Hoppa till innehållet
Avanet

Nätverks- och proxykrav för Sophos Endpoint

Sophos Central Endpoint kräver utgående port 53 (DNS) och port 443 (HTTPS). Om nätverket nekar utgående trafik som standard måste även alla aktuella mål för operativsystemet och licensierade funktioner tillåtas. Sophos uppger att Sophos Firewall tillåter nödvändiga Central-domäner och portar som standard, så artikeln gäller främst andra brandväggar och proxyservrar.

Den säkra vägen är att använda wildcards där regelmotorn stöder dem, tillåta 53 och 443, välja avsedd proxyväg och sedan testa installation, hantering och uppdateringar från varje relevant nätverk. Statiska IP- eller landslistor är ingen ersättning: Sophos använder AWS med icke-statiska adresser och varnar för att regionala brandväggsregler kan åsidosätta tillåtna mål.

Domäner som ska tillåtas

För Endpoint, EDR, XDR och MDR dokumenterar Sophos följande centrala wildcards:

*.sophos.com
*.sophosxl.com
*.sophosxl.net
*.sophosupd.com
*.sophosupd.net
*.hitmanpro.com

*.sophos.com omfattar central.sophos.com, cloud-assets.sophos.com, sophos.com och downloads.sophos.com. Tillåt också az416426.vo.msecnd.net och dc.services.visualstudio.com. Om certifikatutfärdarnas mål inte redan är tillåtna anger Sophos dessutom *.globalsign.com, *.globalsign.net och *.digicert.com.

Urvalet får inte kortas godtyckligt: Sophos kräver att alla avsnitt i den officiella listan hanteras. Plattforms- och licensberoende mål, bland annat för XDR eller MDR, kan tillkomma. Kontrollera den aktuella Sophos-listan vid varje ändring i stället för att permanent kopiera artikeln till ett brandväggsobjekt.

Om wildcards inte kan användas

Utan wildcardstöd måste de exakta målen från den officiella listan underhållas var för sig. Sophos varnar för att vissa funktioner då inte kan användas. Identifiera de registrerings- och hanteringsservrar som faktiskt används:

  • Windows: öppna C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log, sök efter rader som börjar med Opening connection to och tillåt båda domänerna som hittas.
  • macOS: packa upp SophosInstall.zip, öppna Sophos Installer Components/SophosCloudConfig.plist och tillåt domänen i värdet efter RegistrationServerURL.
  • Linux: kör installationsprogrammet från katalogen med SophosSetup.sh med sudo bash -x ./SophosSetup.sh. Tillåt domänerna på raderna + CLOUD_URL=https:// och + MCS_URL=https://.

Detta ersätter inte övriga plattforms-, MCS-, Intelix-, CA- och eventuella XDR-/MDR-poster på den officiella sidan. Kontrollen är viktig eftersom regionala mål kan ändras.

Konfigurera proxy och förstå prioriteten

Gå till Global Settings > Products and Services > Endpoint and Server > Proxy Configuration och slå på Proxy Configuration. Ange värdnamn, port och vid behov användarnamn och lösenord. Alternativt anges en PAC-URL i PAC Url, exempelvis http://your.organization.com/pacfile.pac. Sophos kan inte återställa ett sparat lösenord, så Save kan skriva över ett befintligt lösenord.

Windows, macOS och Linux använder den första fungerande konfigurationen i följande officiella ordning:

  1. Sophos Central Message Relay
  2. proxy konfigurerad i Sophos Central
  3. systemets standardproxy
  4. Web Proxy Auto-Discovery (WPAD)
  5. anslutning utan proxy

Linux stöder inte WPAD. Eftersom ett senare alternativ kan lyckas som reservväg bevisar en fungerande anslutning inte att avsedd proxy användes. Begränsa oönskade reservvägar medvetet i kontrollerade nätverk och bekräfta vägen i proxy- eller brandväggsloggar.

Proxyparametrar under en Windows-installation beskrivs i Automatisera utrullning av Sophos Endpoint i Windows. För Update Cache och Message Relay, se Sophos Endpoint-uppdateringar, Cache och Message Relay.

Blanda inte ihop TLS-inspektion och tillåtelselistan

Att tillåta en domän och att undanta den från TLS-inspektion är två separata beslut. De granskade Sophos-sidorna kräver domänerna och CA-målen, men dokumenterar inget generellt undantag från TLS-inspektion för samtliga angivna wildcards. Kopiera därför inte listan okontrollerat till en global no-decrypt-regel.

Om brandvägg eller proxy avlyssnar HTTPS måste en pilotenhet visa att installation, hantering och uppdateringar fungerar. Om endast den inspekterade vägen misslyckas, testa först ett snävt undantag för det specifika, aktuellt dokumenterade Sophos-målet. Begränsa permanenta undantag till bekräftade mål och granska dem på nytt när den officiella listan ändras.

Validera kommunikationen

Testa med en riktig pilotenhet, inte bara en administratörs webbläsare, från varje planerat segment, VPN och mobilt nätverk:

  1. DNS-upplösning och utgående anslutningar på 53 och 443 till alla nödvändiga mål är tillåtna.
  2. Utan wildcards motsvarar registrerings- och MCS-målen som installationsprogrammet hittar reglerna.
  3. Enheten visas som hanterad i Sophos Central och tar emot policyer.
  4. Uppdateringar och licensierade funktioner fungerar via den avsedda vägen.
  5. Loggar visar förväntad proxy eller Message Relay och inte en oavsiktlig reservväg.

Kontrollera vid fel i ordningen DNS, TCP 443, proxyautentisering, TLS-inspektion, domänregel och Central-status. Jämför upprepade serverfel för den exakta tidsperioden med Sophos Central Status innan lokal felsökning fortsätter.

Källor

Vanliga frågor

Vilka portar kräver Sophos Central Endpoint?

För Endpoint, EDR, XDR eller MDR anger Sophos utgående port 443 för HTTPS och 53 för DNS. Message Relay och Update Cache har separata krav i den länkade detaljartikeln.

Är wildcardlistan automatiskt en lista med TLS-undantag?

Nej. De officiella sidorna styrker nätverksreglerna, men inte en generell no-decrypt-regel för varje wildcard. Validera inspektion och undantag separat med en pilotenhet.