Hoppa till innehållet
Avanet

Nätverks- och Proxykrav för Sophos Endpoint

Sophos Central Endpoint behöver utgående DNS och HTTPS till Sophos-tjänster. Grundkraven är port 53 för namnuppslagning och port 443 för Central Communication, Updates, Live Protection och andra licensierade funktioner.

Implementera åtkomst på de Network Firewalls och Proxies som faktiskt används. En Sophos Firewall Appliance krävs eller konfigureras inte här. Endpoint behöver helt enkelt en tillförlitlig avsedd väg.

Domains i stället för statiska IP-listor

Sophos driver tjänster i olika regioner och Cloud Platforms. Tillåt officiellt dokumenterade Wildcard Domains där infrastrukturen medger det. En fast AWS Region- eller IP-lista kan ändras och orsaka onödiga fel.

Använd aktuell regional Sophos-lista där Wildcards är omöjliga. Inkludera även nödvändiga Certificate Authorities, Management Communication System, SophosLabs Intelix och beroende på licens XDR- eller Live Response-destinationer.

Den aktuella grundlistan med Wildcards är:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

Beroende på förtroendekedjan kan även *.globalsign.com, *.globalsign.net och *.digicert.com behövas. Utan stöd för Wildcards tillkommer bland annat az416426.vo.msecnd.net, dc.services.visualstudio.com samt regionala MCS- och Installer-destinationer. De exakta listorna är dynamiska; jämför dem med aktuella Sophos-krav vid varje Change och dokumentera den faktiska åtkomsten.

Anslutningsordning

För Central Communication kontrollerar agenten vägar i följande ordning:

  1. Message Relay
  2. Proxy konfigurerad i Sophos Central
  3. System Proxy
  4. WPAD, utom i Linux
  5. direktanslutning

Flera samtidiga vägar försvårar diagnos. Planera i kontrollerade nät en föredragen väg och tillåt eller förhindra varje fallback medvetet.

Central Proxy Configuration

Konfigurera Host och Port med valfria Credentials eller PAC URL under Global Settings > Products and Services > Endpoint and Server > Proxy Configuration. Ett sparat lösenord kan senare inte läsas. När nya uppgifter sparas kan föregående värde skrivas över.

Ett Service Account får bara nödvändiga rättigheter och används inte interaktivt. Övervaka Expiry, Rotation och Lockout. En TLS Inspecting Proxy får inte ändra Sophos-anslutningen så att Certificate Checking eller Agent Communication misslyckas.

Vid första Windows-installationen anges proxy med SophosSetup.exe --proxyaddress=<host:port> eller PAC med --pacurl=<url>. Parametrarna gäller bara bootstrap. Efter registrering distribuerar Central den permanenta konfigurationen. Lösenord på kommandoraden syns i process- och distributionsloggar; använd plattformens Secret-funktion.

Agenten provar först Message Relay, därefter den proxy som konfigurerats i Central, systemproxy, WPAD och sist direktanslutning. Linux saknar WPAD. Testa även kontexten: GPO-skript och programdistribution kör ofta som SYSTEM, med annan åtkomst än användaren.

MCS måste verifiera det ursprungliga Sophos-certifikatet. Undanta aktuella Sophos-domäner från TLS inspection i stället för att ersätta MCS-certifikatet med inspektions-CA:n. Interception kan finnas i firewall, proxy, VPN-klient eller annan programvara.

Om ett filter behöver regionalt MCS-mål öppnas på en hanterad endpoint C:\ProgramData\Sophos\Management Communications System\Endpoint\Config; använd serveradressen i filen och hämta certifikatet direkt som referens. Detta löser inte en misslyckad första installation; tillåt officiella domäner och portar för bootstrap.

Update Cache och Message Relay

Update Cache levererar Update Content lokalt på port 8191. Message Relay förmedlar Management Communication på port 8190 och kan endast köras på en enhet med Update Cache. En Windows 10-klient kan vara Cache men inte Message Relay.

Cache och Relay behöver minst 5 GB ledigt utrymme. Sophos rekommenderar Windows Server 2016 eller senare för båda. Mac kan ladda ned från Cache men använder inte Message Relay.

Den första installationen kan använda en befintlig Cache. Enheter utan direkt Central-åtkomst behöver dessutom förberett Message Relay. Installera och testa båda före utrullningen.

Segmenterade och mobila nät

En bärbar dator måste fungera på kontoret, hemma och via VPN. Om endast intern Relay-väg tillåts kan den förlora kontakt externt. Om direktåtkomst tillåts måste driften medvetet acceptera fallback.

Testa DNS, 443, 8190 och 8191 mellan rätt Sources och Destinations i segmenterade nät. En lyckad Browser Request bevisar inte att agenten fungerar med sitt Service Account, sin Proxy Method och Certificate Path.

Diagnos

Kontrollera kommunikationsfel nedifrån och upp: DNS Resolution, TCP Connection, Proxy Authentication, TLS, Sophos Domain och slutligen Central Registration. Dokumentera tid, Source Network och väg.

Om endast Updates misslyckas kontrolleras Cache Port, Storage och Activity. Om Updates fungerar men Central inte gör det fokuseras Message Relay eller Proxy. Om felet bara uppstår utanför kontoret jämförs PAC, WPAD och tillåtna fallbacks.

Geographic Blocks kan oavsiktligt blockera Sophos Cloud Destinations eftersom Cloud Regions är dynamiska. Bred Country Allow krävs inte automatiskt, men blockera inte Sophos Domains endast efter antagen Hosting Region.

WinHttpSendRequest failed 12007 visar misslyckad namnuppslagning eller ett onåbart Sophos-mål. Jämför upprepade HTTP-koder 500, 502, 503 eller 504 i McsClient.log med Sophos Central Status och exakt tidsintervall. Enstaka fall är normalt tillfälliga; frekventa fel utan Central-incident leder tillbaka till proxy, relay, TLS och paketfångst.

Relaterade artiklar

Sophos Endpoint Updates, Cache och Message Relay behandlar Cache, Relay och paket. Använd Automatisera Sophos Endpoint-utrullning i Windows för Installer Parameters.

Vanliga frågor

Vilka portar behöver en normal Endpoint minst?

Grundkommunikation kräver utgående DNS på port 53 och HTTPS på port 443. Update Cache och Message Relay använder dessutom 8191 och 8190.

Vilken Proxy-ordning använder agenten?

Message Relay kommer först, följt av Central Proxy, System Proxy, WPAD och sist direktanslutning. Begränsa och testa tillgängliga vägar medvetet.