Hoppa till innehållet
Avanet

Konfigurera Sophos SSL VPN med Sophos Connect på macOS

SSL VPN på macOS konfigurerades tidigare ofta med Tunnelblick eller andra OpenVPN-klienter. Det är fortfarande möjligt, men inte längre det enda självklara alternativet: Sedan Sophos Connect 2.0 stöder Sophos även Remote Access SSL VPN på macOS.

Artikeln beskriver den aktuella standardmetoden med Sophos Connect på macOS och förklarar när OpenVPN-kompatibla klienter kan vara ett alternativ. Börja med Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning passar? när du ska välja mellan Sophos Connect, SSL VPN, IPsec, mobila klienter och ZTNA.

Val och förutsättningar

Vilken VPN-artikel för macOS passar?

Den här guiden gäller Sophos Firewall med SFOS och SSL VPN på macOS. Beroende på uppgiften kan en annan ingång passa bättre:

Mobila plattformar som iOS och Android stöds inte direkt av Sophos Connect för IPsec och SSL VPN. Där är OpenVPN-kompatibla klienter eller operativsystemets funktioner fortfarande relevanta.

Förutsättningar

  • Sophos Firewall med konfigurerad SSL VPN Remote Access
  • användare med behörighet för SSL VPN
  • åtkomst till VPN Portal eller en .ovpn-fil som administratören tillhandahåller
  • Sophos Connect för macOS 2.0 eller senare
  • Sophos Connect 2.0: macOS Ventura 13+; från 2.1: macOS Sonoma 14+
  • Intel-Mac eller Apple Silicon: med 2.0 via Rosetta 2, från 2.1 med inbyggt ARM-stöd
  • ingen annan VPN-klient installerad parallellt; Sophos utesluter uttryckligen samtidig drift
  • MFA/OTP konfigurerat om fjärråtkomsten skyddas med detta
  • brandväggsregler för trafik från zonen VPN

Om SSL VPN-konfigurationen på brandväggen inte är klar bör du först följa Konfigurera Sophos Firewall SSL VPN Remote Access.

Inför en uppgradering till SFOS 22 MR1 bör du dessutom kontrollera om det finns äldre Remote Access IPsec-konfigurationer. SSL VPN påverkas inte direkt, men många miljöer omprövar sin fjärråtkomst i samband med uppgraderingen. Förfarandet beskrivs i Migrera äldre Remote Access IPsec före SFOS 22 MR1.

Versionsläge den 7 september 2026: vår guide till versioner och uppdateringar av Sophos Connect anger 2.0 MR1 för macOS och 2.5 MR1 för Windows. Det högre Windows-numret är ingen macOS-uppdatering. Sophos bekräftar SSL VPN på Intel-Mac och Apple Silicon via Rosetta 2 från Sophos Connect 2.0 och macOS Ventura 13. Den SFOS-22-dokumentation för VPN Portal som granskades då anger stöd för macOS 13.0 och senare.

Uppdatering den 9 oktober 2026: Sophos Connect 2.1 för macOS är dokumenterat i release notes med datumet 6 oktober 2026: macOS 14+, Intel och inbyggt ARM-stöd på Apple Silicon, .pro-provisionering och Microsoft Entra ID SSO. Ögonblicksbilden från september beskriver 2.0/Rosetta, inte de nya 2.1-funktionerna. Den kanoniska versionsmatrisen och uppdateringsplaneringen skiljer dessa serier åt. Pakettillgänglighet i den egna portalen och godkännande för enheter måste kontrolleras separat; denna artikel rapporterar inget enhetstest och härleder inget GA-godkännande.

Sophos Connect eller en OpenVPN-kompatibel klient?

För nya macOS-utrullningar bör Sophos Connect utvärderas först. Det är Sophos egen klient och har stött SSL VPN på macOS sedan version 2.0. OpenVPN Connect och Tunnelblick är fortfarande alternativ, men bör inte oplanerat bli en parallell standard.

  • Sophos Connect: Lämpligt för hanterade Mac-datorer, en enhetlig supportprocess och aktuella SFOS-miljöer. Viktiga faktorer är versionen, macOS-kraven, Rosetta 2 på Apple Silicon för 2.0, inbyggt ARM-stöd från 2.1 samt en aktuell .ovpn-profil eller godkänd provisionering.
  • OpenVPN Connect, Tunnelblick eller annan OpenVPN-klient: Lämpligt när det redan finns en OpenVPN-process, för specialfall eller när man medvetet avviker från Sophos Connect. Viktiga faktorer är OpenVPN-versionen, rätt nedladdningsformat, profilunderhåll, DNS-beteende och tydligt dokumenterat supportansvar.

Klientnamnet är mindre viktigt än driften: Det ska vara tydligt vilken klient som stöds, vilken version som distribueras, var profilen kommer ifrån och när användarna måste importera en ny profil.

Konfigurera Sophos Connect på macOS

1. Tillhandahåll Sophos Connect för macOS

För SFOS hämtar du macOS-paketet som tillhandahålls på brandväggen via Pattern Update från VPN Portal, eller distribuerar det centralt under kontrollerade former. Kontrollera den version som faktiskt är tillgänglig: 2.0 MR1 kräver Rosetta 2 på Apple Silicon och macOS 13+; från 2.1 gäller macOS 14+ och inbyggt ARM-stöd. Ett Windows-paket är ingen macOS-uppdatering. Testa varje produktionskombination i en pilot före bred utrullning.

SSL VPN på macOS kräver Sophos Connect 2.0 eller senare. Äldre interna instruktioner eller installationspaket bör därför inte återanvändas utan kontroll. En befintlig äldre Sophos SSL VPN Client måste avinstalleras före installationen eftersom den inte kan användas parallellt med Sophos Connect.

Sophos Connect 2.0 MR1 innehåller macOS-korrigeringar för SSL VPN-DNS (NCL-2961) och lagring av inloggningsuppgifter (NCL-2956). Efter uppgraderingen måste profilen importeras på nytt för att alternativet ska kunna användas.

Installationen är kort: öppna installationsprogrammet, välj en plats med tillräckligt ledigt utrymme och klicka på Install och Finish. Sophos aktuella guide föreskriver inget generellt extra godkännande under Privacy & Security. Godkänn bara uppmaningar som faktiskt visas av det signerade installationsprogrammet eller macOS; lägg inte till påhittade steg för systemtillägg.

2. Hämta OVPN-konfigurationen

SSL VPN-konfigurationen tillhandahålls som en .ovpn-fil. Beroende på driftsmodell hämtar användaren den från VPN Portal eller får den kontrollerat via administratörsprocessen.

I VPN Portal är arbetsgången för Sophos Connect på macOS:

  1. Öppna Sophos Firewalls VPN Portal. Standardadressen är https://<Firewall-FQDN>:443 om porten inte har ändrats.
  2. Logga in som VPN-användare.
  3. Gå till området VPN.
  4. Under Sophos Connect client väljer du Download for macOS om klienten inte redan distribueras centralt.
  5. Under VPN configuration väljer du Download configuration for Windows, macOS, Linux och sedan Use with Sophos Connect and OpenVPN Connect v2 clients. Det separata v3-alternativet är avsett för OpenVPN Connect 3.0-klienter.
  6. Förvara .ovpn-filen säkert och använd den endast för den behöriga användaren.

.ovpn-filen är användarspecifik: den innehåller användarens unika certifikat och privata nyckel. Dela eller återanvänd den inte för en annan användare. Återkalla eller ersätt den berörda användarens åtkomst om en profil exponeras.

Dokumenterat för SFOS 22: Klientdokumentationen knyter SSL-profilen som genereras vid import och dess certifikat till användaridentiteten, autentiseringsmetoden och domänen. Felsökningshjälpen för SFOS 22 anger import med en annan autentiseringsmetod eller domän som orsak till Login failed. Wrong fingerprint of certificate. och rekommenderar en separat import av en .pro-fil eller användarens egen .ovpn-fil. Detta visar inte att hämtning och import skapar samma bindning.

Den sparade felsökningshjälpen för SFOS 23 utelämnar detta avsnitt om certifikatets fingeravtryck utan att beskriva någon ändring av produktens beteende. Utelämnandet bevisar varken friare återanvändning eller oförändrad bindning i varje version; beteendet i SFOS 23 har inte verifierats oberoende här. Håll genererade SSL-profiler åtskilda efter identitet, autentiseringsmetod och domän tills det finns ett auktoritativt klargörande för målversionen — som försiktighetsåtgärd, inte som verifierad SFOS 23-regel. Detta gäller genererade SSL-profiler, inte återanvändbara metadata i den ursprungliga .pro-filen eller IPsec-profiler i .scx-format.

Direkt .ovpn-import fungerar från Sophos Connect 2.0 på macOS; den uppdaterar inte senare policyändringar automatiskt. Från macOS-klient 2.1 är .pro-provisionering dokumenterad som ett alternativ för SSL VPN och IPsec, inte med 2.0. .pro är en konfiguration för hämtning från VPN Portal, inte en tunnelprofil. Fil, schema och kontrollerat profilunderhåll beskrivs i Sophos Connect-provisionering. För manuella profiler måste en aktuell .ovpn-fil hämtas och importeras efter relevanta ändringar.

Om webbläsaren varnar för portalens certifikat bör orsaken utredas. I produktionsmiljöer är ett giltigt certifikat för VPN Portal bättre än ett permanent webbläsarundantag. För härdning, se Device Access och Local Service ACL på Sophos Firewall.

För direkt importerade .ovpn-profiler: Efter ändringar av gateway, port, certifikat, DNS, lease-intervall, autentisering eller SSL VPN-policy bör profilen hämtas och importeras på nytt. En klientuppdatering uppdaterar inte i sig en gammal .ovpn-profil.

3. Importera anslutningen i Sophos Connect

Öppna Sophos Connect och klicka på Import connection på sidan Connections. Om anslutningar redan finns öppnar du menyn och väljer Import connection. Välj .ovpn-filen; anslutningen ska sedan visas under Connections.

Om importen misslyckas kontrollerar du först klientversion, filtyp och källa. Direkt SSL VPN-import på macOS kräver Sophos Connect 2.0 eller senare och en aktuell .ovpn-fil från Download configuration for Windows, macOS, Linux. .scx hör till IPsec, inte till denna SSL VPN-import. .pro är den alternativa provisioneringsvägen på macOS från 2.1; det stöds inte med macOS 2.0.

Entra ID SSO är dokumenterat på macOS från Sophos Connect 2.1, inte med 2.0. Ett grått SSO-alternativ i 2.0 aktiveras inte genom en portalinloggning. För 2.1 kontrollerar du först Entra ID-konfigurationen på brandväggen och den aktuella klientkonfigurationen. Använd det fullständiga webbläsarflödet för SSO på macOS med reservwebbläsare och regelefterlevnad.

4. Upprätta VPN-anslutningen

Välj den importerade anslutningen och klicka på Connect, eller dubbelklicka på den. Logga sedan in med VPN-användaren. Användarnamnet är skiftlägeskänsligt. Om MFA eller OTP är aktiverat måste den visade verifieringskoden bekräftas enligt brandväggskonfigurationen. Vid Entra ID SSO från 2.1 slutför du inloggningen i den inbäddade webbläsaren eller systemwebbläsaren som Sophos Connect öppnar och återgår sedan till Sophos Connect. Direkt importerade .ovpn-profiler använder det automatiska webbläsarflödet; om det nödvändiga bytet uteblir, använd .pro-provisionering med systemwebbläsare som godkänts av IT. Genomför åtgärderna för regelefterlevnad eller kontakta IT, försvaga aldrig Conditional Access.

Efter anslutningen räcker det inte att kontrollera statusen i klienten. Det avgörande är om de interna resurser som behövs faktiskt går att nå.

Verifiera anslutningen

Kontrollera efter installationen

Minst följande punkter bör verifieras med en testanvändare:

  • Sophos Connect visar anslutningen som ansluten.
  • Användaren får en IP-adress från den förväntade SSL VPN-poolen.
  • Interna DNS-namn löses korrekt.
  • Nödvändiga servrar och program går att nå.
  • Internettrafiken följer designen: Split Tunnel eller Full Tunnel.
  • I Log Viewer syns den förväntade brandväggsregeln för trafik från zonen VPN.
  • MFA efterfrågas som planerat.
  • Frånkoppling och ny inloggning fungerar.

Om anslutningen är upprättad men åtkomsten inte fungerar ligger orsaken ofta inte i klienten utan i brandväggsregler, DNS, routing eller NAT. För analysen, se Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.

Acceptanstest på macOS

Efter konfigurationen bör du dokumentera ett verkligt testfall, inte bara en grön klientstatus.

  1. Kontrollera Sophos Connect-versionen: Klientversionen passar macOS-versionen och har stöd för SSL VPN.
  2. Testa Apple Silicon: Med 2.0 finns Rosetta 2, från 2.1 finns inbyggt ARM-stöd. Klienten startar tillförlitligt på den macOS-version som faktiskt används.
  3. Kontrollera profilimporten: .ovpn-profilen kommer från den aktuella brandväggskonfigurationen.
  4. Testa MFA: Inloggning med korrekt respektive felaktig faktor ger ett begripligt resultat.
  5. Testa DNS: Interna namn löses korrekt, inte bara IP-adresser.
  6. Testa åtkomst: Tillåtna mål fungerar och otillåtna mål förblir blockerade.
  7. Kontrollera Log Viewer: Trafik från zonen VPN träffar den förväntade brandväggsregeln.
  8. Testa återanslutning: Frånkoppling och ny anslutning fungerar utan profilbyte.
  9. Testa Entra SSO från 2.1: Kontrollera webbläsarval, nödvändig övergång till reservwebbläsare, fullständig inloggning och återgång till klienten; ett fel i regelefterlevnaden medför fortsatt blockering tills de nödvändiga åtgärderna har genomförts.

Om företaget använder flera macOS-versioner bör minst en Intel-Mac och en Apple Silicon-Mac testas. Vid blandade klienter bör du dessutom kontrollera att Sophos Connect och Tunnelblick inte använder olika profiler eller ger olika DNS-resultat.

För ett reproducerbart DNS-test i Terminal kontrollerar du först ett publikt och sedan ett internt namn:

nslookup www.sophos.com
nslookup intranet.example.internal

Ersätt intranet.example.internal med ett tillåtet internt FQDN. Det första kommandot ska ge en adress även utan VPN; när tunneln är uppe ska det andra visa förväntad intern DNS-server och adress. Om bara det andra misslyckas kontrollerar du DNS servers och Domain name under Remote access VPN > SSL VPN > SSL VPN global settings samt Administration > Device access > DNS > VPN.

Uppgradering, återställning och ren avinstallation

Sophos beskriver uppgradering som att den befintliga versionen avinstalleras och den aktuella macOS-versionen installeras. Spara källan till det godkända installationsprogrammet och den aktuella .ovpn-filen och börja med en test-Mac. Vid problem installerar du om den tidigare godkända macOS-versionen; återanvänd bara den gamla profilen om motsvarande brandväggskonfiguration fortfarande gäller. En återgång till macOS-klient 2.0 behåller varken inbyggd ARM-körning, .pro-provisionering eller Entra ID SSO. Om dessa 2.1-funktioner krävs är 2.0 inte en likvärdig återgångslösning; godkänn och testa en alternativ lösning som stöds i förväg.

Om Sophos Endpoint är installerat stänger du först av Tamper Protection i Sophos Fusion (tidigare Sophos Central). Kör sedan i Terminal med administratörsrättigheter:

sudo /Library/Sophos\ Connect/uninstall.sh

Det förväntade meddelandet är Sophos Connect has been uninstalled. Slå sedan på Tamper Protection igen. Om gamla processer ligger kvar under uppgradering eller borttagning anger Sophos omstart som nästa steg. Ta inte bort en fungerande anslutning förrän den nya importen och åtkomsttestet har lyckats.

Alternativ: OpenVPN-kompatibel klient

Den tidigare Tunnelblick-guiden visade OpenVPN 2.3.18. Det var ett historiskt val, inte ett aktuellt utrullningskrav; välj inte den versionen och tvinga inte fram en nedgradering enbart på grund av en gammal skärmbild. För Microsoft Entra ID SSO med Sophos Connect 2.1 ska du följa SSO-flödet för macOS, inte de historiska Tunnelblick-stegen.

OpenVPN Connect eller Tunnelblick kan fortfarande vara lämpliga om Sophos Connect inte ska användas eller om en befintlig OpenVPN-process medvetet behålls. Varianten bör dock dokumenteras som en egen driftsstandard så att Sophos Connect, flera OpenVPN-klienter och gamla profiler inte cirkulerar parallellt.

När konfigurationen hämtas från VPN Portal måste varianten passa den klient som används. Kontrollera därefter .ovpn-filen, användarinloggningen och DNS-beteendet. Äldre generella krav på en viss OpenVPN-version bör inte återanvändas utan kontroll. Det är den aktuella brandväggsversionen, klientversionen och den konkreta profilen som är avgörande.

Drift och säkerhet

SSL VPN är en offentligt nåbar fjärråtkomsttjänst. Dokumentera därför inte bara installationen utan även driften:

  • Uppdatera Sophos Connect eller OpenVPN-klienten regelbundet.
  • Aktivera och testa MFA för Remote Access.
  • Kontrollera VPN-grupper regelbundet.
  • Begränsa portalåtkomst via Device Access och Local Service ACL där det är möjligt.
  • Håll brandväggsreglerna för zonen VPN restriktiva och aktivera loggning.
  • Ta bort gamla .ovpn-filer och inaktuella profiler.
  • Planera för Syslog eller central analys om loggarna ska sparas längre.

För grunderna i MFA, se Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access. För loggfiler och serviceloggar är Sophos Firewall-felsökning: tjänster och loggar användbar.

Checklista för macOS-utrullningen

  • Den standardklient som stöds är definierad: Sophos Connect eller avsiktligt en OpenVPN-klient.
  • Sophos Connect 2.0 passar macOS 13+; från 2.1 krävs macOS 14+.
  • För 2.0 är Rosetta 2 planerat för Apple Silicon; från 2.1 kontrolleras inbyggd ARM-körning.
  • .ovpn-profilen kommer från den aktuella SSL VPN-konfigurationen.
  • SFOS 22-filen Download configuration for Windows, macOS, Linux används.
  • Direkta .ovpn-profiler underhålls manuellt; .pro-provisionering används endast med macOS-klient från 2.1.
  • VPN Portal använder ett giltigt certifikat.
  • Användaren ingår i rätt SSL VPN-policy.
  • MFA-beteendet är dokumenterat och testat med en testanvändare.
  • DNS, sökdomän och interna mål har testats på macOS.
  • Brandväggsreglerna för zonen VPN loggar testtrafiken.
  • Efter profiländringar är det tydligt vem som informerar användarna om att profilen måste importeras på nytt.

Felsökning

Sophos Connect importerar inte OVPN-filen

Kontrollera att Sophos Connect för macOS 2.0 eller senare är installerat och att filen kommer från aktuell konfiguration. Vid Connection with name … already exists tar du bara bort den befintliga anslutningen om den ska ersättas. Hämta sedan filen på nytt från VPN Portal.

Interna namn kan inte lösas

Kontrollera DNS-servrar, sökdomäner och SSL VPN-konfigurationen på brandväggen. För Sophos Connect på macOS bör även klientversionen kontrolleras eftersom Sophos i version 2.0 MR1 åtgärdade ett DNS-problem med SSL VPN-anslutningar på macOS.

Om IP-adresser fungerar men inte namn är problemet relaterat till DNS eller sökdomänen. Om inte heller IP-adresser fungerar är routing, brandväggsregler eller returvägen mer sannolika orsaker.

Anslutningen är upprättad men interna system kan inte nås

Kontrollera brandväggsregler, routing, NAT och returväg. I Log Viewer ska trafik från zonen VPN synas. Om inga loggar visas når trafiken sannolikt inte den förväntade regeln eller så är loggningen avstängd.

Om mindre överföringar fungerar men större filöverföringar eller vissa program hänger sig bör även MTU/MSS kontrolleras: Kontrollera MTU och MSS på Sophos Firewall vid VPN-problem.

Anslutningen fungerar inte efter en profiländring

För en .ovpn-anslutning kräver Policy mismatch error. Import a new policy for this connection. en ny fil efter ändringar av gateway, certifikat, port, DNS, lease-intervall, autentisering eller policy. Received connection reset from gateway kan också tyda på ändrade SSL VPN-inställningar, manuell frånkoppling eller omstart av brandväggen.

Instrumentpanelen öppnas inte eller internet-DNS förblir trasigt efter frånkoppling

Öppna processen Sophos Connect i Activity Monitor, välj Force Quit och starta appen igen från Launchpad. Om webbläsning inte fungerar efter att en Full Tunnel kopplats från, koppla från och anslut det lokala nätverket igen och upprepa det publika nslookup-testet.

Management port is unavailable

Sophos Connect använder lokalt TCP-port 25340 för kommunikation med OpenVPN. Kontrollera och avsluta om möjligt en annan app som upptar porten och anslut igen. Sophos Connect 2.0 fungerar inte så länge porten är otillgänglig.

Alternativet att spara inloggningsuppgifter syns inte

Sophos återaktiverade alternativet att spara inloggningsuppgifter i Sophos Connect 2.0 MR1 för macOS. Efter uppdateringen måste konfigurationen importeras på nytt för att alternativet ska kunna användas. I miljöer med MFA bör du ändå kontrollera om lagring av inloggningsuppgifter passar säkerhetskonceptet.

Anslutningen bryts i externa nätverk

SSL VPN är ofta mer tolerant än IPsec, men påverkas fortfarande av restriktiva nätverk, Captive Portals, obligatoriska proxyservrar eller instabila WLAN. Testa i sådana fall med ett annat nätverk och kontrollera om Split Tunnel, port, protokoll eller ZTNA passar bättre.

Samla in supportdata

Om felet inte är direkt synligt bör du dokumentera klientloggar, tidpunkt, användare, källnät och målsystem. I Sophos Connect Client skapar du ett supportpaket via menyn med tre punkter > About > Generate technical support report. Filen heter scvpntsr.zip och innehåller anslutningshändelser, konfigurationsinformation och endpoint-data. Kontrollera före överföringen till vem uppgifterna får skickas.

På brandväggssidan kan du samtidigt använda Log Viewer, sslvpn.log, openvpn-status*.log och den relevanta brandväggsregeln. Information om loggfilerna finns i Sophos Firewall-felsökning: tjänster och loggar.

Vanliga frågor

Stöder Sophos Connect SSL VPN på macOS?

Ja. Sedan Sophos Connect 2.0 kan Sophos Connect Client på macOS använda Remote Access SSL VPN.

Fungerar Sophos Connect på Apple Silicon?

Ja. Sophos Connect 2.0 använder Rosetta 2 på Apple Silicon och stöder macOS 13+. Från 2.1 finns inbyggt ARM-stöd och macOS 14+ krävs. Kontrollera paketversion, arkitektur och VPN-drift i en pilot före utrullningen.

Måste Tunnelblick fortfarande användas?

Inte nödvändigtvis. Tunnelblick är fortfarande ett OpenVPN-alternativ, men i många miljöer är Sophos Connect en standardklient som är enklare att hantera.

Varför fungerar inte DNS på macOS trots att SSL VPN är anslutet?

Vanliga orsaker är DNS-servrar, sökdomänen, en inaktuell profil eller klientversionen. Sophos Connect 2.0 MR1 innehåller en korrigering för DNS-inställningar i SSL VPN på macOS. Profilen och brandväggsreglerna bör ändå kontrolleras separat.

Kan Sophos Connect användas för SSL VPN på iOS eller Android?

Nej. Sophos Connect stöder inte mobila plattformar direkt för IPsec och SSL VPN. Beroende på protokollet används OpenVPN-kompatibla klienter eller operativsystemets funktioner på iOS och Android.