Naar de inhoud
Avanet

Sophos Protection for Linux installeren en uitrollen

Belangrijke productgrens: de Sophos-onboardingpagina noemt dit onderdeel weliswaar Deployment to Linux binnen de Endpoint-handleiding, maar de Linux-links verwijzen naar Server Protection en Sophos Protection for Linux (SPL) in Sophos Fusion. Linux gebruikt dus niet het Windows-/macOS-Endpoint-installatieprogramma uit de aangrenzende hoofdstukken, maar een afzonderlijke Linux-serveragent met eigen policies, vereisten, release notes en installatieprocedures.

Het volledige traject van tenantvoorbereiding tot beheer staat in het Endpoint-onboardingtraject. Dit artikel behandelt daarbinnen uitsluitend het Linux-servertraject.

Voor één Linux-server kies je onder My Environment > Installers eerst de beveiligingsmodus: Download Linux Server Installer voor volledige malwarebescherming of Download XDR Sensor Linux Server Installer voor de XDR Sensor zonder eigen malwarebescherming. Maak de voor de beoogde tenant en modus gedownloade SophosSetup.sh uitvoerbaar en start deze met rootrechten. Voor meerdere systemen gebruik je dit installatieprogramma in een gecontroleerde softwaredistributie en test je het eerst met --test. Als SPL al in een VM-template moet staan, moet je het gedocumenteerde Linux-Gold-Image-proces gebruiken, zodat elke kloon een eigen apparaatidentiteit krijgt. Sophos adviseert deze aanpak te beoordelen voor Auto Scaling-, Load Balancing- en grote VM-omgevingen.

Vóór het eerste pilotapparaat

Geef de installatie pas vrij nadat de volgende punten zijn gecontroleerd:

  • Licentie en gewenste beveiligingsomvang: binnen Server Protection kun je kiezen uit twee afzonderlijke Linux-downloads. De XDR Sensor vereist een XDR-licentie en beschermt volgens Sophos zelf niet tegen bedreigingen; daarvoor moet bescherming van een derde partij aanwezig zijn. Controleer de gewenste modus en beschikbare licentie vóór het downloaden.
  • Ondersteund platform: distributie, versie, architectuur en kernel moeten overeenkomen met de actuele SPL-supportmatrix. Sophos vermeldt de geteste platforms en systeemvereisten in de release notes. Voor niet-vermelde, geharde, minimale, aangepaste of legacyvarianten gelden bijzondere supportgrenzen. SPL wordt niet afgedwongen op immutable distributies; Sophos verwijst daarvoor naar de afzonderlijke Sophos Linux Sensor.
  • Basisvereisten: bij de inhoudscontrole van 14 september 2026 vereisten de SPL-release notes 2,5 GB vrije opslagruimte, 2 GB vrij werkgeheugen, x86_64 of ARM64, een actieve ondersteunde systemd, Bash en glibc 2.17 of nieuwer, of 2.18 of nieuwer op ARM64. ARM64 vereiste bovendien kernel 5.3 of nieuwer. Voor het installatieprogramma moest curl aanwezig zijn; de AV-plugin vereiste setcap uit libcap2-bin, libcap of libcap-progs. Deze gedateerde basis vervangt de actuele vrijgavecontrole niet.
  • Netwerktoegang: het apparaat moet Sophos Fusion tijdens en na de installatie kunnen bereiken. Test DNS, HTTPS, proxy, TLS Inspection en waar nodig Message Relay en Update Cache vanuit elk beoogd servernetwerk volgens de netwerk- en proxyvereisten.
  • Bestaande bescherming: Sophos Anti-Virus for Linux kan niet naast SPL worden gebruikt. Verwijder SAV vooraf of migreer het tijdens de installatie met --uninstall-sav. Bij uitsluitend een XDR Sensor moet de bescherming van een derde partij actief blijven, omdat de sensor zelf geen malwarebescherming biedt. Beoordeel vóór de pilot afzonderlijk aan de hand van de leveranciersdocumentatie of andere antivirusproducten naast volledige SPL-malwarebescherming mogen draaien.
  • Uitrolafspraken: leg doelgroep, Central-groep, productomvang, pilotgrootte, stopcriteria, onderhoudsvenster en terugvalroute vóór de start vast.

Release-, platform- en netwerkinformatie onderhouden

Dit artikel vormt de interne controlebasis voor Linux-specifieke vereisten. De verantwoordelijke controleert de actuele SPL-release notes en de supportmatrix voor distributies en kernels in het Sophos-portaal maandelijks en vóór elke pilot en uitrolgolf. Leg in de wijziging de controledatum, controleur, release, distributie, versie, architectuur, kernel, minimumresources, afwijkingen en vrijgavebeslissing vast. Als actuele informatie afwijkt van de gedateerde basis hierboven, werk dan vóór de volgende golf de pilotcriteria en dit artikel bij; oude waarden gelden niet als vrijgave.

De gekoppelde netwerkhandleiding beheert het gemeenschappelijke allowlist- en proxyproces, inclusief Linux- en licentieafhankelijke bestemmingen. Volg voor softwarepakketten, gefaseerde updates, Update Cache en Message Relay ook Sophos Endpoint-updates, cache en Message Relay. De Linux-pilot moet desondanks vanuit elk beoogd servernetwerk het werkelijke pad en de geïnstalleerde SPL-versie valideren.

Bestandssystemen en resources vooraf controleren

Alleen bij volledige malwarebescherming met het geïnstalleerde product antivirus: SPL kan bestanden alleen betrouwbaar scannen en in quarantaine plaatsen op expliciet ondersteunde bestandssystemen. Bij de broncontrole van 20 september 2026 noemde Sophos bfs, btrfs, cifs, devtmpfs, ecryptfs, ext2, ext3, ext4, fuse, fuseblk, iso9660, jfs, jfs2, msdos, nfs, nfs4, overlay, squashfs, tmpfs, udf, vfat, xfs en zfs. Controleer deze lijst vóór elke golf opnieuw in de actuele SPL-documentatie. Toon op het AV-pilotapparaat alle gekoppelde doelen en typen:

findmnt -rn -o TARGET,FSTYPE

Controleer in de AV-modus niet alleen / en de installatielocatie, maar elke mount met bedrijfsgegevens, containers, netwerkshares of geplande scandoelen. Een niet-vermeld bestandssysteem is niet goedgekeurd alleen omdat een eerste test geen problemen laat zien. Sophos adviseert zulke bestandssystemen uit te sluiten van scans; de AV-plugin sluit bestandssystemen met bekende problemen automatisch uit en registreert dit in soapd.log. Voor uitsluitend een XDR Sensor zijn scandoelen, quarantaine en dit AV-log geen acceptatiecriteria.

SPL beheert CPU- en geheugenlimieten via Linux-cgroups. Volgens Sophos voldoen de standaardwaarden voor de meeste omgevingen; stel daarom vóór de pilot geen algemene limieten in. Als de bedrijfsvoering limieten vereist, meet dan eerst de belasting en tolerantie van de toepassing en lees daarna het op het apparaat geïnstalleerde bestand /opt/sophos-spl/base/etc/cgroup-resource-limits-README.txt. Dit is leidend omdat opties, componenten en geldige waarden kunnen veranderen. Eigen waarden horen in /opt/sophos-spl/base/etc/cgroup-limits.conf; CPU-waarden zijn percentages van de totale CPU en vereisen %, geheugenwaarden kunnen afhankelijk van de optie in MB of procenten staan. SPL negeert waarden buiten het ondersteunde bereik en gebruikt de standaardwaarde. Daarom geeft dit artikel geen universele cijfers.

Voer na installatie of wijziging de volgende controles uit voor de daadwerkelijk geïnstalleerde modus:

  1. Alleen met antivirus: findmnt toont voor elk beoogd scandoel een momenteel ondersteund type.
  2. Bij aangepaste cgroup-limieten: /opt/sophos-spl/logs/base/watchdog.log bevestigt dat de configuratie op de daadwerkelijk geïnstalleerde componenten is toegepast en bevat geen configuratiefouten.
  3. Bij aangepaste cgroup-limieten: het systeemjournaal bevat geen processen die door de SPL-cgroup zijn beëindigd. Niet elk Linux-systeem bewaart journaalgegevens na een herstart; configureer persistente journaalopslag volgens het lokale beheerbeleid als de foutgeschiedenis bewaard moet blijven.

Afzonderlijke installatie via Sophos Fusion

  1. Ga in Sophos Fusion naar My Environment > Installers.
  2. Kies in het onderdeel Server Protection de passende Linux-download: voor volledige malwarebescherming Download Linux Server Installer, voor uitsluitend een XDR Sensor Download XDR Sensor Linux Server Installer (XDR-licentie en actieve bescherming van een derde partij vereist). Gebruik niet het Windows- of macOS-Endpoint-installatieprogramma. De afzonderlijk aangeboden Sophos Linux Sensor (SLS) is niet de SPL-XDR-sensor.
  3. Breng SophosSetup.sh via een beveiligd kanaal over naar de beoogde Linux-server.
  4. Ga naar de downloadmap en maak het bestand uitvoerbaar:
chmod +x SophosSetup.sh
  1. Voer eerst de voorafgaande controles uit zonder te installeren:
sudo ./SophosSetup.sh --test
  1. Start het installatieprogramma als de controles slagen:
sudo ./SophosSetup.sh

Zonder --install-dir wordt SPL in /opt/sophos-spl/ geïnstalleerd. Een succesvolle afronding van het shellproces is nog geen acceptatie van de uitrol; controleer daarna registratie, daadwerkelijk geïnstalleerde componenten, toepasselijke policies en Health in Central en lokaal. De hieronder beschreven AV-controles gelden niet voor uitsluitend een XDR Sensor.

Het installatieprogramma rechtstreeks op de server downloaden

Voor een handmatige download via de shell kopieer je in Sophos Fusion het linkadres van het eerder gekozen Linux-installatieprogramma (volledige bescherming of XDR Sensor) en gebruik je dit als placeholder in de volgende opdracht:

wget '<LINUX-INSTALLER-LINK>' -O SophosSetup.sh
chmod +x SophosSetup.sh
sudo ./SophosSetup.sh --test
sudo ./SophosSetup.sh

Vervang <LINUX-INSTALLER-LINK> door het adres dat je voor de gekozen modus uit de eigen tenant hebt gekopieerd. Plaats de URL en het gedownloade bestand niet in openbare scriptrepository’s, tickets of vrij toegankelijke shares. Voor herhaalbare deployments lever je het installatiebestand via de beveiligde pakket- of secretdistributie van het eigen platform.

Meerdere Linux-systemen via een script uitrollen

Een grootschalige uitrol begint met enkele representatieve servers. Neem verschillen in distributie, kernel, architectuur, hardening, proxyroute, locatie, workload en aanwezige beveiligingssoftware op in de pilot. Start pas na geslaagde acceptatie de volgende beperkte golf.

Het volgende script is uitsluitend een voorbeeld voor volledige malwarebescherming met aanvullend gelicentieerde XDR, niet voor uitsluitend een XDR Sensor. Het gebruikt de daarvoor gedownloade Linux Server Installer, wijst het apparaat toe aan de subgroep LinuxServers\Pilot en vraagt de componenten antivirus en xdr aan:

#!/usr/bin/env bash
set -euo pipefail

if (( EUID != 0 )); then
  printf 'Dit uitrolscript moet als root worden uitgevoerd.\n' >&2
  exit 1
fi

installer='/var/tmp/SophosSetup.sh'
chmod 700 "$installer"

"$installer" --test
"$installer" \
  --group='LinuxServers\Pilot' \
  --products=antivirus,xdr \
  --tag=Rollout:wave-0 \
  --tag=ManagedBy:automation

Pas het groepspad aan de eigen Central-structuur aan. Als de opgegeven groep of subgroep nog niet bestaat, maakt het installatieprogramma die aan. Controleer het pad daarom exact vóór de uitrol: een typefout kan een ongewenste nieuwe groep aanmaken. Bij --products worden producten zonder licentie niet geïnstalleerd; volgens de actuele CLI-pagina zijn antivirus, mdr en xdr toegestaan. Meerdere argumenten --tag=<key>:<value> voegen apparaattags toe. Bij dubbele sleutels toont Central alleen de laatst doorgegeven waarde.

set -euo pipefail zorgt er in dit voorbeeld voor dat het script na een mislukte controle of installatie niet stilzwijgend als succesvol doorgaat. De softwaredistributie moet de werkelijke exitstatus overnemen en mag mislukte hosts niet eindeloos opnieuw installeren. Omdat Sophos op de CLI-pagina geen permanente tabel met numerieke exitcodes publiceert, wordt de beslissing niet genomen op basis van een verzonnen codetoewijzing, maar op basis van de gecombineerde lokale en Central-validatie.

Belangrijke opties voor het installatieprogramma

Omgevingsvariabelen staan vóór en opdrachtregelopties na de aanroep van het installatieprogramma.

DoelSyntaxisToepassingsgrens
Help of versie--help, --versionUitvoeren voordat je het pakket bouwt.
Alleen vereisten testen--testInstalleert SPL niet.
Voorafgaande controles overslaan--notestAlleen gebruiken als aantoonbaar aan alle vereisten is voldaan en precies de controle zelf blokkeert.
Central-groep instellen--group=<gruppe>\ scheidt groep en subgroep.
Producten kiezen--products=<liste>antivirus, mdr, xdr; een licentie blijft vereist.
Installatielocatie wijzigen--install-dir=<pfad>Maakt daaronder sophos-spl aan; SELinux Enforcing vereist aanvullende stappen.
Weergegeven hostnaam instellen--override-hostname=<name>Alleen met een eenduidige naamgevingsstrategie.
Tags instellen--tag=<key>:<value>Herhaal de optie voor elke tag.
Andere tijdelijke opslagTMPDIR=<pfad>Helpt bijvoorbeeld als noexec voor /tmp is ingesteld; wijzigt de installatielocatie niet.
Installatie afdwingen--forceHerstelpoging wanneer een bestaande Sophos-installatie wordt herkend, geen standaardparameter.

UID’s en GID’s van de accounts en groepen die SPL aanmaakt, kunnen vooraf worden ingesteld met --user-ids-to-configure en --group-ids-to-configure. Gebruik deze opties alleen als lokale identiteits- of hardeningregels vaste ID’s vereisen; Sophos beperkt hun werking uitdrukkelijk tot de gedocumenteerde SPL-accounts en -groepen.

Bij --install-dir=<basis> staat SPL onder <basis>/sophos-spl. Pas alle volgende paden voor logs, versies, registratie en verwijdering daarop aan; de paden /opt/sophos-spl/... in dit artikel gelden voor de standaardinstallatie. AV-pluginpaden gelden bovendien alleen voor hosts waarop het product antivirus is geïnstalleerd.

Message Relay en Update Cache opgeven

Normaal bevat SophosSetup.sh de relays en caches die in Central zijn geconfigureerd. Het installatieprogramma rangschikt ze op basis van de numerieke nabijheid van het IP-adres van het apparaat en gebruikt de dichtstbijzijnde bereikbare service; als er geen bereikbaar is, neemt het rechtstreeks contact op met Central. Voor de installatie kun je deze keuze expliciet overschrijven:

sudo ./SophosSetup.sh \
  --message-relays=192.0.2.10:8190 \
  --update-caches=192.0.2.10:8191

192.0.2.10 is een documentatieadres en moet worden vervangen. Sophos vermeldt poort 8190 voor Message Relay en 8191 voor Update Cache. Met none dwing je voor de betreffende optie een rechtstreekse verbinding met Central af. De override geldt tijdens de installatie; daarna gebruikt de agent opnieuw de dichtstbijzijnde geconfigureerde services, tenzij je het apparaat handmatig toewijst in Central.

Gold Image voor virtuele Linux-systemen

Een geïnstalleerd en geregistreerd Linux-systeem mag niet ongewijzigd worden gekloond. Voordat je het template opslaat, deregistreer je de Gold-Image-VM in Sophos Fusion. Elke kloon die daaruit wordt gestart, registreert zich vervolgens automatisch met een eigen identiteit zodra deze opstart en het netwerk bereikt.

  1. Bereid het besturingssysteem en de applicaties van de master-VM volledig voor.
  2. Download onder My Environment > Installers de Linux Server Installer of XDR Sensor Linux Server Installer die bij de beoogde beveiligingsmodus hoort.
  3. Installeer SPL zoals hierboven beschreven en controleer de status.
  4. Ga naar de registratiemap en deregistreer de master-VM:
cd /opt/sophos-spl/base/bin/
sudo ./registerCentral --deregister
  1. Sluit de VM onmiddellijk af en sla de image in uitgeschakelde toestand op.
  2. Start de master-VM na de deregistratie niet opnieuw. Bij een herstart wordt deze opnieuw geregistreerd; deregistreer de VM dan opnieuw voordat je hem opslaat.
  3. Start minimaal twee klonen vanuit de opgeslagen image en controleer of beide als afzonderlijke apparaten in Central verschijnen.

Als de installatielocatie met --install-dir is gewijzigd, staat sophos-spl onder het opgegeven pad. Voer de Gold-Image-opdracht dan uit vanuit de bijbehorende map base/bin van die installatie.

De installatie valideren

Een pilot is pas geslaagd als alle volgende controles kloppen:

  1. Onder My Products > Server > Servers verschijnt voor elke host precies het verwachte apparaatobject. Op de detailpagina van de server zijn Health, laatste activiteit en geïnstalleerde componenten plausibel.
  2. Het apparaat staat in de beoogde groep en ontvangt de serverpolicies voor de daadwerkelijk geïnstalleerde componenten. Bij volledige malwarebescherming hoort daar de effectieve Server Threat Protection Policy bij; bij updatepolicies geldt de eerste overeenkomende policy.
  3. De service draait lokaal:
sudo systemctl status sophos-spl
  1. Alleen bij geïnstalleerd product antivirus: de Server Protection-versie die Central toont, komt overeen met de lokaal gemelde versie:
sudo cat /opt/sophos-spl/plugins/av/VERSION.ini

Sophos noemt specifiek dit AV-pluginbestand voor de versievergelijking. Bij uitsluitend een XDR Sensor mag je dit bestand niet verwachten: vergelijk in plaats daarvan op de detailpagina van de server de daadwerkelijk geïnstalleerde componenten, hun getoonde versies, Health en laatste activiteit met de gekozen sensormodus. Controleer lokaal de verbinding met Sophos Fusion in het MCS-/managementlog dat bij de geïnstalleerde versie hoort: /opt/sophos-spl/logs/base/sophosspl/management.log of bij LTS-pakketten eventueel de oudere logs mcsrouter.log en sophos_managementagent.log. Controleer lognamen en paden in het geïnstalleerde pakket; leid de werking van de sensor niet af uit alleen de aanwezigheid of afwezigheid van een log of AV-pad.

  1. Alleen bij geïnstalleerd product antivirus: voor de EICAR-On-Access-test moeten in de effectieve Server Threat Protection Policy zowel Real-time scanning - Local files and network shares als Enable scan for Server Protection for Linux Agent zijn ingeschakeld; de Linux-specifieke instelling staat standaard uit. Controleer daarna de detectie in /opt/sophos-spl/plugins/av/log/av.log en op de Server-Summary-pagina. Uitsluitend een XDR Sensor biedt noch deze malwaredetectie noch On-Demand-scans; controleer in plaats daarvan de nog actieve malwarebescherming van een derde partij afzonderlijk volgens diens gedocumenteerde procedure.

Stop de brede golf als apparaten ontbreken, dubbel verschijnen, ongezond blijven, niet de verwachte componenten of policies ontvangen of bedrijfskritische workloads worden beïnvloed.

Uitrol stoppen, terugdraaien of verwijderen

Terugdraaien begint met het stoppen van de distributie. Stop nieuwe doeltoewijzingen en automatische herhalingen, begrens de getroffen golf en behoud de laatste werkende VM-, pakket- of configuratiestatus. Een verwijdering herstelt verwijderde of vervangen beveiligingssoftware van derden niet automatisch.

Volg voor de volledige procedure voor lokale verwijdering, cgroup-opschoning, verificatie, afhandeling van de Central-registratie en herstel Sophos Protection for Linux volledig verwijderen. Houd de verwijderingsopdrachten in dat runbook en kopieer ze niet naar een installatie- of uitroltaak.

Tamper Protection is niet beschikbaar voor Sophos Protection for Linux en is daarom niet van toepassing op deze terugdraaiing. Controleer wel de resterende serverpolicies, herstel de beoogde bescherming en bepaal vóór afsluiting van de wijziging hoe de apparaatregistratie in Central wordt afgehandeld.

Troubleshooting per symptoom

--test of de installatie mislukt

Bewaar de exacte opdracht, distributie, kernel, architectuur en uitvoer. Als de Thin Installer een installatiefout detecteert, start deze automatisch de Sophos Diagnostic Utility (SDU) en maakt hij een bestand sophos_diagnose.tgz aan in de map van de Thin Installer. Dit archief bevat installatielogs en systeeminformatie voor Sophos Support.

Voer de volgende opdracht alleen op verzoek van Sophos Support of voor een gecontroleerde reproductie uit. De opdracht start het installatieprogramma opnieuw, schakelt shell-debuguitvoer in en bewaart de tijdelijke installatiemap:

sudo OVERRIDE_INSTALLER_CLEANUP=1 \
  DEBUG_THIN_INSTALLER=1 \
  bash -x ./SophosSetup.sh 2>&1 | tee install.log

OVERRIDE_INSTALLER_CLEANUP=1 behoudt de tijdelijke map /tmp/SophosCentralInstall_<uuid>. Logs kunnen hostnamen, interne paden en netwerkgegevens bevatten; controleer ze voordat je ze deelt.

/tmp is aangekoppeld met noexec

Versoepel /tmp niet permanent. Maak een geschikte uitvoerbare tijdelijke locatie en stel TMPDIR alleen voor het installatieprogramma in:

sudo TMPDIR=/var/tmp ./SophosSetup.sh --test
sudo TMPDIR=/var/tmp ./SophosSetup.sh

TMPDIR wijzigt alleen de tijdelijke opslag, niet /opt/sophos-spl als standaardinstallatielocatie.

Apparaat verschijnt niet in Sophos Fusion

Controleer eerst DNS, TCP 443, proxy, TLS Inspection en de actuele domeinallowlist. Zoek daarna in het MCS-/managementlog dat bij de geïnstalleerde versie hoort naar de gekozen verbindingsroute en een geslaagde verbinding: /opt/sophos-spl/logs/base/sophosspl/management.log of bij LTS-pakketten eventueel de oudere logs mcsrouter.log en sophos_managementagent.log. Controleer lognamen en paden in het geïnstalleerde pakket. Sophos toont in het huidige management.log bijvoorbeeld Successful connection via environment proxy en Connection method: Proxy.

Als een nog niet beheerd Linux-apparaat de Central-proxyconfiguratie niet kan ophalen, documenteert Sophos als bootstrapoplossing een bestand met http_proxy=https://<PROXY_ADDRESS>:<PROXY_PORT>: op Debian-gebaseerde systemen onder /etc/default/sophos-spl, op RHEL, CentOS en Amazon Linux onder /etc/sysconfig/sophos-spl. Voer daarna uit:

sudo systemctl restart sophos-spl
sudo systemctl status sophos-spl

Controleer vervolgens het MCS-/managementlog dat bij de geïnstalleerde versie hoort (bij LTS eventueel mcsrouter.log en sophos_managementagent.log).

Volledige malwarebescherming is geïnstalleerd, maar Real-Time Scanning werkt niet

Alleen bij geïnstalleerd product antivirus: open onder My Products > Server > Policies de effectieve Threat Protection Policy. Zowel Real-time scanning - Local files and network shares als Enable scan for Server Protection for Linux Agent moeten zijn ingeschakeld. Lokaal noemt Sophos voor diagnose de policybestanden /opt/sophos-spl/base/mcs/policy/CORC_policy.xml en /opt/sophos-spl/plugins/av/var/on_access_policy.json en het logbestand /opt/sophos-spl/plugins/av/log/soapd.log. Voor uitsluitend een XDR Sensor is dit geen foutbeeld; de malwarebescherming moet dan van een derde partij komen.

Aangepast installatiepad mislukt met SELinux Enforcing

Omzeil dit niet met --notest of door SELinux wereldwijd uit te schakelen. De nieuwe basismap mag geen symlink zijn en mag nog geen submap sophos-spl bevatten. Neem na het aanmaken de SELinux-context van /opt over op het nieuwe pad:

sudo semanage fcontext -a -e /opt <PFAD_ZUM_NEUEN_INSTALLATIONSVERZEICHNIS>

Start daarna het installatieprogramma met de gecontroleerde optie --install-dir. Als semanage ontbreekt, installeer dan eerst het SELinux-beheerpakket voor de betreffende distributie; schakel de beveiligingscontrole niet uit.

Een AV-scandoel wordt niet gescand of processen worden beëindigd

Alleen bij geïnstalleerd product antivirus: controleer voor een ontbrekend scandoel eerst type en mountpunt met findmnt -rn -o TARGET,FSTYPE. Zoek in /opt/sophos-spl/plugins/av/log/soapd.log naar is not supported and will be excluded from scanning. Forceer een automatisch uitgesloten of niet-gedocumenteerd bestandssysteem niet met --notest; laat het scandoel uitgesloten totdat een momenteel ondersteund type wordt gebruikt of Sophos Support de specifieke configuratie bevestigt.

Controleer bij onverwachte procesbeëindiging eerst /opt/sophos-spl/logs/base/watchdog.log en daarna het kerneljournaal:

sudo journalctl -k -b

Bewaar meldingen met oom-kill, Memory cgroup out of memory of geweigerde waarden samen met de effectieve cgroup-limits.conf en de belasting op dat moment. Wijzig geen getal op goed geluk: te ruime SPL-limieten kunnen de toepassing verdringen en te krappe limieten kunnen beveiligingsprocessen stoppen. Wijzig binnen een onderhoudsvenster volgens de lokale README; Sophos vereist dat sophos-spl.service vóór het bewerken wordt gestopt en daarna gestart. Controleer vervolgens de servicestatus, watchdog.log, het journaal, de Central-status en de kritieke toepassing opnieuw.

Klonen delen een identiteit of de template verschijnt opnieuw

Stop de implementatie. Controleer of de master na registerCentral --deregister werkelijk is afgesloten en in uitgeschakelde toestand is opgeslagen. Is deze opnieuw gestart, deregistreer hem dan opnieuw vóór het opslaan. Gebruik foutieve klonen niet als volgend template, maar maak ze opnieuw vanuit het correct voorbereide Gold Image.

Veelgestelde vragen

Is Sophos Protection for Linux hetzelfde product als Sophos Endpoint voor Windows en macOS?

Nee. De Endpoint-onboardinghandleiding bundelt de platformtrajecten, maar verwijst voor Linux naar Server Protection en Sophos Protection for Linux. Linux-apparaten verschijnen onder Server, gebruiken de Linux Server Installer en ontvangen serverpolicies.

Kun je SophosSetup.sh testen zonder te installeren?

Ja. sudo ./SophosSetup.sh --test voert de voorafgaande controles uit en toont de resultaten, maar installeert SPL niet. --notest slaat deze controles over en hoort niet thuis in een standaardpakket.

Moet een uitrolscript voor elke server een ander installatieprogramma gebruiken?

Sophos beschrijft het downloaden van de Linux Server Installer uit de beoogde Central-tenant en het gebruik ervan via de shell of een script. Het pakket kan binnen deze gecontroleerde uitrol opnieuw worden gebruikt; groep, producten en tags kunnen bij de aanroep worden ingesteld.

Wanneer heb je een Linux-Gold-Image nodig?

Als SPL al in de VM-template wordt geïnstalleerd, moet de master vóór het opslaan worden gederegistreerd en uitgeschakeld, zodat klonen een eigen identiteit krijgen. Sophos adviseert de Gold-Image-aanpak te beoordelen voor Auto Scaling-, Load Balancing- en grote VM-omgevingen.

Installeert de XDR Sensor volledige malwarebescherming?

Nee. De afzonderlijke download Download XDR Sensor Linux Server Installer vereist een XDR-licentie; Sophos wijst er uitdrukkelijk op dat deze sensor niet tegen bedreigingen beschermt. In deze modus moet bescherming van een derde partij aanwezig zijn. AV-scandoelen, de AV-pluginversie en -logs en de EICAR-test zijn geen acceptatiecriteria voor de sensor.