Zum Inhalt springen
Avanet

Sophos Endpoint Updates, Cache und Message Relay

Sophos Endpoint aktualisiert sich standardmässig automatisch. Die Update-Management-Policy steuert, wann Produktversionen verfügbar werden und welches Softwarepaket ein Gerät verwendet. Aktuelle Erkennungsdaten gegen neue Bedrohungen werden weiterhin geliefert und sollen nicht bis zum Wartungsfenster warten.

Ein verwalteter Endpoint prüft erstmals fünf Minuten nach dem Gerätestart und danach alle 60 Minuten automatisch auf Updates. Dieses Intervall lässt sich nicht auf weniger als 60 Minuten verkürzen. Update Now löst bei Bedarf einen zusätzlichen manuellen Lauf aus, ersetzt aber keine dauerhaft funktionierende Updatequelle.

Update Cache und Message Relay lösen zwei andere Aufgaben: Der Cache reduziert wiederholte Downloads, das Relay vermittelt die Management-Kommunikation zu Sophos Fusion (ehemals Sophos Central).

Drei Ebenen auseinanderhalten

EbeneAufgabeTypischer Fehler
Update-Management-PolicyZeitpunkt und Softwarepaket pro Zielgruppeals vollständige Update-Sperre verstanden
Update CacheUpdates einmal laden und intern verteilenohne Kapazität oder Ausfallweg betrieben
Message RelaySophos Fusion-Kommunikation vermittelnmit Proxy oder Cache gleichgesetzt

Ein Message Relay kann nur auf einem Server eingerichtet werden, der auch einen Update Cache betreibt.

Integrität der Updates

Sophos lädt Update-Dateien über HTTPS, verwendet ein von Sophos signiertes Manifest und installiert nur Binärdateien, die sowohl im Manifest aufgeführt als auch von Sophos signiert sind. Ein Update Cache verändert diese Vertrauenskette nicht, sondern stellt freigegebene Inhalte näher am Endpoint bereit.

Bei einem Integritätsfehler werden Signaturprüfung oder Manifestkontrolle nicht umgangen. Stattdessen werden Systemzeit, HTTPS-Pfad, Proxy oder TLS-Inspection, Cache-Zustand und Originalquelle untersucht. Eigene Dateien oder manuell veränderte Pakete gehören nicht in den Sophos-Updatepfad.

Softwarepakete

Unter Global Settings > Products and Services > Endpoint and Server > Software packages stehen abhängig von Lizenz und Plattform mehrere Paketarten bereit:

  • Recommended: aktuelle Funktionen, automatische Pflege, kein Ablaufdatum
  • Fixed term support: stabile Funktionsversion, standardmässig mindestens 120 Tage und mit mindestens 60 Tagen Überlappung zur nächsten Fixed-Term-Version
  • Long term support: für kritische Geräte mit striktem Change Control, Laufzeit 18 Monate
  • EAP: frühe Funktionen für Testumgebungen
  • Special: nur mit Token und Anweisung von Sophos Support

Fixed-Term- und Long-Term-Pakete laufen ab. Wird kein Nachfolger ausgewählt, erhalten Geräte nach Ablauf keine neuen Protection Updates mehr. Ablaufdatum und Nachfolgepaket gehören deshalb in das Patch- und Change-Management.

Softwarepakete stehen nicht mit Intercept X Essentials zur Verfügung. Ein Special-Paket wird nur mit einem Token von Sophos Support hinzugefügt. Findet Sophos einen kritischen Fehler in einem festen Paket, kann eine zusätzliche .1-Version erscheinen; Geräte wechseln nicht automatisch dorthin.

Nimmt ein Gerät an einem EAP teil, hat dessen EAP-Paket Vorrang vor dem regulär zugewiesenen Softwarepaket. Erst wenn das EAP endet oder das Gerät daraus entfernt wird, greift wieder das normale Paket. Nach einer Paketänderung empfiehlt sich ein geplanter Neustart: Sophos-Updates verlangen ihn zwar meist nicht sofort, ein Wechsel zwischen Produktversionen kann aber Codeänderungen enthalten, die erst danach vollständig wirksam sind. Der Neustart wird deshalb mit dem Pilot- und Patchfenster abgestimmt und die installierte Version anschliessend erneut geprüft. Treten Probleme auf, werden die Pilotgeräte zuerst aus dem EAP entfernt (oder es wird dessen Ende abgewartet). Erst dann wird die vorherige reguläre Softwarepaketzuweisung wirksam; anschliessend werden in Sophos Fusion der Wechsel zur erwarteten installierten Version und der Endpoint-Status geprüft.

Gestaffelter Rollout

Eine robuste Verteilung verwendet mindestens drei Stufen:

  1. Pilot: repräsentative Geräte auf Recommended oder einer frühen Inhaltsstufe
  2. Production: breite Gerätebasis nach erfolgreicher Pilotphase
  3. Critical: geschäftskritische Geräte in einer späteren Stufe oder einem begründeten Supportpaket

Die Inhaltsstufen First, Second und Last stage verzögern Detection-Daten innerhalb des von Sophos vorgesehenen Rollouts. Dafür muss die Änderung des Content-Timings global erlaubt sein; diese Funktion steht laut Sophos nur Admin und Super Admin zur Verfügung. Geschäftskritisch bedeutet nicht automatisch, Erkennungsdaten möglichst spät zu erhalten. Risiko und Stabilität werden bewusst abgewogen.

Content Updates können Erkennungsdaten, Machine-Learning-Engines und Feature Flags enthalten, aber keine neue Produktversion. Ohne gesteuerte Inhaltsstufe liefert Sophos sie zu einem zufälligen Zeitpunkt innerhalb des eigenen Release-Zyklus aus. Sophos Fusion bietet dafür keinen wählbaren exakten Content-Build; wenn diese Detailtiefe für einen Supportfall nötig ist, werden Endpoint-Logs und Sophos Support herangezogen.

Sophos empfiehlt eine kleine repräsentative Gruppe in der ersten, die Mehrheit in der zweiten und kritische Geräte in der dritten Stufe. Nicht alle Geräte gehören in die letzte Stufe: Sonst erkennt die eigene Umgebung ein inkompatibles Content Update erst dann, wenn keine spätere interne Welle mehr zum Stoppen bleibt. Ohne explizite Stufe verwendet Sophos bei aktivierter Steuerung die zweite Stufe.

Der Abstand zwischen den Stufen ist nicht fest; je nach Dringlichkeit und Inhalt kann er Stunden oder Wochen betragen. Sophos Fusion zeigt weder die exakte Content-Version eines Geräts noch zuverlässig, ob es bereits den allerneuesten Inhalt besitzt. Sophos kann den Abstand verkürzen, überspringt die ausgewählte Stufe aber auch bei kritischen Updates nicht. Tritt ein reproduzierbares Content-Problem auf, werden die übrigen Policies vorübergehend auf die dritte Stufe gesetzt und Sophos Support erhält Geräte-Logs und Zeitfenster.

Update-Management-Policy

Tag und Uhrzeit werden in Sophos Fusion direkt in der Geräte-Policy festgelegt:

  1. My Products > Endpoint > Policies öffnen und eine Update Management-Policy erstellen oder eine bestehende öffnen. Dieser Policy-Typ kann Geräten, nicht Benutzern, zugewiesen werden.
  2. Auf der Registerkarte Settings die Policy einschalten.
  3. Scheduled Updates aktivieren und in den Feldern für Tag und Uhrzeit wählen, ab wann Produktupdates verfügbar sind. Die Uhrzeit gilt lokal auf jedem Computer; Geräte in verschiedenen Zeitzonen beginnen deshalb nicht gleichzeitig. Ein ausgeschaltetes Gerät aktualisiert sich erst nach dem nächsten Start.
  4. Unter Software packages je Betriebssystem das zuvor mit der Pilotgruppe geprüfte Paket auswählen. Falls das globale Content Timing freigeschaltet ist, zusätzlich die vorgesehene Inhaltsstufe setzen. Don’t use update caches bleibt aus, solange das Gerät Cache oder Message Relay benötigt.
  5. Änderungen speichern und zuerst auf die Pilotgruppe anwenden. In Sophos Fusion die wirksame Policy und das Paket, am Endpoint unter About die installierte Version kontrollieren, bevor die nächste Gruppe folgt.

Das gewählte Zeitfenster ist ein Verfügbarkeitszeitpunkt, keine garantierte Installation auf die Minute und keine vollständige Updatesperre. Update Now führt eine vollständige Prüfung sofort aus; auch Lizenzänderungen oder eine neue Softwarezuweisung können die Planung übergehen. Deshalb verlässt man sich bei einem Device-Encryption- oder Agent-Mode-Wechsel nicht blind auf das normale Wartungsfenster. Automatische Protection Updates gegen neue Bedrohungen laufen weiter, und Sophos überspringt eine gewählte Inhaltsstufe auch bei kritischen Updates nicht.

Die globale Einstellung Bandwidth Usage begrenzt den Agent-Download auf Windows. Standard sind 256 Kbit/s. Die Begrenzung gilt weder für die Erstinstallation noch für Downloads aus einem Update Cache. Ein zu tiefer Wert kann dazu führen, dass Endpoints lange auf einer alten Produktversion verbleiben.

Update Cache planen

Ein Cache lohnt sich bei vielen Geräten, eingeschränkter WAN-Bandbreite oder Standorten mit wiederholten Downloads. Sophos verlangt für Cache-Hosts mindestens 8 GB freien Speicher, vom nutzenden Gerät aus erreichbaren TCP-Port 8191 und Auflösung des Cache-Hostnamens zur IP-Adresse. Die Anforderungen unterscheiden sich nach Host-Rolle: Ein Server mit Sophos-Server-Protection-Lizenz kann Cache und Message Relay betreiben; ein Endpoint mit Sophos-Endpoint-Protection-Lizenz nur einen Cache. Für ein Relay muss zusätzlich TCP 8190 erreichbar sein.

Die aktuelle Sophos-Anleitung nennt für Server-Hosts Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 und 2025 oder eine Distribution aus der Liste Tested platforms der Sophos-Protection-for-Linux-Release-Notes. Für Endpoint-Cache-Hosts nennt sie Windows 10 x64 und Windows 11 x64 sowie Linux-Distributionen aus derselben getesteten Liste. Die Aufzählung ist keine Freigabe für Betriebssysteme ausserhalb ihres aktuellen Hersteller-Supports. Vor der Einrichtung die geltenden Sophos-Anforderungen für die jeweilige Host-Rolle, den Betriebssystem-Support und die Eignung im eigenen Tenant prüfen.

Linux-Hosting ist nicht für alle Kunden verfügbar. Die Release Notes zu Sophos Protection for Linux (SPL) 2026.3 nennen Cache und Relay ausdrücklich für Linux-Server mit installiertem SPL-Agent; Sophos stellt diese Version gestaffelt bereit. Eine getestete Distribution allein beweist also weder die passende SPL-Version noch die Freischaltung im Tenant. Die aktuelle Cache-Anleitung führt zusätzlich Linux unter den Endpoint-Cache-Hosts auf; daraus folgt keine Relay-Host-Berechtigung für Endpoints. Vor einem Linux-Pilot die tatsächlich angebotene Rolle, Lizenz, getestete Distribution und SPL-Version im Tenant prüfen.

Die Einrichtung erfolgt unter Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

Bei Sophos-Firewall-Kunden wird auf dem vorgesehenen Cache- oder Relay-Host zusätzlich geprüft, ob Reject connections from other devices aktiv ist. Diese Synchronized-Security-Funktion kann die Rolle des Hosts als Update Cache oder Message Relay beeinträchtigen und muss bei einer Störung einer dieser Rollen gezielt berücksichtigt werden, statt vorschnell den Cache-Inhalt zu löschen.

Message Relay planen

Ein Relay hilft Geräten, die Sophos Fusion nicht direkt erreichen können. Zusätzlich zu TCP 8191 für den Cache benötigt das Relay TCP 8190 für die Management-Kommunikation.

Bei einer Windows-Installation richtet der Installer die Regeln für diese Ports in der lokalen Windows Firewall ein. Netzwerk-Firewalls, VLAN-Regeln und Host-Härtung müssen den Pfad trotzdem ausdrücklich erlauben; für Linux-Hosts macht die zitierte Anleitung keine entsprechende Zusage zur automatischen lokalen Firewall-Konfiguration.

Die aktuelle Sophos-Anleitung führt macOS-Geräte als Nutzer von Cache und Relay auf (jeweils mit eigener Versionsvoraussetzung). Linux-Geräte können Cache und Relay nutzen, soweit die dokumentierten Plattform- und Verfügbarkeitsbedingungen erfüllt sind. Die Nutzung eines Dienstes durch einen Client ist nicht mit der Eignung dieses Geräts als Cache- oder Relay-Host gleichzusetzen. Das tatsächliche Plattformverhalten wird vor einem isolierten Netzwerkdesign geprüft.

Automatische und manuelle Zuweisung

Sophos Fusion weist Geräte normalerweise automatisch einem geeigneten Cache oder Relay zu. Für spezielle Netze kann eine manuelle Zuordnung vorgenommen werden.

Vor dem Entfernen eines Cache oder Relay werden manuell zugewiesene Geräte neu zugeordnet. Danach deinstalliert Sophos Fusion die Komponente, schliesst die lokalen Ports und weist Geräte nach Möglichkeit einem anderen Dienst zu. Gibt es keinen Cache oder kein Relay mehr, versuchen Geräte den direkten Sophos-Weg.

Ausfallsicherheit

Ein einzelner Cache oder Relay darf nicht unbemerkt zum Single Point of Failure werden. Der Betriebsplan enthält:

  • mindestens einen alternativen direkten oder vermittelten Weg
  • Monitoring von Erreichbarkeit, Speicher und Dienstzustand
  • dokumentierte IPs, Ports und zugewiesene Netze
  • Wartungsreihenfolge für mehrere Caches
  • Ausschluss dieser Infrastruktur aus automatischer Gerätebereinigung

Bei besonders abgeschotteten Netzen wird der Installationspfad bereits mit vorhandenem Cache und Relay getestet. Ein neuer Endpoint benötigt beim ersten Setup ebenfalls Zugriff auf die erforderlichen Sophos-Komponenten.

Update Caches gezielt ausschliessen

In einer Update-Management-Policy kann Don’t use update caches aktiviert werden. Betroffene Geräte aktualisieren dann direkt von Sophos und verwenden auch keine Message Relays mehr.

Diese Einstellung eignet sich für mobile Geräte oder ein Troubleshooting. In einem Netz ohne direkten Sophos-Zugriff kann sie dagegen Kommunikation und Updates unterbrechen.

Updatefehler nach Ursache trennen

SophosUpdate.log liefert den ersten belastbaren Fehler. Eine Cache-Löschung sollte erst nach der Trennung von Downloadpfad, DNS, Proxy, Datei-Integrität und Komponenteninstallation erwogen werden; sie ist nur bei bestätigter Cache-Ursache angezeigt.

Fehler 12007 zum Update Cache

WinHttpSendRequest mit Fehler 12007 bedeutet The server name or address could not be resolved. Der Endpoint kann den Hostnamen des zugewiesenen Update Cache nicht in dessen IP-Adresse auflösen. Da Cache und Message Relay funktionierendes DNS voraussetzen, werden A-/AAAA-Antwort, Suchsuffix, Split DNS und Auflösung aus dem betroffenen Netz geprüft. Ein offener Port 8191 allein behebt keine fehlende Namensauflösung.

Checksum error und Out of update sources

SUL-Log [E73342] Checksum error gefolgt von Out of update sources zeigt, dass die heruntergeladene Datei nicht dem erwarteten Hash entspricht. Die im Log genannte Datei wird über denselben Proxy-, Cache- und Security-Appliance-Pfad testweise geladen und ihr MD5-Wert mit dem Dateinamen des Sophos-Objekts verglichen. Eine Abweichung beweist eine Veränderung zwischen Sophos und Endpoint, häufig durch Cache, Proxy oder Web-Appliance. Das betroffene Zwischensystem wird korrigiert; die Signatur- oder Integritätsprüfung des Agents wird nicht abgeschaltet.

SUL-Log [E59264] Cannot locate server weist dagegen auf einen nicht erreichbaren oder blockierten Updatepfad hin. Ein Browserdownload ist nur aussagekräftig, wenn er denselben Proxy und dieselben Netzwerkgeräte verwendet. Erscheint statt der Datei eine Blockseite, wird die aktuelle Sophos-Domain- und Portliste an der verursachenden Kontrolle freigegeben.

Message Relay wird fälschlich als Proxy verwendet

Wenn access.rlog einen 403 für CONNECT dci.sophosupd.com:443 und httpd.rlog client denied by server configuration oder Maximum connection count exceeded zeigt, wird die Sophos Fusion-Proxy-Konfiguration geprüft. Ein Message Relay ist kein allgemeiner Webproxy und darf dort nicht als Proxyserver eingetragen sein. Der Eintrag wird unter Global Settings > Products and Services > Endpoint and Server > Proxy Configuration entfernt; die eigentliche Relay-Zuweisung bleibt separat bestehen.

Cache funktioniert nach einer Lizenzänderung nicht mehr

Ein Update Cache kann standardmässig nur die benötigten Endpoint- und Server-Lizenzidentitäten führen. Nach Ablauf, Wechsel oder Erneuerung einer Lizenz kann die Cache-Konfiguration eine Device-Encryption-Identität behalten, während der Endpoint wieder mit der Endpoint-Identität anfragt. Couldn't find DCI for user im Endpoint-Log und abweichende warehouseUsers auf dem Cache sind das typische Bild.

Die bevorzugte Reparatur ist das kontrollierte Entfernen und erneute Installieren der Update-Cache-Rolle. Eine manuelle Korrektur von Cache-Status, Warehouse-Ordnern und Lizenz-Token erfolgt nur mit Backup und aktuellem Sophos-Support-Runbook, weil diese Dateien Credentials enthalten und Verzeichnisnamen case-sensitive sind. Danach wird der Cache-Dienst gestartet und ein Pilot-Endpoint manuell aktualisiert.

TEMP oder TMP verhindert die Komponenteninstallation

Bei Legacy-Endpoints kann ein fehlender Systemwert TMP dazu führen, dass AutoUpdate zwar Pakete lädt, aber keine Komponentenlogs im System-Temp-Verzeichnis erzeugt und mit Returncode 141 endet. TMP wird auf %SystemRoot%\TEMP gesetzt, das Gerät neu gestartet und Update Now erneut ausgeführt.

Core Agent 2023.1 und älter konnte zudem bei auf ein anderes Laufwerk umgeleiteten TEMP- oder TMP-Verzeichnissen mit MoveFile ... The file exists (80) scheitern. Dieser alte Versionsfall wird durch ein aktuelles unterstütztes Softwarepaket behoben. Muss ein Legacy-System übergangsweise repariert werden, werden die Systemvariablen kontrolliert auf das Betriebssystemlaufwerk zurückgeführt und die Abhängigkeit im Migrationsplan dokumentiert.

Betriebskontrolle

Monatlich werden Paketablaufdaten, Geräte mit veralteten Komponenten, Cache-Aktivität, Relay-Nutzung, freier Speicher und nicht mehr erreichbare Infrastruktur geprüft. Nach jeder Änderung folgt ein Testgerät pro Standort.

Auf dem Endpoint zeigt About die installierten Produktversionen. In Sophos Fusion führt die Registerkarte Policies zur angewendeten Update-Management-Policy und zum gewählten Paket.

Pilotieren, validieren und zurückrollen

  1. Kandidat, freien Speicher, DNS-Namen, geroutete Client-Netze und die erlaubten Pfade zu TCP 8191 dokumentieren; TCP 8190 kommt nur bei Message Relay hinzu. Bevor der Host betriebskritisch wird, einen direkten oder zweiten Cache-/Relay-Pfad bestätigen.
  2. Unter Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays nach Cache Capable Servers oder Cache Capable Computers filtern, einen Pilot-Host auswählen und Set Up Cache beziehungsweise auf einem Server Set Up Cache/Relay wählen.
  3. Für den ersten repräsentativen Piloten die automatische Zuweisung verwenden. Erfordert das Netz einen festen Pfad, über die Anzahl Using Cache oder Using Relay und Manual assignment zuweisen. Die breite Umgebung folgt erst, wenn Cache-Aktivität und die erwarteten Computer/Geräte sichtbar sind.
  4. Pro relevantem Netz ein Gerät validieren: wirksame Policy und Paket in Sophos Fusion, installierte Produkte unter About, erfolgreiches Update und bei Relay weiterhin funktionierende Sophos Fusion-Kommunikation. Zeitfenster und Gerätenamen für den Vergleich mit Logs und Alerts festhalten.
  5. In kleinen Gruppen erweitern und dieselben Kontrollen wiederholen. Ein erfolgreicher Download des Cache beweist weder die DNS-/Port-Erreichbarkeit vom Client noch die Relay-Kommunikation.

Für das Rollback zuerst manuell zugewiesene Computer neu zuordnen. Devices with Update Cache oder Servers with Message Relay filtern, den Host auswählen und Remove Cache beziehungsweise Remove Cache/Relay wählen. Sophos Fusion entfernt Software und Cache-Inhalt; bei Windows entfernt der Installer auch die lokalen Windows-Firewall-Regeln. Geräte werden einem anderen verfügbaren Dienst zugewiesen. Fehlt dieser, versuchen Geräte den direkten Sophos-Weg. In einem Netz ohne direkten Zugriff ist das ein Ausfallweg und kein sicherer Fallback. Deshalb den Alternativpfad vor dem Entfernen bestätigen und danach erneut einen Piloten validieren.

Release Notes als Teil des Change-Prozesses

Sophos veröffentlicht getrennte Release Notes für Windows Core Agent, macOS Endpoint und Device Encryption. Eine Sophos Fusion-Anzeige wie Recommended ersetzt deren Prüfung nicht: Neue Zertifikate, Plattformgrenzen, Security Fixes und geänderte Komponenten können einen Pilot oder einen kurzfristig priorisierten Rollout verlangen.

Zum Stand 26. August 2026 ist bei Windows Core Agent die Linie 2026.1 relevant. Sophos weist dort unter anderem auf aktualisierte Komponenten-Zertifikate einschliesslich Root-Zertifikat hin. Geräte mit deaktivierten automatischen Root-Certificate-Updates oder eigener nicht vertrauenswürdiger Zertifikatsverwaltung können dadurch Installations- und Kommunikationsprobleme zeigen.

Bei macOS behebt Version 2026.1.1 unter anderem eine lokale Privilege-Escalation-Möglichkeit über eine kompromittierte NIB-Datei und XPC. Ein solches Security Fix wird nicht allein nach einer starren monatlichen Routine beurteilt. Die aktuelle Version, das tatsächliche Rollout-Stadium im Tenant und die eigene Pilotgruppe werden gemeinsam kontrolliert.

Central Device Encryption für Windows wird inzwischen mit dem Windows Core Agent ausgeliefert und trägt daher dieselbe Versionslinie. Bei einer Fehleranalyse wird trotzdem das betroffene CDE-Komponentenlog verwendet, nicht nur die Core-Agent-Versionsnummer.

Häufige Fragen

Stoppt ein Updatefenster neue Bedrohungserkennungen?

Nein. Sophos liefert weiterhin automatische Protection Updates gegen neue Bedrohungen. Das Fenster steuert vor allem Produktupdates.

Welche Ports verwenden Update Cache und Message Relay?

Der Update Cache verwendet TCP 8191. Ein Message Relay verwendet zusätzlich TCP 8190.

Kann ein Windows-Client Message Relay sein?

Ein geeigneter Windows-Endpoint kann mit Endpoint-Protection-Lizenz als Update Cache dienen, nicht als Message Relay. Ein Relay erfordert einen geeigneten Server-Host mit Server-Protection-Lizenz und Update Cache; die aktuelle Sophos-Anleitung nennt dafür Windows- und, unter den beschriebenen Verfügbarkeitsbedingungen, Linux-Server.