Sophos Endpoint Updates, Cache i Message Relay
Sophos Endpoint aktualizuje się domyślnie automatycznie. Update Management Policy steruje dostępnością wersji produktu i pakietem używanym przez urządzenie. Aktualne dane wykrywania nowych zagrożeń nadal są dostarczane i nie powinny czekać na okno serwisowe.
Zarządzany Endpoint po raz pierwszy sprawdza aktualizacje pięć minut po uruchomieniu urządzenia, a następnie automatycznie co 60 minut. Tego interwału nie można skrócić poniżej 60 minut. Update Now uruchamia w razie potrzeby dodatkowy przebieg ręczny, ale nie zastępuje stale działającego źródła aktualizacji.
Update Cache i Message Relay wykonują inne zadania: Cache ogranicza powtarzane pobieranie, a Relay pośredniczy w komunikacji zarządzającej z Sophos Fusion (dawniej Sophos Central).
Trzy oddzielne poziomy
| Poziom | Zadanie | Typowy błąd |
|---|---|---|
| Update Management Policy | czas i pakiet dla grupy | traktowana jako pełna blokada aktualizacji |
| Update Cache | jednorazowe pobranie i dystrybucja | bez pojemności lub drogi awaryjnej |
| Message Relay | pośrednictwo komunikacji Sophos Fusion | mylony z Proxy lub Cache |
Message Relay można skonfigurować tylko na serwerze będącym również Update Cache.
Integralność aktualizacji
Sophos pobiera pliki aktualizacji przez HTTPS, używa manifestu podpisanego przez Sophos i instaluje wyłącznie pliki binarne, które są zarówno wymienione w manifeście, jak i podpisane przez Sophos. Update Cache nie zmienia tego łańcucha zaufania, lecz udostępnia zatwierdzone treści bliżej urządzenia Endpoint.
W przypadku błędu integralności nie pomija się kontroli podpisu ani manifestu. Zamiast tego sprawdza się czas systemowy, ścieżkę HTTPS, Proxy lub TLS Inspection, stan Cache i źródło oryginalne. Własne pliki i ręcznie zmienione pakiety nie należą do ścieżki aktualizacji Sophos.
Pakiety oprogramowania
W Global Settings > Products and Services > Endpoint and Server > Software packages dostępne są różne typy pakietów zależnie od licencji i platformy:
- Recommended: bieżące funkcje, automatyczna obsługa, bez terminu
- Fixed term support: stabilna wersja funkcji, domyślnie przez co najmniej 120 dni i z przynajmniej 60-dniowym nakładaniem się na kolejną wersję Fixed Term
- Long term support: dla krytycznych urządzeń ze ścisłym Change Control, okres 18 miesięcy
- EAP: wczesne funkcje dla środowisk testowych
- Special: tylko z tokenem i instrukcją Sophos Support
Fixed Term i Long Term wygasają. Bez następcy urządzenia po wygaśnięciu nie otrzymują nowych Protection Updates. Termin i następca muszą być częścią Patch i Change Management.
Pakiety oprogramowania nie są dostępne z Intercept X Essentials. Pakiet Special dodaje się wyłącznie przy użyciu tokenu od Sophos Support. Jeżeli Sophos znajdzie krytyczny błąd w stałym pakiecie, może pojawić się dodatkowa wersja .1; urządzenia nie przechodzą na nią automatycznie.
Gdy urządzenie uczestniczy w EAP, pakiet EAP ma pierwszeństwo przed zwykle przypisanym pakietem oprogramowania. Zwykły pakiet zaczyna ponownie obowiązywać dopiero po zakończeniu EAP lub usunięciu z niego urządzenia. Po zmianie pakietu warto zaplanować ponowne uruchomienie: aktualizacje Sophos zwykle nie wymagają go od razu, ale przejście między wersjami produktu może zawierać zmiany kodu, które zaczną w pełni działać dopiero potem. Należy uzgodnić je z oknem pilotażowym i oknem poprawek, a następnie ponownie sprawdzić zainstalowaną wersję. Jeśli wystąpią problemy, najpierw należy usunąć urządzenia pilotażowe z EAP (lub poczekać na zakończenie EAP). Dopiero wtedy zacznie obowiązywać poprzednie zwykłe przypisanie pakietu oprogramowania; następnie należy sprawdzić w Sophos Fusion przejście do oczekiwanej zainstalowanej wersji i stan Endpoint.
Rollout etapowy
Odporna dystrybucja wykorzystuje co najmniej trzy etapy:
- Pilot: reprezentatywne urządzenia na Recommended lub wczesnym etapie treści.
- Production: szeroka grupa po udanym pilocie.
- Critical: krytyczne urządzenia w późniejszym etapie lub uzasadnionym pakiecie.
Etapy First, Second i Last stage opóźniają Detection Data w ramach rollout Sophos. Globalnie musi być dozwolona zmiana Content Timing; Sophos udostępnia tę funkcję tylko rolom Admin i Super Admin. Krytyczność nie oznacza automatycznie najpóźniejszych danych; trzeba ważyć ryzyko i stabilność.
Content Updates mogą zawierać dane detekcyjne, silniki Machine Learning i Feature Flags, ale nie nową wersję produktu. Bez kontrolowanego etapowania treści Sophos dostarcza je w losowym momencie własnego cyklu wydawniczego. Sophos Fusion nie udostępnia wyboru konkretnej wersji zawartości; jeśli taki poziom szczegółowości jest potrzebny w zgłoszeniu, wykorzystuje się logi Endpoint i Sophos Support.
Sophos zaleca małą reprezentatywną grupę w pierwszym etapie, większość urządzeń w drugim, a urządzenia krytyczne w trzecim. Nie wszystkie urządzenia powinny trafiać do ostatniego etapu. W przeciwnym razie środowisko wykryje niezgodną aktualizację treści dopiero wtedy, gdy nie ma już kolejnej wewnętrznej fali, którą można zatrzymać. Gdy przy aktywnym sterowaniu nie wskazano etapu, Sophos używa etapu drugiego.
Odstęp między etapami nie jest stały; zależnie od pilności i zawartości może wynosić od godzin do tygodni. Sophos Fusion nie pokazuje ani dokładnej wersji Content na urządzeniu, ani w sposób wiarygodny, czy urządzenie ma już najnowszą zawartość. Sophos może skrócić odstęp, ale nawet przy krytycznych aktualizacjach nie pomija wybranego etapu. Jeśli wystąpi powtarzalny problem z Content, pozostałe Policies tymczasowo ustawia się na trzeci etap, a do Sophos Support przekazuje logi urządzeń i przedział czasowy.
Update Management Policy
Dzień i godzinę ustawia się bezpośrednio w zasadzie urządzeń w Sophos Fusion:
- Otwórz My Products > Endpoint > Policies i utwórz zasadę Update Management albo otwórz istniejącą. Ten typ zasady można przypisać do urządzeń, ale nie do użytkowników.
- Otwórz kartę Settings i włącz zasadę.
- Włącz Scheduled Updates, a następnie w polach dnia i godziny wybierz moment, od którego aktualizacje produktu mają być dostępne. Obowiązuje czas lokalny każdego komputera, więc urządzenia w różnych strefach czasowych nie rozpoczynają aktualizacji równocześnie. Wyłączony komputer zaktualizuje się po następnym uruchomieniu.
- W sekcji Software packages wybierz dla każdego systemu operacyjnego pakiet sprawdzony wcześniej w grupie pilotażowej. Jeśli globalnie włączono Content Timing, wybierz również planowany etap treści. Pozostaw Don’t use update caches wyłączone, dopóki urządzenie wymaga Update Cache lub Message Relay.
- Zapisz zmiany i zastosuj je najpierw do grupy pilotażowej. Przed przejściem do następnej grupy sprawdź w Sophos Fusion obowiązującą zasadę i pakiet, a na Endpoint w sekcji About — zainstalowaną wersję.
Wybrane okno określa moment udostępnienia, a nie gwarantowaną minutę instalacji ani pełną blokadę aktualizacji. Update Now natychmiast przeprowadza pełne sprawdzenie; zmiana licencji lub nowe przypisanie oprogramowania również mogą ominąć harmonogram. Zmiany Device Encryption i Agent Mode nie mogą więc ślepo polegać na zwykłym oknie. Automatyczne aktualizacje ochrony przed nowymi zagrożeniami są nadal dostarczane, a Sophos nie pomija wybranego etapu treści nawet przy aktualizacjach krytycznych.
Globalne ustawienie Bandwidth Usage ogranicza pobieranie agenta w Windows. Wartość domyślna wynosi 256 Kbit/s. Ograniczenie nie dotyczy ani pierwszej instalacji, ani pobierania z Update Cache. Zbyt niska wartość może sprawić, że Endpoints długo pozostaną na starej wersji produktu.
Planowanie Update Cache
Cache ma sens przy wielu urządzeniach, ograniczonej przepustowości WAN lub powtarzanych pobraniach w poszczególnych lokalizacjach. Sophos wymaga od hosta Cache co najmniej 8 GB wolnego miejsca, dostępności portu TCP 8191 z urządzeń korzystających z Cache oraz rozwiązywania nazwy hosta Cache na adres IP. Wymagania zależą od roli hosta: serwer z licencją Sophos Server Protection może obsługiwać Cache i Message Relay, natomiast Endpoint z licencją Sophos Endpoint Protection — tylko Cache. Relay wymaga dodatkowo dostępności portu TCP 8190.
Aktualna instrukcja Sophos wymienia jako hosty serwerowe Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 i 2025 albo dystrybucję z listy Tested platforms w informacjach o wydaniu Sophos Protection for Linux. Jako hosty Endpoint Cache wymienia Windows 10 x64 i Windows 11 x64 oraz dystrybucje systemu Linux z tej samej listy. To wyliczenie nie oznacza zgody na używanie systemów poza okresem wsparcia ich producentów. Przed konfiguracją trzeba sprawdzić aktualne wymagania Sophos dla danej roli hosta, wsparcie systemu operacyjnego i dostępność funkcji we własnym tenancie.
Hostowanie w systemie Linux nie jest dostępne dla wszystkich klientów. Informacje o wydaniu Sophos Protection for Linux (SPL) 2026.3 wymieniają Cache i Relay wprost dla serwerów Linux z zainstalowanym agentem SPL; Sophos udostępnia tę wersję etapami. Sama obecność dystrybucji na liście testowanych platform nie potwierdza zatem ani odpowiedniej wersji SPL, ani udostępnienia funkcji w tenancie. Aktualna instrukcja Cache wymienia dodatkowo Linux wśród hostów Endpoint Cache; nie daje to Endpointom uprawnienia do hostowania Relay. Przed pilotażem w systemie Linux sprawdź rolę faktycznie dostępną w tenancie, licencję, testowaną dystrybucję i wersję SPL.
Konfiguracja: Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
U klientów Sophos Firewall trzeba również sprawdzić, czy na planowanym hoście Cache lub Relay włączono Reject connections from other devices. Ta funkcja Synchronized Security może zakłócić rolę hosta jako Update Cache lub Message Relay i należy ją sprawdzić, gdy występują problemy z którąkolwiek z tych ról, przed przedwczesnym usunięciem zawartości pamięci podręcznej.
Planowanie Message Relay
Relay pomaga urządzeniom bez bezpośredniego dostępu do Sophos Fusion. Oprócz TCP 8191 dla Cache wymaga TCP 8190 dla zarządzania.
Podczas instalacji w Windows instalator konfiguruje reguły dla tych portów w lokalnej Zaporze systemu Windows. Zapory sieciowe, reguły VLAN i zabezpieczenia hosta nadal muszą jawnie dopuszczać tę ścieżkę; przywołana instrukcja nie zapewnia analogicznej automatycznej konfiguracji lokalnej zapory na hostach Linux.
Aktualna instrukcja Sophos wymienia urządzenia macOS jako użytkowników zarówno Cache, jak i Relay (dla każdej z tych funkcji obowiązuje osobne wymaganie dotyczące wersji). Urządzenia Linux mogą korzystać z Cache i Relay, o ile spełniają udokumentowane warunki dotyczące platformy i dostępności funkcji. Możliwość korzystania z usługi jako klient nie oznacza, że dane urządzenie może być hostem Cache lub Relay. Przed zaprojektowaniem sieci izolowanej trzeba sprawdzić rzeczywiste działanie na każdej platformie.
Przypisanie automatyczne i ręczne
Sophos Fusion zwykle automatycznie przypisuje właściwy Cache lub Relay. W sieciach specjalnych możliwe jest przypisanie ręczne.
Przed usunięciem Cache lub Relay trzeba ponownie przypisać urządzenia skonfigurowane ręcznie. Następnie Sophos Fusion odinstalowuje komponent, zamyka lokalne porty i w miarę możliwości przypisuje urządzenia do innej usługi. Jeśli zabraknie Cache lub Relay, urządzenia próbują połączenia bezpośredniego z Sophos.
Odporność na awarie
Pojedynczy Cache lub Relay nie może stać się ukrytym Single Point of Failure. Plan obejmuje:
- alternatywną drogę bezpośrednią lub pośrednią,
- monitoring dostępności, miejsca i usług,
- udokumentowane IP, porty i sieci,
- kolejność serwisu kilku Caches,
- wyłączenie infrastruktury z automatycznego usuwania urządzeń.
W sieciach izolowanych ścieżkę instalacji trzeba testować z istniejącym Cache i Relay. Nowy Endpoint podczas pierwszej instalacji także potrzebuje dostępu do komponentów Sophos.
Don’t use update caches
Opcja Don’t use update caches w Update Management Policy kieruje urządzenia bezpośrednio do Sophos i wyłącza korzystanie z Message Relays.
Nadaje się dla urządzeń mobilnych i Troubleshooting. W sieci bez bezpośredniego dostępu może przerwać komunikację i aktualizacje.
Rozdzielenie błędów aktualizacji według przyczyny
SophosUpdate.log dostarcza pierwszego wiarygodnego błędu. Cache czyści się dopiero po oddzielnym sprawdzeniu drogi pobierania, DNS, Proxy, integralności plików i instalacji komponentów — i tylko wtedy, gdy potwierdzono, że przyczyną problemu jest Cache.
Błąd 12007 do Update Cache
WinHttpSendRequest z błędem 12007 oznacza The server name or address could not be resolved. Endpoint nie może rozwiązać nazwy przypisanego hosta Update Cache na jego adres IP. Ponieważ Cache i Message Relay wymagają działającego DNS, sprawdza się odpowiedzi A/AAAA, sufiks wyszukiwania, Split DNS oraz rozwiązywanie nazwy z sieci objętej problemem. Sam otwarty port 8191 nie naprawi braku rozwiązywania nazw.
Checksum error i Out of update sources
SUL-Log [E73342] Checksum error, a następnie Out of update sources wskazuje, że pobrany plik nie odpowiada oczekiwanemu skrótowi. Plik wskazany w logu pobiera się testowo przez tę samą ścieżkę obejmującą Proxy, Cache i Security Appliance, a jego sumę MD5 porównuje z nazwą obiektu Sophos. Rozbieżność dowodzi zmiany pliku między Sophos a Endpointem, często przez Cache, Proxy lub Web Appliance. Należy naprawić odpowiedni system pośredni, nie wyłączając kontroli podpisu ani integralności Agenta.
SUL-Log [E59264] Cannot locate server wskazuje natomiast na nieosiągalną lub blokowaną drogę aktualizacji. Pobranie w Browser ma znaczenie tylko przez ten sam Proxy i urządzenia sieciowe. Jeśli zamiast pliku pojawia się Block Page, na odpowiedzialnej kontroli dopuszcza się aktualne domeny i porty Sophos.
Message Relay błędnie używany jako Proxy
Jeśli access.rlog pokazuje 403 dla CONNECT dci.sophosupd.com:443, a httpd.rlog zawiera client denied by server configuration lub Maximum connection count exceeded, sprawdza się Sophos Fusion Proxy Configuration. Message Relay nie jest ogólnym Web Proxy i nie może być wpisany jako Proxy Server. Wpis usuwa się w Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, zachowując osobne przypisanie Relay.
Cache nie działa po zmianie licencji
Update Cache może domyślnie przechowywać tylko wymagane tożsamości licencyjne Endpoint i Server. Po wygaśnięciu, zmianie lub odnowieniu licencji w konfiguracji Cache może pozostać tożsamość Device Encryption, podczas gdy Endpoint ponownie wysyła zapytanie z tożsamością Endpoint. Typowe objawy to Couldn't find DCI for user w logu Endpoint i rozbieżne wartości warehouseUsers na Cache.
Preferowaną naprawą jest kontrolowane usunięcie i ponowna instalacja roli Update Cache. Ręczna zmiana stanu Cache, folderów Warehouse lub tokenów licencyjnych wymaga kopii zapasowej i aktualnej procedury Sophos Support, ponieważ te pliki zawierają dane uwierzytelniające, a nazwy folderów rozróżniają wielkość liter. Następnie uruchamia się usługę Cache i ręcznie aktualizuje Endpoint pilotażowy.
TEMP lub TMP uniemożliwia instalację komponentów
Na Legacy Endpoint brak wartości systemowej TMP może pozwolić AutoUpdate pobrać packages, ale nie utworzyć Component Logs w System Temp i zakończyć kodem 141. Ustawia się TMP na %SystemRoot%\TEMP, restartuje urządzenie i ponownie wykonuje Update Now.
Core Agent 2023.1 i starszy mógł również kończyć się MoveFile ... The file exists (80), gdy TEMP lub TMP wskazywały inny dysk. Ten historyczny przypadek rozwiązuje aktualny wspierany Software Package. Przy tymczasowej naprawie Legacy zmienne wracają kontrolowanie na dysk systemowy, a zależność trafia do planu migracji.
Kontrola operacyjna
Co miesiąc należy sprawdzać terminy pakietów, przestarzałe komponenty, aktywność Cache, użycie Relay, wolne miejsce i niedostępną infrastrukturę. Po każdej zmianie potrzebne jest urządzenie testowe w każdej lokalizacji.
Lokalne About pokazuje wersje. Karta Policies w Sophos Fusion prowadzi do stosowanej Update Management Policy i pakietu.
Pilotaż, walidacja i wycofanie
- Udokumentuj host kandydujący, wolne miejsce, nazwę DNS, routowane sieci klientów i dozwolone ścieżki do TCP
8191; TCP8190dodaj tylko dla Message Relay. Przed uzależnieniem działania od hosta potwierdź drogę bezpośrednią albo drugi Cache/Relay. - W Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays wybierz filtr Cache Capable Servers lub Cache Capable Computers, jeden host pilotażowy i Set Up Cache albo na serwerze Set Up Cache/Relay.
- Pierwszy reprezentatywny pilot pozostaw z przypisaniem automatycznym. Gdy sieć wymaga konkretnej drogi, użyj liczby Using Cache lub Using Relay oraz Manual assignment. Rozszerzaj dopiero po pojawieniu się aktywności Cache i oczekiwanych komputerów/urządzeń.
- W każdej sieci zweryfikuj jedno urządzenie: skuteczną Policy i pakiet w Sophos Fusion, produkty w About, udaną aktualizację i przy Relay dalszą komunikację z Sophos Fusion. Zapisz czas i urządzenia do porównania z logami i alertami.
- Rozszerzaj małymi grupami i powtarzaj test. Udane pobranie przez Cache nie dowodzi ani możliwości rozwiązania nazwy DNS i połączenia z portem z urządzenia klienckiego, ani działania komunikacji przez Relay.
Przy wycofaniu najpierw przypisz ponownie komputery powiązane ręcznie. Odfiltruj Devices with Update Cache lub Servers with Message Relay, wybierz host oraz Remove Cache albo Remove Cache/Relay. Sophos Fusion usuwa oprogramowanie i zawartość Cache; w Windows instalator usuwa również lokalne reguły Zapory systemu Windows. Urządzenia zostają przypisane do innej dostępnej usługi. Jeśli jej nie ma, próbują połączenia bezpośredniego z Sophos. W sieci bez dostępu bezpośredniego oznacza to awarię, a nie bezpieczną ścieżkę zapasową. Dlatego przed usunięciem potwierdź drogę alternatywną, a po usunięciu ponownie sprawdź urządzenie pilotażowe.
Release Notes jako część procesu Change
Sophos publikuje oddzielne Release Notes dla Windows Core Agent, macOS Endpoint i Device Encryption. Wskazanie Recommended w Sophos Fusion nie zastępuje ich kontroli: nowe certyfikaty, ograniczenia platform, Security Fixes i zmienione komponenty mogą wymagać pilota albo krótkoterminowo priorytetowego Rolloutu.
Na dzień 26 sierpnia 2026 r. dla Windows Core Agent istotna jest linia 2026.1. Sophos wskazuje w niej między innymi zaktualizowane certyfikaty komponentów, w tym Root Certificate. Urządzenia z wyłączonymi automatycznymi aktualizacjami Root Certificate albo własnym niezaufanym zarządzaniem certyfikatami mogą przez to wykazywać problemy z instalacją i komunikacją.
W macOS wersja 2026.1.1 usuwa między innymi możliwość lokalnego Privilege Escalation przez zmodyfikowany plik NIB i XPC. Taki Security Fix nie jest oceniany wyłącznie według sztywnego cyklu miesięcznego. Wspólnie sprawdza się aktualną wersję, rzeczywisty Rollout Stage w tenancie i własną Pilot Group.
Central Device Encryption dla Windows jest obecnie dostarczany z Windows Core Agent i ma więc tę samą linię wersji. Podczas analizy błędu nadal używa się jednak logu odpowiedniego komponentu CDE, a nie tylko numeru wersji Core Agent.