Przejdz do tresci
Avanet

Wymagania sieciowe i Proxy Sophos Endpoint

Sophos Central Endpoint wymaga wychodzącego DNS i HTTPS do usług Sophos. Podstawą jest port 53 dla rozwiązywania nazw i port 443 dla Central Communication, Updates, Live Protection i funkcji zależnych od licencji.

Zezwolenia wdraża się na rzeczywiście używanych Network Firewalls i Proxy. Sophos Firewall Appliance nie jest wymagana ani konfigurowana w tym artykule. Endpoint musi niezawodnie używać zaplanowanej ścieżki.

Domains zamiast statycznych list IP

Sophos obsługuje usługi w wielu regionach i platformach Cloud. Tam, gdzie pozwala na to infrastruktura bezpieczeństwa, zezwala się na oficjalnie udokumentowane Wildcard Domains. Sztywna lista AWS Regions lub IP Addresses może się zmieniać i niepotrzebnie powodować awarie.

Jeśli Wildcards są niemożliwe, używa się aktualnej listy regionalnej. Uwzględnia się wymagane Certificate Authorities, Management Communication System, SophosLabs Intelix oraz cele XDR lub Live Response zależnie od licencji.

Aktualna podstawowa lista z Wildcards obejmuje:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

W zależności od łańcucha zaufania mogą być też potrzebne *.globalsign.com, *.globalsign.net i *.digicert.com. Bez obsługi Wildcards dochodzą między innymi az416426.vo.msecnd.net, dc.services.visualstudio.com oraz regionalne cele MCS i instalatora. Dokładne listy są dynamiczne; przy każdym Change porównuje się je z aktualnymi wymaganiami Sophos i dokumentuje skuteczny dostęp.

Kolejność połączeń

W komunikacji z Central agent sprawdza dostępne drogi w określonej kolejności:

  1. Message Relay;
  2. Proxy skonfigurowany w Sophos Central;
  3. System Proxy;
  4. WPAD, poza Linux;
  5. połączenie bezpośrednie.

Wiele równoczesnych dróg utrudnia diagnozę. W kontrolowanych sieciach planuje się ścieżkę preferowaną i świadomie zezwala lub blokuje fallback.

Central Proxy Configuration

W Global Settings > Products and Services > Endpoint and Server > Proxy Configuration zapisuje się Host i Port z opcjonalnymi Credentials albo PAC URL. Zapisanej password nie można później odczytać; nowe dane mogą nadpisać stare.

Service Account ma tylko wymagane prawa i nie jest używane interaktywnie. Monitoruje się expiry, rotation i lock. Proxy z TLS Inspection nie może zmieniać połączenia tak, by zawodziła walidacja certyfikatów lub komunikacja agenta.

Podczas pierwszej instalacji Windows przekaż proxy przez SophosSetup.exe --proxyaddress=<host:port> albo PAC przez --pacurl=<url>. Parametry dotyczą tylko bootstrapu. Po rejestracji Central dostarcza konfigurację stałą. Hasła w linii poleceń trafiają do procesów i logów wdrożenia; użyj funkcji sekretów platformy.

Agent próbuje najpierw Message Relay, następnie proxy skonfigurowanego w Central, proxy systemowego, WPAD i na końcu połączenia bezpośredniego. Linux nie obsługuje WPAD. Sprawdź też kontekst: skrypty GPO i dystrybucja często działają jako SYSTEM, z innym dostępem niż użytkownik.

MCS musi zweryfikować oryginalny certyfikat Sophos. Wyłącz aktualne domeny Sophos z TLS inspection zamiast ufać CA inspekcji zamiast certyfikatu MCS. Przechwytywanie może działać w firewallu, proxy, kliencie VPN lub innym oprogramowaniu.

Jeśli filtr potrzebuje regionalnego celu MCS, na zarządzanym endpoint otwórz C:\ProgramData\Sophos\Management Communications System\Endpoint\Config, użyj adresu z pliku i pobierz bezpośrednio certyfikat jako referencję. Nie naprawia to pierwszej instalacji; dla bootstrapu zezwól na oficjalne domeny i porty.

Update Cache i Message Relay

Update Cache udostępnia treści aktualizacji w sieci lokalnej przez port 8191. Message Relay pośredniczy w komunikacji zarządzającej przez port 8190 i można go skonfigurować tylko na urządzeniu z Update Cache. Zwykły klient Windows 10 może działać jako Cache, ale nie jako Message Relay.

Cache i Relay potrzebują co najmniej 5 GB. Sophos zaleca Windows Server 2016 lub nowszy dla kombinacji. Mac może pobierać z Cache, ale nie używa Message Relay.

Pierwsza instalacja może pobierać z istniejącego Cache. Urządzenia bez bezpośredniego Central Access wymagają także gotowego Relay. Oba elementy instaluje się i testuje przed rolloutem.

Sieci segmentowane i mobilne

Notebook musi działać w biurze, Home Office i przez VPN. Jeśli dozwolona jest wyłącznie wewnętrzna ścieżka Relay, poza siecią firmową może utracić połączenie. Jeśli dozwolony jest Direct Access, proces operacyjny musi świadomie zaakceptować ten fallback.

W segmentach testuje się DNS, 443, 8190 i 8191 między właściwymi źródłami i celami. Udane otwarcie strony nie dowodzi działania agenta z jego Service Account, Proxy Method i Certificate Path.

Diagnostyka

Przy błędzie komunikacji łańcuch sprawdza się od dołu do góry: DNS Resolution, TCP Connection, Proxy Authentication, TLS, Sophos Domain i na końcu Central Registration. Dokumentuje się czas, Source Network i używaną ścieżkę.

Jeśli zawodzą tylko Updates, sprawdza się port Cache, Storage i aktywność Cache. Jeśli Updates działają, ale Central nie, uwaga skupia się na Message Relay lub Proxy. Jeśli urządzenie zawodzi tylko poza biurem, porównuje się PAC, WPAD i dozwolone fallbacks.

Geo Blocking może nieumyślnie blokować cele Sophos, ponieważ Cloud Regions są dynamiczne. Nie zawsze potrzeba szerokiego zezwolenia kraju, ale Sophos Domains nie blokuje się wyłącznie według domniemanej lokalizacji hostingu.

WinHttpSendRequest failed 12007 oznacza błąd rozpoznawania nazwy lub nieosiągalny cel Sophos. Porównaj powtarzające się kody HTTP 500, 502, 503 lub 504 w McsClient.log z Sophos Central Status i dokładnym czasem. Pojedyncze przypadki są zwykle przejściowe; częste błędy bez awarii Central prowadzą do proxy, relay, TLS i przechwytywania pakietów.

Powiązane artykuły

Cache i Relay opisuje Sophos Endpoint Updates, Cache i Message Relay. Parametry Installera: Automatyczne wdrażanie Sophos Endpoint w Windows.

Częste pytania

Jakich portów potrzebuje zwykły Endpoint?

Podstawowa komunikacja wymaga wychodzącego DNS 53 i HTTPS 443. Update Cache i Message Relay używają dodatkowo 8191 i 8190.

Jaką kolejność Proxy stosuje agent?

Najpierw Message Relay, potem Central Proxy, System Proxy, WPAD i na końcu direct connection. Dostępne ścieżki powinny być świadomie ograniczone i testowane.