Transferir una licencia de Sophos Firewall a un dispositivo de sustitución
Cuando se sustituye un Sophos Firewall, la suscripción de pago debe pasar del número de serie anterior al nuevo firewall. En Sophos Central, esta operación se denomina Transfer subscriptions. Transfiere la licencia, pero no la configuración local ni el registro de Central Management.
Para una sustitución típica se sigue este orden:
- Comprobar los números de serie antiguo y nuevo, los modelos, la cuenta de Central y los roles HA.
- Guardar un backup actual, la contraseña de cifrado y el Secure Storage Master Key.
- Hacer claim del nuevo firewall en la misma cuenta de Sophos Central.
- En una RMA, comprobar la transferencia automática ofrecida; en caso contrario, usar Transfer subscriptions.
- Comprobar la suscripción y la fecha de caducidad en el firewall de destino y sincronizar la licencia en SFOS.
- Restaurar la configuración por separado y probar la operación productiva.
⚠️ Durante una transferencia RMA, Sophos advierte que el firewall antiguo quedará inutilizable. Por tanto, los números de serie, el backup y la vía de recuperación deben ser correctos antes de confirmar. Una transferencia de licencia no es un backup de configuración.
Elegir primero la transferencia correcta
Sophos Central ofrece varias operaciones con nombres similares. Resuelven tareas distintas:
- Transfer subscriptions traslada licencias de pago entre dos firewalls de la misma cuenta de Central. Este artículo explica ese procedimiento.
- Transfer firewalls traslada la asignación de claim y licencia a otra cuenta de Central. Para ello se utiliza Transferir Sophos Firewall a otra cuenta de Sophos Central.
- Activate subscription canjea un nuevo Subscription Key. El procedimiento está descrito en Activar una clave de licencia de Sophos Firewall.
- Backup y restore transfieren la configuración de SFOS. Son independientes de la transferencia de licencia.
El número de serie vincula el hardware, el claim y el estado de licencia. Antes de cada paso se deben documentar claramente los números de serie de ambos firewalls. El nombre mostrado o la ubicación no bastan como control si los dispositivos son similares.
Requisitos previos a la transferencia
Primero hay que hacer claim del firewall de destino en la misma cuenta de Sophos Central. Sophos especifica además tres límites fijos para una transferencia manual de suscripciones: los firewalls deben ser del mismo modelo o de uno que Sophos acepte como equivalente, las Evaluation Subscriptions no se pueden transferir y los dispositivos Hardware as a Service están excluidos.
Si el destino no aparece en Transfer to o no está clara la equivalencia de los modelos, no se debe experimentar con otro número de serie ni con una segunda cuenta. Primero hay que cotejar los documentos de licencia, ambos números de serie y el pedido RMA o de sustitución con el partner de Sophos o con Support.
La migración técnica se prepara en paralelo. Esto incluye un backup de Sophos Firewall y una prueba de restore actuales, los certificados necesarios, las credenciales WAN, una ventana de mantenimiento y un plan de retorno. En HA hay que identificar Initial Primary, Primary actual y Auxiliary antes del paso de licencia.
Transferir manualmente la suscripción al firewall de destino
Este procedimiento es adecuado para una sustitución normal de hardware o cuando no se ofrece la transferencia RMA automática:
- Abrir el icono de perfil en Sophos Central.
- Ir a Licensing > Firewall licenses.
- Buscar el firewall de origen por su número de serie y desplegar su fila de detalles.
- Seleccionar Transfer subscriptions.
- Si es necesario, activar la opción para mostrar también firewalls que ya tienen licencias de pago.
- En Transfer to, seleccionar el firewall de destino mediante su nuevo número de serie.
- Confirmar con Finish. Si las suscripciones se solapan, Central muestra un diálogo de confirmación adicional.
- Volver a buscar el firewall de destino, desplegar sus detalles y comprobar la suscripción y la duración.
Que el firewall de destino ya tenga una licencia no es motivo para confirmar a ciegas el diálogo de solapamiento. Primero debe estar claro qué duraciones y módulos se esperan después de la transferencia. Si los datos son contradictorios, se detiene el proceso y se aclara la asignación de licencia.
Hacer claim de un equipo RMA y comprobar la transferencia
En una RMA reconocida por Sophos, la transferencia de licencia puede ofrecerse durante el claim del dispositivo de sustitución. En Sophos Central se abre Licensing > Firewall licenses, se selecciona Claim firewall, se introduce el nuevo número de serie y se hace clic en Validate. El diálogo advierte que la licencia se transferirá al equipo de sustitución y que el firewall antiguo ya no se podrá utilizar. Solo después de comprobar ambos números de serie se confirma la transferencia y se ejecuta Claim firewall.
El diálogo automático solo aparece si Central reconoce el caso RMA correspondiente. Según la ayuda de SFOS 22, la transferencia automática puede no producirse si los registrantes no coinciden, un número de serie se registró incorrectamente en el caso RMA, el dispositivo de sustitución no es del mismo modelo o el dispositivo defectuoso no estaba registrado. En ese caso, primero se hace claim del sustituto y después se ejecuta de forma controlada la transferencia manual de suscripciones.
Una vez completada la transferencia RMA, el dispositivo defectuoso se elimina del registro. Hay que comprobar este estado y los detalles de licencia del firewall de sustitución antes de devolverlo. El flujo completo de hardware con diagnóstico, caso de Support, restore y devolución se describe en Preparar un defecto de hardware Sophos, RMA y sustitución.
Aplicar una licencia de pago a un firewall virtual de prueba existente
Sophos documenta un procedimiento especial para un firewall virtual con número de serie Trial. Se hace claim del firewall recién adquirido con su nuevo número de serie en la misma cuenta de Central. Después se transfieren las suscripciones de pago desde ese nuevo número de serie al firewall virtual existente con el número de serie Trial.
Esto no transfiere la Evaluation Subscription a otro dispositivo. La suscripción de pago pasa a la VM existente y el nuevo número de serie utilizado para el claim se elimina durante la operación. Por tanto, no es necesario reinstalar el firewall virtual. Los números de serie de origen y destino deben comprobarse con especial cuidado antes de confirmar.
Asignar correctamente la licencia HA
En HA active-passive, las licencias pertenecen al Initial Primary, según Sophos. Si se asignaron por error al Auxiliary, deben transferirse al Initial Primary. El nombre mostrado Primary no basta porque el rol actual puede cambiar después de un failover.
Active-active y active-passive tienen requisitos de licencia distintos. Primero se comparan números de serie, Initial Primary, estado actual y modelo de licencia con Variantes y licencias HA de Sophos Firewall. No se utiliza una transferencia para intentar reparar un estado HA que no esté claro.
Validar la licencia y el dispositivo de sustitución
Después de la transferencia, se comprueban en Sophos Central las suscripciones y duraciones esperadas bajo el número de serie de destino. En el firewall se revisa el estado de licencia en Administration > Licensing y, si es necesario, se ejecuta Synchronize. Los módulos requeridos deben aparecer activos o como Subscribed.
A continuación se realiza la aceptación técnica por separado de la comprobación de licencia:
- Restaurar el backup en el firmware y modelo de destino previstos.
- Comprobar interfaces, zonas, routing, DNS, NAT, reglas firewall y conexiones VPN.
- Comprobar por separado Central Management y Reporting; un claim o una transferencia de licencia no vuelven a registrar automáticamente estos servicios.
- Esperar la sincronización de patterns y licencia y verificar los módulos de protección con una prueba controlada.
- En una RMA, confirmar que el firewall defectuoso se ha eliminado del registro.
Una fecha de caducidad visible en Central no demuestra que el tráfico funcione. A la inversa, una indicación inicialmente desactualizada en SFOS no significa automáticamente que la transferencia haya fallado. Solo la sincronización, los detalles de licencia y una prueba funcional real proporcionan en conjunto una aceptación fiable.
Cuando la transferencia de licencia no funciona
El firewall de destino no aparece en la lista
Primero se comprueba si se ha hecho claim del nuevo firewall en la misma cuenta de Central. Después se revisan modelo, número de serie, estado de evaluación y estado HWaaS. Una combinación de modelos ausente o dudosa no se elude mediante una transferencia intermedia inventada.
No aparece la transferencia RMA automática
Se comparan el número de RMA y los números de serie antiguo y nuevo con el caso de Support. Si registrante, modelo o registro no coinciden con el caso, puede ser necesaria una transferencia manual. El firewall antiguo no se devuelve hasta haber aclarado claim, detalles de licencia y eliminación del registro.
Central muestra la licencia, pero SFOS no
Primero se ejecuta Synchronize en Administration > Licensing. Si el estado sigue siendo incorrecto, se comprueban acceso a Internet, DNS, hora del sistema y licensing.log. El procedimiento detallado está en Activar y sincronizar licencias de Sophos Firewall.
Falta la configuración en el dispositivo de sustitución
No es un error de transferencia de licencia. La configuración debe transferirse por separado mediante backup y restore o como parte de una migración planificada. La recuperación se detiene si no se dispone de un backup compatible, la contraseña y, cuando corresponda, el Secure Storage Master Key.