Sophos Firewall v22 MR2: funkcje, poprawki i aktualizacja
Firma Sophos wypuściła Sophos Firewall OS 22.0 MR2 Build 546 14 lipca 2026 r. Wersja konserwacyjna jest mniejsza niż wersja główna, ale znacznie więcej niż tylko pakiet poprawek błędów: zapewnia kontrolę nad kryptografią postkwantową, dokładniejsze wykrywanie generatywnych aplikacji AI, nowe rozszerzenie do Chromebooka, mniej zakłócające domyślne ustawienie STAS i zaktualizowane łańcuchy zaufania Let’s Encrypt. Jednocześnie Sophos naprawia 53 udokumentowane problemy w obszarach firewall, HA, IPsec, uwierzytelniania, logowania, WAF, raportowania i innych komponentów.
Dlatego MR2 jest przede wszystkim wersją operacyjną i zapewniającą stabilność. Nowe funkcje są interesujące, ale w wielu środowiskach produkcyjnych naprawione awarie jądra, przyczyny zabezpieczające przed awarią, problemy z HA i błędy VPN są ważniejszym powodem aktualizacji.
Wykrywanie i kontrola kryptografii postkwantowej
Najbardziej zauważalna nowa funkcja bezpieczeństwa dotyczy kryptografii postkwantowej (PQC). Odnosi się to do procesów kryptograficznych, które mają być odporne na ataki z przyszłych, wystarczająco wydajnych komputerów kwantowych. Obecne ryzyko nie polega tylko na tym, że pewnego dnia taki komputer będzie dostępny. Zasada Zbierz teraz, odszyfruj później już odgrywa rolę w przypadku danych, które szczególnie zasługują na ochronę: zaszyfrowany ruch jest rejestrowany i przechowywany w celu późniejszego odszyfrowania przy użyciu bardziej zaawansowanej technologii.
SFOS 22.0 MR2 rozpoznaje czyste i hybrydowe metody wymiany kluczy w oparciu o ML-KEM. Procedura została ujednolicona przez Narodowy Instytut Standardów i Technologii w 2024 roku jako FIPS 203 i opiera się na problemie uczenia się modułu matematycznego z błędami. NIST definiuje trzy grupy parametrów o różnych właściwościach bezpieczeństwa i wydajności: ML-KEM-512, ML-KEM-768 i ML-KEM-1024.
ML-KEM nie szyfruje bezpośrednio późniejszego ruchu sieciowego. Jest to Key Encapsulation Mechanism i służy do ustalenia wspólnego sekretu pomiędzy klientem a serwerem za pośrednictwem kanału publicznego. Z tego sekretu wyprowadzane są następnie symetryczne klucze sesyjne, za pomocą których rzeczywiste dane są skutecznie szyfrowane i uwierzytelniane.
W czystej wymianie kluczy PQC bezpieczeństwo negocjacji zależy wyłącznie od procesu postkwantowego. Metody hybrydowe są częściej stosowane w obecnych wdrożeniach TLS. ML-KEM łączy się z klasycznym procesem, takim jak X25519. Celem prawidłowo skonstruowanych negocjacji hybrydowych jest zapewnienie ochrony sesji, o ile co najmniej jeden z dwóch elementów jest bezpieczny. Jest to jednak właściwość konkretnej kombinacji i nie jest automatycznie gwarantowana w przypadku żadnego procesu hybrydowego. Takie podejście zmniejsza ryzyko konieczności całkowitego polegania na stosunkowo nowej metodzie kryptograficznej we wczesnej fazie migracji.
Sophos nie podaje jeszcze nazw rozpoznawanych grup parametrów ML-KEM ani konkretnych identyfikatorów sygnatur IPS. Wszystko, co jest publicznie udokumentowane, to to, że SFOS 22.0 MR2 może wykrywać i kontrolować czyste i hybrydowe negocjacje ML-KEM.
Wykrywanie i kontrola zasad za pośrednictwem IPS
W wersji TLS 1.3 klient ogłasza obsługiwane grupy wymiany kluczy już w komunikacie ClientHello. Metadane te są przesyłane przed ustanowieniem zaszyfrowanej sesji aplikacji. Oznacza to, że system IPS może rozpoznać użycie metody PQC lub hybrydowej na podstawie negocjacji TLS bez konieczności odszyfrowywania późniejszej zawartości HTTP.
Sophos udostępnia do tego nowe wzory IPS. Aby można je było faktycznie ocenić, Ochrona IPS musi być aktywna, musi być dostępna ważna licencja Network Protection i odpowiednia polityka IPS musi być przypisana do reguły zapory sieciowej. W ramach własnej polityki dla odpowiednich podpisów można zdefiniować takie działania jak te:
- zezwolić,
- rejestrować,
- odrzucić pojedyncze pakiety lub całą sesję,
- zakończyć sesję TCP za pomocą resetu lub
- wyłączyć sygnaturę.
Sygnatury PQC wprowadzone w MR2 są domyślnie wyłączone. Ma to sens, ponieważ obecne przeglądarki, platformy chmurowe, CDN i biblioteki TLS coraz częściej regularnie korzystają z hybrydowych metod PQC. Jeśli Sophos miałby natychmiast udostępnić te sygnatury z domyślną akcją blokującą, prawidłowe połączenia internetowe i API mogłyby zostać zakłócone. W pierwszym wątku opinii Sophos uzasadnia również domyślnie wyłączone sygnatury rosnącą popularnością PQC-TLS i ryzykiem dużej liczby niepotrzebnych alarmów.
Nie włączałbym nowych sygnatur od razu w trybie blokowania. Rozsądniej jest utworzyć osobną politykę IPS dla ograniczonej grupy testowej i początkowo tylko rejestrować trafienia. Następnie w Log Viewer można sprawdzić, które przeglądarki, aplikacje i cele używają ML-KEM. Dopiero gdy będzie wiadomo, jaką politykę kryptograficzną należy egzekwować i które legalne usługi mogą zostać objęte zmianą, zastosowałbym
Drop sessionlubReset. PQC nie jest automatycznie podejrzane – w większości przypadków trafienie oznacza jedynie, że aplikacja korzysta już z nowoczesnych mechanizmów TLS.
Kontrola negocjacji TLS przez Web Protection
Oprócz IPS Web Protection bezpośrednio wpływa na dozwoloną negocjację TLS. Według Sophos sesje webowe nie mogą negocjować algorytmów PQC, których zapora nie obsługuje. Jest to inne zadanie niż sama detekcja IPS: IPS klasyfikuje widoczną negocjację i stosuje działanie zdefiniowane w polityce, natomiast Web Protection ma zapewnić, że chroniona sesja zostanie ustanowiona wyłącznie z użyciem mechanizmu kryptograficznego obsługiwanego przez ścieżkę przetwarzania SFOS.
Jest to szczególnie ważne w przypadku kontroli TLS. Zapora sieciowa nie tylko biernie uczestniczy w ścieżce danych, ale musi także zakończyć sesję TLS, sprawdzić lub ponownie wystawić certyfikaty oraz negocjować kompatybilne parametry kryptograficzne po obu stronach. Algorytm obsługiwany przez przeglądarkę i serwer docelowy nie jest zatem automatycznie odpowiedni dla każdego silnika inspekcji pomiędzy nimi.
Wymiana kluczy PQC zmienia również technicznie negocjacje TLS. Udziały kluczy hybrydowych są większe niż klasyczne wartości X25519 i mogą powodować dystrybucję ClientHello w wielu pakietach. Takie połączenia są ogólnie dozwolone zgodnie z TLS, ale mogą wiązać się ze znacznie większymi wymaganiami dla starszych modułów pośrednich, serwerów proxy lub silników inspekcyjnych, które nie zostały zaktualizowane. Nowa obsługa MR2 to zatem nie tylko dodatkowa sygnatura, ale także dostosowanie kompatybilności dla stosu TLS, który obecnie się zmienia.
Sophos nie dokumentuje obecnie szczegółowo, czy Web Protection kończy sesję w przypadku nieobsługiwanej procedury PQC, przywraca negocjacje do klasycznej procedury, czy też reaguje inaczej w zależności od ścieżki danych. Dlatego nie należy wyprowadzać żadnych konkretnych zachowań awaryjnych z ogłoszenia o wydaniu. Jedyne, co jest jasne, to to, że niewspierane negocjacje PQC nie powinny przebiegać w sposób niekontrolowany poza warstwą ochronną.
Po aktualizacji środowiska z inspekcją TLS powinny przetestować następujące punkty:
- Przetestuj aktualne wersje przeglądarek Chrome, Edge, Firefox i Safari pod kątem często używanych usług SaaS i chmur.
- Wywołaj te same cele jeden raz zgodnie z regułą z inspekcją TLS i raz bez niej.
- Kontroluj wyjątki kontroli TLS, błędy certyfikatów i strony blokowania.
- Sprawdź dzienniki IPS i ochrony sieci pod kątem nowych komunikatów PQC, błędów uzgadniania i resetów.
- Testuj osobno aplikacje o znaczeniu krytycznym, korzystając z własnych bibliotek TLS, klientów API lub środowisk wykonawczych Java.
- Jeśli występują problemy z przechwytywaniem pakietów, sprawdź, czy uzgadnianie TLS już się nie udaje lub czy sesja chronionej aplikacji jest przerywana.
- Dopiero wtedy zdecyduj, czy konieczne jest wyraźne działanie zezwalające, usuwające lub resetujące.
Generatywna AI z Synchronized Application Control
MR2 poprawia kategoryzację aplikacji generatywnej AI. Kluczowe ograniczenie wynika już z nazwy funkcji: dodatkową widoczność zapewnia Synchronized Application Control. Sophos Endpoint wykrywa aplikacje lokalnie i udostępnia te informacje zaporze sieciowej za pośrednictwem Security Heartbeat. SFOS może wówczas dokładniej przypisać aplikację w regułach raportowania i kontroli aplikacji.
Pomaga to w przypadku aplikacji komunikujących się za pośrednictwem popularnych protokołów internetowych, współdzielonych sieci CDN lub zmieniających się miejsc docelowych, a które są trudne do jednoznacznej identyfikacji przy użyciu samych klasycznych sygnatur zapory ogniowej. Na przykład bardziej precyzyjna kategoria ułatwia odróżnienie zwykłych aplikacji internetowych od narzędzi GenAI, a także ocenę, którzy użytkownicy lub urządzenia korzystają z takich aplikacji.
Jednakże funkcja ta nie jest uniwersalnym systemem CASB i nie jest systemem DLP. Nie ma automatycznej analizy wrażliwej treści podpowiedzi i nie jest dostępny identyczny widok aplikacji bez kompatybilnego punktu końcowego Sophos. W Microsoft Defender lub mieszanych środowiskach punktów końcowych, kontrole DNS, sieci Web, TLS, proxy lub SSE/CASB pozostają istotne.
Przydatna polityka wymaga zatem czegoś więcej niż tylko nowej kategorii:
- Sophos Endpoint i Security Heartbeat muszą być prawidłowo podłączone.
- Nieznane aplikacje muszą być regularnie klasyfikowane w Zsynchronizowanej Kontroli Aplikacji.
- Reguły zapory sieciowej wymagają odpowiedniej polityki kontroli aplikacji i włączonego rejestrowania.
- Należy określić dozwolone usługi GenAI, konta firmowe i wymagania dotyczące ochrony danych.
- Wrażliwe dane wymagają dodatkowych kontroli DLP, przeglądarki, punktu końcowego lub SaaS.
Ogólny blok wszystkich aplikacji GenAI rzadko jest najlepszym pierwszym środkiem. Bardziej sensowna jest wielopoziomowa polityka: zezwalaj na zatwierdzone usługi firmy, rejestruj lub blokuj nieznane lub niesprawdzone usługi i oceniaj wykorzystanie w oparciu o rzeczywiste wymagania biznesowe.
Uwierzytelnianie: Chromebook, STAS i eDirectory
MR2 zmienia trzy technicznie różne obszary identyfikacji użytkownika. W życiu codziennym wszystkie dotyczą tego samego punktu krytycznego: tego, czy zapora sieciowa rzetelnie rozpoznaje użytkownika i przypisuje mu odpowiednią politykę.
Identyfikator użytkownika Chromebooka z manifestem V3
Nowe Rozszerzenie identyfikatora użytkownika Chromebooka Sophos obsługuje przeglądarkę Chrome Manifest V3. Manifest V3 to obecna platforma rozszerzeń przeglądarki Chrome, która między innymi zmienia uprawnienia, procesy w tle i sposób, w jaki rozszerzenia obsługują zdarzenia sieciowe. Bez nowej wersji poprzednie rozszerzenie Sophos nie otrzymywałoby już regularnych aktualizacji w dłuższej perspektywie.
Według Sophos nie jest planowana aktualizacja lokalna. Należy odinstalować stare rozszerzenie i zainstalować nowe. W zarządzanych środowiskach Chromebooka należy to do konsoli administracyjnej Google lub używanego zarządzania punktami końcowymi:
- Usuń stare rozszerzenie Sophos Chromebook User ID z wymuszonej instalacji.
- Dodaj nową wersję Manifest V3 i przypisz do grup docelowych.
- Zaloguj się jako użytkownik testowy.
- Sprawdź w zaporze firewall, czy nazwa użytkownika i adres IP są przypisane prawidłowo.
- Uruchom zaporę sieciową lub politykę sieciową opartą na użytkownikach i sprawdź wynik w Log Viewer.
Kolejność jest ważna. Jeśli stare rozszerzenie zostanie usunięte przed dystrybucją nowej wersji, tymczasowo nie będzie możliwości mapowania użytkowników. Reguły mogą następnie powrócić do bardziej ogólnych zasad awaryjnych lub zablokować dostęp.
Pełną konfigurację Device Access, certyfikatu, reguł zapory, polityki JSON i API Controls opisano w artykule Konfiguracja Chromebook SSO z Google Workspace.
STAS nie blokuje już domyślnie podczas weryfikacji tożsamości
W przypadku Sophos Transparent Authentication Suite (STAS) zapora sieciowa pyta nowego lub zmienionego klienta, który użytkownik Active Directory kryje się za adresem IP. Ustawienie Restrict client traffic during identity probe decyduje, czy klient może wysyłać ruch danych podczas tego testu.
Wartość domyślna zostaje zmieniona na No w przypadku MR2. Oznacza to, że ruch może być kontynuowany podczas porównywania adresu użytkownika i adresu docelowego przez zaporę. Redukuje to krótkie przerwy, które mogą być szczególnie zauważalne podczas nowych sesji, zmian użytkowników, roamingu lub opóźnionych odpowiedzi ze strony STAS Collector.
Wygoda ma swój kompromis: podczas testu zapora sieciowa musi współpracować z nadal dostępnym kontekstem tożsamości. Dlatego w środowiskach o bardzo rygorystycznych zasadach dotyczących użytkowników należy w tym krótkim oknie sprawdzić, która polityka ma zastosowanie. Po aktualizacji nie należy ślepo zakładać, że istniejące konfiguracje automatycznie przyjmują tę samą wartość. Sprawdź aktualną wartość, pożądane zachowanie i aktualne logi.
Koniec obsługi Novell eDirectory w SFOS 23.0
MR2 wyświetla także informację o zakończeniu eksploatacji Novell eDirectory Authentication Server. Wsparcie kończy się wraz z wersją SFOS 23.0. W MR2 eDirectory nadal działa; Komunikat stanowi ostrzeżenie, a nie natychmiastową utratę funkcjonalności.
Nie będziemy tęsknić za tą integracją. Novell eDirectory nie jest już używany przez żadnego z naszych klientów i przez długi czas nie odgrywał roli w nowych projektach. W przypadku nielicznych środowisk, które nadal z niego korzystają, do wersji SFOS 23.0 pozostało jeszcze trochę czasu na migrację do obsługiwanego źródła tożsamości. Oprócz serwera uwierzytelniającego należy również sprawdzić zaimportowane grupy, reguły zapory sieciowej, uprawnienia VPN, zasady sieciowe, portal przechwytujący i raporty oparte na użytkownikach.
Let’s Encrypt i obsługa certyfikatów
SFOS 22.0 MR2 aktualizuje obsługę nowych Let’s Encrypt certyfikatów głównych i pośrednich. Łańcuchy YE Root, YE1, YE2, YR Root, YR1 i YR2 są teraz brane pod uwagę. W ten sposób Sophos Firewall przygotowuje automatyczne wydawanie i odnawianie certyfikatów dla obecnych i przyszłych łańcuchów Let’s Encrypt.
Jest to istotne, ponieważ samo prawidłowe żądanie ACME nie wystarczy. Zapora sieciowa, stacja zdalna i klienci muszą także mieć możliwość prawidłowego skonfigurowania i sprawdzenia wydanego łańcucha certyfikatów. W przeciwnym razie przestarzałe magazyny zaufania mogą prowadzić do pozornie niewytłumaczalnych błędów certyfikatów, nawet jeśli sam certyfikat Leaf jest ważny.
Ponadto powiadomienia e-mail Let’s Encrypt zawierają teraz nazwę hosta zapory sieciowej i numer seryjny. W środowiskach obejmujących wiele urządzeń ułatwia to identyfikację, które urządzenie spowodowało odnowienie, błąd lub inny komunikat dotyczący certyfikatu. Jednakże numer seryjny jest częścią danych urządzenia istotnych dla stanu magazynowego; Powiadomienia powinny zatem trafiać wyłącznie do kontrolowanych odbiorców i skrzynek pocztowych.
Po aktualizacji warto przeprowadzić pełny test certyfikatu:
- Sprawdź status ACME i datę następnego odnowienia.
- Sprawdź nazwę hosta, rozdzielczość DNS i dostępność wyzwania.
- Sprawdź poprawność łańcucha certyfikatów w przeglądarce lub za pomocą zewnętrznego testu TLS.
- Przeglądaj osobno certyfikaty WAF, WebAdmin, Portal użytkownika i VPN.
- Sprawdź otrzymanie nowego powiadomienia e-mail i listę odbiorców.
Config Studio 2.6 rozszerza analizę i migrację
Równolegle z MR2 Sophos prezentuje Firewall Config Studio 2.6. Narzędzie działa w oparciu o przeglądarkę poza zaporą ogniową i dlatego technicznie nie jest funkcją WebAdmin wbudowaną w Build 546. Jednakże uzupełnia operację dokładnie tam, gdzie sam SFOS nadal oferuje jedynie ograniczone możliwości analizy i porównania.
Kluczowe cechy wersji 2.6 to:
- Szablony scalania: Konfigurację bazową można połączyć z szablonem specyficznym dla branży lub wdrożenia. Przyspiesza to standardowe wdrożenia, ale nie zastępuje sprawdzania sprzecznych obiektów, interfejsów lub reguł.
- Ulepszone wyszukiwanie globalne: Obiekty można wyszukiwać globalnie i otwierać bezpośrednio w miejscu ich użycia. Jest to szczególnie przydatne w przypadku dużych zestawów reguł i wyjaśniania niejasnych zależności.
- Ulepszony raport konfiguracji: Reguły zapory sieciowej, NAT i TLS pokazują nie tylko nazwy obiektów, do których się odwołują, ale także ich wartości i szczegóły. Dzięki temu recenzje są łatwiejsze do zrozumienia, bez konieczności sprawdzania każdego obiektu z osobna.
- Wgląd w migrację: po konwersji Config Studio wyświetla część, która została pomyślnie zmigrowana. Wartość procentowa jest orientacyjna, ale nie zmniejszona: sieci VPN, uwierzytelnianie, certyfikaty i funkcje specyficzne dla producenta, które nie są przesyłane, nadal należy sprawdzać ręcznie.
- Różnica w konfiguracji wielu plików: Można porównać kilka stanów konfiguracji. Dzięki temu możesz prześledzić, w której kopii zapasowej nastąpiła zmiana, błąd lub niepożądane odchylenie.
- Zgodność z kopią zapasową i przywracaniem danych: Narzędzie pomaga sprawdzić, czy kopię zapasową można przywrócić w innym modelu zapory sieciowej Sophos.
- Port Flexi i referencyjna prędkość portu: Układy portów, moduły Flexi i obsługiwane prędkości do 25, 40 lub 100 Gbit/s można porównać przed migracją sprzętu.
Config Studio 2.6 zostało już szczegółowo omówione w artykule Sophos Firewall Config Studio 2.6: Wbudowana migracja. Praktyczny przepływ pracy związany z raportowaniem, porównywaniem, edytowaniem i kontrolowanym ponownym importem jest dostępny w Użyj Sophos Firewall Config Studio.
53 naprawione problemy w kompilacji 546
Sophos zawiera ponad 50 poprawek zapewniających stabilność, niezawodność i bezpieczeństwo. Poniższa klasyfikacja zawiera wszystkie 53 identyfikatory z oficjalnych informacji o wersji. Lista nie zastępuje indywidualnej oceny wsparcia, ale pokazuje, na którą funkcję miało to wpływ i dlaczego poprawka jest istotna w działaniu.
Zapora sieciowa, jądro, HA i stabilność systemu
- NC-180331 - Nieprawidłowa obsługa pamięci w
algif_aeadialgif_skcipher: Eliminuje lukę w jądrze Linuksa w komponentach kryptograficznych. - NC-181331 - Pełna partycja konfiguracji przełączała zaporę w trybie awaryjnym: Zmniejsza ryzyko awarii operacyjnej z powodu wyczerpania pamięci konfiguracyjnej.
- NC-180974 - Awaria jądra w
sdwan_profilespowodowała przełączenie awaryjne HA: Stabilizuje środowiska SD-WAN i zapobiega niepotrzebnym zmianom ról w klastrze. - NC-178354 - Awaria jądra podczas dopasowywania reguł SD-WAN: Zapobiega awariom podczas oceny reguł SD-WAN.
- NC-178413 - Pusta wartość w Services spowodowała błąd
ipseti zabezpieczenie przed awarią: Bardziej niezawodne wychwytywanie uszkodzonych lub niekompletnych obiektów usług. - NC-177934 — Zapora sieciowa przeszła w tryb awaryjny po aktualizacji do SFOS 22.0 GA: Naprawia bezpośrednie konsekwencje aktualizacji wczesnych wersji v22.
- NC-177441 - Po aktualizacji do SFOS 22.0 GA początkowe główne urządzenie HA przeszło w tryb awaryjny po aktualizacji do SFOS 22.0 GA: Poprawia stabilność rozruchu węzła głównego po aktualizacji.
- NC-177467 - Nie udało się uruchomić urządzenia pomocniczego z powodu dużej liczby jednoczesnych nieuwierzytelnionych połączeń SSH: Ważne w przypadku odsłoniętych lub mocno przeskanowanych systemów HA; To właśnie tę poprawkę krytycznie zaobserwowano w pierwszej opinii MR2 dotyczącej XGS 5500 HA.
- NC-173031 – Zaimportowane zasady aplikacji nie zostały automatycznie zsynchronizowane z urządzeniem pomocniczym: Zapewnia bardziej spójne poziomy zasad w obu węzłach HA.
- NC-177536 - Aktualizacja oprogramowania układowego do wersji SFOS 22.0 GA na głównym urządzeniu HA nie powiodła się: Stabilizuje ścieżkę aktualizacji w klastrach HA.
- NC-178745 - Urządzenie HA automatycznie uruchomiło się ponownie z powodu braku pamięci: Ogranicza liczbę nieplanowanych ponownych uruchomień w sekcji rejestrowania.
- NC-180110 - Podstawowe urządzenie HA przeszło w tryb awaryjny, ponieważ demon rejestrowania nie został uruchomiony: Zapobiega niepowodzeniu uruchamiania rejestrowania, które mogłoby spowodować wyłączenie całego węzła podstawowego.
- NC-180933 – Administratorzy nie mogli zalogować się do konsoli WebAdmin: Naprawia bezpośrednią utratę dostępu do administracyjnego GUI.
- NC-177769 - Usługa eBPF przestała odpowiadać po aktualizacji sygnatury: Stabilizuje przyspieszoną ścieżkę danych po aktualizacji sygnatur.
- NC-180152 - Aktualizacje interfejsu trwały dłużej w SFOS 22.0 GA niż w 21.5: Zmniejsza opóźnienia podczas stosowania zmian w interfejsie.
- NC-179462 - Powtarzające się ostrzeżenia podczas odczytu statystyk sprzętu: Usuwa niepotrzebne zakłócenia dzienników na urządzeniach XGS.
Reguły zapory sieciowej, ruch użytkowników i routing
- NC-181741 — Spadek ruchu nieuwierzytelnionych użytkowników co godzinę: Zapobiega okresowym zakłóceniom w środowiskach z nieuwierzytelnionym ruchem.
- NC-178903 - Użytkownicy SATC utracili dostęp do Internetu po aktualizacji do SFOS 22.0 GA: Przywraca dostęp oparty na użytkownikach za pomocą cienkiego klienta Sophos Authentication.
- NC-178141 - Niektóre komunikaty o błędach ICMP zostały usunięte po aktualizacji GA przez lokalną listę ACL: Poprawia wykrywanie MTU ścieżki i diagnostykę błędów tam, gdzie ICMP jest technicznie niezbędny.
- NC-178197 - Ruch aplikacji był sporadycznie zatrzymywany w związku z polityką przepustowości opartą na aplikacji: Stabilizuje QoS dla reguł kontrolujących przepustowość w oparciu o wykryte aplikacje.
- NC-180226 - GUI nie pokazało błędu ze zduplikowanym adresem MAC w
Spoof protection trusted MAC: Zapobiega cichym błędnym konfiguracjom na liście wyjątków ochrony przed fałszowaniem. - NC-181299 – Baza danych GeoIP przypisała adres IP do Wielkiej Brytanii zamiast do Niemiec: Poprawia mapowanie krajów dla reguł i raportów GeoIP.
IPsec i VPN
- NC-180433 - Multicast przez tunel VPN powodował powtarzające się awarie zapory ogniowej: Ważne w przypadku scenariuszy routingu, przesyłania strumieniowego lub wykrywania przy użyciu multiemisji przez IPsec.
- NC-178121 - Połączenia IPsec typu Site-to-Site znalazły się w niewłaściwej lokalizacji w grupie przełączania awaryjnego po przeciągnięciu i upuszczeniu: Zapewnia, że skonfigurowany priorytet tunelu jest rzeczywiście zachowany.
- NC-171719 - Problem z routingiem SD-WAN w ruchu ESP: Poprawia wybór ścieżki dla natywnego IPsec/ESP w scenariuszach SD-WAN.
- NC-180520 - Brama XFRM pozostawała nieosiągalna podczas akceleracji IPsec, alias ingres IP i ESP przez inny port WAN: Naprawia złożony przypadek specjalny obejmujący wiele sieci WAN z przyspieszonymi tunelami IPsec.
- NC-176855 — Niska przepustowość protokołu IPv6 w porównaniu z protokołem IPsec opartym na trasach: Poprawia wydajność protokołu IPv6 w projektach VPN opartych na tunelach.
- NC-181687 - Tworzenie polityki SSL VPN zakończyło się wewnętrznym błędem serwera: Przywraca tworzenie polityki w nowej architekturze płaszczyzny kontrolnej/HA.
- NC-175860 - Remote Access IPsec przestawał działać po przełączeniu awaryjnym HA, jeśli ponownie wygenerowano Appliance Certificate: Stabilizuje zależne od certyfikatu połączenia zdalnego dostępu podczas zmiany ról.
Uwierzytelnianie, zarządzanie centralne i konfiguracją
- NC-180824 – Nowi użytkownicy AD w dodatkowej grupie AD nie mogli zalogować się do portalu VPN: Poprawia obsługę członkostwa w portalu zagnieżdżonym lub w grupach dodatkowych.
- NC-176806 - Logowanie jednokrotne Microsoft Entra ID nie powiodło się z powodu braku pośrednich urzędów certyfikacji: Poprawia weryfikację certyfikatu dla loginów Entra ID.
- NC-160157 -
Last access timeutrzymywał się po usunięciu użytkownika i pojawiał się na nowo utworzonym użytkowniku: Zapobiega wprowadzaniu w błąd historycznych danych dostępu po ponownym utworzeniu konta. - NC-181175 - Przesłanie polityki grupy z Sophos Central pozostało w stanie
pendingi nie zostało zastosowane: Naprawia zablokowane zmiany grupowe w centralnym zarządzaniu. - NC-180513 - Import konfiguracji z widoku Sophos Central nie działał po aktualizacji MR1: Przywraca ścieżkę importu z poziomu Central.
- NC-181904 – Nie można wysłać e-maili objętych kwarantanną przez Sophos Central: Naprawia znany przepływ pracy w Central; Lokalny WebAdmin był wcześniej praktycznym obejściem.
Kolejka zadań Central Firewall powinna być nadal sprawdzana po aktualizacji. Naprawiony błąd produktu nie gwarantuje, że starsze zablokowane zadania lub niespójne statusy grup automatycznie znikną.
Logowanie i raportowanie
- NC-181520 – Log Viewer działała zbyt wolno: Poprawia czas reakcji na wyszukiwanie i analizę błędów.
- NC-172912 - Wykres systemowy migotał: Stabilizuje wyświetlanie wskaźników systemowych.
- NC-172020 - Zapory ogniowe bez wbudowanych raportów wysyłają puste pliki PDF z panelami kontrolnymi ruchu: Zapobiega codziennym raportom bez treści.
- NC-169646 - Pliki PDF na żądanie zawierały nieprawidłowe wykresy i tabele w przeglądarce Chrome: Naprawia generowanie raportów w przeglądarce.
- NC-155252 - Skoki procesora generowane przez duże wejścia/wyjścia na dysku i trwające do jednej minuty przerwy w dostępie do Internetu: Szczególnie istotna poprawka poprawiająca stabilność w przypadku systemów intensywnie korzystających z raportowania i rejestrowania.
NC-178745 i NC-180110 z listy stabilności również wpływają na strukturę rejestrowania, ale miały bezpośredni wpływ na całe urządzenie ze względu odpowiednio na ponowne uruchomienie i zabezpieczenie przed awarią.
E-mail, antywirus i Security Heartbeat
- NC-180066 - Aktualizacje sygnatur SAVI i AVIRA nie powiodły się i zatrzymały usługę antywirusową: Zapewnia, że awaria sygnatury nie zatrzyma całej usługi antywirusowej.
- NC-177930 – E-maile pozostały w buforze z powodu awarii
mailpoller: Zapobiega blokowaniu dostarczania poczty w trybie MTA. - NC-171602 - Powiadomienia zapory nie przechodziły weryfikacji DKIM: Poprawia dostarczalność podpisanych e-maili systemowych.
- NC-176012 - Zgłoszono brak Heartbeat, gdy dwa punkty końcowe korzystały z tej samej stacji dokującej lub interfejsu USB: Redukuje fałszywe alarmy Heartbeat podczas zmiany urządzeń na współdzielonym sprzęcie.
Każdy, kto korzysta z trybu MTA, powinien po aktualizacji przetestować bufor poczty, kwarantannę, DKIM i zwalnianie wiadomości z Central, wykonując czynności opisane w artykule Ochrona poczty Sophos Firewall w trybie MTA.
WAF, Web Protection i RED
- NC-180200 - WAF zatrzymany w Home Edition podczas nocnej synchronizacji licencji: Zapobiega regularnym awariom WAF w instalacjach Home Edition.
- NC-177457 - Kiedy debugowanie WAF było włączone, hasło było widoczne w
reverseproxy.log: Usuwa możliwość ujawnienia wrażliwych danych w postaci jawnego tekstu w dzienniku debugowania. Stare dzienniki debugowania należy nadal sprawdzać i chronić lub usuwać zgodnie z opisem. - NC-176788 –
ResponseFieldSizewróciło do wartości domyślnych podczas zmiany certyfikatów w regule WAF: Zachowuje celowo ustawiony limit rozmiaru dla zmian certyfikatów. - NC-167019 - Snort bez wyjątku powodował duże obciążenie procesora w ruchu Veeam: Zmniejsza skoki obciążenia w ruchu kopii zapasowych; Należy nadal zbadać istniejące wyjątki, aby sprawdzić, czy są konieczne.
- NC-178906 - Zapora sieciowa przeszła w tryb awaryjny z komunikatem
Failed to start Red server service: Stabilizuje usługę serwera RED i zapobiega przejściu w stan awaryjny w całym urządzeniu.
Firmware, DDNS i interfejs użytkownika
- NC-170200 – Wiele prób aktualizacji w ciągu kilku minut spowodowało niepowodzenie aktualizacji oprogramowania: Zwiększa niezawodność zarządzania oprogramowaniem; Nadal należy unikać równoległych lub gorączkowych powtarzających się uruchomień.
- NC-180219 - Cloudflare DDNS nie działało po aktualizacji do SFOS 22.0 MR1: Przywraca dynamiczne aktualizacje DNS dla Cloudflare.
- NC-181575 – Pole czasu w Harmonogramach było wyświetlane niepoprawnie: Zapobiega błędnym interpretacjom podczas edycji reguł czasowych.
- NC-171424 - Po usunięciu jedynego wyjątku na ostatniej stronie, lista wyjątków sieciowych okazała się pusta: Poprawnie powraca do poprzedniej strony zamiast pokazywać rzekomo pustą konfigurację.
Planowanie aktualizacji i walidacja MR2
Sophos obsługuje aktualizację do v22 MR2 ze wszystkich obsługiwanych wersji serii v21.5, v21 i v20. Obraz firmware można uzyskać ręcznie z Sophos Central; Automatyczne wdrażanie na podłączonych urządzeniach będzie rozłożone w nadchodzących tygodniach. Według Sophos aktualizacja jest dostępna dla licencjonowanych zapór sieciowych z obsługą Enhanced lub Enhanced Plus bez dodatkowych kosztów firmware.
Pomimo długiej listy poprawek, MR2 nie powinien być dystrybuowany w stanie nieprzetestowanym do wszystkich systemów jednocześnie. Wątek z opiniami publicznymi został otwarty dopiero w dniu publikacji. Pierwsze uwagi dotyczą w szczególności stabilności XGS 5500 w trybie aktywny-pasywny HA oraz poprawki NC-177467. Nie jest to jeszcze potwierdzony nowy błąd MR2, ale jest to dobry powód, aby rozłożyć aktualizacje systemów HA i lokalizacji o znaczeniu krytycznym.
Przed aktualizacją
- Sprawdź obsługiwaną ścieżkę aktualizacji i stan licencji.
- Utwórz pełną, zaszyfrowaną kopię zapasową i udostępnij ją zewnętrznie.
- Wykonaj Sprawdzanie aktualizacji SFOS 22.
- Oceń wyniki otwartej kontroli stanu w Sprawdzaniu stanu zapory Sophos.
- Sprawdź stan HA, stan dysku SSD, wolne partycje i status wzorca.
- Dokumentuj funkcje krytyczne: WAN, SD-WAN, IPsec, SSL VPN, WAF, MTA, DDNS, uwierzytelnianie i centralne zarządzanie.
- Przygotuj okno konserwacji, dostęp do konsoli lokalnej i decyzję o wycofaniu.
Po aktualizacji
- Sprawdź wersję 22.0 MR2 546, stan systemu i aktywne Hotfixes.
- W przypadku HA kontroluj oba węzły, synchronizację, role i przełączanie awaryjne.
- Przetestuj WAN, DNS, DHCP/DDNS, SD-WAN i dostęp do Internetu.
- Sprawdź sieci VPN typu Site-to-Site i Remote Access, w tym IPv6 i przełączanie awaryjne.
- Zweryfikuj logowanie AD, Entra ID, STAS, SATC i portal z użytkownikami testowymi.
- Kontroluj WAF, Let’s Encrypt, MTA, kwarantannę i powiadomienia.
- Sprawdź Central Task Queue i ostatnio zastosowane zmiany w grupach.
- Przeszukaj przeglądarkę dzienników pod kątem nowych błędów, powiadomień o bezpieczeństwie, ponownych uruchomień usług i komunikatów PQC.
- Aktualizuj kolejne urządzenia dopiero po fazie stabilnej obserwacji.
Pełny przebieg procesu tworzenia kopii zapasowych, okna konserwacji i działań następczych opisano w Przygotowanie aktualizacji firmware Sophos Firewall.
Podsumowanie
Sophos Firewall v22 MR2 to przydatna wersja konserwacyjna z niezwykle szerokim zestawem. Kryptografia postkwantowa i lepsza kategoryzacja GenAI pokazują, w jakim kierunku zmierza kontrola sieci i aplikacji. Chromebook Manifest V3, STAS i Let’s Encrypt są mniej spektakularne, ale rozwiązują określone problemy związane z cyklem życia i działaniem.
Najważniejszym powodem kompilacji 546 pozostaje stabilność: liczne awarie jądra, stany awaryjne, problemy z HA, błędy VPN, hasło w postaci zwykłego tekstu w dzienniku debugowania WAF oraz odpowiednie błędy w logowaniu, raportowaniu, programie antywirusowym i poczcie zostały poprawione. Właśnie ze względu na ten poziom interwencji aktualizacji nie należy traktować jako zwykłego kliknięcia. Tworzenie kopii zapasowych, wdrażanie rozłożone w czasie i ukierunkowana kontrola funkcjonalna pozostają obowiązkowe.
