Zum Inhalt springen
Avanet

Sophos Firewall Firmware Update durchführen

Dieser Artikel zeigt die konkrete Durchführung eines Sophos Firewall Firmware Updates: Image beziehen, im WebAdmin installieren, ein Update über Sophos Central planen und bei Bedarf auf die vorherige Firmware zurückrollen.

Upgrade-Pfad, Backup, HA-Zustand, Testplan und Rollback-Kriterien sollten vorher bereits geklärt sein. Dafür dient Sophos Firewall Firmware Update: Vorbereitung und Best Practices. Vor SFOS 22 oder neuer gehört zusätzlich der SFOS 22 Upgrade-Check dazu.

⚠️ Plattform prüfen: SFOS 21.0 GA und neuere Versionen unterstützen XG- und SG-Hardware-Appliances nicht mehr. Für diese Geräte muss vor dem Update geklärt werden, ob eine Migration auf XGS nötig ist.

Firmware-Update in sieben Schritten

  1. Aktive Version, Zielversion und unterstützten Upgrade-Pfad prüfen.
  2. Frisches Backup erstellen und den Secure Storage Master Key bereithalten.
  3. Unter Backup & Firmware > Firmware den aktiven und inaktiven Firmware-Slot kontrollieren.
  4. Zielversion direkt herunterladen oder ein passendes Image hochladen.
  5. Mit Install beziehungsweise Upload & Boot den Versionswechsel starten.
  6. Nach dem Neustart die aktive Version und bei HA beide Appliances prüfen.
  7. WAN, VPN, DNS, NAT, veröffentlichte Dienste und Logging mit echten Tests abnehmen.

Die Firewall beendet beim Versionswechsel bestehende Sessions und startet neu. Auch bei HA ist ein Wartungsfenster nötig, weil beim Failover einzelne Sessions, VPN-Tunnel oder Pings kurz unterbrochen werden können.

Vor dem Start prüfen

Vor dem Upload sollten mindestens diese Punkte geklärt sein:

  • Aktuelle Version, Zielversion und unterstützter Upgrade-Pfad sind dokumentiert.
  • Ein aktuelles Firewall-Backup, Backup-Passwort und Secure Storage Master Key sind verfügbar.
  • HA-Status und Synchronisation sind fehlerfrei, falls ein Cluster verwendet wird.
  • Für entfernte Standorte besteht ein alternativer Zugriff, etwa ein lokaler Kontakt, Out-of-Band-Zugang oder Management-VPN.
  • Release Notes und Known Issues der Zielversion wurden auf passende Plattform-, VPN-, Interface- und Migrationshinweise geprüft.

Seit SFOS 19.0 MR1 sind ohne Enhanced Support oder Enhanced Plus Support drei kostenlose Wechsel auf GA-, MR- oder EAP-Versionen möglich. Danach kann die Firmware weiterhin heruntergeladen, aber nicht installiert werden; Install ist deaktiviert. Pattern Updates, Hotfixes, Reimage sowie Mandatory und Assistant Firmware Upgrades sind davon ausgenommen.

Sophos Firewall zeigt höchstens zwei Firmwarestände: die aktive und eine inaktive Version. Die inaktive Version ist entweder die vorherige Version oder ein kompatibles, manuell hochgeladenes Image. Beide Partitionen besitzen ihren eigenen Konfigurationsstand. Ein späterer Rollback aktiviert deshalb auch die Konfiguration der vorherigen Partition.

SFOS Firmware beziehen

Für registrierte Firewalls kann das Image in Sophos Central über das Profil-Menü unter Licensing > Firewall licenses bezogen werden. Firewall aufklappen, unter Downloads die passende Firmware wählen und bei Bedarf über Other downloads den Plattformtyp öffnen.

Offizielle Downloadseiten:

Vor dem Upload müssen Plattform, Appliance-Serie, aktive Version und Zielpfad zum Image passen. Inkompatible Images werden abgewiesen. Für einen inkompatiblen Versionswechsel ist ein Reimage nötig; ein automatischer Rollback steht bei einem nicht unterstützten Upgrade-Pfad nicht zur Verfügung.

Der manuelle Upload eignet sich auch für Air-Gap-Umgebungen. Lizenzabgleich und Pattern Updates bleiben dort separate Betriebsprozesse, die in Sophos Firewall Air-Gap-Lizenzierung und Pattern-Updates beschrieben sind.

Firmware manuell installieren

  1. Am WebAdmin der Sophos Firewall anmelden.
  2. Backup & Firmware > Firmware öffnen.
  3. Beim inaktiven Firmware-Slot das Upload-Icon wählen.
  4. Im Dialog Firmware Upgrade/Downgrade das passende Image auswählen.
  5. Upload Firmware wählen, wenn das Image nur bereitgestellt werden soll.
  6. Upload & Boot wählen, wenn das Wartungsfenster läuft und der Neustart sofort erfolgen soll.
Sophos Firewall Upload-Dialog für ein lokales Firmware-Image
Im Upload-Dialog wird entschieden, ob das Image nur bereitgestellt oder sofort installiert und gestartet wird.
Ausgewähltes SFOS Firmware-Image vor dem Upload
Vor dem Upload müssen Plattform, Zielversion und unterstützter Upgrade-Pfad zum Image passen.

Die drei Aktionen unterscheiden sich deutlich:

  • Upload Firmware: Lädt das Image in den inaktiven Slot, startet es aber noch nicht. Auch ein späterer Neustart aus einem anderen Grund wechselt nicht automatisch auf diese Version.
  • Upload & Boot: Lädt das Image hoch, beendet bestehende Sessions und startet die Firewall sofort mit der neuen Version.
  • Boot firmware image: Startet eine bereits vorhandene kompatible Version im inaktiven Slot. Dabei wird genau diese Version gebootet, nicht automatisch die neuste verfügbare.
Inaktives Firmware-Image auf Sophos Firewall starten
Die Boot-Aktion startet die bereits hochgeladene kompatible Version im inaktiven Firmware-Slot.

Firmware-Update im HA-Cluster

HA muss vor dem Update nicht deaktiviert werden. Bei einem verbundenen Cluster wird der Vorgang auf dem Primary gestartet: Zuerst wird die Auxiliary Appliance aktualisiert und neu gestartet, danach folgt der Failover und anschliessend das Update des bisherigen Primary. Wenn ein Preferred Primary definiert ist, kann am Ende ein Failback erfolgen.

Die Auxiliary Appliance darf nicht separat aktualisiert werden. Ein HA-Gerät im Standalone-Modus kann nicht über den normalen Clusterablauf aktualisiert werden. Vor dem Start müssen deshalb Rollen, HA-Link und Synchronisation eindeutig sein. Pattern Updates werden auf dem Primary aktualisiert und danach zum Auxiliary synchronisiert. Weitere Sonderfälle erklärt Sophos Firewall HA-Cluster: Varianten und Wartung.

Direkt im WebAdmin oder über Central aktualisieren

Update direkt im WebAdmin

Mit gültiger Berechtigung kann die Firewall verfügbare Firmware direkt herunterladen:

  1. Backup & Firmware > Firmware öffnen.
  2. Unter Latest Available Firmware auf Check for new firmware klicken.
  3. Bei der gewünschten Version Download wählen.
  4. Nach dem Download Install starten.
  5. Neustart abwarten und erneut anmelden.
  6. Im Control center und unter Backup & Firmware > Firmware die aktive Version prüfen.
Verfügbare SFOS Firmware im WebAdmin herunterladen
Bei gültiger Berechtigung kann eine verfügbare Firmware direkt im WebAdmin heruntergeladen werden.
Heruntergeladene SFOS Firmware im WebAdmin installieren
Nach dem Download startet Install den Versionswechsel und den Neustart der Firewall.

Firmware über Sophos Central planen

Sophos Central zeigt bei geeigneten Firewalls einen Download-Button an. Über Central können nur Zielversionen installiert werden, die im Release-Prozess die Phase Available to all erreicht haben.

  1. My Products > Firewall Management > Firewalls öffnen.
  2. Bei der Firewall den Download-Button und danach Schedule Upgrades wählen.
  3. Falls mehrere Versionen angeboten werden, die Zielversion auswählen.
  4. Datum und Uhrzeit setzen oder das Update sofort starten.
  5. Geplante Updates bei Bedarf vor dem Start bearbeiten oder abbrechen.

Central verwendet die auf der Firewall eingestellte Zeitzone. Neben der Firmwareversion zeigen fünf Symbole den Stand:

  • Blauer Pfeil: Update verfügbar.
  • Graue Uhr: Update geplant.
  • Blauer drehender Kreis: Update läuft.
  • Grüner Haken: Update erfolgreich.
  • Rote Warnung: Update fehlgeschlagen.

Ein Klick auf das Symbol zeigt Details, ein Klick auf die Versionsnummer öffnet den Update-Status. Firmware-Upgrades erscheinen weder in der Task Queue für Gruppenrichtlinien noch in der Firewall Task Queue für MDR- und API-Aufträge. Auch nach einem grünen Haken muss die aktive Version lokal im WebAdmin geprüft werden. Bei einem automatischen Rollback zeigt Central neben der Firmwareversion eine entsprechende Meldung.

Fehlende Aktion oder fehlgeschlagenes Update

  • Install ist deaktiviert: Prüfen, ob die drei kostenlosen Firmware-Upgrades verbraucht sind und Enhanced Support oder Enhanced Plus aktiv ist.
  • Central zeigt keinen Download-Button: Online- und Managementstatus, Berechtigung, Plattform und verfügbare Zielversion prüfen. Bei einem neuen Release kann die Phase Available to all noch ausstehen.
  • Central-Update bleibt trotz Planung aus: Statussymbol öffnen und lokal prüfen, ob die alte Version aktiv geblieben ist. Danach Zeitzone, Central-Managementstatus, Available to all, Upgradepfad, lokale Warnungen und einen automatischen Rollback ausschliessen. Auf SFOS 21.5.1 MR1 Build 261 kann NC-181150 den Abruf der Firmware-Metadaten vorübergehend verhindern, während andere Central-Dienste weiter funktionieren. In diesem Fall das Update erneut in Central oder im lokalen WebAdmin starten; mehrere Versuche können nötig sein. Sophos nennt keine Fix-Version, sondern nur Zuverlässigkeitsverbesserungen ab SFOS 22.0 MR1. Auf anderen Versionen beweist ein verpasstes Update diesen Fehler nicht.
  • Upload wird abgewiesen: Plattformtyp, Appliance-Serie, Upgrade-Pfad und Dateiintegrität prüfen. Bei einem inkompatiblen Wechsel ist Reimage statt eines weiteren Uploadversuchs nötig.
  • Upload oder Installation scheitert trotz passendem Image: Freien Speicherplatz und bei HA den Synchronisationsstatus beider Appliances prüfen. Nicht dasselbe Image mehrfach hochladen, bevor die Ursache geklärt ist.
  • Firewall rollt automatisch zurück: Ab SFOS 20.0 passiert dies bei bestimmten Fehlern der Konfigurationsmigration. Lokal erscheinen ein Alert im Control center und ein Logeintrag; bei einem Central-Update zusätzlich eine Meldung neben der Firmwareversion. Für die Ursache sind insbesondere migration.log und migrationhash.log relevant.
  • WebAdmin bleibt wegen beschädigter Firmware unerreichbar: Bei XG-/SG-Geräten kann SFLoader nötig sein. XGS unterstützt SFLoader nicht; dort ist ein Reimage mit USB-Stick der vorgesehene Recovery-Pfad.

Ein automatisch zurückgerolltes Update sollte nicht ohne Ursachenanalyse wiederholt werden. Die Migrationslogs sichern und bei unklarem Befund Sophos oder den Partner-Support einbeziehen.

Nach dem Update prüfen

Nach dem Neustart zuerst die erwartete aktive Version unter Backup & Firmware > Firmware kontrollieren. Danach mit echten Verbindungen prüfen:

  • WAN-Uplinks, Default Gateway, SD-WAN-Routen und zentrale Interfaces.
  • HA-Status, Rollen und Synchronisation.
  • Site-to-Site VPN, Remote Access VPN und RED-Verbindungen.
  • DNS, DHCP, NAT, WAF und wichtige Firewall-Regeln.
  • Webzugriff, TLS Inspection, Authentifizierung und veröffentlichte Applikationen.
  • Pattern- und Hotfix-Status auf den erwarteten Stand prüfen.
  • Sophos-Central-Synchronisation, Monitoring, Syslog und SIEM-Daten.

Wenn nur eine Regel, NAT- oder WAF-Veröffentlichung auffällig ist, zuerst Log Viewer, Policy Test, Packet Capture und die zuständigen Service-Logs verwenden. Dafür passen Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture und Sophos Firewall Troubleshooting: Services und Logs.

Auf die vorherige Firmware zurückrollen

Ein Rollback startet die vorherige kompatible Firmware im inaktiven Slot und aktiviert deren zugehörigen Konfigurationsstand. Dazu Backup & Firmware > Firmware öffnen und beim vorherigen Firmwarestand das Rollback- beziehungsweise Boot firmware image-Icon wählen. Konfigurationsänderungen seit dem Upgrade können dadurch verloren gehen. Ein Rollback ist deshalb kein Ersatz für ein Backup oder Restore.

  • Rollback: Wechsel auf die zuvor installierte kompatible Firmware und deren Konfiguration.
  • Downgrade: Wechsel auf eine frühere kompatible Version, die nicht zwingend die direkte Vorgängerversion ist.
  • Reimage: Neuinstallation von Sophos Firewall OS mit anschliessendem Restore.

Ein Rollback ist sinnvoll, wenn WAN, HA, zentrale VPNs oder produktionskritische Veröffentlichungen innerhalb des definierten Analysefensters nicht stabilisiert werden können. Bei einer einzelnen Regel oder einem externen Dienst ist gezieltes Troubleshooting meist besser. Eine nur langsam wirkende Oberfläche rechtfertigt allein noch keinen Rollback.

Vor dem Klick aktive und neue Firmwareversion, Uhrzeit, Symptom, betroffene Dienste, HA-Status und bereits ausgeführte Tests dokumentieren. So bleibt später nachvollziehbar, warum zurückgerollt wurde und welche Ursache noch zu untersuchen ist.

Im HA-Cluster muss dieselbe inaktive Firmware auf beiden Appliances vorhanden sein. Alternativ muss HA deaktiviert und jedes Gerät separat zurückgerollt werden. War die vorherige Version nicht mit HA konfiguriert, starten beide Geräte nach dem Rollback im Standalone-Status und HA muss neu eingerichtet werden.

Nach dem Rollback aktive Version, WAN, VPN, HA, Regeln, NAT, WAF, DNS, DHCP, Central-Synchronisation und Logging erneut prüfen. Danach Ursache und nächstes Wartungsfenster dokumentieren.

Sophos Firewall auf vorherige Firmwareversion zurückrollen
Beim Rollback startet auch der Konfigurationsstand der vorherigen Firmwarepartition.