Sophos Endpoint Updates, Cache y Message Relay
Sophos Endpoint se actualiza automáticamente de forma predeterminada. Update Management Policy controla cuándo están disponibles las versiones y qué paquete utiliza un dispositivo. Los datos de detección actuales siguen distribuyéndose y no esperan a la ventana de mantenimiento.
Un Endpoint administrado busca actualizaciones por primera vez cinco minutos después de iniciar el dispositivo y, a continuación, cada 60 minutos. Este intervalo no puede reducirse por debajo de 60 minutos. Update Now inicia una ejecución manual adicional cuando es necesario, pero no sustituye una fuente de actualización permanentemente operativa.
Update Cache y Message Relay resuelven tareas distintas. Cache reduce descargas repetidas; Relay transmite la comunicación de gestión con Sophos Central.
Distinguir tres niveles
| Nivel | Tarea | Error habitual |
|---|---|---|
| Update Management Policy | momento y paquete por grupo de destino | entendido como bloqueo total de updates |
| Update Cache | descargar una vez y distribuir internamente | operar sin capacidad ni ruta alternativa |
| Message Relay | transmitir comunicación con Central | confundir con proxy o cache |
Message Relay solo puede configurarse en un servidor que también tenga Update Cache.
Integridad de las actualizaciones
Sophos descarga los archivos de actualización mediante HTTPS, utiliza un manifiesto firmado por Sophos y solo instala archivos binarios que figuran en el manifiesto y están firmados por Sophos. Un Update Cache no modifica esta cadena de confianza, sino que acerca al endpoint el contenido autorizado.
Si se produce un error de integridad, no se omiten la comprobación de la firma ni el control del manifiesto. En su lugar se investigan la hora del sistema, la ruta HTTPS, el proxy o TLS Inspection, el estado de la caché y la fuente original. Los archivos propios o paquetes modificados manualmente no deben incluirse en la ruta de actualización de Sophos.
Paquetes de software
En Global Settings > Products and Services > Endpoint and Server > Software packages están disponibles según licencia y plataforma:
- Recommended: funciones actuales, mantenimiento automático, sin caducidad
- Fixed term support: versión funcional estable, de forma predeterminada durante al menos 120 días y con un solapamiento mínimo de 60 días con la siguiente versión Fixed Term
- Long term support: para dispositivos críticos con Change Control estricto, 18 meses
- EAP: funciones tempranas para pruebas
- Special: solo con token e instrucciones de Sophos Support
Los paquetes Fixed Term y Long Term caducan. Sin sucesor, los dispositivos dejan de recibir nuevos Protection Updates. Fecha de caducidad y paquete sucesor deben integrarse en Patch y Change Management.
Los Software Packages no están disponibles con Intercept X Essentials. Un paquete Special solo se añade con un token de Sophos Support. Si Sophos detecta un error crítico en un paquete fijo, puede aparecer una versión .1 adicional; los dispositivos no cambian automáticamente a ella.
Despliegue por fases
Una distribución robusta utiliza al menos tres fases:
- Pilot: dispositivos representativos en Recommended o etapa temprana
- Production: base amplia después de un piloto correcto
- Critical: dispositivos críticos en una fase posterior o paquete justificado
Las etapas First, Second y Last stage retrasan datos de detección dentro del despliegue previsto por Sophos. Debe permitirse globalmente cambiar Content Timing. Crítico no significa automáticamente recibir detecciones lo más tarde posible; riesgo y estabilidad se ponderan conscientemente.
Sophos recomienda una pequeña selección representativa en la primera etapa, la mayoría en la segunda y los dispositivos críticos en la tercera. No todos los dispositivos deben situarse en la última etapa: de lo contrario, la propia organización solo detectará un Content Update incompatible cuando ya no quede una ola interna posterior que pueda detenerse. Si no se elige una etapa explícita, Sophos utiliza la segunda cuando el control está activado.
El intervalo entre las etapas no es fijo; según la urgencia y el contenido, puede ser de horas o semanas. Central no muestra la versión exacta de Content de un dispositivo ni permite confirmar de forma fiable si ya dispone del contenido más reciente. Sophos puede acortar el intervalo, pero no omite la etapa seleccionada ni siquiera en las actualizaciones críticas. Si se produce un problema de Content reproducible, las demás Policies se asignan temporalmente a la tercera etapa y se facilitan a Sophos Support los logs de los dispositivos y el intervalo de tiempo.
Update Management Policy
En My Products > Endpoint > Policies > Update Management se eligen paquete de sistema operativo, mantenimiento y etapa.
Algunas acciones pueden omitir la planificación, como Update Now, cambios de licencia o nueva asignación de software. Un cambio de Device Encryption o Agent Mode no debe confiar ciegamente en la ventana normal.
El ajuste global Bandwidth Usage limita la descarga del agente en Windows. El valor predeterminado es 256 Kbit/s. La limitación no se aplica ni a la primera instalación ni a las descargas desde Update Cache. Un valor demasiado bajo puede hacer que los Endpoints permanezcan mucho tiempo en una versión antigua del producto.
Planificar Update Cache
Cache resulta útil con muchos dispositivos, ancho de banda WAN limitado o sedes con descargas repetidas. Requiere Windows compatible, al menos 5 GB libres y TCP 8191 accesible.
Sophos recomienda Windows Server 2016 o posterior para Cache y Relay. Windows 10 solo puede ser Cache, no Message Relay. Se utiliza siempre un sistema todavía compatible con Microsoft y Sophos.
Se configura en Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Planificar Message Relay
Relay ayuda a dispositivos que no pueden alcanzar Central directamente. Además de TCP 8191 para Cache, requiere TCP 8190 para gestión.
El instalador abre estos puertos en Windows Firewall local. Firewalls de red, reglas VLAN y hardening del host deben permitir expresamente la ruta.
Los dispositivos macOS pueden obtener updates de Cache, pero no utilizar Message Relay. Los dispositivos Linux pueden usar Cache y Relay, pero Central los gestiona en el área Server o Workload y no mediante el instalador Endpoint. El comportamiento actual se comprueba antes de diseñar redes aisladas.
Asignación automática y manual
Central asigna normalmente un Cache o Relay adecuado. En redes especiales puede hacerse manualmente.
Antes de retirar un Cache o Relay se reasignan los dispositivos vinculados manualmente. Central elimina después la componente, cierra puertos locales y asigna otro servicio si es posible. Sin Cache ni Relay, los equipos intentan la ruta directa a Sophos.
Resiliencia
Un Cache o Relay único no debe convertirse inadvertidamente en Single Point of Failure. El plan incluye:
- al menos una ruta alternativa directa o transmitida
- monitorización de accesibilidad, almacenamiento y servicio
- IP, puertos y redes asignadas documentados
- orden de mantenimiento para varios Caches
- exclusión de esta infraestructura de la limpieza automática
En redes muy aisladas se prueba la instalación con Cache y Relay existentes. Un Endpoint nuevo también necesita acceder inicialmente a las componentes Sophos necesarias.
Don’t use update caches
En Update Management Policy puede activarse Don’t use update caches. Los dispositivos actualizan directamente desde Sophos y tampoco usan Message Relays.
Es adecuado para móviles o troubleshooting. En una red sin acceso directo a Sophos puede interrumpir comunicación y actualizaciones.
Separar los errores de actualización por causa
SophosUpdate.log proporciona el primer error fiable. Solo se borra un cache después de separar ruta de descarga, DNS, Proxy, integridad de archivos e instalación de componentes.
Error 12007 hacia Update Cache
WinHttpSendRequest con error 12007 significa The server name or address could not be resolved. El Endpoint no resuelve el hostname de Update Cache asignado. Como Update Cache y Message Relay requieren un DNS funcional, se comprueban las respuestas A/AAAA, Search Suffix, Split DNS y la resolución desde la red afectada. Abrir el puerto 8191 no corrige la falta de DNS.
Checksum error y Out of update sources
SUL-Log [E73342] Checksum error seguido de Out of update sources indica que el archivo descargado no coincide con el hash esperado. Se descarga el archivo citado por la misma ruta de Proxy, Cache y Security Appliance y se compara su MD5 con el nombre del objeto Sophos. Una diferencia demuestra una modificación entre Sophos y Endpoint, a menudo por Cache, Proxy o Web Appliance. Se corrige ese sistema intermedio, no se desactiva la comprobación de integridad del Agent.
SUL-Log [E59264] Cannot locate server indica, en cambio, una ruta de actualización inaccesible o bloqueada. Una descarga en Browser solo sirve si usa el mismo Proxy y los mismos dispositivos. Si aparece una Block Page en vez del archivo, se autorizan los dominios y puertos Sophos actuales en el control responsable.
Message Relay se utiliza erróneamente como Proxy
Si access.rlog muestra 403 para CONNECT dci.sophosupd.com:443 y httpd.rlog contiene client denied by server configuration o Maximum connection count exceeded, se revisa la configuración de Proxy en Central. Message Relay no es un Web Proxy general y no debe registrarse como Proxy Server. Se elimina en General Settings > Proxy Configuration, manteniendo separada su asignación Relay.
Cache deja de funcionar tras un cambio de licencia
Update Cache normalmente solo mantiene las identidades de licencia Endpoint y Server necesarias. Tras expiración, cambio o renovación puede conservar una identidad Device Encryption mientras Endpoint vuelve a solicitar con la identidad Endpoint. Couldn't find DCI for user en Endpoint y diferentes warehouseUsers en Cache son indicadores típicos.
La reparación preferida es eliminar y reinstalar de forma controlada el rol Update Cache. Cambiar manualmente estado, carpetas Warehouse o License Tokens exige Backup y un runbook actual de Sophos Support, porque contienen credenciales y los nombres distinguen mayúsculas. Después se inicia Cache Service y se actualiza manualmente un Pilot Endpoint.
TEMP o TMP impide instalar componentes
En Legacy Endpoints, la ausencia del valor de sistema TMP puede permitir que AutoUpdate descargue packages, pero no cree Component Logs en System Temp y termine con return code 141. Se establece TMP en %SystemRoot%\TEMP, se reinicia y se ejecuta Update Now.
Core Agent 2023.1 y anteriores también podía fallar con MoveFile ... The file exists (80) si TEMP o TMP apuntaban a otra unidad. Este caso antiguo se resuelve con un Software Package actual y compatible. Si un sistema Legacy requiere reparación temporal, las variables vuelven de forma controlada a la unidad del sistema y se documenta la dependencia en el plan de migración.
Control operativo
Mensualmente se revisan caducidades, dispositivos antiguos, actividad de Cache, uso de Relay, espacio libre e infraestructura inaccesible. Después de cada cambio se prueba un dispositivo por sede.
En el Endpoint, About muestra versiones instaladas. En Central, Policies lleva a Update Management Policy aplicada y al paquete elegido.
Release Notes como parte del proceso de Change
Sophos publica Release Notes separadas para Windows Core Agent, macOS Endpoint y Device Encryption. Una indicación de Central como Recommended no sustituye su revisión: los nuevos certificados, límites de plataforma, Security Fixes y componentes modificados pueden requerir un piloto o un despliegue priorizado a corto plazo.
A fecha de 26 de agosto de 2026, la línea 2026.1 es relevante para Windows Core Agent. Sophos señala, entre otras cosas, certificados de componentes actualizados, incluido el Root Certificate. Los dispositivos con actualizaciones automáticas de Root Certificates desactivadas o con una administración propia de certificados que no sea de confianza pueden presentar problemas de instalación y comunicación.
En macOS, la versión 2026.1.1 corrige, entre otros problemas, una posibilidad local de Privilege Escalation mediante un archivo NIB comprometido y XPC. Un Security Fix de este tipo no se evalúa solo conforme a una rutina mensual rígida. Se comprueban conjuntamente la versión actual, la fase real de despliegue en el tenant y el grupo piloto propio.
Central Device Encryption for Windows se distribuye ahora con Windows Core Agent y, por tanto, utiliza la misma línea de versiones. Aun así, para diagnosticar un error se utiliza el CDE Component Log afectado y no únicamente el número de versión de Core Agent.