Ersätt gamla Sophos SSL VPN-klienten och migrera autostart
Den gamla Sophos SSL VPN Client for Windows ska inte längre konfigureras eller användas. Klienten har varit End of Life sedan den 31 januari 2022, alla versioner berörs av CVE-2021-36809 och Sophos tillhandahåller ingen korrigering. Sedan SFOS 20.0 MR1 kan den äldre klienten dessutom inte upprätta Remote Access SSL VPN-tunnlar.
Den säkra lösningen är att migrera till Sophos Connect: förbered en aktuell profil och installationsfil, avinstallera den gamla klienten, importera och testa anslutningen och rensa först därefter autostart, klartextfiler och gamla profiler fullständigt. För det grundläggande valet av Remote Access-modell, se Sophos Connect eller SSL VPN: vilken lösning passar?.
⚠️ Om den berörda enheten är den enda fjärråtkomsten för administration måste en alternativ åtkomst finnas på plats eller ett underhållsfönster med lokal åtkomst planeras före avinstallationen. EOL-klienten är ingen säker reservlösning.
Migrera till Sophos Connect
- Förbered den aktuella installationsfilen för Sophos Connect och en ny
.ovpn-fil från VPN Portal. De fullständiga klickvägarna finns i Konfigurera Sophos SSL VPN med Sophos Connect i Windows. - Om VPN Portal inte är åtkomlig ska endast den befintliga
.ovpn-filen från den äldre konfigurationsmappen kopieras till en skyddad tillfällig mapp. Kopiera intepassword.txt. - Om profilkopian innehåller
auth-user-pass password.txtska filnamnet tas bort ur kopian, så att endastauth-user-passåterstår. - Koppla från VPN och avinstallera den gamla Sophos SSL VPN Client på normalt sätt under Inställningar > Appar > Installerade appar. Ta inte bort okända drivrutiner eller tjänster manuellt.
- Starta om Windows, installera Sophos Connect och importera den aktuella
.ovpn-filen eller den rensade profilkopian via Import connection. - Upprätta anslutningen med den avsedda användaren och, om det är konfigurerat, MFA eller SSO. Återstående äldre artefakter tas bort först efter ett lyckat test.
Sophos Connect och profilerna bör därefter underhållas genom en definierad uppdateringsprocess. För detta passar Kontrollera och uppdatera Sophos Connect Client-versionen säkert.
Identifiera äldre autostart och inloggningsuppgifter i klartext
Kontrollera autostart och Run-värde
Sök efter SSL VPN Client for Windows i Aktivitetshanteraren under Autostart-appar eller Autostart och inaktivera posten.

Det kan även finnas ett separat startvärde för den aktuella användaren:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Ett äldre värde kan identifieras genom openvpn-gui.exe, --config_dir och --connect. Följande mönster är endast avsett för identifiering och får inte skapas på nytt:
"C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\bin\openvpn-gui.exe" --config_dir "C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\" --connect <profile-name>.ovpn
Ta endast bort det värde som entydigt tillhör den gamla Sophos-klienten, aldrig hela Run-nyckeln eller okända poster. Kontrollera även den klassiska Autostart-mappen i äldre installationer. I hanterade miljöer måste det dessutom klargöras om GPO eller programvarudistribution skapar värdet på nytt.

Kontrollera OVPN-profil och password.txt
Äldre profiler finns ofta under någon av dessa sökvägar:
- 64-bitars Windows:
C:\Program Files (x86)\Sophos\Sophos SSL VPN Client\config\ - äldre 32-bitarsinstallationer:
C:\Program Files\Sophos\Sophos SSL VPN Client\config\
Det Run-värde som faktiskt finns och den lokala installationen är mer tillförlitliga än en antagen standardsökväg.

En problematisk filreferens ser ut så här:
auth-user-pass password.txt
Den refererade filen innehåller användarnamn och lösenord i klartext. Filen ska inte öppnas, visas eller bifogas till supportdata. Vid migreringen ska endast vanlig interaktiv inloggning finnas kvar i en kopia av profilen:
auth-user-pass
Efter ett lyckat test med Sophos Connect tas den refererade lösenordsfilen, ytterligare kopior och äldre profiler som inte längre behövs bort. Ändra därefter lösenordet för det berörda kontot i det ansvariga identitetssystemet och kontrollera VPN-loggarna efter oväntade inloggningar. Det räcker inte att bara ta bort filen.
Auto-Connect utan password.txt
En Sophos Connect-provisioningfil (.pro) kan importera och uppdatera profiler automatiskt. Med auto_connect_host kontrollerar klienten en värd som endast kan nås från det interna nätverket. Om värden inte kan nås aktiverar Sophos Connect anslutningen; tunneln upprättas automatiskt endast med sparade inloggningsuppgifter eller efter en tidigare SSO-inloggning.
[
{
"display_name": "Company VPN",
"gateway": "vpn.example.com",
"vpn_portal_port": 443,
"auto_connect_host": "intranet.corp.example",
"can_save_credentials": false
}
]
Med can_save_credentials: false sparar klienten inget användarlösenord. Utan SSO måste användaren fortfarande logga in. Om SSO var den senaste inloggningsmetoden kan Sophos Connect upprätta tunneln automatiskt via SSO. Exemplet är avsiktligt minimalt; klassisk Sophos Firewall OTP kräver ytterligare fält för otp och 2fa. För hela provisioningprocessen, se Konfigurera Sophos Connect på brandväggen; för autentisering, se MFA på Sophos Firewall eller Microsoft Entra ID SSO för Sophos Connect.
Provisioning kräver att VPN Portal kan nås. Om den görs tillgänglig från WAN krävs ett betrott certifikat, MFA, övervakning och en så restriktiv konfiguration av Device Access och Local Service ACL som möjligt.
Kontrollera migreringen och avgränsa fel
Efter bytet måste anslutningen och rensningen kontrolleras separat:
- Den gamla klienten, dess autostartpost i Aktivitetshanteraren och det specifika HKCU Run-värdet har tagits bort.
- Det finns ingen
password.txtkvar i den gamla profilsökvägen eller programvarudistributionen. - En migrerad profil innehåller ingen filreferens efter
auth-user-pass. - Sophos Connect använder den avsedda aktuella anslutningen och klientversionen.
- Inloggning, MFA eller SSO fungerar.
- Klienten får en adress från den förväntade VPN-poolen.
- Interna DNS-namn och tillåtna mål fungerar, medan uttryckligen blockerade nätverk förblir blockerade.
- Log Viewer visar den förväntade användaren och rätt Remote Access-regel.
Sophos Connect kan inte installeras
Kontrollera om den gamla Sophos SSL VPN Client fortfarande är installerad. Avinstallera den på normalt sätt, starta om Windows och försök installera igen. Ta inte bort drivrutiner eller tjänster på måfå vid konflikter med andra VPN-klienter.
Profilen har importerats, men tunneln startar inte
Importera en aktuell .ovpn-fil från VPN Portal på nytt och kontrollera policytilldelningen, användarkontot, MFA och Sophos Connect-händelserna. Beroende på felbilden kan sslvpn.log, openvpn-status*.log och vid autentiseringsproblem access_server.log vara till hjälp på brandväggen.
Tunneln är aktiv, men interna mål fungerar inte
Då ligger problemet oftast i policyn, brandväggsregeln, DNS, routingen eller MTU. För avgränsning, se Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture, Sophos Firewall-tjänster och loggar och, om program slutar svara, MTU och MSS vid VPN-problem.
FAQ
Kan den gamla Sophos SSL VPN-klienten fortsätta användas med SFOS-versioner före 20.0 MR1?
Kan en befintlig OVPN-fil importeras till Sophos Connect?
password.txt och utan medkopierade inloggningsuppgifter i klartext.