Vai al contenuto
Avanet

Configurare e verificare i pattern di Sophos Firewall

In Backup & firmware > Pattern updates si controllano gli aggiornamenti dei pattern in corso su Sophos Firewall. In un normale firewall online, Auto update deve essere attivo. Selezionare quindi l’Interval desiderato e verificare nell’elenco che i pattern di firme, motori e client installati automaticamente mostrino un timestamp recente e lo stato Success.

Quando necessario, Update pattern now avvia subito il recupero di questi pattern. Il firmware APX e RED non viene installato: poiché questi aggiornamenti riavviano i dispositivi, richiedono un clic consapevole su Install e devono essere eseguiti in una finestra di manutenzione.

Cosa aggiorna un pattern update

I pattern sono pacchetti di dati e software sostituibili per singoli componenti. Comprendono, ad esempio, firme antivirus, IPS e applicative, motori, client e firmware per Access Point APX e dispositivi RED gestiti. In questo modo è possibile installare nuovi rilevamenti senza sostituire ogni volta l’intero firmware SFOS.

Un pattern update non equivale quindi a un aggiornamento del firmware SFOS. Il firmware SFOS aggiorna il sistema operativo del firewall e può includere nuove funzioni o correzioni di errori fondamentali. I pattern vengono aggiornati in modo indipendente e per singolo componente. Anche gli hotfix seguono un percorso di aggiornamento distinto.

Per l’amministratore non basta che Auto update sia attivo. È fondamentale verificare che l’ultimo recupero sia effettivamente riuscito e che i componenti previsti mostrino una versione recente. Altrimenti, un’automazione attiva può facilmente nascondere un errore persistente di download o di licenza.

Configurare gli aggiornamenti automatici dei pattern

  1. Aprire Backup & firmware > Pattern updates.
  2. Attivare Auto update.
  3. In Interval, selezionare la frequenza con cui il firewall deve cercare nuovi pattern.
  4. Controllare nell’elenco Current version, Available version, Last successful update e Update status.
  5. Se occorre un controllo immediato, fare clic su Update pattern now e attendere che i pattern installati automaticamente mostrino il nuovo stato.

L’intervallo stabilisce soltanto la frequenza con cui il firewall cerca un pacchetto disponibile; non induce Sophos a pubblicare prima nuovi pattern. Se non esiste un requisito operativo specifico, è possibile mantenere l’impostazione predefinita proposta. Un intervallo più breve, quindi, non garantisce automaticamente una protezione più rapida.

Sophos abilita l’automazione per impostazione predefinita. Vale comunque la pena dare una rapida occhiata alla panoramica: un timestamp improvvisamente vecchio può indicare un errore di download, licenza o componente, anche se il firewall continua a elaborare il traffico Internet.

Gli stati significano:

  • Ready to install: Il pacchetto è disponibile e attende l’installazione manuale. Per il firmware APX e RED, questo è il normale stato sicuro prima della finestra di manutenzione.
  • Downloading: Il firewall sta scaricando il pattern. Durante questa operazione non riavviarlo in parallelo né attivare un secondo percorso di aggiornamento.
  • Success: L’ultimo processo di aggiornamento si è concluso correttamente.
  • Failed: Il recupero o l’installazione non sono riusciti. Occorre controllare il timestamp, il componente interessato e i log appropriati.

Un singolo Success per un componente non conferma automaticamente tutte le altre righe. I pattern rilevanti per la sicurezza e il firmware APX e RED devono quindi essere esaminati separatamente.

Installare consapevolmente il firmware APX e RED

Anche il firmware per Access Point APX e dispositivi RED gestiti dal firewall appare come pattern. Il firewall lo scarica, ma non lo installa automaticamente. È una scelta intenzionale: dopo l’installazione, l’APX o il RED si riavvia, le connessioni attive vengono interrotte e si ristabiliscono solo dopo l’aggiornamento.

Prima di fare clic su Install, verificare i dispositivi APX e RED interessati, la loro ubicazione e una finestra di manutenzione adeguata. Per una sede RED remota occorre inoltre stabilire per quanto tempo è tollerabile una breve interruzione della connessione e chi è raggiungibile sul posto se il dispositivo non torna online.

Per Wireless, questa procedura riguarda solo i modelli APX effettivamente gestiti dal firewall. Gli Access Point AP6 non vengono gestiti tramite SFOS o i relativi pattern update; il loro firmware viene mantenuto al di fuori del firewall attraverso Sophos Central o l’interfaccia AP6 locale. La distinzione tra i modelli e la raccomandazione attuale sono descritte in Configurare una rete WLAN su Sophos Firewall. Per i dispositivi RED, Configurare Sophos RED mostra la configurazione completa della sede.

Perché le firme IPS possono mancare

Le firme applicative nei pattern update non dipendono da una licenza Network Protection né dall’IPS attivo. Su un firewall online, tuttavia, le firme IPS vengono aggiornate solo se sono soddisfatti entrambi i requisiti:

  • È disponibile una subscription Network Protection attiva o una licenza trial.
  • L’IPS è attivo in Protect > Intrusion prevention > IPS policies.

Se manca uno dei requisiti, il pattern update può sembrare riuscito anche se vengono aggiornate solo le firme applicative. Non è una contraddizione, ma il comportamento documentato per licenze e funzionamento. Occorre quindi controllare insieme lo stato della licenza, l’IPS attivo e le regole assegnate. La configurazione completa è spiegata in Configurare IPS Protection su Sophos Firewall.

I firewall Air Gap con licenza costituiscono un’eccezione: le firme IPS e applicative vengono aggiornate tramite il processo offline previsto anche quando l’IPS è disattivato. Questa modalità operativa particolare è descritta separatamente in Licenze Air Gap e pattern update.

Circoscrivere gli aggiornamenti dei pattern non riusciti

Quando lo stato è Failed, non si riavvia subito un servizio. Documentare prima il componente interessato, le versioni corrente e disponibile, l’ora dell’ultimo aggiornamento riuscito e la build del firmware. La diagnosi procede quindi dal processo di aggiornamento generale verso il modulo di protezione interessato.

  1. Verificare che il firewall disponga di accesso generale a Internet e possa raggiungere i servizi Sophos.
  2. Controllare che data, ora e sincronizzazione NTP, nonché la risoluzione DNS, siano plausibili.
  3. Attivare Update pattern now esattamente una volta e osservare lo stato fino alla comparsa del risultato.
  4. Salvare i log appropriati prima che un riavvio o un altro tentativo di riparazione sostituisca gli indizi precedenti.
  5. Stabilire in base all’errore concreto se sono interessati la licenza, la connessione, il file dei pattern, il livello del firmware o un singolo servizio.

Sulle build precedenti di SFOS 22 è particolarmente utile confrontare le versioni: con SFOS 22.0 MR2 Build 546, Sophos ha corretto un errore che causava il fallimento degli aggiornamenti dei pattern SAVI e AVIRA e arrestava il servizio antivirus (NC-180066). È stato corretto anche un caso in cui il servizio eBPF smetteva di rispondere dopo un pattern update (NC-177769). Se i sintomi corrispondono, un aggiornamento pianificato del firmware è un passo successivo più sensato rispetto a riavvii ripetuti dei servizi. Tuttavia, questi due ID non spiegano in generale tutti gli errori dei pattern.

I log possono essere scaricati in Diagnostics > Tools > Troubleshooting logs. Per un rapido controllo in tempo reale, dopo aver effettuato l’accesso SSH a Sophos Firewall, aprire 5. Device Management > 3. Advanced Shell. Questi esempi in sola lettura mostrano le ultime 100 righe:

Processo generale di aggiornamento del sistema:

tail -n 100 /log/u2d.log

Pattern antivirus:

tail -n 100 /log/up2date_av.log

Firme IPS e applicative:

tail -n 100 /log/sig_upgrade.log

SFOS non garantisce un unico messaggio di esito positivo identico in ogni build. Occorre quindi confrontare timestamp e messaggi di errore con la riga interessata nella panoramica dei pattern. Se solo un dispositivo aggiornato non si riconnette, awed.log è adatto a un APX gestito e red.log a un RED. L’assegnazione di altri file e la gestione sicura dei log sono descritte in Servizi e log di Sophos Firewall.

Se un servizio di protezione rimane arrestato dopo un aggiornamento non riuscito, Riavviare in sicurezza i servizi di Sophos Firewall spiega il passo controllato successivo. Fare clic più volte su Restart senza aver salvato i log rende più difficile l’analisi della causa.

Installare manualmente un file di pattern in SFOS 22

Il caricamento manuale è utile quando un ambiente isolato non dispone di un processo Air Gap automatizzato o Sophos Support richiede esplicitamente un test di aggiornamento manuale. Per un firewall online normalmente raggiungibile, l’aggiornamento automatico rimane la modalità operativa permanente preferita.

Per SFOS 22.0 e versioni successive, Sophos fornisce un unico file .tar contenente i pattern per tutti i moduli:

Scaricare il file di pattern per SFOS 22

Quindi:

  1. Aprire Backup & firmware > Pattern updates > Manual pattern update.
  2. Fare clic su Choose File e selezionare il file .tar non modificato.
  3. Caricarlo con Upload e confermare con OK.
  4. Controllare nell’elenco dei pattern quali componenti sono stati aggiornati correttamente.

Il file non è valido in generale per le versioni precedenti di SFOS. Prima di un caricamento manuale, la versione del firewall e il file previsto devono quindi corrispondere. In un cluster HA, eseguire l’aggiornamento sul Primary attuale; i pattern vengono sincronizzati automaticamente con l’Auxiliary. Entrambi i nodi devono quindi mostrare uno stato HA integro.

FAQ

Perché le firme IPS non vengono aggiornate?

Su un firewall online servono una subscription Network Protection attiva o una licenza trial e l’IPS attivo. Se manca uno dei requisiti, le firme applicative continuano a essere aggiornate, ma non le firme IPS.

Il file di pattern SFOS 22 può essere usato anche nelle versioni precedenti?

Non in generale. Il file .tar collegato è previsto per SFOS 22.0 e versioni successive. Per le versioni precedenti occorre utilizzare il file approvato per quella versione o il processo Sophos appropriato.