Actualización de firmware de Sophos Firewall: preparación y buenas prácticas
Una actualización de firmware de Sophos Firewall solo debe aprobarse cuando estén claros la ruta de upgrade, el backup, el acceso, el estado del sistema, HA y la vía de recuperación. Realizar una actualización de firmware de Sophos Firewall explica la instalación en WebAdmin o mediante Sophos Central.
⚠️ Antes de cada actualización: Deben estar disponibles un backup actual, el Secure Storage Master Key correspondiente y un plan de rollback concreto. Para SFOS 22 o posterior, también se debe completar la comprobación de upgrade a SFOS 22.
Aprobación en diez puntos
Un cambio de firmware está listo cuando los diez puntos siguientes se pueden responder con un sí:
- La versión actual, la versión de destino y la ruta de upgrade compatible están documentadas.
- Las release notes y los known issues se han comprobado para la plataforma y configuración utilizadas.
- La licencia y el derecho a soporte permiten la instalación.
- Hay disponibles un backup reciente, la contraseña del backup y el Secure Storage Master Key correspondiente.
- El espacio libre, el estado del sistema y, en los modelos XGS afectados, el firmware SSD cumplen los requisitos.
- El estado, los roles y la sincronización de HA son correctos; ambos nodos cumplen los requisitos.
- La ventana de mantenimiento, los responsables, la hora límite y los criterios de rollback están definidos.
- Se ha preparado un acceso de gestión local o alternativo.
- Se han definido pruebas para WAN, VPN, DNS, NAT, WAF, autenticación y aplicaciones centrales.
- Se han preparado la monitorización, la comunicación y las evidencias del cambio.
Si falta uno de estos puntos, la actualización no debe iniciarse bajo presión de tiempo. Aplazar una ventana de mantenimiento es más económico que un reimage o una intervención in situ no planificados.
Comprobar versión, plataforma y autorización
Release notes y ruta de upgrade
Antes del cambio, se deben comparar la versión actual de SFOS, la versión de destino y la ruta compatible en las release notes. También conviene buscar en los Sophos Known Issues por plataforma, HA, VPN, routing, autenticación y las funciones realmente utilizadas.
Sophos Firewall puede mostrar una advertencia para una ruta de migración no compatible. Si aun así se confirma el cambio, el firewall puede arrancar con Factory Configuration y perder la configuración existente. El rollback automático no protege frente a una ruta de upgrade no compatible. Solo se debe utilizar una ruta aprobada; para un cambio de versión incompatible, el método correcto es un reimage seguido de un restore.
⚠️ Límite de plataforma: SFOS 21.0 GA y las versiones posteriores no son compatibles con appliances de hardware XG y SG. Para estos equipos se debe planificar una migración a XGS antes del upgrade.
Los bloqueos específicos de cada versión no deben repetirse como una lista larga en todos los artículos sobre firmware. Para SFOS 22, la comprobación independiente cubre, entre otros aspectos, el espacio adicional, los nombres de interfaces, Remote Access IPsec heredado, STAS, el firmware SSD y la compatibilidad de la plataforma. Para otras versiones de destino se aplican sus release notes actuales.
⚠️ Antes del primer upgrade a SFOS 21 o posterior: En
Certificates > Certificate authorities, buscar los nombres de CA de Let’s Encrypt reservados. Una entrada existente con exactamente el mismo nombre puede interrumpir la migración debido aNC-146082. No se debe eliminar la CA sin comprobarla: primero hay que asegurar y revisar el backup, la clave privada, los certificados dependientes y los servicios.
Licencia y soporte
Desde SFOS 19.0 MR1 se permiten tres cambios gratuitos a versiones GA, MR o EAP sin Enhanced Support o Enhanced Plus Support. Después, el firmware puede seguir descargándose, pero no instalarse; Install queda desactivado.
Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades y Assistant Firmware Upgrades están exentos de esta regla de soporte. Antes de la ventana de mantenimiento se debe comprobar igualmente que:
Administration > Licensingmuestra la licencia y el derecho a soporte esperados.- Sophos Central muestra el firewall y el número de serie correctos.
- La versión de destino y la descarga están disponibles.
- Se conocen el acceso a soporte, los contactos y la vía de escalado.
Si el cambio requiere acceso externo, debe probarse de antemano. Para Avanet, véase Configurar el acceso de soporte a Sophos Firewall.
Preparar backup, recovery y evidencias
Backup, SSMK y slots de firmware
Antes de la actualización se debe descargar un backup reciente de la configuración y comprobar qué Secure Storage Master Key le corresponde. También deben registrarse en el cambio la contraseña del backup, el acceso de administrador, la versión de firmware activa y la versión de destino.
Sophos Firewall conserva como máximo dos versiones de firmware: una activa y otra inactiva. Cada partición tiene su propio estado de configuración. Por tanto, un rollback no solo activa el firmware anterior, sino también su configuración. Los cambios realizados después del upgrade pueden perderse al volver atrás.
El rollback automático está disponible desde SFOS 20.0 para determinados errores de migración de configuración. Es una función de seguridad, pero no sustituye un backup ni el análisis de la causa y no está disponible para una ruta de upgrade no compatible.
El proceso completo se describe en Crear o restaurar un backup de Sophos Firewall. Si no es posible un cambio de versión normal, véase Reinstalar Sophos Firewall OS con una memoria USB.
Definir previamente los criterios de rollback
Antes de empezar se debe definir durante cuánto tiempo se analizará un error y cuándo se iniciará la recuperación. Un rollback resulta adecuado si WAN, HA, las VPN centrales o los servicios publicados críticos para producción no pueden estabilizarse dentro del plazo acordado. Para una sola regla, un objeto o un servicio externo, el troubleshooting específico suele ser mejor.
Para una Maintenance Release normal bastan como evidencias un backup, una captura de la página de firmware, la ventana y el resultado de las pruebas. Para cambios mayores, Sophos Firewall Config Studio ayuda a comparar configuraciones y el Audit Trail registra los cambios realizados durante la ventana de mantenimiento.
Comprobar el estado del sistema, el almacenamiento y HA
Almacenamiento y SSD
Antes de un upgrade importante, se debe comprobar en WebAdmin que:
- Control center no muestra advertencias críticas sin resolver.
Backup & Firmware > Firmwaremuestra los slots de firmware esperados.- Diagnostics > Log viewer no contiene errores recurrentes del sistema o de migración.
- Los servicios relevantes funcionan de forma estable.
- Firewall Health Check no contiene puntos abiertos que afecten al cambio.
Tras iniciar sesión mediante SSH, se abre Device Management > Advanced Shell y se comprueba el espacio libre:
df -kh
Si una partición está casi llena, no se deben eliminar a ciegas archivos, logs o reports en Advanced Shell. Primero se debe identificar la causa y utilizar el método de limpieza documentado. Véase Comprobar el almacenamiento de Sophos Firewall y gestionar reports.
SFOS 22 puede requerir espacio adicional. En algunos modelos XGS también es necesario actualizar primero el firmware SSD; WebAdmin muestra un aviso cuando se requiere. En un clúster HA, cada nodo se evalúa por separado. Si un appliance no cumple los requisitos, puede bloquear todo el upgrade.
En appliances antiguos o con problemas de I/O, base de datos o reports, también se debe comprobar el estado del SSD mediante SMART. Sin un hallazgo concreto, los cambios manuales en bases de datos o sistemas de archivos no son una preparación útil.
Clúster HA
No es necesario desactivar HA para una actualización de firmware normal. Sin embargo, antes de aprobarla, ambos appliances deben estar conectados, sincronizados y claramente identificados como Primary y Auxiliary. Una actualización HA también requiere una ventana de mantenimiento, ya que el failover puede interrumpir brevemente sesiones, túneles VPN o pings concretos.
Antes de empezar, se debe documentar:
- Roles, estado de HA y sincronización.
- Estado del enlace HA.
- Requisitos de firmware, almacenamiento y SSD de ambos nodos.
- Acceso de gestión alternativo.
- Failover previsto y posibles interrupciones breves.
El appliance Auxiliary no debe actualizarse por separado. El artículo de ejecución explica la secuencia exacta de actualización del Auxiliary, failover y actualización del Primary anterior. Otros escenarios HA se describen en Clúster HA de Sophos Firewall: variantes y mantenimiento.
Los Pattern Updates se instalan en el Primary y después se sincronizan con el Auxiliary. Los hotfixes y su estado deben considerarse por separado y comprobarse en ambos equipos tras la ventana de mantenimiento.
Planificar la ventana de mantenimiento, Central y las pruebas
Ventana de mantenimiento y acceso
Una ventana de mantenimiento abarca más que la hora de instalación:
- Hora de inicio, límite máximo y decisión de rollback.
- Responsables del firewall, red, servidores, aplicaciones y soporte.
- Contacto local, acceso out-of-band o una segunda vía de gestión.
- Vía de comunicación si fallan WAN o Remote Access.
- Modo de mantenimiento para monitorización y alertas.
- Secuencia de pruebas para los procesos empresariales más importantes.
En ubicaciones remotas no se debe depender únicamente de Sophos Central o de la conexión VPN existente. Si precisamente esa vía falla durante la actualización, debe seguir disponible un acceso o una vía de escalado definidos.
Planificar el firmware mediante Sophos Central
Las actualizaciones de firmware gestionadas desde Central se preparan y supervisan en My Products > Firewall Management > Firewalls. Task Queue corresponde a políticas de grupo y tareas de configuración MDR/API y no muestra actualizaciones de firmware.
Mediante Central solo se pueden instalar versiones de destino que hayan alcanzado la fase Available to all del proceso de lanzamiento. Las actualizaciones planificadas comienzan según la zona horaria configurada en el firewall, no según la hora del navegador del administrador. En ubicaciones internacionales, la zona horaria, la ventana local y la versión de destino deben registrarse en el cambio.
Durante el upgrade gira un icono de estado junto al firewall y desaparece al finalizar. Después sigue siendo obligatorio comprobar localmente la versión de firmware activa. Si se produce un rollback automático, Central muestra el aviso correspondiente junto a la versión.
Pruebas funcionales reales
Un ping por sí solo no demuestra que el firewall funciona correctamente tras la actualización. Deben definirse previamente pruebas concretas con origen, destino y resultado esperado:
- Acceso a Internet y resolución DNS.
- DHCP, VLAN, uplinks WAN y rutas SD-WAN.
- Site-to-Site VPN, Remote Access VPN y RED.
- Reglas de firewall, NAT y servicios publicados.
- WAF, Web Protection y TLS Inspection.
- LDAP, RADIUS, Microsoft Entra ID y otra autenticación central.
- Flujo de correo y aplicaciones críticas para el negocio.
- Syslog, SIEM y monitorización.
Validar después de la actualización
Tras el reinicio, primero se comprueban la versión activa y el slot inactivo esperado en Backup & Firmware > Firmware. Después:
- Comprobar en Control center si hay nuevas advertencias o un rollback automático.
- Verificar interfaces, WAN, SD-WAN, roles HA y sincronización.
- Validar VPN, RED, DNS, DHCP, reglas, NAT, WAF y autenticación con las pruebas preparadas.
- Comprobar el estado de patterns y hotfixes.
- Verificar la sincronización con Sophos Central, así como la monitorización, syslog y SIEM.
- Registrar en el cambio el resultado, los tiempos, las desviaciones y las tareas posteriores.
Si falla una sola función, se deben utilizar primero Log Viewer, Policy Test, Packet Capture y los service logs correspondientes. Véanse Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture y Troubleshooting de Sophos Firewall: servicios y logs.