Sophos ZTNA Agent: systematisch problemen oplossen
Doel en direct antwoord
Een ZTNA-resource die niet beschikbaar is, betekent niet automatisch dat de agent defect is. De installatie, het beleid, de gebruikersgroep, DNS, de identiteitsprovider, de gateway en de interne applicatie vormen samen een keten. Begin de probleemoplossing daarom bij het zichtbare symptoom en wijzig alleen het onderdeel waarop het beschikbare bewijs wijst.
De kortste betrouwbare controle is als volgt:
- Noteer de betrokken gebruiker, het apparaat, de resource en het tijdstip.
- Controleer de installatie en de lokale agentstatus.
- Vergelijk onder My Products > ZTNA (volledige navigatie: Sophos Central > My Products > ZTNA) de resource, toegangsmethode en het beleid.
- Zoek onder ZTNA > Reports (volledige navigatie: Sophos Central > My Products > ZTNA > Reports) naar een geslaagde authenticatie of de reden waarom de toegang is geweigerd.
- Zoek onder My Environment > Alerts (volledige navigatie: Sophos Central > Alerts) naar een installatie-, update-, licentie- of connectiviteitsgebeurtenis voor het apparaat rond dat tijdstip.
- Controleer DNS, de identiteit, apparaatstatus of gateway alleen als het gevonden symptoom daartoe aanleiding geeft.
Een geslaagde aanroep via de browser bewijst niet dat het verkeer via de agent is verlopen. Omgekeerd worden in het ZTNA-gebruikersportaal alleen agentloze applicaties weergegeven; een agentgebaseerde resource hoeft daar dus niet zichtbaar te zijn.
Vereisten, licenties en rollen
Voor deze diagnose hebt u een betrokken gebruiker en een beheerd apparaat nodig, evenals de FQDN van de getroffen resource en toegang tot de ZTNA-configuratie, rapporten, apparaatweergave en waarschuwingen van de juiste tenant. Als u een agentgebaseerde resource test, moet de ZTNA Agent aan het apparaat zijn toegewezen. Onder Devices > Computers of Servers geeft een groen vinkje aan dat de ZTNA-component is geïnstalleerd; een plusteken betekent dat de component nog kan worden geïnstalleerd.
De geraadpleegde bronnen noemen voor deze probleemoplossing geen afzonderlijke licentienaam of specifieke beheerdersrol. Ga er niet van uit dat iemand ruimere rechten heeft alleen omdat een menu zichtbaar is. Ontbreekt een vereiste weergave of actie, schakel dan de tenantbeheerder in in plaats van meteen te concluderen dat er een licentie- of rollenprobleem is.
Noteer voordat u iets wijzigt de volgende gegevens voor precies één betrokken gebruiker en één apparaat:
- het besturingssysteem, netwerk en tijdstip, inclusief tijdzone;
- de FQDN van de resource en de toegangsmethode, Agent of Agentless;
- de exacte lokale ZTNA-status en melding in de browser;
- of andere ZTNA-resources op hetzelfde apparaat wel werken;
- of dezelfde resource voor dezelfde gebruiker via een ander netwerk wel werkt;
- de laatste wijziging in het beleid, de groep, DNS, identiteitsprovider of gateway.
Configuratie met aanpasbare voorbeeldwaarden
Breng voor een afgebakende test geen algemene wijzigingen aan in de productieomgeving. Vervang voorbeeldwaarden als <USER>, <DEVICE>, <RESOURCE-FQDN> en <TEST TIME WITH TIME ZONE> door de waarden uit precies één geval.
Open onder ZTNA > Reports het tabblad Report Generator. Selecteer voor geweigerde toegang de sjabloon Denied resource access, beperk de periode tot een kort tijdvak rond <TEST TIME WITH TIME ZONE> en filter, voor zover de beschikbare kolommen dit toelaten, op <USER>, <DEVICE> of <RESOURCE-FQDN>. Filterwaarden met = en != zijn hoofdlettergevoelig; bij ~ dient * als jokerteken en wordt geen onderscheid gemaakt tussen hoofdletters en kleine letters. Als u meerdere filters gebruikt, moet aan alle filters worden voldaan. Voer het rapport vervolgens uit met Create.
Gebruik voor een aanmelding die naar verwachting slaagt in plaats daarvan Authenticated users. Dit rapport bevat gebruikers die met succes door ZTNA-gateways zijn geauthenticeerd, ongeacht de implementatiemodus van de gateway. De sjablonen Gateway bandwidth en Resource bandwidth schrijven verkeer toe aan gateways en resources; afzonderlijk bewijzen ze niet dat een individuele toegangspoging is geslaagd.
Beperk onder My Environment > Alerts de periode en het apparaat zodat deze met de test overeenkomen. Eén waarschuwing kan meerdere terugkerende gebeurtenissen bundelen. Open de titel om de bijbehorende gebeurtenissen en alle details te bekijken. Sluit de waarschuwing tijdens de analyse niet alleen om de lijst op te schonen.
Validatie en verwacht resultaat
Een positieve test is pas voltooid als alle volgende resultaten met elkaar overeenkomen:
- De agent toont de verwachte status voor het geteste pad.
<RESOURCE-FQDN>wordt geopend met de beoogde gebruiker, het beoogde apparaat en het beoogde netwerk.- Het rapport Authenticated users bevat de geslaagde authenticatie binnen de geselecteerde periode.
- Het rapport Denied resource access bevat geen nieuwe weigering voor dezelfde test.
- Onder My Environment > Alerts staat rond het testtijdstip geen installatie-, update-, licentie- of connectiviteitswaarschuwing open die twijfel doet rijzen over het resultaat.
Ontbreekt de verwachte rapportregel, controleer dan de periode en de spelling van de filterwaarden. Herhaal de test daarna één keer en wijzig daarbij slechts één variabele. Verschijnt er in plaats daarvan een weigering, dan bepaalt de reden daarvan welke sectie u hierna volgt. Levert ook de tweede test geen bruikbare rapportregel op, probeer dan geen ‘succes’ af te dwingen met verdere configuratiewijzigingen. Bewaar de logboeken en het SDU-archief voor escalatie.
Probleemoplossing per symptoom
Status Not Configured
Controleer onder Devices > Computers of Servers of ZTNA op het apparaat is geïnstalleerd. Een groen vinkje bevestigt dat de component is geïnstalleerd; met een plusteken kan de installatie worden gestart. Alleen de aanwezigheid van Sophos Endpoint bewijst niet dat ZTNA aan het apparaat is toegewezen.
Voor Windows geldt een belangrijke uitzondering. Als Don’t intercept on-premises traffic is geconfigureerd onder Global Settings > Products and Services > ZTNA en de Windows-agent het interne netwerk detecteert, stopt deze daar bewust met het onderscheppen van verkeer en wordt Not Configured weergegeven. Nadat het apparaat naar een ander netwerk is verplaatst, wordt weer Configured verwacht. Volgens Sophos is deze functie momenteel specifiek voor Windows; ga er niet van uit dat macOS hetzelfde gedrag ondersteunt.
Voor dit gedrag op Windows is Sophos Core Agent 2025.2.1.709 of hoger vereist. Open in Sophos Fusion (voorheen Sophos Central) het apparaat en controleer op het tabblad Summary welke Core Agent-versie is geïnstalleerd voordat u problemen met de detectie van het lokale netwerk onderzoekt. Een oudere versie ondersteunt deze uitzondering niet op de beschreven manier.
Als de uitzondering niet van toepassing is, controleer dan in Sophos Fusion de componenttoewijzing, onlinestatus en updatestatus. Begin niet met een herinstallatie zolang niet duidelijk is of ZTNA überhaupt aan het apparaat is toegewezen.
Status Zero Trust Network Access: Error
Deze status wijst op een verbindingsprobleem. Controleer in deze volgorde:
- Bestaat er een ZTNA-beleid en is dit aan de resource toegewezen?
- Wordt de gateway-FQDN op het apparaat naar het juiste adres omgezet?
- Geeft Sophos Fusion een installatie- of statusfout voor het apparaat weer?
- Is de Sophos TAP-configuratie op Windows aanwezig, of is deze door andere netwerksoftware gewijzigd?
Sophos noemt het uitschakelen van IPv6 als stap voor probleemoplossing. Dit is geen standaardoplossing: doe dit uitsluitend op één testapparaat, nadat u de uitgangssituatie hebt vastgelegd, en voor één reproductietest. Schakel IPv6 daarna weer in. Als het symptoom hierdoor aantoonbaar verandert, bewaar dan de tijdstempels en een SDU-archief en onderzoek het probleem samen met Sophos Support. Laat IPv6 niet permanent of op grote schaal uitgeschakeld.
Een tunnel kan bij inactiviteit worden gesloten. Afhankelijk van de centrale instelling gebeurt dit na 5, 15 of 30 minuten of na één uur; standaard is dit 5 minuten. De tunnel wordt door nieuw verkeer opnieuw opgezet. Een gesloten, inactieve tunnel is op zichzelf dus geen bewijs van een storing.
Het aanmeldingsvenster verschijnt niet
Controleer voor een agentgebaseerde resource achtereenvolgens het volgende:
- Kan het apparaat de ZTNA-gateway bereiken?
- Is het proces van de ZTNA Agent actief?
- Verwijst een onjuist openbaar of intern CNAME-record voor de applicatie-FQDN naar de gateway? Voor agentgebaseerde applicaties mag dit CNAME-record niet bestaan.
- Komen de resource, toegangsmethode en FQDN in Sophos Fusion met elkaar overeen?
- Staan er rond het testtijdstip SNTP-, DNS- of verbindingsfouten in de ZTNA-logboeken?
Als het aanmeldingsvenster wel verschijnt maar de gebruiker niet wordt teruggeleid naar de applicatie, controleer dan de omleidings-URI van de identiteitsprovider. Bij Okta is ook de Groups claim expression hoofdlettergevoelig. Reset browsercookies of aanmeldingsgegevens pas nadat is vastgesteld dat het probleem daadwerkelijk in de authenticatie zit.
Een geauthenticeerde agentresource werkt niet of niet meer
Als de authenticatie slaagt maar een agentgebaseerde applicatie niet wordt geopend, controleer dan de SNTP-logboeken op het eindpunt op fouten. Controleer daarnaast in heartbeat.xml of het daarin vastgelegde certificaat op dit moment geldig is. Een onjuiste apparaattijd, mislukte tijdsynchronisatie of een verlopen dan wel nog niet geldig certificaat kan het geauthenticeerde agentpad onderbreken, ook als het beleid en DNS in orde lijken. Bewaar de logboeken, het bestand en de tijdstempel. Bewerk het XML-bestand niet en omzeil de certificaatvalidatie niet.
Als de toegang eerder wel werkte en later wegvalt, voer dan dezelfde controles uit op de SNTP-logboeken en de geldigheid van het certificaat in heartbeat.xml. Controleer ook het apparaat in Sophos Fusion. Een rode Endpoint health-status is een aanwijzing voor de diagnose: verhelp de gemelde oorzaak en test daarna opnieuw, in plaats van het ZTNA-beleid te versoepelen.
403 Access Denied / No Access, Device Health of Policy Off
Aan de hand van het rapport Denied resource access kunt u bepalen wat u hierna moet controleren:
- 403 Access Denied / No Access: De gebruiker is feitelijk geen lid van een groep die aan de resource is toegewezen, of de groep is in Microsoft Entra ID niet ingesteld als beveiligingsgroep. Controleer de groepsimport, de beveiligingsstatus van de groep en de API-machtigingen van de identiteitsprovider. Het kan maximaal een uur duren voordat wijzigingen in toegestane groepen zijn verwerkt.
- Device Health: Het apparaat voldoet niet aan de statusvoorwaarden van het toegewezen agentbeleid. Verhelp het specifieke statusprobleem in plaats van het beleid in algemene zin af te zwakken.
- Policy Off: Open onder My Products > ZTNA > Policies het betreffende beleid en schakel Policy is enforced in.
- Upstream request error bij Agentless: De gateway kan de interne applicatie niet bereiken, de applicatie is offline, de FQDN of het IP-adres wordt onjuist omgezet of de geconfigureerde poort is verkeerd. Dit bewijst niet dat de agent op het eindpunt defect is.
- 404 Not Found bij Agentless: Controleer het CNAME-record waarmee de applicatie naar de gateway-FQDN verwijst. Gebruik deze DNS-regel niet voor agentgebaseerde resources.
Als de gebruiker zojuist aan een groep is toegevoegd, voert u pas na het gedocumenteerde replicatie-interval een nieuwe test uit. Met een privévenster kunt u voor een webapplicatie een verouderde browserstatus uitsluiten, maar u kunt de groepsreplicatie er niet mee versnellen.
DNS-fouten na de installatie
De ZTNA TAP-adapter kan de standaardadapter voor nslookup worden. Een zoekopdracht naar een doel buiten de ZTNA-gateway kan dan mislukken, terwijl de naamomzetting in het algemeen nog wel werkt. Voor een vergelijking adviseert Sophos om de beoogde DNS-server expliciet op te geven:
nslookup <FQDN> <DNS-SERVER>
Vergelijk het antwoord via de verwachte bedrijfsresolver en test vervolgens de echte applicatieaanroep. Wijzig niet op goed geluk de adaptervolgorde, netwerkmetrieken of DNS-serveradressen. Controleer bij agentgebaseerde resources ook of er geen gateway-CNAME voor de applicatie bestaat.
Sophos DNS Protection gebruikt een afzonderlijk gegevenspad. Als dit product eveneens in gebruik is, volgt u Sophos DNS Protection voor eindpunten configureren voor het beleid en de uitsluitingen. Behandel ZTNA DNS en Endpoint DNS Protection niet als dezelfde functie.
ZTNA naast VPN- of software voor externe toegang
Verwijder TAP-adapters niet zonder concrete aanleiding, wijzig geen bindingen en stel netwerkmetrieken niet handmatig in. Reproduceer eerst in een gecontroleerde test de toegang tot dezelfde resource met en zonder de andere client. Noteer daarbij het tijdstip, het DNS-antwoord en de ZTNA-status.
Voor ZTNA 2026.1 in combinatie met Sophos DNS Protection documenteert Sophos één specifiek pad voor gelijktijdig gebruik: schakel DNS Protection in en activeer in het eindpuntbeleid Retry with system- or application-configured DNS services when DNS Protection returns NXDOMAIN. Hiervoor zijn de toepasselijke versie, licentie en DNS Protection-configuratie vereist. Het is geen universele oplossing voor willekeurige VPN-producten.
Specifieke situaties op macOS
Op macOS Sequoia kan Chrome na een nieuwe installatie met alleen ZTNA applicaties achter een on-premises gateway blokkeren als de browser geen toegang heeft tot het lokale netwerk. Controleer uitsluitend bij dit symptoom onder System Settings > Privacy & Security > Local Network of Google Chrome lokale apparaten mag vinden. Sophos Cloud Gateway ondervindt geen hinder van dit gedocumenteerde probleem. Hieruit volgt geen algemene aanbeveling om deze toestemming te verlenen en evenmin een toezegging over ‘privétoegang’ in macOS.
Een hoog CPU-gebruik na een MDM-implementatie kan worden veroorzaakt door meerdere VPN-profielen waarvan de naam met Sophos ZTNA begint. Controleer onder System Settings > VPN of er dubbele profielen zijn. Behoud precies één profiel. Een door MDM geïnstalleerd profiel kan niet lokaal worden verwijderd en moet daarom het profiel zijn dat behouden blijft. Start de Mac opnieuw op en controleer daarna opnieuw het CPU-gebruik en de ZTNA-toegang. Deze opschoning geldt alleen voor dit bevestigde geval op macOS, niet voor TAP-adapters op Windows.
Als u het probleem expliciet met verouderde aanmeldingsgegevens kunt reproduceren, mag u de resetprocedures van Sophos alleen gebruiken voor foutopsporing of demonstraties, niet om gebruikers in een productieomgeving standaard af te melden. Op macOS biedt het diagnostische hulpprogramma van Endpoint de optie ZTNA > Reset. Scripts voor browsercookies of het handmatig verwijderen van Safari-websitegegevens moeten exact zijn afgestemd op de gateway en identiteitsprovider. Voor de Sophos-procedure op Windows moet Tamper Protection zijn uitgeschakeld en moet de KB-bijlage clearcreds.bat als administrator worden uitgevoerd. Gebruik geen opschoonscripts van derden en verzin geen handmatige verwijderingspaden. De originele bestanden en beperkingen staan in Sophos ZTNA: Afmelden bij de agent.
Veilig terugdraaien of buiten gebruik stellen
De geraadpleegde bronnen voor diagnose en rapportage beschrijven geen algemene reparatie, verwijdering of rollback van de agent. Stop daarom op het volgende veilige punt:
- Testfilters en Report Generator wijzigen het gegevenspad niet. Een sjabloon of planning die alleen voor de diagnose is opgeslagen, kunt u onder Saved templates of Scheduled exports weer verwijderen.
- Herstel na een IPv6-vergelijkingstest onmiddellijk de vastgelegde uitgangssituatie.
- Laat een tijdelijk versoepeld beleid, een gewijzigde groep of DNS-configuratie, of een gewijzigde certificaatcontrole niet als oplossing actief. Als een dergelijke wijziging buiten deze procedure om is aangebracht, herstel dan de eerder vastgelegde toestand en test hetzelfde geval opnieuw.
- Verwijder de agent of TAP-adapters niet en omzeil de certificaatvalidatie niet zolang niet is aangetoond waar de fout zich bevindt. Als er geen gedocumenteerde rollback bestaat, stop dan en escaleer met het bewaarde bewijsmateriaal.
Na elke rollback moeten de agentstatus, het DNS-antwoord, de echte resourceaanroep en het toepasselijke ZTNA-rapport weer overeenkomen met de uitgangssituatie. Is dat niet het geval, breng dan geen tweede wijziging aan.
Beheer, evaluatie en levenscyclus
ZTNA-rapporten en waarschuwingen dienen als operationeel bewijs; het zijn geen herstelacties. Voor periodieke controles kunt u een gefilterde rapportsjabloon opslaan of een export plannen. Geplande rapporten kunnen dagelijks, wekelijks of maandelijks als PDF, CSV of HTML worden gegenereerd; Sophos Central ondersteunt maximaal 200 planningen. Handmatig of automatisch gegenereerde exports worden na 90 dagen verwijderd. Als een rapport persoonsgegevens bevat, verdient een koppeling per e-mail de voorkeur boven een bestandsbijlage, omdat voor de koppeling aanmelding bij Sophos Central vereist is.
Waarschuwingen vermelden de ernst, status, gebeurtenissen en het apparaat. Terugkerende gebeurtenissen kunnen in één waarschuwing worden gebundeld; een latere gebeurtenis kan de waarschuwing automatisch met de status Resolved sluiten. Lees tijdens een incident daarom altijd de opgenomen gebeurtenissen en tijdstempels. Met Mark as acknowledged verdwijnt een waarschuwing uit de lijst, maar wordt de oorzaak niet opgelost. Ook Mark as resolved is geen vervanging voor technisch herstel.
Verzamel de volgende gegevens voordat u opnieuw installeert, profielen opschoont of verdere netwerkwijzigingen aanbrengt:
- apparaat, gebruiker, besturingssysteem en de daadwerkelijk geïnstalleerde componenten;
- resource, toegangsmethode, beleid en toegewezen groep;
- de exacte melding, lokale ZTNA-status en tijdstempel inclusief tijdzone;
- het resultaat met een tweede gebruiker, een tweede apparaat of een ander netwerk, waarbij u telkens slechts één variabele wijzigt;
- DNS-antwoorden voor de FQDN’s van de resource en gateway;
- relevante gebeurtenissen in Sophos Central en ZTNA-, SNTP- en installatielogboeken;
- het gefilterde ZTNA-rapport of de export voor de testperiode;
- een actueel SDU-archief.
De actuele Help-documentatie en componentversies zijn leidend. Op basis van deze procedure kunnen geen uitspraken worden gedaan over historische ZTNA-overgangen, het intrekken van eerdere rechten, migratiedeadlines, uitfasering of exacte datums voor het einde van de ondersteuning.
Gerelateerde bestaande handleidingen
Raadpleeg voor de architectuur en afhankelijkheden Sophos ZTNA instellen: overzicht en volgorde. Dit artikel blijft beperkt tot de agentstatus en bewijzen over de verbinding; de implementatie van gateways en een veronderstelde algemene reparatie van de agent vallen buiten het bereik ervan.
Sophos Endpoint: diagnostiek met SDU beschrijft hoe u veilig gegevens verzamelt. Open vervolgens met het bewaarde bewijsmateriaal een supportaanvraag bij Sophos. Neem geen aanmeldingsgegevens, tokens of browsercookies op in tickets of onbeveiligde bijlagen.