Naar de inhoud
Avanet

Netwerk- en proxyvereisten voor Sophos Endpoint

Sophos Central Endpoint heeft uitgaand DNS en HTTPS naar Sophos-diensten nodig. Basisvereisten zijn poort 53 voor naamresolutie en poort 443 voor Central Communication, updates, Live Protection en andere gelicentieerde functies.

Implementeer toegang op de werkelijk gebruikte Network Firewalls en proxy’s. Een Sophos Firewall Appliance is hier niet vereist en wordt niet geconfigureerd. De Endpoint heeft eenvoudigweg een betrouwbaar bedoeld pad nodig.

Domeinen in plaats van statische IP-lijsten

Sophos beheert diensten verspreid over regio’s en cloudplatformen. Sta waar de infrastructuur dit toelaat de officieel gedocumenteerde wildcarddomeinen toe. Een vaste AWS Region- of IP-lijst kan wijzigen en onnodig uitvallen.

Gebruik waar wildcards onmogelijk zijn de actuele regionale Sophos-lijst. Neem ook vereiste Certificate Authorities, Management Communication System, SophosLabs Intelix en afhankelijk van de licentie XDR- of Live Response-doelen op.

De huidige kernlijst met wildcards is:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

Afhankelijk van de vertrouwensketen kunnen ook *.globalsign.com, *.globalsign.net en *.digicert.com nodig zijn. Zonder wildcardondersteuning komen daar onder meer az416426.vo.msecnd.net, dc.services.visualstudio.com en de regionale MCS- en installerdoelen bij. Deze exacte lijsten zijn dynamisch; vergelijk ze bij elke wijziging met de actuele Sophos-vereisten en documenteer de effectieve toegang.

Verbindingsvolgorde

Voor Central Communication controleert de agent routes in deze volgorde:

  1. Message Relay
  2. proxy geconfigureerd in Sophos Central
  3. System Proxy
  4. WPAD, behalve op Linux
  5. directe verbinding

Meerdere gelijktijdige routes bemoeilijken diagnose. Plan in beheerde netwerken een voorkeursroute en sta iedere fallback bewust toe of blokkeer deze.

Central Proxy Configuration

Configureer onder Global Settings > Products and Services > Endpoint and Server > Proxy Configuration Host en Port met optionele inloggegevens of een PAC URL. Een opgeslagen wachtwoord kan later niet worden gelezen. Nieuwe gegevens opslaan kan de vorige waarde overschrijven.

Een Service Account krijgt alleen de nodige rechten en wordt niet interactief gebruikt. Monitor Expiry, Rotation en Lockout. Een TLS Inspecting Proxy mag de Sophos-verbinding niet zo wijzigen dat Certificate Checking of Agent Communication mislukt.

Geef tijdens de eerste Windows-installatie een proxy mee met SophosSetup.exe --proxyaddress=<host:port> of een PAC met --pacurl=<url>. Deze parameters gelden alleen voor bootstrap. Na registratie verspreidt Central de permanente configuratie. Wachtwoorden op de opdrachtregel staan in proces- en deploymentlogs; gebruik de secretfunctie van het platform.

De agent probeert eerst Message Relay, daarna de in Central geconfigureerde proxy, de systeemproxy, WPAD en ten slotte een directe verbinding. Linux heeft geen WPAD. Test ook de uitvoeringscontext: GPO-scripts en softwaredistributie draaien vaak als SYSTEM, met andere toegang dan de gebruiker.

MCS moet het originele Sophos-certificaat valideren. Sluit actuele Sophos-domeinen uit van TLS-inspectie in plaats van de inspectie-CA als vervanging voor het MCS-certificaat te vertrouwen. Interceptie kan in firewall, proxy, VPN-client of andere software zitten.

Heeft een filter het regionale MCS-doel nodig, open dan op een beheerd endpoint C:\ProgramData\Sophos\Management Communications System\Endpoint\Config, gebruik het serveradres uit het bestand en haal het certificaat rechtstreeks op als referentie. Dit verhelpt geen mislukte eerste installatie; sta daarvoor officiële domeinen en poorten toe.

Update Cache en Message Relay

Update Cache levert update-inhoud lokaal op poort 8191. Message Relay bemiddelt managementcommunicatie op poort 8190 en kan alleen draaien op een apparaat met Update Cache. Een Windows 10-client kan Cache zijn, maar geen Message Relay.

Cache en Relay hebben minstens 5 GB vrije ruimte nodig. Sophos adviseert Windows Server 2016 of nieuwer voor beide. Macs kunnen uit Cache downloaden, maar gebruiken Message Relay niet.

De eerste installatie kan een bestaande Cache gebruiken. Apparaten zonder directe Central-toegang hebben daarnaast een voorbereid Message Relay nodig. Installeer en test beide vóór de uitrol.

Gesegmenteerde en mobiele netwerken

Een notebook moet op kantoor, thuis en via VPN werken. Als alleen de interne Relay-route is toegestaan, kan het apparaat extern contact verliezen. Als directe toegang is toegestaan, moet het beheer de fallback bewust accepteren.

Test voor gesegmenteerde netwerken DNS, 443, 8190 en 8191 tussen de juiste bronnen en doelen. Een succesvol browserverzoek bewijst niet dat de agent met zijn Service Account, Proxy Method en Certificate Path werkt.

Diagnose

Controleer bij communicatiestoringen van onder naar boven: DNS Resolution, TCP Connection, Proxy Authentication, TLS, Sophos Domain en ten slotte Central Registration. Noteer tijd, Source Network en pad.

Als alleen updates mislukken, controleer dan Cache Port, Storage en Activity. Als updates werken maar Central niet, richt de diagnose dan op Message Relay of Proxy. Als de storing alleen buiten kantoor optreedt, vergelijk dan PAC, WPAD en toegestane fallbacks.

Geographic Blocks kunnen Sophos Cloud Destinations onbedoeld blokkeren, omdat Cloud Regions dynamisch zijn. Een brede Country Allow is niet automatisch nodig, maar blokkeer Sophos Domains niet uitsluitend op basis van de veronderstelde Hosting Region.

WinHttpSendRequest failed 12007 wijst op mislukte naamomzetting of een onbereikbaar Sophos-doel. Vergelijk herhaalde HTTP-codes 500, 502, 503 of 504 in McsClient.log met Sophos Central Status en het exacte tijdvak. Losse gevallen zijn meestal tijdelijk; frequente fouten zonder Central-storing leiden terug naar proxy, relay, TLS en packet capture.

Verwante artikelen

Sophos Endpoint Updates, Cache en Message Relay behandelt Cache, Relay en pakketten. Gebruik Sophos Endpoint-uitrol op Windows automatiseren voor Installer Parameters.

Veelgestelde vragen

Welke poorten heeft een normale Endpoint minimaal nodig?

Basiscommunicatie vereist uitgaand DNS op poort 53 en HTTPS op poort 443. Update Cache en Message Relay gebruiken daarnaast 8191 en 8190.

Welke proxyvolgorde gebruikt de agent?

Eerst komt Message Relay, gevolgd door Central Proxy, System Proxy, WPAD en uiteindelijk directe verbinding. Beperk en test beschikbare routes bewust.