Sophos Endpoint-uppdateringar, Cache och Message Relay
Sophos Endpoint uppdateras automatiskt som standard. Update Management Policy styr när produktversioner blir tillgängliga och vilket paket enheten använder. Aktuella detekteringsdata för nya hot levereras fortsatt och ska inte vänta på underhållsfönstret.
En hanterad Endpoint söker efter uppdateringar första gången fem minuter efter enhetens start och därefter automatiskt var 60:e minut. Intervallet kan inte förkortas till mindre än 60 minuter. Update Now startar vid behov en extra manuell körning men ersätter inte en permanent fungerande uppdateringskälla.
Update Cache och Message Relay löser andra uppgifter: Cache minskar upprepade nedladdningar och Relay förmedlar hanteringskommunikation med Sophos Central.
Håll isär tre nivåer
| Nivå | Uppgift | Vanligt fel |
|---|---|---|
| Update Management Policy | tidpunkt och paket per målgrupp | tolkas som fullständig uppdateringsblockering |
| Update Cache | ladda en gång och distribuera internt | drift utan kapacitet eller reservväg |
| Message Relay | förmedla Central-kommunikation | förväxlas med Proxy eller Cache |
Message Relay kan endast konfigureras på en Server som också kör Update Cache.
Uppdateringarnas integritet
Sophos hämtar uppdateringsfiler via HTTPS, använder ett manifest signerat av Sophos och installerar endast binärfiler som både finns angivna i manifestet och är signerade av Sophos. En Update Cache förändrar inte denna förtroendekedja, utan tillhandahåller godkänt innehåll närmare Endpoint-enheten.
Vid ett integritetsfel kringgår man inte signaturkontrollen eller manifestkontrollen. I stället undersöks systemtid, HTTPS-sökväg, Proxy eller TLS Inspection, Cache-tillstånd och originalkälla. Egna filer eller manuellt ändrade paket hör inte hemma i Sophos uppdateringssökväg.
Programvarupaket
Under Global Settings > Products and Services > Endpoint and Server > Software packages finns beroende på licens och plattform:
- Recommended: aktuella funktioner, automatiskt underhåll, inget slutdatum,
- Fixed term support: stabil funktionsversion, normalt minst 120 dagar och med minst 60 dagars överlappning till nästa Fixed Term-version,
- Long term support: för kritiska enheter med strikt Change Control, 18 månader,
- EAP: tidiga funktioner för testmiljöer,
- Special: endast med Token och instruktion från Sophos Support.
Fixed Term och Long Term löper ut. Utan efterföljande paket får enheterna inga nya Protection Updates efter slutdatum. Slutdatum och efterföljare hör till Patch och Change Management.
Programvarupaket finns inte med Intercept X Essentials. Ett Special-paket läggs endast till med en Token från Sophos Support. Om Sophos hittar ett kritiskt fel i ett fast paket kan en extra .1-version visas; enheterna byter inte automatiskt till den.
Stegvis utrullning
En robust distribution använder minst tre steg:
- Pilot: representativa enheter på Recommended eller ett tidigt Content Stage.
- Production: bred enhetsbas efter lyckad pilot.
- Critical: verksamhetskritiska enheter i senare steg eller motiverat supportpaket.
First, Second och Last stage fördröjer detekteringsdata inom Sophos utrullning. Ändring av Content Timing måste vara globalt tillåten. Kritisk betyder inte automatiskt så sena data som möjligt; risk och stabilitet vägs medvetet.
Sophos rekommenderar en liten representativ grupp i första steget, majoriteten i det andra och kritiska enheter i det tredje. Alla enheter hör inte hemma i sista steget: annars upptäcker den egna miljön en inkompatibel Content Update först när ingen senare intern våg finns kvar att stoppa. Utan uttryckligt steg använder Sophos det andra steget när styrningen är aktiverad.
Intervallet mellan stegen är inte fast och kan beroende på brådska och innehåll vara timmar eller veckor. Central visar varken den exakta Content-versionen på en enhet eller tillförlitligt om den redan har det allra senaste innehållet. Sophos kan förkorta intervallet men hoppar inte över det valda steget, inte heller vid kritiska uppdateringar. Om ett reproducerbart Content-problem uppstår flyttas de återstående policyerna tillfälligt till det tredje steget och Sophos Support får enhetsloggar och tidsfönster.
Update Management Policy
Under My Products > Endpoint > Policies > Update Management väljs OS-paket, underhållstid och Content Stage.
Schemat kan kringgås av Update Now, licensändringar eller ny programvarutilldelning. Device Encryption- och Agent Mode-byte får därför inte blint förlita sig på normalt fönster.
Den globala inställningen Bandwidth Usage begränsar Agent Download i Windows. Standard är 256 Kbit/s. Begränsningen gäller varken första installationen eller nedladdningar från Update Cache. Ett för lågt värde kan göra att Endpoints länge ligger kvar på en gammal produktversion.
Planera Update Cache
Cache är användbart vid många enheter, begränsad WAN-bandbredd eller återkommande nedladdningar. Kraven är ett Windows-system som stöds, minst 5 GB ledigt utrymme och nåbar TCP-port 8191.
Sophos rekommenderar Windows Server 2016 eller senare för Cache och Relay. En Windows 10-enhet kan endast vara Cache, inte Message Relay. Använd ett OS som fortfarande stöds av Microsoft och Sophos.
Konfigurationen finns under Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Planera Message Relay
Relay hjälper enheter som inte kan nå Sophos Central direkt. Utöver TCP 8191 för Cache krävs TCP 8190 för hanteringskommunikation.
Installeraren öppnar portarna i lokal Windows Firewall, men Network Firewalls, VLAN-regler och Host Hardening måste ändå tillåta vägen.
macOS-enheter kan hämta uppdateringar från Cache men inte använda Message Relay. Linux-enheter kan använda både Cache och Relay, men Central hanterar dem i Server- eller Workload-området och inte via Endpoint Installer. Verkligt plattformsbeteende testas före isolerad nätverksdesign.
Automatisk och manuell tilldelning
Central tilldelar normalt lämplig Cache eller Relay automatiskt. För specialnät kan tilldelning göras manuellt.
Före borttagning omfördelas manuellt tilldelade enheter. Central avinstallerar komponenten, stänger lokala portar och använder om möjligt en annan tjänst. Utan Cache eller Relay försöker enheterna nå Sophos direkt.
Feltolerans
En enda Cache eller Relay får inte bli en dold Single Point of Failure. Driftsplanen innehåller:
- en alternativ direkt eller förmedlad väg,
- övervakning av nåbarhet, lagring och tjänstestatus,
- dokumenterade IP-adresser, portar och tilldelade nät,
- underhållsordning för flera Caches,
- undantag från automatisk enhetsrensning.
I särskilt isolerade nät testas installationsvägen med befintlig Cache och Relay. Även en ny Endpoint behöver åtkomst till nödvändiga Sophos-komponenter vid första installation.
Inaktivera Update Cache för utvalda enheter
Don’t use update caches i Update Management Policy gör att enheter uppdaterar direkt från Sophos och inte heller använder Message Relays.
Inställningen passar mobila enheter eller felsökning. I nät utan direkt Sophos-åtkomst kan den bryta kommunikation och uppdateringar.
Skilj uppdateringsfel efter orsak
SophosUpdate.log ger det första tillförlitliga felet. Rensa ett Cache först när Download Path, DNS, Proxy, filintegritet och komponentinstallation har skilts åt.
Fel 12007 till Update Cache
WinHttpSendRequest med fel 12007 betyder The server name or address could not be resolved. Endpoint kan inte lösa hostname för tilldelad Update Cache till dess IP-adress. Eftersom Cache och Message Relay kräver fungerande DNS kontrolleras A/AAAA-svar, Search Suffix, Split DNS och namnuppslagning från berört nätverk. En öppen port 8191 åtgärdar inte i sig en saknad namnupplösning.
Checksum error och Out of update sources
SUL-Log [E73342] Checksum error följt av Out of update sources visar att nedladdad fil inte matchar förväntad hash. Ladda testvis ned filen genom samma Proxy-, Cache- och Security Appliance-väg och jämför MD5 med Sophos-objektets filnamn. Avvikelse bevisar ändring mellan Sophos och Endpoint, ofta genom Cache, Proxy eller Web Appliance. Korrigera mellansystemet utan att stänga av Agent Integrity Check.
SUL-Log [E59264] Cannot locate server visar i stället en onåbar eller blockerad Update Path. En Browser Download är bara relevant genom samma Proxy och nätverksenheter. Om en Block Page visas i stället för filen tillåts aktuella Sophos-domäner och portar i ansvarig kontroll.
Message Relay används felaktigt som Proxy
Om access.rlog visar 403 för CONNECT dci.sophosupd.com:443 och httpd.rlog innehåller client denied by server configuration eller Maximum connection count exceeded kontrolleras Central Proxy Configuration. Message Relay är ingen allmän Web Proxy och får inte anges som Proxy Server. Ta bort posten under General Settings > Proxy Configuration och behåll separat Relay Assignment.
Cache fungerar inte efter en licensändring
Update Cache innehåller normalt bara nödvändiga Endpoint- och Server-licensidentiteter. Efter utgång, byte eller förnyelse kan en Device Encryption-identitet finnas kvar medan Endpoint åter frågar med Endpoint-identiteten. Couldn't find DCI for user på Endpoint och avvikande warehouseUsers på Cache är typiska tecken.
Den rekommenderade reparationen är att ta bort Update Cache-rollen kontrollerat och sedan installera om den. Manuella ändringar av cache-status, Warehouse-mappar eller licenstoken kräver en säkerhetskopia och en aktuell instruktion från Sophos Support, eftersom filerna innehåller autentiseringsuppgifter och mappnamnen är skiftlägeskänsliga. Starta därefter cache-tjänsten och uppdatera en pilotenhet manuellt.
TEMP eller TMP hindrar komponentinstallation
På äldre endpoints kan ett saknat systemvärde TMP göra att AutoUpdate visserligen hämtar paket men inte skapar komponentloggar i systemets tempkatalog och avslutas med returkoden 141. Sätt TMP till %SystemRoot%\TEMP, starta om enheten och kör Update Now igen.
När katalogerna TEMP eller TMP omdirigerades till en annan enhet kunde Core Agent 2023.1 och äldre dessutom misslyckas med MoveFile ... The file exists (80). Det äldre versionsproblemet åtgärdas med ett aktuellt programvarupaket som stöds. Om ett äldre system tillfälligt måste repareras återförs systemvariablerna kontrollerat till operativsystemets enhet och beroendet dokumenteras i migreringsplanen.
Driftkontroll
Kontrollera varje månad paketens slutdatum, enheter med gamla komponenter, Cache Activity, Relay Usage, ledigt utrymme och otillgänglig infrastruktur. Efter varje ändring testas en enhet per plats.
På Endpoint visar About installerade versioner. I Central visar fliken Policies effektiv Update Management Policy och valt paket.
Release Notes som del av ändringsprocessen
Sophos publicerar separata Release Notes för Windows Core Agent, macOS Endpoint och Device Encryption. En Central-status som Recommended ersätter inte granskningen: nya certifikat, plattformsgränser, Security Fixes och ändrade komponenter kan kräva pilot eller en kortsiktigt prioriterad utrullning.
Den 26 augusti 2026 är linjen 2026.1 relevant för Windows Core Agent. Sophos nämner bland annat uppdaterade komponentcertifikat, inklusive Root Certificate. Enheter där automatiska Root Certificate Updates är inaktiverade eller som använder en egen icke betrodd certifikathantering kan därför få installations- och kommunikationsproblem.
På macOS åtgärdar version 2026.1.1 bland annat en lokal Privilege Escalation via en komprometterad NIB-fil och XPC. Ett sådant Security Fix bedöms inte enbart enligt en fast månatlig rutin. Aktuell version, verkligt Rollout Stage i tenanten och den egna pilotgruppen kontrolleras tillsammans.
Central Device Encryption for Windows levereras numera med Windows Core Agent och använder därför samma versionslinje. Vid felsökning används ändå loggen för den berörda CDE-komponenten, inte bara versionsnumret för Core Agent.