Herstel systematisch de mislukte Sophos Endpoint-installatie
Dit runbook behandelt een mislukte eerste installatie van Sophos Fusion Endpoint op Windows. Het product wordt beheerd in Sophos Fusion (voorheen Sophos Central). Het vervangt de normale installatiehandleidingen voor Windows en macOS of de handleiding voor geautomatiseerde uitrol niet. Ga niet alleen af op de laatste foutmelding: bepaal eerst in welke fase de installatie stopt en vergelijk daarna de eerste relevante melding in het installatielogboek met de netwerk- en systeemstatus.
Snelle manier: Bepaal de foutfase
- Noteer de exacte tijd met tijdzone, zichtbare melding en ongewijzigde processtatus.
- Controleer of
SophosSetup.exestart, de voorcontrole voltooit, Sophos Fusion bereikt, componenten downloadt of slechts bij één component mislukt. - Bewaar het logboek van deze poging,
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, en lees het vanaf de eerste fout in de relevante periode. - Controleer de oorzaak in deze volgorde: ondersteunde en gepatchte Windows, rechten en in behandeling zijnde herstart, DNS/HTTPS, proxy/TLS, bestaande beveiligingssoftware, specifiek onderdeel.
- Herhaal dit slechts één keer na een gedocumenteerde correctie en controleer vervolgens de lokale beveiliging en registratie in Sophos Fusion.
Een numerieke exitcodetabel is hier bewust niet opgenomen. Voor het implementatie- of supportticket wordt de processtatus ongewijzigd vastgelegd; met bericht, fase en log wordt de werkelijke oorzaak vastgesteld.
Logketen en vluchtig bewijsmateriaal bewaren
SophosSetup.exe pakt eerst uit in %temp% van de gebruiker die het uitvoert en maakt SophosCloudInstaller_<date>_<time>.log in C:\ProgramData\Sophos\CloudInstaller\Logs. Daarna downloadt de thin installer SophosSetup_Stage2.exe; Stage 2 maakt met customertoken en mcscustomerid verbinding met Sophos Fusion en installeert de componenten waarvoor de tenant een licentie heeft. Dit zijn registratiegegevens: vermeld hun context in het ticket, maar deel hun waarden niet via een onbeveiligd kanaal.
Kopieer vóór een herstart, nieuwe poging, wisseling van gebruikerscontext of opschoning het volledige CloudInstaller-log en de bijbehorende componentlogboeken uit %temp% en C:\Windows\Temp. %temp% hoort bij de context die setup werkelijk uitvoerde; bij SYSTEM is dat niet de tijdelijke map van de aangemelde gebruiker. Bestandsnamen bevatten datum en tijd: zoek niet alleen naar een ongedateerd bestand en kies niet zonder tijdvergelijking het nieuwste. Ga niet uit van een vaste rotatielimiet; bewaar de volledige passende set.
Vereisten voor elke reparatiepoging
Voordat u de installatie opnieuw uitvoert, moeten de volgende punten duidelijk zijn:
- De specifieke Windows-versie staat vermeld in de huidige Sophos-systeemvereisten en is volledig gepatcht.
- Er is een lokaal beheerdersaccount of een implementatiecontext met de nodige uitbreiding van rechten beschikbaar.
- Een door Windows of een ander installatieprogramma aangevraagde herstart is voltooid. Parallelle installatie- of updateprocessen worden beëindigd en niet met geweld omzeild.
- Download een recent installatieprogramma uit de juiste tenant via My Environment > Installers. Gebruik geen oude exemplaren of installers uit een andere tenant.
- Licentie en gewenste productomvang komen overeen. Voor volledige Sophos-bescherming is de geplande vervanging van bestaande beveiligingssoftware verduidelijkt.
- De systeemdatum, tijd en tijdzone zijn correct; certificaatcontroles en registratie zijn daarvan afhankelijk.
Als het platform niet wordt ondersteund, ga dan niet verder met omzeilingen van het register, certificaatcontroles of het installatieprogramma. Breng eerst het besturingssysteem naar een ondersteund niveau of stem met Sophos Support een uitdrukkelijk ondersteunde werkwijze af.
Symptoom: het installatieprogramma start niet of stopt tijdens de voorcontrole
Sla het installatieprogramma lokaal op en start het met de beoogde beheerdersrechten. Documenteer de bestandsbron, tenant en downloadtijd. Als de voorlopige controle een niet-ondersteund besturingssysteem, ontbrekende patches, een herstart in behandeling of een ander actief installatieprogramma meldt, wordt deze toestand eerst gecorrigeerd.
Verwijder niet op goed geluk tijdelijke bestanden, registersleutels van het installatieprogramma of Sophos-componenten. Dergelijke ingrepen kunnen het oorspronkelijke bewijsmateriaal vernietigen of een gedeeltelijke installatie aantasten. Als de voorcontrole na een normale herstart en met een nieuw installatieprogramma nog steeds mislukt, escaleer dan het probleem met de melding en het logboek.
Symptoom: downloaden of verbinding maken met Sophos Fusion mislukt
Sophos documenteert uitgaande poort 443 voor HTTPS en poort 53 voor DNS voor Endpoint, EDR, XDR en MDR. De volledige, actuele domeinlijst op de Sophos-site is gezaghebbend; regionale firewallregels kunnen nog steeds toegestane doelen overschrijven.
De controle wordt uitgevoerd vanuit dezelfde netwerk- en uitvoeringscontext als de installatie:
- Lost DNS het Sophos-adres op dat in de eerste foutmelding wordt vermeld?
- Staan de firewall en het webfilter uitgaande HTTPS naar de huidige Sophos-domeinen toe?
- Maakt het installatieprogramma gebruik van direct internet, systeemproxy, PAC of expliciete proxyparameters?
- Kan de proxy de gebruikte authenticatiemethode verwerken en zijn de toegangsgegevens geldig?
- Verhindert TLS-inspectie door de firewall, proxy, VPN-client of beveiligingssoftware de certificaatvalidatie? Sophos-verbindingen moeten het verwachte certificaat kunnen valideren.
- Wijst de controle van de communicatie met Sophos Fusion op een storing in Sophos Fusion tijdens de exacte foutperiode?
Een geslaagde verbinding via de browser is niet voldoende: softwaredistributie draait vaak als SYSTEM en kan een ander proxy- en certificaatpad gebruiken. Pas bij restrictief uitgaand verkeer de huidige officiële lijst toe in plaats van afzonderlijke oude hostnamen uit een supportticket permanent toe te staan.
Lees bij een verbindingsfout de eerste HTTP-aanvraag, PAC-detectie, gekozen proxysoort, WinHTTP-fout of HTTP-status en de eerste mislukte systeemcontrole als één keten. Cannot connect to Sophos Central is de samenvatting, niet per se de oorzaak. PAC, WPAD en systeemproxy’s worden ondersteund; expliciete instellingen moeten het ondersteunde argument voor de werkelijke uitvoeringscontext gebruiken. Blijft het pad onduidelijk, maak dan tijdens precies één gecontroleerde poging een tijdbegrensde pakketopname en behandel die als gevoelige informatie.
Symptoom: Een onderdeel kan niet worden geïnstalleerd
Het CloudInstaller-log scheidt verbindingsfouten van componentfouten. Controleer rond Failed to install product de voorafgaande regel Trying to load setup.dll, de korte mapnaam en de versie. Komt setup.dll bijvoorbeeld uit sed64, dan is Sophos Endpoint Defense de kandidaat; lees daarna het eigen logboek uit hetzelfde tijdvak. De waarschuwing alleen is niet de hoofdoorzaak.
De volgende tabel bevat de moderne componenten; * staat voor de tijdstempel in de bestandsnaam:
| Korte naam | Bijbehorend componentlogboek in %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt of Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt of SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt of Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt of Sophos Standalone Engine Validator Log *.txt |
De verwerkingsvolgorde helpt de fout af te bakenen: een later component is mogelijk nog niet geprobeerd.
Moderne platforms:
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Legacyplatforms:
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Vergelijk deze volgordes met de tijdstempels; het ontbreken van een later logboek bewijst op zichzelf geen fout van dat component.
Op legacyplatforms kunnen Setup-namen in plaats van Install-namen voorkomen. De exacte operationele koppelingen in %temp% zijn:
| Korte naam | Legacybestandsnaam |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log of Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt of Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt of Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt of Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt of Sophos Standalone Engine Validator Log *3.txt |
Verzamel bij overeenkomende tijdstempels ook Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt en Sophos Device Encryption Setup Log *.txt uit C:\Windows\Temp. Leid de oorzaak niet alleen uit de naam af: Agent/UI betreft interface en systeemvak, Endpoint Defense manipulatiebeveiliging, MCS preflight en registratie, Health configuratie, CRT/avremove verwijdering van concurrenten en Validator de in de naam genoemde controle. Het MCS-log kan het registratietoken bevatten en moet worden beschermd.
Als beveiligingssoftware van derden aanwezig is, probeert het Windows-installatieprogramma gedetecteerde concurrerende producten standaard te verwijderen wanneer Sophos Anti-Virus wordt geïnstalleerd. --nocompetitorremoval verhindert deze poging, maar is geen algemene toezegging van co-existentie. Controleer daarom de productnaam, versie, verwijderingsstatus en vereiste herstart. Ruim een verouderd of slechts gedeeltelijk verwijderd product uitsluitend op volgens de instructies van de fabrikant. Verwijder Sophos-mappen, -services of -stuurprogramma’s niet handmatig op basis van een vermoeden.
Als het logboek een specifieke Sophos-component noemt, verzamelt u de naam, de eerste fout en de voorafgaande download- of installatieregels. Probeer geen ongerelateerde service opnieuw te starten en voer geen MSI-opdracht van derden uit. De volgende stap hangt af van de actuele Sophos KBA voor precies deze melding of van de aanwijzingen van Sophos Support.
Symptoom: Installatie eindigt maar apparaat ontbreekt in Sophos Fusion
Lokaal aanwezige software bewijst niet dat de registratie is voltooid. Controleer in het passende SophosCloudInstaller_<date>_<time>.log en het MCS-log uit hetzelfde tijdvak of verbinding en registratie zijn afgerond. Zoek daarna in Sophos Fusion de verwachte computernaam onder My Products > Endpoint > Computers en controleer groep, Last Active, status en geïnstalleerde producten.
Als het installatieprogramma uit de verkeerde tenant komt, wordt het apparaat niet door blind herhalen ‘verplaatst’. Controleer eerst de tenant, de bron van het installatieprogramma en eventuele bestaande apparaatobjecten. Registratie en een volledige herinstallatie zijn verschillende herstelacties.
Symptoom: Apparaat verschijnt maar is niet beveiligd
Open lokaal het Sophos-schild. Status moet een groen vinkje met Your device is protected tonen; onder About staan de geïnstalleerde producten en updatestatus. Is de status rood, open dan Open Endpoint Self-Help Tool en noteer het gemelde onderdeel of de vereiste.
Controleer in Sophos Fusion tegelijkertijd de status, geïnstalleerde producten, Last Active, open waarschuwingen en een aangevraagde herstart. Een apparaat kan worden ingeschreven, ook al ontbreekt een onderdeel. Omgekeerd bewijst een enkele ontbrekende historische Windows-service geen fout, omdat Sophos componenten tussen agentversies kan wijzigen. De beslissende factoren zijn de verwachte productomvang onder licentie, de huidige lokale status en de huidige versie van de Core Agent.
Gecontroleerde nieuwe poging en acceptatie
Vóór de nieuwe poging worden het log- en tijdvenster opgeslagen, de oorzaak verholpen en een noodzakelijke herstart uitgevoerd. Vervolgens wordt lokaal en met de bedoelde rechten eenmalig een nieuwe installer van dezelfde juiste tenant gestart. Automatische eindeloze lussen worden gestopt.
De poging is alleen succesvol als aan alle afgesproken criteria is voldaan:
- het installatieprogramma meldt geen fouten meer;
- lokaal toont Status de beschermde status en toont About de verwachte producten;
- het apparaat verschijnt onder My Products > Endpoint > Computers in de juiste tenant en groep;
- Gezondheid, Last Active, producten en waarschuwingen komen overeen met de doelstatus;
- een vereiste herstart is voltooid en de status blijft daarna stabiel.
Als dezelfde stap nogmaals mislukt, wordt deze niet voor de derde keer onveranderd gestart. Het foutpakket wordt geëscaleerd.
Gegevens voor Sophos-ondersteuning
Verzamel voor een reproduceerbare escalatie:
- tenant en Sophos Fusion-regio, apparaatnaam en betrokken gebruiker;
- Windows-editie, versie, build, patchniveau en systeemarchitectuur;
- Fouttijd met tijdzone, zichtbare melding, installatiefase en ongewijzigde processtatus;
- bron en downloadtijd van het installatieprogramma, zonder het installatiebestand, tokens of proxywachtwoorden aan een onbeveiligd ticket toe te voegen;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.logen de bijbehorende componentlogboeken uit%temp%en zo nodigC:\Windows\Temp;- gebruikt netwerkpad: locatie, directe verbinding, proxy/PAC, TLS-inspectie en relevante firewall/proxy-gebeurtenissen;
- bestaande of recent verwijderde beveiligingssoftware inclusief versie en herstartstatus;
- schermafbeelding of export van de lokale status en het apparaatobject in Sophos Fusion;
- een actuele Sophos Diagnostic Utility-collectie als de ondersteuning daarom vraagt.
Logboeken en SDU kunnen hostnamen, gebruikers, paden, IP-adressen en configuratiegegevens bevatten. Ze worden beveiligd verzonden en vooraf gecontroleerd op publiekelijk zichtbare wachtwoorden, tokens en andere geheimen.
Passende installatie-instructies
Volg voor één computer Sophos Fusion Endpoint installeren op Windows. Apple-specifieke machtigingen en fouten staan in Sophos Fusion Endpoint installeren op macOS. Gebruik voor softwaredistributie, ondersteunde Windows-parameters, pilotgroepen en het vastleggen van de afsluitstatus Sophos Endpoint automatisch uitrollen op Windows.
Avanet houdt de actuele platform- en lifecyclegrenzen bij in Sophos Endpoint-systeemvereisten en lifecycle plannen. Domeinen, poorten, proxyvolgorde en TLS Inspection staan in Netwerk- en proxyvereisten voor Sophos Endpoint. Sophos Endpoint-services en -logs onder Windows behandelt versieafhankelijke services en logs; Sophos Endpoint diagnosticeren met Self Help en SDU beschrijft de volledige gegevensverzameling.