Naar de inhoud
Avanet

De Sophos ZTNA-agent installeren en verwijderen

De Sophos ZTNA-agent wordt als onderdeel van de Sophos Endpoint Agent geïnstalleerd. Hij geeft toegang tot lokale toepassingen en levert de apparaatstatus voor ZTNA-beleid. Zonder agent kan ZTNA alleen webtoepassingen beheren. Op al beheerde computers voegt u de component in Sophos Fusion (voorheen Sophos Central) toe of verwijdert u hem via Manage software; nieuwe apparaten krijgen hem via het tenantgebonden Endpoint-installatieprogramma.

De veilige volgorde is: controleer de vereisten en de doeltenant, installeer ZTNA op representatieve pilotapparaten, controleer de status in Sophos Fusion en de toegang tot een echte resource, en rol pas daarna breder uit. Bepaal bij het verwijderen eerst of alleen ZTNA of alle Sophos-software moet worden verwijderd.

Vereisten, licentie en rechten

Controleer vóór de installatie het volgende:

  • De tenant heeft een ZTNA-licentie en het installatieprogramma biedt ZTNA als selecteerbare component aan. De licentie en componentkeuze die in de eigen tenant beschikbaar zijn, zijn bepalend.
  • De uitvoerende beheerder heeft in Sophos Fusion een rol waarmee apparaten kunnen worden geselecteerd en hun software kan worden beheerd. Voor het lokaal uitvoeren van het installatieprogramma en het goedkeuren van macOS-beveiligingsrechten zijn de vereiste beheerdersrechten op het apparaat nodig.
  • Volgens de huidige ZTNA-installatievereisten worden Windows 10 1803 of nieuwer en macOS Big Sur 11 of nieuwer ondersteund. Vergelijk vóór een brede uitrol de daadwerkelijk gebruikte besturingssysteemversies toch met de actuele productondersteuning.
  • Voor lokale toepassingen is de ZTNA-agent vereist. Als alleen webtoepassingen toegankelijk moeten zijn, is toegang zonder agent mogelijk; dit artikel behandelt bewust de route met agent.
  • Voor de ZTNA-omgeving zijn een ondersteund wildcardcertificaat, een gateway, passende DNS-records, een directoryservice, een Identity Provider en de vereiste uitgaande verbindingen beschikbaar. Gebruikersgroepen uit Microsoft Entra ID of Active Directory zijn gesynchroniseerd met Sophos Fusion.
  • Een zelf beheerde gateway draait op ESXi of Hyper-V; als alternatief kan een Sophos Cloud Gateway worden gebruikt. Integratie met Sophos Firewall is optioneel. Als die wordt gebruikt, moet de firewall op SFOS 19.5 MR3 of nieuwer draaien en vanuit Sophos Fusion worden beheerd.
  • Het installatieprogramma is recent gedownload uit de juiste tenant. Maak de downloadlink en het pakket niet openbaar: het pakket koppelt apparaten aan die tenant.
  • De pilotgroep omvat de daadwerkelijk gebruikte Windows- en macOS-versies, netwerkpaden en ten minste één echte ZTNA-resource.

De ZTNA-configuratie vindt u in Sophos Fusion onder My Products > ZTNA. Gateway, certificaat, DNS, identiteit, resources en beleidsregels moeten vóór de acceptatietest zijn ingesteld. De volledige volgorde staat in Sophos ZTNA instellen.

Belangrijk: Een geslaagde Endpoint-installatie bewijst niet dat ZTNA is geselecteerd of dat gateway, beleid, DNS en resource werken. Controleer deze onderdelen afzonderlijk.

ZTNA installeren op al beheerde computers

Deze route is bedoeld voor apparaten waarop de Sophos Core Agent al draait en die in de juiste tenant zijn geregistreerd:

  1. Open in Sophos Fusion Devices > Computers and servers.
  2. Selecteer eerst een of meer vergelijkbare pilotapparaten.
  3. Open Manage software.
  4. Kies bij ZTNA de waarde Install. Laat andere producten en Agent mode op Do not change, tenzij ze deel uitmaken van dezelfde goedgekeurde wijziging.
  5. Bevestig met Save en houd het apparaat online totdat het de softwarewijziging heeft verwerkt.
  6. Controleer in de apparatenlijst de kolommen ZTNA en Agent mode. De installatie moet in de ZTNA-kolom zichtbaar zijn.

Manage software wijzigt de producttoewijzing van een geregistreerd apparaat. Het onderscheid met Agent Mode, XDR Sensor en volledige deïnstallatie wordt uitgelegd in Sophos Endpoint Agent Mode en software beheren.

Nieuwe apparaten installeren

Windows

  1. Open in Sophos Fusion Devices > Installers.
  2. Kies Download Complete Windows Installer als alle gelicentieerde Endpoint-producten moeten worden geïnstalleerd. Open voor een gerichte selectie Choose Components, selecteer ZTNA en de overige goedgekeurde componenten en download het installatieprogramma.
  3. Start SophosSetup.exe uit de juiste tenant op het pilotapparaat met de vereiste lokale rechten.
  4. Voer een gevraagde herstart uit en controleer daarna de registratie in de beoogde tenant.

Voor een geautomatiseerde Windows-uitrol kunt u een actueel installatieprogramma uit de doeltenant als volgt starten in PowerShell met beheerdersrechten:

.\SophosSetup.exe --products=ztna --quiet

Deze opdracht installeert ZTNA via het gedeelde Endpoint-installatieprogramma; er is geen afzonderlijk ZTNA-installatieprogramma. Proxy-, groeps- en distributieopties en de controle van exitcodes en logs worden behandeld in de gecontroleerde Windows Endpoint-uitrol. Het beëindigen van het installatieproces alleen geldt niet als geslaagde acceptatietest.

macOS

Onder Devices > Installers gebruikt u het volledige macOS-installatieprogramma of Choose Components. Het pakket moet uit de beoogde tenant komen. Verleen na de installatie alle Sophos-rechten die macOS vraagt. Daaronder vallen de voor de gebruikte macOS-versie vereiste System- of Endpoint Security- en Network Extensions en Full Disk Access.

Sophos controleert regelmatig of de vereiste rechten aanwezig zijn. Ontbreken ze, dan toont Sophos Endpoint een melding. Bij uitrol via MDM wijst u de actuele Sophos-profielen vóór het installatieprogramma aan een pilotgroep toe; de volledige procedure staat in Sophos Endpoint op macOS uitrollen met Jamf Pro.

Gebruik geen Windows-opties op macOS: De gedocumenteerde macOS-installatie verloopt via het volledige of componentspecifieke tenantinstallatieprogramma en de passende beveiligingsprofielen. De Windows-optie --products=ztna is geen gedocumenteerde macOS-installatiemethode.

Installatie en toegang valideren

Een betrouwbare acceptatietest combineert controles in het beheerportaal, op het apparaat, in DNS en op toepassingsniveau:

  1. Onder Devices > Computers and servers tonen de kolommen Agent mode en ZTNA voor de pilotapparaten de verwachte geïnstalleerde status. Onderzoek Product unassigned of Not supported vóór een bredere uitrol.
  2. Open voor een gedetailleerde controle Devices > Computers > [apparaat] > Status. Als alternatief gaat u in het huidige apparaatoverzicht via My Environment > Computers & Servers, de apparaatnaam en Status. Communicatie, services, systeem en updates moeten in orde zijn; ook een vereiste herstart is daar zichtbaar.
  3. Open op een pilotapparaat het Sophos-pictogram. Op de lokale statuspagina moet ZTNA vermeld staan.
  4. Open met een bevoegde pilotgebruiker een echte lokale toepassing. Controleer vervolgens met een niet-bevoegde pilotgebruiker dat de toegang zoals bedoeld wordt geweigerd.
  5. Zoek de FQDN’s van gateway en resource gericht op. Na installatie van ZTNA gebruikt nslookup mogelijk standaard de ZTNA-TAP-adapter. Geef daarom voor toepassingen buiten de ZTNA-gateway de daadwerkelijk verantwoordelijke DNS-server op:
nslookup <FQDN-van-de-toepassing> <DNS-server>

Vervang <FQDN-van-de-toepassing> en <DNS-server> door waarden uit uw eigen omgeving. Het verwachte resultaat is een antwoord van de verantwoordelijke DNS-server, niet zomaar een eerder lokaal opgeslagen DNS-resultaat.

Op Windows mag het netwerk dat de ZTNA-TAP-adapter gebruikt niet overlappen met een bestaand netwerk. Als op het endpoint al een interface in het bereik 100.64.0.0/16 bestaat, gebruikt de ZTNA-TAP-adapter het volgende beschikbare bereik 100.65.0.0/16 en voegt hij de bijbehorende routes toe.

Problemen oplossen op basis van symptomen

ZTNA ontbreekt in Sophos Fusion of op de lokale statuspagina

Controleer eerst of het apparaat online is, in de juiste tenant verschijnt en of in Manage software daadwerkelijk ZTNA > Install is opgeslagen. Controleer daarna de kolommen ZTNA en Agent mode en Devices > Computers > [apparaat] > Status. Als Sophos Fusion Product unassigned toont, ontbreekt de toewijzing; bij Not supported controleert u het besturingssysteem en de licentie. Blijft de installatie in behandeling, leg dan het tijdstip, de apparaatstatus en diagnostische gegevens vast voordat u de component opnieuw toewijst.

De agent is geïnstalleerd, maar de toepassing opent niet

Dat is geen reden om meteen opnieuw te installeren. Controleer in deze volgorde:

  1. Kan de verantwoordelijke DNS-server de FQDN’s van de gateway en resource oplossen?
  2. Zit de gebruiker in de bedoelde gesynchroniseerde groep en werkt de aanmelding bij de Identity Provider?
  3. Kan het apparaat de bestemmingen en poorten bereiken die voor ZTNA nodig zijn?
  4. Werkt dezelfde resource voor een tweede bevoegde pilotgebruiker of op een tweede apparaat?
  5. Is er een overlap met 100.64.0.0/16 of 100.65.0.0/16?

Geef bij een gerichte DNS-query de DNS-server zoals hierboven expliciet op. Als het probleem blijft bestaan, leg dan tijdstempels en diagnostische gegevens vast. Sophos Endpoint diagnosticeren met Self Help en SDU beschrijft hoe u het bewijsmateriaal verzamelt.

macOS meldt ontbrekende rechten of een slechte integriteitsstatus

Open de Sophos-melding en keur de voor de macOS-versie vereiste Extensions en Full Disk Access goed. Controleer bij centraal beheerde Macs of het actuele MDM-profiel daadwerkelijk op het apparaat is geïnstalleerd. Herstart de Mac of de betrokken Sophos-services vervolgens alleen als macOS of het toestemmingsvenster daarom vraagt en controleer de apparaatstatus opnieuw.

De lokale status luidt Inactive (On-premises mode)

Op actuele Windows-agenten is dit een afzonderlijke status en niet hetzelfde als Not configured. Controleer eerst of het apparaat volgens plan via het lokale netwerk verbinding maakt en of directe toegang past bij de geplande werkwijze. Alleen als de toegang tot de resource onverwacht mislukt, controleert u DNS, groepslidmaatschap en bereikbaarheid.

De status blijft onduidelijk

ZTNA wordt onderhouden via het updateproces van Sophos Endpoint. Controleer vóór wijzigingen aan componenten of een nieuwe installatie de updatestatus, een openstaande herstart, de communicatie met Sophos Fusion en de platformspecifieke rechten. Bewaar SDU-gegevens uit de periode waarin de fout optrad. Blijft de status onduidelijk, stop dan de lokale herstelpoging en neem contact op met Sophos Support. Cleanup-tools en handmatige wijzigingen aan bestanden, services of het register op goed geluk zijn geen veilige herstelmethode.

Alleen de ZTNA-component verwijderen

Deze aanpak is geschikt als het apparaat beheerd moet blijven via Sophos Fusion en beschermd moet blijven door de overige Endpoint-componenten.

Vóór de wijziging: Breng de getroffen gebruikers en lokale toepassingen in kaart, zorg voor een alternatieve toegangsroute en selecteer ten minste één pilotapparaat. Het apparaat moet online blijven. Het verwijderen van het apparaatobject is geen voorwaarde voor en geen vervanging van het lokaal verwijderen van de component.

  1. Open in Sophos Fusion My Environment > Computers & Servers en selecteer de pilotapparaten.
  2. Open Manage software.
  3. Kies bij ZTNA Uninstall. Laat Agent mode, Encryption en andere niet-betrokken producten op Do not change staan.
  4. Bevestig met Save en wacht tot de apparaten de opdracht hebben verwerkt.
  5. Controleer in de ZTNA-kolom dat de component niet meer als geïnstalleerd wordt weergegeven. De eerder geteste ZTNA-toegang mag niet meer werken; de beoogde Endpoint-bescherming en de communicatie met Sophos Fusion moeten in orde blijven.

De Sophos Core Agent blijft bewust geïnstalleerd omdat hij de communicatie en het beheer van beleidsregels verzorgt. Als de wijziging moet worden teruggedraaid, installeert u ZTNA op hetzelfde pilotapparaat opnieuw via Manage software > ZTNA > Install en herhaalt u de volledige validatie uit dit artikel.

Alle Sophos-software verwijderen

Een volledige verwijdering is een afzonderlijke, platformspecifieke procedure. Stel eerst vast welke toepassingen zonder ZTNA niet meer bereikbaar zijn en hoe de alternatieve toegang werkt. Verwijder vervolgens ZTNA zoals hierboven via Manage software. Gebruik voor de rest van de Endpoint Agent uitsluitend de ondersteunde procedure voor het betreffende platform:

Deze procedures behandelen Tamper Protection, herstarten, MDM- of softwaredistributietoewijzingen, lokale controle van het resultaat en het later opschonen van het apparaatobject. Verwijder het record niet te vroeg: het bevat status- en diagnosecontext. Rechtstreeks ZTNA-bestanden verwijderen, afzonderlijke services weghalen of op goed geluk een Cleanup-tool gebruiken hoort niet bij gecontroleerde verwijdering.

Van tenant wisselen

Een installatieprogramma hoort bij de brontenant en mag niet voor de doeltenant worden hergebruikt. Controleer bij grotere migraties eerst de gedocumenteerde Device Migration. Omdat de geschiktheid van besturingssysteem, apparaattype en geïnstalleerde componenten afhangt van de specifieke migratieroute, controleert u de pilotcombinatie vóór elke uitrolgolf in de actieve tenant of bij Sophos Support. De volledige procedure staat in Sophos-apparaten tussen Sophos Fusion-tenants migreren.

SophosSetup.exe --registeronly is een afzonderlijke, uitsluitend voor Windows gedocumenteerde herregistratie van Sophos-beveiliging die al naar behoren werkt. Het is geen ZTNA-reparatie en geen macOS-procedure. Controleer na een tenantwissel opnieuw de apparaatidentiteit, ZTNA-toewijzing, updatestatus en daadwerkelijke toegang tot resources. Plan een terugkeer als een afzonderlijke wijziging met een actueel installatieprogramma uit de oorspronkelijke tenant.

Beheer, evaluatie en levenscyclus

De ZTNA-agents voor Windows en macOS hebben afzonderlijke versienummers en release notes. Eén oud versienummer is daarom geen geschikte streefwaarde voor beide platforms. Houd bij het beheer rekening met het volgende:

  • controleer na een agentupdate de ZTNA-kolom, de apparaatstatus en een echte resource op representatieve Windows- en macOS-pilotapparaten;
  • beoordeel nieuwe statusmeldingen en bekende problemen aan de hand van de actuele release notes voor de ZTNA-agent voordat u een toestand als fout behandelt;
  • controleer regelmatig de ondersteuning voor besturingssystemen, de macOS-rechtenprofielen en de minimumversie van een optioneel geïntegreerde Sophos Firewall;
  • bepaal vóór wijzigingen aan licentie, gateway, identiteit of DNS welke pilot- en terugvalroute u gebruikt;
  • controleer bij offboarding of de ZTNA-component echt is verwijderd, in plaats van alleen het apparaatobject te wissen.

Historische productaankondigingen zijn geen betrouwbaar bewijs voor huidige migratietermijnen, het vervallen van licenties of een end-of-life-datum. Neem zulke beslissingen alleen op basis van actuele informatie over de levenscyclus en releases.

Veelgestelde vragen

Kan alleen de Sophos ZTNA-agent worden verwijderd?

Ja. Op een computer die in beheer blijft, kiest u onder Manage software bij ZTNA voor Uninstall. De Sophos Core Agent en andere ongewijzigd toegewezen Endpoint-producten blijven geïnstalleerd.

Hoe herkent u een geslaagde installatie?

De ZTNA-kolom onder Devices > Computers and servers toont de geïnstalleerde component, de lokale Sophos-statuspagina vermeldt ZTNA en een bevoegde pilotgebruiker kan de beoogde echte resource openen. Pas samen vormen deze drie controles een betrouwbare acceptatietest.

Is Inactive (On-premises mode) hetzelfde als Not configured?

Nee. Actuele Windows-agenten geven de herkende lokale modus expliciet weer als Inactive (On-premises mode). Beoordeel de status samen met het beoogde netwerkpad en een test met een echte resource.