Systematiskt fixa misslyckad Sophos Endpoint-installation
Den här runbooken behandlar en misslyckad första installation av Sophos Fusion Endpoint på Windows. Produkten hanteras i Sophos Fusion (tidigare Sophos Central). Den ersätter inte de vanliga installationsguiderna för Windows och macOS eller guiden för automatisk utrullning. Utgå inte enbart från det sista felmeddelandet: fastställ först i vilken fas installationen avbryts och jämför sedan det första relevanta meddelandet i installationsloggen med nätverks- och systemstatusen.
Snabbt sätt: Bestäm felfasen
- Notera den exakta tiden med tidszon, synligt meddelande och oförändrad processstatus.
- Kontrollera om
SophosSetup.exestartar, slutför den preliminära kontrollen, når Sophos Fusion, laddar ner komponenter eller bara misslyckas med en komponent. - Spara loggen för försöket,
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, och läs den från det första felet under den relevanta perioden. - Kontrollera orsaken i denna ordning: stödda och korrigerade Windows, rättigheter och väntande omstart, DNS/HTTPS, proxy/TLS, befintlig säkerhetsprogramvara, specifik komponent.
- Upprepa endast en gång efter en dokumenterad korrigering och kontrollera sedan lokalt skydd och registrering i Sophos Fusion.
En numerisk utgångskodtabell är avsiktligt inte inkluderad här. Processstatusen registreras oförändrad för distributionen eller supportärendet; den faktiska orsaken bestäms med meddelande, fas och logg.
Bevara loggkedjan och flyktiga bevis
SophosSetup.exe packas först upp i %temp% för användaren som kör den och skapar SophosCloudInstaller_<date>_<time>.log i C:\ProgramData\Sophos\CloudInstaller\Logs. Thin installer hämtar sedan SophosSetup_Stage2.exe; Stage 2 ansluter till Sophos Fusion med customertoken och mcscustomerid och installerar komponenterna som tenantens licens omfattar. Detta är registreringsdata: ange sammanhanget i ärendet men exponera inte värdena i en oskyddad kanal.
Kopiera hela CloudInstaller-loggen och matchande komponentloggar från %temp% och C:\Windows\Temp före omstart, nytt försök, byte av användarkontext eller rensning. %temp% tillhör kontexten som faktiskt körde setup; för SYSTEM är det inte den inloggade användarens tempmapp. Filnamnen innehåller datum och tid: sök inte bara efter en odaterad fil och välj inte den nyaste utan tidskorrelation. Utgå inte från en fast rotationsgräns; bevara hela den matchande uppsättningen.
Förutsättningar innan något reparationsförsök
Innan du kör igen måste följande punkter klargöras:
- Den specifika Windows-versionen är listad i de aktuella Sophos-systemkraven och är helt korrigerad.
- Ett lokalt administratörskonto eller en distributionskontext med nödvändig höjning av rättigheter är tillgänglig.
- En omstart som begärts av Windows eller ett annat installationsprogram är klar. Parallella installations- eller uppdateringsprocesser avslutas, inte förbigås med tvång.
- Hämta ett nytt installationsprogram från rätt tenant under My Environment > Installers. Återanvänd inte gamla kopior eller installationsprogram från en annan tenant.
- Licens och önskad produktomfattning matchar. För fullständigt Sophos-skydd har det planerade utbytet av befintlig skyddsprogramvara förtydligats.
- Systemets datum, tid och tidszon är korrekta; certifikatkontroller och registrering är beroende av dem.
Om plattformen inte stöds ska du inte fortsätta med sätt att kringgå registret, certifikatkontroller eller installationsprogrammet. Uppgradera först operativsystemet till en stödd nivå eller kom överens med Sophos Support om ett uttryckligen stött tillvägagångssätt.
Symptom: Installationsprogrammet startar inte eller stoppar under förkontroll
Spara installationsprogrammet lokalt och starta det med avsedda administratörsrättigheter. Dokumentera filkällan, tenant och hämtningstid. Om förkontrollen rapporterar ett operativsystem som inte stöds, saknade uppdateringar, en väntande omstart eller en annan pågående installation ska detta åtgärdas först.
Ta inte bort temporära filer, registernycklar eller Sophos-komponenter på måfå. Det kan förstöra ursprungliga bevis eller försämra en delinstallation. Om förkontrollen fortfarande misslyckas efter en normal omstart och ett nytt installationsprogram ska ärendet eskaleras med meddelandet och loggen.
Symptom: Nedladdning eller anslutning till Sophos Fusion misslyckas
Sophos dokumenterar utgående port 443 för HTTPS och port 53 för DNS för Endpoint, EDR, XDR och MDR. Den fullständiga, aktuella domänlistan på Sophos-webbplatsen är auktoritativ; regionala brandväggsregler kan fortfarande åsidosätta tillåtna mål.
Kontrollen utförs från samma nätverk och exekveringskontext som installationen:
- Löser DNS Sophos-adressen som nämns i det första felmeddelandet?
- Tillåter brandväggen och webbfiltret utgående HTTPS till de aktuella Sophos-domänerna?
- Använder installationsprogrammet direkt internet, systemproxy, PAC eller explicita proxyparametrar?
- Kan proxyn behandla den autentiseringsmetod som används och är åtkomstdata giltiga?
- Hindrar TLS-inspektion i brandväggen, proxyn, VPN-klienten eller säkerhetsprogramvaran certifikatvalideringen? Sophos-anslutningar måste kunna validera det förväntade certifikatet.
- Visar kontrollen av kommunikationen med Sophos Fusion en incident i Sophos Fusion under den exakta felperioden?
En lyckad anslutning i webbläsaren är inte tillräcklig: en programvarudistribution körs ofta som SYSTEM och kan använda en annan proxy- och certifikatsökväg. Vid begränsad utgående trafik ska den aktuella officiella listan användas i stället för att permanent tillåta enskilda gamla värdnamn från ett supportärende.
Vid anslutningsfel läser du den första HTTP-begäran, PAC-identifieringen, vald proxytyp, WinHTTP-fel eller HTTP-status och den första misslyckade systemkontrollen som en kedja. Cannot connect to Sophos Central är sammanfattningen, inte nödvändigtvis orsaken. PAC, WPAD och systemproxy stöds; explicita inställningar måste använda det stödda argumentet för den verkliga körkontexten. Om sökvägen förblir oklar gör du en tidsbegränsad paketinsamling under exakt ett kontrollerat försök och skyddar den som känsliga data.
Symptom: En komponent kan inte installeras
CloudInstaller-loggen skiljer anslutningsfel från komponentfel. Runt Failed to install product granskar du föregående rad Trying to load setup.dll, mappens kortnamn och versionen. Om setup.dll exempelvis kommer från sed64 är Sophos Endpoint Defense kandidaten; läs sedan dess egen logg från samma tid. Varningen ensam är inte grundorsaken.
Följande tabell omfattar moderna komponenter; * representerar tidsstämpeln i filnamnet:
| Kortnamn | Matchande komponentlogg i %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt eller Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt eller SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt eller Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt eller Sophos Standalone Engine Validator Log *.txt |
Bearbetningsordningen hjälper till att avgränsa felet: en senare komponent kanske ännu inte har bearbetats.
Moderna plattformar:
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Legacyplattformar:
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Jämför dessa ordningsföljder med tidsstämplarna; avsaknad av en senare logg bevisar inte i sig ett fel i den komponenten.
På legacyplattformar kan Setup-namn förekomma i stället för Install-namn. De exakta operativa mappningarna i %temp% är:
| Kortnamn | Legacyfilnamn |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log eller Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt eller Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt eller Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt eller Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt eller Sophos Standalone Engine Validator Log *3.txt |
När tidsstämplarna matchar ska även Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt och Sophos Device Encryption Setup Log *.txt från C:\Windows\Temp samlas in. Härled inte orsaken bara från namnet: Agent/UI gäller gränssnitt och systemfält, Endpoint Defense manipuleringsskydd, MCS förkontroll och registrering, Health konfiguration, CRT/avremove borttagning av konkurrenter och Validator den kontroll som anges i namnet. MCS-loggen kan innehålla registreringstoken och måste skyddas.
Om tredjepartsskydd finns försöker Windows-installationsprogrammet ta bort upptäckta konkurrerande produkter som standard när Sophos Anti-Virus installeras. --nocompetitorremoval förhindrar detta försök, men är inte ett allmänt löfte om samexistens. Därför kontrolleras produktnamn, version, avinstallationsstatus och nödvändig omstart. En föråldrad eller endast delvis borttagen produkt kommer endast att rengöras enligt tillverkarens instruktioner. Sophos kataloger, tjänster eller drivrutiner raderas inte manuellt vid misstanke.
Om loggen namnger en specifik Sophos-komponent samlar du in namnet, det första felet och föregående nedladdnings- eller installationsrader. Starta inte om orelaterade tjänster och kör inga MSI-kommandon från tredje part. Nästa steg beror på aktuell Sophos KBA för exakt det meddelandet eller på anvisningar från Sophos Support.
Symptom: Installationen avslutas men enheten saknas från Sophos Fusion
Lokalt installerad programvara bevisar inte att registreringen har slutförts. Kontrollera i matchande SophosCloudInstaller_<date>_<time>.log och MCS-loggen från samma tid att anslutning och registrering lyckades. Sök därefter i Sophos Fusion efter det förväntade datornamnet under My Products > Endpoint > Computers och kontrollera grupp, Last Active, hälsa och installerade produkter.
Om installationsprogrammet kommer från fel tenant ”flyttas” inte enheten genom blind upprepning. Kontrollera först tenant, installationsprogrammets källa och eventuella befintliga enhetsobjekt. Registrering och fullständig ominstallation är olika åtgärder.
Symptom: Enheten visas men är inte skyddad
Öppna Sophos-skölden lokalt. Status ska visa en grön bock och Your device is protected; under About visas installerade produkter och uppdateringsstatus. Om statusen är röd öppnar du Open Endpoint Self-Help Tool och noterar den rapporterade komponenten eller förutsättningen.
I Sophos Fusion kontrollerar du samtidigt hälsa, installerade produkter, Last Active, öppna varningar och en begärd omstart. En enhet kan registreras även om en komponent saknas. Omvänt, en enda saknad historisk Windows-tjänst bevisar inte ett fel eftersom Sophos kan ändra komponenter mellan agentversioner. De avgörande faktorerna är den förväntade licensierade produktomfattningen, den aktuella lokala statusen och den aktuella versionen av Core Agent.
Kontrollerat försök och godkännande
Före ett nytt försök sparas loggen och tidsintervallet, orsaken åtgärdas och en begärd omstart genomförs. Starta sedan ett nytt installationsprogram från samma korrekta tenant lokalt, med avsedda rättigheter, en gång. Stoppa automatiska försöksloopar.
Försöket är bara framgångsrikt om alla överenskomna kriterier är uppfyllda:
- Installationsprogrammet rapporterar inte längre fel;
- lokalt visar Status det skyddade tillståndet och About visar de förväntade produkterna;
- enheten visas under My Products > Endpoint > Computers i rätt tenant och förväntad grupp;
- Hälsa, Last Active, produkter och varningar matchar måltillståndet;
- en nödvändig omstart är klar och statusen förblir stabil efteråt.
Om samma steg misslyckas igen kommer det inte att startas en tredje gång oförändrat. Felpaketet eskaleras.
Data för Sophos Support
Samla in för en reproducerbar eskalering:
- tenant och Sophos Fusion-region, enhetsnamn och berörd användare;
- Windows-utgåva, version, build, patchnivå och systemarkitektur;
- Feltid med tidszon, synligt meddelande, installationsfas och oförändrad processstatus;
- installationsprogrammets källa och hämtningstid, utan att bifoga installationsprogrammet, tokens eller proxylösenord till ett oskyddat supportärende;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.logoch tillhörande komponentloggar från%temp%och vid behovC:\Windows\Temp;- nätverkssökväg som används: plats, direktanslutning, proxy/PAC, TLS-inspektion och relevanta brandväggs-/proxyhändelser;
- befintlig eller nyligen borttagen säkerhetsprogramvara inklusive version och omstartstatus;
- skärmdump eller export av lokal status och enhetsobjektet i Sophos Fusion;
- en aktuell samling av Sophos Diagnostic Utility om support begär det.
Loggar och SDU kan innehålla värdnamn, användare, sökvägar, IP-adresser och konfigurationsdata. De sänds skyddade och kontrolleras i förväg för offentligt synliga lösenord, tokens och andra hemligheter.
Lämpliga installationsinstruktioner
För en enskild dator, se Installera Sophos Fusion Endpoint på Windows. Apple-specifika behörigheter och fel beskrivs i Installera Sophos Fusion Endpoint på macOS. För programvarudistribution, Windows-parametrar som stöds, pilotvågor och registrering av slutstatus, använd Rulla ut Sophos Endpoint automatiskt på Windows.
Avanet håller aktuella plattforms- och livscykelgränser i Planera systemkrav och livscykel för Sophos Endpoint. Domäner, portar, proxyordning och TLS Inspection beskrivs i Nätverks- och proxykrav för Sophos Endpoint. Sophos Endpoint-tjänster och loggar i Windows förklarar versionsberoende tjänster och loggar, medan Diagnostisera Sophos Endpoint med Self Help och SDU beskriver den fullständiga datainsamlingen.