Comprobación de actualización a SFOS 22: revisar bloqueadores
Antes de actualizar a SFOS 22, hay que confirmar que la plataforma, la ruta de actualización y la configuración son compatibles con la versión de destino. Esta comprobación tiene en cuenta SFOS 22.0 MR2 Build 546 del 14 de julio de 2026 y complementa la guía general de actualización de firmware de Sophos Firewall.
Bloqueadores estrictos de actualización y restauración
- Hardware XG o SG: SFOS 22 no es compatible. En lugar de una actualización, hay que migrar a XGS, una plataforma virtual, de software o cloud.
- Legacy Remote Access IPsec: A partir de SFOS 22.0 MR1, la configuración debe migrarse o eliminarse antes de la actualización.
- Legacy CLI VLAN Tagging en una interfaz Bridge: A partir de SFOS 22.0 MR2,
system vlan-tagdebe sustituirse por interfaces VLAN compatibles. - Backup con Legacy VLAN Tagging: Para restaurar en SFOS 22.0 GA o posterior, hay que limpiar la configuración de origen y crear un backup nuevo.
- Almacenamiento o ruta de actualización: Si la página de firmware indica poco espacio de almacenamiento o una ruta de actualización no válida, primero hay que corregir la causa.
Si existe un bloqueador o algún punto no está claro, no se debe iniciar la actualización.
Comprobaciones antes de la ventana de mantenimiento
Plataforma y elementos heredados
- Comprobar el modelo, el firmware actual y la ruta directa de actualización en las notas de la versión de SFOS 22.
- Tratar el hardware XG y SG como una migración, no como una actualización normal.
- Sustituir antes de la actualización los túneles SSL VPN de UTM9 y los dispositivos RED 15, RED 15w y RED 50.
- En
Network > Interfaces, corregir los nombres que terminan en diez o más dígitos. Estos nombres pueden ocultar interfaces en WebAdmin después de la actualización.
Almacenamiento, backup y acceso
El uso de las particiones puede comprobarse de forma aproximada en Advanced Shell:
df -kh
Una advertencia en la página de firmware tiene prioridad. Para firewalls virtuales y de software, resultan útiles los artículos de Sophos KBA-000010091 y KBA-000043681.
Antes de empezar, también debe estar disponible lo siguiente:
- un backup reciente almacenado externamente y el Secure Storage Master Key correspondiente
- acceso de administrador local o acceso alternativo fuera de la ruta VPN habitual
- una ruta de reversión definida con una persona responsable y un punto de decisión
- para HA, un clúster en buen estado y sincronizado, con enlaces HA y Monitored Ports estables
Los detalles sobre backup y restauración se encuentran en Crear o restaurar un backup de Sophos Firewall.
Configuraciones de especial riesgo
Legacy Remote Access IPsec
A partir de SFOS 22.0 MR1, una configuración existente de Legacy Remote Access IPsec bloquea la actualización. Primero hay que migrar los usuarios, pools y perfiles afectados a la configuración actual de Remote Access IPsec, SSL VPN, ZTNA u otro diseño adecuado. El procedimiento se describe en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.
Policy-based IPsec y NAT
Los túneles site-to-site policy-based en producción deben comprobarse antes y después de la actualización con un flujo de prueba concreto. Esto incluye Source, Destination, Service, Traffic Selectors, el dispositivo remoto y las reglas de firewall y NAT previstas. En caso de problemas, consulte Solución de problemas de VPN IPsec y Comprender NAT en Sophos Firewall.
Legacy VLAN Tagging en Bridges
Legacy CLI VLAN Tagging en interfaces Bridge tiene tres consecuencias:
- En GA y MR1 puede fallar el tráfico hacia o desde el firewall, mientras el tráfico de tránsito sigue funcionando.
- A partir de MR2, la actualización queda bloqueada.
- Un backup afectado no se puede restaurar en SFOS 22.0 GA o posterior.
Antes de limpiar la configuración, hay que documentar Bridge, VLAN IDs, direcciones IP, zonas, switch trunks y servicios dependientes. Después se crean interfaces VLAN compatibles con Bridge como Parent y se genera un backup nuevo. El caso especial se describe en Comprobar las Bridge VLANs de Sophos Firewall antes de SFOS 22.
STAS
Al actualizar a MR1, la opción Restrict client traffic during identity probe debe estar configurada como No en Authentication > STAS. MR2 corrige el error de MR1 y utiliza No como valor predeterminado en configuraciones nuevas; aun así, deben comprobarse los valores existentes y las reglas basadas en usuarios. Encontrará más información en Configurar STAS en Sophos Firewall.
Ventana de mantenimiento y control
- Antes: Descartar bloqueadores, preparar el backup y SSMK, comprobar la sincronización de HA y documentar las rutas de VPN, prueba y reversión.
- Durante: No realizar cambios paralelos en routing, VPN o switching; supervisar el estado y el HA failover.
- Después: Comprobar firmware, interfaces, Internet, reglas de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central y Log Viewer.
Un túnel en verde o un Policy Test correcto no demuestran que el tráfico de usuario funcione. Por eso, las conexiones críticas deben comprobarse con paquetes reales, Log Viewer, Packet Capture y los valores de Rule ID de las reglas de firewall y NAT. Si hay problemas, no modifique varias áreas al mismo tiempo.
La actualización está completa cuando las pruebas definidas son correctas y se han documentado la versión de destino, el estado de HA, los resultados de las pruebas y las tareas pendientes.