Ir al contenido
Avanet

Comprobación de actualización a SFOS 22: revisar bloqueadores

Antes de actualizar a SFOS 22, hay que confirmar que la plataforma, la ruta de actualización y la configuración son compatibles con la versión de destino. Esta comprobación tiene en cuenta SFOS 22.0 MR2 Build 546 del 14 de julio de 2026 y complementa la guía general de actualización de firmware de Sophos Firewall.

Bloqueadores estrictos de actualización y restauración

  • Hardware XG o SG: SFOS 22 no es compatible. En lugar de una actualización, hay que migrar a XGS, una plataforma virtual, de software o cloud.
  • Legacy Remote Access IPsec: A partir de SFOS 22.0 MR1, la configuración debe migrarse o eliminarse antes de la actualización.
  • Legacy CLI VLAN Tagging en una interfaz Bridge: A partir de SFOS 22.0 MR2, system vlan-tag debe sustituirse por interfaces VLAN compatibles.
  • Backup con Legacy VLAN Tagging: Para restaurar en SFOS 22.0 GA o posterior, hay que limpiar la configuración de origen y crear un backup nuevo.
  • Almacenamiento o ruta de actualización: Si la página de firmware indica poco espacio de almacenamiento o una ruta de actualización no válida, primero hay que corregir la causa.

Si existe un bloqueador o algún punto no está claro, no se debe iniciar la actualización.

Ruta de actualización directa a SFOS 22.0 MR2

Para el destino tratado aquí, SFOS 22.0 MR2 Build 546, Sophos admite una actualización directa desde las siguientes versiones:

  • SFOS 22.0: MR1 Build 490, así como GA Build 411 o 365
  • SFOS 21.5: MR2 Build 323, MR1 Build 261 o GA Build 171
  • SFOS 21.0: MR2 Build 349, MR1 Build 277, 272 o 237, así como GA Build 169
  • Versiones anteriores: cualquier versión de SFOS 20.0, 19.5 o 19.0

⚠️ Si la versión actual no figura en esta lista, no se debe confirmar la advertencia de una migración no compatible. De lo contrario, el firewall se reinicia con los ajustes de fábrica y se pierde la configuración actual. Asimismo, un backup solo puede restaurarse desde una versión cuya migración de configuración sea compatible.

Para una versión anterior o que no figure en la lista, primero hay que planificar una ruta intermedia compatible. La lista de versiones tampoco sustituye las demás comprobaciones: la plataforma, el almacenamiento, los elementos heredados y el plan de restauración también deben ser adecuados.

Comprobaciones antes de la ventana de mantenimiento

Plataforma y elementos heredados

  • Documentar el modelo y el firmware actual para poder seguir la ruta de actualización indicada arriba y una posible restauración.
  • Tratar el hardware XG y SG como una migración, no como una actualización normal.
  • Sustituir antes de la actualización los túneles SSL VPN de UTM9 y los dispositivos RED 15, RED 15w y RED 50.
  • En Network > Interfaces, corregir los nombres que terminan en diez o más dígitos. Estos nombres pueden ocultar interfaces en WebAdmin después de la actualización.

Almacenamiento, backup y acceso

El uso de las particiones puede comprobarse de forma aproximada en Advanced Shell:

df -kh

Las advertencias de la página de firmware deben resolverse antes de la actualización. El código de referencia indica qué está bloqueando la actualización:

  • FWDS501: El Primary Disk o una de sus particiones son demasiado pequeños para SFOS 22. FWDS501: Ampliar el Primary Disk antes de SFOS 22 explica cómo identificar la partición afectada y si puede ampliarse la instalación existente o debe volver a desplegarse el firewall.
  • FWDS502: No hay suficiente espacio libre en /var. En 4. Device Console, system firmware check-disk-space muestra el espacio necesario y las áreas de datos implicadas. Los reports o logs solo deben limpiarse de forma controlada después de guardar los datos necesarios; el procedimiento se describe en Comprobar el espacio y gestionar reports.
  • FWDS503: La partición /content es demasiado pequeña. Sophos exige un factory reset con interrupción del servicio y pérdida de la configuración actual. Después de crear un backup reciente y guardar el SSMK, hay que introducir RESET en mayúsculas mediante la consola serie y seleccionar la opción 2; esto elimina las configuraciones propias y restablece las firmas de patrones al estado del firmware activo. A continuación, se restaura el backup, se comprueban las funciones y solo entonces se realiza la actualización. Los reports locales no se restauran.
  • FWDS504: El firmware del SSD está obsoleto y debe actualizarse antes de actualizar SFOS.
  • FWDS505: Sophos Support debe verificar el estado del SSD. Una comprobación SMART local puede documentar valores para Support, pero no elimina el bloqueo.

En un clúster HA se debe comprobar cada nodo por separado, ya que las dos appliances pueden mostrar códigos de referencia diferentes.

Antes de empezar, también debe estar disponible lo siguiente:

  • un backup reciente almacenado externamente y el Secure Storage Master Key correspondiente
  • acceso de administrador local o acceso alternativo fuera de la ruta VPN habitual
  • una ruta de reversión definida con una persona responsable y un punto de decisión
  • para HA, un clúster en buen estado y sincronizado, con enlaces HA y Monitored Ports estables

Los detalles sobre backup y restauración se encuentran en Crear o restaurar un backup de Sophos Firewall.

Configuraciones de especial riesgo

Legacy Remote Access IPsec

A partir de SFOS 22.0 MR1, una configuración existente de Legacy Remote Access IPsec bloquea la actualización. Primero hay que migrar los usuarios, pools y perfiles afectados a la configuración actual de Remote Access IPsec, SSL VPN, ZTNA u otro diseño adecuado. El procedimiento se describe en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

Policy-based IPsec y NAT

Los túneles site-to-site policy-based en producción deben comprobarse antes y después de la actualización con un flujo de prueba concreto. Esto incluye Source, Destination, Service, Traffic Selectors, el dispositivo remoto y las reglas de firewall y NAT previstas. En caso de problemas, pueden consultarse Solución de problemas de VPN IPsec y Comprender NAT en Sophos Firewall.

SMTP mediante DNAT

Si se publica un servidor de correo interno mediante DNAT, el plan de mantenimiento debería incluir varios mensajes de prueba entrantes reales, no solo una prueba de puerto. Bajo NC-184583, Sophos enumera conexiones SMTP interrumpidas de forma esporádica después de una actualización a SFOS 22.x; GA Respin Build 411 figura expresamente como versión afectada y no hay un workaround público. El alcance exacto de las versiones, la recopilación de evidencias y la escalación a Support se describen en Publicar un servidor mediante DNAT en Sophos Firewall.

Legacy VLAN Tagging en Bridges

Legacy CLI VLAN Tagging en interfaces Bridge tiene tres consecuencias:

  • En GA y MR1 puede fallar el tráfico hacia o desde el firewall, mientras el tráfico de tránsito sigue funcionando.
  • A partir de MR2, la actualización queda bloqueada.
  • Un backup afectado no se puede restaurar en SFOS 22.0 GA o posterior.

Antes de limpiar la configuración, hay que documentar Bridge, VLAN IDs, direcciones IP, zonas, switch trunks y servicios dependientes. Después se crean interfaces VLAN compatibles con Bridge como Parent y se genera un backup nuevo. El caso especial se describe en Comprobar las Bridge VLANs de Sophos Firewall antes de SFOS 22.

STAS

Al actualizar a MR1, la opción Restrict client traffic during identity probe debe estar configurada como No en Authentication > STAS. MR2 corrige el error de MR1 y utiliza No como valor predeterminado en configuraciones nuevas; aun así, deben comprobarse los valores existentes y las reglas basadas en usuarios. Encontrará más información en Configurar STAS en Sophos Firewall.

Ventana de mantenimiento y control

  • Antes: Descartar bloqueadores, preparar el backup y SSMK, comprobar la sincronización de HA y documentar las rutas de VPN, prueba y reversión.
  • Durante: No realizar cambios paralelos en routing, VPN o switching; supervisar el estado y el HA failover.
  • Después: Comprobar firmware, interfaces, Internet, reglas de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central y Log Viewer.

Un túnel en verde o un Policy Test correcto no demuestra que el tráfico de usuario funcione. Por eso, las conexiones críticas deben comprobarse con paquetes reales, Log Viewer, Packet Capture y los valores de Rule ID de las reglas de firewall y NAT. Si hay problemas, no deben modificarse varias áreas al mismo tiempo.

La actualización está completa cuando las pruebas definidas son correctas y se han documentado la versión de destino, el estado de HA, los resultados de las pruebas y las tareas pendientes.

FAQ

¿Se puede actualizar cualquier Sophos Firewall a SFOS 22?

No. El hardware XG y SG no es compatible; en otras plataformas, la ruta de actualización debe ser válida.

¿Legacy Remote Access IPsec bloquea la actualización?

Sí. A partir de SFOS 22.0 MR1, la configuración heredada debe migrarse o eliminarse previamente.

¿Es suficiente un backup automático por correo electrónico?

Solo si se puede encontrar, está asignado al dispositivo correcto y se puede restaurar con el Secure Storage Master Key disponible.