Requisiti di rete e proxy per Sophos Endpoint
Sophos Fusion Endpoint richiede le porte in uscita 53 (DNS) e 443 (HTTPS). Se la rete nega per impostazione predefinita il traffico in uscita, occorre consentire anche le destinazioni pertinenti al sistema operativo e alle funzionalità in licenza indicate nell’elenco Sophos aggiornato «Domains and ports to allow». Secondo Sophos, Sophos Firewall consente già per impostazione predefinita i domini e le porte Fusion richiesti; questo articolo riguarda quindi soprattutto altri firewall e proxy.
In breve: se le regole supportano le wildcard, consenti le wildcard Sophos e gli host di terze parti elencati separatamente. Verifica se *.sophos.com include anche il dominio apice sophos.com; in caso contrario, consenti quest’ultimo separatamente. Consenti quindi le porte 53 e 443, definisci il percorso proxy e verifica installazione, gestione e aggiornamenti da ogni rete interessata. Elenchi statici di IP o paesi non sono un’alternativa: Sophos usa AWS con indirizzi non statici e avverte che le regole geografiche possono prevalere sulle autorizzazioni.
Domini da consentire
Per Endpoint, EDR, XDR e MDR, Sophos documenta queste wildcard principali:
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Per l’amministrazione di Fusion, Sophos indica fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com e login.sophos.com. Se la sintassi delle wildcard è supportata, *.sophos.com copre già i sottodomini, incluso login.sophos.com. A seconda della sintassi delle wildcard, il dominio apice sophos.com va consentito separatamente. Si aggiungono az416426.vo.msecnd.net e dc.services.visualstudio.com. Se le destinazioni delle autorità di certificazione non sono già consentite, Sophos indica inoltre *.globalsign.com, *.globalsign.net e *.digicert.com.
Le destinazioni necessarie dipendono anche dalla piattaforma e dalla licenza, per esempio XDR o MDR. Nel ticket di modifica registra le destinazioni consentite, i sistemi operativi, le licenze, il responsabile e la data della verifica. A ogni modifica di licenza, sistema operativo o agent, e almeno ogni trimestre, confronta l’elenco Sophos aggiornato con le destinazioni rilevate dall’installer e dai log di rete. Aggiorna insieme firewall e proxy, quindi ripeti il test pilota.
Se le wildcard non sono disponibili
Aggiornamento del 9 ottobre 2026: Le destinazioni di Fusion Admin sono state ricontrollate rispetto alla versione della pagina del 6 ottobre 2026; login.sophos.com è stato aggiunto all’elenco di base comune. Il confronto di settembre riportato sotto rimane una registrazione storica della verifica, non una prova della data di una modifica al prodotto.
Senza wildcard, usa il seguente elenco come punto di partenza. È stato confrontato il 25 settembre 2026 con la pagina Sophos «Domains and ports to allow», aggiornata al 14 settembre 2026. Prima di configurare le regole, verifica l’elenco Sophos attuale. I blocchi coprono Endpoint/EDR e le funzioni XDR/MDR indicate, ma non Sophos AD Sync: per quest’ultimo, secondo Sophos, le wildcard sono obbligatorie. Per HTTPS serve la porta 443, per DNS la porta 53.
Verifica le regioni prima di autorizzare i domini: non limitare le destinazioni MCS, RCA e Live Terminal elencate a una sola regione basandoti soltanto sulla posizione del dispositivo. Occorre rilevare anche le destinazioni di registrazione/API e MCS specifiche dell’installazione dal relativo installer (istruzioni sotto gli elenchi). Possono aggiungersi host AWS osservati nei log. Le regole di blocco regionali possono prevalere sulle autorizzazioni: consentire soltanto il proprio paese non sostituisce i domini necessari.
Configurazione di base per Windows, macOS e Linux:
fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
Aggiunte per piattaforma: Windows e macOS richiedono sdu-auto-upload.sophosupd.com e ssp.sophos.com; solo Windows richiede alert.hitmanpro.com e solo macOS amazonaws.com. Windows e macOS richiedono anche queste destinazioni RCA:
rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com
MCS per tutte e tre le piattaforme:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
Windows e Linux richiedono inoltre le destinazioni push MCS:
mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com
Intelix: Tutte le piattaforme richiedono us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com e eu.analysis.sophos.com; solo Windows richiede inoltre analysis.sophos.com.
XDR/MDR: Solo i dispositivi Windows e Linux con una licenza XDR o MDR richiedono queste destinazioni Live Terminal:
live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com
Autorità di certificazione: Se non sono già consentite, tutte le piattaforme richiedono ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com e crl4.digicert.com.
Le destinazioni regionali di registrazione e API sono specifiche dell’installazione e devono essere anch’esse rilevate:
- Windows: apri
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, cerca le righe che iniziano conOpening connection toe consenti i domini MCS e API rilevati (Sophos indica almeno due voci). - macOS: estrai
SophosInstall.zip, apriSophosInstall/Sophos Installer Components/SophosCloudConfig.pliste consenti il dominio nel valore successivo aRegistrationServerURL. - Linux: dalla directory contenente
SophosSetup.sh, avvia il programma di installazione consudo bash -x ./SophosSetup.sh. Consenti i domini nelle righe+ CLOUD_URL=https://e+ MCS_URL=https://.
Host AWS: i log del firewall o del proxy possono mostrare lookup inversi su *.amazonaws.com. Sophos richiede di consentire anche gli URL osservati. Il dominio apice amazonaws.com, indicato espressamente per macOS, non autorizza tutti i sottodomini. Individua nei log gli host AWS effettivamente necessari e verificali nel ticket di modifica; gli intervalli IP statici non sostituiscono questa verifica.
A ogni modifica di licenza, piattaforma o agent, e almeno ogni trimestre, confronta di nuovo l’elenco Sophos aggiornato collegato sopra con le destinazioni riportate qui. Registra versione della fonte, data di verifica e modifiche nel ticket e aggiorna le versioni linguistiche. Rileva nuovamente le destinazioni specifiche dell’installazione, aggiorna insieme firewall e proxy e ripeti il test pilota da ogni rete interessata.
Configurare il proxy e comprenderne la priorità
In Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, attiva Proxy Configuration. Inserisci nome host, porta ed eventualmente nome utente e password. In alternativa, inserisci l’URL PAC in PAC Url, ad esempio http://your.organization.com/pacfile.pac. Sophos non può recuperare una password memorizzata, quindi Save può sovrascrivere quella esistente.
Windows, macOS e Linux usano la prima configurazione funzionante in questo ordine ufficiale:
- Sophos Central Message Relay
- proxy configurato in Sophos Fusion (in precedenza Sophos Central)
- proxy di sistema predefinito
- Web Proxy Auto-Discovery (WPAD)
- connessione senza proxy
WPAD non è supportato su Linux. Poiché un’opzione successiva può funzionare come fallback, una connessione riuscita non dimostra che sia stato usato il proxy previsto. Nelle reti controllate limita deliberatamente i fallback indesiderati e conferma il percorso nei log di proxy o firewall.
I parametri proxy per l’installazione Windows sono descritti in Distribuire automaticamente Sophos Endpoint su Windows. Per Update Cache e Message Relay consulta Aggiornamenti Sophos Endpoint, Cache e Message Relay.
Non confondere ispezione TLS e allowlist
Consentire un dominio ed escluderlo dall’ispezione TLS sono decisioni distinte. Le pagine Sophos esaminate richiedono domini e destinazioni CA, ma non documentano un’esclusione generale dall’ispezione TLS per tutte le wildcard elencate. Non trasformare quindi automaticamente l’elenco in una regola globale senza decrittografia.
Se firewall o proxy intercettano HTTPS, un endpoint pilota deve dimostrare che installazione, gestione e aggiornamenti funzionano. Se fallisce soltanto il percorso ispezionato, prova prima un’esclusione limitata alla specifica destinazione Sophos corrente interessata. Limita ogni eccezione permanente alle destinazioni dimostrate e riesaminala quando cambia l’elenco del responsabile riportato sopra.
Verificare la comunicazione
Usa un vero endpoint pilota, non soltanto il browser di un amministratore, da ogni segmento, VPN e rete mobile previsti:
- Sono consentite risoluzione DNS e connessioni in uscita su 53 e 443 verso tutte le destinazioni necessarie.
- Senza wildcard, le destinazioni di registrazione e MCS rilevate dall’installer corrispondono alle regole.
- L’endpoint appare gestito in Sophos Fusion e riceve i criteri.
- Aggiornamenti e funzionalità in licenza funzionano sul percorso previsto.
- I log mostrano il proxy o Message Relay atteso, non un fallback involontario.
In caso di errore verifica nell’ordine DNS, TCP 443, autenticazione proxy, ispezione TLS, regola del dominio e stato di Fusion. Confronta gli errori server ripetuti nell’intervallo esatto con Sophos Central Status. Se è attivo un incidente corrispondente, registrane nel ticket stato, ID e regione interessata e sospendi le modifiche alle regole locali. Dopo il ripristino ripeti lo stesso test pilota; prosegui l’analisi locale solo se fallisce ancora.