Aller au contenu
Avanet

Déployer en toute sécurité le firmware Sophos AP6 dans Central

Pour un Sophos AP6 géré de façon centralisée, le chemin le plus direct est My Products > Wireless > Access Points > Firmware upgrade. Sélectionnez les appareils, puis utilisez Now pour une mise à jour immédiate, Custom pour une date unique ou Recurring pour appliquer automatiquement les nouveaux firmwares chaque jour, semaine ou mois. Ce guide concerne uniquement les AP6.

⚠️ Prévoir une interruption : pendant la mise à jour, l’AP6 ne dessert pas les clients Wi-Fi de façon continue. N’éteignez ni ne déconnectez le point d’accès pendant l’opération, sous peine de l’endommager. Stabilisez l’alimentation, le PoE et l’uplink avant de commencer ; n’interrompez pas l’opération par un redémarrage ou une réinitialisation.

Plan de gestion et chemin des données

Sophos Fusion (anciennement Sophos Central) constitue ici le plan de gestion : Central planifie ou lance la tâche, puis l’AP6 télécharge et installe le firmware. Le trafic client continue à suivre le chemin AP6, commutateur/VLAN et passerelle ; il ne transite pas par Central. La disponibilité du portail Central ne maintient donc pas le chemin Wi-Fi pendant le redémarrage de l’AP.

L’AP6 doit être enregistré, en ligne et joignable par son réseau de gestion. Un abonnement de support valide est aussi nécessaire pour obtenir le firmware le plus récent. Consultez les prérequis Central Wireless et la gestion locale ou Central d’un AP6.

Avant le déploiement

  1. Le responsable des versions Avanet exporte depuis My Products > Wireless > Access Points le modèle, le Firmware actuel, le site, les fonctions configurées, l’état en ligne et Last activity dans le dossier de changement.
  2. Au début de chaque changement, il ouvre les notes de version AP6 actualisées en direct et relève Latest version, date, modèles concernés, correctifs, nouveautés et problèmes connus. Cette consultation est obligatoire ; une version figée dans cet article ne doit jamais servir de cible.
  3. Le registre de versions Avanet consigne date de contrôle, version candidate, versions et modèles installés, état du support, fonctions concernées et liens vers le changement et les notes. Le responsable évalue problèmes connus, vulnérabilités corrigées et avis de sécurité, dépendances switch, VLAN, RADIUS, portail captif et mesh, ainsi que les changements de configuration requis. Il décide approuver, reporter ou refuser, avec motif et validation du Service Owner.
  4. Si la version est approuvée, il définit fenêtre de maintenance, AP pilote, petits anneaux par site/modèle, anneau large, durée d’observation, critères de réussite et décision stop/go par anneau. Ne commencez jamais une zone critique par son unique AP ; toute combinaison matériel/fonction non approuvée reste hors de la vague.
  5. Avant chaque anneau, l’ingénieur vérifie abonnement de support, PoE, port du commutateur, DHCP, DNS, accès sortant à Central et sauvegarde ou export de configuration. Il ne démarre pas si l’alimentation est instable, si l’AP est déjà hors ligne ou si un critère manque.
  6. Le changement fixe les mêmes tests avant et après : SSID, authentification, adresse IP, passerelle, DNS, destinations autorisées et, le cas échéant, VLAN, RADIUS, portail captif ou mesh. Juste avant l’exécution, responsable et ingénieur confirment cible, appareils, fenêtre, canal de communication et limite de retour ci-dessous.

Mettre à jour maintenant, une fois ou périodiquement

  1. Ouvrez My Products > Wireless > Access Points, puis Firmware upgrade.
  2. Sélectionnez uniquement les AP pilotes ou la vague prévue, puis Choose schedule.
  3. Choisissez une option :
    • Now : cliquez sur Upgrade pour démarrer immédiatement.
    • Custom : choisissez une date et une heure uniques, puis Save.
    • Recurring : choisissez une périodicité quotidienne, hebdomadaire ou mensuelle. Les mises à jour seront appliquées automatiquement aux AP sélectionnés. La valeur affichée par défaut est le mardi à 03:00 chaque semaine ; adaptez-la consciemment à votre fenêtre de maintenance.
  4. Revenez à la liste et vérifiez les appareils ainsi que l’icône Firmware. Une horloge doit apparaître pour une mise à jour planifiée.

Avant le début, annulez un horaire via Firmware upgrade, sélection de l’AP6, puis Cancel schedule. C’est une limite d’arrêt sûre, pas un retour à une ancienne version.

Déploiement progressif sous responsabilité Avanet

L’ingénieur consigne début, fin, AP sélectionnés et état Central de chaque vague ; le responsable des versions Avanet ne libère l’anneau suivant qu’après validation réussie :

  1. Pilote : mettez à jour un AP6 représentatif qui n’est pas l’unique équipement critique. Exécutez tous les tests clients et observez-le pendant une période représentative.
  2. Petit groupe : traitez une petite vague de même modèle et configuration similaire, en conservant une couverture non mise à jour simultanément sur chaque site.
  3. Déploiement large : planifiez d’autres groupes uniquement après un pilote documenté. Ne supposez pas qu’un mesh, RADIUS ou portail captif se comporte comme un AP autonome simple.
  4. Reliquat : recherchez dans Central flèche bleue, horloge ou version différente. Le responsable rapproche le résultat du registre et consigne la mise à jour ou le report motivé.

Avant une vague, le retour sûr consiste à annuler son calendrier et laisser les AP non mis à jour sur leur version actuelle, et non à inventer un downgrade.

Mettre à jour un AP6 localement

Dans l’interface locale, Advanced > Update firmware propose deux sources :

  • Auto : l’AP6 se met automatiquement à jour depuis Sophos. La page affiche Current Firmware Version, Server Firmware Version et Status.
  • a file on your PC : dans Central, ouvrez My Environment > Installers et cliquez, sous Wireless, sur Download firmware for your wireless. Extrayez de l’archive exactement le fichier .tar.gz.sig correspondant au modèle AP6. Dans l’interface locale, choisissez Advanced > Update firmware > a file on your PC > Choose file, sélectionnez le fichier, cliquez sur Open, puis Update.

Le firmware le plus récent requiert également l’enregistrement dans Central et un abonnement de support valide. L’envoi local ne contourne pas ces prérequis. Ne mélangez pas les modèles, ne modifiez pas le fichier signé et ne coupez ni alimentation ni réseau.

Valider le succès

Après le redémarrage, attendez le retour en ligne. Dans Central, comparez le Firmware affiché à la version approuvée ; la coche verte signifie à jour. En gestion locale, contrôlez Current Firmware Version, Server Firmware Version et Status.

Connectez un véritable client et répétez les tests prévus. Un état de gestion en ligne ne suffit pas : authentification, DHCP, passerelle, DNS et destinations autorisées doivent fonctionner. Testez aussi précisément VLAN, RADIUS, portail captif ou mesh si présents. L’ingénieur consigne résultat, modèle, versions, heure et écarts ; le responsable met à jour le registre et ne libère l’anneau suivant que si tous les critères sont satisfaits.

Diagnostiquer sans aggraver la panne

Aucune mise à jour proposée : vérifiez enregistrement, abonnement valide, état en ligne et Last activity, puis la flèche bleue et les notes de version. Un AP déjà à jour n’a pas besoin de tâche.

Le calendrier ne démarre pas : confirmez le bon AP et l’horloge dans la colonne firmware. Rouvrez date, heure et récurrence. Avant le départ, annulez et recréez un calendrier propre plutôt que des rendez-vous parallèles.

Le fichier local est refusé : retéléchargez l’archive et vérifiez que le .tar.gz.sig correspond exactement au modèle. Ne le renommez, modifiez ou décompressez pas davantage. Relevez modèle, version, nom du fichier, heure et message.

L’AP reste hors ligne : ne coupez pas immédiatement l’alimentation et n’utilisez pas Factory default en premier. Vérifiez PoE, port, bail DHCP et connectivité Central. S’il revient, validez firmware et chemin client ; sinon, le responsable bloque les anneaux suivants et consigne heure, modèle, numéro de série, versions, état et contrôles effectués, puis l’ingénieur ouvre un dossier auprès du support Sophos.

Limite sûre du retour arrière

Ce processus AP6 ne prévoit aucun downgrade de firmware approuvé. N’envoyez pas une ancienne image au hasard et ne promettez pas de retour de version. Avant le départ, l’ingénieur utilise Cancel schedule ; le responsable bloque les vagues suivantes dans le changement et le registre. Une fois la mise à jour lancée, maintenez alimentation et réseau, attendez la fin ou une erreur claire et relevez l’état. Le responsable choisit ensuite entre rétablir les conditions d’alimentation, réseau ou configuration, escalader au support ou remplacer l’appareil ; le déploiement ne reprend qu’après rétablissement documenté et nouvelle approbation. Une réinitialisation ne restaure pas automatiquement l’ancien firmware.