Hoppa till innehållet
Avanet

Ersätt gamla Sophos SSL VPN-klienten och migrera autostart

Den gamla Sophos SSL VPN Client for Windows ska inte längre konfigureras eller användas. Klienten har varit End of Life sedan den 31 januari 2022, alla versioner berörs av CVE-2021-36809 och Sophos tillhandahåller ingen korrigering. Sedan SFOS 20.0 MR1 kan den äldre klienten dessutom inte upprätta Remote Access SSL VPN-tunnlar.

Den säkra lösningen är att migrera till Sophos Connect: förbered en aktuell profil och installationsfil, avinstallera den gamla klienten, importera och testa anslutningen och rensa först därefter autostart, klartextfiler och gamla profiler fullständigt. För det grundläggande valet av Remote Access-modell, se Sophos Connect eller SSL VPN: vilken lösning passar?.

⚠️ Om den berörda enheten är den enda fjärråtkomsten för administration måste en alternativ åtkomst finnas på plats eller ett underhållsfönster med lokal åtkomst planeras före avinstallationen. EOL-klienten är ingen säker reservlösning.

Migrera till Sophos Connect

  1. Förbered den aktuella installationsfilen för Sophos Connect och en ny .ovpn-fil från VPN Portal. De fullständiga klickvägarna finns i Konfigurera Sophos SSL VPN med Sophos Connect i Windows.
  2. Om VPN Portal inte är åtkomlig ska endast den befintliga .ovpn-filen från den äldre konfigurationsmappen kopieras till en skyddad tillfällig mapp. Kopiera inte password.txt.
  3. Om profilkopian innehåller auth-user-pass password.txt ska filnamnet tas bort ur kopian, så att endast auth-user-pass återstår.
  4. Koppla från VPN och avinstallera den gamla Sophos SSL VPN Client på normalt sätt under Inställningar > Appar > Installerade appar. Ta inte bort okända drivrutiner eller tjänster manuellt.
  5. Starta om Windows, installera Sophos Connect och importera den aktuella .ovpn-filen eller den rensade profilkopian via Import connection.
  6. Upprätta anslutningen med den avsedda användaren och, om det är konfigurerat, MFA eller SSO. Återstående äldre artefakter tas bort först efter ett lyckat test.

Sophos Connect och profilerna bör därefter underhållas genom en definierad uppdateringsprocess. För detta passar Kontrollera och uppdatera Sophos Connect Client-versionen säkert.

Identifiera äldre autostart och inloggningsuppgifter i klartext

Kontrollera autostart och Run-värde

Sök efter SSL VPN Client for Windows i Aktivitetshanteraren under Autostart-appar eller Autostart och inaktivera posten.

Inaktivera gamla Sophos SSL VPN-klienten i Aktivitetshanteraren i Windows
Den äldre autostarten inaktiveras före migreringen så att den gamla klienten inte startar igen eller parallellt med Sophos Connect.

Det kan även finnas ett separat startvärde för den aktuella användaren:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Ett äldre värde kan identifieras genom openvpn-gui.exe, --config_dir och --connect. Följande mönster är endast avsett för identifiering och får inte skapas på nytt:

"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn

Ta endast bort det värde som entydigt tillhör den gamla Sophos-klienten, aldrig hela Run-nyckeln eller okända poster. Kontrollera även den klassiska Autostart-mappen i äldre installationer. I hanterade miljöer måste det dessutom klargöras om GPO eller programvarudistribution skapar värdet på nytt.

Identifiera äldre autostart för Sophos SSL VPN-klienten i Windows-registret
Under HKCU Run kan det specifika äldre startvärdet kontrolleras och tas bort selektivt efter en lyckad migrering.

Kontrollera OVPN-profil och password.txt

Äldre profiler finns ofta under någon av dessa sökvägar:

  • 64-bitars Windows: C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\
  • äldre 32-bitarsinstallationer: C:\Program Files\Sophos\Sophos SSL VPN Client\config\

Det Run-värde som faktiskt finns och den lokala installationen är mer tillförlitliga än en antagen standardsökväg.

Äldre konfigurationsmapp för Sophos SSL VPN-klienten med OVPN-profil
I den gamla konfigurationsmappen sparas endast OVPN-profilen för migreringen; password.txt och andra inloggningsuppgifter i klartext följer inte med.

En problematisk filreferens ser ut så här:

auth-user-pass password.txt

Den refererade filen innehåller användarnamn och lösenord i klartext. Filen ska inte öppnas, visas eller bifogas till supportdata. Vid migreringen ska endast vanlig interaktiv inloggning finnas kvar i en kopia av profilen:

auth-user-pass

Efter ett lyckat test med Sophos Connect tas den refererade lösenordsfilen, ytterligare kopior och äldre profiler som inte längre behövs bort. Ändra därefter lösenordet för det berörda kontot i det ansvariga identitetssystemet och kontrollera VPN-loggarna efter oväntade inloggningar. Det räcker inte att bara ta bort filen.

Auto-Connect utan password.txt

En Sophos Connect-provisioningfil (.pro) kan importera och uppdatera profiler automatiskt. Med auto_connect_host kontrollerar klienten en värd som endast kan nås från det interna nätverket. Om värden inte kan nås aktiverar Sophos Connect anslutningen; tunneln upprättas automatiskt endast med sparade inloggningsuppgifter eller efter en tidigare SSO-inloggning.

[
  {
    "display_name": "Company VPN",
    "gateway": "vpn.example.com",
    "vpn_portal_port": 443,
    "auto_connect_host": "intranet.corp.example",
    "can_save_credentials": false
  }
]

Med can_save_credentials: false sparar klienten inget användarlösenord. Utan SSO måste användaren fortfarande logga in. Om SSO var den senaste inloggningsmetoden kan Sophos Connect upprätta tunneln automatiskt via SSO. Exemplet är avsiktligt minimalt; klassisk Sophos Firewall OTP kräver ytterligare fält för otp och 2fa. För hela provisioningprocessen, se Konfigurera Sophos Connect på brandväggen; för autentisering, se MFA på Sophos Firewall eller Microsoft Entra ID SSO för Sophos Connect.

Provisioning kräver att VPN Portal kan nås. Om den görs tillgänglig från WAN krävs ett betrott certifikat, MFA, övervakning och en så restriktiv konfiguration av Device Access och Local Service ACL som möjligt.

Kontrollera migreringen och avgränsa fel

Efter bytet måste anslutningen och rensningen kontrolleras separat:

  • Den gamla klienten, dess autostartpost i Aktivitetshanteraren och det specifika HKCU Run-värdet har tagits bort.
  • Det finns ingen password.txt kvar i den gamla profilsökvägen eller programvarudistributionen.
  • En migrerad profil innehåller ingen filreferens efter auth-user-pass.
  • Sophos Connect använder den avsedda aktuella anslutningen och klientversionen.
  • Inloggning, MFA eller SSO fungerar.
  • Klienten får en adress från den förväntade VPN-poolen.
  • Interna DNS-namn och tillåtna mål fungerar, medan uttryckligen blockerade nätverk förblir blockerade.
  • Log Viewer visar den förväntade användaren och rätt Remote Access-regel.

Sophos Connect kan inte installeras

Kontrollera om den gamla Sophos SSL VPN Client fortfarande är installerad. Avinstallera den på normalt sätt, starta om Windows och försök installera igen. Ta inte bort drivrutiner eller tjänster på måfå vid konflikter med andra VPN-klienter.

Profilen har importerats, men tunneln startar inte

Importera en aktuell .ovpn-fil från VPN Portal på nytt och kontrollera policytilldelningen, användarkontot, MFA och Sophos Connect-händelserna. Beroende på felbilden kan sslvpn.log, openvpn-status*.log och vid autentiseringsproblem access_server.log vara till hjälp på brandväggen.

Tunneln är aktiv, men interna mål fungerar inte

Då ligger problemet oftast i policyn, brandväggsregeln, DNS, routingen eller MTU. För avgränsning, se Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture, Sophos Firewall-tjänster och loggar och, om program slutar svara, MTU och MSS vid VPN-problem.

FAQ

Kan den gamla Sophos SSL VPN-klienten fortsätta användas med SFOS-versioner före 20.0 MR1?

Tunneln kan tekniskt fortfarande fungera med äldre brandväggar, men klienten förblir End of Life och påverkas av en sårbarhet som inte har korrigerats. Även där är den säkra rekommendationen att migrera till Sophos Connect.

Kan en befintlig OVPN-fil importeras till Sophos Connect?

Ja. En aktuell fil från VPN Portal är att föredra. En kopia av en gammal profil bör endast importeras utan referens till password.txt och utan medkopierade inloggningsuppgifter i klartext.