Zum Inhalt springen
Avanet

Sophos UTM-Lizenz auf Sophos Firewall migrieren

Eine Sophos-UTM-Lizenz lässt sich auf zwei unterschiedlichen Wegen zu Sophos Firewall OS (SFOS) migrieren. Beim ersten Weg wird eine SG-Series Appliance mit UTM 9.x auf SFOS umgestellt und die vollständige UTM-Lizenz konvertiert. Beim zweiten Weg wird eine virtuelle UTM-Lizenz auf eine bereits virtuelle SFOS-Appliance angewendet. Dafür braucht die SFOS-Appliance vorab eine separat erworbene virtuelle Base License. Die Umstellung einer Software Appliance ist nicht Bestandteil dieser Anleitung, weil dafür ein anderer Installer- und Bereitstellungsweg erforderlich ist.

⚠️ Beide Lizenzmigrationen sind irreversibel. Sobald die vollständige Migration bestätigt beziehungsweise die UTM-Lizenz auf die Firewall angewendet wurde, kann diese Lizenz nicht mehr auf UTM verwendet werden. Ein SFOS-Backup macht diesen Schritt nicht rückgängig. Für eine Migration auf eine XGS Appliance gilt dieser Ablauf ausdrücklich nicht; dafür den Sophos-Vertrieb kontaktieren oder das Sophos Migration Center verwenden.

Die Lizenzmigration überträgt keine Konfiguration. Regeln, Objekte, VPNs, Zertifikate, Interfaces und Dienste müssen als eigener Migrationsumfang geplant und auf SFOS neu eingerichtet werden.

Belege und Rückfalloption vor der Lizenzkonvertierung sichern

Vor einer Änderung werden mindestens Seriennummer, UTM License ID, SG-Modell beziehungsweise Ressourcen der virtuellen Maschine, aktive Subscriptions und Ablaufdaten dokumentiert. Aus dem MyUTM Licensing Portal wird unter License Management die betroffene Lizenz geöffnet und über Actions > Download License File gesichert. Die Datei muss zur tatsächlich umzustellenden SG-Appliance gehören; Sophos warnt bei einer falschen Modell-Lizenz vor einer Betriebsunterbrechung.

Noch nicht eingelöste neue oder verlängerte License Keys müssen zuerst auf UTM angewendet werden. Danach mindestens einen Tag warten, damit Sophos die Änderung synchronisieren kann. Zusätzlich gehören ein aktuelles UTM-Konfigurationsbackup, exportierte Zertifikate und Schlüssel, WAN-Zugangsdaten, ein getesteter lokaler Adminzugang sowie ein Wartungsfenster in die Change-Unterlagen. Das UTM-Backup dient als Beleg und für den Rückfall vor der vollständigen Lizenzkonvertierung. Für die Rückkehr während der SFOS-Testphase muss UTM neu installiert und genau dieses separat aufbewahrte UTM-Backup wiederhergestellt werden; ein SFOS-Backup lässt sich weder in UTM einspielen noch macht es die Lizenzkonvertierung rückgängig.

Für den SG-Weg werden zudem Zugriff auf die Appliance, MyUTM und Sophos Fusion (ehemals Sophos Central), Internetzugang sowie ein USB-Stick mit mindestens 4 GB, USB-Tastatur und VGA-Monitor benötigt. Die Sophos-Migrationsanleitung nennt zwar 1 GB als Mindestgrösse; mit 4 GB erfüllt das Medium zugleich die konservativere Vorgabe der unten verlinkten Reimage-Anleitung. Beim virtuellen Weg werden die UTM-Lizenzdatei und die Seriennummer der separat gekauften SFOS virtual Base License benötigt.

Weg A: SG-Series UTM 9.x vollständig auf SFOS konvertieren

Dieser Weg gilt laut Sophos für eine SG-Series UTM 9.x Appliance mit vollständiger UTM-Lizenz. Eine UTM Trial License kann nicht konvertiert werden. Wer SFOS zuerst testen und zu UTM zurückkehren können muss, installiert statt der vollständigen Migration zunächst die 30-Tage-SFOS-Testversion. Für die Rückkehr muss man UTM neu installieren und das separat gesicherte UTM-Backup wiederherstellen; ein SFOS-Backup kann nicht auf UTM wiederhergestellt werden. Innerhalb der Testphase kann die Vollmigration später ausgelöst werden. Nach Auswahl der Vollmigration gibt es keinen generischen Rollback zur UTM-Lizenz.

  1. Den von Sophos bezeichneten Hardware Installers: Firewall OS for XGS Series als .iso über die Sophos-Downloadseite oder in Sophos Fusion unter My Environment > Installers > Firewall Protection > Download installers beziehen.
  2. Das Installationsmedium erstellen und die Appliance neu installieren. Der Ablauf dafür ist in Sophos Firewall OS neu installieren beschrieben. Die Neuinstallation löscht das vorhandene System und seine Konfiguration.
  3. Nach der Meldung Firmware installed. Press y to reboot when done. den USB-Stick entfernen, Y drücken und mit Enter bestätigen.
  4. Einen Admin-Rechner mit dem LAN-Port verbinden und sich zunächst mit Benutzername admin und Passwort admin anmelden. Das Standardpasswort muss geändert werden.
  5. I would like to migrate my UTM 9 license now wählen, über Browse die zuvor geprüfte UTM-Lizenzdatei auswählen und Continue anklicken.
  6. Auf License Migration & Renewals mit Login fortfahren, anmelden und auf Important Information About Your License erst nach der letzten Kontrolle Yes - Proceed with Registration wählen.
  7. Das CAPTCHA abschliessen und Continue anklicken. Auf der danach angezeigten Detailseite die Zuordnung nochmals prüfen und erst dann Confirm Registration + Evaluation License anklicken.
  8. Auf Registration Successful die Option Initiate License Synchronization ausführen. Danach den Basic Setup und den Network Configuration Assistant abschliessen.
  9. Unter Administration > Licensing das Ergebnis mit den unten beschriebenen erwarteten konvertierten Lizenzrechten vergleichen; die Change-Unterlagen dienen dabei zur Bestimmung der UTM-Ausgangswerte.

Software Appliances sind bewusst nicht von diesem SG-Ablauf abgedeckt. Dafür nicht mit dem Hardware-Image experimentieren, sondern den zur Plattform passenden offiziellen Sophos-Installer und Bereitstellungsweg mit Sophos Support klären, bevor eine Lizenz konvertiert wird.

Weg B: Virtuelle UTM-Lizenz auf virtuelle SFOS-Appliance anwenden

Hier wird nicht die virtuelle Appliance umgeflasht, sondern eine bestehende virtuelle UTM-Lizenz auf eine virtuelle Sophos Firewall angewendet. Die UTM-Lizenz bringt keine SFOS virtual Base License mit. Diese Base License muss separat gekauft und ihre Seriennummer der virtuellen SFOS-Appliance zugeordnet sein.

Während des SFOS-Setups

  1. WebAdmin über https://<SFOS-IP>:4444 öffnen, die Zertifikatswarnung des lokal signierten Standardzertifikats bewusst prüfen und Welcome to Sophos Firewall aufrufen.
  2. Sophos End User Terms of Use akzeptieren und Start setup wählen.
  3. Install the latest firmware automatically during setup (recommended) abwählen, Continue anklicken, Firewall-Name und Zeitzone festlegen und erneut Continue wählen.
  4. I have an existing serial number auswählen und die Seriennummer der gekauften SFOS virtual Base License eintragen.
  5. Unter UTM 9 users mit Browse die UTM-Lizenzdatei hochladen und Continue wählen.
  6. Auf Claim your firewall with Sophos Central die Option Claim in Sophos Central anklicken. Die Schaltfläche öffnet Sophos Fusion; über fusion.sophos.com anmelden, die erkannte Seriennummer prüfen und Claim firewall mit Claim and migrate bestätigen.
  7. Zurück auf SFOS unter Basic setup is complete mit Skip to finish abschliessen oder über Continue weitere Einstellungen vornehmen.

Nachträglich in Sophos Fusion

Ist die virtuelle Firewall bereits geclaimt, in Sophos Fusion das Profilsymbol öffnen und Licensing > Firewall licenses wählen. Die Firewall anhand ihrer Seriennummer suchen, die Zeile aufklappen und Migrate UTM 9 license anklicken. Unter Upload UTM 9 license file über Choose die geprüfte Lizenzdatei hochladen und mit Finish bestätigen. Anschliessend auf der Firewall Administration öffnen und Synchronize anklicken.

Erwartete Lizenzrechte nach der Konvertierung

Nach der Migration ist Enhanced Support zu erwarten. Bei einer SG kommt zusätzlich zu den konvertierten Lizenzen eine SFOS Base License hinzu. Sophos hält ausdrücklich fest, dass die Base License auch ohne aktive UTM-Subscriptions migriert wird. Das gilt nicht für den virtuellen Weg: Eine virtuelle UTM Base License wird nicht migriert; die separat gekaufte SFOS virtual Base License bleibt daher die Basislizenz. Bei beiden Wegen vergibt Sophos zusätzlich zu den unten zugeordneten Lizenzen Testlizenzen für alle anderen SFOS-Lizenzen bis zum Ende der UTM-Restlaufzeit.

UTM-Lizenz und KomponentenErwartete SFOS-Lizenz und Komponenten
Essential Firewall: Firewall; Wireless: WirelessBase Firewall: Firewall, VPN, Wireless
Network: VPN, ATP, IPSNetwork: RED/HTML5, ATP, IPS, Security Heartbeat
Web: URL, AV, Application controlWeb: URL, AV, Application control
Email: AS, AV, SPX, DLPEmail: AS, AV, SPX, DLP
Web server: WAF, AV, Reverse proxyWeb server: WAF, AV, Reverse proxy
EndpointCloud endpoint
SandstormZero-Day Protection

BasicGuard ist die Laufzeitausnahme: Die Lizenz wird in Xstream Protection plus Email Protection und Web Server Protection konvertiert; ihre Restlaufzeit wird halbiert. Beim hier beschriebenen virtuellen Weg bestimmt die UTM-Benutzer/IP-Stufe das erwartete SFOS-Modell und Ressourcenlimit:

UTM-Benutzer/IPsSFOS-ModellSFOS-Lizenzlimit
10SFv1C4Maximal 1 Core und 4 GB RAM
25SFv1C4Maximal 1 Core und 4 GB RAM
50SFv2C4Maximal 2 Cores und 4 GB RAM
75SFv2C4Maximal 2 Cores und 4 GB RAM
100SFv4C6Maximal 4 Cores und 6 GB RAM
150SFv4C6Maximal 4 Cores und 6 GB RAM
250SFv6C8Maximal 6 Cores und 8 GB RAM
500SFv8C16Maximal 8 Cores und 16 GB RAM
750SFv8C16Maximal 8 Cores und 16 GB RAM
1000SFv16C24Maximal 16 Cores und 24 GB RAM
1500SFv16C24Maximal 16 Cores und 24 GB RAM
2500SFvUNLUnbegrenzte Cores und unbegrenzter RAM
UNLSFvUNLUnbegrenzte Cores und unbegrenzter RAM

Ergebnis prüfen und bei Abweichungen stoppen

Auf SFOS müssen unter Administration beziehungsweise Administration > Licensing Base License, konvertierte Module, Testlizenzen, Supportpaket, Laufzeit und gegebenenfalls das virtuelle Modell dem oben beschriebenen Sollzustand entsprechen. In Sophos Fusion wird unter Firewall Management > Firewall Licenses oder Licensing > Firewall licenses die Seriennummer aufgeklappt und dieselbe Zuordnung kontrolliert. Beide Ansichten müssen übereinstimmen; die Vorher-Belege liefern die Eingangswerte der Konvertierung und verlangen nicht, dass Module, Modell oder Laufzeiten unverändert bleiben.

Fehlt die Lizenz nach dem Sophos-Fusion-Weg nur auf der Firewall, zuerst Internetverbindung und Claim in Sophos Fusion prüfen und nochmals Synchronize ausführen. Wird eine falsche Seriennummer, ein falsches Modell, eine unerwartete Laufzeit oder ein abweichendes Modul angezeigt, keine weitere Registrierung, Neuinstallation oder zweite Lizenzmigration versuchen. UTM-Lizenzdatei, License ID, beide Seriennummern, Screenshots der Lizenzdetails und Zeitpunkt sichern und an Sophos Support beziehungsweise den Lizenzpartner eskalieren. Nach einer bestätigten Vollmigration gibt es keinen allgemeinen Selbsthilfe-Rollback.

Konfiguration getrennt migrieren

Erst nach erfolgreicher Lizenzprüfung beginnt die Konfigurationsmigration. Für UTM-to-SFOS werden Regeln und Objekte neu geplant; Config Studio kann spätere SFOS-Stände dokumentieren und vergleichen, ersetzt aber keine automatische UTM-Konvertierung. Vor weiteren SFOS-Änderungen ein Sophos-Firewall-Backup erstellen und den Restore-Weg verstehen. Zusätzliche SFOS-Subscription Keys werden separat wie unter Sophos Firewall Lizenzschlüssel aktivieren beschrieben eingelöst.