Operar la licencia y actualizaciones de patrones de Sophos Firewall en modo Air-Gap
Un Sophos Firewall con SFOS 22 puede operar en entornos altamente aislados sin acceso directo a Internet. Esto no es un modo offline normal, sino un modo Air-Gap planificado con lógica de licencia propia, sincronización manual y un proceso de actualización de patrones separado.
El punto más importante: Air Gap no es una forma de operar una firewall simplemente “sin Internet” de manera casual. Se necesita una autorización adecuada de antemano, un firewall de hardware reclamado, un proceso de actualización claro y un control regular de los estados de licencia y patrones. De lo contrario, aunque el firewall pueda seguir funcionando, las funciones de protección perderán su actualidad o las suscripciones se desactivarán.
Para entender la lógica general de licencias, primero consulte Entender la licencia base de Sophos Firewall. Este artículo se centra en el caso especial de Air Gap.
Importante: una licencia Air-Gap no desconecta técnicamente el firewall de Internet. Si el firewall se conecta a Internet aunque Air Gap esté activado, vuelve a sincronizar sus licencias en línea. En entornos Air-Gap reales, esta ruta de red debe impedirse o controlarse de forma consciente.
Cuándo es útil el modo Air Gap
El modo Air Gap solo es adecuado para entornos donde el firewall se opera deliberadamente separado de Internet. Ejemplos típicos son redes altamente reguladas, entornos de investigación, entornos de defensa, segmentos de producción u otras zonas donde no se permiten conexiones directas a la nube o actualizaciones.
Antes de tomar la decisión, se deben separar tres preguntas:
- ¿Realmente no debe tener acceso a Internet el firewall?: Si es posible un acceso controlado a Internet, la sincronización normal de licencias y patrones suele ser más sencilla y segura.
- ¿Quién se encargará del proceso de actualización manual?: Air Gap genera carga operativa. Los archivos de licencia y patrones deben ser gestionados conscientemente.
- ¿Qué funciones se pierden o se debilitan?: Algunas funciones requieren servicios en línea, reputación, Sophos Fusion (antes Sophos Central) o resolución externa.
El modo Air Gap no aumenta automáticamente la seguridad. Reduce una superficie de conexión específica, pero transfiere la responsabilidad a los procesos: descarga, verificación, transferencia, carga, documentación y monitoreo.
Requisitos previos
Antes de la instalación, se deben aclarar estos puntos:
- El firewall debe estar reclamado como firewall Air-Gap en Sophos Fusion.
- El uso de Air-Gap debe estar autorizado a través del Gerente de Cuentas de Sophos.
- Según Sophos, Air Gap está destinado a firewalls de hardware.
- El entorno no debe estar simplemente offline temporalmente, sino que debe estar planificado como un entorno aislado.
- La red aislada no debe contener ningún firewall con licencia MSP Flex.
- Se necesita acceso de administrador a CLI y WebAdmin.
- Se necesita un método seguro para transferir archivos de licencia y patrones al entorno aislado.
Antes de la implementación, se deben documentar el número de serie, modelo, cuenta de Sophos Fusion, estado de la licencia y persona responsable. Para números de serie y fundamentos de licencia, consulte Activar clave de licencia de Sophos Firewall y Encontrar número de serie de Sophos Firewall.
Resumen del proceso
El proceso Air-Gap consta de varios pasos separados. Si falta alguno de ellos, el firewall no está operando correctamente en modo Air-Gap.
- Reclamar firewall: Sophos Fusion. El firewall está asignado a la cuenta correcta
- Aclarar autorización Air-Gap: Gerente de Cuentas de Sophos. Se tiene autorización Air-Gap
- Descargar licencia Air-Gap: Sophos Fusion. Se dispone del archivo de licencia
- Activar Air Gap en el firewall: Consola de Dispositivo CLI. Se hace visible la sincronización manual de licencias
- Cargar archivo de licencia:
Administration > Licensing. El estado de la licencia se actualiza localmente - Aplicar actualizaciones de patrones:
Backup & firmware > Pattern updates. Los patrones de protección se actualizan - Supervisar flujo y registros: WebAdmin, Alertas,
licensing.log. Se detectan desactivaciones o patrones obsoletos a tiempo
El orden es importante. Un archivo de licencia por sí solo no es suficiente si Air Gap no se ha activado en el firewall. Inversamente, el comando CLI no sirve de nada si no hay un archivo de licencia Air-Gap válido del cuenta correcta.
Descargar licencia Air-Gap
Inicie sesión en Sophos Fusion y descargue el archivo de licencia mediante esta ruta:
Sophos Fusion > Profile icon > Licensing > Firewall licenses > Download airgap license
El archivo de licencia debe ser tratado con cuidado después de la descarga y no debe almacenarse en descargas privadas, mensajeros o portapapeles poco claros. Es útil una breve prueba interna:
- Fecha de descarga
- Cuenta de Sophos Fusion
- Firewall o grupo de firewalls afectado
- Números de serie
- Persona responsable
- Fecha de carga planificada
Sophos indica que una licencia Air-Gap descargada debe aplicarse dentro de los 30 días. Si el archivo se utiliza demasiado tarde, se debe descargar un nuevo archivo.
Según Sophos, un archivo de licencia Air-Gap puede utilizarse para varios firewalls de la misma cuenta de Sophos Fusion. Aun así, conviene documentar internamente qué números de serie se actualizaron con el mismo archivo.
Activar Air Gap en el firewall
Para que la sincronización manual de licencias sea visible en WebAdmin, Air Gap debe activarse en el firewall a través de CLI.
Procedimiento:
- Iniciar sesión en la consola del firewall o a través de SSH.
- En la consola de Sophos, seleccionar
4para Device Console. - Ejecutar el comando:
system airgap enable
Después de esto, debería ser visible el área Manual license synchronization bajo Administration > Licensing.
Este paso debe ser documentado. En entornos productivos, debe incluirse en el mismo cambio que la carga del archivo de licencia, para que posteriormente quede claro cuándo se activó Air Gap y qué archivo de licencia corresponde.
Comprobar el estado y abandonar Air Gap de forma planificada
Después de la activación y antes de cada ventana de licencia, el siguiente comando muestra el estado actual de Air Gap. La salida se documenta junto con el número de serie, el build de SFOS y el archivo de licencia:
system airgap show
system airgap disable no es un paso de troubleshooting para una carga de licencia fallida. Solo se utiliza para una salida planificada del funcionamiento Air Gap. Antes deben estar preparados la ruta de Internet permitida, DNS y la fuente horaria, la sincronización online normal de licencias, los Pattern Updates y el estado de todas las suscripciones.
system airgap disable
system airgap show
La desactivación no restaura una ruta de red previamente bloqueada ni demuestra una sincronización online correcta. Después del cambio se comprueban Administration > Licensing, el estado de los patterns, licensing.log y los módulos de protección utilizados. Si el firewall sigue físicamente aislado, Air Gap no debe desactivarse solo para cambiar un indicador.
Cargar licencia Air-Gap
Después de la activación, el archivo de licencia se carga en WebAdmin.
Procedimiento:
- Iniciar sesión en la consola WebAdmin.
- Abrir
Administration > Licensing. - En el área Manual license synchronization, seleccionar
Choose file. - Seleccionar el archivo de licencia Air-Gap.
- Aplicar con
Update license. - Verificar el estado de la licencia y las fechas de vencimiento.
Después de la carga, compruebe que las suscripciones previstas estén activas. Una sincronización correcta no sustituye una prueba funcional. Para Web Protection, IPS y otros módulos utilizables localmente se deben verificar por separado las políticas, los patrones, los registros y las pruebas. Zero-Day Protection no forma parte de esta validación porque no está disponible en Air Gap.
HA-Cluster: Prestar atención al Primary inicial
En HA activo-pasivo, la licencia Air-Gap es particularmente delicada. El archivo de licencia debe cargarse únicamente en el Primary inicial. Este dispositivo también debe ser el Primary actual al momento de la carga.
Si la licencia se carga en el nodo incorrecto, pueden surgir diferencias de licencia o comportamientos inesperados de HA. Por lo tanto, para la operación es útil:
- Antes de la carga, verificar
System services > High availability. - Documentar el Primary inicial y el rol actual.
- Establecer el Primary inicial como Preferred primary device.
- Cargar el archivo de licencia en el Primary correcto.
- Luego, verificar el estado de HA y el estado de la licencia.
Para los fundamentos de HA y la lógica de roles, consulte Configurar alta disponibilidad en Sophos Firewall. En Air Gap, este trabajo previo no es opcional, ya que el nodo incorrecto puede generar síntomas de licencia o failover difíciles de entender más tarde.
Aplicar actualizaciones de patrones manualmente
Sin actualizaciones automáticas en línea, los patrones deben ser gestionados conscientemente. Esto incluye firmas, motores, clientes y otros componentes de actualización. En entornos Air-Gap, se descarga un archivo de patrones y se carga en WebAdmin.
Para SFOS 22.0 y versiones posteriores, Sophos proporciona un único archivo .tar con los patrones de todos los módulos:
Abrir la guía de selección y descarga de patrones para SFOS 22
Para versiones anteriores de SFOS, seleccione un archivo de patrones que coincida expresamente con la versión instalada. Los paquetes Air-Gap dependen de la versión; un paquete incorrecto puede ser rechazado o actualizar un conjunto de componentes equivocado.
Procedimiento:
- Descargar el archivo de patrones en un sistema designado y mantenerlo sin cambios.
- Llevar el archivo al entorno aislado a través del método de transferencia autorizado.
- Iniciar sesión en el firewall.
- Abrir
Backup & firmware > Pattern updates > Manual pattern update. - Seleccionar
Choose Filey abrir el archivo.tardescargado. - Seleccionar
Uploady confirmar conOK. - Comprobar en la lista la versión, la última actualización correcta y el estado de cada componente necesario.
En entornos HA, los patrones se cargan en el Primary y luego se sincronizan con el Auxiliary. Por lo tanto, también aquí se debe verificar primero el estado de HA.
Las actualizaciones de patrones no contienen hotfixes. Si se necesita un hotfix en un entorno Air-Gap, debe aclararse por separado con Sophos Support o dentro del proceso de soporte previsto.
Use Configurar y comprobar las actualizaciones de patrones de Sophos Firewall para seleccionar y descargar el paquete manual correcto, interpretar los estados y distinguir estos paquetes del firmware APX, RED y SFOS. La automatización solo transporta patrones y no renueva el archivo de licencia Air Gap.
Automatizar la transferencia de patrones
Esta automatización necesita un servidor u ordenador con Apache, o un servicio equivalente de intercambio de archivos, accesible por los firewalls desde la red aislada. No lo exponga innecesariamente: limite clientes y escritura, use el proceso aprobado de transferencia y análisis antimalware, y registre hashes o tamaños antes y después de cruzar la frontera Air Gap. Los comandos siguientes usan HTTP y curl --insecure. Con una URL HTTP, --insecure no aporta nada; con HTTPS, desactiva la validación del certificado. Esto no garantiza autenticidad ni confidencialidad: limítelo a la ruta de transferencia aislada, verifique los archivos por separado y use HTTPS con certificado validado si el diseño compatible y aprobado lo permite.
Obtenga el objeto de metadatos y el paquete de patrones oficiales actuales. Como el adjunto de Salesforce del script devuelve actualmente HTML ante una solicitud no autenticada, solicite el airgap_pattern_update.sh oficial vigente a Sophos Support indicando KBA-000006644; rechace una respuesta HTML o de inicio de sesión en vez de guardarla como script. Coloque los tres archivos verificados airgap_pattern_update.sh, sfos_pattern_updates_script.info y sfos_pattern_updates_script.tar bajo /var/www/html/. La carga y los metadatos deben publicarse con estos nombres:
/var/www/html/airgap_pattern_update.sh
/var/www/html/sfos_patterns_update.tar
/var/www/html/sfos_patterns_update.info
Advertencia operativa: los nombres de paquete disponibles son incoherentes: aparecen tanto sfos_patterns_updates_script.info como sfos_pattern_updates_script.info, y algunos comandos mv pueden indicar el archivo .info como origen de sfos_patterns_update.tar. Esos comandos no crearían correctamente la carga tar necesaria. No los ejecute a ciegas ni los corrija en silencio. Inspeccione los archivos descargados y confirme sus tipos y contenidos; después asocie el origen .tar con sfos_patterns_update.tar y el .info con sfos_patterns_update.info. Deténgase y consulte a Sophos Support si los nombres, tipos o contenidos no coinciden.
En la copia del servidor de airgap_pattern_update.sh, haga que PATTERN_URL apunte a http://<server ip address>/sfos_patterns_update.tar e INFO_URL a http://<server ip address>/sfos_patterns_update.info. Sustituya el marcador solo por la dirección aprobada, conserve una copia revisada y compruebe que ambas URL devuelven los archivos previstos, no HTML de error o inicio de sesión.
En cada firewall, abra Device Management > Advanced Shell y ejecute:
cd /content
curl --insecure http://<server ip address>/airgap_pattern_update.sh -o /content/airgap_pattern_update.sh
sh /content/airgap_pattern_update.sh > /log/airgap.log 2>&1 &
ps -w | grep airgap
tail -f /log/airgap_pattern_update.log
Sustituya solo <server ip address>. El valor predeterminado WAIT consulta cada 24 horas; cámbielo solo después de documentar la carga y el intervalo resultantes. Ejecute la instalación una vez por firewall. En HA, a diferencia de la carga manual anterior, instale e inicie la automatización en Primary y Secondary.
Advertencia operativa: considere estos comandos no validados para su modelo de firewall y build de SFOS. Ejecútelos solo mediante un cambio aprobado, supervise el resultado y esté preparado para detener el proceso. Confirme el PID con ps, revise /log/airgap.log para errores de inicio y /log/airgap_pattern_update.log para actividad, y compruebe versiones, Last successful update y Success en Backup & firmware > Pattern updates. En HA, verifique ambos procesos y la salud HA.
Antes de cambiar archivos, URL o WAIT, conserve el script funcional, metadatos, detalles de carga y línea base de logs. Si falla la validación, detenga el proceso en segundo plano mediante el cambio aprobado, restaure las copias revisadas y use la carga manual mientras investiga. Un archivo antiguo no es un rollback del producto; no lance procesos duplicados ni deduzca el éxito solo de curl.
Verificar el estado de los patrones
Una operación en modo Air-Gap es tan buena como la rutina detrás de ella. Sophos suele publicar nuevos patrones semanalmente. Si el firewall no se actualiza durante mucho tiempo, el valor de IPS, Antivirus, Firmas de Aplicaciones y otras funciones de protección disminuye.
En instalaciones Air-Gap, Sophos Firewall actualiza conjuntamente las firmas IPS y de aplicaciones, aunque IPS no esté activado. Esto no sustituye la comprobación de que la suscripción correspondiente esté activa y de que la función de protección se utilice en las políticas.
Que el archivo sea aceptado no demuestra por sí solo el éxito. Con Success, Current version, Available version y Last successful update deben ser coherentes para los componentes necesarios. No use un archivo antiguo como rollback. Si SFOS rechaza el paquete, descárguelo de nuevo para SFOS 22, compruebe build, tamaño o transferencia y cárguelo sin modificar.
Control práctico:
- Versiones actuales de patrones:
Backup & firmware > Pattern updates - Última actualización exitosa:
Backup & firmware > Pattern updates - Estado de la actualización: Ready to install, Downloading, Success o Failed
- Estado de la licencia:
Administration > Licensing - Avisos de licencia y desactivación:
licensing.log
Para una revisión operativa general, consulte también Uso correcto del chequeo de salud de Sophos Firewall. Allí, Air Gap no debe entenderse como una excepción a la higiene de actualizaciones, sino como un proceso especial para la misma obligación: mantener las funciones de protección actualizadas.
Vencimiento de la licencia y ventana de incomunicado
En la sincronización normal de licencias, 90 días sin sincronización exitosa son críticos. Para las licencias Air-Gap, se aplica una ventana más larga de 180 días. Después de eso, las suscripciones de seguridad se desactivan; la Base Firewall y el Soporte Mejorado permanecen activos.
Para la operación, esto significa:
- Tras 160 días, SFOS muestra una advertencia con los 20 días restantes; prepare el nuevo archivo de licencia Air-Gap como muy tarde entonces.
- A más tardar cuando aparezcan advertencias, se debe planificar la carga.
- Después de 180 días sin una nueva licencia Air-Gap, se corre el riesgo de desactivación de suscripciones de protección.
- El tráfico puede continuar, pero sin las funciones de protección afectadas.
- El estado debe ser monitoreado a través de WebAdmin, alertas y
licensing.log.
Una sincronización correcta reinicia esta ventana de incomunicación. Después de la carga, no basta con que desaparezca la advertencia: las suscripciones previstas y sus fechas de vencimiento deben aparecer correctamente en Administration > Licensing.
licensing.log es especialmente importante en caso de problemas de licencia. Una visión general de los registros relevantes del firewall está disponible en Solución de problemas de Sophos Firewall: Servicios y registros.
Qué está limitado en entornos Air-Gap
Air Gap significa que los servicios en línea no funcionan como en un firewall normalmente conectado. Algunas funciones no son compatibles, otras pierden parte de su efectividad.
Límites típicos:
- Gestión de Sophos Fusion: la gestión central y la seguridad sincronizada no son utilizables como en entornos en línea
- DNS dinámico: requiere conexión a Internet
- NTP externo: solo funciona si hay un servidor de tiempo interno accesible
- FQDN: solo es útil con resolución DNS interna
- Ayuda en línea: no está disponible sin acceso a Internet
- Aprovisionamiento en línea de RED: requiere aprovisionamiento en línea
- Email Protection: Anti-Spam, RDNS, SPF, RBL y reputación IP no están disponibles; el análisis de malware, el enrutamiento de correo, el filtro de archivos MIME y el cifrado SPX pueden seguir funcionando
- Sophos Anti-Virus Live Protection: las consultas SXL2 Live no funcionan sin conexión en línea
- Chromebook Authentication y SMS Gateway: requieren servicios en línea y no encajan con un Air Gap clásico
- Web y categorización de URL: la categorización web, Micro Apps Discovery y CASB Lite quedan limitados a categorías y firmas disponibles localmente sin servicios en línea
- Protección contra amenazas de día cero: requiere conexión a la nube y no es adecuada para el Air Gap clásico
- Acceso de soporte: el acceso remoto de soporte no está disponible en redes aisladas
Este punto a menudo se subestima en los proyectos. Un firewall Air-Gap no puede proporcionar la misma protección basada en la nube que un firewall normalmente conectado. Por lo tanto, antes del diseño, se debe decidir qué funciones de protección son imprescindibles y cómo se compensarán las funciones en línea faltantes: servidores DNS y NTP internos, rutina manual de patrones, Syslog, documentación local y un proceso de soporte claro.
Establecer una rutina operativa
Para Air Gap se necesita un procedimiento fijo. De lo contrario, las actualizaciones de licencia y patrones solo se notarán cuando aparezca una advertencia o un módulo de protección ya no esté actualizado.
Rutina sensata:
- Semanalmente o según el riesgo interno: Verificar, descargar y aplicar el archivo de patrones
- Mensualmente: Documentar el estado de los patrones, el estado de la licencia, el estado de HA y las alertas
- A más tardar desde el día 160: preparar un nuevo archivo de licencia Air-Gap desde Sophos Fusion
- Después de cada carga: Verificar el estado de la licencia, el estado de los patrones, los módulos de protección relevantes y la sincronización de HA
- En cada ventana de firmware: Planificar conjuntamente el proceso Air-Gap, la copia de seguridad, los patrones y el rollback
Las actualizaciones de firmware siguen siendo un proceso propio. Para su ejecución, consulte Realizar actualización de firmware de Sophos Firewall, para copia de seguridad y recuperación Crear o restaurar copia de seguridad de Sophos Firewall.
Si falla una carga
Ante una licencia rechazada, compare primero system airgap show, número de serie, cuenta de Sophos Fusion, fecha de descarga y rol del nodo HA. No reintente un archivo de más de 30 días: descárguelo de nuevo desde Sophos Fusion. En HA, el Initial Primary sigue siendo el único nodo de carga; usar el otro nodo no es una solución alternativa.
Si la licencia Air Gap falla en HA activo-pasivo con SFOS 22.0 GA, importa el firmware: Sophos indica que el problema se corrigió en 22.0 MR1 (NC-169474). Para conocer el contexto de MR2 sobre SAVI/AVIRA (NC-180066) y un servicio eBPF bloqueado tras una actualización (NC-177769), consulte Sophos Firewall v22 MR2. Use la guía de actualización de firmware de Sophos Firewall para decidir si conviene actualizar antes de nuevos intentos; estos identificadores no explican todos los fallos.
Para un fallo de patrones, registre componente, versiones, hora y estado, y recopile los registros en Diagnostics > Troubleshooting logs. Para fallos de licencia, licensing.log es uno de los archivos relevantes. Si la causa sigue sin estar clara, envíe estos datos, el número de serie y el build SFOS a Sophos Support. Reiniciar un servicio o ejecutar system airgap disable sin diagnóstico oculta el estado inicial.
Errores comunes
Aclarar Air Gap solo después de la instalación
Air Gap debe aclararse antes de la adquisición e instalación. Si el firewall ya está operando de manera aislada, pero no hay una autorización Air-Gap adecuada o un archivo de licencia disponible, se genera presión innecesaria.
Tratar las actualizaciones de patrones como opcionales
Las actualizaciones de patrones no son menos importantes en entornos Air-Gap, sino que son operativamente más laboriosas. Sin una rutina, las funciones de protección se vuelven obsoletas silenciosamente.
Ignorar el rol de HA antes de cargar la licencia
En HA activo-pasivo, el Primary inicial debe ser el Primary actual correcto. De lo contrario, el estado de la licencia puede volverse confuso después de un failover o carga.
Suponer funciones en la nube
Zero-Day Protection, Gestión de Sophos Fusion, Reputación en línea, Aprovisionamiento en línea de RED o Acceso de soporte no deben ser planificados silenciosamente en diseños Air-Gap.
Manejar advertencias de licencia demasiado tarde
Las licencias Air-Gap tienen una ventana de 180 días, pero el proceso no debe comenzar el último día. La descarga, transferencia, autorización de cambios y carga requieren tiempo.
Lista de verificación
- Autorización Air-Gap aclarada con Sophos.
- Firewall reclamado en la cuenta correcta de Sophos Fusion.
- Número de serie, modelo y estado de la licencia documentados.
- Método seguro de transferencia de archivos al entorno aislado definido.
system airgap enableejecutado y documentado.- Licencia Air-Gap cargada en
Administration > Licensing. - En HA: Primary inicial, Primary actual y Preferred Primary verificados.
- Archivo de patrones descargado y cargado en
Backup & firmware > Pattern updates. - Estado de la licencia, estado de los patrones y
licensing.logverificados. - Rutina operativa para patrones, archivo de licencia, estado de HA y ventana de firmware establecida.
FAQ
¿Qué es el modo Air Gap de Sophos Firewall?
¿Cómo se activa el modo Air Gap en Sophos Firewall?
system airgap enable. Luego, aparece el área para la sincronización manual de licencias bajo Administration > Licensing.¿Cuánto tiempo es válida una licencia Air-Gap?
¿Se deben actualizar manualmente los patrones en entornos Air-Gap?
Backup & firmware > Pattern updates > Manual pattern update.