Sophos Firewall: aktualizacja firmware
Ten artykuł pokazuje, jak przeprowadzić aktualizację firmware Sophos Firewall: pobrać obraz, zainstalować go w WebAdmin, zaplanować aktualizację przez Sophos Central i w razie potrzeby wrócić do poprzedniego firmware.
Ścieżka aktualizacji, backup, stan HA, plan testów i kryteria rollback powinny być wcześniej ustalone. Pomocny jest artykuł Aktualizacja firmware Sophos Firewall: przygotowanie i dobre praktyki. Przed przejściem na SFOS 22 lub nowszy należy również przeprowadzić kontrolę przed aktualizacją do SFOS 22.
⚠️ Sprawdzić platformę: SFOS 21.0 GA i nowsze wersje nie obsługują już urządzeń sprzętowych XG i SG. Przed aktualizacją tych urządzeń trzeba ustalić, czy konieczna jest migracja do XGS.
Aktualizacja firmware w siedmiu krokach
- Sprawdzić aktywną wersję, wersję docelową i obsługiwaną ścieżkę aktualizacji.
- Utworzyć aktualny backup i przygotować Secure Storage Master Key.
- W
Backup & Firmware > Firmwaresprawdzić aktywny i nieaktywny slot firmware. - Pobrać bezpośrednio wersję docelową lub przesłać odpowiedni obraz.
- Rozpocząć zmianę wersji za pomocą
InstalllubUpload & Boot. - Po restarcie sprawdzić aktywną wersję, a w przypadku HA oba urządzenia.
- Zweryfikować WAN, VPN, DNS, NAT, opublikowane usługi i logging za pomocą rzeczywistych testów.
Podczas zmiany wersji firewall kończy istniejące sesje i uruchamia się ponownie. Okno serwisowe jest potrzebne również w HA, ponieważ podczas failover pojedyncze sesje, tunele VPN lub odpowiedzi ping mogą zostać na krótko przerwane.
Kontrola przed rozpoczęciem
Przed przesłaniem obrazu należy sprawdzić co najmniej następujące punkty:
- Aktualna wersja, wersja docelowa i obsługiwana ścieżka aktualizacji są udokumentowane.
- Dostępne są aktualny backup firewalla, hasło backupu i Secure Storage Master Key.
- Stan HA i synchronizacja są prawidłowe, jeżeli używany jest klaster.
- Dla lokalizacji zdalnych istnieje alternatywny dostęp, na przykład lokalny kontakt, dostęp out-of-band lub VPN zarządzający.
- Release notes i Known Issues wersji docelowej sprawdzono pod kątem istotnych informacji o platformie, VPN, interfejsach i migracji.
Od SFOS 19.0 MR1 bez Enhanced Support lub Enhanced Plus Support możliwe są trzy bezpłatne przejścia na wersje GA, MR lub EAP. Później firmware można nadal pobrać, ale nie zainstalować; Install jest wyłączone. Ograniczenie nie obejmuje Pattern Updates, hotfixów, reimage, Mandatory Firmware Upgrades ani Assistant Firmware Upgrades.
Sophos Firewall wyświetla maksymalnie dwie wersje firmware: aktywną i nieaktywną. Nieaktywna to poprzednia wersja albo zgodny obraz przesłany ręcznie. Każda partycja ma własną konfigurację. Późniejszy rollback aktywuje więc również konfigurację poprzedniej partycji.
Pobieranie firmware SFOS
Dla zarejestrowanych firewalli obraz można pobrać w Sophos Central z menu profilu w Licensing > Firewall licenses. Rozwinąć firewall, wybrać odpowiedni firmware w sekcji Downloads i w razie potrzeby otworzyć typ platformy przez Other downloads.
Oficjalne strony pobierania:
- Urządzenia sprzętowe: Firmware SFOS dla urządzeń sprzętowych.
SF300oznacza serię XG, aSF310serię XGS. - Urządzenia programowe i wirtualne: Firmware SFOS dla urządzeń programowych.
- Urządzenia chmurowe: Firmware SFOS dla urządzeń chmurowych.
Przed przesłaniem obrazu platforma, seria urządzenia, aktywna wersja i ścieżka docelowa muszą do niego pasować. Niezgodne obrazy są odrzucane. Niezgodna zmiana wersji wymaga reimage; automatyczny rollback nie jest dostępny dla nieobsługiwanej ścieżki aktualizacji.
Ręczne przesyłanie nadaje się również do środowisk air gap. Synchronizacja licencji i Pattern Updates pozostają osobnymi procesami operacyjnymi opisanymi w artykule Licencjonowanie air gap i Pattern Updates w Sophos Firewall.
Ręczna instalacja firmware
- Zalogować się do WebAdmin Sophos Firewall.
- Otworzyć
Backup & Firmware > Firmware. - Wybrać ikonę przesyłania przy nieaktywnym slocie firmware.
- W oknie
Firmware Upgrade/Downgradewybrać odpowiedni obraz. - Wybrać
Upload Firmware, jeżeli obraz ma zostać tylko przygotowany. - Wybrać
Upload & Boot, gdy trwa okno serwisowe i restart ma rozpocząć się od razu.


Te trzy akcje znacząco się różnią:
- Upload Firmware: Ładuje obraz do nieaktywnego slotu, ale go nie uruchamia. Późniejszy restart z innego powodu również nie przełączy automatycznie na tę wersję.
- Upload & Boot: Przesyła obraz, kończy istniejące sesje i natychmiast uruchamia firewall z nową wersją.
- Boot firmware image: Uruchamia zgodną wersję obecną już w nieaktywnym slocie. Uruchamiana jest dokładnie ta wersja, a nie automatycznie najnowsza dostępna.

Aktualizacja firmware w klastrze HA
Nie trzeba wyłączać HA przed aktualizacją. W połączonym klastrze proces rozpoczyna się na Primary: najpierw aktualizowane i restartowane jest urządzenie Auxiliary, potem następuje failover, a następnie aktualizacja dotychczasowego Primary. Jeżeli zdefiniowano Preferred Primary, na końcu może nastąpić failback.
Urządzenia Auxiliary nie wolno aktualizować osobno. Urządzenia HA w trybie standalone nie można zaktualizować za pomocą zwykłego procesu klastra. Przed rozpoczęciem trzeba więc jednoznacznie ustalić role, link HA i stan synchronizacji. Pattern Updates są aktualizowane na Primary, a następnie synchronizowane do Auxiliary. Artykuł Klastry HA Sophos Firewall: warianty i konserwacja wyjaśnia pozostałe przypadki szczególne.
Aktualizacja bezpośrednio w WebAdmin lub przez Central
Aktualizacja bezpośrednio w WebAdmin
Przy ważnym uprawnieniu firewall może pobrać dostępny firmware bezpośrednio:
- Otworzyć
Backup & Firmware > Firmware. - W sekcji Latest Available Firmware wybrać
Check for new firmware. - Przy wybranej wersji kliknąć
Download. - Po pobraniu uruchomić
Install. - Poczekać na restart i zalogować się ponownie.
- Sprawdzić aktywną wersję w Control center i w
Backup & Firmware > Firmware.


Planowanie firmware przez Sophos Central
Sophos Central wyświetla przycisk pobierania przy odpowiednich firewallach. Przez Central można instalować tylko wersje docelowe, które w procesie publikacji osiągnęły fazę Available to all.
- Otworzyć
My Products > Firewall Management > Firewalls. - Przy firewallu wybrać przycisk pobierania, a następnie Schedule Upgrades.
- Jeżeli oferowanych jest kilka wersji, wybrać wersję docelową.
- Ustawić datę i godzinę albo rozpocząć aktualizację od razu.
- W razie potrzeby zmienić lub anulować zaplanowane aktualizacje przed ich rozpoczęciem.
Central używa strefy czasowej ustawionej na firewallu. Stan aktualizacji pokazuje pięć ikon obok wersji firmware:
- Niebieska strzałka: aktualizacja dostępna.
- Szary zegar: aktualizacja zaplanowana.
- Niebieskie obracające się koło: aktualizacja w toku.
- Zielony znacznik: aktualizacja zakończona powodzeniem.
- Czerwone ostrzeżenie: aktualizacja nieudana.
Kliknięcie ikony wyświetla szczegóły, a kliknięcie numeru wersji otwiera stan aktualizacji. Aktualizacje firmware nie pojawiają się ani w Task Queue dla polityk grupowych, ani w Firewall Task Queue dla zadań MDR i API. Nawet po pojawieniu się zielonego znacznika trzeba lokalnie sprawdzić aktywną wersję w WebAdmin. W przypadku automatycznego rollback Central wyświetla odpowiedni komunikat obok wersji firmware.
Brak akcji lub nieudana aktualizacja
Installjest wyłączone: Sprawdzić, czy wykorzystano trzy bezpłatne aktualizacje firmware oraz czy aktywne jest Enhanced Support lub Enhanced Plus.- Central nie pokazuje przycisku pobierania: Sprawdzić stan online i zarządzania, uprawnienie, platformę oraz dostępną wersję docelową. W przypadku nowego wydania faza
Available to allmoże nie być jeszcze osiągnięta. - Aktualizacja Central nie uruchamia się mimo harmonogramu: Otworzyć ikonę statusu i lokalnie sprawdzić, czy poprzednia wersja pozostała aktywna. Następnie wykluczyć strefę czasową, stan zarządzania Central,
Available to all, ścieżkę aktualizacji, lokalne ostrzeżenia i automatyczny rollback. W SFOS 21.5.1 MR1 Build 261 błądNC-181150może tymczasowo uniemożliwić firewallowi odebranie metadanych firmware, podczas gdy pozostałe usługi Central nadal działają. W takim przypadku ponownie uruchomić aktualizację w Central lub lokalnym WebAdmin; może być potrzebnych kilka prób. Sophos nie podaje wersji z poprawką, a jedynie informuje o poprawie niezawodności od SFOS 22.0 MR1. Pominięta aktualizacja w innej wersji nie potwierdza tego problemu. - Przesyłanie jest odrzucane: Sprawdzić typ platformy, serię urządzenia, ścieżkę aktualizacji i integralność pliku. Niezgodna zmiana wymaga reimage zamiast kolejnej próby przesłania.
- Przesyłanie lub instalacja nie udaje się mimo odpowiedniego obrazu: Sprawdzić wolne miejsce oraz, w HA, stan synchronizacji obu urządzeń. Nie przesyłać wielokrotnie tego samego obrazu przed ustaleniem przyczyny.
- Firewall automatycznie wykonuje rollback: Od SFOS 20.0 dzieje się tak przy określonych błędach migracji konfiguracji. Lokalnie w Control center pojawia się alert i wpis w logu; przy aktualizacji przez Central wyświetlany jest dodatkowo komunikat obok wersji firmware. Szczególnie istotne dla ustalenia przyczyny są
migration.logimigrationhash.log. - WebAdmin pozostaje niedostępny z powodu uszkodzonego firmware: W urządzeniach XG/SG może być potrzebny SFLoader. XGS nie obsługuje SFLoader; dla tych urządzeń przewidzianą metodą odzyskiwania jest reimage z pamięci USB.
Aktualizacji cofniętej automatycznie nie należy powtarzać bez analizy przyczyny. Zapisać logi migracji i skontaktować się z Sophos lub wsparciem partnera, jeśli wynik analizy jest niejasny.
Kontrola po aktualizacji
Po restarcie najpierw sprawdzić oczekiwaną aktywną wersję w Backup & Firmware > Firmware. Następnie przetestować przy użyciu rzeczywistych połączeń:
- Uplinki WAN, Default Gateway, trasy SD-WAN i kluczowe interfejsy.
- Stan HA, role i synchronizację.
- Połączenia Site-to-Site VPN, Remote Access VPN i RED.
- DNS, DHCP, NAT, WAF i ważne reguły firewalla.
- Dostęp web, TLS Inspection, uwierzytelnianie i opublikowane aplikacje.
- Stan patternów i hotfixów zgodny z oczekiwanym poziomem.
- Synchronizację Sophos Central, monitoring, Syslog i dane SIEM.
Jeżeli problem dotyczy tylko jednej reguły, reguły NAT lub publikacji WAF, najpierw użyć Log Viewer, Policy Test, Packet Capture i odpowiednich logów usług. Pomocne są Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture oraz Rozwiązywanie problemów Sophos Firewall: usługi i logi.
Powrót do poprzedniego firmware
Rollback uruchamia poprzedni zgodny firmware z nieaktywnego slotu i aktywuje powiązaną z nim konfigurację. Otworzyć Backup & Firmware > Firmware i przy poprzedniej wersji firmware wybrać ikonę rollback lub Boot firmware image. Zmiany konfiguracji wprowadzone od czasu aktualizacji mogą zostać utracone. Rollback nie zastępuje więc backupu ani restore.
- Rollback: Przejście do poprzednio zainstalowanego zgodnego firmware i jego konfiguracji.
- Downgrade: Przejście do wcześniejszej zgodnej wersji, która nie musi być bezpośrednio poprzednią wersją.
- Reimage: Ponowna instalacja Sophos Firewall OS, a następnie restore konfiguracji.
Rollback jest odpowiedni, gdy nie można ustabilizować WAN, HA, kluczowych sieci VPN lub krytycznych publikacji w zdefiniowanym czasie analizy. Przy problemie z pojedynczą regułą lub usługą zewnętrzną zwykle lepsze jest ukierunkowane rozwiązywanie problemów. Sam powolny interfejs nie jest jeszcze wystarczającym powodem do rollback.
Przed wybraniem akcji udokumentować aktywną i nową wersję firmware, godzinę, objaw, dotknięte usługi, stan HA i wykonane testy. Dzięki temu później będzie wiadomo, dlaczego wykonano rollback i którą przyczynę trzeba jeszcze zbadać.
W klastrze HA ten sam nieaktywny firmware musi znajdować się na obu urządzeniach. Alternatywnie można wyłączyć HA i wykonać rollback osobno na każdym urządzeniu. Jeżeli poprzednia wersja nie była skonfigurowana dla HA, po rollback oba urządzenia uruchamiają się w trybie standalone i HA trzeba skonfigurować ponownie.
Po rollback ponownie sprawdzić aktywną wersję, WAN, VPN, HA, reguły, NAT, WAF, DNS, DHCP, synchronizację Central i logging. Następnie udokumentować przyczynę i kolejne okno serwisowe.
