Ir al contenido
Avanet

Realizar una actualización de firmware de Sophos Firewall

Este artículo muestra cómo realizar una actualización de firmware de Sophos Firewall: obtener la imagen, instalarla en WebAdmin, programar una actualización mediante Sophos Fusion (antes Sophos Central) y, si es necesario, volver al firmware anterior.

La ruta de actualización, el backup, el estado de HA, el plan de pruebas y los criterios de rollback deben estar definidos de antemano. Para ello sirve Actualización de firmware de Sophos Firewall: preparación y buenas prácticas. Antes de pasar a SFOS 22 o una versión posterior, también debe completarse la comprobación previa para SFOS 22.

⚠️ Comprobar la plataforma: SFOS 21.0 GA y las versiones posteriores ya no son compatibles con los appliances de hardware XG y SG. Para estos dispositivos, antes de la actualización hay que determinar si se necesita una migración a XGS Appliance.

Actualización de firmware en siete pasos

  1. Comprobar la versión activa, la versión de destino y la ruta de actualización compatible.
  2. Crear un backup reciente y tener disponible la Secure Storage Master Key.
  3. En Backup and firmware > Firmware, comprobar los slots de firmware activo e inactivo.
  4. Descargar directamente la versión de destino o cargar una imagen adecuada.
  5. Iniciar el cambio de versión con Install o Upload and boot.
  6. Tras el reinicio, comprobar la versión activa y, en HA, ambos appliances.
  7. Validar WAN, VPN, DNS, NAT, servicios publicados y logging con pruebas reales.

Al cambiar de versión, el firewall finaliza las sesiones existentes y se reinicia. También con HA se necesita una ventana de mantenimiento, ya que durante el failover pueden interrumpirse brevemente algunas sesiones, túneles VPN o respuestas ping.

Comprobar antes de empezar

Antes de cargar la imagen deben verificarse al menos estos puntos:

  • La versión actual, la versión de destino y la ruta de actualización compatible están documentadas.
  • Se dispone de un backup del firewall reciente, la contraseña del backup y la Secure Storage Master Key.
  • El estado y la sincronización de HA son correctos si se utiliza un clúster.
  • Para las ubicaciones remotas existe un acceso alternativo, por ejemplo, un contacto local, acceso out-of-band o una VPN de gestión.
  • Se han revisado las release notes y Known Issues de la versión de destino para detectar indicaciones relevantes sobre plataforma, VPN, interfaces y migración.

Para realizar cambios ilimitados desde SFOS 19.0 MR1 o posterior a otro firmware se requiere Enhanced Support o Enhanced Plus Support. Sin esta suscripción se permiten tres actualizaciones de firmware gratuitas a versiones GA, MR o EAP. Después, el firmware puede seguir descargándose, pero no instalarse; Install queda desactivado. El propio cambio a 19.0 MR1, los Pattern Updates, hotfixes, reimage y Mandatory o Assistant Firmware Upgrades quedan exentos.

Sophos Firewall muestra como máximo dos versiones de firmware: una activa y otra inactiva. La versión inactiva es la anterior o una imagen compatible cargada manualmente. Cada partición tiene su propia configuración. Por tanto, un rollback posterior también activa la configuración de la partición anterior.

No confundir el idioma de configuración con el idioma de WebAdmin

En la misma página, SFOS 22 ofrece un selector del idioma de configuración en Factory reset with default configuration language. Este ajuste define el idioma de los objetos predeterminados en la base de datos de configuración, no el idioma de visualización de la interfaz WebAdmin.

⚠️ Atención: Al hacer clic en Apply, el firewall se restablece a los valores de fábrica y se eliminan la configuración personalizada y la Secure Storage Master Key. La clave debe estar disponible para una restauración o importación posterior. Sigue siendo necesario disponer de un backup como vía de recuperación, pero no se puede usar para combinar la configuración anterior con el idioma nuevo: al restaurarlo también vuelve el idioma de configuración guardado en el backup. Por tanto, esta selección corresponde a la implementación inicial, no a una ventana normal de mantenimiento del firmware.

Obtener el firmware SFOS

Para los firewalls registrados, Sophos Fusion es el punto de partida más seguro: abrir Licensing > Firewall licenses desde el menú de perfil, desplegar el firewall y seleccionar en Downloads el firmware asignado. Other downloads abre los paquetes para los demás tipos de plataforma. Esta selección no sustituye la comprobación de la ruta de actualización, pero reduce el riesgo de elegir un paquete para una clase de appliance incorrecta.

Páginas oficiales de descarga:

  • Appliances de hardware: Firmware SFOS para appliances de hardware. En el nombre de archivo, SF300 identifica la serie XG y SF310 la serie XGS Appliance. Un paquete SF300 solo sirve para una versión de firmware que todavía sea compatible con XG; no hace que SFOS 21 o posterior sea compatible con XG.
  • Appliances de software: Firmware SFOS para appliances de software. Estos paquetes comienzan por SW- y contienen el identificador de plataforma SFW. Corresponden a una instalación con licencia de software appliance, no a un appliance virtual o cloud.
  • Appliances virtuales y cloud: Firmware SFOS para appliances virtuales y cloud. Estos paquetes comienzan por VI-; el identificador anterior al número de build debe coincidir con el entorno: AMI para AWS, AZU para Azure, HYV para Hyper-V, KVM para KVM, VMW para VMware y XEN para Xen.

Antes de descargar, hay que anotar la versión activa y comprobarla por separado con la ruta de actualización compatible. Después, deben comprobarse tres valores en el nombre del archivo: release de destino, número de build exacto e identificador de plataforma. Por ejemplo, HW-22.0.2_MR-2.SF310-546.sig es un paquete de XGS Appliance para SFOS 22.0 MR2 Build 546. Si una misma release tiene varios builds, debe usarse el aprobado para la ruta de actualización prevista, no la fecha de modificación ni simplemente el número más alto. Los directorios públicos no validan el modelo, la licencia ni el derecho de actualización; estos datos deben coincidir con Licensing > Firewall licenses, el sistema en ejecución y las release notes.

Después de descargar, comparar carácter por carácter la suma SHA-256 calculada localmente con la columna Checksum del mismo directorio. Si no coincide, eliminar el archivo y volver a descargarlo. La suma detecta errores de transferencia, pero no autentica por sí sola el origen.

No omitir la verificación de la imagen: SFOS verifica el paquete .sig sin modificar antes de la instalación, las actualizaciones y las regresiones de versión, también en entornos air gap. La firma digital con RSA y SHA-512 confirma el origen y la integridad; además, SFOS comprueba internamente el paquete mediante una suma MD5. MD5 no sustituye ni la comprobación de transferencia SHA-256 ni la verificación de la firma. Por tanto, una imagen rechazada no debe renombrarse, modificarse ni volver a empaquetarse, sino descargarse de nuevo desde una fuente oficial de Sophos y comprobarse con la plataforma, la licencia, el build y la ruta de actualización.

Antes de la carga, la plataforma, la serie del appliance, la versión activa y la ruta de destino deben coincidir con la imagen. Las imágenes incompatibles se rechazan. Un cambio de versión incompatible requiere un reimage; el rollback automático no está disponible para una ruta de actualización no compatible.

La carga manual también es adecuada para entornos air gap. La sincronización de licencias y los Pattern Updates siguen siendo procesos operativos separados, descritos en Licencias air gap y Pattern Updates de Sophos Firewall.

Un firewall de software, virtual o AWS/Azure BYOL que todavía no esté reclamado debe reclamarse primero en Sophos Fusion antes de pasar a SFOS 22.0 o posterior. Después se comprueban la ruta de actualización compatible y la versión realmente activa; el simple hecho de reclamarlo no activa Central Management.

Instalar el firmware manualmente

  1. Iniciar sesión en WebAdmin de Sophos Firewall.
  2. Abrir Backup and firmware > Firmware.
  3. En Firmware, seleccionar Upload junto a la versión inactiva.
  4. En la ventana emergente, seleccionar la imagen adecuada desde el equipo del administrador.
  5. Seleccionar Upload firmware si la imagen solo debe quedar preparada.
  6. Seleccionar Upload and boot cuando la ventana de mantenimiento esté activa y el reinicio deba comenzar de inmediato.
Diálogo de carga de Sophos Firewall para una imagen de firmware local
En el diálogo de carga se decide si la imagen solo se prepara o se instala y arranca de inmediato.
Imagen de firmware SFOS seleccionada antes de la carga
Antes de la carga, la plataforma, la versión de destino y la ruta de actualización compatible deben coincidir con la imagen.

Las tres acciones tienen diferencias importantes:

  • Upload firmware: Carga la imagen en el slot inactivo, pero no la inicia. Un reinicio posterior por otro motivo tampoco cambia automáticamente a esta versión.
  • Upload and boot: Carga la imagen, finaliza las sesiones existentes e inicia inmediatamente el firewall con la nueva versión.
  • Boot firmware image: Inicia una versión compatible ya presente en el slot inactivo. Se arranca exactamente esa versión, no automáticamente la más reciente disponible.

Boot with factory default configuration no es una acción de rollback. También finaliza todas las sesiones, pero inicia el firmware seleccionado con los ajustes de fábrica y elimina la configuración personalizada. Aunque no borra la Secure Storage Master Key, debe utilizarse solo como parte de una recuperación planificada con backup verificado y acceso de gestión, no para una actualización normal.

Iniciar una imagen de firmware inactiva en Sophos Firewall
La acción de arranque inicia la versión compatible ya cargada en el slot de firmware inactivo.

Actualización de firmware en un clúster HA

No es necesario desactivar HA antes de la actualización. En un clúster conectado, el proceso se inicia en el Primary: primero se actualiza y reinicia el appliance Auxiliary, después se produce el failover y, a continuación, se actualiza el antiguo Primary. Si se ha definido un Preferred Primary, al final puede producirse un failback.

El appliance Auxiliary no debe actualizarse por separado. Un dispositivo HA en modo standalone no puede actualizarse mediante el proceso normal del clúster. Antes de empezar deben estar claros los roles, el enlace HA y la sincronización. Los Pattern Updates se actualizan en el Primary y después se sincronizan con el Auxiliary. Clústeres HA de Sophos Firewall: variantes y mantenimiento explica otros casos especiales.

Actualizar directamente en WebAdmin o mediante Sophos Fusion

Actualizar directamente en WebAdmin

Con una autorización válida, el firewall puede descargar directamente el firmware disponible:

  1. Abrir Backup and firmware > Firmware.
  2. En Latest Available Firmware, seleccionar Check for new firmware.
  3. Seleccionar Download para la versión deseada.
  4. Tras la descarga, iniciar Install.
  5. Esperar al reinicio y volver a iniciar sesión.
  6. Comprobar la versión activa en la esquina superior izquierda de Control center y en Backup and firmware > Firmware.
Descargar firmware SFOS disponible en WebAdmin
Con una autorización válida, el firmware disponible puede descargarse directamente en WebAdmin.
Instalar firmware SFOS descargado en WebAdmin
Tras la descarga, Install inicia el cambio de versión y reinicia el firewall.

Programar el firmware mediante Sophos Fusion

Sophos Fusion muestra una flecha azul cuando hay una actualización de firmware disponible. Mediante Sophos Fusion solo pueden instalarse versiones de destino que hayan alcanzado la fase Available to all en el proceso de publicación.

  1. Abrir My Products > Firewall Management > Firewalls.
  2. Seleccionar la flecha azul del firewall y después Schedule upgrade.
  3. Si se ofrecen varias versiones, seleccionar la versión de destino.
  4. Seleccionar Immediately o At y, si se elige At, establecer la fecha y la hora.
  5. Seleccionar Schedule upgrade. Si ya existe una programación periódica del firmware, hay que anularla o saltarse una ejecución para ese firewall en su lugar.

Sophos Fusion utiliza la zona horaria configurada en el firewall. Cinco iconos junto a la versión de firmware muestran su estado:

  • Flecha azul: actualización disponible.
  • Reloj gris: actualización programada.
  • Círculo azul giratorio: actualización en curso.
  • Marca verde: actualización correcta.
  • Advertencia roja: actualización fallida.

Al hacer clic en el icono se muestran los detalles; al hacer clic en el número de versión se abre el estado de la actualización. Las actualizaciones de firmware no aparecen ni en la Task Queue de políticas de grupo ni en la Firewall Task Queue de tareas MDR y API. Incluso después de una marca verde, hay que comprobar la versión activa localmente en WebAdmin. Si se produce un rollback automático, Sophos Fusion muestra el mensaje correspondiente junto a la versión de firmware.

Acción ausente o actualización fallida

  • Install está desactivado: Comprobar si se han consumido las tres actualizaciones de firmware gratuitas y si Enhanced Support o Enhanced Plus está activo.
  • Sophos Fusion no muestra la flecha azul: Comprobar el estado online y de gestión, la autorización, la plataforma y la versión de destino disponible. En una nueva publicación puede que aún no se haya alcanzado la fase Available to all.
  • La actualización de Sophos Fusion no se ejecuta pese a estar programada: Abrir el icono de estado y comprobar localmente si la versión anterior sigue activa. Después hay que descartar la zona horaria, el estado de gestión de Sophos Fusion, Available to all, la ruta de actualización, las advertencias locales y un rollback automático. En SFOS 21.5.1 MR1 Build 261, NC-181150 puede impedir temporalmente que el firewall reciba los metadatos de firmware mientras los demás servicios de Sophos Fusion siguen funcionando. En ese caso, iniciar de nuevo la actualización en Sophos Fusion o en el WebAdmin local; pueden ser necesarios varios intentos. Sophos no indica una versión corregida, solo mejoras de fiabilidad a partir de SFOS 22.0 MR1. Una actualización omitida en otra versión no demuestra este problema.
  • La carga se rechaza: Comprobar el tipo de plataforma, la serie del appliance, la ruta de actualización y la integridad del archivo. Un cambio incompatible requiere un reimage en lugar de otro intento de carga.
  • SFOS indica demasiados gateways configurados: Un cambio de firmware se bloquea cuando el número de gateways supera el máximo admitido por la firewall. Antes de borrar nada, documentar las dependencias en rutas SD-WAN, rutas estáticas, VPN y configuraciones de failover. Eliminar de forma controlada solo gateways que se haya demostrado que no se utilizan; si no existe una vía de sustitución segura, detener el cambio.
  • La carga o la instalación falla pese a usar una imagen adecuada: Comprobar el espacio libre y, en HA, el estado de sincronización de ambos appliances. No cargar la misma imagen repetidamente antes de aclarar la causa.
  • El firewall hace rollback automáticamente: Desde SFOS 20.0, esto ocurre con determinados errores de migración de la configuración. En local aparece una alerta en Control center y una entrada de log; en una actualización mediante Sophos Fusion también aparece un mensaje junto a la versión de firmware. La alerta local de rollback solo es visible al migrar desde SFOS 19.5 MR2 o posterior; con una versión de origen anterior, su ausencia no descarta el rollback. Para encontrar la causa son especialmente relevantes migration.log y migrationhash.log.
  • WebAdmin sigue inaccesible por firmware dañado: En un dispositivo con loader puede ser necesario el procedimiento de recovery con SFLoader. XGS Appliance no es compatible con SFLoader; en estos dispositivos, el reimage con una memoria USB es la vía de recuperación prevista.

Una actualización revertida automáticamente no debe repetirse sin analizar la causa. Guardar los logs de migración y recurrir a Sophos o al soporte del partner si el resultado no es claro.

Esta protección no se aplica a todas las rutas de actualización. Está disponible para firmware cargado manualmente, al buscar una nueva versión de forma local y para actualizaciones de HA. Sin embargo, no hay rollback automático cuando se instala el firmware más reciente desde el setup assistant o se ejecuta un Mandatory Firmware Upgrade. Lo mismo se aplica a una versión de origen o una ruta de actualización no compatibles. En estos casos, el backup, el acceso de gestión y la vía de recuperación deben estar asegurados de forma independiente antes de empezar.

Comprobar después de la actualización

Tras el reinicio, comprobar primero la versión activa esperada en Backup and firmware > Firmware. Después, validar con conexiones reales:

  • Uplinks WAN, Default Gateway, rutas SD-WAN e interfaces principales.
  • Estado, roles y sincronización de HA.
  • Conexiones Site-to-Site VPN, Remote Access VPN y RED.
  • DNS, DHCP, NAT, WAF y reglas de firewall importantes.
  • Acceso web, TLS Inspection, autenticación y aplicaciones publicadas.
  • Estado de patrones y hotfixes en el nivel esperado.
  • Sincronización de Sophos Fusion, monitoring, Syslog y datos SIEM.

Las pruebas deben registrar algo más que «accesible» o «inaccesible». Un ejemplo adaptable de tráfico saliente es que un cliente de la red interna de producción resuelva un nombre DNS conocido y abra después un sitio HTTPS autorizado. Deben obtenerse una respuesta DNS, una conexión TLS correcta y entradas coincidentes en Log Viewer. Una aplicación publicada debe probarse desde una conexión externa para no validar por error solo una ruta hairpin interna. Hay que adaptar la red de origen y el destino al entorno y anotar previamente en el plan la hora y el resultado esperado.

Si solo se ve afectada una regla, una regla NAT o una publicación WAF, utilizar primero Log Viewer, Policy Test, Packet Capture y los service logs correspondientes. Para ello sirven Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture y Troubleshooting de Sophos Firewall: servicios y logs.

Volver al firmware anterior

Un rollback inicia el firmware compatible anterior en el slot inactivo y activa su configuración asociada. Abrir Backup and firmware > Firmware y seleccionar el icono de rollback o Boot firmware image en la versión de firmware anterior. Los cambios de configuración realizados desde la actualización pueden perderse. Hasta la decisión go/no-go, solo deben hacerse cambios imprescindibles y documentarse por separado. Por tanto, un rollback no sustituye a un backup ni a un restore.

  • Rollback: Cambio al firmware compatible instalado anteriormente y a su configuración.
  • Downgrade: Cambio a una versión compatible anterior que no tiene por qué ser la predecesora directa.
  • Reimage: Reinstalación de Sophos Firewall OS seguida de un restore.

Un rollback es adecuado cuando WAN, HA, las VPN principales o las publicaciones críticas para el negocio no pueden estabilizarse dentro del periodo de análisis definido. Para una sola regla o un servicio externo suele ser mejor hacer troubleshooting específico. Una interfaz que solo parece lenta no justifica por sí sola un rollback.

Antes de seleccionar la acción, documentar las versiones de firmware activa y nueva, la hora, el síntoma, los servicios afectados, el estado de HA y las pruebas ya realizadas. Así queda claro posteriormente por qué se hizo el rollback y qué causa sigue pendiente de investigación.

En un clúster HA debe estar presente el mismo firmware inactivo en ambos appliances. Como alternativa, se puede desactivar HA y hacer rollback en cada dispositivo por separado. Si la versión anterior no estaba configurada para HA, ambos dispositivos se inician en modo standalone tras el rollback y hay que volver a configurar HA.

Después del rollback, volver a comprobar la versión activa, WAN, VPN, HA, reglas, NAT, WAF, DNS, DHCP, sincronización con Sophos Fusion y logging. A continuación, documentar la causa y la siguiente ventana de mantenimiento.

Volver a la versión de firmware anterior de Sophos Firewall
El rollback también inicia la configuración asociada a la partición de firmware anterior.