Sophos Firewall Lizenzschlüssel aktivieren
Steht im Sophos License Schedule ein Subscription Key, aktiviert man ihn in SFOS 22 unter Administration > Licensing > Activate subscription. Danach den Schlüssel mit Verify key prüfen, die angezeigte Subscription kontrollieren und mit Confirm aktivieren.
Renewals werden häufig automatisch der bestellten Seriennummer zugeordnet und enthalten keinen neuen Key. In diesem Fall keinen alten Schlüssel erneut verwenden, sondern unter Administration > Licensing auf Synchronize klicken.
⚠️ Wichtig: Ein Lizenzschlüssel ist einmal verwendbar und an ein bestimmtes Firewall-Modell gebunden. Die Aktivierung ändert keine Firewall-Regeln, VPN-Konfigurationen oder Central-Management-Registrierung.
Vor der Aktivierung prüfen
- Die Firewall ist im richtigen Sophos Fusion (ehemals Sophos Central) Konto geclaimt.
- Unter Administration > Licensing steht die Base License auf
Subscribed, nicht aufEvaluating. - Modell und Seriennummer der Sophos Firewall passen zum License Schedule.
- Der Subscription Key wurde noch nicht auf einer anderen Firewall verwendet. Eine License ID in Sophos Fusion ist nicht der Lizenzschlüssel.
- Für die Online-Aktivierung und Synchronisierung besteht Internetzugriff.
- Bei einem Hardware as a Service (HWaaS) Gerät wird das Bundle automatisch zugewiesen; eigene Subscriptions lassen sich nicht anwenden.
Für eine isolierte Hardware-Appliance gilt stattdessen der separate Ablauf für Air-Gap-Lizenzierung und Pattern-Updates. Wenn das License Schedule keinen Key enthält, wurde die Subscription möglicherweise bereits automatisch aktiviert.
Registrierung beim ersten Setup aufschieben
Während der Erstinstallation kann die Registrierung der Firewall aufgeschoben werden. Die Appliance lässt sich dann während 30 Tagen verwenden. Bei der Anmeldung erscheint jeweils die Lizenzregistrierung, sie kann innerhalb dieses Zeitfensters jedoch übersprungen werden.
Nach Ablauf der 30 Tage ist die Registrierung zwingend, bevor sich ein Administrator wieder an der WebAdmin Console anmelden kann. Gleichzeitig laufen alle Lizenzen ausser der Base Firewall ab. Diese Übergangsfrist ist deshalb kein Betriebsmodell für produktive Systeme. Registrierung, Claim im richtigen Sophos-Fusion-Konto und Lizenzstatus sollten bereits bei der Inbetriebnahme abgeschlossen und dokumentiert werden.
Lizenzschlüssel auf der Firewall aktivieren
- An der Sophos Firewall WebAdmin Console anmelden.
- Administration > Licensing öffnen. Die aktuelle SFOS-22-Seite Licensing info nennt diesen vollständigen Pfad; die Setup-Anleitung kürzt ihn auf Administration. Aktivierung, Status und Synchronisierung liegen im Lizenzbereich. In älteren UI-Varianten erreicht man denselben Produktbereich über das Benutzer-Menü und About product.

- Activate subscription anklicken.

- Den Subscription Key aus dem License Schedule einfügen. Keine License ID, Seriennummer oder einen bereits verwendeten Key eintragen.
- Verify key anklicken und Modell, Subscription sowie Laufzeit kontrollieren.

- Mit Confirm aktivieren. Unter Module subscription details muss die neue Subscription danach als
Subscribederscheinen.
Neue Subscriptions beginnen mit der Auftragserfüllung; ein späteres Eingeben des Keys verschiebt Start- und Ablaufdatum nicht.
Alternativ in Sophos Fusion aktivieren
- Unter fusion.sophos.com bei Sophos Fusion anmelden und das Profilsymbol öffnen.
- Licensing und danach den Tab Firewall licenses auswählen.
- Die Firewall anhand der Seriennummer suchen und ihre Details aufklappen.
- Apply subscriptions anklicken.
- Den Subscription Key eingeben und Preview subscription wählen.
- Zuordnung und Laufzeit prüfen und mit Apply subscription bestätigen.
- Auf der Firewall unter Administration > Licensing auf Synchronize klicken.
Die aktuellen Sophos-Seiten nennen für dieselbe Sophos-Fusion-Inventaransicht zwei Einstiege: Der Sophos Fusion Licensing Guide verwendet Profilsymbol > Licensing > Firewall licenses, die SFOS-22-Setup-Anleitung My Products > Firewall Management > Firewall licenses. Je nach angezeigter Sophos-Fusion-Navigation kann deshalb einer der beiden Pfade sichtbar sein. Die Zielansicht erkennt man an der Suche nach Firewall-Name, Seriennummer und Modell sowie an Apply subscriptions.
Claim, Lizenzzuordnung und Central Management sind getrennte Vorgänge. Liegt die Firewall im falschen Sophos-Fusion-Konto, hilft Sophos Firewall in ein anderes Sophos-Fusion-Konto übertragen; die Central-Management-Registrierung muss bei Bedarf separat geändert werden.
Firewall-Lizenzen in Sophos Fusion verwalten
Unter Profilsymbol > Licensing > Firewall licenses liegt die zentrale Inventaransicht. Firewalls lassen sich dort nach Name, Seriennummer und Modell suchen sowie nach Claim-Zeitraum, Ablaufzeitraum und Subscription-Status filtern. Ausgeblendete Geräte erscheinen erst nach dem Einschalten von Show hidden. Der Anzeigename kann direkt über den bestehenden Namen geändert werden; für Lizenz- und Transferentscheidungen bleibt aber die Seriennummer massgebend.
Aus derselben Ansicht werden Firewalls geclaimt, Subscriptions angewendet oder zwischen Geräten übertragen, Firewalls in ein anderes Sophos-Fusion-Konto verschoben, Evaluationen gestartet, Air-Gap-Lizenzen erzeugt und Firmware-Dateien über Other Downloads bezogen. Diese Schaltflächen stehen nicht für denselben Vorgang: Ein Claim ordnet eine Seriennummer dem Konto zu, Apply subscriptions löst einen Lizenzschlüssel ein, und Transfer subscriptions verschiebt eine bestehende Berechtigung auf eine andere Firewall.
Für Hardware as a Service (HWaaS) gelten feste Einschränkungen. Auf solchen Geräten lassen sich in dieser Ansicht keine eigenen Subscriptions anwenden, keine Subscriptions zwischen Firewalls übertragen, keine Evaluationen aktivieren und keine Firewalls zwischen Sophos-Fusion-Konten verschieben.
Subscription Bundle evaluieren
Für eine bereits geclaimte Firewall kann Sophos Fusion unter Activate evaluations einzelne Funktionen für 30 Tage freischalten. Nach der Auswahl mit Evaluate selected erscheinen die Testlizenzen in den Firewall-Details. Eine abgelaufene Evaluation kann in Sophos Fusion erneut gestartet werden, wenn ihr Ablauf mindestens 90 Tage zurückliegt. Vorher zeigt Sophos Fusion Activate evaluations für diese erneute Testphase nicht an. Die SFOS-22-Seite Licensing info beschreibt dagegen für eine erneute Evaluation auf der Firewall den Wechsel auf die nächste Hauptversion als Kriterium. Sophos dokumentiert diese beiden Wege damit unterschiedlich; der Artikel überträgt die 90-Tage-Regel von Sophos Fusion nicht auf die Aktivierung direkt in SFOS.
Eine Evaluation wird wie eine produktive Subscription dokumentiert und vor dem Ablauf technisch geprüft. Sie ersetzt weder ein Renewal noch einen Supportvertrag und sollte nicht unbemerkt zur Voraussetzung eines produktiven Datenpfads werden.
Warum eine neue Laufzeit kürzer ausfallen kann
Wird Enhanced Support oder ein Bundle mit Enhanced Support auf einer Firewall aktiviert, deren Warranty beziehungsweise vorherige Supportberechtigung bereits abgelaufen ist, kann Sophos die neue Laufzeit verkürzen. Damit wird die Supportlücke nach einer Fair-Value-Berechnung rückwirkend abgedeckt. Die Anrechnung ist auf höchstens sechs Monate begrenzt.
Bei einer reinen Enhanced-Support-Subscription entspricht die Kürzung grundsätzlich der Supportlücke. Lief die vorherige Berechtigung beispielsweise vor zwei Monaten ab, werden zwei Monate von der neuen Laufzeit abgezogen. Bei einem Bundle rechnet Sophos den wertmässigen Anteil von Enhanced Support anhand des USD-Listenpreises in eine entsprechende Zahl von Tagen um.
Eine unerwartet kurze Laufzeit wird deshalb nicht durch erneutes Eingeben desselben Keys korrigiert. Ablaufdatum der alten Berechtigung, Aktivierungsdatum, bestellte Laufzeit und License Schedule werden zusammen geprüft und bei einer Unstimmigkeit mit Partner oder Sophos geklärt.
Renewal, Mid-term Upgrade und Wechsel des Lizenzmodells
Ein Renewal wird immer mit der Seriennummer der tatsächlich lizenzierten Firewall bestellt. Zum Key widersprechen sich zwei aktuelle Sophos-Seiten: Die FAQ zur Key-Aktivierung sagt, alle Firewall-Renewals würden nach der Auftragsverarbeitung automatisch und ohne Key aktiviert. Die Renewal-FAQ sagt dagegen, das License Schedule enthalte je nach Land entweder einen zu aktivierenden Key oder die Bestätigung der automatischen Aktivierung. Massgebend ist deshalb das tatsächlich gelieferte License Schedule: einen dort ausgewiesenen neuen Key aktivieren, ohne Key nur synchronisieren und den Status kontrollieren. Bei alten XG-Lizenzpaketen kann das frühere Funktionsset heute aus mehreren Produkten bestehen. Ein ehemaliges TotalProtect Plus wird beispielsweise nicht allein durch Xstream Protection ersetzt, wenn weiterhin auch Email Protection und Web Server Protection benötigt werden.
Die neue Laufzeit beginnt normalerweise am Tag nach dem Ende der bestehenden Subscription. War die alte Subscription bei der Aktivierung bereits abgelaufen, startet das Renewal in der Regel am Aktivierungstag und kann in einzelnen Fällen rückdatiert werden. Deshalb werden altes Ablaufdatum, neues Startdatum und der tatsächliche Schutzstatus nach jeder Verlängerung gemeinsam kontrolliert.
Lizenz während der Laufzeit erweitern
Ein Mid-term Upgrade wird über ein Angebot des Partners abgewickelt. Der Restwert der laufenden Subscriptions wird bei der neuen Bestellung angerechnet. Sobald die Änderung aktiviert wird, beginnt die neue Subscription jedoch sofort und der verbleibende Teil der bisherigen Subscription wird beendet, sofern nicht ausdrücklich ein zukünftiges Startdatum vereinbart wurde.
Ein Downgrade ist während der laufenden Vertragsperiode nicht möglich. Vor der Aktivierung müssen daher neues Funktionsset, Anrechnung, Startdatum und Restlaufzeit schriftlich feststehen. Ein sichtbar günstigeres Upgrade ist kein Vorteil, wenn es unbeabsichtigt sofort startet und eine noch benötigte Laufzeit ersetzt.
Überlappende Subscriptions prüfen
Sophos Fusion kann eine neue Subscription anwenden, obwohl sie mit einer bestehenden Subscription identisch ist oder gemeinsame Funktionen besitzt. Bei einer bezahlten Überschneidung warnt Apply subscription, bevor die neue Berechtigung übernommen wird. Danach zeigt Sophos Fusion die zusammengeführte Subscription und ihr neues Ablaufdatum.
Eine solche Warnung wird nicht blind bestätigt. Zuerst werden betroffene Module, bisherige und neue Laufzeit sowie die erwartete Endkonfiguration dokumentiert. Dasselbe gilt beim Subscription-Transfer auf eine Firewall, die bereits eine überlappende Lizenz besitzt.
Term-Lizenz in MSP Monthly umstellen
Eine aktive oder abgelaufene Term-Lizenz kann über Sophos Fusion Partner auf eine monatliche MSP-Lizenz umgestellt werden. Bei einer abgelaufenen Lizenz wird in den Firewall-Details die neue Subscription gewählt und danach das neue Ablaufdatum kontrolliert.
Bei einer noch aktiven Term-Lizenz kann die Umstellung bezahlten Restwert vernichten. Ersetzt beispielsweise ein monatliches Xstream-Protection-Bundle eine noch laufende Central-Orchestration-Term-Lizenz, warnt Sophos Fusion ausdrücklich vor dem Verlust des Term-Lizenzwerts. Die Umstellung erfolgt deshalb nur nach kaufmännischer Freigabe und dokumentierter Bestätigung, welche Funktionen und Restwerte ersetzt werden.
Bei virtuellen Firewalls ist zusätzlich die lizenzierte Grösse zu beachten. Eine normale Term-Lizenz bindet die virtuelle Firewall-Grösse an die Base License; sie lässt sich während der Laufzeit nicht anpassen. Die von Sophos genannte Ausnahme ist eine MSP termed license. CPU-Grösse, Lizenzmodell und gewünschte Änderung werden deshalb vor einer Skalierung gemeinsam geprüft.
Lizenzstatus kontrollieren
Nach der Aktivierung unter Administration > Licensing prüfen:
- richtige Seriennummer und richtiges Appliance-Modell
- Status
Subscribed - erwartete Subscription und enthaltene Module
- Ablaufdatum und Supportstatus
- gleiche Zuordnung in Sophos Fusion
Eine neue Lizenz schaltet die Berechtigung frei, konfiguriert aber keine Policies. Neu lizenzierte Funktionen müssen deshalb separat eingerichtet, getestet und überwacht werden. Die Unterschiede zwischen Base License, Support und Security-Subscriptions erklärt Sophos Firewall Base License verstehen.
Bei Active-Passive HA hält der Initial Primary die Lizenzen; der Auxiliary erhält eine Kopie. Bei Active-Active benötigen beide Geräte eigene Lizenzen desselben Typs, die Ablaufdaten dürfen aber voneinander abweichen. Die Rollen und Lizenzanforderungen sind in Sophos Firewall HA Cluster Varianten beschrieben.
Nach der Aktivierung beide Seriennummern, HA-Rollen und den sichtbaren Lizenzstatus kontrollieren. Bei Active-Active muss die Lizenz auf beiden Geräten passen.
Online-Firewalls synchronisieren ihre Lizenzen normalerweise alle 24 Stunden und warnen ab 70 Tagen ohne erfolgreichen Abgleich. Nach 90 Tagen werden Security-Subscriptions deaktiviert. Benutzer können sich weiterhin anmelden und Traffic kann weiterlaufen, aber ohne die deaktivierten Schutzfunktionen. Ein erfolgreicher Lizenzabgleich setzt dieses Incommunicado-Fenster zurück. Wer eine gerade in Sophos Fusion angewendete Subscription nicht sofort manuell synchronisiert, muss beim automatischen Abgleich mit bis zu 24 Stunden Verzögerung rechnen.
Bei Hardware bleiben Base Firewall und Enhanced Support aktiv; bei Virtual- oder Software-Appliances in Active-Passive HA kann dagegen auch die Base License deaktiviert und HA abgeschaltet werden. Für Air Gap gilt ein separates 180-Tage-Fenster.
Wenn Aktivierung oder Synchronisierung fehlschlägt
- Kein Key im License Schedule: Prüfen, ob Sophos oder der Partner das Renewal bereits automatisch aktiviert hat. Danach auf der Firewall Synchronize ausführen.
- Key wird abgelehnt: Zuerst auf Leerzeichen oder Übertragungsfehler prüfen. Der Key kann bereits verwendet worden sein, zum falschen Modell gehören oder durch eine korrigierte Bestellung ersetzt worden sein. Ausserdem muss die Firewall geclaimt und die Base License
Subscribedsein. Bezahlte Keys lassen sich nicht auf Home- oder kostenlosen 30-Tage-Lizenzen verwenden. - Subscription ist in Sophos Fusion, aber nicht auf der Firewall: Unter Administration > Licensing auf Synchronize klicken. Schlägt das fehl, Internetverbindung prüfen und DNS, Routing sowie Systemzeit als mögliche Ursachen eingrenzen.
- Falsche Firewall oder falsches Konto: Den Key nicht auf weiteren Geräten testen. Seriennummern und License Schedule sichern und den passenden Subscription- oder Account-Transfer klären. Für ein Ersatzgerät gilt der eigene Ablauf Sophos Firewall Lizenz übertragen.
Bei der Meldung Synchronization with server failed kann man das Lizenzlog in der Advanced Shell live verfolgen:
tail -f /log/licensing.log
Danach im WebAdmin Synchronize auslösen und die neuen Logzeilen auf Verbindungs-, Zertifikats- oder Zuordnungsfehler prüfen. Die Ausgabe mit Ctrl+C beenden. Der Befehl liest das Log nur; wie man die Advanced Shell sicher öffnet, steht in Per SSH mit Sophos Firewall verbinden.