要允許的網域和連接埠
您必須設定防火牆或 Proxy 以允許此處所列的網域和連接埠。這使您可以保護裝置並從 Sophos Central 管理它們。
所有功能都使用同一 Proxy 路由流量。
您需要允許的某些網域由 Sophos Central Admin 擁有。其他則不是,但對於基本操作(例如檢查安裝是否正常工作或識別憑證)而言是必需的。
此頁面告訴您以下產品需要哪些網域和連接埠:
- Intercept X、XDR 或 MDR。請將此部分用於威脅防護產品。
- Sophos AD Sync。如果您使用 Sophos AD Sync 使 Sophos Central 使用者清單保持最新,也請使用此部分。
如果您正在設定 Sophos Email Security,請參閱 電子郵件網域資訊。
建議
-
不要使用防火牆區域規則。這些規則可能會覆寫您的允許清單並阻止 Sophos 產品正常運作。例如,非美國地區的封鎖可能會停止有時透過歐洲地區執行的服務。這可能是因為我們的產品託管在使用非靜態 IP 位址的 Amazon Web Service (AWS) 上。請參閱 AWS IP 位址範圍和 Amazon IP 位址。
-
檢查您是否可以在防火牆或 Proxy 規則中使用萬用字元。如果無法使用,則有一些功能無法使用。
Intercept X、XDR 或 MDR
如果您有以下任何授權,請按照以下說明操作:
- Intercept X Advanced
- Intercept X Advanced for Server
- Intercept X Advanced with XDR
- Intercept X Advanced for Server with XDR
- 受管理偵測和回應
- Managed Detection and Response Complete
- Managed Detection and Response Server
- Managed Detection and Response Complete Server
連接埠
允許此連接埠:
443 (HTTPS)
網域
允許以下網域。確保完成所有部分。
Sophos Central Admin 網域
-
允許以下 Sophos 網域:
central.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
如果您的 Proxy 或防火牆支援萬用字元,則可以使用萬用字元
*.sophos.com
來涵蓋這些地址。 -
允許以下非 Sophos 地址:
az416426.vo.msecnd.net
dc.services.visualstudio.com
Sophos 域
您需要允許的網域取決於防火牆或 Proxy 是否支援萬用字元。
按一下相應的索引標籤以瞭解詳細資料。
允許以下萬用字元覆蓋 Sophos 網域:
*.sophos.com
*.sophosupd.com
*.sophosupd.net
*.sophosxl.net
*.analysis.sophos.com
*.ctr.sophos.com
*.hydra.sophos.com
限制
如果您的防火墻不允許萬用字元,則 XDR 功能 Live Response 和 Live Discover 將不會運作。這是因為它們需要只能透過使用萬用字元允許的網域。
如果您的 Proxy 或防火牆不支援萬用字元,則必須手動新增所需的確切網域。
允許以下 Sophos 網域:
central.sophos.com
cloud-assets.sophos.com
sophos.com
downloads.sophos.com
您還需要確定 Sophos Management Communication System 和裝置安裝程式用於與 Sophos Central Admin 安全通訊的伺服器位址。按一下與裝置作業系統對應的索引標籤,然後按照步驟識別並允許這些位址。
在 Windows 裝置上,執行下列動作:
- 開啟
SophosCloudInstaller.log
。您可以在C:\ProgramData\Sophos\CloudInstaller\Logs
中找到它。 -
查找從
Opening connection to
開始的行。至少將有兩個項目。第一個將類似於以下內容之一:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
第二個將類似於以下內容之一:
dzr-api-amzn-eu-west-1-9af7.api-upe.p.hmr.sophos.com
api-cloudstation-us-east-2.prod.hydra.sophos.com
api.stn100yul.ctr.sophos.com
將這兩個網域新增到規則中。
-
新增以下地址:
dci.sophosupd.com
d1.sophosupd.com
d2.sophosupd.com
d3.sophosupd.com
dci.sophosupd.net
d1.sophosupd.net
d2.sophosupd.net
d3.sophosupd.net
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-auto-upload.sophosupd.com
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
central.sophos.com
downloads.sophos.com
amazonaws.com
rca-upload-cloudstation-eu-central-1.qa.hydra.sophos.com
ssp.sophos.com
sdu-auto-upload.sophosupd.com
-
新增 Sophos Management Communication System 所需的網域:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
-
新增 SophosLabs Intelix 服務所需的網域:
us.analysis.sophos.com
apac.analysis.sophos.com
au.analysis.sophos.com
eu.analysis.sophos.com
-
如果防火牆不允許存取以下憑證授權單位網站,則您可能需要允許存取這些網站:
ocsp.globalsign.com
ocsp2.globalsign.com
crl.globalsign.com
crl.globalsign.net
ocsp.digicert.com
crl3.digicert.com
crl4.digicert.com
在 Linux 裝置上,執行下列動作:
- 在裝置上尋找
SophosSetup.sh
。 -
執行以下命令以啟動安裝程式並列印輸出。
sudo bash -x ./SophosSetup.sh
-
查找以下行:
- 行起始
+ CLOUD_URL=https://
- 行起始
+ MCS_URL=https://
將兩行中的網域新增到規則中。
- 行起始
-
新增以下地址:
dci.sophosupd.com
d1.sophosupd.com
d2.sophosupd.com
d3.sophosupd.com
dci.sophosupd.net
d1.sophosupd.net
d2.sophosupd.net
d3.sophosupd.net
t1.sophosupd.com
sus.sophosupd.com
sdds3.sophosupd.com
sdds3.sophosupd.net
sdu-feedback.sophos.com
sophosxl.net
4.sophosxl.net
samples.sophosxl.net
cloud.sophos.com
id.sophos.com
central.sophos.com
downloads.sophos.com
amazonaws.com
-
新增 Sophos Management Communication System 所需的網域:
dzr-mcs-amzn-eu-west-1-9af7.upe.p.hmr.sophos.com
dzr-mcs-amzn-us-west-2-fa88.upe.p.hmr.sophos.com
mcs-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs-cloudstation-us-east-2.prod.hydra.sophos.com
mcs-cloudstation-us-west-2.prod.hydra.sophos.com
mcs2-cloudstation-eu-west-1.prod.hydra.sophos.com
mcs2-cloudstation-eu-central-1.prod.hydra.sophos.com
mcs2-cloudstation-us-east-2.prod.hydra.sophos.com
mcs2-cloudstation-us-west-2.prod.hydra.sophos.com
mcs.stn100syd.ctr.sophos.com
mcs.stn100yul.ctr.sophos.com
mcs.stn100hnd.ctr.sophos.com
mcs2.stn100syd.ctr.sophos.com
mcs2.stn100yul.ctr.sophos.com
mcs2.stn100hnd.ctr.sophos.com
mcs.stn100gru.ctr.sophos.com
mcs2.stn100gru.ctr.sophos.com
mcs.stn100bom.ctr.sophos.com
mcs2.stn100bom.ctr.sophos.com
-
新增 SophosLabs Intelix 服務所需的網域:
us.analysis.sophos.com
apac.analysis.sophos.com
au.analysis.sophos.com
eu.analysis.sophos.com
-
如果防火牆不允許存取以下憑證授權單位網站,則您可能需要允許存取這些網站:
ocsp.globalsign.com
ocsp2.globalsign.com
crl.globalsign.com
crl.globalsign.net
ocsp.digicert.com
crl3.digicert.com
crl4.digicert.com
注意
某些防火牆或 Proxy 顯示使用 *.amazonaws.com
地址的反向查找。這是意料之中的,因為我們使用 Amazon AWS 來裝載數台伺服器。您必須將這些 URL 新增到防火牆或 Proxy。
XDR 的網域
如果您的授權包括 XDR,則允許這些網域:
live-terminal-eu-west-1.prod.hydra.sophos.com
live-terminal-eu-central-1.prod.hydra.sophos.com
live-terminal-us-west-2.prod.hydra.sophos.com
live-terminal-us-east-2.prod.hydra.sophos.com
live-terminal.stn100yul.ctr.sophos.com
live-terminal.stn100syd.ctr.sophos.com
live-terminal.stn100hnd.ctr.sophos.com
live-terminal.stn100gru.ctr.sophos.com
live-terminal.stn100bom.ctr.sophos.com
MDR 的網域
如果您的授權包括 MDR,則允許這些網域。
如果您使用 TLS 檢查,或有使用應用程式篩選的防火牆,您必須新增以下網域:
prod.endpointintel.darkbytes.io
kinesis.us-west-2.amazonaws.com
如欲確認您需要新增這些網域排除項或測試排除項是否有效,請檢查 DNS 和裝置的連線。
選取您作業系統的索引標籤。
在 Windows 上,執行下列動作:
-
如欲檢查您的 DNS,請開啟 PowerShell 並輸入下列命令:
Resolve-DnsName -Name prod.endpointintel.darkbytes.io
Resolve-DnsName -Name kinesis.us-west-2.amazonaws.com
您應該會看到來自每個網域的 DNS 回應訊息。
-
如欲檢查連線情況,請輸入以下命令:
Invoke-WebRequest -uri https://prod.endpointintel.darkbytes.io
您應該會看到下列回應:
{message: "running..."}
。
在 Linux 上,執行以下操作:
-
如欲檢查 DNS,請輸入以下命令:
host prod.endpointintel.darkbytes.io
host kinesis.us-west-2.amazonaws.com
您應該會看到來自每個網域的 DNS 回應訊息。
-
如欲檢查連線情況,請輸入以下命令:
`curl -v https://prod.endpointintel.darkbytes.io/`
您應該會看到下列回應:
{message: "running..."}
。
Sophos AD Sync
如果使用 Sophos AD Sync 使 Sophos Central 使用者清單與 Active Directory 保持同步,則還必須允許此部分中的網域。
限制
如果防火牆不允許使用萬用字元,則不能使用 Sophos AD Sync 公用程式。
-
如果您使用的是 Active Directory 服務,請允許以下預先登記的 s3 網域:
tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
-
允許以下萬用字元:
*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com