Sophos Intercept X for Mobile : vérifier l’accès réseau en cas d’absence de mises à jour
En bref : Si les mises à jour ou les recherches Web de Sophos Intercept X for Mobile (IXM) ne fonctionnent pas derrière un filtre de trafic sortant, relever d’abord la plateforme, la version de l’application, le mode de gestion et l’opération qui échoue. Comparer ensuite, en lecture seule, les journaux DNS, de proxy et de trafic sortant du réseau réellement utilisé par l’appareil aux destinations client indiquées ci-dessous, à l’heure de l’incident. Ne prévoir un essai pilote limité et approuvé, avec procédure de retour arrière documentée, qu’après avoir établi le blocage et vérifié les indications du fabricant applicables à l’installation concernée. Une résolution DNS réussie ou un test dans le navigateur d’un autre ordinateur ne prouve pas que l’application peut se connecter.
Ici, accès réseau désigne les connexions sortantes de l’application de protection sur Android ou iPhone/iPad. Il ne s’agit ni d’une règle d’accès ZTNA pour des applications internes, ni de la Network configuration d’une stratégie Mobile Threat Defense utilisée pour vérifier la sécurité du Wi-Fi, ni d’une règle Sophos Firewall prête à l’emploi. Une application gérée par Sophos Mobile peut aussi avoir besoin de connexions de gestion et de synchronisation. Se limiter aux destinations de l’application risque donc de masquer un problème de gestion.
Distinguer licence et fonction : Sophos Mobile Device Management (MDM, anciennement Central Mobile Standard) permet de gérer les appareils Android, iPhone/iPad, Mac et Windows. Sophos Mobile Threat Defense (MTD, anciennement Intercept X for Mobile) permet de gérer IXM pour Android et iPhone/iPad ainsi que Sophos Chrome Security pour ChromeOS. La licence combinée Sophos Mobile (anciennement Central Mobile Advanced) comprend les deux ensembles de fonctionnalités. Dans le compte concerné, ouvrir l’icône Profile > Licensing pour vérifier la licence réellement active ; relever aussi l’inscription et la stratégie effective. Une URL client ne démontre ni les droits du tenant, ni l’état de l’inscription ou d’une stratégie.
Gestion/synchronisation : Dans Sophos Fusion, ouvrir My Products > Mobile et relever la région dans l’adresse du navigateur, immédiatement après smc-user-if-cloudstation-. Ne pas déduire la région du compte du nom d’hôte S3. La région détermine la destination de serveur distincte suivante, toujours en HTTPS/443 (guide technique du 9 septembre 2026) :
eu-central-1:smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.comeu-west-1:smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.comus-west-2:smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.comus-east-2:smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com
Si la région ne peut pas être déterminée sans ambiguïté ou ne figure pas dans cette liste, clarifier d’abord la situation avec les responsables du compte et le support Sophos plutôt que d’autoriser les quatre destinations. Cette correspondance complète le diagnostic client ; ce n’est pas une liste exhaustive des connexions de gestion, de notifications push et d’inscription.
Trafic sortant du client : vérifier séparément Android et iOS
L’aide de l’application Android (2 juin 2023) et l’aide de l’application iOS (22 juin 2023) indiquent chacune les mêmes sept URL pour le client IXM. Selon ces deux pages, le blocage de l’une de ces destinations peut limiter le fonctionnement de l’application ; elles n’attribuent toutefois pas chaque URL à un service ou à un port et ne garantissent pas que cette liste s’applique à toutes les versions ultérieures de l’application ou à tous les modes de gestion. Le guide technique de Sophos Mobile (9 septembre 2026) associe en outre ces destinations client à des services et à des ports pour Android et iPhone/iPad, dans le cadre de ses connexions réseau Sophos Mobile :
- Intercept X for Mobile :
https://sdds3.sophosupd.comethttps://sdds3.sophosupd.net(dans le guide technique : HTTPS/443) ;http://secureservices.s3.eu-central-1.amazonaws.com(HTTP/80). - Web Filtering :
https://4.sophosxl.net/lookup(HTTPS/443) ; ne l’examiner que si la fonction est effectivement utilisée et applicable sur l’appareil. Ne pas transformer implicitement le chemin documenté/lookupen autorisation de tout le domaine. - Wi-Fi Security :
https://sslintt.sophos.com,https://sslintt.sophosupd.comethttps://sslintt.sophosupd.net(HTTPS/443) ; ne les examiner que si le symptôme le justifie.
Limites d’applicabilité : Les deux aides des applications sont des listes de destinations client propres à chaque plateforme, datant de juin 2023 ; le guide technique de septembre 2026 décrit le contexte Sophos Mobile avec des connexions de gestion et de plateforme distinctes. La concordance des sept destinations ne démontre pas leur validité pour chaque édition, chaque version d’IXM installée, un appareil autonome ou géré autrement, ni chaque architecture réseau. Avant toute modification, comparer la version de l’application installée, l’édition souscrite et active, l’état de gestion et la fonction réellement concernée aux limites décrites ici. Si les destinations ou les ports applicables à cet environnement restent incertains, ne tirer aucune autorisation de cet article : clarifier la situation avec le support Sophos et l’équipe réseau. Cette liste ne garantit pas non plus l’exhaustivité des connexions aux serveurs Mobile, des notifications push ou de l’inscription des appareils.
L’association des services aux ports provient du guide technique, et non des deux aides des applications ; ce n’est pas un jeu de règles de pare-feu prêt à l’emploi. L’appareil et le réseau sources, le proxy, l’inspection TLS et les fonctions de l’application réellement applicables doivent être vérifiés sur place. En particulier, les deux aides indiquent explicitement la destination S3 avec http:// : ne pas la réécrire discrètement en HTTPS ni en déduire une autorisation générale du trafic HTTP. Le nom d’hôte eu-central-1 ne prouve pas que cette région de tenant Sophos Mobile s’applique à tous les appareils. Toutes les passerelles ne peuvent pas contrôler le chemin /lookup : si seule une autorisation par hôte est possible, évaluer séparément le risque accru plutôt que de prétendre limiter l’accès au chemin. Ne pas déduire de cette liste une exemption générale d’inspection TLS ni un contournement du proxy.
Cerner sans risque un blocage réseau présumé
Vérifier d’abord les causes propres à la plateforme sans blocage sortant
Les distinctions suivantes proviennent de l’état Known Issues vérifié le 7 octobre 2026 (liste générée le 6 octobre 2026). Ce ne sont pas des erreurs ou des correctifs universels pour toutes les versions de l’application, et elles ne justifient aucune autorisation d’hôte supplémentaire. Vérifier d’abord le navigateur, l’état du service et le symptôme en lecture seule ; lorsqu’un problème correspond, contrôler l’état actuel des versions et correctifs dans le sélecteur ci-dessous.
- Android – SMSECAND-4563 : Web Filtering prend en charge Chrome, Firefox, Edge et le navigateur natif préinstallé sur les anciens appareils Android. Un autre navigateur peut expliquer l’absence de filtrage ; ne pas transposer cette liste Android à iOS.
- Android – SMSECAND-4568 / SMSECAND-4567 : Sur certains appareils, par exemple Asus Zenpad 10, Android peut désactiver le Sophos Accessibility Service, nécessaire à Web Filtering, lors d’une mise à jour d’IXM (4568). Le service peut aussi être désactivé indépendamment d’une mise à jour ; IXM demande alors de le réactiver (4567). Si sa désactivation est confirmée, 4568 décrit sa réactivation dans les paramètres Android ou le redémarrage de l’appareil comme moyens de rétablissement. Ce sont des modifications, pas des vérifications en lecture seule : consigner d’abord l’état et la fonction concernée, convenir de l’intervention avec les responsables de l’appareil, puis vérifier de nouveau le service et Web Filtering. Un redémarrage interrompt l’utilisation de l’appareil ; ne pas le lancer comme un test de connexion anodin. Si le service ne reste pas actif, contacter le support plutôt que de contourner les protections.
- ChromeOS – SMSECAND-4571 : IXM Web Filtering ne fonctionne que dans les applications de navigateur Android. Le navigateur Chrome intégré utilise Sophos Chrome Security pour cette fonction, pas IXM Web Filtering. Link Checker nécessite une application de navigateur Android installée. L’absence de filtrage dans Chrome intégré n’indique donc pas automatiquement un problème de trafic sortant.
- iOS – SMSECIOS-1983 : Certaines notifications push ouvrent l’application sans qu’un message y soit présent. L’entrée attribue ce comportement à Maximum interval between Intercept X for Mobile synchronizations, qui vise à déclencher une synchronisation. Cela ne prouve pas un blocage des mises à jour ou des recherches.
- iOS – SMSECIOS-2042 : Selon l’état des sources, les plantages occasionnels lors de la navigation dans l’interface 9.7.13 n’affectent pas les fonctionnalités de l’application. Dans cet état daté, un correctif était prévu pour une version ultérieure ; vérifier en ligne son état actuel. Ne pas traiter le plantage de l’interface comme une preuve de blocage des mises à jour ou des recherches.
- Android – SMSECAND-4561, lors de l’escalade : Sur certaines versions et certains appareils Android, Gmail ne joint pas les fichiers de log/trace au message destiné au support. Utiliser une autre application de messagerie et vérifier les pièces jointes avant l’envoi ; leur absence ne prouve pas un blocage réseau. N’envoyer que les données de diagnostic autorisées au support compétent.
Examiner ensuite les constats réseau, le pilote et le retour arrière
- Consigner la situation initiale : Android ou iOS/iPadOS, version de l’application installée, gestion par Sophos Mobile ou gestion différente/absente, édition/licence, fonction et stratégie effectives, heure et chemin réseau réellement emprunté par l’appareil (Wi-Fi, réseau mobile, VPN/proxy). Si Web Filtering n’est pas activé sur l’appareil ou ne peut pas fonctionner en raison du mode ou des autorisations, l’absence de filtrage Web ne démontre pas un blocage du trafic sortant. Si le problème touche plutôt la gestion ou la synchronisation, vérifier séparément la destination du serveur Sophos Mobile associée ci-dessus à la région du compte réellement déterminée. Ne pas confondre la destination S3 avec le serveur du tenant.
- Observer uniquement : Consulter les événements DNS, de proxy et de trafic sortant déjà enregistrés sur le réseau concerné, pour l’appareil et la plage horaire en question. Noter séparément le nom de destination, le schéma de l’URL, le port, la raison du refus et l’opération précise dans l’application. Une requête bloquée est un indice, pas encore la preuve que ce blocage cause le dysfonctionnement observé ; un test DNS réussi ne vérifie ni la connexion HTTP(S), ni le fonctionnement de l’application.
- Préparer un pilote approuvé : Si les observations, la fonction active et les indications du fabricant applicables à cet environnement concordent, convenir avec les responsables réseau et sécurité d’une modification temporaire, limitée autant que possible aux appareils concernés, aux services nécessaires et aux destinations documentées. Consigner la stratégie précédente, la durée du test, le critère de réussite et la procédure de retour arrière. Pas de caractères génériques globaux, pas d’ouverture générale du trafic HTTP, pas d’exemption générale d’inspection TLS ni de contournement du proxy. Si l’utilité de la destination HTTP dans votre configuration n’est pas claire, consulter d’abord Sophos ou l’équipe de sécurité.
- Vérifier le résultat et prévoir le retour arrière : Répéter l’opération qui échouait sur le même appareil de test et le même réseau, tout en observant les refus correspondants ou les connexions réussies. La réussite de l’opération, corroborée par les événements réseau, étaye l’hypothèse pour ce pilote uniquement ; elle ne prouve pas que toutes les fonctions ou versions fonctionnent désormais. Si l’erreur persiste ou si des connexions inattendues apparaissent, annuler la modification pilote à partir de la configuration initiale consignée, vérifier de nouveau et transmettre les constats au support compétent. Faire approuver séparément tout déploiement en production, même après un pilote réussi.
Sélecteur des problèmes connus : vérification complémentaire selon la version uniquement
La liste Sophos des problèmes connus avec product=smx sert uniquement à consulter les versions concernées et l’état actuel du problème et de son correctif si le symptôme correspond à celui de l’application Android ou iOS. Ce n’est ni un prérequis réseau général, ni une liste supplémentaire de destinations sortantes, ni un substitut aux listes client ou aux journaux de l’appareil. Lors de la consultation non interactive de la liste le 28 septembre 2026, le contenu HTML obtenu avec et sans ?product=smx était identique ; l’efficacité d’un éventuel filtrage côté client n’a pas été vérifiée. Il faut donc conserver le sélecteur exact, contrôler sur la page le produit, le problème, la version concernée et l’état du correctif, et ne déduire du HTML non filtré ni un filtrage exclusif côté serveur ni une exigence générale d’IXM.
Non testé dans un environnement client : Les listes des sources documentées ont été comparées. Leur applicabilité à l’édition et à la version de l’application sur un appareil donné, les droits du tenant et les règles de passerelle réellement appliquées n’ont pas été vérifiés dans un environnement client. Les résultats d’un pilote et la procédure de retour arrière n’y ont pas non plus été testés. Ces points doivent être vérifiés dans votre propre environnement ; la comparaison des sources ne remplace pas un test sur l’appareil.