Hoppa till innehållet
Avanet

Sophos Endpoint-uppdateringar, Cache och Message Relay

Sophos Endpoint uppdateras automatiskt som standard. Update Management Policy styr när produktversioner blir tillgängliga och vilket paket enheten använder. Aktuella detekteringsdata för nya hot levereras fortsatt och ska inte vänta på underhållsfönstret.

En hanterad Endpoint söker efter uppdateringar första gången fem minuter efter enhetens start och därefter automatiskt var 60:e minut. Intervallet kan inte förkortas till mindre än 60 minuter. Update Now startar vid behov en extra manuell körning men ersätter inte en permanent fungerande uppdateringskälla.

Update Cache och Message Relay löser andra uppgifter: Cache minskar upprepade nedladdningar och Relay förmedlar hanteringskommunikation med Sophos Fusion (tidigare Sophos Central).

Håll isär tre nivåer

NivåUppgiftVanligt fel
Update Management Policytidpunkt och paket per målgrupptolkas som fullständig uppdateringsblockering
Update Cacheladda en gång och distribuera interntdrift utan kapacitet eller reservväg
Message Relayförmedla Sophos Fusion-kommunikationförväxlas med Proxy eller Cache

Message Relay kan endast konfigureras på en Server som också kör Update Cache.

Uppdateringarnas integritet

Sophos hämtar uppdateringsfiler via HTTPS, använder ett manifest signerat av Sophos och installerar endast binärfiler som både finns angivna i manifestet och är signerade av Sophos. En Update Cache förändrar inte denna förtroendekedja, utan tillhandahåller godkänt innehåll närmare Endpoint-enheten.

Vid ett integritetsfel kringgår man inte signaturkontrollen eller manifestkontrollen. I stället undersöks systemtid, HTTPS-sökväg, Proxy eller TLS Inspection, Cache-tillstånd och originalkälla. Egna filer eller manuellt ändrade paket hör inte hemma i Sophos uppdateringssökväg.

Programvarupaket

Under Global Settings > Products and Services > Endpoint and Server > Software packages finns beroende på licens och plattform:

  • Recommended: aktuella funktioner, automatiskt underhåll, inget slutdatum,
  • Fixed term support: stabil funktionsversion, normalt minst 120 dagar och med minst 60 dagars överlappning till nästa Fixed Term-version,
  • Long term support: för kritiska enheter med strikt Change Control, 18 månader,
  • EAP: tidiga funktioner för testmiljöer,
  • Special: endast med Token och instruktion från Sophos Support.

Fixed Term och Long Term löper ut. Utan efterföljande paket får enheterna inga nya Protection Updates efter slutdatum. Slutdatum och efterföljare hör till Patch och Change Management.

Programvarupaket finns inte med Intercept X Essentials. Ett Special-paket läggs endast till med en Token från Sophos Support. Om Sophos hittar ett kritiskt fel i ett fast paket kan en extra .1-version visas; enheterna byter inte automatiskt till den.

När en enhet deltar i ett EAP har EAP-paketet företräde framför det normalt tilldelade programvarupaketet. Det vanliga paketet börjar gälla igen först när EAP avslutas eller enheten tas bort från det. Planera en omstart efter ett paketbyte: Sophos-uppdateringar kräver vanligtvis inte en omedelbart, men byte mellan produktversioner kan innehålla kodändringar som blir fullt aktiva först efteråt. Samordna omstarten med pilot- och patchfönstret och kontrollera sedan den installerade versionen igen. Om problem uppstår ska pilotenheterna först tas bort från EAP (eller så inväntas EAP:s slut). Först därefter börjar den tidigare normala programvarupaketstilldelningen gälla; kontrollera sedan övergången till den förväntade installerade versionen och Endpoint-statusen i Sophos Fusion.

Stegvis utrullning

En robust distribution använder minst tre steg:

  1. Pilot: representativa enheter på Recommended eller ett tidigt Content Stage.
  2. Production: bred enhetsbas efter lyckad pilot.
  3. Critical: verksamhetskritiska enheter i senare steg eller motiverat supportpaket.

First, Second och Last stage fördröjer detekteringsdata inom Sophos utrullning. Ändring av Content Timing måste vara globalt tillåten; Sophos begränsar funktionen till rollerna Admin och Super Admin. Kritisk betyder inte automatiskt så sena data som möjligt; risk och stabilitet vägs medvetet.

Content Updates kan innehålla detekteringsdata, Machine Learning-motorer och Feature Flags, men inte en ny produktversion. Utan kontrollerad innehållsfasning levererar Sophos dem vid en slumpmässig tidpunkt i sin releasecykel. Sophos Fusion erbjuder ingen valbar exakt innehållsversion; använd Endpoint-loggar och Sophos Support när den detaljnivån behövs i ett ärende.

Sophos rekommenderar en liten representativ grupp i första steget, majoriteten i det andra och kritiska enheter i det tredje. Alla enheter hör inte hemma i sista steget: annars upptäcker den egna miljön en inkompatibel Content Update först när ingen senare intern våg finns kvar att stoppa. Utan uttryckligt steg använder Sophos det andra steget när styrningen är aktiverad.

Intervallet mellan stegen är inte fast och kan beroende på brådska och innehåll vara timmar eller veckor. Sophos Fusion visar varken den exakta Content-versionen på en enhet eller tillförlitligt om den redan har det allra senaste innehållet. Sophos kan förkorta intervallet men hoppar inte över det valda steget, inte heller vid kritiska uppdateringar. Om ett reproducerbart Content-problem uppstår flyttas de återstående policyerna tillfälligt till det tredje steget och Sophos Support får enhetsloggar och tidsfönster.

Update Management Policy

Dag och tid ställs in direkt i Sophos Fusion-enhetspolicyn:

  1. Öppna My Products > Endpoint > Policies och skapa en Update Management-policy eller öppna en befintlig. Den här policytypen kan tilldelas enheter, inte användare.
  2. Öppna fliken Settings och aktivera policyn.
  3. Aktivera Scheduled Updates och välj i fälten för dag och tid när produktuppdateringar ska bli tillgängliga. Varje dators lokala tid används, så enheter i olika tidszoner börjar inte samtidigt. En avstängd dator uppdateras efter nästa start.
  4. Välj under Software packages det paket för respektive operativsystem som redan har testats med pilotgruppen. Om Content Timing är aktiverat globalt väljer du även avsett innehållssteg. Låt Don’t use update caches vara avstängt så länge enheten behöver Update Cache eller Message Relay.
  5. Spara ändringarna och tillämpa dem först på pilotgruppen. Kontrollera den gällande policyn och paketet i Sophos Fusion samt den installerade versionen under About på Endpoint innan nästa grupp följer.

Det valda fönstret anger när uppdateringen blir tillgänglig, inte en garanterad installation på minuten eller en fullständig uppdateringsspärr. Update Now gör omedelbart en fullständig kontroll; även licensändringar och nya programvarutilldelningar kan kringgå schemat. Device Encryption- och Agent Mode-byte får därför inte blint förlita sig på det normala fönstret. Automatiska skyddsuppdateringar mot nya hot fortsätter, och Sophos hoppar inte över det valda innehållssteget ens vid kritiska uppdateringar.

Den globala inställningen Bandwidth Usage begränsar Agent Download i Windows. Standard är 256 Kbit/s. Begränsningen gäller varken första installationen eller nedladdningar från Update Cache. Ett för lågt värde kan göra att Endpoints länge ligger kvar på en gammal produktversion.

Planera Update Cache

En cache är användbar vid många enheter, begränsad WAN-bandbredd eller upprepade nedladdningar på en plats. Sophos kräver minst 8 GB ledigt lagringsutrymme på cachevärden, att TCP-port 8191 kan nås från de enheter som använder den och att cachevärdens namn kan slås upp till dess IP-adress. Kraven skiljer sig åt mellan värdroller: en server med Sophos Server Protection-licens kan köra både Update Cache och Message Relay, medan en endpoint med Sophos Endpoint Protection-licens endast kan köra Update Cache. För ett relay måste även TCP 8190 vara åtkomlig.

Sophos aktuella anvisning anger Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 och 2025 eller en distribution i listan Tested platforms i versionsinformationen för Sophos Protection for Linux som servervärdar. Som endpointvärdar för cache anges Windows 10 x64 och Windows 11 x64 samt Linux-distributioner i samma lista över testade plattformar. Uppräkningen innebär inte att operativsystem utanför tillverkarens aktuella support är godkända. Kontrollera före installationen Sophos gällande krav för respektive värdroll, operativsystemets supportstatus och vad som stöds i den egna tenanten.

Linux som värd är inte tillgängligt för alla kunder. Versionsinformationen för Sophos Protection for Linux (SPL) 2026.3 nämner uttryckligen cache och relay på Linux-servrar med SPL-agenten installerad; Sophos distribuerar versionen stegvis. Att en distribution är testad bevisar alltså varken att rätt SPL-version finns eller att funktionen är tillgänglig i tenanten. Den aktuella cacheanvisningen tar även upp Linux som endpointvärd för cache; det ger inte endpoints behörighet att vara relayvärdar. Kontrollera den roll som faktiskt erbjuds, licensen, den testade distributionen och SPL-versionen i tenanten före en Linux-pilot.

Konfigurationen finns under Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

För Sophos Firewall-kunder ska man också kontrollera om Reject connections from other devices är aktiverat på den avsedda Cache- eller Relay-värden. Den här Synchronized Security-funktionen kan försämra värdens roll som Update Cache eller Message Relay och bör undersökas när någon av rollerna påverkas, innan cacheinnehållet rensas i onödan.

Planera Message Relay

Relay hjälper enheter som inte kan nå Sophos Fusion direkt. Utöver TCP 8191 för Cache krävs TCP 8190 för hanteringskommunikation.

Vid installation på Windows skapar installeraren regler för portarna i den lokala Windows-brandväggen. Nätverksbrandväggar, VLAN-regler och värdhärdning måste ändå uttryckligen tillåta trafiken. För Linux-värdar ger den citerade anvisningen inget motsvarande löfte om automatisk konfigurering av den lokala brandväggen.

Sophos aktuella anvisning anger att macOS-enheter kan använda både cache och relay, med separata versionskrav för respektive tjänst. Linux-enheter kan använda cache och relay när de dokumenterade villkoren för plattform och tillgänglighet är uppfyllda. Att en klient kan använda en tjänst innebär inte att den också får vara värd för cache eller relay. Kontrollera det faktiska plattformsbeteendet innan ett isolerat nät utformas.

Automatisk och manuell tilldelning

Sophos Fusion tilldelar normalt lämplig Cache eller Relay automatiskt. För specialnät kan tilldelning göras manuellt.

Före borttagning omfördelas manuellt tilldelade enheter. Sophos Fusion avinstallerar komponenten, stänger lokala portar och använder om möjligt en annan tjänst. Utan Cache eller Relay försöker enheterna nå Sophos direkt.

Feltolerans

En enda Cache eller Relay får inte bli en dold Single Point of Failure. Driftsplanen innehåller:

  • en alternativ direkt eller förmedlad väg,
  • övervakning av nåbarhet, lagring och tjänstestatus,
  • dokumenterade IP-adresser, portar och tilldelade nät,
  • underhållsordning för flera Caches,
  • undantag från automatisk enhetsrensning.

I särskilt isolerade nät testas installationsvägen med befintlig Cache och Relay. Även en ny Endpoint behöver åtkomst till nödvändiga Sophos-komponenter vid första installation.

Inaktivera Update Cache för utvalda enheter

Don’t use update caches i Update Management Policy gör att enheter uppdaterar direkt från Sophos och inte heller använder Message Relays.

Inställningen passar mobila enheter eller felsökning. I nät utan direkt Sophos-åtkomst kan den bryta kommunikation och uppdateringar.

Skilj uppdateringsfel efter orsak

SophosUpdate.log ger det första tillförlitliga felet. Rensning av cacheinnehållet bör övervägas först efter att fel i nedladdningsvägen, DNS, proxy, filintegritet och komponentinstallation har skilts åt; den är endast motiverad när cachen har bekräftats vara orsaken.

Fel 12007 till Update Cache

WinHttpSendRequest med fel 12007 betyder The server name or address could not be resolved. Endpoint kan inte lösa hostname för tilldelad Update Cache till dess IP-adress. Eftersom Cache och Message Relay kräver fungerande DNS kontrolleras A/AAAA-svar, Search Suffix, Split DNS och namnuppslagning från berört nätverk. En öppen port 8191 åtgärdar inte i sig en saknad namnupplösning.

Checksum error och Out of update sources

SUL-Log [E73342] Checksum error följt av Out of update sources visar att nedladdad fil inte matchar förväntad hash. Ladda testvis ned filen genom samma Proxy-, Cache- och Security Appliance-väg och jämför MD5 med Sophos-objektets filnamn. Avvikelse bevisar ändring mellan Sophos och Endpoint, ofta genom Cache, Proxy eller Web Appliance. Korrigera mellansystemet utan att stänga av Agent Integrity Check.

SUL-Log [E59264] Cannot locate server visar i stället en onåbar eller blockerad Update Path. En Browser Download är bara relevant genom samma Proxy och nätverksenheter. Om en Block Page visas i stället för filen tillåts aktuella Sophos-domäner och portar i ansvarig kontroll.

Message Relay används felaktigt som Proxy

Om access.rlog visar 403 för CONNECT dci.sophosupd.com:443 och httpd.rlog innehåller client denied by server configuration eller Maximum connection count exceeded kontrolleras Sophos Fusion Proxy Configuration. Message Relay är ingen allmän Web Proxy och får inte anges som Proxy Server. Ta bort posten under Global Settings > Products and Services > Endpoint and Server > Proxy Configuration och behåll separat Relay Assignment.

Cache fungerar inte efter en licensändring

Update Cache innehåller normalt bara nödvändiga Endpoint- och Server-licensidentiteter. Efter utgång, byte eller förnyelse kan en Device Encryption-identitet finnas kvar medan Endpoint åter frågar med Endpoint-identiteten. Couldn't find DCI for user på Endpoint och avvikande warehouseUsers på Cache är typiska tecken.

Den rekommenderade reparationen är att ta bort Update Cache-rollen kontrollerat och sedan installera om den. Manuella ändringar av cache-status, Warehouse-mappar eller licenstoken kräver en säkerhetskopia och en aktuell instruktion från Sophos Support, eftersom filerna innehåller autentiseringsuppgifter och mappnamnen är skiftlägeskänsliga. Starta därefter cache-tjänsten och uppdatera en pilotenhet manuellt.

TEMP eller TMP hindrar komponentinstallation

På äldre endpoints kan ett saknat systemvärde TMP göra att AutoUpdate visserligen hämtar paket men inte skapar komponentloggar i systemets tempkatalog och avslutas med returkoden 141. Sätt TMP till %SystemRoot%\TEMP, starta om enheten och kör Update Now igen.

När katalogerna TEMP eller TMP omdirigerades till en annan enhet kunde Core Agent 2023.1 och äldre dessutom misslyckas med MoveFile ... The file exists (80). Det äldre versionsproblemet åtgärdas med ett aktuellt programvarupaket som stöds. Om ett äldre system tillfälligt måste repareras återförs systemvariablerna kontrollerat till operativsystemets enhet och beroendet dokumenteras i migreringsplanen.

Driftkontroll

Kontrollera varje månad paketens slutdatum, enheter med gamla komponenter, Cache Activity, Relay Usage, ledigt utrymme och otillgänglig infrastruktur. Efter varje ändring testas en enhet per plats.

På Endpoint visar About installerade versioner. I Sophos Fusion visar fliken Policies effektiv Update Management Policy och valt paket.

Pilot, validering och återställning

  1. Dokumentera kandidatvärd, ledigt utrymme, DNS-namn, routade klientnät och tillåtna vägar till TCP 8191; lägg endast till TCP 8190 för Message Relay. Bekräfta en direkt väg eller en andra Cache/Relay innan verksamheten blir beroende av värden.
  2. Filtrera i Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays på Cache Capable Servers eller Cache Capable Computers, välj en pilotvärd och sedan Set Up Cache eller på en server Set Up Cache/Relay.
  3. Behåll automatisk tilldelning för den första representativa piloten. Om nätet kräver en bestämd väg används antalet Using Cache eller Using Relay och Manual assignment. Utöka först när Cache Activity och förväntade datorer/enheter visas.
  4. Validera en enhet per nät: effektiv Policy och paket i Sophos Fusion, produkter under About, lyckad uppdatering och vid Relay fortsatt Sophos Fusion-kommunikation. Spara tidsfönster och enheter för jämförelse med loggar och varningar.
  5. Utöka i små grupper och upprepa. En lyckad Cache-nedladdning bevisar inte klientåtkomst eller Relay-trafik.

Vid återställning omfördelas först manuellt tilldelade datorer. Filtrera på Devices with Update Cache eller Servers with Message Relay, välj värden och sedan Remove Cache respektive Remove Cache/Relay. Sophos Fusion tar bort programvaran och cacheinnehållet; på Windows tar installeraren även bort de lokala Windows-brandväggsreglerna. Enheterna tilldelas en annan tillgänglig tjänst. Om ingen sådan finns försöker de nå Sophos direkt. I ett nät utan direktåtkomst leder det till ett avbrott, inte till en säker reservväg. Bekräfta därför den alternativa vägen före borttagningen och validera sedan en pilotenhet på nytt.

Release Notes som del av ändringsprocessen

Sophos publicerar separata Release Notes för Windows Core Agent, macOS Endpoint och Device Encryption. En Sophos Fusion-status som Recommended ersätter inte granskningen: nya certifikat, plattformsgränser, Security Fixes och ändrade komponenter kan kräva pilot eller en kortsiktigt prioriterad utrullning.

Den 26 augusti 2026 är linjen 2026.1 relevant för Windows Core Agent. Sophos nämner bland annat uppdaterade komponentcertifikat, inklusive Root Certificate. Enheter där automatiska Root Certificate Updates är inaktiverade eller som använder en egen icke betrodd certifikathantering kan därför få installations- och kommunikationsproblem.

På macOS åtgärdar version 2026.1.1 bland annat en lokal Privilege Escalation via en komprometterad NIB-fil och XPC. Ett sådant Security Fix bedöms inte enbart enligt en fast månatlig rutin. Aktuell version, verkligt Rollout Stage i tenanten och den egna pilotgruppen kontrolleras tillsammans.

Central Device Encryption for Windows levereras numera med Windows Core Agent och använder därför samma versionslinje. Vid felsökning används ändå loggen för den berörda CDE-komponenten, inte bara versionsnumret för Core Agent.

Vanliga frågor

Stoppar ett uppdateringsfönster nya hotdetektioner?

Nej. Sophos levererar fortsatt automatiska skyddsuppdateringar mot nya hot. Fönstret styr främst produktuppdateringar.

Vilka portar använder Update Cache och Message Relay?

Update Cache använder TCP 8191. Message Relay använder dessutom TCP 8190.

Kan en Windows-klient vara Message Relay?

En lämplig Windows-endpoint med Endpoint Protection-licens kan vara Update Cache, men inte Message Relay. Ett relay kräver en lämplig servervärd med Server Protection-licens och Update Cache. Sophos aktuella anvisning nämner Windows-servrar och, enligt de beskrivna tillgänglighetsvillkoren, även Linux-servrar för den rollen.