Vai al contenuto
Avanet

Aggiornare, ripristinare e recuperare il firmware di Sophos Switch

Un Sophos Switch può essere aggiornato centralmente tramite Sophos Fusion oppure dalla sua interfaccia web locale. Prima eseguite il backup della configurazione, aggiornate uno switch pilota, verificate i percorsi dati e di gestione e solo dopo procedete con il gruppo successivo. Un rollback seleziona un’immagine già presente nella partizione di backup; non annulla le modifiche alla configurazione. Il ripristino TFTP è riservato all’emergenza in cui non si avvia né l’immagine attiva né quella di backup.

Percorso rapido e metodo corretto

  • Switch gestito centralmente e raggiungibile: aprite My Products > Switches > Switches, fate clic su Version, selezionate Schedule an upgrade > Choose Schedule, impostate Now o Custom e confermate con Save.
  • Aggiornamento locale: scaricate il firmware da Devices > Installers > Switches > Download firmware, estraete il file .sig appropriato e installatelo da Configure > Firmware > Firmware upgrade tramite HTTPS o TFTP.
  • Ritorno all’immagine di backup esistente: fate clic su Version e usate Schedule swap firmware > Choose Schedule. Su un modello dual-image potete selezionare localmente l’altra partizione in Configure > Firmware > Dual image.
  • Nessuna immagine si avvia: scaricate il file .bix appropriato da Devices > Installers > Switches > Download recovery image e seguite la procedura TFTP specifica del modello.

Preparare la manutenzione

  1. Annotate modello, numero di serie e relativo prefisso, firmware corrente, metodo di gestione e, per un modello dual-image, partizioni e nomi delle immagini visualizzati.
  2. Prima di ogni aggiornamento locale create un backup associato al modello e al numero di serie corretti. In Configure > Firmware > Backup and restore, scegliete Backup, HTTPS, Apply e ancora Apply; conservate il file .cfg fuori dallo switch. Il rollback del firmware non sostituisce il backup.
  3. Verificate Sophos Switch Support and Services e una subscription valida per ogni switch gestito in Fusion. Il semplice inoltro del traffico locale non prova il diritto al download o alla gestione Fusion.
  4. Controllate approvazione e supporto della versione di destinazione. Una release note storica non dimostra che quella versione sia ancora la scelta corretta.
  5. Pianificate le interruzioni di uplink, LAG, gestione, endpoint ed eventualmente PoE. Provate prima i percorsi ridondanti.
  6. Preparate accesso amministrativo locale, IP dello switch e cavo console dove è presente una porta console. Per CS101 senza console, predisponete un computer collegato direttamente come sistema DHCP/TFTP.
  7. Per Fusion consentite l’accesso a jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com e controllate l’ora dello switch.
  8. Iniziate con un dispositivo pilota rappresentativo e a basso impatto, mai con un intero sito, stack o gruppo.

Le modifiche locali non vengono sincronizzate automaticamente come configurazione in Fusion. Stabilite in anticipo quale sistema è autorevole e documentate separatamente gli interventi locali di emergenza. Consultate Gestire flotte, sincronizzazione, siti e stack di Sophos Switch.

Controllare lo stato iniziale in Sophos Fusion

In My Products > Switches > Switches, Version mostra il firmware installato. Un cerchio verde con freccia indica un aggiornamento disponibile, un orologio un aggiornamento pianificato e nessuna icona lo stato aggiornato in questa vista. Controllate anche Status, Alerts, modello e numero di serie.

  • Synchronized: connesso e sincronizzato, ma non è una prova funzionale.
  • Firmware too old: un firmware più recente è disponibile da oltre 180 giorni; Fusion blocca ulteriori invii di criteri.
  • State: Suspended in Basic details: il firmware è obsoleto.
  • Suspended come stato della subscription: gestione centrale sospesa per licenza; è uno stato diverso.
  • Waiting for sync, Pending, Syncing, Out of sync o Manual synchronization needed: risolvete prima i processi di configurazione pendenti.

Registrate sempre pagina, colonna e switch interessato: la sola parola Suspended non basta.

Aggiornare gradualmente tramite Sophos Fusion

Eseguire il pilota

  1. Aprite My Products > Switches > Switches e confrontate numero di serie, modello, stato e Version con il change approvato.
  2. Fate clic sulla versione del pilota, quindi scegliete Schedule an upgrade e Choose Schedule.
  3. Selezionate Custom per la finestra approvata; usate Now solo se l’interruzione immediata è pianificata.
  4. Confermate con Save. Sorvegliate avvisi e raggiungibilità senza modifiche locali parallele né un secondo processo.
  5. Dopo il riavvio attendete la riconnessione e la versione prevista.

Validare e rilasciare le ondate successive

Verificate accesso locale e Fusion, versione di destinazione, ritorno a Synchronized, assenza di avvisi o processi bloccati, VLAN di gestione, uplink, LAG e STP. Da un client per ogni classe VLAN/porta provate gateway, DNS e un servizio previsto. Controllate alimentazione e raggiungibilità dei dispositivi PoE, budget PoE, log e monitoraggio. Solo dopo pianificate una piccola ondata; ogni switch richiede una verifica individuale.

Aggiornare localmente tramite HTTPS o TFTP

Scaricate il firmware da:

Devices > Installers > Switches > Download firmware

Lo ZIP contiene due file .sig. Le famiglie CS101 e CS110/CS210 usano immagini diverse: confrontate modello e famiglia dell’immagine, non solo una versione simile.

Opzione A: caricamento HTTPS

  1. Estraete il .sig corretto e aprite Configure > Firmware > Firmware upgrade nell’interfaccia locale.
  2. Scegliete HTTPS come Upgrade method e la Partition prevista. Non sovrascrivete senza motivo un’immagine di fallback funzionante.
  3. Usate Select file, aprite il .sig, quindi selezionate Apply, ancora Apply e infine Upgrade.
  4. Scegliete Reboot o Continuous PoE Power se disponibile e pianificato. Quest’ultima mantiene solo l’alimentazione; consultate Pianificare e risolvere i problemi PoE di Sophos Switch.

Opzione B: TFTP per più dispositivi locali

  1. Collocate i .sig appropriati nella directory condivisa del server TFTP.
  2. In Configure > Firmware > Firmware upgrade, scegliete TFTP, la Partition, l’IP in TFTP Server e il nome esatto in File Name.
  3. Eseguite Apply, ancora Apply, poi Upgrade e infine Reboot o Continuous PoE Power.

Offrite TFTP solo su una rete di gestione isolata durante la finestra. Non sostituisce il controllo del modello né il pilota. Sophos consiglia poi di svuotare la cache del browser; eseguite la stessa verifica prevista per Fusion.

Tornare in sicurezza all’immagine di backup

Il rollback è appropriato quando il nuovo firmware si avvia ma causa un problema riproducibile e la precedente versione funzionante resta nella partizione di backup. Prima registrate sintomi, versione, funzioni coinvolte e ora. Non tornate a una versione fuori dal percorso di supporto approvato o che riapra una vulnerabilità nota.

Cambio tramite Sophos Fusion

In My Products > Switches > Switches, fate clic sulla versione corrente, selezionate Schedule swap firmware, Choose Schedule, quindi Now o Custom. Confermate con Save, osservate il riavvio e ricontrollate versione, stato Fusion e funzione interessata. Swap firmware sceglie una versione precedente già memorizzata; non scarica una versione arbitraria e non ripristina la configurazione.

Cambiare localmente la partizione

In Configure > Firmware > Dual image, controllate Flash partition, Status (Active o Backup), Image name, Image size(Byte) e Created time. Dopo aver verificato Image name, selezionate la partizione desiderata sotto Active e usate Apply per il riavvio successivo.

Dual Image è documentato soltanto per:

  • CS110-24, CS110-24FP, CS110-48, CS110-48P, CS110-48FP
  • CS210-8FP, CS210-48FP
  • CS1010-8FP

Questi modelli si avviano normalmente dalla partizione attiva e usano automaticamente il backup se questa è danneggiata, ma ciò non aiuta se entrambe le immagini sono corrotte. Non presupponete il dual-image su altri modelli.

Recuperare un firmware danneggiato tramite TFTP

Il ripristino è il percorso di escalation quando nessuna immagine si avvia e lo switch entra nel bootloader. Usa .bix, mai il .sig dell’aggiornamento. Il bootloader trova TFTP tramite BOOTP, scarica l’immagine e si riavvia automaticamente. Si arresta dopo cinque ricerche fallite; dopo il rilevamento, scrittura e riavvio richiedono circa cinque-dieci minuti.

Scegliere l’immagine corretta

Scaricate ed estraete senza modifiche Devices > Installers > Switches > Download recovery image, quindi confrontate modello e primi tre caratteri del numero di serie:

ModelloPrefisso del numero di serie
CS101-8W10
CS101-8FPW11, W40
CS110-24W12
CS110-24FPW13, W33
CS110-48W14
CS110-48PW15, W35
CS110-48FPW16, W36
CS210-8FPW20, W41
CS210-24FPW21
CS210-48FPW22, W43
CS1010-8FPW44

Il nome segue CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. La serie 838x comprende CS101-8 e CS101-8FP senza console; gli altri usano 93xx e dispongono di console. Modello e prefisso devono corrispondere alla tabella fornita. Se sono elencati più file per la stessa identica coppia, Sophos consente di usarne uno qualsiasi. Non scegliete mai solo in base a una versione principale simile.

Recuperare 838x senza porta console

Usate un computer Windows collegato direttamente come server DHCP/TFTP su una rete isolata:

  1. Impostate Ethernet su 172.16.16.20/24 e disattivate temporaneamente il firewall in Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off.
  2. In Tftpd64 Settings > DHCP, impostate IP pool start address: 172.16.16.220, Size of pool: 10, Boot File: nome .bix esatto, Def. router (Opt 3): 172.16.16.220, Mask (Opt 1): 255.255.255.0, Additional Option: opzione 66 con 172.16.16.20, Bind DHCP to this address: 172.16.16.20; disattivate Ping address before assignation.
  3. In Settings > TFTP, usate come Base Directory la cartella estratta, TFTP security: None, abilitate PXE compatibility e Allow ‘\’ as virtual root, quindi Bind TFTP to this address: 172.16.16.20.
  4. In GLOBAL, abilitate TFTP Server e DHCP Server, quindi OK. Lasciate il .bix nella directory di base, collegate direttamente e riavviate lo switch.
  5. Osservate DHCP/BOOTP e TFTP in Log viewer. Non scollegate alimentazione o Ethernet durante download, scrittura o riavvio. Terminate solo quando risponde https://172.16.16.220.
  6. Arrestate TFTP/DHCP, riattivate il firewall e ripristinate l’indirizzamento del computer.

Recuperare 93xx con porta console

  1. Impostate un computer collegato direttamente su 172.16.16.20/24, isolate la rete e disattivate temporaneamente il firewall.
  2. In Settings > TFTP, usate lo stesso Base Directory, TFTP security: None, PXE compatibility, Allow ‘\’ as virtual root e Bind TFTP to this address: 172.16.16.20; in GLOBAL, abilitate solo TFTP Server.
  3. Collegate Ethernet e console seriale; impostate 115200 baud, 8 bit dati, parità None, 1 bit di stop e Flow Control None.
  4. Accedete come admin con la password univoca sull’etichetta del dispositivo o dell’imballaggio.
  5. Scegliete l’opzione bootloader 5 e verificate l’IP 172.16.16.239; scegliete l’opzione 1 e inserite il server 172.16.16.20; scegliete 3, poi 1, per aggiornare la partizione 1.
  6. Inserite il nome .bix esatto. Non interrompete alimentazione o collegamento; terminate solo quando risponde https://172.16.16.239.
  7. Arrestate TFTP, riattivate il firewall e rimuovete l’indirizzamento temporaneo.

Tornare in produzione dopo il ripristino

L’immagine di ripristino contiene solo il software minimo per avvio e connessione.

  1. Scaricate il firmware approvato in Devices > Installers > Switches > Download firmware ed estraete il .sig corretto.
  2. In Configure > Firmware > Firmware upgrade, scegliete HTTPS, Partition 1(Active), Select file, quindi Apply, Apply e Upgrade.
  3. Eseguite Reboot o Continuous PoE Power e verificate raggiungibilità, versione, uplink, VLAN e dispositivi collegati.
  4. In My Products > Switches > Switches, selezionate il numero di serie e Remove from Sophos Fusion, quindi registrate nuovamente lo switch come descritto in Registrare Sophos Switch in Sophos Fusion.
  5. Convalidate subscription, Synchronized e funzionamento reale della rete. Ripristinate un backup solo dopo aver controllato modello, firmware e autorità di configurazione.

Usate Remove from Sophos Fusion solo qui, dopo che il dispositivo si avvia localmente ed è aggiornato, mai per riparare un download non riuscito.

Risolvere i problemi in base al sintomo

L’aggiornamento Fusion non riesce

Registrate l’avviso; controllate DNS e accesso tramite firewall, proxy o ispezione TLS a jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, oltre a ora, fuso e SNTP. Distinguete lo stato della subscription da un errore di firmware o connessione. Ripianificate solo dopo aver corretto la causa, senza processi duplicati.

Il caricamento locale non inizia

Controllate .sig rispetto a .bix, famiglia del modello, IP TFTP, File Name, directory di base e raggiungibilità. La mancanza di progresso visibile non giustifica mai lo spegnimento durante la scrittura.

Lo switch si avvia, ma la rete è compromessa

Registrate versione, partizione e ora di avvio; provate separatamente uplink, LAG, STP, VLAN, gestione e PoE. Se l’errore è riproducibile e resta un’immagine di backup sicuramente funzionante, considerate un cambio controllato e convalidate di nuovo tutto. Altrimenti non sovrascrivete immagini per tentativi: inoltrate avvisi, orari, numero di serie, versioni e sintomi.

Il ripristino non trova TFTP

Per 838x controllate che DHCP e TFTP siano associati a 172.16.16.20, l’opzione 66 e il collegamento diretto. Per 93xx controllate switch 172.16.16.239, server 172.16.16.20, console e scelte del bootloader. Verificate nome esatto, directory e firewall. Dopo cinque ricerche BOOTP, correggete e riavviate deliberatamente la procedura.

Quando rivolgersi a Sophos Support

Interrompete ulteriori scritture o riavvii se nessuna immagine parte, l’immagine associata esattamente non può essere caricata o scritta, lo switch resta irraggiungibile dopo un trasferimento TFTP riuscito o sospettate un guasto hardware. Procedete all’escalation anche se un aggiornamento fallisce di nuovo dopo aver corretto dominio, ora, licenza e associazione dell’immagine.

Raccogliete tenant, modello, numero di serie completo e prefisso, versioni corrente e prevista, partizione attiva o tentata, timestamp con fuso, avviso Fusion, log locali/TFTP/DHCP, file .sig o .bix esatto, passaggi eseguiti e stato di uplink, PoE e LED. Rimuovete segreti e dati del cliente. Consultate Aprire un ticket di supporto Sophos. Senza Support and Services valido coinvolgete il partner contrattuale; non usate immagini non ufficiali o comandi bootloader non documentati.

Comprendere supporto e ciclo di vita del firmware

Sophos distingue Feature Releases e Maintenance Releases, previste rispettivamente ogni sei-dodici mesi e ogni uno-tre mesi; sono aspettative, non scadenze garantite. Le nuove funzionalità possono richiedere riconfigurazione manuale e modelli o revisioni meno recenti possono uscire da un nuovo ramo.

Sophos mantiene il ramo Feature Release corrente e un altro scelto da Sophos, con l’obiettivo di supportare le ultime due Maintenance Releases di ciascuno. Il supporto può comunque richiedere un aggiornamento per un difetto o una vulnerabilità. La finestra prevista di una Feature Release è di circa 24 mesi, ma varia; l’avviso EOL viene normalmente pubblicato 90 giorni prima.

Questa regola non è un calendario di ritiro hardware per modello. Controllate separatamente approvazione del firmware e ciclo di vita del modello prima di aggiornare, rinnovare o sostituire. Consultate il calendario del ciclo di vita dei prodotti Sophos.