Saltar para o conteudo
Avanet

Requisitos de rede e Proxy do Sophos Endpoint

Sophos Central Endpoint exige DNS e HTTPS de saída para Sophos Services. A base é a porta 53 para Name Resolution e a porta 443 para Central Communication, Updates, Live Protection e funções dependentes da licença.

As autorizações são implementadas nas Network Firewalls e Proxies realmente usados. Um Sophos Firewall Appliance não é necessário nem configurado neste artigo. O Endpoint deve utilizar fiavelmente o caminho previsto.

Domains em vez de listas IP estáticas

A Sophos opera serviços em várias Cloud Regions e Platforms. Onde a infraestrutura o permite, autorizam-se os Wildcard Domains oficialmente documentados. Uma lista fixa de AWS Regions ou IP Addresses pode mudar e causar falhas desnecessárias.

Se Wildcards não forem possíveis, utiliza-se a lista regional atual. Incluem-se Certificate Authorities necessárias, Management Communication System, SophosLabs Intelix e destinos XDR ou Live Response conforme a licença.

A lista principal atual com Wildcards inclui:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

Consoante a cadeia de confiança, podem ser necessários também *.globalsign.com, *.globalsign.net e *.digicert.com. Sem suporte para Wildcards acrescentam-se, entre outros, az416426.vo.msecnd.net, dc.services.visualstudio.com e os destinos regionais de MCS e Installer. Estas listas exatas são dinâmicas; em cada Change são comparadas com os requisitos Sophos atuais e o acesso efetivo é documentado.

Ordem das ligações

Para Central Communication, o Agent verifica os caminhos pela seguinte ordem:

  1. Message Relay;
  2. Proxy configurado no Sophos Central;
  3. System Proxy;
  4. WPAD, exceto Linux;
  5. Direct Connection.

Vários caminhos simultâneos dificultam o diagnóstico. Em redes controladas define-se o caminho preferido e permitem-se ou bloqueiam-se fallbacks conscientemente.

Central Proxy Configuration

Em Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, guardam-se Host e Port com Credentials opcionais ou PAC URL. A Password guardada não pode ser lida posteriormente; novos dados podem substituir os antigos.

A Service Account possui apenas os direitos necessários e não é usada interativamente. Monitorizam-se Expiry, Rotation e Lock. Um Proxy com TLS Inspection não pode alterar a ligação de forma que Certificate Validation ou Agent Communication falhem.

Durante a instalação inicial do Windows, forneça proxy com SophosSetup.exe --proxyaddress=<host:port> ou PAC com --pacurl=<url>. Os parâmetros cobrem apenas bootstrap. Após o registo, o Central distribui a configuração permanente. Passwords na linha de comandos aparecem em processos e logs; use a função Secret da plataforma.

O agente tenta primeiro Message Relay, depois o proxy configurado no Central, o proxy do sistema, WPAD e por fim a ligação direta. Linux não tem WPAD. Teste também o contexto: scripts GPO e distribuição executam frequentemente como SYSTEM, com acesso diferente do utilizador.

MCS tem de validar o certificado Sophos original. Exclua os domínios Sophos atuais da TLS inspection em vez de substituir o certificado MCS pela CA de inspeção. A interceção pode estar em firewall, proxy, cliente VPN ou outro software.

Se um filtro precisar do destino MCS regional, abra num endpoint gerido C:\ProgramData\Sophos\Management Communications System\Endpoint\Config, use o endereço do ficheiro e obtenha diretamente o certificado como referência. Isto não resolve uma primeira instalação falhada; autorize domínios e portas oficiais para bootstrap.

Update Cache e Message Relay

Update Cache fornece Update Content na rede local pela porta 8191. Message Relay encaminha Management Communication pela porta 8190 e só pode ser configurado num dispositivo com Update Cache. Um Windows 10 Client pode ser Cache, mas não Message Relay.

Cache e Relay necessitam de pelo menos 5 GB. A Sophos recomenda Windows Server 2016 ou posterior para a combinação. Um Mac pode descarregar do Cache, mas não usar Message Relay.

A primeira instalação pode descarregar de um Cache existente. Dispositivos sem Direct Central Access também exigem um Relay pronto. Ambos são instalados e testados antes do rollout.

Redes segmentadas e dispositivos móveis

Um Notebook deve funcionar no escritório, Home Office e VPN. Se apenas o Relay interno for permitido, pode perder ligação fora da empresa. Se Direct Access for permitido, o processo operacional aceita conscientemente este fallback.

Nos segmentos testam-se DNS, 443, 8190 e 8191 entre Sources e Destinations corretos. Abrir uma página com sucesso não prova que o Agent funciona com a sua Service Account, Proxy Method e Certificate Path.

Diagnóstico

Perante um erro, verifica-se a cadeia de baixo para cima: DNS Resolution, TCP Connection, Proxy Authentication, TLS, Sophos Domain e Central Registration. Registam-se Time, Source Network e caminho usado.

Se apenas Updates falharem, verificam-se Cache Port, Storage e Cache Activity. Se Updates funcionarem mas Central não, o foco é Message Relay ou Proxy. Se o dispositivo falhar apenas fora do escritório, comparam-se PAC, WPAD e fallbacks permitidos.

Geo Blocking pode bloquear inadvertidamente destinos Sophos, pois Cloud Regions são dinâmicas. Nem sempre é necessária uma Country Allow ampla, mas Sophos Domains não são bloqueados apenas pela localização presumida do hosting.

WinHttpSendRequest failed 12007 indica falha na resolução ou destino Sophos inacessível. Compare códigos HTTP repetidos 500, 502, 503 ou 504 em McsClient.log com Sophos Central Status e o período exato. Casos isolados são normalmente transitórios; erros frequentes sem incidente Central remetem para proxy, relay, TLS e captura de pacotes.

Artigos relacionados

Cache e Relay: Sophos Endpoint Updates, Cache e Message Relay. Installer Parameters: Automatizar o rollout do Sophos Endpoint no Windows.

Perguntas frequentes

Que portas necessita um Endpoint normal?

A comunicação básica exige DNS 53 e HTTPS 443 de saída. Update Cache e Message Relay usam adicionalmente 8191 e 8190.

Que ordem de Proxy utiliza o Agent?

Primeiro Message Relay, depois Central Proxy, System Proxy, WPAD e finalmente Direct Connection. Os caminhos disponíveis devem ser conscientemente limitados e testados.