Configurer et vérifier les patterns de Sophos Firewall
Sous Backup & firmware > Pattern updates, on contrôle les mises à jour de patterns en cours sur Sophos Firewall. Sur un firewall en ligne normal, Auto update doit être activé. Il faut ensuite sélectionner l’Interval souhaité, puis vérifier dans la liste que les patterns de signatures, de moteurs et de clients installés automatiquement affichent un horodatage récent et l’état Success.
Au besoin, Update pattern now lance immédiatement la récupération de ces patterns. Cette action n’installe pas le firmware APX et RED : comme ces mises à jour redémarrent les appareils, elles nécessitent un clic volontaire sur Install et doivent être effectuées dans une fenêtre de maintenance.
Ce que met à jour un pattern
Les patterns sont des paquets de données et de logiciels remplaçables pour différents composants. Ils comprennent par exemple les signatures antivirus, IPS et d’applications, les moteurs, les clients ainsi que le firmware des points d’accès APX et appareils RED gérés. De nouvelles détections peuvent ainsi être installées sans remplacer à chaque fois l’ensemble du firmware SFOS.
Une mise à jour de pattern n’est donc pas identique à une mise à jour du firmware SFOS. Le firmware SFOS actualise le système d’exploitation du firewall et peut inclure de nouvelles fonctions ou des corrections de fond. Les patterns sont mis à jour indépendamment, composant par composant. Les hotfixes utilisent également leur propre voie de mise à jour.
Pour l’administrateur, il ne suffit pas que Auto update soit activé. Il faut surtout vérifier que la dernière récupération a effectivement réussi et que les composants attendus affichent une version récente. Sinon, une automatisation active peut facilement masquer une erreur persistante de téléchargement ou de licence.
Configurer les mises à jour automatiques des patterns
- Ouvrir Backup & firmware > Pattern updates.
- Activer Auto update.
- Sous Interval, sélectionner la fréquence à laquelle le firewall doit rechercher de nouveaux patterns.
- Contrôler Current version, Available version, Last successful update et Update status dans la liste.
- Si une vérification immédiate est nécessaire, cliquer sur Update pattern now et attendre que les patterns installés automatiquement affichent leur nouvel état.
L’intervalle détermine uniquement la fréquence à laquelle le firewall recherche un paquet disponible ; il n’incite pas Sophos à publier de nouveaux patterns plus tôt. Sauf exigence opérationnelle particulière, le réglage par défaut proposé peut être conservé. Un intervalle plus court ne signifie donc pas automatiquement une protection plus rapide.
Sophos active l’automatisation par défaut. Un bref contrôle de la vue d’ensemble reste toutefois utile : un horodatage soudainement ancien peut indiquer une erreur de téléchargement, de licence ou de composant, même si le firewall continue de traiter le trafic Internet.
Les états ont la signification suivante :
- Ready to install: Le paquet est disponible et attend une installation manuelle. Pour le firmware APX et RED, il s’agit de l’état sûr normal avant la fenêtre de maintenance.
- Downloading: Le firewall télécharge actuellement le pattern. Pendant cette opération, ne pas le redémarrer en parallèle ni déclencher une deuxième voie de mise à jour.
- Success: La dernière opération de mise à jour s’est terminée correctement.
- Failed: La récupération ou l’installation a échoué. Il faut vérifier l’horodatage, le composant concerné et les logs appropriés.
Un seul état Success pour un composant ne confirme pas automatiquement toutes les autres lignes. Il faut donc examiner séparément les patterns importants pour la sécurité et le firmware APX et RED.
Installer volontairement le firmware APX et RED
Le firmware des points d’accès APX et appareils RED gérés par le firewall apparaît également sous forme de pattern. Le firewall le télécharge, mais ne l’installe pas automatiquement. Ce comportement est volontaire : après l’installation, l’APX ou le RED redémarre, les connexions actives sont interrompues et ne se rétablissent qu’après la mise à jour.
Avant de cliquer sur Install, il faut donc vérifier les appareils APX et RED concernés, leur emplacement et une fenêtre de maintenance appropriée. Pour un site RED distant, il faut également déterminer la durée acceptable d’une brève interruption et savoir qui est joignable sur place si l’appareil ne revient pas.
Pour Wireless, cette procédure ne concerne que les modèles APX réellement gérés par le firewall. Les points d’accès AP6 ne sont pas gérés par SFOS ni par ses mises à jour de patterns ; leur firmware est maintenu hors du firewall via Sophos Central ou l’interface locale AP6. La distinction entre les modèles et la recommandation actuelle figurent dans Configurer un réseau Wi-Fi sur Sophos Firewall. Pour les appareils RED, Configurer Sophos RED présente la configuration complète du site.
Pourquoi les signatures IPS peuvent manquer
Les signatures d’applications des mises à jour de patterns ne dépendent ni d’une licence Network Protection ni de l’activation de l’IPS. Sur un firewall en ligne, les signatures IPS ne sont toutefois mises à jour que si les deux conditions suivantes sont remplies :
- Un abonnement Network Protection actif ou une licence d’essai est disponible.
- L’IPS est activé sous Protect > Intrusion prevention > IPS policies.
Si l’une de ces conditions manque, la mise à jour des patterns peut sembler réussie alors que seules les signatures d’applications sont actualisées. Il ne s’agit pas d’une contradiction, mais du comportement documenté en matière de licence et de fonctionnement. Il faut donc vérifier ensemble l’état de la licence, l’IPS activé et les règles affectées. La configuration complète est expliquée dans Configurer IPS Protection sur Sophos Firewall.
Les firewalls Air Gap sous licence constituent une exception : les signatures IPS et d’applications sont mises à jour par la procédure hors ligne prévue, même si l’IPS est désactivé. Ce mode de fonctionnement particulier est décrit séparément dans Licences Air Gap et mises à jour des patterns.
Cerner l’échec d’une mise à jour de patterns
Lorsque l’état Failed apparaît, il ne faut pas redémarrer immédiatement un service. Commencer par documenter le composant concerné, les versions actuelle et disponible, l’heure de la dernière mise à jour réussie et le build du firmware. Le diagnostic peut ensuite progresser du processus général de mise à jour vers le module de protection concerné.
- Vérifier que le firewall dispose d’un accès Internet général et peut joindre les services Sophos.
- Contrôler la cohérence de la date, de l’heure et de la synchronisation NTP, ainsi que de la résolution DNS.
- Déclencher Update pattern now une seule fois et observer l’état jusqu’à l’apparition du résultat.
- Sauvegarder les logs appropriés avant qu’un redémarrage ou une autre tentative de réparation ne remplace les anciens indices.
- Déterminer à partir de l’erreur concrète si la licence, la connexion, le fichier de patterns, le niveau de firmware ou un service particulier est concerné.
Sur les anciens builds SFOS 22, il est particulièrement utile de comparer les versions : avec SFOS 22.0 MR2 Build 546, Sophos a corrigé une erreur qui faisait échouer les mises à jour des patterns SAVI et AVIRA et arrêtait le service antivirus (NC-180066). Un autre correctif concerne le service eBPF, qui cessait de répondre après une mise à jour de pattern (NC-177769). Si les symptômes correspondent, une mise à jour planifiée du firmware est plus judicieuse que des redémarrages répétés des services. Ces deux ID n’expliquent toutefois pas tous les échecs de patterns.
Les logs peuvent être téléchargés sous Diagnostics > Tools > Troubleshooting logs. Pour un contrôle rapide en direct, après la connexion SSH à Sophos Firewall, ouvrir 5. Device Management > 3. Advanced Shell. Ces exemples en lecture seule affichent chacun les 100 dernières lignes :
Processus général de mise à jour du système :
tail -n 100 /log/u2d.log
Patterns antivirus :
tail -n 100 /log/up2date_av.log
Signatures IPS et d’applications :
tail -n 100 /log/sig_upgrade.log
SFOS ne garantit pas un message de réussite unique et identique dans tous les builds. Il faut donc comparer les horodatages et les messages d’erreur avec la ligne concernée dans la vue d’ensemble des patterns. Si seul un appareil mis à jour ne se reconnecte pas, awed.log convient à un APX géré et red.log à un RED. L’affectation des autres fichiers et la gestion sûre des logs sont expliquées dans Services et logs de Sophos Firewall.
Si un service de protection reste arrêté après une mise à jour échouée, Redémarrer les services Sophos Firewall en toute sécurité explique l’étape contrôlée suivante. Cliquer plusieurs fois sur Restart sans avoir sauvegardé les logs complique l’analyse de la cause.
Installer manuellement un fichier de patterns sous SFOS 22
L’importation manuelle est utile lorsqu’un environnement isolé ne dispose pas d’un processus Air Gap automatisé ou lorsque Sophos Support demande explicitement un test de mise à jour manuel. Pour un firewall en ligne normalement accessible, la mise à jour automatique reste le mode de fonctionnement permanent privilégié.
Pour SFOS 22.0 et versions ultérieures, Sophos fournit un fichier .tar commun contenant les patterns de tous les modules :
Télécharger le fichier de patterns pour SFOS 22
Ensuite :
- Ouvrir Backup & firmware > Pattern updates > Manual pattern update.
- Cliquer sur Choose File et sélectionner le fichier
.tarnon modifié. - Le charger avec Upload et confirmer avec OK.
- Vérifier dans la liste des patterns quels composants ont été correctement mis à jour.
Le fichier ne s’applique pas systématiquement aux anciennes versions de SFOS. Avant une importation manuelle, la version du firewall et le fichier prévu doivent donc correspondre. Dans un cluster HA, exécuter la mise à jour sur le Primary actuel ; les patterns sont automatiquement synchronisés avec l’Auxiliary. Les deux nœuds doivent ensuite afficher un état HA sain.
FAQ
Pourquoi les signatures IPS ne sont-elles pas mises à jour ?
Le fichier de patterns SFOS 22 peut-il aussi être utilisé sur des versions antérieures ?
.tar indiqué est prévu pour SFOS 22.0 et versions ultérieures. Pour une ancienne version, il faut utiliser le fichier approuvé à cet effet ou la procédure Sophos correspondante.