Ir al contenido
Avanet

Configurar y comprobar los patrones de Sophos Firewall

En Backup & firmware > Pattern updates se controlan las actualizaciones de patrones en curso de Sophos Firewall. En un firewall online normal debe estar activado Auto update. A continuación, se selecciona el Interval deseado y se comprueba en la lista si los patrones de firmas, motores y clientes instalados automáticamente muestran una marca de tiempo actual y el estado Success.

Update pattern now inicia, cuando sea necesario, una descarga inmediata de estos patrones. Esto no instala el firmware de APX y RED: como estas actualizaciones reinician los dispositivos, requieren pulsar Install de forma consciente y deben realizarse en una ventana de mantenimiento.

Qué actualiza una actualización de patrones

Los patrones son paquetes de datos y software sustituibles para componentes concretos. Entre ellos se encuentran, por ejemplo, las firmas de antivirus, IPS y aplicaciones, los motores, los clientes y el firmware para puntos de acceso APX y dispositivos RED administrados. De este modo se pueden incorporar nuevas detecciones sin tener que cambiar cada vez todo el firmware SFOS.

Por tanto, una actualización de patrones no es lo mismo que una actualización de firmware SFOS. El firmware SFOS actualiza el sistema operativo del firewall y puede incluir funciones nuevas o correcciones de errores fundamentales. Los patrones se actualizan de forma independiente y por componentes. Los hotfixes también disponen de una vía de actualización propia.

Para el administrador no solo es importante que Auto update esté activado. Lo decisivo es si la última descarga se ha completado correctamente y los componentes esperados muestran una versión actual. De lo contrario, una automatización activada puede ocultar fácilmente un error persistente de descarga o de licencia.

Configurar las actualizaciones automáticas de patrones

  1. Abrir Backup & firmware > Pattern updates.
  2. Activar Auto update.
  3. En Interval, seleccionar con qué frecuencia debe buscar nuevos patrones el firewall.
  4. Comprobar en la lista Current version, Available version, Last successful update y Update status.
  5. Si se necesita una comprobación inmediata, pulsar Update pattern now y esperar hasta que los patrones instalados automáticamente muestren el nuevo estado.

El intervalo solo determina con qué frecuencia busca el firewall un paquete disponible; no hace que Sophos publique nuevos patrones antes. Si no existe una necesidad operativa especial, se puede mantener la configuración predeterminada ofrecida. Por tanto, un intervalo más corto no significa automáticamente una protección más rápida.

Sophos proporciona la automatización de forma predeterminada. Aun así, merece la pena revisar brevemente la vista general: una marca de tiempo repentinamente antigua puede indicar un error de descarga, licencia o componente, aunque el firewall siga procesando el tráfico de Internet.

Los estados significan lo siguiente:

  • Ready to install: El paquete está disponible y espera una instalación manual. En el caso del firmware de APX y RED, este es el estado seguro normal antes de la ventana de mantenimiento.
  • Downloading: El firewall está descargando el patrón. Durante este proceso no se debe reiniciar en paralelo ni activar una segunda vía de actualización.
  • Success: El último proceso de actualización se ha completado correctamente.
  • Failed: La descarga o la instalación ha fallado. Deben comprobarse la marca de tiempo, el componente afectado y los logs correspondientes.

Un único Success en un componente no confirma automáticamente todas las demás filas. Por eso deben revisarse por separado los patrones relevantes para la seguridad y el firmware de APX y RED.

Instalar conscientemente el firmware de APX y RED

El firmware de los puntos de acceso APX y dispositivos RED administrados por el firewall también aparece como patrón. El firewall lo descarga, pero no lo instala automáticamente. Es intencionado: el APX o RED se reinicia después de la instalación, las conexiones activas se interrumpen y solo se restablecen tras la actualización.

Antes de pulsar Install, se deben comprobar los dispositivos APX y RED afectados, su ubicación y una ventana de mantenimiento adecuada. En una sede RED remota también debe quedar claro cuánto tiempo se puede tolerar una breve interrupción de la conexión y quién está localizable en la sede si el dispositivo no vuelve a conectarse.

En Wireless, este proceso solo afecta a los modelos APX administrados realmente por el firewall. Los puntos de acceso AP6 no se administran mediante SFOS ni sus actualizaciones de patrones; su firmware se mantiene fuera del firewall a través de Sophos Central o de la interfaz local del AP6. La distinción entre modelos y la recomendación actual se explican en Configurar una red Wi-Fi en Sophos Firewall. Para los dispositivos RED, Configurar Sophos RED muestra la configuración completa de la sede.

Por qué pueden faltar las firmas IPS

Las firmas de aplicaciones en las actualizaciones de patrones no dependen de una licencia de Network Protection ni de que IPS esté activado. Sin embargo, en un firewall online las firmas IPS solo se actualizan si se cumplen ambos requisitos:

  • Existe una suscripción activa de Network Protection o una licencia Trial.
  • IPS está activado en Protect > Intrusion prevention > IPS policies.

Si falta uno de estos requisitos, la actualización de patrones puede parecer correcta aunque solo se actualicen las firmas de aplicaciones. No es una contradicción, sino el comportamiento documentado de licencia y funcionamiento. Por eso deben comprobarse conjuntamente el estado de la licencia, el IPS activado y las reglas asignadas. La configuración completa se explica en Configurar IPS Protection en Sophos Firewall.

Los firewalls Air Gap con licencia son una excepción: las firmas IPS y de aplicaciones se actualizan mediante el proceso offline previsto incluso con IPS desactivado. Este modo de funcionamiento especial se describe por separado en Licencias Air Gap y actualizaciones de patrones.

Delimitar actualizaciones de patrones fallidas

Si aparece Failed, no se reinicia inmediatamente un servicio. Primero se documentan el componente afectado, las versiones actual y disponible, la hora del último proceso correcto y el build del firmware. Después, el diagnóstico avanza desde el proceso de actualización general hasta el módulo de protección afectado.

  1. Comprobar si el firewall dispone de acceso general a Internet y puede llegar a los servicios de Sophos.
  2. Verificar si la fecha, la hora y la sincronización NTP, así como la resolución DNS, son plausibles.
  3. Activar Update pattern now exactamente una vez y observar el estado hasta obtener un resultado.
  4. Guardar los logs correspondientes antes de que un reinicio u otro intento de reparación desplace indicios anteriores.
  5. Decidir a partir del error concreto si están afectados la licencia, la conexión, el archivo de patrones, la versión de firmware o un servicio concreto.

En builds anteriores de SFOS 22 resulta especialmente útil comparar versiones: con SFOS 22.0 MR2 Build 546, Sophos corrigió un error por el que fallaban las actualizaciones de patrones SAVI y AVIRA y se detenía el servicio antivirus (NC-180066). También se corrigió un caso en el que el servicio eBPF dejaba de responder después de una actualización de patrones (NC-177769). Si los síntomas coinciden, el siguiente paso más adecuado es una actualización planificada del firmware, no reinicios repetidos de servicios. Sin embargo, estos dos ID no explican de forma general todos los errores de patrones.

Los logs se pueden descargar en Diagnostics > Tools > Troubleshooting logs. Para una comprobación rápida en directo, después de iniciar sesión por SSH en Sophos Firewall, se abre 5. Device Management > 3. Advanced Shell. Estos ejemplos de solo lectura muestran las últimas 100 líneas en cada caso:

Proceso general de actualización del sistema:

tail -n 100 /log/u2d.log

Patrones de antivirus:

tail -n 100 /log/up2date_av.log

Firmas IPS y de aplicaciones:

tail -n 100 /log/sig_upgrade.log

SFOS no garantiza un único texto de éxito con el mismo aspecto en todos los builds. Por eso se comparan las marcas de tiempo y los mensajes de error con la fila afectada en la vista general de patrones. Si solo un dispositivo actualizado no vuelve a conectarse, corresponde awed.log para un APX administrado y red.log para un RED. La asignación de otros archivos y el manejo seguro de logs se describen en Servicios y logs de Sophos Firewall.

Si un servicio de protección permanece detenido después de una actualización fallida, Reiniciar de forma segura los servicios de Sophos Firewall explica el siguiente paso controlado. Pulsar varias veces Restart sin guardar los logs dificulta el análisis de la causa.

Instalar manualmente un archivo de patrones en SFOS 22

La carga manual resulta útil cuando un entorno aislado no dispone de un proceso Air Gap automatizado o Sophos Support solicita expresamente una prueba de actualización manual. Para un firewall online accesible con normalidad, la actualización automática sigue siendo el modo de funcionamiento permanente preferido.

Para SFOS 22.0 y versiones posteriores, Sophos proporciona un único archivo .tar con los patrones de todos los módulos:

Descargar el archivo de patrones para SFOS 22

A continuación:

  1. Abrir Backup & firmware > Pattern updates > Manual pattern update.
  2. Pulsar Choose File y seleccionar el archivo .tar sin modificar.
  3. Cargarlo con Upload y confirmar con OK.
  4. Comprobar en la lista de patrones qué componentes se han actualizado correctamente.

El archivo no es válido de forma general para versiones anteriores de SFOS. Antes de una carga manual, la versión del firewall y el archivo previsto deben coincidir. En un clúster HA, la actualización se ejecuta en el Primary actual; los patrones se sincronizan automáticamente con el Auxiliary. Después, ambos nodos deben mostrar un estado HA correcto.

FAQ

¿Por qué no se actualizan las firmas IPS?

En un firewall online se necesita una suscripción activa de Network Protection o una licencia Trial, además de IPS activado. Si falta uno de los requisitos, se siguen actualizando las firmas de aplicaciones, pero no las firmas IPS.

¿Se puede usar el archivo de patrones de SFOS 22 en versiones anteriores?

No de forma general. El archivo .tar enlazado está previsto para SFOS 22.0 y versiones posteriores. Para versiones anteriores se debe utilizar el archivo aprobado para esa versión o el proceso de Sophos correspondiente.