Mettre à jour, restaurer et récupérer le firmware Sophos Switch
Un Sophos Switch se met à jour de manière centralisée via Sophos Fusion ou depuis son interface web. Sauvegardez d’abord la configuration, mettez à jour un commutateur pilote, contrôlez les chemins de données et d’administration, puis seulement le groupe suivant. Un retour arrière sélectionne l’image déjà présente sur la partition de secours ; il n’annule aucune modification de configuration. La récupération TFTP est réservée au cas où aucune image ne démarre.
Choix rapide de la méthode
- Commutateur géré et joignable : My Products > Switches > Switches, cliquez sur Version, puis Schedule an upgrade > Choose Schedule, choisissez Now ou Custom et confirmez avec Save.
- Mise à jour locale : téléchargez le firmware sous Devices > Installers > Switches > Download firmware, extrayez le fichier
.sigadapté et installez-le sous Configure > Firmware > Firmware upgrade via HTTPS ou TFTP. - Retour à l’image de secours : cliquez sur Version, puis utilisez Schedule swap firmware > Choose Schedule. Sur un modèle à deux images, choisissez localement l’autre partition sous Configure > Firmware > Dual image.
- Aucune image ne démarre : téléchargez le
.bixapproprié sous Devices > Installers > Switches > Download recovery image et suivez la procédure TFTP propre au modèle.
Préparer la maintenance
- Notez modèle, numéro de série et préfixe, version, mode d’administration et, pour un modèle à deux images, partitions et noms des images.
- Avant chaque mise à jour locale, créez une sauvegarde liée au bon modèle et numéro de série. Sous Configure > Firmware > Backup and restore, choisissez Backup, HTTPS, Apply, puis encore Apply ; conservez le
.cfghors du commutateur. Un retour de firmware ne remplace pas cette sauvegarde. - Vérifiez Sophos Switch Support and Services et une subscription valide par commutateur pour Fusion. Le transfert local ne prouve pas le droit au téléchargement ou à Fusion.
- Vérifiez l’approbation et le support de la version cible ; une ancienne note de version ne prouve pas qu’elle convient aujourd’hui.
- Planifiez les coupures des uplinks, LAG, administration, terminaux et PoE, et testez les chemins redondants.
- Préparez l’accès admin local, l’IP et le câble console. Pour CS101 sans console, préparez un PC directement relié comme serveur DHCP/TFTP.
- Pour Fusion, autorisez
jfrog-prod-use1-shared-virginia-main.s3.amazonaws.comet vérifiez l’heure du commutateur. - Commencez par un pilote représentatif à faible impact, jamais par tout un site ou une pile.
Les changements locaux ne se synchronisent pas automatiquement comme configuration dans Fusion. Définissez l’autorité avant l’intervention et documentez les actions d’urgence. Voir Exploiter la flotte, la synchronisation, les sites et les piles Sophos Switch.
Contrôler l’état initial dans Sophos Fusion
Sous My Products > Switches > Switches, Version affiche le firmware. Cercle vert avec flèche : mise à jour disponible ; horloge : planifiée ; aucun symbole : à jour dans cette vue. Vérifiez aussi Status, Alerts, modèle et série.
- Synchronized : connecté et synchronisé, mais ce n’est pas un test fonctionnel.
- Firmware too old : version plus récente publiée depuis plus de 180 jours ; Fusion bloque les nouveaux envois de stratégies.
- State: Suspended dans Basic details : firmware obsolète.
- Suspended dans la colonne subscription : administration centrale suspendue pour licence ; c’est un autre état.
- Waiting for sync, Pending, Syncing, Out of sync, Manual synchronization needed : résolvez d’abord les tâches de configuration.
Consignez toujours page, colonne et commutateur : Suspended seul ne suffit pas.
Mettre à jour progressivement via Sophos Fusion
Exécuter le pilote
- Ouvrez My Products > Switches > Switches et comparez série, modèle, état et Version au changement.
- Cliquez sur la version du pilote, puis Schedule an upgrade et Choose Schedule.
- Choisissez Custom pour la fenêtre approuvée ; Now seulement si la coupure immédiate est prévue.
- Confirmez avec Save. Surveillez alertes et accessibilité sans autre modification locale ni deuxième tâche.
- Après redémarrage, attendez la reconnexion et la version attendue.
Valider et libérer les vagues
Contrôlez l’accès local et Fusion, la version cible, le retour à Synchronized, l’absence d’alerte ou tâche bloquée, VLAN d’administration, uplinks, LAG, STP, puis depuis un client de chaque classe VLAN/port la passerelle, DNS et un service. Vérifiez alimentation et accès des appareils PoE, budget PoE, journaux et supervision. Lancez ensuite seulement une petite vague ; chaque commutateur doit être validé individuellement.
Mettre à jour localement par HTTPS ou TFTP
Téléchargez depuis :
Devices > Installers > Switches > Download firmware
Le ZIP contient deux .sig. CS101 et CS110/CS210 utilisent des images différentes : comparez modèle et famille, pas seulement la version.
Variante A : envoi HTTPS
- Extrayez le bon
.sig, ouvrez l’interface locale et Configure > Firmware > Firmware upgrade. - Choisissez HTTPS comme Upgrade method et la Partition prévue ; ne remplacez pas sans raison l’image de secours fonctionnelle.
- Select file, ouvrez le
.sig, puis Apply, encore Apply, et enfin Upgrade. - Choisissez Reboot ou Continuous PoE Power si cette option est proposée et planifiée. Elle ne conserve que l’alimentation ; voir Planifier et dépanner le PoE Sophos Switch.
Variante B : TFTP pour plusieurs appareils
- Placez les
.sigadaptés dans le répertoire partagé TFTP. - Sous Configure > Firmware > Firmware upgrade, choisissez TFTP, la Partition, l’IP sous TFTP Server et le nom exact sous File Name.
- Lancez Apply, encore Apply, puis Upgrade et enfin Reboot ou Continuous PoE Power.
N’offrez TFTP que sur un réseau d’administration isolé pendant la fenêtre. Il ne remplace ni le contrôle du modèle ni le pilote. Sophos recommande ensuite de vider le cache du navigateur ; effectuez la même validation que pour Fusion.
Revenir sans risque à l’image de secours
Cette opération convient si le nouveau firmware démarre mais provoque un défaut reproductible et si l’ancienne version fonctionnelle reste sur la partition de secours. Consignez défaut, version, fonctions et heure. Ne revenez pas à une version hors support ou réintroduisant une vulnérabilité.
Changement via Sophos Fusion
Sous My Products > Switches > Switches, cliquez sur la version, choisissez Schedule swap firmware, Choose Schedule, puis Now ou Custom, confirmez avec Save et surveillez le redémarrage. Recontrôlez version, état Fusion et fonction affectée. Swap firmware sélectionne l’ancienne image déjà stockée ; il ne télécharge pas une version arbitraire et ne restaure pas la configuration.
Changer la partition localement
Sous Configure > Firmware > Dual image, contrôlez Flash partition, Status (Active ou Backup), Image name, Image size(Byte) et Created time. Après vérification de Image name, sélectionnez la partition sous Active et Apply pour le prochain démarrage.
Double image documentée uniquement pour :
CS110-24,CS110-24FP,CS110-48,CS110-48P,CS110-48FPCS210-8FP,CS210-48FPCS1010-8FP
Ces modèles démarrent normalement la partition active et passent automatiquement au secours si elle est endommagée, mais pas si les deux images le sont. Ne supposez pas cette fonction sur d’autres modèles.
Récupérer un firmware endommagé par TFTP
La récupération est l’escalade lorsque ni l’image active ni celle de secours ne démarre. Elle utilise .bix, jamais .sig. Le bootloader trouve TFTP par BOOTP, télécharge puis redémarre. Il s’arrête après cinq recherches infructueuses ; après détection, écriture et redémarrage durent environ cinq à dix minutes.
Choisir l’image correcte
Téléchargez et extrayez sans modification Devices > Installers > Switches > Download recovery image, puis comparez modèle et trois premiers caractères de série :
| Modèle | Préfixe du numéro de série |
|---|---|
CS101-8 | W10 |
CS101-8FP | W11, W40 |
CS110-24 | W12 |
CS110-24FP | W13, W33 |
CS110-48 | W14 |
CS110-48P | W15, W35 |
CS110-48FP | W16, W36 |
CS210-8FP | W20, W41 |
CS210-24FP | W21 |
CS210-48FP | W22, W43 |
CS1010-8FP | W44 |
Le nom suit CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. 838x couvre CS101-8 et CS101-8FP sans console ; les autres utilisent 93xx avec console. Modèle et préfixe doivent correspondre à la table fournie. Si plusieurs fichiers figurent pour exactement la même combinaison, Sophos autorise chacun d’eux. Ne choisissez jamais d’après une version majeure similaire.
Récupérer 838x sans port console
Utilisez un PC Windows directement relié, sur réseau isolé, comme DHCP/TFTP :
- Réglez Ethernet sur
172.16.16.20/24et désactivez temporairement le pare-feu sous Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off. - Dans Tftpd64 Settings > DHCP : IP pool start address:
172.16.16.220, Size of pool:10, Boot File: nom.bixexact, Def. router (Opt 3):172.16.16.220, Mask (Opt 1):255.255.255.0, Additional Option: option66avec172.16.16.20, Bind DHCP to this address:172.16.16.20, Ping address before assignation: désactivé. - Sous Settings > TFTP : Base Directory: dossier extrait, TFTP security:
None, activez PXE compatibility et Allow ‘\’ as virtual root, puis Bind TFTP to this address:172.16.16.20. - Sous GLOBAL, activez TFTP Server et DHCP Server, puis OK. Placez
.bixdans le répertoire de base, connectez directement et redémarrez. - Surveillez DHCP/BOOTP et TFTP dans Log viewer. Ne débranchez rien pendant téléchargement, écriture ou redémarrage. Terminez seulement lorsque
https://172.16.16.220répond. - Arrêtez TFTP/DHCP, réactivez le pare-feu et restaurez l’adressage.
Récupérer 93xx avec port console
- Réglez un PC directement relié sur
172.16.16.20/24, isolez le réseau et désactivez temporairement le pare-feu. - Dans Settings > TFTP, reprenez Base Directory, TFTP security: None, PXE compatibility, Allow ‘\’ as virtual root, Bind TFTP to this address: 172.16.16.20 ; sous GLOBAL, activez seulement TFTP Server.
- Reliez Ethernet et console série ; configurez
115200bauds,8bits, paritéNone,1bit d’arrêt, Flow ControlNone. - Connectez-vous avec
adminet le mot de passe unique de l’étiquette. - Option bootloader
5, vérifiez l’IP172.16.16.239; option1, serveur172.16.16.20; options3, puis1pour la partition 1. - Entrez le nom
.bixexact. N’interrompez ni courant ni connexion ; terminez lorsquehttps://172.16.16.239répond. - Arrêtez TFTP, réactivez le pare-feu et retirez l’adressage temporaire.
Remettre en production après récupération
L’image de récupération ne contient que le minimum pour démarrer et se connecter.
- Téléchargez le firmware approuvé sous Devices > Installers > Switches > Download firmware et extrayez le bon
.sig. - Sous Configure > Firmware > Firmware upgrade, choisissez HTTPS, Partition 1(Active), Select file, puis Apply, Apply, Upgrade.
- Lancez Reboot ou Continuous PoE Power, puis vérifiez accès, version, uplinks, VLAN et appareils.
- Sous My Products > Switches > Switches, sélectionnez la série et Remove from Sophos Fusion, puis réenregistrez selon Enregistrer Sophos Switch dans Sophos Fusion.
- Validez subscription, Synchronized et le réseau réel. Ne restaurez un backup qu’après contrôle du modèle, firmware et autorité de configuration.
Remove from Sophos Fusion intervient seulement ici, après démarrage local et mise à jour, jamais pour réparer un téléchargement.
Diagnostiquer selon le symptôme
Échec de la mise à jour Fusion
Consignez l’alerte ; vérifiez DNS et accès pare-feu/proxy/inspection TLS à jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, heure, fuseau et SNTP ; distinguez subscription et panne firmware/connexion. Replanifiez seulement après correction, sans tâches en double.
L’envoi local ne démarre pas
Vérifiez .sig contre .bix, famille du modèle, IP TFTP, File Name, répertoire et accès. L’absence de progression visible ne justifie jamais une coupure pendant l’écriture.
Le commutateur démarre, mais le réseau est perturbé
Consignez version, partition et heure ; testez séparément uplink, LAG, STP, VLAN, administration et PoE. Si le défaut est reproductible et l’image de secours appropriée, envisagez un changement contrôlé puis validez tout. Sinon, n’écrasez aucune image expérimentalement : escaladez avec alertes, heures, série, versions et symptômes.
TFTP reste introuvable
Pour 838x, contrôlez les liaisons DHCP/TFTP à 172.16.16.20, l’option 66 et la connexion directe. Pour 93xx, contrôlez 172.16.16.239, serveur 172.16.16.20, console et choix bootloader. Vérifiez nom exact, répertoire et pare-feu. Après cinq recherches BOOTP, corrigez puis redémarrez volontairement la procédure.
Quand escalader au support Sophos
Arrêtez les écritures/redémarrages si aucune image ne démarre, si l’image exactement associée ne se charge pas, si le commutateur reste inaccessible après transfert TFTP ou si une panne matérielle est suspectée. Faites de même après nouvel échec malgré correction du domaine, de l’heure, de la licence et de l’image.
Recueillez tenant, modèle, série complète et préfixe, versions actuelle/cible, partition, horodatage et fuseau, alerte Fusion, journaux locaux/TFTP/DHCP, fichier .sig ou .bix exact, étapes, état uplink/PoE/LED. Retirez secrets et données client. Voir Ouvrir un ticket Sophos. Sans Support and Services valide, impliquez le partenaire contractuel ; n’utilisez aucune image non officielle ni commande bootloader non documentée.
Situer support et cycle de vie du firmware
Sophos distingue Feature Releases et Maintenance Releases, attendues respectivement tous les six à douze mois et un à trois mois ; ce ne sont pas des échéances garanties. De nouvelles fonctions peuvent exiger une reconfiguration et d’anciens modèles/révisions quitter une branche.
Sophos maintient la branche Feature Release actuelle et une autre choisie par Sophos, avec pour objectif les deux dernières Maintenance Releases de chacune. Le support peut toutefois exiger une mise à jour pour un défaut ou une vulnérabilité. La fenêtre attendue est d’environ 24 mois mais varie ; l’avis EOL arrive généralement 90 jours avant.
Cette règle n’est pas un calendrier de retrait matériel. Vérifiez séparément firmware et cycle du modèle avant mise à jour, renouvellement ou remplacement. Voir le calendrier du cycle de vie Sophos.