Sophos Endpoint Updates, Cache und Message Relay
Sophos Endpoint aktualisiert sich standardmässig automatisch. Die Update-Management-Policy steuert, wann Produktversionen verfügbar werden und welches Softwarepaket ein Gerät verwendet. Aktuelle Erkennungsdaten gegen neue Bedrohungen werden weiterhin geliefert und sollen nicht bis zum Wartungsfenster warten.
Ein verwalteter Endpoint prüft erstmals fünf Minuten nach dem Gerätestart und danach alle 60 Minuten automatisch auf Updates. Dieses Intervall lässt sich nicht auf weniger als 60 Minuten verkürzen. Update Now löst bei Bedarf einen zusätzlichen manuellen Lauf aus, ersetzt aber keine dauerhaft funktionierende Updatequelle.
Update Cache und Message Relay lösen zwei andere Aufgaben: Der Cache reduziert wiederholte Downloads, das Relay vermittelt die Management-Kommunikation zu Sophos Central.
Drei Ebenen auseinanderhalten
| Ebene | Aufgabe | Typischer Fehler |
|---|---|---|
| Update-Management-Policy | Zeitpunkt und Softwarepaket pro Zielgruppe | als vollständige Update-Sperre verstanden |
| Update Cache | Updates einmal laden und intern verteilen | ohne Kapazität oder Ausfallweg betrieben |
| Message Relay | Central-Kommunikation vermitteln | mit Proxy oder Cache gleichgesetzt |
Ein Message Relay kann nur auf einem Server eingerichtet werden, der auch einen Update Cache betreibt.
Integrität der Updates
Sophos lädt Update-Dateien über HTTPS, verwendet ein von Sophos signiertes Manifest und installiert nur Binärdateien, die sowohl im Manifest aufgeführt als auch von Sophos signiert sind. Ein Update Cache verändert diese Vertrauenskette nicht, sondern stellt freigegebene Inhalte näher am Endpoint bereit.
Bei einem Integritätsfehler werden Signaturprüfung oder Manifestkontrolle nicht umgangen. Stattdessen werden Systemzeit, HTTPS-Pfad, Proxy oder TLS-Inspection, Cache-Zustand und Originalquelle untersucht. Eigene Dateien oder manuell veränderte Pakete gehören nicht in den Sophos-Updatepfad.
Softwarepakete
Unter Global Settings > Products and Services > Endpoint and Server > Software packages stehen abhängig von Lizenz und Plattform mehrere Paketarten bereit:
- Recommended: aktuelle Funktionen, automatische Pflege, kein Ablaufdatum
- Fixed term support: stabile Funktionsversion, standardmässig mindestens 120 Tage und mit mindestens 60 Tagen Überlappung zur nächsten Fixed-Term-Version
- Long term support: für kritische Geräte mit striktem Change Control, Laufzeit 18 Monate
- EAP: frühe Funktionen für Testumgebungen
- Special: nur mit Token und Anweisung von Sophos Support
Fixed-Term- und Long-Term-Pakete laufen ab. Wird kein Nachfolger ausgewählt, erhalten Geräte nach Ablauf keine neuen Protection Updates mehr. Ablaufdatum und Nachfolgepaket gehören deshalb in das Patch- und Change-Management.
Softwarepakete stehen nicht mit Intercept X Essentials zur Verfügung. Ein Special-Paket wird nur mit einem Token von Sophos Support hinzugefügt. Findet Sophos einen kritischen Fehler in einem festen Paket, kann eine zusätzliche .1-Version erscheinen; Geräte wechseln nicht automatisch dorthin.
Gestaffelter Rollout
Eine robuste Verteilung verwendet mindestens drei Stufen:
- Pilot: repräsentative Geräte auf Recommended oder einer frühen Inhaltsstufe
- Production: breite Gerätebasis nach erfolgreicher Pilotphase
- Critical: geschäftskritische Geräte in einer späteren Stufe oder einem begründeten Supportpaket
Die Inhaltsstufen First, Second und Last stage verzögern Detection-Daten innerhalb des von Sophos vorgesehenen Rollouts. Dafür muss die Änderung des Content-Timings global erlaubt sein; diese Funktion steht laut Sophos nur Admin und Super Admin zur Verfügung. Geschäftskritisch bedeutet nicht automatisch, Erkennungsdaten möglichst spät zu erhalten. Risiko und Stabilität werden bewusst abgewogen.
Sophos empfiehlt eine kleine repräsentative Gruppe in der ersten, die Mehrheit in der zweiten und kritische Geräte in der dritten Stufe. Nicht alle Geräte gehören in die letzte Stufe: Sonst erkennt die eigene Umgebung ein inkompatibles Content Update erst dann, wenn keine spätere interne Welle mehr zum Stoppen bleibt. Ohne explizite Stufe verwendet Sophos bei aktivierter Steuerung die zweite Stufe.
Der Abstand zwischen den Stufen ist nicht fest; je nach Dringlichkeit und Inhalt kann er Stunden oder Wochen betragen. Central zeigt weder die exakte Content-Version eines Geräts noch zuverlässig, ob es bereits den allerneuesten Inhalt besitzt. Sophos kann den Abstand verkürzen, überspringt die ausgewählte Stufe aber auch bei kritischen Updates nicht. Tritt ein reproduzierbares Content-Problem auf, werden die übrigen Policies vorübergehend auf die dritte Stufe gesetzt und Sophos Support erhält Geräte-Logs und Zeitfenster.
Update-Management-Policy
Tag und Uhrzeit werden in Central direkt in der Geräte-Policy festgelegt:
- My Products > Endpoint > Policies öffnen und eine Update Management-Policy erstellen oder eine bestehende öffnen. Dieser Policy-Typ kann Geräten, nicht Benutzern, zugewiesen werden.
- Auf der Registerkarte Settings die Policy einschalten.
- Scheduled Updates aktivieren und in den Feldern für Tag und Uhrzeit wählen, ab wann Produktupdates verfügbar sind. Die Uhrzeit gilt lokal auf jedem Computer; Geräte in verschiedenen Zeitzonen beginnen deshalb nicht gleichzeitig. Ein ausgeschaltetes Gerät aktualisiert sich erst nach dem nächsten Start.
- Unter Software packages je Betriebssystem das zuvor mit der Pilotgruppe geprüfte Paket auswählen. Falls das globale Content Timing freigeschaltet ist, zusätzlich die vorgesehene Inhaltsstufe setzen. Don’t use update caches bleibt aus, solange das Gerät Cache oder Message Relay benötigt.
- Änderungen speichern und zuerst auf die Pilotgruppe anwenden. In Central die wirksame Policy und das Paket, am Endpoint unter About die installierte Version kontrollieren, bevor die nächste Gruppe folgt.
Das gewählte Zeitfenster ist ein Verfügbarkeitszeitpunkt, keine garantierte Installation auf die Minute und keine vollständige Updatesperre. Update Now führt eine vollständige Prüfung sofort aus; auch Lizenzänderungen oder eine neue Softwarezuweisung können die Planung übergehen. Deshalb verlässt man sich bei einem Device-Encryption- oder Agent-Mode-Wechsel nicht blind auf das normale Wartungsfenster. Automatische Protection Updates gegen neue Bedrohungen laufen weiter, und Sophos überspringt eine gewählte Inhaltsstufe auch bei kritischen Updates nicht.
Die globale Einstellung Bandwidth Usage begrenzt den Agent-Download auf Windows. Standard sind 256 Kbit/s. Die Begrenzung gilt weder für die Erstinstallation noch für Downloads aus einem Update Cache. Ein zu tiefer Wert kann dazu führen, dass Endpoints lange auf einer alten Produktversion verbleiben.
Update Cache planen
Ein Cache lohnt sich bei vielen Geräten, eingeschränkter WAN-Bandbreite oder Standorten mit wiederholten Downloads. Voraussetzungen sind ein unterstütztes Windows-System, mindestens 5 GB freier Speicher und erreichbarer TCP-Port 8191.
Für Cache und Relay empfiehlt Sophos Windows Server 2016 oder neuer. Ein Windows-10-Gerät kann nur als Cache, nicht als Message Relay dienen. Unabhängig von diesen Mindestangaben wird ein aktuell von Microsoft und Sophos unterstütztes Betriebssystem verwendet.
Die Einrichtung erfolgt unter Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Message Relay planen
Ein Relay hilft Geräten, die Sophos Central nicht direkt erreichen können. Zusätzlich zu TCP 8191 für den Cache benötigt das Relay TCP 8190 für die Management-Kommunikation.
Der Installer öffnet diese Ports in der lokalen Windows Firewall. Netzwerk-Firewalls, VLAN-Regeln und Host-Härtung müssen den Pfad trotzdem ausdrücklich erlauben.
macOS-Geräte können Updates aus einem Cache beziehen, aber kein Message Relay verwenden. Linux-Geräte können sowohl Cache als auch Relay nutzen, gehören in Central jedoch zum Server-/Workload-Bereich und nicht zum Endpoint-Installer. Das tatsächliche Plattformverhalten wird vor einem isolierten Netzwerkdesign geprüft.
Automatische und manuelle Zuweisung
Central weist Geräte normalerweise automatisch einem geeigneten Cache oder Relay zu. Für spezielle Netze kann eine manuelle Zuordnung vorgenommen werden.
Vor dem Entfernen eines Cache oder Relay werden manuell zugewiesene Geräte neu zugeordnet. Danach deinstalliert Central die Komponente, schliesst die lokalen Ports und weist Geräte nach Möglichkeit einem anderen Dienst zu. Gibt es keinen Cache oder kein Relay mehr, versuchen Geräte den direkten Sophos-Weg.
Ausfallsicherheit
Ein einzelner Cache oder Relay darf nicht unbemerkt zum Single Point of Failure werden. Der Betriebsplan enthält:
- mindestens einen alternativen direkten oder vermittelten Weg
- Monitoring von Erreichbarkeit, Speicher und Dienstzustand
- dokumentierte IPs, Ports und zugewiesene Netze
- Wartungsreihenfolge für mehrere Caches
- Ausschluss dieser Infrastruktur aus automatischer Gerätebereinigung
Bei besonders abgeschotteten Netzen wird der Installationspfad bereits mit vorhandenem Cache und Relay getestet. Ein neuer Endpoint benötigt beim ersten Setup ebenfalls Zugriff auf die erforderlichen Sophos-Komponenten.
Update Caches gezielt ausschliessen
In einer Update-Management-Policy kann Don’t use update caches aktiviert werden. Betroffene Geräte aktualisieren dann direkt von Sophos und verwenden auch keine Message Relays mehr.
Diese Einstellung eignet sich für mobile Geräte oder ein Troubleshooting. In einem Netz ohne direkten Sophos-Zugriff kann sie dagegen Kommunikation und Updates unterbrechen.
Updatefehler nach Ursache trennen
SophosUpdate.log liefert den ersten belastbaren Fehler. Eine pauschale Cache-Löschung ist erst dann sinnvoll, wenn Downloadpfad, DNS, Proxy, Datei-Integrität und Komponenteninstallation getrennt wurden.
Fehler 12007 zum Update Cache
WinHttpSendRequest mit Fehler 12007 bedeutet The server name or address could not be resolved. Der Endpoint kann den Hostnamen des zugewiesenen Update Cache nicht in dessen IP-Adresse auflösen. Da Cache und Message Relay funktionierendes DNS voraussetzen, werden A-/AAAA-Antwort, Suchsuffix, Split DNS und Auflösung aus dem betroffenen Netz geprüft. Ein offener Port 8191 allein behebt keine fehlende Namensauflösung.
Checksum error und Out of update sources
SUL-Log [E73342] Checksum error gefolgt von Out of update sources zeigt, dass die heruntergeladene Datei nicht dem erwarteten Hash entspricht. Die im Log genannte Datei wird über denselben Proxy-, Cache- und Security-Appliance-Pfad testweise geladen und ihr MD5-Wert mit dem Dateinamen des Sophos-Objekts verglichen. Eine Abweichung beweist eine Veränderung zwischen Sophos und Endpoint, häufig durch Cache, Proxy oder Web-Appliance. Das betroffene Zwischensystem wird korrigiert; die Signatur- oder Integritätsprüfung des Agents wird nicht abgeschaltet.
SUL-Log [E59264] Cannot locate server weist dagegen auf einen nicht erreichbaren oder blockierten Updatepfad hin. Ein Browserdownload ist nur aussagekräftig, wenn er denselben Proxy und dieselben Netzwerkgeräte verwendet. Erscheint statt der Datei eine Blockseite, wird die aktuelle Sophos-Domain- und Portliste an der verursachenden Kontrolle freigegeben.
Message Relay wird fälschlich als Proxy verwendet
Wenn access.rlog einen 403 für CONNECT dci.sophosupd.com:443 und httpd.rlog client denied by server configuration oder Maximum connection count exceeded zeigt, wird die Central-Proxy-Konfiguration geprüft. Ein Message Relay ist kein allgemeiner Webproxy und darf dort nicht als Proxyserver eingetragen sein. Der Eintrag wird unter Global Settings > Products and Services > Endpoint and Server > Proxy Configuration entfernt; die eigentliche Relay-Zuweisung bleibt separat bestehen.
Cache funktioniert nach einer Lizenzänderung nicht mehr
Ein Update Cache kann standardmässig nur die benötigten Endpoint- und Server-Lizenzidentitäten führen. Nach Ablauf, Wechsel oder Erneuerung einer Lizenz kann die Cache-Konfiguration eine Device-Encryption-Identität behalten, während der Endpoint wieder mit der Endpoint-Identität anfragt. Couldn't find DCI for user im Endpoint-Log und abweichende warehouseUsers auf dem Cache sind das typische Bild.
Die bevorzugte Reparatur ist das kontrollierte Entfernen und erneute Installieren der Update-Cache-Rolle. Eine manuelle Korrektur von Cache-Status, Warehouse-Ordnern und Lizenz-Token erfolgt nur mit Backup und aktuellem Sophos-Support-Runbook, weil diese Dateien Credentials enthalten und Verzeichnisnamen case-sensitive sind. Danach wird der Cache-Dienst gestartet und ein Pilot-Endpoint manuell aktualisiert.
TEMP oder TMP verhindert die Komponenteninstallation
Bei Legacy-Endpoints kann ein fehlender Systemwert TMP dazu führen, dass AutoUpdate zwar Pakete lädt, aber keine Komponentenlogs im System-Temp-Verzeichnis erzeugt und mit Returncode 141 endet. TMP wird auf %SystemRoot%\TEMP gesetzt, das Gerät neu gestartet und Update Now erneut ausgeführt.
Core Agent 2023.1 und älter konnte zudem bei auf ein anderes Laufwerk umgeleiteten TEMP- oder TMP-Verzeichnissen mit MoveFile ... The file exists (80) scheitern. Dieser alte Versionsfall wird durch ein aktuelles unterstütztes Softwarepaket behoben. Muss ein Legacy-System übergangsweise repariert werden, werden die Systemvariablen kontrolliert auf das Betriebssystemlaufwerk zurückgeführt und die Abhängigkeit im Migrationsplan dokumentiert.
Betriebskontrolle
Monatlich werden Paketablaufdaten, Geräte mit veralteten Komponenten, Cache-Aktivität, Relay-Nutzung, freier Speicher und nicht mehr erreichbare Infrastruktur geprüft. Nach jeder Änderung folgt ein Testgerät pro Standort.
Auf dem Endpoint zeigt About die installierten Produktversionen. In Central führt die Registerkarte Policies zur angewendeten Update-Management-Policy und zum gewählten Paket.
Pilotieren, validieren und zurückrollen
- Kandidat, freien Speicher, DNS-Namen, geroutete Client-Netze und die erlaubten Pfade zu TCP
8191dokumentieren; TCP8190kommt nur bei Message Relay hinzu. Bevor der Host betriebskritisch wird, einen direkten oder zweiten Cache-/Relay-Pfad bestätigen. - Unter Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays nach Cache Capable Servers oder Cache Capable Computers filtern, einen Pilot-Host auswählen und Set Up Cache beziehungsweise auf einem Server Set Up Cache/Relay wählen.
- Für den ersten repräsentativen Piloten die automatische Zuweisung verwenden. Erfordert das Netz einen festen Pfad, über die Anzahl Using Cache oder Using Relay und Manual assignment zuweisen. Die breite Umgebung folgt erst, wenn Cache-Aktivität und die erwarteten Computer/Geräte sichtbar sind.
- Pro relevantem Netz ein Gerät validieren: wirksame Policy und Paket in Central, installierte Produkte unter About, erfolgreiches Update und bei Relay weiterhin funktionierende Central-Kommunikation. Zeitfenster und Gerätenamen für den Vergleich mit Logs und Alerts festhalten.
- In kleinen Gruppen erweitern und dieselben Kontrollen wiederholen. Ein erfolgreicher Download des Cache beweist weder die DNS-/Port-Erreichbarkeit vom Client noch die Relay-Kommunikation.
Für das Rollback zuerst manuell zugewiesene Computer neu zuordnen. Devices with Update Cache oder Servers with Message Relay filtern, den Host auswählen und Remove Cache beziehungsweise Remove Cache/Relay wählen. Central entfernt Software, Cache-Inhalt und lokale Windows-Firewall-Freigaben und weist einen anderen verfügbaren Dienst zu. Fehlt dieser, versuchen Geräte den direkten Sophos-Weg. In einem Netz ohne direkten Zugriff ist das ein Ausfallweg und kein sicherer Fallback. Deshalb den Alternativpfad vor dem Entfernen bestätigen und danach erneut einen Piloten validieren.
Release Notes als Teil des Change-Prozesses
Sophos veröffentlicht getrennte Release Notes für Windows Core Agent, macOS Endpoint und Device Encryption. Eine Central-Anzeige wie Recommended ersetzt deren Prüfung nicht: Neue Zertifikate, Plattformgrenzen, Security Fixes und geänderte Komponenten können einen Pilot oder einen kurzfristig priorisierten Rollout verlangen.
Zum Stand 26. August 2026 ist bei Windows Core Agent die Linie 2026.1 relevant. Sophos weist dort unter anderem auf aktualisierte Komponenten-Zertifikate einschliesslich Root-Zertifikat hin. Geräte mit deaktivierten automatischen Root-Certificate-Updates oder eigener nicht vertrauenswürdiger Zertifikatsverwaltung können dadurch Installations- und Kommunikationsprobleme zeigen.
Bei macOS behebt Version 2026.1.1 unter anderem eine lokale Privilege-Escalation-Möglichkeit über eine kompromittierte NIB-Datei und XPC. Ein solches Security Fix wird nicht allein nach einer starren monatlichen Routine beurteilt. Die aktuelle Version, das tatsächliche Rollout-Stadium im Tenant und die eigene Pilotgruppe werden gemeinsam kontrolliert.
Central Device Encryption für Windows wird inzwischen mit dem Windows Core Agent ausgeliefert und trägt daher dieselbe Versionslinie. Bei einer Fehleranalyse wird trotzdem das betroffene CDE-Komponentenlog verwendet, nicht nur die Core-Agent-Versionsnummer.
Quellen
Offizielle Sophos-Dokumentation, abgerufen am 11. September 2026:
- Update Management Policy – Sophos Central Admin
- Update Caches und Message Relays verwalten – Sophos Central Admin
- Softwarepakete – Sophos Central Admin
- FAQ zu Softwarepaketen – Sophos Central Admin
- FAQ zu Inhaltsupdates – Sophos Central Admin