Ir al contenido
Avanet

Configurar Sophos SSL VPN con Sophos Connect en Windows

SSL VPN sigue siendo una vía importante de Remote Access en Sophos Firewall, especialmente cuando IPsec da problemas en hoteles, redes de invitados o redes externas con filtros estrictos. En Windows, SSL VPN se utiliza hoy en muchos entornos mediante Sophos Connect.

Este artículo describe la instalación en Windows, la importación de la configuración .ovpn y las comprobaciones más importantes después de establecer la conexión. Para decidir primero entre Sophos Connect, SSL VPN, IPsec, clientes móviles y ZTNA, consulte Sophos Connect o SSL VPN: ¿qué solución de Remote Access encaja?.

Contexto

Esta guía se aplica a Sophos Firewall con SFOS. Según la plataforma o el punto de partida, puede resultar más adecuado otro artículo:

Importante: Sophos Connect no solo admite SSL VPN en Windows. Desde Sophos Connect 2.0, Remote Access SSL VPN también está disponible en macOS. Sophos Connect no admite directamente IPsec ni SSL VPN en plataformas móviles como iOS y Android; en ellas se utilizan clientes compatibles con OpenVPN o funciones del sistema operativo.

Requisitos

  • Sophos Firewall con la configuración de SSL VPN Remote Access ya preparada
  • Usuario autorizado para SSL VPN
  • Acceso al VPN Portal o a un archivo .ovpn proporcionado por un administrador
  • Sophos Connect en una versión actual y adecuada para la plataforma Windows
  • Windows 10 o Windows 11; con Sophos Connect 2.5 o posterior, también Windows ARM
  • Ningún Sophos SSL VPN Client antiguo instalado en paralelo
  • MFA/OTP configurado si Remote Access está protegido con un segundo factor
  • Reglas de firewall para el tráfico procedente de la zona VPN
  • Un proceso definido para distribuir nuevos archivos .ovpn después de los cambios

Si la configuración de SSL VPN en el firewall todavía no está lista, primero debe seguirse Configurar Sophos Firewall SSL VPN Remote Access.

Antes de actualizar a SFOS 22 MR1, también conviene comprobar si aún existen configuraciones antiguas de Remote Access IPsec. SSL VPN no se ve afectado directamente, pero muchas organizaciones revisan Remote Access en ese momento. El procedimiento se describe en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

Planificar antes de la descarga

Antes de que los usuarios descarguen el cliente, debe estar claro cómo se va a operar SSL VPN. Muchos problemas posteriores no aparecen durante la instalación, sino que se deben a perfiles antiguos, permisos poco claros o reglas de firewall demasiado amplias.

Preguntas importantes para la planificación:

  • Usuarios: ¿Qué usuarios o grupos están autorizados como Policy members para SSL VPN?
  • Portal: ¿Debe estar accesible el VPN Portal desde internet o se distribuye el archivo .ovpn de forma administrativa?
  • Certificado: ¿Coincide el certificado con el FQDN público y no genera advertencias en el navegador?
  • MFA: ¿Se solicita OTP/MFA para Remote Access y ha finalizado el despliegue de tokens?
  • DNS: ¿Se necesitan servidores DNS internos y dominios de búsqueda?
  • Acceso: ¿Qué redes y servicios internos deben ser accesibles desde la zona VPN?
  • Operación: ¿Quién actualiza Sophos Connect y distribuye perfiles nuevos después de los cambios?

Si el VPN Portal es accesible públicamente, no debe tratarse como una simple página de descarga. Es un servicio de inicio de sesión del firewall y forma parte de la superficie de ataque. Por ello deben revisarse expresamente Device Access, el certificado, MFA, el logging y las posibles restricciones por origen o país.

1. Iniciar sesión en el VPN Portal

Abra el VPN Portal de Sophos Firewall en el navegador. De forma predeterminada, la dirección es https://<Firewall-FQDN>:443, salvo que se haya cambiado el puerto. A continuación, inicie sesión con el usuario VPN.

Sophos Firewall v20 VPN Portal Login Screen
El VPN Portal es el punto de entrada habitual para los usuarios, pero debe utilizarse con un certificado válido, MFA y un Device Access definido conscientemente.

Si el navegador muestra una advertencia sobre el certificado, debe investigarse la causa. En entornos de producción, un certificado válido para el VPN Portal es preferible a mantener una excepción permanente en el navegador. En portales públicos, el certificado, MFA y Device Access no son detalles secundarios, sino parte de la seguridad de Remote Access. Para reforzar la configuración, consulte Device Access y Local Service ACL en Sophos Firewall.

Si el usuario no ve ninguna configuración SSL VPN después de iniciar sesión correctamente, rara vez se trata de un problema de Windows. Primero debe comprobarse si el usuario o su grupo figura como Policy members en la SSL-VPN-Policy correspondiente y si se ha accedido al portal correcto.

2. Descargar Sophos Connect y la configuración SSL VPN

En el VPN Portal, abra el área VPN. Allí están disponibles Sophos Connect Client y la configuración SSL VPN.

Para el procedimiento manual con Sophos Connect en Windows:

  1. En Sophos Connect client, seleccione Download for Windows para descargar el cliente si no se distribuye de forma centralizada.
  2. En VPN configuration, seleccione Download configuration for Windows, macOS, Linux para la configuración SSL VPN deseada.
  3. Seleccione Use with Sophos Connect and OpenVPN Connect v2 clients. La variante Use with OpenVPN Connect v3 clients está destinada a OpenVPN Connect 3, no a Sophos Connect.
  4. Guarde de forma segura el archivo .ovpn descargado para importarlo después en Sophos Connect.
Sophos Firewall VPN Portal: descarga del cliente y la configuración
El VPN Portal proporciona el cliente y la configuración .ovpn; el archivo debe corresponder a la configuración actual del firewall.

Sophos Connect Client también puede descargarse directamente desde el sitio web de Sophos: descargar Sophos Connect Client.

En entornos administrados, el cliente no debe instalarse de manera improvisada. Es preferible utilizar un paquete de software definido, con una versión clara, un grupo de prueba y un proceso de actualización. La versión autorizada debe basarse en las Release Notes oficiales, en el VPN Portal o en el paquete de software interno, y no en descargas individuales realizadas en los equipos de los usuarios. Las versiones actuales de Sophos Connect también incluyen actualizaciones de seguridad y de componentes, por ejemplo para OpenVPN u OpenSSL.

Si el dispositivo Windows todavía tiene instalado un Sophos SSL VPN Client antiguo, debe desinstalarse antes de instalar Sophos Connect. Sophos indica que Sophos Connect no puede utilizarse en paralelo con otro cliente VPN existente. Mantener varios clientes y perfiles en paralelo también provoca rápidamente adaptadores incorrectos y casos de soporte difíciles de interpretar.

Como alternativa, un administrador puede proporcionar en Windows un archivo de provisioning .pro. Sophos Connect lo utiliza para obtener del VPN Portal la configuración .ovpn correspondiente al usuario y puede aplicar automáticamente cambios posteriores. Este método requiere que el VPN Portal sea accesible y tenga un certificado de confianza. La configuración exacta de provisioning y GPO se explica en Configurar Sophos Connect en Sophos Firewall.

3. Instalar Sophos Connect

Ejecute el instalador, acepte las condiciones de licencia, haga clic en Install y finalice el asistente con Finish. Para actualizar, primero debe desinstalarse la versión existente de Sophos Connect y, después, instalarse la versión actual.

Instalar Sophos Connect SSL VPN Client en Windows
La instalación configura Sophos Connect y el adaptador VPN necesario; en entornos administrados, este paso debe formar parte de un paquete de software.

Si durante la instalación se solicita confirmar un adaptador de red, este forma parte del cliente VPN. En entornos Windows administrados, el paso debe prepararse correctamente mediante la distribución de software o permisos de administrador local.

Después de la instalación, conviene documentar la versión de Sophos Connect. Esto facilita los casos de soporte posteriores, porque de otro modo los errores del cliente, del perfil y del firewall se confunden con rapidez. Para la operación continua, consulte Comprobar la versión de Sophos Connect Client y actualizarla de forma segura.

4. Importar la configuración SSL VPN

Después de la instalación, el icono de Sophos Connect aparece en el área de notificación de la barra de tareas de Windows. Abra Sophos Connect e importe el archivo .ovpn descargado.

Importar la configuración SSL VPN en Sophos Connect Client
Después de la instalación, Sophos Connect todavía no dispone de ninguna conexión; el cliente solo puede utilizarse después de importar el perfil.
Importar la configuración de Sophos Connect SSL VPN Client en Windows
La configuración SSL VPN se importa de forma explícita; los perfiles antiguos o duplicados deben eliminarse antes del despliegue.
Iniciar sesión en Sophos SSL VPN Client en Windows
Después de la importación, el nombre de la conexión debe ser inequívoco para que los usuarios y el helpdesk seleccionen el perfil correcto.

Si hay varios perfiles, el nombre de la conexión debe ser inequívoco. Los perfiles antiguos o duplicados provocan rápidamente incidencias porque los usuarios seleccionan el destino equivocado.

Con un archivo .ovpn importado manualmente, los usuarios deben volver a descargar e importar la configuración desde el VPN Portal después de cambios relevantes. Sophos menciona expresamente los cambios de puerto, protocolo, interfaz o certificado del servidor SSL en la configuración global de SSL VPN. En cambio, una actualización del cliente por sí sola no requiere volver a importar el perfil; los archivos de configuración existentes siguen funcionando.

En una conexión provisionada mediante .pro, Sophos Connect puede obtener los cambios automáticamente siempre que no se hayan modificado el gateway ni el puerto del VPN Portal definidos en el archivo de provisioning. La descarga puede iniciarse manualmente mediante Edit connection > Update policy. Después de cambiar SSO, el gateway o el puerto del portal, aun así debe comprobarse si es necesario distribuir un archivo .pro actualizado.

Indicaciones típicas de un perfil obsoleto o incorrecto:

  • La conexión muestra el nombre de una ubicación antigua: normalmente todavía está importado un perfil anterior. Elimine la conexión antigua e importe el .ovpn actual.
  • Advertencia sobre el certificado o el gateway: es posible que se hayan cambiado el FQDN, el certificado o el Override Hostname. Vuelva a descargar el perfil desde el VPN Portal actual.
  • DNS solo falla en algunos clientes: compruebe si el perfil contiene valores DNS antiguos o si existe un problema con el comportamiento DNS local. Vuelva a importar el perfil y revise DNS en Windows.
  • El usuario no ve ninguna configuración en el portal: compruebe la asignación de la policy y el contexto del usuario. Revise la SSL-VPN-Policy y la pertenencia a grupos.

5. Establecer la conexión VPN

Seleccione la conexión importada y haga clic en Connect. A continuación, inicie sesión con el usuario VPN. Si MFA u OTP están activos, debe confirmarse el segundo factor de acuerdo con la configuración del firewall.

Después de establecer la conexión, no basta con comprobar el estado en el cliente. Lo importante es que los destinos internos necesarios sean accesibles.

Si se utiliza Microsoft Entra ID SSO, Windows requiere Sophos Connect 2.4 o posterior. En equipos compartidos, el usuario anterior debe ejecutar Force SSO re-login en el menú de Sophos Connect para obligar al usuario siguiente a iniciar sesión con su propia cuenta de Entra ID.

Comprobaciones después de la instalación

Como mínimo, deben comprobarse estos puntos con un usuario de prueba:

  • Sophos Connect muestra la conexión como establecida.
  • El usuario recibe una dirección IP del pool SSL VPN esperado.
  • Los nombres DNS internos se resuelven correctamente.
  • Los servidores y aplicaciones necesarios son accesibles.
  • El comportamiento de internet coincide con el diseño: Split Tunnel o Full Tunnel.
  • Log Viewer muestra la regla de firewall esperada para el tráfico procedente de la zona VPN.
  • MFA se solicita según lo previsto.
  • Un destino que deliberadamente no está permitido permanece bloqueado.
  • La desconexión y un nuevo inicio de sesión funcionan.

Si la conexión está establecida, pero no funciona ningún acceso, la causa suele estar en las reglas de firewall, DNS, routing o NAT, y no en el cliente. Para analizarlo, consulte Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Comprobación rápida en Windows

En el cliente Windows, unas pruebas sencillas ayudan antes de modificar la configuración del firewall:

ipconfig /all
route print
nslookup intranet.example.local
ping 10.10.10.10

No se trata de permitir todos los pings. Lo importante es si el cliente ha recibido una dirección SSL VPN, si existe una ruta hacia la red interna de destino y si DNS resuelve mediante el servidor previsto. Si el acceso funciona por dirección IP, pero no por nombre, es más probable que el problema sea DNS que la regla de firewall.

Operación y seguridad

SSL VPN es un servicio de Remote Access accesible públicamente. Por eso, además de la instalación, también debe documentarse su operación:

  • Actualizar Sophos Connect con regularidad.
  • Activar y probar MFA para Remote Access.
  • Revisar periódicamente los grupos VPN.
  • Limitar el acceso al portal mediante Device Access y Local Service ACL siempre que sea posible.
  • Mantener restrictivas y registrar las reglas de firewall de la zona VPN.
  • Eliminar archivos .ovpn antiguos y perfiles obsoletos.
  • Prever Syslog o una evaluación centralizada si se necesita conservar los logs durante más tiempo.

Para los fundamentos de MFA, consulte Activar MFA para Sophos Firewall WebAdmin, VPN Portal y Remote Access. Para archivos de log y Service Logs, resulta útil Sophos Firewall Troubleshooting: servicios y logs.

Troubleshooting

El inicio de sesión en el VPN Portal no funciona

Compruebe el usuario, la contraseña, MFA, la pertenencia a grupos y el servidor de autenticación. Si intervienen AD, RADIUS o Microsoft Entra ID SSO, la autenticación debe probarse por separado de la VPN.

El usuario no ve ninguna configuración SSL VPN en el VPN Portal

Si el inicio de sesión funciona, pero no aparece ningún archivo .ovpn ni ninguna descarga SSL VPN, no debe buscarse el problema en el cliente Windows. Primero deben comprobarse la SSL-VPN-Policy, Policy members, la pertenencia a grupos, el acceso al portal y el límite de User-ID. El procedimiento del lado del firewall se explica en Configurar Sophos Firewall SSL VPN Remote Access.

El archivo .ovpn no se puede importar

Primero compruebe si el archivo pertenece realmente a la configuración actual del firewall y si Sophos Connect está suficientemente actualizado. Si los certificados o los datos del usuario contienen caracteres especiales, debe utilizarse una versión actual del cliente.

Si la descarga del archivo .ovpn falla en el propio VPN Portal aunque el inicio de sesión y la autorización sean correctos, también debe revisarse el límite de User-ID de Sophos Firewall.

La conexión está establecida, pero los sistemas internos no son accesibles

Compruebe DNS, las reglas de firewall, routing, NAT y la ruta de retorno. Log Viewer debe mostrar tráfico procedente de la zona VPN. Si no aparece ningún log, probablemente el tráfico no alcanza la regla esperada o el logging está desactivado.

Si los accesos pequeños funcionan, pero las transferencias de archivos grandes o determinadas aplicaciones se bloquean, también debe comprobarse MTU/MSS: Comprobar MTU y MSS en Sophos Firewall ante problemas de VPN.

Sophos Connect informa de Policy mismatch o Compression mismatch

  • Policy mismatch con una indicación para volver a importar: en una conexión .ovpn importada manualmente, descargue el archivo actual desde el VPN Portal y vuelva a importarlo. En una conexión provisionada, Sophos Connect descarga automáticamente la nueva policy y vuelve a establecer el túnel.
  • Compression mismatch: en una conexión .ovpn, vuelva a conectarse manualmente. En una conexión .pro, Sophos Connect intenta reconectarse automáticamente.

Con TCP, el cliente detecta durante una conexión activa que la SSL-VPN-Policy ha cambiado y desconecta o actualiza la conexión según corresponda. Con UDP, puede ser necesario esperar primero a que venza el Inactivity Timer. Por ello conviene documentar el momento, el protocolo y el mensaje de evento exacto, en lugar de tratar todos los avisos de mismatch de la misma manera.

Después de cambiar el perfil, Sophos Connect sigue conectándose al destino anterior

En ese caso, suele quedar una entrada de conexión antigua o los usuarios seleccionan en el cliente un nombre de perfil incorrecto. Elimine los perfiles antiguos, vuelva a importar el .ovpn actual y elija un nombre que identifique claramente la ubicación, el entorno o el propósito.

La conexión se interrumpe en redes externas

SSL VPN suele ser más tolerante que IPsec, pero no es inmune a redes restrictivas, Captive Portals, proxys obligatorios o redes WLAN inestables. En estos casos, pruebe con una segunda red y compruebe si Split Tunnel, el puerto, el protocolo o ZTNA resultan más adecuados.

Recopilar datos de soporte

Si el error no resulta evidente, menú de tres puntos > About > Generate technical support report genera el archivo scvpntsr.zip. Contiene eventos de conexión, configuraciones VPN e información del endpoint. Antes de compartirlo, deben revisarse datos sensibles como nombres de usuario, hostnames internos, direcciones IP y FQDNs del gateway.

En el firewall, Log Viewer, sslvpn.log, openvpn-status*.log y la regla de firewall correspondiente ayudan en paralelo. La asignación de los archivos de log se describe en Sophos Firewall Troubleshooting: servicios y logs.

FAQ

¿Con qué sistemas operativos es compatible Sophos Connect Client?

Las versiones actuales de Sophos Connect admiten Windows 10 y 11 como sistemas de 64 bits. Windows ARM es compatible a partir de Sophos Connect 2.5.

¿Se admite macOS para SSL VPN?

Sí. Desde Sophos Connect 2.0, Sophos Connect Client también puede utilizar Remote Access SSL VPN en macOS.

¿Puede utilizarse Sophos Connect Client en plataformas móviles?

No. Sophos Connect no admite directamente IPsec ni SSL VPN en Android o iOS. En plataformas móviles se utilizan, según el protocolo, clientes compatibles con OpenVPN o funciones del sistema operativo.

¿Sophos Connect Client admite Windows ARM?

Sí. Windows ARM es compatible a partir de Sophos Connect 2.5.

¿SSL VPN es mejor que IPsec?

No en todos los casos. SSL VPN suele funcionar mejor en redes externas restrictivas. IPsec puede ofrecer más rendimiento. La elección depende de los dispositivos de los usuarios, los entornos de red, los requisitos de seguridad y los procesos operativos.