Exportar e importar selectivamente la configuración de Sophos Firewall
En Backup and firmware > Import export, Sophos Firewall puede exportar la configuración completa o una parte seleccionada. El export se puede revisar en un sistema de administración protegido, modificar de forma controlada e importar de nuevo como archivo .tar. Esto resulta útil para cambios de objetos claramente delimitados, migraciones y modificaciones masivas documentadas.
Sin embargo, un import no es un restore. No sustituye toda la configuración actual, sino que añade ajustes nuevos y sobrescribe los ajustes coincidentes del paquete importado. Los ajustes no incluidos permanecen. Por tanto, antes de cada importación en producción se necesita un backup completo de la firewall con su contraseña y SSMK, una vía de recuperación para la gestión y un plan de pruebas.
⚠️ Importante:
Entities.xmlpuede contener contraseñas, secrets, usuarios, objetos de red, reglas y otros datos sensibles. Procesar los archivos solo en un sistema de administración fiable, no distribuirlos mediante almacenamiento cloud o mensajería sin control y archivarlos o eliminarlos de forma protegida después del cambio.
Realizar una importación selectiva en diez pasos
- Documentar el objetivo, los tipos de objeto afectados y los cambios esperados.
- Crear un backup completo para restore y comprobar la contraseña y Secure Storage Master Key.
- Registrar firmware de destino, versión de patterns, plataforma, número de puertos y compatibilidad del modelo.
- Ir a Backup and firmware > Import export y seleccionar Export selective configuration.
- Seleccionar únicamente los tipos de configuración necesarios e incluir conscientemente las dependencias.
- Guardar de forma protegida el archivo
.tarexportado y conservarlo sin cambios como referencia. - Extraer el paquete, revisar
Entities.xmly modificar solo los campos planificados. - Volver a empaquetar
Entities.xmly los archivos auxiliares existentes, sin cambiar sus nombres, como.tar. - Importar el paquete durante una ventana de mantenimiento e introducir el SSMK si hay información sensible.
- Comprobar objetos, políticas dependientes, Firewall Rule ID esperada, logs y tráfico real.
Si la importación muestra un alcance inesperado, falta una dependencia o la compatibilidad de la plataforma de destino no está clara, no se importa en producción. El paquete exportado sin cambios sirve para comparar y el backup completo como vía de recuperación.
No confundir import/export con un backup
Un backup completo representa la firewall como paquete de recuperación. Durante un restore sustituye la configuración actual, activa la dirección de gestión incluida en el backup y reinicia la firewall. El área de import/export trabaja, en cambio, con objetos de configuración:
- Los ajustes nuevos del paquete se añaden.
- Los ajustes existentes que coinciden se actualizan con los valores importados.
- Los ajustes no incluidos en el paquete permanecen sin cambios.
- Por tanto, una importación selectiva no elimina automáticamente objetos antiguos ni valores anteriores fuera del objeto importado.
- Una importación correcta no demuestra que existan todas las dependencias ni que funcione la ruta del tráfico.
Para sustitución de hardware, reimage, recuperación completa o un cambio importante de modelo, backup y restore sigue siendo el flujo principal. Import/export encaja cuando el alcance está claramente limitado, se entienden las dependencias y el efecto se puede validar individualmente.
Preparar el export
Definir alcance y dependencias
En Export selective configuration se seleccionan los tipos de configuración necesarios. Include dependent entity incluye objetos dependientes. La opción es útil, pero no sustituye la revisión del contenido.
Un ejemplo es una regla de firewall que hace referencia a hosts, servicios, un schedule, una Web Policy u objetos NAT. Si solo se exporta la regla, pueden faltar dependencias en la firewall de destino o apuntar a objetos con nombres diferentes. Antes del export se documenta:
- qué objeto principal se debe modificar o transferir;
- qué hosts, redes, servicios, grupos, perfiles y políticas dependen de él;
- qué objetos con el mismo nombre ya existen en el destino;
- qué flujos productivos pueden verse afectados tras la importación;
- cómo se restablecerá el estado anterior.
Hay una excepción documentada para configuraciones RED: REDDevice no exporta automáticamente la configuración de servidor DHCP necesaria, aunque esté activado Include dependent entity. Se debe seleccionar además DHCPServer o recrear de forma controlada el servidor DHCP después del import.
Comprobar versión y plataforma de destino
Sophos permite importar en la misma versión de firmware o en una posterior. La versión de patterns de la firewall de destino también debe ser igual o posterior. Si es más antigua, primero se actualizan los patterns y después se vuelve a planificar la importación.
Las configuraciones selectivas solo se pueden transferir de un modelo inferior al mismo modelo o a uno superior compatible. El destino necesita al menos el mismo número de puertos Ethernet. Si difieren los nombres de puertos o las funciones de plataforma, la asignación debe aclararse antes. Para estas migraciones, el Backup Restore Assistant suele ser más adecuado que una modificación XML manual.
Los modelos wireless tienen límites adicionales para LocalWiFi, bandas de frecuencia, SSID, Security Modes antiguos, TKIP y asignaciones a bridges. Un import parcial correcto no significa que se haya transferido toda la configuración wireless. La configuración de destino se revisa objeto por objeto.
Clasificar SSMK e información sensible
El Secure Storage Master Key no se introduce durante el export. Sin embargo, es decisivo en el import posterior si el paquete contiene contraseñas, secrets, claves o configuraciones dependientes.
- En otra firewall, o después de Factory Reset o reimage, se debe introducir el SSMK correspondiente al export.
- Sin el SSMK correcto, SFOS puede importar el resto, pero se pierden la información sensible y las configuraciones dependientes.
- Si el export no contiene información sensible, no se necesita SSMK.
- Por tanto, una importación sin mensaje de error no demuestra que se hayan transferido todos los secrets y dependencias.
El SSMK no se guarda con el archivo exportado. Export, backup completo, contraseña del backup y SSMK se protegen por separado, pero se asignan de forma inequívoca a la misma firewall y al mismo periodo para la recuperación.
Revisar y adaptar el paquete exportado de forma segura
Entender el contenido del paquete
Tras el export hay disponible un archivo .tar. Un paquete sin información sensible puede contener solo Entities.xml. En configuraciones sensibles contiene además:
hashFile.jsonpropertyfile
Extraer el paquete en un directorio de trabajo independiente:
tar -xvf <archivo-exportado>.tar
No cambiar el nombre de Entities.xml. Si existen hashFile.json y propertyfile, conservar también estos archivos e incluirlos de nuevo. Un export de archivos no es un formato adecuado para operaciones globales de buscar y reemplazar sin control.
Preparar cambios de forma trazable
Para informes, comparaciones y una preparación estructurada, Sophos Firewall Config Studio puede analizar Entities.xml localmente en el navegador. También aquí se aplica lo mismo: revisar la configuración generada antes de importarla. Interfaces, zonas, NAT, VPN, Device Access, Authentication, certificados y HA requieren especialmente una validación propia.
Antes de una modificación manual, copiar el Entities.xml sin cambios. Después, cambiar solo los valores planificados y revisar el diff respecto al original. No reconstruir por intuición nombres de elementos, IDs, referencias ni nombres de archivo. Si el significado de un campo no está claro, el proceso termina antes del import.
Volver a empaquetar los archivos como TAR:
tar -cvf <archivo-importado>.tar Entities.xml hashFile.json propertyfile
Si el export original solo contenía Entities.xml, empaquetar únicamente ese archivo. No inventar archivos auxiliares vacíos ni tomarlos de otro export.
Importar la configuración
- Mantener abierta una sesión Full Admin existente y una vía de gestión alternativa.
- Confirmar ventana de mantenimiento, archivo de backup, contraseña, SSMK y decisión de rollback.
- Abrir Backup and firmware > Import export.
- En Import file, seleccionar exclusivamente el paquete
.tarpreparado. - Iniciar Import e introducir el SSMK correcto cuando SFOS lo solicite.
- Documentar por completo el éxito, las advertencias y los objetos rechazados.
- Antes de otras importaciones, validar primero el efecto de este paquete.
Para un cambio, varios paquetes pequeños y separados lógicamente suelen ser más seguros que un import grande e inespecífico. Hacen más comprensibles el alcance del error, las dependencias y la vía de recuperación. Es una decisión operativa, no una garantía de que se puedan importar objetos arbitrarios de forma independiente.
Para automatización recurrente en SFOS 22.0 MR2 o posterior, se utiliza el flujo separado exportar e importar configuración mediante la API de Sophos Central. El import local en WebAdmin sigue siendo relevante para cambios manuales concretos y una comprobación independiente.
Validar completamente la importación
La validación empieza en el objeto y termina en la ruta de tráfico real:
- Abrir en WebAdmin los objetos importados y sus valores.
- Comprobar hosts, servicios, grupos, perfiles y políticas dependientes.
- Para contraseñas, secrets o claves, probar la función y no solo la fila visible del objeto.
- Abrir la regla de firewall, NAT, web, VPN o Authentication afectada y comprobar orden y referencias.
- Realizar una prueba positiva y otra negativa controladas.
- Comparar en Log Viewer Firewall Rule ID, Action, usuario, Source, Destination y Service esperados.
- En HA, comprobar por separado el estado del clúster y el funcionamiento tras un cambio de rol planificado; no presuponer continuidad de las sesiones.
- Documentar Audit Trail, hora, archivo de import, resultado de pruebas y decisión de rollback.
Para validar políticas en varias capas ayuda probar sistemáticamente reglas de firewall. En errores de import pueden ser relevantes apiparser.log, validation.log, validationError.log, applog.log y el log del servicio correspondiente. Servicios y logs de Sophos Firewall muestra la asignación.
Delimitar errores típicos de forma segura
El import informa de una versión incompatible
Comparar firmware activo, versión del export y estado de patterns en ambas firewalls. No intentar adaptar una firewall de destino más antigua mediante cambios XML manuales. Primero establecer un firmware y un estado de patterns soportados o replantear la ruta de migración.
Faltan objetos pese a una importación correcta
Comprobar si se utilizó Include dependent entity y qué dependencias tiene realmente el tipo de objeto. Para RED, comprobar también DHCPServer. No ocultar dependencias ausentes mediante objetos de sustitución amplios o Any.
Faltan usuarios, OTP o secrets
Los usuarios autenticados externamente que aparecieron localmente de forma automática al iniciar sesión no se exportan como los usuarios creados manualmente. Para MFA, OTPSettings exporta los ajustes; OTPTokens solo contiene tokens emitidos para usuarios locales creados manualmente. Comprobar también SSMK y destino del import.
Si falta información sensible, no colocar simplemente un secret nuevo sobre el objeto existente. Primero determinar si la causa es un SSMK incorrecto, un export sin protección SSMK o una identidad externa no exportable. Después, probar el efecto de usuarios y grupos con un inicio de sesión nuevo. El ciclo de vida de las cuentas se describe en Crear y gestionar usuarios locales.
Se rechaza el archivo TAR
Comprobar nombres y contenido del paquete. SFOS espera un archivo .tar; Entities.xml no se puede renombrar. Los archivos existentes hashFile.json y propertyfile deben proceder del mismo export. No cambiar simplemente la extensión de un ZIP a .tar.
El import fue correcto, pero el tráfico no funciona
Comprobar referencia de objeto, zonas, orden de reglas, NAT, routing, contexto de usuario/grupo y Firewall Rule ID esperada. Un estado verde de import solo confirma el proceso de configuración, no su efecto funcional.
Rollback y checklist
Una importación selectiva no tiene un botón universal para deshacer. En cambios de objetos pequeños y completamente documentados se pueden restaurar de forma controlada los valores anteriores. Si el alcance o las dependencias no están claros, se utiliza la ruta de restore completa preparada.
Antes de finalizar deben cumplirse todos estos puntos:
- backup completo, contraseña y SSMK están disponibles;
- paquete exportado sin cambios y versión editada están archivados por separado;
- versión de destino, patterns y compatibilidad de modelo están confirmados;
- solo se importaron los objetos y dependencias necesarios;
- se analizaron advertencias y objetos parciales fallidos;
- se probaron en la práctica secrets y funciones dependientes;
- el tráfico positivo y negativo de producción alcanza la regla esperada;
- logs y Audit Trail corresponden al cambio;
- en HA se comprobó el estado de ambos nodos;
- las copias de trabajo no quedan sin protección en el sistema de administración.