Zum Inhalt springen
Avanet

Sophos Firewall Air-Gap-Lizenzierung und Pattern-Updates betreiben

Eine Sophos Firewall mit SFOS 22 kann in besonders abgeschotteten Umgebungen ohne direkten Internetzugriff betrieben werden. Das ist kein normaler Offline-Modus, sondern ein bewusst geplanter Air-Gap-Betrieb mit eigener Lizenzlogik, manueller Synchronisation und separatem Updateprozess für Pattern.

Der wichtigste Punkt: Air Gap ist kein Weg, um eine Firewall einfach “ohne Internet” nebenbei zu betreiben. Man braucht vorab eine passende Freigabe, eine geclaimte Hardware-Firewall, einen klaren Updateprozess und eine regelmässige Kontrolle der Lizenz- und Pattern-Stände. Sonst läuft die Firewall zwar vielleicht weiter, aber Schutzfunktionen verlieren ihre Aktualität oder Subscriptions werden deaktiviert.

Für die allgemeine Lizenzlogik passt zuerst Sophos Firewall Base License verstehen. Dieser Artikel konzentriert sich auf den Sonderfall Air Gap.

Wichtig: Eine Air-Gap-Lizenz trennt die Firewall nicht technisch vom Internet. Wenn die Firewall trotz aktiviertem Air Gap mit dem Internet verbunden wird, synchronisiert sie ihre Lizenzen wieder online. In echten Air-Gap-Umgebungen muss dieser Netzwerkpfad deshalb bewusst verhindert oder kontrolliert werden.

Wann Air Gap sinnvoll ist

Air Gap passt nur zu Umgebungen, in denen die Firewall bewusst vom Internet getrennt betrieben wird. Typische Beispiele sind stark regulierte Netze, Forschungsumgebungen, Verteidigungsumgebungen, Produktionssegmente oder andere Zonen, in denen direkte Cloud- oder Updateverbindungen nicht erlaubt sind.

Vor der Entscheidung sollte man drei Fragen trennen:

  • Darf die Firewall wirklich keinen Internetzugriff haben? Wenn kontrollierter Internetzugriff möglich ist, ist normaler Lizenz- und Pattern-Sync meist einfacher und sicherer.
  • Wer übernimmt den manuellen Updateprozess? Air Gap erzeugt Betriebsaufwand. Lizenzdateien und Pattern müssen bewusst gepflegt werden.
  • Welche Funktionen fallen weg oder werden schwächer? Manche Funktionen benötigen Online-Dienste, Reputation, Sophos Fusion (ehemals Sophos Central) oder externe Auflösung.

Air Gap erhöht nicht automatisch die Sicherheit. Es reduziert eine bestimmte Verbindungsfläche, verschiebt aber Verantwortung auf Prozesse: Download, Prüfung, Transfer, Upload, Dokumentation und Monitoring.

Voraussetzungen

Vor der Installation sollte man diese Punkte klären:

  • Die Firewall muss als Air-Gap-Firewall in Sophos Fusion geclaimt sein.
  • Die Air-Gap-Nutzung muss über den Sophos Account Manager freigegeben sein.
  • Laut Sophos ist Air Gap für Hardware-Firewalls vorgesehen.
  • Die Umgebung darf nicht einfach nur temporär offline sein, sondern muss als isolierte Umgebung geplant sein.
  • Im isolierten Netzwerk dürfen keine Firewalls mit MSP-Flex-Lizenzierung vorhanden sein.
  • Es braucht einen Admin-Zugang auf CLI und WebAdmin.
  • Es braucht einen sicheren Weg, Lizenz- und Pattern-Dateien in die isolierte Umgebung zu übertragen.

Vor der Umsetzung sollte man Seriennummer, Modell, Sophos Fusion Konto, Lizenzstatus und zuständige Person dokumentieren. Für Seriennummern und Lizenzgrundlagen helfen Sophos Firewall Lizenzschlüssel aktivieren und Seriennummer der Sophos Firewall finden.

Vor der Aktivierung sollte man ausserdem die eingesetzten Regeln für Web Server Protection (WAF) und Email Protection auf Abhängigkeiten von RBL und IP-Reputation prüfen und den wegfallenden Schutz im Change dokumentieren. Sind diese Prüfungen für das Schutzkonzept zwingend, darf man Air Gap nicht aktivieren, bevor ein angepasstes Schutzkonzept freigegeben ist. Eine gültige Lizenz und aktuelle Pattern machen diese Online-Prüfungen nicht offline verfügbar.

Ablauf im Überblick

Der Air-Gap-Prozess besteht aus mehreren getrennten Schritten. Wenn einer davon fehlt, ist die Firewall nicht sauber im Air-Gap-Betrieb.

  1. Firewall in Sophos Fusion claimen: Die Firewall ist danach dem richtigen Account zugeordnet.
  2. Air-Gap-Freigabe mit dem Sophos Account Manager klären: Die Air-Gap-Berechtigung muss vorhanden sein.
  3. Air-Gap-Lizenz in Sophos Fusion herunterladen: Die Lizenzdatei liegt für den Transfer in die isolierte Umgebung vor.
  4. Air Gap auf der Firewall in der CLI Device Console aktivieren: Danach wird Manual license synchronization sichtbar.
  5. Lizenzdatei unter Administration > Licensing hochladen: Der Lizenzstatus wird lokal aktualisiert.
  6. Pattern-Updates unter Backup & firmware > Pattern updates einspielen: Schutz-Pattern werden aktualisiert.
  7. Ablauf und Logs überwachen: WebAdmin, Alerts und licensing.log helfen, Deaktivierung oder veraltete Pattern früh zu erkennen.

Wichtig ist die Reihenfolge. Eine Lizenzdatei allein reicht nicht, wenn Air Gap auf der Firewall nicht aktiviert wurde. Umgekehrt bringt der CLI-Befehl nichts, wenn keine gültige Air-Gap-Lizenzdatei aus dem richtigen Account vorhanden ist.

Air-Gap-Lizenz herunterladen

Melden Sie sich bei Sophos Fusion an und laden Sie die Lizenzdatei über diesen Pfad herunter:

Sophos Fusion > Profile icon > Licensing > Firewall licenses > Download airgap license

Die Lizenzdatei sollte nach dem Download kontrolliert behandelt werden und gehört nicht in private Downloads, Messenger oder unklare Zwischenablagen. Sinnvoll ist ein kurzer interner Nachweis:

  • Download-Datum
  • Sophos Fusion Account
  • betroffene Firewall oder Firewall-Gruppe
  • Seriennummern
  • verantwortliche Person
  • geplanter Upload-Zeitpunkt

Sophos gibt vor, dass eine heruntergeladene Air-Gap-Lizenz innerhalb von 30 Tagen angewendet werden muss. Wird die Datei zu spät verwendet, sollte eine neue Datei heruntergeladen werden.

Eine Air-Gap-Lizenzdatei kann laut Sophos für mehrere Firewalls aus demselben Sophos-Fusion-Account verwendet werden. Trotzdem sollte intern dokumentiert werden, welche Seriennummern mit derselben Datei aktualisiert wurden.

Air Gap auf der Firewall aktivieren

Damit die manuelle Lizenzsynchronisation im WebAdmin sichtbar wird, muss Air Gap auf der Firewall per CLI aktiviert werden.

Vorgehen:

  1. An der Firewall-Konsole oder per SSH anmelden.
  2. In der Sophos-Konsole 4 für Device Console auswählen.
  3. Den Befehl ausführen:
system airgap enable

Danach sollte unter Administration > Licensing der Bereich Manual license synchronization sichtbar sein.

Dieser Schritt sollte dokumentiert werden. In produktiven Umgebungen gehört er in denselben Change wie der Upload der Lizenzdatei, damit später klar ist, wann Air Gap aktiviert wurde und welche Lizenzdatei dazu gehört.

Zustand prüfen und Air Gap geplant beenden

Nach der Aktivierung und vor jedem Lizenzfenster zeigt der folgende Befehl den aktuellen Air-Gap-Zustand. Die Ausgabe wird zusammen mit Seriennummer, SFOS-Build und Lizenzdatei dokumentiert:

system airgap show

system airgap disable ist kein Troubleshooting-Schritt für einen fehlgeschlagenen Lizenzupload. Der Befehl gehört nur in einen geplanten Ausstieg aus dem Air-Gap-Betrieb. Vorher müssen zulässiger Internetpfad, DNS und Zeitquelle, normale Online-Lizenzsynchronisation, Pattern-Updates und der Status aller Subscriptions vorbereitet sein.

system airgap disable
system airgap show

Das Deaktivieren stellt keinen zuvor blockierten Netzwerkpfad wieder her und beweist keine erfolgreiche Online-Synchronisation. Nach dem Change werden Administration > Licensing, Pattern-Stand, licensing.log und die verwendeten Schutzmodule kontrolliert. Bleibt die Firewall physisch isoliert, darf Air Gap nicht deaktiviert werden, nur um eine Anzeige zu verändern.

Air-Gap-Lizenz hochladen

Nach der Aktivierung wird die Lizenzdatei im WebAdmin eingespielt.

Vorgehen:

  1. An der WebAdmin Console anmelden.
  2. Administration > Licensing öffnen.
  3. Im Bereich Manual license synchronization Choose file auswählen.
  4. Die Air-Gap-Lizenzdatei auswählen.
  5. Mit Update license einspielen.
  6. Lizenzstatus und Ablaufdaten kontrollieren.

Nach dem Upload sollte man prüfen, ob die erwarteten Subscriptions aktiv sind. Eine erfolgreiche Lizenzsynchronisation ersetzt keine Funktionsprüfung. Wenn Web Protection, IPS oder andere lokal nutzbare Module eingesetzt werden, müssen Policy, Pattern-Stand, Logging und Tests separat stimmen. Zero-Day Protection gehört nicht in diese Abnahme, weil sie im Air-Gap-Betrieb nicht unterstützt wird.

HA-Cluster: Initial Primary beachten

Bei Active-Passive-HA ist Air-Gap-Lizenzierung besonders heikel. Die Lizenzdatei darf nur auf dem Initial Primary eingespielt werden. Dieses Gerät muss beim Upload auch der aktuelle Primary sein.

Wenn die Lizenz auf dem falschen Node hochgeladen wird, können Lizenzunterschiede oder unerwartetes HA-Verhalten entstehen. Für den Betrieb ist deshalb sinnvoll:

  1. Vor dem Upload System services > High availability prüfen.
  2. Initial Primary und aktuelle Rolle dokumentieren.
  3. Initial Primary als Preferred primary device setzen.
  4. Lizenzdatei auf dem richtigen Primary einspielen.
  5. Danach HA-Status und Lizenzstatus kontrollieren.

Für die HA-Grundlagen und Rollenlogik passt Sophos Firewall High Availability einrichten. Bei Air Gap ist diese Vorarbeit nicht optional, weil der falsche Node später schwer verständliche Lizenz- oder Failover-Symptome erzeugen kann.

Pattern-Updates manuell einspielen

Ohne automatische Online-Updates müssen Pattern bewusst gepflegt werden. Das betrifft Signaturen, Engines, Clients und weitere Update-Komponenten. In Air-Gap-Umgebungen wird dafür eine Pattern-Datei heruntergeladen und im WebAdmin hochgeladen.

Für SFOS 22.0 und neuer stellt Sophos eine gemeinsame .tar-Datei mit den Pattern aller Module bereit:

Anleitung zur Auswahl und zum Download der SFOS-22-Pattern öffnen

Für ältere SFOS-Versionen muss eine Pattern-Datei gewählt werden, die ausdrücklich zur installierten Version passt. Air-Gap-Pattern-Pakete sind versionsabhängig; ein falsches Paket kann abgelehnt werden oder den falschen Komponentensatz aktualisieren.

Vorgehen:

  1. Pattern-Datei auf einem dafür vorgesehenen System herunterladen und unverändert lassen.
  2. Datei über den freigegebenen Transferweg in die isolierte Umgebung bringen.
  3. An der Firewall anmelden.
  4. Backup & firmware > Pattern updates > Manual pattern update öffnen.
  5. Choose File auswählen und die heruntergeladene .tar-Datei öffnen.
  6. Mit Upload hochladen und mit OK bestätigen.
  7. In der Pattern-Liste jede benötigte Komponente auf Version, letzten erfolgreichen Updatezeitpunkt und Status prüfen.

In HA-Umgebungen werden Pattern auf dem Primary eingespielt und anschliessend auf den Auxiliary synchronisiert. Deshalb sollte auch hier zuerst der HA-Status geprüft werden.

Pattern-Updates enthalten keine Hotfixes. Wenn in einer Air-Gap-Umgebung ein Hotfix benötigt wird, muss das separat über Sophos Support beziehungsweise den geplanten Supportprozess geklärt werden.

Mit Sophos Firewall Pattern-Updates konfigurieren und prüfen lässt sich das richtige manuelle Paket auswählen und herunterladen, die Bedeutung der Statuswerte prüfen und das Paket von APX-, RED- und SFOS-Firmware abgrenzen. Die Automation transportiert nur Pattern und erneuert die Air-Gap-Lizenzdatei nicht.

Pattern-Transfer automatisieren

Diese Automation setzt einen Server oder Computer mit Apache oder einem gleichwertigen Dateiaustauschdienst voraus, den die Firewalls aus dem isolierten Netz erreichen können. Den Server nicht unnötig exponieren, Clients und Schreibzugriff einschränken, den freigegebenen Transfer- und Malware-Prüfprozess nutzen und Hashes oder Dateigrössen vor und nach der Air-Gap-Grenze erfassen. Die Befehle unten nutzen HTTP und curl --insecure. Bei einer HTTP-URL bringt --insecure keinen Vorteil; bei HTTPS deaktiviert es die Zertifikatsprüfung. Das bietet weder Authentizität noch Transportverschlüsselung: nur auf den isolierten Transferpfad begrenzen, Dateien unabhängig prüfen und stattdessen HTTPS mit gültiger Zertifikatsprüfung verwenden, falls das unterstützte und freigegebene Design dies erlaubt.

Auf dem Austauschserver das aktuelle offizielle Metadatenobjekt und Pattern-Paket beziehen. Da der Salesforce-Skriptanhang bei einem nicht authentifizierten Abruf derzeit HTML liefert, das aktuelle offizielle airgap_pattern_update.sh unter Verweis auf KBA-000006644 über Sophos Support anfordern; eine HTML- oder Login-Antwort verwerfen, statt sie als Skript zu speichern. Die drei geprüften Dateien airgap_pattern_update.sh, sfos_pattern_updates_script.info und sfos_pattern_updates_script.tar unter /var/www/html/ ablegen. Update-Nutzdaten und Metadaten müssen unter diesen Zielnamen ausgeliefert werden:

/var/www/html/airgap_pattern_update.sh
/var/www/html/sfos_patterns_update.tar
/var/www/html/sfos_patterns_update.info

Betriebswarnung: Die verfügbaren Paketnamen sind uneinheitlich: Sowohl sfos_patterns_updates_script.info als auch sfos_pattern_updates_script.info kommen vor, und mv-Beispiele können die .info-Datei als Quelle für sfos_patterns_update.tar nennen. Diese Befehle würden die benötigte Tar-Nutzdatei nicht korrekt erstellen. Weder blind ausführen noch stillschweigend korrigieren. Die heruntergeladenen Dateien, ihre Typen und Inhalte prüfen, dann die .tar-Quelle sfos_patterns_update.tar und die .info-Quelle sfos_patterns_update.info zuordnen. Stimmen Namen, Dateitypen oder Inhalte nicht überein, stoppen und Sophos Support fragen.

In der Serverkopie von airgap_pattern_update.sh muss PATTERN_URL auf http://<server ip address>/sfos_patterns_update.tar und INFO_URL auf http://<server ip address>/sfos_patterns_update.info zeigen. Platzhalter erst ersetzen, wenn die freigegebene Serveradresse bekannt ist, eine geprüfte Kopie aufbewahren und testen, dass beide URLs die vorgesehenen Dateien statt einer HTML-Fehler- oder Login-Seite liefern.

Auf jeder Firewall Device Management > Advanced Shell öffnen und ausführen:

cd /content
curl --insecure http://<server ip address>/airgap_pattern_update.sh -o /content/airgap_pattern_update.sh
sh /content/airgap_pattern_update.sh > /log/airgap.log 2>&1 &
ps -w | grep airgap
tail -f /log/airgap_pattern_update.log

Nur <server ip address> ersetzen. Mit dem Standardwert WAIT fragt das Skript alle 24 Stunden ab; WAIT erst ändern, nachdem Last und resultierendes Updateintervall dokumentiert wurden. Dieses Setup einmal pro Firewall ausführen. Bei HA muss die Automation – anders als der oben beschriebene manuelle Pattern-Upload – auf Primary und Secondary installiert und gestartet werden.

Betriebswarnung: Diese Befehle gelten für das jeweilige Firewall-Modell und den SFOS-Build als unvalidiert. Nur über einen freigegebenen Change ausführen, das Ergebnis überwachen und das Stoppen des Prozesses vorbereiten. Mit ps die erwartete PID bestätigen, /log/airgap.log auf Startfehler und /log/airgap_pattern_update.log auf Update-Aktivität prüfen und danach unter Backup & firmware > Pattern updates Komponentenversionen, Last successful update und Success kontrollieren. Bei HA beide Node-Prozesse und den HA-Zustand prüfen.

Vor Änderungen an Serverdateien, URLs oder WAIT das funktionierende Skript, Metadaten, Nutzdaten-Details und die Log-Baseline sichern. Schlägt die Abnahme fehl, den betroffenen Hintergrundprozess über den freigegebenen Change-Prozess stoppen, geprüfte Server- und Skriptkopien wiederherstellen und während der Analyse den manuellen Upload verwenden. Ein altes Pattern-Archiv ist kein Produkt-Rollback; keine doppelten Polling-Prozesse starten und Erfolg nicht allein aus curl ableiten.

Pattern-Stand kontrollieren

Ein Air-Gap-Betrieb ist nur so gut wie die Routine dahinter. Sophos stellt neue Pattern typischerweise wöchentlich bereit. Wenn die Firewall lange nicht aktualisiert wird, sinkt der Wert von IPS, Antivirus, Application Signatures und anderen Schutzfunktionen.

Bei Air-Gap-Installationen werden IPS- und Application-Signaturen laut Sophos gemeinsam aktualisiert, auch wenn IPS nicht aktiv eingeschaltet ist. Das ersetzt aber nicht die Prüfung, ob die jeweilige Subscription aktiv ist und die Schutzfunktion in Policies genutzt wird.

Eine angenommene Datei ist noch kein vollständiger Erfolgsnachweis. Bei Success sollten Current version, Available version und Last successful update für die tatsächlich benötigten Komponenten plausibel sein. Ein altes Archiv wird nicht als Rollback eingespielt: Bei einer Ablehnung lädt man die SFOS-22-Datei neu herunter, prüft Build und Dateigrösse beziehungsweise Transfer und lädt sie unverändert erneut hoch.

Praktische Kontrolle:

  • Aktuelle Pattern-Versionen: unter Backup & firmware > Pattern updates prüfen.
  • Letztes erfolgreiches Update: ebenfalls unter Backup & firmware > Pattern updates dokumentieren.
  • Update-Status: Ready to install, Downloading, Success oder Failed bewusst prüfen.
  • Lizenzstatus: unter Administration > Licensing kontrollieren.
  • Lizenz- und Deaktivierungshinweise: in licensing.log nachziehen.

Für eine allgemeine Betriebsprüfung passt zusätzlich Sophos Firewall Health Check richtig nutzen. Dort sollte Air Gap nicht als Ausnahme von Update-Hygiene verstanden werden, sondern als Sonderprozess für dieselbe Pflicht: Schutzfunktionen aktuell halten.

Lizenzablauf und Incommunicado-Fenster

Bei normaler Lizenzsynchronisation sind 90 Tage ohne erfolgreichen Sync kritisch. Bei Air-Gap-Lizenzen gilt ein längeres Fenster von 180 Tagen. Eine neue Lizenzdatei muss vor Ablauf heruntergeladen und hochgeladen werden, sonst werden Security-Subscriptions deaktiviert. Ob Enhanced Support nach Ablauf der Air-Gap-Lizenz weiterhin berechtigt ist, lässt sich nicht pauschal zusagen: Die tatsächliche Support-Subscription und den RMA-Anspruch separat prüfen und Unklarheiten mit der autorisierten Account-Verwaltung oder Sophos Support klären. Ein Lizenzupload verlängert keinen bezahlten Supportvertrag. Der 180-Tage-Zyklus ist nicht die 90-Tage-Verlängerungsfrist im dokumentierten Active-Passive-Supportfall; die Abgrenzung steht unter Base License und Supportablauf.

Für den Betrieb bedeutet das:

  • Nach 160 Tagen zeigt SFOS eine Warnung mit der verbleibenden 20-Tage-Frist; spätestens dann muss eine neue Air-Gap-Lizenzdatei vorbereitet werden.
  • Spätestens bei Warnmeldungen muss der Upload geplant werden.
  • Nach 180 Tagen ohne neue Air-Gap-Lizenz droht Deaktivierung von Schutz-Subscriptions.
  • Der Traffic kann weiterlaufen, aber ohne die betroffenen Schutzfunktionen.
  • Der Zustand sollte über WebAdmin, Alerts und licensing.log kontrolliert werden.

Eine erfolgreiche Lizenzsynchronisation setzt dieses Incommunicado-Fenster zurück. Nach dem Upload muss deshalb nicht nur die Warnung verschwinden: Die erwarteten Subscriptions und ihre Ablaufdaten müssen unter Administration > Licensing wieder korrekt erscheinen.

licensing.log ist bei Lizenzproblemen besonders wichtig. Eine Übersicht über relevante Firewall-Logs steht in Sophos Firewall Troubleshooting: Services und Logs.

Was in Air-Gap-Umgebungen eingeschränkt ist

Air Gap bedeutet, dass Online-Dienste nicht wie in einer normal angebundenen Firewall funktionieren. Einige Funktionen sind gar nicht unterstützt, andere verlieren einen Teil ihrer Wirkung.

Typische Grenzen:

  • Sophos Fusion Management: zentrale Verwaltung und Synchronized Security sind nicht wie in Online-Umgebungen nutzbar.
  • Dynamic DNS: benötigt Internetverbindung.
  • Externer NTP: funktioniert nur, wenn ein erreichbarer interner Zeitserver vorhanden ist.
  • FQDN: ist sinnvoll nur mit interner DNS-Auflösung.
  • Online Help: ist ohne Internetzugriff nicht verfügbar.
  • RED Online Provisioning: benötigt Online-Provisionierung.
  • Email Protection: Anti-Spam, RDNS, SPF sowie RBL- und IP-Reputation sind nicht verfügbar; Malware-Scanning, E-Mail-Routing, MIME-Dateifilter und SPX-Verschlüsselung können weiter funktionieren.
  • Web Server Protection (WAF): Real-time Blackhole List (RBL) und IP-Reputation sind im Air-Gap-Betrieb ebenfalls nicht verfügbar. Diese Einschränkung betrifft nicht nur Email Protection.
  • Sophos Anti-Virus Live Protection: SXL2-Live-Abfragen funktionieren ohne Online-Verbindung nicht.
  • Chromebook Authentication und SMS Gateway: benötigen Online-Dienste und passen nicht zu klassischem Air Gap.
  • Web und URL Categorization: Web-Kategorisierung, Micro Apps Discovery und CASB Lite sind ohne Online-Dienste nur mit lokal verfügbaren Kategorien und Signaturen eingeschränkt.
  • Zero-Day Protection: benötigt Cloud-Anbindung und passt nicht zu klassischem Air Gap.
  • Support Access: Remote-Support-Zugriff ist in isolierten Netzen nicht verfügbar.

Dieser Punkt wird in Projekten gerne unterschätzt. Eine Air-Gap-Firewall kann nicht dieselbe Cloud-gestützte Schutzwirkung liefern wie eine normal angebundene Firewall. Deshalb sollte vor dem Design entschieden werden, welche Schutzfunktionen zwingend gebraucht werden und wie die fehlenden Online-Funktionen kompensiert werden: interne DNS- und NTP-Server, manuelle Pattern-Routine, Syslog, lokale Dokumentation und klarer Supportprozess.

Betriebsroutine festlegen

Für Air Gap braucht es einen festen Ablauf. Sonst werden Lizenz- und Pattern-Updates erst dann auffällig, wenn eine Warnung erscheint oder ein Schutzmodul nicht mehr aktuell ist.

Sinnvolle Routine:

  • Wöchentlich oder nach internem Risiko: Pattern-Datei prüfen, herunterladen und einspielen.
  • Monatlich: Pattern-Stand, Lizenzstatus, HA-Status und Alerts dokumentieren.
  • Spätestens ab Tag 160: neue Air-Gap-Lizenzdatei aus Sophos Fusion vorbereiten.
  • Nach jedem Upload: Lizenzstatus, Pattern-Status, relevante Schutzmodule und HA-Sync prüfen.
  • Bei jedem Firmwarefenster: Air-Gap-Prozess, Backup, Pattern und Rollback gemeinsam planen.

Firmware-Updates bleiben ein eigener Prozess. Für die Durchführung passt Sophos Firewall Firmware Update durchführen, für Backup und Recovery Sophos Firewall Backup erstellen oder wiederherstellen.

Wenn ein Upload fehlschlägt

Bei einem abgewiesenen Lizenzupload zuerst system airgap show, Seriennummer, Sophos-Fusion-Account, Download-Datum und die Rolle des HA-Nodes abgleichen. Eine über 30 Tage alte Datei wird nicht erneut versucht, sondern in Sophos Fusion neu heruntergeladen. Im HA-Cluster bleibt der Initial Primary der einzige Upload-Node; die Lizenz auf den anderen Node zu laden ist kein Workaround.

Läuft noch SFOS 22.0 GA und scheitert der Air-Gap-Lizenzupload in Active-Passive-HA, ist der Firmwarestand relevant: Sophos führt diesen Fehler als in 22.0 MR1 behoben (NC-169474). Den MR2-Kontext zu den Korrekturen für SAVI/AVIRA (NC-180066) und einen nach einem Pattern-Update nicht mehr reagierenden eBPF-Dienst (NC-177769) beschreibt Sophos Firewall v22 MR2. Ob ein geplantes Update vor weiteren Uploadversuchen sinnvoll ist, wird anhand des Firmware-Update-Leitfadens entschieden; die Fehler-IDs erklären nicht jeden Uploadfehler.

Für einen Pattern-Fehler dokumentiert man Komponente, Versionen, Zeitstempel und Status und sichert unter Diagnostics > Troubleshooting logs die Logs. Bei Lizenzfehlern gehört licensing.log zu den relevanten Dateien. Bleibt die Ursache danach unklar, gehen diese Daten mit Seriennummer und SFOS-Build an Sophos Support. Ein Dienstneustart oder system airgap disable ohne passende Diagnose verschleiert dagegen den Ausgangszustand.

Häufige Fehler

Air Gap erst nach der Installation klären

Air Gap sollte vor der Beschaffung und Installation geklärt werden. Wenn die Firewall schon produktiv isoliert läuft, aber keine passende Air-Gap-Freigabe oder Lizenzdatei vorhanden ist, entsteht unnötiger Druck.

Pattern-Updates als optional behandeln

Pattern-Updates sind in Air-Gap-Umgebungen nicht weniger wichtig, sondern betrieblich aufwendiger. Ohne Routine veralten Schutzfunktionen still.

HA-Rolle vor dem Lizenzupload ignorieren

Bei Active-Passive-HA muss der Initial Primary der richtige aktuelle Primary sein. Sonst kann der Lizenzstatus nach Failover oder Upload unklar werden.

Cloud-Funktionen voraussetzen

Zero-Day Protection, Sophos Fusion Management, Online-Reputation, RED Online Provisioning oder Support Access sollten in Air-Gap-Designs nicht stillschweigend eingeplant werden.

Lizenzwarnungen zu spät bearbeiten

Air-Gap-Lizenzen haben zwar ein 180-Tage-Fenster, aber der Prozess sollte nicht am letzten Tag beginnen. Download, Transfer, Change-Freigabe und Upload brauchen Zeit.

Checkliste

  • Air-Gap-Freigabe mit Sophos geklärt.
  • Firewall im richtigen Sophos Fusion Account geclaimt.
  • Seriennummer, Modell und Lizenzstatus dokumentiert.
  • Sichere Dateiübertragung in die isolierte Umgebung definiert.
  • system airgap enable ausgeführt und dokumentiert.
  • Air-Gap-Lizenz unter Administration > Licensing hochgeladen.
  • Bei HA: Initial Primary, aktueller Primary und Preferred Primary geprüft.
  • Pattern-Datei heruntergeladen und unter Backup & firmware > Pattern updates eingespielt.
  • Lizenzstatus, Pattern-Stand und licensing.log kontrolliert.
  • Betriebsroutine für Pattern, Lizenzdatei, HA-Status und Firmwarefenster festgelegt.

FAQ

Was ist Sophos Firewall Air Gap?

Air Gap ist ein Betriebsmodell für isolierte Sophos-Firewall-Umgebungen ohne direkten Internetzugriff. Lizenzierung und Pattern-Updates werden dabei manuell oder über einen separaten Air-Gap-Prozess gepflegt.

Wie aktiviert man Air Gap auf der Sophos Firewall?

Man aktiviert Air Gap in der Device Console mit system airgap enable. Danach erscheint unter Administration > Licensing der Bereich für manuelle Lizenzsynchronisation.

Wie lange ist eine Air-Gap-Lizenz gültig?

Für Air-Gap-Lizenzen gilt ein 180-Tage-Fenster ohne neue Synchronisation, mit Warnung nach 160 Tagen. Eine neue Lizenzdatei vor Ablauf hochladen und danach Subscriptions und Ablaufdaten unter Administration > Licensing prüfen. Support-Subscription und RMA-Anspruch separat klären; der Upload verlängert keinen bezahlten Supportvertrag und garantiert keinen fortbestehenden Enhanced Support.

Muss man Pattern in Air-Gap-Umgebungen manuell aktualisieren?

Ja, wenn keine automatisierte Air-Gap-Update-Lösung eingerichtet ist. Für SFOS 22.0 und neuer wird die Pattern-Datei heruntergeladen und unter Backup & firmware > Pattern updates > Manual pattern update hochgeladen.

Enthalten Air-Gap-Pattern-Updates auch Hotfixes?

Nein. Pattern-Updates aktualisieren Pattern und Signaturen, enthalten aber keine Hotfixes. Für Hotfixes in Air-Gap-Umgebungen sollte der Supportprozess mit Sophos vorab geklärt werden.

Was ist bei Air Gap und HA wichtig?

Bei Active-Passive-HA sollte die Air-Gap-Lizenz auf dem Initial Primary eingespielt werden, während dieses Gerät auch aktueller Primary ist. Der Initial Primary sollte als Preferred Primary gesetzt sein.

Funktionieren alle Sophos-Firewall-Funktionen im Air-Gap-Betrieb?

Nein. Funktionen mit Cloud-, Online-Reputations-, Sophos-Fusion- oder Remote-Support-Abhängigkeit sind nicht oder nur eingeschränkt nutzbar. Das muss vor dem Design geprüft werden.