för SSL VPN eftersom dessa macOS-versioner endast stöder IPsec. Spara versionsnummer, tidpunkt och supportrapport före återgången för fel som kan behöva eskaleras. Kontrollera och säkert uppdatera Sophos Connect Client-versionen beskriver versionsvalet och borttagnings- och ominstallationsprocessen mer utförligt. En återgång till macOS-klient 2.0 behåller varken inbyggd ARM-körning, .pro-provisionering eller Entra ID SSO. Om dessa 2.1-funktioner krävs är 2.0 inte en likvärdig återgångslösning; godkänn och testa en alternativ lösning som stöds i förväg.

Koppla från VPN före avinstallationen och lagra profilen som behövs för återställning på ett säkert ställe. En .ovpn-fil innehåller ett användarspecifikt certifikat och dess privata nyckel. Om Mac-datorn hanteras via Sophos Fusion ska du först stänga av manipuleringsskyddet för macOS där. Kör sedan det officiella avinstallationsskriptet med administratörsbehörighet i Terminal på macOS:

sudo /Library/Sophos\ Connect/uninstall.sh

Meddelandet Sophos Connect has been uninstalled bekräftar att avinstallationen lyckades. Kontrollera därefter att Sophos Connect inte längre startar och slå på manipuleringsskyddet igen om det stängdes av. Kommandot tar bort klienten och ska endast köras under ett planerat underhållsfönster.

Diagnostisera och eskalera problem

Öppna Events eller Open VPN log för den första diagnosen. Guiden Felsök Sophos Connect Client samlar det symptombaserade flödet och loggar på klient- och brandväggssidan. Kringgå inte certifikatvalidering eller andra säkerhetskontroller som en tillfällig lösning.

Anslutning importeras men upprättas inte

Kontrollera först om filen tillhör rätt protokoll och om Sophos-Connect-versionen är lämplig för det. SSL VPN på macOS kräver Sophos Connect 2.0 eller senare. Kontrollera sedan användarbehörighet, MFA, certifikat, gateway, brandväggens tid och tillgänglig VPN-portal eller gateway-FQDN.

För en första diagnos, öppna Events i klienten eller välj Open VPN log i trepunktsmenyn. Enligt SFOS-22-dokumentationen tyder för SSL VPN Login failed. Wrong fingerprint of certificate. på att den importerade profilen kanske inte passar den identitet, domän eller autentiseringsmetod som används. Kringgå inte certifikatvalideringen, utan hämta och importera en ny .ovpn-fil med samma autentiseringsmetod som ska användas för anslutningen. För SFOS 23 ska denna koppling inte behandlas som en bekräftad diagnos: dokumentera brandväggs- och klientversion samt profilidentitet och be IT eller Sophos om versionsspecifikt klargörande; kringgå inte certifikatvalideringen.

Interna namn löses inte

Vid SSL VPN på macOS bör den använda Sophos-Connect-versionen kontrolleras eftersom det finns specifika felkorrigeringar i detta område. Kontrollera sedan DNS-servrar, sökdomäner, importerad profil och brandväggsregler.

Om IP-adresser fungerar men namn inte gör det, är det troligen DNS. Om även IP-adresser inte fungerar är routing, brandväggsregler, NAT eller returväg mer sannolikt.

Anslutning är upprättad men ingen åtkomst fungerar

Då ligger orsaken ofta i brandväggsregler, routing, NAT eller returväg. I Log Viewer bör det synas om trafik från VPN-zonen träffar den förväntade regeln. För IPsec-specialfall, se Sophos Firewall IPsec VPN Troubleshooting.

Efter profiländring fungerar inte anslutningen längre

Efter ändringar av gateway, certifikat, port, DNS, IP-pool, användargrupp eller autentisering bör profilen exporteras och importeras på nytt. En klientuppdatering ersätter inte automatiskt en gammal profil.

Sparande av inloggningsuppgifter är inte synligt

Sophos har återaktiverat detta alternativ för SSL VPN på macOS i Sophos Connect 2.0 MR1. Efter en uppdatering måste konfigurationsfilen importeras på nytt för att alternativet ska kunna användas. I miljöer med MFA bör det dessutom kontrolleras om sparande av inloggningsuppgifter passar säkerhetskonceptet.

Sophos Connect öppnas inte eller svarar inte

Om gränssnittet inte öppnas eller inte reagerar på ikonen i macOS-menyraden kan GUI-processen ha hängt sig. Välj processen Sophos Connect i Activity Monitor, avsluta den med Force Quit och starta därefter programmet på nytt från Launchpad. Detta avslutar endast det låsta gränssnittet. Om felet återkommer bör klientversionen och supportrapporten kontrolleras.

Webbåtkomsten fungerar inte efter frånkoppling

Efter att en Full Tunnel-anslutning har kopplats från kan macOS fortsätta använda VPN-anslutningens interna DNS-servrar. Då kan webbplatser och namnuppslagning utanför tunneln sluta fungera. Koppla kort från och återanslut Wi-Fi eller Ethernet. Om problemet återkommer bör klientversion, profil och DNS-beteende dokumenteras i stället för att DNS-servrarna skrivs över permanent för hand.

Anslutning är upprättad men stora överföringar hänger

Om inloggning, DNS och små åtkomster fungerar men större filöverföringar eller vissa applikationer hänger, bör MTU/MSS kontrolleras. Felbilden passar ofta fragmentering, PPPoE, tunnlade anslutningar eller en asymmetrisk väg. Förfarandet finns i Kontrollera Sophos Firewall MTU och MSS vid VPN-problem.

Samla supportdata

Om felet inte är direkt synligt bör man dokumentera tidpunkt, användare, macOS-version, Sophos-Connect-version, profiltyp, källnät och målsystem. I Sophos Connect Client skapar Three-dot menu > About > Generate technical support report filen scvpntsr.zip. Den innehåller VPN-konfigurationer, anslutningshändelser och endpoint-information och bör endast lämnas vidare kontrollerat till behöriga mottagare.

På brandväggen hjälper samtidigt Log Viewer, sslvpn.log, IPsec-loggar, Packet Capture och den berörda brandväggsregeln. Tilldelningen av loggfiler finns i Sophos Firewall Troubleshooting: Services och Logs.

FAQ

Stöder Sophos Connect SSL VPN på macOS?

Ja. Sedan Sophos Connect 2.0 kan Sophos Connect Client på macOS använda Remote Access SSL VPN.

Stöds Apple Silicon?

Ja. Med macOS-klient 2.0 kör Apple Silicon via Rosetta 2; från 2.1 med inbyggt ARM-stöd. Kontrollera den specifika macOS-versionen, arkitekturen och installationspaketet före utrullning.

Fungerar Sophos Connect efter uppgraderingen till macOS 27?

Apple dokumenterar översättning av vanliga Intel-appar till och med macOS 27; det bekräftar inte ett visst Sophos Connect-installationspaket eller VPN-drift. macOS-klient 2.0 använder Rosetta på Apple Silicon; inbyggt ARM-stöd är dokumenterat från Sophos Connect 2.1. Kontrollera fortfarande aktuell kompatibilitet och det faktiska paketet före en uppgradering till macOS 27 och testa installation, IPsec eller SSL VPN, MFA, DNS och återanslutning i en pilot. Denna guide redovisar inget genomfört enhetstest.

Stöder Sophos Connect på macOS Microsoft Entra ID SSO?

Entra ID SSO är dokumenterat på macOS från Sophos Connect 2.1, inte med 2.0. Webbläsarflödet för SSO på macOS förklarar auto, embedded, system, övergången till reservwebbläsare och återgången till klienten. Uppfyll kraven för regelefterlevnad eller kontakta IT; försvaga inte Conditional Access.

Stöder Sophos Connect provisioning-filer på macOS?

.pro hämtar IPsec (.scx) och användarens behöriga SSL VPN-konfigurationer (.ovpn) via VPN Portal samt senare ändringar; filen är inte själv en tunnelprofil. Kompatibla Windows-klienter och Sophos Connect för macOS från 2.1 stöds, inte macOS-klient 2.0 eller äldre. IPsec-provisionering kräver Sophos Connect 2.1 eller senare. Med macOS-klient 2.0 krävs fortfarande direktimport och kontrollerad manuell uppdatering.

Varför måste en profil importeras på nytt efter ändringar?

Profilen innehåller anslutningsdetaljer som gateway, certifikatsanknytning, DNS-information eller VPN-konfiguration. Om dessa värden har ändrats på brandväggen använder en gammal profil fortfarande den gamla statusen.

Vad är viktigt vid SFOS 22 MR1?

Innan en uppgradering till SFOS 22.0 MR1 eller senare måste det kontrolleras om Legacy Remote Access IPsec fortfarande finns. Denna kvarleva blockerar uppgraderingen och bör migreras eller tas bort i förväg.