Exigences réseau et proxy de Sophos Endpoint
Sophos Central Endpoint a besoin de connexions DNS et HTTPS sortantes vers les services Sophos. Les exigences de base sont le port 53 pour la résolution de noms et le port 443 pour la communication Central, les mises à jour, Live Protection et d’autres fonctions dépendantes de la licence.
Les autorisations sont appliquées sur les pare-feu réseau et les proxys réellement utilisés. Une appliance Sophos Firewall n’est pas nécessaire et n’est pas configurée dans cet article. L’essentiel est que l’Endpoint puisse utiliser de manière fiable le chemin prévu.
Domaines plutôt que listes d’IP statiques
Sophos exploite des services dans plusieurs régions et plateformes cloud. Lorsque l’infrastructure de sécurité le permet, autoriser les domaines wildcard officiellement documentés. Une liste figée de régions AWS ou d’adresses IP peut changer et provoquer des pannes inutiles.
Lorsque les wildcards ne sont pas possibles, utiliser la liste régionale Sophos actuelle. Prendre également en compte les autorités de certification requises, Management Communication System, SophosLabs Intelix et, selon la licence, les destinations XDR ou Live Response.
La liste principale actuelle avec wildcards comprend :
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Selon la chaîne de confiance, *.globalsign.com, *.globalsign.net et *.digicert.com peuvent aussi être requis. Sans prise en charge des wildcards, il faut notamment ajouter az416426.vo.msecnd.net, dc.services.visualstudio.com ainsi que les destinations régionales MCS et des programmes d’installation. Ces listes exactes sont dynamiques ; elles sont comparées aux exigences Sophos actuelles lors de chaque changement et l’accès effectif est documenté.
Ordre des connexions
Pour la communication Central, l’agent teste les chemins disponibles dans un ordre défini :
- Message Relay,
- proxy configuré dans Sophos Central,
- proxy système,
- WPAD, sauf sous Linux,
- connexion directe.
Plusieurs chemins disponibles en parallèle compliquent le diagnostic. Dans les réseaux strictement contrôlés, planifier un chemin privilégié et autoriser ou interdire consciemment chaque solution de repli.
Central Proxy Configuration
Sous Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, il est possible d’enregistrer un hôte avec un port et des identifiants facultatifs, ou une URL PAC. Le mot de passe enregistré ne peut pas être relu ultérieurement. L’enregistrement de nouvelles données peut remplacer la valeur existante.
Un compte de service ne reçoit que les droits nécessaires et n’est pas utilisé de façon interactive. Son expiration, sa rotation et son blocage sont surveillés. Un proxy qui intercepte TLS ne doit pas altérer la connexion Sophos au point de faire échouer la validation du certificat ou la communication de l’agent.
Pendant l’installation Windows initiale, fournissez un proxy avec SophosSetup.exe --proxyaddress=<host:port> ou un PAC avec --pacurl=<url>. Ces paramètres couvrent uniquement le bootstrap. Après l’enregistrement, Central distribue la configuration permanente. Les mots de passe en ligne de commande apparaissent dans les processus et logs ; utilisez la fonction Secret de la plateforme.
L’agent essaie d’abord Message Relay, puis le proxy configuré dans Central, le proxy système, WPAD et enfin la connexion directe. WPAD n’est pas disponible sous Linux. Testez aussi le contexte : scripts GPO et déploiement exécutent souvent l’installateur comme SYSTEM, avec un accès différent de l’utilisateur.
MCS doit valider le certificat Sophos original. Excluez les domaines Sophos actuels de TLS inspection plutôt que de substituer la CA d’inspection au certificat MCS attendu. L’interception peut se trouver dans la firewall, le proxy, le client VPN ou un autre logiciel.
Si un filtre exige la cible MCS régionale, ouvrez sur un Endpoint géré C:\ProgramData\Sophos\Management Communications System\Endpoint\Config, utilisez l’adresse du fichier et récupérez directement son certificat comme référence. Cela ne résout pas une première installation échouée ; autorisez alors les domaines et ports officiels.
Update Cache et Message Relay
Un Update Cache fournit les contenus de mise à jour sur le réseau local via le port 8191. Un Message Relay transmet la communication d’administration via le port 8190 et ne peut être configuré que sur un appareil doté d’un Update Cache. Un simple client Windows 10 peut servir de cache, mais pas de Message Relay.
Cache et Relay ont besoin d’au moins 5 Go d’espace libre. Pour la combinaison Cache et Relay, Sophos recommande Windows Server 2016 ou une version plus récente. Les Mac peuvent charger des mises à jour depuis un cache, mais n’utilisent pas de Message Relay.
La première installation peut déjà récupérer du contenu depuis un cache existant. Les appareils sans accès direct à Central ont également besoin d’un Message Relay préparé. Cache et Relay sont donc installés avant le déploiement et testés depuis le réseau cible.
Réseaux segmentés et mobiles
Un ordinateur portable doit fonctionner au bureau, en télétravail et via VPN. Si seul le chemin Relay interne est autorisé, il peut perdre sa connexion hors du réseau de l’entreprise. Si l’accès direct est permis, le processus d’exploitation doit accepter consciemment cette solution de repli.
Dans les réseaux segmentés, tester DNS, 443, 8190 et 8191 entre les bonnes sources et destinations. La réussite d’un appel dans un navigateur ne prouve pas que l’agent fonctionne avec son compte de service, sa méthode de proxy et sa chaîne de certificats.
Diagnostic
En cas d’erreur de communication, contrôler la chaîne de bas en haut : résolution DNS, connexion TCP, authentification du proxy, TLS, domaine Sophos, puis enregistrement Central. Consigner l’heure, le réseau source et le chemin utilisé.
Si seules les mises à jour échouent, vérifier le port du cache, son espace libre et son activité. Si les mises à jour fonctionnent mais pas Central, se concentrer sur le Message Relay ou le proxy. Si un appareil échoue uniquement hors du bureau, comparer PAC, WPAD et les mécanismes de repli autorisés.
Les restrictions géographiques peuvent bloquer involontairement des destinations cloud Sophos, car les régions cloud sous-jacentes sont dynamiques. Une large autorisation par pays n’est pas automatiquement nécessaire, mais les domaines Sophos ne doivent pas être bloqués uniquement sur la base d’une région d’hébergement supposée.
WinHttpSendRequest failed 12007 indique un échec de résolution ou une cible Sophos inaccessible. Comparez les codes HTTP répétés 500, 502, 503 ou 504 dans McsClient.log avec Sophos Central Status et la période exacte. Les cas isolés sont généralement transitoires ; des erreurs fréquentes sans incident Central ramènent au proxy, relay, TLS et à la capture réseau.
Articles connexes
Les caches, relais et paquets logiciels sont décrits dans Mises à jour, Update Cache et Message Relay de Sophos Endpoint. Pour les paramètres de l’installateur, consulter Déployer automatiquement Sophos Endpoint sous Windows.