Ir al contenido
Avanet

Requisitos de red y proxy de Sophos Endpoint

Sophos Central Endpoint requiere DNS y HTTPS salientes hacia Sophos: puerto 53 para resolución y 443 para Central, Updates, Live Protection y otras funciones según licencia.

Aplicar permisos en firewalls de red y Proxies usados. No se necesita una appliance Sophos Firewall y este artículo no la configura. Lo importante es que el Endpoint use de forma fiable el camino previsto.

Dominios en lugar de listas IP estáticas

Sophos opera en varias regiones y plataformas Cloud. Donde sea posible, permitir los dominios wildcard oficiales. Una lista fija de regiones AWS o IP puede cambiar y provocar fallos.

Si no se admiten wildcards, usar la lista regional Sophos actual. Considerar también CA, Management Communication System, SophosLabs Intelix y, según licencia, destinos XDR o Live Response.

La lista básica actual con wildcards es:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

Según la cadena de confianza, también pueden ser necesarios *.globalsign.com, *.globalsign.net y *.digicert.com. Sin compatibilidad con wildcards se añaden, entre otros, az416426.vo.msecnd.net, dc.services.visualstudio.com y los destinos regionales de MCS e instaladores. Estas listas exactas son dinámicas; en cada cambio se comparan con los requisitos actuales de Sophos y se documenta el acceso efectivo.

Orden de conexión

El agent prueba:

  1. Message Relay,
  2. Proxy configurado en Sophos Central,
  3. System Proxy,
  4. WPAD, excepto Linux,
  5. conexión directa.

Varios caminos simultáneos complican el diagnóstico. En redes controladas, definir un camino preferido y permitir o impedir conscientemente cada fallback.

Central Proxy Configuration

En Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, configurar Host, puerto y credenciales opcionales o URL PAC. La contraseña guardada no puede leerse y nuevos datos pueden sobrescribirla.

Una Service Account recibe solo permisos necesarios; supervisar caducidad, rotación y bloqueo. Un Proxy que intercepte TLS no debe romper certificados ni comunicación del agent.

Durante la instalación inicial de Windows, indique un proxy con SophosSetup.exe --proxyaddress=<host:port> o un PAC con --pacurl=<url>. Estos parámetros solo cubren el bootstrap. Tras registrarse, Central distribuye la configuración permanente. Las contraseñas en la línea de comandos aparecen en procesos y logs de despliegue; use la función de secretos de la plataforma.

El agente prueba primero Message Relay, después el proxy configurado en Central, el proxy del sistema, WPAD y finalmente la conexión directa. Linux no dispone de WPAD. Pruebe también el contexto: scripts GPO y despliegues suelen ejecutar como SYSTEM, cuyo acceso puede diferir del usuario.

MCS debe validar el certificado original de Sophos. Excluya los dominios Sophos actuales de TLS inspection, en vez de sustituir el certificado MCS por la CA de inspección. La interceptación puede estar en firewall, proxy, cliente VPN u otro software.

Si un filtro necesita el destino MCS regional, abra en un endpoint administrado C:\ProgramData\Sophos\Management Communications System\Endpoint\Config, use la dirección del archivo y obtenga directamente su certificado como referencia. Esto no resuelve una primera instalación fallida; para ella autorice dominios y puertos oficiales.

Update Cache y Message Relay

Update Cache distribuye contenido local por 8191. Message Relay transmite gestión por 8190 y solo puede configurarse en un dispositivo con Cache. Windows 10 puede ser Cache, no Relay.

Ambos requieren 5 GB libres. Sophos recomienda Windows Server 2016 o posterior para Cache y Relay. Los Mac usan Cache, pero no Message Relay.

La instalación inicial puede usar un Cache existente. Los dispositivos sin acceso Central directo también necesitan Relay preparado. Instalarlos y probarlos desde la red objetivo antes del rollout.

Redes segmentadas y móviles

Un portátil debe funcionar en oficina, Home Office y VPN. Si solo se permite Relay interno, fuera puede perder conexión. Si se permite acceso directo, el proceso operativo debe aceptar ese fallback.

En redes segmentadas, probar DNS, 443, 8190 y 8191 entre orígenes y destinos correctos. Un navegador correcto no demuestra que el agent funcione con Service Account, Proxy y cadena de certificados.

Diagnóstico

Ante error de comunicación, comprobar DNS, TCP, autenticación Proxy, TLS, dominio Sophos y registro Central. Documentar hora, red de origen y camino.

Si fallan solo Updates, comprobar puerto, espacio y actividad Cache. Si funcionan pero no Central, centrarse en Relay o Proxy. Si solo falla fuera de oficina, comparar PAC, WPAD y fallback.

Los bloqueos geográficos pueden afectar destinos Cloud dinámicos. No siempre hace falta permitir países ampliamente, pero los dominios Sophos no deben bloquearse solo por una supuesta región de hosting.

WinHttpSendRequest failed 12007 indica un fallo de resolución o un destino Sophos inaccesible. Compare códigos HTTP repetidos 500, 502, 503 o 504 en McsClient.log con Sophos Central Status y el intervalo exacto. Casos aislados suelen ser transitorios; errores frecuentes sin incidencia de Central remiten a proxy, relay, TLS y captura de paquetes.

Artículos relacionados

Cache y Relay: Updates, Update Cache y Message Relay de Sophos Endpoint. Instalador: Desplegar automáticamente Sophos Endpoint en Windows.

Preguntas frecuentes

¿Qué puertos necesita como mínimo un Endpoint normal?

Para la comunicación básica se requieren DNS saliente por el puerto 53 y HTTPS por el puerto 443. Update Cache y Message Relay utilizan además los puertos 8191 y 8190, respectivamente.

¿Qué orden de Proxy usa el agent?

Message Relay, Central Proxy, System Proxy, WPAD y conexión directa. Los caminos disponibles deben limitarse y probarse.