Hoppa till innehållet
Avanet

Konfigurera Sophos Connect på Sophos Firewall

Sophos Connect för IPsec Remote Access konfigureras i SFOS 22 under Remote access VPN > IPsec. Enbart tunneln ger ingen åtkomst: autentisering, klientadressering, DNS, firewall-regler och den distribuerade profilen måste fungera som en helhet.

Den här artikeln är avsiktligt inriktad på firewallsidan. Installation och import beskrivs separat för Windows och macOS. För SSL VPN gäller Konfigurera SSL VPN Remote Access på Sophos Firewall. Om arkitekturvalet fortfarande är öppet finns vägledning i Sophos Connect eller SSL VPN.

Innan du börjar konfigurera

För en kontrollerad driftsättning behövs:

  • administratörsåtkomst till WebAdmin och en nåbar WAN-adress;
  • användare eller grupper i en källa som stöds av Sophos Connect, till exempel lokalt, Active Directory, RADIUS eller Microsoft Entra ID, samt en lämplig MFA-lösning;
  • en ledig privat klientpool, interna målnät och de tjänster som faktiskt behövs;
  • DNS-servrar som kan slå upp de avsedda interna namnen och vid behov ett DNS-suffix;
  • en IKEv1-IPsec-profil och antingen en Preshared Key eller lämpliga RSA-certifikat;
  • en extern testanslutning, till exempel via en mobil hotspot. SFOS stöder inte IPsec Remote Access från LAN-zonen.

Kontrollera före en uppgradering till SFOS 22.0 MR1 eller senare om Legacy Remote Access IPsec måste migreras.

Tilldela autentiseringstjänsterna först

Under Authentication > Services måste önskade servrar finnas på rätt plats under Selected authentication server:

  • VPN portal authentication methods för VPN Portal och provisionering;
  • VPN (IPsec/dial-in/L2TP/PPTP) authentication methods för inloggning till IPsec-tunneln.

Vanligtvis används Local tillsammans med katalog-, RADIUS- eller Entra ID-servern som konfigurerats under Authentication > Servers. Testa tilldelningen före export. Vid Microsoft Entra ID SSO måste Entra ID-servern vara vald här redan innan konfigurationsfilen hämtas. Annars saknas SSO-värdena i .scx. Hela arbetsgången beskrivs i Microsoft Entra ID SSO för VPN och OTP-konfigurationen i Konfigurera MFA på Sophos Firewall.

Fastställ adresser, mål och återställningsväg

För att undvika adresskollisioner får VPN-poolen inte överlappa LAN, WLAN, VLAN, Site-to-Site-VPN eller vanliga hemnät. SFOS kräver dessutom att intervallet ligger i ett subnät som är minst /24 och att det inte samtidigt används för SSL VPN, L2TP eller PPTP. Ett exempel är 10.250.10.10 till 10.250.10.200 inom 10.250.10.0/24.

Dokumentera den aktuella IPsec-konfigurationen, valda certifikat och ID:n, regelordningen och de versioner av .scx/.pro som redan har distribuerats innan något ändras. Förvara den gamla profilen säkert. Då går det att återställa en misslyckad ändring genom att återställa enskilda värden och regler, utan att befintliga användare, certifikat eller andra VPN-konfigurationer raderas. Reset längst ned på IPsec-sidan återställer däremot konfigurationen för Remote Access IPsec till fabriksinställningarna och är ingen normal återställningsmetod.

Konfigurera IPsec Remote Access fullständigt

Äldre gränssnitt och den befintliga skärmbilden visar fortfarande VPN > Sophos Connect Client. I SFOS 22 är sökvägen Remote access VPN > IPsec.

Konfiguration av Sophos Connect Client i WebAdmin

General settings

  1. Aktivera IPsec remote access.
  2. Välj under Interface den WAN-port som ska vara tunnelns slutpunkt. SFOS erbjuder exakt ett WAN-interface i den här Remote Access-konfigurationen. Flera gateways för provisionering ändrar inte tunnelns bindning.
  3. Välj en IKEv1-profil under IPsec profile. Den visas endast om Dead Peer Detection är inaktiverat eller inställt på Disconnect. Algoritmer för Phase 1 och Phase 2, DH/PFS och livslängder måste motsvara säkerhetsstandarden. Starka algoritmer och PFS är lämpliga rekommendationer, medan de angivna villkoren för IKEv1/DPD är krav från SFOS.
  4. Ange Authentication type som Preshared key eller Digital certificate.
  5. Fyll i Local ID, Remote ID och Allowed users and groups.

En PSK inkluderas i den exporterade konfigurationen. Den måste vara slumpmässig och skyddad och vid misstanke bytas tillsammans med berörda profiler. MFA ger ytterligare skydd för användarinloggningen, men ersätter inte denna tunnelnyckel.

För Digital certificate gäller tydliga begränsningar i SFOS 22:

  • IPsec använder RSA-certifikat, inte ECDSA-certifikat;
  • Local Certificate och Remote Certificate behöver ett Certificate ID;
  • External certificate får inte vara valt;
  • Local Certificate och Remote Certificate måste ingå i samma förtroendekedja. Använd antingen lokalt skapade certifikat eller certifikat från samma tredjeparts-CA och läs in dess Signing CA på firewallen.

Sophos rekommenderar ett Local ID för att identifiera firewallen och ett annat Remote ID för klienterna. Tillåtna typer är DNS, IP Address, Email och för certifikat DER ASN1 DN [X509]. I det sista fallet använder firewallen certifikatets Distinguished Name. ID:n behöver inte kunna slås upp publikt, men firewallen och den exporterade profilen måste förvänta sig samma värden.

Ge användare och grupper rätt behörighet

Lägg endast till avsedda konton under Allowed users and groups. För en kataloganvändare använder IPsec Remote Access användarens Main group. Den tillåtna AD-gruppen måste därför vara användarens huvudgrupp. Tillåt annars användaren specifikt i stället för att öppna åtkomsten för en bred grupp.

Kontrollera även under Authentication > Groups att IPsec remote access är aktiverat för gruppen. Inställningen är inaktiverad som standard för importerade AD-grupper och migrerade grupper, men aktiverad som standard för nya lokala grupper. Om flera grupper finns gäller policyn för den översta gruppen. En individuell användarpolicy har företräde. Om IPsec Remote Access inaktiveras för en grupp bryter SFOS gruppens aktiva sessioner och förhindrar nya anslutningar. Mer information om ordningen finns i Anslut Active Directory till Sophos Firewall.

En AD-användare måste i regel logga in med en annan Authentication Client, till exempel User Portal, före sin första traditionella Sophos Connect-inloggning. Provisionering kan skapa kontot vid den första inloggningen och tilldela det utifrån servermappningen. Guest users och guest groups är inte tillåtna för Remote Access.

Client information och Idle time

Ange samtliga fält under Client information medvetet:

  • Name: ett kort och unikt visningsnamn, till exempel remote-access-ipsec;
  • Assign IP from: start och slut för den planerade privata poolen;
  • Allow leasing IP address from RADIUS server for L2TP, PPTP, and IPsec remote access: aktivera endast om RADIUS ska tilldela adresser. Om RADIUS inte returnerar någon adress använder SFOS först en statisk adress som har konfigurerats för användaren och annars en adress från Assign IP from;
  • DNS server 1 och DNS server 2: resolvers som ansvarar för de nödvändiga zonerna eller vidarebefordrar korrekt till dem.

Publika resolvers är inte fel i sig, men de kan normalt inte slå upp privata företagszoner utan lämplig publicering eller vidarebefordran. Testa därför den faktiska auktoritativa DNS-vägen eller vidarebefordringsvägen för interna resurser.

Under Idle time kan Disconnect when tunnel is idle aktiveras. Idle session time interval anges i sekunder. Värdet är ett driftsbeslut: en kort timeout minskar antalet övergivna sessioner, men kan störa arbetsflöden och återanslutningar med MFA. Efter en frånkoppling på grund av inaktivitet försöker Sophos Connect återansluta i bakgrunden. Om det misslyckas väljer du först Disconnect och därefter Connect i klienten.

Advanced settings

Dessa värden inkluderas i .scx, men inte i .tgb:

  • Use as default gateway: aktiverat för Full Tunnel, inaktiverat för Split Tunnel. Valet gäller alla användare under Allowed users and groups. Olika inställningar inom samma IPsec-konfiguration är inte möjliga.
  • Permitted network resources (IPv4): interna nät och värdar för Split Tunnel. Ange endast det som användarna ska nå genom tunneln.
  • Send Security Heartbeat through tunnel: skicka Heartbeat från ett befintligt Sophos Endpoint genom tunneln.
  • Allow users to save username and password: tillåt endast om enhetsskyddet och MFA-kraven medger det. För Connect tunnel automatically rekommenderar Sophos sparade inloggningsuppgifter.
  • Prompt users for 2FA token: visa ett separat OTP-fält. Firewallen överför ändå passwordotp. Challenge-baserad MFA stöds inte. SCCLI fungerar inte med detta alternativ.
  • Run AD logon script after connecting: kör AD-inloggningsskriptet när tunneln har upprättats.
  • Connect tunnel automatically: upprätta anslutningen automatiskt efter inloggning på enheten.
  • Hostname or DNS suffix to monitor: ange ett värdnamn som endast kan slås upp internt eller ett internt suffix. Sophos Connect använder det för att kontrollera den automatiska anslutningen. Den övervakade värden måste få svara på ICMP-prober.
  • Assign client DNS suffix: lägg till ett suffix som firma.example på enhetens nätverkskort, så att korta värdnamn slås upp som FQDN.

Vid Split Tunnel skapar SFOS separata ESP-SA:er för de tillåtna subnäten och tar vid inaktivitet endast bort den berörda Child SA:n. Vid Full Tunnel finns en ESP SA, som tas bort efter inaktivitetsintervallet om ingen datatrafik förekommer.

Kontrollera nåbarheten framför firewallen

Om Sophos Firewall står bakom en router eller en annan NAT-enhet måste denna översätta den publika adressen till det valda WAN-interfacet på firewallen. För NAT-T måste UDP 500 och UDP 4500 tillåtas och vidarebefordras. Om det inte finns någon NAT längs vägen går ESP-trafiken som IP-protokoll 50. Då måste även en överordnad router släppa igenom den. När SFOS identifierar NAT kapslar NAT-T in efterföljande IKE- och ESP-paket över UDP 4500.

En vanlig TCP/UDP-portkontroll bekräftar därför inte hela IPsec-vägen. Operatörs-NAT, dubbel NAT eller ett restriktivt gästnät kan också förhindra anslutningen. Om den publika adressen ligger direkt på SFOS behövs ingen överordnad DNAT-regel.

Firewall-regler och Device Access

Åtkomst till interna mål

Skapa en riktad IPv4-regel under Rules and policies > Firewall rules:

Sophos Connect Client – lägg till firewall-regel för VPN/LAN
  • Rule name: unikt, till exempel VPN-SophosConnect-to-ERP;
  • Rule position: ovanför en mer generell Drop-regel eller en motstridig Accept-regel;
  • Action: Accept;
  • Log firewall traffic: aktivera för verifiering och drift;
  • Source zones: VPN;
  • Source networks and devices: IPsec-klientpoolen eller ett lämpligt IP Host-objekt, inte Any i onödan;
  • During scheduled time: All the time eller ett motiverat tidsintervall;
  • Destination zones: den zon som faktiskt behövs, till exempel LAN eller DMZ;
  • Destination networks: endast godkända servrar eller nät;
  • Services: endast nödvändiga protokoll och portar;
  • Match known users och Users or groups: kan användas som ett ytterligare identitetsvillkor om det passar autentiseringslösningen.

SFOS utvärderar regler uppifrån och ned och stannar vid den första träffen. Kontrollera därför den faktiska positionen efter att regeln har sparats. Regler som skapas automatiskt eller senare läggs överst kan ändra ordningen. Web, Application Control, IPS, Heartbeat och andra Security Policies är inget generellt SFOS-krav för VPN-trafik. De väljs utifrån skyddsbehovet och testas med applikationerna.

Full Tunnel till internet

Med Use as default gateway krävs dessutom trafik från VPN till WAN:

Sophos Connect Client – lägg till firewall-regel för VPN/WAN

Även den här regeln ska ha klientpoolen som Source network, lämpliga tjänster, loggning och önskade Web-, Application Control- eller IPS-policyer. Klientpoolen måste dessutom omfattas av en lämplig regel för SNAT/Masquerading. En befintlig NAT-regel kan redan fylla den funktionen. En länkad NAT-regel kan användas men är inget krav. Även NAT-regler utvärderas i ordning, vilket innebär att en tidigare, bredare matchande regel vinner. Full Tunnel utan samordnade NAT- och Security Policies leder därför ofta till en aktiv tunnel utan internetåtkomst eller till oavsiktligt ofiltrerad trafik.

Local Service ACL

Firewall-regler styr vidarebefordrad trafik, inte firewallens lokala tjänster. Under Administration > Device access:

  • tillåt IPsec från den WAN-zon som används;
  • tillåt VPN portal endast från de zoner där hämtning eller provisionering behövs. Sophos rekommenderar endast tillfällig åtkomst från WAN;
  • tillåt DNS från VPN endast om själva firewallen används som DNS-resolver;
  • tillåt Ping/Ping6 från VPN endast om själva firewallen ska vara testmålet.

Om åtkomst för en hel zon är för omfattande kan en Local service ACL exception rule begränsa åtkomsten till specifika källvärdar eller nät. Mer information finns i Device Access och Local Service ACL.

Exportera eller provisionera profilen

Export connection skapar ett arkiv med .scx och .tgb. För Sophos Connect är .scx standardformatet och innehåller både General Settings och Advanced Settings. .tgb är avsett för kompatibla tredjepartsklienter och innehåller endast General Settings. Efter ändringar i General Settings eller Advanced Settings måste konfigurationen distribueras på nytt. Om endast Advanced Settings har ändrats gäller det bara .scx.

På Windows med Sophos Connect 2.1 eller senare kan en .pro-fil hämta IPsec-konfigurationer och behöriga SSL VPN-konfigurationer från VPN Portal och automatiskt ta emot senare ändringar. Den exakta JSON-strukturen, flera portalgateways, MFA-fält och GPO-distribution beskrivs i Sophos Connect-provisionering med .pro och GPO.

Viktigt vid felsökning: gateway i .pro är firewallens FQDN eller IPv4-adress, som klienten använder för att nå VPN Portal och hämta konfigurationer. Det är inte automatiskt IPsec-tunnelns gateway. Tunneln slutar vid det Interface som har valts under Remote access VPN > IPsec och sparats i den inlästa .scx-filen. Flera gateways i .pro ger därför flera vägar för provisionering, men inte Multi-WAN för denna enskilda konfiguration av IPsec Remote Access.

Om gateway eller porten för VPN Portal ändras måste .pro anpassas och distribueras på nytt. Om båda är oförändrade kan provisioneringen hämta VPN-konfigurationen igen. För en manuellt importerad IPsec-profil startar användaren hämtningen i klienten via Edit connection > Update policy. Enbart en klientuppdatering uppdaterar inte firewall-policyn. Befintliga profiler kan i regel fortsätta användas efter en ren versionsuppdatering av Sophos Connect.

Om provisioneringen hämtar gamla värden eller ingen konfiguration alls kontrollerar du i tur och ordning nåbarheten till och certifikatet för VPN Portal, portalporten, gateway, användarinloggningen och MFA. Med Entra ID SSO måste gateway dessutom motsvara den registrerade Redirect URI.

Profiler innehåller säkerhetskänsliga uppgifter och ska distribueras via en skyddad kanal. Ge gamla och nya versioner entydiga namn så att helpdesk och användare inte av misstag återgår till en tidigare version.

Distributionen av en ny firewall-policy ska hållas isär från uppdateringen av klientprogramvaran. Versioner, godkännande i pilotgrupper och återställningsplanering behandlas i Uppdatera Sophos Connect säkert.

Dokumentera ansvarig VPN-grupp och avslutsprocess, MFA-reset samt spärrning och upplåsning av användare för den löpande driften. Profilversion, ändringsdatum och ansvarig, krav på permanent logging inklusive Sophos Central eller Syslog samt en ny granskning av profilerna före SFOS-uppgraderingar ska också ingå i driftdokumentationen.

Verifiering med en verklig fjärrklient

Testa efter importen med en vanlig avsedd användare från ett externt nät:

  1. Inloggning och MFA fungerar och klienten får den förväntade pool- eller RADIUS-adressen.
  2. Sessionen visas under Current activities > IPsec connections. Listan kan bland annat filtreras efter Connection name, Username, Local subnet och Remote host/subnet. Refresh uppdaterar vyn och Disconnect avslutar en specifik anslutning.
  3. Interna FQDN och, om det har konfigurerats, korta namn via DNS-suffixet slås upp korrekt.
  4. Tillåtna mål fungerar och otillåtna mål förblir spärrade.
  5. Log Viewer visar träffar på den avsedda firewall-regeln.
  6. Split Tunnel låter övrig internettrafik gå lokalt. Full Tunnel leder den genom firewallen, den förväntade SNAT-regeln och avsedda Security Policies.
  7. Återanslutning fungerar efter Idle Timeout, nätverksbyte och omstart av Endpoint.
  8. I Sophos Connect Client visar Events det tidsmässiga förloppet för import, inloggning och tunnelupprättande. Vid ett reproducerbart fel skapar du en Support report i klienten och sparar den tillsammans med tidpunkt, användare, klientversion och profilversion innan profiler eller certifikat ändras.

För regelanalys, se Testa firewall-regler med Log Viewer, Policy Test och Packet Capture. För djupare tunnelanalys, se Felsökning av IPsec VPN på Sophos Firewall.

Riktad felsökning

Inloggningen misslyckas

Kontrollera först Authentication > Services, lösenords- och MFA-status, spärrar och autentiseringsservern oberoende av VPN. Jämför därefter Main group, Allowed users and groups och gruppinställningen IPsec remote access. Sophos Connect stöder endast ASCII-tecken i användarnamn. Å, ä, ö och andra UTF-8-/UTF-16-tecken kan därför förhindra inloggningen.

I stället för att använda ett enskilt IKE-textmeddelande som inte är entydigt dokumenterat som diagnos bör du dela upp förloppet: når försöket fram till användarautentiseringen, stämmer Interface, IPsec-profil, certifikat eller PSK samt Local/Remote ID överens, och är användaren verkligen behörig via sin Main group? Klientens Events och samtidiga firewall-loggar ger ett mer tillförlitligt underlag.

Failed to validate certificate efter en omstart

Om den första anslutningen fungerar men Failed to validate certificate visas efter en omstart är Local Certificate och Remote Certificate ofta inte signerade av samma CA. Kontrollera Certificate IDs och förtroendekedjan. Använd antingen lokalt skapade certifikat eller certifikat från samma tredjeparts-CA och läs in dess Signing CA, eller byt avsiktligt till PSK. Exportera och importera därefter .scx på nytt och testa igen efter en omstart.

Tunneln är ansluten men trafik saknas

Kontrollera först den tilldelade adressen och rutterna på klienten och därefter Permitted network resources, regelposition, Source/Destination networks, Services, returväg och DNS. Vid Full Tunnel kontrollerar du dessutom regeln från VPN till WAN och den SNAT-regel som faktiskt matchar. Device access berörs endast om själva firewallen är målet, till exempel för DNS eller Ping.

Anslutningen bryts ungefär var fjärde timme

Vid IKEv1-rekeying kan ett nytt OTP-krav bryta tunneln. Sophos anger ett rekey-intervall på ungefär fyra timmar för standardprofilen för IPsec. En anpassad profil kan använda upp till 24 timmar. Säkerhetsavvägningen och genomförandet beskrivs i Åtgärda timeout för IPsec Remote Access efter fyra timmar.

Stora överföringar hänger eller endast vissa externa nät misslyckas

Om inloggning, DNS och små överföringar fungerar men större överföringar hänger bör du kontrollera MTU och MSS. Om IPsec endast misslyckas på hotell, i gäst-Wi-Fi eller i strikt filtrerade företagsnät kan den externa anslutningen blockera UDP 500/4500 eller ESP. Då kan SSL VPN eller en annan Remote Access-lösning vara mer robust för dessa användare.

IPsec Remote Access efter HA-failover

Felet NC-175860, som dokumenteras i versionsinformationen för SFOS 22, påverkar IPsec Remote Access efter en HA-failover om Appliance Certificate tidigare har skapats på nytt. Det har åtgärdats i SFOS 22.0 MR2 Build 546 från 14 juli 2026. Sophos anger varken något specifikt loggmeddelande eller någon officiell workaround.

Dokumentera firmware och build, HA-läge, roller och Last status change för båda enheterna, tidpunkten för failovern, Authentication Type, valda Local/Remote Certificate inklusive Certificate IDs och profilversion innan någon åtgärd vidtas. Skapa inte Appliance Certificate på nytt enbart på misstanke. På en äldre berörd version kontrollerar du den godkända uppgraderingsvägen till MR2 Build 546 eller senare och testar sedan en kontrollerad failover i ett underhållsfönster, inklusive ny anslutning från ett externt nät. Grunderna för topologin beskrivs i Varianter av HA-kluster för Sophos Firewall och uppgraderingsprocessen i Firmwareuppdatering av SFOS.

FAQ

Kan Sophos Connect testas från LAN-zonen?

Nej. SFOS stöder inte IPsec Remote Access-anslutningar från LAN-zonen. För ett tillförlitligt test måste klienten ansluta via ett externt nät.

Kan en användare få en fast IPsec VPN-adress?

Ja. Aktivera funktionen under Authentication > Users > [Användare] > IPsec remote access och ange en konfliktfri adress från den dokumenterade VPN-adressplanen. Vid adresstilldelning via RADIUS används denna statiska användaradress fortfarande som reserv om RADIUS inte returnerar någon adress.