Sophos Firewall: .ovpn saknas eller är 0 byte
Om Sophos Firewall VPN Portal inte levererar någon användbar .ovpn-fil måste den exakta felbilden först fastställas. Tre fall ser likadana ut men har olika orsaker:
- Nedladdningen saknas helt: Vanligtvis är användaren inte tilldelad en lämplig SSL VPN-policy eller så tillämpas inte det förväntade gruppmedlemskapet.
- Nedladdningen syns, men filen är 0 byte eller innehåller endast ett felmeddelande: Det gick inte att generera eller leverera profilen. Då är certifikatgenerering, loggar, firmwareversion och, vid HA, aktiv node relevanta.
- Filen är inte tom, men en befintlig anslutning fungerar inte längre: Detta är normalt inget nedladdningsfel. Efter ändringar av Protocol, SSL server certificate, Override hostname eller Port måste en aktuell profil importeras.
Den här uppdelningen förhindrar onödiga ingrepp. Det är särskilt viktigt att inte förnya Default CA på misstanke eller köra gamla reparationskommandon från Community-inlägg.
Klassificera felbilden i VPN Portal
Vid den första kontrollen loggar man in på VPN Portal med den berörda användaren och öppnar VPN > VPN configuration. Därefter dokumenteras fyra resultat separat: portalen är nåbar, inloggningen lyckas, SSL VPN-posten syns och den nedladdade filens storlek.
En jämförelse med en fungerande referensanvändare från samma SSL VPN-policy ger mest information:
- Anteckna exakt testtid och den berörda användarens användarnamn.
- Kontrollera om SSL VPN-nedladdningen visas under VPN configuration.
- Ladda ned filen och kontrollera storleken i operativsystemet.
- Upprepa samma procedur med en känd fungerande användare.
- Dokumentera om felet endast berör en användare, en grupp eller alla användare.
Om referensanvändaren fungerar är orsaken troligare policytilldelningen, gruppen, User ID eller certifikatgenereringen för den enskilda användaren. Om nedladdningen misslyckas för alla blir det gemensamma SSL VPN-certifikatet, lagringsutrymmet, pattern, firmware och, vid HA, aktiv node mer sannolika orsaker.
En .ovpn kan innehålla certifikat- och nyckelmaterial. Innehållet ska inte finnas i skärmbilder, e-postmeddelanden eller supportärenden. Filnamn, storlek, tidpunkt och synligt felmeddelande räcker för diagnosen.
Om redan portalåtkomsten eller inloggningen misslyckas inträffar felet före profilgenereringen. Då kontrolleras Administration > Device access, autentiseringen för VPN Portal samt vpnportal.log respektive access_server.log. Den fullständiga brandväggskonfigurationen beskrivs i Konfigurera SSL VPN Remote Access.
När .ovpn-filen saknas helt
Brandväggen visar endast SSL VPN-konfigurationer för användare som har tilldelats en Remote Access SSL VPN-policy. En lyckad inloggning i portalen bevisar inte i sig att användaren har denna behörighet.
Kontrollera policy och gruppmedlemskap
- Öppna Remote access VPN > SSL VPN.
- Redigera den förväntade policyn.
- Kontrollera under Policy members om användaren eller användarens faktiska grupp finns med.
- Kontrollera gruppmedlemskapet under Authentication > Users respektive Authentication > Groups.
- Logga in på VPN Portal på nytt med den berörda användaren och öppna VPN configuration igen.
En användare kan logga in via en annan portalbehörighet men ändå inte få någon SSL VPN-konfiguration. Gästanvändare och gästgrupper är inte giltiga Policy members för Remote Access SSL VPN. Om direkta användar- eller gruppmedlemmar är identiska tar Sophos Firewall bort dem från den tidigare policyn när den nyare policyn sparas. Därför kontrolleras de Policy members som faktiskt finns kvar samt överlappande gruppmedlemskap.
Endast nya eller enskilda användare berörs
Då är det också lämpligt att kontrollera det interna User ID under Authentication > Users > Show additional properties. Sophos Firewall stöder endast användar- och grupp-ID upp till 65535. Ett högre ID kan förhindra nedladdningen. Den säkra kontrollen och rensningen beskrivs i Sophos Firewall User-ID-gräns.
En bevisligen lyckad inloggning på VPN Portal talar emot User-ID-gränsen som primär orsak. Det synliga ID-numret för det berörda kontot är dock fortfarande avgörande, inte antalet användare i listan.
Dessutom kontrolleras användarnamnet samt Subject-fälten i certifikatet och CA efter specialtecken. Sophos rekommenderar för detta förfarande användarnamn med ASCII-tecken och inga UTF-8-tecken i certifikat- eller CA-fält. Användarnamnet används i .ovpn-filnamnet och i certifikatet som genereras för varje användare. En fungerande testanvändare med ett enkelt ASCII-namn hjälper till att avgränsa felet. Produktionsidentiteter i AD eller Entra byter inte namn spontant för detta ändamål.
När nedladdningen är 0 byte eller inte genereras
En tom fil innebär att nedladdningslänken finns, men att genereringen eller leveransen inte gav någon användbar konfiguration. Sophos anger ofullständiga certifikat- eller CA-konfigurationer som en möjlig orsak. Innan något genereras på nytt sparas loggarna och systemstatusen.
Spara loggar direkt vid testtidpunkten
Under Diagnostics > Tools > Troubleshooting logs kan relevanta filer laddas ned utan ingrepp i Advanced Shell. Beroende på i vilken fas felet inträffar är följande viktiga:
vpnportal.logför hämtningen i VPN Portal;access_server.logför normal autentisering;oauth_sso_vpn.logvid Microsoft Entra ID SSO;peruser_cert_sslvpn.logför användarspecifik certifikatgenerering;vpncertificate.logför certifikat och Certificate Authorities;sslvpn.logför SSL VPN-tjänsten.
Loggarna avgränsas till den tidigare noterade testtiden och användarnamnet. Om portalen och autentiseringen fungerar men peruser_cert_sslvpn.log visar ett fel vid samma tidpunkt är certifikatet och CA nästa lämpliga kontrollpunkt. Om felet har berört alla användare först sedan en uppgradering eller HA-failover dokumenteras även firmwareversion, aktiv node och tidpunkt för rollbytet. Klassificeringen av fler filer beskrivs i Sophos Firewall-tjänster och loggar.
Kontrollera tillfälligt lagringsutrymme
Även en full tillfällig partition kan förhindra profilgenereringen. Efter SSH-inloggning på Sophos Firewall öppnar man 5 Device Management > 3 Advanced Shell och läser av det lediga utrymmet:
df -kh /tmp
Kolumnerna Avail och Use% för filsystemet där /tmp finns är avgörande. Om nästan inget utrymme finns kvar ska okända filer inte raderas manuellt. Spara i stället loggar och systemstatus och fastställ vilken process som använder utrymmet. Sophos har redan åtgärdat ett äldre fel, NC-142397, där SSL VPN fyllde /tmp-partitionen. Bug-ID:t är därför en versionsindikation, men ingen automatisk diagnos för aktuella builds.
Kontrollera SSL VPN-certifikatet och Signing CA
Under Remote access VPN > SSL VPN > SSL VPN global settings visar fältet SSL server certificate vilket certifikat brandväggen använder för SSL VPN-tunneln. Detta certifikat ska inte förväxlas med HTTPS-certifikatet för VPN Portal under Administration > Admin and user settings.
Bedöm giltighetstiden för publika certifikat korrekt
Den aviserade förkortningen av publikt betrodda TLS-certifikats giltighetstid till så lite som 47 dagar påverkar inte automatiskt de användarspecifika X.509-certifikat som bäddas in i filen .ovpn. Som standard signeras de av SFOS interna CA och ingår inte i den publika Web PKI. Det kräver därför varken månatlig nedladdning av profilen eller byte till en publik CA.
HTTPS-certifikatet för VPN Portal och tunnelns SSL server certificate har fortsatt olika roller. Portalcertifikatet måste förnyas i tid eftersom det skyddar en webbläsartjänst; ett automatiskt förnyat Let’s Encrypt-certifikat kan passa. En ändring av Protocol, SSL server certificate, Override hostname eller Port blir ändå tillförlitligt aktiv först efter att en ny .ovpn har hämtats och importerats. Skillnaden förhindrar att den interna SSL VPN-PKI:n byggs om i onödan på grund av kortare publika giltighetstider.
Kontrollera sedan under Certificates > Certificates och Certificates > Certificate authorities:
- Finns det valda SSL-servercertifikatet och är det fortfarande giltigt?
- Finns utfärdande CA och är den betrodd?
- Har hela kedjan med Intermediate CA och Root CA importerats för ett externt certifikat?
- Sammanfaller tidpunkten för felet med en certifikatändring, en restore eller en migrering?
Som standard använder brandväggen det inbyggda ApplianceCertificate, som signeras av Default CA. Detta förklarar det normala beroendet men bevisar ännu inte vilket certifikatobjekt som orsakar det konkreta felet. Ett fel i peruser_cert_sslvpn.log får framför allt inte automatiskt tolkas som ett defekt ApplianceCertificate.
Vid en fil på 0 byte rekommenderar Sophos att den Signing CA som faktiskt används och det berörda certifikat som den har genererat kontrolleras. Den konkreta reparationen skiljer sig dock åt beroende på certifikat:
ApplianceCertificate: Endast för detta inbyggda certifikat dokumenterar Sophos åtgärden Regenerate under Certificates > Certificates. Den används bara omApplianceCertificateär valt som SSL-servercertifikat och ett loggmeddelande eller Sophos Support har bekräftat att det är berört.- Externt SSL-servercertifikat: Kontrollera certifikatet, den privata nyckeln, Intermediate CA och Root CA som en sammanhängande kedja och importera dem på nytt under kontrollerade former om ett tillförlitligt felmeddelande motiverar det. Här finns inget generellt steg Regenerate.
- Användarspecifikt SSL VPN-certifikat: Ett fel i
peruser_cert_sslvpn.logberör inte automatiskt SSL-servercertifikatet. Sophos beskriver för närvarande inget allmänt förfarande i UI för att återställa detta användarcertifikat. Därför lämnas de sparade loggarna till Sophos Support. Gamla instruktioner för Shell eller databasen används inte.
När det berörda objektet har fastställts entydigt genomförs reparationen under kontrollerade former:
- Skapa en aktuell säkerhetskopia av brandväggen.
- Dokumentera valt SSL-servercertifikat, utfärdande CA, det konkreta loggmeddelandet och vilka tjänster som använder certifikatet.
- Utför den lämpliga åtgärden från ett av de tre fallen i ett underhållsfönster. Om fallet inte är entydigt eskaleras det till Sophos Support.
- Ladda ned en ny
.ovpnmed en pilotanvändare, importera den och testa tunneln. - Distribuera nya profiler till alla berörda användare och kontrollera andra berörda tjänster först efter ett lyckat pilottest.
⚠️ Redigera inte
Default CApå misstanke i stället. När den sparas genereras denna CA på nytt. Det kan påverka betydligt fler certifikat och förtroenderelationer än det enskilda SSL VPN-servercertifikatet. Förnya Sophos Firewall Default CA kontrollerat förklarar inventering, underhållsfönster, profilmigrering och återställning.
Kontrollera pattern, firmware och HA
Under Backup & firmware > Pattern updates ska de automatiskt installerade komponenterna visa en aktuell tidsstämpel och Success. En enda manuell hämtning med Update pattern now är lämplig om ett pattern-fel visas. Upprepade klick ersätter inte en diagnos. Det fullständiga förfarandet beskrivs i Konfigurera och kontrollera Pattern Updates.
Även exakt firmware-build ska ingå i bedömningen. Sophos listar NC-149642 – användare kunde inte ladda ned SSL VPN-konfigurationen från VPN Portal – bland åtgärdade problem i SFOS 21.0 MR2 Build 349 och SFOS 22.0 GA Build 411. Fler äldre korrigeringar gällde nedladdningar efter uppgraderingar eller HA-failover. Ett historiskt bug-ID bevisar inte den aktuella orsaken, men visar varför en äldre build bör jämföras med Release Notes före djupare reparationer. En uppdatering planeras och improviseras inte under pågående felsökning. För detta finns Uppdatera SFOS-firmware på Sophos Firewall.
I ett HA-kluster antecknas roll, aktiv node och tidpunkt för den senaste failovern. Om felet inträffar först efter ett rollbyte sparas VPN- och HA-loggarna från berörd node. Interna kataloger, databasposter eller symlänkar under /content/sslvpn repareras inte manuellt. Sådana ingrepp hör tillsammans med den dokumenterade felbilden till Sophos Support.
När filen finns men är inaktuell
En .ovpn-fil som inte är tom kan ha genererats korrekt men ändå inte längre motsvara brandväggens aktuella tillstånd. Efter ändringar av Protocol, SSL server certificate, Override hostname eller Port måste filen laddas ned på nytt och importeras igen i klienten. Om Override hostname är tomt kan adresserna för de publicerade interfacen finnas i profilen. Även då måste en ändrad profil hämtas på nytt.
Ändringar av Policy members eller Permitted network resources kräver däremot normalt endast en ny anslutning. En .pro-provisioningfil hämtar den tillgängliga konfigurationen automatiskt. Vid diagnosen ska man ändå kontrollera separat om den manuella .ovpn-nedladdningen fungerar.
Vid Microsoft Entra ID SSO väljs samma Entra ID-server under Authentication > Services för VPN portal authentication methods och SSL VPN authentication methods. Därefter måste .ovpn laddas ned på nytt. Om en .pro dessutom provisionerar IPsec kontrolleras även VPN (IPsec/dial-in/L2TP/PPTP) authentication methods med samma server. Det fullständiga beroendet beskrivs i Microsoft Entra ID SSO för Sophos Connect och VPN Portal.
Kontrollera resultatet och eskalera korrekt
Felet betraktas inte som löst förrän samma procedur fungerar fullständigt med en vanlig pilotanvändare:
- Inloggningen på VPN Portal lyckas.
- Den förväntade SSL VPN-posten syns under VPN configuration.
- Den nedladdade
.ovpn-filen är inte tom och innehåller inget felmeddelande. - Den nya profilen kan importeras i den avsedda klienten.
- Tunneln upprättas och får en adress från förväntad SSL VPN-pool.
- Ett tillåtet internt mål fungerar via IP-adress och värdnamn.
- Ett avsiktligt otillåtet mål förblir blockerat.
Om genereringen fortfarande misslyckas med en aktuell firmwareversion bör supportpaketet åtminstone innehålla modell, firmware-build, HA-roll, feltid, användare och grupp, berörd policy, filstorlek, synligt felmeddelande, senaste ändringar och de nämnda loggarna. Själva .ovpn-filen skickas inte med. För ett reproducerbart fall är dessa bevis värdefullare än riskfyllda ändringar i interna filer.