Vai al contenuto
Avanet

Distribuire in sicurezza il firmware Sophos AP6 da Central

Per un Sophos AP6 gestito centralmente, il percorso più rapido è My Products > Wireless > Access Points > Firmware upgrade. Selezionare i dispositivi, quindi usare Now per l’aggiornamento immediato, Custom per una data e un’ora singole oppure Recurring per applicare automaticamente il nuovo firmware ogni giorno, settimana o mese. L’articolo riguarda solo AP6.

⚠️ Prevedere un’interruzione: durante l’aggiornamento l’AP6 non può servire senza interruzioni i client Wi-Fi. Non spegnere o scollegare l’access point durante l’operazione, perché il dispositivo potrebbe danneggiarsi. Stabilizzare alimentazione, PoE e uplink prima di iniziare; non interrompere l’operazione con riavvio o reset.

Piano di gestione e percorso dati

Sophos Fusion è il piano di gestione: pianifica o avvia l’attività, mentre l’AP6 scarica e installa il firmware. Il traffico client continua a seguire AP6, switch/VLAN e gateway; non passa attraverso Central. La disponibilità del portale non mantiene quindi attivo il percorso Wi-Fi durante il riavvio dell’AP.

L’AP6 deve essere registrato, online e raggiungibile tramite la rete di gestione. Per il firmware più recente Sophos richiede anche un abbonamento di supporto valido. Consultare i requisiti di Central Wireless e la gestione locale o tramite Central.

Prima del rollout

  1. Il Release Owner Avanet esporta da My Products > Wireless > Access Points modello, Firmware corrente, sede, funzioni configurate, stato online e Last activity nel change record.
  2. All’inizio di ogni change apre le note di rilascio AP6 aggiornate in tempo reale e registra Latest version, data, modelli interessati, correzioni, funzioni e problemi noti. La consultazione è obbligatoria; una versione fissa in questo articolo non deve diventare il target.
  3. Il release ledger Avanet registra data di verifica, versione candidata, versioni e modelli installati, stato del supporto, funzioni rilevanti e link a change e note. L’Owner valuta problemi noti, vulnerabilità corrette e security advisory, dipendenze da switch, VLAN, RADIUS, captive portal e mesh, e modifiche di configurazione necessarie. L’esito è approvare, rinviare o rifiutare, motivato e autorizzato dal Service Owner.
  4. Se approvato, l’Owner definisce finestra, AP pilota, piccoli ring per sede/modello, ring ampio, osservazione, criteri di successo e stop/go per ring. Non iniziare un’area critica dal suo unico AP; combinazioni hardware/funzione non approvate restano fuori dall’ondata.
  5. Prima di ogni ring, l’engineer verifica abbonamento di supporto, PoE, porta switch, DHCP, DNS, uscita verso Central e backup o export della configurazione. Non procede con alimentazione instabile, AP già offline o criteri mancanti.
  6. Il change stabilisce test identici prima e dopo: SSID, autenticazione, IP, gateway, DNS, destinazioni consentite ed eventualmente VLAN, RADIUS, captive portal o mesh. Subito prima dell’esecuzione, Owner ed engineer confermano target, dispositivi, finestra, comunicazioni e limite di rollback.

Aggiornare subito, una volta o periodicamente in Central

  1. Aprire My Products > Wireless > Access Points e fare clic su Firmware upgrade.
  2. Selezionare solo gli AP del pilota o dell’ondata prevista e fare clic su Choose schedule.
  3. Scegliere un’opzione:
    • Now: Upgrade avvia subito l’aggiornamento degli AP selezionati.
    • Custom: scegliere data e ora singole, quindi Save.
    • Recurring: scegliere frequenza giornaliera, settimanale o mensile. Gli upgrade saranno applicati automaticamente agli AP selezionati. Il valore predefinito mostrato è martedì alle 03:00 ogni settimana; adattarlo consapevolmente alla propria finestra di manutenzione.
  4. Tornare all’elenco e verificare selezione e icona Firmware. Per un upgrade pianificato deve comparire l’orologio.

Prima dell’avvio si può annullare da Firmware upgrade, selezionando l’AP6 e facendo clic su Cancel schedule. È un limite sicuro di arresto, non un downgrade.

Rollout graduale sotto responsabilità Avanet

L’engineer registra inizio, fine, AP selezionati e stato Central di ogni ondata; il Release Owner Avanet autorizza il ring successivo solo dopo la validazione:

  1. Pilota: aggiornare un AP6 rappresentativo che non sia l’unico dispositivo critico. Eseguire tutti i test client e osservarlo per un periodo rappresentativo.
  2. Piccolo gruppo: aggiornare una piccola ondata dello stesso modello e con configurazione simile, mantenendo copertura non aggiornata contemporaneamente in ogni sede.
  3. Rollout ampio: pianificare altri gruppi solo dopo aver documentato il successo del pilota. Non assimilare mesh, RADIUS o captive portal a semplici AP autonomi.
  4. Dispositivi restanti: cercare in Central freccia blu, orologio o versione diversa. L’Owner riconcilia il risultato con il ledger e documenta aggiornamento o rinvio.

Prima di un’ondata, il ritorno sicuro consiste nell’annullare la pianificazione e lasciare gli AP non ancora aggiornati sulla versione esistente, non nell’inventare un downgrade.

Aggiornare un AP6 localmente

La GUI locale offre due sorgenti in Advanced > Update firmware:

  • Auto: l’AP6 aggiorna automaticamente il firmware da Sophos. La pagina mostra Current Firmware Version, Server Firmware Version e Status.
  • a file on your PC: in Central aprire My Environment > Installers e, in Wireless, fare clic su Download firmware for your wireless. Estrarre dall’archivio esattamente il file .tar.gz.sig del modello AP6. Nella GUI locale aprire Advanced > Update firmware > a file on your PC > Choose file, scegliere il file, fare clic su Open, quindi Update.

Per il firmware più recente servono anche registrazione in Central e abbonamento di supporto valido. L’upload locale non aggira questi requisiti. Non confondere i pacchetti, non modificare il file firmato e non scollegare alimentazione o rete.

Validare il risultato

Dopo il riavvio, attendere che l’AP6 torni online. In Central confrontare il Firmware visualizzato con la release approvata; il segno verde indica una versione corrente. In gestione locale controllare Current Firmware Version, Server Firmware Version e Status.

Collegare un vero client e ripetere i test. Lo stato di gestione online non basta: autenticazione, DHCP, gateway, DNS e destinazioni consentite devono funzionare. Verificare specificamente VLAN, RADIUS, captive portal o mesh se presenti. L’engineer registra esito, modello, versioni, orario e deviazioni; l’Owner aggiorna il ledger e autorizza il ring successivo solo se tutti i criteri sono soddisfatti.

Risolvere i problemi in sicurezza

Nessun upgrade proposto: verificare registrazione, abbonamento, stato online e Last activity, poi freccia blu e note di rilascio. Un AP già aggiornato non richiede attività.

La pianificazione non parte: confermare AP corretto e orologio nella colonna firmware. Riaprire data, ora e ricorrenza. Prima dell’avvio, annullare e ricreare una pianificazione pulita, senza appuntamenti paralleli.

Upload locale rifiutato: scaricare di nuovo l’archivio e verificare il .tar.gz.sig dell’esatto modello. Non rinominare, modificare o decomprimere ulteriormente il file. Annotare modello, versione, nome file, orario e messaggio.

AP offline dopo l’upgrade: non togliere subito alimentazione e non usare Factory default come prima misura. Controllare PoE, porta, lease DHCP e connettività Central. Se ritorna, validare firmware e percorso client; altrimenti l’Owner arresta i ring successivi e registra ora, modello, seriale, versioni, stato e verifiche eseguite, poi l’engineer apre il caso con il supporto Sophos.

Limite sicuro del rollback

Questo processo AP6 non prevede alcun downgrade del firmware approvato. Non caricare una vecchia immagine per tentativi e non promettere un downgrade. Prima dell’avvio l’engineer usa Cancel schedule e l’Owner blocca le ondate successive in change e ledger. Se l’upgrade è in corso, mantenere alimentazione e rete, attendere il completamento o un errore chiaro e raccogliere lo stato. L’Owner decide se ripristinare le condizioni di alimentazione, rete o configurazione, coinvolgere il supporto o sostituire il dispositivo; il rollout riprende solo dopo recupero documentato e nuova approvazione. Un reset non ripristina automaticamente il firmware precedente.