Sophos AP6 Firmware in Central sicher ausrollen
Für einen zentral verwalteten Sophos AP6 führt der kürzeste Weg über My Products > Wireless > Access Points > Firmware upgrade. Dort wählt man die Geräte und startet das Upgrade mit Now sofort, setzt mit Custom einen einmaligen Termin oder lässt mit Recurring neue Firmware täglich, wöchentlich oder monatlich automatisch anwenden. Dieser Artikel gilt ausschliesslich für AP6.
⚠️ Wartungsunterbruch einplanen: Während eines Firmwareupgrades steht der betroffene AP6 nicht durchgehend für WLAN-Clients zur Verfügung. Den Access Point während des Upgrades weder ausschalten noch trennen, weil das Gerät beschädigt werden kann. Stromversorgung, PoE und Uplink deshalb vor dem Start stabilisieren und den Vorgang nicht mit einem Neustart oder Reset unterbrechen.
Verwaltungsebene und Datenpfad
Sophos Fusion (ehemals Sophos Central) ist bei diesem Ablauf die Verwaltungsebene: Central plant beziehungsweise startet die Aufgabe, der AP6 lädt und installiert die Firmware. Der Clientverkehr läuft weiterhin über AP6, Switch/VLAN und Gateway; er wird nicht durch Central transportiert. Auch ein erreichbares Central-Portal kann den WLAN-Datenpfad während des AP-Neustarts daher nicht aufrechterhalten.
Für das Upgrade muss der AP6 in Central registriert, online und über seinen Managementpfad erreichbar sein. Für die aktuelle Firmware ist ausserdem eine gültige Support-Subscription nötig. Die grundlegenden Netzwerk- und Lizenzbedingungen sind unter Central-Wireless-Anforderungen und AP6 lokal oder mit Central verwalten eingeordnet.
Vor dem Rollout
- Der Avanet Release Owner exportiert unter My Products > Wireless > Access Points Modell, aktuelle Firmware, Standort, Konfigurationsmerkmale, Online-Zustand und Last activity in das Änderungsprotokoll. Eine grüne Markierung in der Firmware-Spalte bedeutet aktuell; ein blauer Pfeil zeigt ein verfügbares Upgrade, eine Uhr einen geplanten Termin.
- Zu Beginn jeder Änderung öffnet der Owner die live gepflegten AP6 Release Notes und übernimmt Latest version, Veröffentlichungsdatum, betroffene Modelle, Fixes, neue Funktionen und bekannte Probleme. Diese Live-Abfrage ist nötig; eine im Artikel festgeschriebene Versionsnummer darf nicht als Zielrelease dienen.
- Im Avanet Release-Ledger werden Prüfdatum, Kandidatenversion, Ist-Versionen und Modelle, Supportstatus, relevante Funktionen sowie die Links zu Change und Release Notes festgehalten. Der Owner bewertet bekannte Probleme, behobene Schwachstellen und Security Advisories, Abhängigkeiten zu Switch, VLAN, RADIUS, Captive Portal und Mesh sowie erforderliche Konfigurationsänderungen. Ergebnis ist freigeben, zurückstellen oder ablehnen, jeweils mit Begründung und Freigabe durch den zuständigen Service Owner.
- Bei Freigabe legt der Owner Wartungsfenster, Pilot-AP, kleine Standort-/Modellringe, breiten Ring, Beobachtungsdauer, Erfolgskriterien und die Stop-Go-Entscheidung pro Ring fest. Einen kritischen Bereich nie mit seinem einzigen AP beginnen; APs mit anderer Hardware oder Funktionskombination bleiben bis zu ihrer eigenen Freigabe ausserhalb der Welle.
- Vor jedem Ring prüft der ausführende Engineer Support-Subscription, PoE-Versorgung, Switchport, DHCP, DNS, ausgehende Central-Erreichbarkeit und Konfigurationsbackup beziehungsweise -export. Bei instabiler Versorgung, einem bereits offline angezeigten AP oder nicht erfüllten Freigabekriterien wird nicht gestartet.
- Im Change werden identische Vorher-/Nachher-Tests festgelegt: SSID-Sichtbarkeit, Anmeldung, IP-Adresse, Gateway, DNS, erlaubte Ziele und – falls eingesetzt – VLAN, RADIUS, Captive Portal oder Mesh. Owner und Engineer bestätigen Zielversion, Geräteliste, Zeitfenster, Kommunikationsweg und die unten beschriebene Rückfallgrenze unmittelbar vor der Ausführung.
Sofort, einmalig oder wiederkehrend in Central aktualisieren
- My Products > Wireless > Access Points öffnen und Firmware upgrade anklicken.
- Nur die vorgesehenen Pilot- beziehungsweise Rollout-APs auswählen und Choose schedule anklicken.
- Eine Variante wählen:
- Now: Upgrade startet das Firmwareupgrade der ausgewählten APs sofort.
- Custom: Datum und Uhrzeit für einen einmaligen Termin wählen und mit Save sichern.
- Recurring: täglichen, wöchentlichen oder monatlichen Plan wählen. Damit werden Firmwareupgrades für die ausgewählten APs automatisch angewendet. Der angezeigte Standardplan ist wöchentlich dienstags um 03:00 Uhr; vor dem Speichern bewusst an das eigene Wartungsfenster anpassen.
- Zur Access-Point-Liste zurückkehren und Auswahl sowie Symbol in der Spalte Firmware kontrollieren. Bei einem geplanten Upgrade muss die Uhr am betreffenden AP erscheinen.
Einen noch nicht gestarteten Termin kann man über Firmware upgrade, Auswahl des AP6 und Cancel schedule abbrechen. Das ist die sichere Abbruchgrenze für den geplanten Rollout, aber kein Firmware-Downgrade.
Gestaffelter Rollout unter Avanet-Verantwortung
Der ausführende Engineer protokolliert Start, Ende, ausgewählte APs und Central-Status jeder Welle; der Avanet Release Owner erteilt den nächsten Ring erst nach bestandener Prüfung frei:
- Pilot: Einen repräsentativen, aber nicht allein kritischen AP6 aktualisieren. Danach die vollständigen Clienttests durchführen und mindestens eine betriebstypische Beobachtungsphase abwarten.
- Kleine Gruppe: APs desselben Modells und mit ähnlicher Konfiguration in einer kleinen Welle aktualisieren. Pro Standort genügend nicht gleichzeitig aktualisierte Abdeckung belassen.
- Breiter Rollout: Erst nach dokumentiertem Piloterfolg weitere Gruppen planen. Mesh-, RADIUS- oder Captive-Portal-Umgebungen nicht ungeprüft mit einfachen Standalone-APs gleichsetzen.
- Restbestand: In Central nach blauem Pfeil, Uhr oder abweichendem Versionsstand suchen. Der Owner gleicht das Ergebnis mit dem Ledger ab und entscheidet dokumentiert, ob das Gerät nachgezogen oder wegen eines offenen Problems zurückgestellt wird.
So ist der Rückweg vor Beginn einer Welle nicht ein erfundener Downgrade, sondern Zeitplan abbrechen und die noch nicht aktualisierten APs auf ihrem bisherigen Stand belassen, bis das Pilotproblem geklärt ist.
AP6 lokal aktualisieren
Die lokale Weboberfläche bietet unter Advanced > Update firmware zwei Quellen:
- Auto: Der AP6 bezieht Firmware automatisch von Sophos. Die Seite zeigt Current Firmware Version, Server Firmware Version und Status.
- a file on your PC: Zuerst in Central unter My Environment > Installers im Bereich Wireless auf Download firmware for your wireless klicken. Aus dem heruntergeladenen Archiv genau die zum AP6-Modell gehörende Datei im Format
.tar.gz.sigextrahieren. Danach lokal Advanced > Update firmware > a file on your PC > Choose file öffnen, diese Datei auswählen, mit Open bestätigen und Update anklicken.
Auch beim lokalen Weg sind Registrierung in Central und eine gültige Support-Subscription Voraussetzung für die neueste Firmware. Der Dateiupload umgeht diese Voraussetzungen nicht. Modellarchive nicht vertauschen, die signierte Datei nicht verändern und während des Updates weder Strom noch Netzwerk trennen.
Erfolg validieren
Nach dem Neustart warten, bis der AP6 wieder online ist. In Central die angezeigte Firmware mit dem zuvor freigegebenen Release vergleichen; eine grüne Markierung zeigt einen aktuellen Stand. Bei lokaler Verwaltung Current Firmware Version, Server Firmware Version und Status prüfen.
Anschliessend mit einem echten Testclient verbinden und die vorab festgelegten Tests wiederholen. Management-Online allein genügt nicht: Anmeldung, DHCP, Gateway, DNS und erlaubte Ziele müssen funktionieren. Bei VLAN, RADIUS, Captive Portal oder Mesh auch genau diese Funktion prüfen. Der Engineer hält Ergebnis, AP-Modell, alten und neuen Stand, Zeitpunkt und Abweichungen im Change fest; der Owner aktualisiert das Release-Ledger und gibt den nächsten Ring nur bei erfüllten Erfolgskriterien frei.
Fehler sicher eingrenzen
Kein Upgrade angeboten: Registrierung, gültige Subscription, Online-Zustand und Last activity prüfen. Danach den blauen Upgrade-Pfeil und die Release Notes kontrollieren. Ein bereits aktueller AP benötigt keine Aufgabe.
Geplanter Lauf startet nicht: Prüfen, ob der richtige AP gewählt wurde und die Uhr in der Firmware-Spalte sichtbar ist. Datum, Uhrzeit und Recurring-Auswahl erneut öffnen. Solange der Lauf nicht begonnen hat, den Plan abbrechen und sauber neu anlegen statt parallele Termine zu erzeugen.
Lokaler Upload wird abgelehnt: Das Central-Archiv erneut herunterladen und sicherstellen, dass die zum exakten AP6-Modell gehörende .tar.gz.sig-Datei ausgewählt wurde. Die Datei nicht umbenennen, bearbeiten oder weiter entpacken. Wiederholte Fehler mit Modell, aktuellem Stand, Dateiname, Uhrzeit und Meldung dokumentieren.
AP bleibt nach dem Upgrade offline: Strom nicht vorschnell trennen und keinen Factory default als ersten Versuch auslösen. PoE, Switchport, DHCP-Lease und Central-Erreichbarkeit prüfen. Kehrt der AP zurück, Firmwarestand und Clientpfad validieren. Bleibt er unerreichbar oder meldet das Upgrade einen Fehler, stoppt der Owner alle weiteren Ringe, dokumentiert Zeit, Modell, Seriennummer, Ist-/Zielversion, Status und bereits geprüfte Infrastruktur und lässt den Engineer mit diesem Paket Sophos Support einschalten.
Sichere Rollback-Grenze
Für AP6 steht in diesem Ablauf kein freigegebener Firmware-Downgrade zur Verfügung. Deshalb keine ältere Datei auf Verdacht einspielen und keinen Downgrade versprechen. Vor Start stoppt der Engineer einen Central-Zeitplan mit Cancel schedule; bei einem gestaffelten Rollout sperrt der Owner weitere Wellen im Change und Ledger. Sobald ein AP-Upgrade läuft, Versorgung und Verbindung erhalten, Abschluss oder eindeutigen Fehler abwarten und den Zustand erfassen. Der Owner entscheidet danach zwischen Wiederherstellung von Strom-, Netzwerk- oder Konfigurationsbedingungen, Support-Eskalation und Austausch des Geräts; erst nach dokumentierter Wiederherstellung und erneuter Freigabe darf der Rollout weitergehen. Ein Reset stellt nicht automatisch die vorherige Firmware wieder her.