Konfigurera Sophos SSL VPN med Sophos Connect på Windows
SSL VPN är fortfarande en viktig Remote Access-väg på Sophos Firewall, särskilt när IPsec skapar problem på hotell, gästnät eller strikt filtrerade externa nät. På Windows används SSL VPN idag i många miljöer via Sophos Connect.
Artikeln beskriver installationen på Windows, importen av .ovpn-konfigurationen och de viktigaste kontrollerna efter att anslutningen har etablerats. För det grundläggande valet mellan Sophos Connect, SSL VPN, IPsec, mobila klienter och ZTNA passar först Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?.
Översikt
Den här guiden gäller Sophos Firewall med SFOS. Beroende på plattform eller utgångsläge kan en annan startpunkt passa bättre:
- Konfigurera SSL VPN med Sophos Connect på Windows: Den här artikeln.
- Konfigurera SSL VPN på macOS: Konfigurera Sophos SSL VPN på macOS.
- Konfigurera SSL VPN på iOS: Konfigurera Sophos SSL VPN på iOS.
- Bedöma Sophos Connect i grunden: Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?.
- Underhålla Sophos Connect-klientversioner och profiler: Kontrollera Sophos Connect Client-version och uppdatera säkert.
Viktigt: Sophos Connect stöder SSL VPN inte bara på Windows. Sedan Sophos Connect 2.0 är Remote Access SSL VPN även möjligt på macOS. Mobila plattformar som iOS och Android stöds inte direkt av Sophos Connect för IPsec och SSL VPN; där används OpenVPN-kompatibla klienter eller operativsystemsfunktioner.
Förutsättningar
- Sophos Firewall med konfigurerad SSL-VPN-Remote-Access-konfiguration
- användare med behörighet för SSL VPN
- åtkomst till VPN Portal eller en administrativt tillhandahållen
.ovpn-fil - Sophos Connect i en aktuell version som passar Windows-plattformen
- Windows 10 eller Windows 11, med Sophos Connect 2.5 eller senare även Windows ARM
- ingen gammal Sophos SSL VPN Client installerad parallellt
- MFA/OTP konfigurerat om Remote Access skyddas med det
- Firewall Rules för trafik från
VPN-zonen - klargjord process för hur nya
.ovpn-filer distribueras efter ändringar
Om SSL-VPN-konfigurationen på firewallsidan ännu inte är klar bör Konfigurera Sophos Firewall SSL VPN Remote Access genomföras först.
Inför en uppgradering till SFOS 22 MR1 bör man dessutom kontrollera om gamla Remote Access IPsec-konfigurationer fortfarande finns. SSL VPN berörs inte direkt av detta, men många miljöer omvärderar Remote Access i det läget. Förloppet beskrivs i Migrera Legacy Remote Access IPsec före SFOS 22 MR1.
Planera före nedladdning
Innan användare laddar ner klienten bör det vara tydligt hur SSL VPN ska drivas. Många senare fel uppstår inte vid installationen, utan på grund av gamla profiler, oklara behörigheter eller för breda Firewall Rules.
Viktiga planeringsfrågor:
- Användare: Vilka användare eller grupper är behöriga som Policy members för SSL VPN?
- Portal: Måste VPN Portal vara åtkomlig från internet eller distribueras
.ovpn-filen administrativt? - Certifikat: Passar certifikatet till den publika FQDN:en och visar webbläsaren inga varningar?
- MFA: Efterfrågas OTP/MFA för Remote Access och är token-utrullningen klar?
- DNS: Behövs interna DNS-servrar och sökdomäner?
- Åtkomst: Vilka interna nät och tjänster får nås från
VPN-zonen? - Drift: Vem uppdaterar Sophos Connect och distribuerar nya profiler efter ändringar?
Om VPN Portal är publikt åtkomlig bör den inte betraktas som en ren nedladdningssida. Den är en inloggningstjänst på firewallen och ingår i angreppsytan. Device Access, certifikat, MFA, loggning och möjliga käll- eller landsbegränsningar bör därför kontrolleras medvetet.
1. Logga in i VPN Portal
Öppna Sophos Firewall VPN Portal i webbläsaren. Standardadressen är https://<Firewall-FQDN>:443 om porten inte har ändrats. Logga därefter in med VPN-användaren.

Om webbläsaren varnar för certifikatet bör orsaken kontrolleras. I produktionsmiljöer är ett giltigt certifikat för VPN Portal renare än ett permanent webbläsarundantag. För publika portaler är certifikat, MFA och Device Access inte en detalj vid sidan av, utan en del av Remote Access-säkerheten. För härdning passar Device Access och Local Service ACL på Sophos Firewall.
Om användaren efter lyckad inloggning inte ser någon SSL-VPN-konfiguration är det sällan ett Windows-problem. Kontrollera först om användaren eller gruppen finns med som Policy members i rätt SSL-VPN-Policy och om rätt Portal nås.
2. Ladda ner Sophos Connect och SSL-VPN-konfigurationen
Gå till området VPN i VPN Portal. Där tillhandahålls Sophos Connect Client och SSL-VPN-konfigurationen.
För den manuella Sophos Connect-metoden på Windows:
- Under Sophos Connect client väljer du Download for Windows för att hämta klienten om den inte distribueras centralt.
- Under VPN configuration väljer du Download configuration for Windows, macOS, Linux för den önskade SSL-VPN-konfigurationen.
- Välj Use with Sophos Connect and OpenVPN Connect v2 clients. Alternativet Use with OpenVPN Connect v3 clients är avsett för OpenVPN Connect 3, inte för Sophos Connect.
- Förvara den nedladdade
.ovpn-filen skyddat och importera den senare i Sophos Connect.

.ovpn-konfiguration; filen bör passa den aktuella firewallkonfigurationen.Sophos Connect Client kan också laddas ner direkt från Sophos webbplats: Ladda ner Sophos Connect Client.
I hanterade miljöer bör klienten inte installeras slumpmässigt. Bättre är ett definierat mjukvarupaket med tydlig version, testgrupp och uppdateringsprocess. Den frisläppta versionen bör härledas från officiella Release Notes, VPN Portal eller det interna mjukvarupaketet, inte från enskilda nedladdningar på användarenheter. Aktuella Sophos Connect-versioner innehåller även säkerhets- och komponentuppdateringar, till exempel för OpenVPN eller OpenSSL.
Om en gammal Sophos SSL VPN Client fortfarande är installerad på Windows-enheten måste den avinstalleras före Sophos Connect. Sophos anger att Sophos Connect inte kan användas parallellt med en befintlig annan VPN-klient. Flera klienter och profiler som underhålls parallellt leder dessutom snabbt till fel adaptrar och oklara supportärenden.
Som alternativ kan en administratör tillhandahålla en .pro-provisioningfil på Windows. Med den hämtar Sophos Connect den .ovpn-konfiguration som hör till användaren via VPN Portal och kan automatiskt hämta senare ändringar. Den här metoden kräver att VPN Portal är åtkomlig och har ett betrott certifikat. Den exakta provisioning- och GPO-konfigurationen beskrivs i Konfigurera Sophos Connect på Sophos Firewall.
3. Installera Sophos Connect
Kör installationsprogrammet, godkänn licensvillkoren, klicka på Install och avsluta guiden med Finish. Vid en uppgradering måste den installerade Sophos Connect-versionen först avinstalleras och den aktuella versionen därefter installeras på nytt.

Om en nätverksadapter måste bekräftas under installationen hör det till VPN-klienten. I hanterade Windows-miljöer bör detta steg förberedas rent via mjukvarudistribution eller lokala administratörsrättigheter.
Efter installationen bör Sophos-Connect-versionen dokumenteras. Det hjälper senare vid supportfall, eftersom klientfel, profilfel och firewallfel annars snabbt blandas ihop. För löpande drift passar Kontrollera Sophos Connect Client-version och uppdatera säkert.
4. Importera SSL-VPN-konfigurationen
Efter installationen visas Sophos Connect-ikonen i meddelandefältet i Windows aktivitetsfält. Öppna Sophos Connect och importera den nedladdade .ovpn-filen.



Vid flera profiler bör anslutningsnamnet vara entydigt. Gamla eller dubbla profiler leder annars snabbt till supportärenden eftersom användare väljer fel mål.
När en .ovpn-fil har importerats manuellt måste användarna hämta konfigurationen på nytt från VPN Portal och importera den igen efter relevanta ändringar. Sophos nämner särskilt ändringar av port, protokoll, interface eller SSL-servercertifikat i de globala SSL-VPN-inställningarna. En ren klientuppdatering kräver däremot ingen ny profilimport; de befintliga konfigurationsfilerna fortsätter att fungera.
För en anslutning som provisionerats med .pro kan Sophos Connect automatiskt hämta ändringar så länge gateway och VPN Portal-porten i provisioningfilen inte har ändrats. Hämtningen kan startas manuellt via Edit connection > Update policy. Efter ändringar av SSO, gateway eller portalport bör man ändå kontrollera om en uppdaterad .pro-fil måste distribueras.
Typiska tecken på en föråldrad eller fel profil:
- Anslutningen visar gammalt platsnamn: Oftast är en gammal profil fortfarande importerad. Ta bort gammal anslutning och importera aktuell
.ovpnigen. - Certifikats- eller Gateway-varning: FQDN, certifikat eller Override Hostname kan ha ändrats. Ladda ner profilen på nytt från aktuellt VPN Portal.
- DNS fungerar bara på enskilda klienter: Kontrollera gamla DNS-värden i profilen eller lokalt DNS-beteende. Importera profilen på nytt och kontrollera Windows-DNS.
- Användaren ser ingen konfiguration i portalen: Kontrollera Policy-tilldelning eller användarkontext. Kontrollera SSL-VPN-Policy och gruppmedlemskap.
5. Upprätta VPN-anslutningen
Välj den importerade anslutningen och klicka på Connect. Logga därefter in med VPN-användaren. Om MFA eller OTP är aktivt måste den andra faktorn bekräftas enligt firewallkonfigurationen.
Efter att anslutningen har etablerats bör man inte bara kontrollera statusen i klienten. Det avgörande är om de interna mål som behövs är åtkomliga.
Om Microsoft Entra ID SSO används krävs Sophos Connect 2.4 eller senare på Windows. På delade enheter bör den föregående användaren välja Force SSO re-login i Sophos Connect-menyn så att nästa användare måste logga in med sitt eget Entra ID-konto.
Kontrollera efter installationen
Minst dessa punkter bör kontrolleras med en testanvändare:
- Sophos Connect visar anslutningen som ansluten.
- Användaren får en IP-adress från den förväntade SSL-VPN-poolen.
- Interna DNS-namn löses korrekt.
- Nödvändiga servrar och applikationer är åtkomliga.
- Internetbeteendet motsvarar designen: Split Tunnel eller Full Tunnel.
- I Log Viewer syns den förväntade Firewall Rule för trafik från
VPN-zonen. - MFA efterfrågas enligt plan.
- Ett medvetet inte tillåtet mål förblir blockerat.
- Avbruten anslutning och ny inloggning fungerar.
Om anslutningen är uppe men ingen åtkomst fungerar ligger orsaken ofta inte i klienten, utan i Firewall Rules, DNS, routing eller NAT. För analysen passar Testa Firewall Rule med Log Viewer, Policy Test och Packet Capture.
Snabbkontroll på Windows-sidan
På Windows-klienten hjälper enkla kontroller innan man ändrar firewallkonfigurationen:
ipconfig /all
route print
nslookup intranet.example.local
ping 10.10.10.10
Det handlar inte om att tillåta varje ping. Avgörande är om klienten har fått en SSL-VPN-adress, om en route till det interna målnätet finns och om DNS löser via förväntad server. Om åtkomst via IP-adress fungerar men inte via namn är DNS mer sannolikt än Firewall Rule.
Drift och säkerhet
SSL VPN är en publikt åtkomlig Remote Access-tjänst. Därför bör man inte bara dokumentera installationen, utan även driften:
- uppdatera Sophos Connect regelbundet
- aktivera och testa MFA för Remote Access
- kontrollera VPN-grupper regelbundet
- begränsa portalåtkomst via Device Access och Local Service ACL där det är möjligt
- hålla Firewall Rules för
VPN-zonen snäva och loggade - ta bort gamla
.ovpn-filer och föråldrade profiler - planera Syslog eller central utvärdering vid längre logglagring
För MFA-grunder passar Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access. För loggfiler och serviceloggar är Sophos Firewall Troubleshooting: tjänster och loggar hjälpsam.
Troubleshooting
Inloggningen i VPN Portal fungerar inte
Kontrollera användare, lösenord, MFA, gruppmedlemskap och autentiseringsserver. Om AD, RADIUS eller Microsoft Entra ID SSO är inblandat bör autentiseringen testas separat från VPN.
Användaren ser ingen SSL-VPN-konfiguration i VPN Portal
Om inloggningen fungerar men ingen .ovpn-fil eller ingen SSL-VPN-nedladdning syns bör man inte felsöka Windows-klienten. Först ska SSL-VPN-Policy, Policy members, gruppmedlemskap, Portal-åtkomst och User-ID-gräns kontrolleras. Firewall-processen finns i Konfigurera Sophos Firewall SSL VPN Remote Access.
.ovpn-filen går inte att importera
Kontrollera först om filen verkligen hör till den aktuella firewallkonfigurationen och om Sophos Connect är tillräckligt aktuell. Vid specialtecken i certifikat eller användardata bör en aktuell klientversion användas.
Om nedladdningen av .ovpn-filen i själva VPN Portal misslyckas trots att inloggning och behörighet stämmer bör man dessutom kontrollera Sophos Firewall User-ID-gränsen.
Anslutningen är uppe, men interna system är inte åtkomliga
Kontrollera DNS, Firewall Rules, routing, NAT och returväg. I Log Viewer bör trafik från VPN-zonen synas. Om inga loggar visas når trafiken sannolikt inte den förväntade regeln eller så är loggning avaktiverad.
Om små åtkomster fungerar men större filöverföringar eller vissa applikationer hänger bör även MTU/MSS kontrolleras: Kontrollera Sophos Firewall MTU och MSS vid VPN-problem.
Sophos Connect rapporterar Policy mismatch eller Compression mismatch
- Policy mismatch med uppmaning om ny import: För en manuellt importerad
.ovpn-anslutning hämtar du den aktuella filen från VPN Portal och importerar den på nytt. För en provisionerad anslutning hämtar Sophos Connect automatiskt den nya policyn och etablerar tunneln igen. - Compression mismatch: För en
.ovpn-anslutning ansluter du manuellt igen. För en.pro-anslutning försöker Sophos Connect återansluta automatiskt.
Med TCP identifierar klienten en ändrad SSL-VPN-Policy under en pågående anslutning och kopplar från eller uppdaterar anslutningen i enlighet med detta. Med UDP kan Inactivity Timer först behöva löpa ut. Dokumentera därför tidpunkt, protokoll och exakt eventmeddelande i stället för att behandla alla mismatch-meddelanden likadant.
Efter profilbyte ansluter Sophos Connect fortfarande till gammalt mål
Då finns ofta en gammal anslutningspost kvar eller så väljer användaren fel profilnamn i klienten. Ta bort gamla profiler, importera aktuell .ovpn på nytt och välj profilnamn så att plats, miljö eller syfte är entydigt.
Anslutningen bryts i främmande nät
SSL VPN är ofta mer tolerant än IPsec, men inte immun mot restriktiva nät, Captive Portals, proxytvång eller instabila WLAN. I sådana fall bör man testa med ett annat nätverk och kontrollera om Split Tunnel, port, protokoll eller ZTNA passar bättre.
Samla in supportdata
Om felet inte är direkt synligt skapar menyn med tre punkter > About > Generate technical support report filen scvpntsr.zip. Den innehåller anslutningshändelser, VPN-konfigurationer och information om endpointen. Innan den vidarebefordras bör känsliga data som användarnamn, interna hostnamn, IP-adresser och gateway-FQDN:er kontrolleras.
På firewallsidan hjälper samtidigt Log Viewer, sslvpn.log, openvpn-status*.log och rätt Firewall Rule. Kopplingen mellan loggfilerna beskrivs i Sophos Firewall Troubleshooting: tjänster och loggar.