Sophos Intercept X for Mobile: comprobar el acceso a la red si no llegan las actualizaciones
En breve: Si las actualizaciones o las consultas web de Sophos Intercept X for Mobile (IXM) no funcionan detrás de un filtro de tráfico saliente, registrar primero la plataforma, la versión de la aplicación, el tipo de gestión y la operación que falla. Después, consultar sin modificar nada los registros DNS, del proxy y del tráfico saliente de la red que utiliza realmente el dispositivo, y compararlos con los destinos de cliente indicados más abajo y con la hora del fallo. Solo si se confirma un bloqueo y se han contrastado las indicaciones del fabricante aplicables a esa instalación, planificar una prueba piloto limitada y autorizada, con un procedimiento de reversión documentado. Una resolución DNS o una prueba desde el navegador de otro equipo no demuestra que la aplicación pueda conectarse.
Aquí, acceso a la red significa las conexiones salientes de la aplicación de protección en Android o en iPhone/iPad. No se trata de una regla de acceso ZTNA para aplicaciones internas, ni de la Network configuration de una política Mobile Threat Defense para comprobar la seguridad de la red Wi-Fi, ni de una regla de Sophos Firewall lista para aplicar. Una aplicación gestionada mediante Sophos Mobile puede necesitar además conexiones de gestión y sincronización. Por tanto, comprobar solo los destinos de la aplicación puede hacer que pase inadvertido un problema de gestión.
Separar licencia y función: Sophos Mobile Device Management (MDM, antes Central Mobile Standard) permite gestionar dispositivos Android, iPhone/iPad, Mac y Windows. Sophos Mobile Threat Defense (MTD, antes Intercept X for Mobile) permite gestionar IXM para Android y iPhone/iPad, así como Sophos Chrome Security para ChromeOS. La licencia combinada Sophos Mobile (antes Central Mobile Advanced) incluye ambos grupos de funciones. En la cuenta afectada, abrir el icono Profile > Licensing para comprobar la licencia realmente activa; registrar también la inscripción y la política efectiva. Una URL de cliente no acredita ni los derechos del tenant ni el estado de inscripción o de las políticas.
Gestión/sincronización: En Sophos Fusion, abrir My Products > Mobile y leer la región en la dirección del navegador, justo después de smc-user-if-cloudstation-. No deducir la región de la cuenta a partir del host S3. A la región identificada le corresponde el siguiente destino de servidor independiente, siempre con HTTPS/443 (guía técnica del 9 de septiembre de 2026):
eu-central-1:smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.comeu-west-1:smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.comus-west-2:smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.comus-east-2:smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com
Si la región no puede determinarse sin ambigüedad o no figura en la lista, aclararlo primero con los responsables de la cuenta y el soporte de Sophos, en lugar de autorizar los cuatro destinos. Esta relación complementa el diagnóstico del cliente; no es una lista completa de conexiones de gestión, notificaciones push e inscripción.
Comprobar por separado el tráfico saliente del cliente en Android e iOS
La ayuda de la aplicación para Android (2 de junio de 2023) y la ayuda de la aplicación para iOS (22 de junio de 2023) enumeran las mismas siete URL para el cliente IXM en ambas plataformas. Según estas dos páginas, bloquear cualquiera de esos destinos puede limitar su funcionamiento; sin embargo, no asignan cada URL a un servicio concreto ni indican puertos, y tampoco acreditan que la lista sea válida para todas las versiones posteriores de la aplicación o todos los tipos de gestión. La guía técnica de Sophos Mobile (9 de septiembre de 2026) relaciona además estos destinos de cliente con servicios y puertos para Android y iPhone/iPad dentro de las conexiones de red de Sophos Mobile:
- Intercept X for Mobile:
https://sdds3.sophosupd.comyhttps://sdds3.sophosupd.net(en la guía técnica: HTTPS/443);http://secureservices.s3.eu-central-1.amazonaws.com(HTTP/80). - Web Filtering:
https://4.sophosxl.net/lookup(HTTPS/443); investigarlo solo si se utiliza realmente la función y esta es aplicable al dispositivo. No interpretar implícitamente la ruta documentada/lookupcomo una autorización para todo el dominio. - Wi-Fi Security:
https://sslintt.sophos.com,https://sslintt.sophosupd.comyhttps://sslintt.sophosupd.net(HTTPS/443); investigarlos solo si los síntomas apuntan a esta función.
Límites de aplicación: Las dos ayudas de las aplicaciones son listas de destinos de cliente específicas de cada plataforma y datan de junio de 2023; la guía técnica de septiembre de 2026 describe el contexto de Sophos Mobile e incluye conexiones de gestión y de plataforma por separado. La coincidencia de los siete destinos no demuestra su validez para todas las ediciones, todas las versiones instaladas de IXM, los dispositivos autónomos o gestionados de otra forma ni todas las arquitecturas de red. Antes de hacer cambios, contrastar la versión instalada de la aplicación, la edición contratada y activa, el estado de gestión y la función realmente afectada con los límites descritos aquí. Si la lista de destinos o puertos aplicable a ese entorno sigue sin estar clara, no deducir de este artículo una autorización de acceso: consultarlo con el soporte de Sophos y el equipo de redes. La enumeración tampoco garantiza que incluya todas las conexiones de servidores Mobile, notificaciones push o inscripción.
La relación entre servicios y puertos procede de la guía técnica, no de las dos ayudas de las aplicaciones, y no constituye un conjunto de reglas de firewall listo para aplicar: hay que comprobar en el entorno el dispositivo y la red de origen, el proxy, la inspección TLS y las funciones de la aplicación realmente aplicables. En particular, el destino S3 aparece expresamente con http:// en ambas ayudas: no cambiarlo de forma implícita a HTTPS ni deducir de él una autorización general de HTTP. El nombre de host eu-central-1 no demuestra que esa sea la región del tenant de Sophos Mobile válida para todos los dispositivos. No todas las pasarelas pueden inspeccionar la ruta /lookup: si solo se puede autorizar el host, evaluar por separado el mayor riesgo en lugar de afirmar que la autorización se limita a la ruta. La lista tampoco justifica una excepción general a la inspección TLS ni eludir el proxy.
Acotar con seguridad un posible bloqueo de red
Comprobar primero las causas de la plataforma sin bloqueo del tráfico saliente
Las siguientes distinciones proceden del estado de Known Issues comprobado el 7 de octubre de 2026 (lista generada el 6 de octubre de 2026). No son fallos ni soluciones universales para todas las versiones de la aplicación y no justifican autorizar hosts adicionales. Comprobar primero el navegador, el estado del servicio y los síntomas sin modificar nada; si corresponde un problema, consultar el estado actual de versiones y soluciones en el selector de abajo.
- Android – SMSECAND-4563: Web Filtering admite Chrome, Firefox, Edge y el navegador nativo preinstalado en dispositivos Android antiguos. Otro navegador puede explicar la ausencia de filtrado; no aplicar esta lista de Android a iOS.
- Android – SMSECAND-4568 / SMSECAND-4567: En algunos dispositivos, como Asus Zenpad 10, Android puede desactivar el Sophos Accessibility Service, necesario para Web Filtering, durante una actualización de IXM (4568). El servicio también puede desactivarse sin una actualización; IXM pide entonces volver a activarlo (4567). Si se confirma que está desactivado, 4568 describe como recuperación activarlo en los ajustes de Android o reiniciar el dispositivo. Son cambios, no comprobaciones de solo lectura: registrar antes el estado y la función afectada, acordarlo con los responsables del dispositivo y comprobar después de nuevo el servicio y Web Filtering. Un reinicio interrumpe el uso del dispositivo; no realizarlo como una prueba de conexión inocua. Si el servicio no permanece activo, acudir al soporte en lugar de eludir las protecciones.
- ChromeOS – SMSECAND-4571: IXM Web Filtering solo funciona en aplicaciones de navegador Android. El navegador Chrome integrado utiliza Sophos Chrome Security para esa función, no IXM Web Filtering. Link Checker requiere una aplicación de navegador Android instalada. La falta de filtrado en Chrome integrado no indica automáticamente un fallo del tráfico saliente.
- iOS – SMSECIOS-1983: A veces las notificaciones push abren la aplicación sin que haya un mensaje. La entrada lo atribuye a Maximum interval between Intercept X for Mobile synchronizations, que intenta iniciar una sincronización. No demuestra que las actualizaciones o consultas estén bloqueadas.
- iOS – SMSECIOS-2042: Según el estado documentado, los cierres ocasionales al navegar por la interfaz de 9.7.13 no afectan a las funciones de la aplicación. En ese estado fechado se preveía una solución para una versión posterior; consultar su estado actual en línea. No tratar el cierre de la interfaz como prueba de bloqueo de actualizaciones o consultas.
- Android – SMSECAND-4561, al escalar: En algunas versiones y dispositivos Android, Gmail no adjunta los archivos de registro/traza al correo para el soporte. Usar otra aplicación de correo y comprobar los adjuntos antes de enviarlos; su ausencia no demuestra un bloqueo de red. Enviar únicamente datos de diagnóstico autorizados al soporte responsable.
Examinar después los indicios de red, la prueba piloto y la reversión
- Registrar la situación inicial: Android o iOS/iPadOS, versión instalada de la aplicación, si se gestiona mediante Sophos Mobile o de otra forma/no se gestiona, edición/licencia, función y política efectivas, hora y ruta de red real del dispositivo (Wi-Fi, datos móviles, VPN/proxy). Si Web Filtering no está activo en el dispositivo o no es aplicable por el modo o los permisos, que el filtrado web no surta efecto no demuestra un bloqueo del tráfico saliente. Si el problema afecta, en cambio, a la gestión o la sincronización, comprobar por separado el destino del servidor Sophos Mobile asociado arriba a la región real de la cuenta que se haya identificado. No interpretar el destino S3 como el servidor del tenant.
- Limitarse a observar: Consultar los eventos DNS, del proxy y del tráfico saliente ya registrados en la red afectada para ese dispositivo y ese intervalo de tiempo. Anotar por separado el nombre de destino, el esquema de la URL, el puerto, el motivo del rechazo y la operación concreta de la aplicación. Una solicitud bloqueada es un indicio, no demuestra aún que ese bloqueo concreto cause el fallo observado; una prueba DNS satisfactoria no comprueba ni la conexión HTTP(S) ni el funcionamiento de la aplicación.
- Planificar una prueba piloto autorizada: Solo si coinciden las observaciones, la función activa y las indicaciones del fabricante aplicables al entorno, acordar con los responsables de redes y seguridad un cambio temporal, limitado en lo posible a los dispositivos afectados, los servicios necesarios y los destinos documentados. Registrar previamente la política anterior, el momento de la prueba, el criterio de éxito y el procedimiento de reversión. No usar comodines globales, ni abrir HTTP de forma general, ni aplicar una excepción general a la inspección TLS, ni eludir el proxy. Si no está claro para qué se utiliza el destino HTTP en el entorno propio, consultar primero con Sophos o con el equipo de seguridad.
- Comprobar el resultado y la reversión: Repetir la operación que había fallado en el mismo dispositivo de prueba y en la misma red, y observar simultáneamente los rechazos o las conexiones satisfactorias correspondientes. Solo si la operación funciona y coincide con los indicios de red se respalda la hipótesis para esa prueba piloto; eso no demuestra que funcionen todas las funciones o versiones. Si el fallo persiste o aparecen conexiones inesperadas, revertir el cambio piloto según la configuración anterior registrada, volver a comprobarlo y comunicar los hallazgos al soporte correspondiente. Incluso si la prueba piloto tiene éxito, exigir una aprobación independiente antes de extender el cambio a producción.
Selector de problemas conocidos: comprobación adicional solo para versiones concretas
La lista de problemas conocidos de Sophos con product=smx sirve únicamente para consultar la versión afectada y el estado actual del problema y su solución cuando los síntomas correspondan a la aplicación Android o iOS. No es un requisito general de red, ni una lista adicional de destinos para el tráfico saliente, ni sustituye las listas de clientes o los registros de los dispositivos. En la vista de la lista consultada el 28 de septiembre de 2026, los contenidos HTML obtenidos sin interacción eran idénticos con y sin ?product=smx; no se comprobó si se aplicaba un filtrado efectivo en el cliente. Por ello, conservar el selector exacto, comprobar en la página el producto, el problema, la versión afectada y el estado de su solución, y no deducir del HTML sin filtrar ni que existe un filtro exclusivo del lado del servidor ni un requisito general de IXM.
No probado en el entorno del cliente: Se han comparado las listas de fuentes documentadas. No se ha comprobado en un entorno de cliente si son aplicables a la edición y la versión de la aplicación en un dispositivo concreto, qué derechos tiene el tenant ni qué reglas de la pasarela se aplican realmente. Tampoco se han probado allí el resultado de la prueba piloto ni el procedimiento de reversión. Estos puntos deben comprobarse en el entorno propio; la comparación de fuentes no sustituye una prueba en el dispositivo.