Hoppa till innehållet
Avanet

Sophos Intercept X for Mobile: kontrollera nätverksåtkomst när uppdateringar uteblir

Kort väg: Om uppdateringar eller webbförfrågningar i Sophos Intercept X for Mobile (IXM) inte fungerar bakom ett filter för utgående trafik, börja med att dokumentera plattform, appversion, hanteringssätt och vilken åtgärd som misslyckas. Jämför sedan utan att ändra något DNS-loggar, proxyloggar och loggar över utgående trafik från enhetens faktiska nätverk med klientmålen nedan och tidpunkten för felet. Planera först efter en bekräftad blockering, och efter kontroll mot tillverkarens anvisningar för den aktuella installationen, ett snävt avgränsat och godkänt pilottest med dokumenterad återställningsväg. En DNS-träff eller ett webbläsartest från en annan dator bevisar inte att appanslutningen fungerar.

Här avser nätverksåtkomst skyddsappens utgående anslutningar på Android respektive iPhone/iPad. Det är varken en ZTNA-åtkomstregel för interna appar, inställningen Network configuration i en Mobile Threat Defense-policy för kontroll av Wi-Fi-säkerhet eller en färdig regel för Sophos Firewall. En app som hanteras med Sophos Mobile kan dessutom behöva anslutningar för hantering och synkronisering. Den som bara kontrollerar appmålen kan därför missa ett hanteringsfel.

Skilj licens från funktion: Sophos Mobile Device Management (MDM, tidigare Central Mobile Standard) möjliggör enhetshantering för Android, iPhone/iPad, Mac och Windows. Sophos Mobile Threat Defense (MTD, tidigare Intercept X for Mobile) möjliggör hantering av IXM för Android och iPhone/iPad samt Sophos Chrome Security för ChromeOS. Den kombinerade licensen Sophos Mobile (tidigare Central Mobile Advanced) omfattar båda funktionsområdena. Kontrollera den faktiskt aktiva licensen i det berörda kontot via ikonen Profile > Licensing; dokumentera även registrering och gällande policy. En klient-URL bevisar varken tenantens rättigheter eller status för registrering eller policy.

Hantering/synkronisering: Öppna My Products > Mobile i Sophos Fusion och läs regionen i webbläsaradressen direkt efter smc-user-if-cloudstation-. Härled inte kontoregionen från S3-värden. Den fastställda regionen motsvarar följande separata servermål, samtliga med HTTPS/443 (teknisk guide från 9 september 2026):

  • eu-central-1: smc-device-if-cloudstation-eu-central-1.prod.hydra.sophos.com
  • eu-west-1: smc-device-if-cloudstation-eu-west-1.prod.hydra.sophos.com
  • us-west-2: smc-device-if-cloudstation-us-west-2.prod.hydra.sophos.com
  • us-east-2: smc-device-if-cloudstation-us-east-2.prod.hydra.sophos.com

Om regionen inte kan fastställas entydigt eller inte finns med i listan, rådgör först med kontoansvariga och Sophos Support i stället för att tillåta alla fyra mål. Kopplingen kompletterar klientdiagnosen; den är inte en fullständig lista över alla hanterings-, push- och registreringsanslutningar.

Klientens utgående trafik: kontrollera Android och iOS var för sig

Apphjälpen för Android (2 juni 2023) och apphjälpen för iOS (22 juni 2023) anger samma sju URL:er för IXM-klienten på båda plattformarna. Enligt dessa båda sidor kan blockering av något av målen begränsa funktionen. De anger däremot varken vilken tjänst respektive mål tillhör eller vilka portar som används, och visar inte att uppgifterna gäller för varje senare appversion eller hanteringssätt. Sophos Mobiles tekniska guide (9 september 2026) kopplar dessutom dessa klientmål till tjänster och portar för Android och iPhone/iPad inom sina Sophos Mobile-nätverksanslutningar:

  • Intercept X for Mobile: https://sdds3.sophosupd.com och https://sdds3.sophosupd.net (i den tekniska guiden: HTTPS/443); http://secureservices.s3.eu-central-1.amazonaws.com (HTTP/80).
  • Web Filtering: https://4.sophosxl.net/lookup (HTTPS/443); undersök bara målet om funktionen faktiskt används och är tillämplig på enheten. Tolka inte den dokumenterade sökvägen /lookup som ett generellt tillstånd för hela domänen.
  • Wi-Fi Security: https://sslintt.sophos.com, https://sslintt.sophosupd.com och https://sslintt.sophosupd.net (HTTPS/443); undersök bara målen vid motsvarande felsymtom.

Giltighetens gränser: De två apphjälpsidorna är plattformsspecifika klientlistor från juni 2023; den tekniska guiden från september 2026 beskriver Sophos Mobile-sammanhanget med separata anslutningar för hantering och plattformar. Att de sju målen överensstämmer visar inte att listan gäller för varje utgåva, varje installerad IXM-version, en fristående eller på annat sätt hanterad enhet och varje nätverksarkitektur. Jämför före en ändring den installerade appversionen, den licensierade/aktiva utgåvan, hanteringsstatus och den funktion som faktiskt berörs med gränserna som beskrivs här. Om det fortfarande är oklart vilka mål eller portar som gäller i miljön, härled inte ett tillstånd från den här artikeln utan rådgör med Sophos Support och nätverksteamet. Listan garanterar inte heller att alla Mobile-server-, push- eller registreringsanslutningar omfattas.

Kopplingen mellan tjänster och portar kommer från den tekniska guiden, inte från de två apphjälpsidorna, och är inte en färdig uppsättning brandväggsregler: källenhet och källnät, proxy, TLS-inspektion och de appfunktioner som faktiskt gäller måste kontrolleras lokalt. I synnerhet anges S3-målet uttryckligen med http:// i båda apphjälpsidorna. Ändra inte tyst till HTTPS och dra inte slutsatsen att HTTP generellt ska tillåtas. Värdnamnet eu-central-1 bevisar inte att det är rätt Sophos Mobile-tenantregion för varje enhet. Alla gateways kan inte kontrollera sökvägen /lookup: om bara tillstånd på värdnivå är möjligt, bedöm den större risken separat i stället för att påstå att tillståndet är begränsat till sökvägen. Härled inte något generellt undantag från TLS-inspektion eller någon förbikoppling av proxy ur listan.

Avgränsa en misstänkt nätverksblockering på ett säkert sätt

Kontrollera först plattformsspecifika orsaker utan blockering av utgående trafik

Följande skillnader kommer från den Known Issues-källversion som kontrollerades den 7 oktober 2026 (listan genererades den 6 oktober 2026). De är inte universella fel eller korrigeringar för alla appversioner och motiverar inga ytterligare tillstånd för värdar. Kontrollera först webbläsare, tjänstestatus och symtom utan att ändra något; kontrollera aktuell version och korrigeringsstatus i väljaren nedan när ett problem stämmer överens.

  • Android – SMSECAND-4563: Web Filtering stöder Chrome, Firefox, Edge och den inbyggda webbläsaren som är förinstallerad på äldre Android-enheter. En annan webbläsare kan förklara utebliven filtrering; tillämpa inte denna Android-lista på iOS.
  • Android – SMSECAND-4568 / SMSECAND-4567: På vissa enheter, exempelvis Asus Zenpad 10, kan Android stänga av Sophos Accessibility Service, som Web Filtering kräver, under en IXM-uppdatering (4568). Tjänsten kan även stängas av oberoende av en uppdatering; IXM ber då användaren att aktivera den igen (4567). Om tjänsten bekräftas vara avstängd beskriver 4568 aktivering i Android-inställningarna eller omstart av enheten som återställning. Detta är ändringar, inte skrivskyddade kontroller: dokumentera status och berörd funktion i förväg, samordna med enhetsansvariga och kontrollera tjänsten och Web Filtering igen efteråt. En omstart avbryter användningen av enheten; utför den inte som ett harmlöst anslutningstest. Om tjänsten inte förblir aktiv, kontakta support i stället för att kringgå skyddsfunktioner.
  • ChromeOS – SMSECAND-4571: IXM Web Filtering fungerar endast i Android-webbläsarappar. Den inbyggda Chrome-webbläsaren använder Sophos Chrome Security för detta, inte IXM Web Filtering. Link Checker kräver en installerad Android-webbläsarapp. Utebliven filtrering i inbyggda Chrome betyder därför inte automatiskt ett fel i utgående trafik.
  • iOS – SMSECIOS-1983: Pushmeddelanden öppnar ibland appen utan att något meddelande finns där. Posten hänför detta till Maximum interval between Intercept X for Mobile synchronizations, som ska utlösa en synkronisering. Det bevisar inte att uppdateringar eller förfrågningar blockeras.
  • iOS – SMSECIOS-2042: Enligt källversionen påverkar enstaka krascher vid navigering i gränssnittet för 9.7.13 inte appens funktionalitet. I denna daterade version planerades en korrigering för en senare version; kontrollera aktuell korrigeringsstatus online. Behandla inte en gränssnittskrasch som bevis för blockerade uppdateringar eller förfrågningar.
  • Android – SMSECAND-4561, vid eskalering: På vissa Android-versioner och enheter bifogar Gmail inte logg-/spårningsfiler i e-postmeddelandet till support. Använd en annan e-postapp och kontrollera bilagorna före sändning; saknade bilagor bevisar ingen nätverksblockering. Skicka endast godkända diagnostikdata till ansvarig support.

Granska därefter nätverksobservationer, pilottest och återställning

  1. Dokumentera utgångsläget: Android eller iOS/iPadOS, installerad appversion, om enheten hanteras med Sophos Mobile eller på annat sätt/inte alls, utgåva/licens, aktiv funktion och policy, klockslag och enhetens faktiska nätverksväg (Wi-Fi, mobilnät, VPN/proxy). Om Web Filtering inte alls är aktivt på enheten eller inte är tillämpligt på grund av läge eller behörighet, är utebliven webbfiltrering inget belägg för en blockering av utgående trafik. Om felet i stället gäller hantering eller synkronisering, kontrollera separat det Sophos Mobile-servermål som ovan kopplats till den faktiskt fastställda kontoregionen. Tolka inte S3-målet som en tenantserver.
  2. Observera bara: Läs redan befintliga DNS-händelser, proxyhändelser och händelser för utgående trafik i det berörda nätverkets loggar, avgränsade till enheten och tidsintervallet. Anteckna målets namn, URL-schema, port, orsak till nekad anslutning och den konkreta appåtgärden var för sig. En blockerad begäran är en ledtråd, men ännu inget bevis för att just blockeringen orsakar felet; ett lyckat DNS-test kontrollerar varken HTTP(S)-anslutningen eller appens funktion.
  3. Planera ett godkänt pilottest: Bara om observationerna, den aktiva funktionen och tillverkarens anvisningar för miljön stämmer överens bör en tidsbegränsad ändring avtalas med nätverks- och säkerhetsansvariga, så långt möjligt begränsad till berörda enheter, nödvändiga tjänster och dokumenterade mål. Dokumentera tidigare policy, testtid, kriterium för framgång och återställningsväg. Inga globala jokertecken, inget generellt öppnande av HTTP, inget generellt undantag från TLS-inspektion och ingen förbikoppling av proxy. Om syftet med HTTP-målet är oklart i den egna miljön, kontakta först Sophos eller säkerhetsteamet.
  4. Utvärdera och återställ vid behov: Upprepa åtgärden som tidigare misslyckades på samma testenhet och i samma nätverk och observera samtidigt motsvarande nekade respektive lyckade anslutningar. Bara en fungerande åtgärd tillsammans med matchande nätverksobservationer ger stöd åt hypotesen för pilottestet, inte åt påståendet att alla funktioner eller versioner nu fungerar. Om felet kvarstår eller oväntade anslutningar uppträder, återställ pilotändringen med hjälp av den dokumenterade tidigare konfigurationen, kontrollera igen och lämna observationerna till ansvarig support. Även ett lyckat pilottest måste godkännas oberoende innan ändringen utvidgas till produktion.

Väljaren för kända problem: endast en kompletterande versionskontroll

Sophos lista över kända problem med product=smx används endast för att slå upp berörd version och aktuell status för problem och korrigering när ett symtom i Android- eller iOS-appen stämmer överens. Den är inte ett allmänt nätverkskrav, ingen extra lista över mål för utgående trafik och ingen ersättning för klientlistorna eller enhetens loggar. I den hämtade listvyn från 28 september 2026 var HTML-innehållet identiskt med och utan ?product=smx vid icke-interaktiv hämtning; eventuell klientbaserad filtrering kontrollerades inte. Behåll därför den exakta väljaren, kontrollera produkt, problem, berörd version och status för korrigering på sidan och dra varken slutsatsen att servern filtrerar exklusivt eller att ett allmänt IXM-krav finns utifrån ofiltrerad HTML.

Inte testat i kundmiljö: De dokumenterade källistorna har jämförts. Om de gäller för utgåvan och appversionen på en viss enhet, vilka behörigheter tenanten har och vilka gatewayregler som faktiskt tillämpas har inte kontrollerats i en kundmiljö. Inte heller pilottestets effekt eller återställningsvägen har testats där. Dessa punkter måste kontrolleras i den egna miljön; jämförelsen av källorna ersätter inte ett test på enheten.