Instalacja i wdrażanie Sophos Server Protection w Windows
Windows Server jest zarządzany w Sophos Fusion (dawniej Sophos Central) jako Server Protection. Ten przewodnik prowadzi od wyboru instalatora powiązanego z właściwym tenantem, przez reprezentatywny pilotaż, do kontrolowanej dystrybucji. Nie jest to przemianowane wdrożenie Endpoint: licencjonowanie serwerów, polityki serwerowe, lista serwerów i kryteria odbioru pozostają odrębnymi granicami produktu.
Dla jednego serwera pobierz Windows Server Installer w My Environment > Installers > Server Protection i uruchom go z prawami administratora. Dla wielu serwerów rozprowadź tę samą, powiązaną z tenantem SophosSetup.exe przez zabezpieczony system dystrybucji, najpierw do grupy pilotażowej. Kolejną falę rozpocznij dopiero po sprawdzeniu trybu ochrony, rejestracji w Fusion, grupy, polityk i działania obciążenia serwera.
Decyzje przed pobraniem
Przed pierwszym pilotażem zapisz:
- Obsługiwana platforma: wymagania systemowe Sophos dla Windows Server (KBA-000003024, stan na 7 maja 2026 r.) wymieniają Windows Server 2016, 2019, 2022 i 2025 jako w pełni obsługiwane generacje; 2008 R2 oraz 2012/2012 R2 to platformy legacy wymagające licencji Extended Support. Sensor Mode nie jest obsługiwany na platformach legacy. Dla Endpoint – Server KBA wymaga co najmniej 8 GB wolnego miejsca, 8 GB RAM i dwóch rdzeni, a dla EDR/XDR/MDR – Server co najmniej 10 GB wolnego miejsca, 8 GB RAM i dwóch rdzeni; zdecydowanie zaleca dysk SSD jako dysk rozruchowy. Przed pilotażem sprawdź konkretną edycję, kompilację, architekturę, licencję, tryb ochrony i rolę serwera względem aktualnej KBA i informacji o wydaniach Server Core Agent; przetestuj potrzeby zasobowe i wydajność przy własnym obciążeniu. Szczegółową weryfikację dopuszczenia i cyklu życia opisuje Sophos Server Protection: zatwierdzanie platform. Jeśli brak potwierdzenia dla konkretnej kombinacji, odłóż instalację i poproś Sophos Support o wyjaśnienie.
- Licencja: przed instalacją potwierdź, że właściwy tenant ma uprawnienia Server Protection wymagane dla wybranego trybu ochrony i składników. Żądany produkt bez uprawnienia nie zostanie zainstalowany; licencjonowanie Sophos Fusion wyjaśnia podstawy.
- Tryb ochrony: wybierz pełną ochronę przed złośliwym oprogramowaniem albo sam XDR Sensor. Sensor nie chroni przed zagrożeniami i wymaga aktywnej ochrony innej firmy.
- Sieć: serwer musi łączyć się z Sophos Fusion podczas instalacji i pracy. Przetestuj DNS, HTTPS, proxy, TLS Inspection i ewentualny Message Relay z każdej objętej wdrożeniem sieci serwerowej według aktualnej listy Sophos Domains and ports to allow.
- Uprawnienia i okno serwisowe: instalacja interaktywna i zadanie dystrybucji wymagają uprawnień administratora lokalnego lub kontekstu systemowego. Zaplanuj restart wkrótce po pierwszej instalacji wraz z testem działania aplikacji serwerowej; na systemach krytycznych dla działalności wykonuj to wyłącznie w zatwierdzonym oknie serwisowym. Sophos zaleca restart jak najszybciej po pierwszej instalacji, zwłaszcza po usunięciu konkurencyjnego produktu oraz po to, by funkcje ochrony były ładowane przy uruchamianiu procesów.
- Istniejąca ochrona: przed wdrożeniem pełnej ochrony Sophos przetestuj usunięcie poprzedniego produktu, jego samoobronę, pozostałości sterowników i drogę powrotu.
--nocompetitorremovalwyłącza automatyczną próbę usunięcia tylko podczas instalacji Sophos Anti-Virus; nie gwarantuje współistnienia. - Plan wdrożenia: określ serwery docelowe, grupę pilotażową, oczekiwane produkty, grupę Fusion, osobę odpowiedzialną, kryteria zatrzymania i drogę odtworzenia.
Wybór właściwego instalatora dla serwerów
W Sophos Fusion przejdź przez My Environment > Installers do sekcji Server Protection. Dostępne są dwie różne ścieżki.
Pełna ochrona przed złośliwym oprogramowaniem
W Full malware protection dostępne są:
- Download Windows Server Installer: pobiera instalator obejmujący wszystkie produkty objęte licencją.
- Choose Components…: tworzy instalator z celowo wybranymi składnikami.
Wybranie XDR Sensor w Choose Components… oznacza, że Sophos nie zainstaluje ochrony przed złośliwym oprogramowaniem. Nie należy mylić tego wyboru z „XDR i pełną ochroną”.
XDR Sensor z ochroną innej firmy
Dla samego sensora kliknij Download XDR Sensor Windows Server Installer. Wymagana jest licencja obejmująca XDR. Przełącz serwer na ten tryb dopiero po potwierdzeniu, że przewidziana ochrona innej firmy działa i jest monitorowana także po restartach.
SophosSetup.exe jest związany z tenantem, z którego został pobrany. Kopia nie daje dostępu do portalu, ale pozwala rejestrować urządzenia w tym tenancie. Przechowuj instalator wyłącznie w źródle pakietów z kontrolą dostępu; nie dołączaj go do zgłoszeń ani nie umieszczaj w publicznym repozytorium skryptów. Po wdrożeniu usuń go z tymczasowych lokalizacji.
Instalacja pilota na jednym serwerze Windows
- Wybierz niekrytyczny, ale technicznie reprezentatywny serwer. System operacyjny, lokalizacja, ścieżka przez proxy, role i istniejące oprogramowanie zabezpieczające powinny odpowiadać późniejszej fali.
- Pobierz świeży instalator Windows Server odpowiedni do planowanego trybu ochrony z My Environment > Installers > Server Protection.
- Przenieś plik na serwer kontrolowanym kanałem i uruchom z uprawnieniami administratora lokalnego.
- Przy pilotażu interaktywnym przeczytaj wyniki kontroli wstępnych i wyświetlony zakres produktów. Nie ignoruj ostrzeżeń o platformie, poprawkach, restarcie ani konkurencyjnym oprogramowaniu; przy
--quietinterfejs nie jest wyświetlany. - Zakończ instalację i wykonaj restart wkrótce po pierwszej instalacji w zatwierdzonym oknie serwisowym, nawet jeśli nie jest wymuszony natychmiast.
- Sprawdź serwer lokalnie i w Sophos Fusion według poniższych kryteriów odbioru. Samo zakończenie procesu instalatora nie oznacza sukcesu.
Thin Installer wykonuje kontrole wstępne, rejestruje urządzenie przez MCS, a następnie pobiera licencjonowane składniki. Samo pomyślne uruchomienie pliku instalatora nie dowodzi więc komunikacji z Fusion ani pełnej ochrony.
Kontrolowane wdrożenie wielu serwerów
Sophos dokumentuje dla Windows ten sam Thin Installer i te same opcje CLI dla komputerów i serwerów. Nie oznacza to jednak, że otaczające narzędzie RMM, skryptowe lub dystrybucyjne jest automatycznie certyfikowane przez Sophos. Zgodnie z lokalnymi wymaganiami wdrożenia musi ono działać w kontekście maszyny, przechwytywać rzeczywisty status procesu i jego dane wyjściowe, ograniczać liczbę ponowień oraz chronić instalator i argumenty przed nieuprawnionym dostępem. Przy --quiet operator nie widzi wyników kontroli wstępnych; zadanie bez nadzoru wymaga zapisu statusu, a następnie lokalnej kontroli produktów oraz sprawdzenia rejestracji w Fusion i zastosowanych polityk.
Pilotaż bez nadzoru z pełną ochroną i XDR można uruchomić w ten sposób tylko z instalatorem Windows Server dla Full malware protection i po potwierdzeniu uprawnień Server XDR. Nie zakładaj pełnej ochrony w pakiecie sensor-only wyłącznie na podstawie --products=xdr; sprawdź składniki rzeczywiście zainstalowane na serwerze pilotażowym:
.\SophosSetup.exe --quiet --products=xdr `
--devicegroup="Windows Servers\Pilot" `
--tag=Rollout:wave-0
Windows Servers\Pilot to przykład; zastąp go własną strukturą grup serwerowych. Ukośnik odwrotny wyznacza hierarchię; nazwy ze spacjami wymagają cudzysłowów. Nieistniejąca grupa zostanie utworzona, więc literówka utworzy niewłaściwą grupę zamiast wywołać błąd.
Wartości produktów wybieraj świadomie:
--products=endpointinstaluje ochronę przed złośliwym oprogramowaniem bez funkcji XDR.--products=xdrinstaluje XDR wraz z pełną ochronąendpoint.--products=xdrsensorinstaluje funkcje XDR bez ochrony przed złośliwym oprogramowaniem; ochrona innej firmy jest obowiązkowa.--products=allto ogólna opcja CLI dla Windows dotycząca licencjonowanych produktów, a nie zalecenie wdrożeniowe dla serwerów: CLI wymienia również produkty bez potwierdzonej możliwości użycia na Windows Server. Dla serwerów jawnie określ zatwierdzony tryb i dozwolone składniki, a następnie sprawdź, co faktycznie zostało zainstalowane.--products=noneinstaluje tylko Core Agents i nadaje się najwyżej do wyraźnie zaplanowanego, etapowego testu zgodności. Host nie jest wtedy chroniony przez Sophos; dopuść go do wdrożenia dopiero po późniejszej instalacji i odbiorze przewidzianej ochrony.
Dla wszystkich wariantów: żądany produkt bez licencji nie zostanie zainstalowany. Polecenie określa więc tylko stan zamierzony; faktycznie zainstalowane produkty sprawdź później w Fusion.
Opcje sieciowe tylko w razie potrzeby
Jawnie podane proxy instalacyjne działa tylko podczas instalacji:
.\SophosSetup.exe --quiet --products=xdr `
--proxyaddress=proxy.example.net:8080
Alternatywnie --pacurl=<URL> wskazuje plik PAC. Dla proxy wymagającego uwierzytelnienia dostępne są --proxyusername=<user> i --proxypassword=<pw>; CLI dla Windows dokumentuje Digest Authentication dla uwierzytelnianych Windows-Endpoints, a nie dla każdej kombinacji serwera i proxy. Sprawdź konkretną ścieżkę proxy serwera w pilotażu. Hasła mogą być widoczne na listach procesów, w dziennikach wdrożeniowych lub systemach inwentaryzacji, dlatego nie zapisuj ich na stałe w powszechnie dostępnym skrypcie.
Message Relays podaje się jako rozdzielone przecinkami pary hosta i portu; udokumentowany port domyślny to 8190:
.\SophosSetup.exe --quiet --products=xdr `
--messagerelays=relay01.example.net:8190,192.0.2.20:8190
192.0.2.20 to adres dokumentacyjny, który trzeba zastąpić. Dla Update Caches nie ma opcji przypisania w CLI dla Windows; instalator automatycznie ocenia cache skonfigurowane w tenancie. --localinstallsource=<pfad> może ograniczyć pobieranie, ale nie zastępuje dostępu do Internetu.
--registeronly, --goldimage, --notificationmode i --nonpersistent nie należą do zwykłego wdrożenia serwerów. Służą odpowiednio do ponownej rejestracji w tenancie lub procesów VDI/Gold Image z dodatkowymi wymaganiami. Ponowne uruchomienie zadania instalacyjnego nie „przenosi” już zarejestrowanego serwera; zwykłej instalacji nie należy też klonować.
Odbiór pilota i zatwierdzanie kolejnych fal
W My Products > Server > Servers powinien pojawić się dokładnie oczekiwany serwer we właściwym tenancie. Sprawdź:
- Health, ostatnia aktywność i otwarte alerty są zgodne z oczekiwaniami.
- Grupa oraz polityki serwerowe i ustawienia faktycznie zastosowane na tym hoście odpowiadają planowi wdrożenia; samo przypisanie polityki domyślnej w Fusion nie wystarcza. Sophos początkowo stosuje odpowiednie Default Policies po objęciu serwera ochroną, lecz docelowe polityki produkcyjne nadal wymagają sprawdzenia.
- Zainstalowane produkty odpowiadają wybranemu trybowi. Przy
xdrsensorpozostaje aktywna ochrona innej firmy; przy pełnej ochronie zainstalowana jest ochrona Sophos przed złośliwym oprogramowaniem. - Zaplanowany restart wkrótce po pierwszej instalacji (zwłaszcza po usunięciu dotychczasowej ochrony) został wykonany. Następnie ponownie sprawdź stan agenta, usunięcie starego programu antywirusowego, faktycznie zainstalowane składniki, obowiązujące polityki i pozostałe żądania restartu.
- Rola biznesowa serwera działa po restarcie: porównaj uruchomienie usług, dostęp do aplikacji, backup, monitoring i reprezentatywny test transakcyjny ze stanem sprzed instalacji.
Tryb agenta jest niezgodny z planem? W Account Health Check > Fix Server agent mode oraz w My Environment > Computers & Servers, używając filtra statusu Agent mode, poszukaj stanów Product unassigned lub Upgrade available. Dla każdego serwera porównaj zamierzony tryb, przyznane uprawnienia serwerowe, zainstalowane produkty i aktywną ochronę innej firmy: celowo skonfigurowany host z sensorem nie jest automatycznie nieudaną instalacją pełnej ochrony. Zmiany wprowadzaj dopiero po zatwierdzeniu ich skutków; w razie potrzeby edytuj przez Manage Software wyłącznie indywidualnie zatwierdzone serwery i sprawdź wyświetlony zakres oprogramowania przed zapisaniem. Według Sophos również procedura ręczna może pokazywać instalację całego licencjonowanego oprogramowania. Fix automatically instaluje na objętych nią serwerach całe licencjonowane oprogramowanie i nie jest uniwersalną naprawą dla floty mieszającej sensory z pełną ochroną. Po kolejnym połączeniu z siecią i aktualizacji ponownie sprawdź Health, tryb agenta, zainstalowane składniki, ochronę innej firmy i zastosowane polityki serwerowe. Przy niejasnych uprawnieniach lub luce w ochronie zatrzymaj falę i przekaż sprawę właściwej osobie odpowiedzialnej za produkt lub licencje albo Sophos Support; nie próbuj korygować trybu nieprzetestowanym ponownym uruchomieniem instalatora.
Dopiero po uzgodnionym okresie obserwacji i pomyślnym odbiorze po restarcie uruchom małą, reprezentatywną falę. Uwzględnij różne buildy Windows Server, lokalizacje, ścieżki proxy, role i istniejące produkty zabezpieczające, zanim rozszerzysz przypisania. Niezmieniony kod zakończenia procesu pozostaje sygnałem dla systemu dystrybucji, ale nie zastępuje lokalnej kontroli działania ani odbioru w Fusion.
Prawidłowe kierowanie błędów instalacji
Wspólne źródło Sophos o procesie instalacji w Windows obejmuje wprost Endpoint and Server, więc poniższa wstępna analiza jest potwierdzona dla Windows Server:
- Zachowaj czas ze strefą czasową, widoczny komunikat, pełne wywołanie i niezmieniony status procesu.
- W katalogu
C:\ProgramData\Sophos\CloudInstaller\Logsnajpierw poszukaj udokumentowanego przez Sophos plikuSophosCloudInstaller.log. Zachowaj faktycznie istniejące pliki związane z daną próbą lub pliki rotowane, wraz z czasem i strefą czasową; nie zakładaj nazwy pliku zawierającej znacznik czasu. - Ustal, czy zawodzi kontrola wstępna, rejestracja MCS, pobieranie składników czy instalacja konkretnego składnika.
- W odniesieniu do ustalonej fazy sprawdź obsługę platformy, poprawki i stan restartu, uprawnienia administratora, czas systemowy, DNS/HTTPS, proxy/TLS Inspection oraz istniejącą ochronę.
- Dopiero po udokumentowanej korekcie ponów próbę raz, w sposób kontrolowany, świeżym instalatorem z tego samego tenanta.
Istniejący runbook Avanet dotyczący błędów instalacji jest przeznaczony dla Endpoint i celowo nie jest tu linkowany jako instrukcja dla serwerów. Nie przenoś jego list składników, ścieżek Fusion ani kroków naprawczych bez potwierdzenia dla serwerów. Jeśli błąd utrzymuje się po jednej kontrolowanej próbie, bezpiecznie przekaż Sophos Support log CloudInstaller, edycję i build Windows, rolę serwera, tenant/region, użyte argumenty bez danych poufnych, ścieżkę sieciową, istniejące oprogramowanie zabezpieczające i zbiór SDU wymagany przez Sophos Support.
Nie wymyślaj tabeli numerycznych kodów wyjścia ani nie usuwaj na próbę usług, sterowników, kluczy rejestru czy katalogów Sophos. --traillogging zapisuje treść wiadomości wymienianych między serwerem a Fusion; używaj tej opcji tylko według aktualnej instrukcji Support. Ogranicz dostęp do wrażliwych zapisów, wyłącz ją po instalacji zgodnie z instrukcją MCS wskazaną przez Sophos i potwierdź stan wyłączenia. Jeśli instrukcja jest niedostępna lub nie można zapewnić wyłączenia, nie włączaj tej opcji diagnostycznej.
Zatrzymanie wdrożenia i granice wycofania
Zatrzymaj kolejną falę, jeśli serwery nie pojawiają się w Fusion, brakuje oczekiwanej ochrony, Health pozostaje czerwony, restarty się zawieszają lub rola serwera jest zakłócona. Najpierw zatrzymaj nowe przypisania i automatyczne ponowienia zadania dystrybucji. Zachowaj dotknięte serwery jako wyraźnie wydzieloną falę, aby nieskończone pętle ponowień nie nadpisały logów i stanów.
Wycofanie dystrybucji nie jest tym samym co deinstalacja. Zatrzymanie zadania blokuje nowe instalacje, ale nie usuwa już zainstalowanego agenta. Deinstalacja nie odtwarza ochrony innej firmy usuniętej przez instalator ani nie usuwa automatycznie obiektów Fusion czy skutków polityk. Dla każdego dotkniętego serwera zdecyduj, czy zachować działający stan Sophos, zaplanować usunięcie wspierane przez Sophos, czy przywrócić poprzednią ochronę przygotowaną drogą odtworzenia.
Tamper Protection, Unauthorized File Protection (dawniej Server Lockdown), Uninstall, Gold Images i usuwanie obiektów serwerowych wymagają osobnych zatwierdzonych zmian. Migracja wcześniej zablokowanych serwerów Legacy także wymaga odrębnego zatwierdzenia; nie przejmujemy tu poleceń odblokowania, konwersji ani wycofania z niedostępnego do odczytu artykułu Support KBA. Nie wykonuj tych zmian w ramach instalacji za pomocą niesprawdzonych poleceń dla Endpoint. Dopiero po potwierdzeniu stabilności fali pilotażowej lokalnie i w Fusion można trwale usunąć stare kopie pakietów i wcześniejszą ochronę zgodnie z zatwierdzonym planem.