Vai al contenuto
Avanet

Sophos Firewall SFOS 22: verifica dei blocchi prima dell'upgrade

Prima di un upgrade a SFOS 22 occorre verificare se piattaforma, percorso di upgrade e configurazione supportano la release di destinazione. Questa verifica tiene conto di SFOS 22.0 MR2 Build 546 del 14 luglio 2026 e integra la guida generale all’aggiornamento del firmware di Sophos Firewall.

Blocchi rigidi per upgrade e restore

  • Hardware XG o SG: SFOS 22 non è supportato. Invece di un upgrade, è necessaria una migrazione a XGS o a una piattaforma virtuale, software o cloud.
  • Legacy Remote Access IPsec: A partire da SFOS 22.0 MR1, la configurazione deve essere migrata o rimossa prima dell’upgrade.
  • Legacy CLI VLAN Tagging su un’interfaccia bridge: A partire da SFOS 22.0 MR2, system vlan-tag deve essere sostituito con interfacce VLAN supportate.
  • Backup con Legacy VLAN Tagging: Per un restore su SFOS 22.0 GA o versioni successive, occorre correggere la configurazione di origine e creare un nuovo backup.
  • Storage o percorso di upgrade: Se la pagina del firmware segnala storage insufficiente o un percorso di upgrade non valido, occorre prima risolvere la causa.

Se è presente un blocco o un punto resta incerto, l’upgrade non dovrebbe essere avviato.

Verifiche prima della finestra di manutenzione

Piattaforma e dipendenze legacy

  • Verificare modello, firmware attuale e percorso diretto di upgrade in base alle SFOS 22 Release Notes.
  • Trattare l’hardware XG e SG come una migrazione, non come un normale upgrade.
  • Sostituire prima dell’upgrade i tunnel UTM9 SSL VPN e i dispositivi RED 15, RED 15w e RED 50.
  • In Network > Interfaces, correggere i nomi che terminano con dieci o più cifre. Dopo l’upgrade, questi nomi possono nascondere le interfacce in WebAdmin.

Storage, backup e accesso

Il riempimento delle partizioni può essere verificato in modo approssimativo nella Advanced Shell:

df -kh

Un avviso nella pagina del firmware ha la precedenza. Per firewall virtuali e software sono utili le indicazioni Sophos KBA-000010091 e KBA-000043681.

Prima di iniziare devono inoltre essere disponibili:

  • un backup recente salvato esternamente e il relativo Secure Storage Master Key
  • un accesso amministrativo locale o un accesso alternativo al di fuori del normale percorso VPN
  • un percorso di fallback definito, con responsabile e punto decisionale
  • per HA, un cluster integro e sincronizzato con link HA e Monitored Ports stabili

I dettagli su backup e restore sono descritti in Creare o ripristinare un backup di Sophos Firewall.

Configurazioni particolarmente rischiose

Legacy Remote Access IPsec

Da SFOS 22.0 MR1, una configurazione Legacy Remote Access IPsec esistente blocca l’upgrade. Gli utenti, i pool e i profili interessati devono essere prima migrati alla configurazione Remote Access IPsec attuale, a SSL VPN, ZTNA o a un altro design adatto. La procedura è descritta in Migrare Legacy Remote Access IPsec prima di SFOS 22 MR1.

Policy-based IPsec e NAT

I tunnel policy-based Site-to-Site in produzione dovrebbero essere verificati prima e dopo l’upgrade con un flusso di test concreto. Il test deve includere source, destination, service, Traffic Selectors, controparte e regole firewall e NAT previste. In caso di problemi sono utili Troubleshooting IPsec VPN e Comprendere il NAT su Sophos Firewall.

Legacy VLAN Tagging sui bridge

Il Legacy CLI VLAN Tagging sulle interfacce bridge ha tre conseguenze:

  • Con GA e MR1, il traffico da o verso il firewall può interrompersi mentre il traffico di transito continua a funzionare.
  • Da MR2, l’upgrade viene bloccato.
  • Un backup interessato non può essere ripristinato su SFOS 22.0 GA o versioni successive.

Prima della correzione occorre documentare bridge, ID VLAN, indirizzi IP, zone, trunk degli switch e servizi dipendenti. Successivamente si creano interfacce VLAN supportate con il bridge come parent e si genera un nuovo backup. Il caso specifico è descritto in Verificare i bridge VLAN di Sophos Firewall prima di SFOS 22.

STAS

Per un upgrade a MR1, in Authentication > STAS l’opzione Restrict client traffic during identity probe deve essere impostata su No. MR2 corregge l’errore di MR1 e usa No come valore predefinito per le nuove configurazioni; i valori esistenti e le regole basate su utente dovrebbero comunque essere verificati. Per maggiori dettagli, vedere Configurare STAS su Sophos Firewall.

Finestra di manutenzione e controlli

  • Prima: Escludere i blocchi, rendere disponibili backup e SSMK, verificare la sincronizzazione HA e documentare i flussi VPN, i test e il percorso di fallback.
  • Durante: Non apportare modifiche parallele a routing, VPN o switching; osservare lo stato e il failover HA.
  • Dopo: Verificare firmware, interfacce, Internet, regole firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central e Log Viewer.

Un tunnel verde o un Policy Test riuscito non dimostra ancora che il traffico utile funzioni. Verificare quindi le connessioni critiche con pacchetti reali, Log Viewer, Packet Capture e Firewall e NAT Rule ID. In caso di problemi, non modificare più aree contemporaneamente.

L’upgrade è concluso quando i test definiti hanno avuto esito positivo e sono stati documentati versione di destinazione, stato HA, risultati dei test e attività ancora aperte.

FAQ

È possibile aggiornare ogni Sophos Firewall a SFOS 22?

No. L’hardware XG e SG non è supportato; per le altre piattaforme deve essere valido anche il percorso di upgrade.

Legacy Remote Access IPsec blocca l'upgrade?

Sì. Da SFOS 22.0 MR1, la configurazione legacy deve essere migrata o rimossa prima dell’upgrade.

È sufficiente un backup automatico tramite e-mail?

Solo se è reperibile, associato al dispositivo corretto e ripristinabile con il Secure Storage Master Key disponibile.