Hoppa till innehållet
Avanet

Sophos Connect eller SSL VPN: vilken fjärråtkomstlösning passar?

Sophos Connect och SSL VPN är inte direkta alternativ: Sophos Connect är klientprogramvaran; IPsec och SSL VPN är tunneltyper som klienten kan upprätta på Windows- och macOS-enheter som stöds. Sophos Connect finns inte för Linux eller mobila enheter. Där används en OpenVPN-kompatibel klient för SSL VPN, medan en lämplig operativsystems- eller tredjepartsklient för IPsec bedöms separat.

För de flesta hanterade Windows- och macOS-enheter är Sophos Connect den rimliga standardklienten. Därefter väljer man IPsec eller SSL VPN. Artikeln har kontrollerats mot SFOS 22.0 MR2 och klientlinjerna som var aktuella den 8 september 2026: Sophos Connect 2.5 MR1 för Windows och 2.0 MR1 för macOS.

⚠️ Använd inte PPTP för ny åtkomst. SFOS 22 kan fortfarande konfigurera det, men protokollet definierar inte självt kryptering eller autentisering. PAP, CHAP eller MS-CHAPv2 gör det inte modernt. Inventera befintliga beroenden och migrera dem till aktuellt IPsec, SSL VPN eller programspecifik åtkomst.

Bestäm på en minut

  • Hanterad Windows eller macOS, IPsec stabilt i piloten: Sophos Connect med aktuellt Remote Access IPsec är vanligtvis förstahandsvalet.
  • IPsec misslyckas på hotell, gästnät eller hårt filtrerade externa nät: testa Sophos Connect med SSL VPN. SSL VPN kommer ofta igenom lättare, men det är ingen garanti.
  • Linux, iOS, iPadOS eller Android: använd en godkänd OpenVPN-klient för SSL VPN. OpenVPN är inte en IPsec-klient; validera IPsec separat.
  • Endast några program eller RDP-/SSH-mål: överväg Clientless SSL VPN eller Sophos ZTNA i stället för bred nätverksåtkomst.
  • Legacy Remote Access IPsec finns: migrera och ta bort det före uppgradering till SFOS 22.0 MR1 eller senare.

Fatta det slutliga beslutet efter en pilot med verklig plattform, autentisering, MFA, användarnät och interna mål. En grön tunnelstatus bevisar inte ensam att åtkomsten fungerar.

ZTNA är det snävare valet när användare bara behöver definierade program och identitets- och enhetsbaserad åtkomst i stället för nätverksräckvidd. Det ersätter dock inte VPN för alla administrationsverktyg, protokoll eller komplexa nätverksvägar.

Håll isär klient, protokoll och plattform

Följande planeringsgränser gäller vid val av klient. Eftersom versioner, plattformsstöd och kända problem förändras beskriver Kontrollera och uppdatera Sophos Connect säkert val av version, pilot, acceptanstest och planering för återställning före utrullning eller uppdatering:

PlattformTunnlar med aktuell klientProfildistribution
Windows 10/11 64-bitarsIPsec och SSL VPN med 2.5-linjen.scx, .ovpn och .pro
Windows 10/11 on ARMIPsec och SSL VPN från 2.5.scx, .ovpn och .pro
macOS 13+ IntelIPsec och SSL VPN med 2.0-linjen.scx eller .ovpn, ingen .pro
macOS 13+ Apple Siliconsom Intel, via Rosetta 2.scx eller .ovpn, ingen .pro
Linux och mobila enheteringen Sophos ConnectSSL VPN med OpenVPN; IPsec separat

För nya Windows-utrullningar stöder 2.5-linjen 64-bitars Windows 10 och 11 samt Windows on ARM. Windows 11 Enterprise Multi-session, inklusive Azure Virtual Desktop, stöds inte. 32-bitars Windows stannar vid Sophos Connect 2.4 och hör hemma i en operativsystemsmigrering.

Sophos Connect 2.0 eller senare stöder IPsec och SSL VPN på macOS 13 eller senare. Apple Silicon kör via Rosetta 2. .pro-filer är endast dokumenterade för Windows. Microsoft Entra ID SSO är också ett Windows-scenario och kräver Sophos Connect 2.4 eller senare samt en kompatibel SFOS-version; Entra ID SSO för Sophos Connect och VPN Portal beskriver beroendena.

Välj IPsec eller SSL VPN

Sophos Connect med IPsec

IPsec passar hanterade företagsenheter när det fungerar tillförlitligt på användarnas normala nät. Det ger bra prestanda i många miljöer, men den verkliga vägen och belastningen måste testas. Begränsningar är blockerat eller illa hanterat IPsec på externa nät och behovet av kontrollerad profildistribution.

Aktuellt Remote access VPN > IPsec får inte förväxlas med IPsec (legacy). Se Konfigurera Sophos Connect på Sophos Firewall.

Sophos Connect med SSL VPN

SSL VPN passar när OpenVPN-processer redan finns, när Linux eller mobila enheter ingår eller när IPsec upprepade gånger misslyckas i piloten. Windows och macOS kan använda Sophos Connect; Linux och mobila enheter använder en OpenVPN-klient.

Prestanda beror på enhet, kryptering, belastning och åtkomstmönster. Se Konfigurera SSL VPN Remote Access och guiderna för Windows, macOS, Linux, iPhone och iPad och Android.

Migrera från gamla Sophos SSL VPN Client

Gamla Sophos SSL VPN Client och Sophos Connect med SSL VPN använder OpenVPN-konfiguration, men är olika klientgenerationer. Den aktuella installationsguiden kräver att den gamla SSL VPN-klienten avinstalleras före Sophos Connect; parallell drift är därför ingen lämplig migrering.

  1. Inventera användare, system, .ovpn-profiler, MFA och nödvändiga mål.
  2. Testa aktuell SSL VPN-policy, certifikat, gateway och brandväggsregler med en pilotanvändare.
  3. Förbered godkänd Sophos Connect-version och en ny .ovpn från VPN Portal; i Windows är en testad .pro ett alternativ.
  4. Koppla ned tunneln, avinstallera gamla klienten på pilotenheten och installera Sophos Connect.
  5. Importera profilen och kontrollera inloggning, MFA, VPN-adress, DNS, tillåtna mål och brandväggsregel.
  6. Rulla ut först efter godkänd pilot och ta sedan bort gamla installerare och profiler kontrollerat.

Fastställ återställningsvägen före piloten: behåll den godkända gamla installeraren och profilen säkert tills godkännandet är klart. Om piloten misslyckas avinstallerar du Sophos Connect innan den gamla klienten och profilen återställs; installera inte båda klienterna parallellt. Använd detta endast som en tillfällig återgång till det dokumenterade utgångsläget medan migreringen rättas.

Vid uppgradering av Sophos Connect ska den befintliga versionen avinstalleras innan den nya installeras. Kontrollera och uppdatera Sophos Connect säkert behandlar versioner, kända problem, pilot och återställning.

Hantera profiler och uppdateringar

  • .scx är den rekommenderade profilen för aktuellt IPsec med Sophos Connect och innehåller avancerade inställningar.
  • .tgb är en IPsec-export för kompatibla tredjepartsklienter utan Sophos Connects avancerade inställningar.
  • .ovpn är den användarspecifika SSL VPN-konfigurationen.
  • .pro är en Windows-provisioneringsfil som hämtar behöriga .scx och .ovpn via VPN Portal; den är inte själv en tunnelprofil.

Registrera godkända klientversioner centralt, ge profiler unika namn och distribuera inte .scx, .tgb, .ovpn och .pro parallellt utan ett dokumenterat syfte. För mobila enheter ska godkänd app, profilkälla, MFA-flöde och supportansvarig definieras i stället för att varje användare lämnas att välja själv.

Sophos rekommenderar provisionering i stödda Windows-scenarier. VPN Portal måste vara nåbar; WAN-publicering ökar attackytan och kräver betrott certifikat, MFA, lämpliga Local Service ACL och skydd mot upprepade försök. Se Sophos Connect-provisionering med .pro.

Manuellt distribuerade profiler måste exporteras och importeras igen efter relevanta ändringar. Med provisionering hämtar klienten de flesta ändringar; efter ändring av SSL VPN-port eller -protokoll väljer användaren kugghjul > Update policy. Ändringar av gateway, certifikat, port eller protokoll kan kräva ny inloggning. Testa Windows, macOS och mobila OpenVPN-klienter separat.

Säkerhet och godkännande

  • Testa MFA med verklig klient och återanslutning.
  • Med .pro-provisionering måste MFA också lyckas innan klienten kan hämta konfigurationen. Om OTP eller verifieringskod krävs kan den första anslutningen visa inloggningen två gånger: en gång för konfigurationshämtningen och en gång för att upprätta tunneln.
  • Begränsa användare och grupper till dem som behöver åtkomst.
  • Tillåt bara nödvändiga nät och tjänster i loggade regler från zonen VPN.
  • Granska VPN Portal och andra WAN-tjänster under Device Access och Local Service ACL.
  • Förnya eller återkalla profiler när användare slutar, enheter förloras eller autentisering ändras.

Piloten lyckas först när klienten får väntad VPN-adress, löser interna namn, når tillåtna mål, inte når ett avsiktligt förbjudet mål och träffar rätt regel i Log Viewer. Testa också split/full tunnel, MFA och återanslutning efter nätverksbyte. Se Konfigurera MFA, IPsec-felsökning, MTU/MSS-kontroll och test av brandväggsregler.

SFOS 22: Legacy IPsec blockerar uppgraderingen

SFOS 22.0 MR1 och senare stöder inte Legacy Remote Access IPsec. Enbart befintlig konfiguration blockerar uppgraderingen. Återställning eller import kan ta tillbaka den, och Sophos migrerar den inte automatiskt.

Kontrollera före uppgradering Remote access VPN > IPsec (legacy), tillhandahåll en testad ersättning, radera konfigurationen och bekräfta att blockeringen försvunnit. Se Migrera Legacy Remote Access IPsec. Konfigurera L2TP behandlar systemklienten; platskopplingar hör till Site-to-Site IPsec.

Vanliga frågor

Ersätter Sophos Connect gamla SSL VPN Client?

På stödda Windows- och macOS-enheter är Sophos Connect den aktuella klienten och kan ta över SSL VPN. Avinstallera den gamla klienten först. Linux och mobila enheter använder fortsatt en OpenVPN-klient för SSL VPN.

Är Sophos Connect samma sak som IPsec?

Nej. Sophos Connect är klienten; beroende på plattform och version använder den aktuellt Remote Access IPsec eller SSL VPN.

Stöder Sophos Connect SSL VPN på macOS?

Ja, från Sophos Connect 2.0. Den aktuella linjen stöder macOS 13 eller senare; Apple Silicon kör via Rosetta 2. .pro och Entra ID SSO är inte dokumenterade för macOS.

Är IPsec alltid snabbare än SSL VPN?

Nej. IPsec presterar bra i många miljöer, medan SSL VPN ofta är robustare på restriktiva externa nät. Testa verklig enhet, belastning, kryptering och nätverksväg.

Vad gäller för Windows ARM och gamla 32-bitarssystem?

Windows on ARM stöds från Sophos Connect 2.5. 32-bitars Windows stannar vid gamla 2.4-linjen och bör inte vara målplattform för nya utrullningar.

Vad måste kontrolleras före SFOS 22.0 MR1 eller senare?

Ingen legacy-konfiguration får finnas under Remote access VPN > IPsec (legacy). Den blockerar uppgraderingen och måste tas bort efter att ersättningen testats.