Sophos Server Protection op Windows installeren en uitrollen
Windows Server wordt in Sophos Fusion (voorheen Sophos Central) als Server Protection beheerd. Deze handleiding loopt van de juiste tenantgebonden installer via een representatieve pilot naar een beheerste software-uitrol. Het is bewust geen hernoemde Endpoint-uitrol: Server-licenties, Server-policies, de serverlijst en acceptatiecriteria blijven eigen productgrenzen.
Download voor één server Windows Server Installer via My Environment > Installers > Server Protection en voer deze met administratorrechten uit. Distribueer voor meerdere servers dezelfde tenantgebonden SophosSetup.exe via een beveiligd distributiesysteem, eerst naar een pilotgroep. Start de volgende golf pas nadat modus, Fusion-registratie, groep, policies en workload zijn gecontroleerd.
Beslissen vóór het downloaden
Leg vóór de pilot vast:
- Platformondersteuning: de Sophos-systeemvereisten voor Windows Server (KBA-000003024, stand 7 mei 2026) noemen Windows Server 2016, 2019, 2022 en 2025 als volledig ondersteunde servergeneraties; 2008 R2 en 2012/2012 R2 zijn legacy-platformen waarvoor een Extended Support-licentie vereist is. Sensor Mode wordt op legacy-platformen niet ondersteund. Voor Endpoint – Server noemt de KBA minimaal 8 GB vrije schijfruimte, 8 GB RAM en twee cores; voor EDR/XDR/MDR – Server minimaal 10 GB vrije schijfruimte, 8 GB RAM en twee cores. Een SSD als opstartschijf wordt nadrukkelijk aanbevolen. Controleer vóór de pilot de exacte editie, build, architectuur, licentie, beveiligingsmodus en serverrol aan de hand van de actuele KBA en de release notes voor Server Core Agent; test de benodigde systeembronnen en prestaties onder de eigen belasting. De uitgebreidere controle van platformondersteuning en levenscyclus staat in Sophos Server Protection: platformen vrijgeven. Is de specifieke combinatie niet te onderbouwen, stel de installatie dan uit en vraag Sophos Support om opheldering.
- Licentie: controleer vóór de installatie of de juiste tenant de Server Protection-rechten heeft die nodig zijn voor de gekozen beveiligingsmodus en onderdelen. Een aangevraagd product zonder recht wordt niet geïnstalleerd; Sophos Fusion-licenties legt de basis uit.
- Beveiligingsmodus: kies volledige malwarebeveiliging of alleen XDR Sensor. De sensor beschermt niet tegen bedreigingen en vereist actieve beveiliging van een derde partij.
- Netwerk: de server moet Sophos Fusion tijdens installatie en gebruik bereiken. Test DNS, HTTPS, proxy, TLS-inspectie en eventueel Message Relay vanuit elk servernetwerk tegen de actuele Sophos-lijst Domains and ports to allow.
- Rechten en onderhoudsvenster: interactieve installatie en deploymentjob vereisen lokale administrator- of systeemrechten. Plan bij de eerste installatie op korte termijn een herstart en een functietest van de servertoepassing; op bedrijfskritische systemen uitsluitend binnen het goedgekeurde onderhoudsvenster. Sophos raadt aan zo snel mogelijk na de eerste installatie te herstarten, met name na verwijdering van een concurrerend product en zodat beveiligingsfuncties bij het starten van processen worden geladen.
- Bestaande beveiliging: test voor volledige Sophos-beveiliging vooraf verwijdering, zelfbescherming, achtergebleven drivers en het herstelpad van het vorige product.
--nocompetitorremovalvoorkomt de automatische verwijderpoging alleen bij installatie van Sophos Anti-Virus en garandeert geen co-existentie. - Uitrolafspraak: bepaal doelservers, pilotgroep, producten, Fusion-groep, eigenaar, stopcriteria en herstelpad.
De juiste Server-installer kiezen
Open in Sophos Fusion My Environment > Installers en vervolgens Server Protection. Er zijn twee inhoudelijk verschillende routes.
Volledige malwarebeveiliging
Onder Full malware protection:
- Download Windows Server Installer bevat alle producten die de licentie dekt.
- Choose Components… maakt een installer met bewust geselecteerde componenten.
Selecteert u in Choose Components… XDR Sensor, dan installeert Sophos geen malwarebeveiliging. Verwar dit niet met ‘XDR plus volledige beveiliging’.
XDR Sensor met beveiliging van derden
Klik voor alleen de sensor op Download XDR Sensor Windows Server Installer. Een licentie met XDR is vereist. Kies deze modus pas wanneer de bedoelde beveiliging van derden aantoonbaar actief is en ook na herstarts wordt bewaakt.
SophosSetup.exe is gebonden aan de tenant waaruit deze is gedownload. Een kopie geeft geen portaaltoegang, maar kan wel apparaten in die tenant registreren. Bewaar het bestand uitsluitend in een toegangsbeveiligde pakketbron; voeg het niet toe aan tickets of openbare scriptrepositories en verwijder tijdelijke kopieën na de uitrol.
Eén Windows Server als pilot installeren
- Kies een niet-kritieke maar technisch representatieve server qua OS, locatie, proxyroute, rollen en securitysoftware.
- Download de passende installer opnieuw via My Environment > Installers > Server Protection.
- Draag deze gecontroleerd over en voer hem uit met lokale administratorrechten.
- Lees bij een interactieve pilot de voorbereidende controles en de getoonde productselectie. Negeer geen waarschuwingen over platform, patches, herstart of concurrerende software; bij
--quietis er geen zichtbare gebruikersinterface. - Rond de installatie af en herstart na de eerste installatie op korte termijn binnen het goedgekeurde onderhoudsvenster, ook als een onmiddellijke herstart niet wordt afgedwongen.
- Valideer lokaal en in Sophos Fusion met de criteria hieronder. Alleen een afgerond Setup-proces is geen succes.
De thin installer voert prechecks uit, registreert via MCS en downloadt daarna gelicentieerde componenten. Een installer die start bewijst dus noch Fusion-connectiviteit noch volledige beveiliging.
Meerdere servers beheerst uitrollen
Sophos documenteert dezelfde thin installer en Windows-opdrachtregelopties voor computers en servers. Daarmee is het gebruikte RMM-, script- of distributiesysteem niet automatisch door Sophos gecertificeerd. Als lokale uitrolvoorwaarde moet het in machinecontext uitvoeren, de werkelijke processtatus en uitvoer vastleggen, herhalingen beperken en installer plus argumenten beschermen tegen onbevoegde toegang. Bij --quiet ziet een beheerder de voorbereidende controles niet; de onbeheerde job vereist een vastgelegde status en daaropvolgende controle van de lokale producten, Fusion-registratie en policies.
Een onbeheerde pilot voor volledige beveiliging met XDR kan zo worden gestart, uitsluitend met de Windows Server-installer voor Full malware protection en bevestigde Server XDR-rechten. Ga er bij een sensor-only-pakket niet op grond van --products=xdr van uit dat volledige beveiliging wordt geïnstalleerd; controleer de daadwerkelijk geïnstalleerde componenten tijdens de pilot:
.\SophosSetup.exe --quiet --products=xdr `
--devicegroup="Windows Servers\Pilot" `
--tag=Rollout:wave-0
Vervang Windows Servers\Pilot door de eigen structuur. De backslash geeft hiërarchie aan; namen met spaties vereisen aanhalingstekens. Een ontbrekende groep wordt aangemaakt, zodat een typefout een verkeerde groep kan maken in plaats van een fout te geven.
Kies de productwaarde bewust:
--products=endpointinstalleert malwarebeveiliging zonder XDR.--products=xdrinstalleert XDR plus de volledige beveiliging vanendpoint.--products=xdrsensorinstalleert XDR zonder malwarebeveiliging; beveiliging van derden is verplicht.--products=allis een algemene Windows-CLI-optie voor gelicentieerde producten, geen aanbeveling voor een serveruitrol: de CLI noemt ook producten waarvan de toepasbaarheid op Windows Server niet is aangetoond. Leg voor servers de goedgekeurde modus en toegestane componenten expliciet vast en controleer wat werkelijk is geïnstalleerd.--products=noneinstalleert alleen Core Agents en past hoogstens bij een expliciet geplande, gefaseerde compatibiliteitstest. De host is daarmee niet door Sophos beveiligd en wordt pas voor de uitrol vrijgegeven na installatie en acceptatie van de beoogde beveiliging.
Een gevraagd product zonder licentie wordt niet geïnstalleerd. De opdracht is dus de gewenste toestand; controleer de werkelijke producten achteraf in Fusion.
Netwerkopties alleen toevoegen indien nodig
Een expliciete proxy geldt alleen tijdens de installatie:
.\SophosSetup.exe --quiet --products=xdr `
--proxyaddress=proxy.example.net:8080
Als alternatief verwijst --pacurl=<URL> naar een PAC-bestand. Voor een proxy met authenticatie zijn --proxyusername=<user> en --proxypassword=<pw> beschikbaar; de Windows-CLI documenteert Digest Authentication voor geauthenticeerde Windows-endpoints, niet voor elke server-/proxycombinatie. Valideer de concrete serverproxyroute in de pilot. Wachtwoorden kunnen zichtbaar worden in proceslijsten, deploymentlogs of inventarisatiesystemen en horen daarom niet statisch in een algemeen leesbaar script.
Message Relays worden kommagescheiden met host en poort opgegeven; de gedocumenteerde standaardpoort is 8190:
.\SophosSetup.exe --quiet --products=xdr `
--messagerelays=relay01.example.net:8190,192.0.2.20:8190
192.0.2.20 is een documentatieadres en moet worden vervangen. Voor Update Caches bestaat geen Windows-CLI-toewijzing; de installer beoordeelt automatisch de caches die in de tenant zijn geconfigureerd. --localinstallsource=<pfad> kan downloads beperken, maar vervangt internettoegang niet.
--registeronly, --goldimage, --notificationmode en --nonpersistent horen niet bij een normale Server-uitrol. Ze dienen tenant-herregistratie of VDI/gold-imageprocessen met extra voorwaarden. ‘Verplaats’ een geregistreerde server niet met een herinstallatiejob en kloon geen normale installatie.
Pilot accepteren en golven vrijgeven
Onder My Products > Server > Servers moet precies de verwachte server in de juiste tenant verschijnen. Controleer:
- Health, laatste activiteit en open alerts zijn aannemelijk.
- Groep en op deze host daadwerkelijk toegepaste serverpolicies en instellingen komen overeen met de uitrolafspraak; alleen de toewijzing van de standaardpolicy in Fusion volstaat niet. Sophos past na beveiliging van een server eerst de passende Default Policies toe; controleer desondanks de beoogde productiepolicies.
- De geïnstalleerde producten passen bij de gekozen modus. Bij
xdrsensorblijft de beveiliging van derden actief; bij volledige beveiliging is Sophos-malwarebeveiliging aanwezig. - De kort na de eerste installatie geplande herstart (vooral na verwijdering van de vorige beveiliging) is uitgevoerd. Controleer daarna opnieuw de agentstatus, verwijdering van de oude antivirussoftware, daadwerkelijk geïnstalleerde componenten, toegepaste policies en resterende herstartvereisten.
- De bedrijfsfunctie van de server werkt na de herstart: vergelijk servicestart, applicatietoegang, back-up, monitoring en een representatieve transactietest met de toestand vóór de installatie.
Afwijkende agentmodus? Zoek via Account Health Check > Fix Server agent mode en onder My Environment > Computers & Servers met het statusfilter Agent mode naar Product unassigned of Upgrade available. Vergelijk per server de beoogde modus, contractuele serverrechten, geïnstalleerde producten en actieve beveiliging van derden: een bewust gekozen sensorhost is niet automatisch een mislukte host met volledige beveiliging. Wijzig de modus pas nadat de gevolgen zijn goedgekeurd; bewerk zo nodig alleen individueel goedgekeurde servers via Manage Software en controleer vóór het opslaan de daar getoonde softwareselectie. Volgens Sophos kan ook de handmatige procedure de installatie van alle gelicentieerde software tonen. Fix automatically installeert alle gelicentieerde software op getroffen servers en is voor een gemengde vloot van sensorhosts en volledig beveiligde hosts geen algemene reparatiestap. Controleer na de volgende onlineverbinding en update opnieuw Health, agentmodus, geïnstalleerde componenten, beveiliging van derden en toegepaste serverpolicies. Stop bij onduidelijke rechten of een beveiligingslek de uitrolgolf en draag het probleem over aan de verantwoordelijke voor producten/licenties of Sophos Support; voer de installer niet ongetest opnieuw uit als moduscorrectie.
Open pas na de afgesproken observatieperiode en een geslaagde acceptatie na herstart een kleine representatieve golf. Neem verschillende Windows Server-builds, locaties, proxyroutes, rollen en bestaande securityproducten mee voordat de uitrol wordt uitgebreid. De ongewijzigde procescode blijft een deploymentsignaal, maar vervangt noch de lokale functietest noch de acceptatie in Fusion.
Installatiefouten correct routeren
De gedeelde Sophos-bron over het Windows-installatieproces noemt uitdrukkelijk Endpoint and Server. Deze eerste analyse is dus onderbouwd voor Windows Server:
- Bewaar tijd en tijdzone, zichtbare melding, volledige opdracht en ongewijzigde processtatus.
- Zoek in
C:\ProgramData\Sophos\CloudInstaller\Logseerst naar het door Sophos gedocumenteerdeSophosCloudInstaller.log. Bewaar de daadwerkelijk aanwezige bestanden van deze poging of geroteerde bestanden met tijdstip en tijdzone; ga niet uit van een logbestandsnaam met tijdstempel. - Bepaal of precheck, MCS-registratie, componentdownload of een specifieke componentinstallatie faalt.
- Controleer voor die fase platformondersteuning, patches/herstart, rechten, systeemtijd, DNS/HTTPS, proxy/TLS-inspectie en bestaande beveiliging.
- Probeer pas na een aantoonbare correctie één keer opnieuw met een verse installer uit dezelfde tenant.
Het bestaande Avanet-runbook voor installatiefouten is Endpoint-eigendom en wordt niet als Server-procedure gekoppeld. Neem de Endpoint-specifieke componenttabellen, Fusion-paden of reparatiestappen niet over zonder Server-bewijs. Blijft de fout bestaan, lever dan beveiligd aan Sophos Support: CloudInstaller-log, Windows-editie/build, serverrol, tenant/regio, niet-geheime argumenten, netwerkroute, securitysoftware en een SDU-verzameling wanneer gevraagd.
Verzin geen numerieke exitcodetabel en verwijder niet op goed geluk Sophos-services, drivers, registersleutels of mappen. --traillogging registreert de inhoud van berichten tussen server en Fusion en mag uitsluitend op basis van actuele instructies van Support worden gebruikt; beperk de toegang tot de gevoelige opnamen, schakel het na de installatie uit volgens de door Sophos gelinkte MCS-handleiding en bevestig dat het uitstaat. Is de handleiding niet leesbaar of is uitschakeling niet verzekerd, activeer deze diagnoseoptie dan niet.
Uitrol stoppen en rollback begrenzen
Stop de volgende golf wanneer servers niet in Fusion verschijnen, de verwachte bescherming ontbreekt, Health rood blijft, herstarts blijven hangen of een serverrol wordt geraakt. Stop eerst nieuwe toewijzingen en automatische retries. Houd de getroffen golf afgebakend zodat lussen logs en toestand niet overschrijven.
Terugdraaien van distributie is niet hetzelfde als verwijderen. De job stoppen voorkomt nieuwe installaties, maar verwijdert geen geïnstalleerde agent. Deïnstallatie herstelt verwijderde derdepartijbeveiliging niet en wist Fusion-objecten of policy-effecten niet automatisch. Beslis per server of de werkende Sophos-toestand blijft, een ondersteunde verwijdering wordt gepland of de vorige bescherming via het voorbereide herstelpad terugkeert.
Tamper Protection, Unauthorized File Protection (voorheen Server Lockdown), Uninstall, Gold Images en het verwijderen van serverobjecten zijn afzonderlijke changes. Voor reeds vergrendelde legacyservers is de omschakeling een aparte migratiestap waarvoor goedkeuring nodig is; ontgrendel-, conversie- of rollbackopdrachten uit een niet leesbare support-KBA worden hier niet overgenomen. Dit installatieproces loopt niet op die changes vooruit met onbewezen Endpoint-opdrachten. Ruim oude pakketkopieën en de vorige beveiliging pas definitief op wanneer de pilotgolf lokaal en in Fusion stabiel is, volgens het goedgekeurde plan.