Sophos Intercept X for Mobile: netwerktoegang controleren als updates uitblijven
Kort gezegd: Als updates of webopzoekingen in Sophos Intercept X for Mobile (IXM) achter een filter voor uitgaand verkeer niet werken, leg dan eerst het platform, de app-versie, de beheervorm en de mislukte handeling vast. Vergelijk daarna zonder wijzigingen aan te brengen de DNS-, proxy- en egresslogs van het netwerk dat het apparaat daadwerkelijk gebruikt met de hieronder genoemde clientbestemmingen en het tijdstip. Plan pas bij een aangetoonde blokkade en na controle van de fabrikantgegevens die voor de concrete installatie gelden, een beperkt, goedgekeurd proeftraject met een gedocumenteerde terugdraaimogelijkheid. Een DNS-hit of een browsertest vanaf een andere computer bewijst niet dat de app verbinding kan maken.
Met netwerktoegang worden hier de uitgaande verbindingen van de beveiligingsapp op Android of iPhone/iPad bedoeld. Dit is geen ZTNA-toegangsregel voor interne applicaties, niet de Network configuration van een Mobile Threat Defense-beleid voor de beveiligingscontrole van wifi en ook geen kant-en-klare Sophos-firewallregel. Een app die met Sophos Mobile wordt beheerd, kan daarnaast verbindingen nodig hebben voor beheer en synchronisatie. Wie alleen de app-bestemmingen controleert, kan daardoor een beheerprobleem missen.
Licentie en functie onderscheiden: Sophos Mobile Device Management (MDM, voorheen Central Mobile Standard) biedt apparaatbeheer voor Android, iPhone/iPad, Mac en Windows. Sophos Mobile Threat Defense (MTD, voorheen Intercept X for Mobile) biedt beheer van IXM voor Android en iPhone/iPad en van Sophos Chrome Security voor ChromeOS. De gecombineerde licentie Sophos Mobile (voorheen Central Mobile Advanced) omvat beide groepen functies. Controleer in het betreffende account via het pictogram Profile > Licensing welke licentie daadwerkelijk actief is; leg ook de inschrijving en het effectieve beleid vast. Een client-URL bewijst geen tenantrechten, inschrijvingsstatus of beleidsstatus.
Beheer/synchronisatie: Open in Sophos Fusion My Products > Mobile en lees de regio in het browseradres direct na smc-user-if-cloudstation-. Leid de accountregio niet af uit de S3-host. Voor de vastgestelde regio geldt de volgende afzonderlijke serverbestemming, steeds via HTTPS/443 (technische handleiding van 9 september 2026):
eu-central-1:smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.comeu-west-1:smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.comus-west-2:smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.comus-east-2:smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com
Kan de regio niet eenduidig worden vastgesteld of staat deze niet in de lijst, overleg dan eerst met de accountverantwoordelijken en Sophos Support in plaats van alle vier bestemmingen toe te staan. Deze koppeling vult de clientdiagnose aan; het is geen volledige lijst van alle beheer-, push- en inschrijvingsverbindingen.
Uitgaand clientverkeer: Android en iOS afzonderlijk controleren
De helppagina voor de Android-app (2 juni 2023) en de helppagina voor de iOS-app (22 juni 2023) noemen elk dezelfde zeven URL’s voor de IXM-client. Volgens beide pagina’s kan blokkering van een van deze bestemmingen de werking beperken. Ze vermelden echter niet welke afzonderlijke diensten of poorten erbij horen en tonen niet aan dat de lijst voor elke latere app-versie of beheervorm geldt. De technische handleiding van Sophos Mobile (9 september 2026) koppelt deze clientbestemmingen onder Android en iPhones/iPads binnen de netwerkverbindingen van Sophos Mobile bovendien aan diensten en poorten:
- Intercept X for Mobile:
https://sdds3.sophosupd.comenhttps://sdds3.sophosupd.net(volgens de technische handleiding: HTTPS/443);http://secureservices.s3.eu-central-1.amazonaws.com(HTTP/80). - Web Filtering:
https://4.sophosxl.net/lookup(HTTPS/443); onderzoek dit alleen voor een functie die daadwerkelijk wordt gebruikt en op het apparaat van toepassing is. Vat het gedocumenteerde pad/lookupniet stilzwijgend op als toestemming voor het hele domein. - Wi-Fi Security:
https://sslintt.sophos.com,https://sslintt.sophosupd.comenhttps://sslintt.sophosupd.net(HTTPS/443); onderzoek deze alleen bij een passend foutverschijnsel.
Toepassingsgrens: De twee app-helppagina’s zijn platformspecifieke clientlijsten uit juni 2023; de technische handleiding van september 2026 beschrijft de Sophos Mobile-context, met afzonderlijke verbindingen voor beheer en platforms. Dat de zeven bestemmingen overeenkomen, bewijst niet dat ze gelden voor elke editie, elke geïnstalleerde IXM-versie, een zelfstandig gebruikt of anders beheerd apparaat en elke netwerkarchitectuur. Vergelijk vóór een wijziging de geïnstalleerde app-versie, de afgenomen en actieve editie, de beheerstatus en de functie waarbij het probleem daadwerkelijk optreedt met de hier beschreven grenzen. Blijft onduidelijk welke bestemmingen of poorten voor deze omgeving gelden, leid dan geen toestemming voor toegang af uit dit artikel, maar stem dit af met Sophos Support en het netwerkteam. De opsomming garandeert evenmin dat alle verbindingen voor Mobile-servers, pushmeldingen of inschrijving erin staan.
De koppeling tussen diensten en poorten komt uit de technische handleiding, niet uit de twee app-helppagina’s, en is geen kant-en-klare set firewallregels: het bronapparaat en -netwerk, de proxy, TLS-inspectie en de app-functies die daadwerkelijk van toepassing zijn, moeten ter plaatse worden gecontroleerd. Met name de S3-bestemming staat op beide app-helppagina’s uitdrukkelijk met http://. Verander dit niet stilzwijgend in HTTPS en leid er geen algemene toestemming voor HTTP-verkeer uit af. De hostnaam eu-central-1 bewijst niet dat dit voor elk apparaat de Sophos Mobile-tenantregio is. Niet elke gateway kan het pad /lookup controleren: als alleen toegang op hostniveau kan worden toegestaan, beoordeel dan het grotere risico afzonderlijk in plaats van te stellen dat de toegang tot het pad beperkt is. Leid uit de lijst geen algemene uitzondering op TLS-inspectie of omzeiling van de proxy af.
Een vermoedelijke netwerkblokkade veilig afbakenen
Controleer eerst platformspecifieke oorzaken zonder egressblokkade
De volgende verschillen komen uit de Known Issues-bronstand die op 7 oktober 2026 is gecontroleerd (lijst gegenereerd op 6 oktober 2026). Het zijn geen universele fouten of oplossingen voor alle app-versies en ze rechtvaardigen geen extra hosttoestemmingen. Controleer eerst browser, servicestatus en symptoom zonder wijzigingen aan te brengen; controleer bij een passend issue de actuele versie- en oplossingsstatus via de selector hieronder.
- Android – SMSECAND-4563: Web Filtering ondersteunt Chrome, Firefox, Edge en de ingebouwde browser die op oudere Android-apparaten is voorgeïnstalleerd. Een andere browser kan het ontbreken van filtering verklaren; pas deze Android-lijst niet toe op iOS.
- Android – SMSECAND-4568 / SMSECAND-4567: Op sommige apparaten, zoals Asus Zenpad 10, kan Android tijdens een IXM-update de voor Web Filtering vereiste Sophos Accessibility Service uitschakelen (4568). De service kan ook los van een update worden uitgeschakeld; IXM vraagt dan om deze opnieuw in te schakelen (4567). Bij een bevestigde uitgeschakelde service noemt 4568 inschakelen in de Android-instellingen of het apparaat opnieuw starten als herstel. Dit zijn wijzigingen, geen alleen-lezencontroles: documenteer vooraf de status en betrokken functie, stem af met de apparaatverantwoordelijken en controleer daarna de service en Web Filtering opnieuw. Opnieuw starten onderbreekt het gebruik van het apparaat; voer dit niet uit als een onschuldige verbindingstest. Blijft de service niet actief, schakel dan support in in plaats van beveiligingsfuncties te omzeilen.
- ChromeOS – SMSECAND-4571: IXM Web Filtering werkt alleen in Android-browserapps. De ingebouwde Chrome-browser gebruikt hiervoor Sophos Chrome Security, niet IXM Web Filtering. Link Checker vereist een geïnstalleerde Android-browserapp. Ontbrekende filtering in ingebouwde Chrome wijst dus niet automatisch op een egressfout.
- iOS – SMSECIOS-1983: Pushmeldingen openen soms de app zonder dat er een bericht aanwezig is. De vermelding schrijft dit toe aan Maximum interval between Intercept X for Mobile synchronizations, dat een synchronisatie probeert te starten. Dit bewijst niet dat updates of opzoekingen zijn geblokkeerd.
- iOS – SMSECIOS-2042: Volgens de bronstand hebben incidentele crashes tijdens het navigeren in de interface van 9.7.13 geen invloed op de app-functionaliteit. In die gedateerde stand was een oplossing voor een latere versie gepland; controleer de actuele oplossingsstatus live. Beschouw de interfacecrash niet als bewijs voor een update- of opzoekblokkade.
- Android – SMSECAND-4561, bij escalatie: Bij sommige Android-versies en apparaten voegt Gmail log-/tracebestanden niet toe aan de supportmail. Gebruik een andere e-mailapp en controleer de bijlagen vóór verzending; ontbrekende bijlagen bewijzen geen netwerkblokkade. Stuur alleen goedgekeurde diagnostische gegevens naar de verantwoordelijke supportafdeling.
Bekijk daarna netwerkbevindingen, proeftraject en terugdraaien
- Uitgangssituatie vastleggen: Android of iOS/iPadOS, geïnstalleerde app-versie, beheerd met Sophos Mobile of anders/niet beheerd, editie/licentie, actieve functie en actief beleid, tijdstip en het daadwerkelijke netwerkpad van het apparaat (wifi, mobiel netwerk, VPN/proxy). Als Web Filtering op het apparaat niet actief of door de modus of machtigingen niet toepasbaar is, bewijst het uitblijven van webfiltering geen blokkade van uitgaand verkeer. Betreft de fout in plaats daarvan beheer of synchronisatie, controleer dan afzonderlijk de Sophos Mobile-serverbestemming die hierboven is gekoppeld aan de daadwerkelijk vastgestelde accountregio. Beschouw de S3-bestemming niet als tenantserver.
- Alleen observeren: Lees de al beschikbare DNS-, proxy- en egressgebeurtenissen voor het apparaat en het betreffende tijdvak op het betrokken netwerk. Noteer de bestemmingsnaam, het URL-schema, de poort, de reden van weigering en de concrete app-handeling afzonderlijk. Een geblokkeerd verzoek is een aanwijzing, nog geen bewijs dat juist die blokkade de waargenomen fout veroorzaakt. Een geslaagde DNS-test controleert noch de HTTP(S)-verbinding, noch de app-functie.
- Een goedgekeurd proeftraject plannen: Spreek alleen als de waarnemingen, de actieve functie en de voor deze omgeving geldende fabrikantgegevens overeenkomen, met de netwerk- en beveiligingsverantwoordelijken een tijdelijke wijziging af die zo veel mogelijk is beperkt tot de betrokken apparaten, benodigde diensten en gedocumenteerde bestemmingen. Leg vooraf het bestaande beleid, het testtijdvak, het succescriterium en de terugdraaimogelijkheid vast. Gebruik geen globale wildcards, sta HTTP niet in het algemeen toe, maak geen algemene uitzondering op TLS-inspectie en omzeil de proxy niet. Is het doel van de HTTP-bestemming in de eigen omgeving onduidelijk, betrek dan eerst Sophos of het beveiligingsteam.
- Resultaat en terugdraaien: Voer de eerder mislukte handeling op hetzelfde testapparaat en netwerk opnieuw uit en observeer tegelijkertijd de bijbehorende weigeringen of geslaagde verbindingen. Alleen een geslaagde handeling in combinatie met passende netwerkbevindingen ondersteunt de hypothese voor dit proeftraject, niet de bewering dat nu alle functies of versies werken. Blijft de fout bestaan of verschijnen er onverwachte verbindingen, draai de proefwijziging dan terug aan de hand van de vastgelegde configuratie van vóór de wijziging, controleer opnieuw en geef de bevindingen door aan de verantwoordelijke supportafdeling. Laat ook een geslaagd proeftraject onafhankelijk goedkeuren voordat het in productie breder wordt toegepast.
Selector voor bekende problemen: alleen een aanvullende versiecontrole
De Sophos-lijst met bekende problemen met product=smx dient uitsluitend om bij een passend symptoom in de Android- of iOS-app de getroffen versie en de actuele status van het issue of de oplossing op te zoeken. De lijst is geen algemene netwerkvereiste, geen aanvullende lijst met bestemmingen voor uitgaand verkeer en geen vervanging voor de clientlijsten of apparaatlogs. In de opgehaalde lijstweergave van 28 september 2026 was bij de niet-interactieve raadpleging de HTML-inhoud met en zonder ?product=smx gelijk; of er aan de clientzijde effectief werd gefilterd, is niet gecontroleerd. Behoud daarom de exacte selector, controleer op de pagina het product, het issue, de getroffen versie en de status van de oplossing, en leid uit de ongefilterde HTML geen exclusief serverfilter of algemene IXM-vereiste af.
Niet getest in een klantomgeving: De gedocumenteerde bronlijsten zijn vergeleken. Of ze gelden voor de editie en app-versie op een concreet apparaat, welke tenantrechten bestaan en welke gatewayregels daadwerkelijk van kracht zijn, is niet in een klantomgeving gecontroleerd. Ook het effect van een proeftraject en de terugdraaimogelijkheid zijn daar niet getest. Deze punten moeten in de eigen omgeving worden gecontroleerd; de vergelijking van bronnen vervangt geen apparaattest.