Guest User!

You are not Sophos Staff.

[8.920][ANSWERED] Endpoint does not work at all

So I have one endpoint installed, it doesn't communicate with the UTM. It also has no update source configured, so it won't update.
The UTM does not see the endpoint.

I've reinstalled it and I've restarted epsecd but it doesn't help.

The following repeats in the log more or less every 30 seconds:


2012:04:06-13:55:44 astaro epsecd[17647]: |========================================================================= 
2012:04:06-13:55:44 astaro epsecd[17647]: T Epsec::Logic::Client::_report:176() => $VAR1 = { 
2012:04:06-13:55:44 astaro epsecd[17647]: 'reports' => [ 
2012:04:06-13:55:44 astaro epsecd[17647]: { 
2012:04:06-13:55:44 astaro epsecd[17647]: 'ack_id' => 120258, 
2012:04:06-13:55:44 astaro epsecd[17647]: 'timestamp' => '2012-04-06 11:54:02', 
2012:04:06-13:55:44 astaro epsecd[17647]: 'content' => '{"geo_ip":"","sav_status":1,"type":"ep_status","mcs_id":"","last_ping":"Fri Apr 6 11:54:02 2012","geo_city":"","geo_country":""}' 
2012:04:06-13:55:44 astaro epsecd[17647]: } 
2012:04:06-13:55:44 astaro epsecd[17647]: ], 
2012:04:06-13:55:44 astaro epsecd[17647]: 'operation' => 'Report' 
2012:04:06-13:55:44 astaro epsecd[17647]: }; 
2012:04:06-13:55:44 astaro epsecd[17647]: |========================================================================= 
2012:04:06-13:55:44 astaro epsecd[17647]: E Endpoint need to register in the Confd! 
2012:04:06-13:55:44 astaro epsecd[17647]: 
2012:04:06-13:55:44 astaro epsecd[17647]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:55:44 astaro epsecd[17647]: 6. main::top-level:58() client.pl


Once it did that:

2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: T Epsec::Logic::Client::_report:176() => $VAR1 = { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'reports' => [ 
2012:04:06-13:35:07 astaro epsecd[15331]: { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'ack_id' => 120258, 
2012:04:06-13:35:07 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:33:23', 
2012:04:06-13:35:07 astaro epsecd[15331]: 'content' => '{"geo_ip":"","sav_status":1,"type":"ep_status","mcs_id":"","last_ping":"Fri Apr 6 11:33:22 2012","geo_city":"","geo_country":""}' 
2012:04:06-13:35:07 astaro epsecd[15331]: }, 
2012:04:06-13:35:07 astaro epsecd[15331]: { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'ack_id' => 126424, 
2012:04:06-13:35:07 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:33:22', 
2012:04:06-13:35:07 astaro epsecd[15331]: 'content' => '{"mcs_id":"","type":"ALC","CompRes":{"RevID":"","Res":"Diff","policyType":"1"}}' 
2012:04:06-13:35:07 astaro epsecd[15331]: }, 
2012:04:06-13:35:07 astaro epsecd[15331]: { 
2012:04:06-13:35:07 astaro epsecd[15331]: 'ack_id' => 126425, 
2012:04:06-13:35:07 astaro epsecd[15331]: 'timestamp' => '2012-04-06 11:33:22', 
2012:04:06-13:35:07 astaro epsecd[15331]: 'content' => '{"ipv6":"fe80:0000:0000:0000:0000:0000:0000:0001%1","processorArchitecture":"x86","fqdn":"","internal_ip":"","operatingSystem":"WIN2003","mcs_id":"","type":"AGENT","platform":"mac","computerName":"","mac":null,"domainName":"","computerDescription":{},"lastLoggedOnUser":"\\"}' 
2012:04:06-13:35:07 astaro epsecd[15331]: } 
2012:04:06-13:35:07 astaro epsecd[15331]: ], 
2012:04:06-13:35:07 astaro epsecd[15331]: 'operation' => 'Report' 
2012:04:06-13:35:07 astaro epsecd[15331]: }; 
2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
2012:04:06-13:35:07 astaro epsecd[15331]: 
2012:04:06-13:35:07 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 6. main::top-level:58() client.pl 
2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
2012:04:06-13:35:07 astaro epsecd[15331]: 
2012:04:06-13:35:07 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 6. main::top-level:58() client.pl 
2012:04:06-13:35:07 astaro epsecd[15331]: |========================================================================= 
2012:04:06-13:35:07 astaro epsecd[15331]: E Endpoint need to register in the Confd! 
2012:04:06-13:35:07 astaro epsecd[15331]: 
2012:04:06-13:35:07 astaro epsecd[15331]: 1. Epsec::Helpers::Client::update_confd:239() /Epsec/Helpers/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 2. Epsec::Logic::Client::_report:185() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 3. Epsec::Logic::Client:[:$]n_run:150() /Epsec/Logic/Client.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 4. (eval):55() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 5. Epsec::Logic::Base::run:52() /Epsec/Logic/Base.pm 
2012:04:06-13:35:07 astaro epsecd[15331]: 6. main::top-level:58() client.pl
Parents
  • Hi,

    Please don't re-install the endpoint client. If you want to have a fresh start, uninstall and then install again. At the moment we don't support re-installing(it will be available soon though), because of the reason you discovered. 

    As to the reason you get the "Endpoint need to register in the confd!" error message, that's because of the report with ack_id 120258. Basically you get a report about and endpoint that was either deleted or hasn't been registered in the first place, meaning the UTM has no knowledge about it.

    When connecting an endpoint to the UTM, your endpoint enters two phases:
    * registration phase(when it tells the UTM, it's a new endpoint and gets introduced in Confd and the DB)
    * reporting phase(when it sends events/statuses to the UTM)

    First scenario is that for you, the first step didn't happen, and I don't know why that happened. Normally all messages sent from Sophos LiveConnect to the UTM are buffered, so even if your not online at the moment, you'll still get them. In my opinion this isn't possible.

    Second scenario is that, the endpoint was registered to the UTM, but was later deleted, and that action wasn't synchronized with Sophos LiveConnect. This can only happen in two cases: when you delete it yourself(either from webadmin or directly from cc) or when you disable the feature(at the moment all registered endpoints and all information related to this feature get wiped out). At the moment we don't sync the wipe-out with Sophos LiveConnect.

    Hopefully, the scenarios/info I mentioned might ring a bell, and we can get to the bottom of this.
Reply
  • Hi,

    Please don't re-install the endpoint client. If you want to have a fresh start, uninstall and then install again. At the moment we don't support re-installing(it will be available soon though), because of the reason you discovered. 

    As to the reason you get the "Endpoint need to register in the confd!" error message, that's because of the report with ack_id 120258. Basically you get a report about and endpoint that was either deleted or hasn't been registered in the first place, meaning the UTM has no knowledge about it.

    When connecting an endpoint to the UTM, your endpoint enters two phases:
    * registration phase(when it tells the UTM, it's a new endpoint and gets introduced in Confd and the DB)
    * reporting phase(when it sends events/statuses to the UTM)

    First scenario is that for you, the first step didn't happen, and I don't know why that happened. Normally all messages sent from Sophos LiveConnect to the UTM are buffered, so even if your not online at the moment, you'll still get them. In my opinion this isn't possible.

    Second scenario is that, the endpoint was registered to the UTM, but was later deleted, and that action wasn't synchronized with Sophos LiveConnect. This can only happen in two cases: when you delete it yourself(either from webadmin or directly from cc) or when you disable the feature(at the moment all registered endpoints and all information related to this feature get wiped out). At the moment we don't sync the wipe-out with Sophos LiveConnect.

    Hopefully, the scenarios/info I mentioned might ring a bell, and we can get to the bottom of this.
Children
No Data