Naar de inhoud
Avanet

Netwerk- en proxyvereisten voor Sophos Endpoint

Sophos Fusion Endpoint vereist uitgaand poort 53 (DNS) en poort 443 (HTTPS). Als het netwerk uitgaand verkeer standaard weigert, moet je ook de doelen toestaan die bij het besturingssysteem en de gelicentieerde functies horen volgens de actuele Sophos-lijst ‘Domains and ports to allow’. Volgens Sophos staat Sophos Firewall de benodigde Fusion-domeinen en -poorten standaard toe; dit artikel is daarom vooral bedoeld voor andere firewalls en proxy’s.

De korte aanpak: sta de Sophos-wildcards en de apart genoemde externe hosts toe als de regelengine wildcards ondersteunt. Controleer of *.sophos.com ook het hoofddomein sophos.com omvat; zo niet, sta dit afzonderlijk toe. Sta vervolgens poort 53 en 443 toe, kies het proxypad en test installatie, beheer en updates vanuit elk relevant netwerk. Statische IP- of landenlijsten zijn geen alternatief: Sophos gebruikt AWS met niet-statische IP-adressen en waarschuwt dat regionale firewallregels toestemmingen kunnen overrulen.

Toe te staan domeinen

Voor Endpoint, EDR, XDR en MDR documenteert Sophos deze kern-wildcards:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

Voor Fusion Admin noemt Sophos fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com en login.sophos.com. Als de wildcardsyntaxis wordt ondersteund, dekt *.sophos.com de subdomeinen al af, inclusief login.sophos.com. Het hoofddomein sophos.com moet afhankelijk van de wildcardsyntaxis afzonderlijk worden toegestaan. Daarnaast zijn az416426.vo.msecnd.net en dc.services.visualstudio.com nodig. Als doelen van certificaatautoriteiten nog niet toegankelijk zijn, noemt Sophos bovendien *.globalsign.com, *.globalsign.net en *.digicert.com.

Welke doelen nodig zijn, hangt ook af van platform en licentie, bijvoorbeeld bij XDR of MDR. Leg in de change de toegestane doelen, besturingssystemen, licenties, verantwoordelijke persoon en controledatum vast. Vergelijk de actuele Sophos-lijst bij wijzigingen van licentie, besturingssysteem of agent en minstens elk kwartaal opnieuw met de installatieprogramma’s en netwerklogs. Pas firewall en proxy samen aan en herhaal de pilottest.

Als wildcards niet beschikbaar zijn

Bijwerking van 9 oktober 2026: De Fusion Admin-doelen zijn opnieuw gecontroleerd tegen de paginaversie van 6 oktober 2026; login.sophos.com is toegevoegd aan de gedeelde basislijst. De hieronder genoemde vergelijking van september blijft de historische controleregistratie en bewijst niet wanneer een productwijziging plaatsvond.

Zonder wildcards dient de volgende lijst als uitgangspunt. Ze is op 25 september 2026 vergeleken met de Sophos-bron ‘Domains and ports to allow’, met paginastand 14 september 2026. Controleer vóór het instellen van de regels de actuele Sophos-lijst. De blokken dekken Endpoint/EDR en de gemarkeerde XDR/MDR-functies, maar niet Sophos AD Sync: daarvoor zijn volgens Sophos wildcards vereist. Voor HTTPS geldt poort 443, voor DNS poort 53.

Controleer de regio’s vóór het toestaan: beperk de vermelde MCS-, RCA- en Live Terminal-doelen niet tot één regio op basis van alleen de locatie van het apparaat. Daarnaast moeten de installatiespecifieke registratie-/API- en MCS-doelen uit het betreffende installatieprogramma worden bepaald (zie de instructies onder de lijsten). Ook waargenomen AWS-hosts kunnen erbij komen. Regionale blokkeerregels kunnen toegestane doelen overrulen; alleen het eigen land toestaan vervangt de vereiste domeinen dus niet.

Basisconfiguratie voor Windows, macOS en Linux:

fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com

Aanvullingen per platform: Windows en macOS vereisen sdu-auto-upload.sophosupd.com en ssp.sophos.com; alleen Windows vereist alert.hitmanpro.com en alleen macOS amazonaws.com. Windows en macOS vereisen ook deze RCA-uploaddoelen:

rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com

MCS voor alle drie de platforms:

dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com

Windows en Linux vereisen daarnaast de MCS-pushdoelen:

mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com

Intelix: Alle platforms vereisen us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com en eu.analysis.sophos.com; alleen Windows vereist daarnaast analysis.sophos.com.

XDR/MDR: Alleen Windows- en Linux-apparaten met een XDR- of MDR-licentie vereisen deze Live Terminal-doelen:

live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com

Certificeringsinstanties: Als ze nog niet zijn toegestaan, vereisen alle platforms ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com en crl4.digicert.com.

De regionale registratie- en API-doelen zijn installatiespecifiek en moeten ook worden gedetecteerd:

  • Windows: open C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, zoek regels die beginnen met Opening connection to en sta de daarin gevonden MCS- en API-domeinen toe (Sophos noemt minstens twee vermeldingen).
  • macOS: pak SophosInstall.zip uit, open SophosInstall/Sophos Installer Components/SophosCloudConfig.plist en sta het domein toe in de waarde na RegistrationServerURL.
  • Linux: voer vanuit de map met SophosSetup.sh het installatieprogramma uit met sudo bash -x ./SophosSetup.sh. Sta de domeinen toe uit de regels + CLOUD_URL=https:// en + MCS_URL=https://.

AWS-hosts: Firewall- of proxylogs kunnen reverse lookups naar *.amazonaws.com tonen. Volgens Sophos moeten ook deze waargenomen URL’s worden toegestaan. Het voor macOS expliciet genoemde amazonaws.com betekent niet dat alle subdomeinen zijn toegestaan. Bepaal de daadwerkelijk vereiste AWS-hosts aan de hand van de logs en controleer ze in de change; statische IP-bereiken vervangen deze controle niet.

Vergelijk bij wijzigingen van licentie, platform of agent de hierboven gelinkte actuele Sophos-lijst opnieuw met de hier genoemde doelen; doe dit ook minstens elk kwartaal. Leg bronstand, controledatum en wijzigingen vast in het change-ticket en werk de taalversies bij. Bepaal daarna opnieuw de installatiespecifieke doelen, pas firewall en proxy aan en herhaal de pilottest vanuit elk getroffen netwerk.

Proxy configureren en prioriteit begrijpen

Ga naar Global Settings > Products and Services > Endpoint and Server > Proxy Configuration en schakel Proxy Configuration in. Voer hostnaam, poort en indien nodig gebruikersnaam en wachtwoord in. Je kunt ook een PAC-URL invullen bij PAC Url, bijvoorbeeld http://your.organization.com/pacfile.pac. Sophos kan een opgeslagen wachtwoord niet herstellen; Save kan het bestaande wachtwoord dus overschrijven.

Windows, macOS en Linux gebruiken de eerste werkende configuratie in deze officiële volgorde:

  1. Sophos Central Message Relay
  2. in Sophos Fusion (voorheen Sophos Central) geconfigureerde proxy
  3. standaard systeemproxy
  4. Web Proxy Auto-Discovery (WPAD)
  5. verbinding zonder proxy

Linux ondersteunt WPAD niet. Omdat een latere optie als fallback kan slagen, bewijst werkende communicatie niet dat de bedoelde proxy is gebruikt. Beperk in streng beheerde netwerken ongewenste fallbacks bewust en bevestig het pad in proxy- of firewalllogs.

Proxyparameters tijdens een Windows-installatie staan in Sophos Endpoint automatisch uitrollen op Windows. Zie Sophos Endpoint-updates, Cache en Message Relay voor Update Cache en Message Relay.

Verwar TLS-inspectie niet met de allowlist

Een domein toestaan en het uitsluiten van TLS-inspectie zijn afzonderlijke beslissingen. De onderzochte Sophos-pagina’s vereisen domeinen en CA-doelen, maar documenteren geen algemene TLS-inspectie-uitzondering voor alle genoemde wildcards. Zet de lijst daarom niet ongecontroleerd om in een globale no-decrypt-regel.

Als een firewall of proxy HTTPS onderschept, moet een pilot-endpoint aantonen dat installatie, beheer en updates blijven werken. Als alleen het geïnspecteerde pad faalt, test dan eerst een nauw begrensde uitzondering voor het specifieke, actuele Sophos-doel. Beperk een permanente uitzondering tot aangetoonde doelen en beoordeel haar opnieuw wanneer de bovenstaande eigenaarslijst wijzigt.

Communicatie valideren

Test met een echt pilot-endpoint, niet alleen met de browser van een beheerder, vanuit elk gepland segment, VPN en mobiel netwerk:

  1. DNS-resolutie en uitgaande verbindingen via 53 en 443 naar alle vereiste doelen zijn toegestaan.
  2. Zonder wildcards komen de door het installatieprogramma gevonden registratie- en MCS-doelen overeen met de regels.
  3. Het endpoint verschijnt als beheerd in Sophos Fusion en ontvangt beleid.
  4. Updates en gelicentieerde functies werken via het bedoelde pad.
  5. Logs tonen de verwachte proxy of Message Relay en geen onbedoelde fallback.

Controleer bij fouten achtereenvolgens DNS, TCP 443, proxyauthenticatie, TLS-inspectie, domeinregel en Fusion-status. Vergelijk herhaalde serverfouten voor het exacte tijdvak met Sophos Central Status. Is een passend incident actief, leg dan status, incident-ID en getroffen regio vast in het ticket en pauzeer lokale regelwijzigingen. Herhaal na het herstel dezelfde pilottest; onderzoek het lokale pad alleen verder als die nog steeds mislukt.

Veelgestelde vragen

Welke poorten vereist Sophos Fusion Endpoint?

Voor Endpoint, EDR, XDR of MDR noemt Sophos uitgaand poort 443 voor HTTPS en 53 voor DNS. Message Relay en Update Cache hebben afzonderlijke vereisten in het gekoppelde detailartikel.

Is de wildcardlijst automatisch een lijst met TLS-uitzonderingen?

Nee. De officiële pagina’s onderbouwen netwerktoegang, maar geen algemene no-decrypt-regel voor iedere wildcard. Valideer inspectie en uitzonderingen afzonderlijk met een pilot-endpoint.