Actualizar, revertir y recuperar el firmware de Sophos Switch
Un Sophos Switch puede actualizarse de forma centralizada mediante Sophos Fusion o desde su interfaz web local. Primero haga una copia de seguridad de la configuración, actualice un switch piloto, compruebe las rutas de datos y administración y solo entonces continúe con el siguiente grupo. Una reversión selecciona una imagen que ya está en la partición de respaldo; no deshace cambios de configuración. La recuperación por TFTP se reserva para el caso en que no arranque ni la imagen activa ni la de respaldo.
Ruta rápida y método adecuado
- Switch administrado centralmente y accesible: vaya a My Products > Switches > Switches, haga clic en Version, seleccione Schedule an upgrade > Choose Schedule, establezca Now o Custom y confirme con Save.
- Actualización local: descargue el firmware en Devices > Installers > Switches > Download firmware, extraiga el archivo
.sigadecuado e instálelo en Configure > Firmware > Firmware upgrade mediante HTTPS o TFTP. - Volver a la imagen de respaldo existente: haga clic en Version y use Schedule swap firmware > Choose Schedule. En un modelo de imagen dual puede seleccionar localmente la otra partición en Configure > Firmware > Dual image.
- No arranca ninguna imagen: descargue el archivo
.bixcorrespondiente en Devices > Installers > Switches > Download recovery image y siga el procedimiento TFTP específico del modelo.
Preparar el mantenimiento
- Anote el modelo, número de serie y prefijo, firmware actual, método de administración y, en modelos de imagen dual, las particiones y nombres de imagen mostrados.
- Antes de cada actualización local, cree una copia asociada al modelo y número de serie correctos. En Configure > Firmware > Backup and restore, seleccione Backup, HTTPS, Apply y de nuevo Apply; guarde el
.cfgfuera del switch. La reversión de firmware no sustituye esta copia. - Compruebe Sophos Switch Support and Services y una suscripción válida por cada switch administrado en Fusion. Que el tráfico local siga pasando no demuestra el derecho a descargar firmware o administrar mediante Fusion.
- Verifique la aprobación y el soporte de la versión de destino. Una nota de versión histórica no demuestra que siga siendo el destino correcto.
- Planifique las interrupciones de uplinks, LAG, administración, dispositivos y, si corresponde, PoE. Pruebe antes las rutas redundantes.
- Prepare acceso de administrador local, la IP del switch y un cable de consola si existe puerto de consola. Para CS101 sin consola, prepare un equipo conectado directamente como servidor DHCP/TFTP.
- Para Fusion, permita
jfrog-prod-use1-shared-virginia-main.s3.amazonaws.comy compruebe la hora del switch. - Empiece con un piloto representativo y de bajo impacto, nunca con todo un sitio, stack o grupo.
Los cambios locales no se sincronizan automáticamente como configuración en Fusion. Defina de antemano qué sistema es la autoridad y documente por separado las intervenciones locales de emergencia. Consulte Administrar flotas, sincronización, sitios y stacks de Sophos Switch.
Comprobar el estado inicial en Sophos Fusion
En My Products > Switches > Switches, Version muestra el firmware instalado. Un círculo verde con una flecha indica que hay una actualización, un reloj que está programada y la ausencia de icono que está actualizado en esta vista. Compruebe también Status, Alerts, modelo y número de serie.
- Synchronized: conectado y sincronizado, pero no equivale a una prueba funcional.
- Firmware too old: existe firmware más reciente desde hace más de 180 días; Fusion bloquea nuevos envíos de políticas.
- State: Suspended en Basic details: el firmware está obsoleto.
- Suspended como estado de suscripción: la administración central está suspendida por licencia; es un estado distinto.
- Waiting for sync, Pending, Syncing, Out of sync o Manual synchronization needed: resuelva primero los trabajos de configuración pendientes.
Registre siempre la página, columna y switch afectado: Suspended por sí solo no basta.
Actualizar por etapas mediante Sophos Fusion
Ejecutar el piloto
- Abra My Products > Switches > Switches y compare número de serie, modelo, estado y Version con el cambio aprobado.
- Haga clic en la versión del piloto y seleccione Schedule an upgrade y Choose Schedule.
- Elija Custom para la ventana aprobada; use Now solo si la interrupción inmediata está prevista.
- Confirme con Save. Supervise alertas y disponibilidad sin realizar cambios locales ni iniciar otro trabajo.
- Tras el reinicio, espere a la reconexión y a que aparezca la versión esperada.
Validar y liberar las siguientes oleadas
Compruebe el acceso local y mediante Fusion, la versión de destino, el retorno a Synchronized, la ausencia de alertas o trabajos bloqueados, la VLAN de administración, uplinks, LAG y STP. Desde un cliente de cada clase de VLAN/puerto pruebe el gateway, DNS y un servicio previsto. Compruebe alimentación y conectividad de los dispositivos PoE, presupuesto PoE, registros y supervisión. Solo entonces programe una oleada pequeña; cada switch necesita su propia validación.
Actualizar localmente mediante HTTPS o TFTP
Descargue el firmware desde:
Devices > Installers > Switches > Download firmware
El ZIP contiene dos archivos .sig. CS101 y CS110/CS210 usan imágenes diferentes: compare modelo y familia de imagen, no solo una versión parecida.
Opción A: carga por HTTPS
- Extraiga el
.sigcorrecto y abra Configure > Firmware > Firmware upgrade en la interfaz local. - Seleccione HTTPS como Upgrade method y la Partition prevista. No sobrescriba sin motivo una imagen de respaldo que funciona.
- Pulse Select file, abra el
.sigy seleccione Apply, otra vez Apply y finalmente Upgrade. - Elija Reboot o Continuous PoE Power si se ofrece y está planificado. Esta opción solo conserva la alimentación; consulte Planificar y solucionar problemas de PoE en Sophos Switch.
Opción B: TFTP para varios dispositivos locales
- Coloque los
.sigadecuados en el directorio compartido del servidor TFTP. - En Configure > Firmware > Firmware upgrade, seleccione TFTP, la Partition, la IP en TFTP Server y el nombre exacto en File Name.
- Ejecute Apply, de nuevo Apply, luego Upgrade y finalmente Reboot o Continuous PoE Power.
Ofrezca TFTP únicamente en una red de administración aislada durante la ventana. No sustituye la comprobación del modelo ni el piloto. Sophos recomienda borrar después la caché del navegador; aplique la misma validación que a una actualización mediante Fusion.
Volver de forma segura a la imagen de respaldo
La reversión es adecuada cuando el firmware nuevo arranca pero causa un problema reproducible y la versión anterior que funcionaba sigue en la partición de respaldo. Registre primero el síntoma, versión, funciones afectadas y hora. No revierta a una versión fuera de la ruta de soporte aprobada ni a una que reabra una vulnerabilidad conocida.
Cambiar mediante Sophos Fusion
En My Products > Switches > Switches, haga clic en la versión actual, seleccione Schedule swap firmware, Choose Schedule y luego Now o Custom. Confirme con Save, observe el reinicio y vuelva a comprobar versión, estado de Fusion y función afectada. Swap firmware selecciona una versión anterior ya almacenada; no descarga una versión arbitraria ni restaura la configuración.
Cambiar la partición localmente
En Configure > Firmware > Dual image, compruebe Flash partition, Status (Active o Backup), Image name, Image size(Byte) y Created time. Tras verificar Image name, seleccione la partición deseada bajo Active y pulse Apply para el siguiente reinicio.
La imagen dual está documentada únicamente para:
CS110-24,CS110-24FP,CS110-48,CS110-48P,CS110-48FPCS210-8FP,CS210-48FPCS1010-8FP
Estos modelos arrancan normalmente desde la partición activa y usan automáticamente la de respaldo si aquella está dañada, pero esto no ayuda si ambas imágenes lo están. No presuponga imagen dual en otros modelos.
Recuperar firmware dañado mediante TFTP
La recuperación es la vía de escalado cuando no arranca ninguna imagen y el switch entra en el bootloader. Usa .bix, nunca el .sig de actualización. El bootloader localiza TFTP mediante BOOTP, descarga la imagen y se reinicia automáticamente. Se detiene después de cinco búsquedas fallidas; tras encontrarla, la escritura y el reinicio tardan aproximadamente entre cinco y diez minutos.
Elegir la imagen correcta
Descargue y extraiga sin modificaciones Devices > Installers > Switches > Download recovery image y compare el modelo y los tres primeros caracteres del número de serie:
| Modelo | Prefijo del número de serie |
|---|---|
CS101-8 | W10 |
CS101-8FP | W11, W40 |
CS110-24 | W12 |
CS110-24FP | W13, W33 |
CS110-48 | W14 |
CS110-48P | W15, W35 |
CS110-48FP | W16, W36 |
CS210-8FP | W20, W41 |
CS210-24FP | W21 |
CS210-48FP | W22, W43 |
CS1010-8FP | W44 |
El nombre sigue el patrón CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. La serie 838x corresponde a CS101-8 y CS101-8FP, sin consola; los demás usan 93xx y disponen de consola. Modelo y prefijo deben coincidir con la tabla suministrada. Si hay varios archivos para exactamente la misma pareja, Sophos indica que puede usarse cualquiera de los enumerados. Nunca elija solo por una versión principal similar.
Recuperar 838x sin puerto de consola
Use un equipo Windows conectado directamente como servidor DHCP/TFTP en una red aislada:
- Configure Ethernet como
172.16.16.20/24y desactive temporalmente el firewall en Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off. - En Tftpd64 Settings > DHCP, establezca IP pool start address:
172.16.16.220, Size of pool:10, Boot File: nombre.bixexacto, Def. router (Opt 3):172.16.16.220, Mask (Opt 1):255.255.255.0, Additional Option: opción66con172.16.16.20, Bind DHCP to this address:172.16.16.20y desactive Ping address before assignation. - En Settings > TFTP, indique como Base Directory la carpeta extraída, ponga TFTP security:
None, active PXE compatibility y Allow ‘\’ as virtual root, y configure Bind TFTP to this address:172.16.16.20. - En GLOBAL, active TFTP Server y DHCP Server, y pulse OK. Mantenga el
.bixen el directorio base, conecte directamente y reinicie el switch. - Supervise DHCP/BOOTP y TFTP en Log viewer. No desconecte alimentación ni Ethernet durante la descarga, escritura o reinicio. Termine solo cuando responda
https://172.16.16.220. - Detenga TFTP/DHCP, reactive el firewall y restaure el direccionamiento del equipo.
Recuperar 93xx con puerto de consola
- Configure un equipo conectado directamente como
172.16.16.20/24, aísle la red y desactive temporalmente el firewall. - En Settings > TFTP, use el mismo Base Directory, TFTP security: None, PXE compatibility, Allow ‘\’ as virtual root y Bind TFTP to this address: 172.16.16.20; en GLOBAL, active solo TFTP Server.
- Conecte Ethernet y la consola serie; configure
115200baudios,8bits de datos, paridadNone,1bit de parada y Flow ControlNone. - Inicie sesión como
admincon la contraseña única de la etiqueta del dispositivo o embalaje. - Seleccione la opción
5del bootloader y compruebe la IP172.16.16.239; seleccione la opción1e introduzca el servidor172.16.16.20; seleccione3y después1para actualizar la partición 1. - Introduzca el nombre
.bixexacto. No interrumpa alimentación ni conexión; termine solo cuando respondahttps://172.16.16.239. - Detenga TFTP, reactive el firewall y elimine el direccionamiento temporal.
Volver a producción después de la recuperación
La imagen de recuperación solo contiene el software mínimo para arrancar y conectarse.
- Descargue el firmware aprobado en Devices > Installers > Switches > Download firmware y extraiga el
.sigcorrecto. - En Configure > Firmware > Firmware upgrade, seleccione HTTPS, Partition 1(Active), Select file y luego Apply, Apply y Upgrade.
- Ejecute Reboot o Continuous PoE Power y compruebe acceso, versión, uplinks, VLAN y dispositivos conectados.
- En My Products > Switches > Switches, seleccione el número de serie y Remove from Sophos Fusion; después registre de nuevo el switch según Registrar Sophos Switch en Sophos Fusion.
- Valide suscripción, Synchronized y funcionamiento real de la red. Restaure una copia solo tras comprobar modelo, firmware y autoridad de configuración.
Use Remove from Sophos Fusion únicamente aquí, después de que el dispositivo arranque localmente y esté actualizado; nunca como reparación de una descarga fallida.
Solucionar problemas por síntoma
La actualización mediante Fusion falla
Registre la alerta; compruebe DNS y acceso mediante firewall, proxy o inspección TLS a jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, además de hora, zona horaria y SNTP. Distinga el estado de suscripción de un fallo de firmware o conexión. Vuelva a programar solo tras corregir la causa y no cree trabajos duplicados.
La carga local no comienza
Compruebe .sig frente a .bix, familia del modelo, IP TFTP, File Name, directorio base y conectividad. La falta de progreso visible nunca justifica cortar la alimentación durante una escritura.
El switch arranca, pero la red funciona mal
Registre versión, partición y hora de arranque; pruebe por separado uplink, LAG, STP, VLAN, administración y PoE. Si el fallo es reproducible y existe una imagen de respaldo conocida como buena, considere un cambio controlado y vuelva a validar todo. De lo contrario, no sobrescriba imágenes como experimento: escale con alertas, marcas de tiempo, número de serie, versiones y síntomas.
La recuperación no encuentra TFTP
En 838x, compruebe que DHCP y TFTP estén enlazados a 172.16.16.20, la opción 66 y la conexión directa. En 93xx, compruebe el switch 172.16.16.239, el servidor 172.16.16.20, la consola y las opciones del bootloader. Verifique nombre exacto, directorio y firewall. Tras cinco búsquedas BOOTP, corrija la configuración y reinicie deliberadamente el procedimiento.
Cuándo escalar a Sophos Support
Detenga más escrituras o reinicios si ninguna imagen arranca, la imagen asignada exactamente no puede cargarse o escribirse, el switch sigue inaccesible tras una transferencia TFTP correcta o se sospecha un fallo de hardware. Escale también si una actualización vuelve a fallar después de corregir dominio, hora, licencia y correspondencia de imagen.
Recopile tenant, modelo, número de serie completo y prefijo, versiones actual y de destino, partición activa o intentada, marca de tiempo con zona horaria, alerta de Fusion, registros locales/TFTP/DHCP, archivo .sig o .bix exacto, pasos realizados y estado de uplinks, PoE y LED. Elimine secretos y datos del cliente. Consulte Abrir un ticket de soporte con Sophos. Sin una licencia válida de Support and Services, implique al socio contractual; no use imágenes no oficiales ni comandos de bootloader no documentados.
Comprender el soporte y ciclo de vida del firmware
Sophos distingue Feature Releases y Maintenance Releases, previstas respectivamente cada seis a doce meses y cada uno a tres meses; son expectativas, no fechas garantizadas. Las funciones nuevas pueden exigir reconfiguración manual y modelos o revisiones antiguos pueden quedar fuera de una rama nueva.
Sophos mantiene la rama Feature Release actual y otra elegida por Sophos, con el objetivo de admitir las dos últimas Maintenance Releases de cada una. Aun así, soporte puede exigir una actualización por un defecto o vulnerabilidad. La ventana prevista de una Feature Release es de unos 24 meses, pero varía; el aviso EOL suele darse 90 días antes.
Esta regla no es un calendario de retirada de hardware por modelo. Compruebe por separado la aprobación del firmware y el ciclo de vida del modelo antes de actualizar, renovar o sustituir. Consulte el calendario del ciclo de vida de productos Sophos.