Sophos Endpoint Netzwerk- und Proxy-Anforderungen
Sophos Fusion Endpoint benötigt ausgehend Port 53 (DNS) und Port 443 (HTTPS). Blockiert das Netz ausgehenden Verkehr standardmässig, müssen auch die zum Betriebssystem und Lizenzumfang passenden Ziele aus der aktuellen Sophos-Liste „Domains and ports to allow“ erlaubt sein. Bei einer Sophos Firewall sind die benötigten Fusion-Domains und -Ports laut Sophos standardmässig freigegeben; dieser Artikel richtet sich deshalb vor allem an andere Firewalls und Proxies.
Der Kurzweg: Wenn das Regelwerk Wildcards unterstützt, die Sophos-Wildcards und die separat genannten Fremdhosts erlauben. Prüfen, ob *.sophos.com auch die Apex-Domain sophos.com erfasst; falls nicht, diese separat freigeben. Dann Port 53 und 443 erlauben, den Proxy-Pfad festlegen und Installation, Verwaltung und Updates aus jedem relevanten Netz testen. Statische IP- oder Länderlisten sind kein Ersatz: Sophos nutzt AWS mit nicht statischen IP-Adressen und warnt vor regionalen Firewall-Regeln, die Freigaben übersteuern können.
Welche Domains freigegeben werden
Für Endpoint, EDR, XDR und MDR dokumentiert Sophos diese Kern-Wildcards:
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Für Fusion Admin nennt Sophos fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com und login.sophos.com. Bei unterstützter Wildcard-Syntax deckt *.sophos.com die Subdomains einschliesslich login.sophos.com bereits ab. Die Apex-Domain sophos.com muss je nach Wildcard-Syntax separat freigegeben werden. Hinzu kommen az416426.vo.msecnd.net und dc.services.visualstudio.com. Falls die Zertifizierungsstellen-Ziele nicht ohnehin zugelassen sind, nennt Sophos ausserdem *.globalsign.com, *.globalsign.net und *.digicert.com.
Welche Ziele nötig sind, hängt auch von Plattform und Lizenz ab, etwa bei XDR oder MDR. Halten Sie im Change die freigegebenen Ziele, Betriebssysteme, Lizenzen, verantwortliche Person und das Prüfdatum fest. Prüfen Sie die aktuelle Sophos-Liste bei Änderungen an Lizenz, Betriebssystem oder Agent sowie mindestens vierteljährlich erneut gegen Installer und Netzwerkprotokolle. Passen Sie Firewall und Proxy gemeinsam an und wiederholen Sie den Pilottest.
Wenn Wildcards nicht möglich sind
Aktualisierung vom 9. Oktober 2026: Die Fusion-Admin-Ziele wurden mit dem Seitenstand 6. Oktober 2026 erneut abgeglichen; login.sophos.com wurde in die gemeinsame Basisliste aufgenommen. Der nachfolgend genannte September-Abgleich bleibt der historische Prüfstand und ist kein Beleg für den Zeitpunkt einer Produktänderung.
Ohne Wildcards dient die folgende Liste als Ausgangspunkt. Sie wurde am 25. September 2026 mit der Sophos-Quellseite „Domains and ports to allow“, Seitenstand 14. September 2026, abgeglichen. Vor dem Einrichten der Regeln die aktuelle Sophos-Liste prüfen. Die Blöcke decken Endpoint/EDR und die markierten XDR-/MDR-Funktionen ab, nicht aber Sophos AD Sync: Dafür sind laut Sophos Wildcards erforderlich. Für HTTPS gilt Port 443, für DNS Port 53.
Regionen vor der Freigabe prüfen: Die aufgelisteten MCS-, RCA- und Live-Terminal-Ziele nicht allein nach dem Standort des Geräts auf eine Region kürzen. Zusätzlich werden die installationsspezifischen Registrierungs-/API- und MCS-Ziele aus dem jeweiligen Installer ermittelt (Anleitung unter den Listen). Auch beobachtete AWS-Hosts können hinzukommen. Regionale Sperrregeln können erlaubte Ziele übersteuern; eine Freigabe nur für das eigene Land ist daher kein Ersatz für die benötigten Domains.
Basis für Windows, macOS und Linux:
fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
Plattformzusätze: Windows und macOS benötigen sdu-auto-upload.sophosupd.com und ssp.sophos.com; nur Windows benötigt alert.hitmanpro.com, nur macOS amazonaws.com. Windows und macOS benötigen ausserdem diese RCA-Upload-Ziele:
rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com
MCS für alle drei Plattformen:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
Windows und Linux benötigen zusätzlich die MCS-Push-Ziele:
mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com
Intelix: Alle Plattformen benötigen us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com und eu.analysis.sophos.com; nur Windows benötigt zusätzlich analysis.sophos.com.
XDR/MDR: Nur bei einer XDR- oder MDR-Lizenz und nur für Windows und Linux kommen diese Live-Terminal-Ziele hinzu:
live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com
Zertifizierungsstellen: Falls sie nicht schon erlaubt sind, benötigen alle Plattformen ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com und crl4.digicert.com.
Die regionalen Registrierungs- und API-Ziele sind installationsspezifisch und müssen zusätzlich ermittelt werden:
- Windows:
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.logöffnen, nach Zeilen suchen, die mitOpening connection tobeginnen, und die dort gefundenen MCS- und API-Domains erlauben (Sophos nennt mindestens zwei Einträge). - macOS:
SophosInstall.zipentpacken,SophosInstall/Sophos Installer Components/SophosCloudConfig.plistöffnen und die Domain aus dem Wert nachRegistrationServerURLerlauben. - Linux: Im Verzeichnis mit
SophosSetup.shden Installer mitsudo bash -x ./SophosSetup.shstarten. Die Domains aus den Zeilen+ CLOUD_URL=https://und+ MCS_URL=https://werden erlaubt.
AWS-Hosts: Firewall- oder Proxy-Protokolle können Reverse-Lookups auf *.amazonaws.com zeigen. Sophos verlangt, diese beobachteten URLs ebenfalls zuzulassen. Das für macOS ausdrücklich genannte amazonaws.com ist keine Freigabe für alle Subdomains. Die tatsächlich benötigten AWS-Hosts werden anhand der Protokolle ermittelt und im Change geprüft; statische IP-Bereiche ersetzen diese Prüfung nicht.
Wenn sich Lizenz, Plattform oder Agent ändern, vergleichen Sie die oben verlinkte aktuelle Sophos-Liste erneut mit den hier genannten Zielen; tun Sie das auch mindestens vierteljährlich. Halten Sie Quellstand, Prüfdatum und Änderungen im Change-Ticket fest und aktualisieren Sie die Sprachfassungen. Ermitteln Sie anschliessend die installationsspezifischen Ziele erneut, passen Sie Firewall und Proxy an und wiederholen Sie den Pilottest aus jedem betroffenen Netz.
Proxy konfigurieren und Reihenfolge verstehen
Unter Global Settings > Products and Services > Endpoint and Server > Proxy Configuration wird Proxy Configuration eingeschaltet. Danach werden Hostname, Port und bei Bedarf Benutzername und Kennwort eingetragen. Alternativ nimmt das Feld PAC Url die URL einer PAC-Datei auf, beispielsweise http://your.organization.com/pacfile.pac. Sophos kann ein gespeichertes Proxy-Kennwort nicht wieder anzeigen; Save kann daher ein vorhandenes Kennwort überschreiben.
Windows-, macOS- und Linux-Geräte verwenden die erste funktionierende Verbindung in dieser offiziell dokumentierten Reihenfolge:
- Sophos Central Message Relay
- in Sophos Fusion (ehemals Sophos Central) konfigurierter Proxy
- Standard-Systemproxy
- Web Proxy Auto-Discovery (WPAD)
- Verbindung ohne Proxy
WPAD wird auf Linux nicht unterstützt. Weil ein späterer Eintrag als Fallback funktionieren kann, beweist eine erfolgreiche Verbindung allein noch nicht, dass der geplante Proxy benutzt wurde. In streng kontrollierten Netzen werden unerwünschte Fallbacks daher im Netzwerkdesign bewusst begrenzt und der tatsächlich genutzte Pfad protokollseitig geprüft.
Parameter für den Proxy während einer Windows-Installation gehören zum Rollout und sind in Sophos Endpoint unter Windows automatisiert ausrollen vollständig beschrieben. Update Cache und Message Relay behandelt Sophos Endpoint Updates, Cache und Message Relay.
TLS Inspection nicht mit der Allowlist verwechseln
Eine Domainfreigabe und eine Ausnahme von TLS Inspection sind zwei verschiedene Entscheidungen. Die hier ausgewerteten Sophos-Seiten verlangen die Domains und CA-Ziele, dokumentieren aber keine pauschale TLS-Inspection-Ausnahme für alle genannten Wildcards. Übernimm die Liste deshalb nicht ungeprüft in eine globale No-Decrypt-Regel.
Wenn Firewall oder Proxy HTTPS aufbrechen, muss der Pilot zeigen, dass Installation, Management und Updates weiterhin funktionieren. Schlägt nur der inspizierte Pfad fehl, wird die Inspection für das konkret betroffene, aktuell von Sophos dokumentierte Ziel zunächst eng eingegrenzt getestet. Eine dauerhafte Ausnahme wird auf die nachgewiesenen Ziele beschränkt und nach jeder Änderung der oben beschriebenen Owner-Liste erneut geprüft. So wird weder eine unbelegte Ausnahme behauptet noch die Funktionsfähigkeit des Agents vorausgesetzt.
Kommunikation validieren
Teste nicht nur aus einem Admin-Browser, sondern mit einem echten Pilot-Endpoint und aus jedem vorgesehenen Segment, VPN- und mobilen Netz:
- DNS-Auflösung und ausgehende Verbindungen über 53 und 443 zu den benötigten Zielen sind erlaubt.
- Bei Regeln ohne Wildcards stimmen die vom Installer ermittelten Registrierungs- und MCS-Ziele mit den Freigaben überein.
- Der Endpoint erscheint in Sophos Fusion als verwaltet und erhält Richtlinien.
- Updates und lizenzabhängige Funktionen funktionieren über den vorgesehenen Pfad.
- Proxy- oder Firewall-Protokolle zeigen den erwarteten Proxy beziehungsweise Message Relay statt eines unbeabsichtigten Fallbacks.
Bei einem Fehler wird in dieser Reihenfolge eingegrenzt: DNS, TCP 443, Proxy-Authentisierung, TLS Inspection, Domainfreigabe und Fusion-Status. Wiederholte Serverfehler werden für den genauen Zeitraum mit Sophos Central Status verglichen. Ist ein passender Vorfall aktiv, werden Status, Vorfalls-ID und betroffene Region im Ticket festgehalten und lokale Regeländerungen pausiert. Nach der Entwarnung wird derselbe Pilot-Test wiederholt; nur wenn er weiter fehlschlägt, wird die lokale Kette weiter untersucht.