Prérequis réseau et proxy pour Sophos Endpoint
Sophos Fusion Endpoint nécessite les ports sortants 53 (DNS) et 443 (HTTPS). Si le réseau refuse par défaut le trafic sortant, il faut aussi autoriser les destinations correspondant au système d’exploitation et aux fonctions sous licence, selon la liste Sophos actuelle « Domains and ports to allow ». D’après Sophos, Sophos Firewall autorise déjà par défaut les domaines et ports Fusion requis ; cet article concerne donc surtout les autres pare-feu et proxys.
En bref : si le moteur de règles accepte les caractères génériques, autorisez ceux de Sophos ainsi que les hôtes tiers cités séparément. Vérifiez si *.sophos.com couvre aussi le domaine racine sophos.com ; sinon, autorisez celui-ci séparément. Autorisez ensuite les ports 53 et 443, définissez le chemin proxy, puis testez installation, gestion et mises à jour depuis chaque réseau concerné. Les listes statiques d’adresses IP ou de pays ne les remplacent pas : Sophos utilise AWS avec des adresses non statiques et avertit que des règles régionales peuvent prendre le pas sur les autorisations.
Domaines à autoriser
Pour Endpoint, EDR, XDR et MDR, Sophos documente ces principaux caractères génériques :
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Pour l’administration de Fusion, Sophos cite fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com et login.sophos.com. Lorsque la syntaxe des caractères génériques est prise en charge, *.sophos.com couvre déjà les sous-domaines, y compris login.sophos.com. Selon la syntaxe des caractères génériques, le domaine racine sophos.com doit être autorisé séparément. S’ajoutent az416426.vo.msecnd.net et dc.services.visualstudio.com. Si les destinations des autorités de certification ne sont pas déjà autorisées, Sophos cite aussi *.globalsign.com, *.globalsign.net et *.digicert.com.
Les destinations nécessaires dépendent aussi de la plateforme et de la licence, notamment pour XDR ou MDR. Consignez dans le ticket de changement les destinations autorisées, les systèmes d’exploitation, les licences, le responsable et la date de vérification. À chaque modification de licence, de système d’exploitation ou d’agent, ainsi qu’au moins une fois par trimestre, comparez de nouveau la liste Sophos actuelle avec les journaux de l’installeur et du réseau. Adaptez ensemble pare-feu et proxy, puis répétez le test pilote.
En l’absence de caractères génériques
Mise à jour du 9 octobre 2026 : Les destinations de Fusion Admin ont été de nouveau comparées à la version de la page datée du 6 octobre 2026 ; login.sophos.com a été ajouté à l’ensemble de base commun. La comparaison de septembre mentionnée ci-dessous reste un historique de vérification, et non une preuve de la date d’un changement du produit.
Sans caractères génériques, la liste suivante sert de point de départ. Elle a été comparée le 25 septembre 2026 avec la page source Sophos « Domains and ports to allow », datée du 14 septembre 2026. Vérifiez la liste Sophos actuelle avant de configurer les règles. Les blocs couvrent Endpoint/EDR et les fonctions XDR/MDR indiquées, mais pas Sophos AD Sync : selon Sophos, ce dernier nécessite des caractères génériques. HTTPS utilise le port 443 et DNS le port 53.
Vérifiez les régions avant d’autoriser les accès : ne limitez pas les destinations MCS, RCA et Live Terminal répertoriées à une seule région d’après l’emplacement de l’appareil. Il faut aussi relever dans chaque installeur les destinations d’inscription/API et MCS propres à l’installation (voir les instructions après les listes). Des hôtes AWS observés peuvent s’ajouter. Des règles de blocage régionales peuvent prévaloir sur les autorisations ; une ouverture limitée au pays de l’appareil ne remplace donc pas l’autorisation des domaines nécessaires.
Ensemble de base pour Windows, macOS et Linux :
fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
Ajouts par plateforme : Windows et macOS nécessitent sdu-auto-upload.sophosupd.com et ssp.sophos.com ; Windows seul nécessite alert.hitmanpro.com et macOS seul amazonaws.com. Ils nécessitent aussi ces destinations d’envoi RCA :
rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com
MCS pour les trois plateformes :
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
Windows et Linux nécessitent également les destinations push MCS suivantes :
mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com
Intelix : Toutes les plateformes nécessitent us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com et eu.analysis.sophos.com ; Windows seul nécessite en outre analysis.sophos.com.
XDR/MDR : Seuls les appareils Windows et Linux sous licence XDR ou MDR nécessitent ces destinations Live Terminal :
live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com
Autorités de certification : Si ces destinations ne sont pas déjà autorisées, toutes les plateformes nécessitent ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com et crl4.digicert.com.
Les destinations régionales d’inscription et d’API sont propres à chaque installation et doivent également être identifiées :
- Windows : ouvrez
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, recherchez les lignes commençant parOpening connection toet autorisez les domaines MCS et API ainsi trouvés (Sophos indique au moins deux entrées). - macOS : décompressez
SophosInstall.zip, ouvrezSophosInstall/Sophos Installer Components/SophosCloudConfig.plistet autorisez le domaine de la valeur suivantRegistrationServerURL. - Linux : dans le répertoire contenant
SophosSetup.sh, lancez l’installeur avecsudo bash -x ./SophosSetup.sh, puis autorisez les domaines des lignes+ CLOUD_URL=https://et+ MCS_URL=https://.
Hôtes AWS : Les journaux du pare-feu ou du proxy peuvent montrer des recherches DNS inversées vers *.amazonaws.com. Sophos demande d’autoriser également les URL ainsi observées. Le domaine racine amazonaws.com, explicitement cité pour macOS, n’autorise pas pour autant tous ses sous-domaines. Identifiez les hôtes AWS effectivement nécessaires dans les journaux et vérifiez-les dans le ticket de changement ; des plages d’adresses IP statiques ne remplacent pas cette vérification.
À chaque changement de licence, de plateforme ou d’agent, comparez de nouveau la liste Sophos actuelle liée ci-dessus avec les destinations de cet article, et faites-le au moins une fois par trimestre. Consignez la version de la source, la date de vérification et les modifications dans le ticket de changement, puis mettez à jour les versions linguistiques. Relevez ensuite à nouveau les destinations propres à l’installation, adaptez le pare-feu et le proxy et répétez le test pilote depuis chaque réseau concerné.
Configurer le proxy et comprendre sa priorité
Dans Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, activez Proxy Configuration. Saisissez le nom d’hôte, le port et, si nécessaire, le nom d’utilisateur et le mot de passe. Vous pouvez aussi saisir l’URL d’un fichier PAC dans PAC Url, par exemple http://your.organization.com/pacfile.pac. Sophos ne peut pas restituer un mot de passe enregistré ; Save peut donc remplacer le mot de passe existant.
Windows, macOS et Linux utilisent la première configuration fonctionnelle dans cet ordre officiel :
- Sophos Central Message Relay
- proxy configuré dans Sophos Fusion (anciennement Sophos Central)
- proxy système par défaut
- Web Proxy Auto-Discovery (WPAD)
- connexion sans proxy
WPAD n’est pas pris en charge sous Linux. Un mécanisme ultérieur pouvant réussir en secours, une connexion fonctionnelle ne prouve pas que le proxy prévu a été utilisé. Dans un réseau strict, limitez volontairement les chemins de secours indésirables et confirmez le chemin dans les journaux du proxy ou du pare-feu.
Les paramètres de proxy propres à l’installation Windows sont décrits dans Déployer automatiquement Sophos Endpoint sous Windows. Pour Update Cache et Message Relay, consultez Mises à jour Sophos Endpoint, Cache et Message Relay.
Ne pas confondre inspection TLS et liste d’autorisation
Autoriser un domaine et l’exclure de l’inspection TLS sont deux décisions distinctes. Les pages Sophos examinées exigent les domaines et les destinations des autorités de certification, mais ne documentent pas d’exclusion globale de l’inspection TLS pour tous les caractères génériques cités. Ne transformez donc pas automatiquement cette liste en règle générale sans déchiffrement.
Si le pare-feu ou le proxy intercepte HTTPS, un endpoint pilote doit confirmer que l’installation, la gestion et les mises à jour fonctionnent. Si seul le chemin inspecté échoue, testez d’abord une exclusion étroite pour la destination Sophos actuelle concernée. Limitez toute exception permanente aux destinations démontrées et réévaluez-la quand la liste du responsable ci-dessus change.
Valider la communication
Testez avec un véritable endpoint pilote, et non uniquement dans le navigateur d’un administrateur, depuis chaque segment, VPN et réseau mobile prévu :
- La résolution DNS et les connexions sortantes sur 53 et 443 vers toutes les destinations requises sont autorisées.
- Sans caractères génériques, les destinations d’inscription et MCS détectées par l’installeur correspondent aux règles.
- L’endpoint apparaît comme géré dans Sophos Fusion et reçoit ses stratégies.
- Les mises à jour et fonctions sous licence utilisent correctement le chemin prévu.
- Les journaux montrent le proxy ou Message Relay attendu, et non un secours involontaire.
En cas d’échec, vérifiez dans l’ordre DNS, TCP 443, authentification du proxy, inspection TLS, autorisation du domaine et état de Fusion. Comparez les erreurs serveur répétées sur la période exacte à Sophos Central Status. Si un incident correspondant est actif, consignez son état, son identifiant et la région affectée dans le ticket, puis suspendez les modifications de règles locales. Après le retour à la normale, répétez le même test pilote ; ne poursuivez l’analyse locale que s’il échoue encore.