Hoppa till innehållet
Avanet

Nätverks- och proxykrav för Sophos Endpoint

Sophos Fusion Endpoint kräver utgående port 53 (DNS) och port 443 (HTTPS). Om nätverket nekar utgående trafik som standard måste även målen för operativsystemet och licensierade funktioner i Sophos aktuella lista ”Domains and ports to allow” tillåtas. Sophos uppger att Sophos Firewall tillåter nödvändiga Fusion-domäner och portar som standard, så artikeln gäller främst andra brandväggar och proxyservrar.

Kortversionen: Om regelmotorn stöder wildcards, tillåt Sophos wildcard-domäner och de externa värdar som anges separat. Kontrollera om *.sophos.com även omfattar rotdomänen sophos.com; om inte, tillåt den separat. Tillåt sedan port 53 och 443, välj proxyväg och testa installation, hantering och uppdateringar från varje relevant nätverk. Statiska IP- eller landslistor är ingen ersättning: Sophos använder AWS med icke-statiska IP-adresser och varnar för att regionala brandväggsregler kan åsidosätta tillåtna mål.

Domäner som ska tillåtas

För Endpoint, EDR, XDR och MDR dokumenterar Sophos följande centrala wildcards:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

För Fusion Admin anger Sophos fusion.sophos.com, cloud-assets.sophos.com, sophos.com, downloads.sophos.com och login.sophos.com. Om wildcard-syntaxen stöds omfattar *.sophos.com redan underdomänerna, inklusive login.sophos.com. Rotdomänen sophos.com måste tillåtas separat om wildcard-syntaxen inte omfattar den. Dessutom tillkommer az416426.vo.msecnd.net och dc.services.visualstudio.com. Om certifikatutfärdarnas mål inte redan är tillåtna anger Sophos även *.globalsign.com, *.globalsign.net och *.digicert.com.

Vilka mål som behövs beror också på plattform och licens, exempelvis för XDR eller MDR. Dokumentera tillåtna mål, operativsystem, licenser, ansvarig person och granskningsdatum i ändringsärendet. Jämför med Sophos aktuella lista vid ändringar av licens, operativsystem eller agent, och minst en gång per kvartal, mot installationsprogrammet och nätverksloggarna. Uppdatera brandvägg och proxy tillsammans och upprepa pilottestet.

Om wildcards inte kan användas

Uppdatering den 9 oktober 2026: Fusion Admin-målen jämfördes på nytt med sidversionen från 6 oktober 2026; login.sophos.com lades till i den gemensamma grundlistan. Jämförelsen från september som nämns nedan finns kvar som historisk granskningsuppgift, inte som bevis för när en produktändring skedde.

Utan wildcards är följande lista en utgångspunkt. Den jämfördes den 25 september 2026 med Sophos källsida ”Domains and ports to allow”, med sidversion från 14 september 2026. Kontrollera Sophos aktuella lista innan reglerna införs. Avsnitten täcker Endpoint/EDR och de markerade XDR/MDR-funktionerna, men inte Sophos AD Sync: enligt Sophos krävs wildcards för det. HTTPS använder port 443 och DNS port 53.

Granska regionerna innan du tillåter trafiken: Begränsa inte de angivna MCS-, RCA- och Live Terminal-målen till en enda region enbart utifrån enhetens plats. Installationsspecifika registrerings-/API- och MCS-mål måste dessutom hämtas från respektive installationsprogram (anvisningar nedan). Observerade AWS-värdar kan också tillkomma. Regionala spärrregler kan åsidosätta tillåtna mål; att bara tillåta det egna landet ersätter därför inte de domäner som krävs.

Grundkonfiguration för Windows, macOS och Linux:

fusion.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
login.sophos.com
az416426.vo.msecnd.net
dc.services.visualstudio.com
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com

Plattformstillägg: Windows och macOS kräver sdu-auto-upload.sophosupd.com och ssp.sophos.com; endast Windows kräver alert.hitmanpro.com och endast macOS amazonaws.com. Windows och macOS kräver även följande RCA-uppladdningsmål:

rca-upload-cloudstation-us-west-2.prod.hydra.sophos.com
rca-upload-cloudstation-us-east-2.prod.hydra.sophos.com
rca-upload-cloudstation-eu-west-1.prod.hydra.sophos.com
rca-upload-cloudstation-eu-central-1.prod.hydra.sophos.com
rca-upload.stn100bom.ctr.sophos.com
rca-upload.stn100yul.ctr.sophos.com
rca-upload.stn100hnd.ctr.sophos.com
rca-upload.stn100gru.ctr.sophos.com
rca-upload.stn100syd.ctr.sophos.com

MCS för alla tre plattformarna:

dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com

Windows och Linux kräver dessutom följande MCS-pushmål:

mcs-push-server-eu-west-1.prod.hydra.sophos.com
mcs-push-server-eu-central-1.prod.hydra.sophos.com
mcs-push-server-us-west-2.prod.hydra.sophos.com
mcs-push-server-us-east-2.prod.hydra.sophos.com
mcs-push-server.stn100yul.ctr.sophos.com
mcs-push-server.stn100syd.ctr.sophos.com
mcs-push-server.stn100hnd.ctr.sophos.com
mcs-push-server.stn100gru.ctr.sophos.com
mcs-push-server.stn100bom.ctr.sophos.com

Intelix: Alla plattformar kräver us.analysis.sophos.com, apac.analysis.sophos.com, au.analysis.sophos.com och eu.analysis.sophos.com; endast Windows kräver dessutom analysis.sophos.com.

XDR/MDR: Endast Windows- och Linux-enheter med en XDR- eller MDR-licens kräver dessa Live Terminal-mål:

live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com

Certifikatutfärdare: Om de inte redan är tillåtna kräver alla plattformar ocsp.globalsign.com, ocsp2.globalsign.com, crl.globalsign.com, crl.globalsign.net, ocsp.digicert.com, crl3.digicert.com och crl4.digicert.com.

De regionala registrerings- och API-målen är installationsspecifika och måste också identifieras:

  • Windows: öppna C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, sök efter rader som börjar med Opening connection to och tillåt de MCS- och API-domäner som hittas där (Sophos anger minst två poster).
  • macOS: packa upp SophosInstall.zip, öppna SophosInstall/Sophos Installer Components/SophosCloudConfig.plist och tillåt domänen i värdet efter RegistrationServerURL.
  • Linux: kör installationsprogrammet från katalogen med SophosSetup.sh med sudo bash -x ./SophosSetup.sh. Tillåt domänerna på raderna + CLOUD_URL=https:// och + MCS_URL=https://.

AWS-värdar: Omvänd DNS-uppslagning i brandväggs- eller proxyloggar kan visa *.amazonaws.com. Sophos kräver att även dessa observerade URL:er tillåts. Det amazonaws.com som uttryckligen anges för macOS innebär inte att alla underdomäner tillåts. Identifiera de AWS-värdar som faktiskt behövs utifrån loggarna och granska dem i ändringsärendet; statiska IP-intervall ersätter inte denna kontroll.

Om licens, plattform eller agent ändras ska Sophos aktuella lista jämföras på nytt med målen ovan; gör det även minst en gång per kvartal. Dokumentera källversion, granskningsdatum och ändringar i ändringsärendet och uppdatera språkversionerna. Hämta därefter installationsspecifika mål på nytt, uppdatera brandvägg och proxy och upprepa pilottestet från varje berört nätverk.

Konfigurera proxy och förstå prioriteten

Gå till Global Settings > Products and Services > Endpoint and Server > Proxy Configuration och slå på Proxy Configuration. Ange värdnamn, port och vid behov användarnamn och lösenord. Alternativt anges en PAC-URL i PAC Url, exempelvis http://your.organization.com/pacfile.pac. Sophos kan inte återställa ett sparat lösenord, så Save kan skriva över ett befintligt lösenord.

Windows, macOS och Linux använder den första fungerande konfigurationen i följande officiella ordning:

  1. Sophos Central Message Relay
  2. proxy konfigurerad i Sophos Fusion (tidigare Sophos Central)
  3. systemets standardproxy
  4. Web Proxy Auto-Discovery (WPAD)
  5. anslutning utan proxy

Linux stöder inte WPAD. Eftersom ett senare alternativ kan lyckas som reservväg bevisar en fungerande anslutning inte att avsedd proxy användes. Begränsa oönskade reservvägar medvetet i kontrollerade nätverk och bekräfta vägen i proxy- eller brandväggsloggar.

Proxyparametrar under en Windows-installation beskrivs i Automatisera utrullning av Sophos Endpoint i Windows. För Update Cache och Message Relay, se Sophos Endpoint-uppdateringar, Cache och Message Relay.

Blanda inte ihop TLS-inspektion och tillåtelselistan

Att tillåta en domän och att undanta den från TLS-inspektion är två separata beslut. De granskade Sophos-sidorna kräver domänerna och CA-målen, men dokumenterar inget generellt undantag från TLS-inspektion för samtliga angivna wildcards. Kopiera därför inte listan okontrollerat till en global no-decrypt-regel.

Om brandvägg eller proxy avlyssnar HTTPS måste en pilotenhet visa att installation, hantering och uppdateringar fungerar. Om endast den inspekterade vägen misslyckas, testa först ett snävt undantag för det specifika, aktuellt dokumenterade Sophos-målet. Begränsa permanenta undantag till bekräftade mål och granska dem på nytt när ägarlistan ovan ändras.

Validera kommunikationen

Testa med en riktig pilotenhet, inte bara en administratörs webbläsare, från varje planerat segment, VPN och mobilt nätverk:

  1. DNS-upplösning och utgående anslutningar på 53 och 443 till alla nödvändiga mål är tillåtna.
  2. Utan wildcards motsvarar registrerings- och MCS-målen som installationsprogrammet hittar reglerna.
  3. Enheten visas som hanterad i Sophos Fusion och tar emot policyer.
  4. Uppdateringar och licensierade funktioner fungerar via den avsedda vägen.
  5. Loggar visar förväntad proxy eller Message Relay och inte en oavsiktlig reservväg.

Kontrollera vid fel i ordningen DNS, TCP 443, proxyautentisering, TLS-inspektion, domänregel och Fusion-status. Jämför upprepade serverfel för den exakta tidsperioden med Sophos Central Status. Om en matchande incident är aktiv dokumenterar du status, incident-ID och berörd region i ärendet och pausar lokala regeländringar. Upprepa samma pilottest efter klartecken; fortsätt bara den lokala felsökningen om testet fortfarande misslyckas.

Vanliga frågor

Vilka portar kräver Sophos Fusion Endpoint?

För Endpoint, EDR, XDR eller MDR anger Sophos utgående port 443 för HTTPS och 53 för DNS. Message Relay och Update Cache har separata krav i den länkade detaljartikeln.

Är wildcardlistan automatiskt en lista med TLS-undantag?

Nej. De officiella sidorna styrker nätverksreglerna, men inte en generell no-decrypt-regel för varje wildcard. Validera inspektion och undantag separat med en pilotenhet.