Vai al contenuto
Avanet

Gestione della licenza e degli aggiornamenti dei pattern in modalità Air Gap su Sophos Firewall

Un Sophos Firewall con SFOS 22 può essere gestito in ambienti particolarmente isolati senza accesso diretto a Internet. Non si tratta di una modalità offline normale, ma di una gestione Air Gap pianificata con una logica di licenza propria, sincronizzazione manuale e un processo di aggiornamento separato per i pattern.

Il punto più importante: Air Gap non è un modo per gestire una firewall semplicemente “senza Internet”. È necessaria un’autorizzazione adeguata, una firewall hardware rivendicata, un processo di aggiornamento chiaro e un controllo regolare dello stato delle licenze e dei pattern. Altrimenti, la firewall potrebbe continuare a funzionare, ma le funzioni di protezione perderebbero la loro attualità o le sottoscrizioni verrebbero disattivate.

Per comprendere la logica generale delle licenze, si consiglia di leggere Comprendere la licenza base di Sophos Firewall. Questo articolo si concentra sul caso particolare dell’Air Gap.

Importante: una licenza Air Gap non scollega tecnicamente il firewall da Internet. Se il firewall viene collegato a Internet anche con Air Gap attivato, sincronizza di nuovo le licenze online. Nei veri ambienti Air Gap, questo percorso di rete deve quindi essere impedito o controllato in modo consapevole.

Quando è utile l’Air Gap

L’Air Gap è adatto solo per ambienti in cui la firewall è gestita intenzionalmente separata da Internet. Esempi tipici sono reti fortemente regolamentate, ambienti di ricerca, ambienti di difesa, segmenti di produzione o altre zone in cui le connessioni dirette al cloud o agli aggiornamenti non sono consentite.

Prima di decidere, è importante separare tre domande:

  • La firewall può davvero non avere accesso a Internet?: Se è possibile un accesso controllato a Internet, la sincronizzazione normale delle licenze e dei pattern è spesso più semplice e sicura.
  • Chi si occuperà del processo di aggiornamento manuale?: L’Air Gap comporta un carico operativo. I file di licenza e i pattern devono essere gestiti consapevolmente.
  • Quali funzioni vengono meno o si indeboliscono?: Alcune funzioni richiedono servizi online, reputazione, Sophos Fusion (in precedenza Sophos Central) o risoluzione esterna.

L’Air Gap non aumenta automaticamente la sicurezza. Riduce una certa superficie di connessione, ma sposta la responsabilità sui processi: download, verifica, trasferimento, upload, documentazione e monitoraggio.

Prerequisiti

Prima dell’installazione, è necessario chiarire questi punti:

  • La firewall deve essere rivendicata come firewall Air Gap in Sophos Fusion.
  • L’uso dell’Air Gap deve essere autorizzato tramite il Sophos Account Manager.
  • Secondo Sophos, l’Air Gap è previsto per le firewall hardware.
  • L’ambiente non deve essere semplicemente offline temporaneamente, ma deve essere pianificato come ambiente isolato.
  • Nella rete isolata non devono essere presenti firewall con licenza MSP Flex.
  • È necessario un accesso amministrativo alla CLI e al WebAdmin.
  • È necessario un modo sicuro per trasferire i file di licenza e pattern nell’ambiente isolato.

Prima dell’implementazione, è consigliabile documentare il numero di serie, il modello, l’account Sophos Fusion, lo stato della licenza e la persona responsabile. Per i numeri di serie e le basi delle licenze, consultare Attivare la chiave di licenza di Sophos Firewall e Trovare il numero di serie della Sophos Firewall.

Prima dell’attivazione, occorre inoltre verificare se le regole in uso per Web Server Protection (WAF) e Email Protection dipendono da RBL e dalla reputazione IP e documentare nella richiesta di modifica la protezione che verrà meno. Se questi controlli sono essenziali per il progetto di sicurezza, non si deve attivare Air Gap finché non è stato approvato un progetto di sicurezza adeguato alle nuove condizioni. Una licenza valida e pattern aggiornati non rendono disponibili offline questi controlli online.

Panoramica del processo

Il processo Air Gap consiste in diversi passaggi separati. Se ne manca uno, la firewall non è correttamente in modalità Air Gap.

  • Rivendicare la firewall: Sophos Fusion. La firewall è associata all’account corretto
  • Chiarire l’autorizzazione Air Gap: Sophos Account Manager. L’autorizzazione Air Gap è presente
  • Scaricare la licenza Air Gap: Sophos Fusion. Il file di licenza è disponibile
  • Attivare Air Gap sulla firewall: CLI Device Console. La sincronizzazione manuale delle licenze è visibile
  • Caricare il file di licenza: Administration > Licensing. Lo stato della licenza viene aggiornato localmente
  • Applicare gli aggiornamenti dei pattern: Backup & firmware > Pattern updates. I pattern di protezione vengono aggiornati
  • Monitorare il processo e i log: WebAdmin, Alerts, licensing.log. La disattivazione o i pattern obsoleti vengono rilevati tempestivamente

L’ordine è importante. Un file di licenza da solo non è sufficiente se l’Air Gap non è stato attivato sulla firewall. Al contrario, il comando CLI non serve se non è presente un file di licenza Air Gap valido dall’account corretto.

Scaricare la licenza Air Gap

Accedi a Sophos Fusion e scarica il file di licenza tramite questo percorso:

Sophos Fusion > Profile icon > Licensing > Firewall licenses > Download airgap license

Il file di licenza dovrebbe essere gestito con attenzione dopo il download e non dovrebbe essere inserito in download privati, messaggistica o appunti non chiari. È utile una breve prova interna:

  • Data di download
  • Account Sophos Fusion
  • Firewall o gruppo di firewall interessato
  • Numeri di serie
  • Persona responsabile
  • Data di upload pianificata

Sophos richiede che una licenza Air Gap scaricata venga applicata entro 30 giorni. Se il file viene utilizzato troppo tardi, è necessario scaricare un nuovo file.

Secondo Sophos, un file di licenza Air Gap può essere utilizzato per più firewall dello stesso Sophos Fusion Account. È comunque opportuno documentare internamente quali numeri di serie sono stati aggiornati con lo stesso file.

Attivare Air Gap sulla firewall

Per rendere visibile la sincronizzazione manuale delle licenze nel WebAdmin, è necessario attivare Air Gap sulla firewall tramite CLI.

Procedura:

  1. Accedere alla console della firewall o tramite SSH.
  2. Nella console Sophos, selezionare 4 per Device Console.
  3. Eseguire il comando:
system airgap enable

Dopo di che, nella sezione Administration > Licensing dovrebbe essere visibile l’area Manual license synchronization.

Questo passaggio dovrebbe essere documentato. In ambienti produttivi, dovrebbe essere incluso nello stesso cambiamento dell’upload del file di licenza, in modo che in seguito sia chiaro quando è stato attivato Air Gap e quale file di licenza è stato utilizzato.

Controllare lo stato e uscire da Air Gap in modo pianificato

Dopo l’attivazione e prima di ogni finestra di licenza, il seguente comando mostra lo stato Air Gap corrente. L’output viene documentato insieme a numero di serie, build SFOS e file di licenza:

system airgap show

system airgap disable non è un passaggio di troubleshooting per un upload della licenza non riuscito. Il comando va usato solo per un’uscita pianificata dal funzionamento Air Gap. Prima devono essere predisposti il percorso Internet consentito, DNS e fonte oraria, la normale sincronizzazione online delle licenze, i Pattern Updates e lo stato di tutte le sottoscrizioni.

system airgap disable
system airgap show

La disattivazione non ripristina un percorso di rete precedentemente bloccato e non dimostra una sincronizzazione online riuscita. Dopo la modifica si controllano Administration > Licensing, stato dei pattern, licensing.log e moduli di protezione utilizzati. Se la firewall rimane fisicamente isolata, Air Gap non va disattivato solo per modificare un indicatore.

Caricare la licenza Air Gap

Dopo l’attivazione, il file di licenza viene caricato nel WebAdmin.

Procedura:

  1. Accedere alla WebAdmin Console.
  2. Aprire Administration > Licensing.
  3. Nella sezione Manual license synchronization, selezionare Choose file.
  4. Selezionare il file di licenza Air Gap.
  5. Caricare con Update license.
  6. Controllare lo stato della licenza e le date di scadenza.

Dopo il caricamento, verificare che le sottoscrizioni previste siano attive. Una sincronizzazione riuscita non sostituisce un controllo funzionale. Per Web Protection, IPS e gli altri moduli utilizzabili localmente occorre verificare separatamente policy, pattern, log e test. Zero-Day Protection non fa parte di questa verifica perché non è supportato in una distribuzione Air Gap.

HA-Cluster: Attenzione al Primary iniziale

In un HA Active-Passive, la gestione della licenza Air Gap è particolarmente delicata. Il file di licenza deve essere caricato solo sul Primary iniziale. Questo dispositivo deve essere anche il Primary attuale al momento del caricamento.

Se la licenza viene caricata sul nodo sbagliato, possono verificarsi differenze di licenza o comportamenti HA imprevisti. Per il funzionamento è quindi utile:

  1. Prima del caricamento, controllare System services > High availability.
  2. Documentare il Primary iniziale e il ruolo attuale.
  3. Impostare il Primary iniziale come Preferred primary device.
  4. Caricare il file di licenza sul Primary corretto.
  5. Successivamente, controllare lo stato HA e lo stato della licenza.

Per le basi HA e la logica dei ruoli, consultare Configurare l’alta disponibilità su Sophos Firewall. In modalità Air Gap, questo lavoro preliminare non è opzionale, poiché il nodo sbagliato può successivamente causare sintomi di licenza o failover difficili da comprendere.

Applicare manualmente gli aggiornamenti dei pattern

Senza aggiornamenti online automatici, i pattern devono essere gestiti consapevolmente. Ciò riguarda firme, motori, client e altri componenti di aggiornamento. In ambienti Air Gap, viene scaricato un file di pattern e caricato nel WebAdmin.

Per SFOS 22.0 e versioni successive, Sophos fornisce un unico file .tar con i pattern di tutti i moduli:

Aprire la guida alla selezione e al download dei pattern per SFOS 22

Per le versioni SFOS precedenti, seleziona un file di pattern che corrisponda esplicitamente alla versione installata. I pacchetti Air Gap dipendono dalla versione; un pacchetto errato può essere rifiutato o aggiornare il gruppo di componenti sbagliato.

Procedura:

  1. Scaricare il file di pattern su un sistema designato e lasciarlo invariato.
  2. Portare il file nell’ambiente isolato tramite il percorso di trasferimento autorizzato.
  3. Accedere alla firewall.
  4. Aprire Backup & firmware > Pattern updates > Manual pattern update.
  5. Selezionare Choose File e aprire il file .tar scaricato.
  6. Selezionare Upload e confermare con OK.
  7. Nell’elenco verificare versione, ultimo aggiornamento riuscito e stato di ogni componente necessario.

In ambienti HA, i pattern vengono caricati sul Primary e successivamente sincronizzati sull’Auxiliary. Pertanto, anche in questo caso, è necessario controllare prima lo stato HA.

Gli aggiornamenti dei pattern non contengono hotfix. Se in un ambiente Air Gap è necessario un hotfix, questo va chiarito separatamente con Sophos Support o tramite il processo di supporto pianificato.

Usa Configurare e verificare gli aggiornamenti dei pattern di Sophos Firewall per selezionare e scaricare il pacchetto manuale corretto, interpretare gli stati e distinguere questi pacchetti dal firmware APX, RED e SFOS. L’automazione trasferisce solo i pattern e non rinnova il file di licenza Air Gap.

Automatizzare il trasferimento dei pattern

Questa automazione richiede un server o computer con Apache, o un servizio equivalente di scambio file, raggiungibile dai firewall nella rete isolata. Non esporlo inutilmente: limita client e scrittura, usa il processo approvato di trasferimento e controllo antimalware e registra hash o dimensioni ai due lati del confine Air Gap. I comandi seguenti usano HTTP e curl --insecure. Con un URL HTTP, --insecure non offre alcun vantaggio; con HTTPS disabilita la verifica del certificato. Ciò non garantisce autenticità né riservatezza: limita il meccanismo al percorso di trasferimento isolato, verifica i file separatamente e usa HTTPS con certificato verificato se il progetto supportato e approvato lo consente.

Ottieni l’oggetto di metadati e il pacchetto dei pattern ufficiali correnti. Poiché l’allegato Salesforce dello script restituisce attualmente HTML alle richieste non autenticate, richiedi l’attuale airgap_pattern_update.sh ufficiale a Sophos Support citando KBA-000006644; rifiuta risposte HTML o pagine di login invece di salvarle come script. Inserisci i tre file verificati airgap_pattern_update.sh, sfos_pattern_updates_script.info e sfos_pattern_updates_script.tar sotto /var/www/html/. Payload e metadati devono essere pubblicati con questi nomi:

/var/www/html/airgap_pattern_update.sh
/var/www/html/sfos_patterns_update.tar
/var/www/html/sfos_patterns_update.info

Avvertenza operativa: i nomi dei pacchetti disponibili non sono coerenti: compaiono sia sfos_patterns_updates_script.info sia sfos_pattern_updates_script.info, e alcuni comandi mv possono indicare il file .info come origine di sfos_patterns_update.tar. Questi comandi non creerebbero correttamente il payload tar richiesto. Non eseguirli alla cieca né correggerli in silenzio. Ispeziona i file scaricati e confermane tipi e contenuti, quindi associa l’origine .tar a sfos_patterns_update.tar e quella .info a sfos_patterns_update.info. Se nomi, tipi o contenuti non coincidono, fermati e contatta Sophos Support.

Nella copia server di airgap_pattern_update.sh, imposta PATTERN_URL su http://<server ip address>/sfos_patterns_update.tar e INFO_URL su http://<server ip address>/sfos_patterns_update.info. Sostituisci il segnaposto solo con l’indirizzo approvato, conserva una copia revisionata e verifica che entrambi gli URL restituiscano i file previsti, non HTML di errore o login.

Su ogni firewall, apri Device Management > Advanced Shell ed esegui:

cd /content
curl --insecure http://<server ip address>/airgap_pattern_update.sh -o /content/airgap_pattern_update.sh
sh /content/airgap_pattern_update.sh > /log/airgap.log 2>&1 &
ps -w | grep airgap
tail -f /log/airgap_pattern_update.log

Sostituisci solo <server ip address>. Il valore predefinito WAIT interroga ogni 24 ore; modificalo solo dopo aver documentato carico e intervallo. Esegui l’installazione una volta per firewall. In HA, diversamente dall’upload manuale precedente, installa e avvia l’automazione su Primary e Secondary.

Avvertenza operativa: considera questi comandi non convalidati per il tuo modello di firewall e la build SFOS. Eseguili solo tramite una modifica approvata, monitora il risultato e preparati ad arrestare il processo. Conferma il PID con ps, controlla /log/airgap.log per errori di avvio e /log/airgap_pattern_update.log per l’attività, quindi versioni, Last successful update e Success in Backup & firmware > Pattern updates. In HA verifica entrambi i processi e lo stato HA.

Prima di cambiare file, URL o WAIT, conserva script funzionante, metadati, dettagli del payload e baseline dei log. Se la convalida fallisce, arresta il processo in background tramite la procedura di modifica approvata, ripristina le copie revisionate e usa l’upload manuale durante l’analisi. Un archivio vecchio non è un rollback del prodotto; non avviare processi doppi né dedurre il successo dal solo curl.

Controllare lo stato dei pattern

Un funzionamento in modalità Air Gap è valido solo quanto la routine che lo supporta. Sophos mette normalmente a disposizione nuovi pattern ogni settimana. Se il firewall non viene aggiornato per lungo tempo, il valore di IPS, Antivirus, Application Signatures e altre funzioni di protezione diminuisce.

Nelle installazioni Air Gap, Sophos Firewall aggiorna insieme le firme IPS e applicative, anche se IPS non è attivato. Questo non sostituisce la verifica che la sottoscrizione corrispondente sia attiva e che la funzione di protezione venga usata nelle policy.

L’accettazione del file non è una prova completa. Con Success, Current version, Available version e Last successful update devono essere plausibili per i componenti necessari. Non usare un vecchio archivio come rollback. Se SFOS rifiuta il file, scaricare nuovamente il pacchetto SFOS 22, controllare build, dimensione o trasferimento e caricarlo senza modificarlo.

Controllo pratico:

  • Versioni attuali dei pattern: Backup & firmware > Pattern updates
  • Ultimo aggiornamento riuscito: Backup & firmware > Pattern updates
  • Stato dell’aggiornamento: Ready to install, Downloading, Success o Failed
  • Stato della licenza: Administration > Licensing
  • Avvisi di licenza e disattivazione: licensing.log

Per un controllo operativo generale, si consiglia anche Utilizzare correttamente il controllo della salute di Sophos Firewall. Qui, l’Air Gap non dovrebbe essere considerato un’eccezione all’igiene degli aggiornamenti, ma un processo speciale per lo stesso obbligo: mantenere aggiornate le funzioni di protezione.

Scadenza della licenza e finestra di incommunicado

Con la sincronizzazione normale delle licenze, 90 giorni senza sincronizzazione riuscita sono critici. Per le licenze Air-Gap, si applica una finestra più lunga di 180 giorni. Occorre scaricare e caricare un nuovo file di licenza prima della scadenza, altrimenti le sottoscrizioni di sicurezza vengono disattivate. Non si può garantire in generale che il diritto a Enhanced Support resti valido dopo la scadenza della licenza Air-Gap: verificare separatamente la sottoscrizione di supporto effettiva e il diritto a RMA, e chiarire i dubbi con l’amministrazione autorizzata dell’account o Sophos Support. Caricare una licenza non rinnova un contratto di supporto a pagamento. Il ciclo di 180 giorni non è il termine di rinnovo di 90 giorni del caso di supporto Active-Passive documentato; la distinzione è spiegata in Base License e scadenza del supporto.

Per il funzionamento, ciò significa:

  • Dopo 160 giorni SFOS mostra un avviso con i 20 giorni rimanenti; preparare il nuovo file di licenza Air Gap entro questo momento.
  • Al più tardi con gli avvisi, deve essere pianificato il caricamento.
  • Dopo 180 giorni senza una nuova licenza Air Gap, c’è il rischio di disattivazione delle sottoscrizioni di protezione.
  • Il traffico può continuare, ma senza le funzioni di protezione interessate.
  • Lo stato dovrebbe essere controllato tramite WebAdmin, Alerts e licensing.log.

Una sincronizzazione riuscita azzera questa finestra di incommunicado. Dopo il caricamento non basta che l’avviso scompaia: le sottoscrizioni previste e le relative scadenze devono risultare corrette in Administration > Licensing.

licensing.log è particolarmente importante in caso di problemi di licenza. Una panoramica dei log rilevanti della firewall è disponibile in Risoluzione dei problemi di Sophos Firewall: Servizi e log.

Cosa è limitato in ambienti Air Gap

Air Gap significa che i servizi online non funzionano come in una firewall normalmente connessa. Alcune funzioni non sono supportate, altre perdono parte della loro efficacia.

Limiti tipici:

  • Sophos Fusion Management: gestione centrale e Synchronized Security non sono utilizzabili come in ambienti online
  • Dynamic DNS: richiede connessione Internet
  • NTP esterno: funziona solo se è presente un server di tempo interno raggiungibile
  • FQDN: utile solo con risoluzione DNS interna
  • Guida online: non disponibile senza accesso a Internet
  • Provisioning online RED: richiede provisioning online
  • Email Protection: Anti-spam, RDNS, SPF, RBL e reputazione IP non sono disponibili; scansione malware, routing e-mail, filtro file MIME e crittografia SPX possono continuare a funzionare
  • Web Server Protection (WAF): anche Real-time Blackhole List (RBL) e reputazione IP non sono disponibili in modalità Air Gap. Questa limitazione non riguarda solo Email Protection.
  • Sophos Anti-Virus Live Protection: le query SXL2 Live non funzionano senza connessione online
  • Chromebook Authentication e SMS Gateway: richiedono servizi online e non sono adatti a un Air Gap classico
  • Web e categorizzazione URL: categorizzazione web, Micro Apps Discovery e CASB Lite sono limitati a categorie e firme locali senza servizi online
  • Zero-Day Protection: richiede connessione al cloud e non si adatta al classico Air Gap
  • Accesso al supporto: l’accesso al supporto remoto non è disponibile in reti isolate

Questo punto è spesso sottovalutato nei progetti. Una firewall Air Gap non può fornire la stessa efficacia di protezione basata sul cloud di una firewall normalmente connessa. Pertanto, prima del design, dovrebbe essere deciso quali funzioni di protezione sono assolutamente necessarie e come compensare le funzioni online mancanti: server DNS e NTP interni, routine manuale dei pattern, Syslog, documentazione locale e processo di supporto chiaro.

Stabilire una routine operativa

Per l’Air Gap è necessaria una procedura fissa. Altrimenti, gli aggiornamenti delle licenze e dei pattern diventano evidenti solo quando appare un avviso o un modulo di protezione non è più aggiornato.

Routine sensata:

  • Settimanale o secondo il rischio interno: Verificare, scaricare e applicare il file dei pattern
  • Mensile: Documentare lo stato dei pattern, lo stato della licenza, lo stato HA e gli avvisi
  • Al più tardi dal giorno 160: Preparare un nuovo file di licenza Air Gap da Sophos Fusion
  • Dopo ogni caricamento: Verificare lo stato della licenza, lo stato dei pattern, i moduli di protezione rilevanti e la sincronizzazione HA
  • In ogni finestra di aggiornamento firmware: Pianificare insieme processo Air Gap, backup, pattern e rollback

Gli aggiornamenti del firmware rimangono un processo a sé stante. Per l’esecuzione, consultare Eseguire l’aggiornamento del firmware di Sophos Firewall, per backup e ripristino Creare o ripristinare un backup di Sophos Firewall.

Se un caricamento non riesce

Se il caricamento della licenza viene rifiutato, confrontare system airgap show, numero di serie, account Sophos Fusion, data del download e ruolo del nodo HA. Un file più vecchio di 30 giorni va riscaricato da Sophos Fusion. In HA, l’Initial Primary resta l’unico nodo di caricamento; usare l’altro nodo non è un workaround.

Se il caricamento Air Gap in HA Active-Passive fallisce su SFOS 22.0 GA, conta il firmware: Sophos indica il problema come risolto in 22.0 MR1 (NC-169474). Per il contesto MR2 relativo a SAVI/AVIRA (NC-180066) e a un servizio eBPF bloccato dopo un aggiornamento (NC-177769), consultare Sophos Firewall v22 MR2. Per decidere se aggiornare prima di ulteriori tentativi, usare la guida all’aggiornamento del firmware Sophos Firewall; questi ID non spiegano ogni errore.

Per un errore dei pattern, annotare componente, versioni, timestamp e stato, quindi raccogliere i log in Diagnostics > Troubleshooting logs. Per gli errori di licenza, licensing.log è uno dei file rilevanti. Se la causa resta incerta, inviare questi dati con numero di serie e build SFOS a Sophos Support. Un riavvio di servizio o system airgap disable senza diagnosi nasconde lo stato iniziale.

Errori comuni

Chiarire l’Air Gap solo dopo l’installazione

L’Air Gap dovrebbe essere chiarito prima dell’acquisto e dell’installazione. Se la firewall è già operativa in isolamento, ma non è presente un’autorizzazione Air Gap adeguata o un file di licenza, si crea una pressione inutile.

Trattare gli aggiornamenti dei pattern come opzionali

Gli aggiornamenti dei pattern non sono meno importanti in ambienti Air Gap, ma sono operativamente più onerosi. Senza una routine, le funzioni di protezione diventano obsolete in silenzio.

Ignorare il ruolo HA prima del caricamento della licenza

In un HA Active-Passive, il Primary iniziale deve essere il Primary attuale corretto. Altrimenti, lo stato della licenza può diventare poco chiaro dopo un failover o un caricamento.

Presupporre funzioni cloud

Zero-Day Protection, Sophos Fusion Management, Online Reputation, RED Online Provisioning o Support Access non dovrebbero essere pianificati silenziosamente nei design Air Gap.

Gestire le avvertenze di licenza troppo tardi

Le licenze Air Gap hanno una finestra di 180 giorni, ma il processo non dovrebbe iniziare l’ultimo giorno. Download, trasferimento, autorizzazione del cambiamento e caricamento richiedono tempo.

Checklist

  • Autorizzazione Air Gap chiarita con Sophos.
  • Firewall rivendicata nell’account Sophos Fusion corretto.
  • Numero di serie, modello e stato della licenza documentati.
  • Trasferimento sicuro dei file nell’ambiente isolato definito.
  • system airgap enable eseguito e documentato.
  • Licenza Air Gap caricata in Administration > Licensing.
  • In HA: Primary iniziale, Primary attuale e Preferred Primary verificati.
  • File dei pattern scaricato e caricato in Backup & firmware > Pattern updates.
  • Stato della licenza, stato dei pattern e licensing.log controllati.
  • Routine operativa per pattern, file di licenza, stato HA e finestra firmware stabilita.

FAQ

Cos'è Sophos Firewall Air Gap?

Air Gap è un modello operativo per ambienti Sophos Firewall isolati senza accesso diretto a Internet. La gestione delle licenze e degli aggiornamenti dei pattern viene effettuata manualmente o tramite un processo Air Gap separato.

Come si attiva Air Gap su Sophos Firewall?

Si attiva Air Gap nella Device Console con system airgap enable. Successivamente, nella sezione Administration > Licensing appare l’area per la sincronizzazione manuale delle licenze.

Quanto dura una licenza Air Gap?

Le licenze Air-Gap hanno una finestra di 180 giorni senza nuova sincronizzazione, con avviso dopo 160 giorni. Caricare un nuovo file di licenza prima della scadenza, quindi verificare le sottoscrizioni e le scadenze in Administration > Licensing. Verificare separatamente la sottoscrizione di supporto e il diritto a RMA; il caricamento non rinnova un contratto di supporto a pagamento né garantisce la continuità di Enhanced Support.

È necessario aggiornare manualmente i pattern in ambienti Air Gap?

Sì, se non è stata configurata una soluzione di aggiornamento Air Gap automatizzata. Per SFOS 22.0 e versioni successive, il file dei pattern viene scaricato e caricato in Backup & firmware > Pattern updates > Manual pattern update.

Gli aggiornamenti dei pattern Air Gap contengono anche hotfix?

No. Gli aggiornamenti dei pattern aggiornano pattern e firme, ma non contengono hotfix. Per gli hotfix negli ambienti Air Gap, il processo di supporto con Sophos deve essere chiarito in anticipo.

Cosa è importante per Air Gap e HA?

In un HA Active-Passive, la licenza Air Gap dovrebbe essere caricata sul Primary iniziale mentre questo dispositivo è anche il Primary attuale. Il Primary iniziale dovrebbe essere impostato come Preferred Primary.

Tutte le funzioni di Sophos Firewall funzionano in modalità Air Gap?

No. Le funzioni con dipendenza da cloud, reputazione online, Sophos Fusion o supporto remoto non sono utilizzabili o sono utilizzabili solo in modo limitato. Questo deve essere verificato prima del design.