Sophos Endpoint Update, Cache e Message Relay
Sophos Endpoint si aggiorna automaticamente per impostazione predefinita. La Update Management Policy controlla quando le versioni del prodotto diventano disponibili e quale pacchetto usa un dispositivo. I dati di detection attuali contro nuove minacce continuano a essere forniti e non devono attendere la finestra di manutenzione.
Un Endpoint gestito controlla automaticamente gli Update per la prima volta cinque minuti dopo l’avvio del dispositivo e poi ogni 60 minuti. L’intervallo non può essere ridotto al di sotto di 60 minuti. Update Now avvia se necessario un’esecuzione manuale aggiuntiva, ma non sostituisce un’origine Update funzionante in modo permanente.
Update Cache e Message Relay risolvono altri due compiti: il Cache riduce download ripetuti, il Relay media la comunicazione di gestione verso Sophos Fusion (in precedenza Sophos Central).
Distinguere tre livelli
| Livello | Compito | Errore tipico |
|---|---|---|
| Update Management Policy | momento e pacchetto per popolazione | intesa come blocco completo degli update |
| Update Cache | scaricare una volta e distribuire internamente | gestito senza capacità o fallback |
| Message Relay | mediare la comunicazione Sophos Fusion | confuso con proxy o Cache |
Un Message Relay può essere configurato solo su un server che gestisce anche un Update Cache.
Integrità degli aggiornamenti
Sophos scarica i file di aggiornamento tramite HTTPS, usa un manifest firmato da Sophos e installa soltanto binari presenti nel manifest e firmati da Sophos. Update Cache non modifica questa catena di fiducia, ma rende disponibili più vicino agli Endpoint i contenuti approvati.
In caso di errore di integrità non si aggirano verifica della firma o controllo del manifest. Si esaminano invece ora di sistema, percorso HTTPS, Proxy o TLS Inspection, stato Cache e fonte originale. File propri o pacchetti modificati manualmente non appartengono al percorso di aggiornamento Sophos.
Pacchetti software
In Global Settings > Products and Services > Endpoint and Server > Software packages sono disponibili, in base a licenza e piattaforma:
- Recommended: funzioni attuali, manutenzione automatica, nessuna scadenza;
- Fixed term support: versione stabile, almeno 120 giorni per impostazione predefinita e almeno 60 giorni di sovrapposizione;
- Long term support: dispositivi critici con Change Control rigoroso, 18 mesi;
- EAP: funzioni anticipate per ambienti di test;
- Special: soltanto con token e istruzioni di Sophos Support.
Fixed Term e Long Term scadono. Se non viene scelto un successore, dopo la scadenza i dispositivi non ricevono più nuovi Protection Update. Data di scadenza e pacchetto successivo fanno quindi parte di Patch e Change Management.
I Software Package non sono disponibili con Intercept X Essentials. Special richiede un token Sophos Support. Per un errore critico può comparire una versione .1; i dispositivi non passano automaticamente.
Quando un dispositivo partecipa a un EAP, il pacchetto EAP ha la precedenza sul pacchetto software normalmente assegnato. Il pacchetto normale torna effettivo solo quando l’EAP termina o il dispositivo ne viene rimosso. Dopo una modifica del pacchetto è consigliabile pianificare un riavvio: gli aggiornamenti Sophos in genere non lo richiedono subito, ma il passaggio tra versioni può introdurre modifiche al codice che diventano pienamente attive solo in seguito. Il riavvio viene quindi allineato alla finestra pilota e di patch, dopodiché si verifica nuovamente la versione installata. Se si verificano problemi, rimuovere prima i dispositivi pilota dall’EAP (oppure attendere la fine dell’EAP). Solo allora diventa effettiva la precedente assegnazione normale del pacchetto software; verificare quindi in Sophos Fusion il passaggio alla versione installata prevista e lo stato dell’Endpoint.
Rollout graduale
Una distribuzione robusta usa almeno tre fasi:
- Pilot: dispositivi rappresentativi su Recommended o fase contenuti anticipata.
- Production: ampia base dopo un pilota riuscito.
- Critical: dispositivi critici in una fase successiva o pacchetto supportato motivato.
Le fasi contenuti First, Second e Last stage ritardano i dati Detection nel rollout Sophos. Per modificarle, il Content Timing deve essere consentito globalmente; Sophos riserva la funzione ai ruoli Admin e Super Admin. Essere critico non significa ricevere i dati il più tardi possibile: rischio e stabilità vengono ponderati.
I Content Update possono includere dati di rilevamento, motori di Machine Learning e Feature Flag, ma non una nuova versione del prodotto. Senza una distribuzione controllata dei contenuti, Sophos li invia in un momento casuale del proprio ciclo di rilascio. Sophos Fusion non offre la selezione di una build esatta dei contenuti; quando questo dettaglio serve per un caso, si usano i log dell’Endpoint e Sophos Support.
Sophos raccomanda un piccolo gruppo rappresentativo nella prima fase, la maggioranza nella seconda e i dispositivi critici nella terza. Non tutti i dispositivi devono trovarsi nella Last Stage: altrimenti l’ambiente rileva un Content Update incompatibile soltanto quando non rimane più un’ondata interna successiva da arrestare. Se non viene assegnata una fase esplicita, con la gestione attiva Sophos utilizza la seconda fase.
L’intervallo tra le fasi non è fisso: in base all’urgenza e al contenuto può durare ore o settimane. Sophos Fusion non mostra la versione esatta dei contenuti di un dispositivo né indica in modo affidabile se dispone già dei contenuti più recenti. Sophos può ridurre l’intervallo, ma non salta la fase selezionata neppure per gli aggiornamenti critici. Se si verifica un problema riproducibile con i contenuti, le policy rimanenti vengono spostate temporaneamente nella terza fase e a Sophos Support vengono forniti i log dei dispositivi e l’intervallo temporale interessato.
Update Management Policy
Giorno e ora si impostano direttamente nella policy dispositivo di Sophos Fusion:
- Aprire My Products > Endpoint > Policies e creare una policy Update Management oppure aprirne una esistente. Questo tipo di policy può essere assegnato ai dispositivi, non agli utenti.
- Aprire la scheda Settings e attivare la policy.
- Attivare Scheduled Updates, quindi scegliere nei relativi campi il giorno e l’ora a partire dai quali gli aggiornamenti del prodotto diventano disponibili. L’ora è locale per ogni computer, pertanto i dispositivi in fusi orari diversi non iniziano insieme. Un computer spento si aggiorna dopo il successivo avvio.
- In Software packages, selezionare per ogni sistema operativo il pacchetto già verificato con il gruppo pilota. Se il Content Timing globale è abilitato, scegliere anche la fase contenuti prevista. Lasciare Don’t use update caches disattivato finché il dispositivo necessita di Update Cache o Message Relay.
- Salvare le modifiche e applicarle prima al gruppo pilota. Verificare in Sophos Fusion la policy e il pacchetto effettivi e, in About sull’Endpoint, la versione installata prima di estendere il rollout al gruppo successivo.
La finestra selezionata indica quando l’aggiornamento diventa disponibile: non garantisce l’installazione al minuto e non blocca completamente gli aggiornamenti. Update Now esegue subito un controllo completo; anche modifiche di licenza e nuove assegnazioni software possono ignorare la pianificazione. Un cambio di Device Encryption o Agent Mode non si affida quindi ciecamente alla finestra normale. Gli aggiornamenti automatici della protezione contro le nuove minacce continuano e Sophos non salta la fase contenuti selezionata neppure per gli aggiornamenti critici.
L’impostazione globale Bandwidth Usage limita la velocità di download dell’agent su Windows. Il valore predefinito è 256 Kbit/s. Il limite non si applica né alla prima installazione né ai download da un Update Cache. Un valore troppo basso può lasciare gli Endpoint a lungo su una vecchia versione del prodotto.
Pianificare Update Cache
Un Cache è utile quando ci sono molti dispositivi, la banda WAN è limitata o i download si ripetono in più sedi. Sophos richiede almeno 8 GB di spazio libero sull’host Cache, la porta TCP 8191 raggiungibile dai dispositivi che lo utilizzano e la risoluzione del nome dell’host Cache nel suo indirizzo IP. I requisiti dipendono dal ruolo dell’host: un server con licenza Sophos Server Protection può ospitare Cache e Message Relay; un Endpoint con licenza Sophos Endpoint Protection può ospitare solo un Cache. Per il Relay deve essere raggiungibile anche TCP 8190.
La guida Sophos attuale indica come host server Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 e 2025 oppure una distribuzione presente nell’elenco Tested platforms delle release note di Sophos Protection for Linux. Per gli host Cache di tipo Endpoint indica Windows 10 x64 e Windows 11 x64, oltre alle distribuzioni Linux incluse nello stesso elenco. Questa lista non autorizza l’uso di sistemi operativi che non sono più supportati dai rispettivi produttori. Prima della configurazione verificare i requisiti Sophos vigenti per il ruolo dell’host, il supporto del sistema operativo e l’idoneità nel proprio tenant.
L’hosting su Linux non è disponibile per tutti i clienti. Le release note di Sophos Protection for Linux (SPL) 2026.3 indicano esplicitamente Cache e Relay per server Linux con l’agent SPL installato; Sophos distribuisce questa versione in modo graduale. Una distribuzione testata, da sola, non dimostra quindi né la presenza della versione SPL richiesta né l’abilitazione nel tenant. La guida attuale per il Cache include inoltre Linux tra gli host Cache di tipo Endpoint: ciò non autorizza gli Endpoint a ospitare un Relay. Prima di avviare un pilota Linux verificare nel tenant il ruolo effettivamente disponibile, la licenza, la distribuzione testata e la versione SPL.
La configurazione si trova in Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Per i clienti Sophos Firewall va inoltre verificato se sull’host destinato a Cache o Relay è attiva l’opzione Reject connections from other devices. Questa funzione di Synchronized Security può compromettere il ruolo dell’host come Update Cache o Message Relay e va controllata se uno dei due ruoli presenta problemi, prima di cancellare prematuramente il contenuto della cache.
Pianificare Message Relay
Un Relay aiuta i dispositivi che non possono raggiungere direttamente Sophos Fusion. Oltre a TCP 8191 per il Cache, necessita di TCP 8190 per la comunicazione di gestione.
In un’installazione Windows, l’installer configura le regole per queste porte nel firewall Windows locale. Firewall di rete, regole VLAN e misure di hardening dell’host devono comunque consentire esplicitamente il percorso; per gli host Linux, la guida citata non garantisce un’analoga configurazione automatica del firewall locale.
La guida Sophos attuale indica che i dispositivi macOS possono utilizzare sia Cache sia Relay, ciascuno con un proprio requisito di versione. I dispositivi Linux possono utilizzare Cache e Relay se soddisfano le condizioni documentate relative alla piattaforma e alla disponibilità. L’utilizzo di un servizio da parte di un client non implica che il dispositivo sia idoneo a ospitare un Cache o un Relay. Prima di progettare una rete isolata, verificare il comportamento effettivo della piattaforma.
Assegnazione automatica e manuale
Sophos Fusion assegna normalmente i dispositivi automaticamente a un Cache o Relay adatto. Per reti speciali è possibile un’assegnazione manuale.
Prima di rimuovere Cache o Relay, i dispositivi assegnati manualmente vengono riassegnati. Sophos Fusion disinstalla poi il componente, chiude le porte locali e assegna se possibile un altro servizio. Senza Cache o Relay, i dispositivi tentano il percorso diretto Sophos.
Resilienza
Un singolo Cache o Relay non deve diventare inosservato un Single Point of Failure. Il piano comprende:
- almeno un percorso diretto o mediato alternativo;
- Monitoring di raggiungibilità, spazio e stato servizi;
- IP, porte e reti assegnate documentati;
- ordine di manutenzione per più Cache;
- esclusione dell’infrastruttura dalla pulizia automatica dei dispositivi.
Nelle reti molto isolate, il percorso di installazione viene testato con Cache e Relay già disponibili. Anche un nuovo Endpoint necessita inizialmente di accesso ai componenti Sophos richiesti.
Don’t use update caches
In una Update Management Policy è possibile attivare Don’t use update caches. I dispositivi interessati si aggiornano direttamente da Sophos e non usano più neppure Message Relay.
L’impostazione è adatta a dispositivi mobili o troubleshooting. In una rete senza accesso diretto Sophos può invece interrompere comunicazione e update.
Distinguere gli errori di aggiornamento per causa
SophosUpdate.log fornisce il primo errore attendibile. La cancellazione del contenuto della cache va presa in considerazione solo dopo aver distinto le cause legate al percorso di download, al DNS, al Proxy, all’integrità dei file e all’installazione dei componenti; è indicata soltanto se è confermato che la causa risiede nella cache.
Errore 12007 verso Update Cache
WinHttpSendRequest con errore 12007 significa The server name or address could not be resolved. L’Endpoint non risolve l’hostname dell’Update Cache assegnato. Controllare risposte A/AAAA, Search Suffix, Split DNS e risoluzione dalla rete interessata. La porta 8191 aperta non corregge un DNS mancante.
Checksum error e Out of update sources
SUL-Log [E73342] Checksum error seguito da Out of update sources indica che il file scaricato non corrisponde all’hash atteso. Scaricare il file citato attraverso lo stesso percorso Proxy, Cache e Security Appliance e confrontare l’MD5 con il nome dell’oggetto Sophos. Una differenza dimostra una modifica tra Sophos e Endpoint, spesso da Cache, Proxy o Web Appliance. Correggere l’intermediario senza disattivare il controllo di integrità dell’Agent.
SUL-Log [E59264] Cannot locate server indica invece un percorso di aggiornamento irraggiungibile o bloccato. Un download Browser è significativo solo con lo stesso Proxy e gli stessi dispositivi. Se appare una Block Page invece del file, autorizzare domini e porte Sophos attuali sul controllo responsabile.
Message Relay usato erroneamente come Proxy
Se access.rlog mostra 403 per CONNECT dci.sophosupd.com:443 e httpd.rlog contiene client denied by server configuration o Maximum connection count exceeded, controllare la configurazione Proxy in Sophos Fusion. Message Relay non è un Web Proxy generico e non va inserito come Proxy Server. Rimuoverlo da Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, mantenendo separata l’assegnazione Relay.
Cache non funziona dopo una modifica della licenza
Update Cache mantiene normalmente solo le identità di licenza Endpoint e Server necessarie. Dopo scadenza, cambio o rinnovo può conservare un’identità Device Encryption mentre l’Endpoint richiede nuovamente con l’identità Endpoint. Couldn't find DCI for user sull’Endpoint e warehouseUsers differenti sul Cache sono indicatori tipici.
La riparazione preferita è rimuovere e reinstallare in modo controllato il ruolo Update Cache. Modifiche manuali a stato Cache, cartelle Warehouse o License Token richiedono Backup e un runbook Sophos Support attuale, perché i file contengono credenziali e i nomi distinguono maiuscole. Avviare poi il servizio Cache e aggiornare manualmente un Pilot Endpoint.
TEMP o TMP impedisce l’installazione dei componenti
Sui Legacy Endpoint, un valore di sistema TMP mancante può consentire ad AutoUpdate di scaricare package senza creare Component Log nella System Temp e terminare con return code 141. Impostare TMP su %SystemRoot%\TEMP, riavviare ed eseguire di nuovo Update Now.
Core Agent 2023.1 e precedenti poteva inoltre fallire con MoveFile ... The file exists (80) se TEMP o TMP puntavano a un altro disco. Risolvere il caso storico con un Software Package attuale e supportato. Se serve una riparazione temporanea Legacy, riportare in modo controllato le variabili al disco del sistema operativo e documentare la dipendenza nel piano di migrazione.
Controllo operativo
Ogni mese si verificano scadenze dei pacchetti, componenti obsoleti, attività Cache, uso Relay, spazio libero e infrastruttura non raggiungibile. Dopo ogni modifica viene testato un dispositivo per sede.
Sull’Endpoint, About mostra le versioni installate. In Sophos Fusion, la scheda Policies mostra Update Management Policy e pacchetto applicati.
Pilot, convalida e rollback
- Documentare host candidato, spazio libero, nome DNS, reti client instradate e percorsi consentiti verso TCP
8191; aggiungere TCP8190solo per Message Relay. Confermare un percorso diretto o un secondo Cache/Relay prima di dipendere dall’host. - In Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays, filtrare Cache Capable Servers o Cache Capable Computers, selezionare un host pilota e scegliere Set Up Cache oppure Set Up Cache/Relay su un server.
- Usare inizialmente l’assegnazione automatica. Se la rete richiede un percorso preciso, usare il conteggio Using Cache o Using Relay e Manual assignment. Estendere solo quando sono visibili attività Cache e computer/dispositivi attesi.
- Convalidare un dispositivo per rete: Policy e pacchetto effettivi in Sophos Fusion, prodotti in About, Update riuscito e, con Relay, comunicazione Sophos Fusion. Registrare intervallo temporale e dispositivi per confrontare Log e Alert.
- Ampliare a piccoli gruppi e ripetere. Un download riuscito del Cache non prova raggiungibilità client o traffico Relay.
Per il rollback, riassegnare prima i computer assegnati manualmente. Filtrare Devices with Update Cache o Servers with Message Relay, selezionare l’host e scegliere rispettivamente Remove Cache o Remove Cache/Relay. Sophos Fusion rimuove il software e il contenuto del Cache; su Windows, l’installer rimuove anche le regole del firewall Windows locale. I dispositivi vengono assegnati a un altro servizio disponibile. Se non ce n’è uno, tentano il percorso diretto verso Sophos. In una rete senza accesso diretto, questo comporta un’interruzione, non un fallback sicuro. Confermare quindi il percorso alternativo prima della rimozione e convalidare nuovamente un dispositivo pilota dopo l’operazione.
Release Note come parte del processo Change
Sophos pubblica Release Note separate per Windows Core Agent, macOS Endpoint e Device Encryption. Un’indicazione Sophos Fusion come Recommended non sostituisce la loro verifica: nuovi certificati, limiti di piattaforma, Security Fix e componenti modificati possono richiedere un Pilot o un Rollout prioritario.
Al 26 agosto 2026, per Windows Core Agent è rilevante la linea 2026.1. Sophos segnala tra l’altro certificati dei componenti aggiornati, incluso il Root Certificate. I dispositivi con Update automatici dei Root Certificate disattivati o con una gestione personalizzata dei certificati che non considera attendibile la Root possono presentare problemi di installazione e comunicazione.
Su macOS, la versione 2026.1.1 risolve tra l’altro una possibilità di Privilege Escalation locale tramite file NIB compromesso e XPC. Un Security Fix di questo tipo non viene valutato soltanto secondo una routine mensile rigida. Vengono controllati insieme versione corrente, stadio effettivo del Rollout nel Tenant e gruppo pilota.
Central Device Encryption for Windows viene ora distribuito con Windows Core Agent e segue quindi la stessa linea di versione. Durante un’analisi degli errori viene tuttavia usato il Log del componente CDE interessato, non soltanto il numero di versione Core Agent.