Hoppa till innehållet
Avanet

Installera Sophos Connect Client på Windows

Sophos Connect är Sophos centrala klient för många scenarier med fjärråtkomst via Sophos Firewall. På Windows kan klienten använda IPsec- och SSL VPN-anslutningar beroende på brandväggskonfigurationen. Det är viktigt att klientversion, Windows-plattform, konfigurationsfil och brandväggsinställningar passar ihop.

Den här guiden beskriver installationen på Windows och de viktigaste kontrollerna efter att anslutningen har importerats. Börja med jämförelsen Sophos Connect eller SSL VPN: Vilken lösning för fjärråtkomst passar? när du ska välja mellan IPsec, SSL VPN, mobila klienter och ZTNA.

Vilken artikel passar?

Sophos Connect på Windows är bara en del av driften av fjärråtkomst. Beroende på uppgiften kan en annan ingång vara lämpligare:

Den här uppdelningen förhindrar att felsökningen sker på fel ställe. En installerad klient bevisar inte att VPN Portal, autentisering, profil, brandväggsregler, DNS och returväg är korrekt konfigurerade.

Förutsättningar

  • Sophos Firewall med konfigurerad fjärråtkomst
  • Sophos Connect Client i en version som passar brandväggen och plattformen
  • Windows 10 eller Windows 11, för aktuella Sophos Connect-versioner som 64-bitars eller Windows ARM
  • Konfigurationsfil för IPsec (.scx) eller SSL VPN (.ovpn), alternativt en provisioneringsfil (.pro)
  • ingen äldre Sophos SSL VPN Client installerad parallellt
  • användarkonto med VPN-behörighet och fungerande MFA om det är aktiverat
  • brandväggsregler för trafik från zonen VPN eller den fjärråtkomstzon som används

Om Sophos Connect ska användas med Microsoft Entra ID SSO krävs Sophos Connect 2.4 eller senare på Windows samt en passande SSO-konfiguration på brandväggen. Processen beskrivs i Konfigurera Microsoft Entra ID SSO för Sophos Connect och VPN Portal.

Windows ARM stöds från Sophos Connect 2.5. Om äldre programpaket fortfarande distribueras internt bör du före utrullningen kontrollera vilken version som faktiskt installeras. För utrullning, pilotgrupp och uppdateringskontroll passar Kontrollera och uppdatera Sophos Connect Client säkert.

Plattformsgränsen är också viktig: nya utrullningar med aktuella Sophos Connect-versioner bör planeras för Windows 10 eller Windows 11. Äldre 32-bitarsinstallationer bör inte fortsätta som ny standard bara för att de var möjliga med tidigare klientversioner.

1. Ladda ned Sophos Connect Client

Sophos Connect Client kan laddas ned antingen via VPN Portal på Sophos Firewall eller direkt från Sophos webbplats. VPN Portal nås som standard på https://<Firewall-FQDN>:443. Logga in och hämta Windows-installationsprogrammet under VPN > Sophos Connect client > Download for Windows.

I hanterade miljöer bör inte enskilda användare installera valfria klientversioner. Använd i stället ett tydligt paket med definierad version, utrullningsgrupp och återställningsplan. Det är särskilt viktigt när Windows ARM, SSL VPN via Sophos Connect eller provisioneringsfiler används.

Sophos Connect bör uppdateras regelbundet. Nya versioner innehåller inte bara funktionsändringar utan även uppdaterade komponenter som OpenVPN, strongSwan och OpenSSL.

I större miljöer måste installationskällan vara entydig. Om äldre MSI-filer, nedladdning från VPN Portal och programvarudistribution används parallellt kan helpdesk annars snabbt installera olika klientversioner.

2. Installera Sophos Connect Client

En befintlig äldre Sophos SSL VPN Client måste tas bort före installationen. Sophos Connect kan inte användas parallellt med en annan redan installerad VPN-klient. En uppgradering av Sophos Connect sker enligt Sophos inte heller som en enkel uppdatering på plats: avinstallera den befintliga versionen och installera därefter den aktuella versionen.

Starta installationen med filen SophosConnect.msi. Godkänn licensvillkoren, klicka på Install och avsluta guiden med Finish.

Efter installationen bör versionen kontrolleras direkt i klienten eller via programvaruinventeringen. Det är särskilt viktigt för Windows ARM, Entra SSO, provisioneringsfiler och återkommande tjänstefel, eftersom små versionsskillnader kan ändra felbilden.

Sophos Connect Client Setup för Windows
Sophos Connect installeras med Windows MSI och bör komma från en godkänd källa.
Sophos Connect Client Setup för Windows - installationsprocess
Under installationen konfigureras nödvändiga komponenter och tjänster för Sophos Connect.
Sophos Connect Client Setup för Windows - installation slutförd
Efter installationen finns klienten på datorn, men ännu utan en importerad anslutning.

3. Ladda ned anslutningsfilen

Vid första starten behöver Sophos Connect en anslutningskonfiguration. Beroende på utformningen av fjärråtkomsten är det en IPsec-, SSL VPN- eller provisioneringsfil.

Vanliga anslutningsfiler:

  • IPsec Remote Access: .scx; exporteras från konfigurationen för Remote Access IPsec.
  • SSL VPN: .ovpn; hämtas från VPN Portal eller genom administrativ export.
  • Automatisk import via provisionering: .pro; en centralt förberedd provisioneringsfil.

Vid en klassisk IPsec-konfiguration exporteras filen i WebAdmin:

  1. Öppna VPN > Sophos Connect Client på Sophos Firewall.
  2. Exportera anslutningen.
  3. Förvara filen säkert och distribuera den endast till behöriga användare.

För SSL VPN tillhandahålls konfigurationen vanligtvis via VPN Portal eller från fjärråtkomstkonfigurationen. Den exakta källan beror på hur Remote Access har konfigurerats på brandväggen. Den detaljerade processen för import av .ovpn, VPN Portal och SSL VPN-tester finns i Konfigurera Sophos SSL VPN med Sophos Connect på Windows.

Profiler bör distribueras kontrollerat. Om gateway, certifikat, DNS, användargrupp, IP-pool, SSO eller autentisering har ändrats ska du inte förlita dig på gamla filer i nedladdningsmappar. Berörda anslutningar måste exporteras och importeras på nytt eller uppdateras korrekt via provisionering.

En .pro-fil innehåller inte bara gatewayen för den senare VPN-tunneln. Sophos Connect använder först de gateways som anges i filen för att nå VPN Portal och hämta de .scx- och .ovpn-konfigurationer som passar användaren. Själva tunneln använder därefter gateways från dessa konfigurationsfiler.

Kontrollera medvetet följande förutsättningar för provisionering:

  • IPsec-provisionering kräver Sophos Connect 2.1 eller senare.
  • Fjärranvändare måste kunna nå VPN Portal. Vid åtkomst från WAN måste VPN Portal tillåtas för WAN-zonen under Administration > Device access > Local service ACL. Det ökar den publikt åtkomliga angreppsytan och bör därför kombineras med MFA, ett giltigt certifikat och en härdad portal.
  • Värdet gateway i .pro-filen måste kunna nås som FQDN eller IPv4-adress. Vid Entra ID SSO måste värdet motsvara Redirect URI för Entra ID-servern på brandväggen.
  • Det lokalt signerade portalcertifikatet som används som standard kan orsaka felet Untrusted certificate vid provisionering. I produktionsmiljöer bör VPN Portal använda ett certifikat som klienterna litar på.
  • Ändringar hämtas beroende på profil via Edit connection > Update policy. Efter ändringar av SSO, certifikat eller grundläggande profilinställningar bör du ändå kontrollera om den aktuella filen måste importeras på nytt.

En provisioneringsfil förenklar distributionen men ersätter inte en teknisk acceptanskontroll av anslutningen. För konfiguration och GPO-distribution passar Konfigurera Sophos Connect på Sophos Firewall.

4. Konfigurera Sophos Connect Client

Konfigurationen görs i några få steg:

  1. Öppna Sophos Connect.
  2. Välj Import Connection.
  3. Importera rätt anslutningsfil.
  4. Kontrollera anslutningen under Connections.
  5. Klicka på Connect.
  6. Logga in med VPN-användaren och bekräfta MFA om det är aktiverat.

När inloggningen lyckas ska Sophos Connect visa att anslutningen är upprättad. Kontrollera därefter inte bara den gröna statusen utan testa även DNS, interna mål och brandväggsregler. Om anslutningen är uppe men ingen trafik passerar hjälper Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.

Vid Entra ID SSO bör du dessutom kontrollera att SSO-flödet verkligen går via den avsedda Microsoft Entra ID-servern och att Conditional Access eller MFA fungerar enligt plan. En lyckad lokal inloggning bevisar inte automatiskt att SSO, gruppmappning och VPN-behörighet är korrekta.

På delade Windows-enheter bör den utloggade användaren välja Force SSO re-login i Sophos Connect-menyn. Då kan nästa användare inte återanvända den befintliga SSO-sessionen utan måste logga in med sitt eget Microsoft Entra ID-konto.

Sophos Connect på Windows - GUI
Den anslutna klienten visar nätverksinformation som är relevant för DNS- och åtkomsttester.
Sophos Connect på Windows - importera konfiguration
Anslutningsfilen importeras uttryckligen; gamla profiler bör inte återanvändas utan kontroll.
Sophos Connect på Windows - inloggning
När anslutningen upprättas efterfrågas användarinloggning och, beroende på utformning, MFA eller SSO.
Sophos Connect på Windows - anslutningsegenskaper
Anslutningsegenskaperna hjälper vid supportärenden, profiljämförelser och felanalys.

Kontrollera efter installationen

Kontrollera följande efter installationen:

  • Sophos Connect-versionen passar plattformen, särskilt vid Windows ARM.
  • Den importerade filen motsvarar önskat protokoll: IPsec eller SSL VPN.
  • Användaren har behörighet i rätt VPN-grupp.
  • MFA fungerar och blockerar inte anslutningen.
  • Klienten får en lämplig VPN-IP-adress.
  • Interna DNS-namn kan lösas.
  • Brandväggsregler för zonen VPN tillåter endast nödvändiga mål.
  • Gamla profiler har inte återanvänts av misstag.

Om äldre konfigurationer för Remote Access IPsec fortfarande finns inför en uppgradering till SFOS 22 MR1 bör du först kontrollera Migrera äldre Remote Access IPsec före SFOS 22 MR1.

Acceptanstest för Windows

En grön klientstatus räcker inte som acceptans. För en robust utrullning bör en testanvändare kontrollera följande:

  1. Kontrollera klientversionen: Versionen passar Windows 10/11, Windows ARM och den internt godkända versionen.
  2. Importera profilen: .scx, .ovpn eller .pro identifieras korrekt.
  3. Testa SSO: Entra SSO startar endast där det är avsett.
  4. Testa MFA: OTP, RADIUS-MFA eller Entra-MFA fungerar som dokumenterat.
  5. Testa DNS: Interna FQDN kan lösas korrekt.
  6. Testa åtkomsten: Tillåtna mål fungerar och otillåtna mål förblir blockerade.
  7. Kontrollera Log Viewer: Trafik från VPN-zonen träffar den förväntade brandväggsregeln.
  8. Testa återanslutning: Nätverksbyte, vänteläge och återanslutning går att följa.

I blandade miljöer bör minst en vanlig Windows 10/11-enhet och en Windows ARM-enhet testas om ARM används i produktionen. Om även macOS-klienter används bör deras beteende dokumenteras separat.

Utrullningsanvisningar för hanterade Windows-klienter

För ett fåtal användare kan en manuell installation vara tillräcklig. I större miljöer bör Sophos Connect hanteras via den normala programvarudistributionen eller endpoint-hanteringen.

Klargör följande före en bred utrullning:

  • Vilken Sophos Connect-version är godkänd?
  • Vilka Windows-versioner och CPU-arkitekturer används?
  • Används IPsec, SSL VPN, Entra SSO eller provisionering?
  • Finns det användare med OTP, RADIUS-MFA eller Entra-MFA?
  • Hur distribueras nya profiler?
  • Hur tas gamla profiler bort eller markeras som inaktuella?
  • Hur avinstalleras Sophos Connect före en uppgradering och installeras sedan på nytt?
  • Hur framtvingas Force SSO re-login på delade enheter?
  • Vem kontrollerar DNS, brandväggsregler och återanslutningsbeteende efter klientuppdateringar?
  • Vilka loggar och skärmbilder behöver helpdesk för supportärenden?

På delade Windows-enheter bör du särskilt kontrollera att Sophos Connect startar tillförlitligt för alla berörda användare. Sophos Connect 2.5 MR1 innehåller en korrigering för ett fall där klienten inte startade automatiskt för ytterligare Windows-användare när den hade installerats av en annan användare.

Felsökning

Sophos Connect startar inte eller visar tjänstefel

Kontrollera först om Sophos Connect-tjänsten körs och om en aktuell klientversion är installerad. För äldre installationspaket är en ren ominstallation med den godkända versionen oftast lämplig. Om flera Windows-användare använder samma enhet bör du även kontrollera att klienten startar automatiskt i respektive användarkontext.

Om gränssnittet visar SSL VPN error: 0x20000000 och scvpn.log dessutom innehåller socket connect failed:0x0000274D, var den lokala OpenVPN-hanteringstjänsten ofta ännu inte redo vid anslutningsförsöket. Det kan inträffa direkt efter Windows-start, efter resume eller vid hög CPU- eller minnesbelastning. Kombinationen är en indikation, inte ett bevis på orsaken.

Spara tidpunkten och scvpn.log innan något ingrepp görs. Vänta därefter kort och försök ansluta igen en gång. Om felet kvarstår kontrolleras statusen för Sophos Connect- och OpenVPN-tjänsterna i Windows Services, och den berörda tjänsten startas om kontrollerat. Starta om Windows först om detta inte hjälper. Om felet återkommer kontrolleras gateway, port, profil, certifikatkedja och nätverkssökväg som vid ett vanligt SSL VPN-fel; upprepade tjänsteomstarter ersätter inte denna diagnos.

Anslutningen importeras men upprättas inte

Vanliga orsaker är användarbehörighet, MFA, certifikat, Preshared Key, brandväggsversion eller fel filtyp. Blanda inte IPsec- och SSL VPN-profiler. För provisioneringsfiler ska även gateway, VPN Portal-port, certifikat, SSO-konfiguration och nåbara Microsoft-slutpunkter kontrolleras om Entra SSO används.

Provisionering visar Untrusted certificate eller hämtar ingen profil

Kontrollera först om gateway i .pro-filen kan nås och om WAN-zonen får åtkomst till VPN Portal under Administration > Device access > Local service ACL. Kontrollera därefter certifikatkedjan, FQDN, VPN Portal-porten och, vid Entra ID SSO, överensstämmelsen med Redirect URI. Brandväggens lokalt signerade standardcertifikat är inte en lämplig förtroendebas för en hanterad produktionsutrullning.

SSO-statusen är oklar efter ett internetavbrott

I Entra SSO-miljöer kan ett internetavbrott ge missvisande statusinformation. Sophos Connect 2.5 MR1 innehåller en korrigering för SSO-användare. Kontrollera ändå om tunneln verkligen har kopplats ned, om klienten återansluter och om brandväggen under Authentication > Services använder den avsedda Microsoft Entra ID-servern.

OTP efterfrågas annorlunda vid återanslutning

Om användare med klassisk OTP eller MFA använder IPsec och SSL VPN parallellt bör återanslutningsbeteendet testas. Sophos Connect 2.5 MR1 korrigerar en skillnad i inloggningsverifieringen mellan IPsec och SSL VPN för användare som loggar in med autentiseringsuppgifter och OTP.

Anslutningen är uppe men interna system kan inte nås

Orsaken ligger då ofta inte i klienten utan i brandväggsregler, routing, DNS eller NAT. I Log Viewer ska det gå att se om trafik från zonen VPN träffar den förväntade regeln. För särskilda IPsec-fall hjälper Felsökning av IPsec VPN på Sophos Firewall.

Anslutningen fungerar inte efter en profiländring

Efter ändringar av gateway, certifikat, VPN Portal-port, DNS, IP-pool, användargrupp, Entra SSO eller autentisering bör profilen distribueras eller importeras på nytt. En klientuppdatering ersätter inte automatiskt en gammal profil.

Anslutningen är uppe men stora överföringar stannar

Om inloggning, DNS och mindre åtkomster fungerar men stora filöverföringar eller vissa program stannar bör även MTU/MSS kontrolleras. Felbilden beror ofta på fragmentering, PPPoE, tunnlade anslutningar eller en asymmetrisk väg. Processen beskrivs i Kontrollera MTU och MSS på Sophos Firewall vid VPN-problem.

Samla in supportdata

Om felet inte är direkt synligt bör tidpunkt, användare, Windows-version, CPU-arkitektur, Sophos Connect-version, profiltyp, källnät och målsystem dokumenteras. I Sophos Connect Client skapar menyn med tre punkter > About > Generate technical support report filen scvpntsr.zip. Den innehåller VPN-konfigurationer, anslutningshändelser och endpoint-information och bör endast lämnas vidare kontrollerat till behöriga mottagare.

På brandväggen hjälper samtidigt Log Viewer, sslvpn.log, IPsec-loggar, Packet Capture och den berörda brandväggsregeln. Information om loggfilerna finns i Felsökning av Sophos Firewall: tjänster och loggar.

Vanliga frågor

Vilka operativsystem är Sophos Connect Client kompatibel med?

Aktuella Sophos Connect-versioner stöder Windows 10 och 11 som 64-bitarssystem. Windows ARM stöds från Sophos Connect 2.5.

Stöds macOS för SSL VPN?

Ja. Sedan Sophos Connect 2.0 kan Sophos Connect Client på macOS även använda Remote Access SSL VPN. Mer information finns i Installera Sophos Connect Client på macOS.

Kan Sophos Connect Client användas på mobila plattformar?

Nej. Sophos Connect stöder inte direkt mobila plattformar som Android och iOS för IPsec och SSL VPN. Beroende på protokoll används operativsystemets funktioner eller OpenVPN-kompatibla klienter.

Stöder Sophos Connect Client Windows ARM?

Ja. Windows ARM stöds från Sophos Connect 2.5.

Stöder Sophos Connect Entra ID SSO på Windows?

Ja. Sophos Connect stöder Microsoft Entra ID SSO på Windows med Sophos Connect 2.4 eller senare och SFOS 21.5 eller senare. Brandväggs- och Entra-konfigurationen måste vara korrekt anpassad.

När behövs en provisioneringsfil?

Med en .pro-fil kan Sophos Connect automatiskt hämta de .scx- och .ovpn-konfigurationer som passar användaren från VPN Portal. Det förenklar distribution och uppdatering men kräver en nåbar VPN Portal med ett betrott certifikat och ersätter inte kontroll av SSO, MFA, DNS och brandväggsregler.

Måste profiler importeras på nytt efter en ändring på brandväggen?

Ja, om gateway, certifikat, VPN Portal-port, DNS, IP-pool, användargrupp, SSO eller autentisering har ändrats. Annars fortsätter klienten att använda gamla anslutningsuppgifter.

Kan Sophos Connect Client användas med äldre Windows-versioner?

För aktuella Sophos Connect-versioner bör du planera för Windows 10 eller 11. Äldre Sophos Connect-versioner hade andra plattformstabeller men bör inte användas som målstandard för nya utrullningar.