Naar de inhoud
Avanet

Sophos Endpoint Updates, Cache en Message Relay

Sophos Endpoint wordt standaard automatisch bijgewerkt. De Update Management Policy bepaalt wanneer productversies beschikbaar zijn en welk softwarepakket een apparaat gebruikt. Actuele detectiegegevens tegen nieuwe bedreigingen blijven binnenkomen en wachten niet op een onderhoudsvenster.

Een beheerd endpoint controleert voor het eerst vijf minuten na het opstarten en daarna automatisch elke 60 minuten op updates. Dit interval kan niet tot minder dan 60 minuten worden verkort. Update Now start zo nodig een aanvullende handmatige uitvoering, maar vervangt geen permanent werkende updatebron.

Update Cache en Message Relay hebben andere taken. De cache voorkomt herhaalde downloads; de relay verzorgt managementcommunicatie met Sophos Fusion (voorheen Sophos Central).

Drie niveaus onderscheiden

NiveauTaakTypische fout
Update Management Policytijdstip en softwarepakket per doelgroepgezien als volledige updateblokkade
Update Cacheupdates eenmaal downloaden en intern distribuerenzonder capaciteit of uitvalroute gebruikt
Message RelaySophos Fusion-communicatie doorgevenverward met proxy of cache

Een Message Relay kan alleen worden ingesteld op een server die ook een Update Cache heeft.

Integriteit van updates

Sophos downloadt updatebestanden via HTTPS, gebruikt een door Sophos ondertekend manifest en installeert alleen binaire bestanden die in het manifest staan en door Sophos zijn ondertekend. Update Cache verandert deze vertrouwensketen niet, maar brengt goedgekeurde inhoud dichter bij het endpoint.

Omzeil bij een integriteitsfout nooit handtekening- of manifestcontrole. Onderzoek systeemtijd, HTTPS-pad, proxy of TLS-inspection, cache en originele bron. Eigen of gewijzigde bestanden horen niet in het Sophos-updatepad.

Softwarepakketten

Onder Global Settings > Products and Services > Endpoint and Server > Software packages zijn afhankelijk van licentie en platform beschikbaar:

  • Recommended: actuele functies, automatisch onderhoud, geen einddatum
  • Fixed term support: stabiele functieversie, standaard minstens 120 dagen en met minstens 60 dagen overlap met de volgende Fixed Term-versie
  • Long term support: voor kritieke apparaten met strikt Change Control, looptijd 18 maanden
  • EAP: vroege functies voor testomgevingen
  • Special: alleen met token en instructie van Sophos Support

Fixed Term- en Long Term-pakketten verlopen. Zonder opvolger krijgen apparaten daarna geen nieuwe Protection Updates meer. Einddatum en opvolgend pakket horen in Patch en Change Management.

Softwarepakketten zijn niet beschikbaar met Intercept X Essentials. Een Special-pakket wordt alleen met een token van Sophos Support toegevoegd. Als Sophos een kritieke fout in een vast pakket vindt, kan een extra .1-versie verschijnen; apparaten wisselen daar niet automatisch naartoe.

Wanneer een apparaat aan een EAP deelneemt, heeft het EAP-pakket voorrang op het normaal toegewezen softwarepakket. Het gewone pakket wordt pas weer van kracht als het EAP eindigt of het apparaat eruit wordt verwijderd. Plan na een pakketwijziging een herstart: Sophos-updates vereisen die meestal niet onmiddellijk, maar een overgang tussen productversies kan codewijzigingen bevatten die pas daarna volledig actief worden. Stem de herstart af op het pilot- en patchvenster en controleer vervolgens de geïnstalleerde versie opnieuw. Als er problemen optreden, verwijder je de pilotapparaten eerst uit het EAP (of wacht je tot het EAP eindigt). Pas daarna wordt de vorige normale softwarepakkettoewijzing van kracht; controleer vervolgens in Sophos Fusion de overgang naar de verwachte geïnstalleerde versie en de Endpoint-status.

Gefaseerde uitrol

Een robuuste distributie gebruikt minimaal drie fasen:

  1. Pilot: representatieve apparaten op Recommended of vroege contentfase
  2. Production: brede basis na geslaagde pilot
  3. Critical: bedrijfskritieke apparaten in latere fase of gemotiveerd supportpakket

De contentfasen First, Second en Last stage vertragen detectiegegevens binnen de Sophos-uitrol. Hiervoor moet wijziging van Content Timing globaal zijn toegestaan; Sophos beperkt deze functie tot de rollen Admin en Super Admin. Bedrijfskritiek betekent niet automatisch dat detectiegegevens zo laat mogelijk moeten komen; weeg risico en stabiliteit bewust af.

Content Updates kunnen detectiegegevens, Machine Learning-engines en Feature Flags bevatten, maar geen nieuwe productversie. Zonder gecontroleerde contentfasering levert Sophos ze op een willekeurig moment binnen de eigen releasecyclus. Sophos Fusion biedt geen selecteerbare exacte contentbuild; gebruik Endpoint-logs en Sophos Support wanneer dat detailniveau voor een case nodig is.

Sophos adviseert een kleine representatieve groep in de eerste, de meerderheid in de tweede en kritieke apparaten in de derde fase. Niet alle apparaten horen in de laatste fase: anders ontdekt de eigen omgeving een incompatibele Content Update pas wanneer geen latere interne golf meer kan worden gestopt. Zonder expliciete fase gebruikt Sophos bij geactiveerde sturing de tweede fase.

Het interval tussen de fasen ligt niet vast en kan afhankelijk van urgentie en inhoud uren of weken bedragen. Sophos Fusion toont noch de exacte contentversie van een apparaat, noch betrouwbaar of het al de allernieuwste content heeft. Sophos kan het interval verkorten, maar slaat de gekozen fase ook bij kritieke updates niet over. Wanneer een reproduceerbaar contentprobleem optreedt, worden de overige policies tijdelijk op de derde fase gezet en ontvangt Sophos Support apparaatlogs en het tijdvenster.

Update Management Policy

Stel dag en tijd rechtstreeks in de Sophos Fusion-apparaatpolicy in:

  1. Open My Products > Endpoint > Policies en maak een Update Management-policy of open een bestaande. Dit policytype kan aan apparaten worden toegewezen, niet aan gebruikers.
  2. Open het tabblad Settings en schakel de policy in.
  3. Schakel Scheduled Updates in en kies in de velden voor dag en tijd vanaf wanneer productupdates beschikbaar zijn. Sophos Fusion gebruikt de lokale tijd van elke computer; apparaten in verschillende tijdzones beginnen dus niet tegelijk. Een uitgeschakelde computer werkt zichzelf bij nadat deze weer is gestart.
  4. Selecteer onder Software packages voor elk besturingssysteem het pakket dat met de pilotgroep is getest. Kies ook de bedoelde contentfase als Content Timing globaal is ingeschakeld. Laat Don’t use update caches uitgeschakeld zolang het apparaat een Update Cache of Message Relay nodig heeft.
  5. Sla de wijzigingen op en pas ze eerst toe op de pilotgroep. Controleer in Sophos Fusion de effectieve policy en het pakket en onder About op de Endpoint de geïnstalleerde versie voordat de volgende groep volgt.

Het gekozen venster is het moment van beschikbaarheid, geen gegarandeerde installatie op de minuut en geen volledige updateblokkade. Update Now voert direct een volledige controle uit; ook licentiewijzigingen en nieuwe softwaretoewijzingen kunnen het schema passeren. Vertrouw bij Device Encryption- of Agent Mode-wijzigingen dus niet blind op het normale venster. Automatische beveiligingsupdates tegen nieuwe dreigingen blijven doorgaan en Sophos slaat de gekozen contentfase ook bij kritieke updates niet over.

De globale instelling Bandwidth Usage beperkt de Agent Download op Windows. Standaard is 256 Kbit/s. De beperking geldt niet voor de eerste installatie en ook niet voor downloads uit een Update Cache. Een te lage waarde kan ervoor zorgen dat Endpoints lang op een oude productversie blijven.

Update Cache plannen

Een cache is nuttig bij veel apparaten, beperkte WAN-bandbreedte of locaties met herhaalde downloads. Sophos vereist voor cachehosts minstens 8 GB vrije schijfruimte, TCP-poort 8191 die vanaf het clientapparaat bereikbaar is en DNS-resolutie van de cachenaam naar het IP-adres. De vereisten hangen af van de hostrol: een server met een Sophos Server Protection-licentie kan een cache en Message Relay hosten; een endpoint met een Sophos Endpoint Protection-licentie alleen een cache. Voor een relay moet bovendien TCP 8190 bereikbaar zijn.

De huidige Sophos-handleiding noemt als serverhosts Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 en 2025, of een distributie uit de lijst Tested platforms in de release notes van Sophos Protection for Linux. Als endpoint-cachehosts noemt zij Windows 10 x64 en Windows 11 x64, naast Linux-distributies uit dezelfde lijst. Die opsomming geeft geen vrijbrief om besturingssystemen buiten de actuele ondersteuning van de fabrikant te gebruiken. Controleer vóór de inrichting de geldende Sophos-vereisten voor de hostrol, de ondersteuning van het besturingssysteem en de geschiktheid binnen de eigen tenant.

Linux-hosting is niet voor alle klanten beschikbaar. De release notes van Sophos Protection for Linux (SPL) 2026.3 noemen cache en relay uitdrukkelijk voor Linux-servers waarop de SPL-agent is geïnstalleerd; Sophos rolt deze versie gefaseerd uit. Een geteste distributie bewijst dus op zichzelf niet dat de juiste SPL-versie aanwezig of de functie in de tenant vrijgegeven is. De huidige cachehandleiding noemt daarnaast Linux als endpoint-cachehost; daaruit volgt geen bevoegdheid om als endpoint een relay te hosten. Controleer vóór een Linux-pilot de daadwerkelijk beschikbare rol, licentie, geteste distributie en SPL-versie in de tenant.

Configuratie staat onder Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

Controleer bij Sophos Firewall-klanten ook of Reject connections from other devices op de beoogde Cache- of Relay-host actief is. Deze Synchronized Security-functie kan de rol van de host als Update Cache of Message Relay verstoren en hoort te worden onderzocht wanneer een van beide rollen problemen vertoont, voordat cache-inhoud voortijdig wordt verwijderd.

Message Relay plannen

Een Relay helpt apparaten die Sophos Fusion niet direct kunnen bereiken. Naast TCP 8191 voor de cache gebruikt de Relay TCP 8190 voor managementcommunicatie.

Bij een Windows-installatie maakt de installer voor deze poorten regels aan in de lokale Windows Firewall. Netwerkfirewalls, VLAN-regels en hosthardening moeten het pad nog steeds expliciet toestaan; voor Linux-hosts zegt de aangehaalde handleiding niet toe dat de lokale firewall automatisch wordt geconfigureerd.

De huidige Sophos-handleiding vermeldt macOS-apparaten als gebruikers van zowel cache als relay (elk met een eigen versievereiste). Linux-apparaten kunnen cache en relay gebruiken voor zover de gedocumenteerde platform- en beschikbaarheidsvoorwaarden zijn vervuld. Dat een client een dienst kan gebruiken, betekent niet dat het apparaat geschikt is om als cache- of relayhost te dienen. Controleer het daadwerkelijke platformgedrag voordat je een geïsoleerd netwerk ontwerpt.

Automatische en handmatige toewijzing

Sophos Fusion wijst apparaten normaal automatisch aan een geschikte Cache of Relay toe. Voor speciale netwerken is handmatige toewijzing mogelijk.

Wijs handmatig gekoppelde apparaten opnieuw toe voordat een Cache of Relay wordt verwijderd. Sophos Fusion verwijdert daarna de component, sluit lokale poorten en wijst apparaten waar mogelijk aan een andere dienst toe. Zonder Cache of Relay proberen apparaten Sophos direct te bereiken.

Beschikbaarheid

Een enkele Cache of Relay mag niet ongemerkt een Single Point of Failure worden. Het bedrijfsplan bevat:

  • minimaal één alternatieve directe of doorgegeven route
  • monitoring van bereikbaarheid, opslag en servicestatus
  • gedocumenteerde IP’s, poorten en toegewezen netwerken
  • onderhoudsvolgorde voor meerdere Caches
  • uitsluiting van deze infrastructuur uit automatische apparaatopschoning

Test in sterk afgesloten netwerken het installatiepad met bestaande Cache en Relay. Een nieuwe Endpoint heeft bij eerste setup eveneens toegang tot vereiste Sophos-componenten nodig.

Don’t use update caches

In een Update Management Policy kan Don’t use update caches worden geactiveerd. Apparaten werken dan direct bij via Sophos en gebruiken ook geen Message Relays meer.

Dit is geschikt voor mobiele apparaten of troubleshooting. In een netwerk zonder directe Sophos-toegang kan het communicatie en updates onderbreken.

Updatefouten naar oorzaak scheiden

SophosUpdate.log levert de eerste betrouwbare fout. Overweeg het wissen van de cache pas nadat downloadpad, DNS, proxy, bestandsintegriteit en componentinstallatie als mogelijke oorzaken van elkaar zijn onderscheiden; wis de cache alleen als de cache als oorzaak is bevestigd.

Fout 12007 naar Update Cache

WinHttpSendRequest met fout 12007 betekent The server name or address could not be resolved. De Endpoint kan de hostname van de toegewezen Update Cache niet oplossen. Controleer A/AAAA-antwoorden, Search Suffix, Split DNS en naamresolutie vanuit het getroffen netwerk. Een open poort 8191 herstelt ontbrekende DNS-resolutie niet.

Checksum error en Out of update sources

SUL-Log [E73342] Checksum error gevolgd door Out of update sources betekent dat het gedownloade bestand niet overeenkomt met de verwachte hash. Download het genoemde bestand via hetzelfde Proxy-, Cache- en Security Appliance-pad en vergelijk de MD5 met de objectnaam van Sophos. Een afwijking bewijst wijziging tussen Sophos en Endpoint, vaak door Cache, Proxy of Web Appliance. Corrigeer het tussensysteem en schakel de integriteitscontrole van de Agent niet uit.

SUL-Log [E59264] Cannot locate server wijst daarentegen op een onbereikbaar of geblokkeerd updatepad. Een Browser-download is alleen relevant via dezelfde Proxy en netwerkapparaten. Verschijnt een Block Page in plaats van het bestand, sta dan de actuele Sophos-domeinen en poorten toe op de veroorzakende controle.

Message Relay wordt ten onrechte als Proxy gebruikt

Als access.rlog een 403 toont voor CONNECT dci.sophosupd.com:443 en httpd.rlog client denied by server configuration of Maximum connection count exceeded bevat, controleer dan de Sophos Fusion Proxy Configuration. Message Relay is geen algemene Web Proxy en mag niet als Proxy Server zijn ingevuld. Verwijder de invoer onder Global Settings > Products and Services > Endpoint and Server > Proxy Configuration en behoud de afzonderlijke Relay-toewijzing.

Cache werkt niet meer na een licentiewijziging

Update Cache bevat normaal alleen benodigde Endpoint- en Server-licentie-identiteiten. Na afloop, wijziging of verlenging kan een Device Encryption-identiteit achterblijven terwijl de Endpoint opnieuw met de Endpoint-identiteit aanvraagt. Couldn't find DCI for user op de Endpoint en afwijkende warehouseUsers op de Cache zijn typische aanwijzingen.

De voorkeursreparatie is gecontroleerde verwijdering en herinstallatie van de Update Cache-rol. Handmatige wijzigingen aan Cache Status, Warehouse-mappen of License Tokens vereisen Backup en een actueel Sophos Support-runbook, omdat de bestanden credentials bevatten en mapnamen hoofdlettergevoelig zijn. Start daarna de Cache Service en werk een Pilot Endpoint handmatig bij.

TEMP of TMP verhindert componentinstallatie

Op Legacy Endpoints kan een ontbrekende systeemwaarde TMP AutoUpdate packages laten downloaden zonder Component Logs in System Temp te maken en eindigen met return code 141. Stel TMP in op %SystemRoot%\TEMP, herstart en voer Update Now opnieuw uit.

Core Agent 2023.1 en ouder kon ook mislukken met MoveFile ... The file exists (80) wanneer TEMP of TMP naar een andere schijf wees. Los dit historische geval op met een actueel ondersteund Software Package. Moet een Legacy-systeem tijdelijk worden hersteld, zet de systeemvariabelen gecontroleerd terug naar de besturingssysteemschijf en documenteer de afhankelijkheid in het migratieplan.

Operationele controle

Controleer maandelijks pakketvervaldata, apparaten met verouderde componenten, cacheactiviteit, relaygebruik, vrije opslag en onbereikbare infrastructuur. Test na elke wijziging één apparaat per locatie.

Op de Endpoint toont About de geïnstalleerde versies. In Sophos Fusion leidt Policies naar de toegepaste Update Management Policy en het gekozen pakket.

Pilot, validatie en terugdraaien

  1. Leg kandidaat-host, vrije ruimte, DNS-naam, gerouteerde clientnetwerken en toegestane paden naar TCP 8191 vast; voeg TCP 8190 alleen voor Message Relay toe. Bevestig een directe of tweede Cache-/Relay-route voordat de host bedrijfskritiek wordt.
  2. Filter in Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays op Cache Capable Servers of Cache Capable Computers, selecteer één pilothost en kies Set Up Cache of op een server Set Up Cache/Relay.
  3. Gebruik voor de eerste representatieve pilot automatische toewijzing. Vereist het netwerk een vast pad, gebruik dan de telling Using Cache of Using Relay en Manual assignment. Breid pas uit als cacheactiviteit en de verwachte computers/apparaten zichtbaar zijn.
  4. Valideer per netwerk één apparaat: effectieve policy en pakket in Sophos Fusion, producten onder About, geslaagde update en bij Relay voortdurende Sophos Fusion-communicatie. Noteer tijdvak en apparaten voor vergelijking met logs en waarschuwingen.
  5. Breid in kleine groepen uit en herhaal dezelfde controles. Een geslaagde download door de cache bewijst noch dat clients de cache via DNS en de poort kunnen bereiken, noch dat de relaycommunicatie werkt.

Wijs bij het terugdraaien eerst handmatig gekoppelde computers opnieuw toe. Filter op Devices with Update Cache of Servers with Message Relay, selecteer de host en kies Remove Cache of Remove Cache/Relay. Sophos Fusion verwijdert de software en cache-inhoud; op Windows verwijdert de installer ook de lokale Windows Firewall-regels. Apparaten worden aan een andere beschikbare dienst toegewezen. Is die er niet, dan proberen ze Sophos rechtstreeks te bereiken. In een netwerk zonder rechtstreekse toegang is dat een uitvalscenario, geen veilige terugvaloptie. Bevestig daarom vóór het verwijderen de alternatieve route en valideer daarna opnieuw met een pilotapparaat.

Release Notes als onderdeel van het changeproces

Sophos publiceert afzonderlijke Release Notes voor Windows Core Agent, macOS Endpoint en Device Encryption. Een Sophos Fusion-weergave zoals Recommended vervangt de controle daarvan niet: nieuwe certificaten, platformgrenzen, Security Fixes en gewijzigde componenten kunnen een pilot of versneld geprioriteerde uitrol vereisen.

Op 26 augustus 2026 is voor Windows Core Agent de 2026.1-lijn relevant. Sophos wijst daar onder meer op bijgewerkte componentcertificaten, inclusief Root Certificate. Apparaten met uitgeschakelde automatische Root Certificate-updates of eigen niet-vertrouwde certificaatbeheer kunnen daardoor installatie- en communicatieproblemen vertonen.

Op macOS verhelpt versie 2026.1.1 onder meer een lokale Privilege Escalation-mogelijkheid via een gecompromitteerd NIB-bestand en XPC. Zo’n Security Fix wordt niet alleen volgens een starre maandroutine beoordeeld. De actuele versie, het werkelijke uitrolstadium in de tenant en de eigen pilotgroep worden gezamenlijk gecontroleerd.

Central Device Encryption voor Windows wordt inmiddels met Windows Core Agent geleverd en gebruikt daarom dezelfde versielijn. Bij een foutanalyse wordt toch het betrokken CDE-componentlog gebruikt, niet alleen het Core Agent-versienummer.

Veelgestelde vragen

Stopt een updatevenster nieuwe bedreigingsdetecties?

Nee. Sophos levert automatische Protection Updates tegen nieuwe bedreigingen. Het venster beheert vooral productupdates.

Welke poorten gebruiken Update Cache en Message Relay?

Update Cache gebruikt TCP 8191. Message Relay gebruikt daarnaast TCP 8190.

Kan een Windows-client Message Relay zijn?

Een geschikt Windows-endpoint kan met een Endpoint Protection-licentie als Update Cache dienen, maar niet als Message Relay. Voor een relay is een geschikte serverhost met een Server Protection-licentie en een Update Cache vereist; de huidige Sophos-handleiding noemt hiervoor Windows-servers en, onder de beschreven beschikbaarheidsvoorwaarden, Linux-servers.