Bezpieczne wdrażanie firmware Sophos AP6 w Central
Dla centralnie zarządzanego Sophos AP6 najkrótsza ścieżka to My Products > Wireless > Access Points > Firmware upgrade. Wybierz urządzenia, a następnie Now, aby rozpocząć od razu, Custom, aby wskazać jednorazową datę i godzinę, albo Recurring, aby automatycznie stosować nowe firmware codziennie, co tydzień lub co miesiąc. Artykuł dotyczy wyłącznie AP6.
⚠️ Zaplanuj przerwę: podczas aktualizacji AP6 nie obsługuje klientów Wi-Fi bez przerwy. Podczas operacji nie wyłączaj ani nie odłączaj punktu dostępowego, ponieważ grozi to uszkodzeniem urządzenia. Przed startem ustabilizuj zasilanie, PoE i uplink; nie przerywaj operacji restartem lub resetem.
Warstwa zarządzania i ścieżka danych
Sophos Fusion (dawniej Sophos Central) jest tu warstwą zarządzania: planuje lub uruchamia zadanie, a AP6 pobiera i instaluje firmware. Ruch klientów nadal biegnie przez AP6, switch/VLAN i bramę; nie przechodzi przez Central. Dostępny portal Central nie utrzyma więc ścieżki Wi-Fi podczas restartu AP.
AP6 musi być zarejestrowany, online i osiągalny przez sieć zarządzającą. Dla najnowszego firmware Sophos wymaga też ważnej subskrypcji wsparcia. Zobacz wymagania Central Wireless oraz zarządzanie AP6 lokalnie lub przez Central.
Przed wdrożeniem
- Avanet Release Owner eksportuje z My Products > Wireless > Access Points model, bieżące Firmware, lokalizację, funkcje konfiguracji, stan online i Last activity do rekordu zmiany.
- Na początku każdej zmiany otwiera aktualizowane na żywo informacje o wydaniach AP6 i zapisuje Latest version, datę, modele, poprawki, funkcje i znane problemy. Ta kontrola jest obowiązkowa; wersja wpisana na stałe w artykule nie może być celem.
- Rejestr wydań Avanet zawiera datę przeglądu, wersję kandydującą, zainstalowane wersje i modele, stan wsparcia, istotne funkcje oraz linki do zmiany i informacji o wydaniu. Owner ocenia znane problemy, naprawione podatności i komunikaty bezpieczeństwa, zależności switch, VLAN, RADIUS, captive portal i mesh oraz wymagane zmiany konfiguracji. Wynik to zatwierdzenie, odroczenie albo odrzucenie, z uzasadnieniem i akceptacją Service Ownera.
- Po zatwierdzeniu Owner określa okno, AP pilotażowy, małe pierścienie według lokalizacji/modelu, szeroki pierścień, obserwację, kryteria sukcesu i stop/go dla każdego pierścienia. Nie zaczyna krytycznej strefy od jej jedynego AP; niezatwierdzone kombinacje pozostają poza falą.
- Przed każdym pierścieniem inżynier sprawdza subskrypcję wsparcia, PoE, port, DHCP, DNS, wyjście do Central oraz kopię lub eksport konfiguracji. Nie zaczyna przy niestabilnym zasilaniu, AP już offline lub niespełnionych kryteriach.
- Zmiana określa identyczne testy przed i po: SSID, uwierzytelnienie, IP, brama, DNS, dozwolone cele oraz VLAN, RADIUS, captive portal lub mesh. Tuż przed wykonaniem Owner i inżynier potwierdzają cel, urządzenia, okno, komunikację i granicę rollbacku.
Aktualizacja natychmiastowa, jednorazowa lub cykliczna
- Otwórz My Products > Wireless > Access Points i kliknij Firmware upgrade.
- Wybierz tylko AP pilotażowe lub przewidziane do danej fali i kliknij Choose schedule.
- Wybierz opcję:
- Now: kliknij Upgrade, aby zacząć natychmiast.
- Custom: wybierz jednorazową datę i godzinę, po czym Save.
- Recurring: wybierz harmonogram dzienny, tygodniowy lub miesięczny. Upgrade jest automatycznie stosowany na wybranych AP. Domyślnie widoczny jest wtorek o 03:00 co tydzień; świadomie dopasuj termin do okna serwisowego.
- Wróć do listy i sprawdź urządzenia oraz ikonę Firmware. Przy zaplanowanym AP musi pojawić się zegar.
Przed startem anuluj termin przez Firmware upgrade, wybór AP6 i Cancel schedule. To bezpieczna granica zatrzymania, a nie downgrade firmware.
Wdrożenie etapowe pod odpowiedzialnością Avanet
Inżynier zapisuje start, koniec, wybrane AP i stan Central każdej fali; Avanet Release Owner zwalnia kolejny pierścień dopiero po udanej walidacji:
- Pilotaż: zaktualizuj reprezentatywny AP6, który nie jest jedynym urządzeniem krytycznym. Wykonaj pełne testy klientów i obserwuj go przez reprezentatywny okres.
- Mała grupa: zaktualizuj małą falę tego samego modelu i podobnej konfiguracji, zachowując w każdej lokalizacji wystarczające pokrycie poza równoczesną falą.
- Szerokie wdrożenie: planuj kolejne grupy dopiero po udokumentowanym sukcesie pilotażu. Nie zakładaj, że mesh, RADIUS lub captive portal zachowują się jak prosty samodzielny AP.
- Pozostałe urządzenia: wyszukaj w Central niebieską strzałkę, zegar lub inną wersję. Owner uzgadnia wynik z rejestrem i dokumentuje aktualizację albo odroczenie.
Przed falą bezpieczny powrót oznacza anulowanie harmonogramu i pozostawienie niezaktualizowanych AP na dotychczasowej wersji, a nie wymyślony downgrade.
Lokalna aktualizacja AP6
Lokalny interfejs w Advanced > Update firmware oferuje dwa źródła:
- Auto: AP6 automatycznie aktualizuje firmware z Sophos. Strona pokazuje Current Firmware Version, Server Firmware Version i Status.
- a file on your PC: w Central przejdź do My Environment > Installers, a w Wireless kliknij Download firmware for your wireless. Z archiwum wyodrębnij dokładnie plik
.tar.gz.sigwłaściwy dla modelu AP6. Lokalnie otwórz Advanced > Update firmware > a file on your PC > Choose file, wybierz plik, kliknij Open, a następnie Update.
Najnowsze firmware wymaga także rejestracji w Central i ważnej subskrypcji wsparcia. Lokalny upload nie omija tych wymagań. Nie mieszaj pakietów modeli, nie zmieniaj podpisanego pliku i nie odłączaj zasilania ani sieci.
Walidacja powodzenia
Po restarcie zaczekaj, aż AP6 wróci online. W Central porównaj wyświetlane Firmware z zatwierdzonym wydaniem; zielony znacznik oznacza wersję aktualną. Lokalnie sprawdź Current Firmware Version, Server Firmware Version i Status.
Podłącz prawdziwego klienta i powtórz testy. Sam stan zarządzania online nie wystarcza: muszą działać uwierzytelnienie, DHCP, brama, DNS i dozwolone cele. Jeśli występują, przetestuj osobno VLAN, RADIUS, captive portal lub mesh. Inżynier zapisuje wynik, model, wersje, czas i odchylenia; Owner aktualizuje rejestr i zwalnia kolejny pierścień tylko po spełnieniu wszystkich kryteriów.
Bezpieczne rozwiązywanie problemów
Brak oferowanego upgrade’u: sprawdź rejestrację, subskrypcję, stan online i Last activity, następnie niebieską strzałkę oraz informacje o wydaniu. Aktualny AP nie potrzebuje zadania.
Harmonogram nie rusza: potwierdź właściwy AP i zegar w kolumnie firmware. Otwórz ponownie datę, godzinę i cykl. Przed startem anuluj i utwórz jeden czysty termin zamiast równoległych.
Lokalny plik odrzucony: pobierz archiwum ponownie i sprawdź .tar.gz.sig dla dokładnego modelu. Nie zmieniaj nazwy, zawartości ani dalej go nie rozpakowuj. Zapisz model, wersję, nazwę pliku, czas i komunikat.
AP pozostaje offline: nie odłączaj szybko zasilania i nie zaczynaj od Factory default. Sprawdź PoE, port, dzierżawę DHCP i połączenie z Central. Jeśli AP wróci, zweryfikuj firmware i ścieżkę klienta; jeśli nie, Owner zatrzymuje kolejne pierścienie i zapisuje czas, model, numer seryjny, wersje, stan i kontrole, a inżynier otwiera sprawę w Sophos Support.
Bezpieczna granica rollbacku
Ten proces AP6 nie ma zatwierdzonego downgrade’u firmware. Nie wgrywaj starszego obrazu na próbę i nie obiecuj cofnięcia. Przed startem inżynier używa Cancel schedule, a Owner blokuje następne fale w zmianie i rejestrze. Gdy upgrade trwa, zachowaj zasilanie i sieć, poczekaj na koniec lub wyraźny błąd i zapisz stan. Owner wybiera przywrócenie warunków zasilania, sieci lub konfiguracji, eskalację do wsparcia albo wymianę urządzenia; rollout rusza dalej dopiero po udokumentowaniu odzyskania i ponownej akceptacji. Reset nie przywraca automatycznie poprzedniego firmware.