Ir al contenido
Avanet

Realizar una actualización de firmware de Sophos Firewall

Este artículo muestra cómo realizar una actualización de firmware de Sophos Firewall: obtener la imagen, instalarla en WebAdmin, programar una actualización mediante Sophos Central y, si es necesario, volver al firmware anterior.

La ruta de actualización, el backup, el estado de HA, el plan de pruebas y los criterios de rollback deben estar definidos de antemano. Para ello sirve Actualización de firmware de Sophos Firewall: preparación y buenas prácticas. Antes de pasar a SFOS 22 o una versión posterior, también debe completarse la comprobación previa para SFOS 22.

⚠️ Comprobar la plataforma: SFOS 21.0 GA y las versiones posteriores ya no son compatibles con los appliances de hardware XG y SG. Para estos dispositivos, antes de la actualización hay que determinar si se necesita una migración a XGS.

Actualización de firmware en siete pasos

  1. Comprobar la versión activa, la versión de destino y la ruta de actualización compatible.
  2. Crear un backup reciente y tener disponible la Secure Storage Master Key.
  3. En Backup & Firmware > Firmware, comprobar los slots de firmware activo e inactivo.
  4. Descargar directamente la versión de destino o cargar una imagen adecuada.
  5. Iniciar el cambio de versión con Install o Upload & Boot.
  6. Tras el reinicio, comprobar la versión activa y, en HA, ambos appliances.
  7. Validar WAN, VPN, DNS, NAT, servicios publicados y logging con pruebas reales.

Al cambiar de versión, el firewall finaliza las sesiones existentes y se reinicia. También con HA se necesita una ventana de mantenimiento, ya que durante el failover pueden interrumpirse brevemente algunas sesiones, túneles VPN o respuestas ping.

Comprobar antes de empezar

Antes de cargar la imagen deben verificarse al menos estos puntos:

  • La versión actual, la versión de destino y la ruta de actualización compatible están documentadas.
  • Se dispone de un backup del firewall reciente, la contraseña del backup y la Secure Storage Master Key.
  • El estado y la sincronización de HA son correctos si se utiliza un clúster.
  • Para las ubicaciones remotas existe un acceso alternativo, por ejemplo, un contacto local, acceso out-of-band o una VPN de gestión.
  • Se han revisado las release notes y Known Issues de la versión de destino para detectar indicaciones relevantes sobre plataforma, VPN, interfaces y migración.

Desde SFOS 19.0 MR1, sin Enhanced Support ni Enhanced Plus Support se permiten tres cambios gratuitos a versiones GA, MR o EAP. Después, el firmware puede seguir descargándose, pero no instalarse; Install queda desactivado. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades y Assistant Firmware Upgrades quedan exentos.

Sophos Firewall muestra como máximo dos versiones de firmware: una activa y otra inactiva. La versión inactiva es la anterior o una imagen compatible cargada manualmente. Cada partición tiene su propia configuración. Por tanto, un rollback posterior también activa la configuración de la partición anterior.

Obtener el firmware SFOS

Para los firewalls registrados, la imagen puede obtenerse en Sophos Central desde el menú de perfil, en Licensing > Firewall licenses. Desplegar el firewall, elegir el firmware adecuado en Downloads y, si es necesario, abrir el tipo de plataforma mediante Other downloads.

Páginas oficiales de descarga:

Antes de la carga, la plataforma, la serie del appliance, la versión activa y la ruta de destino deben coincidir con la imagen. Las imágenes incompatibles se rechazan. Un cambio de versión incompatible requiere un reimage; el rollback automático no está disponible para una ruta de actualización no compatible.

La carga manual también es adecuada para entornos air gap. La sincronización de licencias y los Pattern Updates siguen siendo procesos operativos separados, descritos en Licencias air gap y Pattern Updates de Sophos Firewall.

Instalar el firmware manualmente

  1. Iniciar sesión en WebAdmin de Sophos Firewall.
  2. Abrir Backup & Firmware > Firmware.
  3. Seleccionar el icono de carga del slot de firmware inactivo.
  4. En el diálogo Firmware Upgrade/Downgrade, seleccionar la imagen adecuada.
  5. Seleccionar Upload Firmware si la imagen solo debe quedar preparada.
  6. Seleccionar Upload & Boot cuando la ventana de mantenimiento esté activa y el reinicio deba comenzar de inmediato.
Diálogo de carga de Sophos Firewall para una imagen de firmware local
En el diálogo de carga se decide si la imagen solo se prepara o se instala y arranca de inmediato.
Imagen de firmware SFOS seleccionada antes de la carga
Antes de la carga, la plataforma, la versión de destino y la ruta de actualización compatible deben coincidir con la imagen.

Las tres acciones tienen diferencias importantes:

  • Upload Firmware: Carga la imagen en el slot inactivo, pero no la inicia. Un reinicio posterior por otro motivo tampoco cambia automáticamente a esta versión.
  • Upload & Boot: Carga la imagen, finaliza las sesiones existentes e inicia inmediatamente el firewall con la nueva versión.
  • Boot firmware image: Inicia una versión compatible ya presente en el slot inactivo. Se arranca exactamente esa versión, no automáticamente la más reciente disponible.
Iniciar una imagen de firmware inactiva en Sophos Firewall
La acción de arranque inicia la versión compatible ya cargada en el slot de firmware inactivo.

Actualización de firmware en un clúster HA

No es necesario desactivar HA antes de la actualización. En un clúster conectado, el proceso se inicia en el Primary: primero se actualiza y reinicia el appliance Auxiliary, después se produce el failover y, a continuación, se actualiza el antiguo Primary. Si se ha definido un Preferred Primary, al final puede producirse un failback.

El appliance Auxiliary no debe actualizarse por separado. Un dispositivo HA en modo standalone no puede actualizarse mediante el proceso normal del clúster. Antes de empezar deben estar claros los roles, el enlace HA y la sincronización. Los Pattern Updates se actualizan en el Primary y después se sincronizan con el Auxiliary. Clústeres HA de Sophos Firewall: variantes y mantenimiento explica otros casos especiales.

Actualizar directamente en WebAdmin o mediante Central

Actualizar directamente en WebAdmin

Con una autorización válida, el firewall puede descargar directamente el firmware disponible:

  1. Abrir Backup & Firmware > Firmware.
  2. En Latest Available Firmware, seleccionar Check for new firmware.
  3. Seleccionar Download para la versión deseada.
  4. Tras la descarga, iniciar Install.
  5. Esperar al reinicio y volver a iniciar sesión.
  6. Comprobar la versión activa en Control center y en Backup & Firmware > Firmware.
Descargar firmware SFOS disponible en WebAdmin
Con una autorización válida, el firmware disponible puede descargarse directamente en WebAdmin.
Instalar firmware SFOS descargado en WebAdmin
Tras la descarga, Install inicia el cambio de versión y reinicia el firewall.

Programar el firmware mediante Sophos Central

Sophos Central muestra un botón de descarga para los firewalls aptos. Mediante Central solo pueden instalarse versiones de destino que hayan alcanzado la fase Available to all en el proceso de publicación.

  1. Abrir My Products > Firewall Management > Firewalls.
  2. Seleccionar el botón de descarga del firewall y después Schedule Upgrades.
  3. Si se ofrecen varias versiones, seleccionar la versión de destino.
  4. Establecer la fecha y la hora o iniciar la actualización inmediatamente.
  5. Si es necesario, editar o cancelar las actualizaciones programadas antes de que empiecen.

Central utiliza la zona horaria configurada en el firewall. Durante la actualización, un icono de estado gira junto al firewall y desaparece cuando finaliza. Después, la versión activa debe comprobarse igualmente de forma local en WebAdmin. Si se produce un rollback automático, Central muestra el mensaje correspondiente junto a la versión de firmware.

Acción ausente o actualización fallida

  • Install está desactivado: Comprobar si se han consumido las tres actualizaciones de firmware gratuitas y si Enhanced Support o Enhanced Plus está activo.
  • Central no muestra ningún botón de descarga: Comprobar el estado online y de gestión, la autorización, la plataforma y la versión de destino disponible. En una nueva publicación puede que aún no se haya alcanzado la fase Available to all.
  • La carga se rechaza: Comprobar el tipo de plataforma, la serie del appliance, la ruta de actualización y la integridad del archivo. Un cambio incompatible requiere un reimage en lugar de otro intento de carga.
  • La carga o la instalación falla pese a usar una imagen adecuada: Comprobar el espacio libre y, en HA, el estado de sincronización de ambos appliances. No cargar la misma imagen repetidamente antes de aclarar la causa.
  • El firewall hace rollback automáticamente: Desde SFOS 20.0, esto ocurre con determinados errores de migración de la configuración. En local aparece una alerta en Control center y una entrada de log; en una actualización mediante Central también aparece un mensaje junto a la versión de firmware. Para encontrar la causa son especialmente relevantes migration.log y migrationhash.log.
  • WebAdmin sigue inaccesible por firmware dañado: En dispositivos XG/SG puede ser necesario SFLoader. XGS no es compatible con SFLoader; en estos dispositivos, el reimage con una memoria USB es la vía de recuperación prevista.

Una actualización revertida automáticamente no debe repetirse sin analizar la causa. Guardar los logs de migración y recurrir a Sophos o al soporte del partner si el resultado no es claro.

Comprobar después de la actualización

Tras el reinicio, comprobar primero la versión activa esperada en Backup & Firmware > Firmware. Después, validar con conexiones reales:

  • Uplinks WAN, Default Gateway, rutas SD-WAN e interfaces principales.
  • Estado, roles y sincronización de HA.
  • Conexiones Site-to-Site VPN, Remote Access VPN y RED.
  • DNS, DHCP, NAT, WAF y reglas de firewall importantes.
  • Acceso web, TLS Inspection, autenticación y aplicaciones publicadas.
  • Estado de patrones y hotfixes en el nivel esperado.
  • Sincronización de Sophos Central, monitoring, Syslog y datos SIEM.

Si solo se ve afectada una regla, una regla NAT o una publicación WAF, utilizar primero Log Viewer, Policy Test, Packet Capture y los service logs correspondientes. Para ello sirven Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture y Troubleshooting de Sophos Firewall: servicios y logs.

Volver al firmware anterior

Un rollback inicia el firmware compatible anterior en el slot inactivo y activa su configuración asociada. Abrir Backup & Firmware > Firmware y seleccionar el icono de rollback o Boot firmware image en la versión de firmware anterior. Los cambios de configuración realizados desde la actualización pueden perderse. Por tanto, un rollback no sustituye a un backup ni a un restore.

  • Rollback: Cambio al firmware compatible instalado anteriormente y a su configuración.
  • Downgrade: Cambio a una versión compatible anterior que no tiene por qué ser la predecesora directa.
  • Reimage: Reinstalación de Sophos Firewall OS seguida de un restore.

Un rollback es adecuado cuando WAN, HA, las VPN principales o las publicaciones críticas para el negocio no pueden estabilizarse dentro del periodo de análisis definido. Para una sola regla o un servicio externo suele ser mejor hacer troubleshooting específico. Una interfaz que solo parece lenta no justifica por sí sola un rollback.

Antes de seleccionar la acción, documentar las versiones de firmware activa y nueva, la hora, el síntoma, los servicios afectados, el estado de HA y las pruebas ya realizadas. Así queda claro posteriormente por qué se hizo el rollback y qué causa sigue pendiente de investigación.

En un clúster HA debe estar presente el mismo firmware inactivo en ambos appliances. Como alternativa, se puede desactivar HA y hacer rollback en cada dispositivo por separado. Si la versión anterior no estaba configurada para HA, ambos dispositivos se inician en modo standalone tras el rollback y hay que volver a configurar HA.

Después del rollback, volver a comprobar la versión activa, WAN, VPN, HA, reglas, NAT, WAF, DNS, DHCP, sincronización con Central y logging. A continuación, documentar la causa y la siguiente ventana de mantenimiento.

Volver a la versión de firmware anterior de Sophos Firewall
El rollback también inicia la configuración asociada a la partición de firmware anterior.