Installera och distribuera Sophos Server Protection i Windows
Windows Server hanteras som Server Protection i Sophos Fusion (tidigare Sophos Central). Guiden går från valet av rätt klientorganisationsbundna installationsprogram via en representativ pilot till kontrollerad distribution. Den är inte en omdöpt Endpoint-distribution: Server-licenser, Server-policyer, serverlistan och acceptanskriterierna förblir egna produktgränser.
För en server hämtar du Windows Server Installer under My Environment > Installers > Server Protection och kör den med administratörsbehörighet. För flera servrar distribuerar du först samma klientorganisationsbundna SophosSetup.exe till en pilotgrupp med ett skyddat verktyg. Starta nästa våg först när skyddsläge, Fusion-registrering, grupp, policyer och arbetslast har verifierats.
Besluta före nedladdning
Dokumentera före piloten:
- Plattformsstöd: Sophos systemkrav för Windows Server (KBA-000003024, daterade 7 maj 2026) anger Windows Server 2016, 2019, 2022 och 2025 som plattformar med fullständigt stöd; 2008 R2 och 2012/2012 R2 är legacy-plattformar som kräver en Extended Support-licens. Sensor Mode stöds inte på legacy-plattformar. För Endpoint – Server anges minst 8 GB ledigt diskutrymme, 8 GB RAM och två kärnor; för EDR/XDR/MDR – Server minst 10 GB ledigt diskutrymme, 8 GB RAM och två kärnor. SSD som startenhet rekommenderas starkt. Kontrollera före piloten exakt utgåva, build, arkitektur, licens, skyddsläge och serverroll mot aktuella KBA-uppgifter och versionsinformationen för Server Core Agent; testa resursbehov och prestanda under den egna belastningen. Den utökade kontrollen av plattformsgodkännande och livscykel beskrivs i Sophos Server Protection: godkänn plattformar. Om stöd för den konkreta kombinationen inte kan styrkas, skjut upp installationen och be Sophos Support om ett klargörande.
- Licens: kontrollera före installationen att rätt tenant har de Server Protection-rättigheter som krävs för valt skyddsläge och valda komponenter. En begärd produkt utan rättighet installeras inte; Sophos Fusion-licensiering förklarar grunderna.
- Skyddsläge: välj fullständigt skydd mot skadlig kod eller endast XDR Sensor. Sensorn skyddar inte mot hot och kräver aktivt tredjepartsskydd.
- Nätverk: servern måste nå Sophos Fusion under installation och drift. Testa DNS, HTTPS, proxy, TLS Inspection och eventuell Message Relay från varje servernät mot Sophos aktuella lista Domains and ports to allow.
- Behörighet och underhållsfönster: interaktiv installation och distributionsjobb kräver lokal administratörs- respektive systembehörighet. Planera en snar omstart efter den första installationen och ett funktionstest av serverprogrammet; på verksamhetskritiska system endast under ett godkänt underhållsfönster. Sophos rekommenderar omstart så snart som möjligt efter den första installationen, särskilt efter borttagning av en konkurrerande produkt och för att skyddsfunktionerna ska laddas vid processstart.
- Befintligt skydd: för fullständigt Sophos-skydd ska borttagning, självskydd, kvarvarande drivrutiner och återställningsvägen för den tidigare produkten testas i förväg.
--nocompetitorremovalhindrar bara det automatiska borttagningsförsöket vid installation av Sophos Anti-Virus och garanterar inte samexistens. - Distributionsavtal: definiera målservrar, pilotgrupp, produkter, Fusion-grupp, ansvarig, stoppkriterier och återställningsväg.
Välj rätt Server-installationsprogram
Öppna My Environment > Installers och sedan Server Protection i Sophos Fusion. Det finns två skilda vägar.
Fullständigt skydd mot skadlig kod
Under Full malware protection:
- Download Windows Server Installer hämtar ett paket med alla produkter som licensen omfattar.
- Choose Components… skapar ett paket med medvetet valda komponenter.
Om XDR Sensor väljs i Choose Components… installerar Sophos inget skydd mot skadlig kod. Förväxla inte detta med ”XDR plus fullständigt skydd”.
XDR Sensor med tredjepartsskydd
Klicka på Download XDR Sensor Windows Server Installer för endast sensorn. En licens som inkluderar XDR krävs. Byt till detta läge först när avsett tredjepartsskydd bevisligen är aktivt och övervakas även efter omstarter.
SophosSetup.exe är bunden till klientorganisationen där den hämtades. En kopia ger inte portalåtkomst men kan registrera enheter där. Förvara den endast i en åtkomstskyddad paketkälla; bifoga den inte till ärenden, publicera den inte i skriptarkiv och ta bort tillfälliga kopior efter distributionen.
Installera en Windows Server som pilot
- Välj en icke-kritisk men tekniskt representativ server med rätt OS, plats, proxyväg, roller och säkerhetsprogram.
- Hämta rätt installationsprogram på nytt under My Environment > Installers > Server Protection.
- Överför det kontrollerat och kör som lokal administratör.
- Vid en interaktiv pilot: läs förkontrollerna och det visade produktomfånget. Ignorera inte varningar om plattform, korrigeringsnivå, omstart eller konkurrerande program; med
--quietvisas inget gränssnitt. - Slutför installationen och starta om snarast efter den första installationen inom det godkända underhållsfönstret, även om ingen omedelbar omstart tvingas fram.
- Verifiera lokalt och i Sophos Fusion enligt kriterierna nedan. En avslutad Setup-process räcker inte.
Thin installer gör förkontroller, registrerar via MCS och hämtar licensierade komponenter. Att filen startar bevisar därför varken Fusion-kommunikation eller fullständigt skydd.
Distribuera flera servrar kontrollerat
Sophos dokumenterar samma thin installer och Windows CLI-alternativ för datorer och servrar. Det betyder dock inte att det omgivande RMM-, skript- eller distributionsverktyget automatiskt är certifierat av Sophos. Som lokalt distributionskrav måste verktyget köras i maskinkontext, fånga upp verklig processtatus och utdata, begränsa omförsök och skydda installationsprogram och argument mot obehörig åtkomst. Med --quiet visas inga förkontroller för operatören; det obevakade jobbet behöver loggad status följd av lokal kontroll av installerade produkter, Fusion-registrering och policyer.
En obevakad pilot med fullständigt skydd och XDR kan startas så här, endast med Windows Server-installationsprogrammet för Full malware protection och bekräftad Server XDR-rättighet. Utgå inte från att ett sensor-only-paket ger fullständigt skydd bara för att --products=xdr används; kontrollera de faktiskt installerade komponenterna i piloten:
.\SophosSetup.exe --quiet --products=xdr `
--devicegroup="Windows Servers\Pilot" `
--tag=Rollout:wave-0
Ersätt Windows Servers\Pilot med den egna strukturen. Omvänt snedstreck anger hierarki och namn med blanksteg kräver citattecken. En grupp som saknas skapas, så ett skrivfel kan skapa fel grupp i stället för ett felmeddelande.
Välj produktvärde medvetet:
--products=endpointinstallerar skydd mot skadlig kod utan XDR.--products=xdrinstallerar XDR plus allt skydd iendpoint.--products=xdrsensorinstallerar XDR utan skydd mot skadlig kod; tredjepartsskydd krävs.--products=allär ett generellt Windows CLI-alternativ för licensierade produkter, inte en rekommendation för Server-distribution: CLI:n nämner även produkter vars tillämplighet på Windows Server inte är styrkt. Ange uttryckligen godkänt läge och tillåtna komponenter för servrar och kontrollera den faktiska installationen.--products=noneinstallerar bara Core Agents och passar högst för ett uttryckligen planerat stegvis kompatibilitetstest. Värden är då inte skyddad av Sophos och får inte godkännas för distribution förrän avsett skydd har installerats och verifierats.
En begärd produkt utan licens installeras inte. Kommandot anger målbilden; verifiera verkliga produkter i Fusion efteråt.
Lägg endast till nätverksalternativ vid behov
En uttrycklig proxy gäller bara under installationen:
.\SophosSetup.exe --quiet --products=xdr `
--proxyaddress=proxy.example.net:8080
Alternativt pekar --pacurl=<URL> på en PAC-fil. För en autentiserad proxy finns --proxyusername=<user> och --proxypassword=<pw>; Windows CLI:n dokumenterar Digest Authentication för autentiserade Windows-endpoints, inte för varje kombination av server och proxy. Validera den konkreta serverns proxyväg i piloten. Lösenord kan synas i processlistor, distributionsloggar och inventariesystem och får därför inte lagras statiskt i ett allmänt läsbart skript.
Message Relay anges kommaseparerat med värd och port; dokumenterad standardport är 8190:
.\SophosSetup.exe --quiet --products=xdr `
--messagerelays=relay01.example.net:8190,192.0.2.20:8190
192.0.2.20 är en dokumentationsadress som måste ersättas. Update Cache kan inte tilldelas via Windows CLI; installationsprogrammet utvärderar automatiskt de cacher som har konfigurerats i klientorganisationen. --localinstallsource=<pfad> kan minska nedladdningarna men ersätter inte internetåtkomst.
--registeronly, --goldimage, --notificationmode och --nonpersistent hör inte till normal Server-distribution. De gäller omregistrering till en tenant eller VDI/gold image med extra krav. ”Flytta” inte en registrerad server med ominstallation och klona inte en normal installation.
Godkänn piloten och öppna vågor
Under My Products > Server > Servers ska exakt den förväntade servern visas i rätt tenant. Kontrollera:
- Health, senaste aktivitet och öppna varningar är rimliga.
- Gruppen samt de Server-policyer och inställningar som faktiskt tillämpas på den här värden motsvarar distributionsplanen; enbart tilldelning av en standardpolicy i Fusion räcker inte. Sophos tillämpar först relevanta Default Policies när en server skyddas, men avsedda produktionspolicyer måste ändå verifieras.
- Produkterna motsvarar läget. Med
xdrsensorär tredjepartsskyddet fortsatt aktivt; vid fullständigt skydd finns Sophos skydd mot skadlig kod. - Den snarast planerade omstarten efter den första installationen (särskilt efter att tidigare skydd tagits bort) är genomförd. Kontrollera därefter agentstatus, borttagning av tidigare antivirusprogram, faktiskt installerade komponenter, tillämpade policyer och eventuella kvarstående omstartskrav på nytt.
- Serverns verksamhetsroll fungerar efter omstarten: jämför tjänstestart, programåtkomst, säkerhetskopiering, övervakning och ett representativt transaktionstest med läget före installationen.
Avvikande agentläge? Sök efter Product unassigned eller Upgrade available i Account Health Check > Fix Server agent mode och under My Environment > Computers & Servers med statusfiltret Agent mode. Jämför avsett läge, avtalade Server-rättigheter, installerade produkter och aktivt tredjepartsskydd per server: en avsiktlig sensorvärd är inte automatiskt en misslyckad värd för fullständigt skydd. Gör ändringar först när deras konsekvenser har godkänts; redigera vid behov endast individuellt godkända servrar via Manage Software och granska det programvaruomfång som visas där före sparandet. Även det manuella förfarandet kan enligt Sophos visa installation av all licensierad programvara. Fix automatically installerar all licensierad programvara på berörda servrar och är ingen generell reparationsåtgärd för blandade flottor med sensor- och fullskyddsvärdar. Kontrollera på nytt Health, agentläge, installerade komponenter, tredjepartsskydd och tillämpade Server-policyer efter nästa uppkoppling och uppdatering. Stoppa vågen vid oklar rättighet eller skyddslucka och eskalera till produkt- eller licensansvarig respektive Sophos Support; kör inte installationsprogrammet på nytt utan test som en korrigering av agentläget.
Öppna först efter en avtalad observationsperiod och godkänd verifiering efter omstart en liten representativ våg. Ta med olika Windows Server-builds, platser, proxyvägar, roller och befintliga säkerhetsprodukter innan tilldelningen breddas. Den oförändrade processkoden är en distributionssignal, inte en ersättning för lokal funktionskontroll eller verifiering i Fusion.
Dirigera installationsfel rätt
Sophos gemensamma källa för Windows-installation omfattar uttryckligen Endpoint and Server. Följande första analys är därför belagd för Windows Server:
- Spara tid och tidszon, synligt meddelande, fullständigt anrop och oförändrad processtatus.
- Sök först efter den av Sophos dokumenterade
SophosCloudInstaller.logi katalogenC:\ProgramData\Sophos\CloudInstaller\Logs. Spara de försöksrelaterade eller roterade filer som faktiskt finns, tillsammans med tidpunkt och tidszon; förutsätt inte ett filnamn med tidsstämpel. - Avgör om förkontroll, MCS-registrering, komponenthämtning eller en specifik komponentinstallation misslyckas.
- Kontrollera för den fasen plattformsstöd, korrigering/omstart, behörighet, systemtid, DNS/HTTPS, proxy/TLS Inspection och befintligt skydd.
- Försök först efter en belagd korrigering en gång med ett nytt paket från samma tenant.
Avanets befintliga runbook för installationsfel ägs av Endpoint och länkas inte som Server-procedur. Överför inte dess Endpoint-specifika komponenttabeller, Fusion-sökvägar eller reparationssteg utan Server-belägg. Om felet kvarstår lämnas CloudInstaller-logg, Windows-utgåva/build, serverroll, tenant/region, icke-hemliga argument, nätverksväg, säkerhetsprogram och begärd SDU-insamling skyddat till Sophos Support.
Hitta inte på en numerisk exitkodstabell och radera inte Sophos-tjänster, drivrutiner, registernycklar eller kataloger på chans. --traillogging registrerar meddelandeinnehåll mellan servern och Fusion och används bara enligt aktuella instruktioner från Support; begränsa åtkomsten till de känsliga loggarna, stäng av funktionen efter installationen enligt den MCS-anvisning som Sophos länkar till och bekräfta att den är avstängd. Aktivera inte detta diagnostikalternativ om anvisningen inte går att läsa eller avstängningen inte kan säkerställas.
Stoppa distributionen och avgränsa rollback
Stoppa nästa våg om servrar saknas i Fusion, förväntat skydd saknas, Health förblir rött, omstarter hänger eller en serverroll påverkas. Stoppa först nya tilldelningar och automatiska omförsök. Håll den drabbade vågen avgränsad så att loopar inte skriver över loggar och tillstånd.
Rollback av distribution är inte avinstallation. Att stoppa jobbet hindrar nya installationer men tar inte bort en agent. Avinstallation återställer inte borttaget tredjepartsskydd och tar inte automatiskt bort Fusion-objekt eller policyverkningar. Besluta per server om fungerande Sophos ska behållas, en stödd borttagning planeras eller tidigare skydd återställs via den förberedda vägen.
Tamper Protection, Unauthorized File Protection (tidigare Server Lockdown), avinstallation, gold images och borttagning av serverobjekt är separata ändringar. För redan låsta äldre servrar är övergången ett separat migrationssteg som måste godkännas; här används inga kommandon för upplåsning, konvertering eller rollback från en Supportartikel som inte gick att läsa. Dessa ändringar föregrips inte i installationsflödet med obelagda Endpoint-kommandon. Rensa gamla paketkopior och tidigare skydd permanent enligt den godkända planen först när pilotvågen är stabil lokalt och i Fusion.