Przejdz do tresci
Avanet

Systematycznie naprawiaj nieudaną instalację Sophos Endpoint

Ten runbook dotyczy nieudanej pierwszej instalacji Sophos Fusion Endpoint w systemie Windows. Produktem zarządza się w Sophos Fusion (dawniej Sophos Central). Nie zastępuje standardowych instrukcji instalacji dla systemów Windows i macOS ani instrukcji automatycznego wdrażania. Nie należy opierać diagnozy wyłącznie na ostatnim komunikacie o błędzie: najpierw ustal etap, na którym instalacja się zatrzymuje, a następnie porównaj pierwszy istotny komunikat w dzienniku ze stanem sieci i systemu.

Szybki sposób: Określ fazę błędu

  1. Zanotuj dokładny czas ze strefą czasową, widocznym komunikatem i niezmiennym stanem procesu.
  2. Sprawdź, czy SophosSetup.exe uruchamia się, kończy wstępną kontrolę, dociera do Sophos Fusion, pobiera komponenty lub kończy się niepowodzeniem tylko z jednym komponentem.
  3. Zapisz dziennik tej próby C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log i przeanalizuj go od pierwszego błędu w odpowiednim przedziale czasu.
  4. Sprawdź przyczynę w następującej kolejności: obsługiwany i poprawiony system Windows, prawa i oczekiwanie na ponowne uruchomienie, DNS/HTTPS, proxy/TLS, istniejące oprogramowanie zabezpieczające, konkretny komponent.
  5. Powtórz tylko raz po udokumentowanej korekcie, a następnie sprawdź lokalne zabezpieczenie i rejestrację w Sophos Fusion.

Celowo nie uwzględniono tutaj tabeli numerycznych kodów wyjścia. Status procesu jest rejestrowany bez zmian w przypadku zgłoszenia wdrożenia lub pomocy technicznej; rzeczywistą przyczynę ustala się na podstawie komunikatu, fazy i dziennika.

Zabezpieczenie łańcucha dzienników i ulotnych dowodów

SophosSetup.exe najpierw rozpakowuje się do %temp% użytkownika, który go uruchomił, i tworzy SophosCloudInstaller_<date>_<time>.log w C:\ProgramData\Sophos\CloudInstaller\Logs. Następnie cienki instalator pobiera SophosSetup_Stage2.exe; Stage 2 łączy się z Sophos Fusion za pomocą customertoken i mcscustomerid i instaluje składniki objęte licencją tenanta. Są to dane rejestracyjne: podaj ich kontekst w zgłoszeniu, ale nie ujawniaj wartości niezabezpieczonym kanałem.

Przed restartem, ponowną próbą, zmianą kontekstu użytkownika lub czyszczeniem skopiuj cały dziennik CloudInstaller i odpowiadające mu dzienniki składników z %temp% i C:\Windows\Temp. %temp% należy do kontekstu faktycznie uruchamiającego instalację; dla SYSTEM nie jest to folder zalogowanego użytkownika. Nazwy zawierają datę i czas, więc nie szukaj tylko pliku bez daty ani nie wybieraj najnowszego bez korelacji czasu. Nie zakładaj stałego limitu rotacji; zachowaj cały pasujący zestaw.

Wymagania wstępne przed jakąkolwiek próbą naprawy

Przed ponownym uruchomieniem należy wyjaśnić następujące kwestie:

  • Konkretna wersja systemu Windows jest wymieniona w aktualnych wymaganiach systemowych Sophos i jest w pełni załatana.
  • Dostępne jest konto administratora lokalnego lub kontekst wdrożenia z niezbędnym podniesieniem uprawnień.
  • Ponowne uruchomienie wymagane przez system Windows lub inny instalator zostało zakończone. Równoległe procesy instalacji lub aktualizacji są kończone, a nie pomijane na siłę.
  • Pobrano aktualny instalator z właściwego tenantu w My Environment > Installers. Nie używa się starych kopii ani instalatorów z innego tenantu.
  • Licencja odpowiada wymaganemu zakresowi produktu. Jeśli planowana jest pełna ochrona Sophos, należy ustalić sposób zastąpienia istniejącego oprogramowania zabezpieczającego.
  • Data, godzina i strefa czasowa systemu są prawidłowe; zależą od nich kontrole certyfikatów i rejestracja.

Jeśli platforma nie jest obsługiwana, nie próbuj omijać mechanizmów rejestru, certyfikatów ani instalatora. Najpierw zaktualizuj system operacyjny do obsługiwanej wersji albo uzgodnij ze wsparciem Sophos procedurę, która jest wyraźnie obsługiwana.

Objaw: Instalator nie uruchamia się lub zatrzymuje się podczas kontroli wstępnej

Zapisz instalator lokalnie i uruchom go z wymaganymi uprawnieniami administratora. Zanotuj źródło pliku, tenant i czas pobrania. Jeśli kontrola wstępna wykryje nieobsługiwany system, brakujące poprawki, oczekujący restart lub inną trwającą instalację, najpierw usuń właśnie tę przyczynę.

Nie usuwaj na próbę plików tymczasowych, kluczy rejestru ani komponentów Sophos. Może to zniszczyć pierwotne dowody lub pogorszyć stan częściowej instalacji. Jeśli kontrola wstępna nadal nie powiedzie się po zwykłym restarcie i użyciu aktualnego instalatora, eskaluj sprawę z komunikatem i logiem.

Objaw: Pobieranie lub połączenie z Sophos Fusion nie powiodło się

Sophos dokumentuje port wychodzący 443 dla HTTPS i port 53 dla DNS dla Endpoint, EDR, XDR i MDR. Pełna i aktualna lista domen na stronie Sophos jest wiarygodna; regionalne reguły zapory sieciowej mogą nadal zastępować dozwolone cele.

Sprawdzanie odbywa się z tego samego kontekstu sieciowego i wykonawczego, co instalacja:

  1. Czy DNS rozpoznaje adres Sophos wymieniony w pierwszym komunikacie o błędzie?
  2. Czy zapora sieciowa i filtr sieciowy zezwalają na wychodzący protokół HTTPS do bieżących domen Sophos?
  3. Czy instalator korzysta z bezpośredniego Internetu, systemowego proxy, PAC lub jawnych parametrów proxy?
  4. Czy serwer proxy może przetwarzać zastosowaną metodę uwierzytelniania i czy dane dostępowe są ważne?
  5. Czy inspekcja TLS przez zaporę, serwer proxy, klienta VPN lub oprogramowanie zabezpieczające uniemożliwia weryfikację certyfikatu? Połączenia Sophos muszą umożliwiać zweryfikowanie oczekiwanego certyfikatu.
  6. Czy kontrola komunikacji z Sophos Fusion wskazuje na awarię w Sophos Fusion w dokładnym czasie wystąpienia błędu?

Pomyślne połączenie w przeglądarce nie wystarczy: dystrybucja oprogramowania często działa jako SYSTEM i może korzystać z innego serwera proxy i ścieżki certyfikatu. Przy restrykcyjnym ruchu wychodzącym nie zezwalaj na stałe na pojedyncze stare nazwy hostów ze zgłoszenia; zamiast tego zastosuj aktualną oficjalną listę.

Przy błędzie połączenia odczytaj jako jeden łańcuch pierwsze żądanie HTTP, wykrycie PAC, wybrany typ proxy, błąd WinHTTP lub status HTTP oraz pierwszą nieudaną kontrolę systemu. Cannot connect to Sophos Central jest podsumowaniem, niekoniecznie przyczyną. Obsługiwane są PAC, WPAD i proxy systemowe; ustawienia jawne muszą używać obsługiwanego argumentu dla rzeczywistego kontekstu. Jeśli ścieżka nadal jest niejasna, wykonaj ograniczony czasowo zrzut pakietów podczas jednej kontrolowanej próby i chroń go jako dane wrażliwe.

Objaw: Nie można zainstalować składnika

Dziennik CloudInstaller oddziela błędy połączenia od błędów składników. Wokół Failed to install product sprawdź wcześniejszy wiersz Trying to load setup.dll, krótką nazwę folderu i wersję. Jeśli setup.dll pochodzi na przykład z sed64, kandydatem jest Sophos Endpoint Defense; następnie odczytaj jego dziennik z tego samego czasu. Samo ostrzeżenie nie jest przyczyną źródłową.

Poniższa tabela obejmuje nowoczesne komponenty; * oznacza znacznik czasu w nazwie pliku:

Krótka nazwaOdpowiedni dziennik komponentu w %temp%
avremoveavremove.log
amsi64Sophos AMSI Protection Install Log *.txt
crtsetupSophos CRT Install Log *.txt
encrytionSophos Device Encryption Install Log *.txt
ui64Sophos Endpoint Agent Install Log *.txt lub Sophos UI Install Log *.txt
sed64Sophos Endpoint Defense Install Log *.txt
efw64Sophos Endpoint Firewall Install Log *.txt
esh64Sophos Endpoint Self Help Install Log *.txt
sfs64Sophos File Scanner Install Log *.txt lub SophosFSVerify Validator Log *.txt
shsSophos Health Install Log *.txt
hmpa64Sophos HitmanPro.Alert Install Log *.txt
liveterminal64Sophos Live Terminal Install Log *.txt
livequery64Sophos LiveQuery Install Log *.txt
mcsSophos Management Communications System Install Log *.txt
sme64Sophos ML Engine Install Log *.txt lub Sophos ML Engine Validator Log *.txt
ntp64Sophos Network Threat Protection Install Log *.txt
sauxgSophos SAU Install Log *.txt
sdu64Sophos SDU Install Log *.txt
sse64Sophos Standalone Engine Install Log *.txt lub Sophos Standalone Engine Validator Log *.txt

Kolejność przetwarzania pomaga wyznaczyć miejsce awarii: późniejszy komponent mógł jeszcze nie zostać uruchomiony.

Nowoczesne platformy:

  1. Third-party Security Software Removal
  2. Endpoint Uninstaller
  3. Endpoint Defense
  4. MCS
  5. Standalone Engine
  6. File Scanner
  7. Health
  8. UI
  9. AMSI Protection
  10. ML Engine
  11. Endpoint Self Help
  12. Live Terminal
  13. Endpoint Firewall
  14. Device Encryption
  15. Live Query
  16. Malicious Traffic Detection
  17. SDU
  18. HitmanPro Alert
  19. AutoUpdate

Platformy legacy:

  1. SDU
  2. Third-party Security Software Removal
  3. Endpoint Uninstaller
  4. Endpoint Defense
  5. MCS
  6. Standalone Engine
  7. Device Encryption
  8. File Scanner
  9. Sophos Clean
  10. Health
  11. UI
  12. ML Engine
  13. Endpoint Self Help
  14. Live Terminal
  15. Endpoint Firewall
  16. Live Query
  17. Malicious Traffic Detection
  18. HitmanPro Alert
  19. AutoUpdate

Porównaj te sekwencje ze znacznikami czasu; brak późniejszego dziennika sam w sobie nie dowodzi awarii tego komponentu.

Na platformach legacy mogą występować nazwy Setup zamiast Install. Dokładne mapowania operacyjne w %temp% to:

Krótka nazwaNazwa pliku legacy
avremoveAvremove.log
sauxgSophos AutoUpdate Setup Log *.txt
ui64Sophos Endpoint Agent Setup *.log lub Sophos UI Install Log *.txt
sed64Sophos Endpoint Defense Setup *.log
efw64Sophos Endpoint Firewall install log *.txt lub Sophos Endpoint Firewall setup log *.txt
esh64Sophos Endpoint Self Help Install Log *.txt
sfs64Sophos File Scanner Install Log *.txt
shsSophos Health 2.8.213.0 Install Log *Z.txt
hmpa64Sophos HitmanPro Alert Initial install log *.txt
liveterminal64Sophos Live Terminal Install Log *.txt
livequery64Sophos LiveQuery Install Log 2*Z.txt
mcsSophos Management Communications System Install Log *.txt
mlSophos ML Engine Install Log *.txt lub Sophos ML Engine Validator Log *.txt
ntp64Sophos Network Threat Protection Install Log *Z.txt
sduSophos SDU Install Log *.txt lub Sophos SDU Setup Log *Z.txt
sse64Sophos Standalone Engine Install Log *.txt lub Sophos Standalone Engine Validator Log *3.txt

Przy zgodnych znacznikach czasu zbierz również Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt i Sophos Device Encryption Setup Log *.txt z C:\Windows\Temp. Nie wnioskuj o przyczynie tylko z nazwy: Agent/UI opisuje interfejs i zasobnik, Endpoint Defense ochronę przed manipulacją, MCS kontrolę wstępną i rejestrację, Health konfigurację, CRT/avremove usuwanie konkurencyjnych produktów, a Validator kontrolę wskazaną w nazwie. Dziennik MCS może zawierać token rejestracyjny i wymaga ochrony.

Jeśli dostępna jest ochrona innych firm, instalator Windows domyślnie próbuje usunąć wykryte produkty konkurencyjne podczas instalacji Sophos Anti-Virus. --nocompetitorremoval uniemożliwia tę próbę, ale nie stanowi ogólnej obietnicy współistnienia. Dlatego sprawdzana jest nazwa produktu, wersja, status dezinstalacji i wymagane ponowne uruchomienie. Produkt przestarzały lub usunięty tylko częściowo będzie czyszczony wyłącznie zgodnie z instrukcjami producenta. Katalogi, usługi lub sterowniki Sophos nie są usuwane ręcznie w przypadku podejrzeń.

Jeśli dziennik wskazuje konkretny komponent Sophos, zapisz jego nazwę, pierwszy błąd oraz poprzedzające go wiersze dotyczące pobierania lub instalacji. Nie uruchamiaj ponownie niepowiązanych usług ani nie wykonuj poleceń MSI innych producentów. Następny krok zależy od aktualnego artykułu KBA Sophos dotyczącego dokładnie tego komunikatu lub od zaleceń wsparcia Sophos.

Objaw: Instalacja się kończy, ale w Sophos Fusion brakuje urządzenia

Lokalna obecność oprogramowania nie stanowi dowodu zakończenia rejestracji. We właściwym SophosCloudInstaller_<date>_<time>.log i dzienniku MCS z tego samego czasu sprawdź, czy połączenie zostało nawiązane, a rejestracja zakończona. Następnie w Sophos Fusion wyszukaj oczekiwaną nazwę komputera w My Products > Endpoint > Computers i sprawdź grupę, Last Active, stan oraz zainstalowane produkty.

Jeśli instalator pochodzi z niewłaściwego tenantu, ślepe ponawianie nie „przeniesie” urządzenia. Najpierw sprawdź tenant, źródło instalatora i ewentualne istniejące obiekty urządzenia. Rejestracja i pełna ponowna instalacja to różne działania naprawcze.

Objaw: Urządzenie pojawia się, ale nie jest chronione

Otwórz lokalnie ikonę Sophos. W Status powinien być widoczny zielony znacznik i komunikat Your device is protected; sekcja About pokazuje zainstalowane produkty i stan aktualizacji. Jeśli stan jest czerwony, otwórz Open Endpoint Self-Help Tool i zanotuj wskazany komponent lub wymaganie.

W Sophos Fusion sprawdzaj jednocześnie stan, zainstalowane produkty, Last Active, otwarte alerty i żądanie ponownego uruchomienia. Urządzenie można zarejestrować, nawet jeśli brakuje jakiegoś komponentu. I odwrotnie, pojedynczy brak historycznej usługi Windows nie oznacza błędu, ponieważ Sophos może zmieniać komponenty pomiędzy wersjami agenta. Decydującymi czynnikami są oczekiwany zakres licencjonowanego produktu, aktualny status lokalny i aktualna wersja Core Agent.

Kontrolowana ponowna próba i akceptacja

Przed ponowną próbą zachowaj log i przedział czasu, usuń przyczynę oraz wykonaj wymagany restart. Następnie uruchom lokalnie, z wymaganymi uprawnieniami, aktualny instalator z tego samego właściwego tenantu — tylko raz. Zatrzymaj automatyczne pętle ponowień.

Próba zakończy się sukcesem tylko wtedy, gdy zostaną spełnione wszystkie uzgodnione kryteria:

  • instalator nie zgłasza już błędów;
  • lokalnie Status pokazuje stan chroniony, a About pokazuje oczekiwane produkty;
  • urządzenie pojawia się w My Products > Endpoint > Computers we właściwym tenancie i oczekiwanej grupie;
  • Zdrowie, Last Active, produkty i alerty odpowiadają stanowi docelowemu;
  • wymagane ponowne uruchomienie zostało zakończone, a następnie stan pozostaje stabilny.

Jeśli ten sam krok ponownie się nie powiedzie, nie uruchamiaj go po raz trzeci bez wprowadzenia zmian. Przekaż pakiet błędów do eskalacji.

Dane dla wsparcia Sophos

Zbierz, aby uzyskać powtarzalną eskalację:

  • tenant i region Sophos Fusion, nazwa urządzenia oraz użytkownik, którego dotyczy problem;
  • edycja systemu Windows, wersja, kompilacja, poziom poprawek i architektura systemu;
  • Czas błędu ze strefą czasową, widocznym komunikatem, fazą instalacji i niezmiennym stanem procesu;
  • źródło instalatora i czas pobrania, bez dołączania instalatora, tokenów ani haseł proxy do niezabezpieczonego zgłoszenia;
  • C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log oraz powiązane dzienniki składników z %temp% i, jeśli dotyczy, C:\Windows\Temp;
  • używana ścieżka sieciowa: lokalizacja, połączenie bezpośrednie, proxy/PAC, inspekcja TLS i odpowiednie zdarzenia zapory sieciowej/proxy;
  • istniejące lub niedawno usunięte oprogramowanie zabezpieczające, w tym wersja i stan ponownego uruchomienia;
  • zrzut ekranu lub eksport stanu lokalnego i obiektu urządzenia w Sophos Fusion;
  • aktualną kolekcję Sophos Diagnostic Utility, jeśli wsparcie o to poprosi.

Dzienniki i SDU mogą zawierać nazwy hostów, użytkowników, ścieżki, adresy IP i dane konfiguracyjne. Przesyłane są chronione i wcześniej sprawdzane pod kątem publicznie widocznych haseł, tokenów i innych tajemnic.

Odpowiednie instrukcje instalacji

Dla pojedynczego komputera skorzystaj z instrukcji Instalacja Sophos Fusion Endpoint w systemie Windows. Uprawnienia i błędy specyficzne dla Apple opisuje Instalacja Sophos Fusion Endpoint w systemie macOS. Do dystrybucji oprogramowania, obsługiwanych parametrów Windows, fal pilotażowych i rejestrowania statusu wyjścia służy Automatyczne wdrażanie Sophos Endpoint w systemie Windows.

Avanet utrzymuje aktualne ograniczenia platform i cyklu życia w artykule Planowanie wymagań systemowych i cyklu życia Sophos Endpoint. Domeny, porty, kolejność użycia proxy i TLS Inspection opisuje Wymagania sieciowe i proxy dla Sophos Endpoint. Usługi i logi Sophos Endpoint w Windows obejmują elementy zależne od wersji, a Diagnostyka Sophos Endpoint za pomocą Self Help i SDU opisuje pełne zbieranie danych.