Sophos Endpoint Updates, Cache i Message Relay
Sophos Endpoint aktualizuje się domyślnie automatycznie. Update Management Policy steruje dostępnością wersji produktu i pakietem używanym przez urządzenie. Aktualne dane wykrywania nowych zagrożeń nadal są dostarczane i nie powinny czekać na okno serwisowe.
Zarządzany Endpoint po raz pierwszy sprawdza aktualizacje pięć minut po uruchomieniu urządzenia, a następnie automatycznie co 60 minut. Tego interwału nie można skrócić poniżej 60 minut. Update Now uruchamia w razie potrzeby dodatkowy przebieg ręczny, ale nie zastępuje stale działającego źródła aktualizacji.
Update Cache i Message Relay wykonują inne zadania: Cache ogranicza powtarzane pobieranie, a Relay pośredniczy w komunikacji zarządzającej z Sophos Central.
Trzy oddzielne poziomy
| Poziom | Zadanie | Typowy błąd |
|---|---|---|
| Update Management Policy | czas i pakiet dla grupy | traktowana jako pełna blokada aktualizacji |
| Update Cache | jednorazowe pobranie i dystrybucja | bez pojemności lub drogi awaryjnej |
| Message Relay | pośrednictwo komunikacji Central | mylony z Proxy lub Cache |
Message Relay można skonfigurować tylko na serwerze będącym również Update Cache.
Integralność aktualizacji
Sophos pobiera pliki aktualizacji przez HTTPS, używa manifestu podpisanego przez Sophos i instaluje wyłącznie pliki binarne, które są zarówno wymienione w manifeście, jak i podpisane przez Sophos. Update Cache nie zmienia tego łańcucha zaufania, lecz udostępnia zatwierdzone treści bliżej urządzenia Endpoint.
W przypadku błędu integralności nie pomija się kontroli podpisu ani manifestu. Zamiast tego sprawdza się czas systemowy, ścieżkę HTTPS, Proxy lub TLS Inspection, stan Cache i źródło oryginalne. Własne pliki i ręcznie zmienione pakiety nie należą do ścieżki aktualizacji Sophos.
Pakiety oprogramowania
W Global Settings > Products and Services > Endpoint and Server > Software packages dostępne są różne typy pakietów zależnie od licencji i platformy:
- Recommended: bieżące funkcje, automatyczna obsługa, bez terminu
- Fixed term support: stabilna wersja funkcji, domyślnie przez co najmniej 120 dni i z przynajmniej 60-dniowym nakładaniem się na kolejną wersję Fixed Term
- Long term support: dla krytycznych urządzeń ze ścisłym Change Control, okres 18 miesięcy
- EAP: wczesne funkcje dla środowisk testowych
- Special: tylko z tokenem i instrukcją Sophos Support
Fixed Term i Long Term wygasają. Bez następcy urządzenia po wygaśnięciu nie otrzymują nowych Protection Updates. Termin i następca muszą być częścią Patch i Change Management.
Pakiety oprogramowania nie są dostępne z Intercept X Essentials. Pakiet Special dodaje się wyłącznie przy użyciu tokenu od Sophos Support. Jeżeli Sophos znajdzie krytyczny błąd w stałym pakiecie, może pojawić się dodatkowa wersja .1; urządzenia nie przechodzą na nią automatycznie.
Rollout etapowy
Odporna dystrybucja wykorzystuje co najmniej trzy etapy:
- Pilot: reprezentatywne urządzenia na Recommended lub wczesnym etapie treści.
- Production: szeroka grupa po udanym pilocie.
- Critical: krytyczne urządzenia w późniejszym etapie lub uzasadnionym pakiecie.
Etapy First, Second i Last stage opóźniają Detection Data w ramach rollout Sophos. Globalnie musi być dozwolona zmiana Content Timing; Sophos udostępnia tę funkcję tylko rolom Admin i Super Admin. Krytyczność nie oznacza automatycznie najpóźniejszych danych; trzeba ważyć ryzyko i stabilność.
Sophos zaleca małą reprezentatywną grupę w pierwszym etapie, większość urządzeń w drugim, a urządzenia krytyczne w trzecim. Nie wszystkie urządzenia powinny trafiać do ostatniego etapu. W przeciwnym razie środowisko wykryje niezgodną aktualizację treści dopiero wtedy, gdy nie ma już kolejnej wewnętrznej fali, którą można zatrzymać. Gdy przy aktywnym sterowaniu nie wskazano etapu, Sophos używa etapu drugiego.
Odstęp między etapami nie jest stały; zależnie od pilności i zawartości może wynosić od godzin do tygodni. Central nie pokazuje ani dokładnej wersji Content na urządzeniu, ani w sposób wiarygodny, czy urządzenie ma już najnowszą zawartość. Sophos może skrócić odstęp, ale nawet przy krytycznych aktualizacjach nie pomija wybranego etapu. Jeśli wystąpi powtarzalny problem z Content, pozostałe Policies tymczasowo ustawia się na trzeci etap, a do Sophos Support przekazuje logi urządzeń i przedział czasowy.
Update Management Policy
Dzień i godzinę ustawia się bezpośrednio w zasadzie urządzeń w Central:
- Otwórz My Products > Endpoint > Policies i utwórz zasadę Update Management albo otwórz istniejącą. Ten typ zasady można przypisać do urządzeń, ale nie do użytkowników.
- Otwórz kartę Settings i włącz zasadę.
- Włącz Scheduled Updates, a następnie w polach dnia i godziny wybierz moment, od którego aktualizacje produktu mają być dostępne. Obowiązuje czas lokalny każdego komputera, więc urządzenia w różnych strefach czasowych nie rozpoczynają aktualizacji równocześnie. Wyłączony komputer zaktualizuje się po następnym uruchomieniu.
- W sekcji Software packages wybierz dla każdego systemu operacyjnego pakiet sprawdzony wcześniej w grupie pilotażowej. Jeśli globalnie włączono Content Timing, wybierz również planowany etap treści. Pozostaw Don’t use update caches wyłączone, dopóki urządzenie wymaga Update Cache lub Message Relay.
- Zapisz zmiany i zastosuj je najpierw do grupy pilotażowej. Przed przejściem do następnej grupy sprawdź w Central obowiązującą zasadę i pakiet, a na Endpoint w sekcji About — zainstalowaną wersję.
Wybrane okno określa moment udostępnienia, a nie gwarantowaną minutę instalacji ani pełną blokadę aktualizacji. Update Now natychmiast przeprowadza pełne sprawdzenie; zmiana licencji lub nowe przypisanie oprogramowania również mogą ominąć harmonogram. Zmiany Device Encryption i Agent Mode nie mogą więc ślepo polegać na zwykłym oknie. Automatyczne aktualizacje ochrony przed nowymi zagrożeniami są nadal dostarczane, a Sophos nie pomija wybranego etapu treści nawet przy aktualizacjach krytycznych.
Globalne ustawienie Bandwidth Usage ogranicza pobieranie agenta w Windows. Wartość domyślna wynosi 256 Kbit/s. Ograniczenie nie dotyczy ani pierwszej instalacji, ani pobierania z Update Cache. Zbyt niska wartość może sprawić, że Endpoints długo pozostaną na starej wersji produktu.
Planowanie Update Cache
Cache ma sens przy wielu urządzeniach, ograniczonym WAN lub powtarzanych pobraniach. Wymaga obsługiwanego Windows, co najmniej 5 GB miejsca i TCP 8191.
Dla Cache i Relay Sophos zaleca Windows Server 2016 lub nowszy. Windows 10 może działać tylko jako Cache. Należy użyć systemu nadal wspieranego przez Microsoft i Sophos.
Konfiguracja: Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Planowanie Message Relay
Relay pomaga urządzeniom bez bezpośredniego dostępu do Central. Oprócz TCP 8191 dla Cache wymaga TCP 8190 dla zarządzania.
Instalator otwiera porty w lokalnym Windows Firewall, ale firewalle sieciowe, VLAN i Host Hardening nadal muszą je jawnie dopuścić.
macOS może pobierać z Cache, ale nie używa Message Relay. Urządzenia Linux mogą korzystać zarówno z Cache, jak i Relay, lecz Central zarządza nimi w obszarze Server lub Workload, a nie przez instalator Endpoint. Zachowanie platform trzeba sprawdzić przed projektem sieci izolowanej.
Przypisanie automatyczne i ręczne
Central zwykle automatycznie przypisuje właściwy Cache lub Relay. W sieciach specjalnych możliwe jest przypisanie ręczne.
Przed usunięciem usługi trzeba przepisać urządzenia ręczne. Central odinstalowuje komponent, zamyka lokalne porty i przypisuje inny serwis. Bez Cache lub Relay urządzenia próbują drogi bezpośredniej.
Odporność na awarie
Pojedynczy Cache lub Relay nie może stać się ukrytym Single Point of Failure. Plan obejmuje:
- alternatywną drogę bezpośrednią lub pośrednią,
- monitoring dostępności, miejsca i usług,
- udokumentowane IP, porty i sieci,
- kolejność serwisu kilku Caches,
- wyłączenie infrastruktury z automatycznego usuwania urządzeń.
W sieciach izolowanych ścieżkę instalacji trzeba testować z istniejącym Cache i Relay. Nowy Endpoint podczas pierwszej instalacji także potrzebuje dostępu do komponentów Sophos.
Don’t use update caches
Opcja Don’t use update caches w Update Management Policy kieruje urządzenia bezpośrednio do Sophos i wyłącza korzystanie z Message Relays.
Nadaje się dla urządzeń mobilnych i Troubleshooting. W sieci bez bezpośredniego dostępu może przerwać komunikację i aktualizacje.
Rozdzielenie błędów aktualizacji według przyczyny
SophosUpdate.log dostarcza pierwszego wiarygodnego błędu. Cache czyści się dopiero po oddzielnym sprawdzeniu drogi pobierania, DNS, Proxy, integralności plików i instalacji komponentów.
Błąd 12007 do Update Cache
WinHttpSendRequest z błędem 12007 oznacza The server name or address could not be resolved. Endpoint nie rozwiązuje nazwy przypisanego Update Cache. Sprawdza się odpowiedzi A/AAAA, Search Suffix, Split DNS i rozwiązywanie z objętej sieci. Otwarty port 8191 nie naprawia braku DNS.
Checksum error i Out of update sources
SUL-Log [E73342] Checksum error, a następnie Out of update sources wskazuje, że pobrany plik nie odpowiada oczekiwanemu hash. Plik z logu pobiera się przez tę samą drogę Proxy, Cache i Security Appliance, a MD5 porównuje z nazwą obiektu Sophos. Różnica dowodzi modyfikacji między Sophos a Endpointem, często przez Cache, Proxy lub Web Appliance. Koryguje się system pośredni, bez wyłączania kontroli integralności Agenta.
SUL-Log [E59264] Cannot locate server wskazuje natomiast na nieosiągalną lub blokowaną drogę aktualizacji. Pobranie w Browser ma znaczenie tylko przez ten sam Proxy i urządzenia sieciowe. Jeśli zamiast pliku pojawia się Block Page, na odpowiedzialnej kontroli dopuszcza się aktualne domeny i porty Sophos.
Message Relay błędnie używany jako Proxy
Jeśli access.rlog pokazuje 403 dla CONNECT dci.sophosupd.com:443, a httpd.rlog zawiera client denied by server configuration lub Maximum connection count exceeded, sprawdza się Central Proxy Configuration. Message Relay nie jest ogólnym Web Proxy i nie może być wpisany jako Proxy Server. Wpis usuwa się w Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, zachowując osobne przypisanie Relay.
Cache nie działa po zmianie licencji
Update Cache zwykle przechowuje tylko wymagane tożsamości licencji Endpoint i Server. Po wygaśnięciu, zmianie lub odnowieniu może zachować tożsamość Device Encryption, gdy Endpoint znów pyta z tożsamością Endpoint. Couldn't find DCI for user na Endpoincie i różne warehouseUsers na Cache są typowym obrazem.
Preferowaną naprawą jest kontrolowane usunięcie i ponowna instalacja roli Update Cache. Ręczna zmiana Cache Status, folderów Warehouse lub License Tokens wymaga Backup i aktualnego runbooka Sophos Support, bo pliki zawierają Credentials, a nazwy folderów rozróżniają wielkość liter. Następnie uruchamia się Cache Service i ręcznie aktualizuje Pilot Endpoint.
TEMP lub TMP uniemożliwia instalację komponentów
Na Legacy Endpoint brak wartości systemowej TMP może pozwolić AutoUpdate pobrać packages, ale nie utworzyć Component Logs w System Temp i zakończyć kodem 141. Ustawia się TMP na %SystemRoot%\TEMP, restartuje urządzenie i ponownie wykonuje Update Now.
Core Agent 2023.1 i starszy mógł również kończyć się MoveFile ... The file exists (80), gdy TEMP lub TMP wskazywały inny dysk. Ten historyczny przypadek rozwiązuje aktualny wspierany Software Package. Przy tymczasowej naprawie Legacy zmienne wracają kontrolowanie na dysk systemowy, a zależność trafia do planu migracji.
Kontrola operacyjna
Co miesiąc należy sprawdzać terminy pakietów, przestarzałe komponenty, aktywność Cache, użycie Relay, wolne miejsce i niedostępną infrastrukturę. Po każdej zmianie potrzebne jest urządzenie testowe w każdej lokalizacji.
Lokalne About pokazuje wersje. Karta Policies w Central prowadzi do stosowanej Update Management Policy i pakietu.
Pilotaż, walidacja i wycofanie
- Udokumentuj host kandydujący, wolne miejsce, nazwę DNS, routowane sieci klientów i dozwolone ścieżki do TCP
8191; TCP8190dodaj tylko dla Message Relay. Przed uzależnieniem działania od hosta potwierdź drogę bezpośrednią albo drugi Cache/Relay. - W Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays wybierz filtr Cache Capable Servers lub Cache Capable Computers, jeden host pilotażowy i Set Up Cache albo na serwerze Set Up Cache/Relay.
- Pierwszy reprezentatywny pilot pozostaw z przypisaniem automatycznym. Gdy sieć wymaga konkretnej drogi, użyj liczby Using Cache lub Using Relay oraz Manual assignment. Rozszerzaj dopiero po pojawieniu się aktywności Cache i oczekiwanych komputerów/urządzeń.
- W każdej sieci zweryfikuj jedno urządzenie: skuteczną Policy i pakiet w Central, produkty w About, udaną aktualizację i przy Relay dalszą komunikację z Central. Zapisz czas i urządzenia do porównania z logami i alertami.
- Rozszerzaj małymi grupami i powtarzaj test. Udane pobieranie Cache nie dowodzi osiągalności z klienta ani działania Relay.
Przy wycofaniu najpierw przypisz ponownie komputery powiązane ręcznie. Odfiltruj Devices with Update Cache lub Servers with Message Relay, wybierz host oraz Remove Cache albo Remove Cache/Relay. Central usuwa oprogramowanie, zawartość i lokalne reguły Windows Firewall, po czym przypisuje inny dostępny serwis. Jeśli go nie ma, urządzenia próbują łączyć się bezpośrednio z Sophos; w sieci, która na to nie pozwala, oznacza to przerwę. Najpierw potwierdź alternatywną drogę, a potem ponownie sprawdź pilota.
Release Notes jako część procesu Change
Sophos publikuje oddzielne Release Notes dla Windows Core Agent, macOS Endpoint i Device Encryption. Wskazanie Recommended w Central nie zastępuje ich kontroli: nowe certyfikaty, ograniczenia platform, Security Fixes i zmienione komponenty mogą wymagać pilota albo krótkoterminowo priorytetowego Rolloutu.
Na dzień 26 sierpnia 2026 r. dla Windows Core Agent istotna jest linia 2026.1. Sophos wskazuje w niej między innymi zaktualizowane certyfikaty komponentów, w tym Root Certificate. Urządzenia z wyłączonymi automatycznymi aktualizacjami Root Certificate albo własnym niezaufanym zarządzaniem certyfikatami mogą przez to wykazywać problemy z instalacją i komunikacją.
W macOS wersja 2026.1.1 usuwa między innymi możliwość lokalnego Privilege Escalation przez zmodyfikowany plik NIB i XPC. Taki Security Fix nie jest oceniany wyłącznie według sztywnego cyklu miesięcznego. Wspólnie sprawdza się aktualną wersję, rzeczywisty Rollout Stage w tenancie i własną Pilot Group.
Central Device Encryption dla Windows jest obecnie dostarczany z Windows Core Agent i ma więc tę samą linię wersji. Podczas analizy błędu nadal używa się jednak logu odpowiedniego komponentu CDE, a nie tylko numeru wersji Core Agent.
Źródła
Oficjalna dokumentacja Sophos, pobrana 11 września 2026 r.:
- Policy Update Management – Sophos Central Admin
- Zarządzanie Update Cache i Message Relay – Sophos Central Admin
- Pakiety oprogramowania – Sophos Central Admin
- FAQ pakietów oprogramowania – Sophos Central Admin
- FAQ aktualizacji treści – Sophos Central Admin