Ir al contenido
Avanet

Sophos Endpoint Updates, Cache y Message Relay

Sophos Endpoint se actualiza automáticamente de forma predeterminada. Update Management Policy controla cuándo están disponibles las versiones y qué paquete utiliza un dispositivo. Los datos de detección actuales siguen distribuyéndose y no esperan a la ventana de mantenimiento.

Un Endpoint administrado busca actualizaciones por primera vez cinco minutos después de iniciar el dispositivo y, a continuación, cada 60 minutos. Este intervalo no puede reducirse por debajo de 60 minutos. Update Now inicia una ejecución manual adicional cuando es necesario, pero no sustituye una fuente de actualización permanentemente operativa.

Update Cache y Message Relay resuelven tareas distintas. Cache reduce descargas repetidas; Relay transmite la comunicación de gestión con Sophos Fusion (antes Sophos Central).

Distinguir tres niveles

NivelTareaError habitual
Update Management Policymomento y paquete por grupo de destinoentendido como bloqueo total de updates
Update Cachedescargar una vez y distribuir internamenteoperar sin capacidad ni ruta alternativa
Message Relaytransmitir comunicación con Sophos Fusionconfundir con proxy o cache

Message Relay solo puede configurarse en un servidor que también tenga Update Cache.

Integridad de las actualizaciones

Sophos descarga los archivos de actualización mediante HTTPS, utiliza un manifiesto firmado por Sophos y solo instala archivos binarios que figuran en el manifiesto y están firmados por Sophos. Un Update Cache no modifica esta cadena de confianza, sino que acerca al endpoint el contenido autorizado.

Si se produce un error de integridad, no se omiten la comprobación de la firma ni el control del manifiesto. En su lugar se investigan la hora del sistema, la ruta HTTPS, el proxy o TLS Inspection, el estado de la caché y la fuente original. Los archivos propios o paquetes modificados manualmente no deben incluirse en la ruta de actualización de Sophos.

Paquetes de software

En Global Settings > Products and Services > Endpoint and Server > Software packages están disponibles según licencia y plataforma:

  • Recommended: funciones actuales, mantenimiento automático, sin caducidad
  • Fixed term support: versión funcional estable, de forma predeterminada durante al menos 120 días y con un solapamiento mínimo de 60 días con la siguiente versión Fixed Term
  • Long term support: para dispositivos críticos con Change Control estricto, 18 meses
  • EAP: funciones tempranas para pruebas
  • Special: solo con token e instrucciones de Sophos Support

Los paquetes Fixed Term y Long Term caducan. Sin sucesor, los dispositivos dejan de recibir nuevos Protection Updates. Fecha de caducidad y paquete sucesor deben integrarse en Patch y Change Management.

Los Software Packages no están disponibles con Intercept X Essentials. Un paquete Special solo se añade con un token de Sophos Support. Si Sophos detecta un error crítico en un paquete fijo, puede aparecer una versión .1 adicional; los dispositivos no cambian automáticamente a ella.

Cuando un dispositivo participa en un EAP, el paquete EAP prevalece sobre el paquete de software asignado normalmente. El paquete habitual vuelve a aplicarse solo cuando finaliza el EAP o se retira el dispositivo. Conviene planificar un reinicio después de cambiar de paquete: las actualizaciones de Sophos no suelen exigirlo de inmediato, pero el cambio entre versiones puede incorporar modificaciones de código que solo se activan por completo después. Por ello, el reinicio se coordina con la ventana piloto y de parches y, a continuación, se vuelve a comprobar la versión instalada. Si surgen problemas, primero se retiran del EAP los dispositivos piloto (o se espera a que finalice el EAP). Solo entonces entra en vigor la asignación normal anterior del paquete de software; después se verifica en Sophos Fusion la transición a la versión instalada esperada y el estado del Endpoint.

Despliegue por fases

Una distribución robusta utiliza al menos tres fases:

  1. Pilot: dispositivos representativos en Recommended o etapa temprana
  2. Production: base amplia después de un piloto correcto
  3. Critical: dispositivos críticos en una fase posterior o paquete justificado

Las etapas First, Second y Last stage retrasan datos de detección dentro del despliegue previsto por Sophos. Debe permitirse globalmente cambiar Content Timing; Sophos limita esta función a los roles Admin y Super Admin. Crítico no significa automáticamente recibir detecciones lo más tarde posible; riesgo y estabilidad se ponderan conscientemente.

Los Content Updates pueden incluir datos de detección, motores de Machine Learning y Feature Flags, pero no una nueva versión del producto. Sin una distribución controlada del contenido, Sophos los entrega en un momento aleatorio de su ciclo de publicación. Sophos Fusion no permite seleccionar una build de contenido exacta; cuando ese nivel de detalle sea necesario para un caso, se consultan los logs del Endpoint y Sophos Support.

Sophos recomienda una pequeña selección representativa en la primera etapa, la mayoría en la segunda y los dispositivos críticos en la tercera. No todos los dispositivos deben situarse en la última etapa: de lo contrario, la propia organización solo detectará un Content Update incompatible cuando ya no quede una ola interna posterior que pueda detenerse. Si no se elige una etapa explícita, Sophos utiliza la segunda cuando el control está activado.

El intervalo entre las etapas no es fijo; según la urgencia y el contenido, puede ser de horas o semanas. Sophos Fusion no muestra la versión exacta de Content de un dispositivo ni permite confirmar de forma fiable si ya dispone del contenido más reciente. Sophos puede acortar el intervalo, pero no omite la etapa seleccionada ni siquiera en las actualizaciones críticas. Si se produce un problema de Content reproducible, las demás Policies se asignan temporalmente a la tercera etapa y se facilitan a Sophos Support los logs de los dispositivos y el intervalo de tiempo.

Update Management Policy

El día y la hora se configuran directamente en la política de dispositivo de Sophos Fusion:

  1. Abrir My Products > Endpoint > Policies y crear una política Update Management, o bien abrir una existente. Este tipo de política puede asignarse a dispositivos, no a usuarios.
  2. Abrir la pestaña Settings y activar la política.
  3. Activar Scheduled Updates y elegir en los campos correspondientes el día y la hora a partir de los cuales estarán disponibles las actualizaciones del producto. Se utiliza la hora local de cada equipo, por lo que los dispositivos de distintas zonas horarias no empiezan a la vez. Un equipo apagado se actualiza después del siguiente arranque.
  4. En Software packages, seleccionar para cada sistema operativo el paquete ya comprobado con el grupo piloto. Si está habilitado globalmente Content Timing, elegir también la etapa de contenido prevista. Mantener Don’t use update caches desactivado mientras el dispositivo necesite Update Cache o Message Relay.
  5. Guardar los cambios y aplicarlos primero al grupo piloto. Comprobar en Sophos Fusion la política y el paquete efectivos, y en About del Endpoint la versión instalada, antes de ampliar al siguiente grupo.

La ventana seleccionada marca la disponibilidad; no garantiza la instalación en un minuto exacto ni bloquea por completo las actualizaciones. Update Now ejecuta inmediatamente una comprobación completa; los cambios de licencia y las nuevas asignaciones de software también pueden omitir la planificación. Un cambio de Device Encryption o Agent Mode no debe confiar ciegamente en la ventana normal. Las actualizaciones automáticas de protección frente a amenazas nuevas continúan, y Sophos no omite la etapa de contenido seleccionada ni siquiera en actualizaciones críticas.

El ajuste global Bandwidth Usage limita la descarga del agente en Windows. El valor predeterminado es 256 Kbit/s. La limitación no se aplica ni a la primera instalación ni a las descargas desde Update Cache. Un valor demasiado bajo puede hacer que los Endpoints permanezcan mucho tiempo en una versión antigua del producto.

Planificar Update Cache

Un Update Cache resulta útil con muchos dispositivos, ancho de banda WAN limitado o sedes con descargas repetidas. Sophos exige para los hosts de caché al menos 8 GB de espacio libre, el puerto TCP 8191 accesible desde los dispositivos que lo utilizan y la resolución del nombre del host de caché a su dirección IP. Los requisitos dependen del rol del host: un servidor con licencia Sophos Server Protection puede alojar un Update Cache y un Message Relay; un endpoint con licencia Sophos Endpoint Protection solo puede alojar un Update Cache. Para el relay también debe ser accesible el puerto TCP 8190.

La guía actual de Sophos enumera como hosts de servidor Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 y 2025, o una distribución de la lista Tested platforms de las notas de versión de Sophos Protection for Linux. Como hosts de caché de tipo endpoint enumera Windows 10 x64 y Windows 11 x64, así como distribuciones Linux de esa misma lista. Esta enumeración no autoriza el uso de sistemas operativos fuera del soporte vigente de sus fabricantes. Antes de la instalación, se comprueban los requisitos actuales de Sophos para cada rol de host, la vigencia del soporte del sistema operativo y su idoneidad en el propio tenant.

El alojamiento en Linux no está disponible para todos los clientes. Las notas de versión de Sophos Protection for Linux (SPL) 2026.3 mencionan expresamente caché y relay en servidores Linux con el agente SPL instalado; Sophos distribuye esta versión por fases. Una distribución probada, por sí sola, no demuestra que se disponga de la versión SPL adecuada ni que el tenant tenga habilitada la función. La guía actual de caché también incluye Linux entre los hosts de caché de tipo endpoint; de ello no se deduce que un endpoint pueda alojar un relay. Antes de un piloto en Linux se verifican en el tenant el rol realmente disponible, la licencia, la distribución probada y la versión SPL.

La configuración se realiza en Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

Los clientes de Sophos Firewall también deben comprobar si Reject connections from other devices está activado en el host destinado a Cache o Relay. Esta función de Synchronized Security puede afectar a la función del host como Update Cache o Message Relay y debe revisarse si alguna de ellas presenta problemas, antes de borrar prematuramente el contenido de la caché.

Planificar Message Relay

Relay ayuda a dispositivos que no pueden alcanzar Sophos Fusion directamente. Además de TCP 8191 para Cache, requiere TCP 8190 para gestión.

En una instalación en Windows, el instalador configura las reglas para estos puertos en el Firewall de Windows local. Los firewalls de red, las reglas de VLAN y el endurecimiento del host deben permitir expresamente la ruta; para hosts Linux, la guía citada no garantiza una configuración automática equivalente del firewall local.

La guía actual de Sophos indica que los dispositivos macOS pueden utilizar tanto Cache como Relay (cada servicio con su propio requisito de versión). Los dispositivos Linux pueden utilizar Cache y Relay siempre que se cumplan las condiciones documentadas de plataforma y disponibilidad. Que un cliente utilice un servicio no significa que ese dispositivo sea apto para alojar un Cache o Relay. El comportamiento real de cada plataforma se comprueba antes de diseñar una red aislada.

Asignación automática y manual

Sophos Fusion asigna normalmente un Cache o Relay adecuado. En redes especiales puede hacerse manualmente.

Antes de retirar un Cache o Relay se reasignan los dispositivos vinculados manualmente. Sophos Fusion elimina después la componente, cierra puertos locales y asigna otro servicio si es posible. Sin Cache ni Relay, los equipos intentan la ruta directa a Sophos.

Resiliencia

Un Cache o Relay único no debe convertirse inadvertidamente en Single Point of Failure. El plan incluye:

  • al menos una ruta alternativa directa o transmitida
  • monitorización de accesibilidad, almacenamiento y servicio
  • IP, puertos y redes asignadas documentados
  • orden de mantenimiento para varios Caches
  • exclusión de esta infraestructura de la limpieza automática

En redes muy aisladas se prueba la instalación con Cache y Relay existentes. Un Endpoint nuevo también necesita acceder inicialmente a las componentes Sophos necesarias.

Don’t use update caches

En Update Management Policy puede activarse Don’t use update caches. Los dispositivos actualizan directamente desde Sophos y tampoco usan Message Relays.

Es adecuado para móviles o troubleshooting. En una red sin acceso directo a Sophos puede interrumpir comunicación y actualizaciones.

Separar los errores de actualización por causa

SophosUpdate.log proporciona el primer error fiable. Solo debe considerarse borrar el contenido de la caché después de distinguir entre la ruta de descarga, DNS, Proxy, integridad de archivos e instalación de componentes; el borrado únicamente está indicado si se confirma que la causa está en la caché.

Error 12007 hacia Update Cache

WinHttpSendRequest con error 12007 significa The server name or address could not be resolved. El Endpoint no resuelve el hostname de Update Cache asignado. Como Update Cache y Message Relay requieren un DNS funcional, se comprueban las respuestas A/AAAA, Search Suffix, Split DNS y la resolución desde la red afectada. Abrir el puerto 8191 no corrige la falta de DNS.

Checksum error y Out of update sources

SUL-Log [E73342] Checksum error seguido de Out of update sources indica que el archivo descargado no coincide con el hash esperado. Se descarga el archivo citado por la misma ruta de Proxy, Cache y Security Appliance y se compara su MD5 con el nombre del objeto Sophos. Una diferencia demuestra una modificación entre Sophos y Endpoint, a menudo por Cache, Proxy o Web Appliance. Se corrige ese sistema intermedio, no se desactiva la comprobación de integridad del Agent.

SUL-Log [E59264] Cannot locate server indica, en cambio, una ruta de actualización inaccesible o bloqueada. Una descarga en Browser solo sirve si usa el mismo Proxy y los mismos dispositivos. Si aparece una Block Page en vez del archivo, se autorizan los dominios y puertos Sophos actuales en el control responsable.

Message Relay se utiliza erróneamente como Proxy

Si access.rlog muestra 403 para CONNECT dci.sophosupd.com:443 y httpd.rlog contiene client denied by server configuration o Maximum connection count exceeded, se revisa la configuración de Proxy en Sophos Fusion. Message Relay no es un Web Proxy general y no debe registrarse como Proxy Server. Se elimina en Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, manteniendo separada su asignación Relay.

Cache deja de funcionar tras un cambio de licencia

Update Cache normalmente solo mantiene las identidades de licencia Endpoint y Server necesarias. Tras expiración, cambio o renovación puede conservar una identidad Device Encryption mientras Endpoint vuelve a solicitar con la identidad Endpoint. Couldn't find DCI for user en Endpoint y diferentes warehouseUsers en Cache son indicadores típicos.

La reparación preferida es eliminar y reinstalar de forma controlada el rol Update Cache. Cambiar manualmente estado, carpetas Warehouse o License Tokens exige Backup y un runbook actual de Sophos Support, porque contienen credenciales y los nombres distinguen mayúsculas. Después se inicia Cache Service y se actualiza manualmente un Pilot Endpoint.

TEMP o TMP impide instalar componentes

En Legacy Endpoints, la ausencia del valor de sistema TMP puede permitir que AutoUpdate descargue packages, pero no cree Component Logs en System Temp y termine con return code 141. Se establece TMP en %SystemRoot%\TEMP, se reinicia y se ejecuta Update Now.

Core Agent 2023.1 y anteriores también podía fallar con MoveFile ... The file exists (80) si TEMP o TMP apuntaban a otra unidad. Este caso antiguo se resuelve con un Software Package actual y compatible. Si un sistema Legacy requiere reparación temporal, las variables vuelven de forma controlada a la unidad del sistema y se documenta la dependencia en el plan de migración.

Control operativo

Mensualmente se revisan caducidades, dispositivos antiguos, actividad de Cache, uso de Relay, espacio libre e infraestructura inaccesible. Después de cada cambio se prueba un dispositivo por sede.

En el Endpoint, About muestra versiones instaladas. En Sophos Fusion, Policies lleva a Update Management Policy aplicada y al paquete elegido.

Piloto, validación y reversión

  1. Documenta el host candidato, espacio libre, nombre DNS, redes cliente enrutadas y rutas permitidas hacia TCP 8191; añade TCP 8190 solo para Message Relay. Confirma una ruta directa o un segundo Cache/Relay antes de depender del host.
  2. En Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays, filtra Cache Capable Servers o Cache Capable Computers, selecciona un host piloto y elige Set Up Cache o, en un servidor, Set Up Cache/Relay.
  3. Mantén la asignación automática para el primer piloto representativo. Si la red exige una ruta concreta, utiliza el recuento Using Cache o Using Relay y Manual assignment. Amplía solo cuando aparezcan la actividad de Cache y los equipos/dispositivos esperados.
  4. Valida un dispositivo por red: Policy y paquete efectivos en Sophos Fusion, productos en About, Update correcto y, con Relay, comunicación Sophos Fusion. Registra periodo y dispositivos para contrastar Logs y Alerts.
  5. Amplía por grupos pequeños y repite. Una descarga correcta del Cache no prueba la accesibilidad desde el cliente ni el tráfico Relay.

Para revertir, reasigna primero los equipos vinculados manualmente. Filtra Devices with Update Cache o Servers with Message Relay, selecciona el host y elige Remove Cache o Remove Cache/Relay. Sophos Fusion elimina el software y el contenido de la caché; en Windows, el instalador también elimina las reglas del Firewall de Windows local. Los dispositivos se asignan a otro servicio disponible. Si no lo hay, intentan la ruta directa a Sophos. En una red sin acceso directo, esto supone un fallo de servicio, no una alternativa segura. Por ello, confirma la ruta alternativa antes de retirar el servicio y vuelve a validar un dispositivo piloto después.

Release Notes como parte del proceso de Change

Sophos publica Release Notes separadas para Windows Core Agent, macOS Endpoint y Device Encryption. Una indicación de Sophos Fusion como Recommended no sustituye su revisión: los nuevos certificados, límites de plataforma, Security Fixes y componentes modificados pueden requerir un piloto o un despliegue priorizado a corto plazo.

A fecha de 26 de agosto de 2026, la línea 2026.1 es relevante para Windows Core Agent. Sophos señala, entre otras cosas, certificados de componentes actualizados, incluido el Root Certificate. Los dispositivos con actualizaciones automáticas de Root Certificates desactivadas o con una administración propia de certificados que no sea de confianza pueden presentar problemas de instalación y comunicación.

En macOS, la versión 2026.1.1 corrige, entre otros problemas, una posibilidad local de Privilege Escalation mediante un archivo NIB comprometido y XPC. Un Security Fix de este tipo no se evalúa solo conforme a una rutina mensual rígida. Se comprueban conjuntamente la versión actual, la fase real de despliegue en el tenant y el grupo piloto propio.

Central Device Encryption for Windows se distribuye ahora con Windows Core Agent y, por tanto, utiliza la misma línea de versiones. Aun así, para diagnosticar un error se utiliza el CDE Component Log afectado y no únicamente el número de versión de Core Agent.

Preguntas frecuentes

¿Una ventana de actualización detiene nuevas detecciones?

No. Sophos sigue suministrando Protection Updates automáticos. La ventana controla principalmente actualizaciones del producto.

¿Qué puertos utilizan Update Cache y Message Relay?

Update Cache utiliza TCP 8191. Message Relay utiliza además TCP 8190.

¿Puede un cliente Windows ser Message Relay?

Un endpoint Windows apto y con licencia Endpoint Protection puede servir como Update Cache, pero no como Message Relay. Un relay requiere un host de servidor apto con licencia Server Protection y Update Cache; la guía actual de Sophos contempla para este rol servidores Windows y, bajo las condiciones de disponibilidad descritas, servidores Linux.