Realizar una actualización de firmware de Sophos Firewall
Este artículo muestra cómo realizar una actualización de firmware de Sophos Firewall: obtener la imagen, instalarla en WebAdmin, programar una actualización mediante Sophos Central y, si es necesario, volver al firmware anterior.
La ruta de actualización, el backup, el estado de HA, el plan de pruebas y los criterios de rollback deben estar definidos de antemano. Para ello sirve Actualización de firmware de Sophos Firewall: preparación y buenas prácticas. Antes de pasar a SFOS 22 o una versión posterior, también debe completarse la comprobación previa para SFOS 22.
⚠️ Comprobar la plataforma: SFOS 21.0 GA y las versiones posteriores ya no son compatibles con los appliances de hardware XG y SG. Para estos dispositivos, antes de la actualización hay que determinar si se necesita una migración a XGS.
Actualización de firmware en siete pasos
- Comprobar la versión activa, la versión de destino y la ruta de actualización compatible.
- Crear un backup reciente y tener disponible la Secure Storage Master Key.
- En
Backup & Firmware > Firmware, comprobar los slots de firmware activo e inactivo. - Descargar directamente la versión de destino o cargar una imagen adecuada.
- Iniciar el cambio de versión con
InstalloUpload & Boot. - Tras el reinicio, comprobar la versión activa y, en HA, ambos appliances.
- Validar WAN, VPN, DNS, NAT, servicios publicados y logging con pruebas reales.
Al cambiar de versión, el firewall finaliza las sesiones existentes y se reinicia. También con HA se necesita una ventana de mantenimiento, ya que durante el failover pueden interrumpirse brevemente algunas sesiones, túneles VPN o respuestas ping.
Comprobar antes de empezar
Antes de cargar la imagen deben verificarse al menos estos puntos:
- La versión actual, la versión de destino y la ruta de actualización compatible están documentadas.
- Se dispone de un backup del firewall reciente, la contraseña del backup y la Secure Storage Master Key.
- El estado y la sincronización de HA son correctos si se utiliza un clúster.
- Para las ubicaciones remotas existe un acceso alternativo, por ejemplo, un contacto local, acceso out-of-band o una VPN de gestión.
- Se han revisado las release notes y Known Issues de la versión de destino para detectar indicaciones relevantes sobre plataforma, VPN, interfaces y migración.
Desde SFOS 19.0 MR1, sin Enhanced Support ni Enhanced Plus Support se permiten tres cambios gratuitos a versiones GA, MR o EAP. Después, el firmware puede seguir descargándose, pero no instalarse; Install queda desactivado. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades y Assistant Firmware Upgrades quedan exentos.
Sophos Firewall muestra como máximo dos versiones de firmware: una activa y otra inactiva. La versión inactiva es la anterior o una imagen compatible cargada manualmente. Cada partición tiene su propia configuración. Por tanto, un rollback posterior también activa la configuración de la partición anterior.
Obtener el firmware SFOS
Para los firewalls registrados, la imagen puede obtenerse en Sophos Central desde el menú de perfil, en Licensing > Firewall licenses. Desplegar el firewall, elegir el firmware adecuado en Downloads y, si es necesario, abrir el tipo de plataforma mediante Other downloads.
Páginas oficiales de descarga:
- Appliances de hardware: Firmware SFOS para appliances de hardware.
SF300corresponde a la serie XG ySF310a la serie XGS. - Appliances de software y virtuales: Firmware SFOS para appliances de software.
- Appliances cloud: Firmware SFOS para appliances cloud.
Antes de la carga, la plataforma, la serie del appliance, la versión activa y la ruta de destino deben coincidir con la imagen. Las imágenes incompatibles se rechazan. Un cambio de versión incompatible requiere un reimage; el rollback automático no está disponible para una ruta de actualización no compatible.
La carga manual también es adecuada para entornos air gap. La sincronización de licencias y los Pattern Updates siguen siendo procesos operativos separados, descritos en Licencias air gap y Pattern Updates de Sophos Firewall.
Instalar el firmware manualmente
- Iniciar sesión en WebAdmin de Sophos Firewall.
- Abrir
Backup & Firmware > Firmware. - Seleccionar el icono de carga del slot de firmware inactivo.
- En el diálogo
Firmware Upgrade/Downgrade, seleccionar la imagen adecuada. - Seleccionar
Upload Firmwaresi la imagen solo debe quedar preparada. - Seleccionar
Upload & Bootcuando la ventana de mantenimiento esté activa y el reinicio deba comenzar de inmediato.


Las tres acciones tienen diferencias importantes:
- Upload Firmware: Carga la imagen en el slot inactivo, pero no la inicia. Un reinicio posterior por otro motivo tampoco cambia automáticamente a esta versión.
- Upload & Boot: Carga la imagen, finaliza las sesiones existentes e inicia inmediatamente el firewall con la nueva versión.
- Boot firmware image: Inicia una versión compatible ya presente en el slot inactivo. Se arranca exactamente esa versión, no automáticamente la más reciente disponible.

Actualización de firmware en un clúster HA
No es necesario desactivar HA antes de la actualización. En un clúster conectado, el proceso se inicia en el Primary: primero se actualiza y reinicia el appliance Auxiliary, después se produce el failover y, a continuación, se actualiza el antiguo Primary. Si se ha definido un Preferred Primary, al final puede producirse un failback.
El appliance Auxiliary no debe actualizarse por separado. Un dispositivo HA en modo standalone no puede actualizarse mediante el proceso normal del clúster. Antes de empezar deben estar claros los roles, el enlace HA y la sincronización. Los Pattern Updates se actualizan en el Primary y después se sincronizan con el Auxiliary. Clústeres HA de Sophos Firewall: variantes y mantenimiento explica otros casos especiales.
Actualizar directamente en WebAdmin o mediante Central
Actualizar directamente en WebAdmin
Con una autorización válida, el firewall puede descargar directamente el firmware disponible:
- Abrir
Backup & Firmware > Firmware. - En Latest Available Firmware, seleccionar
Check for new firmware. - Seleccionar
Downloadpara la versión deseada. - Tras la descarga, iniciar
Install. - Esperar al reinicio y volver a iniciar sesión.
- Comprobar la versión activa en Control center y en
Backup & Firmware > Firmware.


Programar el firmware mediante Sophos Central
Sophos Central muestra un botón de descarga para los firewalls aptos. Mediante Central solo pueden instalarse versiones de destino que hayan alcanzado la fase Available to all en el proceso de publicación.
- Abrir
My Products > Firewall Management > Firewalls. - Seleccionar el botón de descarga del firewall y después Schedule Upgrades.
- Si se ofrecen varias versiones, seleccionar la versión de destino.
- Establecer la fecha y la hora o iniciar la actualización inmediatamente.
- Si es necesario, editar o cancelar las actualizaciones programadas antes de que empiecen.
Central utiliza la zona horaria configurada en el firewall. Durante la actualización, un icono de estado gira junto al firewall y desaparece cuando finaliza. Después, la versión activa debe comprobarse igualmente de forma local en WebAdmin. Si se produce un rollback automático, Central muestra el mensaje correspondiente junto a la versión de firmware.
Acción ausente o actualización fallida
Installestá desactivado: Comprobar si se han consumido las tres actualizaciones de firmware gratuitas y si Enhanced Support o Enhanced Plus está activo.- Central no muestra ningún botón de descarga: Comprobar el estado online y de gestión, la autorización, la plataforma y la versión de destino disponible. En una nueva publicación puede que aún no se haya alcanzado la fase
Available to all. - La carga se rechaza: Comprobar el tipo de plataforma, la serie del appliance, la ruta de actualización y la integridad del archivo. Un cambio incompatible requiere un reimage en lugar de otro intento de carga.
- La carga o la instalación falla pese a usar una imagen adecuada: Comprobar el espacio libre y, en HA, el estado de sincronización de ambos appliances. No cargar la misma imagen repetidamente antes de aclarar la causa.
- El firewall hace rollback automáticamente: Desde SFOS 20.0, esto ocurre con determinados errores de migración de la configuración. En local aparece una alerta en Control center y una entrada de log; en una actualización mediante Central también aparece un mensaje junto a la versión de firmware. Para encontrar la causa son especialmente relevantes
migration.logymigrationhash.log. - WebAdmin sigue inaccesible por firmware dañado: En dispositivos XG/SG puede ser necesario SFLoader. XGS no es compatible con SFLoader; en estos dispositivos, el reimage con una memoria USB es la vía de recuperación prevista.
Una actualización revertida automáticamente no debe repetirse sin analizar la causa. Guardar los logs de migración y recurrir a Sophos o al soporte del partner si el resultado no es claro.
Comprobar después de la actualización
Tras el reinicio, comprobar primero la versión activa esperada en Backup & Firmware > Firmware. Después, validar con conexiones reales:
- Uplinks WAN, Default Gateway, rutas SD-WAN e interfaces principales.
- Estado, roles y sincronización de HA.
- Conexiones Site-to-Site VPN, Remote Access VPN y RED.
- DNS, DHCP, NAT, WAF y reglas de firewall importantes.
- Acceso web, TLS Inspection, autenticación y aplicaciones publicadas.
- Estado de patrones y hotfixes en el nivel esperado.
- Sincronización de Sophos Central, monitoring, Syslog y datos SIEM.
Si solo se ve afectada una regla, una regla NAT o una publicación WAF, utilizar primero Log Viewer, Policy Test, Packet Capture y los service logs correspondientes. Para ello sirven Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture y Troubleshooting de Sophos Firewall: servicios y logs.
Volver al firmware anterior
Un rollback inicia el firmware compatible anterior en el slot inactivo y activa su configuración asociada. Abrir Backup & Firmware > Firmware y seleccionar el icono de rollback o Boot firmware image en la versión de firmware anterior. Los cambios de configuración realizados desde la actualización pueden perderse. Por tanto, un rollback no sustituye a un backup ni a un restore.
- Rollback: Cambio al firmware compatible instalado anteriormente y a su configuración.
- Downgrade: Cambio a una versión compatible anterior que no tiene por qué ser la predecesora directa.
- Reimage: Reinstalación de Sophos Firewall OS seguida de un restore.
Un rollback es adecuado cuando WAN, HA, las VPN principales o las publicaciones críticas para el negocio no pueden estabilizarse dentro del periodo de análisis definido. Para una sola regla o un servicio externo suele ser mejor hacer troubleshooting específico. Una interfaz que solo parece lenta no justifica por sí sola un rollback.
Antes de seleccionar la acción, documentar las versiones de firmware activa y nueva, la hora, el síntoma, los servicios afectados, el estado de HA y las pruebas ya realizadas. Así queda claro posteriormente por qué se hizo el rollback y qué causa sigue pendiente de investigación.
En un clúster HA debe estar presente el mismo firmware inactivo en ambos appliances. Como alternativa, se puede desactivar HA y hacer rollback en cada dispositivo por separado. Si la versión anterior no estaba configurada para HA, ambos dispositivos se inician en modo standalone tras el rollback y hay que volver a configurar HA.
Después del rollback, volver a comprobar la versión activa, WAN, VPN, HA, reglas, NAT, WAF, DNS, DHCP, sincronización con Central y logging. A continuación, documentar la causa y la siguiente ventana de mantenimiento.
