Guest User!

You are not Sophos Staff.

[8.920][ANSWERED] Endpoint does not work at all

So I have one endpoint installed, it doesn't communicate with the UTM. It also has no update source configured, so it won't update.
The UTM does not see the endpoint.

I've reinstalled it and I've restarted epsecd but it doesn't help.

The following repeats in the log more or less every 30 seconds:


2012:04:06-13:55:44 astaro epsecd[17647]: |========================================================================= 
2012:04:06-13:55:44 astaro epsecd[17647]: T Epsec::Logic::Client::_report:176() => $VAR1 = { 
2012:04:06-13:55:44 astaro epsecd[17647]: 'reports' => [ 
2012:04:06-13:55:44 astaro epsecd[17647]: { 
2012:04:06-13:55:44 astaro epsecd[17647]: 'ack_id' => 120258, 
2012:04:06-13:55:44 astaro epsecd[17647]: 'timestamp' => '2012-04-06 11:54:02', 
2012:04:06-13:55:44 astaro epsecd[17647]: 'content' => '{"geo_ip":"","sav_status":1,"type":"ep_status","mcs_id":"","last_ping":"Fri Apr 6 11:54:02 2012","geo_city":"","geo_country":""}' 
2012:04:06-13:55:44 astaro epsecd[17647]: } 
2012:04:06-13:55:44 astaro epsecd[17647]: ], 
2012:04:06-13:55:44 astaro epsecd[17647]: 'operation' => 'Report' 
2012:04:06-13:55:44 astaro epsecd[17647]: }; 
2012:04:06-13:55:44 astaro epsecd[17647]: |========================================================================= 
2012:04:06-13:55:44 astaro epsecd[17647]: E Endpoint need to register in the Confd! 
2012:04:06-13:55:44 astaro epsecd[17647]: 
2012:04:06-13:55:44 astaro epsecd[17647]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 6. main::top-level:58() client.pl


Once it did that:

2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: T Epsec::Logic::Client::_report:176() => $VAR1 = { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'reports' => [ 
2012:04:06-13:35:07 astaro epsecd[15331]: { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'ack_id' => 120258, 
2012:04:06-13:35:07 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:33:23', 
2012:04:06-13:35:07 astaro epsecd[15331]: 'content' => '{"geo_ip":"","sav_status":1,"type":"ep_status","mcs_id":"","last_ping":"Fri Apr 6 11:33:22 2012","geo_city":"","geo_country":""}' 
2012:04:06-13:35:07 astaro epsecd[15331]: }, 
2012:04:06-13:35:07 astaro epsecd[15331]: { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'ack_id' => 126424, 
2012:04:06-13:35:07 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:33:22', 
2012:04:06-13:35:07 astaro epsecd[15331]: 'content' => '{"mcs_id":"","type":"ALC","CompRes":{"RevID":"","Res":"Diff","policyType":"1"}}' 
2012:04:06-13:35:07 astaro epsecd[15331]: }, 
2012:04:06-13:35:07 astaro epsecd[15331]: { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'ack_id' => 126425, 
2012:04:06-13:35:07 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:33:22', 
2012:04:06-13:35:07 astaro epsecd[15331]: 'content' => '{"ipv6":"fe80:0000:0000:0000:0000:0000:0000:0001%1","processorArchitecture":"x86","fqdn":"","internal_ip":"","operatingSystem":"WIN2003","mcs_id":"","type":"AGENT","platform":"mac","computerName":"","mac":null,"domainName":"","computerDescription":{},"lastLoggedOnUser":"\\"}' 
2012:04:06-13:35:07 astaro epsecd[15331]: } 
2012:04:06-13:35:07 astaro epsecd[15331]: ], 
2012:04:06-13:35:07 astaro epsecd[15331]: 'operation' => 'Report' 
2012:04:06-13:35:07 astaro epsecd[15331]: }; 
2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
2012:04:06-13:35:07 astaro epsecd[15331]: 
2012:04:06-13:35:07 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 6. main::top-level:58() client.pl 
2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
2012:04:06-13:35:07 astaro epsecd[15331]: 
2012:04:06-13:35:07 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 6. main::top-level:58() client.pl 
2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
2012:04:06-13:35:07 astaro epsecd[15331]: 
2012:04:06-13:35:07 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 6. main::top-level:58() client.pl
  • and later once that:

    2012:04:06-13:39:44 astaro epsecd[15331]: |========================================================================= 
    
    2012:04:06-13:39:44 astaro epsecd[15331]: T Epsec::Logic::Client::_report:176() => $VAR1 = { 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'reports' => [ 
    2012:04:06-13:39:44 astaro epsecd[15331]: { 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'ack_id' => 120258, 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:38:04', 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'content' => '{"geo_ip":"","sav_status":1,"type":"ep_status","mcs_id":"","last_ping":"Fri Apr 6 11:38:04 2012","geo_city":"","geo_country":""}' 
    2012:04:06-13:39:44 astaro epsecd[15331]: }, 
    2012:04:06-13:39:44 astaro epsecd[15331]: { 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'ack_id' => 126433, 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:38:04', 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'content' => '{"xmlns":"www.sophos.com/.../AUEvent","appInfo":{"number":"110","message":"Updating failed because no update source has been specified."},"subtype":"ALC","timestamp":"20120406 113942","user":{"domain":{},"userId":{}},"type":"event","mcs_id":"","entityInfo":{"xmlns":"www.sophos.com/EntityInfo","content":"AGENT:WIN:1.0.0"}}' 
    2012:04:06-13:39:44 astaro epsecd[15331]: } 
    2012:04:06-13:39:44 astaro epsecd[15331]: ], 
    2012:04:06-13:39:44 astaro epsecd[15331]: 'operation' => 'Report' 
    2012:04:06-13:39:44 astaro epsecd[15331]: }; 
    2012:04:06-13:39:44 astaro epsecd[15331]: |========================================================================= 
    2012:04:06-13:39:44 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
    2012:04:06-13:39:44 astaro epsecd[15331]: 
    2012:04:06-13:39:44 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 6. main::top-level:58() client.pl 
    2012:04:06-13:39:44 astaro epsecd[15331]: |========================================================================= 
    2012:04:06-13:39:44 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
    2012:04:06-13:39:44 astaro epsecd[15331]: 
    2012:04:06-13:39:44 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
    2012:04:06-13:39:44 astaro epsecd[15331]: 6. main::top-level:58() client.pl
  • There is no point restarting the service as it seems that the client hasn't been registered with the broker. 

    I am not sure if there is another way to re register the client apart from reinstalling the end client. Make sure the the communication between the host and the sophos broker is allowed (as well as the akamai servers as they are been used for updates)
  • I have reinstalled the end client 3 times and in my opinion log #2 shows the sophos broker informing the UTM of the new endpoint.
  • Hi,

    Please don't re-install the endpoint client. If you want to have a fresh start, uninstall and then install again. At the moment we don't support re-installing(it will be available soon though), because of the reason you discovered. 

    As to the reason you get the "Endpoint need to register in the confd!" error message, that's because of the report with ack_id 120258. Basically you get a report about and endpoint that was either deleted or hasn't been registered in the first place, meaning the UTM has no knowledge about it.

    When connecting an endpoint to the UTM, your endpoint enters two phases:
    * registration phase(when it tells the UTM, it's a new endpoint and gets introduced in Confd and the DB)
    * reporting phase(when it sends events/statuses to the UTM)

    First scenario is that for you, the first step didn't happen, and I don't know why that happened. Normally all messages sent from Sophos LiveConnect to the UTM are buffered, so even if your not online at the moment, you'll still get them. In my opinion this isn't possible.

    Second scenario is that, the endpoint was registered to the UTM, but was later deleted, and that action wasn't synchronized with Sophos LiveConnect. This can only happen in two cases: when you delete it yourself(either from webadmin or directly from cc) or when you disable the feature(at the moment all registered endpoints and all information related to this feature get wiped out). At the moment we don't sync the wipe-out with Sophos LiveConnect.

    Hopefully, the scenarios/info I mentioned might ring a bell, and we can get to the bottom of this.
  • I did not reinstall the client, I uninstalled and installed it again each time.

    I did disable and reenable the feature once. The reinstalls were after that though.
  • Did you use the same installer after you enabled/disabled the feature or did you download the installer again? Before disabling the feature, did you change the registration token?
  • Hello,

    Please confirm that this is your UTM ID: 5717132c-76b1-3823-8390-c4574afcea77

    From what I see, your registration token was used 2 times, e.g. for 2 endpoint installations, but they are pretty old (02 april)..
  • Did you use the same installer after you enabled/disabled the feature or did you download the installer again? Before disabling the feature, did you change the registration token?


    I did not change the token, and I redownloaded the installer afterwards.
  • The only way I was able to get it working was to reset to factory defaults, then then start over.  Then it registered without a problem.  Restoring from Backup on a clean install also resulted in the same Confd! error.