Effectuer une mise à jour du firmware Sophos Firewall
Cet article montre comment effectuer concrètement une mise à jour du firmware Sophos Firewall : obtenir l’image, l’installer dans WebAdmin, planifier une mise à jour via Sophos Central et, si nécessaire, revenir au firmware précédent.
Le chemin de mise à niveau, la sauvegarde, l’état HA, le plan de test et les critères de rollback doivent déjà être définis. Voir Mise à jour du firmware Sophos Firewall : préparation et bonnes pratiques. Avant de passer à SFOS 22 ou une version ultérieure, il faut également effectuer le contrôle préalable à SFOS 22.
⚠️ Vérifier la plateforme : SFOS 21.0 GA et les versions ultérieures ne prennent plus en charge les appliances matérielles XG et SG. Pour ces appareils, il faut déterminer avant la mise à jour si une migration vers XGS est nécessaire.
Mise à jour du firmware en sept étapes
- Vérifier la version active, la version cible et le chemin de mise à niveau pris en charge.
- Créer une sauvegarde récente et garder la Secure Storage Master Key à disposition.
- Sous
Backup & Firmware > Firmware, contrôler les slots de firmware actif et inactif. - Télécharger directement la version cible ou charger une image adaptée.
- Lancer le changement de version avec
InstallouUpload & Boot. - Après le redémarrage, vérifier la version active et, en HA, les deux appliances.
- Valider le WAN, le VPN, le DNS, le NAT, les services publiés et la journalisation avec des tests réels.
Lors du changement de version, le firewall ferme les sessions existantes et redémarre. Une fenêtre de maintenance est également nécessaire en HA, car certaines sessions, certains tunnels VPN ou quelques pings peuvent être brièvement interrompus pendant le basculement.
Vérifier avant de commencer
Avant le chargement, il faut au minimum vérifier les points suivants :
- La version actuelle, la version cible et le chemin de mise à niveau pris en charge sont documentés.
- Une sauvegarde du firewall récente, le mot de passe de sauvegarde et la Secure Storage Master Key sont disponibles.
- L’état et la synchronisation HA sont corrects si un cluster est utilisé.
- Un accès alternatif existe pour les sites distants, par exemple un contact local, un accès hors bande ou un VPN de gestion.
- Les release notes et Known Issues de la version cible ont été vérifiées afin d’identifier les remarques pertinentes sur la plateforme, les VPN, les interfaces et la migration.
À partir de SFOS 19.0 MR1, trois changements gratuits vers des versions GA, MR ou EAP sont possibles sans Enhanced Support ni Enhanced Plus Support. Ensuite, le firmware peut toujours être téléchargé, mais pas installé ; Install est désactivé. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades et Assistant Firmware Upgrades sont exemptés.
Sophos Firewall affiche au maximum deux versions de firmware : une active et une inactive. La version inactive est soit la version précédente, soit une image compatible chargée manuellement. Chaque partition possède sa propre configuration. Un rollback ultérieur active donc également la configuration de la partition précédente.
Obtenir le firmware SFOS
Pour les firewalls enregistrés, l’image peut être obtenue dans Sophos Central via le menu du profil sous Licensing > Firewall licenses. Développer le firewall, choisir le firmware approprié sous Downloads et, si nécessaire, ouvrir le type de plateforme via Other downloads.
Pages de téléchargement officielles :
- Appliances matérielles : Firmware SFOS pour appliances matérielles.
SF300correspond à la série XG etSF310à la série XGS. - Appliances logicielles et virtuelles : Firmware SFOS pour appliances logicielles.
- Appliances cloud : Firmware SFOS pour appliances cloud.
Avant le chargement, la plateforme, la série de l’appliance, la version active et le chemin cible doivent correspondre à l’image. Les images incompatibles sont rejetées. Un changement de version incompatible nécessite un reimage ; le rollback automatique n’est pas disponible pour un chemin de mise à niveau non pris en charge.
Le chargement manuel convient également aux environnements air gap. La synchronisation des licences et les Pattern Updates restent des processus opérationnels distincts, décrits dans Licences air gap et Pattern Updates de Sophos Firewall.
Installer le firmware manuellement
- Se connecter au WebAdmin de Sophos Firewall.
- Ouvrir
Backup & Firmware > Firmware. - Sélectionner l’icône de chargement du slot de firmware inactif.
- Dans la boîte de dialogue
Firmware Upgrade/Downgrade, sélectionner l’image appropriée. - Sélectionner
Upload Firmwaresi l’image doit uniquement être préparée. - Sélectionner
Upload & Bootlorsque la fenêtre de maintenance est active et que le redémarrage doit commencer immédiatement.


Les trois actions diffèrent nettement :
- Upload Firmware : Charge l’image dans le slot inactif, mais ne la démarre pas. Un redémarrage ultérieur pour une autre raison ne bascule pas non plus automatiquement vers cette version.
- Upload & Boot : Charge l’image, ferme les sessions existantes et démarre immédiatement le firewall avec la nouvelle version.
- Boot firmware image : Démarre une version compatible déjà présente dans le slot inactif. C’est exactement cette version qui démarre, et non automatiquement la plus récente disponible.

Mise à jour du firmware dans un cluster HA
Il n’est pas nécessaire de désactiver HA avant la mise à jour. Sur un cluster connecté, le processus est lancé sur le Primary : l’appliance Auxiliary est d’abord mise à jour et redémarrée, puis le basculement intervient, suivi de la mise à jour de l’ancien Primary. Si un Preferred Primary est défini, un retour automatique peut avoir lieu à la fin.
L’appliance Auxiliary ne doit pas être mise à jour séparément. Un appareil HA en mode standalone ne peut pas être mis à jour via le processus normal du cluster. Les rôles, le lien HA et la synchronisation doivent donc être clairement établis avant de commencer. Les Pattern Updates sont mis à jour sur le Primary, puis synchronisés vers l’Auxiliary. Clusters HA Sophos Firewall : variantes et maintenance explique les autres cas particuliers.
Mettre à jour directement dans WebAdmin ou via Central
Mettre à jour directement dans WebAdmin
Avec une autorisation valide, le firewall peut télécharger directement le firmware disponible :
- Ouvrir
Backup & Firmware > Firmware. - Sous Latest Available Firmware, sélectionner
Check for new firmware. - Sélectionner
Downloadpour la version souhaitée. - Après le téléchargement, lancer
Install. - Attendre le redémarrage et se reconnecter.
- Vérifier la version active dans le Control center et sous
Backup & Firmware > Firmware.


Planifier le firmware via Sophos Central
Sophos Central affiche un bouton de téléchargement pour les firewalls éligibles. Seules les versions cibles ayant atteint la phase Available to all du processus de publication peuvent être installées via Central.
- Ouvrir
My Products > Firewall Management > Firewalls. - Sélectionner le bouton de téléchargement du firewall, puis Schedule Upgrades.
- Si plusieurs versions sont proposées, sélectionner la version cible.
- Définir la date et l’heure ou lancer immédiatement la mise à jour.
- Si nécessaire, modifier ou annuler les mises à jour planifiées avant leur démarrage.
Central utilise le fuseau horaire configuré sur le firewall. Cinq icônes à côté de la version du firmware indiquent son état :
- Flèche bleue : mise à jour disponible.
- Horloge grise : mise à jour planifiée.
- Cercle bleu tournant : mise à jour en cours.
- Coche verte : mise à jour réussie.
- Avertissement rouge : échec de la mise à jour.
Cliquer sur l’icône affiche les détails ; cliquer sur le numéro de version ouvre l’état de la mise à jour. Les mises à jour du firmware n’apparaissent ni dans la Task Queue des stratégies de groupe ni dans la Firewall Task Queue des tâches MDR et API. Même après une coche verte, il faut contrôler la version active localement dans WebAdmin. En cas de rollback automatique, Central affiche un message correspondant à côté de la version du firmware.
Action manquante ou échec de la mise à jour
Installest désactivé : Vérifier si les trois mises à jour gratuites ont été utilisées et si Enhanced Support ou Enhanced Plus est actif.- Central n’affiche pas de bouton de téléchargement : Vérifier l’état en ligne et de gestion, l’autorisation, la plateforme et la version cible disponible. Pour une nouvelle publication, la phase
Available to allpeut ne pas encore être atteinte. - La mise à jour Central ne s’exécute pas malgré la planification : Ouvrir l’icône d’état et vérifier localement si l’ancienne version est restée active. Écarter ensuite le fuseau horaire, l’état de gestion Central,
Available to all, le chemin de mise à niveau, les avertissements locaux et un rollback automatique. Sous SFOS 21.5.1 MR1 Build 261,NC-181150peut empêcher temporairement la réception des métadonnées du firmware alors que les autres services Central continuent de fonctionner. Dans ce cas, relancer la mise à jour dans Central ou dans le WebAdmin local ; plusieurs tentatives peuvent être nécessaires. Sophos n’indique aucune version corrective, seulement des améliorations de fiabilité à partir de SFOS 22.0 MR1. L’absence d’une mise à jour sur une autre version ne suffit pas à prouver ce problème. - Le chargement est refusé : Vérifier le type de plateforme, la série de l’appliance, le chemin de mise à niveau et l’intégrité du fichier. Un changement incompatible nécessite un reimage plutôt qu’une nouvelle tentative de chargement.
- Le chargement ou l’installation échoue malgré une image adaptée : Vérifier l’espace libre et, en HA, l’état de synchronisation des deux appliances. Ne pas charger plusieurs fois la même image avant d’avoir identifié la cause.
- Le firewall effectue un rollback automatique : À partir de SFOS 20.0, cela se produit pour certaines erreurs de migration de la configuration. Une alerte apparaît localement dans le Control center avec une entrée de log ; une mise à jour via Central affiche en plus un message à côté de la version du firmware. Les fichiers
migration.logetmigrationhash.logsont particulièrement utiles pour identifier la cause. - WebAdmin reste inaccessible à cause d’un firmware endommagé : SFLoader peut être nécessaire pour les appareils XG/SG. XGS ne prend pas en charge SFLoader ; pour ces appareils, le reimage avec une clé USB constitue le chemin de récupération prévu.
Une mise à jour ayant fait l’objet d’un rollback automatique ne doit pas être relancée sans analyse de la cause. Sauvegarder les logs de migration et faire appel à Sophos ou au support partenaire si les résultats ne sont pas clairs.
Vérifier après la mise à jour
Après le redémarrage, vérifier d’abord la version active attendue sous Backup & Firmware > Firmware. Tester ensuite avec des connexions réelles :
- Uplinks WAN, Default Gateway, routes SD-WAN et interfaces principales.
- État, rôles et synchronisation HA.
- Connexions Site-to-Site VPN, Remote Access VPN et RED.
- DNS, DHCP, NAT, WAF et règles de firewall importantes.
- Accès web, TLS Inspection, authentification et applications publiées.
- État des patterns et des hotfixes conforme au niveau attendu.
- Synchronisation Sophos Central, monitoring, Syslog et données SIEM.
Si seule une règle, une règle NAT ou une publication WAF est affectée, utiliser d’abord Log Viewer, Policy Test, Packet Capture et les service logs correspondants. Voir Tester une règle de firewall avec Log Viewer, Policy Test et Packet Capture et Dépannage Sophos Firewall : services et logs.
Revenir au firmware précédent
Un rollback démarre le firmware compatible précédent dans le slot inactif et active la configuration associée. Ouvrir Backup & Firmware > Firmware et sélectionner l’icône de rollback ou Boot firmware image pour la version précédente. Les modifications de configuration effectuées depuis la mise à jour peuvent être perdues. Un rollback ne remplace donc pas une sauvegarde ni une restauration.
- Rollback : Passage au firmware compatible précédemment installé et à sa configuration.
- Downgrade : Passage à une version compatible antérieure qui n’est pas nécessairement la version précédente directe.
- Reimage : Réinstallation de Sophos Firewall OS, suivie d’une restauration.
Un rollback est approprié lorsque le WAN, HA, les VPN principaux ou les publications critiques ne peuvent pas être stabilisés dans la fenêtre d’analyse définie. Pour une seule règle ou un service externe, un dépannage ciblé est généralement préférable. Une interface qui semble seulement lente ne justifie pas à elle seule un rollback.
Avant de sélectionner l’action, documenter les versions de firmware active et nouvelle, l’heure, le symptôme, les services affectés, l’état HA et les tests déjà effectués. Il reste ainsi possible de comprendre ultérieurement pourquoi le rollback a été effectué et quelle cause doit encore être analysée.
Dans un cluster HA, le même firmware inactif doit être présent sur les deux appliances. Il est aussi possible de désactiver HA et d’effectuer le rollback séparément sur chaque appareil. Si la version précédente n’était pas configurée pour HA, les deux appareils démarrent en mode standalone après le rollback et HA doit être reconfiguré.
Après le rollback, vérifier à nouveau la version active, le WAN, le VPN, HA, les règles, le NAT, le WAF, le DNS, le DHCP, la synchronisation Central et la journalisation. Documenter ensuite la cause et la prochaine fenêtre de maintenance.
