Hoppa till innehållet
Avanet

Konfigurera Sophos Connect-provisionering med .pro och GPO

En Sophos Connect-provisioneringsfil med filändelsen .pro är inte en färdig VPN-profil. Den talar om för Windows-klienten vilken VPN-portal som ska användas för att hämta de IPsec- och SSL VPN-konfigurationer som användaren har tillgång till. Sophos Connect importerar den faktiska .scx- eller .ovpn-filen först efter en lyckad autentisering.

Detta är särskilt praktiskt när profiler ska distribueras centralt och senare ändringar ska hämtas automatiskt. Samtidigt blir VPN-portalen en del av den produktiva inloggningsvägen. Tillgänglighet, certifikat, MFA, användartilldelning och portalsäkerhet är därför lika viktiga som filens JSON-syntax.

⚠️ Fjärrprovisionering kräver att VPN-portalen kan nås från WAN. Det ökar den publikt exponerade angreppsytan. Före utrullningen behövs ett betrott certifikat, MFA, begränsade Local Service ACL-regler, testad inloggningsblockering och en reservväg med en manuellt distribuerad profil.

Provisionering i åtta steg

  1. Konfigurera IPsec Remote Access eller SSL VPN fullständigt på brandväggen och testa med en manuellt importerad fil.
  2. Tillhandahåll VPN-portalen via ett betrott FQDN och certifikat.
  3. Tillåt VPN-portalen under Administration > Device access endast från de källzoner eller källnät som faktiskt behövs.
  4. Skapa en minimal .pro-fil med display_name, gateway och vpn_portal_port.
  5. Lägg endast till MFA, automatisk anslutning och gatewayordning när motsvarande process är fastställd.
  6. Importera först filen manuellt med en pilotanvändare och testa IPsec och SSL VPN separat.
  7. Distribuera sedan Sophos Connect och .pro-filen till en liten pilotgrupp via en kontrollerad GPO.
  8. Verifiera portalinloggning, importerade profiler, tunnel, interna mål, loggar, Update Policy och återställning.

När en .pro-fil passar

Provisionering passar bra för hanterade Windows-enheter som använder Sophos Connect för IPsec, SSL VPN eller båda. Efter portalinloggningen tillhandahåller brandväggen IPsec-profilen till alla behöriga användare. En SSL VPN-konfiguration importeras endast om användaren tillhör en matchande SSL VPN-policy.

Vid den första provisioneringen kan SFOS automatiskt skapa en kataloganvändare som ännu inte finns lokalt och tilldela användaren till en grupp enligt autentiseringsserverns mappning. Användaren behöver då inte logga in på VPN-portalen eller användarportalen i förväg. Den automatiska skapandet ersätter inte kontrollen av gruppordningen och den faktiska VPN-behörigheten.

En manuellt distribuerad .scx- eller .ovpn-fil är fortfarande lämplig när VPN-portalen inte ska publiceras på internet, endast ett fåtal klienter finns eller portalen är ett oönskat ytterligare beroende. Sophos Connect stöder inte .pro-provisionering på macOS; där importeras .scx och .ovpn direkt. IPsec-provisionering på Windows kräver Sophos Connect 2.1 eller senare.

Själva VPN-konfigurationen finns kvar i de fokuserade guiderna: Konfigurera Sophos Connect IPsec på brandväggen och Konfigurera SSL VPN Remote Access.

Förutsättningar och exempelvärden

Följande exempel använder det publika portalnamnet vpn.example.com och den interna kontrollvärden intranet.corp.example. Båda namnen är platshållare:

  • Ersätt vpn.example.com med VPN-portalens verkliga FQDN, som ska lösas korrekt både publikt och internt. Portalcertifikatet måste vara giltigt för namnet och betrott av klienterna.
  • Använd endast intranet.corp.example som auto_connect_host om värden är stabilt tillgänglig och endast svarar från det interna nätverket. En publik eller instabil värd skulle ge felaktig nätverksidentifiering.
  • Port 443 är VPN-portalens standardport. Om brandväggen använder en annan port måste samma värde anges i vpn_portal_port.

Minst följande punkter måste ha testats med lyckat resultat innan filen skapas:

  • Den avsedda IPsec- eller SSL VPN-profilen fungerar med manuell import.
  • VPN-portalen kan nås via avsett FQDN och använder en fullständig certifikatkedja.
  • Användare, primära grupper, SSL VPN-policy och autentiseringsmetoder stämmer överens.
  • Med Microsoft Entra ID SSO använder VPN-portalen, IPsec och SSL VPN samma Entra ID-server under Authentication > Services i provisioneringsflödet.
  • Med Entra ID SSO matchar värdet gateway brandväggens Redirect URI.
  • MFA och det negativa testet med en obehörig användare fungerar.

För publik portalåtkomst, se Device Access och Local Service ACL. Skydd mot brute force för VPN-portalen behandlar upprepade misslyckade inloggningar och skyddet av en WAN-exponerad portal.

Skapa provisioneringsfilen

En .pro-fil använder JSON. gateway är det enda obligatoriska fältet, men för spårbar drift bör även visningsnamn och portalport anges uttryckligen. Skapa filen i en textredigerare och spara den exempelvis som avanet-vpn.pro.

Minimal profil för en gateway

[
  {
    "display_name": "Avanet Remote Access",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": false,
    "auto_connect_host": "",
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

display_name får innehålla högst 60 tecken. Utan visningsnamn visar Sophos Connect värdet gateway. Med can_save_credentials satt till true kan användaren spara användarnamn och lösenord; inställningen används inte för SSO. Att tillåta sparade autentiseringsuppgifter är ett säkerhetsbeslut, inte en bekvämlighetsstandard.

När anslutningen startar kontrollerar check_remote_availability tillgängligheten. run_logon_script kör inloggningsskriptet som tillhandahålls av domänkontrollanten efter att tunneln har etablerats. Aktivera en inställning först när pilottestet visar att beteendet verkligen behövs.

Den äldre syntaxen user_portal_port accepteras fortfarande, men anger numera också VPN-portalens port. vpn_portal_port är tydligare i nya filer.

Planera automatisk anslutning korrekt

auto_connect_host hjälper Sophos Connect att avgöra om klienten redan finns i det interna nätverket. Varje gång ett nätverksgränssnitt får en ny eller ändrad IP-adress kontrollerar klienten denna värd. Om värden inte kan nås aktiveras anslutningen. Tunneln etableras automatiskt om autentiseringsuppgifterna är sparade eller om den senaste inloggningen använde SSO.

"auto_connect_host": "intranet.corp.example"

Kontrollvärden är inte en allmän internetkontroll. Den måste vara stabil, lösas internt och inte vara åtkomlig externt. Testa före utrullningen både i företagsnätverket och via ett externt nätverk. En tom sträng "" inaktiverar automatisk anslutning.

För en fullständig always-on-design gäller ytterligare gränser. Sparade autentiseringsuppgifter, SSO, MFA och beteendet efter nätverksbyten måste fungera tillsammans. Starta SSL VPN automatiskt med automatisk inloggning förklarar skillnaderna.

Använd flera gateways

Flera portalgateways anges som en array. gateway_order avgör endast hur Sophos Connect väljer portal för hämtning. Den senare tunneln använder gateways från den importerade .scx- eller .ovpn-konfigurationen.

[
  {
    "display_name": "Avanet Remote Access",
    "gateway_order": "in_order",
    "gateway": [
      "vpn-zrh.example.com",
      "vpn-ber.example.com"
    ],
    "vpn_portal_port": 443,
    "otp": false,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Urvalsmetoderna har olika driftmässiga effekter:

  • in_order provar posterna i den angivna ordningen.
  • latency väljer gateway efter svarstiden för ett TCP-anslutningsförsök.
  • distributed väljer slumpmässigt en gateway vid ett anslutningsförsök.

Ordningen ersätter inte en testad WAN-, DNS- eller HA-design. Varje angivet portalnamn behöver ett giltigt certifikat, rätt tillgänglighet och samma förväntade provisioneringsinnehåll.

Ställ in MFA-fälten medvetet

Med otp: true visar Sophos Connect ett tredje inmatningsfält. 2fa avgör hur innehållet skickas till autentiseringsservern:

  • 2fa: 1 använder Sophos Firewall-konfigurationen. Lösenord och OTP sammanfogas som passwordotp.
  • 2fa: 2 använder en extern tjänst som Duo. Lösenord och kod separeras med kommatecken; beroende på Duo-konfigurationen kan även push, phone, sms eller en tokenkod användas.
[
  {
    "display_name": "Avanet Remote Access MFA",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": true,
    "2fa": 1,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Vid den första hämtningen kan inloggningsfönstret visas två gånger: en gång för nedladdningen av konfigurationen och därefter för att etablera tunneln. Detta är inte automatiskt ett fel. Helpdesk bör känna till beteendet före en bred utrullning. Brandväggens MFA-konfiguration beskrivs i Konfigurera MFA på Sophos Firewall.

Distribuera Sophos Connect och .pro via GPO

Filen kan importeras manuellt efter leverans via e-post eller säker nedladdning. Användaren väljer Import connection eller dubbelklickar på .pro-filen. I en hanterad Windows-domän blir en GPO mer spårbar när källa, målgrupp och rollback dokumenteras.

Sophos Connect i Windows med funktionen för att importera en anslutning
Manuell import passar pilotfasen; därefter kan samma godkända provisioneringsfil distribueras kontrollerat via GPO.

Sophos Connect övervakar denna importmapp:

C:\Program Files (x86)\Sophos\Connect\import\

En .pro-fil som placeras där importeras automatiskt och tas sedan bort från mappen. Borttagningen är normalt beteende och bevisar inte att portalautentisering eller tunnel redan fungerar.

För distributionen läggs ett startskript till under Group Policy Management > Computer Configuration > Policies > Windows Settings > Scripts > Startup. Sophos dokumenterade modell väntar på tjänsten scvpn, hämtar filen från en central HTTPS-plats och kopierar den till importmappen. Hämtningskällan bör endast vara läsbar för de datorer som behöver den, använda ett betrott certifikat och inte innehålla användarlösenord eller token i URL:en eller skriptet.

Testa först startskriptet på en pilotdator. Policyn kan sedan uppdateras med kommandot:

gpupdate /force

Sophos dokumenterar också ett datorstartskript med msiexec.exe för installation av själva klienten. I en produktionsdistribution bör dock befintliga standarder för paketering, signering, version och rollback användas. Installera Sophos Connect i Windows beskriver installation och Windows-plattformar som stöds.

En .pro-fil innehåller normalt inga användarlösenord. Den är ändå en kontrollerad konfigurationsartefakt: portaladresser, beteende, MFA och inställningar för automatisk anslutning ska endast komma från en auktoriserad källa.

Ändringar och profiluppdateringar

Efter lyckad import hämtar Sophos Connect automatiskt tillgängliga .scx- och .ovpn-profiler. Många senare konfigurationsändringar hämtas också. Driften måste ändå skilja mellan provisioneringsfilen och den faktiska VPN-profilen:

  • Om gateway eller vpn_portal_port ändras måste .pro-filen uppdateras och distribueras på nytt.
  • Om port eller protokoll ändras under SSL VPN global settings väljs kugghjulet och Update policy i klienten.
  • Ändringar av SSL VPN-gateway, certifikat, port eller protokoll kan kräva en ny inloggning.
  • Efter återställning eller import av en brandväggskonfiguration testas IPsec- och SSL VPN-profilerna på nytt med en pilotklient.
  • En ny klientversion uppdaterar inte automatiskt en inaktuell .pro-fil.

Distribuera inte gamla och nya provisioneringsfiler parallellt via olika GPO:er, nedladdningar och e-postmeddelanden. Dokumentera filnamn, version eller ändringsdatum, målgrupp och reservväg för varje utrullning.

Verifiera provisionering och tunnel

Testet genomförs med en behörig och en obehörig användare från ett verkligt externt nätverk. En lyckad portalinloggning är inte i sig ett lyckat VPN-test.

  1. Kontrollera Sophos Connect-versionen och Windows-plattformen.
  2. Importera .pro-filen manuellt eller via pilot-GPO:n.
  3. Kontrollera vilka .scx- och .ovpn-anslutningar som faktiskt visas.
  4. Genomför hela MFA-flödet, inklusive en möjlig andra inloggning.
  5. Anslut IPsec och SSL VPN separat om båda erbjuds.
  6. Kontrollera tilldelad adress, intern DNS-upplösning, målserver, brandväggsregel och returväg.
  7. En obehörig användare får inte få en användbar profil eller åtkomst till interna mål.
  8. Testa en ofarlig policyändring med Update policy eller automatisk hämtning.
  9. Testa klientomstart, nätverksbyte och ny tillämpning av GPO.
  10. Testa den manuella reservvägen med en godkänd .scx- eller .ovpn-profil.

Med Microsoft Entra ID SSO kontrolleras dessutom Redirect URI, Conditional Access och tvingad ny inloggning på delade enheter. Microsoft Entra ID SSO för Sophos Connect och VPN-portalen förklarar hela mappningen.

Avgränsa fel systematiskt

Ingen anslutning importeras

Kontrollera först att filen innehåller giltig JSON, slutar med .pro och importerades av klienten. Kontrollera därefter gateway, vpn_portal_port, DNS, certifikatkedja och VPN-portalens tillgänglighet. En fil som försvunnit från importmappen har bearbetats, men detta bevisar inte att autentiseringen lyckades.

Om klienten når portalen men inte får någon profil ska den konfigurerade IPsec-anslutningen, SSL VPN-policyn, gruppmedlemskapet och autentiseringsmetoderna kontrolleras. IPsec tillhandahålls till alla korrekt behöriga användare; SSL VPN endast till medlemmar i en matchande policy.

Certifikat- eller Entra SSO-fel

Det publika namnet i gateway måste matcha certifikatet. Med Entra ID SSO måste samma värde också matcha Redirect URI, och VPN-portalen, IPsec och SSL VPN måste använda samma Entra ID-server i provisioneringsflödet. Även ett annat värdnamn eller en annan port kan avbryta flödet.

Kontrollera Microsoft Entra-inloggningen i Entra sign-in log. På brandväggen hjälper vpnportal.log, access_server.log och oauth_sso_vpn.log i respektive steg. Test connection på autentiseringsservern ersätter inte portal- eller tunnelautentisering.

MFA visas två gånger eller misslyckas

Två inloggningar kan förväntas vid den första hämtningen. Vid fel ska otp, 2fa, den konfigurerade Sophos- eller externa MFA-metoden och det förväntade inmatningsformatet jämföras. passwordotp och den kommaseparerade externa metoden är inte utbytbara.

Profilen finns, men trafiken fungerar inte

Provisioneringen har då passerat den faktiska felpunkten. Kontrollera leaseintervall, klientrutter, DNS, brandväggsregel, NAT, returväg och packet capture separat. Fortsätt för IPsec med Felsökning av IPsec VPN på Sophos Firewall.

GPO importerar inte filen

Kontrollera att GPO:n verkligen gäller datorkontot, att startskriptet kan nås, att tjänsten scvpn körs och att hämtningskällan kan nås från systemkontexten. Kontrollera därefter filrättigheter och exakt importsökväg. Upprepad kopiering utan att orsaken hittas kan distribuera gamla inställningar på nytt och bör inte bli en permanent lösning i startskriptet.

Säker rollback

Stoppa först distributionen till den berörda GPO-målgruppen. Ta sedan bort den automatiska .pro-distributionen, tillhandahåll den tidigare godkända manuella .scx- eller .ovpn-filen och testa med en pilotanvändare. Ändringar av VPN-portal, Device Access eller autentisering återställs först när ingen produktionsprovisionering längre är beroende av dem.

Ta kontrollerat bort och importera om den befintliga Sophos Connect-anslutningen på testklienterna. Upprepa därefter portalinloggning, tunnel, DNS, interna mål och negativt test. Ta bort den felaktiga .pro-filen från centrala lagringsplatser och programvarudistribution först när reservvägen fungerar.

FAQ

Är gateway i .pro-filen alltid VPN-tunnelns gateway?

Nej. Den identifierar VPN-portalen från vilken Sophos Connect hämtar den faktiska .scx- eller .ovpn-konfigurationen. Tunnelns gateways anges därefter i de importerade profilerna.

Kan en .pro-fil användas på macOS?

Nej. Sophos dokumenterar provisioneringsfiler för Windows. På macOS importeras IPsec-profiler som .scx och SSL VPN-profiler som .ovpn.

Måste .pro-filen distribueras på nytt efter varje VPN-ändring?

Inte efter varje ändring. Många profiländringar hämtas automatiskt. Om provisionerings-gateway eller VPN-portalens port ändras måste .pro-filen däremot uppdateras och distribueras igen. Ändringar av SSL VPN-port eller protokoll kräver dessutom Update policy och kan kräva en ny inloggning.