Naar de inhoud
Avanet

Sophos Switch-firmware bijwerken, terugdraaien en herstellen

Een Sophos Switch kan centraal via Sophos Fusion of lokaal via de webinterface worden bijgewerkt. Maak eerst een configuratieback-up, werk één pilotswitch bij, controleer data- en beheerpad en ga pas daarna verder. Een rollback kiest een image dat al op de back-uppartitie staat; configuratiewijzigingen worden niet ongedaan gemaakt. TFTP-herstel is uitsluitend bedoeld voor de noodsituatie waarin geen van beide images start.

Snel het juiste pad kiezen

  • Centraal beheerd en bereikbaar: My Products > Switches > Switches, klik Version, kies Schedule an upgrade > Choose Schedule, stel Now of Custom in en bevestig met Save.
  • Lokale update: download via Devices > Installers > Switches > Download firmware, pak het juiste .sig uit en installeer via Configure > Firmware > Firmware upgrade met HTTPS of TFTP.
  • Terug naar bestaand back-upimage: gebruik bij Version de optie Schedule swap firmware > Choose Schedule. Op een dual-image-model kiest u lokaal de andere partitie via Configure > Firmware > Dual image.
  • Geen image start: download het passende .bix via Devices > Installers > Switches > Download recovery image en volg de modelspecifieke TFTP-procedure.

Onderhoud voorbereiden

  1. Noteer model, serienummer en prefix, huidige firmware, beheermethode en bij dual image de actieve/back-uppartitie en weergegeven imagenamen.
  2. Maak vóór elke lokale upgrade een actuele back-up. Kies onder Configure > Firmware > Backup and restore achtereenvolgens Backup, HTTPS, Apply en nogmaals Apply; bewaar het .cfg buiten de switch. Controleer model en serienummer. Firmware-rollback vervangt deze back-up niet.
  3. Controleer Sophos Switch Support and Services en een geldige subscription per via Fusion beheerde switch.
  4. Controleer goedkeuring en supportstatus van de doelversie; een oude release note bewijst niet dat dit nu het juiste doel is.
  5. Plan uitval van uplinks, LAG’s, beheer, endpoints en eventueel PoE; test redundante paden vooraf.
  6. Zorg voor lokale admin-toegang, switch-IP en zo nodig een consolekabel. Bereid voor CS101 zonder console een rechtstreeks aangesloten DHCP/TFTP-computer voor.
  7. Sta voor Fusion jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com toe en controleer de switchtijd.
  8. Begin met één representatieve switch met weinig impact, niet met een hele site, stack of groep.

Lokale configuratiewijzigingen synchroniseren niet automatisch naar Fusion. Leg vooraf vast welk systeem leidend is en documenteer noodwijzigingen apart. Zie Sophos Switch-vloten, synchronisatie, sites en stacks beheren.

Begintoestand in Sophos Fusion controleren

Onder My Products > Switches > Switches toont Version de firmware. Een groene cirkel met pijl betekent dat een upgrade beschikbaar is, een klok dat deze gepland is en geen pictogram dat de firmware in deze weergave actueel is. Controleer ook Status, Alerts, model en serienummer.

  • Synchronized: verbonden en gesynchroniseerd, maar nog geen functietest.
  • Firmware too old: nieuwere firmware is meer dan 180 dagen beschikbaar; Fusion blokkeert verdere policy-pushes.
  • State: Suspended in Basic details: firmware is verouderd.
  • Suspended als subscriptionstatus: centraal beheer is wegens licentie opgeschort; dit is een andere toestand.
  • Waiting for sync, Pending, Syncing, Out of sync of Manual synchronization needed: los eerst configuratietaken op.

Noteer pagina, kolom en switch; alleen Suspended is onvoldoende.

Gefaseerd bijwerken via Sophos Fusion

Pilot uitvoeren

  1. Open My Products > Switches > Switches en vergelijk serienummer, model, status en Version met de change.
  2. Klik de pilotversie, kies Schedule an upgrade en Choose Schedule.
  3. Kies Custom voor het goedgekeurde venster; Now alleen bij geplande onmiddellijke uitval.
  4. Bevestig met Save en bewaak alerts en bereikbaarheid zonder parallelle lokale wijziging of tweede taak.
  5. Wacht na de herstart op verbinding en de verwachte versie.

Pilot valideren en golven vrijgeven

Controleer lokale en Fusion-toegang, doelversie, Synchronized, alerts/taken, beheer-VLAN, uplinks, LAG en STP. Test per relevante VLAN-/poortklasse gateway, DNS en een bedoelde dienst. Controleer voeding en bereikbaarheid van PoE-apparaten, budget, logs en monitoring. Plan pas daarna een kleine volgende golf en valideer iedere switch afzonderlijk.

Lokaal bijwerken via HTTPS of TFTP

Download via:

Devices > Installers > Switches > Download firmware

De ZIP bevat twee .sig-bestanden. CS101 en CS110/CS210 gebruiken verschillende images; koppel op model en imagefamilie, niet alleen op versienummer.

Optie A: HTTPS-upload

  1. Pak het juiste .sig uit en open Configure > Firmware > Firmware upgrade.
  2. Kies HTTPS als Upgrade method en de bedoelde Partition; overschrijf een werkend fallback-image niet zonder reden.
  3. Kies Select file, open .sig en voer Apply, nogmaals Apply en Upgrade uit.
  4. Kies Reboot of de geplande optie Continuous PoE Power. Die behoudt alleen voeding; zie Sophos Switch PoE plannen en oplossen.

Optie B: TFTP voor meerdere lokale apparaten

Plaats passende .sig-bestanden in de gedeelde TFTP-map. Kies onder Configure > Firmware > Firmware upgrade de waarden TFTP, doel-Partition, server-IP bij TFTP Server en exacte naam bij File Name. Voer Apply, Apply, Upgrade en ten slotte Reboot of Continuous PoE Power uit.

Bied TFTP alleen tijdens het venster op een geïsoleerd beheernetwerk aan. Het vervangt modelcontrole en pilot niet. Sophos adviseert daarna de browsercache te wissen; valideer zoals bij Fusion.

Veilig terug naar het back-upimage

Rollback past wanneer nieuwe firmware start maar een reproduceerbaar probleem veroorzaakt en het vorige werkende image nog als back-up aanwezig is. Noteer symptoom, versie, functies en tijd. Ga niet terug naar firmware buiten het goedgekeurde supportpad of met een bekende kwetsbaarheid.

Wisselen via Sophos Fusion

Klik onder My Products > Switches > Switches op de huidige versie, kies Schedule swap firmware, Choose Schedule, bewust Now of Custom, en Save. Controleer na de herstart versie, Fusion-status en probleemfunctie. Swap firmware kiest een ouder opgeslagen back-upimage; het downloadt geen willekeurige versie en herstelt geen configuratie.

Partitie lokaal wisselen

Controleer onder Configure > Firmware > Dual image de velden Flash partition, Status (Active of Backup), Image name, Image size(Byte) en Created time. Controleer Image name, selecteer de gewenste partitie onder Active en kies Apply voor de volgende herstart.

Dual Image is alleen gedocumenteerd voor:

  • CS110-24, CS110-24FP, CS110-48, CS110-48P, CS110-48FP
  • CS210-8FP, CS210-48FP
  • CS1010-8FP

Deze modellen starten normaal actief en gebruiken automatisch de back-up als het actieve image corrupt is. Dit helpt niet als beide images corrupt zijn; neem dual image niet aan voor andere modellen.

Beschadigde firmware via TFTP herstellen

Herstel is de escalatieroute wanneer geen image start en de bootloader actief wordt. Het gebruikt .bix, niet .sig. De bootloader vindt TFTP via BOOTP, downloadt en start automatisch opnieuw. Na vijf mislukte zoekacties stopt hij; na een treffer duren schrijven en herstart circa vijf tot tien minuten.

Juiste herstelimage kiezen

Download en pak Devices > Installers > Switches > Download recovery image ongewijzigd uit. Koppel model én de eerste drie serienummertekens:

ModelSerienummerprefix
CS101-8W10
CS101-8FPW11, W40
CS110-24W12
CS110-24FPW13, W33
CS110-48W14
CS110-48PW15, W35
CS110-48FPW16, W36
CS210-8FPW20, W41
CS210-24FPW21
CS210-48FPW22, W43
CS1010-8FPW44

De naam volgt CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. 838x omvat CS101-8 en CS101-8FP zonder console; de andere gebruiken 93xx met console. Model en prefix moeten bij de meegeleverde tabel passen. Bij meerdere bestanden voor exact hetzelfde paar mag volgens Sophos elk genoemd bestand worden gebruikt. Kies nooit alleen op een vergelijkbare hoofdversie.

838x zonder consolepoort herstellen

Gebruik een rechtstreeks aangesloten Windows-computer in een geïsoleerd netwerk:

  1. Stel Ethernet in op 172.16.16.20/24 en schakel de firewall tijdelijk uit via Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off.
  2. Stel in Tftpd64 Settings > DHCP in: IP pool start address: 172.16.16.220; Size of pool: 10; Boot File: exacte .bix; Def. router (Opt 3): 172.16.16.220; Mask (Opt 1): 255.255.255.0; Additional Option: optie 66 met 172.16.16.20; Bind DHCP to this address: 172.16.16.20; Ping address before assignation: uit.
  3. Stel bij Settings > TFTP de uitgepakte map in als Base Directory, TFTP security: None, activeer PXE compatibility en Allow ‘\’ as virtual root, en kies Bind TFTP to this address: 172.16.16.20.
  4. Activeer onder GLOBAL TFTP Server en DHCP Server. Plaats .bix in de basismap, verbind rechtstreeks en herstart.
  5. Volg DHCP/BOOTP en TFTP in Log viewer. Onderbreek voeding of Ethernet niet. Rond pas af wanneer https://172.16.16.220 reageert.
  6. Stop TFTP/DHCP, schakel de firewall weer in en herstel de adressering.

93xx met consolepoort herstellen

  1. Stel de rechtstreeks aangesloten computer in op 172.16.16.20/24, isoleer het netwerk en schakel de firewall tijdelijk uit.
  2. Gebruik onder Settings > TFTP dezelfde Base Directory, TFTP security: None, PXE compatibility, Allow ‘\’ as virtual root en Bind TFTP to this address: 172.16.16.20; activeer onder GLOBAL alleen TFTP Server.
  3. Verbind Ethernet en seriële console op 115200 baud, 8 databits, pariteit None, 1 stopbit en Flow Control None.
  4. Meld aan als admin met het unieke wachtwoord van apparaat- of verpakkingslabel.
  5. Kies bootloaderoptie 5 en controleer switch-IP 172.16.16.239; kies 1 en server 172.16.16.20; kies 3 en daarna 1 voor partitie 1.
  6. Voer de exacte .bix-naam in en onderbreek niets. Rond af wanneer https://172.16.16.239 reageert.
  7. Stop TFTP, herstel firewall en adressering.

Na herstel terug naar productie

Het herstelimage bevat alleen minimale software voor opstarten en verbinden.

  1. Download goedgekeurde firmware via Devices > Installers > Switches > Download firmware en pak het juiste .sig uit.
  2. Kies Configure > Firmware > Firmware upgrade, HTTPS, Partition 1(Active), Select file, Apply, Apply en Upgrade.
  3. Kies Reboot of Continuous PoE Power en controleer bereikbaarheid, versie, uplinks, VLAN’s en apparaten.
  4. Selecteer in My Products > Switches > Switches het serienummer, voer Remove from Sophos Fusion uit en registreer opnieuw volgens Sophos Switch in Sophos Fusion registreren.
  5. Valideer subscription, Synchronized en werkelijk netwerkverkeer. Herstel een back-up pas na controle van model, firmware en configuratiebron.

Gebruik Remove from Sophos Fusion alleen hier, nadat het apparaat lokaal start en is bijgewerkt, niet als reparatie voor een mislukte download.

Problemen per symptoom oplossen

Fusion-update mislukt

Noteer de alert. Controleer DNS en firewall-, proxy- of TLS-inspectietoegang tot jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, tijd, tijdzone en SNTP. Scheid subscriptionstatus van firmware- of verbindingsfouten. Plan pas opnieuw na herstel van de oorzaak en maak geen dubbele taak.

Lokale upload start niet

Controleer .sig versus .bix, modelfamilie, TFTP-IP, File Name, basismap en bereikbaarheid. Geen zichtbare voortgang is nooit reden om tijdens schrijven de voeding te onderbreken.

Switch start, maar netwerk is verstoord

Noteer versie, partitie en opstarttijd en test uplink, LAG, STP, VLAN’s, beheer en PoE apart. Overweeg bij een reproduceerbare fout en een bekend goed back-upimage een gecontroleerde wissel en valideer volledig. Overschrijf anders niet experimenteel; escaleer met alerts, tijden, serienummer, versies en symptomen.

Herstel vindt TFTP niet

Controleer bij 838x DHCP/TFTP-binding aan 172.16.16.20, optie 66 en directe aansluiting. Controleer bij 93xx switch 172.16.16.239, server 172.16.16.20, console en bootloaderkeuzes. Controleer exacte naam, map en firewall. Corrigeer na vijf BOOTP-pogingen en start bewust opnieuw.

Wanneer escaleren naar Sophos Support

Stop schrijfacties en herstarts als geen image start, het exact gekoppelde herstelimage niet laadt of schrijft, de switch na geslaagde TFTP niet bereikbaar wordt of hardwarefalen wordt vermoed. Escaleer ook na een nieuwe updatefout wanneer domein, tijd, licentie en imagemapping zijn gecorrigeerd.

Verzamel tenant, model, volledig serienummer en prefix, huidige/doelversie, actieve/geprobeerde partitie, tijdstempel met zone, Fusion-alert, lokale/TFTP/DHCP-logs, exact .sig of .bix, stappen en uplink-, PoE- en LED-status. Verwijder geheimen en klantgegevens. Zie Een Sophos-supportticket openen. Betrek zonder geldige Support and Services-aanspraak de contractpartner; gebruik geen onofficiële images of ongedocumenteerde bootloadercommando’s.

Firmwareondersteuning en levenscyclus begrijpen

Sophos onderscheidt Feature Releases en Maintenance Releases, verwacht om de zes tot twaalf respectievelijk één tot drie maanden; dit zijn geen vaste data. Nieuwe functies kunnen handmatige herconfiguratie vereisen en oudere modellen of revisies kunnen buiten een nieuwe tak vallen.

Sophos onderhoudt de huidige Feature Release-tak en één andere gekozen tak, met als doel de laatste twee Maintenance Releases van beide te ondersteunen. Support kan voor een defect of kwetsbaarheid toch een upgrade eisen. De verwachte periode is ongeveer 24 maanden maar varieert; EOL wordt doorgaans 90 dagen vooraf gemeld.

Dit is geen modelgebonden hardware-uitfaseringskalender. Controleer firmwaregoedkeuring en modellevenscyclus apart vóór update, verlenging of vervanging. Zie de Sophos Product Lifecycle-kalender.