Sophos Endpoint Netzwerk- und Proxy-Anforderungen
Sophos Central Endpoint benötigt ausgehend DNS und HTTPS zu Sophos-Diensten. Die Grundanforderungen sind Port 53 für Namensauflösung und Port 443 für Central-Kommunikation, Updates, Live Protection und weitere lizenzabhängige Funktionen.
Die Freigabe wird auf den tatsächlich verwendeten Netzwerk-Firewalls und Proxies umgesetzt. Eine Sophos Firewall Appliance ist dafür nicht erforderlich und wird in diesem Artikel nicht konfiguriert. Entscheidend ist, dass der Endpoint den vorgesehenen Pfad zuverlässig nutzen kann.
Domains statt statischer IP-Listen
Sophos betreibt Dienste in mehreren Regionen und Cloudplattformen. Wo die Sicherheitsinfrastruktur es erlaubt, werden die offiziell dokumentierten Wildcard-Domains freigegeben. Eine starre Liste von AWS-Regionen oder IP-Adressen kann sich ändern und unnötig ausfallen.
Wenn Wildcards nicht möglich sind, wird die aktuelle regionale Sophos-Liste verwendet. Zusätzlich werden die benötigten Zertifizierungsstellen, Management Communication System, SophosLabs Intelix und, je nach Lizenz, XDR- oder Live-Response-Ziele berücksichtigt.
Die aktuelle Kernfreigabe mit Wildcards umfasst:
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Je nach Vertrauenskette werden zusätzlich *.globalsign.com, *.globalsign.net und *.digicert.com benötigt. Ohne Wildcard-Unterstützung kommen unter anderem az416426.vo.msecnd.net, dc.services.visualstudio.com sowie die regionalen MCS- und Installer-Ziele hinzu. Diese exakten Listen sind dynamisch; sie werden beim Change mit der aktuellen Sophos-Vorgabe abgeglichen und die wirksame Freigabe wird dokumentiert.
Verbindungsreihenfolge
Für die Central-Kommunikation prüft der Agent die verfügbaren Wege in einer definierten Reihenfolge:
- Message Relay,
- in Sophos Central konfigurierter Proxy,
- System-Proxy,
- WPAD, ausser auf Linux,
- direkte Verbindung.
Mehrere gleichzeitig mögliche Wege erschweren die Diagnose. Für streng kontrollierte Netze wird deshalb ein bevorzugter Pfad geplant und jeder Fallback bewusst erlaubt oder verhindert.
Central Proxy Configuration
Unter Global Settings > Products and Services > Endpoint and Server > Proxy Configuration kann ein Host mit Port und optionalen Zugangsdaten oder eine PAC-URL hinterlegt werden. Das gespeicherte Kennwort kann später nicht ausgelesen werden. Beim Speichern neuer Angaben kann der bisherige Wert überschrieben werden.
Ein Dienstkonto erhält nur die nötigen Rechte und wird nicht interaktiv verwendet. Ablauf, Rotation und Sperre werden überwacht. Ein Proxy, der TLS aufbricht, darf die Sophos-Verbindung nicht so verändern, dass Zertifikatsprüfung oder Agent-Kommunikation fehlschlagen.
Während der Erstinstallation kann Windows den Proxy mit SophosSetup.exe --proxyaddress=<host:port> oder eine PAC-Datei mit --pacurl=<url> erhalten. Diese Parameter lösen nur den Bootstrap-Pfad. Nach der Registrierung wird die dauerhafte Proxykonfiguration über Central verteilt. Kennwörter in Kommandozeilen sind in Prozess- und Deployment-Logs sichtbar und werden deshalb über eine Secret-Funktion der Verteilplattform bereitgestellt.
Der Agent versucht zuerst Message Relay, danach den in Central konfigurierten Proxy, den System-Proxy, WPAD und zuletzt die direkte Verbindung. Auf Linux ist WPAD nicht verfügbar. Bei einem Fehler wird nicht nur die interaktive Benutzerverbindung getestet: GPO-Startskripte und Softwareverteilung starten den Installer häufig als SYSTEM, dessen Proxy- und Internetzugriff abweichen kann.
Sophos-MCS-Verbindungen müssen das originale Sophos-Zertifikat validieren können. TLS Inspection wird für die aktuellen Sophos-Domains ausgenommen, statt die fremde Inspection-CA als Ersatz für das erwartete MCS-Zertifikat zu behandeln. Das TLS-Aufbrechen kann nicht nur auf der Firewall, sondern auch in Proxy, VPN-Client oder anderer Netzwerksoftware stattfinden.
Muss ein Drittanbieter-Webfilter das konkrete regionale MCS-Ziel und dessen Zertifikat kennen, wird auf einem bereits erfolgreich verwalteten Endpoint die MCS-Konfiguration unter C:\ProgramData\Sophos\Management Communications System\Endpoint\Config geöffnet und die Serveradresse aus der Konfigurationsdatei verwendet. Das dort präsentierte Zertifikat wird direkt vom Sophos-Ziel abgerufen und im Filter als Vertrauensreferenz geprüft. Dieser Weg hilft nicht bei einer noch fehlgeschlagenen Erstinstallation; dafür werden die offiziellen Domains und Ports freigegeben.
Update Cache und Message Relay
Ein Update Cache stellt Updateinhalte im lokalen Netz über Port 8191 bereit. Ein Message Relay vermittelt die Management-Kommunikation über Port 8190 und kann nur auf einem Gerät mit Update Cache eingerichtet werden. Ein reiner Windows-10-Client kann als Cache, aber nicht als Message Relay dienen.
Cache und Relay benötigen mindestens 5 GB freien Speicher. Sophos empfiehlt für die Kombination aus Cache und Relay Windows Server 2016 oder neuer. Macs können Updates aus einem Cache laden, verwenden aber kein Message Relay.
Die Erstinstallation kann bereits Inhalte aus einem vorhandenen Cache beziehen. Geräte ohne direkten Central-Zugriff benötigen zusätzlich ein vorbereitetes Message Relay. Cache und Relay werden deshalb vor dem Rollout installiert und aus dem Zielnetz getestet.
Segmentierte und mobile Netze
Ein Notebook muss im Büro, Homeoffice und VPN funktionieren. Wird nur der interne Relay-Pfad erlaubt, kann es ausserhalb des Firmennetzes die Verbindung verlieren. Wird direkter Zugriff erlaubt, muss der Betriebsprozess diesen Fallback bewusst akzeptieren.
Für segmentierte Netze werden DNS, 443, 8190 und 8191 zwischen den richtigen Quellen und Zielen getestet. Ein erfolgreicher Browseraufruf beweist nicht, dass der Agent mit seinem Dienstkonto, Proxyverfahren und Zertifikatspfad funktioniert.
Diagnose
Bei einem Kommunikationsfehler wird die Kette von unten nach oben geprüft: DNS-Auflösung, TCP-Verbindung, Proxy-Authentisierung, TLS, Sophos-Domain und zuletzt Central-Registrierung. Zeitpunkt, Quellnetz und verwendeter Pfad werden festgehalten.
Wenn nur Updates fehlschlagen, werden Cache-Port, Speicher und Cache-Aktivität geprüft. Wenn Updates funktionieren, Central aber nicht, liegt der Fokus auf Message Relay oder Proxy. Wenn ein Gerät nur ausserhalb des Büros ausfällt, werden PAC, WPAD und erlaubte Fallbacks verglichen.
Geografische Sperren können Sophos-Cloudziele unbeabsichtigt blockieren, weil die zugrunde liegenden Cloudregionen dynamisch sind. Eine breite Länderfreigabe ist nicht automatisch nötig; die Sophos-Domains werden aber nicht allein anhand einer vermuteten Hostingregion blockiert.
WinHttpSendRequest failed 12007 weist auf fehlgeschlagene Namensauflösung beziehungsweise einen nicht erreichbaren Sophos-Zielnamen hin. Wiederholte HTTP-Statuscodes 500, 502, 503 oder 504 in McsClient.log werden dagegen zuerst mit Sophos Central Status und dem exakten Zeitraum verglichen. Einzelne Vorkommen sind typischerweise transient; häufige Fehler ohne Central-Störung führen zurück zu Proxy, Relay, TLS und Paketaufzeichnung.
Verwandte Artikel
Cache, Relay und Softwarepakete beschreibt Sophos Endpoint Updates, Cache und Message Relay. Für Installerparameter dient Sophos Endpoint unter Windows automatisiert ausrollen.