Sophos Firewall firmware-update uitvoeren
Dit artikel laat zien hoe een Sophos Firewall firmware-update wordt uitgevoerd: de image ophalen, in WebAdmin installeren, een update via Sophos Central plannen en indien nodig terugrollen naar de vorige firmware.
Het upgradepad, de back-up, de HA-status, het testplan en de rollbackcriteria moeten vooraf duidelijk zijn. Zie hiervoor Sophos Firewall firmware-update: voorbereiding en best practices. Vóór een overstap naar SFOS 22 of hoger moet ook de SFOS 22-upgradecontrole worden uitgevoerd.
⚠️ Platform controleren: SFOS 21.0 GA en latere versies ondersteunen geen XG- en SG-hardware-appliances meer. Voor deze apparaten moet vóór de update worden bepaald of een migratie naar XGS nodig is.
Firmware-update in zeven stappen
- Actieve versie, doelversie en ondersteund upgradepad controleren.
- Een actuele back-up maken en de Secure Storage Master Key beschikbaar houden.
- Onder
Backup & Firmware > Firmwarede actieve en inactieve firmwareslots controleren. - De doelversie rechtstreeks downloaden of een geschikte image uploaden.
- De versiewijziging starten met
InstallofUpload & Boot. - Na de herstart de actieve versie en bij HA beide appliances controleren.
- WAN, VPN, DNS, NAT, gepubliceerde services en logging met echte tests valideren.
Bij een versiewijziging beëindigt de firewall bestaande sessies en start opnieuw op. Ook bij HA is een onderhoudsvenster nodig, omdat afzonderlijke sessies, VPN-tunnels of pings tijdens de failover kort kunnen worden onderbroken.
Controleren voor de start
Vóór het uploaden moeten ten minste de volgende punten zijn gecontroleerd:
- De huidige versie, doelversie en het ondersteunde upgradepad zijn gedocumenteerd.
- Een actuele firewallback-up, het back-upwachtwoord en de Secure Storage Master Key zijn beschikbaar.
- De HA-status en synchronisatie zijn in orde als een cluster wordt gebruikt.
- Voor externe locaties bestaat een alternatieve toegang, bijvoorbeeld een lokaal contact, out-of-band-toegang of een management-VPN.
- De release notes en Known Issues van de doelversie zijn gecontroleerd op relevante aanwijzingen over platform, VPN, interfaces en migratie.
Vanaf SFOS 19.0 MR1 zijn zonder Enhanced Support of Enhanced Plus Support drie gratis overstappen naar GA-, MR- of EAP-versies mogelijk. Daarna kan de firmware nog steeds worden gedownload, maar niet geïnstalleerd; Install is uitgeschakeld. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades en Assistant Firmware Upgrades zijn uitgezonderd.
Sophos Firewall toont maximaal twee firmwareversies: een actieve en een inactieve versie. De inactieve versie is de vorige versie of een handmatig geüploade compatibele image. Elke partitie heeft een eigen configuratie. Een latere rollback activeert daarom ook de configuratie van de vorige partitie.
SFOS-firmware verkrijgen
Voor geregistreerde firewalls kan de image in Sophos Central via het profielmenu onder Licensing > Firewall licenses worden verkregen. Klap de firewall open, selecteer onder Downloads de juiste firmware en open indien nodig via Other downloads het platformtype.
Officiële downloadpagina’s:
- Hardware-appliances: SFOS-firmware voor hardware-appliances.
SF300staat voor de XG-serie enSF310voor de XGS-serie. - Software- en virtuele appliances: SFOS-firmware voor software-appliances.
- Cloudappliances: SFOS-firmware voor cloudappliances.
Vóór het uploaden moeten het platform, de applianceserie, de actieve versie en het doelpad bij de image passen. Incompatibele images worden geweigerd. Voor een incompatibele versiewijziging is een reimage nodig; automatische rollback is niet beschikbaar bij een niet-ondersteund upgradepad.
Handmatig uploaden is ook geschikt voor air-gap-omgevingen. Licentiesynchronisatie en Pattern Updates blijven afzonderlijke bedrijfsprocessen, zoals beschreven in Air-gap-licenties en Pattern Updates voor Sophos Firewall.
Firmware handmatig installeren
- Aanmelden bij WebAdmin van Sophos Firewall.
Backup & Firmware > Firmwareopenen.- Het uploadpictogram bij de inactieve firmwareslot selecteren.
- In het venster
Firmware Upgrade/Downgradede juiste image selecteren. Upload Firmwareselecteren als de image alleen moet worden klaargezet.Upload & Bootselecteren wanneer het onderhoudsvenster actief is en de herstart direct moet beginnen.


De drie acties verschillen duidelijk:
- Upload Firmware: Laadt de image in de inactieve slot, maar start deze nog niet. Ook een latere herstart om een andere reden schakelt niet automatisch over naar deze versie.
- Upload & Boot: Uploadt de image, beëindigt bestaande sessies en start de firewall direct met de nieuwe versie.
- Boot firmware image: Start een compatibele versie die al in de inactieve slot aanwezig is. Precies die versie wordt gestart, niet automatisch de nieuwste beschikbare versie.

Firmware-update in een HA-cluster
HA hoeft vóór de update niet te worden uitgeschakeld. Bij een verbonden cluster wordt het proces op de Primary gestart: eerst wordt de Auxiliary appliance bijgewerkt en opnieuw opgestart, daarna volgt de failover en vervolgens de update van de voormalige Primary. Als een Preferred Primary is ingesteld, kan aan het einde een failback plaatsvinden.
De Auxiliary appliance mag niet afzonderlijk worden bijgewerkt. Een HA-apparaat in standalonemodus kan niet via het normale clusterproces worden bijgewerkt. Rollen, HA-link en synchronisatie moeten daarom vóór de start duidelijk zijn. Pattern Updates worden op de Primary bijgewerkt en vervolgens naar de Auxiliary gesynchroniseerd. Sophos Firewall HA-clusters: varianten en onderhoud behandelt andere bijzondere situaties.
Rechtstreeks in WebAdmin of via Central bijwerken
Rechtstreeks in WebAdmin bijwerken
Met een geldige autorisatie kan de firewall beschikbare firmware rechtstreeks downloaden:
Backup & Firmware > Firmwareopenen.- Onder Latest Available Firmware
Check for new firmwareselecteren. - Bij de gewenste versie
Downloadselecteren. - Na het downloaden
Installstarten. - De herstart afwachten en opnieuw aanmelden.
- De actieve versie controleren in het Control center en onder
Backup & Firmware > Firmware.


Firmware plannen via Sophos Central
Sophos Central toont een downloadknop bij geschikte firewalls. Via Central kunnen alleen doelversies worden geïnstalleerd die in het releaseproces de fase Available to all hebben bereikt.
My Products > Firewall Management > Firewallsopenen.- Bij de firewall de downloadknop en vervolgens Schedule Upgrades selecteren.
- Als meerdere versies worden aangeboden, de doelversie selecteren.
- Datum en tijd instellen of de update direct starten.
- Geplande updates indien nodig vóór de start wijzigen of annuleren.
Central gebruikt de tijdzone die op de firewall is ingesteld. Vijf pictogrammen naast de firmwareversie tonen de status:
- Blauwe pijl: update beschikbaar.
- Grijze klok: update gepland.
- Blauwe draaiende cirkel: update wordt uitgevoerd.
- Groen vinkje: update geslaagd.
- Rode waarschuwing: update mislukt.
Klik op het pictogram voor details of op het versienummer om de updatestatus te openen. Firmware-updates verschijnen niet in de Task Queue voor groepsbeleid en evenmin in de Firewall Task Queue voor MDR- en API-taken. Controleer ook na een groen vinkje de actieve versie lokaal in WebAdmin. Bij een automatische rollback toont Central naast de firmwareversie een overeenkomstige melding.
Ontbrekende actie of mislukte update
Installis uitgeschakeld: Controleren of de drie gratis firmware-upgrades zijn gebruikt en of Enhanced Support of Enhanced Plus actief is.- Central toont geen downloadknop: Online- en beheerstatus, autorisatie, platform en beschikbare doelversie controleren. Bij een nieuwe release is de fase
Available to allmogelijk nog niet bereikt. - Central-update wordt ondanks de planning niet uitgevoerd: Open het statuspictogram en controleer lokaal of de vorige versie actief is gebleven. Sluit daarna de tijdzone, Central-beheerstatus,
Available to all, het upgradepad, lokale waarschuwingen en een automatische rollback uit. Op SFOS 21.5.1 MR1 Build 261 kanNC-181150tijdelijk verhinderen dat de firewall firmwaremetadata ontvangt, terwijl andere Central-services blijven werken. Start de update dan opnieuw in Central of in het lokale WebAdmin; meerdere pogingen kunnen nodig zijn. Sophos noemt geen versie waarin het probleem is opgelost, alleen betrouwbaarheidsverbeteringen vanaf SFOS 22.0 MR1. Een gemiste update op een andere versie bewijst dit probleem niet. - De upload wordt geweigerd: Platformtype, applianceserie, upgradepad en bestandsintegriteit controleren. Voor een incompatibele overstap is een reimage nodig in plaats van nog een uploadpoging.
- Upload of installatie mislukt ondanks een geschikte image: Vrije schijfruimte en bij HA de synchronisatiestatus van beide appliances controleren. Dezelfde image niet herhaaldelijk uploaden voordat de oorzaak bekend is.
- De firewall rolt automatisch terug: Vanaf SFOS 20.0 gebeurt dit bij bepaalde fouten in de configuratiemigratie. Lokaal verschijnen een waarschuwing in het Control center en een logvermelding; bij een Central-update verschijnt daarnaast een melding naast de firmwareversie. Vooral
migration.logenmigrationhash.logzijn relevant voor het achterhalen van de oorzaak. - WebAdmin blijft onbereikbaar door beschadigde firmware: Voor XG/SG-apparaten kan SFLoader nodig zijn. XGS ondersteunt SFLoader niet; daar is een reimage met een USB-stick de beoogde herstelroute.
Een automatisch teruggerolde update mag niet zonder oorzaakanalyse worden herhaald. Sla de migratielogs op en schakel Sophos of partnersupport in als de bevindingen onduidelijk zijn.
Controleren na de update
Controleer na de herstart eerst de verwachte actieve versie onder Backup & Firmware > Firmware. Test daarna met echte verbindingen:
- WAN-uplinks, Default Gateway, SD-WAN-routes en belangrijke interfaces.
- HA-status, rollen en synchronisatie.
- Site-to-Site VPN-, Remote Access VPN- en RED-verbindingen.
- DNS, DHCP, NAT, WAF en belangrijke firewallregels.
- Webtoegang, TLS Inspection, authenticatie en gepubliceerde applicaties.
- Status van patterns en hotfixes op het verwachte niveau.
- Sophos Central-synchronisatie, monitoring, Syslog en SIEM-gegevens.
Als alleen een regel, NAT-regel of WAF-publicatie afwijkt, gebruik dan eerst Log Viewer, Policy Test, Packet Capture en de relevante servicelogs. Zie Een firewallregel testen met Log Viewer, Policy Test en Packet Capture en Problemen met Sophos Firewall oplossen: services en logs.
Terugrollen naar de vorige firmware
Een rollback start de vorige compatibele firmware in de inactieve slot en activeert de bijbehorende configuratie. Open Backup & Firmware > Firmware en selecteer bij de vorige firmwareversie het rollback- of Boot firmware image-pictogram. Configuratiewijzigingen sinds de upgrade kunnen daardoor verloren gaan. Een rollback vervangt daarom geen back-up of restore.
- Rollback: Overstappen naar de eerder geïnstalleerde compatibele firmware en bijbehorende configuratie.
- Downgrade: Overstappen naar een eerdere compatibele versie die niet per se de directe voorganger is.
- Reimage: Sophos Firewall OS opnieuw installeren en daarna de configuratie herstellen.
Een rollback is zinvol als WAN, HA, belangrijke VPN’s of bedrijfskritische publicaties niet binnen het vastgestelde analysevenster kunnen worden gestabiliseerd. Bij één regel of externe service is gericht troubleshooten meestal beter. Alleen een traag aanvoelende interface is nog geen reden voor een rollback.
Documenteer vóór de actie de actieve en nieuwe firmwareversie, tijd, symptomen, getroffen services, HA-status en reeds uitgevoerde tests. Zo blijft later duidelijk waarom is teruggerold en welke oorzaak nog moet worden onderzocht.
In een HA-cluster moet op beide appliances dezelfde inactieve firmware aanwezig zijn. Als alternatief kan HA worden uitgeschakeld en elk apparaat afzonderlijk worden teruggerold. Als de vorige versie niet voor HA was geconfigureerd, starten beide apparaten na de rollback in standalonemodus en moet HA opnieuw worden ingesteld.
Controleer na de rollback opnieuw de actieve versie, WAN, VPN, HA, regels, NAT, WAF, DNS, DHCP, Central-synchronisatie en logging. Documenteer daarna de oorzaak en het volgende onderhoudsvenster.
