Migrare una licenza Sophos UTM a Sophos Firewall
Una licenza Sophos UTM può essere migrata a Sophos Firewall OS (SFOS) in due modi distinti. Il primo converte a SFOS un’appliance SG Series con UTM 9.x, migrando la licenza UTM completa. Il secondo applica una licenza UTM virtuale a un’appliance SFOS virtuale esistente, che deve già disporre di una Base License virtuale acquistata separatamente. La conversione di un’appliance software non rientra in questa guida perché richiede un installer e un percorso di deployment diversi.
⚠️ Entrambe le migrazioni della licenza sono irreversibili. Dopo la conferma della migrazione completa o l’applicazione della licenza UTM al firewall, la licenza non può più essere usata su UTM. Un backup SFOS non annulla l’operazione. Questa procedura non vale per la migrazione su una XGS Appliance: contattare Sophos Sales o usare Sophos Migration Center.
La migrazione della licenza non trasferisce la configurazione. Regole, oggetti, VPN, certificati, interfacce e servizi vanno gestiti come progetto separato e ricreati su SFOS.
Conservare prove e possibilità di ripristino prima della migrazione
Prima di modificare il sistema, annotare almeno numero di serie, UTM License ID, modello SG o risorse della macchina virtuale, subscription attive e scadenze. In MyUTM Licensing Portal aprire la licenza in License Management e salvarla tramite Actions > Download License File. Il file deve appartenere all’SG da convertire: Sophos avverte che il file di licenza del modello errato causa un’interruzione del servizio.
Applicare prima a UTM eventuali nuove chiavi o rinnovi non ancora utilizzati, quindi attendere almeno un giorno per la sincronizzazione nei sistemi Sophos. La documentazione del change deve includere anche un backup UTM recente, certificati e chiavi esportati, credenziali WAN, accesso admin locale verificato e finestra di manutenzione. Il backup UTM è una prova e un ripristino possibile prima della conversione completa. Per tornare a UTM durante la prova SFOS occorre reinstallare UTM e ripristinare questo backup UTM conservato separatamente; un backup SFOS non può essere ripristinato in UTM né annullare la conversione della licenza.
Il percorso SG richiede inoltre accesso ad appliance, MyUTM e Sophos Fusion (in precedenza Sophos Central), Internet, una chiavetta USB da almeno 4 GB, tastiera USB e monitor VGA. Le istruzioni di migrazione Sophos indicano un minimo di 1 GB; usando 4 GB si soddisfa anche il requisito più prudente della guida al reimage collegata di seguito. Il percorso virtuale richiede il file UTM e il numero di serie della SFOS virtual Base License acquistata separatamente.
Percorso A: convertire completamente un SG Series UTM 9.x a SFOS
Secondo Sophos, questo percorso è previsto per un SG Series UTM 9.x con licenza UTM completa. Una UTM Trial License non è convertibile. Se serve provare SFOS mantenendo la possibilità di tornare a UTM, installare la prova SFOS di 30 giorni invece della migrazione completa. Per tornare indietro occorre reinstallare UTM e ripristinare il backup UTM conservato separatamente; un backup SFOS non può essere ripristinato in UTM. La migrazione completa può essere avviata durante la prova; dopo la selezione non esiste un rollback generico alla licenza UTM.
- Scaricare il
.isodenominato da Sophos Hardware Installers: Firewall OS for XGS Series dal sito Sophos o da Sophos Fusion in My Environment > Installers > Firewall Protection > Download installers. - Creare il supporto e reinstallare l’appliance seguendo Reinstallare Sophos Firewall OS. Il reimage elimina sistema e configurazione esistenti.
- Quando compare
Firmware installed. Press y to reboot when done., rimuovere la USB, premere Y e poi Invio. - Collegare un computer alla porta LAN e accedere inizialmente con utente
admine passwordadmin. La password predefinita deve essere cambiata. - Selezionare I would like to migrate my UTM 9 license now, scegliere con Browse il file UTM verificato e fare clic su Continue.
- In License Migration & Renewals fare clic su Login, autenticarsi e, solo dopo l’ultimo controllo, scegliere Yes - Proceed with Registration in Important Information About Your License.
- Completare il CAPTCHA e fare clic su Continue. Nella pagina dei dettagli successiva ricontrollare l’assegnazione e solo dopo fare clic su Confirm Registration + Evaluation License.
- In Registration Successful eseguire Initiate License Synchronization, quindi completare Basic Setup e Network Configuration Assistant.
- In Administration > Licensing confrontare il risultato con i diritti di licenza convertiti attesi descritti di seguito; usare la documentazione del change per identificare i dati UTM iniziali.
Le appliance software sono intenzionalmente escluse da questa procedura SG perché richiedono un installer e un deployment differenti. Non provare l’immagine hardware: verificare con Sophos Support il percorso ufficiale adatto alla piattaforma prima di convertire la licenza.
Percorso B: applicare una licenza UTM virtuale a un’appliance SFOS virtuale
Questo percorso non reinstalla l’appliance virtuale, ma applica una licenza UTM virtuale esistente a Sophos Firewall virtuale. La licenza UTM non include una SFOS virtual Base License. Occorre acquistarla separatamente e associarne il numero di serie all’appliance SFOS virtuale.
Durante il setup SFOS
- Aprire WebAdmin su
https://<SFOS-IP>:4444, verificare consapevolmente l’avviso del certificato locale predefinito e aprire Welcome to Sophos Firewall. - Accettare Sophos End User Terms of Use e fare clic su Start setup.
- Deselezionare Install the latest firmware automatically during setup (recommended), fare clic su Continue, impostare nome e fuso orario e scegliere ancora Continue.
- Selezionare I have an existing serial number e inserire il numero di serie della SFOS virtual Base License acquistata.
- In UTM 9 users, fare clic su Browse, caricare il file UTM e scegliere Continue.
- In Claim your firewall with Sophos Central, scegliere Claim in Sophos Central. Il pulsante apre Sophos Fusion; accedere da fusion.sophos.com, verificare il seriale rilevato e confermare Claim firewall con Claim and migrate.
- Tornati su SFOS, in Basic setup is complete scegliere Skip to finish oppure Continue per altre impostazioni.
Successivamente in Sophos Fusion
Se il firewall virtuale è già associato a Sophos Fusion, aprire l’icona del profilo e scegliere Licensing > Firewall licenses. Cercarlo per numero di serie, espandere la riga e fare clic su Migrate UTM 9 license. In Upload UTM 9 license file scegliere Choose, caricare il file verificato e confermare con Finish. Sul firewall aprire poi Administration e fare clic su Synchronize.
Diritti di licenza attesi dopo la conversione
Dopo la migrazione è previsto Enhanced Support. Per un SG è inoltre prevista una SFOS Base License in aggiunta alle licenze convertite. Sophos specifica che la Base License viene migrata anche se la licenza UTM non ha subscription attive. Questo non vale per il percorso virtuale: una Base License UTM virtuale non viene migrata, quindi la SFOS virtual Base License acquistata separatamente rimane la licenza base. In entrambi i percorsi, Sophos concede inoltre licenze di prova per tutte le altre licenze SFOS per la durata residua della licenza UTM.
| Licenza e componenti UTM | Licenza e componenti SFOS attesi |
|---|---|
| Essential Firewall: Firewall; Wireless: Wireless | Base Firewall: Firewall, VPN, Wireless |
| Network: VPN, ATP, IPS | Network: RED/HTML5, ATP, IPS, Security Heartbeat |
| Web: URL, AV, Application control | Web: URL, AV, Application control |
| Email: AS, AV, SPX, DLP | Email: AS, AV, SPX, DLP |
| Web server: WAF, AV, Reverse proxy | Web server: WAF, AV, Reverse proxy |
| Endpoint | Cloud endpoint |
| Sandstorm | Zero-Day Protection |
BasicGuard è l’eccezione per la durata: viene convertita in Xstream Protection più Email Protection e Web Server Protection e la sua durata residua viene dimezzata. Per il percorso virtuale qui descritto, usare il livello utenti/IP UTM per verificare il modello SFOS e il limite di risorse convertiti:
| Utenti/IP UTM | Modello SFOS | Limite licenza SFOS |
|---|---|---|
| 10 | SFv1C4 | Massimo 1 core e 4 GB di RAM |
| 25 | SFv1C4 | Massimo 1 core e 4 GB di RAM |
| 50 | SFv2C4 | Massimo 2 core e 4 GB di RAM |
| 75 | SFv2C4 | Massimo 2 core e 4 GB di RAM |
| 100 | SFv4C6 | Massimo 4 core e 6 GB di RAM |
| 150 | SFv4C6 | Massimo 4 core e 6 GB di RAM |
| 250 | SFv6C8 | Massimo 6 core e 8 GB di RAM |
| 500 | SFv8C16 | Massimo 8 core e 16 GB di RAM |
| 750 | SFv8C16 | Massimo 8 core e 16 GB di RAM |
| 1000 | SFv16C24 | Massimo 16 core e 24 GB di RAM |
| 1500 | SFv16C24 | Massimo 16 core e 24 GB di RAM |
| 2500 | SFvUNL | Core e RAM illimitati |
| UNL | SFvUNL | Core e RAM illimitati |
Verificare il risultato e fermarsi in caso di difformità
In SFOS, Administration o Administration > Licensing deve mostrare Base License, moduli convertiti, licenze di prova, pacchetto di supporto, durata e, se pertinente, il modello virtuale dello stato atteso sopra descritto. In Sophos Fusion espandere il seriale in Firewall Management > Firewall Licenses o Licensing > Firewall licenses e verificare la stessa assegnazione. Le due viste devono coincidere; usare le prove precedenti come input della conversione, non come requisito che moduli, modello o durate rimangano invariati.
Se dopo il percorso Sophos Fusion la licenza compare solo in Sophos Fusion, verificare Internet e il claim in Sophos Fusion, poi eseguire nuovamente Synchronize. In caso di seriale o modello errato, durata inattesa o moduli diversi, non tentare altre registrazioni, reinstallazioni o una seconda migrazione. Conservare file UTM, License ID, entrambi i seriali, screenshot e ora dell’evento, quindi inoltrare il caso a Sophos Support o al partner di licenza. Dopo una migrazione completa confermata non esiste un rollback self-service generale.
Migrare la configurazione separatamente
Iniziare la configurazione solo dopo la verifica della licenza. Regole e oggetti UTM-to-SFOS vanno riprogettati; Config Studio può documentare e confrontare successivi stati SFOS, ma non converte automaticamente UTM. Prima di altre modifiche, creare un backup Sophos Firewall e comprendere il ripristino. Attivare separatamente ulteriori chiavi SFOS come descritto in Attivare una chiave di licenza Sophos Firewall.