Ir al contenido
Avanet

Comprobación de actualización a SFOS 22: revisar bloqueadores

Antes de actualizar a SFOS 22, hay que confirmar que la plataforma, la ruta de actualización y la configuración son compatibles con la versión de destino. Esta comprobación tiene en cuenta SFOS 22.0 MR2 Build 546 del 14 de julio de 2026 y complementa la guía general de actualización de firmware de Sophos Firewall.

Bloqueadores estrictos de actualización y restauración

  • Hardware XG o SG: SFOS 22 no es compatible. En lugar de una actualización, hay que migrar a XGS, una plataforma virtual, de software o cloud.
  • Legacy Remote Access IPsec: A partir de SFOS 22.0 MR1, la configuración debe migrarse o eliminarse antes de la actualización.
  • Legacy CLI VLAN Tagging en una interfaz Bridge: A partir de SFOS 22.0 MR2, system vlan-tag debe sustituirse por interfaces VLAN compatibles.
  • Backup con Legacy VLAN Tagging: Para restaurar en SFOS 22.0 GA o posterior, hay que limpiar la configuración de origen y crear un backup nuevo.
  • Almacenamiento o ruta de actualización: Si la página de firmware indica poco espacio de almacenamiento o una ruta de actualización no válida, primero hay que corregir la causa.

Si existe un bloqueador o algún punto no está claro, no se debe iniciar la actualización.

Comprobaciones antes de la ventana de mantenimiento

Plataforma y elementos heredados

  • Comprobar el modelo, el firmware actual y la ruta directa de actualización en las notas de la versión de SFOS 22.
  • Tratar el hardware XG y SG como una migración, no como una actualización normal.
  • Sustituir antes de la actualización los túneles SSL VPN de UTM9 y los dispositivos RED 15, RED 15w y RED 50.
  • En Network > Interfaces, corregir los nombres que terminan en diez o más dígitos. Estos nombres pueden ocultar interfaces en WebAdmin después de la actualización.

Almacenamiento, backup y acceso

El uso de las particiones puede comprobarse de forma aproximada en Advanced Shell:

df -kh

Una advertencia en la página de firmware tiene prioridad. Para firewalls virtuales y de software, resultan útiles los artículos de Sophos KBA-000010091 y KBA-000043681.

Antes de empezar, también debe estar disponible lo siguiente:

  • un backup reciente almacenado externamente y el Secure Storage Master Key correspondiente
  • acceso de administrador local o acceso alternativo fuera de la ruta VPN habitual
  • una ruta de reversión definida con una persona responsable y un punto de decisión
  • para HA, un clúster en buen estado y sincronizado, con enlaces HA y Monitored Ports estables

Los detalles sobre backup y restauración se encuentran en Crear o restaurar un backup de Sophos Firewall.

Configuraciones de especial riesgo

Legacy Remote Access IPsec

A partir de SFOS 22.0 MR1, una configuración existente de Legacy Remote Access IPsec bloquea la actualización. Primero hay que migrar los usuarios, pools y perfiles afectados a la configuración actual de Remote Access IPsec, SSL VPN, ZTNA u otro diseño adecuado. El procedimiento se describe en Migrar Legacy Remote Access IPsec antes de SFOS 22 MR1.

Policy-based IPsec y NAT

Los túneles site-to-site policy-based en producción deben comprobarse antes y después de la actualización con un flujo de prueba concreto. Esto incluye Source, Destination, Service, Traffic Selectors, el dispositivo remoto y las reglas de firewall y NAT previstas. En caso de problemas, consulte Solución de problemas de VPN IPsec y Comprender NAT en Sophos Firewall.

Legacy VLAN Tagging en Bridges

Legacy CLI VLAN Tagging en interfaces Bridge tiene tres consecuencias:

  • En GA y MR1 puede fallar el tráfico hacia o desde el firewall, mientras el tráfico de tránsito sigue funcionando.
  • A partir de MR2, la actualización queda bloqueada.
  • Un backup afectado no se puede restaurar en SFOS 22.0 GA o posterior.

Antes de limpiar la configuración, hay que documentar Bridge, VLAN IDs, direcciones IP, zonas, switch trunks y servicios dependientes. Después se crean interfaces VLAN compatibles con Bridge como Parent y se genera un backup nuevo. El caso especial se describe en Comprobar las Bridge VLANs de Sophos Firewall antes de SFOS 22.

STAS

Al actualizar a MR1, la opción Restrict client traffic during identity probe debe estar configurada como No en Authentication > STAS. MR2 corrige el error de MR1 y utiliza No como valor predeterminado en configuraciones nuevas; aun así, deben comprobarse los valores existentes y las reglas basadas en usuarios. Encontrará más información en Configurar STAS en Sophos Firewall.

Ventana de mantenimiento y control

  • Antes: Descartar bloqueadores, preparar el backup y SSMK, comprobar la sincronización de HA y documentar las rutas de VPN, prueba y reversión.
  • Durante: No realizar cambios paralelos en routing, VPN o switching; supervisar el estado y el HA failover.
  • Después: Comprobar firmware, interfaces, Internet, reglas de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central y Log Viewer.

Un túnel en verde o un Policy Test correcto no demuestran que el tráfico de usuario funcione. Por eso, las conexiones críticas deben comprobarse con paquetes reales, Log Viewer, Packet Capture y los valores de Rule ID de las reglas de firewall y NAT. Si hay problemas, no modifique varias áreas al mismo tiempo.

La actualización está completa cuando las pruebas definidas son correctas y se han documentado la versión de destino, el estado de HA, los resultados de las pruebas y las tareas pendientes.

FAQ

¿Se puede actualizar cualquier Sophos Firewall a SFOS 22?

No. El hardware XG y SG no es compatible; en otras plataformas, la ruta de actualización debe ser válida.

¿Legacy Remote Access IPsec bloquea la actualización?

Sí. A partir de SFOS 22.0 MR1, la configuración heredada debe migrarse o eliminarse previamente.

¿Es suficiente un backup automático por correo electrónico?

Solo si se puede encontrar, está asignado al dispositivo correcto y se puede restaurar con el Secure Storage Master Key disponible.