Åtgärda Sophos Firewall IPsec Remote Access Timeout efter 4 timmar
Om Sophos Connect med IPsec Remote Access och OTP kopplas från efter ungefär fyra timmar kan den dokumenterade IKEv1-omnycklingen i standardprofilen vara orsaken. Vid Phase-1-omnycklingen begär brandväggen ett nytt OTP och den befintliga tunneln kopplas då ned. Sophos anger ett intervall på ungefär fyra timmar för standardprofilen.
Artikeln förklarar hur beteendet ska bedömas, vilka loggar som stämmer överens med det och hur värdet anpassas korrekt via en egen IPsec-profil. För grundkonfigurationen av Sophos Connect, börja med Konfigurera Sophos Connect på Sophos Firewall. För att välja mellan IPsec, SSL VPN, mobila klienter och ZTNA är Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning passar? en bättre utgångspunkt.
⚠️ Viktigt: Den här orsaken gäller Remote Access IPsec med IKEv1 och OTP. En SSL-VPN-frånkoppling, en konfigurerad Idle Timeout eller en instabil internetanslutning åtgärdas inte genom en längre IKE-livslängd.
Avgränsa först orsaken
Omnycklingsproblemet är sannolikt om flera indikationer stämmer överens:
- Sophos Connect kopplas regelbundet från efter ungefär fyra timmar.
- Användarna måste bekräfta OTP eller MFA igen efter frånkopplingen.
- Anslutningen är stabil dessförinnan och fungerar igen efter en ny inloggning.
- Andra VPN-profiler eller SSL-VPN-anslutningar uppvisar inte beteendet.
- Tidpunkterna stämmer överens med Phase-1-omnycklingen för den tilldelade IPsec-profilen.
- I VPN-loggen visas IKE-, autentiserings- eller omnycklingsmeddelanden som tidsmässigt stämmer överens med frånkopplingen.
Kontrollera först under Remote access VPN > IPsec vilken IPsec profile som är vald och om Disconnect when tunnel is idle har aktiverats. En Idle Timeout avslutar endast inaktiva anslutningar efter den konfigurerade Idle session time interval. Det är ett annat beteende än en återkommande OTP-frånkoppling under aktiv användning.
Om anslutningen bryts slumpmässigt, fungerar i vissa nätverk men inte i andra eller inte transporterar någon trafik direkt efter anslutningen behövs i stället mer allmän IPsec VPN-felsökning.
Uteslut först Legacy Remote Access IPsec
Särskilt i äldre miljöer bör man först klargöra vilken variant av IPsec Remote Access som används. Den här artikeln behandlar den aktuella Remote Access IPsec-konfigurationen med Sophos Connect och IPsec-profiler. Den är inte rätt utgångspunkt om Legacy Remote Access IPsec fortfarande används eller om en uppgradering till SFOS 22.0 MR1 blockeras.
Praktisk avgränsning:
- Anslutningen kopplas från efter ungefär samma tid och återansluter därefter: Den här artikeln är rätt nästa steg.
- Uppgraderingen till SFOS 22.0 MR1 eller senare blockeras på grund av Legacy IPsec: Börja med Migrera Legacy Remote Access IPsec före SFOS 22 MR1.
- Tunneln är ansluten men interna mål kan inte nås: Fortsätt i stället med Sophos Firewall IPsec VPN-felsökning.
- Användarna ska byta från IPsec till SSL VPN, ZTNA eller en annan modell: Då passar Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning passar?.
Den här avgränsningen är viktig eftersom finjustering av Key life inte ersätter en migreringsplan. Om en gammal Legacy-konfiguration fortfarande finns på brandväggen bör den dokumenteras, ersättas och tas bort på ett ordnat sätt före en större firmwareuppgradering.
Varför IKEv1-omnyckling med OTP kopplar ned tunneln
Sophos Connect använder en IKEv1-profil för Remote Access IPsec. I många miljöer är DefaultRemoteAccess tilldelad. Den här profilen bestämmer bland annat livslängden för Phase-1 Security Association och när omförhandlingen börjar.
Tre fält är relevanta för tidpunkten:
- Key life: maximal livslängd för Phase-1-SA i sekunder.
- Re-key margin: tidsperioden före utgången av Key life då omförhandlingen börjar.
- Randomize re-keying margin by: procentuell spridning av tidpunkten för omnyckling, så att inte alla tunnlar omförhandlas samtidigt.
Den befintliga skärmbilden visar en Key life på 18000 sekunder för DefaultRemoteAccess. Av detta får man dock inte härleda en allmän fyratimmarsformel: Re-key margin, randomisering, klientbeteende och autentisering påverkar när avbrottet blir synligt. Det avgörande är värdena i den profil som faktiskt är tilldelad och tidsstämplarna i det konkreta fallet.
Det viktiga är det sakliga beslutet: Ett längre värde minskar antalet återautentiseringar men förlänger också livslängden för IKE-SA. Det är ett drift- och säkerhetsbeslut, inte bara en bekvämlighetsinställning.
Korrelera loggarna med anslutningstiden
Öppna området VPN i Log viewer och jämför anslutningens start med den senare frånkopplingen för samma användare. Notera starttid, användare, klientens offentliga IP-adress och tidpunkten då ett nytt OTP begärdes. Dokumentera även Sophos Connect-klientens status vid samma tidpunkt.
Meddelanden som invalid SPI kan visas efter utgångna eller redan ersatta Security Associations. De är dock inte i sig ett bevis för det här problemet. Mer tillförlitlig är kombinationen av regelbunden anslutningstid, IKEv1-profil, OTP-begäran och en tidsmässigt överensstämmande Phase-1-omnyckling. Vid återkommande VPN-problem hjälper det även att Spara Sophos Firewall-loggar för support och analys och använda Sophos Firewall-felsökning: Tjänster och loggar.
Anpassa IPsec-profilen via GUI
Den renare metoden är att inte arbeta direkt i standardprofilen, utan att klona profilen och medvetet använda det nya värdet för Remote Access.
Den aktuella menysökvägen är:
Profiles > IPsec profiles
Gör så här:
- Klicka på Clone vid
DefaultRemoteAccess. - Ge den nya profilen ett entydigt namn, till exempel
RemoteAccess_OTP_12h. - Låt Key exchange vara inställt på
IKEv1och låt Re-key connection vara aktiverat. - Kontrollera värdena Key life, Re-key margin och Randomize re-keying margin by under Phase 1.
- Ange önskad Key life. Sophos dokumenterar högst 24 timmar för denna lösning, alltså maximalt
86400sekunder. - Kontrollera under Phase 2 att dess Key life förblir kortare än Phase-1-värdet.
- Använd en inställning under Dead peer detection som kan väljas för Remote Access: avaktiverad eller When peer unreachable: Disconnect.
- Spara profilen.
- Välj den nya IPsec profile under Remote access VPN > IPsec och spara konfigurationen.
- Tillhandahåll den uppdaterade Sophos Connect-konfigurationen och testa först med en pilotanvändare.


Efter ändringen räcker det inte att endast spara brandväggen. För manuellt distribuerade .scx-filer måste en aktuell fil exporteras under Remote access VPN > IPsec med Export connection och importeras på nytt på klienterna. Om en .pro-provisioneringsfil redan används med Sophos Connect 2.1 eller senare hämtar klienten senare konfigurationsändringar automatiskt från VPN Portal. Gateway-adressen och VPN Portal-porten får då inte ha ändrats under tiden.
För klientdrift och versioner passar Kontrollera och uppdatera Sophos Connect Client-versionen säkert. För Windows-installationer passar Installera Sophos Connect Client på Windows, och för macOS Installera Sophos Connect Client på macOS.
Fastställ en lämplig livslängd
Det finns ingen tillförlitlig formel för att räkna ut ett enskilt ikekeylife-värde direkt från ett önskat intervall för OTP-begäran. Key life är den maximala livslängden för en SA. Omnycklingen börjar redan inom Re-key margin och kan dessutom randomiseras.
Som exempel motsvarar 43200 sekunder tolv timmars Key life. Omförhandlingen börjar tidigare beroende på Re-key margin och randomisering. Värdet bör därför inte beskrivas som en garanterad användarsession på tolv timmar. Sophos anger 24 timmar som övre gräns för denna lösning.
Före ändringen bör följande klargöras:
- Vilken maximal livslängd för IKE-nyckeln och vilket omnycklingsintervall är acceptabla ur säkerhetssynpunkt?
- Passar värdet arbetstider, skiftarbete och helpdeskprocessen?
- Används OTP, RADIUS-MFA, Entra ID SSO eller någon annan autentisering?
- Finns det efterlevnadskrav på återautentisering?
- Fungerar omnyckling respektive återanslutning tillförlitligt med den aktuella Sophos Connect-klienten?
För MFA-grunder på brandväggen passar Aktivera MFA för Sophos Firewall WebAdmin, VPN Portal och Remote Access. Om Microsoft Entra ID SSO används bör även Konfigurera Microsoft Entra ID SSO för Sophos Connect och VPN Portal beaktas.
Varför direkta databasändringar inte rekommenderas
Äldre runbooks innehåller ibland direkta ändringar i Advanced Shell eller SQL-kommandon mot brandväggens databas. Detta rekommenderas inte för normal drift.
Skäl:
- Ingreppet kringgår den normala WebAdmin-valideringen.
- Felaktiga värden kan störa VPN-profiler eller Remote Access.
- Ändringar blir svårare att spåra.
- Vid supportärenden är en korrekt GUI-ändring lättare att förklara.
- Det interna beteendet kan ändras efter uppdateringar.
Därför bör värdet ställas in via en egen IPsec-profil i WebAdmin. Direkta databasändringar hör på sin höjd hemma i ett tydligt Sophos-supportsammanhang och inte i en vanlig administratörsguide.
Testa ändringen genom omnycklingsfönstret
Efter anpassningen bör ett mindre test genomföras med pilotanvändare.
Kontrollpunkter:
- Den nya profilen är vald i Remote Access IPsec.
- Den nya
.scx-filen har importerats eller.pro-provisioneringen har hämtat ändringen. - Anslutningen upprättas utan problem.
- Interna mål kan nås.
- DNS, routing och brandväggsregler fungerar.
- Anslutningen förblir aktiv fram till det förväntade omnycklingsfönstret.
- Ingen oplanerad frånkoppling eller oklar OTP-loop uppstår vid omnycklingen.
- VPN-loggarna visar den förväntade omförhandlingen utan nya fel.
Om anslutningen upprättas men ingen trafik flödar ligger problemet sannolikt i rutter, brandväggsregler, NAT eller DNS. Då hjälper Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.
Typiska fel
Typiska fallgropar:
- Standardprofilen ändrades direkt: Andra Remote Access-scenarier kan påverkas oavsiktligt. En klonad profil som tilldelas specifikt är bättre.
- Klientprofilen uppdaterades inte: Vid manuell distribution av
.scx-filer fortsätter användarna att använda gamla inställningar. Med en fungerande.pro-provisionering hämtas däremot senare ändringar automatiskt. - För långt Key life-värde: Färre återautentiseringar innebär en längre livslängd för IKE-SA. Säkerhets- och driftkrav bör bedömas tillsammans.
- Endast klienten installerades om: Brandväggsprofilen förblir oförändrad. Brandväggsprofilen och klientkonfigurationen måste kontrolleras tillsammans.
invalid SPIanvändes som enda bevis: Meddelandet kan även vara en följd av redan ersatta SA:er. Anslutningstid, IKE-omnyckling och OTP-begäran måste stämma överens tidsmässigt.- Databasen ändrades direkt: Det ökar risken för support- och konfigurationsproblem. GUI-profilen bör användas för normal drift.
Driftchecklista
- Registrera berörda användare och tidpunkter.
- Kontrollera om IPsec Remote Access med Sophos Connect används.
- Kontrollera VPN-loggarna efter indikationer på IKE, SPI och Re-keying.
- Identifiera den IPsec-profil som används.
- Klona
DefaultRemoteAccessi stället för att ändra den direkt. - Dokumentera Phase-1-värdena för Key life, Re-key margin och randomisering.
- Fastställ ett lämpligt målvärde på högst 24 timmar.
- Tilldela den nya profilen i Remote Access IPsec.
- Distribuera klientkonfigurationen på nytt.
- Testa med pilotanvändare och informera helpdesk.
- Kontrollera efter några dagar om antalet OTP-återanslutningar har minskat.
FAQ
Varför kopplas Sophos Connect IPsec från efter ungefär 4 timmar?
Bör man ändra DefaultRemoteAccess direkt?
Är Legacy Remote Access IPsec samma problem?
Måste Sophos Connect-konfigurationen distribueras på nytt?
.scx-filer. En importerad .pro-provisioneringsfil kan automatiskt hämta senare ändringar, förutsatt att gateway-adressen och VPN Portal-porten fortfarande kan nås oförändrade.