Sophos Firewall firmware-update uitvoeren
Dit artikel laat zien hoe een Sophos Firewall firmware-update wordt uitgevoerd: de image ophalen, in WebAdmin installeren, een update via Sophos Fusion (voorheen Sophos Central) plannen en indien nodig terugrollen naar de vorige firmware.
Het upgradepad, de back-up, de HA-status, het testplan en de rollbackcriteria moeten vooraf duidelijk zijn. Zie hiervoor Sophos Firewall firmware-update: voorbereiding en best practices. Vóór een overstap naar SFOS 22 of hoger moet ook de SFOS 22-upgradecontrole worden uitgevoerd.
⚠️ Platform controleren: SFOS 21.0 GA en latere versies ondersteunen geen XG- en SG-hardware-appliances meer. Voor deze apparaten moet vóór de update worden bepaald of een migratie naar XGS Appliance nodig is.
Firmware-update in zeven stappen
- Actieve versie, doelversie en ondersteund upgradepad controleren.
- Een actuele back-up maken en de Secure Storage Master Key beschikbaar houden.
- Onder
Backup and firmware > Firmwarede actieve en inactieve firmwareslots controleren. - De doelversie rechtstreeks downloaden of een geschikte image uploaden.
- De versiewijziging starten met
InstallofUpload and boot. - Na de herstart de actieve versie en bij HA beide appliances controleren.
- WAN, VPN, DNS, NAT, gepubliceerde services en logging met echte tests valideren.
Bij een versiewijziging beëindigt de firewall bestaande sessies en start opnieuw op. Ook bij HA is een onderhoudsvenster nodig, omdat afzonderlijke sessies, VPN-tunnels of pings tijdens de failover kort kunnen worden onderbroken.
Controleren voor de start
Vóór het uploaden moeten ten minste de volgende punten zijn gecontroleerd:
- De huidige versie, doelversie en het ondersteunde upgradepad zijn gedocumenteerd.
- Een actuele firewallback-up, het back-upwachtwoord en de Secure Storage Master Key zijn beschikbaar.
- De HA-status en synchronisatie zijn in orde als een cluster wordt gebruikt.
- Voor externe locaties bestaat een alternatieve toegang, bijvoorbeeld een lokaal contact, out-of-band-toegang of een management-VPN.
- De release notes en Known Issues van de doelversie zijn gecontroleerd op relevante aanwijzingen over platform, VPN, interfaces en migratie.
Voor een onbeperkt aantal firmwarewissels vanaf SFOS 19.0 MR1 of later is Enhanced Support of Enhanced Plus Support vereist. Zonder dit abonnement zijn drie firmware-upgrades naar GA-, MR- of EAP-versies gratis. Daarna kan de firmware nog steeds worden gedownload, maar niet geïnstalleerd; Install is uitgeschakeld. De overstap naar 19.0 MR1 zelf, Pattern Updates, hotfixes, reimage en Mandatory of Assistant Firmware Upgrades zijn uitgezonderd.
Sophos Firewall toont maximaal twee firmwareversies: een actieve en een inactieve versie. De inactieve versie is de vorige versie of een handmatig geüploade compatibele image. Elke partitie heeft een eigen configuratie. Een latere rollback activeert daarom ook de configuratie van de vorige partitie.
Verwar de configuratietaal niet met de WebAdmin-taal
Op dezelfde pagina biedt SFOS 22 onder Factory reset with default configuration language een keuze voor de configuratietaal. Daarmee wordt de taal van de standaardobjecten in de configuratiedatabase ingesteld, niet de weergavetaal van de WebAdmin-interface.
⚠️ Let op: Een klik op Apply zet de firewall terug naar de fabrieksinstellingen en verwijdert de aangepaste configuratie en de Secure Storage Master Key. Houd de sleutel beschikbaar voor een latere restore of import. Een back-up blijft nodig als herstelroute, maar kan niet worden gebruikt om de bestaande configuratie met de nieuwe taal te combineren: bij een restore wordt ook de configuratietaal uit de back-up teruggezet. Deze keuze hoort daarom bij de eerste ingebruikname, niet bij een normaal firmware-onderhoudsvenster.
SFOS-firmware verkrijgen
Voor geregistreerde firewalls is Sophos Fusion het veiligste vertrekpunt: open via het profielmenu Licensing > Firewall licenses, klap de firewall open en selecteer onder Downloads de toegewezen firmware. Open Other downloads voor pakketten voor andere platformtypen. Scrol op de pagina Installers die verschijnt naar Firewall Protection, kies het passende platformtype in de keuzelijst en klik onder Downloads op de bijbehorende downloadlink. Accepteer bij het downloaden via deze portaal-/installerroute de End User Terms of Use en download de firmware. Deze selectie vervangt de controle van het upgradepad niet, maar verkleint het risico dat een pakket voor de verkeerde applianceklasse wordt gekozen.
Officiële downloadpagina’s:
- Hardware-appliances: SFOS-firmware voor hardware-appliances. In de bestandsnaam staat
SF300voor de XG-serie enSF310voor de XGS Appliance-serie. EenSF300-pakket is alleen geschikt voor een firmwareversie die XG nog ondersteunt; het maakt SFOS 21 of hoger niet compatibel met XG. - Software-appliances: SFOS-firmware voor software-appliances. Deze pakketten beginnen met
SW-en bevatten de platformcodeSFW. Ze zijn bedoeld voor een installatie met een software-appliancelicentie, niet voor een virtuele of cloudappliance. - Virtuele en cloudappliances: SFOS-firmware voor virtuele en cloudappliances. Deze pakketten beginnen met
VI-; de code vóór het buildnummer moet bij de omgeving passen:AMIvoor AWS,AZUvoor Azure,HYVvoor Hyper-V,KVMvoor KVM,VMWvoor VMware enXENvoor Xen.
Noteer vóór het downloaden de actieve versie en controleer deze afzonderlijk aan de hand van het ondersteunde upgradepad. Controleer daarna drie waarden in de bestandsnaam: doelrelease, exact buildnummer en platformcode. HW-22.0.2_MR-2.SF310-546.sig is bijvoorbeeld een XGS Appliancepakket voor SFOS 22.0 MR2 Build 546. Als dezelfde release meerdere builds heeft, gebruikt u de build die voor het geplande upgradepad is goedgekeurd, niet de wijzigingsdatum of simpelweg het hoogste nummer. De openbare mappen valideren model, licentie en upgraderecht niet; deze gegevens moeten overeenkomen met Licensing > Firewall licenses, het actieve systeem en de release notes.
Vergelijk na het downloaden de lokaal berekende SHA-256-controlesom teken voor teken met de kolom Checksum in dezelfde map. Verwijder het bestand en download het opnieuw als de waarden afwijken. De controlesom detecteert overdrachtsfouten, maar verifieert op zichzelf niet de herkomst.
Omzeil de imagecontrole niet: SFOS controleert het ongewijzigde
.sig-pakket vóór installatie, upgrades en downgrades, ook in air-gap-omgevingen. De digitale handtekening met RSA en SHA-512 bevestigt de bron en integriteit; daarnaast controleert SFOS het pakket intern met een MD5-controlesom. MD5 vervangt noch de SHA-256-overdrachtscontrole, noch de handtekeningcontrole. Hernoem, wijzig of herverpak een geweigerde image daarom niet, maar download deze opnieuw van een officiële Sophos-bron en controleer platform, licentie, build en upgradepad.
Vóór het uploaden moeten het platform, de applianceserie, de actieve versie en het doelpad bij de image passen. Incompatibele images worden geweigerd. Voor een incompatibele versiewijziging is een reimage nodig; automatische rollback is niet beschikbaar bij een niet-ondersteund upgradepad.
Handmatig uploaden is ook geschikt voor air-gap-omgevingen. Licentiesynchronisatie en Pattern Updates blijven afzonderlijke bedrijfsprocessen, zoals beschreven in Air-gap-licenties en Pattern Updates voor Sophos Firewall.
Een nog niet geclaimde software-, virtuele of AWS/Azure BYOL-firewall moet eerst in Sophos Fusion worden geclaimd voordat deze naar SFOS 22.0 of later kan worden verplaatst. Controleer daarna het ondersteunde upgradepad en de werkelijk actieve versie; alleen claimen schakelt Central Management nog niet in.
Firmware handmatig installeren
- Aanmelden bij WebAdmin van Sophos Firewall.
Backup and firmware > Firmwareopenen.- Onder Firmware naast de inactieve versie Upload selecteren.
- In het pop-upvenster de juiste image op het endpoint van de beheerder selecteren.
- Upload firmware selecteren als de image alleen moet worden klaargezet.
- Upload and boot selecteren wanneer het onderhoudsvenster actief is en de herstart direct moet beginnen.


De drie acties verschillen duidelijk:
- Upload firmware: Laadt de image in de inactieve slot, maar start deze nog niet. Ook een latere herstart om een andere reden schakelt niet automatisch over naar deze versie.
- Upload and boot: Uploadt de image, beëindigt bestaande sessies en start de firewall direct met de nieuwe versie.
- Boot firmware image: Start een compatibele versie die al in de inactieve slot aanwezig is. Precies die versie wordt gestart, niet automatisch de nieuwste beschikbare versie.
Boot with factory default configuration is geen rollbackactie. Ook deze actie beëindigt alle sessies, maar start de geselecteerde firmware met fabrieksinstellingen en verwijdert de aangepaste configuratie. Hoewel de Secure Storage Master Key niet wordt gewist, hoort deze actie alleen in een geplande herstelprocedure met een gecontroleerde back-up en beheertoegang, niet in een normale update.

Firmware-update in een HA-cluster
HA hoeft vóór de update niet te worden uitgeschakeld. Bij een verbonden cluster wordt het proces op de Primary gestart: eerst wordt de Auxiliary appliance bijgewerkt en opnieuw opgestart, daarna volgt de failover en vervolgens de update van de voormalige Primary. Als een Preferred Primary is ingesteld, kan aan het einde een failback plaatsvinden.
De Auxiliary appliance mag niet afzonderlijk worden bijgewerkt. Een HA-apparaat in standalonemodus kan niet via het normale clusterproces worden bijgewerkt. Rollen, HA-link en synchronisatie moeten daarom vóór de start duidelijk zijn. Pattern Updates worden op de Primary bijgewerkt en vervolgens naar de Auxiliary gesynchroniseerd. Sophos Firewall HA-clusters: varianten en onderhoud behandelt andere bijzondere situaties.
Rechtstreeks in WebAdmin of via Sophos Fusion bijwerken
Rechtstreeks in WebAdmin bijwerken
Met een geldige autorisatie kan de firewall beschikbare firmware rechtstreeks downloaden:
Backup and firmware > Firmwareopenen.- Onder Latest Available Firmware
Check for new firmwareselecteren. - Bij de gewenste versie
Downloadselecteren. - Na het downloaden
Installstarten. - De herstart afwachten en opnieuw aanmelden.
- De actieve versie linksboven in het Control center en onder
Backup and firmware > Firmwarecontroleren.


Firmware plannen via Sophos Fusion
Sophos Fusion toont een blauwe pijl wanneer een firmware-update beschikbaar is. Via Sophos Fusion kunnen alleen doelversies worden geïnstalleerd die in het releaseproces de fase Available to all hebben bereikt.
My Products > Firewall Management > Firewallsopenen.- Bij de firewall de blauwe pijl en vervolgens Schedule upgrade selecteren.
- Als meerdere versies worden aangeboden, de doelversie selecteren.
- Immediately of At selecteren en bij At de datum en tijd instellen.
- Schedule upgrade selecteren. Als er al een terugkerend firmwareschema bestaat, moet dit voor de afzonderlijke firewall worden overschreven of moet een geplande uitvoering worden overgeslagen.
Sophos Fusion gebruikt de tijdzone die op de firewall is ingesteld. Vijf pictogrammen naast de firmwareversie tonen de status:
- Blauwe pijl: update beschikbaar.
- Grijze klok: update gepland.
- Blauwe draaiende cirkel: update wordt uitgevoerd.
- Groen vinkje: update geslaagd.
- Rode waarschuwing: update mislukt.
Klik op het pictogram voor details of op het versienummer om de updatestatus te openen. Firmware-updates verschijnen niet in de Task Queue voor groepsbeleid en evenmin in de Firewall Task Queue voor MDR- en API-taken. Controleer ook na een groen vinkje de actieve versie lokaal in WebAdmin. Bij een automatische rollback toont Sophos Fusion naast de firmwareversie een overeenkomstige melding.
Ontbrekende actie of mislukte update
Installis uitgeschakeld: Controleren of de drie gratis firmware-upgrades zijn gebruikt en of Enhanced Support of Enhanced Plus actief is.- Sophos Fusion toont geen blauwe pijl: Online- en beheerstatus, autorisatie, platform en beschikbare doelversie controleren. Bij een nieuwe release is de fase
Available to allmogelijk nog niet bereikt. - Sophos Fusion-update wordt ondanks de planning niet uitgevoerd: Open het statuspictogram en controleer lokaal of de vorige versie actief is gebleven. Sluit daarna de tijdzone, Sophos Fusion-beheerstatus,
Available to all, het upgradepad, lokale waarschuwingen en een automatische rollback uit. Op SFOS 21.5.1 MR1 Build 261 kanNC-181150tijdelijk verhinderen dat de firewall firmwaremetadata ontvangt, terwijl andere Sophos Fusion-services blijven werken. Start de update dan opnieuw in Sophos Fusion of in het lokale WebAdmin; meerdere pogingen kunnen nodig zijn. Sophos noemt geen versie waarin het probleem is opgelost, alleen betrouwbaarheidsverbeteringen vanaf SFOS 22.0 MR1. Een gemiste update op een andere versie bewijst dit probleem niet. - De upload wordt geweigerd: Platformtype, applianceserie, upgradepad en bestandsintegriteit controleren. Vergelijk ook de werkelijke hardwareconfiguratie met de vereisten van de doelfirmware: raadpleeg voor hardware-appliances de release notes en voor virtuele en software-appliances de installatievereisten voor die platformen. Alleen de vrije schijfruimte controleren dekt niet al deze vereisten. Voor een incompatibele overstap is een reimage nodig in plaats van nog een uploadpoging.
- SFOS meldt te veel geconfigureerde gateways: Een firmwarewissel wordt geblokkeerd wanneer het aantal gateways hoger is dan het maximum dat de firewall ondersteunt. Documenteer vóór het verwijderen eerst afhankelijkheden in SD-WAN-routes, statische routes, VPN’s en failoverconfiguraties. Verwijder alleen aantoonbaar ongebruikte gateways gecontroleerd; stop de wissel als er geen veilig vervangend pad is.
- Upload of installatie mislukt ondanks een geschikte image: Vrije schijfruimte en bij HA de synchronisatiestatus van beide appliances controleren. Dezelfde image niet herhaaldelijk uploaden voordat de oorzaak bekend is.
- De firewall rolt automatisch terug: Vanaf SFOS 20.0 gebeurt dit bij bepaalde fouten in de configuratiemigratie. Lokaal verschijnen een waarschuwing in het Control center en een logvermelding; bij een Sophos Fusion-update verschijnt daarnaast een melding naast de firmwareversie. De lokale rollbackwaarschuwing is alleen zichtbaar bij een migratie vanaf SFOS 19.5 MR2 of later; bij een oudere bronversie sluit het ontbreken ervan een rollback niet uit. Vooral
migration.logenmigrationhash.logzijn relevant voor het achterhalen van de oorzaak. - WebAdmin blijft onbereikbaar door beschadigde firmware: Op een apparaat met de loader kan de SFLoader-herstelprocedure nodig zijn. XGS Appliance ondersteunt SFLoader niet; daar is een reimage met een USB-stick de beoogde herstelroute.
Een automatisch teruggerolde update mag niet zonder oorzaakanalyse worden herhaald. Sla de migratielogs op en schakel Sophos of partnersupport in als de bevindingen onduidelijk zijn.
Deze bescherming geldt niet voor elk updatepad. Ze is beschikbaar voor handmatig geüploade firmware, bij het lokaal zoeken naar een nieuwe versie en voor HA-updates. Er is echter geen automatische rollback wanneer de nieuwste firmware vanuit de setup assistant wordt geïnstalleerd of wanneer een Mandatory Firmware Upgrade wordt uitgevoerd. Hetzelfde geldt voor een niet-ondersteunde bronversie of een niet-ondersteund upgradepad. In deze gevallen moeten back-up, beheertoegang en herstelroute vóór de start onafhankelijk zijn veiliggesteld.
Controleren na de update
Controleer na de herstart eerst de verwachte actieve versie onder Backup and firmware > Firmware. Test daarna met echte verbindingen:
- WAN-uplinks, Default Gateway, SD-WAN-routes en belangrijke interfaces.
- HA-status, rollen en synchronisatie.
- Site-to-Site VPN-, Remote Access VPN- en RED-verbindingen.
- DNS, DHCP, NAT, WAF en belangrijke firewallregels.
- Webtoegang, TLS Inspection, authenticatie en gepubliceerde applicaties.
- Status van patterns en hotfixes op het verwachte niveau. Vergelijk voor SFOS 23 het versiegebonden bewijs van hotfix-beveiligingsupdates vóór en na de wissel; alleen een lege lijst is geen bewijs van bescherming of een fout.
- Sophos Fusion-synchronisatie, monitoring, Syslog en SIEM-gegevens.
Leg bij de tests meer vast dan alleen ‘bereikbaar’ of ‘niet bereikbaar’. Een aanpasbare uitgaande test is een client in het interne productienetwerk die een bekende DNS-naam opzoekt en daarna een toegestane HTTPS-site opent. Verwacht een DNS-antwoord, een geslaagde TLS-verbinding en bijpassende vermeldingen in Log Viewer. Test een gepubliceerde applicatie vanaf een externe verbinding, zodat niet per ongeluk alleen een intern hairpinpad wordt gevalideerd. Pas bronnetwerk en bestemming aan de eigen omgeving aan en noteer vooraf het tijdstip en het verwachte resultaat in het testplan.
Als alleen een regel, NAT-regel of WAF-publicatie afwijkt, gebruik dan eerst Log Viewer, Policy Test, Packet Capture en de relevante servicelogs. Zie Een firewallregel testen met Log Viewer, Policy Test en Packet Capture en Problemen met Sophos Firewall oplossen: services en logs.
Terugrollen naar de vorige firmware
Een rollback start de vorige compatibele firmware in de inactieve slot en activeert de bijbehorende configuratie. Open Backup and firmware > Firmware en selecteer bij de vorige firmwareversie het rollback- of Boot firmware image-pictogram. Configuratiewijzigingen sinds de upgrade kunnen daardoor verloren gaan. Breng tot de go/no-go-beslissing alleen onvermijdelijke wijzigingen aan en documenteer die apart. Een rollback vervangt daarom geen back-up of restore.
- Rollback: Overstappen naar de eerder geïnstalleerde compatibele firmware en bijbehorende configuratie.
- Downgrade: Overstappen naar een eerdere compatibele versie die niet per se de directe voorganger is.
- Reimage: Sophos Firewall OS opnieuw installeren en daarna de configuratie herstellen.
Een rollback is zinvol als WAN, HA, belangrijke VPN’s of bedrijfskritische publicaties niet binnen het vastgestelde analysevenster kunnen worden gestabiliseerd. Bij één regel of externe service is gericht troubleshooten meestal beter. Alleen een traag aanvoelende interface is nog geen reden voor een rollback.
Documenteer vóór de actie de actieve en nieuwe firmwareversie, tijd, symptomen, getroffen services, HA-status en reeds uitgevoerde tests. Zo blijft later duidelijk waarom is teruggerold en welke oorzaak nog moet worden onderzocht.
In een HA-cluster moet op beide appliances dezelfde inactieve firmware aanwezig zijn. Als alternatief kan HA worden uitgeschakeld en elk apparaat afzonderlijk worden teruggerold. Als de vorige versie niet voor HA was geconfigureerd, starten beide apparaten na de rollback in standalonemodus en moet HA opnieuw worden ingesteld.
Controleer na de rollback opnieuw de actieve versie, WAN, VPN, HA, regels, NAT, WAF, DNS, DHCP, Sophos Fusion-synchronisatie en logging. Documenteer daarna de oorzaak en het volgende onderhoudsvenster.
