Konfigurera Sophos Connect på Sophos Firewall
Sophos Connect konfigureras på firewallen under Remote access VPN > IPsec. För en fungerande anslutning måste IPsec-profil, autentisering, användargrupp, IP-pool, DNS, firewall-regler och den distribuerade klientprofilen passa ihop. Den här artikeln beskriver hela konfigurationen på firewall-sidan för IPsec Remote Access.
För SSL VPN gäller den separata guiden Konfigurera SSL VPN Remote Access på Sophos Firewall. Den som fortfarande väljer mellan IPsec, SSL VPN, mobila klienter och ZTNA börjar med Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?.
Konfiguration i korthet
- Aktivera IPsec Remote Access under Remote access VPN > IPsec och välj WAN-interface samt en tillåten IKEv1-profil.
- Konfigurera PSK eller digitala certifikat och ange Local ID och Remote ID.
- Välj behöriga användare eller deras huvudgrupp och kontrollera gruppinställningen.
- Ange anslutningsnamn, IP-pool och interna DNS-servrar.
- Bestäm Split Tunnel eller Full Tunnel och övriga Advanced Settings.
- Konfigurera firewall-regler och nödvändiga poster under Administration > Device access.
- Exportera
.scx, importera filen med en testanvändare och testa anslutningen igen efter en omstart av klienten.
Förutsättningar och planering
Det krävs administratörsåtkomst till WebAdmin, ett ledigt VPN-adressintervall, interna DNS-servrar för interna namn, definierade målnät och tjänster samt användare eller grupper med ett MFA-koncept. Före uppgradering till SFOS 22.0 MR1 eller senare ska Legacy Remote Access IPsec migreras, eftersom den gamla konfigurationen kan blockera uppgraderingen.
Fastställ följande före konfigurationen:
- lokala användare, AD-huvudgrupp, RADIUS eller Microsoft Entra ID SSO;
- en separat VPN-pool utan överlappning med LAN, WLAN, VLAN, Site-to-Site VPN eller vanliga hemnät;
- interna DNS-servrar och vid behov ett DNS-suffix;
- tillåtna servrar, nät och tjänster i stället för generell åtkomst till hela LAN;
- Split Tunnel eller Full Tunnel;
- MFA, supportprocess, profildistribution och klientuppdateringar;
- en dokumenterad återgångsväg om en ny profil eller klientversion orsakar problem.
För MFA-konfigurationen hjälper Konfigurera MFA på Sophos Firewall.
Använd profiltyperna korrekt
.scx: Sophos Connect-profil för IPsec med allmänna och avancerade inställningar..tgb: IPsec-profil för äldre klienter eller tredjepartsklienter, endast med allmänna inställningar..ovpn: SSL VPN-profil från SSL VPN-konfigurationen eller VPN Portal..pro: provisioningfil för Windows 10 och 11 som hämtar konfigurationer via VPN Portal efter inloggning och automatiskt tar emot senare konfigurationsändringar. På macOS importeras IPsec-profilen som.scx.
För nya Sophos Connect IPsec-utrullningar är .scx rätt standard. Efter allmänna IPsec-ändringar måste .scx och .tgb exporteras på nytt; om bara Advanced Settings ändras räcker en ny .scx. Om ett värde i själva .pro-filen ändras, till exempel porten för VPN Portal, måste även den filen uppdateras.
Provisioning förenklar distributionen men gör klienten beroende av VPN Portal. Om portalen ska vara nåbar från internet begränsas åtkomsten under Administration > Device access så mycket som möjligt. En permanent brett exponerad portal ökar angreppsytan; bakgrunden förklaras i Device Access och Local Service ACL på Sophos Firewall.
Konfigurera IPsec Remote Access
I aktuella SFOS-versioner finns konfigurationen under Remote access VPN > IPsec. Äldre gränssnitt och den befintliga skärmbilden kan fortfarande visa VPN > Sophos Connect Client.

WAN-interface och IPsec-profil
Aktivera IPsec remote access och välj det WAN-interface genom vilket klienterna når firewallen. Publik IP eller DynDNS/FQDN, framförliggande routrar, port forwarding och beteendet vid WAN Failover måste passa till konfigurationen.
För IPsec Remote Access tillåter SFOS endast IKEv1-profiler där Dead Peer Detection är inaktiverat eller satt till Disconnect. Profilen bestämmer IKE- och IPsec-parametrarna och måste passa säkerhetskonceptet samt alla utrullade klienter.
Autentisering och ID:n
Vanligtvis används Preshared key eller Digital certificate. Ett PSK går snabbt att konfigurera men måste skyddas starkt och vid misstanke bytas i alla berörda profiler. MFA skyddar dessutom användarinloggningen men ersätter inte PSK eller certifikat.
För digitala certifikat gäller konkreta villkor i SFOS 22.0:
- IPsec stöder RSA-certifikat men inte ECDSA-certifikat.
- Local Certificate och Remote Certificate behöver ett Certificate ID.
- External certificate får inte väljas för den här anslutningen.
- Lokalt signerade certifikat och tredjepartscertifikat får inte kombineras fritt. Använd certifikat som har skapats för båda sidor på firewallen eller certifikat från samma tredjeparts-CA och lägg in dess Signing CA på firewallen.
Sophos rekommenderar ett Local ID för firewallen och ett annat Remote ID för klienterna. Möjliga typer är DNS-namn, IP-adress, e-post och för certifikat DER ASN1 DN [X509]. Dessa ID:n är inte fritt valbara visningsnamn: profil och firewall måste använda samma förväntade värden.
Kontrollera även giltighetstid, privata nycklar, förnyelseprocess och distribution av certifikaten före utrullningen. Ett senare certifikatbyte påverkar inte bara firewallen utan även exporterade profiler och godkännandetester på klienterna.
Användare och grupper
Lägg endast till behöriga användare eller grupper under Allowed users and groups. För kataloganvändare är huvudgruppen avgörande för IPsec Remote Access. För gruppbaserad åtkomst måste därför en dedikerad VPN-grupp användas som huvudgrupp. Om det inte är möjligt ska enskilda användare tillåtas; tillåt inte en bred huvudgrupp enbart på grund av en extra VPN-grupp.
Kontrollera dessutom under Authentication > Groups att IPsec remote access är aktiverat för huvudgruppen. För importerade AD-grupper och migrerade grupper är inställningen inaktiverad som standard, medan den är aktiverad för nya lokala grupper. Om en användare tillhör flera grupper gäller policyn för den översta gruppen; individuella användarpolicyer har företräde. Gruppordningen förklaras mer ingående i Anslut Active Directory till Sophos Firewall.
Om IPsec Remote Access inaktiveras för en grupp kopplar firewallen från gruppens aktiva användare och förhindrar ny inloggning. En AD-användare måste normalt logga in med en annan Authentication Client, till exempel User Portal, före den första klassiska Sophos Connect-inloggningen. Med .pro-provisioning kan firewallen automatiskt skapa och tilldela användaren vid den första inloggningen. Guest users stöds inte för Remote Access.
Anslutningsnamn, IP-pool och DNS
Ange ett namn som är begripligt för användare och support, till exempel homeoffice eller remote-access-ipsec. IPsec lease range måste ligga inom ett subnet som är minst /24, till exempel 10.250.10.10 till 10.250.10.200 i 10.250.10.0/24. Det får inte samtidigt användas för SSL VPN, L2TP eller PPTP och får inte överlappa interna nät, Site-to-Site-nät eller vanliga hemnät som 192.168.0.0/24 och 192.168.1.0/24.
Storleken baseras på det maximala antalet samtidiga användare. Dokumentera poolen, reserverade adresser och tillhörande firewall-regler i IPAM eller nätverksdokumentationen så att senare ändringar inte orsakar oupptäckta överlappningar.
Distribuera interna DNS-servrar och vid behov ett DNS-suffix för interna FQDN. Externa resolvers som 1.1.1.1, 8.8.8.8, 9.9.9.9 eller 208.67.222.222 löser inte interna zoner. Tunneln kan därför vara grön trots att applikationer inte fungerar på grund av felaktiga DNS-svar.
Idle Time och Advanced Settings
Välj Disconnect when tunnel is idle och tidsintervallet så att oanvända anslutningar avslutas utan att normala arbetssessioner avbryts i onödan. Om Sophos Connect inte kan återansluta automatiskt efter Idle Disconnect väljs först Disconnect och därefter Connect i klienten.
Korta timeouts passar bättre för sporadisk administratörsåtkomst och längre för stabila arbetssessioner. Med OTP/MFA måste återanslutningen testas med det valda värdet och beteendet vara känt för helpdesk.
Advanced Settings tas endast med i .scx, inte i .tgb:
- Use as default gateway: Full Tunnel för all trafik eller Split Tunnel endast till interna resurser.
- Permitted network resources: nät som är nåbara via Split Tunnel.
- Send Security Heartbeat through tunnel: skicka Heartbeat från Sophos Endpoint via VPN-tunneln.
- Allow users to save username and password: aktivera endast om det passar MFA- och säkerhetskonceptet.
- Prompt users for 2FA token: visa ett separat OTP-fält.
- Run AD logon script after connecting: aktivera endast nödvändiga skript, till exempel enhetsmappningar, och testa dem med en testanvändare.
- Connect tunnel automatically: bygg upp tunneln automatiskt vid användarinloggning.
När Prompt users for 2FA token är aktiverat fungerar inte kommandoradsverktyget SCCLI. Sophos Connect stöder inte heller challenge-baserad OTP; lösenord och OTP skickas tekniskt till autentiseringsservern i formatet passwordotp.
Efter sparandet exporteras konfigurationen med Export connection och distribueras skyddat. Profiler innehåller säkerhetsrelevanta anslutningsdata och hör inte hemma på öppna lagringsplatser.
Firewall-regler och Device Access
Sophos Connect bygger endast upp tunneln. Produktiv åtkomst kräver fortfarande firewall-regler. Skapa en så snäv regel som möjligt från VPN till den nödvändiga målzonen för interna mål och aktivera logging åtminstone under införandet.

- Source Zone: VPN
- Destination Zone: LAN eller den interna zon som faktiskt behövs
Vid Full Tunnel med Use as default gateway krävs dessutom en regel från VPN till WAN och ett passande NAT- och Security Policy-upplägg.

- Source Zone: VPN
- Destination Zone: WAN
Tillåt IPsec från den nödvändiga WAN-zonen under Administration > Device access. Gör VPN Portal nåbar endast från de zoner som verkligen behövs för nedladdning eller provisioning. Om själva firewallen används som DNS-resolver eller Ping-mål måste även DNS respektive Ping från VPN-zonen tillåtas.
För regelanalys hjälper Testa firewall-regler med Log Viewer, Policy Test och Packet Capture. Fastställ efter införandet vilka Remote Access-regler som ska loggas permanent och vilka händelser som dessutom ska skickas till Sophos Central eller Syslog. Vid Full Tunnel gäller Web Protection, Application Control och andra säkerhetspolicies som för andra klientnät.
Godkänn och förvalta anslutningen
Installera därefter Sophos Connect på Windows eller macOS och testa med en testanvändare:
- Profilen importeras utan fel och inloggning med MFA fungerar.
- Klienten får en adress från den avsedda poolen.
- Interna FQDN och centrala system är nåbara.
- Log Viewer visar träffar på den förväntade regeln.
- Split Tunnel blockerar otillåtna mål eller Full Tunnel leder internettrafiken som planerat via firewall och NAT.
- Återanslutning fungerar efter nätverksbyte och efter omstart av klient eller Endpoint.
- Testklienten använder den dokumenterade profilversionen och provisioning tar emot ändringar på ett spårbart sätt.
Dokumentera följande för den fortsatta driften:
- ansvarig VPN-grupp och avslutsprocess;
- MFA-reset samt spärrning och upplåsning av användare;
- aktuell profilversion eller ändringsdatum;
- kända logg- och supportvägar för helpdesk;
- ny kontroll av Legacy Remote Access IPsec och klientprofiler före SFOS-uppgraderingar.
För ändringar av pool, DNS, gateway, certifikat, grupper eller Advanced Settings fastställs en ansvarig, ändringsdatum, återgångsväg och nytt godkännandetest.
Felsökning
Failed to validate certificate efter en omstart
Om den första anslutningen fungerar men Failed to validate certificate visas efter en omstart av Endpoint eller Sophos Connect är Local Certificate och Remote Certificate ofta inte signerade av samma CA.
Kontrollera att CA-tilldelning och Certificate IDs för Local Certificate och Remote Certificate är konsekventa. Använd antingen certifikat som skapats på firewallen eller signerats av samma tredjeparts-CA, lägg in tredjepartsleverantörens Signing CA på firewallen eller byt till PSK. Exportera och importera sedan profilen på nytt och testa anslutningen igen efter ytterligare en omstart.
Remote Access IPsec slutar fungera efter en HA-failover
Om Remote Access IPsec fungerade före ett rollbyte i HA-klustret och det därefter inte längre går att upprätta en ny anslutning stämmer felbilden endast med NC-175860 om även Appliance Certificate har skapats på nytt tidigare. Om någon av dessa punkter saknas ska anslutningen undersökas med den normala IPsec-felsökningen.
Sophos har åtgärdat felet i SFOS 22.0 MR2 Build 546 från 14 juli 2026. Sophos anger inte i vilken version felet introducerades och tillhandahåller varken en officiell workaround eller ett entydigt loggmeddelande.
Dokumentera firmwareversion och build, HA-läge, aktuella roller och Last status change på båda HA-enheterna innan ändringar görs. Diagnosen ska även omfatta den exakta tidpunkten för failovern, Authentication Type, valda Local och Remote Certificates inklusive Certificate IDs, versionen av den distribuerade klientprofilen och tidsmässigt relevanta poster i strongswan.log. HA-loggar synkroniseras inte mellan enheterna; kontrollera därför loggarna på den nod som hanterade det misslyckade anslutningsförsöket.
Om klustret använder en version under den korrigerade nivån ska först den godkända uppgraderingsvägen till SFOS 22.0 MR2 Build 546 eller en senare version som stöds kontrolleras. Genomför därefter ett kontrollerat rollbyte i ett Active-passive-kluster under ett underhållsfönster. En verklig fjärrklient från ett externt nätverk måste sedan kunna ansluta på nytt; kontrollera därefter intern åtkomst, förväntad firewall-regel och IPsec-loggar.
⚠️ Skapa inte Appliance Certificate på nytt och byt inte ut det på måfå, och distribuera inte om profiler utan dokumenterad anledning. Sophos beskriver inte dessa åtgärder som en workaround för
NC-175860.
Användaren kan inte logga in
Kontrollera först att huvudgruppen finns under Allowed users and groups och att IPsec remote access är aktiverat under Authentication > Groups. Kontrollera därefter autentiseringsserver, MFA, lösenordsstatus, spärrad användare och nödvändig första inloggning. Testa först AD, RADIUS eller Entra ID separat från VPN. Vid Microsoft Entra ID SSO måste metoderna under Authentication > Services vara korrekt tilldelade redan före profilexporten.
Om no IKE config found visas ska även IPsec-profil, Local ID och Remote ID jämföras mellan firewall och klientprofil. Om endast enstaka kataloganvändare påverkas kontrolleras även huvudgrupp, UPN, e-postadress och gruppmappning. Sophos Connect stöder endast ASCII-tecken i användarnamn; namn med å, ä, ö eller andra UTF-8-/UTF-16-tecken kan därför misslyckas trots korrekt lösenord.
Anslutningen är grön men trafik eller internet saknas
Kontrollera i Log Viewer om trafik från VPN-zonen träffar den förväntade regeln. Om träffar saknas kontrolleras klientrutter, Permitted network resources, käll- och målnät samt Packet Capture; om träffar finns avgränsas analysen till routing, returväg, DNS och NAT. Device Access är endast relevant här om själva firewallen är målet, till exempel för DNS eller Ping. Vid Full Tunnel måste VPN till WAN och SNAT stämma. För djupare tunnelanalys, se Troubleshooting för Sophos Firewall IPsec VPN.
Klienten eller provisioning använder gamla värden
Efter allmänna ändringar exporteras manuellt distribuerade .scx- och .tgb-filer på nytt; vid ändringar endast i Advanced Settings ersätts enbart .scx. Ta bort gamla versioner ur omlopp. För .pro kontrolleras först nåbarhet till VPN Portal, portalport, gateway, certifikat, användarinloggning och MFA. Vid Entra SSO måste gateway motsvara Redirect URI.
Anslutningen bryts ungefär var fjärde timme
Vid IKEv1 Rekeying kan en ny OTP-begäran bryta tunneln. Orsak, längre Rekey-intervall och säkerhetsavvägning förklaras i Åtgärda timeout för IPsec Remote Access efter fyra timmar.
Stora överföringar hänger eller IPsec fallerar endast i externa nät
Om inloggning, DNS och små överföringar fungerar men större överföringar inte gör det ska MTU och MSS kontrolleras. Om IPsec endast slutar fungera på hotell, i gäst-Wi-Fi, mobilnät eller strikt filtrerade företagsnät kan nätet blockera IPsec. Då bör man bedöma om SSL VPN eller en annan Remote Access-design passar bättre för dessa användare.