Zum Inhalt springen
Avanet

Sophos Fusion: Server Update Management für Windows und Linux

Server Update Management in Sophos Fusion (ehemals Sophos Central) gilt für Windows- und Linux-Server. Unter My Products > Server > Policies erstellt man eine Update Management-Policy, aktiviert sie unter Settings, legt bei Bedarf Scheduled Updates fest und wählt unter Select a software package getrennt für Windows und Linux das passende Paket. Zuerst auf wenigen repräsentativen Servern testen, danach pro Server unter Policies die tatsächlich angewendete Richtlinie prüfen.

Das Wartungsfenster regelt, wann Produktupdates verfügbar werden. Es sperrt nicht alle Updates: Inhaltsupdates zur Erkennung neuer Bedrohungen kommen weiterhin über einen eigenen Ablauf. Umgekehrt dürfen befristete Softwarepakete nicht unbemerkt ablaufen: Nach Ablauf eines Pakets können auch Security Updates ausbleiben. Das Ablaufdatum gehört deshalb fest in den Change-Kalender.

Vor der Änderung: Pilot und Rückweg festlegen

Wähle Windows- und Linux-Pilotserver, die wichtige Anwendungen und unterschiedliche Zeitzonen abdecken, aber bei einem Updateproblem kontrolliert gewartet werden können. Halte für jeden Server die bisher wirksame Update-Management-Policy, das bisherige Paket, den Anwendungszustand und den gewünschten Rückweg fest. Prüfe, ob der Server Sophos Fusion beziehungsweise seine konfigurierte Updatequelle erreicht. Ohne erreichbaren Updatepfad hilft auch eine korrekt zugewiesene Policy nicht.

Ein Beispiel: server-update-pilot gilt nur für die Testserver, server-update-produktiv für die übrigen Server. Die Namen sind frei wählbar; entscheidend sind die tatsächlichen Serverzuweisungen. Plane das lokale Wartungsfenster nach Backup-, Cluster- und Applikationsfenstern, nicht allein nach der Uhrzeit am Admin-Arbeitsplatz.

Richtlinie für Server konfigurieren

  1. My Products > Server > Policies öffnen. Eine Update Management-Policy erstellen oder die bestehende Server-Policy öffnen. Nicht die ähnlich benannte Policy unter Endpoint > Policies bearbeiten.
  2. Die gewünschten Pilotserver beziehungsweise die passende Servergruppe zuweisen. Die Pilot-Policy in der Reihenfolge vor breiteren passenden Server-Policies platzieren: Pro Server gilt die erste passende Policy, andernfalls die Base-Policy. Unter Settings prüfen, dass die Policy eingeschaltet ist. Eine gespeicherte, aber ausgeschaltete Policy ist kein erfolgreicher Rollout.
  3. Scheduled Updates bei Bedarf einschalten und Wochentag sowie Uhrzeit wählen, ab der Produktupdates verfügbar werden. Die Uhrzeit gilt lokal auf jedem Server: 21:00 Uhr heisst 21:00 Uhr am jeweiligen Server, nicht weltweit derselbe Zeitpunkt. Ist der Server zu diesem Zeitpunkt ausgeschaltet, erhält er das Update erst nach dem nächsten Start. Das Feld ist kein Versprechen, dass die Installation exakt zu dieser Minute abgeschlossen ist.
  4. Unter Select a software package in den Auswahlfeldern Windows und Linux das jeweils geeignete Paket wählen. Mit Details of packages die Details vor der Auswahl kontrollieren. Die Paketauswahl funktioniert auch ohne Scheduled Updates.
  5. Optional die Inhaltsstufe pro Betriebssystem setzen, falls die tenantweite Freigabe für Content-Timing aktiviert ist; anschliessend Save. Nur Admin oder Super Admin können dieses Timing konfigurieren. Erst nach der Pilot-Abnahme die eigene Policy-Zuweisung und Produktumstellung auf weitere Server ausweiten; damit lässt sich Sophos’ Inhaltsauslieferung nicht zur Freigabe anhalten.

Recommended wird automatisch auf aktuelle Produktfunktionen aktualisiert und läuft nicht ab. Fixed term support hält eine Funktionsversion für einen begrenzten Zeitraum; Long term support ist für Server gedacht, die sich nicht regelmässig aktualisieren lassen. Beide befristeten Typen brauchen rechtzeitig ein Nachfolgepaket: Ein abgelaufenes Paket kann noch angezeigt werden, ist aber nicht erneut auswählbar; ohne Ersatz können auch Security Updates ausbleiben. Ein EAP-Teilnehmer ignoriert sein sonst zugewiesenes Paket bis zum Ende der EAP oder bis er aus ihr entfernt wird; Special-Pakete werden nur über Sophos Support bereitgestellt. Welche Pakete im Tenant tatsächlich angeboten werden, wird dort geprüft; in einer FedRAMP-Umgebung kann die Auswahl eingeschränkt sein. Paketarten und gemeinsame Einstellungen erläutert der bestehende Artikel zu Softwarepaketen und Update-Infrastruktur; Fixed- und Long-term-Pakete werden in der Server-Policy gewählt, EAP-Gerätezuordnung und das Hinzufügen von Special-Paketen erfolgen in den globalen Einstellungen.

Ausnahme vom Wartungsfenster: Eine Lizenzänderung oder eine Änderung der dem Server zugewiesenen Software kann eine sofortige Installation auslösen. Solche Änderungen als eigenen Change behandeln und nicht darauf vertrauen, dass Scheduled Updates sie bis zum nächsten Fenster aufhält.

Inhaltsupdates sind ein eigener Entscheid

Content Updates enthalten unter anderem Machine-Learning-Engines, Bedrohungsdefinitionen und Erkennungs-Flags, aber keine neue Produktversion. Standardmässig steuert Sophos ihre Auslieferung. Wenn die Organisation eine gestaffelte Auslieferung benötigt, muss zuerst unter Global Settings > Products and Services > Endpoint and Server > Software packages die Option Allow changes to timing of content updates freigegeben sein. Erst dann in der Server-Policy unter Select a software package für Windows oder Linux First stage, Second stage oder Last stage wählen und speichern. Die Stufen bestimmen keine feste Uhrzeit und ersetzen nicht Scheduled Updates.

Für einen Pilot ist First stage mit wenigstens einem repräsentativen Server-Workload sinnvoll, die breite Umgebung kann Second stage und begründet kritische Server Last stage erhalten. Nicht sämtliche Server in die letzte Stufe legen: Ein umgebungsspezifisches Problem wäre dann erst in der letzten eigenen Welle sichtbar. Bei aktivierter Stufensteuerung ohne explizite Auswahl gilt Second stage. Auch dringliche Inhaltsupdates bleiben an die gewählte Stufe gebunden; Sophos kann die Abstände zwischen Stufen verändern. Diese Stufen werden von Sophos ausgeliefert, nicht nach eigener Pilotfreigabe gestartet. Deshalb weder eine garantierte Verzögerung von Security Content durch den Wartungstag noch einen festen zeitlichen Abstand zwischen Stufen versprechen.

Cache-Ausnahme nur mit geprüftem Direktweg

Don’t use update caches im Abschnitt Update Cache ist keine Option, um Updates auszusetzen. Ist sie aktiv, holen die dieser Policy zugewiesenen Server Updates direkt von Sophos und nutzen auch keine Message Relays mehr. In einem abgeschotteten Netz kann das zugleich Updates und Management-Kommunikation unterbrechen. Nur für einen bewusst getesteten Sonderfall aktivieren, nachdem der direkte Weg vom Pilotserver nachgewiesen wurde. Einrichtung, Ports, Cache- und Relay-Zuweisung bleiben beim bestehenden Artikel über Update Cache und Message Relay. Vor der Hostwahl die aktuellen Sophos-Anforderungen für Update Caches und Message Relays prüfen: Die verlinkte Bestandsanleitung nennt noch 5 GB und nur Windows-Hosts; Sophos verlangt inzwischen 8 GB freien Speicher und lässt Linux-Hosts nur unter passenden Voraussetzungen zu, nicht für jeden Tenant. Eine allgemeine Linux-Relay-Verfügbarkeit wird hier nicht vorausgesetzt.

Wirksamkeit auf jedem Server prüfen

Nach Save nicht nur den Policy-Namen in der Richtlinienliste ablesen: Unter My Products > Server > Servers > [Servername] > Policies steht, welche Policies auf genau diesen Server angewendet werden. Die alternative Navigation führt über My Environment > Computers & Servers > [Servername] > Policies. Prüfe dort den Typ Update Management und öffne die wirksame Policy, um Aktivierung, Zielzuweisung, Windows- beziehungsweise Linux-Paket, Zeitplan, Inhaltsstufe und Cache-Ausnahme mit dem Change abzugleichen. Eine Änderung an einer dort geöffneten Policy kann alle ihr zugewiesenen Server betreffen.

Kontrolliere nach dem vorgesehenen Fenster auf jedem Pilotserver den tatsächlich installierten Sophos-Produktstand und die Funktionsfähigkeit seiner Anwendung; dokumentiere Zeitpunkt und Ergebnis getrennt für Windows und Linux. Eine passende Policy allein beweist weder den abgeschlossenen Download noch eine fehlerfreie Anwendung. Sophos Fusion zeigt zudem nicht zuverlässig die genaue neueste Content-Version pro Gerät; aus dieser Anzeige lässt sich keine vollständige Content-Abnahme ableiten. Bei Verdacht auf Content-Probleme Zeitfenster, betroffene Server und Diagnosedaten für Sophos Support sichern.

Wenn das Ergebnis abweicht

  • Falsche oder keine Update-Policy: Serverdetail Policies mit der beabsichtigten Zuordnung vergleichen; prüfen, ob die Server-Policy aktiv ist und eine andere Policy für diesen Server wirksam ist. Nicht vorschnell die gemeinsame Policy ändern, solange weitere Server von ihr abhängen.
  • Update vor dem Fenster: Lizenz- und Softwarezuweisungsänderungen im Change-Verlauf prüfen. Danach kontrollieren, ob der Zeitplan überhaupt aktiv und die erwartete Policy wirksam war. Das Fenster ist kein genereller Schutz vor sofortigen Produktänderungen.
  • Keine Aktualisierung nach dem Fenster: Serverzustand und lokale Zeitzone, das gewählte Paket samt Ablaufdatum sowie den direkten beziehungsweise Cache-Updatepfad prüfen. Einen ausgeschalteten Server erst nach Start erneut beurteilen. Vor Eingriffen in Caches den Netzwerk- und Agent-Fehler eingrenzen.
  • Unerwartete Inhaltsstufe oder Content-Problem: Erst die globale Freigabe und die Einstellung im Windows- oder Linux-Feld prüfen. Stufen sind keine Produktversionen. Bei einem Content-Fehler nach Sophos-Anleitung alle Update-Management-Policies auf Last stage umstellen und Sophos Support mit den betroffenen Servern kontaktieren. Das hält die Auslieferung nicht garantiert an und entfernt keine bereits installierten Inhalte.

Änderung zurücknehmen

Zuerst eigene noch ausstehende Policy-/Produkt-Rollouts stoppen und die vorherige Policy-Zuordnung für den Pilot wiederherstellen. Das dokumentierte frühere Paket nur wieder wählen, wenn es noch unterstützt und auswählbar ist; ein abgelaufenes Paket kann sichtbar bleiben, ist aber nicht erneut auswählbar. Andernfalls ein verfügbares, unterstütztes Paket wählen und für eine erforderliche Versionswiederherstellung Sophos Support einbeziehen. Falls nur die neue Stufe oder Zeitplanung Probleme macht, die betroffene Option in der eng zugewiesenen Pilot-Policy korrigieren und Save wählen. EAP-Teilnehmer bei Bedarf aus der EAP entfernen; eine Änderung des normalen Pakets allein übersteuert EAP nicht. Danach die wirksame Server-Policy erneut unter Policies, den installierten Produktstand und die Anwendung prüfen.

Policy-Rollback ist kein automatisches Binär-Downgrade. Eine bereits installierte Produktversion oder ein fehlerhaftes Content Update verschwindet nicht durch Rücksetzen der Policy. Bei einem solchen Fehler die Anwendungsstörung und Versionsstände sichern und den unterstützten Wiederherstellungsweg mit Sophos Support klären. Für Content-Probleme die oben beschriebene Stufenänderung prüfen; sie ist keine Pause-Taste und macht bereits ausgelieferte Inhalte nicht rückgängig. Niemals zum vermeintlichen Rollback Signaturprüfungen umgehen oder den Schutz pauschal abschalten.