Saltar para o conteudo
Avanet

Sophos Intercept X for Mobile: verificar o acesso à rede quando as atualizações falham

Em resumo: Se as atualizações ou as consultas Web do Sophos Intercept X for Mobile (IXM) não funcionarem por trás de um filtro de tráfego de saída, comece por identificar a plataforma, a versão da aplicação, o tipo de gestão e a operação que falhou. Depois, consulte, sem alterar nada, os registos de DNS, proxy e tráfego de saída da rede efetivamente utilizada pelo dispositivo e compare-os com os destinos de cliente abaixo e com a hora da falha. Só após confirmar um bloqueio e verificar as indicações do fabricante aplicáveis à instalação concreta deve planear um teste-piloto limitado e aprovado, com um procedimento de reversão documentado. Uma resposta de DNS ou um teste no browser de outro computador não comprova que a aplicação consegue estabelecer a ligação.

Neste artigo, acesso à rede significa as ligações de saída da aplicação de proteção em Android ou iPhone/iPad. Não se trata de uma regra de acesso ZTNA para aplicações internas, da Network configuration de uma política de Mobile Threat Defense para a verificação da segurança Wi-Fi, nem de uma regra de Sophos Firewall pronta a aplicar. Uma aplicação gerida pelo Sophos Mobile pode precisar de ligações adicionais para gestão e sincronização. Quem verificar apenas os destinos da aplicação pode, por isso, não detetar um problema de gestão.

Distinguir licença e funcionalidade: O Sophos Mobile Device Management (MDM, anteriormente Central Mobile Standard) permite gerir dispositivos Android, iPhone/iPad, Mac e Windows. O Sophos Mobile Threat Defense (MTD, anteriormente Intercept X for Mobile) permite gerir o IXM para Android e iPhone/iPad e o Sophos Chrome Security para ChromeOS. A licença combinada Sophos Mobile (anteriormente Central Mobile Advanced) inclui ambos os conjuntos de funcionalidades. Na conta afetada, abra o ícone Profile > Licensing para verificar a licença efetivamente ativa; registe também a inscrição e a política em vigor. Um URL de cliente não comprova os direitos do tenant nem o estado da inscrição ou das políticas.

Gestão/sincronização: No Sophos Fusion, abra My Products > Mobile e leia a região no endereço do browser imediatamente após smc-user-if-cloudstation-. Não deduza a região da conta a partir do anfitrião S3. A região identificada determina o seguinte destino de servidor separado, sempre com HTTPS/443 (guia técnico de 9 de setembro de 2026):

  • eu-central-1: smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.com
  • eu-west-1: smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.com
  • us-west-2: smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.com
  • us-east-2: smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com

Se a região não puder ser determinada sem ambiguidade ou não constar da lista, esclareça primeiro com os responsáveis da conta e o Sophos Support, em vez de autorizar os quatro destinos. Esta associação complementa o diagnóstico do cliente; não é uma lista completa de ligações de gestão, push e inscrição.

Tráfego de saída do cliente: verificar Android e iOS separadamente

A ajuda da aplicação Android (2 de junho de 2023) e a ajuda da aplicação iOS (22 de junho de 2023) indicam os mesmos sete URLs para o cliente IXM. Segundo ambas as páginas, o bloqueio de qualquer um destes destinos pode limitar o funcionamento; contudo, não associam cada destino a um serviço ou a uma porta, nem comprovam a sua aplicabilidade a todas as versões posteriores da aplicação ou a todos os tipos de gestão. O guia técnico do Sophos Mobile (9 de setembro de 2026) associa também estes destinos de cliente, nas secções de Android e iPhones/iPads das suas ligações de rede do Sophos Mobile, a serviços e portas:

  • Intercept X for Mobile: https://sdds3.sophosupd.com e https://sdds3.sophosupd.net (no guia técnico: HTTPS/443); http://secureservices.s3.eu-central-1.amazonaws.com (HTTP/80).
  • Web Filtering: https://4.sophosxl.net/lookup (HTTPS/443); investigar apenas se a funcionalidade for efetivamente utilizada e aplicável ao dispositivo. Não interpretar tacitamente o caminho documentado /lookup como uma autorização de acesso a todo o domínio.
  • Wi-Fi Security: https://sslintt.sophos.com, https://sslintt.sophosupd.com e https://sslintt.sophosupd.net (HTTPS/443); investigar apenas perante um sintoma de falha correspondente.

Limites de aplicabilidade: As duas ajudas das aplicações são listas de destinos de cliente específicas de cada plataforma, datadas de junho de 2023; o guia técnico de setembro de 2026 descreve o contexto do Sophos Mobile, incluindo ligações de gestão e de plataforma distintas. A coincidência dos sete destinos não comprova a sua aplicabilidade a todas as edições, todas as versões instaladas do IXM, dispositivos utilizados de forma autónoma ou geridos de outra forma, nem a todas as arquiteturas de rede. Antes de fazer alterações, compare a versão instalada da aplicação, a edição contratada e ativa, o estado de gestão e a funcionalidade efetivamente afetada com os limites aqui descritos. Se os destinos ou as portas aplicáveis ao ambiente continuarem por esclarecer, não deduza deste artigo que deve autorizar o acesso: esclareça a questão com o Sophos Support e a equipa de rede. A lista também não garante abranger todas as ligações de servidores Mobile, push ou inscrição.

A associação entre serviços e portas provém do guia técnico, não das duas ajudas das aplicações, e não constitui um conjunto de regras de firewall pronto a aplicar: é necessário verificar localmente o dispositivo e a rede de origem, o proxy, a inspeção TLS e as funcionalidades da aplicação efetivamente aplicáveis. Em particular, ambas as ajudas das aplicações apresentam expressamente o destino S3 com http://; não o altere tacitamente para HTTPS nem deduza daí uma autorização genérica de HTTP. O nome de anfitrião eu-central-1 não comprova a região do tenant Sophos Mobile aplicável a todos os dispositivos. Nem todos os gateways conseguem verificar o caminho /lookup: se só for possível autorizar o anfitrião, avalie separadamente o risco acrescido, em vez de afirmar que a autorização está limitada ao caminho. Não deduza da lista uma exceção geral à inspeção TLS nem um contorno do proxy.

Delimitar com segurança um possível bloqueio de rede

Verificar primeiro causas da plataforma sem bloqueio de tráfego de saída

As distinções seguintes provêm do estado de Known Issues verificado em 7 de outubro de 2026 (lista gerada em 6 de outubro de 2026). Não são falhas ou correções universais para todas as versões da aplicação e não justificam autorizações adicionais de anfitriões. Verifique primeiro o browser, o estado do serviço e o sintoma sem alterar nada; perante um problema correspondente, consulte o estado atual das versões e correções no seletor abaixo.

  • Android – SMSECAND-4563: O Web Filtering suporta Chrome, Firefox, Edge e o browser nativo pré-instalado em dispositivos Android antigos. Outro browser pode explicar a ausência de filtragem; não aplique esta lista de Android ao iOS.
  • Android – SMSECAND-4568 / SMSECAND-4567: Em alguns dispositivos, como o Asus Zenpad 10, o Android pode desativar o Sophos Accessibility Service, necessário para o Web Filtering, durante uma atualização do IXM (4568). O serviço também pode ser desativado independentemente de uma atualização; o IXM solicita então a sua reativação (4567). Quando a desativação é confirmada, o 4568 descreve como recuperação a ativação nas definições do Android ou o reinício do dispositivo. São alterações, não verificações só de leitura: documente previamente o estado e a funcionalidade afetada, coordene com os responsáveis do dispositivo e verifique novamente o serviço e o Web Filtering depois. Um reinício interrompe a utilização do dispositivo; não o execute como um teste de ligação inofensivo. Se o serviço não permanecer ativo, envolva o suporte em vez de contornar as proteções.
  • ChromeOS – SMSECAND-4571: O IXM Web Filtering só funciona em aplicações de browser Android. O Chrome integrado utiliza o Sophos Chrome Security para esta função, não o IXM Web Filtering. O Link Checker requer uma aplicação de browser Android instalada. A falta de filtragem no Chrome integrado não indica, portanto, automaticamente uma falha de tráfego de saída.
  • iOS – SMSECIOS-1983: Por vezes, as notificações push abrem a aplicação sem que exista uma mensagem. A entrada atribui este comportamento a Maximum interval between Intercept X for Mobile synchronizations, que pretende desencadear uma sincronização. Isto não comprova um bloqueio das atualizações ou consultas.
  • iOS – SMSECIOS-2042: Segundo o estado das fontes, os encerramentos inesperados ocasionais ao navegar na interface de 9.7.13 não afetam as funcionalidades da aplicação. Nesse estado datado estava prevista uma correção numa versão posterior; consulte o estado atual da correção em linha. Não trate o encerramento da interface como prova de bloqueio de atualizações ou consultas.
  • Android – SMSECAND-4561, na escalada: Em algumas versões e dispositivos Android, o Gmail não anexa os ficheiros de log/trace ao email para o suporte. Utilize outra aplicação de email e verifique os anexos antes do envio; a sua ausência não comprova um bloqueio de rede. Envie apenas dados de diagnóstico autorizados para o suporte responsável.

Examinar depois os registos de rede, o teste-piloto e a reversão

  1. Registar a situação inicial: Android ou iOS/iPadOS, versão instalada da aplicação, gestão pelo Sophos Mobile ou outro tipo de gestão/ausência de gestão, edição/licença, funcionalidade e política em vigor, hora e percurso de rede efetivamente utilizado pelo dispositivo (Wi-Fi, dados móveis, VPN/proxy). Se o Web Filtering não estiver ativo no dispositivo ou não for aplicável devido ao modo de funcionamento ou às permissões, a ausência do efeito de filtragem Web não comprova um bloqueio de tráfego de saída. Se a falha afetar antes a gestão ou a sincronização, verifique separadamente o destino do servidor Sophos Mobile associado acima à região real da conta que identificou. Não interprete o destino S3 como servidor do tenant.
  2. Limitar-se a observar: Consulte os eventos de DNS, proxy e tráfego de saída já existentes na rede afetada, relativos ao dispositivo e ao período em causa. Registe separadamente o nome do destino, o esquema do URL, a porta, o motivo da recusa e a operação concreta da aplicação. Um pedido bloqueado é um indício, não uma prova de que esse bloqueio causou a falha observada; um teste de DNS bem-sucedido não verifica a ligação HTTP(S) nem o funcionamento da aplicação.
  3. Planear um teste-piloto aprovado: Apenas se as observações, a funcionalidade ativa e as indicações do fabricante aplicáveis ao ambiente forem coerentes entre si, combine com os responsáveis de rede e segurança uma alteração temporária, tão limitada quanto possível aos dispositivos afetados, aos serviços necessários e aos destinos documentados. Registe previamente a política anterior, o período de teste, o critério de sucesso e o procedimento de reversão. Não utilize wildcards globais, não abra o acesso HTTP de forma geral, não crie uma exceção geral à inspeção TLS e não contorne o proxy. Se a finalidade do destino HTTP na sua configuração não for clara, envolva primeiro a Sophos ou a equipa de segurança.
  4. Avaliar o resultado e reverter, se necessário: Repita a operação que falhou no mesmo dispositivo de teste e na mesma rede e observe, em simultâneo, as recusas ou as ligações bem-sucedidas correspondentes. Só o funcionamento da operação, acompanhado de observações de rede compatíveis, sustenta a hipótese para esse teste-piloto; não demonstra que todas as funcionalidades ou versões passaram a funcionar. Se a falha persistir ou surgirem ligações inesperadas, reverta a alteração do teste-piloto com base na configuração anterior registada, verifique novamente e encaminhe as observações para o suporte responsável. Mesmo que o teste-piloto seja bem-sucedido, obtenha uma aprovação independente antes de alargar a alteração ao ambiente de produção.

Seletor de problemas conhecidos: apenas uma verificação adicional específica da versão

A lista de problemas conhecidos da Sophos com product=smx serve apenas para consultar a versão afetada e o estado atual do problema ou da correção perante um sintoma correspondente da aplicação Android ou iOS. Não é um requisito geral de rede, nem uma lista adicional de destinos de tráfego de saída, nem substitui as listas de destinos de cliente ou os registos do dispositivo. Na visualização da lista consultada em 28 de setembro de 2026, os conteúdos HTML obtidos de forma não interativa eram iguais com e sem ?product=smx; não foi verificado se a filtragem no lado do cliente funcionava. Por isso, mantenha o seletor exato, confirme na página o produto, o problema, a versão afetada e o estado da correção e não deduza do HTML não filtrado a existência de um filtro exclusivo no servidor nem de um requisito geral do IXM.

Não testado no ambiente do cliente: As listas de origem documentadas foram comparadas. Não foi verificado num ambiente do cliente se são aplicáveis à edição e à versão da aplicação num dispositivo concreto, quais os direitos do tenant existentes nem quais as regras do gateway efetivamente em vigor. O efeito do teste-piloto e o procedimento de reversão também não foram testados nesse ambiente. Estes pontos têm de ser verificados no seu próprio ambiente; a comparação das fontes não substitui um teste no dispositivo.