Zum Inhalt springen
Avanet

Sophos Switch Firmware aktualisieren, zurückrollen und wiederherstellen

Ein Sophos Switch lässt sich zentral über Sophos Fusion oder lokal über seine Weboberfläche aktualisieren. Für den Normalfall gilt: erst Konfiguration sichern, einen Pilot-Switch aktualisieren, Datenpfad und Verwaltung prüfen und erst danach die nächste Gruppe freigeben. Ein Rollback wechselt auf ein bereits vorhandenes Image der Backup-Partition; es macht keine Konfigurationsänderung rückgängig. Die TFTP-Recovery ist nur für den Notfall gedacht, in dem weder aktives noch Backup-Image startet.

Schnellweg und richtige Methode

  • Zentral verwalteter, erreichbarer Switch: My Products > Switches > Switches, auf die Version klicken, Schedule an upgrade > Choose Schedule wählen, Now oder Custom setzen und mit Save bestätigen.
  • Lokales Update: Firmware in Sophos Fusion unter Devices > Installers > Switches > Download firmware laden. Die passende .sig-Datei aus dem ZIP-Archiv extrahieren und am Switch unter Configure > Firmware > Firmware upgrade per HTTPS oder TFTP installieren.
  • Rückfall auf das vorhandene Backup-Image: in Sophos Fusion auf die Version klicken und Schedule swap firmware > Choose Schedule verwenden. Bei einem Dual-Image-Modell lässt sich lokal unter Configure > Firmware > Dual image die andere Partition für den nächsten Neustart aktivieren.
  • Kein Image startet: das passende .bix-Recovery-Image unter Devices > Installers > Switches > Download recovery image laden und den modellabhängigen TFTP-Recovery-Ablauf verwenden.

Wartung vorbereiten

Vor dem ersten Upload gehören folgende Punkte in den Change:

  1. Gerät eindeutig erfassen: Modell, Seriennummer, Seriennummernpräfix, aktuelle Firmwareversion und Verwaltungsweg dokumentieren. Bei einem Dual-Image-Modell zusätzlich aktive Partition, Backup-Partition und die dort angezeigten Image-Namen erfassen.
  2. Konfiguration sichern: Vor jedem lokalen Upgrade eine aktuelle Konfigurationssicherung erstellen und deren Zuordnung zu Modell und Seriennummer prüfen. Für eine lokale HTTPS-Sicherung unter Configure > Firmware > Backup and restore den Vorgang Backup und die Methode HTTPS wählen, mit Apply und erneut Apply bestätigen und die erzeugte .cfg-Datei geschützt ausserhalb des Switches ablegen. Ein Firmware-Rollback ist kein Ersatz für dieses Backup.
  3. Berechtigung prüfen: Firmwareupdates gehören zu Sophos Switch Support and Services. Für Verwaltung und Änderung über Sophos Fusion ist ebenfalls eine gültige Subscription pro eingesetztem Switch erforderlich. Ein lokal weiterleitender Switch beweist nicht, dass der Firmwaredownload oder die Fusion-Verwaltung berechtigt ist.
  4. Version bewusst wählen: Freigabe- und Supportstatus der Zielversion prüfen. Eine historische Release Note beweist nur, wann eine Version veröffentlicht wurde; sie beweist nicht, dass diese heute das richtige Ziel ist.
  5. Wartungsfenster planen: Unterbrechung für Uplinks, LAGs, Management, Endgeräte und gegebenenfalls PoE berücksichtigen. Bei redundanten Pfaden deren tatsächliche Funktion vor dem Update testen.
  6. Rückweg bereitstellen: lokalen Adminzugang, Switch-IP und bei einem Modell mit Console-Port ein passendes Konsolenkabel bereithalten. Für die CS101-Modelle ohne Console-Port muss bei einer Recovery ein direkt angeschlossener Rechner als DHCP-/TFTP-System vorbereitet werden können.
  7. Netzvoraussetzungen prüfen: Für ein Update über Sophos Fusion muss der Switch jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com erreichen können. Ausserdem muss seine Uhrzeit stimmen; eine blockierte Download-Domain oder falsche Zeit kann das Update scheitern lassen.
  8. Pilot festlegen: Zuerst einen Switch mit repräsentativer Konfiguration, aber begrenzter Auswirkung aktualisieren. Sites, Stacks oder mehrere Switches nicht als erste Welle behandeln.

Lokale Änderungen werden nicht automatisch als Konfiguration mit Sophos Fusion synchronisiert. Deshalb vor der Wartung festlegen, welches System führend ist. Ein lokales Firmwareupdate ändert diese Grenze nicht: Konfigurationsänderungen weiterhin nur am vereinbarten Ort vornehmen und lokale Notfalleingriffe separat dokumentieren. Die Statuswerte, Konfigurationsquellen und Auftragszustände im Tagesbetrieb ordnet der Leitfaden Sophos Switch: Flotte, Synchronisierung, Sites und Stacks betreiben ein.

Ausgangszustand in Sophos Fusion prüfen

Unter My Products > Switches > Switches zeigt die Spalte Version die installierte Firmware. Ein grüner Kreis mit Pfeil kennzeichnet ein verfügbares Upgrade, eine Uhr ein geplantes Upgrade; ohne Symbol gilt die Firmware in dieser Ansicht als aktuell.

Vor dem Zeitplan ausserdem Status, Alerts, Seriennummer und Modell prüfen:

  • Synchronized: Switch ist verbunden und seine Fusion-Einstellungen sind synchronisiert. Das ist ein geeigneter Ausgangspunkt, ersetzt aber keinen Funktionstest.
  • Firmware too old: Die neuere Firmware wurde vor mehr als 180 Tagen veröffentlicht. Sophos Fusion blockiert weitere Policy-Pushes, bis der Switch aktualisiert ist.
  • State: Suspended unter den gerätespezifischen Basic details: Die Firmware ist veraltet und muss aktualisiert werden.
  • Suspended als Subscription-Status in der Flottenübersicht: Die zentrale Verwaltung ist wegen der Lizenz ausgesetzt. Das ist ein anderer Zustand als ein firmwarebedingtes Suspended.
  • Waiting for sync, Pending, Syncing, Out of sync oder Manual synchronization needed: Erst offene Konfigurationsaufträge und ihre Ursache klären. Firmwarewartung nicht mit einer unübersichtlichen, gleichzeitig laufenden Konfigurationsänderung vermischen.

Diese Unterscheidung verhindert eine häufige Fehldiagnose: Der Text Suspended allein reicht nicht. Immer Seite, Spalte und betroffenen Switch mitprotokollieren.

Firmware über Sophos Fusion gestuft aktualisieren

Pilot planen und ausführen

  1. My Products > Switches > Switches öffnen.
  2. Seriennummer, Modell, Status und aktuelle Version mit dem Change vergleichen.
  3. Auf die Firmwareversion des Pilot-Switches klicken.
  4. Schedule an upgrade und danach Choose Schedule wählen.
  5. Custom für das freigegebene Wartungsfenster setzen. Now nur verwenden, wenn die sofortige Unterbrechung ausdrücklich eingeplant ist.
  6. Mit Save bestätigen. Eine Uhr neben der Version zeigt den geplanten Lauf.
  7. Während des Fensters Alerts und Erreichbarkeit beobachten. Keine parallelen lokalen Änderungen und keinen zweiten Updateauftrag starten.
  8. Nach dem Neustart warten, bis der Switch wieder verbunden ist und die erwartete Version zeigt.

Pilot abnehmen und Wellen freigeben

Ein Update ist nicht allein deshalb erfolgreich, weil die neue Versionsnummer erscheint. Für die Abnahme mindestens prüfen:

  • Switch ist wieder über den vereinbarten lokalen Weg und gegebenenfalls Sophos Fusion erreichbar.
  • Die Versionsanzeige entspricht der freigegebenen Zielversion.
  • Fusion-Status erreicht wieder Synchronized; es bleibt kein unerklärter Alert oder blockierter Auftrag zurück.
  • Management-VLAN, Uplinks, LAGs und STP-Zustand entsprechen dem dokumentierten Soll.
  • Ein Client pro relevanter VLAN-/Portklasse erreicht Gateway, DNS und einen vorgesehenen Dienst.
  • PoE-Geräte sind versorgt und wieder im Netz erreichbar; verbleibendes PoE-Budget ist plausibel.
  • Logs und Monitoring zeigen seit dem Neustart keine neue, wiederkehrende Störung.

Erst nach dieser Abnahme wird die nächste kleine Welle geplant. Für jeden Switch gilt ein eigener Erfolgspunkt; ein erreichbares Gerät innerhalb eines Stacks beweist nicht, dass alle Geräte der Welle korrekt gestartet sind.

Firmware lokal per HTTPS oder TFTP aktualisieren

Der Firmwaredownload kommt weiterhin aus Sophos Fusion:

Devices > Installers > Switches > Download firmware

Das ZIP-Archiv enthält zwei .sig-Dateien. CS101 und die Familien CS110/CS210 verwenden unterschiedliche Firmware-Images. Datei nicht allein nach einem ähnlich aussehenden Versionsnamen wählen, sondern Modell und Imagefamilie abgleichen.

Variante A: HTTPS-Upload

  1. Das ZIP-Archiv entpacken und die zum Switch passende .sig-Datei bereitstellen.
  2. Die lokale Weboberfläche des Switches öffnen.
  3. Configure > Firmware > Firmware upgrade aufrufen.
  4. Als Upgrade method den Wert HTTPS wählen.
  5. Unter Partition die vorgesehene Zielpartition auswählen. Bei einem Dual-Image-Gerät das funktionierende Rückfall-Image nicht ohne Grund überschreiben.
  6. Select file wählen, die passende .sig-Datei öffnen und auf Apply klicken.
  7. Den Upload mit dem zweiten Apply bestätigen.
  8. Nach abgeschlossenem Upload Upgrade wählen.
  9. Nach dem Einspielen Reboot oder, wenn angeboten und für die angeschlossenen Geräte geplant, Continuous PoE Power wählen. Die zweite Option erhält nur die PoE-Versorgung; ihre Modellgrenzen und die anschliessende PoE-Prüfung beschreibt Sophos Switch PoE planen und Fehler beheben.

Variante B: TFTP für mehrere lokale Geräte

  1. Die für die zu aktualisierenden Switch-Modelle passenden .sig-Dateien aus dem Firmware-ZIP in das freigegebene Verzeichnis des TFTP-Servers extrahieren.
  2. Am Switch Configure > Firmware > Firmware upgrade öffnen.
  3. TFTP als Upgrade method und die Ziel-Partition wählen.
  4. Unter TFTP Server die IP-Adresse des internen Servers eintragen.
  5. Unter File Name den exakten Namen der passenden .sig-Datei eintragen.
  6. Mit Apply und erneut Apply hochladen, danach Upgrade ausführen.
  7. Zum Abschluss Reboot oder die angebotene Option Continuous PoE Power wählen.

TFTP verteilt das Image, ersetzt aber weder Modellkontrolle noch Pilotierung. Der Dienst sollte nur im isolierten Managementnetz und nur für das Wartungsfenster bereitstehen. Nach dem Upgrade empfiehlt Sophos, den Browsercache zu leeren. Danach dieselbe technische und fachliche Validierung wie bei einem Fusion-Update durchführen.

Sicher auf das Backup-Image zurückrollen

Ein Rollback ist sinnvoll, wenn die neue Firmware startet, aber ein reproduzierbares Problem verursacht und auf der Backup-Partition noch die zuvor funktionierende Version liegt. Zuerst Fehlerbild, aktuelle Version, betroffene Funktionen und Zeitpunkt sichern. Nicht zurückrollen, wenn die ältere Version ausserhalb des freigegebenen Supportpfads liegt oder eine bekannte Sicherheitslücke wieder öffnen würde.

Swap über Sophos Fusion

  1. My Products > Switches > Switches öffnen.
  2. Auf die aktuelle Firmwareversion des betroffenen Switches klicken.
  3. Schedule swap firmware wählen.
  4. Choose Schedule öffnen und Now oder Custom bewusst festlegen.
  5. Mit Save bestätigen und den Neustart beobachten.
  6. Nach dem Start Versionsnummer, Fusion-Status und die zuvor fehlerhafte Funktion erneut prüfen.

Swap firmware wechselt auf eine frühere Version, die auf der Backup-Partition gespeichert ist. Es lädt keine beliebige Wunschversion und stellt keine frühere Konfiguration wieder her.

Partition lokal wechseln

Unter Configure > Firmware > Dual image zeigt der Switch Flash partition, Status (Active oder Backup), Image name, Image size(Byte) und Created time. Die gewünschte Partition unter Active auswählen und mit Apply für den nächsten Neustart setzen. Vorher anhand von Image name prüfen, welche Version tatsächlich auf der anderen Partition liegt.

Dual Image ist für folgende Modelle dokumentiert:

  • CS110-24, CS110-24FP, CS110-48, CS110-48P, CS110-48FP
  • CS210-8FP, CS210-48FP
  • CS1010-8FP

Der Switch startet normalerweise von der aktiven Partition. Ist sie beschädigt, startet er bei diesen Modellen automatisch von der Backup-Partition. Diese automatische Umschaltung ist keine Erfolgsgarantie, wenn beide Images beschädigt sind. Für nicht aufgeführte Modelle darf kein Dual-Image-Rollback vorausgesetzt werden.

Beschädigte Firmware per TFTP wiederherstellen

Die Recovery ist der Eskalationspfad, wenn der Switch weder aktives noch Backup-Image starten kann und in den Bootloader-Modus fällt. Sie verwendet eine .bix-Datei, nicht die .sig-Datei des normalen Upgrades. Der Bootloader sucht per BOOTP nach einem TFTP-Server, lädt das Recovery-Image und startet anschliessend automatisch neu. Nach fünf erfolglosen Suchversuchen stoppt der Prozess; Schreiben und Neustart dauern nach erfolgreichem Fund etwa fünf bis zehn Minuten.

Passendes Recovery-Image bestimmen

  1. In Sophos Fusion Devices > Installers > Switches > Download recovery image öffnen.
  2. ZIP-Archiv herunterladen und unverändert entpacken.
  3. Modell und die ersten drei Zeichen der Seriennummer gegen die enthaltenen Images abgleichen:
ModellSeriennummernpräfix
CS101-8W10
CS101-8FPW11, W40
CS110-24W12
CS110-24FPW13, W33
CS110-48W14
CS110-48PW15, W35
CS110-48FPW16, W36
CS210-8FPW20, W41
CS210-24FPW21
CS210-48FPW22, W43
CS1010-8FPW44

Der Dateiname hat sinngemäss das Muster CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. Die Serie 838x umfasst CS101-8 und CS101-8FP ohne Console-Port; die übrigen aufgeführten Modelle verwenden 93xx und besitzen einen Console-Port. Modell und Seriennummernpräfix müssen zur Zuordnung in der mitgelieferten Tabelle passen. Sind dort für genau dieselbe Modell-/Präfixkombination mehrere .bix-Dateien aufgeführt, kann laut Sophos jede der dafür aufgeführten Dateien zur Recovery verwendet werden. Keine Datei nur aufgrund einer ähnlich aussehenden Hauptversion übernehmen.

838x ohne Console-Port wiederherstellen

Dieser Ablauf verwendet einen direkt angeschlossenen Windows-Rechner als DHCP- und TFTP-Server. Er gehört in ein isoliertes Wartungsnetz, weil dabei die Windows-Firewall vorübergehend deaktiviert und ein ungeschützter TFTP-Dienst aktiviert wird.

  1. Ethernet-Port des Rechners statisch auf 172.16.16.20/24 setzen.
  2. Windows-Firewall unter Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off für den isolierten Ablauf ausschalten.
  3. In Tftpd64 unter Settings > DHCP setzen:
    • IP pool start address: 172.16.16.220
    • Size of pool: 10
    • Boot File: exakter Name des passenden .bix-Images
    • Def. router (Opt 3): 172.16.16.220
    • Mask (Opt 1): 255.255.255.0
    • Additional Option: Option 66 mit 172.16.16.20
    • Bind DHCP to this address: 172.16.16.20
    • Ping address before assignation: ausgeschaltet
  4. Unter Settings > TFTP setzen:
    • Base Directory: entpackter Ordner mit dem Recovery-Image
    • TFTP security: None
    • PXE compatibility: aktiviert
    • Allow ‘\’ as virtual root: aktiviert
    • Bind TFTP to this address: 172.16.16.20
  5. Unter GLOBAL die Dienste TFTP Server und DHCP Server aktivieren und mit OK bestätigen.
  6. Rechner direkt mit dem Switch verbinden; das .bix-Image muss im TFTP-Basisverzeichnis liegen.
  7. Switch neu starten. Im Log viewer von Tftpd64 DHCP-/BOOTP-Anfrage und TFTP-Download beobachten.
  8. Während Download, Schreiben und Neustart weder Strom noch Ethernet trennen. Die Recovery ist erst abgeschlossen, wenn die Switch-Oberfläche unter https://172.16.16.220 erreichbar ist.
  9. Danach TFTP/DHCP beenden, Windows-Firewall wieder einschalten und die temporäre Rechneradresse zurückbauen.

93xx mit Console-Port wiederherstellen

  1. Windows-Rechner statisch auf 172.16.16.20/24 setzen und in einem isolierten Wartungsnetz direkt anbinden.
  2. Windows-Firewall für das Wartungsfenster ausschalten.
  3. In Tftpd64 unter Settings > TFTP dasselbe Base Directory, TFTP security: None, PXE compatibility, Allow ‘\’ as virtual root und Bind TFTP to this address: 172.16.16.20 setzen. Unter GLOBAL nur TFTP Server aktivieren.
  4. Rechner mit dem Switch verbinden und zusätzlich die serielle Console anschliessen.
  5. Terminalprogramm auf 115200 Baud, 8 Datenbits, Parität None, 1 Stopbit und Flow Control None einstellen.
  6. Mit admin und dem individuellen Passwort vom Geräte- beziehungsweise Verpackungsaufkleber anmelden.
  7. Bootloader-Option 5 wählen und prüfen, dass die Switch-IP 172.16.16.239 ist.
  8. Option 1 wählen und als TFTP-Server 172.16.16.20 eintragen.
  9. Option 3, danach 1 wählen, um Partition 1 zu aktualisieren.
  10. Exakten Dateinamen des passenden .bix-Images eingeben und mit Enter starten.
  11. TFTP-Log beobachten und Verbindung sowie Strom nicht unterbrechen. Abgeschlossen ist die Recovery erst, wenn https://172.16.16.239 erreichbar ist.
  12. Danach TFTP beenden, Windows-Firewall wieder einschalten und die temporäre Adressierung entfernen.

Nach der Recovery auf Betriebsstand bringen

Das Recovery-Image enthält nur die minimale Software zum Starten und Verbinden. Der Switch ist damit noch nicht wieder im regulären Zielzustand.

  1. Unter Devices > Installers > Switches > Download firmware die aktuelle, für das Modell freigegebene Firmware laden und die passende .sig-Datei extrahieren.
  2. Die Switch-Oberfläche öffnen und Configure > Firmware > Firmware upgrade wählen.
  3. HTTPS, danach Partition 1(Active) wählen, Datei über Select file öffnen und mit Apply, erneut Apply und Upgrade einspielen.
  4. Mit Reboot oder der angebotenen Option Continuous PoE Power neu starten.
  5. Lokale Erreichbarkeit, Zielversion, Uplinks, VLANs und angeschlossene Geräte prüfen.
  6. Für die erneute Fusion-Anbindung My Products > Switches > Switches öffnen, die Seriennummer wählen und Remove from Sophos Fusion ausführen. Danach denselben Switch gemäss Sophos Switch in Sophos Fusion registrieren neu registrieren.
  7. Registrierung, Subscription, Synchronized-Status und reale Netzfunktion erneut abnehmen. Eine vorhandene Konfigurationssicherung nur nach Prüfung von Modell, Firmwarestand und gewünschter Konfigurationshoheit zurückspielen.

Der Schritt Remove from Sophos Fusion gehört erst hierher, nachdem das Gerät lokal wieder startet und aktualisiert wurde. Er ist keine Reparatur für einen fehlgeschlagenen Download und darf nicht vorschnell verwendet werden.

Fehler nach Symptom eingrenzen

Das Fusion-Update schlägt fehl

  1. Den Upgrade-Alert in Sophos Fusion öffnen und seine Fehlermeldung sichern.
  2. Prüfen, ob jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com per DNS aufgelöst und durch Firewall, Proxy oder TLS-Inspection erreicht werden kann.
  3. Uhrzeit, Zeitzone und SNTP-Zustand des Switches kontrollieren. Eine falsche Gerätezeit kann das Update scheitern lassen.
  4. Subscription-Status von einem Firmware- oder Verbindungsfehler trennen.
  5. Erst nach Behebung der Ursache neu planen; nicht mehrere identische Aufträge erzeugen.

Der lokale Upload startet nicht

  • Dateityp prüfen: normales Update .sig, Bootloader-Recovery .bix.
  • Modellfamilie und Image kontrollieren; CS101 verwendet nicht dasselbe Image wie CS110/CS210.
  • Bei TFTP Server-IP, File Name, Basisverzeichnis und Erreichbarkeit im Managementnetz abgleichen.
  • Genügend Zeit für Upload und Verarbeitung lassen. Ein fehlender Fortschritt ist kein Grund, während eines Schreibvorgangs den Strom zu trennen.

Der Switch startet nach dem Update, aber der Netzbetrieb ist gestört

Neue Firmwareversion, Partition und Startzeit dokumentieren und zuerst Uplink, LAG, STP, VLANs, Managementpfad und PoE getrennt prüfen. Ist der Fehler reproduzierbar und liegt ein zuvor funktionierendes Image auf der Backup-Partition, den kontrollierten Swap im selben Wartungsfenster erwägen. Danach erneut vollständig validieren. Liegt keine geeignete Backup-Version vor, nicht experimentell Images überschreiben, sondern mit gesicherten Alerts, Zeiten, Seriennummer, Versionen und Fehlerbild eskalieren.

Die Recovery findet den TFTP-Server nicht

  • Bei 838x prüfen, ob DHCP und TFTP beide an 172.16.16.20 gebunden sind, Option 66 stimmt und der Rechner direkt verbunden ist.
  • Bei 93xx Switch-IP 172.16.16.239, TFTP-Server 172.16.16.20, serielle Parameter und Bootloader-Auswahl prüfen.
  • Exakten Dateinamen, Basisverzeichnis und lokalen Firewallzustand kontrollieren.
  • Nach fünf erfolglosen BOOTP-Suchen stoppt der Recovery-Versuch. Einstellungen korrigieren und den Ablauf danach bewusst neu starten.

Wann an Sophos Support eskalieren

Weitere Schreib- oder Neustartversuche stoppen und einen Supportfall vorbereiten, wenn aktives und Backup-Image nicht starten, das exakt zugeordnete Recovery-Image nicht geladen oder geschrieben wird, der Switch nach erfolgreichem TFTP-Transfer nicht unter der dokumentierten Adresse erreichbar wird oder ein Hardwarefehler vermutet wird. Dasselbe gilt, wenn ein Fusion- oder lokales Update nach Korrektur von Domainzugriff, Gerätezeit, Lizenzstatus und Imagezuordnung erneut fehlschlägt.

Für die Eskalation mindestens Tenant, Modell, vollständige Seriennummer, Seriennummernpräfix, aktuelle und geplante Firmwareversion, aktive beziehungsweise versuchte Partition, Zeitstempel mit Zeitzone, Fusion-Alert, lokale Logs und TFTP-/DHCP-Log sichern. Dazu kommen die exakt verwendete .sig- oder .bix-Datei, die bereits ausgeführten Schritte sowie der Zustand von Uplinks, PoE und LEDs. Geheimnisse und Kundendaten vor der Übermittlung entfernen. Der Ablauf zum Erstellen des Falls ist unter Supportticket bei Sophos eröffnen beschrieben. Ohne gültige Support-and-Services-Berechtigung zuerst den Lizenz- beziehungsweise Vertragspartner einbeziehen; nicht durch inoffizielle Images oder undokumentierte Bootloader-Befehle ausweichen.

Firmware-Support und Lebenszyklus richtig einordnen

Sophos unterscheidet Feature Releases und Maintenance Releases. Feature Releases werden laut Richtlinie voraussichtlich alle sechs bis zwölf Monate, Maintenance Releases voraussichtlich alle ein bis drei Monate bereitgestellt; diese Angaben sind Erwartungen, keine festen Wartungstermine. Einzelne neue Funktionen können nach einem Feature-Update eine manuelle Neukonfiguration erfordern, und ältere Hardwaremodelle oder Revisionen können aus einem neuen Entwicklungszweig herausfallen.

Sophos pflegt den aktuellen Feature-Release-Zweig und einen weiteren, von Sophos bestimmten Feature-Release-Zweig. Ziel der Supportregel sind die letzten zwei Maintenance Releases jedes gepflegten Feature Releases. Bei einem Fehler oder einer Schwachstelle kann der Support trotzdem ein Upgrade auf einen gepflegten Release verlangen. Das erwartete Supportfenster eines Feature Releases liegt ungefähr bei 24 Monaten, ist aber variabel; eine EOL-Mitteilung erfolgt üblicherweise 90 Tage vorher.

Diese Firmware-Regel ist kein modellbezogener Hardware-Retirement-Kalender. Vor Updateplanung, Vertragsverlängerung oder Hardwaretausch deshalb Firmwarefreigabe und konkreten Modelllebenszyklus getrennt prüfen. Die längerfristige Einordnung von End of Sale und End of Life behandelt der Sophos Product Lifecycle Kalender.