Wymagania sieciowe i proxy dla Sophos Endpoint
Sophos Fusion Endpoint wymaga wychodzących połączeń przez port 53 (DNS) i port 443 (HTTPS). Jeżeli sieć domyślnie blokuje ruch wychodzący, trzeba również zezwolić na cele właściwe dla systemu operacyjnego i licencjonowanych funkcji, wymienione na aktualnej liście Sophos „Domains and ports to allow”. Sophos podaje, że Sophos Firewall domyślnie zezwala na wymagane domeny i porty Fusion, dlatego ten artykuł dotyczy głównie innych zapór i serwerów proxy.
Najkrótsza droga: jeśli reguły obsługują wildcardy, zezwól na wildcardy Sophos i wymienione osobno hosty innych dostawców. Sprawdź, czy *.sophos.com obejmuje również domenę główną sophos.com; jeśli nie, dodaj ją osobno. Następnie zezwól na porty 53 i 443, wybierz ścieżkę proxy oraz przetestuj instalację, zarządzanie i aktualizacje z każdej istotnej sieci. Statyczne listy adresów IP lub krajów nie są zamiennikiem: Sophos używa AWS z niestatycznymi adresami i ostrzega, że reguły regionalne mogą nadpisać zezwolenia.
Domeny, na które należy zezwolić
Dla Endpoint, EDR, XDR i MDR Sophos dokumentuje następujące główne wildcardy:
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
W przypadku panelu Fusion Admin Sophos wymienia fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com i login.sophos.com. Jeśli składnia wildcardów jest obsługiwana, reguła *.sophos.com już obejmuje subdomeny, w tym login.sophos.com. Domenę główną sophos.com trzeba dopuścić osobno, jeśli wymaga tego składnia wildcardów. Dodatkowo należy zezwolić na az416426.vo.msecnd.net oraz dc.services.visualstudio.com. Jeżeli cele urzędów certyfikacji nie są już dostępne, Sophos wymienia także *.globalsign.com, *.globalsign.net i *.digicert.com.
Wymagane cele zależą także od platformy i licencji, na przykład przy XDR lub MDR. W zgłoszeniu zmiany zapisz dozwolone cele, systemy operacyjne, licencje, osobę odpowiedzialną i datę weryfikacji. Po zmianie licencji, systemu operacyjnego lub agenta oraz co najmniej raz na kwartał ponownie porównaj aktualną listę Sophos z instalatorem i logami sieciowymi. Zaktualizuj jednocześnie zaporę i proxy, a następnie powtórz test pilotażowy.
Gdy wildcardy nie są dostępne
Aktualizacja z 9 października 2026 r.: Cele Fusion Admin ponownie porównano z wersją strony z 6 października 2026 r.; login.sophos.com dodano do wspólnego zestawu podstawowego. Wspomniane poniżej porównanie z września pozostaje historycznym zapisem weryfikacji, a nie dowodem daty zmiany w produkcie.
Bez wildcardów poniższa lista służy jako punkt wyjścia. Porównano ją 25 września 2026 r. ze stroną źródłową Sophos „Domains and ports to allow”, której stan pochodzi z 14 września 2026 r. Przed skonfigurowaniem reguł sprawdź aktualną listę Sophos. Bloki obejmują Endpoint/EDR i oznaczone funkcje XDR/MDR, ale nie Sophos AD Sync: według Sophos wymaga on wildcardów. HTTPS korzysta z portu 443, a DNS z portu 53.
Sprawdź regiony przed dopuszczeniem ruchu: Nie ograniczaj wymienionych celów MCS, RCA i Live Terminal do jednego regionu wyłącznie na podstawie lokalizacji urządzenia. Dodatkowo trzeba ustalić cele rejestracji/API i MCS właściwe dla konkretnej instalacji na podstawie jej instalatora (instrukcje pod listami). Mogą również dojść hosty AWS zaobserwowane w logach. Regionalne reguły blokujące mogą nadpisać zezwolenia; zezwolenie tylko na własny kraj nie zastępuje wymaganych domen.
Zestaw podstawowy dla Windows, macOS i Linux:
fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
Dodatki platformowe: Windows i macOS wymagają sdu-auto-upload.sophosupd.com i ssp.sophos.com; tylko Windows wymaga alert.hitmanpro.com, a tylko macOS amazonaws.com. Windows i macOS wymagają też celów wysyłania RCA:
rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com
MCS dla wszystkich trzech platform:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
Windows i Linux wymagają dodatkowo celów push MCS:
mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com
Intelix: Wszystkie platformy wymagają us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com i eu.analysis.sophos.com; tylko Windows wymaga dodatkowo analysis.sophos.com.
XDR/MDR: Tylko urządzenia z systemem Windows lub Linux i licencją XDR albo MDR wymagają tych celów Live Terminal:
live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com
Urzędy certyfikacji: Jeśli nie są jeszcze dozwolone, wszystkie platformy wymagają ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com i crl4.digicert.com.
Regionalne cele rejestracji i API zależą od instalacji i również muszą zostać wykryte:
- Windows: otwórz
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, znajdź wiersze zaczynające się odOpening connection toi zezwól na znalezione tam domeny MCS i API (Sophos wskazuje co najmniej dwa wpisy). - macOS: rozpakuj
SophosInstall.zip, otwórzSophosInstall/Sophos Installer Components/SophosCloudConfig.plisti zezwól na domenę w wartości poRegistrationServerURL. - Linux: w katalogu zawierającym
SophosSetup.shuruchom instalator poleceniemsudo bash -x ./SophosSetup.sh. Zezwól na domeny z wierszy+ CLOUD_URL=https://i+ MCS_URL=https://.
Hosty AWS: Logi zapory lub proxy mogą pokazywać wyniki odwrotnego wyszukiwania DNS dla *.amazonaws.com. Sophos wymaga dopuszczenia również tych zaobserwowanych adresów URL. amazonaws.com, wymieniona wprost dla macOS, nie oznacza zezwolenia na wszystkie subdomeny. Ustal faktycznie potrzebne hosty AWS na podstawie logów i sprawdź je w zgłoszeniu zmiany; statyczne zakresy adresów IP nie zastępują tej kontroli.
Po zmianie licencji, platformy lub agenta oraz co najmniej raz na kwartał ponownie porównaj wyżej podlinkowaną aktualną listę Sophos z wymienionymi tutaj celami. Zapisz stan źródła, datę kontroli i zmiany w zgłoszeniu oraz zaktualizuj wersje językowe. Następnie ponownie ustal cele specyficzne dla instalacji, zaktualizuj zaporę i proxy oraz powtórz test pilotażowy z każdej sieci, której dotyczy zmiana.
Konfiguracja proxy i kolejność połączeń
W Global Settings > Products and Services > Endpoint and Server > Proxy Configuration włącz Proxy Configuration. Podaj nazwę hosta, port oraz w razie potrzeby nazwę użytkownika i hasło. Alternatywnie wpisz adres PAC w PAC Url, na przykład http://your.organization.com/pacfile.pac. Sophos nie może odzyskać zapisanego hasła, więc Save może nadpisać istniejące hasło.
Windows, macOS i Linux używają pierwszej działającej konfiguracji w tej oficjalnej kolejności:
- Sophos Central Message Relay
- proxy skonfigurowane w Sophos Fusion (dawniej Sophos Central)
- domyślne proxy systemowe
- Web Proxy Auto-Discovery (WPAD)
- połączenie bez proxy
Linux nie obsługuje WPAD. Ponieważ późniejsza opcja może zadziałać jako fallback, udana komunikacja nie dowodzi użycia planowanego proxy. W ściśle kontrolowanych sieciach świadomie ogranicz niepożądane ścieżki awaryjne i potwierdź trasę w logach proxy lub zapory.
Parametry proxy podczas instalacji Windows opisuje artykuł Automatyczne wdrażanie Sophos Endpoint w Windows. Informacje o Update Cache i Message Relay zawiera Aktualizacje Sophos Endpoint, Cache i Message Relay.
Nie myl inspekcji TLS z listą zezwoleń
Zezwolenie na domenę i wyłączenie jej z inspekcji TLS to odrębne decyzje. Przeanalizowane strony Sophos wymagają domen i celów CA, ale nie dokumentują ogólnego wyłączenia z inspekcji TLS dla wszystkich wymienionych wildcardów. Nie kopiuj więc listy bez weryfikacji do globalnej reguły no-decrypt.
Jeżeli zapora lub proxy przechwytuje HTTPS, pilotażowy endpoint musi potwierdzić działanie instalacji, zarządzania i aktualizacji. Jeśli zawodzi tylko ścieżka z inspekcją, najpierw przetestuj wąski wyjątek dla konkretnego, aktualnie udokumentowanego celu Sophos. Stały wyjątek ogranicz do potwierdzonych celów i sprawdź ponownie po zmianie powyższej listy właściciela.
Weryfikacja komunikacji
Testuj prawdziwy pilotażowy endpoint, nie tylko przeglądarkę administratora, w każdym planowanym segmencie, VPN i sieci mobilnej:
- Rozwiązywanie DNS i połączenia wychodzące 53 oraz 443 do wszystkich wymaganych celów są dozwolone.
- Bez wildcardów cele rejestracji i MCS wykryte przez instalator odpowiadają regułom.
- Endpoint jest widoczny jako zarządzany w Sophos Fusion i otrzymuje zasady.
- Aktualizacje i licencjonowane funkcje działają planowaną ścieżką.
- Logi pokazują oczekiwane proxy lub Message Relay, a nie niezamierzony fallback.
Przy awarii sprawdzaj kolejno DNS, TCP 443, uwierzytelnianie proxy, inspekcję TLS, regułę domenową i stan Fusion. Powtarzające się błędy serwera z dokładnego okresu porównaj z Sophos Central Status. Jeśli aktywny jest pasujący incydent, zapisz w zgłoszeniu jego stan, identyfikator i dotknięty region, a lokalne zmiany reguł wstrzymaj. Po usunięciu awarii powtórz ten sam test pilota; lokalną analizę kontynuuj tylko wtedy, gdy test nadal zawodzi.