Vai al contenuto
Avanet

Sophos Intercept X for Mobile: verificare l'accesso alla rete quando gli aggiornamenti non arrivano

In breve: Se gli aggiornamenti o le ricerche web di Sophos Intercept X for Mobile (IXM) non funzionano dietro un filtro del traffico in uscita, registrare anzitutto piattaforma, versione dell’app, modalità di gestione e operazione non riuscita. Poi consultare, senza apportare modifiche, i log DNS, proxy e del traffico in uscita della rete effettivamente utilizzata dal dispositivo e confrontarli con le destinazioni client elencate sotto e con l’ora dell’evento. Solo dopo aver accertato un blocco e verificato le indicazioni del produttore applicabili all’installazione specifica, pianificare un test pilota limitato, approvato e con una procedura di ripristino documentata. Una risposta DNS o un test nel browser eseguito da un altro computer non dimostrano che la connessione dell’app funzioni.

Qui per accesso alla rete si intendono le connessioni in uscita dell’app di protezione su Android oppure su iPhone/iPad. Non si tratta di una regola di accesso ZTNA alle applicazioni interne, né della Network configuration di un criterio Mobile Threat Defense per la verifica della sicurezza Wi-Fi, né di una regola Sophos Firewall pronta all’uso. Un’app gestita con Sophos Mobile può richiedere anche connessioni per la gestione e la sincronizzazione. Controllare solo le destinazioni dell’app potrebbe quindi far trascurare un problema di gestione.

Distinguere licenza e funzione: Sophos Mobile Device Management (MDM, in precedenza Central Mobile Standard) consente la gestione dei dispositivi Android, iPhone/iPad, Mac e Windows. Sophos Mobile Threat Defense (MTD, in precedenza Intercept X for Mobile) consente la gestione di IXM per Android e iPhone/iPad e di Sophos Chrome Security per ChromeOS. La licenza combinata Sophos Mobile (in precedenza Central Mobile Advanced) include entrambe le categorie di funzioni. Nell’account interessato, aprire l’icona Profile > Licensing per verificare la licenza effettivamente attiva; registrare anche lo stato di registrazione e il criterio applicato. Un URL client non dimostra né i diritti del tenant né lo stato di registrazione o dei criteri.

Gestione/sincronizzazione: In Sophos Fusion, aprire My Products > Mobile e leggere la regione nell’indirizzo del browser subito dopo smc-user-if-cloudstation-. Non dedurre la regione dell’account dall’host S3. Alla regione individuata corrisponde la seguente destinazione server separata, sempre su HTTPS/443 (guida tecnica del 9 settembre 2026):

  • eu-central-1: smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.com
  • eu-west-1: smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.com
  • us-west-2: smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.com
  • us-east-2: smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com

Se la regione non è identificabile senza ambiguità o non è elencata, chiarire prima con i responsabili dell’account e il supporto Sophos, invece di autorizzare tutte e quattro le destinazioni. Questa corrispondenza integra la diagnosi client; non è un elenco completo delle connessioni di gestione, push e registrazione.

Traffico client in uscita: verificare Android e iOS separatamente

La guida dell’app Android (2 giugno 2023) e la guida dell’app iOS (22 giugno 2023) riportano gli stessi sette URL per il client IXM. Secondo entrambe le pagine, il blocco di una di queste destinazioni può limitare le funzionalità; le pagine, però, non associano le singole destinazioni ai servizi o alle porte e non ne attestano la validità per tutte le versioni successive dell’app o per ogni modalità di gestione. La guida tecnica di Sophos Mobile (9 settembre 2026) associa inoltre queste destinazioni client, per Android e iPhone/iPad, a servizi e porte nell’ambito delle connessioni di rete di Sophos Mobile:

  • Intercept X for Mobile: https://sdds3.sophosupd.com e https://sdds3.sophosupd.net (nella guida tecnica: HTTPS/443); http://secureservices.s3.eu-central-1.amazonaws.com (HTTP/80).
  • Web Filtering: https://4.sophosxl.net/lookup (HTTPS/443); esaminare solo se la funzione è effettivamente utilizzata e applicabile al dispositivo. Non trasformare tacitamente il percorso documentato /lookup in un’autorizzazione per l’intero dominio.
  • Wi-Fi Security: https://sslintt.sophos.com, https://sslintt.sophosupd.com e https://sslintt.sophosupd.net (HTTPS/443); esaminare solo in presenza del sintomo pertinente.

Limiti di applicabilità: Le due guide dell’app contengono elenchi client specifici per piattaforma risalenti a giugno 2023; la guida tecnica di settembre 2026 descrive il contesto Sophos Mobile, includendo connessioni di gestione e di piattaforma distinte. La coincidenza delle sette destinazioni non dimostra che siano valide per ogni edizione, ogni versione IXM installata, ogni dispositivo autonomo o gestito in altro modo e ogni architettura di rete. Prima di intervenire, confrontare la versione dell’app installata, l’edizione sottoscritta e attiva, lo stato di gestione e la funzione effettivamente interessata con i limiti descritti qui; se l’elenco delle destinazioni o delle porte applicabile all’ambiente resta incerto, non ricavare da questo articolo un’autorizzazione, ma chiarire la questione con il supporto Sophos e il team di rete. L’elenco non garantisce neppure la completezza di tutte le connessioni Mobile per server, push o registrazione.

L’associazione fra servizi e porte proviene dalla guida tecnica, non dalle due guide dell’app, e non costituisce un insieme di regole firewall già pronto: dispositivo e rete di origine, proxy, ispezione TLS e funzioni dell’app effettivamente applicabili devono essere verificati sul posto. In particolare, la destinazione S3 è riportata espressamente con http:// in entrambe le guide dell’app: non convertirla tacitamente in HTTPS e non dedurne un’apertura generalizzata di HTTP. Il nome host eu-central-1 non prova che quella sia la regione del tenant Sophos Mobile valida per ogni dispositivo. Non tutti i gateway possono controllare il percorso /lookup: se è possibile autorizzare soltanto l’host, valutare separatamente il rischio maggiore anziché dichiarare che la regola è limitata al percorso. L’elenco non giustifica un’esenzione generale dall’ispezione TLS né l’aggiramento del proxy.

Verificare in sicurezza un sospetto blocco di rete

Verificare prima le cause specifiche della piattaforma senza blocco in uscita

Le distinzioni seguenti provengono dalla situazione Known Issues verificata il 7 ottobre 2026 (elenco generato il 6 ottobre 2026). Non sono errori o correzioni universali per tutte le versioni dell’app e non giustificano ulteriori autorizzazioni di host. Verificare prima browser, stato del servizio e sintomo senza apportare modifiche; per un problema corrispondente, controllare lo stato attuale di versioni e correzioni nel selettore sotto.

  • Android – SMSECAND-4563: Web Filtering supporta Chrome, Firefox, Edge e il browser nativo preinstallato sui dispositivi Android meno recenti. Un altro browser può spiegare l’assenza di filtraggio; non applicare questo elenco Android a iOS.
  • Android – SMSECAND-4568 / SMSECAND-4567: Su alcuni dispositivi, come Asus Zenpad 10, Android può disattivare il Sophos Accessibility Service, necessario a Web Filtering, durante un aggiornamento IXM (4568). Il servizio può essere disattivato anche indipendentemente da un aggiornamento; IXM chiede allora di riattivarlo (4567). Se la disattivazione è confermata, 4568 indica come ripristino la riattivazione nelle impostazioni Android o il riavvio del dispositivo. Sono modifiche, non verifiche in sola lettura: documentare prima stato e funzione interessata, concordare l’intervento con i responsabili del dispositivo e verificare nuovamente servizio e Web Filtering dopo. Un riavvio interrompe l’utilizzo del dispositivo; non eseguirlo come innocuo test di connessione. Se il servizio non rimane attivo, coinvolgere il supporto invece di aggirare le protezioni.
  • ChromeOS – SMSECAND-4571: IXM Web Filtering funziona solo nelle app browser Android. Il browser Chrome integrato utilizza Sophos Chrome Security per questa funzione, non IXM Web Filtering. Link Checker richiede un’app browser Android installata. L’assenza di filtraggio nel Chrome integrato non indica quindi automaticamente un errore del traffico in uscita.
  • iOS – SMSECIOS-1983: Le notifiche push talvolta aprono l’app senza che vi sia un messaggio. La voce attribuisce il comportamento a Maximum interval between Intercept X for Mobile synchronizations, che dovrebbe avviare una sincronizzazione. Non è una prova di blocco degli aggiornamenti o delle ricerche.
  • iOS – SMSECIOS-2042: Secondo la situazione documentata, i crash occasionali durante la navigazione nell’interfaccia 9.7.13 non influiscono sulle funzionalità dell’app. In quel riferimento datato era prevista una correzione per una versione successiva; verificarne lo stato attuale online. Non trattare il crash dell’interfaccia come prova di un blocco di aggiornamenti o ricerche.
  • Android – SMSECAND-4561, in fase di escalation: Su alcune versioni e dispositivi Android, Gmail non allega i file di log/trace all’email per il supporto. Usare un’altra app email e verificare gli allegati prima dell’invio; gli allegati mancanti non dimostrano un blocco di rete. Inviare solo dati diagnostici autorizzati al supporto competente.

Esaminare poi riscontri di rete, test pilota e ripristino

  1. Documentare la situazione iniziale: Android o iOS/iPadOS, versione dell’app installata, gestione tramite Sophos Mobile oppure gestione diversa/assente, edizione/licenza, funzione e criterio effettivi, ora e percorso di rete realmente usato dal dispositivo (Wi-Fi, rete mobile, VPN/proxy). Se Web Filtering non è attivo sul dispositivo o non è applicabile per via della modalità o delle autorizzazioni, l’assenza del suo effetto non dimostra un blocco del traffico in uscita. Se il problema riguarda invece la gestione o la sincronizzazione, controllare separatamente la destinazione server Sophos Mobile associata sopra alla regione dell’account effettivamente individuata. Non interpretare la destinazione S3 come server del tenant.
  2. Limitarsi a osservare: Consultare gli eventi DNS, proxy e del traffico in uscita già disponibili nella rete interessata per il dispositivo e l’intervallo temporale pertinenti. Annotare separatamente nome della destinazione, schema dell’URL, porta, motivo del rifiuto e operazione specifica dell’app. Una richiesta bloccata è un indizio, non ancora la prova che proprio quel blocco provochi il problema osservato; un test DNS riuscito non verifica né la connessione HTTP(S) né il funzionamento dell’app.
  3. Pianificare un test pilota approvato: Solo se le osservazioni, la funzione attiva e le indicazioni del produttore applicabili all’ambiente coincidono, concordare con i responsabili della rete e della sicurezza una modifica temporanea, limitata per quanto possibile ai dispositivi interessati, ai servizi necessari e alle destinazioni documentate. Documentare il criterio precedente, la durata del test, il criterio di successo e la procedura di ripristino. Niente wildcard globali, aperture generalizzate di HTTP, esenzioni indiscriminate dall’ispezione TLS o aggiramenti del proxy. Se lo scopo della destinazione HTTP nel proprio ambiente non è chiaro, coinvolgere prima Sophos o il team di sicurezza.
  4. Verificare l’esito e ripristinare se necessario: Ripetere l’operazione precedentemente fallita sullo stesso dispositivo di prova e sulla stessa rete, osservando nel contempo i rifiuti o le connessioni riuscite pertinenti. Solo il buon esito dell’operazione insieme a riscontri di rete coerenti sostiene l’ipotesi per questo test pilota; non dimostra che tutte le funzioni o versioni ora funzionino. Se il problema persiste o compaiono connessioni inattese, annullare la modifica pilota in base alla configurazione precedente documentata, ricontrollare e trasmettere i riscontri al supporto competente. Anche un test pilota riuscito richiede un’approvazione indipendente prima dell’estensione all’ambiente di produzione.

Selettore dei problemi noti: solo una verifica aggiuntiva per versione

L’elenco dei problemi noti di Sophos con product=smx serve solo a controllare la versione interessata e lo stato corrente del problema e della correzione quando un sintomo dell’app Android o iOS corrisponde a un problema noto. Non è un requisito di rete generale, non è un ulteriore elenco di destinazioni in uscita e non sostituisce gli elenchi client né i log del dispositivo. Nella vista dell’elenco recuperata il 28 settembre 2026, il contenuto HTML ottenuto senza interazione era identico con e senza ?product=smx; non è stato verificato se il filtro lato client funzionasse. Pertanto, mantenere il selettore esatto, controllare sulla pagina prodotto, problema, versione interessata e stato della correzione e non dedurre dall’HTML non filtrato né un filtro esclusivo lato server né un requisito IXM generale.

Non testato nell’ambiente del cliente: Gli elenchi delle fonti documentate sono stati confrontati. Non è stato verificato in un ambiente del cliente se siano applicabili all’edizione e alla versione dell’app su un dispositivo specifico, quali diritti abbia il tenant e quali regole gateway siano effettivamente applicate. Nemmeno l’efficacia del test pilota e la procedura di ripristino sono state testate in tale ambiente. Questi aspetti devono essere verificati nel proprio ambiente; il confronto delle fonti non sostituisce un test sul dispositivo.