Hoppa till innehållet
Avanet

Konfigurera Sophos Connect-provisionering med .pro

En provisioneringsfil för Sophos Connect med filnamnstillägget .pro är inte en fullständig VPN-profil. Den talar om för Windows-klienten vilken VPN-portal som ska användas för att hämta IPsec- och SSL VPN-konfigurationerna. Efter en lyckad portalinloggning importerar Sophos Connect .scx-filen och, om användaren har tilldelats en SSL VPN-policy, även .ovpn-filen. En synlig profil innebär inte att tunnelautentisering eller åtkomst till interna destinationer är tillåten.

Detta är särskilt praktiskt när profiler ska distribueras centralt och senare ändringar ska hämtas automatiskt. Samtidigt blir VPN-portalen en del av den produktiva inloggningsvägen. Tillgänglighet, certifikat, MFA, användartilldelning och portalsäkerhet är därför lika viktiga som filens JSON-syntax.

⚠️ Om externa användare ska provisionera från WAN måste VPN-portalen vara åtkomlig från WAN. Detta ökar den offentligt exponerade attackytan. Före utrullningen krävs ett betrott certifikat, MFA, så restriktiva Local Service ACL-regler som möjligt, testade inloggningsspärrar och en reservlösning med en manuellt distribuerad profil.

Provisionering i åtta steg

  1. Konfigurera helt IPsec Remote Access eller SSL VPN på brandväggen och testa den med en manuellt importerad fil.
  2. Publicera VPN-portalen med ett betrott FQDN och certifikat.
  3. Under Administration > Device access, aktivera VPN-portalen endast för de nödvändiga zonerna. För att begränsa tillgången till specifika källnät krävs även en lämplig Local Service ACL-undantagsregel.
  4. Skapa en minimal .pro-fil med display_name, gateway och vpn_portal_port.
  5. Lägg endast till MFA, automatisk anslutning och gatewayordning när motsvarande arbetsflöde redan är definierat.
  6. Importera först filen manuellt med en pilotanvändare och testa IPsec och SSL VPN separat.
  7. Lämna sedan över den godkända .pro-filen till den hanterade Windows-utrullningen och börja med en liten pilotgrupp.
  8. Verifiera portalinloggning, importerade profiler, tunnel, interna destinationer, loggar, profiluppdateringar och återställning.

När en .pro-fil passar

Provisioning är väl lämpad för hanterade Windows-endpoints som använder Sophos Connect för IPsec, SSL VPN eller båda. Efter inloggning på portalen ger brandväggen IPsec-profilen till alla användare. Detta innebär inte att varje användare framgångsrikt kan autentisera tunneln eller komma åt interna destinationer. En SSL VPN-konfiguration importeras endast när användaren är medlem i en matchande SSL VPN-policy.

Vid den första provisioneringen kan SFOS automatiskt skapa en kataloganvändare som ännu inte finns lokalt och tilldela användaren till en grupp enligt autentiseringsserverns mappning. Användaren behöver då inte logga in på VPN-portalen eller användarportalen i förväg. Det automatiska skapandet ersätter inte kontrollen av gruppordningen och den faktiska VPN-behörigheten.

En manuellt distribuerad .scx- eller .ovpn-fil är fortfarande användbar när VPN-portalen inte ska publiceras på internet, när det bara finns några få klienter eller när portalen är ett oönskat extra beroende. Sophos dokumenterar .pro-provisionering endast för Windows. På macOS importeras respektive konfigurationsfil direkt; SSL VPN med .ovpn kräver Sophos Connect 2.0 eller senare. IPsec-provisionering i Windows kräver Sophos Connect 2.1 eller senare.

Själva VPN-konfigurationen finns kvar i de fokuserade guiderna: Konfigurera Sophos Connect IPsec på brandväggen och Konfigurera SSL VPN Remote Access.

Förutsättningar och exempelvärden

Följande exempel använder det publika portalnamnet vpn.example.com och den interna kontrollhosten intranet.corp.example. Båda namnen är platshållare:

  • Ersätt vpn.example.com med VPN-portalens verkliga FQDN, som ska lösas korrekt både publikt och internt. Portalcertifikatet måste vara giltigt för namnet och betrott av klienterna.
  • Använd endast intranet.corp.example som auto_connect_host om värden är stabilt tillgänglig och endast svarar från det interna nätverket. En publik eller instabil värd skulle ge felaktig nätverksidentifiering.
  • Port 443 är VPN-portalens standardport. Om brandväggen använder en annan port måste samma värde anges i vpn_portal_port.

Minst följande punkter måste ha testats med lyckat resultat innan filen skapas:

  • Den avsedda IPsec- eller SSL VPN-profilen fungerar med manuell import.
  • VPN-portalen kan nås via avsett FQDN och använder en fullständig certifikatkedja.
  • Användare, primära grupper, SSL VPN-policy och autentiseringsmetoder stämmer överens.
  • Med Microsoft Entra ID SSO använder VPN-portalen, IPsec och SSL VPN samma Entra ID-server under Authentication > Services i provisioneringsflödet.
  • Med Entra ID SSO matchar värdet gateway brandväggens Redirect URI.
  • MFA och det negativa testet med en obehörig användare fungerar.

För publik portalåtkomst, se Device Access och Local Service ACL. Skydd mot brute force för VPN-portalen behandlar upprepade misslyckade inloggningar och skyddet av en WAN-exponerad portal.

Skapa provisioneringsfilen

En .pro-fil är JSON. gateway är det enda obligatoriska fältet. Visningsnamnet och portalporten bör ändå anges uttryckligen så att konfigurationen kan granskas entydigt. Skapa filen i en textredigerare och spara den till exempel som avanet-vpn.pro.

Minimal profil för en gateway

[
  {
    "display_name": "Avanet Remote Access",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": false,
    "auto_connect_host": "",
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

display_name får innehålla högst 60 tecken. Utan visningsnamn visar Sophos Connect värdet gateway. Med can_save_credentials satt till true kan användaren spara användarnamn och lösenord; inställningen används inte för SSO. Att tillåta sparade autentiseringsuppgifter är ett säkerhetsbeslut, inte en bekvämlighetsstandard.

Fält som inte är specificerade använder leverantörsstandarderna. Exemplet sätter dem medvetet så att en översyn inte förbiser implicita värden:

FältStandard när utelämnadVärde i det minimala exemplet
vpn_portal_port443443
otpfalsefalse
2fa1Inte relevant medan otp är false
auto_connect_host""""
can_save_credentialstruefalse som avsiktlig härdning
check_remote_availabilitytruetrue
run_logon_scriptfalsefalse

Med check_remote_availability utför klienten en tillgänglighetskontroll när anslutningen startas. run_logon_script kör inloggningsskriptet som tillhandahålls av domänkontrollanten efter att tunneln har etablerats. Inloggningsskriptet förblir inaktiverat tills ett pilottest har bekräftat behovet och beteendet.

Den äldre syntaxen user_portal_port accepteras fortfarande, men anger numera också VPN-portalens port. vpn_portal_port är tydligare i nya filer.

Planera automatisk anslutning korrekt

auto_connect_host hjälper Sophos Connect att avgöra om klienten redan finns i det interna nätverket. Varje gång ett nätverksgränssnitt får en ny eller ändrad IP-adress kontrollerar klienten denna värd. Om värden inte kan nås aktiveras anslutningen. Tunneln etableras automatiskt om autentiseringsuppgifterna är sparade eller om den senaste inloggningen använde SSO.

"auto_connect_host": "intranet.corp.example"

Kontrollvärden är inte en allmän internetkontroll. Den måste vara stabil, lösas internt och inte vara åtkomlig externt. Testa före utrullningen både i företagsnätverket och via ett externt nätverk. En tom sträng "" inaktiverar automatisk anslutning.

För always-on-drift måste sparade autentiseringsuppgifter, SSO, MFA och beteendet efter nätverksändringar samordnas. Starta SSL VPN automatiskt med automatisk inloggning förklarar skillnaderna.

Använd flera gateways

Flera portalgateways anges som en array. gateway_order avgör endast hur Sophos Connect väljer portal för hämtning. Den senare tunneln använder gateways från den importerade .scx- eller .ovpn-konfigurationen.

[
  {
    "display_name": "Avanet Remote Access",
    "gateway_order": "in_order",
    "gateway": [
      "vpn-zrh.example.com",
      "vpn-ber.example.com"
    ],
    "vpn_portal_port": 443,
    "otp": false,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Urvalsmetoderna har olika driftmässiga effekter:

  • in_order provar posterna i den angivna ordningen.
  • latency väljer gateway efter svarstiden för ett TCP-anslutningsförsök.
  • distributed väljer slumpmässigt en gateway vid ett anslutningsförsök.

Ordningen ersätter inte en testad WAN-, DNS- eller HA-design. Varje angivet portalnamn behöver ett giltigt certifikat, rätt tillgänglighet och samma förväntade provisioneringsinnehåll.

Detta måste skiljas från flera anslutningar. Två separata objekt i den yttre JSON-arrayen skapar två poster i Sophos Connect, till exempel en för medarbetare och en för administratörer. Ett enda objekt med flera värden i fältet gateway förblir däremot en anslutning med alternativa provisioneringsgateways. Innan båda varianterna kombineras måste namn, målgrupper och reservvägar fastställas.

Ställ in MFA-fälten medvetet

Med otp: true visar Sophos Connect ett tredje inmatningsfält. 2fa avgör hur innehållet skickas till autentiseringsservern:

  • 2fa: 1 använder Sophos Firewall-konfigurationen. Lösenord och OTP sammanfogas som passwordotp.
  • 2fa: 2 använder en extern tjänst som Duo. Lösenord och kod separeras med kommatecken; beroende på Duo-konfigurationen kan även push, phone, sms eller en tokenkod användas.
[
  {
    "display_name": "Avanet Remote Access MFA",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "otp": true,
    "2fa": 1,
    "can_save_credentials": false,
    "check_remote_availability": true,
    "run_logon_script": false
  }
]

Vid den första hämtningen kan inloggningsfönstret visas två gånger: en gång för nedladdningen av konfigurationen och därefter för att etablera tunneln. Detta är inte automatiskt ett fel. Helpdesk bör känna till beteendet före en bred utrullning. Brandväggens MFA-konfiguration beskrivs i Konfigurera MFA på Sophos Firewall.

Importera i Windows och lämna över till hanterad distribution

Filen kan tillhandahållas via skyddad nedladdning och importeras manuellt. Användaren väljer Import connection eller dubbelklickar på .pro-filen. E-post passar endast när transport och mottagare kontrolleras; användarlösenord, OTP och token får aldrig läggas i filen.

Sophos Connect i Windows med funktionen för att importera en anslutning
Manuell import passar pilotfasen; därefter kan samma godkända provisioneringsfil lämnas över till hanterad distribution.

Sophos Connect övervakar denna importmapp:

C:\Program Files (x86)\Sophos\Connect\import\

En .pro-fil som placeras där importeras automatiskt och tas sedan bort. Borttagningen är normal och bevisar inte att autentisering eller tunnel fungerar. Denna mappöverlämning är gränssnittet till hanterad distribution.

GPO-startskript, klientpaket, SCCLI, slutkoder och fullständig rollback beskrivs i Distribuera Sophos Connect på hanterade Windows-enheter. Där lämnas den godkända .pro-filen till den installerade klienten som en separat, versionshanterad artefakt så att paketutrullning och profilprovisionering kan verifieras var för sig.

Dokumentera för piloten godkänd version eller hash, lämna filen till importmappen och kontrollera vilken anslutning som visas. Källan ska endast vara läsbar för avsedda enheter, använda ett betrott certifikat och inte innehålla autentiseringsuppgifter i URL eller skript. Installera Sophos Connect i Windows beskriver installation och plattformar som stöds.

En .pro-fil innehåller normalt inga användarlösenord. Den är ändå en kontrollerad konfigurationsartefakt: portaladresser, beteende, MFA och inställningar för automatisk anslutning ska endast komma från en auktoriserad källa.

Ändringar och profiluppdateringar

Efter lyckad import hämtar Sophos Connect automatiskt tillgängliga .scx- och .ovpn-profiler och senare ändringar. Skilj ändå mellan hämtningsvägen i .pro och den hämtade VPN-profilen:

  • Om gateway eller vpn_portal_port ändras, uppdatera och omfördela .pro-filen.
  • Om porten eller protokollet ändras under SSL VPN global settings ska användaren klicka på kugghjulsikonen för anslutningen i klienten och välja Update policy.
  • Klienten hämtar automatiskt andra ändringar i den tillhandahållna VPN-profilen. Ändringar av SSL VPN-gateway, servercertifikat, port eller protokoll kan kräva en ny inloggning.
  • Om gateway och VPN-portalens port förblir oförändrade efter återställning eller import hämtar filen automatiskt de berörda IPsec- och SSL VPN-konfigurationerna igen.
  • Om vägen ändrats ska .pro-filen distribueras och importeras på nytt.
  • Utan fungerande .pro importeras berörda IPsec-konfigurationer igen; efter ändring av SSL VPN-port, protokoll, gränssnitt eller servercertifikat hämtas och importeras .ovpn på nytt.
  • En klientuppdatering är inte ett substitut för kontrollerad omfördelning av en ändrad .pro-fil.

Distribuera inte gamla och nya provisioneringsfiler parallellt via olika GPO:er, nedladdningar och e-postmeddelanden. Dokumentera filnamn, version eller ändringsdatum, målgrupp och reservväg för varje utrullning.

Verifiera provisionering och tunnel

Testet genomförs med en behörig och en obehörig användare från ett verkligt externt nätverk. En lyckad portalinloggning är inte i sig ett lyckat VPN-test.

  1. Kontrollera Sophos Connect-versionen och Windows-plattformen.
  2. Importera .pro-filen manuellt eller via pilot-GPO:n.
  3. Verifiera vilka .scx och .ovpn-anslutningar som faktiskt visas.
  4. Slutför MFA-arbetsflödet, inklusive en eventuell andra inloggning.
  5. Anslut IPsec och SSL VPN separat om båda erbjuds.
  6. Kontrollera den tilldelade adressen, intern DNS-upplösning, destinationsserver, brandväggsregel och returväg.
  7. För den obehöriga användaren ska profilimport skiljas från åtkomst: en IPsec-profil kan visas, men tunneln eller den interna åtkomsten måste nekas i det avsedda autentiserings- eller policysteget. En SSL VPN-.ovpn-fil får inte importeras utan en matchande policy.
  8. Testa båda uppdateringsvägarna: en normal profiländring måste komma automatiskt via importerad .pro; välj Update policy i klienten efter en ändring av SSL VPN-port eller protokoll.
  9. Testa klientomstart, nätverksbyte och en ny överlämning med vald metod.
  10. Testa manuell återgång till en godkänd .scx- eller .ovpn-profil.

Med Microsoft Entra ID SSO kontrolleras dessutom Redirect URI, Conditional Access och tvingad ny inloggning på delade enheter. Microsoft Entra ID SSO för Sophos Connect och VPN-portalen förklarar hela mappningen.

Avgränsa fel systematiskt

Ingen anslutning importeras

Kontrollera först att filen innehåller giltig JSON, slutar med .pro och importerades av klienten. Kontrollera därefter gateway, vpn_portal_port, DNS, certifikatkedja och VPN-portalens tillgänglighet. En fil som försvunnit från importmappen har bearbetats, men detta bevisar inte att autentiseringen lyckades.

Om klienten når portalen men inte får någon profil ska den konfigurerade IPsec-anslutningen, SSL VPN-policyn, gruppmedlemskapet och autentiseringsmetoderna kontrolleras. IPsec-filen .scx tillhandahålls till alla användare; en SSL VPN-fil .ovpn endast till medlemmar i en matchande policy.

Certifikat- eller Entra SSO-fel

Det publika namnet i gateway måste matcha certifikatet. Med Entra ID SSO måste samma värde också matcha Redirect URI, och VPN-portalen, IPsec och SSL VPN måste använda samma Entra ID-server i provisioneringsflödet. Även ett annat värdnamn eller en annan port kan avbryta flödet.

Kontrollera Microsoft Entra-inloggningen i Entra sign-in log. På brandväggen hjälper vpnportal.log, access_server.log och oauth_sso_vpn.log i respektive steg. Test connection på autentiseringsservern ersätter inte portal- eller tunnelautentisering.

MFA visas två gånger eller misslyckas

Två inloggningar kan förväntas vid den första hämtningen. Vid fel ska otp, 2fa, den konfigurerade Sophos- eller externa MFA-metoden och det förväntade inmatningsformatet jämföras. passwordotp och den kommaseparerade externa metoden är inte utbytbara.

Profilen finns, men trafiken fungerar inte

Provisioneringen har då passerat den faktiska felpunkten. Kontrollera leaseintervall, klientrutter, DNS, brandväggsregel, NAT, returväg och packet capture separat. Fortsätt för IPsec med Felsökning av IPsec VPN på Sophos Firewall.

Den hanterade överlämningen importerar inte filen

Testa först manuell import av samma godkända fil. Om den fungerar ligger felet i överlämningen, inte i .pro-schemat. Kontrollera tjänststatus, systemkontext, källåtkomst, behörigheter och exakt sökväg. Fortsätt felsökning av paket, GPO och SCCLI i hanterad Windows-distribution. Blind omdistribution ersätter inte felsökning.

Säker rollback

Vid rollback stoppas först distributionen till den berörda målgruppen så att ingen ny import sker. Att stoppa överlämningen raderar inte anslutningar som redan importerats. På pilotenheter ska dessa tas bort eller ersättas kontrollerat innan den tidigare godkända manuella .scx- eller .ovpn-filen importeras och testas. Återställ ändringar av VPN-portalen, Device Access eller autentiseringen först när ingen produktionsprovisionering längre är beroende av dem.

Ta kontrollerat bort och importera om den befintliga Sophos Connect-anslutningen på testklienterna. Upprepa därefter portalinloggning, tunnel, DNS, interna mål och negativt test. Ta bort den felaktiga .pro-filen från centrala lagringsplatser och programvarudistribution först när reservvägen fungerar.

FAQ

Är gateway i .pro-filen alltid VPN-tunnelns gateway?

Nej. Den identifierar VPN-portalen från vilken Sophos Connect hämtar den faktiska .scx- eller .ovpn-konfigurationen. Tunnelns gateways anges därefter i de importerade profilerna.

Kan en .pro-fil användas på macOS?

Nej. Sophos dokumenterar provisioneringsfiler för Windows. På macOS importeras respektive konfigurationsfil direkt; för SSL VPN dokumenterar Sophos .ovpn med Sophos Connect 2.0 eller senare.

Måste .pro-filen distribueras på nytt efter varje VPN-ändring?

Inte efter varje ändring. Profiler som levererats via importerad .pro uppdateras automatiskt. Om provisionerings-gateway eller VPN-portalens port ändras måste filen uppdateras, distribueras och importeras igen. Ändringar av SSL VPN-port eller protokoll kräver dessutom Update policy och kan kräva en ny inloggning. Utan provisionering måste berörda .scx- eller .ovpn-profiler importeras om manuellt.