Sophos Firewall: aktualizacja firmware
Ten artykuł pokazuje, jak przeprowadzić aktualizację firmware Sophos Firewall: pobrać obraz, zainstalować go w WebAdmin, zaplanować aktualizację przez Sophos Fusion (dawniej Sophos Central) i w razie potrzeby wrócić do poprzedniego firmware.
Ścieżka aktualizacji, backup, stan HA, plan testów i kryteria rollback powinny być wcześniej ustalone. Pomocny jest artykuł Aktualizacja firmware Sophos Firewall: przygotowanie i dobre praktyki. Przed przejściem na SFOS 22 lub nowszy należy również przeprowadzić kontrolę przed aktualizacją do SFOS 22.
⚠️ Sprawdzić platformę: SFOS 21.0 GA i nowsze wersje nie obsługują już urządzeń sprzętowych XG i SG. Przed aktualizacją tych urządzeń trzeba ustalić, czy konieczna jest migracja do XGS Appliance.
Aktualizacja firmware w siedmiu krokach
- Sprawdzić aktywną wersję, wersję docelową i obsługiwaną ścieżkę aktualizacji.
- Utworzyć aktualny backup i przygotować Secure Storage Master Key.
- W
Backup and firmware > Firmwaresprawdzić aktywny i nieaktywny slot firmware. - Pobrać bezpośrednio wersję docelową lub przesłać odpowiedni obraz.
- Rozpocząć zmianę wersji za pomocą
InstalllubUpload and boot. - Po restarcie sprawdzić aktywną wersję, a w przypadku HA oba urządzenia.
- Zweryfikować WAN, VPN, DNS, NAT, opublikowane usługi i logging za pomocą rzeczywistych testów.
Podczas zmiany wersji firewall kończy istniejące sesje i uruchamia się ponownie. Okno serwisowe jest potrzebne również w HA, ponieważ podczas failover pojedyncze sesje, tunele VPN lub odpowiedzi ping mogą zostać na krótko przerwane.
Kontrola przed rozpoczęciem
Przed przesłaniem obrazu należy sprawdzić co najmniej następujące punkty:
- Aktualna wersja, wersja docelowa i obsługiwana ścieżka aktualizacji są udokumentowane.
- Dostępne są aktualny backup firewalla, hasło backupu i Secure Storage Master Key.
- Stan HA i synchronizacja są prawidłowe, jeżeli używany jest klaster.
- Dla lokalizacji zdalnych istnieje alternatywny dostęp, na przykład lokalny kontakt, dostęp out-of-band lub VPN zarządzający.
- Release notes i Known Issues wersji docelowej sprawdzono pod kątem istotnych informacji o platformie, VPN, interfejsach i migracji.
Nieograniczona liczba zmian z SFOS 19.0 MR1 lub nowszego na inny firmware wymaga Enhanced Support lub Enhanced Plus Support. Bez tej subskrypcji dostępne są trzy bezpłatne aktualizacje firmware do wersji GA, MR lub EAP. Później firmware można nadal pobrać, ale nie zainstalować; Install jest wyłączone. Ograniczenie nie obejmuje samego przejścia na 19.0 MR1, Pattern Updates, hotfixów, reimage ani Mandatory lub Assistant Firmware Upgrades.
Sophos Firewall wyświetla maksymalnie dwie wersje firmware: aktywną i nieaktywną. Nieaktywna to poprzednia wersja albo zgodny obraz przesłany ręcznie. Każda partycja ma własną konfigurację. Późniejszy rollback aktywuje więc również konfigurację poprzedniej partycji.
Nie należy mylić języka konfiguracji z językiem WebAdmin
Na tej samej stronie SFOS 22 udostępnia wybór języka konfiguracji w sekcji Factory reset with default configuration language. Ustawienie określa język domyślnych obiektów w bazie konfiguracji, a nie język wyświetlania interfejsu WebAdmin.
⚠️ Uwaga: Kliknięcie Apply przywraca firewall do ustawień fabrycznych i usuwa konfigurację niestandardową oraz Secure Storage Master Key. Klucz musi być dostępny na potrzeby późniejszego przywracania lub importu. Backup nadal jest potrzebny jako droga odzyskiwania, ale nie pozwala połączyć dotychczasowej konfiguracji z nowym językiem: restore przywraca również język konfiguracji zapisany w backupie. Ten wybór należy więc wykonać podczas pierwszego wdrożenia, a nie w zwykłym oknie serwisowym firmware.
Pobieranie firmware SFOS
Dla zarejestrowanych firewalli najbezpieczniejszym punktem wyjścia jest Sophos Fusion: w menu profilu otworzyć Licensing > Firewall licenses, rozwinąć firewall i w sekcji Downloads wybrać przypisany firmware. Aby pobrać pakiety dla innych typów platform, otworzyć Other downloads. Na wyświetlonej stronie Installers przewinąć do Firewall Protection, wybrać odpowiedni typ platformy z listy rozwijanej i kliknąć właściwy link pobierania w sekcji Downloads. Podczas pobierania tą ścieżką przez portal/stronę instalatorów zaakceptować End User Terms of Use i pobrać firmware. Ten wybór nie zastępuje kontroli ścieżki aktualizacji, ale zmniejsza ryzyko pobrania pakietu dla niewłaściwej klasy urządzenia.
Oficjalne strony pobierania:
- Urządzenia sprzętowe: Firmware SFOS dla urządzeń sprzętowych. W nazwie pliku
SF300oznacza serię XG, aSF310serię XGS Appliance. PakietSF300nadaje się tylko do wersji firmware, która nadal obsługuje XG; nie zapewnia zgodności XG z SFOS 21 ani nowszym. - Urządzenia programowe: Firmware SFOS dla urządzeń programowych. Nazwy tych pakietów zaczynają się od
SW-i zawierają identyfikator platformySFW. Są przeznaczone dla instalacji z licencją urządzenia programowego, a nie dla urządzenia wirtualnego lub chmurowego. - Urządzenia wirtualne i chmurowe: Firmware SFOS dla urządzeń wirtualnych i chmurowych. Nazwy tych pakietów zaczynają się od
VI-; identyfikator przed numerem buildu musi odpowiadać środowisku:AMIdla AWS,AZUdla Azure,HYVdla Hyper-V,KVMdla KVM,VMWdla VMware iXENdla Xen.
Przed pobraniem należy zapisać aktywną wersję i osobno sprawdzić ją względem obsługiwanej ścieżki aktualizacji. Następnie w nazwie pliku należy sprawdzić trzy wartości: wydanie docelowe, dokładny numer buildu i identyfikator platformy. Na przykład HW-22.0.2_MR-2.SF310-546.sig jest pakietem sprzętowym XGS Appliance dla SFOS 22.0 MR2 Build 546. Jeżeli to samo wydanie ma kilka buildów, należy użyć buildu zatwierdzonego dla planowanej ścieżki aktualizacji, a nie kierować się datą modyfikacji lub po prostu najwyższym numerem. Publiczne katalogi nie weryfikują modelu, licencji ani prawa do aktualizacji; dane te muszą odpowiadać Licensing > Firewall licenses, uruchomionemu systemowi i release notes.
Po pobraniu należy porównać znak po znaku lokalnie obliczoną sumę SHA-256 z kolumną Checksum w tym samym katalogu. Jeśli wartości się różnią, usunąć plik i pobrać go ponownie. Suma wykrywa błędy transmisji, ale sama nie uwierzytelnia pochodzenia.
Nie omijaj weryfikacji obrazu: SFOS sprawdza niezmieniony pakiet
.sigprzed instalacją, aktualizacją i powrotem do starszej wersji, również w środowiskach air gap. Podpis cyfrowy wykorzystujący RSA i SHA-512 potwierdza źródło oraz integralność; SFOS sprawdza też pakiet wewnętrznie za pomocą sumy MD5. MD5 nie zastępuje ani kontroli transmisji SHA-256, ani weryfikacji podpisu. Odrzuconego obrazu nie należy więc zmieniać, przemianowywać ani ponownie pakować, lecz pobrać go ponownie z oficjalnego źródła Sophos i sprawdzić zgodność z platformą, licencją, buildem oraz ścieżką aktualizacji.
Przed przesłaniem obrazu platforma, seria urządzenia, aktywna wersja i ścieżka docelowa muszą do niego pasować. Niezgodne obrazy są odrzucane. Niezgodna zmiana wersji wymaga reimage; automatyczny rollback nie jest dostępny dla nieobsługiwanej ścieżki aktualizacji.
Ręczne przesyłanie nadaje się również do środowisk air gap. Synchronizacja licencji i Pattern Updates pozostają osobnymi procesami operacyjnymi opisanymi w artykule Licencjonowanie air gap i Pattern Updates w Sophos Firewall.
Firewall programowy, wirtualny albo AWS/Azure BYOL, który nie został jeszcze przypisany do konta, trzeba najpierw przypisać w Sophos Fusion przed przejściem na SFOS 22.0 lub nowszy. Następnie należy sprawdzić obsługiwaną ścieżkę aktualizacji i faktycznie aktywną wersję; samo przypisanie nie włącza Central Management.
Ręczna instalacja firmware
- Zalogować się do WebAdmin Sophos Firewall.
- Otworzyć
Backup and firmware > Firmware. - W sekcji Firmware wybrać Upload obok nieaktywnej wersji.
- W wyskakującym oknie wybrać odpowiedni obraz z urządzenia administratora.
- Wybrać Upload firmware, jeżeli obraz ma zostać tylko przygotowany.
- Wybrać Upload and boot, gdy trwa okno serwisowe i restart ma rozpocząć się od razu.


Te trzy akcje znacząco się różnią:
- Upload firmware: Ładuje obraz do nieaktywnego slotu, ale go nie uruchamia. Późniejszy restart z innego powodu również nie przełączy automatycznie na tę wersję.
- Upload and boot: Przesyła obraz, kończy istniejące sesje i natychmiast uruchamia firewall z nową wersją.
- Boot firmware image: Uruchamia zgodną wersję obecną już w nieaktywnym slocie. Uruchamiana jest dokładnie ta wersja, a nie automatycznie najnowsza dostępna.
Boot with factory default configuration nie jest operacją rollback. Również kończy wszystkie sesje, ale uruchamia wybrany firmware z ustawieniami fabrycznymi i usuwa konfigurację niestandardową. Chociaż nie kasuje Secure Storage Master Key, należy jej używać tylko w zaplanowanej procedurze odzyskiwania ze sprawdzonym backupem i dostępem administracyjnym, a nie podczas zwykłej aktualizacji.

Aktualizacja firmware w klastrze HA
Nie trzeba wyłączać HA przed aktualizacją. W połączonym klastrze proces rozpoczyna się na Primary: najpierw aktualizowane i restartowane jest urządzenie Auxiliary, potem następuje failover, a następnie aktualizacja dotychczasowego Primary. Jeżeli zdefiniowano Preferred Primary, na końcu może nastąpić failback.
Urządzenia Auxiliary nie wolno aktualizować osobno. Urządzenia HA w trybie standalone nie można zaktualizować za pomocą zwykłego procesu klastra. Przed rozpoczęciem trzeba więc jednoznacznie ustalić role, link HA i stan synchronizacji. Pattern Updates są aktualizowane na Primary, a następnie synchronizowane do Auxiliary. Artykuł Klastry HA Sophos Firewall: warianty i konserwacja wyjaśnia pozostałe przypadki szczególne.
Aktualizacja bezpośrednio w WebAdmin lub przez Sophos Fusion
Aktualizacja bezpośrednio w WebAdmin
Przy ważnym uprawnieniu firewall może pobrać dostępny firmware bezpośrednio:
- Otworzyć
Backup and firmware > Firmware. - W sekcji Latest Available Firmware wybrać
Check for new firmware. - Przy wybranej wersji kliknąć
Download. - Po pobraniu uruchomić
Install. - Poczekać na restart i zalogować się ponownie.
- Sprawdzić aktywną wersję w lewym górnym rogu Control center i w
Backup and firmware > Firmware.


Planowanie firmware przez Sophos Fusion
Sophos Fusion wyświetla niebieską strzałkę, gdy dostępna jest aktualizacja firmware. Przez Sophos Fusion można instalować tylko wersje docelowe, które w procesie publikacji osiągnęły fazę Available to all.
- Otworzyć
My Products > Firewall Management > Firewalls. - Przy firewallu wybrać niebieską strzałkę, a następnie Schedule upgrade.
- Jeżeli oferowanych jest kilka wersji, wybrać wersję docelową.
- Wybrać Immediately lub At, a w przypadku At ustawić datę i godzinę.
- Wybrać Schedule upgrade. Jeżeli istnieje już cykliczny harmonogram firmware, dla pojedynczego firewalla trzeba go zastąpić albo pominąć jedno wystąpienie.
Sophos Fusion używa strefy czasowej ustawionej na firewallu. Stan aktualizacji pokazuje pięć ikon obok wersji firmware:
- Niebieska strzałka: aktualizacja dostępna.
- Szary zegar: aktualizacja zaplanowana.
- Niebieskie obracające się koło: aktualizacja w toku.
- Zielony znacznik: aktualizacja zakończona powodzeniem.
- Czerwone ostrzeżenie: aktualizacja nieudana.
Kliknięcie ikony wyświetla szczegóły, a kliknięcie numeru wersji otwiera stan aktualizacji. Aktualizacje firmware nie pojawiają się ani w Task Queue dla polityk grupowych, ani w Firewall Task Queue dla zadań MDR i API. Nawet po pojawieniu się zielonego znacznika trzeba lokalnie sprawdzić aktywną wersję w WebAdmin. W przypadku automatycznego rollback Sophos Fusion wyświetla odpowiedni komunikat obok wersji firmware.
Brak akcji lub nieudana aktualizacja
Installjest wyłączone: Sprawdzić, czy wykorzystano trzy bezpłatne aktualizacje firmware oraz czy aktywne jest Enhanced Support lub Enhanced Plus.- Sophos Fusion nie pokazuje niebieskiej strzałki: Sprawdzić stan online i zarządzania, uprawnienie, platformę oraz dostępną wersję docelową. W przypadku nowego wydania faza
Available to allmoże nie być jeszcze osiągnięta. - Aktualizacja Sophos Fusion nie uruchamia się mimo harmonogramu: Otworzyć ikonę statusu i lokalnie sprawdzić, czy poprzednia wersja pozostała aktywna. Następnie wykluczyć strefę czasową, stan zarządzania Sophos Fusion,
Available to all, ścieżkę aktualizacji, lokalne ostrzeżenia i automatyczny rollback. W SFOS 21.5.1 MR1 Build 261 błądNC-181150może tymczasowo uniemożliwić firewallowi odebranie metadanych firmware, podczas gdy pozostałe usługi Sophos Fusion nadal działają. W takim przypadku ponownie uruchomić aktualizację w Sophos Fusion lub lokalnym WebAdmin; może być potrzebnych kilka prób. Sophos nie podaje wersji z poprawką, a jedynie informuje o poprawie niezawodności od SFOS 22.0 MR1. Pominięta aktualizacja w innej wersji nie potwierdza tego problemu. - Przesyłanie jest odrzucane: Sprawdzić typ platformy, serię urządzenia, ścieżkę aktualizacji i integralność pliku. Porównać też rzeczywistą konfigurację sprzętową z wymaganiami docelowego firmware: dla urządzeń sprzętowych sprawdzić release notes, a dla urządzeń wirtualnych i programowych wymagania instalacyjne tych platform. Samo sprawdzenie wolnego miejsca nie obejmuje wszystkich tych wymagań. Niezgodna zmiana wymaga reimage zamiast kolejnej próby przesłania.
- SFOS zgłasza zbyt wiele skonfigurowanych gatewayów: Zmiana firmware jest blokowana, gdy liczba gatewayów przekracza maksimum obsługiwane przez firewall. Przed usunięciem czegokolwiek należy udokumentować zależności w trasach SD-WAN, trasach statycznych, VPN i konfiguracjach failover. W kontrolowany sposób usuwać tylko gatewaye, które na pewno nie są używane; jeśli nie istnieje bezpieczna ścieżka zastępcza, zatrzymać zmianę.
- Przesyłanie lub instalacja nie udaje się mimo odpowiedniego obrazu: Sprawdzić wolne miejsce oraz, w HA, stan synchronizacji obu urządzeń. Nie przesyłać wielokrotnie tego samego obrazu przed ustaleniem przyczyny.
- Firewall automatycznie wykonuje rollback: Od SFOS 20.0 dzieje się tak przy określonych błędach migracji konfiguracji. Lokalnie w Control center pojawia się alert i wpis w logu; przy aktualizacji przez Sophos Fusion wyświetlany jest dodatkowo komunikat obok wersji firmware. Lokalny alert o rollbacku jest widoczny tylko przy migracji z SFOS 19.5 MR2 lub nowszej wersji; przy starszej wersji źródłowej jego brak nie wyklucza rollbacku. Szczególnie istotne dla ustalenia przyczyny są
migration.logimigrationhash.log. - WebAdmin pozostaje niedostępny z powodu uszkodzonego firmware: Na urządzeniu z loaderem może być potrzebna procedura recovery z SFLoader. XGS Appliance nie obsługuje SFLoader; dla tych urządzeń przewidzianą metodą odzyskiwania jest reimage z pamięci USB.
Aktualizacji cofniętej automatycznie nie należy powtarzać bez analizy przyczyny. Zapisać logi migracji i skontaktować się z Sophos lub wsparciem partnera, jeśli wynik analizy jest niejasny.
Ta ochrona nie dotyczy każdej ścieżki aktualizacji. Jest dostępna dla firmware przesłanego ręcznie, podczas lokalnego sprawdzania nowej wersji oraz przy aktualizacjach HA. Automatyczny rollback nie jest jednak dostępny, gdy najnowszy firmware jest instalowany z poziomu setup assistant lub wykonywany jest Mandatory Firmware Upgrade. To samo dotyczy nieobsługiwanej wersji źródłowej albo nieobsługiwanej ścieżki aktualizacji. W takich przypadkach przed rozpoczęciem trzeba niezależnie zabezpieczyć backup, dostęp administracyjny i drogę odzyskiwania.
Kontrola po aktualizacji
Po restarcie najpierw sprawdzić oczekiwaną aktywną wersję w Backup and firmware > Firmware. Następnie przetestować przy użyciu rzeczywistych połączeń:
- Uplinki WAN, Default Gateway, trasy SD-WAN i kluczowe interfejsy.
- Stan HA, role i synchronizację.
- Połączenia Site-to-Site VPN, Remote Access VPN i RED.
- DNS, DHCP, NAT, WAF i ważne reguły firewalla.
- Dostęp web, TLS Inspection, uwierzytelnianie i opublikowane aplikacje.
- Stan patternów i hotfixów zgodny z oczekiwanym poziomem. Dla SFOS 23 porównać potwierdzenie zastosowanych aktualizacji bezpieczeństwa w postaci hotfixów dla danej wersji przed zmianą i po niej; sama pusta lista nie jest potwierdzeniem ochrony ani błędu.
- Synchronizację Sophos Fusion, monitoring, Syslog i dane SIEM.
Testy powinny rejestrować więcej niż tylko „osiągalne” lub „nieosiągalne”. Przykład, który można dostosować: klient z wewnętrznej sieci produkcyjnej rozwiązuje znaną nazwę DNS, a następnie otwiera dozwoloną witrynę HTTPS. Oczekiwane są odpowiedź DNS, udane połączenie TLS i odpowiadające im wpisy w Log Viewer. Opublikowaną aplikację należy przetestować z połączenia zewnętrznego, aby omyłkowo nie sprawdzić wyłącznie wewnętrznej ścieżki hairpin. Sieć źródłową i cel trzeba dostosować do środowiska, a czas i oczekiwany wynik wcześniej zapisać w planie testów.
Jeżeli problem dotyczy tylko jednej reguły, reguły NAT lub publikacji WAF, najpierw użyć Log Viewer, Policy Test, Packet Capture i odpowiednich logów usług. Pomocne są Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture oraz Rozwiązywanie problemów Sophos Firewall: usługi i logi.
Powrót do poprzedniego firmware
Rollback uruchamia poprzedni zgodny firmware z nieaktywnego slotu i aktywuje powiązaną z nim konfigurację. Otworzyć Backup and firmware > Firmware i przy poprzedniej wersji firmware wybrać ikonę rollback lub Boot firmware image. Zmiany konfiguracji wprowadzone od czasu aktualizacji mogą zostać utracone. Do decyzji go/no-go należy wprowadzać tylko niezbędne zmiany i dokumentować je osobno. Rollback nie zastępuje więc backupu ani restore.
- Rollback: Przejście do poprzednio zainstalowanego zgodnego firmware i jego konfiguracji.
- Downgrade: Przejście do wcześniejszej zgodnej wersji, która nie musi być bezpośrednio poprzednią wersją.
- Reimage: Ponowna instalacja Sophos Firewall OS, a następnie restore konfiguracji.
Rollback jest odpowiedni, gdy nie można ustabilizować WAN, HA, kluczowych sieci VPN lub krytycznych publikacji w zdefiniowanym czasie analizy. Przy problemie z pojedynczą regułą lub usługą zewnętrzną zwykle lepsze jest ukierunkowane rozwiązywanie problemów. Sam powolny interfejs nie jest jeszcze wystarczającym powodem do rollback.
Przed wybraniem akcji udokumentować aktywną i nową wersję firmware, godzinę, objaw, dotknięte usługi, stan HA i wykonane testy. Dzięki temu później będzie wiadomo, dlaczego wykonano rollback i którą przyczynę trzeba jeszcze zbadać.
W klastrze HA ten sam nieaktywny firmware musi znajdować się na obu urządzeniach. Alternatywnie można wyłączyć HA i wykonać rollback osobno na każdym urządzeniu. Jeżeli poprzednia wersja nie była skonfigurowana dla HA, po rollback oba urządzenia uruchamiają się w trybie standalone i HA trzeba skonfigurować ponownie.
Po rollback ponownie sprawdzić aktywną wersję, WAN, VPN, HA, reguły, NAT, WAF, DNS, DHCP, synchronizację Sophos Fusion i logging. Następnie udokumentować przyczynę i kolejne okno serwisowe.
