Ir al contenido
Avanet

Requisitos de red y proxy para Sophos Endpoint

Sophos Fusion Endpoint necesita los puertos salientes 53 (DNS) y 443 (HTTPS). Si la red deniega el tráfico saliente de forma predeterminada, también hay que permitir los destinos correspondientes al sistema operativo y a las funciones licenciadas de la lista actual de Sophos «Domains and ports to allow». Sophos indica que Sophos Firewall permite de forma predeterminada los dominios y puertos de Fusion necesarios; este artículo se dirige principalmente a otros firewalls y proxies.

La vía rápida: si el motor de reglas admite comodines, permite los comodines de Sophos y los hosts externos indicados por separado. Comprueba si *.sophos.com también incluye el dominio raíz sophos.com; si no es así, permítelo por separado. Después, permite los puertos 53 y 443, define la ruta de proxy y prueba la instalación, administración y actualizaciones desde cada red relevante. Las listas estáticas de IP o países no sirven como sustituto: Sophos usa AWS con direcciones no estáticas y advierte que las reglas regionales pueden imponerse a los destinos permitidos.

Dominios que deben permitirse

Para Endpoint, EDR, XDR y MDR, Sophos documenta estos comodines principales:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

Para Sophos Fusion Admin, Sophos indica fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com y login.sophos.com. Si se admite la sintaxis de comodines, *.sophos.com ya cubre los subdominios, incluido login.sophos.com. Según la sintaxis de comodines, el dominio raíz sophos.com puede requerir una regla aparte. También hay que permitir az416426.vo.msecnd.net y dc.services.visualstudio.com. Si todavía no se permiten los destinos de las autoridades de certificación, Sophos incluye además *.globalsign.com, *.globalsign.net y *.digicert.com.

Los destinos necesarios también dependen de la plataforma y la licencia, por ejemplo, XDR o MDR. Registra en el cambio los destinos permitidos, sistemas operativos, licencias, persona responsable y fecha de revisión. Ante cambios de licencia, sistema operativo o agente, y al menos cada trimestre, compara la lista actual de Sophos con el instalador y los registros de red. Actualiza el firewall y el proxy conjuntamente y repite la prueba piloto.

Si no se admiten comodines

Actualización del 9 de octubre de 2026: Los destinos de Fusion Admin se volvieron a cotejar con la versión de la página del 6 de octubre de 2026; se añadió login.sophos.com al conjunto básico compartido. La comparación de septiembre indicada a continuación se conserva como registro histórico de revisión, no como prueba de cuándo se produjo un cambio en el producto.

Sin comodines, utiliza la siguiente lista como punto de partida. Se cotejó el 25 de septiembre de 2026 con la página de Sophos «Domains and ports to allow», cuya versión visible entonces era del 14 de septiembre de 2026. Consulta la lista actual de Sophos antes de configurar las reglas. Los bloques cubren Endpoint/EDR y las funciones XDR/MDR señaladas, pero no Sophos AD Sync: según Sophos, para este se requieren comodines. HTTPS usa el puerto 443 y DNS el 53.

Comprueba las regiones antes de permitir los destinos: No reduzcas los destinos MCS, RCA y Live Terminal de esta lista a una sola región basándote únicamente en la ubicación del dispositivo. También hay que obtener del instalador los destinos de registro/API y MCS específicos de la instalación (instrucciones más abajo). Pueden añadirse hosts de AWS observados. Las reglas de bloqueo regional pueden prevalecer sobre las reglas de permisos; permitir solo el propio país no sustituye los dominios necesarios.

Conjunto básico para Windows, macOS y Linux:

fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com

Adiciones por plataforma: Windows y macOS necesitan sdu-auto-upload.sophosupd.com y ssp.sophos.com; solo Windows necesita alert.hitmanpro.com y solo macOS, amazonaws.com. Windows y macOS también necesitan estos destinos de carga RCA:

rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com

MCS para las tres plataformas:

dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com

Windows y Linux también necesitan los destinos push de MCS:

mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com

Intelix: Todas las plataformas necesitan us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com y eu.analysis.sophos.com; además, solo Windows necesita analysis.sophos.com.

XDR/MDR: Solo los dispositivos Windows y Linux con una licencia XDR o MDR necesitan estos destinos de Live Terminal:

live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com

Autoridades de certificación: Si aún no están permitidos, todas las plataformas necesitan ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com y crl4.digicert.com.

Los destinos regionales de registro y API son específicos de cada instalación y también deben detectarse:

  • Windows: abre C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, busca líneas que empiecen por Opening connection to y permite los dominios MCS y API encontrados (Sophos indica al menos dos entradas).
  • macOS: extrae SophosInstall.zip, abre SophosInstall/Sophos Installer Components/SophosCloudConfig.plist y permite el dominio del valor que sigue a RegistrationServerURL.
  • Linux: desde el directorio que contiene SophosSetup.sh, ejecuta el instalador con sudo bash -x ./SophosSetup.sh. Permite los dominios de las líneas + CLOUD_URL=https:// y + MCS_URL=https://.

Hosts de AWS: Los registros del firewall o del proxy pueden mostrar búsquedas DNS inversas de *.amazonaws.com. Sophos exige permitir también esas URL observadas. El dominio raíz amazonaws.com, indicado explícitamente para macOS, no implica el permiso de todos sus subdominios. Identifica los hosts de AWS realmente necesarios en los registros y revísalos en el cambio; las listas estáticas de rangos IP no sustituyen esta comprobación.

Cuando cambien la licencia, la plataforma o el agente, vuelve a comparar la lista actual de Sophos enlazada arriba con los destinos aquí indicados; hazlo también al menos cada trimestre. Registra la versión de la fuente, la fecha de revisión y los cambios en el ticket, y actualiza las versiones en otros idiomas. Después, vuelve a obtener los destinos específicos de la instalación, adapta el firewall y el proxy y repite la prueba piloto desde cada red afectada.

Configurar el proxy y entender su prioridad

En Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, activa Proxy Configuration. Introduce nombre de host, puerto y, si hace falta, usuario y contraseña. Como alternativa, introduce una URL PAC en PAC Url, por ejemplo http://your.organization.com/pacfile.pac. Sophos no puede recuperar una contraseña guardada, por lo que Save puede sobrescribir la existente.

Windows, macOS y Linux usan la primera configuración funcional según este orden oficial:

  1. Sophos Central Message Relay
  2. proxy configurado en Sophos Fusion (antes Sophos Central)
  3. proxy predeterminado del sistema
  4. Web Proxy Auto-Discovery (WPAD)
  5. conexión sin proxy

Linux no admite WPAD. Como una opción posterior puede funcionar como alternativa, una conexión correcta no demuestra que se haya usado el proxy previsto. En redes estrictas, limita conscientemente las alternativas no deseadas y confirma la ruta en los registros del proxy o firewall.

Los parámetros de proxy durante la instalación de Windows se explican en Automatizar el despliegue de Sophos Endpoint en Windows. Para Update Cache y Message Relay, consulta Actualizaciones de Sophos Endpoint, Cache y Message Relay.

No confundir inspección TLS y lista de permitidos

Permitir un dominio y excluirlo de la inspección TLS son decisiones diferentes. Las páginas de Sophos revisadas exigen dominios y destinos de CA, pero no documentan una exclusión general de inspección TLS para todos los comodines citados. No conviertas la lista sin más en una regla global sin descifrado.

Si el firewall o proxy intercepta HTTPS, un endpoint piloto debe demostrar que instalación, administración y actualizaciones siguen funcionando. Si solo falla la ruta inspeccionada, prueba primero una exclusión limitada al destino Sophos vigente afectado. Restringe cualquier excepción permanente a destinos demostrados y revísala cuando cambie la lista del responsable anterior.

Validar la comunicación

Usa un endpoint piloto real, no solo el navegador de un administrador, y repite la prueba desde cada segmento, VPN y red móvil previstos:

  1. Se permiten la resolución DNS y las conexiones salientes 53 y 443 a todos los destinos necesarios.
  2. Sin comodines, los destinos de registro y MCS detectados por el instalador coinciden con las reglas.
  3. El endpoint aparece administrado en Sophos Fusion y recibe políticas.
  4. Las actualizaciones y funciones licenciadas funcionan por la ruta prevista.
  5. Los registros muestran el proxy o Message Relay esperado, no una alternativa involuntaria.

Ante un fallo, comprueba en este orden: DNS, TCP 443, autenticación de proxy, inspección TLS, regla de dominio y estado de Fusion. Compara los errores repetidos del servidor en el intervalo exacto con Sophos Central Status. Si hay un incidente coincidente activo, registra en el ticket su estado, ID y región afectada, y pausa los cambios de reglas locales. Tras la resolución, repite la misma prueba piloto; continúa el análisis local solo si sigue fallando.

Preguntas frecuentes

¿Qué puertos necesita Sophos Fusion Endpoint?

Para Endpoint, EDR, XDR o MDR, Sophos indica el puerto saliente 443 para HTTPS y el 53 para DNS. Message Relay y Update Cache tienen requisitos distintos en el artículo enlazado.

¿La lista de comodines es automáticamente una lista de exclusión TLS?

No. Las páginas oficiales respaldan los permisos de red, pero no una regla general sin descifrado para cada comodín. Valida por separado la inspección y sus excepciones con un endpoint piloto.