Sophos Endpoint Updates, Cache och Message Relay
Sophos Endpoint uppdateras automatiskt som standard. Update Management Policy styr när produktversioner blir tillgängliga och vilket paket enheten använder. Aktuella Detection Data för nya hot levereras fortsatt och ska inte vänta på underhållsfönstret.
En hanterad Endpoint söker efter Updates första gången fem minuter efter enhetens start och därefter automatiskt var 60:e minut. Intervallet kan inte förkortas till mindre än 60 minuter. Update Now startar vid behov en extra manuell körning men ersätter inte en permanent fungerande Update-källa.
Update Cache och Message Relay löser andra uppgifter: Cache minskar upprepade downloads och Relay förmedlar hanteringskommunikation med Sophos Central.
Håll isär tre nivåer
| Nivå | Uppgift | Vanligt fel |
|---|---|---|
| Update Management Policy | tidpunkt och paket per målgrupp | tolkas som fullständig Update Block |
| Update Cache | ladda en gång och distribuera internt | drift utan kapacitet eller reservväg |
| Message Relay | förmedla Central-kommunikation | förväxlas med Proxy eller Cache |
Message Relay kan endast konfigureras på en Server som också kör Update Cache.
Programvarupaket
Under Global Settings > Products and Services > Endpoint and Server > Software packages finns beroende på licens och plattform:
- Recommended: aktuella funktioner, automatiskt underhåll, inget slutdatum,
- Fixed term support: stabil funktionsversion, normalt minst 120 dagar och med minst 60 dagars överlappning till nästa Fixed Term-version,
- Long term support: för kritiska enheter med strikt Change Control, 18 månader,
- EAP: tidiga funktioner för testmiljöer,
- Special: endast med Token och instruktion från Sophos Support.
Fixed Term och Long Term löper ut. Utan efterföljande paket får enheterna inga nya Protection Updates efter slutdatum. Slutdatum och efterföljare hör till Patch och Change Management.
Programvarupaket finns inte med Intercept X Essentials. Ett Special-paket läggs endast till med en Token från Sophos Support. Om Sophos hittar ett kritiskt fel i ett fast paket kan en extra .1-version visas; enheterna byter inte automatiskt till den.
Stegvis utrullning
En robust distribution använder minst tre steg:
- Pilot: representativa enheter på Recommended eller ett tidigt Content Stage.
- Production: bred enhetsbas efter lyckad pilot.
- Critical: verksamhetskritiska enheter i senare steg eller motiverat supportpaket.
First, Second och Last stage fördröjer Detection Data inom Sophos utrullning. Ändring av Content Timing måste vara globalt tillåten. Kritisk betyder inte automatiskt så sena data som möjligt; risk och stabilitet vägs medvetet.
Sophos rekommenderar en liten representativ grupp i första steget, majoriteten i det andra och kritiska enheter i det tredje. Alla enheter hör inte hemma i sista steget: annars upptäcker den egna miljön en inkompatibel Content Update först när ingen senare intern våg finns kvar att stoppa. Utan uttryckligt steg använder Sophos det andra steget när styrningen är aktiverad.
Intervallet mellan stegen är inte fast och kan beroende på brådska och innehåll vara timmar eller veckor. Central visar varken antalet stegövergångar eller en kundjusterbar fördröjning. Valet av steg är därför en riskklassificering, inte ett exakt utrullningsschema.
Update Management Policy
Under My Products > Endpoint > Policies > Update Management väljs OS-paket, underhållstid och Content Stage.
Schemat kan kringgås av Update Now, licensändringar eller ny programvarutilldelning. Device Encryption- och Agent Mode-byte får därför inte blint förlita sig på normalt fönster.
Den globala inställningen Bandwidth Usage begränsar Agent Download i Windows. Standard är 256 Kbit/s. Begränsningen gäller varken första installationen eller nedladdningar från Update Cache. Ett för lågt värde kan göra att Endpoints länge ligger kvar på en gammal produktversion.
Planera Update Cache
Cache är användbart vid många enheter, begränsad WAN-bandbredd eller återkommande downloads. Kraven är ett Windows-system som stöds, minst 5 GB ledigt utrymme och nåbar TCP-port 8191.
Sophos rekommenderar Windows Server 2016 eller senare för Cache och Relay. En Windows 10-enhet kan endast vara Cache, inte Message Relay. Använd ett OS som fortfarande stöds av Microsoft och Sophos.
Konfigurationen finns under Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Planera Message Relay
Relay hjälper enheter som inte kan nå Sophos Central direkt. Utöver TCP 8191 för Cache krävs TCP 8190 för hanteringskommunikation.
Installeraren öppnar portarna i lokal Windows Firewall, men Network Firewalls, VLAN-regler och Host Hardening måste ändå tillåta vägen.
macOS-enheter kan hämta updates från Cache men inte använda Message Relay. Linux-enheter kan använda både Cache och Relay, men Central hanterar dem i Server- eller Workload-området och inte via Endpoint Installer. Verkligt plattformsbeteende testas före isolerad nätverksdesign.
Automatisk och manuell tilldelning
Central tilldelar normalt lämplig Cache eller Relay automatiskt. För specialnät kan tilldelning göras manuellt.
Före borttagning omfördelas manuellt tilldelade enheter. Central avinstallerar komponenten, stänger lokala portar och använder om möjligt en annan tjänst. Utan Cache eller Relay försöker enheterna nå Sophos direkt.
Feltolerans
En enda Cache eller Relay får inte bli en dold Single Point of Failure. Driftsplanen innehåller:
- en alternativ direkt eller förmedlad väg,
- övervakning av nåbarhet, lagring och tjänstestatus,
- dokumenterade IP-adresser, portar och tilldelade nät,
- underhållsordning för flera Caches,
- undantag från automatisk enhetsrensning.
I särskilt isolerade nät testas installationsvägen med befintlig Cache och Relay. Även en ny Endpoint behöver åtkomst till nödvändiga Sophos-komponenter vid första installation.
Don’t use update caches
Don’t use update caches i Update Management Policy gör att enheter uppdaterar direkt från Sophos och inte heller använder Message Relays.
Inställningen passar mobila enheter eller Troubleshooting. I nät utan direkt Sophos-åtkomst kan den bryta kommunikation och updates.
Skilj uppdateringsfel efter orsak
SophosUpdate.log ger det första tillförlitliga felet. Rensa ett Cache först när Download Path, DNS, Proxy, filintegritet och komponentinstallation har skilts åt.
Fel 12007 till Update Cache
WinHttpSendRequest med fel 12007 betyder The server name or address could not be resolved. Endpoint kan inte lösa hostname för tilldelad Update Cache. Kontrollera A/AAAA-svar, Search Suffix, Split DNS och namnuppslagning från berört nätverk. Öppen port 8191 reparerar inte saknad DNS-upplösning.
Checksum error och Out of update sources
SUL-Log [E73342] Checksum error följt av Out of update sources visar att nedladdad fil inte matchar förväntad hash. Ladda testvis ned filen genom samma Proxy-, Cache- och Security Appliance-väg och jämför MD5 med Sophos-objektets filnamn. Avvikelse bevisar ändring mellan Sophos och Endpoint, ofta genom Cache, Proxy eller Web Appliance. Korrigera mellansystemet utan att stänga av Agent Integrity Check.
SUL-Log [E59264] Cannot locate server visar i stället en onåbar eller blockerad Update Path. En Browser Download är bara relevant genom samma Proxy och nätverksenheter. Om en Block Page visas i stället för filen tillåts aktuella Sophos-domäner och portar i ansvarig kontroll.
Message Relay används felaktigt som Proxy
Om access.rlog visar 403 för CONNECT dci.sophosupd.com:443 och httpd.rlog innehåller client denied by server configuration eller Maximum connection count exceeded kontrolleras Central Proxy Configuration. Message Relay är ingen allmän Web Proxy och får inte anges som Proxy Server. Ta bort posten under General Settings > Proxy Configuration och behåll separat Relay Assignment.
Cache fungerar inte efter en licensändring
Update Cache innehåller normalt bara nödvändiga Endpoint- och Server-licensidentiteter. Efter utgång, byte eller förnyelse kan en Device Encryption-identitet finnas kvar medan Endpoint åter frågar med Endpoint-identiteten. Couldn't find DCI for user på Endpoint och avvikande warehouseUsers på Cache är typiska tecken.
Föredragen reparation är kontrollerad borttagning och ominstallation av Update Cache-rollen. Manuella ändringar av Cache Status, Warehouse-mappar eller License Tokens kräver Backup och aktuellt Sophos Support-runbook eftersom filerna innehåller Credentials och mappnamn är skiftlägeskänsliga. Starta därefter Cache Service och uppdatera en Pilot Endpoint manuellt.
TEMP eller TMP hindrar komponentinstallation
På Legacy Endpoints kan saknat systemvärde TMP låta AutoUpdate ladda ned packages utan att skapa Component Logs i System Temp och avsluta med return code 141. Sätt TMP till %SystemRoot%\TEMP, starta om och kör Update Now igen.
Core Agent 2023.1 och äldre kunde också misslyckas med MoveFile ... The file exists (80) när TEMP eller TMP pekade på en annan enhet. Lös det historiska fallet med ett aktuellt stött Software Package. Om ett Legacy-system tillfälligt måste repareras återförs systemvariablerna kontrollerat till operativsystemets enhet och beroendet dokumenteras i migreringsplanen.
Driftkontroll
Kontrollera varje månad paketens slutdatum, enheter med gamla komponenter, Cache Activity, Relay Usage, ledigt utrymme och otillgänglig infrastruktur. Efter varje ändring testas en enhet per plats.
På Endpoint visar About installerade versioner. I Central visar fliken Policies effektiv Update Management Policy och valt paket.
Release Notes som del av Change-processen
Sophos publicerar separata Release Notes för Windows Core Agent, macOS Endpoint och Device Encryption. En Central-status som Recommended ersätter inte granskningen: nya certifikat, plattformsgränser, Security Fixes och ändrade komponenter kan kräva pilot eller en kortsiktigt prioriterad utrullning.
Den 26 augusti 2026 är linjen 2026.1 relevant för Windows Core Agent. Sophos nämner bland annat uppdaterade komponentcertifikat, inklusive Root Certificate. Enheter där automatiska Root Certificate Updates är inaktiverade eller som använder en egen icke betrodd certifikathantering kan därför få installations- och kommunikationsproblem.
På macOS åtgärdar version 2026.1.1 bland annat en lokal Privilege Escalation via en komprometterad NIB-fil och XPC. Ett sådant Security Fix bedöms inte enbart enligt en fast månatlig rutin. Aktuell version, verkligt Rollout Stage i tenanten och den egna pilotgruppen kontrolleras tillsammans.
Central Device Encryption for Windows levereras numera med Windows Core Agent och använder därför samma versionslinje. Vid felsökning används ändå loggen för den berörda CDE-komponenten, inte bara versionsnumret för Core Agent.