Naar de inhoud
Avanet

Sophos Endpoint Updates, Cache en Message Relay

Sophos Endpoint wordt standaard automatisch bijgewerkt. De Update Management Policy bepaalt wanneer productversies beschikbaar zijn en welk softwarepakket een apparaat gebruikt. Actuele detectiegegevens tegen nieuwe bedreigingen blijven binnenkomen en wachten niet op een onderhoudsvenster.

Een beheerd endpoint controleert voor het eerst vijf minuten na het opstarten en daarna automatisch elke 60 minuten op updates. Dit interval kan niet tot minder dan 60 minuten worden verkort. Update Now start zo nodig een aanvullende handmatige uitvoering, maar vervangt geen permanent werkende updatebron.

Update Cache en Message Relay hebben andere taken. De cache voorkomt herhaalde downloads; de relay verzorgt managementcommunicatie met Sophos Central.

Drie niveaus onderscheiden

NiveauTaakTypische fout
Update Management Policytijdstip en softwarepakket per doelgroepgezien als volledige updateblokkade
Update Cacheupdates eenmaal downloaden en intern distribuerenzonder capaciteit of uitvalroute gebruikt
Message RelayCentral-communicatie doorgevenverward met proxy of cache

Een Message Relay kan alleen worden ingesteld op een server die ook een Update Cache heeft.

Integriteit van updates

Sophos downloadt updatebestanden via HTTPS, gebruikt een door Sophos ondertekend manifest en installeert alleen binaire bestanden die in het manifest staan en door Sophos zijn ondertekend. Update Cache verandert deze vertrouwensketen niet, maar brengt goedgekeurde inhoud dichter bij het endpoint.

Omzeil bij een integriteitsfout nooit handtekening- of manifestcontrole. Onderzoek systeemtijd, HTTPS-pad, proxy of TLS-inspection, cache en originele bron. Eigen of gewijzigde bestanden horen niet in het Sophos-updatepad.

Softwarepakketten

Onder Global Settings > Products and Services > Endpoint and Server > Software packages zijn afhankelijk van licentie en platform beschikbaar:

  • Recommended: actuele functies, automatisch onderhoud, geen einddatum
  • Fixed term support: stabiele functieversie, standaard minstens 120 dagen en met minstens 60 dagen overlap met de volgende Fixed Term-versie
  • Long term support: voor kritieke apparaten met strikt Change Control, looptijd 18 maanden
  • EAP: vroege functies voor testomgevingen
  • Special: alleen met token en instructie van Sophos Support

Fixed Term- en Long Term-pakketten verlopen. Zonder opvolger krijgen apparaten daarna geen nieuwe Protection Updates meer. Einddatum en opvolgend pakket horen in Patch en Change Management.

Softwarepakketten zijn niet beschikbaar met Intercept X Essentials. Een Special-pakket wordt alleen met een token van Sophos Support toegevoegd. Als Sophos een kritieke fout in een vast pakket vindt, kan een extra .1-versie verschijnen; apparaten wisselen daar niet automatisch naartoe.

Gefaseerde uitrol

Een robuuste distributie gebruikt minimaal drie fasen:

  1. Pilot: representatieve apparaten op Recommended of vroege contentfase
  2. Production: brede basis na geslaagde pilot
  3. Critical: bedrijfskritieke apparaten in latere fase of gemotiveerd supportpakket

De contentfasen First, Second en Last stage vertragen detectiegegevens binnen de Sophos-uitrol. Hiervoor moet wijziging van Content Timing globaal zijn toegestaan. Bedrijfskritiek betekent niet automatisch dat detectiegegevens zo laat mogelijk moeten komen; weeg risico en stabiliteit bewust af.

Sophos adviseert een kleine representatieve groep in de eerste, de meerderheid in de tweede en kritieke apparaten in de derde fase. Niet alle apparaten horen in de laatste fase: anders ontdekt de eigen omgeving een incompatibele Content Update pas wanneer geen latere interne golf meer kan worden gestopt. Zonder expliciete fase gebruikt Sophos bij geactiveerde sturing de tweede fase.

Het interval tussen de fasen ligt niet vast en kan afhankelijk van urgentie en inhoud uren of weken bedragen. Central toont noch de exacte contentversie van een apparaat, noch betrouwbaar of het al de allernieuwste content heeft. Sophos kan het interval verkorten, maar slaat de gekozen fase ook bij kritieke updates niet over. Wanneer een reproduceerbaar contentprobleem optreedt, worden de overige policies tijdelijk op de derde fase gezet en ontvangt Sophos Support apparaatlogs en het tijdvenster.

Update Management Policy

Onder My Products > Endpoint > Policies > Update Management worden OS-pakket, onderhoudstijd en contentfase gekozen.

Bepaalde acties kunnen tijdgestuurde distributie passeren, zoals Update Now, licentiewijzigingen of nieuwe softwaretoewijzing. Vertrouw bij Device Encryption- of Agent Mode-wijzigingen dus niet blind op het normale onderhoudsvenster.

De globale instelling Bandwidth Usage beperkt de Agent Download op Windows. Standaard is 256 Kbit/s. De beperking geldt niet voor de eerste installatie en ook niet voor downloads uit een Update Cache. Een te lage waarde kan ervoor zorgen dat Endpoints lang op een oude productversie blijven.

Update Cache plannen

Een cache is nuttig bij veel apparaten, beperkte WAN-bandbreedte of locaties met herhaalde downloads. Vereist zijn een ondersteund Windows-systeem, minstens 5 GB vrije ruimte en bereikbare TCP-poort 8191.

Sophos adviseert Windows Server 2016 of nieuwer voor Cache en Relay. Een Windows 10-apparaat kan alleen Cache zijn, geen Message Relay. Gebruik onafhankelijk van minima een besturingssysteem dat Microsoft en Sophos nog ondersteunen.

Configuratie staat onder Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

Message Relay plannen

Een Relay helpt apparaten die Sophos Central niet direct kunnen bereiken. Naast TCP 8191 voor de cache gebruikt de Relay TCP 8190 voor managementcommunicatie.

De installer opent deze poorten in de lokale Windows Firewall. Netwerkfirewalls, VLAN-regels en hosthardening moeten het pad toch expliciet toestaan.

macOS-apparaten kunnen updates uit een Cache halen, maar geen Message Relay gebruiken. Linux-apparaten kunnen zowel Cache als Relay gebruiken, maar Central beheert ze in het Server- of Workload-gedeelte en niet via de Endpoint-installer. Controleer het actuele platformgedrag vóór een geïsoleerd netwerkontwerp.

Automatische en handmatige toewijzing

Central wijst apparaten normaal automatisch aan een geschikte Cache of Relay toe. Voor speciale netwerken is handmatige toewijzing mogelijk.

Wijs handmatig gekoppelde apparaten opnieuw toe voordat een Cache of Relay wordt verwijderd. Central verwijdert daarna de component, sluit lokale poorten en wijst apparaten waar mogelijk aan een andere dienst toe. Zonder Cache of Relay proberen apparaten Sophos direct te bereiken.

Beschikbaarheid

Een enkele Cache of Relay mag niet ongemerkt een Single Point of Failure worden. Het bedrijfsplan bevat:

  • minimaal één alternatieve directe of doorgegeven route
  • monitoring van bereikbaarheid, opslag en servicestatus
  • gedocumenteerde IP’s, poorten en toegewezen netwerken
  • onderhoudsvolgorde voor meerdere Caches
  • uitsluiting van deze infrastructuur uit automatische apparaatopschoning

Test in sterk afgesloten netwerken het installatiepad met bestaande Cache en Relay. Een nieuwe Endpoint heeft bij eerste setup eveneens toegang tot vereiste Sophos-componenten nodig.

Don’t use update caches

In een Update Management Policy kan Don’t use update caches worden geactiveerd. Apparaten werken dan direct bij via Sophos en gebruiken ook geen Message Relays meer.

Dit is geschikt voor mobiele apparaten of troubleshooting. In een netwerk zonder directe Sophos-toegang kan het communicatie en updates onderbreken.

Updatefouten naar oorzaak scheiden

SophosUpdate.log levert de eerste betrouwbare fout. Wis een Cache pas nadat downloadpad, DNS, Proxy, bestandsintegriteit en componentinstallatie afzonderlijk zijn onderzocht.

Fout 12007 naar Update Cache

WinHttpSendRequest met fout 12007 betekent The server name or address could not be resolved. De Endpoint kan de hostname van de toegewezen Update Cache niet oplossen. Controleer A/AAAA-antwoorden, Search Suffix, Split DNS en naamresolutie vanuit het getroffen netwerk. Een open poort 8191 herstelt ontbrekende DNS-resolutie niet.

Checksum error en Out of update sources

SUL-Log [E73342] Checksum error gevolgd door Out of update sources betekent dat het gedownloade bestand niet overeenkomt met de verwachte hash. Download het genoemde bestand via hetzelfde Proxy-, Cache- en Security Appliance-pad en vergelijk de MD5 met de objectnaam van Sophos. Een afwijking bewijst wijziging tussen Sophos en Endpoint, vaak door Cache, Proxy of Web Appliance. Corrigeer het tussensysteem en schakel de integriteitscontrole van de Agent niet uit.

SUL-Log [E59264] Cannot locate server wijst daarentegen op een onbereikbaar of geblokkeerd updatepad. Een Browser-download is alleen relevant via dezelfde Proxy en netwerkapparaten. Verschijnt een Block Page in plaats van het bestand, sta dan de actuele Sophos-domeinen en poorten toe op de veroorzakende controle.

Message Relay wordt ten onrechte als Proxy gebruikt

Als access.rlog een 403 toont voor CONNECT dci.sophosupd.com:443 en httpd.rlog client denied by server configuration of Maximum connection count exceeded bevat, controleer dan de Central Proxy Configuration. Message Relay is geen algemene Web Proxy en mag niet als Proxy Server zijn ingevuld. Verwijder de invoer onder General Settings > Proxy Configuration en behoud de afzonderlijke Relay-toewijzing.

Cache werkt niet meer na een licentiewijziging

Update Cache bevat normaal alleen benodigde Endpoint- en Server-licentie-identiteiten. Na afloop, wijziging of verlenging kan een Device Encryption-identiteit achterblijven terwijl de Endpoint opnieuw met de Endpoint-identiteit aanvraagt. Couldn't find DCI for user op de Endpoint en afwijkende warehouseUsers op de Cache zijn typische aanwijzingen.

De voorkeursreparatie is gecontroleerde verwijdering en herinstallatie van de Update Cache-rol. Handmatige wijzigingen aan Cache Status, Warehouse-mappen of License Tokens vereisen Backup en een actueel Sophos Support-runbook, omdat de bestanden credentials bevatten en mapnamen hoofdlettergevoelig zijn. Start daarna de Cache Service en werk een Pilot Endpoint handmatig bij.

TEMP of TMP verhindert componentinstallatie

Op Legacy Endpoints kan een ontbrekende systeemwaarde TMP AutoUpdate packages laten downloaden zonder Component Logs in System Temp te maken en eindigen met return code 141. Stel TMP in op %SystemRoot%\TEMP, herstart en voer Update Now opnieuw uit.

Core Agent 2023.1 en ouder kon ook mislukken met MoveFile ... The file exists (80) wanneer TEMP of TMP naar een andere schijf wees. Los dit historische geval op met een actueel ondersteund Software Package. Moet een Legacy-systeem tijdelijk worden hersteld, zet de systeemvariabelen gecontroleerd terug naar de besturingssysteemschijf en documenteer de afhankelijkheid in het migratieplan.

Operationele controle

Controleer maandelijks pakketvervaldata, apparaten met verouderde componenten, cacheactiviteit, relaygebruik, vrije opslag en onbereikbare infrastructuur. Test na elke wijziging één apparaat per locatie.

Op de Endpoint toont About de geïnstalleerde versies. In Central leidt Policies naar de toegepaste Update Management Policy en het gekozen pakket.

Release Notes als onderdeel van het changeproces

Sophos publiceert afzonderlijke Release Notes voor Windows Core Agent, macOS Endpoint en Device Encryption. Een Central-weergave zoals Recommended vervangt de controle daarvan niet: nieuwe certificaten, platformgrenzen, Security Fixes en gewijzigde componenten kunnen een pilot of versneld geprioriteerde uitrol vereisen.

Op 26 augustus 2026 is voor Windows Core Agent de 2026.1-lijn relevant. Sophos wijst daar onder meer op bijgewerkte componentcertificaten, inclusief Root Certificate. Apparaten met uitgeschakelde automatische Root Certificate-updates of eigen niet-vertrouwde certificaatbeheer kunnen daardoor installatie- en communicatieproblemen vertonen.

Op macOS verhelpt versie 2026.1.1 onder meer een lokale Privilege Escalation-mogelijkheid via een gecompromitteerd NIB-bestand en XPC. Zo’n Security Fix wordt niet alleen volgens een starre maandroutine beoordeeld. De actuele versie, het werkelijke uitrolstadium in de tenant en de eigen pilotgroep worden gezamenlijk gecontroleerd.

Central Device Encryption voor Windows wordt inmiddels met Windows Core Agent geleverd en gebruikt daarom dezelfde versielijn. Bij een foutanalyse wordt toch het betrokken CDE-componentlog gebruikt, niet alleen het Core Agent-versienummer.

Veelgestelde vragen

Stopt een updatevenster nieuwe bedreigingsdetecties?

Nee. Sophos levert automatische Protection Updates tegen nieuwe bedreigingen. Het venster beheert vooral productupdates.

Welke poorten gebruiken Update Cache en Message Relay?

Update Cache gebruikt TCP 8191. Message Relay gebruikt daarnaast TCP 8190.

Kan een Windows-client Message Relay zijn?

Een Windows-client kan Update Cache zijn. Message Relay draait op een ondersteunde Windows Server die tevens een Cache heeft.