Hoppa till innehållet
Avanet

Installera Sophos Connect Client på macOS

Sophos Connect kan användas på macOS för fjärråtkomst med Sophos Firewall. I de senaste versionerna är inte bara IPsec relevant: Sedan Sophos Connect 2.0 är även Remote Access SSL VPN på macOS möjligt. Detta har ändrat rekommendationen för många miljöer.

Artikeln beskriver installationen på macOS, import av lämplig anslutning och de viktigaste kontrollerna efter anslutning. För det grundläggande beslutet mellan Sophos Connect, SSL VPN, OpenVPN-klienter och ZTNA, se Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning passar?.

Vilken artikel passar?

Sophos Connect på macOS överlappar snabbt med andra fjärråtkomstartiklar. Beroende på uppgift är en annan startpunkt bättre:

Denna uppdelning är viktig eftersom klientinstallationen bara är en del av fjärråtkomstdriften. Brandväggsregler, DNS, MFA, certifikat, VPN-portal och profilfördelning förblir separata kontrollpunkter.

Förutsättningar

  • Sophos Firewall med konfigurerad fjärråtkomstkonfiguration
  • Sophos Connect Client i en version som passar brandväggen och plattformen
  • För Sophos Connect 2.0 eller senare: macOS Ventura 13 eller senare
  • Mac med Intel-processor eller Apple Silicon via Rosetta 2
  • Konfigurationsfil för IPsec (.scx) eller SSL VPN (.ovpn)
  • ingen äldre Sophos SSL VPN Client installerad parallellt
  • Användarkonto med VPN-behörighet och, om aktiverat, fungerande MFA
  • Brandväggsregler för trafik från VPN-zonen eller den använda fjärråtkomstzonen

Om SSL VPN ska användas på macOS måste Sophos Connect 2.0 eller senare användas. Vid äldre interna instruktioner bör det därför kontrolleras om de fortfarande utgår från den tidigare IPsec-only-situationen. För versionskontroll, uppdateringsplanering och typiska DNS-/profilproblem, se Kontrollera och säkert uppdatera Sophos Connect Client-versionen.

Viktigt: Automatisk provisioning med .pro-filer är för närvarande endast dokumenterad för Sophos Connect på Windows. På macOS importeras därför en .scx-fil för IPsec eller en .ovpn-fil för SSL VPN. Ändringar på brandväggen överförs inte automatiskt till dessa profiler. Efter relevanta ändringar måste den aktuella filen distribueras och importeras på nytt.

1. Ladda ner Sophos Connect Client

Sophos Connect Client för macOS kan beroende på miljö erhållas via brandväggen, VPN-portalen eller Sophos Download Page. I hanterade miljöer bör det definieras vilken klientversion som distribueras och var användare får den lämpliga konfigurationsfilen.

För IPsec på macOS används en .scx-fil. För SSL VPN importeras en .ovpn-fil. Vilken fil som är korrekt beror på fjärråtkomstkonfigurationen på brandväggen.

  • IPsec Remote Access: .scx; kan användas med Sophos Connect på Intel och Apple Silicon.
  • SSL VPN: .ovpn; kräver Sophos Connect 2.0 eller senare.
  • Provisioning: .pro; stöds för närvarande inte på macOS, utan endast på Windows.

Vid en klassisk Sophos-Connect-IPsec-konfiguration exporteras anslutningen i WebAdmin:

  1. Öppna VPN > Sophos Connect Client på Sophos Firewall.
  2. Exportera anslutningen.
  3. Spara filen säkert och tillhandahåll den endast för behöriga användare.

Beroende på nedladdningskälla ligger installationsprogrammet i en zip-fil. Efter uppackning hittar man vanligtvis paketet Sophos Connect.pkg för macOS.

För hanterade Mac-datorer bör installationsprogrammet inte distribueras brett utan en pilotgrupp. Minst en Intel-Mac och en Apple-Silicon-Mac bör testas om båda plattformarna finns i företaget.

2. Installera Sophos Connect Client

Före installationen måste en befintlig äldre Sophos SSL VPN Client tas bort. Sophos anger att Sophos Connect inte kan användas parallellt med en annan befintlig VPN-klient. Även vid en uppgradering av Sophos Connect gäller följande: avinstallera den befintliga versionen och installera därefter den aktuella versionen.

Starta installationen genom att dubbelklicka på Sophos Connect.pkg. Kontrollera installationsmålet, klicka på Install och slutför guiden med Finish.

På Apple-Silicon-enheter kan Rosetta 2 krävas. Om macOS visar ett meddelande om detta under installationen bör Rosetta 2 installeras och klienten startas om.

Efter installationen bör versionen kontrolleras direkt i klienten. Detta är särskilt viktigt om flera installationspaket har cirkulerat internt eller om användare tidigare har installerat klienten.

Sophos Connect Client macOS Setup
Sophos Connect startas via macOS-installationspaketet.
Sophos Connect Client macOS Setup
Installationsguiden leder genom standardinstallationen.
Sophos Connect Client macOS Setup - Plats
Installationsplatsen bör normalt förbli oförändrad.
Sophos Connect Client macOS Setup - installera
Innan start bör det vara klart vilken klientversion som distribueras.
Sophos Connect Client macOS Setup - Installationsprocess
Installationen bör slutföras utan användarprofil eller VPN-konfiguration.
Sophos Connect Client macOS Setup - Installation slutförd
Efter slutförandet blir anslutningen användbar först genom profilimport.

3. Ladda ner anslutningsfil

Vid första starten behöver Sophos Connect en anslutningskonfiguration. Denna fil bör komma från den aktuella giltiga brandväggskonfigurationen och inte återanvändas från ett gammalt användararkiv.

Typiska anslutningsfiler:

  • IPsec Remote Access: .scx; export från den aktuella Remote Access IPsec-konfigurationen.
  • SSL VPN: .ovpn; VPN Portal eller administrativ export.

Om gamla fjärråtkomst-IPsec-konfigurationer fortfarande används före en SFOS-22-MR1-uppgradering bör ett gammalt profil inte bara distribueras vidare. I detta fall bör Migrera Legacy Remote Access IPsec före SFOS 22 MR1 kontrolleras först.

Profiler bör behandlas som inloggningsuppgifter. En gammal .ovpn- eller .scx-fil kan fortfarande innehålla interna nätverk, gatewaynamn, certifikat eller användaranknytning. Om gateway, certifikat, DNS, användargrupp, IP-pool eller autentisering har ändrats bör profilen exporteras och importeras på nytt.

4. Ställ in Sophos Connect Client

Inställningen av Sophos Connect Client är klar i några få steg:

  1. Öppna Sophos Connect.
  2. Välj Import Connection.
  3. Importera lämplig anslutningsfil.
  4. Kontrollera anslutningen under Connections.
  5. Klicka på Connect.
  6. Logga in med VPN-användaren och bekräfta MFA om aktiverat.

Efter en lyckad anslutning bör man dessutom kontrollera om interna DNS-namn löses och om de nödvändiga systemen är tillgängliga. Om anslutningen är upprättad men ingen trafik flödar, hjälper Log Viewer, Policy Test och Packet Capture. Den lämpliga instruktionen är Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.

Vid SSL VPN på macOS är DNS-testet särskilt viktigt. Sophos Connect 2.0 MR1 åtgärdar ett problem där DNS-inställningar för SSL-VPN-anslutningar på macOS inte tillämpades korrekt. Om interna namn inte löses bör därför version och profilstatus kontrolleras först innan DNS-regler ändras blint.

Microsoft Entra ID SSO i Sophos Connect Client är för närvarande endast dokumenterat för Windows från och med Sophos Connect 2.4. Vid en macOS-rollout bör man därför inte utgå från att Windows-anvisningarna för SSO eller .pro-provisioning fungerar på samma sätt. MFA via den metod som konfigurerats på brandväggen är en separat funktion.

Sophos Connect Client - macOS GUI
Sophos Connect visar importerade anslutningar i klientgränssnittet.
Sophos Connect Client - macOS Login
Vid anslutning begärs användarinloggning och beroende på konfiguration MFA.
Sophos Connect Client - macOS Ansluten
Statusen Ansluten är bara det första testet, inte det fullständiga godkännandet.
Sophos Connect Client - macOS Nätverksdetaljer
Efter upprättandet bör VPN-IP, DNS och tillgängliga interna mål kontrolleras.
Sophos Connect Client - macOS Krypteringsdetaljer
Anslutningsdetaljer hjälper vid supportfall, profiljämförelse och felsökning.

Kontrollera efter installation

Efter installationen bör dessa punkter kontrolleras:

  • Sophos Connect-versionen passar den använda macOS-versionen.
  • På Apple Silicon är Rosetta 2 tillgänglig om klienten behöver det.
  • Den importerade filen motsvarar det önskade protokollet: IPsec eller SSL VPN.
  • Användaren är behörig i rätt VPN-grupp.
  • MFA fungerar och begärs på ett begripligt sätt.
  • Klienten får en lämplig VPN-IP.
  • Interna DNS-namn löses.
  • Brandväggsregler för VPN-zonen tillåter endast de nödvändiga målen.

Godkännandetest för macOS

En grön anslutningsstatus räcker inte som godkännande. För en pålitlig rollout bör en testanvändare gå igenom dessa punkter:

  1. Kontrollera klientversion: Versionen passar macOS, IPsec eller SSL VPN och den interna godkännandenivån.
  2. Kontrollera Apple Silicon: Rosetta 2 finns och Sophos Connect startar tillförlitligt.
  3. Importera profil: Rätt fil för IPsec eller SSL VPN accepteras.
  4. Testa MFA: Inloggningen kräver den förväntade andra faktorn.
  5. Testa DNS: Interna FQDN:er löses korrekt.
  6. Testa åtkomst: Tillåtna servrar fungerar och otillåtna mål förblir blockerade.
  7. Kontrollera Log Viewer: Trafik från VPN-zonen träffar den förväntade brandväggsregeln.
  8. Testa återanslutning: Frånkoppling, nätverksbyte och återanslutning fungerar.

I blandade miljöer bör minst en Intel-Mac och en Apple-Silicon-Mac testas. Om Windows-klienter också används bör beteendet inte tyst likställas. Plattform, profiltyp och klientversion kan skilja sig.

Rollout-anvisningar för hanterade Mac-datorer

Vid få användare räcker ofta en manuell installation med kontrollerad profilimport. I större miljöer bör Sophos Connect behandlas som annan säkerhetsrelevant klientprogramvara.

Innan en bred rollout klargör:

  • Vilken Sophos-Connect-version är godkänd?
  • Vilka macOS-versioner används?
  • Finns det Intel-Macs, Apple-Silicon-Macs eller båda?
  • Används IPsec, SSL VPN eller båda?
  • Var får användare den aktuella profilen?
  • Vem informerar användare när profiler måste importeras på nytt?
  • Hur avinstalleras Sophos Connect före en uppgradering och installeras därefter på nytt?
  • Är det dokumenterat att Entra ID SSO och .pro-provisioning på macOS inte motsvarar funktionsomfånget på Windows?
  • Hur känner helpdesk igen föråldrade profiler?
  • Övervakas VPN-portal, MFA och certifikat separat?

Gamla installationspaket och gamla profiler bör tas bort från interna nedladdningsplatser eller tydligt märkas som föråldrade. Särskilt vid fjärråtkomst leder ett “något gammalt profil från nedladdningsmappen” snabbt till onödig felsökning.

Felsökning

Anslutning importeras men upprättas inte

Kontrollera först om filen tillhör rätt protokoll och om Sophos-Connect-versionen är lämplig för det. SSL VPN på macOS kräver Sophos Connect 2.0 eller senare. Kontrollera sedan användarbehörighet, MFA, certifikat, gateway, brandväggens tid och tillgänglig VPN-portal eller gateway-FQDN.

Interna namn löses inte

Vid SSL VPN på macOS bör den använda Sophos-Connect-versionen kontrolleras eftersom det finns specifika felkorrigeringar i detta område. Kontrollera sedan DNS-servrar, sökdomäner, importerad profil och brandväggsregler.

Om IP-adresser fungerar men namn inte gör det, är det troligen DNS. Om även IP-adresser inte fungerar är routing, brandväggsregler, NAT eller returväg mer sannolikt.

Anslutning är upprättad men ingen åtkomst fungerar

Då ligger orsaken ofta i brandväggsregler, routing, NAT eller returväg. I Log Viewer bör det synas om trafik från VPN-zonen träffar den förväntade regeln. För IPsec-specialfall, se Sophos Firewall IPsec VPN Troubleshooting.

Efter profiländring fungerar inte anslutningen längre

Efter ändringar av gateway, certifikat, port, DNS, IP-pool, användargrupp eller autentisering bör profilen exporteras och importeras på nytt. En klientuppdatering ersätter inte automatiskt en gammal profil.

Sparande av inloggningsuppgifter är inte synligt

Sophos har återaktiverat detta alternativ för SSL VPN på macOS i Sophos Connect 2.0 MR1. Efter en uppdatering måste konfigurationsfilen importeras på nytt för att alternativet ska kunna användas. I miljöer med MFA bör det dessutom kontrolleras om sparande av inloggningsuppgifter passar säkerhetskonceptet.

Sophos Connect öppnas inte eller svarar inte

Om gränssnittet inte öppnas eller inte reagerar på ikonen i macOS-menyraden kan GUI-processen ha hängt sig. Välj processen Sophos Connect i Activity Monitor, avsluta den med Force Quit och starta därefter programmet på nytt från Launchpad. Detta avslutar endast det låsta gränssnittet. Om felet återkommer bör klientversionen och supportrapporten kontrolleras.

Webbåtkomsten fungerar inte efter frånkoppling

Efter att en Full Tunnel-anslutning har kopplats från kan macOS fortsätta använda VPN-anslutningens interna DNS-servrar. Då kan webbplatser och namnuppslagning utanför tunneln sluta fungera. Koppla kort från och återanslut Wi-Fi eller Ethernet. Om problemet återkommer bör klientversion, profil och DNS-beteende dokumenteras i stället för att DNS-servrarna skrivs över permanent för hand.

Anslutning är upprättad men stora överföringar hänger

Om inloggning, DNS och små åtkomster fungerar men större filöverföringar eller vissa applikationer hänger, bör MTU/MSS kontrolleras. Felbilden passar ofta fragmentering, PPPoE, tunnlade anslutningar eller en asymmetrisk väg. Förfarandet finns i Kontrollera Sophos Firewall MTU och MSS vid VPN-problem.

Samla supportdata

Om felet inte är direkt synligt bör man dokumentera tidpunkt, användare, macOS-version, Sophos-Connect-version, profiltyp, källnät och målsystem. I Sophos Connect Client skapar Three-dot menu > About > Generate technical support report filen scvpntsr.zip. Den innehåller VPN-konfigurationer, anslutningshändelser och endpoint-information och bör endast lämnas vidare kontrollerat till behöriga mottagare.

På brandväggen hjälper samtidigt Log Viewer, sslvpn.log, IPsec-loggar, Packet Capture och den berörda brandväggsregeln. Tilldelningen av loggfiler finns i Sophos Firewall Troubleshooting: Services och Logs.

FAQ

Stöder Sophos Connect SSL VPN på macOS?

Ja. Sedan Sophos Connect 2.0 kan Sophos Connect Client på macOS använda Remote Access SSL VPN.

Stöds Apple Silicon?

Ja, aktuella Sophos-Connect-versioner stöder Mac med Apple Silicon via Rosetta 2. I hanterade miljöer bör Rosetta 2 därför beaktas i rollout.

Stöder Sophos Connect på macOS Microsoft Entra ID SSO?

Nej. Det aktuella funktionsomfånget för Sophos Connect dokumenterar Microsoft Entra ID SSO endast för Windows från och med klientversion 2.4. Denna Windows-funktion bör inte planeras som en del av en macOS-rollout.

Stöder Sophos Connect provisioning-filer på macOS?

Nej. Automatisk .pro-provisioning är för närvarande endast dokumenterad för Windows. På macOS importeras .scx-filer för IPsec och .ovpn-filer för SSL VPN.

Varför måste en profil importeras på nytt efter ändringar?

Profilen innehåller anslutningsdetaljer som gateway, certifikatsanknytning, DNS-information eller VPN-konfiguration. Om dessa värden har ändrats på brandväggen använder en gammal profil fortfarande den gamla statusen.

Vad är viktigt vid SFOS 22 MR1?

Innan en uppgradering till SFOS 22.0 MR1 eller senare måste det kontrolleras om Legacy Remote Access IPsec fortfarande finns. Denna kvarleva blockerar uppgraderingen och bör migreras eller tas bort i förväg.