Hoppa till innehållet
Avanet

Systematiskt fixa misslyckad Sophos Endpoint-installation

Den här runbooken behandlar en misslyckad första installation av Sophos Fusion Endpoint på Windows. Produkten hanteras i Sophos Fusion (tidigare Sophos Central). Den ersätter inte de vanliga installationsguiderna för Windows och macOS eller guiden för automatisk utrullning. Utgå inte enbart från det sista felmeddelandet: fastställ först i vilken fas installationen avbryts och jämför sedan det första relevanta meddelandet i installationsloggen med nätverks- och systemstatusen.

Snabbt sätt: Bestäm felfasen

  1. Notera den exakta tiden med tidszon, synligt meddelande och oförändrad processstatus.
  2. Kontrollera om SophosSetup.exe startar, slutför den preliminära kontrollen, når Sophos Fusion, laddar ner komponenter eller bara misslyckas med en komponent.
  3. Spara loggen för försöket, C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, och läs den från det första felet under den relevanta perioden.
  4. Kontrollera orsaken i denna ordning: stödda och korrigerade Windows, rättigheter och väntande omstart, DNS/HTTPS, proxy/TLS, befintlig säkerhetsprogramvara, specifik komponent.
  5. Upprepa endast en gång efter en dokumenterad korrigering och kontrollera sedan lokalt skydd och registrering i Sophos Fusion.

En numerisk utgångskodtabell är avsiktligt inte inkluderad här. Processstatusen registreras oförändrad för distributionen eller supportärendet; den faktiska orsaken bestäms med meddelande, fas och logg.

Bevara loggkedjan och flyktiga bevis

SophosSetup.exe packas först upp i %temp% för användaren som kör den och skapar SophosCloudInstaller_<date>_<time>.log i C:\ProgramData\Sophos\CloudInstaller\Logs. Thin installer hämtar sedan SophosSetup_Stage2.exe; Stage 2 ansluter till Sophos Fusion med customertoken och mcscustomerid och installerar komponenterna som tenantens licens omfattar. Detta är registreringsdata: ange sammanhanget i ärendet men exponera inte värdena i en oskyddad kanal.

Kopiera hela CloudInstaller-loggen och matchande komponentloggar från %temp% och C:\Windows\Temp före omstart, nytt försök, byte av användarkontext eller rensning. %temp% tillhör kontexten som faktiskt körde setup; för SYSTEM är det inte den inloggade användarens tempmapp. Filnamnen innehåller datum och tid: sök inte bara efter en odaterad fil och välj inte den nyaste utan tidskorrelation. Utgå inte från en fast rotationsgräns; bevara hela den matchande uppsättningen.

Förutsättningar innan något reparationsförsök

Innan du kör igen måste följande punkter klargöras:

  • Den specifika Windows-versionen är listad i de aktuella Sophos-systemkraven och är helt korrigerad.
  • Ett lokalt administratörskonto eller en distributionskontext med nödvändig höjning av rättigheter är tillgänglig.
  • En omstart som begärts av Windows eller ett annat installationsprogram är klar. Parallella installations- eller uppdateringsprocesser avslutas, inte förbigås med tvång.
  • Hämta ett nytt installationsprogram från rätt tenant under My Environment > Installers. Återanvänd inte gamla kopior eller installationsprogram från en annan tenant.
  • Licens och önskad produktomfattning matchar. För fullständigt Sophos-skydd har det planerade utbytet av befintlig skyddsprogramvara förtydligats.
  • Systemets datum, tid och tidszon är korrekta; certifikatkontroller och registrering är beroende av dem.

Om plattformen inte stöds ska du inte fortsätta med sätt att kringgå registret, certifikatkontroller eller installationsprogrammet. Uppgradera först operativsystemet till en stödd nivå eller kom överens med Sophos Support om ett uttryckligen stött tillvägagångssätt.

Symptom: Installationsprogrammet startar inte eller stoppar under förkontroll

Spara installationsprogrammet lokalt och starta det med avsedda administratörsrättigheter. Dokumentera filkällan, tenant och hämtningstid. Om förkontrollen rapporterar ett operativsystem som inte stöds, saknade uppdateringar, en väntande omstart eller en annan pågående installation ska detta åtgärdas först.

Ta inte bort temporära filer, registernycklar eller Sophos-komponenter på måfå. Det kan förstöra ursprungliga bevis eller försämra en delinstallation. Om förkontrollen fortfarande misslyckas efter en normal omstart och ett nytt installationsprogram ska ärendet eskaleras med meddelandet och loggen.

Symptom: Nedladdning eller anslutning till Sophos Fusion misslyckas

Sophos dokumenterar utgående port 443 för HTTPS och port 53 för DNS för Endpoint, EDR, XDR och MDR. Den fullständiga, aktuella domänlistan på Sophos-webbplatsen är auktoritativ; regionala brandväggsregler kan fortfarande åsidosätta tillåtna mål.

Kontrollen utförs från samma nätverk och exekveringskontext som installationen:

  1. Löser DNS Sophos-adressen som nämns i det första felmeddelandet?
  2. Tillåter brandväggen och webbfiltret utgående HTTPS till de aktuella Sophos-domänerna?
  3. Använder installationsprogrammet direkt internet, systemproxy, PAC eller explicita proxyparametrar?
  4. Kan proxyn behandla den autentiseringsmetod som används och är åtkomstdata giltiga?
  5. Hindrar TLS-inspektion i brandväggen, proxyn, VPN-klienten eller säkerhetsprogramvaran certifikatvalideringen? Sophos-anslutningar måste kunna validera det förväntade certifikatet.
  6. Visar kontrollen av kommunikationen med Sophos Fusion en incident i Sophos Fusion under den exakta felperioden?

En lyckad anslutning i webbläsaren är inte tillräcklig: en programvarudistribution körs ofta som SYSTEM och kan använda en annan proxy- och certifikatsökväg. Vid begränsad utgående trafik ska den aktuella officiella listan användas i stället för att permanent tillåta enskilda gamla värdnamn från ett supportärende.

Vid anslutningsfel läser du den första HTTP-begäran, PAC-identifieringen, vald proxytyp, WinHTTP-fel eller HTTP-status och den första misslyckade systemkontrollen som en kedja. Cannot connect to Sophos Central är sammanfattningen, inte nödvändigtvis orsaken. PAC, WPAD och systemproxy stöds; explicita inställningar måste använda det stödda argumentet för den verkliga körkontexten. Om sökvägen förblir oklar gör du en tidsbegränsad paketinsamling under exakt ett kontrollerat försök och skyddar den som känsliga data.

Symptom: En komponent kan inte installeras

CloudInstaller-loggen skiljer anslutningsfel från komponentfel. Runt Failed to install product granskar du föregående rad Trying to load setup.dll, mappens kortnamn och versionen. Om setup.dll exempelvis kommer från sed64 är Sophos Endpoint Defense kandidaten; läs sedan dess egen logg från samma tid. Varningen ensam är inte grundorsaken.

Följande tabell omfattar moderna komponenter; * representerar tidsstämpeln i filnamnet:

KortnamnMatchande komponentlogg i %temp%
avremoveavremove.log
amsi64Sophos AMSI Protection Install Log *.txt
crtsetupSophos CRT Install Log *.txt
encrytionSophos Device Encryption Install Log *.txt
ui64Sophos Endpoint Agent Install Log *.txt eller Sophos UI Install Log *.txt
sed64Sophos Endpoint Defense Install Log *.txt
efw64Sophos Endpoint Firewall Install Log *.txt
esh64Sophos Endpoint Self Help Install Log *.txt
sfs64Sophos File Scanner Install Log *.txt eller SophosFSVerify Validator Log *.txt
shsSophos Health Install Log *.txt
hmpa64Sophos HitmanPro.Alert Install Log *.txt
liveterminal64Sophos Live Terminal Install Log *.txt
livequery64Sophos LiveQuery Install Log *.txt
mcsSophos Management Communications System Install Log *.txt
sme64Sophos ML Engine Install Log *.txt eller Sophos ML Engine Validator Log *.txt
ntp64Sophos Network Threat Protection Install Log *.txt
sauxgSophos SAU Install Log *.txt
sdu64Sophos SDU Install Log *.txt
sse64Sophos Standalone Engine Install Log *.txt eller Sophos Standalone Engine Validator Log *.txt

Bearbetningsordningen hjälper till att avgränsa felet: en senare komponent kanske ännu inte har bearbetats.

Moderna plattformar:

  1. Third-party Security Software Removal
  2. Endpoint Uninstaller
  3. Endpoint Defense
  4. MCS
  5. Standalone Engine
  6. File Scanner
  7. Health
  8. UI
  9. AMSI Protection
  10. ML Engine
  11. Endpoint Self Help
  12. Live Terminal
  13. Endpoint Firewall
  14. Device Encryption
  15. Live Query
  16. Malicious Traffic Detection
  17. SDU
  18. HitmanPro Alert
  19. AutoUpdate

Legacyplattformar:

  1. SDU
  2. Third-party Security Software Removal
  3. Endpoint Uninstaller
  4. Endpoint Defense
  5. MCS
  6. Standalone Engine
  7. Device Encryption
  8. File Scanner
  9. Sophos Clean
  10. Health
  11. UI
  12. ML Engine
  13. Endpoint Self Help
  14. Live Terminal
  15. Endpoint Firewall
  16. Live Query
  17. Malicious Traffic Detection
  18. HitmanPro Alert
  19. AutoUpdate

Jämför dessa ordningsföljder med tidsstämplarna; avsaknad av en senare logg bevisar inte i sig ett fel i den komponenten.

På legacyplattformar kan Setup-namn förekomma i stället för Install-namn. De exakta operativa mappningarna i %temp% är:

KortnamnLegacyfilnamn
avremoveAvremove.log
sauxgSophos AutoUpdate Setup Log *.txt
ui64Sophos Endpoint Agent Setup *.log eller Sophos UI Install Log *.txt
sed64Sophos Endpoint Defense Setup *.log
efw64Sophos Endpoint Firewall install log *.txt eller Sophos Endpoint Firewall setup log *.txt
esh64Sophos Endpoint Self Help Install Log *.txt
sfs64Sophos File Scanner Install Log *.txt
shsSophos Health 2.8.213.0 Install Log *Z.txt
hmpa64Sophos HitmanPro Alert Initial install log *.txt
liveterminal64Sophos Live Terminal Install Log *.txt
livequery64Sophos LiveQuery Install Log 2*Z.txt
mcsSophos Management Communications System Install Log *.txt
mlSophos ML Engine Install Log *.txt eller Sophos ML Engine Validator Log *.txt
ntp64Sophos Network Threat Protection Install Log *Z.txt
sduSophos SDU Install Log *.txt eller Sophos SDU Setup Log *Z.txt
sse64Sophos Standalone Engine Install Log *.txt eller Sophos Standalone Engine Validator Log *3.txt

När tidsstämplarna matchar ska även Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt och Sophos Device Encryption Setup Log *.txt från C:\Windows\Temp samlas in. Härled inte orsaken bara från namnet: Agent/UI gäller gränssnitt och systemfält, Endpoint Defense manipuleringsskydd, MCS förkontroll och registrering, Health konfiguration, CRT/avremove borttagning av konkurrenter och Validator den kontroll som anges i namnet. MCS-loggen kan innehålla registreringstoken och måste skyddas.

Om tredjepartsskydd finns försöker Windows-installationsprogrammet ta bort upptäckta konkurrerande produkter som standard när Sophos Anti-Virus installeras. --nocompetitorremoval förhindrar detta försök, men är inte ett allmänt löfte om samexistens. Därför kontrolleras produktnamn, version, avinstallationsstatus och nödvändig omstart. En föråldrad eller endast delvis borttagen produkt kommer endast att rengöras enligt tillverkarens instruktioner. Sophos kataloger, tjänster eller drivrutiner raderas inte manuellt vid misstanke.

Om loggen namnger en specifik Sophos-komponent samlar du in namnet, det första felet och föregående nedladdnings- eller installationsrader. Starta inte om orelaterade tjänster och kör inga MSI-kommandon från tredje part. Nästa steg beror på aktuell Sophos KBA för exakt det meddelandet eller på anvisningar från Sophos Support.

Symptom: Installationen avslutas men enheten saknas från Sophos Fusion

Lokalt installerad programvara bevisar inte att registreringen har slutförts. Kontrollera i matchande SophosCloudInstaller_<date>_<time>.log och MCS-loggen från samma tid att anslutning och registrering lyckades. Sök därefter i Sophos Fusion efter det förväntade datornamnet under My Products > Endpoint > Computers och kontrollera grupp, Last Active, hälsa och installerade produkter.

Om installationsprogrammet kommer från fel tenant ”flyttas” inte enheten genom blind upprepning. Kontrollera först tenant, installationsprogrammets källa och eventuella befintliga enhetsobjekt. Registrering och fullständig ominstallation är olika åtgärder.

Symptom: Enheten visas men är inte skyddad

Öppna Sophos-skölden lokalt. Status ska visa en grön bock och Your device is protected; under About visas installerade produkter och uppdateringsstatus. Om statusen är röd öppnar du Open Endpoint Self-Help Tool och noterar den rapporterade komponenten eller förutsättningen.

I Sophos Fusion kontrollerar du samtidigt hälsa, installerade produkter, Last Active, öppna varningar och en begärd omstart. En enhet kan registreras även om en komponent saknas. Omvänt, en enda saknad historisk Windows-tjänst bevisar inte ett fel eftersom Sophos kan ändra komponenter mellan agentversioner. De avgörande faktorerna är den förväntade licensierade produktomfattningen, den aktuella lokala statusen och den aktuella versionen av Core Agent.

Kontrollerat försök och godkännande

Före ett nytt försök sparas loggen och tidsintervallet, orsaken åtgärdas och en begärd omstart genomförs. Starta sedan ett nytt installationsprogram från samma korrekta tenant lokalt, med avsedda rättigheter, en gång. Stoppa automatiska försöksloopar.

Försöket är bara framgångsrikt om alla överenskomna kriterier är uppfyllda:

  • Installationsprogrammet rapporterar inte längre fel;
  • lokalt visar Status det skyddade tillståndet och About visar de förväntade produkterna;
  • enheten visas under My Products > Endpoint > Computers i rätt tenant och förväntad grupp;
  • Hälsa, Last Active, produkter och varningar matchar måltillståndet;
  • en nödvändig omstart är klar och statusen förblir stabil efteråt.

Om samma steg misslyckas igen kommer det inte att startas en tredje gång oförändrat. Felpaketet eskaleras.

Data för Sophos Support

Samla in för en reproducerbar eskalering:

  • tenant och Sophos Fusion-region, enhetsnamn och berörd användare;
  • Windows-utgåva, version, build, patchnivå och systemarkitektur;
  • Feltid med tidszon, synligt meddelande, installationsfas och oförändrad processstatus;
  • installationsprogrammets källa och hämtningstid, utan att bifoga installationsprogrammet, tokens eller proxylösenord till ett oskyddat supportärende;
  • C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log och tillhörande komponentloggar från %temp% och vid behov C:\Windows\Temp;
  • nätverkssökväg som används: plats, direktanslutning, proxy/PAC, TLS-inspektion och relevanta brandväggs-/proxyhändelser;
  • befintlig eller nyligen borttagen säkerhetsprogramvara inklusive version och omstartstatus;
  • skärmdump eller export av lokal status och enhetsobjektet i Sophos Fusion;
  • en aktuell samling av Sophos Diagnostic Utility om support begär det.

Loggar och SDU kan innehålla värdnamn, användare, sökvägar, IP-adresser och konfigurationsdata. De sänds skyddade och kontrolleras i förväg för offentligt synliga lösenord, tokens och andra hemligheter.

Lämpliga installationsinstruktioner

För en enskild dator, se Installera Sophos Fusion Endpoint på Windows. Apple-specifika behörigheter och fel beskrivs i Installera Sophos Fusion Endpoint på macOS. För programvarudistribution, Windows-parametrar som stöds, pilotvågor och registrering av slutstatus, använd Rulla ut Sophos Endpoint automatiskt på Windows.

Avanet håller aktuella plattforms- och livscykelgränser i Planera systemkrav och livscykel för Sophos Endpoint. Domäner, portar, proxyordning och TLS Inspection beskrivs i Nätverks- och proxykrav för Sophos Endpoint. Sophos Endpoint-tjänster och loggar i Windows förklarar versionsberoende tjänster och loggar, medan Diagnostisera Sophos Endpoint med Self Help och SDU beskriver den fullständiga datainsamlingen.