Konfigurera Sophos SSL VPN med Sophos Connect på macOS
SSL VPN på macOS konfigurerades tidigare ofta med Tunnelblick eller andra OpenVPN-klienter. Det är fortfarande möjligt, men inte längre det enda självklara alternativet: Sedan Sophos Connect 2.0 stöder Sophos även Remote Access SSL VPN på macOS.
Artikeln beskriver den aktuella standardmetoden med Sophos Connect på macOS och förklarar när OpenVPN-kompatibla klienter kan vara ett alternativ. Börja med Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning passar? när du ska välja mellan Sophos Connect, SSL VPN, IPsec, mobila klienter och ZTNA.
Val och förutsättningar
Vilken VPN-artikel för macOS passar?
Den här guiden gäller Sophos Firewall med SFOS och SSL VPN på macOS. Beroende på uppgiften kan en annan ingång passa bättre:
- Installera Sophos Connect generellt på macOS: Installera Sophos Connect Client på macOS.
- Konfigurera SSL VPN på brandväggen: Konfigurera Sophos Firewall SSL VPN Remote Access.
- Konfigurera SSL VPN på macOS med Sophos Connect: Den här artikeln.
- Konfigurera SSL VPN på Windows: Konfigurera Sophos SSL VPN med Sophos Connect på Windows.
- Konfigurera SSL VPN på iPhone, iPad eller Android: iPhone/iPad eller Android.
- Underhålla Sophos Connect-klientversioner och profiler: Kontrollera och uppdatera Sophos Connect Client på ett säkert sätt.
- VPN är anslutet men trafiken fungerar inte: Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.
Mobila plattformar som iOS och Android stöds inte direkt av Sophos Connect för IPsec och SSL VPN. Där är OpenVPN-kompatibla klienter eller operativsystemets funktioner fortfarande relevanta.
Förutsättningar
- Sophos Firewall med konfigurerad SSL VPN Remote Access
- användare med behörighet för SSL VPN
- åtkomst till VPN Portal eller en
.ovpn-fil som administratören tillhandahåller - Sophos Connect 2.0 eller senare
- macOS Ventura 13 eller senare för Sophos Connect 2.0+
- Mac med Intel-processor eller Apple Silicon via Rosetta 2
- ingen gammal Sophos SSL VPN Client installerad parallellt
- MFA/OTP konfigurerat om fjärråtkomsten skyddas med detta
- brandväggsregler för trafik från zonen
VPN
Om SSL VPN-konfigurationen på brandväggen inte är klar bör du först följa Konfigurera Sophos Firewall SSL VPN Remote Access.
Inför en uppgradering till SFOS 22 MR1 bör du dessutom kontrollera om det finns äldre Remote Access IPsec-konfigurationer. SSL VPN påverkas inte direkt, men många miljöer omprövar sin fjärråtkomst i samband med uppgraderingen. Förfarandet beskrivs i Migrera äldre Remote Access IPsec före SFOS 22 MR1.
Sophos Connect eller en OpenVPN-kompatibel klient?
För nya macOS-utrullningar bör Sophos Connect utvärderas först. Det är Sophos egen klient och har stött SSL VPN på macOS sedan version 2.0. OpenVPN Connect och Tunnelblick är fortfarande alternativ, men bör inte oplanerat bli en parallell standard.
- Sophos Connect: Lämpligt för hanterade Mac-datorer, en enhetlig supportprocess och aktuella SFOS-miljöer. Viktiga faktorer är versionen, macOS-kraven, Rosetta 2 på Apple Silicon och en aktuell
.ovpn-profil. - OpenVPN Connect, Tunnelblick eller annan OpenVPN-klient: Lämpligt när det redan finns en OpenVPN-process, för specialfall eller när man medvetet avviker från Sophos Connect. Viktiga faktorer är OpenVPN-versionen, rätt nedladdningsformat, profilunderhåll, DNS-beteende och tydligt dokumenterat supportansvar.
Klientnamnet är mindre viktigt än driften: Det ska vara tydligt vilken klient som stöds, vilken version som distribueras, var profilen kommer ifrån och när användarna måste importera en ny profil.
Konfigurera Sophos Connect på macOS
1. Tillhandahåll Sophos Connect för macOS
Sophos Connect kan beroende på miljön tillhandahållas via Sophos Firewall, VPN Portal eller Sophos Download Page. I hanterade miljöer bör det vara tydligt vilken klientversion som distribueras och om Rosetta 2 finns på Apple Silicon-enheterna.
SSL VPN på macOS kräver Sophos Connect 2.0 eller senare. Äldre interna instruktioner eller installationspaket bör därför inte återanvändas utan kontroll. En befintlig äldre Sophos SSL VPN Client måste avinstalleras före installationen eftersom den inte kan användas parallellt med Sophos Connect.
Sophos Connect 2.0 MR1 innehåller flera macOS-specifika korrigeringar, bland annat för DNS-inställningar i SSL VPN-anslutningar och alternativet att spara inloggningsuppgifter. Efter en uppgradering måste profilen importeras på nytt om det alternativet ska användas.
2. Hämta OVPN-konfigurationen
SSL VPN-konfigurationen tillhandahålls som en .ovpn-fil. Beroende på driftsmodell hämtar användaren den från VPN Portal eller får den kontrollerat via administratörsprocessen.
I VPN Portal är arbetsgången för Sophos Connect på macOS:
- Öppna Sophos Firewalls VPN Portal. Standardadressen är
https://<Firewall-FQDN>:443om porten inte har ändrats. - Logga in som VPN-användare.
- Gå till området
VPN. - Under Sophos Connect client väljer du Download for macOS om klienten inte redan distribueras centralt.
- Under VPN configuration väljer du Download configuration for Windows, macOS, Linux för önskad SSL VPN-konfiguration.
- För Sophos Connect väljer du Use with Sophos Connect and OpenVPN Connect v2 clients. Varianten för OpenVPN Connect v3 är avsedd för en motsvarande OpenVPN v3-klient.
- Förvara
.ovpn-filen säkert och använd den endast för den behöriga användaren.
För SSL VPN på macOS används för närvarande .ovpn-filen. Automatisk .pro-provisionering för SSL VPN är endast tillgänglig i Sophos Connect på Windows. Ändringar av policyn eller de globala SSL VPN-inställningarna överförs därför inte automatiskt till Mac-datorn. Efter relevanta ändringar måste en aktuell .ovpn-fil hämtas och importeras.
Om webbläsaren varnar för portalens certifikat bör orsaken utredas. I produktionsmiljöer är ett giltigt certifikat för VPN Portal bättre än ett permanent webbläsarundantag. För härdning, se Device Access och Local Service ACL på Sophos Firewall.
Efter ändringar av gateway, port, certifikat, DNS, lease-intervall, autentisering eller SSL VPN-policy bör profilen hämtas och importeras på nytt. En klientuppdatering uppdaterar inte i sig en gammal .ovpn-profil.
3. Importera anslutningen i Sophos Connect
Öppna Sophos Connect och importera .ovpn-filen. Därefter ska anslutningen visas i anslutningslistan. Om det finns flera profiler är ett tydligt namn viktigt så att användare och support inte råkar använda fel profil.
Om importen misslyckas kontrollerar du först klientversionen, filtypen och varifrån konfigurationsfilen kommer. SSL VPN på macOS kräver Sophos Connect 2.0 eller senare. En profil som hämtats för OpenVPN Connect v3 ska inte behandlas som en Sophos Connect-profil.
Om Microsoft Entra ID SSO används måste profilen innehålla den aktuella SSO-konfigurationen. Om SSO slutar fungera efter en ändring ska du hämta och importera .ovpn-filen på nytt. Konfigurationen på brandväggen beskrivs i Konfigurera Microsoft Entra ID SSO för Sophos Connect och VPN Portal.
4. Upprätta VPN-anslutningen
Välj den importerade anslutningen och klicka på Connect. Logga sedan in som VPN-användare. Om MFA eller OTP är aktiverat måste den andra faktorn bekräftas enligt brandväggens konfiguration.
Efter anslutningen räcker det inte att kontrollera statusen i klienten. Det avgörande är om de interna resurser som behövs faktiskt går att nå.
Verifiera anslutningen
Kontrollera efter installationen
Minst följande punkter bör verifieras med en testanvändare:
- Sophos Connect visar anslutningen som ansluten.
- Användaren får en IP-adress från den förväntade SSL VPN-poolen.
- Interna DNS-namn löses korrekt.
- Nödvändiga servrar och program går att nå.
- Internettrafiken följer designen: Split Tunnel eller Full Tunnel.
- I Log Viewer syns den förväntade brandväggsregeln för trafik från zonen
VPN. - MFA efterfrågas som planerat.
- Frånkoppling och ny inloggning fungerar.
Om anslutningen är upprättad men åtkomsten inte fungerar ligger orsaken ofta inte i klienten utan i brandväggsregler, DNS, routing eller NAT. För analysen, se Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.
Acceptanstest på macOS
Efter konfigurationen bör du dokumentera ett verkligt testfall, inte bara en grön klientstatus.
- Kontrollera Sophos Connect-versionen: Klientversionen passar macOS-versionen och har stöd för SSL VPN.
- Testa Apple Silicon: Rosetta 2 finns och klienten startar tillförlitligt.
- Kontrollera profilimporten:
.ovpn-profilen kommer från den aktuella brandväggskonfigurationen. - Testa MFA: Inloggning med korrekt respektive felaktig faktor ger ett begripligt resultat.
- Testa DNS: Interna namn löses korrekt, inte bara IP-adresser.
- Testa åtkomst: Tillåtna mål fungerar och otillåtna mål förblir blockerade.
- Kontrollera Log Viewer: Trafik från zonen
VPNträffar den förväntade brandväggsregeln. - Testa återanslutning: Frånkoppling och ny anslutning fungerar utan profilbyte.
Om företaget använder flera macOS-versioner bör minst en Intel-Mac och en Apple Silicon-Mac testas. Vid blandade klienter bör du dessutom kontrollera att Sophos Connect och Tunnelblick inte använder olika profiler eller ger olika DNS-resultat.
Alternativ: OpenVPN-kompatibel klient
OpenVPN Connect eller Tunnelblick kan fortfarande vara lämpliga om Sophos Connect inte ska användas eller om en befintlig OpenVPN-process medvetet behålls. Varianten bör dock dokumenteras som en egen driftsstandard så att Sophos Connect, flera OpenVPN-klienter och gamla profiler inte cirkulerar parallellt.
När konfigurationen hämtas från VPN Portal måste varianten passa den klient som används. Kontrollera därefter .ovpn-filen, användarinloggningen och DNS-beteendet. Äldre generella krav på en viss OpenVPN-version bör inte återanvändas utan kontroll. Det är den aktuella brandväggsversionen, klientversionen och den konkreta profilen som är avgörande.
Drift och säkerhet
SSL VPN är en offentligt nåbar fjärråtkomsttjänst. Dokumentera därför inte bara installationen utan även driften:
- Uppdatera Sophos Connect eller OpenVPN-klienten regelbundet.
- Aktivera och testa MFA för Remote Access.
- Kontrollera VPN-grupper regelbundet.
- Begränsa portalåtkomst via Device Access och Local Service ACL där det är möjligt.
- Håll brandväggsreglerna för zonen
VPNrestriktiva och aktivera loggning. - Ta bort gamla
.ovpn-filer och inaktuella profiler. - Planera för Syslog eller central analys om loggarna ska sparas längre.
För grunderna i MFA, se Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access. För loggfiler och serviceloggar är Sophos Firewall-felsökning: tjänster och loggar användbar.
Checklista för macOS-utrullningen
- Den standardklient som stöds är definierad: Sophos Connect eller avsiktligt en OpenVPN-klient.
- Sophos Connect-versionen är lämplig för macOS Ventura 13 eller senare.
- Rosetta 2 har tagits med i utrullningen för Apple Silicon-enheter.
.ovpn-profilen kommer från den aktuella SSL VPN-konfigurationen.- Nedladdningsvarianten passar Sophos Connect eller den OpenVPN-klientversion som används.
- Avsaknaden av automatisk uppdatering via
.propå macOS har hanterats i profilprocessen. - VPN Portal använder ett giltigt certifikat.
- Användaren ingår i rätt SSL VPN-policy.
- MFA-beteendet är dokumenterat och testat med en testanvändare.
- DNS, sökdomän och interna mål har testats på macOS.
- Brandväggsreglerna för zonen
VPNloggar testtrafiken. - Efter profiländringar är det tydligt vem som informerar användarna om att profilen måste importeras på nytt.
Felsökning
Sophos Connect importerar inte OVPN-filen
Kontrollera först att Sophos Connect 2.0 eller senare är installerat och att filen verkligen kommer från den aktuella SSL VPN-konfigurationen. Hämta sedan filen på nytt från VPN Portal eller tillhandahåll den igen via administratörsprocessen.
Interna namn kan inte lösas
Kontrollera DNS-servrar, sökdomäner och SSL VPN-konfigurationen på brandväggen. För Sophos Connect på macOS bör även klientversionen kontrolleras eftersom Sophos i version 2.0 MR1 åtgärdade ett DNS-problem med SSL VPN-anslutningar på macOS.
Om IP-adresser fungerar men inte namn är problemet relaterat till DNS eller sökdomänen. Om inte heller IP-adresser fungerar är routing, brandväggsregler eller returvägen mer sannolika orsaker.
Anslutningen är upprättad men interna system kan inte nås
Kontrollera brandväggsregler, routing, NAT och returväg. I Log Viewer ska trafik från zonen VPN synas. Om inga loggar visas når trafiken sannolikt inte den förväntade regeln eller så är loggningen avstängd.
Om mindre överföringar fungerar men större filöverföringar eller vissa program hänger sig bör även MTU/MSS kontrolleras: Kontrollera MTU och MSS på Sophos Firewall vid VPN-problem.
Anslutningen fungerar inte efter en profiländring
Efter ändringar av gateway, certifikat, port, DNS, lease-intervall eller autentisering bör .ovpn-profilen importeras på nytt. Om endast klienten har uppdaterats medan en gammal profil fortfarande används kan gamla mål, portar eller DNS-värden finnas kvar.
Alternativet att spara inloggningsuppgifter syns inte
Sophos återaktiverade alternativet att spara inloggningsuppgifter i Sophos Connect 2.0 MR1 för macOS. Efter uppdateringen måste konfigurationen importeras på nytt för att alternativet ska kunna användas. I miljöer med MFA bör du ändå kontrollera om lagring av inloggningsuppgifter passar säkerhetskonceptet.
Anslutningen bryts i externa nätverk
SSL VPN är ofta mer tolerant än IPsec, men påverkas fortfarande av restriktiva nätverk, Captive Portals, obligatoriska proxyservrar eller instabila WLAN. Testa i sådana fall med ett annat nätverk och kontrollera om Split Tunnel, port, protokoll eller ZTNA passar bättre.
Samla in supportdata
Om felet inte är direkt synligt bör du dokumentera klientloggar, tidpunkt, användare, källnät och målsystem. I Sophos Connect Client skapar du ett supportpaket via menyn med tre punkter > About > Generate technical support report. Filen heter scvpntsr.zip och innehåller anslutningshändelser, konfigurationsinformation och endpoint-data. Kontrollera före överföringen till vem uppgifterna får skickas.
På brandväggssidan kan du samtidigt använda Log Viewer, sslvpn.log, openvpn-status*.log och den relevanta brandväggsregeln. Information om loggfilerna finns i Sophos Firewall-felsökning: tjänster och loggar.