Zum Inhalt springen
Avanet

Sophos Firewall Lizenz auf Ersatzgerät übertragen

Wird eine Sophos Firewall ersetzt, muss die bezahlte Subscription von der bisherigen Seriennummer zur neuen Firewall wechseln. In Sophos Central heisst dieser Vorgang Transfer subscriptions. Er überträgt die Lizenz, aber weder die lokale Konfiguration noch die Central-Management-Registrierung.

Für einen typischen Ersatz gilt deshalb diese Reihenfolge:

  1. Alte und neue Seriennummer, Modell, Central-Konto und HA-Rolle prüfen.
  2. Aktuelles Backup, Verschlüsselungspasswort und Secure Storage Master Key sichern.
  3. Die neue Firewall im gleichen Sophos-Central-Konto claimen.
  4. Bei einer RMA den angebotenen automatischen Transfer prüfen; sonst Transfer subscriptions verwenden.
  5. Subscription und Ablaufdatum an der Ziel-Firewall kontrollieren und die Lizenz auf SFOS synchronisieren.
  6. Konfiguration separat wiederherstellen und den produktiven Betrieb testen.

⚠️ Bei einem RMA-Transfer warnt Sophos, dass die alte Firewall unbrauchbar wird. Seriennummern, Backup und Rückweg müssen deshalb vor der Bestätigung stimmen. Ein Lizenztransfer ist kein Konfigurations-Backup.

Zuerst den richtigen Transfer wählen

Sophos Central bietet mehrere ähnlich benannte Vorgänge. Sie lösen unterschiedliche Aufgaben:

Die Seriennummer verbindet Hardware, Claim und Lizenzstatus. Vor jedem Schritt müssen deshalb die Seriennummern beider Firewalls eindeutig dokumentiert sein. Anzeigename oder Standort allein reichen bei ähnlichen Geräten nicht als Kontrolle.

Voraussetzungen vor dem Transfer

Die Ziel-Firewall muss zuerst im gleichen Sophos-Central-Konto geclaimt werden. Für einen manuellen Subscription-Transfer nennt Sophos zusätzlich drei feste Grenzen: Die Firewalls müssen dasselbe oder ein von Sophos als gleichwertig akzeptiertes Modell sein, Evaluation Subscriptions lassen sich nicht übertragen und Hardware-as-a-Service-Geräte sind ausgeschlossen.

Wenn das Ziel bei Transfer to nicht erscheint oder die Gleichwertigkeit der Modelle unklar ist, sollte man nicht mit einer anderen Seriennummer oder einem zweiten Konto experimentieren. Dann zuerst Lizenzbelege, beide Seriennummern und den RMA- oder Ersatzauftrag mit dem Sophos-Partner beziehungsweise Support abgleichen.

Die technische Migration wird parallel vorbereitet. Dazu gehören ein aktuelles Sophos-Firewall-Backup samt Restore-Test, benötigte Zertifikate, WAN-Zugangsdaten, ein Wartungsfenster und ein Rückfallplan. Bei HA müssen Initial Primary, aktueller Primary und Auxiliary vor dem Lizenzschritt feststehen.

Subscription manuell auf die Ziel-Firewall übertragen

Dieser Ablauf passt bei einem regulären Hardwareersatz oder wenn der automatische RMA-Transfer nicht angeboten wird:

  1. In Sophos Central das Profilsymbol öffnen.
  2. Licensing > Firewall licenses aufrufen.
  3. Die Quell-Firewall anhand ihrer Seriennummer suchen und die Detailzeile aufklappen.
  4. Transfer subscriptions wählen.
  5. Falls nötig die Option aktivieren, auch Firewalls mit bereits bezahlten Lizenzen anzuzeigen.
  6. Unter Transfer to die Ziel-Firewall anhand der neuen Seriennummer auswählen.
  7. Mit Finish bestätigen. Bei überlappenden Subscriptions zeigt Central einen zusätzlichen Bestätigungsdialog.
  8. Die Ziel-Firewall erneut suchen, Details aufklappen und Subscription sowie Laufzeit kontrollieren.

Eine bereits lizenzierte Ziel-Firewall ist kein Grund, den Überlappungsdialog blind zu bestätigen. Vorher muss klar sein, welche Laufzeiten und Module nach dem Transfer erwartet werden. Bei widersprüchlichen Angaben stoppt man den Vorgang und klärt die Lizenzzuordnung.

RMA-Ersatz claimen und Lizenztransfer prüfen

Bei einer von Sophos erkannten RMA kann der Lizenztransfer direkt beim Claim des Ersatzgeräts angeboten werden. In Sophos Central öffnet man Licensing > Firewall licenses, wählt Claim firewall, trägt die neue Seriennummer ein und klickt Validate. Der Dialog warnt, dass die Lizenz auf das Ersatzgerät übertragen wird und die alte Firewall danach nicht mehr verwendet werden kann. Erst nach Kontrolle beider Seriennummern wird der Transfer bestätigt und Claim firewall ausgeführt.

Der automatische Dialog erscheint nur, wenn Central den passenden RMA-Fall erkennt. Laut SFOS-22-Hilfe kann der automatische Transfer unter anderem ausbleiben, wenn die Registranten nicht übereinstimmen, eine Seriennummer im RMA-Fall falsch erfasst wurde, das Ersatzgerät nicht dasselbe Modell hat oder das defekte Gerät nicht registriert war. Dann wird das Ersatzgerät zuerst geclaimt und der manuelle Subscription-Transfer kontrolliert durchgeführt.

Nach dem abgeschlossenen RMA-Transfer wird das defekte Gerät deregistriert. Diesen Zustand und die Lizenzdetails der Ersatz-Firewall muss man vor der Rücksendung prüfen. Den vollständigen Hardwareablauf mit Diagnose, Support Case, Restore und Rücksendung erklärt Sophos Hardwaredefekt: RMA und Austausch vorbereiten.

Bezahlte Lizenz auf eine bestehende virtuelle Test-Firewall anwenden

Für eine virtuelle Firewall mit Trial-Seriennummer beschreibt Sophos einen speziellen Ablauf. Die neu gekaufte Firewall wird mit ihrer neuen Seriennummer im selben Central-Konto geclaimt. Danach überträgt man die bezahlten Subscriptions von dieser neuen Seriennummer auf die bereits laufende virtuelle Firewall mit der Trial-Seriennummer.

Dabei wird nicht die Evaluation Subscription auf ein anderes Gerät übertragen. Stattdessen wechselt die bezahlte Subscription zur bestehenden VM; die neu geclaimte Seriennummer wird im Zuge dieses Vorgangs gelöscht. Die virtuelle Firewall muss deshalb nicht neu installiert werden. Vor der Bestätigung müssen Quell- und Zielseriennummer besonders sorgfältig geprüft werden.

HA-Lizenz richtig zuordnen

Bei Active-Passive HA gehören die Lizenzen laut Sophos zum Initial Primary. Wurden sie irrtümlich dem Auxiliary zugewiesen, müssen sie auf das Initial Primary übertragen werden. Der Anzeigename Primary allein reicht nicht, weil die aktuelle Rolle nach einem Failover wechseln kann.

Active-Active und Active-Passive haben unterschiedliche Lizenzanforderungen. Deshalb zuerst Seriennummern, Initial Primary, aktuellen Status und Lizenzmodell gegen Sophos Firewall HA-Varianten und Lizenzierung prüfen. Ein Transfer wird nicht als Versuch verwendet, einen unklaren HA-Zustand zu reparieren.

Lizenz und Ersatzgerät abnehmen

Nach dem Transfer kontrolliert man in Sophos Central bei der Zielseriennummer die erwarteten Subscriptions und Laufzeiten. Auf der Firewall wird unter Administration > Licensing der Lizenzstatus geprüft und bei Bedarf Synchronize ausgeführt. Die benötigten Module müssen als aktiv beziehungsweise Subscribed erscheinen.

Danach folgt die technische Abnahme getrennt vom Lizenztest:

  • Backup auf der vorgesehenen Firmware und dem Zielmodell wiederherstellen.
  • Interfaces, Zonen, Routing, DNS, NAT, Firewall-Regeln und VPN-Verbindungen prüfen.
  • Central Management und Reporting separat kontrollieren; ein Claim oder Lizenztransfer registriert diese Dienste nicht automatisch neu.
  • Pattern- und Lizenzsynchronisierung abwarten und Schutzmodule mit einem kontrollierten Test verifizieren.
  • Bei RMA bestätigen, dass die defekte Firewall deregistriert ist.

Ein sichtbares Ablaufdatum in Central beweist noch keinen funktionierenden Datenpfad. Umgekehrt bedeutet eine zunächst veraltete Anzeige in SFOS nicht automatisch, dass der Transfer fehlgeschlagen ist. Erst Synchronisierung, Lizenzdetails und ein echter Funktionstest ergeben zusammen eine belastbare Abnahme.

Wenn der Lizenztransfer nicht funktioniert

Ziel-Firewall fehlt in der Auswahlliste

Zuerst prüfen, ob die neue Firewall im gleichen Central-Konto geclaimt ist. Danach Modell, Seriennummer, Evaluation- und HWaaS-Status kontrollieren. Eine nicht aufgeführte oder unklare Modellkombination wird nicht durch einen erfundenen Zwischentransfer umgangen.

Automatischer RMA-Transfer erscheint nicht

RMA-Nummer sowie alte und neue Seriennummer gegen den Support Case prüfen. Stimmen Registrant, Modell oder Registrierung nicht mit dem Fall überein, kann ein manueller Transfer nötig sein. Die alte Firewall nicht zurücksenden, bevor Claim, Lizenzdetails und Deregistrierung geklärt sind.

Central zeigt die Lizenz, SFOS aber nicht

Unter Administration > Licensing zuerst Synchronize ausführen. Bleibt der Stand falsch, Internetzugang, DNS, Systemzeit und licensing.log prüfen. Der vertiefte Ablauf steht im Artikel zum Aktivieren und Synchronisieren von Sophos-Firewall-Lizenzen.

Konfiguration fehlt auf dem Ersatzgerät

Das ist kein Fehler des Lizenztransfers. Die Konfiguration muss separat per Backup und Restore oder im Rahmen einer geplanten Migration übertragen werden. Ohne kompatibles Backup, Passwort und gegebenenfalls Secure Storage Master Key stoppt die Wiederherstellung.

FAQ

Überträgt Transfer subscriptions auch die Firewall-Konfiguration?

Nein. Der Vorgang verschiebt bezahlte Subscriptions zwischen Seriennummern. Konfiguration, Central Management und Reporting werden separat wiederhergestellt beziehungsweise registriert.

Warum erscheint die Ersatz-Firewall nicht unter Transfer to?

Meist ist sie noch nicht im gleichen Central-Konto geclaimt oder sie erfüllt die Modell- und Lizenzgrenzen nicht. Evaluation Subscriptions und HWaaS-Geräte sind vom manuellen Transfer ausgeschlossen.

Wird eine defekte RMA-Firewall automatisch deregistriert?

Nach einem abgeschlossenen RMA-Lizenztransfer wird das defekte Gerät laut Sophos deregistriert. Dieser Zustand muss vor der Rücksendung in Central kontrolliert werden.