Sophos Intercept X for Mobile: sprawdzanie dostępu do sieci, gdy aktualizacje nie działają
W skrócie: Jeśli za filtrem ruchu wychodzącego nie działają aktualizacje lub zapytania do usług internetowych w Sophos Intercept X for Mobile (IXM), najpierw ustal platformę, wersję aplikacji, sposób zarządzania i operację, która kończy się błędem. Następnie bez wprowadzania zmian porównaj logi DNS, serwera proxy i ruchu wychodzącego z sieci, z której faktycznie korzysta urządzenie, z poniższymi adresami docelowymi klienta i czasem wystąpienia błędu. Dopiero po potwierdzeniu blokady i sprawdzeniu dokumentacji producenta właściwej dla danej instalacji zaplanuj ściśle ograniczony, zatwierdzony pilotaż z udokumentowanym sposobem wycofania zmiany. Sam wpis w DNS ani test w przeglądarce na innym komputerze nie dowodzą, że aplikacja potrafi się połączyć.
Dostęp do sieci oznacza tutaj połączenia wychodzące aplikacji ochronnej na Androidzie lub iPhonie/iPadzie. Nie chodzi o regułę dostępu ZTNA do aplikacji wewnętrznych, ustawienie Network configuration w polityce Mobile Threat Defense służące do kontroli bezpieczeństwa Wi-Fi ani o gotową regułę Sophos Firewall. Aplikacja zarządzana przez Sophos Mobile może dodatkowo potrzebować połączeń do zarządzania i synchronizacji. Sprawdzając wyłącznie adresy aplikacji, można więc przeoczyć problem z zarządzaniem.
Rozróżnij licencję i funkcję: Sophos Mobile Device Management (MDM, wcześniej Central Mobile Standard) umożliwia zarządzanie urządzeniami Android, iPhone/iPad, Mac i Windows. Sophos Mobile Threat Defense (MTD, wcześniej Intercept X for Mobile) umożliwia zarządzanie IXM na Androidzie i iPhonie/iPadzie oraz Sophos Chrome Security na ChromeOS. Łączna licencja Sophos Mobile (wcześniej Central Mobile Advanced) obejmuje obie grupy funkcji. Na właściwym koncie otwórz ikonę Profile > Licensing, aby sprawdzić faktycznie aktywną licencję; zapisz też stan rejestracji i obowiązującą politykę. Adres URL klienta nie potwierdza uprawnień dzierżawy (tenant), stanu rejestracji ani stanu polityki.
Zarządzanie/synchronizacja: W Sophos Fusion otwórz My Products > Mobile i odczytaj region z adresu w przeglądarce, bezpośrednio po smc-user-if-cloudstation-. Nie wyprowadzaj regionu konta z hosta S3. Ustalony region wskazuje poniższy osobny adres serwera, zawsze z HTTPS/443 (przewodnik techniczny z 9 września 2026 r.):
eu-central-1:smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.comeu-west-1:smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.comus-west-2:smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.comus-east-2:smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com
Jeśli regionu nie można jednoznacznie ustalić lub nie ma go na liście, najpierw wyjaśnij to z osobami odpowiedzialnymi za konto i pomocą techniczną Sophos, zamiast zezwalać na wszystkie cztery adresy. To przypisanie uzupełnia diagnostykę klienta; nie jest pełną listą połączeń do zarządzania, powiadomień push i rejestracji.
Ruch wychodzący klienta: osobno sprawdź Androida i iOS
Instrukcja aplikacji na Androida (2 czerwca 2023 r.) i instrukcja aplikacji na iOS (22 czerwca 2023 r.) wymieniają te same siedem adresów URL klienta IXM. Według obu stron zablokowanie któregokolwiek z tych adresów może ograniczyć działanie aplikacji; strony te nie przypisują jednak poszczególnych adresów do usług ani nie podają portów, a także nie potwierdzają ich aktualności dla każdej późniejszej wersji aplikacji lub sposobu zarządzania. Przewodnik techniczny Sophos Mobile (9 września 2026 r.) dodatkowo przypisuje te adresy klienta dla Androida oraz iPhone’ów/iPadów do usług i portów w ramach połączeń sieciowych Sophos Mobile:
- Intercept X for Mobile:
https://sdds3.sophosupd.comihttps://sdds3.sophosupd.net(w przewodniku technicznym: HTTPS/443);http://secureservices.s3.eu-central-1.amazonaws.com(HTTP/80). - Web Filtering:
https://4.sophosxl.net/lookup(HTTPS/443); sprawdzaj tylko wtedy, gdy chodzi o funkcję rzeczywiście używaną i dostępną na urządzeniu. Udokumentowanej ścieżki/lookupnie należy bez wyjaśnienia traktować jak zezwolenia na dostęp do całej domeny. - Wi-Fi Security:
https://sslintt.sophos.com,https://sslintt.sophosupd.comihttps://sslintt.sophosupd.net(HTTPS/443); sprawdzaj tylko przy odpowiadających tej usłudze objawach.
Zakres obowiązywania: Obie instrukcje aplikacji to listy adresów klienta dla poszczególnych platform z czerwca 2023 r.; przewodnik techniczny z września 2026 r. opisuje kontekst Sophos Mobile wraz z osobnymi połączeniami do zarządzania i połączeniami platformowymi. Zgodność siedmiu adresów nie dowodzi ich zastosowania do każdej edycji, każdej zainstalowanej wersji IXM, urządzenia używanego samodzielnie lub zarządzanego w inny sposób ani każdej architektury sieciowej. Przed zmianą porównaj zainstalowaną wersję aplikacji, wykupioną i aktywną edycję, stan zarządzania oraz funkcję, której rzeczywiście dotyczy problem, z opisanymi tutaj ograniczeniami. Jeśli lista adresów lub portów właściwa dla danego środowiska pozostaje niejasna, nie wyprowadzaj zezwolenia z tego artykułu — wyjaśnij sprawę z pomocą techniczną Sophos i zespołem sieciowym. Lista nie gwarantuje też kompletności wszystkich połączeń z serwerami Mobile ani połączeń powiadomień push lub rejestracji urządzeń.
Przypisanie usług i portów pochodzi z przewodnika technicznego, a nie z dwóch instrukcji aplikacji, i nie jest gotowym zestawem reguł zapory: urządzenie i sieć źródłową, serwer proxy, inspekcję TLS oraz funkcje aplikacji rzeczywiście dostępne w danym środowisku trzeba sprawdzić na miejscu. W szczególności adres S3 jest w obu instrukcjach aplikacji podany wyraźnie z http://; nie należy po cichu zmieniać go na HTTPS ani wywodzić z niego ogólnego zezwolenia na HTTP. Nazwa hosta eu-central-1 nie dowodzi, że ten region dzierżawy Sophos Mobile jest właściwy dla każdego urządzenia. Nie każda brama potrafi sprawdzać ścieżkę /lookup: jeśli możliwe jest tylko zezwolenie dla całego hosta, oceń osobno związane z tym większe ryzyko zamiast twierdzić, że dostęp ograniczono do ścieżki. Lista nie stanowi podstawy do ogólnego wyjątku od inspekcji TLS ani do omijania serwera proxy.
Bezpieczne zawężanie przyczyn podejrzewanej blokady sieciowej
Najpierw sprawdź przyczyny zależne od platformy bez blokady ruchu wychodzącego
Poniższe rozróżnienia pochodzą ze stanu Known Issues sprawdzonego 7 października 2026 r. (lista wygenerowana 6 października 2026 r.). Nie są uniwersalnymi błędami ani poprawkami dla wszystkich wersji aplikacji i nie uzasadniają dodatkowych zezwoleń dla hostów. Najpierw sprawdź przeglądarkę, stan usługi i objawy bez wprowadzania zmian; przy pasującym problemie sprawdź aktualne wersje i stan poprawki w selektorze poniżej.
- Android – SMSECAND-4563: Web Filtering obsługuje Chrome, Firefox, Edge i natywną przeglądarkę zainstalowaną fabrycznie na starszych urządzeniach Android. Inna przeglądarka może wyjaśniać brak filtrowania; nie stosuj tej listy Androida do iOS.
- Android – SMSECAND-4568 / SMSECAND-4567: Na niektórych urządzeniach, np. Asus Zenpad 10, Android może podczas aktualizacji IXM wyłączyć Sophos Accessibility Service, wymagany przez Web Filtering (4568). Usługa może być wyłączana również niezależnie od aktualizacji; IXM prosi wtedy o jej ponowne włączenie (4567). Przy potwierdzonym wyłączeniu 4568 opisuje włączenie usługi w ustawieniach Androida lub ponowne uruchomienie urządzenia jako sposób przywrócenia działania. To zmiany, nie kontrole tylko do odczytu: wcześniej zapisz stan i funkcję, której dotyczy problem, uzgodnij działanie z osobami odpowiedzialnymi za urządzenie, a następnie ponownie sprawdź usługę i Web Filtering. Restart przerywa korzystanie z urządzenia; nie wykonuj go jako nieszkodliwego testu połączenia. Jeśli usługa nie pozostaje aktywna, skontaktuj się z pomocą techniczną zamiast omijać zabezpieczenia.
- ChromeOS – SMSECAND-4571: IXM Web Filtering działa tylko w aplikacjach przeglądarek Android. Wbudowany Chrome korzysta w tym celu z Sophos Chrome Security, nie z IXM Web Filtering. Link Checker wymaga zainstalowanej aplikacji przeglądarki Android. Brak filtrowania we wbudowanym Chrome nie oznacza więc automatycznie błędu ruchu wychodzącego.
- iOS – SMSECIOS-1983: Powiadomienia push czasami otwierają aplikację, mimo że nie ma w niej wiadomości. Wpis wiąże to z Maximum interval between Intercept X for Mobile synchronizations, którego zadaniem jest uruchomienie synchronizacji. Nie dowodzi to blokady aktualizacji ani zapytań.
- iOS – SMSECIOS-2042: Według stanu źródłowego sporadyczne awarie podczas poruszania się po interfejsie 9.7.13 nie wpływają na funkcjonalność aplikacji. W tym datowanym stanie planowano poprawkę w późniejszej wersji; sprawdź jej aktualny status online. Nie traktuj awarii interfejsu jako dowodu blokady aktualizacji lub zapytań.
- Android – SMSECAND-4561, przy eskalacji: W niektórych wersjach Androida i na niektórych urządzeniach Gmail nie dołącza plików log/trace do wiadomości dla pomocy technicznej. Użyj innej aplikacji pocztowej i sprawdź załączniki przed wysłaniem; ich brak nie dowodzi blokady sieciowej. Wysyłaj tylko zatwierdzone dane diagnostyczne do właściwej pomocy technicznej.
Następnie sprawdź obserwacje sieciowe, pilotaż i wycofanie zmiany
- Zapisz stan wyjściowy: Android czy iOS/iPadOS, zainstalowana wersja aplikacji, zarządzanie przez Sophos Mobile albo inny sposób zarządzania lub jego brak, edycja/licencja, aktywna funkcja i polityka, czas oraz faktyczna droga ruchu urządzenia (Wi-Fi, sieć komórkowa, VPN/proxy). Jeśli Web Filtering nie jest na urządzeniu aktywny lub nie może działać ze względu na tryb albo uprawnienia, brak efektu filtrowania stron nie świadczy o blokadzie ruchu wychodzącego. Jeśli błąd dotyczy zamiast tego zarządzania lub synchronizacji, osobno sprawdź adres serwera Sophos Mobile przypisany powyżej do faktycznie ustalonego regionu konta. Nie interpretuj adresu S3 jako serwera dzierżawy.
- Tylko obserwuj: Odczytaj istniejące już zdarzenia DNS, proxy i ruchu wychodzącego w sieci dotkniętej problemem dla danego urządzenia i przedziału czasu. Zapisz oddzielnie nazwę celu, schemat URL, port, powód odrzucenia i konkretną operację w aplikacji. Zablokowane żądanie jest wskazówką, ale nie dowodem, że to właśnie ta blokada powoduje zaobserwowany błąd; pomyślny test DNS nie sprawdza ani połączenia HTTP(S), ani działania aplikacji.
- Zaplanuj zatwierdzony pilotaż: Tylko jeśli obserwacje, aktywna funkcja i dokumentacja producenta właściwa dla tego środowiska są ze sobą zgodne, uzgodnij z osobami odpowiedzialnymi za sieć i bezpieczeństwo czasową zmianę, ograniczoną w miarę możliwości do dotkniętych urządzeń, potrzebnych usług i udokumentowanych adresów. Zapisz poprzednią politykę, czas testu, kryterium powodzenia i sposób wycofania zmiany. Bez globalnych symboli wieloznacznych, ogólnego otwierania HTTP, ogólnego wyjątku od inspekcji TLS ani omijania proxy. Jeśli przeznaczenie adresu HTTP w danej konfiguracji jest niejasne, najpierw skonsultuj się z Sophos lub zespołem bezpieczeństwa.
- Sprawdź wynik i możliwość wycofania: Ponownie wykonaj wcześniej nieudaną operację na tym samym urządzeniu testowym i w tej samej sieci, obserwując równocześnie powiązane odrzucenia lub udane połączenia. Dopiero działająca operacja wraz z pasującymi obserwacjami sieciowymi wspiera hipotezę dla tego pilotażu; nie dowodzi, że działają już wszystkie funkcje lub wersje. Jeśli błąd się utrzymuje lub pojawiają się nieoczekiwane połączenia, wycofaj zmianę pilotażową na podstawie zapisanej wcześniejszej konfiguracji, sprawdź ponownie i przekaż ustalenia właściwemu zespołowi pomocy technicznej. Nawet udany pilotaż wymaga niezależnej zgody przed rozszerzeniem zmiany na środowisko produkcyjne.
Selektor Known Issues: tylko dodatkowa kontrola konkretnej wersji
Lista znanych problemów Sophos z product=smx służy wyłącznie do sprawdzenia wersji, której dotyczy problem, oraz aktualnego statusu zgłoszenia i poprawki, jeśli objawy pasują do aplikacji na Androida lub iOS. Nie jest ogólnym wymaganiem sieciowym, dodatkową listą adresów ruchu wychodzącego ani zamiennikiem list adresów klienta czy logów urządzenia. W pobranym widoku listy z 28 września 2026 r. zawartość HTML przy nieinteraktywnym pobraniu była taka sama z parametrem ?product=smx i bez niego; nie sprawdzono, czy działa filtrowanie po stronie klienta. Dlatego zachowaj dokładny selektor, sprawdź na stronie produkt, zgłoszenie, wersję, której dotyczy problem, i stan poprawki, a z niefiltrowanego HTML nie wywódź ani istnienia filtra działającego wyłącznie po stronie serwera, ani ogólnego wymagania IXM.
Nie przetestowano w środowisku klienta: Udokumentowane listy źródłowe zostały porównane. Nie sprawdzono w środowisku klienta, czy dotyczą edycji i wersji aplikacji na konkretnym urządzeniu, jakie są uprawnienia dzierżawy ani które reguły bramy faktycznie obowiązują. Nie przetestowano tam również skutków pilotażu ani wycofania zmiany. Te kwestie należy sprawdzić we własnym środowisku; porównanie źródeł nie zastępuje testu na urządzeniu.