Sophos Endpoint Update, Cache e Message Relay
Sophos Endpoint si aggiorna automaticamente per impostazione predefinita. La Update Management Policy controlla quando le versioni del prodotto diventano disponibili e quale pacchetto usa un dispositivo. I dati di detection attuali contro nuove minacce continuano a essere forniti e non devono attendere la finestra di manutenzione.
Un Endpoint gestito controlla automaticamente gli Update per la prima volta cinque minuti dopo l’avvio del dispositivo e poi ogni 60 minuti. L’intervallo non può essere ridotto al di sotto di 60 minuti. Update Now avvia se necessario un’esecuzione manuale aggiuntiva, ma non sostituisce un’origine Update funzionante in modo permanente.
Update Cache e Message Relay risolvono altri due compiti: il Cache riduce download ripetuti, il Relay media la comunicazione di gestione verso Sophos Central.
Distinguere tre livelli
| Livello | Compito | Errore tipico |
|---|---|---|
| Update Management Policy | momento e pacchetto per popolazione | intesa come blocco completo degli update |
| Update Cache | scaricare una volta e distribuire internamente | gestito senza capacità o fallback |
| Message Relay | mediare la comunicazione Central | confuso con proxy o Cache |
Un Message Relay può essere configurato solo su un server che gestisce anche un Update Cache.
Integrità degli aggiornamenti
Sophos scarica i file di aggiornamento tramite HTTPS, usa un manifest firmato da Sophos e installa soltanto binari presenti nel manifest e firmati da Sophos. Update Cache non modifica questa catena di fiducia, ma rende disponibili più vicino agli Endpoint i contenuti approvati.
In caso di errore di integrità non si aggirano verifica della firma o controllo del manifest. Si esaminano invece ora di sistema, percorso HTTPS, Proxy o TLS Inspection, stato Cache e fonte originale. File propri o pacchetti modificati manualmente non appartengono al percorso di aggiornamento Sophos.
Pacchetti software
In Global Settings > Products and Services > Endpoint and Server > Software packages sono disponibili, in base a licenza e piattaforma:
- Recommended: funzioni attuali, manutenzione automatica, nessuna scadenza;
- Fixed term support: versione stabile, almeno 120 giorni per impostazione predefinita e almeno 60 giorni di sovrapposizione;
- Long term support: dispositivi critici con Change Control rigoroso, 18 mesi;
- EAP: funzioni anticipate per ambienti di test;
- Special: soltanto con token e istruzioni di Sophos Support.
Fixed Term e Long Term scadono. Se non viene scelto un successore, dopo la scadenza i dispositivi non ricevono più nuovi Protection Update. Data di scadenza e pacchetto successivo fanno quindi parte di Patch e Change Management.
I Software Package non sono disponibili con Intercept X Essentials. Special richiede un token Sophos Support. Per un errore critico può comparire una versione .1; i dispositivi non passano automaticamente.
Rollout graduale
Una distribuzione robusta usa almeno tre fasi:
- Pilot: dispositivi rappresentativi su Recommended o fase contenuti anticipata.
- Production: ampia base dopo un pilota riuscito.
- Critical: dispositivi critici in una fase successiva o pacchetto supportato motivato.
Le fasi contenuti First, Second e Last stage ritardano i dati Detection nel rollout Sophos. Per modificarle, il Content Timing deve essere consentito globalmente; Sophos riserva la funzione ai ruoli Admin e Super Admin. Essere critico non significa ricevere i dati il più tardi possibile: rischio e stabilità vengono ponderati.
Sophos raccomanda un piccolo gruppo rappresentativo nella prima fase, la maggioranza nella seconda e i dispositivi critici nella terza. Non tutti i dispositivi devono trovarsi nella Last Stage: altrimenti l’ambiente rileva un Content Update incompatibile soltanto quando non rimane più un’ondata interna successiva da arrestare. Se non viene assegnata una fase esplicita, con la gestione attiva Sophos utilizza la seconda fase.
L’intervallo tra le fasi non è fisso: in base all’urgenza e al contenuto può durare ore o settimane. Central non mostra la versione esatta dei contenuti di un dispositivo né indica in modo affidabile se dispone già dei contenuti più recenti. Sophos può ridurre l’intervallo, ma non salta la fase selezionata neppure per gli aggiornamenti critici. Se si verifica un problema riproducibile con i contenuti, le policy rimanenti vengono spostate temporaneamente nella terza fase e a Sophos Support vengono forniti i log dei dispositivi e l’intervallo temporale interessato.
Update Management Policy
Giorno e ora si impostano direttamente nella policy dispositivo di Central:
- Aprire My Products > Endpoint > Policies e creare una policy Update Management oppure aprirne una esistente. Questo tipo di policy può essere assegnato ai dispositivi, non agli utenti.
- Aprire la scheda Settings e attivare la policy.
- Attivare Scheduled Updates, quindi scegliere nei relativi campi il giorno e l’ora a partire dai quali gli aggiornamenti del prodotto diventano disponibili. L’ora è locale per ogni computer, pertanto i dispositivi in fusi orari diversi non iniziano insieme. Un computer spento si aggiorna dopo il successivo avvio.
- In Software packages, selezionare per ogni sistema operativo il pacchetto già verificato con il gruppo pilota. Se il Content Timing globale è abilitato, scegliere anche la fase contenuti prevista. Lasciare Don’t use update caches disattivato finché il dispositivo necessita di Update Cache o Message Relay.
- Salvare le modifiche e applicarle prima al gruppo pilota. Verificare in Central la policy e il pacchetto effettivi e, in About sull’Endpoint, la versione installata prima di estendere il rollout al gruppo successivo.
La finestra selezionata indica quando l’aggiornamento diventa disponibile: non garantisce l’installazione al minuto e non blocca completamente gli aggiornamenti. Update Now esegue subito un controllo completo; anche modifiche di licenza e nuove assegnazioni software possono ignorare la pianificazione. Un cambio di Device Encryption o Agent Mode non si affida quindi ciecamente alla finestra normale. Gli aggiornamenti automatici della protezione contro le nuove minacce continuano e Sophos non salta la fase contenuti selezionata neppure per gli aggiornamenti critici.
Bandwidth Usage limita il download dell’agent Windows, predefinito 256 Kbit/s. Non vale per prima installazione o Update Cache. Un valore troppo basso può lasciare gli Endpoint a lungo su versioni vecchie.
Pianificare Update Cache
Un Cache è utile con molti dispositivi, banda WAN limitata o download ripetuti. Richiede Windows supportato, almeno 5 GB liberi e TCP 8191 raggiungibile.
Per Cache e Relay, Sophos consiglia Windows Server 2016 o successivo. Windows 10 può essere solo Cache, non Message Relay. Si usa comunque un sistema operativo attualmente supportato da Microsoft e Sophos.
La configurazione si trova in Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Pianificare Message Relay
Un Relay aiuta i dispositivi che non possono raggiungere direttamente Sophos Central. Oltre a TCP 8191 per il Cache, necessita di TCP 8190 per la comunicazione di gestione.
L’installer apre queste porte nella Windows Firewall locale. Network Firewall, regole VLAN e hardening host devono comunque consentire esplicitamente il percorso.
I dispositivi macOS possono ottenere update da un Cache, ma non usare Message Relay. I dispositivi Linux possono usare sia Cache sia Relay, ma Central li gestisce nell’area Server o Workload e non tramite l’installer Endpoint. Il comportamento reale va testato prima di progettare una rete isolata.
Assegnazione automatica e manuale
Central assegna normalmente i dispositivi automaticamente a un Cache o Relay adatto. Per reti speciali è possibile un’assegnazione manuale.
Prima di rimuovere Cache o Relay, i dispositivi assegnati manualmente vengono riassegnati. Central disinstalla poi il componente, chiude le porte locali e assegna se possibile un altro servizio. Senza Cache o Relay, i dispositivi tentano il percorso diretto Sophos.
Resilienza
Un singolo Cache o Relay non deve diventare inosservato un Single Point of Failure. Il piano comprende:
- almeno un percorso diretto o mediato alternativo;
- Monitoring di raggiungibilità, spazio e stato servizi;
- IP, porte e reti assegnate documentati;
- ordine di manutenzione per più Cache;
- esclusione dell’infrastruttura dalla pulizia automatica dei dispositivi.
Nelle reti molto isolate, il percorso di installazione viene testato con Cache e Relay già disponibili. Anche un nuovo Endpoint necessita inizialmente di accesso ai componenti Sophos richiesti.
Don’t use update caches
In una Update Management Policy è possibile attivare Don’t use update caches. I dispositivi interessati si aggiornano direttamente da Sophos e non usano più neppure Message Relay.
L’impostazione è adatta a dispositivi mobili o troubleshooting. In una rete senza accesso diretto Sophos può invece interrompere comunicazione e update.
Distinguere gli errori di aggiornamento per causa
SophosUpdate.log fornisce il primo errore attendibile. Svuotare un Cache solo dopo aver distinto percorso di download, DNS, Proxy, integrità dei file e installazione dei componenti.
Errore 12007 verso Update Cache
WinHttpSendRequest con errore 12007 significa The server name or address could not be resolved. L’Endpoint non risolve l’hostname dell’Update Cache assegnato. Controllare risposte A/AAAA, Search Suffix, Split DNS e risoluzione dalla rete interessata. La porta 8191 aperta non corregge un DNS mancante.
Checksum error e Out of update sources
SUL-Log [E73342] Checksum error seguito da Out of update sources indica che il file scaricato non corrisponde all’hash atteso. Scaricare il file citato attraverso lo stesso percorso Proxy, Cache e Security Appliance e confrontare l’MD5 con il nome dell’oggetto Sophos. Una differenza dimostra una modifica tra Sophos e Endpoint, spesso da Cache, Proxy o Web Appliance. Correggere l’intermediario senza disattivare il controllo di integrità dell’Agent.
SUL-Log [E59264] Cannot locate server indica invece un percorso di aggiornamento irraggiungibile o bloccato. Un download Browser è significativo solo con lo stesso Proxy e gli stessi dispositivi. Se appare una Block Page invece del file, autorizzare domini e porte Sophos attuali sul controllo responsabile.
Message Relay usato erroneamente come Proxy
Se access.rlog mostra 403 per CONNECT dci.sophosupd.com:443 e httpd.rlog contiene client denied by server configuration o Maximum connection count exceeded, controllare la configurazione Proxy in Central. Message Relay non è un Web Proxy generico e non va inserito come Proxy Server. Rimuoverlo da Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, mantenendo separata l’assegnazione Relay.
Cache non funziona dopo una modifica della licenza
Update Cache mantiene normalmente solo le identità di licenza Endpoint e Server necessarie. Dopo scadenza, cambio o rinnovo può conservare un’identità Device Encryption mentre l’Endpoint richiede nuovamente con l’identità Endpoint. Couldn't find DCI for user sull’Endpoint e warehouseUsers differenti sul Cache sono indicatori tipici.
La riparazione preferita è rimuovere e reinstallare in modo controllato il ruolo Update Cache. Modifiche manuali a stato Cache, cartelle Warehouse o License Token richiedono Backup e un runbook Sophos Support attuale, perché i file contengono credenziali e i nomi distinguono maiuscole. Avviare poi il servizio Cache e aggiornare manualmente un Pilot Endpoint.
TEMP o TMP impedisce l’installazione dei componenti
Sui Legacy Endpoint, un valore di sistema TMP mancante può consentire ad AutoUpdate di scaricare package senza creare Component Log nella System Temp e terminare con return code 141. Impostare TMP su %SystemRoot%\TEMP, riavviare ed eseguire di nuovo Update Now.
Core Agent 2023.1 e precedenti poteva inoltre fallire con MoveFile ... The file exists (80) se TEMP o TMP puntavano a un altro disco. Risolvere il caso storico con un Software Package attuale e supportato. Se serve una riparazione temporanea Legacy, riportare in modo controllato le variabili al disco del sistema operativo e documentare la dipendenza nel piano di migrazione.
Controllo operativo
Ogni mese si verificano scadenze dei pacchetti, componenti obsoleti, attività Cache, uso Relay, spazio libero e infrastruttura non raggiungibile. Dopo ogni modifica viene testato un dispositivo per sede.
Sull’Endpoint, About mostra le versioni installate. In Central, la scheda Policies mostra Update Management Policy e pacchetto applicati.
Pilot, convalida e rollback
- Documentare host candidato, spazio libero, nome DNS, reti client instradate e percorsi consentiti verso TCP
8191; aggiungere TCP8190solo per Message Relay. Confermare un percorso diretto o un secondo Cache/Relay prima di dipendere dall’host. - In Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays, filtrare Cache Capable Servers o Cache Capable Computers, selezionare un host pilota e scegliere Set Up Cache oppure Set Up Cache/Relay su un server.
- Usare inizialmente l’assegnazione automatica. Se la rete richiede un percorso preciso, usare il conteggio Using Cache o Using Relay e Manual assignment. Estendere solo quando sono visibili attività Cache e computer/dispositivi attesi.
- Convalidare un dispositivo per rete: Policy e pacchetto effettivi in Central, prodotti in About, Update riuscito e, con Relay, comunicazione Central. Registrare intervallo temporale e dispositivi per confrontare Log e Alert.
- Ampliare a piccoli gruppi e ripetere. Un download riuscito del Cache non prova raggiungibilità client o traffico Relay.
Per il rollback, riassegnare prima i computer assegnati manualmente. Filtrare Devices with Update Cache o Servers with Message Relay, selezionare l’host e scegliere Remove Cache o Remove Cache/Relay. Central rimuove software, contenuto e aperture della Windows Firewall locale e assegna un altro servizio disponibile. Se non esiste, i dispositivi tentano il percorso diretto Sophos: in una rete che lo vieta questo causa un’interruzione. Confermare prima il percorso alternativo e poi riconvalidare un pilota.
Release Note come parte del processo Change
Sophos pubblica Release Note separate per Windows Core Agent, macOS Endpoint e Device Encryption. Un’indicazione Central come Recommended non sostituisce la loro verifica: nuovi certificati, limiti di piattaforma, Security Fix e componenti modificati possono richiedere un Pilot o un Rollout prioritario.
Al 26 agosto 2026, per Windows Core Agent è rilevante la linea 2026.1. Sophos segnala tra l’altro certificati dei componenti aggiornati, incluso il Root Certificate. I dispositivi con Update automatici dei Root Certificate disattivati o con una gestione personalizzata dei certificati che non considera attendibile la Root possono presentare problemi di installazione e comunicazione.
Su macOS, la versione 2026.1.1 risolve tra l’altro una possibilità di Privilege Escalation locale tramite file NIB compromesso e XPC. Un Security Fix di questo tipo non viene valutato soltanto secondo una routine mensile rigida. Vengono controllati insieme versione corrente, stadio effettivo del Rollout nel Tenant e gruppo pilota.
Central Device Encryption for Windows viene ora distribuito con Windows Core Agent e segue quindi la stessa linea di versione. Durante un’analisi degli errori viene tuttavia usato il Log del componente CDE interessato, non soltanto il numero di versione Core Agent.
Fonti
Documentazione ufficiale Sophos, consultata l'11 settembre 2026:
- Update Management Policy – Sophos Central Admin
- Gestire Update Cache e Message Relay – Sophos Central Admin
- Pacchetti software – Sophos Central Admin
- FAQ sui pacchetti software – Sophos Central Admin
- FAQ sugli aggiornamenti dei contenuti – Sophos Central Admin