Vai al contenuto
Avanet

Capire la Base License di Sophos Firewall

La Sophos Firewall Base License è la base di un Sophos Firewall. Risponde però solo alla domanda di base: questa istanza firewall è registrata e assegnata dal punto di vista delle licenze? Non è la stessa cosa di una licenza di supporto, un Security Bundle o una singola protezione Subscription.

Questa distinzione è importante in esercizio. Un firewall può mostrare una Base License visibile ed essere comunque limitato per firmware update, supporto, RMA, Sophos Central Firewall Management o determinate funzioni di sicurezza. Questa guida spiega come classificare la Base License, dove verificarla e quali punti non vanno trascurati prima di update, renewal, pianificazione HA o casi di supporto.

Quale articolo sulle licenze è adatto?

Le domande sulle licenze spesso sembrano simili, ma portano a decisioni diverse. Questo articolo è quello giusto quando si deve classificare una Base Firewall visibile nella vista licenze e capire cosa significa per supporto, firmware, HA, Central e Security-Subscriptions.

Per domande vicine sono più adatte altre guide: scelta del modello e classe di prestazioni rientrano nel Sophos Firewall Sizing Guide, le decisioni sui bundle nell’articolo sui Sophos Firewall Bundles, i firewall isolati nel processo per Air-Gap licensing e pattern updates, i cambi account nell’articolo sul trasferimento Sophos Fusion, e le domande hardware nella classificazione XG, XGS Appliance, EOL e migrazione. Per trasferire una licenza UTM SG o virtuale esistente, seguire invece la guida alla migrazione di una licenza UTM a Sophos Firewall.

Questa separazione evita il falso presupposto più importante: una Base License visibile non prova automaticamente supporto attivo, Security-Subscriptions adeguate, lifecycle valido o account ownership corretto. Per esercizio, renewal e casi di supporto, numero di serie, account, stato del supporto, bundle, date di scadenza e piattaforma vanno sempre verificati insieme.

Cos’è Base License

Base License identifica e autorizza l’installazione di base del firewall Sophos. Senza un’appropriata assegnazione di licenza e numero di serie, un’appliance o un’istanza virtuale non può essere utilizzata e gestita adeguatamente come un sistema firewall Sophos produttivo.

La distinzione è importante:

  • Base License: base dell’installazione firewall e autorizzazione di base.
  • Enhanced Support / Enhanced Plus Support: autorizzazione a supporto e aggiornamenti a seconda del modello di licenza.
  • Security-Subscription: moduli di protezione come Network, Web, Email, Zero-Day o altre funzioni licenziate.
  • Numero di serie: identità univoca della firewall per licenza, supporto, RMA e assegnazione account.

L’Base License non va quindi inteso come “tutto è concesso in licenza”. Viene data risposta solo a una parte della domanda sulla licenza.

Il percorso di verifica più importante in SFOS è Administration > Licensing. Qui si vedono registrazione, modello appliance, numero di serie, Base Firewall, stato del supporto, bundle, singole Subscriptions e date di scadenza. Su un firewall collegato online, SFOS normalmente sincronizza automaticamente le licenze con Sophos Fusion (in precedenza Sophos Central). Per una vista aggiornata si può eseguire Synchronize prima di trarre conclusioni sbagliate da una visualizzazione vecchia.

Classificazione rapida in esercizio

Nell’operatività quotidiana aiuta una classificazione semplice. La Base License risponde solo alla domanda se il firewall è assegnato come istanza Sophos Firewall. Subito dopo viene la vera domanda operativa: esiste il diritto corretto per ciò che si vuole fare?

Se il firewall deve solo fare routing, applicare regole semplici o fornire VPN, la Base License è il punto di partenza. Appena diventano importanti firmware upgrade, supporto del produttore, RMA, IPS, Web Protection, Zero-Day Protection, WAF, Central Firewall Management o reporting più lungo, occorre verificare separatamente la rispettiva subscription di supporto, bundle o sicurezza.

Nei cluster HA non basta nemmeno guardare una sola riga di licenza. Ruoli, numeri di serie, tipo di piattaforma, sincronizzazione delle Subscriptions e modello di supporto determinano insieme se failover, RMA e gestione centrale funzionano correttamente in caso serio. Nei firewall virtuali e software si aggiungono licenza CPU core, assegnazione dell’istanza e scenario di restore.

Questa decisione rapida non sostituisce una verifica della licenza, ma evita l’errore più frequente: vedere una Base License valida e presumere che anche supporto, moduli di protezione e possibilità di aggiornamento siano chiariti.

Cosa è incluso nella Base License

Nella visualizzazione della licenza ufficiale, Sophos assegna Base License alle funzioni di base Stateful Firewall, VPN, Wireless, High Availability e Firewall RED. Ciò che in pratica è importante è cosa significa: il firewall può essere utilizzato sostanzialmente come router, firewall e gateway VPN, ma senza Security-Subscriptions aggiuntivo mancano molte funzioni di protezione e supporto.

Funzioni tipiche di Base License:

  • Stateful Firewall: regole firewall, zone, servizi, host, NAT e controllo policy di base. La regola può consentire o bloccare traffico. Moduli di protezione come IPS, Web Protection o Zero-Day Protection non sono automaticamente licenziati.
  • Routing e rete: interfacce, VLAN, rotte statiche, rotte SD-WAN, DHCP, DNS e servizi di rete di base. La firewall può funzionare come router centrale. La verifica di sicurezza del traffico dipende da moduli aggiuntivi.
  • VPN: Site-to-Site IPsec, Remote Access IPsec e SSL VPN. La funzionalità VPN è sostanzialmente possibile. MFA, accesso ai portali, Device Access e logging vanno comunque pianificati separatamente.
  • Firewall RED: significa le funzioni RED del firewall, in particolare Site-to-Site RED tra Sophos Firewall. Non è la stessa cosa di SD-RED Device Management o dei tunnel SD-RED verso dispositivi SD-RED.
  • Wireless: gestione di access point Sophos compatibili tramite la firewall. Non è la stessa cosa della moderna architettura Sophos Central Wireless. Molti ambienti oggi usano altri sistemi WLAN.
  • High Availability: funzionamento HA di Sophos Firewall. Licenze e ruoli devono essere verificati separatamente per i cluster HA, soprattutto con Active-Passive e sincronizzazione delle Subscription.
  • Log e report locali: eventi locali, Log Viewer e report semplici. Per conservazione più lunga, ricerca centrale o reporting servono, a seconda dell’obiettivo, Sophos Fusion Reporting, Syslog o SIEM.

Ciò significa che Base License è principalmente la base tecnica per il funzionamento. Ciò trasforma un’appliance o un’istanza in un Sophos Firewall utilizzabile, ma non in un pacchetto di protezione con licenza completa.

Cosa non è compreso nella Base License

Spesso sorge la domanda se con Base License siano inclusi anche aggiornamenti firmware, supporto o tutte le funzioni di sicurezza. Non è proprio così.

  • Firmware upgrade senza autorizzazione al supporto: Sophos consente tre firmware upgrade gratuiti. Dopo serve una valida autorizzazione di supporto o bundle. La Base License da sola quindi non è una strategia di update affidabile.
  • Supporto produttore tramite Sophos Case, chat o telefono: il supporto è legato a Enhanced Support, Enhanced Plus Support o a un bundle adatto.
  • SD-RED e Network Protection: SD-RED Device Management e i tunnel SD-RED verso dispositivi SD-RED non dovrebbero essere pianificati come funzioni della Base License. Richiedono la Subscription Network Protection corretta.
  • IPS / Network Protection: Intrusion Prevention, Sophos X-Ops Threat Feeds e Security Heartbeat richiedono anch’essi Network Protection.
  • Web Protection e Application Control: web filtering, Application Control e controllo malware web non sono funzioni puramente Base License.
  • Zero-Day Protection: sandboxing, Machine Learning e Threat Intelligence richiedono una licenza corrispondente.
  • Email Protection: anti-spam, antivirus, DLP, cifratura e protezione mail malware sono licenziati separatamente.
  • Webserver Protection / WAF: Web Application Firewall è una funzione di protezione propria e non fa parte della Base License.
  • Sophos Central Firewall Management solo con Base License: la pura licenza Base Firewall non basta per Central Firewall Management. Serve una Subscription a pagamento attiva fuori dalla Base License oppure un contratto di supporto attivo.
  • Reporting centrale più lungo: Central Firewall Reporting dipende da licenza, spazio e durata di conservazione.

I firmware upgrade sono un ostacolo frequente: un firewall può mostrare una Base License valida e non avere comunque un diritto sufficiente per altri firmware upgrade pianificati. Il contesto è descritto nel post del blog Sophos Firewall Gli aggiornamenti non saranno più gratuiti in futuro.

Appliance hardware

Con una XGS Appliance, la Base License è collegata all’hardware o al numero di serie. Le appliance hardware hanno generalmente la Base Firewall come base del dispositivo. L’utilizzabilità pratica dipende comunque da lifecycle, supporto, bundle, date di scadenza e assegnazione account.

Il numero di serie è particolarmente importante in esercizio, perché stato della licenza, supporto, RMA, assegnazione account e documentazione dipendono da esso.

Controlla:

  • Il firewall è registrato nell’account Sophos corretto?
  • Il numero di serie corrisponde all’ordine, ai documenti di licenza e al dispositivo?
  • Esiste un supporto attivo o una licenza bundle?
  • Gli Security-Subscriptions richiesti sono attivi?
  • È chiaro quali aggiornamenti del firmware sono ancora possibili?
  • L’hardware è ancora nel lifecycle supportato?

Il numero di serie può essere trovato in SFOS direttamente nel dashboard. La procedura è in trova il numero di serie di Sophos Firewall.

Firewall virtuali e basati su software

Per le istanze Sophos Firewall virtuali, software e cloud, la licenza dipende maggiormente dall’istanza assegnata e dal numero di serie. A differenza dell’hardware, non esiste un numero di serie fisico dell’appliance su un’etichetta del dispositivo. L’assegnazione della licenza e dell’istanza deve quindi essere documentata con particolare cura.

Importante:

  • Il numero di serie e il file di licenza appartengono all’istanza specifica.
  • L’assegnazione dei conti deve essere corretta prima dell’operazione produttiva.
  • CPU-Core licensing, Base Firewall e supporto devono essere controllati separatamente.
  • I backup non sostituiscono la documentazione pulita della licenza e del numero di serie.
  • Durante la reinstallazione, Restore o la migrazione, deve essere chiaro quale istanza utilizza quale licenza.

Dal 2025, la licenza CPU-Core è stata particolarmente rilevante per le istanze firewall Sophos virtuali e basate su software; La RAM non è più il limite della licenza precedente. I dettagli sono elencati nell’articolo Sophos Firewall VM e SW - Conta solo la CPU - Nessun limite di RAM. Per la decisione di base sulla piattaforma, Sophos Firewall: hardware, virtuale o cloud? è adatto.

Per HA, la distinzione è importante: in Active-Passive HA le licenze vengono attivate sul dispositivo configurato come Initial primary e sincronizzate con l’Auxiliary. Per le appliance virtuali è sufficiente una sola Base Firewall; secondo Sophos, questa regola della singola licenza non vale per le cloud appliance. In Active-Active HA, entrambi i dispositivi gestiscono le licenze in modo indipendente e devono avere lo stesso tipo di licenza; ogni appliance virtuale necessita di una propria Base Firewall. In hardware HA valgono inoltre dettagli RMA e supporto che non si possono dedurre dalla sola Base License. Per Sophos Central Firewall Management, inoltre, la semplice sincronizzazione delle licenze non basta; i firewall devono essere registrati per Firewall Management e avere una Subscription a pagamento adeguata o una licenza di supporto.

Cosa non dovresti ricavare da Base License

L’Base License non dice automaticamente che tutte le funzioni desiderate possano essere utilizzate in modo produttivo, siano supportate o abbiano diritto ad aggiornamenti. Sorgono molti malintesi perché nella visualizzazione della licenza vengono visualizzate diverse cose una accanto all’altra.

Non derivare da Base License:

  • che gli aggiornamenti del firmware sono possibili in modo permanente senza supporto,
  • che tutti i moduli di protezione siano attivi,
  • che Web Protection, Mail Protection, Zero-Day Protection o altri Security-Module siano concessi in licenza,
  • il supporto o RMA è coperto,
  • che il firewall sia nell’account corretto,
  • che la licenza HA e la sincronizzazione Subscription siano corrette.

Importante per gli aggiornamenti del firmware: Sophos ha già introdotto un requisito di supporto per futuri firmware upgrade con SFOS v19 MR1. I clienti senza supporto hanno tre firmware upgrade gratuiti; dopo è richiesta una Support Subscription valida. Avanet ha classificato questa modifica in Sophos Firewall Gli aggiornamenti non saranno più gratuiti in futuro.

Inoltre, la modifica del 2025 è rilevante, poiché Sophos impone maggiori restrizioni ai firewall senza una licenza di supporto valida. La panoramica è disponibile in Sophos Firewall: Modifica importante per i clienti senza licenza di supporto.

Controllare correttamente lo stato della licenza

Nella WebAdmin Console locale si controlla lo stato della licenza sotto Administration > Licensing. Lì si vedono tra l’altro numero di serie, licenze registrate, durate e avvisi su Subscriptions scadute o mancanti. Il punto non è solo se da qualche parte compare Base Firewall. È decisivo se le licenze visualizzate sono adatte all’operazione pianificata.

Controlla:

  1. Accedere a Sophos Firewall.
  2. Aprire Administration > Licensing.
  3. Documentare il numero di serie e il modello.
  4. Controllare Base Firewall / Base License.
  5. Controlla il supporto e Security-Subscriptions.
  6. Classificare valori di stato come Subscribed, Evaluating, Not subscribed o Expired.
  7. Documentare date di scadenza e avvisi.
  8. Se necessario, eseguire Synchronize per recuperare lo stato attuale da Sophos Fusion.
  9. Se necessario, attivare una chiave di licenza o una Subscription.
StatoSignificato
SubscribedÈ attiva una Subscription a pagamento.
EvaluatingIl modulo funziona con una valutazione gratuita di 30 giorni.
Not subscribedNon è presente una Subscription attiva per il modulo.
ExpiredLa Subscription o la valutazione è scaduta.

Un modulo di protezione può essere attivato con una chiave a pagamento o come valutazione gratuita di 30 giorni. Per una valutazione Bundle avviata tramite Sophos Fusion vale attualmente quanto segue: una nuova valutazione di 30 giorni viene proposta soltanto se la precedente è scaduta da almeno 90 giorni. Prima, Activate evaluations non appare nei dettagli Firewall. Una valutazione non sostituisce un renewal né il supporto personale via telefono, chat o Support Case; servono Bundle, Enhanced Support o Enhanced Plus Support.

La seconda vista si trova in Sophos Fusion sotto Profile icon > Licensing > Firewall licenses. Dopo la ricerca per Name, Serial number o Model, la freccia accanto al firewall mostra Features, Subscription, License, License ID ed Expiry. Per la licenza Base, License ID corrisponde al numero di serie e non alla chiave di licenza del License Schedule. Se il firewall non è ancora assegnato all’account, usare Claim firewall, inserire il numero di serie, selezionare Validate, scegliere il firewall e selezionare Claim firewall. Solo dopo si possono gestire le Subscription. Le viste locale e Central devono mostrare lo stesso numero di serie e le stesse date di scadenza.

Se Synchronize non aggiorna lo stato

Un firewall connesso a Internet sincronizza automaticamente le licenze ogni 24 ore. Se una licenza prevista continua a non apparire dopo Synchronize, confrontare prima il numero di serie e l’account Sophos Fusion registrato, quindi controllare in licensing.log se la sincronizzazione è riuscita o fallita. Senza sincronizzazione, SFOS avvisa della disattivazione dopo 70 giorni; dopo 90 giorni consecutivi disattiva le Security-Subscriptions e, in generale, lascia attive solo Base Firewall ed Enhanced Support. Active-Passive HA ha un’eccezione più grave: se il dispositivo Initial primary non funziona e non può sincronizzarsi per 90 giorni, sulle appliance virtuali e software viene disattivata anche Base Firewall e HA viene disabilitata. Una sincronizzazione riuscita azzera questo periodo. Per le licenze Air-Gap, l’avviso arriva dopo 160 giorni e la scadenza dopo 180; va usata la procedura Air-Gap separata.

Synchronize non modifica la configurazione e quindi non richiede un rollback tradizionale della configurazione. La sincronizzazione può però aggiornare lo stato effettivo delle licenze e, di conseguenza, le funzioni di protezione attive o inattive. Prima è quindi opportuno documentare le Subscription previste e poi verificarne stato, date di scadenza e moduli di protezione necessari. In caso di differenze, risolvere l’assegnazione dell’account, la Subscription e la connettività, quindi sincronizzare di nuovo.

La procedura pratica per l’attivazione di una chiave di licenza è disponibile in Sophos Firewall Attivazione della chiave di licenza.

Documentare lo stato della licenza e del supporto

Per domande su licenza, supporto e Renewal, uno screenshot di Base License raramente è sufficiente. È necessario mantenere un piccolo set di dati di licenza per firewall per operazioni, casi di supporto, RMA, Restore o trasferimento di account.

  • Numero di serie: collega licenza, dispositivo, supporto, RMA e assegnazione account.
  • Modello e piattaforma: distingue XGS Appliance, firewall virtuale, appliance software o cloud deployment.
  • Sophos Account / Central Tenant: evita attivazioni di licenza errate o problemi nel trasferimento account.
  • Stato Base License: mostra se la firewall è sostanzialmente assegnata correttamente.
  • Supporto / Bundle: decide su aggiornamenti, supporto e domande di renewal.
  • Security-Subscriptions: mostra quali moduli di protezione sono realmente utilizzabili.
  • Date di scadenza: importanti per renewal, budget e firmware upgrade pianificati.
  • Backup e Secure Storage Master Key: importanti per restore, migrazione e casi di supporto.

Questa documentazione non dovrebbe essere creata solo in caso di errore. Quando un firewall viene trasferito a un altro account, Sophos Firewall trasferito ad un altro account Sophos Fusion corrisponde. Se si tratta di un Restore, di una sostituzione hardware o di un Reimage, è necessario controllare anche l’articolo Sophos Firewall Creare o ripristinare il backup.

Data di scadenza di Base License

Sophos Firewall Panoramica della licenza con data di scadenza Base Firewall
L’Base Firewall potrebbe apparire nella panoramica della licenza con una data di scadenza lontana nel futuro. Il supporto, Subscriptions e il ciclo di vita della piattaforma sono ancora cruciali.

Nella visualizzazione della licenza, Base Firewall potrebbe apparire con una data di scadenza molto lontana nel futuro. Questo non deve essere confuso con supporto illimitato o aggiornabilità illimitata.

In pratica questo significa:

  • L’Base License può rimanere visibile a lungo termine come base del firewall.
  • Hardware, piattaforma e firmware hanno ancora i propri limiti del ciclo di vita.
  • Gli aggiornamenti del firmware potrebbero richiedere un’autorizzazione di supporto valida.
  • Le funzioni di sicurezza dipendono dall’Subscriptions attivo.
  • Supporto, RMA e Renewal devono essere controllati separatamente.

Per firewall cloud, virtuali e software, Sophos indica che la Base Firewall non scade come una normale Protection Subscription. Per appliance hardware, invece, lo stato Base Firewall è collegato al lifecycle hardware. Per questo una data di scadenza molto lontana non va mai valutata isolatamente: modello, stato EOL, versione SFOS, supporto e Security-Subscriptions appartengono sempre alla stessa verifica.

Quando la Base Firewall scade davvero

Uno stato Base Firewall scaduto non è un semplice avviso cosmetico di licenza. La configurazione rimane visibile e può in parte ancora essere modificata, ma l’enforcement cambia in modo massiccio.

Sophos descrive tra l’altro questo comportamento per una Base Firewall scaduta: le regole firewall non vengono più elaborate, determinate direzioni di traffico LAN/DMZ-verso-WAN o interne vengono consentite come con un semplice router, altro traffico rimane bloccato, i tunnel VPN possono restare stabiliti ma non trasportano più traffico utile, e NAT rules, Site-to-Site-RED tunnels, Remote Access Points e Wireless Networks non funzionano più come previsto. Proprio per questo un avviso Base Firewall non dovrebbe essere guardato solo nella successiva discussione di renewal.

Su una versione SFOS supportata, l’appliance continua a ricevere Feature, Maintenance e Pattern Update. Questo non rende sicuro lo stato: la configurazione resta modificabile, ma senza licenza valida le regole non vengono applicate come previsto. Client WLAN già collegati possono restare visibili, mentre Wireless Network e Remote Access Point non funzionano regolarmente. Anche un tunnel VPN mostrato come connesso non dimostra un Data Path utilizzabile.

La distinzione è importante: un Security-Module scaduto non è la stessa cosa di una Base Firewall scaduta. Se per esempio scade Web Protection, Zero-Day Protection o Webserver Protection, il firewall non perde automaticamente ogni funzione di base, ma la funzione di protezione o enforcement interessata viene meno o funziona solo in modo limitato. L’analisi inizia quindi sempre con la domanda su quale licenza sia davvero scaduta.

Per gli admin significa in pratica:

  • Controllare lo stato della licenza sotto Administration > Licensing.
  • Controllare numero di serie, account Sophos Fusion e assegnazione account.
  • Verificare se si tratta di un normale problema di online sync, un tema Air-Gap, un problema HA o una reale scadenza della licenza.
  • Nei sistemi produttivi avviare subito il processo di supporto, renewal o partner.

Se un firewall viene gestito isolato, il normale sync di 24 ore non è il metro corretto. In quel caso il processo Air-Gap con file di licenza, upload manuale e routine pattern rientra nella responsabilità operativa.

Quando scadono singole licenze di protezione e supporto

La scadenza di una singola Subscription ha conseguenze diverse dalla Base Firewall. La configurazione locale resta disponibile e modificabile, ma il controllo o enforcement non più concesso in licenza viene meno. Il rischio va valutato per modulo.

Autorizzazione scadutaComportamento secondo SophosConseguenza operativa
Network Protectionfirme e policy IPS non sono più applicate. X-Ops Threat Feed continua a essere scaricato, ma non blocca. DNS non risponde più con NXDOMAIN per gli IOC. SD-RED perde la connessione; Site-to-Site RED può apparire attivo e TLS Inspection nel percorso DPI resta disponibile.Testare IPS, Threat Feed Blocking e Data Path SD-RED. Feed visibile, stato tunnel o TLS Log non bastano.
Web Protection in Proxy ModeWeb Policy, malware scan, decrittazione HTTPS, Web Logging, categorizzazione e blocco URL dannosi si fermano. Parent Proxy, Pharming Protection, SafeSearch e autenticazione restano disponibili.Non confondere raggiungibilità Proxy e protezione Web attiva.
Web Protection in DPI ModeWeb Policy, malware scan e Web Logging si fermano. SSL/TLS Decryption, TLS Logging e categorizzazione possono continuare.I TLS Log non dimostrano Web Policy o malware protection attivi.
Zero-day ProtectionMachine Learning, Sandboxing e Threat Intelligence si fermano. I report esistenti restano visibili.I vecchi report non dimostrano analisi Sandbox attuale.
Central OrchestrationLe Firewall non sono più disponibili per l’orchestrazione SD-WAN. Central Firewall Reporting torna a sette giorni.Controllare separatamente gruppi SD-WAN e licenza e conservazione Reporting.
Email ProtectionLe e-mail vengono consegnate senza Anti-Spam e Antivirus. Le notifiche possono continuare.Consegna e alert non dimostrano scansione Email attiva.
Webserver ProtectionLe regole WAF esistenti non sono più applicate. Restano modificabili e se ne possono creare di nuove.Verificare subito esternamente i servizi pubblicati e proteggerli in altro modo.
Xstream Protection Bundle / MDR o Threat Feed terziI feed possono continuare a essere scaricati e confrontati, ma i match non vengono bloccati.Non interpretare aggiornamento Feed e configurazione visibile come Blocking efficace.
Enhanced o Enhanced Plus SupportSophos non fornisce supporto tecnico né RMA. Dopo i tre Firmware Upgrade gratuiti, ulteriori upgrade richiedono supporto valido.Verificare supporto, RMA e diritto agli update prima di manutenzione o guasto hardware.

In Active-Active HA ogni dispositivo attivo necessita di Enhanced o Enhanced Plus affinché Advanced Hardware Replacement copra entrambi. In Active-Passive HA serve Enhanced Plus sul Primary per coprire anche l’Auxiliary. Per questo caso Active-Passive con Enhanced Plus sul Primary e Advanced Hardware Replacement per l’Auxiliary, Sophos indica il rinnovo entro 90 giorni dalla scadenza e l’interruzione della protezione al termine di quei 90 giorni. Non se ne deduce una regola generale per Active-Active, dispositivi autonomi o istanze cloud. Il supporto tecnico e RMA vengono meno alla scadenza della sottoscrizione di supporto; i 90 giorni non sono un periodo di tolleranza del supporto né la finestra Air-Gap.

Una licenza Air-Gap segue un ciclo separato di 180 giorni; SFOS avvisa dopo 160 giorni. Occorre scaricare e caricare un nuovo file di licenza prima della scadenza, altrimenti le sottoscrizioni di sicurezza vengono disattivate. Dopo il caricamento, verificare le sottoscrizioni previste e le scadenze in Administration > Licensing. Non si può garantire in generale che il diritto a Enhanced Support resti valido dopo la scadenza della licenza Air-Gap: verificare separatamente la sottoscrizione di supporto effettiva e il diritto a RMA, e chiarire i dubbi con l’amministrazione autorizzata dell’account o Sophos Support. Caricare una licenza non rinnova un contratto di supporto a pagamento. La procedura è in Licenze Air-Gap Sophos Firewall.

Cosa controllare prima degli aggiornamenti e dei renewal

Prima degli aggiornamenti del firmware, delle discussioni sull’Renewal o delle migrazioni, non dovresti guardare superficialmente lo stato della licenza. Un breve audit è meglio.

Prima si documentano numero di serie, modello, piattaforma, account Sophos e Base License. Poi si controllano licenza di supporto o bundle, Security-Subscriptions necessarie, date di scadenza e avvisi. Nei cluster HA fanno parte della verifica entrambi i nodi, ruoli e sincronizzazione delle licenze; nei firewall virtuali si aggiungono CPU-Cores, assegnazione dell’istanza e scenario di restore.

Prima di un firmware upgrade non si dovrebbe confidare nel fatto che una voce Base Firewall visibile sia sufficiente. È utile combinare backup attuale, stato del supporto verificato, versione target nota, finestra di manutenzione e un breve piano di fallback. I firmware upgrade gratuiti senza supporto sono al massimo una situazione transitoria, non una strategia operativa pulita.

Per aggiornamenti più grandi, anche Sophos Firewall prima di SFOS 22 controlla l’aggiornamento aiuta. Per gli ambienti HA, configurazioneSophos Firewall High Availability (HA) è rilevante perché le licenze e i ruoli nel cluster devono essere chiaramente documentati.

Errori comuni

Confondere Base License con il supporto

Un Base License visibile non significa automaticamente che il supporto e gli aggiornamenti del firmware siano coperti. Lo stato del supporto deve essere controllato separatamente.

Non controllare i moduli di sicurezza

Se una funzionalità non funziona o non è configurabile, non dovresti limitarti a guardare Base License. L’importante è se è attivo l’Subscription corrispondente e se è stata configurata anche la funzione.

Usare il numero di serie errato

Con più firewall, cluster HA, istanze virtuali o trasferimenti di account, sorge rapidamente confusione. Il numero di serie, l’account e i documenti di licenza devono corrispondere.

Documentare il firewall virtuale in modo incompleto

Per i firewall virtuali, è necessario documentare insieme la licenza, il numero di serie, il nome dell’istanza, l’hypervisor, CPU-Cores, il backup e l’account responsabile. Altrimenti un Restore o un caso di supporto diventerà inutilmente difficile.

Domande frequenti

Sophos Firewall Base License è una licenza di supporto?

No. Base License è la base del firewall. Supporto, aggiornamenti firmware e Security-Subscriptions devono essere controllati separatamente.

È possibile installare gli aggiornamenti del firmware con Base License?

Non permanentemente senza restrizioni. A partire da SFOS v19 MR1, Sophos richiede una Support Subscription valida per futuri firmware upgrade una volta esauriti i tre firmware upgrade gratuiti.

Dove si vede Base License?

Nella WebAdmin Console locale sotto Administration > Licensing. Lì si dovrebbero controllare anche numero di serie, stato del supporto, Subscriptions, date di scadenza ed eventuali avvisi di sincronizzazione.

Cosa c'è di diverso nei firewall virtuali?

I firewall virtuali non dispongono di un numero di serie dell’appliance fisica sull’etichetta del dispositivo. La licenza, il numero di serie, l’istanza e l’assegnazione dell’account devono quindi essere documentati in modo particolarmente chiaro.

Base License è sufficiente per un'operazione produttiva?

Per un funzionamento produttivo sicuro non dovreste considerare solo Base License. I fattori decisivi sono lo stato del supporto, la versione del firmware, l’Security-Subscriptions richiesto, il backup, il monitoraggio e il ciclo di vita della piattaforma.