Naar de inhoud
Avanet

Sophos Server Protection: Windows- en Linux-platformen verantwoord vrijgeven

Kort advies: Neem een server alleen op in de volgende installatie- of updateronde als het specifieke besturingssysteem en de agent voldoen aan de actuele ondersteuningseisen van Sophos, de benodigde functies in de eigen tenant beschikbaar zijn en een representatieve pilot gezond blijft. Een regel in oude release notes toont alleen aan dat er ooit componenten voor een platform waren – niet dat het besturingssysteem nu zonder beperkingen wordt ondersteund. Ontbreekt betrouwbaar bewijs, houd de server dan buiten de ronde en leg de platformvraag voor aan Sophos Support.

Deze handleiding helpt bij de vrijgavebeslissing vóór een nieuwe installatie, een wissel van besturingssysteem of een agentupdate. De uitvoeringsstappen voor Windows Server en Sophos Protection for Linux (SPL) staan in de bijbehorende installatiehandleidingen.

Releaseversie en ondersteuningsstatus afzonderlijk controleren

Bij de controle op 24 september 2026 vermelden de Sophos-release notes voor de Windows Server Core Agent 2026.2.2.1 (september 2026) als hoogste versie, met afzonderlijke secties voor componenten op Windows Server 2016 en nieuwer en op oudere legacy-platformen. De actuele release notes van Windows Server Core Agent zijn leidend voor versie- en componentwijzigingen. Ze waarschuwen ook dat de software na publicatie van de notes over meerdere weken wordt uitgerold. Een historische of actuele componentsectie is geen vrijgave van een specifieke Windows-editie of build.

Volgens de Sophos-systeemvereisten voor Windows Server (KBA-000003024, stand 7 mei 2026) zijn Windows Server 2016, 2019, 2022 en 2025 volledig ondersteunde servergeneraties. Windows Server 2008 R2 en 2012/2012 R2 zijn legacy-platformen waarvoor een Extended Support-licentie vereist is; bepaalde functies kunnen er ontbreken, niet ondersteund worden of geen updates krijgen. Sensor Mode wordt op legacy-platformen niet ondersteund. Dit gedateerde overzicht geeft niet elke editie, architectuur of buildvariant automatisch vrij. Leg daarom vóór de ronde de exacte editie, volledige OS-build, architectuur, agentversie, gewenste beveiligingsmodus en voor legacy-hosts het daadwerkelijke recht op Extended Support vast. Controleer voor de specifieke combinatie vóór vrijgave de actuele Sophos-systeemvereisten voor Windows Server, de informatie over ondersteunde Windows-varianten en de uitfaseringskalender. Is de Sophos-supportpagina niet leesbaar of ontbreekt een eenduidige uitspraak, stel de vrijgave uit en vraag Sophos Support om opheldering. Een gestarte agent of vermelding in release notes alleen bewijst geen recht op ondersteuning.

Controleer systeembronnen per licentie en modus: op 7 mei 2026 gelden voor Sophos Endpoint – Server minimaal 8 GB vrije schijfruimte, 8 GB RAM en 2 cores. Voor Sophos EDR, XDR en MDR – Server geldt minimaal 10 GB vrije schijfruimte, 8 GB RAM en 2 cores; aanbevolen zijn 10 GB vrije schijfruimte, 16 GB RAM en 4 cores. Dit geldt zowel voor Full Protection als Sensor Mode – de tabel met systeembronnen heft het verbod op Sensor Mode voor legacy-platformen niet op. Sophos raadt voor de opstartschijf nadrukkelijk een SSD aan. Deze waarden zijn algemene richtlijnen en garanderen geen voldoende prestaties voor elke serverbelasting: vooral bij malwaredetectie en -opruiming kunnen CPU-, RAM- en schijfbelasting tijdelijk toenemen. Controleer de reserves en het gedrag in de eigen pilot.

Voor Linux vermelden de SPL-release notes op dezelfde controledatum 2026.3 (september 2026) als hoogste versie. Ook hier kan de beschikbaarheid in de eigen tenant achterlopen op de publicatie van de notes. Onder System requirements staan op dit moment minimaal 2,5 GB vrije schijfruimte, 2 GB vrij werkgeheugen, x86_64 of ARM64, een draaiende systemd, Bash en glibc vanaf 2.17; voor ARM64 gelden glibc vanaf 2.18 en een kernel vanaf 5.3. Deze waarden vormen een gedateerd uitgangspunt voor controle, geen blijvende vrijgave voor alle Linux-distributies of kernels.

De Sophos-informatie over SPL-distributies en kernels verwijst voor de actuele platformlijst naar System requirements > Supported platforms in de release notes; het is geen tweede, onafhankelijke ondersteuningsmatrix. Distributie, major- en minorversie, architectuur, draaiende kernel en ondersteuning door de leverancier moeten allemaal bij elkaar passen. De geteste lijst omvat op de genoemde controledatum onder meer RHEL 8–10, Debian 11–13 en Ubuntu 22.04/24.04 LTS en 26.04; daarnaast bestaat een afzonderlijk vermelde legacy-lijst, die niet automatisch vrijgave betekent. Sophos test de nieuwste actieve minor-releases of servicepacks; voor x86_64 kunnen per distributie andere minimale kernelversies gelden. Een kernel 5.3 is dus geen algemene vrijgave voor x86_64. Ook een kernel boven een minimumgrens kan problemen geven: de actuele notes noemen voor 5.10.133 tot en met 5.10.142 een bekende ftrace-fout waardoor de kernel kan vastlopen. Geef die combinatie niet vrij op basis van een probleemloos verlopen setup; controleer vooraf de kernel en de Sophos-informatie.

Maak vóór de pilot onderscheid tussen uitzonderingen: Als de Linux-image immutable is, geef SPL hier dan niet vrij – volgens Sophos is SPL niet bedoeld voor immutable distributies en is voor deze platformen het afzonderlijke product Sophos Linux Sensor (SLS) bedoeld. SLS is niet de SPL-XDR Sensor; deze handleiding beschrijft geen SLS-installatie. Niet-vermelde downstream-distributies, aangepaste of minimale kernels en geharde systemen worden evenmin automatisch geteste platformen: Sophos beschrijft hiervoor een beoordeling naar beste kunnen binnen redelijke grenzen en kan eisen dat het probleem op een ondersteund platform wordt gereproduceerd of dat er een upgrade plaatsvindt.

Controleer voor een bestaande legacy-Linux-host ook het daadwerkelijke recht op Extended Support, het geïnstalleerde softwarepakket en het pakket dat via Update Management is toegewezen. Op 24 september 2026 noemt Sophos voor legacy-versies het ondersteunde LTS-pakket 2026.1.0.35 en adviseert het dit via Update Management toe te wijzen; bij problemen met een nieuwer pakket kan voor onderzoek een terugkeer naar het ondersteunde pakket nodig zijn. Controleer vóór een wijziging de dan geldende Sophos-informatie en de beschikbaarheid van het specifieke pakket: de kop SPL 2026.3 maakt die versie niet automatisch het doel voor een legacy-host, en 2026.1.0.35 is geen blijvende toezegging of algemene downgrade-instructie.

Vrijgave voor een concrete uitrolronde vastleggen

Een beknopt controleverslag voorkomt dat een werkende installatie ten onrechte als bewijs van ondersteuning geldt. Leg per serverfamilie – bijvoorbeeld Windows-applicatieservers en Linux-databaseservers afzonderlijk – het volgende vast:

  1. Huidige en gewenste situatie: serverrol, OS-editie of distributie en minorversie, volledige build of uname -r, architectuur, geïnstalleerde agent met componenten en beoogde doelrelease. Controleer voor Windows het licentietype (Endpoint – Server of EDR/XDR/MDR – Server), Full Protection of Sensor Mode, vrije schijfruimte, RAM, cores en opstartschijf. Controleer voor Linux ook het imagetype (immutable of wijzigbaar), beschikbaar RAM en ruimte op het daadwerkelijke installatievolume, een draaiende systemd, Bash en glibc. Noteer voor legacy-Linux het geïnstalleerde en het toegewezen softwarepakket afzonderlijk.
  2. Bewijsstukken: noteer datum en versie van de Windows-systeemvereisten en de Windows- of SPL-release notes, actuele OS- en kernelvereisten, levenscyclus en Extended Support inclusief het daadwerkelijke recht voor legacy-hosts, en de benodigde licentie en tenantfuncties. Noteer voor Windows zonder eenduidige onderbouwing voor editie, build, architectuur en beveiligingsmodus uitdrukkelijk openstaand in plaats van ‘compatibel’. Een release-opmerking over een nieuwe functie – bijvoorbeeld Linux als Update Cache of Message Relay vanaf SPL 2026.3 – vervangt noch de daadwerkelijke beschikbaarheid ervan in de tenant, noch de afzonderlijke vereisten ervoor.
  3. Besluit: ‘vrijgegeven voor pilot’, ‘eerst OS/kernel bijwerken’ of ‘stoppen en ondersteuning navragen’. Vermeld de beoordelaar, het wijzigingsvenster, de pilotapparaten en de stopcriteria. De eerste optie vereist positief bewijs van platformondersteuning; een niet-geteste downstream-build is geen gelijkwaardig alternatief voor een geteste combinatie. Immutable Linux blijft buiten de SPL-ronde; ga met legacy-Linux alleen verder als het recht op ondersteuning, de juiste pakkettoewijzing en actuele onderbouwing van ondersteuning vaststaan.

Voer op de Linux-pilot de volgende alleen-lezende opdrachten zo kort mogelijk vóór het wijzigingsvenster op de doelserver uit en leg de uitvoer vast:

cat /etc/os-release
uname -r; uname -m
free -m
df -h -- /opt
ps -p 1 -o comm=; test -d /run/systemd/system && printf 'systemd läuft\n'
command -v bash; getconf GNU_LIBC_VERSION

Vergelijk bij free -m de kolom available (niet total) met de vereiste 2 GB vrij geheugen. df -h -- /opt is voor een standaardinstallatie alleen zinvol als /opt op het daadwerkelijke doelvolume staat; controleer bij een aparte mount of --install-dir in plaats daarvan met df -h -- <Pfad> een reeds bestaand pad op het daadwerkelijke installatievolume en toon aan dat 2,5 GB vrij is. Als dat volume nog niet kan worden vastgesteld, geef dan geen vrijgave voor de systeembronnen. ps en de map /run/systemd/system controleren het draaiende init-systeem; Bash moet gevonden kunnen worden en de getoonde glibc-versie moet bij de architectuur passen. Controleer de immutable-status daarnaast aan de hand van het image- of OS-type in de deploymentinventaris; os-release alleen bewijst niet dat een host wijzigbaar is. Leg voor Windows de volledige OS- en agentgegevens uit de beheerde inventaris en systeemeigenschappen vast, evenals de systeembronnen voor de beoogde licentie en beveiligingsmodus. Herhaal de controle als het OS, de kernel, de agent, de licentie of de Sophos-vereisten veranderen – vertrouw niet alleen op de datum van dit artikel.

Pilot, healthstatus en volgende ronde

Kies eerst één representatieve server per relevante platformcombinatie: dezelfde OS-minorversie, architectuur en kernel, een vergelijkbare netwerk- of proxyroute en een soortgelijke serverrol en belasting. Controleer vóór de pilot de back-up en herstelprocedure, zorg voor console- of out-of-band-toegang en reserveer een onderhoudsvenster inclusief een eventuele herstart. Een database met specifieke I/O-pieken vereist een passende belastingtest; een lege test-VM starten is niet genoeg.

Controleer na installatie of update in My Products > Server > Servers in de juiste tenant of de pilot één keer verschijnt, actueel communiceert, de verwachte beveiligingscomponenten en de bedoelde servergroep heeft en geen aanhoudende healthwaarschuwing toont. Vergelijk de geïnstalleerde componenten en versies op het apparaat en in Fusion; controleer het daadwerkelijk toegepaste serverbeleid op de host, niet alleen de groepstoewijzing. Controleer op Linux ook sudo systemctl status sophos-spl. Lees alleen als de antivirusplug-in is geïnstalleerd bij het standaardpad sudo cat /opt/sophos-spl/plugins/av/VERSION.ini (pas het pad aan bij een gewijzigde --install-dir) en vergelijk de versie met de Server Protection-component in Central, niet met de SPL-basiscomponent. Controleer bij een pure SPL-XDR Sensor zonder AV-plug-in in plaats daarvan de daadwerkelijk geïnstalleerde componenten en hun versies en healthstatus in Central; het ontbreken van het AV-bestand is daar geen fout. Een gezonde service bewijst op zichzelf noch actuele malwarebescherming, noch dat een beleid wordt toegepast. Voer alleen bij geïnstalleerde AV-bescherming, en nadat is vastgesteld dat in de daadwerkelijk toegepaste Server Threat Protection Policy zowel Real-time scanning - Local files and network shares als Enable scan for Server Protection for Linux Agent zijn ingeschakeld, een geplande, veilige detectietest bij bestandstoegang uit volgens de Linux-installatiehandleiding; een pure XDR Sensor is hiervoor niet geschikt.

Vergelijk vervolgens de bedrijfsapplicatie, het gedrag bij herstarten, netwerkverbindingen en normale belasting met de situatie vóór de wijziging. Controleer bij een nieuwe agentfunctie eerst of die daadwerkelijk aan de pilot in de tenant wordt aangeboden. Begin pas aan de volgende, beperkte ronde als de platformonderbouwing, agent- en beleidsstatus, healthstatus en applicatietest allemaal in orde zijn. Release notes kunnen vóór de beschikbaarheid van de software verschijnen; een afwijkende versie die daadwerkelijk wordt aangeboden, is reden om dit te onderzoeken, niet om een download te forceren.

Stoppen en terugval voorbereiden

Noteer vóór de wijziging de werkende OS-, kernel- en agentversie, bij legacy-Linux ook het geïnstalleerde en toegewezen softwarepakket, de back-up, het onderhoudsvenster, de beveiligingsmodus en de verantwoordelijke persoon. Terugkeren naar een oude agent is niet automatisch mogelijk omdat de versie in historische release notes staat. Voor een OS- of kernelrollback moeten de opstartbaarheid, gegevensconsistentie en ondersteuning van de doelversie afzonderlijk zijn gecontroleerd. Ook als Sophos bij legacy-Linux voor supportgevallen een terugkeer naar het ondersteunde pakket kan verlangen: Sophos-softwarepakketten of updatebeleid zijn geen algemene downgrade-schakelaar; stem een terugvalprocedure voor de specifieke host vooraf af met Sophos.

Bij ontbrekende registratie, blijvend slechte healthstatus, een onjuist beschermingsniveau, onverwachte herstarts of een verstoorde serverapplicatie: stop de uitrol en automatische herhaalpogingen onmiddellijk, baken de getroffen hosts af en begin niet aan een volgende ronde. Controleer eerst tenant, verbinding, daadwerkelijk toegepast beleid, aangeboden agentversie en afwijkingen in OS of kernel aan de hand van het verslag. Beperk een beleidscorrectie strikt tot de pilot en beoordeel die daarna opnieuw; schakel de bescherming niet voor de hele tenant uit. Als terugkeer nodig is, gebruik dan de vooraf vastgelegde en geteste systeemherstelprocedure en de Sophos-supportprocedure die bij de specifieke agentversie hoort. Verwijder geen componenten of stuurprogramma’s op goed geluk. Als de platformvraag of een ondersteunde terugvalprocedure nog openstaat, bewaar dan logs en platformgegevens en schakel Sophos Support in; houd de uitrolronde tot die tijd stil.