Transferir una licencia de Sophos Firewall a un dispositivo de sustitución
Cuando se sustituye un Sophos Firewall, la suscripción de pago debe pasar del número de serie anterior al nuevo firewall. En Sophos Fusion, esta operación se denomina Transfer subscriptions. Transfiere la licencia, pero no la configuración local ni el registro de Central Management.
Para una sustitución típica se sigue este orden:
- Comprobar los números de serie antiguo y nuevo, los modelos, la cuenta de Central y los roles HA.
- Guardar un backup actual, la contraseña de cifrado y el Secure Storage Master Key.
- Hacer claim del nuevo firewall en la misma cuenta de Sophos Fusion.
- En una RMA, comprobar la transferencia automática ofrecida; en caso contrario, usar Transfer subscriptions.
- Comprobar la suscripción y la fecha de caducidad en el firewall de destino y sincronizar la licencia en SFOS.
- Restaurar la configuración por separado y probar la operación productiva.
⚠️ Durante una transferencia RMA, Sophos advierte que el firewall antiguo quedará inutilizable. Por tanto, los números de serie, el backup y el plan de cambio deben ser correctos antes de confirmar. Una transferencia de licencia no es un backup de configuración.
Elegir primero la transferencia correcta
Sophos Fusion ofrece varias operaciones con nombres similares. Resuelven tareas distintas:
- Transfer subscriptions traslada licencias de pago entre dos firewalls de la misma cuenta de Central. Este artículo explica ese procedimiento.
- Transfer firewalls traslada la asignación de claim y licencia a otra cuenta de Central. Para ello se utiliza Transferir Sophos Firewall a otra cuenta de Sophos Fusion.
- Activate subscription canjea un nuevo Subscription Key. El procedimiento está descrito en Activar una clave de licencia de Sophos Firewall.
- Backup y restore transfieren la configuración de SFOS. Son independientes de la transferencia de licencia.
El número de serie vincula el hardware, el claim y el estado de licencia. Antes de cada paso se deben documentar claramente los números de serie de ambos firewalls. El nombre mostrado o la ubicación no bastan como control si los dispositivos son similares.
Incluso sin HA, una licencia de pago ya asignada al número de serie de un firewall incorrecto puede requerir una transferencia al número de serie previsto.
Requisitos previos a la transferencia
La operación se realiza en la cuenta de Sophos Fusion Admin en la que se ha hecho claim del firewall de origen. La cuenta de administrador utilizada debe poder ver Licensing > Firewall licenses y la acción de transferencia. Antes de una transferencia manual hay que hacer claim del firewall de destino en esa misma cuenta de Central. Si los dispositivos están en cuentas distintas o solo cambia el propietario, se debe usar Transfer firewalls y no una transferencia de suscripción.
Sophos especifica tres límites fijos para una transferencia manual de suscripciones: los firewalls deben ser del mismo modelo o de uno que Sophos acepte como equivalente, las Evaluation Subscriptions no se pueden transferir y los dispositivos Hardware as a Service están excluidos. En Central se anotan primero Features, Subscription, License ID y Expiry del origen. En el número de serie de destino se comprueban el claim, el modelo y las suscripciones de pago que ya existan.
Si el destino no aparece en Transfer to o no está clara la equivalencia de los modelos, no se debe experimentar con otro número de serie ni con una segunda cuenta. Primero hay que cotejar los documentos de licencia, ambos números de serie y el pedido RMA o de sustitución con el partner de Sophos o con Support.
La migración técnica se prepara en paralelo. Esto incluye un backup de Sophos Firewall y una prueba de restore actuales, los certificados necesarios, las credenciales WAN, acceso local a ambos dispositivos, una ventana de mantenimiento y un plan de retorno para el cableado y la configuración. El firewall de destino necesita acceso a Internet para obtener y sincronizar la licencia. En HA hay que identificar Initial Primary, Primary actual y Auxiliary antes del paso de licencia.
Fijar el momento y prever la interrupción
Transfer subscriptions traslada la autorización de pago al número de serie de destino. Por eso solo se debe ejecutar cuando el firewall de destino esté preparado y pueda comprobarse inmediatamente después. Claim, transferencia de licencia, restore y cambio de cables son pasos independientes; una transferencia correcta en el portal no cambia la ruta del tráfico al dispositivo de sustitución.
La transferencia de Central no incluye ningún reinicio documentado. Aun así, el cambio completo puede causar una interrupción por el restore, una asignación de puertos diferente, el cambio de WAN o la reconfiguración de HA. Sophos advierte expresamente de downtime al restaurar HA active-passive después de una RMA. La ventana de mantenimiento debe cubrir toda la sustitución del dispositivo, no solo la operación del portal.
Transferir manualmente la suscripción al firewall de destino
Este procedimiento es adecuado para una sustitución normal de hardware o cuando no se ofrece la transferencia RMA automática. Si se cumplen los requisitos anteriores, el mismo procedimiento manual también sirve para corregir esa asignación errónea sin HA: el origen es el firewall al que se asignó la licencia por error; el destino es el firewall previsto.
- Abrir el icono de perfil en Sophos Fusion.
- Ir a Licensing > Firewall licenses.
- Buscar el firewall de origen por su número de serie y desplegar su fila de detalles.
- Comparar Features, Subscription, License ID y Expiry con el resultado previsto.
- Seleccionar Transfer subscriptions.
- Si es necesario, activar la opción para mostrar también firewalls que ya tienen licencias de pago.
- En Transfer to, seleccionar el firewall de destino mediante su número de serie previsto. Antes de continuar, cotejar de nuevo origen y destino con el runbook.
- Confirmar con Finish. Si las suscripciones se solapan, Central muestra un diálogo de confirmación adicional.
- Volver a buscar el firewall de destino, desplegar sus detalles y comprobar Features, Subscription, License ID y Expiry.
Que el firewall de destino ya tenga una licencia no es motivo para confirmar a ciegas el diálogo de solapamiento. Primero debe estar claro qué duraciones y módulos se esperan después de la transferencia. Si los datos son contradictorios, se detiene el proceso y se aclara la asignación de licencia.
Hacer claim de un equipo RMA y comprobar la transferencia
En una RMA reconocida por Sophos, la transferencia de licencia puede ofrecerse durante el claim del dispositivo de sustitución. En Sophos Fusion se abre Licensing > Firewall licenses, se selecciona Claim firewall, se introduce el nuevo número de serie y se hace clic en Validate. El diálogo advierte que la licencia se transferirá al equipo de sustitución y que el firewall antiguo ya no se podrá utilizar. Solo después de comprobar ambos números de serie se confirma la transferencia y se ejecuta Claim firewall.
El diálogo automático solo aparece si Central reconoce el caso RMA correspondiente. Según la ayuda de SFOS 22, la transferencia automática puede no producirse si los registrantes no coinciden, un número de serie se registró incorrectamente en el caso RMA, el dispositivo de sustitución no es del mismo modelo o el dispositivo defectuoso no estaba registrado. En ese caso, primero se hace claim del sustituto y después se ejecuta de forma controlada la transferencia manual de suscripciones.
Una vez completada la transferencia RMA, el dispositivo defectuoso se elimina del registro. Hay que comprobar este estado y los detalles de licencia del firewall de sustitución antes de devolverlo. Sophos exige normalmente la devolución dentro de los 15 días siguientes a la recepción del sustituto; si la devolución es tardía o incompleta, Sophos puede suspender la transferencia de la suscripción o cobrar costes. Antes de devolver el equipo se retiran los SFP, módulos Flexi Port, kits de rack, fuentes de alimentación y cables. El flujo completo de hardware con diagnóstico, caso de Support, restore y devolución se describe en Preparar un defecto de hardware Sophos, RMA y sustitución.
Aplicar una licencia de pago a un firewall virtual de prueba existente
Sophos documenta un procedimiento especial para un firewall virtual con número de serie Trial. Se hace claim del firewall recién adquirido con su nuevo número de serie en la misma cuenta de Central. Después se transfieren las suscripciones de pago desde ese nuevo número de serie al firewall virtual existente con el número de serie Trial.
Esto no transfiere la Evaluation Subscription a otro dispositivo. La suscripción de pago pasa a la VM existente y el nuevo número de serie utilizado para el claim se elimina durante la operación. Por tanto, no es necesario reinstalar el firewall virtual. Los números de serie de origen y destino deben comprobarse con especial cuidado antes de confirmar.
Asignar correctamente la licencia HA
En HA active-passive, las licencias pertenecen al Initial Primary, según Sophos. Si se asignaron por error al Auxiliary, el procedimiento documentado exige desactivar HA en el Primary, transferir en Central las suscripciones del Auxiliary al Primary y volver a configurar HA. Es un cambio HA planificado, no una transferencia normal en línea. El nombre mostrado Primary no basta porque el rol actual puede cambiar después de un failover.
En una RMA active-passive, el sustituto y el nodo sano deben tener el mismo build de firmware antes de reconstruir HA; primero se comprueban modelo, revisión e Initial Primary. Sophos advierte de una interrupción durante reimage, recableado y reconfiguración de HA. Active-active y active-passive tienen además requisitos de licencia distintos. Se sigue el procedimiento adecuado en Variantes y licencias HA de Sophos Firewall y no se usa una transferencia para reparar un estado HA dudoso.
Validar la licencia y el dispositivo de sustitución
Después de la transferencia, se comparan en Sophos Fusion Features, Subscription, License ID y Expiry del número de serie de destino con los valores anotados antes. En el firewall se revisa el estado de licencia en Administration > Licensing y, si es necesario, se ejecuta Synchronize. Número de serie, modelo, módulos y duraciones deben coincidir con el plan, y los módulos necesarios deben aparecer como Subscribed.
A continuación se realiza la aceptación técnica por separado de la comprobación de licencia:
- Restaurar el backup en el firmware y modelo de destino previstos.
- Comprobar interfaces, zonas, routing, DNS, NAT, reglas firewall y conexiones VPN.
- Comprobar por separado Central Management y Reporting; un claim o una transferencia de licencia no vuelven a registrar automáticamente estos servicios.
- Esperar la sincronización de patterns y licencia y verificar los módulos de protección con una prueba controlada.
- En una RMA, confirmar que el firewall defectuoso se ha eliminado del registro.
Una fecha de caducidad visible en Central no demuestra que el tráfico funcione. A la inversa, una indicación inicialmente desactualizada en SFOS no significa automáticamente que la transferencia haya fallado. Solo la sincronización, los detalles de licencia y una prueba funcional real proporcionan en conjunto una aceptación fiable.
Retorno y escalado
Antes del cambio de cables, el retorno técnico es el backup protegido junto con el cableado anterior documentado y el acceso local. Sophos no documenta un botón de deshacer transaccional ni garantiza una transferencia inversa para Transfer subscriptions. Por tanto, no se debe confundir el retorno de configuración con una acción de licencia reversible.
Si una sustitución normal falla después de la transferencia, se deja intacto el dispositivo antiguo hasta que el partner o Sophos Support aclaren la asignación de la licencia; no se inicia otra transferencia por tanteo. En una RMA confirmada, el dispositivo antiguo queda inutilizable y eliminado del registro tras la transferencia, por lo que no es un destino para revertir la licencia. Para el escalado se facilitan la cuenta de Central, el caso RMA o de Support, ambos números de serie, modelos y revisiones, los detalles de licencia anteriores y actuales y la hora exacta de la transferencia.
Cuando la transferencia de licencia no funciona
El firewall de destino no aparece en la lista
Primero se comprueba si se ha hecho claim del nuevo firewall en la misma cuenta de Central. Después se revisan modelo, número de serie, estado de evaluación y estado HWaaS. Una combinación de modelos ausente o dudosa no se elude utilizando otro dispositivo como destino intermedio.
No aparece la transferencia RMA automática
Se comparan el número de RMA y los números de serie antiguo y nuevo con el caso de Support. Si registrante, modelo o registro no coinciden con el caso, puede ser necesaria una transferencia manual. El firewall antiguo no se devuelve hasta haber aclarado claim, detalles de licencia y eliminación del registro.
Central muestra la licencia, pero SFOS no
Primero se ejecuta Synchronize en Administration > Licensing. Si el estado sigue siendo incorrecto, se comprueban acceso a Internet, DNS, hora del sistema y licensing.log. El procedimiento detallado está en Activar y sincronizar licencias de Sophos Firewall.
Falta la configuración en el dispositivo de sustitución
No es un error de transferencia de licencia. La configuración debe transferirse por separado mediante backup y restore o como parte de una migración planificada. La recuperación se detiene si no se dispone de un backup compatible, la contraseña y, cuando corresponda, el Secure Storage Master Key.