Nätverks- och Proxykrav för Sophos Endpoint
Sophos Central Endpoint behöver utgående DNS och HTTPS till Sophos-tjänster. Grundkraven är port 53 för namnuppslagning och port 443 för Central Communication, Updates, Live Protection och andra licensierade funktioner.
Implementera åtkomst på de Network Firewalls och Proxies som faktiskt används. En Sophos Firewall Appliance krävs eller konfigureras inte här. Endpoint behöver helt enkelt en tillförlitlig avsedd väg.
Domains i stället för statiska IP-listor
Sophos driver tjänster i olika regioner och Cloud Platforms. Tillåt officiellt dokumenterade Wildcard Domains där infrastrukturen medger det. En fast AWS Region- eller IP-lista kan ändras och orsaka onödiga fel.
Använd aktuell regional Sophos-lista där Wildcards är omöjliga. Inkludera även nödvändiga Certificate Authorities, Management Communication System, SophosLabs Intelix och beroende på licens XDR- eller Live Response-destinationer.
Den aktuella grundlistan med Wildcards är:
*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com
Beroende på förtroendekedjan kan även *.globalsign.com, *.globalsign.net och *.digicert.com behövas. Utan stöd för Wildcards tillkommer bland annat az416426.vo.msecnd.net, dc.services.visualstudio.com samt regionala MCS- och Installer-destinationer. De exakta listorna är dynamiska; jämför dem med aktuella Sophos-krav vid varje Change och dokumentera den faktiska åtkomsten.
Anslutningsordning
För Central Communication kontrollerar agenten vägar i följande ordning:
- Message Relay
- Proxy konfigurerad i Sophos Central
- System Proxy
- WPAD, utom i Linux
- direktanslutning
Flera samtidiga vägar försvårar diagnos. Planera i kontrollerade nät en föredragen väg och tillåt eller förhindra varje fallback medvetet.
Central Proxy Configuration
Konfigurera Host och Port med valfria Credentials eller PAC URL under Global Settings > Products and Services > Endpoint and Server > Proxy Configuration. Ett sparat lösenord kan senare inte läsas. När nya uppgifter sparas kan föregående värde skrivas över.
Ett Service Account får bara nödvändiga rättigheter och används inte interaktivt. Övervaka Expiry, Rotation och Lockout. En TLS Inspecting Proxy får inte ändra Sophos-anslutningen så att Certificate Checking eller Agent Communication misslyckas.
Vid första Windows-installationen anges proxy med SophosSetup.exe --proxyaddress=<host:port> eller PAC med --pacurl=<url>. Parametrarna gäller bara bootstrap. Efter registrering distribuerar Central den permanenta konfigurationen. Lösenord på kommandoraden syns i process- och distributionsloggar; använd plattformens Secret-funktion.
Agenten provar först Message Relay, därefter den proxy som konfigurerats i Central, systemproxy, WPAD och sist direktanslutning. Linux saknar WPAD. Testa även kontexten: GPO-skript och programdistribution kör ofta som SYSTEM, med annan åtkomst än användaren.
MCS måste verifiera det ursprungliga Sophos-certifikatet. Undanta aktuella Sophos-domäner från TLS inspection i stället för att ersätta MCS-certifikatet med inspektions-CA:n. Interception kan finnas i firewall, proxy, VPN-klient eller annan programvara.
Om ett filter behöver regionalt MCS-mål öppnas på en hanterad endpoint C:\ProgramData\Sophos\Management Communications System\Endpoint\Config; använd serveradressen i filen och hämta certifikatet direkt som referens. Detta löser inte en misslyckad första installation; tillåt officiella domäner och portar för bootstrap.
Update Cache och Message Relay
Update Cache levererar Update Content lokalt på port 8191. Message Relay förmedlar Management Communication på port 8190 och kan endast köras på en enhet med Update Cache. En Windows 10-klient kan vara Cache men inte Message Relay.
Cache och Relay behöver minst 5 GB ledigt utrymme. Sophos rekommenderar Windows Server 2016 eller senare för båda. Mac kan ladda ned från Cache men använder inte Message Relay.
Den första installationen kan använda en befintlig Cache. Enheter utan direkt Central-åtkomst behöver dessutom förberett Message Relay. Installera och testa båda före utrullningen.
Segmenterade och mobila nät
En bärbar dator måste fungera på kontoret, hemma och via VPN. Om endast intern Relay-väg tillåts kan den förlora kontakt externt. Om direktåtkomst tillåts måste driften medvetet acceptera fallback.
Testa DNS, 443, 8190 och 8191 mellan rätt Sources och Destinations i segmenterade nät. En lyckad Browser Request bevisar inte att agenten fungerar med sitt Service Account, sin Proxy Method och Certificate Path.
Diagnos
Kontrollera kommunikationsfel nedifrån och upp: DNS Resolution, TCP Connection, Proxy Authentication, TLS, Sophos Domain och slutligen Central Registration. Dokumentera tid, Source Network och väg.
Om endast Updates misslyckas kontrolleras Cache Port, Storage och Activity. Om Updates fungerar men Central inte gör det fokuseras Message Relay eller Proxy. Om felet bara uppstår utanför kontoret jämförs PAC, WPAD och tillåtna fallbacks.
Geographic Blocks kan oavsiktligt blockera Sophos Cloud Destinations eftersom Cloud Regions är dynamiska. Bred Country Allow krävs inte automatiskt, men blockera inte Sophos Domains endast efter antagen Hosting Region.
WinHttpSendRequest failed 12007 visar misslyckad namnuppslagning eller ett onåbart Sophos-mål. Jämför upprepade HTTP-koder 500, 502, 503 eller 504 i McsClient.log med Sophos Central Status och exakt tidsintervall. Enstaka fall är normalt tillfälliga; frekventa fel utan Central-incident leder tillbaka till proxy, relay, TLS och paketfångst.
Relaterade artiklar
Sophos Endpoint Updates, Cache och Message Relay behandlar Cache, Relay och paket. Använd Automatisera Sophos Endpoint-utrullning i Windows för Installer Parameters.