Naar de inhoud
Avanet

Sophos Firewall-firmware-update: voorbereiding en best practices

Een Sophos Firewall-firmware-update mag pas worden goedgekeurd wanneer upgradepad, back-up, toegang, systeemstatus, HA en herstelpad duidelijk zijn. Een Sophos Firewall-firmware-update uitvoeren beschrijft de installatie in WebAdmin of via Sophos Central.

⚠️ Voor elke update: Een actuele back-up, de bijbehorende Secure Storage Master Key en een concreet rollbackplan moeten beschikbaar zijn. Voer voor SFOS 22 of hoger ook de SFOS 22-upgradecheck uit.

Goedkeuring in tien punten

Een firmwarechange is gereed wanneer alle tien punten met ja kunnen worden beantwoord:

  1. De huidige versie, doelversie en het ondersteunde upgradepad zijn gedocumenteerd.
  2. De release notes en known issues zijn gecontroleerd voor het gebruikte platform en de configuratie.
  3. De licentie en het supportrecht staan de installatie toe.
  4. Een recente back-up, het back-upwachtwoord en de bijbehorende Secure Storage Master Key zijn beschikbaar.
  5. Vrije opslag, systeemstatus en, bij de betreffende XGS-modellen, de SSD-firmware voldoen aan de vereisten.
  6. HA-status, rollen en synchronisatie zijn in orde; beide nodes voldoen aan de vereisten.
  7. Onderhoudsvenster, verantwoordelijken, uiterste afbreektijd en rollbackcriteria zijn vastgelegd.
  8. Lokale of alternatieve beheerstoegang is voorbereid.
  9. Tests voor WAN, VPN, DNS, NAT, WAF, authenticatie en centrale applicaties zijn gedefinieerd.
  10. Monitoring, communicatie en changedocumentatie zijn voorbereid.

Ontbreekt een van deze punten, start de update dan niet onder tijdsdruk. Een onderhoudsvenster uitstellen is goedkoper dan een ongeplande reimage of interventie op locatie.

Versie, platform en rechten controleren

Release notes en upgradepad

Vergelijk vóór de change de huidige SFOS-versie, de doelversie en het ondersteunde pad in de release notes. Doorzoek ook de Sophos Known Issues op platform, HA, VPN, routing, authenticatie en de functies die daadwerkelijk worden gebruikt.

Sophos Firewall kan een waarschuwing tonen voor een niet-ondersteund migratiepad. Als de wissel toch wordt bevestigd, kan de firewall met Factory Configuration starten en de bestaande configuratie verliezen. Automatische rollback beschermt niet bij een niet-ondersteund upgradepad. Gebruik alleen een goedgekeurd pad; voor een incompatibele versiewissel is een reimage met aansluitend herstel de juiste methode.

⚠️ Platformgrens: SFOS 21.0 GA en latere versies ondersteunen geen XG- en SG-hardware-appliances. Voor deze apparaten moet vóór de upgrade een migratie naar XGS worden gepland.

Versiespecifieke blockers horen niet als lange lijst in elk firmwareartikel. Voor SFOS 22 behandelt de aparte upgradecheck onder meer extra opslagruimte, interfacenamen, legacy Remote Access IPsec, STAS, SSD-firmware en platformondersteuning. Voor andere doelversies zijn de actuele release notes bepalend.

⚠️ Vóór de eerste upgrade naar SFOS 21 of nieuwer: Zoek onder Certificates > Certificate authorities naar de gereserveerde Let’s Encrypt-CA-namen. Een bestaande vermelding met exact dezelfde naam kan de migratie door NC-146082 afbreken. Verwijder de CA niet zonder controle; stel eerst de back-up, privésleutel, afhankelijke certificaten en diensten veilig en controleer ze.

Licentie en support

Vanaf SFOS 19.0 MR1 zijn zonder Enhanced Support of Enhanced Plus Support drie gratis wissels naar GA-, MR- of EAP-versies toegestaan. Daarna kan de firmware nog wel worden gedownload, maar niet worden geïnstalleerd; Install is uitgeschakeld.

Pattern Updates, hotfixes, reimages, Mandatory Firmware Upgrades en Assistant Firmware Upgrades vallen niet onder deze supportregel. Controleer vóór het onderhoudsvenster toch dat:

  • Administration > Licensing de verwachte licentie en het supportrecht toont.
  • Sophos Central de juiste firewall en het juiste serienummer toont.
  • De doelversie en download beschikbaar zijn.
  • Supporttoegang, contactpersonen en escalatiepad bekend zijn.

Als externe toegang nodig is voor de change, test deze dan vooraf. Voor Avanet, zie Supporttoegang tot Sophos Firewall instellen.

Back-up, recovery en documentatie voorbereiden

Back-up, SSMK en firmwareslots

Download vóór de update een recente configuratieback-up en controleer welke Secure Storage Master Key erbij hoort. Leg ook het back-upwachtwoord, de beheerderstoegang, de actieve firmwareversie en de doelversie vast in de change.

Sophos Firewall bewaart maximaal twee firmwareversies: één actieve en één inactieve. Elke partitie heeft een eigen configuratiestatus. Een rollback activeert daarom niet alleen de vorige firmware, maar ook de bijbehorende configuratie. Wijzigingen die na de upgrade zijn uitgevoerd, kunnen bij het teruggaan verloren gaan.

Automatische rollback is vanaf SFOS 20.0 beschikbaar voor bepaalde fouten bij configuratiemigratie. Het is een veiligheidsfunctie, maar vervangt geen back-up of oorzaakanalyse en is niet beschikbaar bij een niet-ondersteund upgradepad.

Het volledige proces staat in Een back-up van Sophos Firewall maken of herstellen. Als een normale versiewissel niet mogelijk is, zie Sophos Firewall OS opnieuw installeren met een USB-stick.

Rollbackcriteria vooraf vastleggen

Bepaal vóór de start hoelang een fout wordt onderzocht en wanneer het herstel begint. Een rollback is zinvol als WAN, HA, centrale VPN’s of productie-kritieke publicaties niet binnen de afgesproken tijd kunnen worden gestabiliseerd. Bij één regel, object of externe dienst is gerichte troubleshooting vaak beter.

Voor een normale Maintenance Release volstaan een back-up, screenshot van de firmwarepagina, onderhoudsvenster en testresultaat als bewijs. Bij grotere changes helpt Sophos Firewall Config Studio configuraties te vergelijken en registreert de Audit Trail wijzigingen tijdens het onderhoudsvenster.

Systeemstatus, opslag en HA controleren

Opslag en SSD

Controleer vóór een grotere upgrade in WebAdmin dat:

  • Control center geen onopgeloste kritieke waarschuwingen toont.
  • Backup & Firmware > Firmware de verwachte firmwareslots toont.
  • Diagnostics > Log viewer geen terugkerende systeem- of migratiefouten bevat.
  • Relevante services stabiel draaien.
  • Firewall Health Check geen open punten bevat die de change beïnvloeden.

Open na aanmelding via SSH Device Management > Advanced Shell en controleer de vrije opslagruimte:

df -kh

Verwijder bij een bijna volle partitie niet blind bestanden, logs of reports in Advanced Shell. Bepaal eerst de oorzaak en gebruik de gedocumenteerde opschoonmethode. Zie Opslagruimte van Sophos Firewall controleren en reports beheren.

SFOS 22 kan extra opslagruimte vereisen. Bij bepaalde XGS-modellen moet bovendien eerst de SSD-firmware worden bijgewerkt; WebAdmin toont een melding als dit nodig is. In een HA-cluster wordt elke node afzonderlijk beoordeeld. Als één appliance niet aan de vereisten voldoet, kan deze de volledige upgrade blokkeren.

Controleer bij oudere appliances of problemen met I/O, database of reports ook de SSD-status met SMART. Zonder concrete bevinding zijn handmatige wijzigingen aan databases of bestandssystemen geen zinvolle voorbereiding.

HA-cluster

HA hoeft voor een normale firmware-update niet te worden uitgeschakeld. Vóór goedkeuring moeten beide appliances echter verbonden en gesynchroniseerd zijn en duidelijk als Primary en Auxiliary herkenbaar zijn. Ook een HA-update vereist een onderhoudsvenster, omdat failover afzonderlijke sessies, VPN-tunnels of pings kort kan onderbreken.

Documenteer vóór de start:

  • Rollen, HA-status en synchronisatie.
  • Status van de HA-link.
  • Firmware-, opslag- en SSD-vereisten van beide nodes.
  • Alternatieve beheerstoegang.
  • Verwachte failover en mogelijke korte onderbrekingen.

Werk de Auxiliary-appliance niet afzonderlijk bij. Het uitvoeringsartikel beschrijft de exacte volgorde van Auxiliary-update, failover en update van de eerdere Primary. Andere HA-situaties staan in Sophos Firewall HA-cluster: varianten en onderhoud.

Pattern Updates worden op de Primary geïnstalleerd en daarna naar de Auxiliary gesynchroniseerd. Hotfixes en hun status moeten afzonderlijk worden beoordeeld en na het onderhoudsvenster op beide apparaten worden gecontroleerd.

Onderhoudsvenster, Central en tests plannen

Onderhoudsvenster en toegang

Een onderhoudsvenster omvat meer dan alleen het installatietijdstip:

  • Starttijd, uiterste afbreektijd en rollbackbesluit.
  • Verantwoordelijken voor firewall, netwerk, servers, applicaties en support.
  • Lokaal contact, out-of-band-toegang of een tweede beheerpad.
  • Communicatiekanaal als WAN of Remote Access uitvalt.
  • Onderhoudsmodus voor monitoring en alarmering.
  • Testvolgorde voor de belangrijkste bedrijfsprocessen.

Vertrouw bij externe locaties niet uitsluitend op Sophos Central of de bestaande VPN-verbinding. Als precies dat pad tijdens de update uitvalt, moet een gedefinieerde toegang of escalatieroute beschikbaar blijven.

Firmware plannen via Sophos Central

Door Central beheerde firmware-upgrades worden voorbereid en bewaakt onder My Products > Firewall Management > Firewalls. De Task Queue is bedoeld voor groepsbeleid en MDR/API-configuratietaken en toont geen firmware-upgrades.

Via Central kunnen alleen doelversies worden geïnstalleerd die de fase Available to all van het releaseproces hebben bereikt. Geplande updates starten volgens de tijdzone die op de firewall is ingesteld, niet volgens de browsertijd van de beheerder. Leg voor internationale locaties tijdzone, lokaal onderhoudsvenster en doelversie vast in de change.

Tijdens de upgrade draait een statusicoon naast de firewall; na voltooiing verdwijnt het. Controleer daarna toch lokaal de actieve firmwareversie. Bij een automatische rollback toont Central een bijbehorende melding naast de firmwareversie.

Echte functietests

Alleen een ping bewijst niet dat de firewall na de update correct werkt. Definieer vooraf concrete tests met bron, bestemming en verwacht resultaat:

  • Internettoegang en DNS-resolutie.
  • DHCP, VLAN’s, WAN-uplinks en SD-WAN-routes.
  • Site-to-Site VPN, Remote Access VPN en RED.
  • Firewallregels, NAT en gepubliceerde services.
  • WAF, Web Protection en TLS Inspection.
  • LDAP, RADIUS, Microsoft Entra ID en andere centrale authenticatie.
  • Mailflow en bedrijfskritieke applicaties.
  • Syslog, SIEM en monitoring.

Na de update valideren

Controleer na de herstart eerst de actieve versie en het verwachte inactieve slot onder Backup & Firmware > Firmware. Daarna:

  • Controleer Control center op nieuwe waarschuwingen of een automatische rollback.
  • Verifieer interfaces, WAN, SD-WAN, HA-rollen en synchronisatie.
  • Valideer VPN’s, RED, DNS, DHCP, regels, NAT, WAF en authenticatie met de voorbereide tests.
  • Controleer de status van patterns en hotfixes.
  • Controleer Sophos Central-synchronisatie, monitoring, syslog en SIEM.
  • Leg resultaat, tijden, afwijkingen en eventuele vervolgacties vast in de change.

Als één functie uitvalt, gebruik dan eerst Log Viewer, Policy Test, Packet Capture en de relevante servicelogs. Zie Een firewallregel testen met Log Viewer, Policy Test en Packet Capture en Sophos Firewall-troubleshooting: services en logs.

FAQ

Hoe vaak moeten Sophos Firewall-firmware-updates worden geïnstalleerd?

Security Fixes en Maintenance Releases mogen niet onnodig blijven liggen. Een gepland ritme met controle van release notes, testplan en rollbackplan is beter dan spontane updates.

Is vóór elke firmware-update een back-up nodig?

Ja. Ook als rollback beschikbaar is, moeten een recente back-up en de bijbehorende Secure Storage Master Key gereed zijn.

Kan een firmware-update zonder Enhanced Support worden geïnstalleerd?

Vanaf SFOS 19.0 MR1 zijn drie gratis wissels naar GA, MR of EAP zonder support toegestaan. Daarna kan de firmware wel worden gedownload, maar niet geïnstalleerd.

Moet HA vóór een firmware-update worden uitgeschakeld?

Nee. Het cluster moet echter verbonden en gesynchroniseerd zijn, beide nodes moeten aan de vereisten voldoen en een onderhoudsvenster blijft nodig.

Wat is het verschil tussen rollback en reimage?

Een rollback start een bestaande compatibele firmwarepartitie met de bijbehorende configuratiestatus. Een reimage installeert Sophos Firewall OS opnieuw en vereist daarna een restore.