Hoppa till innehållet
Avanet

Konfigurera Sophos SSL VPN på iPhone och iPad

Sophos Connect stöder inte iOS och iPadOS direkt för IPsec eller SSL VPN. Om iPhone eller iPad ska anslutas via Sophos Firewall Remote Access används därför en OpenVPN-kompatibel klient. I många miljöer är OpenVPN Connect den naturliga standarden.

Artikeln beskriver det praktiska förloppet för Sophos SSL VPN på iPhone och iPad: installera appen, hämta .ovpn-konfigurationen, importera profilen, testa anslutningen och ringa in typiska fel. För det grundläggande valet mellan Sophos Connect, SSL VPN, IPsec, mobila klienter och ZTNA passar först Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?.

När SSL VPN på iOS är meningsfullt

SSL VPN på iPhone eller iPad är meningsfullt när mobila användare ibland behöver komma åt interna system och en klassisk VPN-profil räcker för detta.

Typiska exempel:

  • åtkomst till interna webbapplikationer
  • adminåtkomst till några få system via en iPad
  • åtkomst till filtjänster eller interna verktyg via definierade appar
  • tillfälligt externt arbete utan hanterad notebook-klient
  • övergångslösning när ZTNA eller App Proxy ännu inte är tillgängligt

För permanent åtkomst till många interna system är en mobil enhet ofta inte den bästa målplattformen. Då bör man kontrollera om en hanterad Windows- eller macOS-klient med Sophos Connect, snävare ZTNA-åtkomst eller en annan Remote Access-design passar bättre.

Översikt över andra klienter

Den här guiden gäller Sophos Firewall med SFOS och mobila Apple-enheter. Beroende på plattform eller utgångsläge kan en annan startpunkt passa bättre:

Viktigast är avgränsningen: Sophos Connect är inte den direkta SSL-VPN-klienten för iOS och iPadOS. Om mobila enheter ska stödjas bör det vara internt tydligt definierat vilken OpenVPN-kompatibel klient som används, varifrån profilerna kommer och vem som ger stöd vid enhetsbyten.

Förutsättningar

Innan konfigurationen bör dessa punkter vara klargjorda:

  • Sophos Firewall med konfigurerad SSL-VPN-Remote-Access-konfiguration
  • användare med behörighet för SSL VPN
  • åtkomst till VPN Portal eller administrativt tillhandahållen .ovpn-fil
  • OpenVPN-kompatibel klient på iPhone eller iPad
  • MFA/OTP konfigurerat om Remote Access skyddas med det
  • giltigt certifikat för VPN Portal och firewallåtkomst, om möjligt
  • Firewall Rules för trafik från VPN-zonen
  • klargjord Split Tunnel- eller Full Tunnel-design
  • supportprocess för enhetsbyten, förlorade enheter och gamla profiler

Inför en uppgradering till SFOS 22.0 MR1 eller senare bör man dessutom kontrollera om gamla Remote Access IPsec-konfigurationer fortfarande finns. SSL VPN berörs inte direkt av detta, men många miljöer omvärderar Remote Access i det läget. Förloppet beskrivs i Migrera Legacy Remote Access IPsec före SFOS 22 MR1.

Förbereda firewall och VPN Portal

iOS-konfigurationen är bara det sista steget. Innan dess måste firewallkonfigurationen stämma.

På Sophos Firewall bör dessa punkter kontrolleras:

  1. Öppna Remote access VPN.
  2. Konfigurera SSL VPN för de användare eller grupper som behövs.
  3. Använd en VPN-IP-pool utan överlappning med LAN, WLAN, VLAN, Site-to-Site VPN eller typiska hemnät.
  4. Sätt DNS-servrar och domänsuffix korrekt om interna namn används.
  5. Aktivera MFA för Remote Access och kontrollera med testanvändare.
  6. Skapa Firewall Rule från VPN till den målzon som behövs.
  7. Aktivera loggning för införandefasen.
  8. Frigör VPN Portal via Administration > Device access endast så brett som nödvändigt.

Det fullständiga förloppet på firewallsidan beskrivs i Konfigurera Sophos Firewall SSL VPN Remote Access.

VPN Portal är en publikt åtkomlig startpunkt. Om den måste vara åtkomlig från internet bör certifikat, MFA, lands-/källbegränsning och loggkontroll planeras medvetet. För härdning passar Device Access och Local Service ACL på Sophos Firewall.

1. Installera OpenVPN Connect

Installera OpenVPN Connect från App Store: OpenVPN Connect.

Om en annan OpenVPN-kompatibel klient är standardiserad i miljön bör beslutet dokumenteras. Det blir problematiskt när användare parallellt använder olika VPN-appar, gamla profiler och olika guider.

För support och drift bör det fastställas:

  • vilken klient som stöds
  • vilken appversion som minst förväntas
  • om användare får installera appen själva
  • hur profiler distribueras och återkallas
  • hur förlorade eller ersatta enheter hanteras

2. Öppna VPN Portal

Öppna Sophos Firewall VPN Portal i Safari på iPhone eller iPad. Standardadressen är:

https://<Firewall-FQDN-eller-IP>:443

Om administrationen har konfigurerat en annan VPN portal HTTPS port måste den porten användas. För direkt åtkomst i ett HA-kluster anger Sophos FQDN eller IP-adressen för den ursprungliga primära enheten. I produktionsmiljöer bör det dokumenterade gemensamma FQDN-namnet för portalen användas.

Logga sedan in med VPN-användaren. VPN Portal och SSL-VPN-nedladdningarna visas bara om användaren eller användarens grupp har tilldelats en Remote Access SSL VPN-policy. Om nedladdningen saknas ska därför policytilldelningen kontrolleras innan OpenVPN-appen felsöks.

Om VPN Portal öppnas med ett ogiltigt eller inte betrott certifikat bör orsaken åtgärdas. Ett permanent webbläsarundantag är ingen bra driftstandard för produktiv Remote Access.

Med Sophos OTP måste en ny användare först skanna QR-koden i VPN Portal och registrera token i en autentiseringsapp. Testa därefter det faktiska anslutningsflödet med en testanvändare: Beroende på klient och MFA-metod behandlas lösenord och OTP tillsammans eller i separata steg. Challenge-baserad eller extern MFA bör därför testas med exakt den avsedda iOS-klienten före en bred utrullning. Grunderna beskrivs i Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access.

3. Ladda ner OVPN-konfigurationen

Öppna VPN > VPN configuration i VPN Portal. Under SSL VPN configuration trycker du på Download for Android and iOS. Sophos Firewall tillhandahåller då den .ovpn-fil som är avsedd för mobila OpenVPN-klienter.

Den nedladdade filen har normalt ändelsen .ovpn. Den här filen är användarspecifik och bör inte lämnas vidare till andra användare.

Viktigt:

  • Filen bör komma från den aktuella firewallkonfigurationen.
  • Gamla filer från e-postarkiv eller chattar bör inte återanvändas.
  • Om en tunnel som tidigare fungerade inte längre ansluter efter en administrativ ändring bör filen laddas ner och importeras på nytt. Det gäller särskilt ändringar av SSL-VPN-port, protokoll, gateway eller Override Hostname och SSL-servercertifikat.
  • Ändringar av användar- eller grupptilldelningar löses inte genom en ny profilimport. De måste korrigeras i Remote Access-policyn och på autentiseringsservern.
  • När en användare lämnar företaget eller en enhet förloras måste användaråtkomst, gruppmedlemskap och profildistribution kontrolleras.

4. Importera profilen i OpenVPN Connect

Om iOS inte erbjuder importen automatiskt kan .ovpn-filen lämnas över till OpenVPN Connect via delningsfunktionen. Alternativt öppnar du Menu > My Profiles > Add > Upload File i OpenVPN Connect och väljer den sparade .ovpn-filen. Bekräfta därefter importen.

OpenVPN Connect frågar vid den första konfigurationen efter iOS-behörighet att skapa en VPN-konfiguration. Behörigheten måste godkännas för att appen ska kunna upprätta en tunnel.

Vid flera profiler bör namnet vara entydigt, till exempel med plats, miljö eller företagsnamn. Flera nästan likadant namngivna profiler är en vanlig supportorsak.

5. Upprätta VPN-anslutningen

Aktivera den importerade profilen och logga in med VPN-användaren. Om MFA eller OTP är aktivt måste den andra faktorn bekräftas enligt firewallkonfigurationen.

Efter lyckad etablering bör man inte bara kontrollera att OpenVPN-appen visas som ansluten. Det avgörande är om de planerade interna målen är åtkomliga och om trafiken träffar rätt regel på firewallen.

Kontrollera efter konfigurationen

Minst dessa punkter bör kontrolleras med en testanvändare:

  • OpenVPN Connect visar anslutningen som ansluten.
  • iOS visar VPN-symbolen respektive VPN-statusen.
  • Användaren får en IP-adress från den förväntade SSL-VPN-poolen.
  • Interna DNS-namn löses korrekt.
  • Nödvändiga servrar, webbapplikationer eller tjänster är åtkomliga.
  • Internetbeteendet motsvarar designen: Split Tunnel eller Full Tunnel.
  • I Log Viewer syns den förväntade Firewall Rule för trafik från VPN-zonen.
  • MFA efterfrågas enligt plan.
  • Testa anslutningen igen efter flygplansläge, WLAN-byte eller mobilnätsbyte.
  • Gamla profiler har tagits bort eller tydligt markerats som föråldrade.

Om anslutningen är uppe men ingen åtkomst fungerar ligger orsaken ofta inte i den mobila klienten, utan i Firewall Rules, DNS, routing eller NAT. För analysen passar Testa Firewall Rule med Log Viewer, Policy Test och Packet Capture.

Manuell distribution eller MDM?

För några få iPhones eller iPads kan manuell import via VPN Portal, Safari och OpenVPN Connect räcka. Så snart flera användare, många enheter eller regelbundna enhetsbyten är inblandade bör profildistributionen planeras medvetet. Annars blir gamla .ovpn-filer kvar i e-post, chattar eller privata nedladdningsmappar och dyker upp igen i supportärenden månader senare.

Typiska alternativ:

  • Manuell import: Lämplig för ett fåtal enheter, en pilotgrupp eller sporadisk användning. En tydlig guide, en aktuell profil, ett MFA-test och borttagning av gamla profiler är viktiga.
  • Distribution via MDM eller Endpoint Management: Lämplig för hanterade enheter, många användare eller återkommande ändringar. Profilversion, appinstallation, hantering av enhetsförlust, återkallning av gamla profiler och supportprocessen är viktiga.

Viktigt är återkallningen. När en enhet ersätts, en användare slutar eller en SSL-VPN Policy ändras räcker det inte att distribuera en ny profil. Gamla profiler, gruppmedlemskap och eventuellt sparade inloggningsuppgifter måste också kontrolleras.

Drift och säkerhet

Mobila VPN-profiler behöver tydliga driftregler. iPhones och iPads växlar ofta mellan WLAN, mobilnät, hotspots och Captive Portals. Dessutom försvinner eller byts mobila enheter lättare än klassiska företagsnotebooks.

God praxis:

  • uppdatera OpenVPN Connect regelbundet
  • aktivera och testa MFA för Remote Access
  • kontrollera VPN-grupper regelbundet
  • begränsa VPN Portal via Device Access och Local Service ACL där det är möjligt
  • hålla Firewall Rules för VPN-zonen snäva och loggade
  • ta bort gamla .ovpn-filer och föråldrade profiler
  • ta hänsyn till enhetsbyten och förlorade enheter i supportprocessen
  • planera Syslog eller central utvärdering vid längre logglagring

För loggfiler och serviceloggar är Sophos Firewall Troubleshooting: tjänster och loggar hjälpsam.

Typiska fel

OVPN-filen går inte att öppna

Kontrollera först att OpenVPN Connect är installerat och att filen verkligen finns som .ovpn. Ladda därefter ner filen på nytt från VPN Portal eller lämna över den till OpenVPN Connect via delningsfunktionen.

Om filen distribueras via MDM, e-post eller filutdelning bör man kontrollera om filen har ändrats, bytt namn eller blockerats på vägen.

För filimport kräver OpenVPN Connect en profil i ASCII eller UTF-8 som är mindre än 256 KB. Om en manuellt redigerad profil hänvisar till externa certifikat- eller nyckelfiler måste även dessa vara tillgängliga vid importen. Den .ovpn-fil som Sophos genererar bör därför användas så oförändrad som möjligt.

Importen fungerar, men inte anslutningen

Då har iOS-behörigheten för VPN-konfigurationen ofta inte getts korrekt eller så passar profilen inte den aktuella firewallkonfigurationen. Ta bort profilen, hämta den aktuella .ovpn-filen på nytt och importera igen.

Om det finns flera profiler med nästan samma namn ska du först kontrollera vilken som faktiskt aktiveras. Vid upprepad import av samma profilnamn lägger OpenVPN Connect till suffix som (1) eller (2). Gamla varianter bör tas bort efter ett lyckat test.

Inloggningen misslyckas

Kontrollera användare, lösenord, MFA, gruppmedlemskap och autentiseringsserver. Om AD, RADIUS eller Microsoft Entra ID SSO är inblandat bör autentiseringen testas separat från VPN. Ett inloggningsproblem är inte automatiskt ett OpenVPN-problem.

Anslutningen är uppe, men interna system är inte åtkomliga

Kontrollera DNS, Firewall Rules, routing, NAT och returväg. I Log Viewer bör trafik från VPN-zonen synas. Om inga loggar visas når trafiken sannolikt inte den förväntade regeln eller så är loggning avaktiverad.

Vid enstaka interna system är det ofta inte själva VPN:et som är defekt, utan en saknad Firewall Rule, ett felaktigt DNS-namn eller en returroute i målnätet.

Om små åtkomster fungerar men större filöverföringar eller vissa applikationer hänger bör även MTU/MSS kontrolleras: Kontrollera Sophos Firewall MTU och MSS vid VPN-problem.

Interna namn löses inte

Kontrollera DNS-server och sökdomän i SSL-VPN-konfigurationen. Testa därefter om interna system är åtkomliga via IP-adress. Om IP fungerar men namn inte gör det ligger orsaken sannolikt i DNS, inte i själva VPN-anslutningen.

Anslutningen bryts vid nätverksbyte

På mobila enheter är WLAN-byte, mobilnätsbyte, Captive Portals och energisparmekanismer typiska orsaker. Testa med ett annat nätverk och kontrollera om beteendet är reproducerbart.

Om användare ofta byter mellan nät bör man kontrollera om applikationen klarar korta VPN-avbrott eller om en annan åtkomstmodell passar bättre.

Checklista

Före utrullningen

  • OpenVPN-klient som stöds är definierad.
  • SSL-VPN-användargruppen är kontrollerad.
  • MFA för Remote Access är testat.
  • VPN Portal är åtkomlig med giltigt certifikat.
  • Device Access och åtkomst från internet är medvetet begränsade.
  • Firewall Rules för VPN-zonen är skapade och loggade.
  • Split Tunnel eller Full Tunnel är dokumenterat.
  • Profildistribution och process för enhetsbyten är klargjorda.

Efter importen

  • Profilen syns i OpenVPN Connect.
  • iOS-VPN-behörigheten är bekräftad.
  • Anslutningen har etablerats med testanvändare.
  • DNS, interna mål och matchning mot Firewall Rule är kontrollerade.
  • WLAN, mobilnät och nätverksbyte är testade.
  • Gamla profiler är borttagna.

I drift

  • Håll OpenVPN-appen och iOS aktuella.
  • Kontrollera användargrupper regelbundet.
  • Ta bort gamla profiler vid avslut eller enhetsförlust.
  • Kontrollera VPN-loggar tidigt vid supportärenden.
  • Vid återkommande mobila problem, kontrollera ZTNA eller appbaserad åtkomst.

FAQ

Stöder Sophos Connect SSL VPN på iOS?

Nej. Sophos Connect stöder inte iOS och iPadOS direkt för IPsec och SSL VPN. På iPhone och iPad används en OpenVPN-kompatibel klient.

Måste OpenVPN Connect användas?

Inte nödvändigtvis. OpenVPN Connect är däremot en vanlig standard för OpenVPN-profiler på iOS. Om en annan klient används bör den vara tydligt dokumenterad och stödjas internt.

Fungerar MFA med SSL VPN på iOS?

Ja, om MFA är korrekt konfigurerat på Sophos Firewall för Remote Access. Beroende på konfiguration hanteras den andra faktorn vid inloggningen eller via lösenordsinmatningen.

Är SSL VPN på iOS bättre än IPsec?

Inte generellt. SSL VPN är ofta praktiskt när OpenVPN-profiler redan är etablerade. För vissa miljöer kan en annan Remote Access-design med IPsec, ZTNA eller appbaserad åtkomst passa bättre.

Varför fungerar anslutningen men ingen intern applikation?

Då är tunneln bara en del av kontrollen. Ofta saknas Firewall Rules, DNS-upplösning, routing eller returvägar. I Log Viewer bör man kontrollera om trafik från VPN-zonen träffar den förväntade regeln.