Sophos Firewall SFOS 22: verifica dei blocchi prima dell'upgrade
Prima di un upgrade a SFOS 22 occorre verificare se piattaforma, percorso di upgrade e configurazione supportano la release di destinazione. Questa verifica tiene conto di SFOS 22.0 MR2 Build 546 del 14 luglio 2026 e integra la guida generale all’aggiornamento del firmware di Sophos Firewall.
Blocchi rigidi per upgrade e restore
- Hardware XG o SG: SFOS 22 non è supportato. Invece di un upgrade, è necessaria una migrazione a XGS o a una piattaforma virtuale, software o cloud.
- Legacy Remote Access IPsec: A partire da SFOS 22.0 MR1, la configurazione deve essere migrata o rimossa prima dell’upgrade.
- Legacy CLI VLAN Tagging su un’interfaccia bridge: A partire da SFOS 22.0 MR2,
system vlan-tagdeve essere sostituito con interfacce VLAN supportate. - Backup con Legacy VLAN Tagging: Per un restore su SFOS 22.0 GA o versioni successive, occorre correggere la configurazione di origine e creare un nuovo backup.
- Storage o percorso di upgrade: Se la pagina del firmware segnala storage insufficiente o un percorso di upgrade non valido, occorre prima risolvere la causa.
Se è presente un blocco o un punto resta incerto, l’upgrade non dovrebbe essere avviato.
Verifiche prima della finestra di manutenzione
Piattaforma e dipendenze legacy
- Verificare modello, firmware attuale e percorso diretto di upgrade in base alle SFOS 22 Release Notes.
- Trattare l’hardware XG e SG come una migrazione, non come un normale upgrade.
- Sostituire prima dell’upgrade i tunnel UTM9 SSL VPN e i dispositivi RED 15, RED 15w e RED 50.
- In
Network > Interfaces, correggere i nomi che terminano con dieci o più cifre. Dopo l’upgrade, questi nomi possono nascondere le interfacce in WebAdmin.
Storage, backup e accesso
Il riempimento delle partizioni può essere verificato in modo approssimativo nella Advanced Shell:
df -kh
Un avviso nella pagina del firmware ha la precedenza. Per firewall virtuali e software sono utili le indicazioni Sophos KBA-000010091 e KBA-000043681.
Prima di iniziare devono inoltre essere disponibili:
- un backup recente salvato esternamente e il relativo Secure Storage Master Key
- un accesso amministrativo locale o un accesso alternativo al di fuori del normale percorso VPN
- un percorso di fallback definito, con responsabile e punto decisionale
- per HA, un cluster integro e sincronizzato con link HA e Monitored Ports stabili
I dettagli su backup e restore sono descritti in Creare o ripristinare un backup di Sophos Firewall.
Configurazioni particolarmente rischiose
Legacy Remote Access IPsec
Da SFOS 22.0 MR1, una configurazione Legacy Remote Access IPsec esistente blocca l’upgrade. Gli utenti, i pool e i profili interessati devono essere prima migrati alla configurazione Remote Access IPsec attuale, a SSL VPN, ZTNA o a un altro design adatto. La procedura è descritta in Migrare Legacy Remote Access IPsec prima di SFOS 22 MR1.
Policy-based IPsec e NAT
I tunnel policy-based Site-to-Site in produzione dovrebbero essere verificati prima e dopo l’upgrade con un flusso di test concreto. Il test deve includere source, destination, service, Traffic Selectors, controparte e regole firewall e NAT previste. In caso di problemi sono utili Troubleshooting IPsec VPN e Comprendere il NAT su Sophos Firewall.
Legacy VLAN Tagging sui bridge
Il Legacy CLI VLAN Tagging sulle interfacce bridge ha tre conseguenze:
- Con GA e MR1, il traffico da o verso il firewall può interrompersi mentre il traffico di transito continua a funzionare.
- Da MR2, l’upgrade viene bloccato.
- Un backup interessato non può essere ripristinato su SFOS 22.0 GA o versioni successive.
Prima della correzione occorre documentare bridge, ID VLAN, indirizzi IP, zone, trunk degli switch e servizi dipendenti. Successivamente si creano interfacce VLAN supportate con il bridge come parent e si genera un nuovo backup. Il caso specifico è descritto in Verificare i bridge VLAN di Sophos Firewall prima di SFOS 22.
STAS
Per un upgrade a MR1, in Authentication > STAS l’opzione Restrict client traffic during identity probe deve essere impostata su No. MR2 corregge l’errore di MR1 e usa No come valore predefinito per le nuove configurazioni; i valori esistenti e le regole basate su utente dovrebbero comunque essere verificati. Per maggiori dettagli, vedere Configurare STAS su Sophos Firewall.
Finestra di manutenzione e controlli
- Prima: Escludere i blocchi, rendere disponibili backup e SSMK, verificare la sincronizzazione HA e documentare i flussi VPN, i test e il percorso di fallback.
- Durante: Non apportare modifiche parallele a routing, VPN o switching; osservare lo stato e il failover HA.
- Dopo: Verificare firmware, interfacce, Internet, regole firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central e Log Viewer.
Un tunnel verde o un Policy Test riuscito non dimostra ancora che il traffico utile funzioni. Verificare quindi le connessioni critiche con pacchetti reali, Log Viewer, Packet Capture e Firewall e NAT Rule ID. In caso di problemi, non modificare più aree contemporaneamente.
L’upgrade è concluso quando i test definiti hanno avuto esito positivo e sono stati documentati versione di destinazione, stato HA, risultati dei test e attività ancora aperte.