Requisitos de rede e proxy do Sophos Endpoint
O Sophos Fusion Endpoint requer as portas de saída 53 (DNS) e 443 (HTTPS). Se a rede bloquear tráfego de saída por predefinição, também é necessário permitir os destinos aplicáveis ao sistema operativo e à licença indicados na lista atual da Sophos «Domains and ports to allow». A Sophos afirma que a Sophos Firewall permite por predefinição os domínios e portas Fusion necessários; este artigo destina-se sobretudo a outras firewalls e proxies.
Em resumo: se as regras suportarem wildcards, permita as wildcards da Sophos e os hosts de terceiros indicados separadamente. Confirme se *.sophos.com também abrange o domínio raiz sophos.com; caso contrário, permita-o separadamente. Depois, permita as portas 53 e 443, defina o percurso de proxy e teste a instalação, gestão e atualizações em todas as redes relevantes. Listas estáticas de IP ou países não são alternativas: a Sophos usa AWS com endereços não estáticos e avisa que regras regionais podem sobrepor-se às permissões.
Domínios a permitir
Para Endpoint, EDR, XDR e MDR, a Sophos documenta estas wildcards principais:
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Para a administração do Fusion, a Sophos indica fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com e login.sophos.com. Se a sintaxe das wildcards for suportada, *.sophos.com já abrange os subdomínios, incluindo login.sophos.com. Consoante a sintaxe das wildcards, o domínio raiz sophos.com tem de ser permitido separadamente. Acrescem az416426.vo.msecnd.net e dc.services.visualstudio.com. Se os destinos das autoridades de certificação ainda não estiverem permitidos, a Sophos inclui *.globalsign.com, *.globalsign.net e *.digicert.com.
Os destinos necessários também dependem da plataforma e da licença, por exemplo, XDR ou MDR. Registe no pedido de alteração os destinos permitidos, sistemas operativos, licenças, responsável e data de verificação. Volte a comparar a lista atual da Sophos com o instalador e os registos de rede após alterações à licença, ao sistema operativo ou ao agente, e pelo menos trimestralmente. Atualize firewall e proxy em conjunto e repita o teste piloto.
Quando não são possíveis wildcards
Atualização de 9 de outubro de 2026: Os destinos do Fusion Admin foram novamente comparados com a versão da página de 6 de outubro de 2026; login.sophos.com foi adicionado à lista de base comum. A comparação de setembro indicada abaixo mantém-se como registo histórico da verificação, não como prova da data de uma alteração ao produto.
Sem wildcards, use a lista seguinte como ponto de partida. Foi comparada em 25 de setembro de 2026 com a página de origem da Sophos «Domains and ports to allow», cuja versão era de 14 de setembro de 2026. Antes de configurar as regras, consulte a lista atual da Sophos. Os blocos abrangem Endpoint/EDR e as funções XDR/MDR assinaladas, mas não Sophos AD Sync: segundo a Sophos, este requer wildcards. Para HTTPS, use a porta 443; para DNS, a porta 53.
Verifique as regiões antes de permitir os destinos: Não restrinja os destinos MCS, RCA e Live Terminal listados a uma região apenas com base na localização do dispositivo. Os destinos regionais de registo/API e MCS específicos da instalação devem também ser obtidos do respetivo instalador (instruções após as listas). Podem ainda surgir hosts AWS observados. Regras regionais de bloqueio podem sobrepor-se às permissões; permitir apenas os domínios do próprio país não substitui os domínios necessários.
Configuração de base para Windows, macOS e Linux:
fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
Adições por plataforma: Windows e macOS requerem sdu-auto-upload.sophosupd.com e ssp.sophos.com; apenas Windows requer alert.hitmanpro.com e apenas macOS amazonaws.com. Windows e macOS requerem ainda estes destinos RCA:
rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com
MCS para as três plataformas:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
Windows e Linux requerem adicionalmente os destinos push MCS:
mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com
Intelix: Todas as plataformas requerem us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com e eu.analysis.sophos.com; apenas Windows requer adicionalmente analysis.sophos.com.
XDR/MDR: Apenas dispositivos Windows e Linux com uma licença XDR ou MDR requerem estes destinos Live Terminal:
live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com
Autoridades de certificação: Se ainda não estiverem permitidos, todas as plataformas requerem ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com e crl4.digicert.com.
Os destinos regionais de registo e API são específicos da instalação e também têm de ser identificados:
- Windows: abra
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, procure linhas que começam porOpening connection toe permita os domínios MCS e API encontrados (a Sophos indica pelo menos duas entradas). - macOS: extraia
SophosInstall.zip, abraSophosInstall/Sophos Installer Components/SophosCloudConfig.pliste permita o domínio no valor apósRegistrationServerURL. - Linux: no diretório que contém
SophosSetup.sh, execute o instalador comsudo bash -x ./SophosSetup.sh. Permita os domínios nas linhas+ CLOUD_URL=https://e+ MCS_URL=https://.
Hosts AWS: Os registos da firewall ou do proxy podem mostrar resultados de pesquisa inversa em *.amazonaws.com. A Sophos exige que esses URLs observados também sejam permitidos. O domínio raiz amazonaws.com, indicado expressamente para macOS, não equivale a permitir todos os subdomínios. Identifique nos registos os hosts AWS efetivamente necessários e confirme-os no pedido de alteração; intervalos de IP estáticos não substituem esta verificação.
Quando a licença, a plataforma ou o agente mudarem, volte a comparar a lista atual da Sophos acima referida com os destinos aqui indicados; faça-o também pelo menos trimestralmente. Registe a versão da fonte, a data de verificação e as alterações no pedido de alteração e atualize as versões noutros idiomas. Identifique novamente os destinos específicos da instalação, adapte firewall e proxy e repita o teste piloto em cada rede afetada.
Configurar o proxy e compreender a prioridade
Em Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, ative Proxy Configuration. Introduza nome de host, porta e, se necessário, utilizador e palavra-passe. Em alternativa, indique um URL PAC em PAC Url, por exemplo http://your.organization.com/pacfile.pac. A Sophos não consegue recuperar uma palavra-passe guardada, pelo que Save pode substituir a existente.
Windows, macOS e Linux usam a primeira configuração funcional por esta ordem oficial:
- Sophos Central Message Relay
- proxy configurado no Sophos Fusion (anteriormente Sophos Central)
- proxy predefinido do sistema
- Web Proxy Auto-Discovery (WPAD)
- ligação sem proxy
O Linux não suporta WPAD. Como uma opção posterior pode funcionar como fallback, uma ligação bem-sucedida não prova que foi usado o proxy pretendido. Em redes controladas, limite deliberadamente os fallbacks indesejados e confirme o percurso nos registos do proxy ou da firewall.
Os parâmetros de proxy durante a instalação do Windows estão em Automatizar a implementação do Sophos Endpoint no Windows. Para Update Cache e Message Relay, consulte Atualizações do Sophos Endpoint, Cache e Message Relay.
Não confundir inspeção TLS com a lista de permissões
Permitir um domínio e excluí-lo da inspeção TLS são decisões distintas. As páginas Sophos analisadas exigem domínios e destinos CA, mas não documentam uma exclusão geral da inspeção TLS para todas as wildcards indicadas. Não transforme automaticamente a lista numa regra global sem desencriptação.
Se a firewall ou o proxy intercetar HTTPS, um endpoint piloto deve demonstrar que instalação, gestão e atualizações funcionam. Se apenas o percurso inspecionado falhar, teste primeiro uma exclusão limitada ao destino Sophos atual afetado. Restrinja qualquer exceção permanente aos destinos demonstrados e reveja-a quando a lista do responsável acima mudar.
Validar a comunicação
Use um endpoint piloto real, não apenas o browser de um administrador, em cada segmento, VPN e rede móvel previstos:
- A resolução DNS e as ligações de saída 53 e 443 para todos os destinos necessários estão permitidas.
- Sem wildcards, os destinos de registo e MCS detetados pelo instalador correspondem às regras.
- O endpoint aparece como gerido no Sophos Fusion e recebe políticas.
- Atualizações e funcionalidades licenciadas funcionam pelo percurso previsto.
- Os registos mostram o proxy ou Message Relay esperado, não um fallback involuntário.
Em caso de falha, verifique pela ordem DNS, TCP 443, autenticação do proxy, inspeção TLS, regra do domínio e estado do Fusion. Compare os erros repetidos do servidor no intervalo exato com o Sophos Central Status. Se estiver ativo um incidente correspondente, registe no ticket o estado, ID e região afetada e suspenda alterações às regras locais. Depois da resolução, repita o mesmo teste piloto; prossiga a análise local apenas se continuar a falhar.