„Keine Verbindung“ kann bei einer Sophos Firewall dreierlei bedeuten: Du kommst nicht mehr auf die Weboberfläche (Port 4444), hinter der Firewall geht plötzlich kein Internet, oder der Sophos-Connect-VPN-Client baut keinen Tunnel auf. Kläre zuerst, welcher dieser drei Fälle vorliegt – die Lösung ist je nach Fall völlig unterschiedlich. In den meisten Fällen liegt es an der Geräte-Zugriffsliste (Device Access), an einer Firewall-Regel oder am DNS.
Welches Verbindungsproblem hast du genau?
Bevor du irgendetwas änderst, grenze das Symptom ein. Die drei Fälle sehen für Einsteiger ähnlich aus, haben aber nichts miteinander zu tun:
- Kein Zugriff auf die Verwaltung: Die Anmeldeseite unter
https://<Firewall-IP>:4444lädt nicht oder läuft in einen Timeout. Das Internet im Netz funktioniert aber weiter. → Abschnitt „Weboberfläche“. - Kein Internet hinter der Firewall: Clients im LAN bekommen keine Webseiten mehr, die Admin-Oberfläche ist aber erreichbar. → Abschnitt „Internetverbindung“.
- VPN baut nicht auf: Der Sophos-Connect-Client meldet einen Fehler beim Verbinden, der Rest läuft. → Abschnitt „Sophos Connect VPN“.
Ein schneller Test: Kannst du die Firewall per ping auf ihre LAN-IP erreichen? Antwortet sie, ist die Hardware-/Netzwerkverbindung in Ordnung und das Problem liegt in der Konfiguration – nicht am Kabel.
Kein Zugriff auf die Weboberfläche (Port 4444)
Die Admin-Oberfläche (WebAdmin) der Sophos Firewall läuft standardmäßig über HTTPS auf Port 4444, das Benutzerportal über Port 443. Erreichst du sie nicht, gehst du der Reihe nach vor:
- Prüfe, ob du im richtigen Netz bist. Die Verwaltung ist normalerweise nur aus der LAN-Zone erreichbar, nicht aus dem WAN. Bist du extern, brauchst du erst eine VPN-Verbindung ins interne Netz.
- Tippe die Adresse vollständig mit Protokoll und Port ein:
https://192.168.x.1:4444. Ohnehttps://oder ohne:4444antwortet der Dienst nicht. - Akzeptiere die Zertifikatswarnung. Sophos liefert ab Werk ein selbstsigniertes Zertifikat aus – der Browser warnt, der Zugriff ist trotzdem korrekt.
- Kommst du über einen anderen Rechner im selben LAN drauf, liegt es an deinem Client (Proxy, lokale Firewall, falsches Subnetz), nicht an der Sophos.
Hilft das nicht und du hast noch CLI- oder Konsolenzugang, prüfe die Geräte-Zugriffsliste unter Administration > Geräte-Zugriff (Device Access). Dort legt eine Matrix fest, welche Zone (LAN, WAN, VPN) auf welchen Dienst – HTTPS-Verwaltung, Benutzerportal, Ping – zugreifen darf. Ist der Haken für die LAN-Zone bei „HTTPS“ versehentlich entfernt, sperrst du dich selbst aus. Aktiviere den Verwaltungszugriff für die WAN-Zone bewusst nicht – das macht die Firewall von außen angreifbar.
Keine Internetverbindung hinter der Firewall
Geht im LAN plötzlich nichts mehr ins Internet, arbeite vom Client zur Außenleitung hin:
- WAN-Status prüfen: Im Dashboard zeigt die Firewall den Status der WAN-Schnittstelle. Steht sie auf „getrennt“, liegt es am Modem/Provider – Firewall und Modem stromlos neu starten und 30 Sekunden warten.
- Gateway-Erreichbarkeit: Unter Diagnose > Tools einen Ping auf eine öffentliche IP wie
8.8.8.8absetzen. Klappt der, aber ein Ping auf einen Namen wiegoogle.descheitert, ist es ein DNS-Problem – die Namensauflösung, die Klarnamen in IP-Adressen übersetzt. - Firewall-Regel kontrollieren: Es muss eine aktive Regel von der LAN- in die WAN-Zone existieren, die den Datenverkehr erlaubt. Wurde sie deaktiviert oder durch eine zu weit gefasste Regel überdeckt, blockiert die Firewall sauber alles, was nicht ausdrücklich erlaubt ist.
- NAT prüfen: Ohne passende NAT-Regel (übersetzt private LAN-Adressen auf die öffentliche WAN-Adresse) verlassen Pakete das Netz nicht. Die Standard-MASQ-Regel muss vorhanden und aktiv sein.
Ein in der Praxis häufiger Stolperstein: Eine versehentlich zu breit konfigurierte Regel mit Dienst „Any“ kann interne Verwaltungsdienste der Firewall überdecken und Internetverkehr blockieren. Räume solche Allzweck-Regeln auf und arbeite mit konkreten Diensten und Zonen.
Sophos Connect VPN verbindet nicht
Der Sophos-Connect-Client ist der häufigste „Verbindung“-Fall im Homeoffice. Die typischen Fehlerbilder und ihre Ursachen laut Sophos-Dokumentation:
- „Connection reset from gateway“ (SSL-VPN): Auf der Firewall wurden die VPN-Einstellungen geändert oder sie wurde neu gestartet. Lade dir im Benutzerportal die aktuelle
.ovpn-Konfigurationsdatei neu herunter und importiere sie. - Tunnel kommt nicht zustande (SSL-VPN): Deinstalliere den Sophos-Connect- und den SSL-VPN-Client, installiere sie anschließend in umgekehrter Reihenfolge neu.
- Verwaltungsport belegt: Der Client braucht Port 25340 lokal. Belegt eine andere Anwendung den Port, beende sie oder starte den Rechner neu.
- Webseiten laden nach dem Trennen nicht mehr (vor allem macOS): Die DNS-Server des physischen Adapters werden nicht zurückgesetzt. Einmal vom lokalen Netz trennen und wieder verbinden.
Grundvoraussetzung in allen Fällen: Die öffentliche WAN-Adresse bzw. der DDNS-Name der Firewall muss von außen erreichbar sein. Hängt die Firewall hinter einem weiteren Router (Doppel-NAT), erreicht der Tunnel die Gegenstelle nicht.
Wenn das alles nicht hilft
Bleiben zwei bis drei seltenere Ursachen, die du der Reihe nach ausschließt:
- Zertifikat abgelaufen: Ein abgelaufenes Appliance- oder VPN-Zertifikat blockiert sowohl Benutzerportal als auch VPN. Unter Zertifikate Gültigkeit prüfen und bei Bedarf neu erzeugen.
- Firmware-Stand: Bekannte Verbindungsfehler werden mit Sophos-Firewall-OS-Updates behoben. Lege vor jedem Update unter Sichern & Wiederherstellen ein Backup an und spiele dann die aktuelle Firmware ein.
- tcpdump zur Eingrenzung: Auf der CLI zeigt
tcpdump -nei any port 4444, ob die Pakete überhaupt ankommen. Kommt ein SYN, aber ein RST zurück, blockt eine Regel; kommt gar nichts an, liegt das Problem im Netz davor.
Bevor du an Regeln oder Zertifikaten schraubst: immer erst ein Konfigurations-Backup ziehen. So kommst du nach einem Fehlversuch in einer Minute auf den letzten lauffähigen Stand zurück.
Hintergrund: Warum die Firewall sauber blockt
Eine Firewall arbeitet nach dem Prinzip „alles verbieten, was nicht ausdrücklich erlaubt ist“ (Default-Deny). Genau deshalb endet jede falsche oder fehlende Regel in einem Verbindungsabbruch – das ist kein Defekt, sondern das gewünschte Verhalten. Wer für die Fachinformatiker-Prüfung lernt, sollte sich merken: Bei Verbindungsproblemen prüft man Zone, Regel, NAT und DNS in dieser Reihenfolge. Diese vier Stellen erklären die große Mehrheit aller „Sophos verbindet nicht“-Fälle – und die gleiche Logik gilt für jede zonenbasierte Firewall, nicht nur für Sophos.
Häufige Fragen
Über welchen Port erreiche ich die Sophos Firewall?
Die Weboberfläche (WebAdmin) läuft standardmäßig über HTTPS auf Port 4444, das Benutzerportal über Port 443. Gib die Adresse vollständig ein, z. B. https://192.168.x.1:4444.
Warum kann ich die Sophos-Verwaltung nicht von außen erreichen?
Der Verwaltungszugriff ist standardmäßig nur aus der LAN-Zone erlaubt. Von außen brauchst du erst eine VPN-Verbindung. Den WAN-Zugriff bewusst nicht freigeben – das macht die Firewall angreifbar.
Hinter der Firewall geht kein Internet – woran liegt das?
Prüfe in dieser Reihenfolge: WAN-Status im Dashboard, Ping auf 8.8.8.8 und einen Namen (DNS), die LAN-zu-WAN-Firewallregel und die NAT-Regel. Eine dieser vier Stellen ist fast immer die Ursache.
Was tun, wenn Sophos Connect ‚Connection reset from gateway‘ meldet?
Meist wurden die VPN-Einstellungen geändert oder die Firewall neu gestartet. Lade die aktuelle .ovpn-Konfigurationsdatei im Benutzerportal neu herunter und importiere sie in den Client.
Sollte ich vor Änderungen ein Backup machen?
Ja. Lege vor jeder Regel-, Zertifikats- oder Firmware-Änderung unter ‚Sichern & Wiederherstellen‘ ein Konfigurations-Backup an, damit du nach einem Fehlversuch sofort zurück kannst.




