Sophos Switch-firmware bijwerken, terugdraaien en herstellen
Een Sophos Switch kan centraal via Sophos Fusion of lokaal via de webinterface worden bijgewerkt. Maak eerst een configuratieback-up, werk één pilotswitch bij, controleer data- en beheerpad en ga pas daarna verder. Een rollback kiest een image dat al op de back-uppartitie staat; configuratiewijzigingen worden niet ongedaan gemaakt. TFTP-herstel is uitsluitend bedoeld voor de noodsituatie waarin geen van beide images start.
Snel het juiste pad kiezen
- Centraal beheerd en bereikbaar: My Products > Switches > Switches, klik Version, kies Schedule an upgrade > Choose Schedule, stel Now of Custom in en bevestig met Save.
- Lokale update: download via Devices > Installers > Switches > Download firmware, pak het juiste
.siguit en installeer via Configure > Firmware > Firmware upgrade met HTTPS of TFTP. - Terug naar bestaand back-upimage: gebruik bij Version de optie Schedule swap firmware > Choose Schedule. Op een dual-image-model kiest u lokaal de andere partitie via Configure > Firmware > Dual image.
- Geen image start: download het passende
.bixvia Devices > Installers > Switches > Download recovery image en volg de modelspecifieke TFTP-procedure.
Onderhoud voorbereiden
- Noteer model, serienummer en prefix, huidige firmware, beheermethode en bij dual image de actieve/back-uppartitie en weergegeven imagenamen.
- Maak vóór elke lokale upgrade een actuele back-up. Kies onder Configure > Firmware > Backup and restore achtereenvolgens Backup, HTTPS, Apply en nogmaals Apply; bewaar het
.cfgbuiten de switch. Controleer model en serienummer. Firmware-rollback vervangt deze back-up niet. - Controleer Sophos Switch Support and Services en een geldige subscription per via Fusion beheerde switch.
- Controleer goedkeuring en supportstatus van de doelversie; een oude release note bewijst niet dat dit nu het juiste doel is.
- Plan uitval van uplinks, LAG’s, beheer, endpoints en eventueel PoE; test redundante paden vooraf.
- Zorg voor lokale admin-toegang, switch-IP en zo nodig een consolekabel. Bereid voor CS101 zonder console een rechtstreeks aangesloten DHCP/TFTP-computer voor.
- Sta voor Fusion
jfrog-prod-use1-shared-virginia-main.s3.amazonaws.comtoe en controleer de switchtijd. - Begin met één representatieve switch met weinig impact, niet met een hele site, stack of groep.
Lokale configuratiewijzigingen synchroniseren niet automatisch naar Fusion. Leg vooraf vast welk systeem leidend is en documenteer noodwijzigingen apart. Zie Sophos Switch-vloten, synchronisatie, sites en stacks beheren.
Begintoestand in Sophos Fusion controleren
Onder My Products > Switches > Switches toont Version de firmware. Een groene cirkel met pijl betekent dat een upgrade beschikbaar is, een klok dat deze gepland is en geen pictogram dat de firmware in deze weergave actueel is. Controleer ook Status, Alerts, model en serienummer.
- Synchronized: verbonden en gesynchroniseerd, maar nog geen functietest.
- Firmware too old: nieuwere firmware is meer dan 180 dagen beschikbaar; Fusion blokkeert verdere policy-pushes.
- State: Suspended in Basic details: firmware is verouderd.
- Suspended als subscriptionstatus: centraal beheer is wegens licentie opgeschort; dit is een andere toestand.
- Waiting for sync, Pending, Syncing, Out of sync of Manual synchronization needed: los eerst configuratietaken op.
Noteer pagina, kolom en switch; alleen Suspended is onvoldoende.
Gefaseerd bijwerken via Sophos Fusion
Pilot uitvoeren
- Open My Products > Switches > Switches en vergelijk serienummer, model, status en Version met de change.
- Klik de pilotversie, kies Schedule an upgrade en Choose Schedule.
- Kies Custom voor het goedgekeurde venster; Now alleen bij geplande onmiddellijke uitval.
- Bevestig met Save en bewaak alerts en bereikbaarheid zonder parallelle lokale wijziging of tweede taak.
- Wacht na de herstart op verbinding en de verwachte versie.
Pilot valideren en golven vrijgeven
Controleer lokale en Fusion-toegang, doelversie, Synchronized, alerts/taken, beheer-VLAN, uplinks, LAG en STP. Test per relevante VLAN-/poortklasse gateway, DNS en een bedoelde dienst. Controleer voeding en bereikbaarheid van PoE-apparaten, budget, logs en monitoring. Plan pas daarna een kleine volgende golf en valideer iedere switch afzonderlijk.
Lokaal bijwerken via HTTPS of TFTP
Download via:
Devices > Installers > Switches > Download firmware
De ZIP bevat twee .sig-bestanden. CS101 en CS110/CS210 gebruiken verschillende images; koppel op model en imagefamilie, niet alleen op versienummer.
Optie A: HTTPS-upload
- Pak het juiste
.siguit en open Configure > Firmware > Firmware upgrade. - Kies HTTPS als Upgrade method en de bedoelde Partition; overschrijf een werkend fallback-image niet zonder reden.
- Kies Select file, open
.sigen voer Apply, nogmaals Apply en Upgrade uit. - Kies Reboot of de geplande optie Continuous PoE Power. Die behoudt alleen voeding; zie Sophos Switch PoE plannen en oplossen.
Optie B: TFTP voor meerdere lokale apparaten
Plaats passende .sig-bestanden in de gedeelde TFTP-map. Kies onder Configure > Firmware > Firmware upgrade de waarden TFTP, doel-Partition, server-IP bij TFTP Server en exacte naam bij File Name. Voer Apply, Apply, Upgrade en ten slotte Reboot of Continuous PoE Power uit.
Bied TFTP alleen tijdens het venster op een geïsoleerd beheernetwerk aan. Het vervangt modelcontrole en pilot niet. Sophos adviseert daarna de browsercache te wissen; valideer zoals bij Fusion.
Veilig terug naar het back-upimage
Rollback past wanneer nieuwe firmware start maar een reproduceerbaar probleem veroorzaakt en het vorige werkende image nog als back-up aanwezig is. Noteer symptoom, versie, functies en tijd. Ga niet terug naar firmware buiten het goedgekeurde supportpad of met een bekende kwetsbaarheid.
Wisselen via Sophos Fusion
Klik onder My Products > Switches > Switches op de huidige versie, kies Schedule swap firmware, Choose Schedule, bewust Now of Custom, en Save. Controleer na de herstart versie, Fusion-status en probleemfunctie. Swap firmware kiest een ouder opgeslagen back-upimage; het downloadt geen willekeurige versie en herstelt geen configuratie.
Partitie lokaal wisselen
Controleer onder Configure > Firmware > Dual image de velden Flash partition, Status (Active of Backup), Image name, Image size(Byte) en Created time. Controleer Image name, selecteer de gewenste partitie onder Active en kies Apply voor de volgende herstart.
Dual Image is alleen gedocumenteerd voor:
CS110-24,CS110-24FP,CS110-48,CS110-48P,CS110-48FPCS210-8FP,CS210-48FPCS1010-8FP
Deze modellen starten normaal actief en gebruiken automatisch de back-up als het actieve image corrupt is. Dit helpt niet als beide images corrupt zijn; neem dual image niet aan voor andere modellen.
Beschadigde firmware via TFTP herstellen
Herstel is de escalatieroute wanneer geen image start en de bootloader actief wordt. Het gebruikt .bix, niet .sig. De bootloader vindt TFTP via BOOTP, downloadt en start automatisch opnieuw. Na vijf mislukte zoekacties stopt hij; na een treffer duren schrijven en herstart circa vijf tot tien minuten.
Juiste herstelimage kiezen
Download en pak Devices > Installers > Switches > Download recovery image ongewijzigd uit. Koppel model én de eerste drie serienummertekens:
| Model | Serienummerprefix |
|---|---|
CS101-8 | W10 |
CS101-8FP | W11, W40 |
CS110-24 | W12 |
CS110-24FP | W13, W33 |
CS110-48 | W14 |
CS110-48P | W15, W35 |
CS110-48FP | W16, W36 |
CS210-8FP | W20, W41 |
CS210-24FP | W21 |
CS210-48FP | W22, W43 |
CS1010-8FP | W44 |
De naam volgt CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. 838x omvat CS101-8 en CS101-8FP zonder console; de andere gebruiken 93xx met console. Model en prefix moeten bij de meegeleverde tabel passen. Bij meerdere bestanden voor exact hetzelfde paar mag volgens Sophos elk genoemd bestand worden gebruikt. Kies nooit alleen op een vergelijkbare hoofdversie.
838x zonder consolepoort herstellen
Gebruik een rechtstreeks aangesloten Windows-computer in een geïsoleerd netwerk:
- Stel Ethernet in op
172.16.16.20/24en schakel de firewall tijdelijk uit via Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off. - Stel in Tftpd64 Settings > DHCP in: IP pool start address:
172.16.16.220; Size of pool:10; Boot File: exacte.bix; Def. router (Opt 3):172.16.16.220; Mask (Opt 1):255.255.255.0; Additional Option: optie66met172.16.16.20; Bind DHCP to this address:172.16.16.20; Ping address before assignation: uit. - Stel bij Settings > TFTP de uitgepakte map in als Base Directory, TFTP security:
None, activeer PXE compatibility en Allow ‘\’ as virtual root, en kies Bind TFTP to this address:172.16.16.20. - Activeer onder GLOBAL TFTP Server en DHCP Server. Plaats
.bixin de basismap, verbind rechtstreeks en herstart. - Volg DHCP/BOOTP en TFTP in Log viewer. Onderbreek voeding of Ethernet niet. Rond pas af wanneer
https://172.16.16.220reageert. - Stop TFTP/DHCP, schakel de firewall weer in en herstel de adressering.
93xx met consolepoort herstellen
- Stel de rechtstreeks aangesloten computer in op
172.16.16.20/24, isoleer het netwerk en schakel de firewall tijdelijk uit. - Gebruik onder Settings > TFTP dezelfde Base Directory, TFTP security: None, PXE compatibility, Allow ‘\’ as virtual root en Bind TFTP to this address: 172.16.16.20; activeer onder GLOBAL alleen TFTP Server.
- Verbind Ethernet en seriële console op
115200baud,8databits, pariteitNone,1stopbit en Flow ControlNone. - Meld aan als
adminmet het unieke wachtwoord van apparaat- of verpakkingslabel. - Kies bootloaderoptie
5en controleer switch-IP172.16.16.239; kies1en server172.16.16.20; kies3en daarna1voor partitie 1. - Voer de exacte
.bix-naam in en onderbreek niets. Rond af wanneerhttps://172.16.16.239reageert. - Stop TFTP, herstel firewall en adressering.
Na herstel terug naar productie
Het herstelimage bevat alleen minimale software voor opstarten en verbinden.
- Download goedgekeurde firmware via Devices > Installers > Switches > Download firmware en pak het juiste
.siguit. - Kies Configure > Firmware > Firmware upgrade, HTTPS, Partition 1(Active), Select file, Apply, Apply en Upgrade.
- Kies Reboot of Continuous PoE Power en controleer bereikbaarheid, versie, uplinks, VLAN’s en apparaten.
- Selecteer in My Products > Switches > Switches het serienummer, voer Remove from Sophos Fusion uit en registreer opnieuw volgens Sophos Switch in Sophos Fusion registreren.
- Valideer subscription, Synchronized en werkelijk netwerkverkeer. Herstel een back-up pas na controle van model, firmware en configuratiebron.
Gebruik Remove from Sophos Fusion alleen hier, nadat het apparaat lokaal start en is bijgewerkt, niet als reparatie voor een mislukte download.
Problemen per symptoom oplossen
Fusion-update mislukt
Noteer de alert. Controleer DNS en firewall-, proxy- of TLS-inspectietoegang tot jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, tijd, tijdzone en SNTP. Scheid subscriptionstatus van firmware- of verbindingsfouten. Plan pas opnieuw na herstel van de oorzaak en maak geen dubbele taak.
Lokale upload start niet
Controleer .sig versus .bix, modelfamilie, TFTP-IP, File Name, basismap en bereikbaarheid. Geen zichtbare voortgang is nooit reden om tijdens schrijven de voeding te onderbreken.
Switch start, maar netwerk is verstoord
Noteer versie, partitie en opstarttijd en test uplink, LAG, STP, VLAN’s, beheer en PoE apart. Overweeg bij een reproduceerbare fout en een bekend goed back-upimage een gecontroleerde wissel en valideer volledig. Overschrijf anders niet experimenteel; escaleer met alerts, tijden, serienummer, versies en symptomen.
Herstel vindt TFTP niet
Controleer bij 838x DHCP/TFTP-binding aan 172.16.16.20, optie 66 en directe aansluiting. Controleer bij 93xx switch 172.16.16.239, server 172.16.16.20, console en bootloaderkeuzes. Controleer exacte naam, map en firewall. Corrigeer na vijf BOOTP-pogingen en start bewust opnieuw.
Wanneer escaleren naar Sophos Support
Stop schrijfacties en herstarts als geen image start, het exact gekoppelde herstelimage niet laadt of schrijft, de switch na geslaagde TFTP niet bereikbaar wordt of hardwarefalen wordt vermoed. Escaleer ook na een nieuwe updatefout wanneer domein, tijd, licentie en imagemapping zijn gecorrigeerd.
Verzamel tenant, model, volledig serienummer en prefix, huidige/doelversie, actieve/geprobeerde partitie, tijdstempel met zone, Fusion-alert, lokale/TFTP/DHCP-logs, exact .sig of .bix, stappen en uplink-, PoE- en LED-status. Verwijder geheimen en klantgegevens. Zie Een Sophos-supportticket openen. Betrek zonder geldige Support and Services-aanspraak de contractpartner; gebruik geen onofficiële images of ongedocumenteerde bootloadercommando’s.
Firmwareondersteuning en levenscyclus begrijpen
Sophos onderscheidt Feature Releases en Maintenance Releases, verwacht om de zes tot twaalf respectievelijk één tot drie maanden; dit zijn geen vaste data. Nieuwe functies kunnen handmatige herconfiguratie vereisen en oudere modellen of revisies kunnen buiten een nieuwe tak vallen.
Sophos onderhoudt de huidige Feature Release-tak en één andere gekozen tak, met als doel de laatste twee Maintenance Releases van beide te ondersteunen. Support kan voor een defect of kwetsbaarheid toch een upgrade eisen. De verwachte periode is ongeveer 24 maanden maar varieert; EOL wordt doorgaans 90 dagen vooraf gemeld.
Dit is geen modelgebonden hardware-uitfaseringskalender. Controleer firmwaregoedkeuring en modellevenscyclus apart vóór update, verlenging of vervanging. Zie de Sophos Product Lifecycle-kalender.