Przejdz do tresci
Avanet

Bezpieczne wdrażanie firmware Sophos AP6 w Central

Dla centralnie zarządzanego Sophos AP6 najkrótsza ścieżka to My Products > Wireless > Access Points > Firmware upgrade. Wybierz urządzenia, a następnie Now, aby rozpocząć od razu, Custom, aby wskazać jednorazową datę i godzinę, albo Recurring, aby automatycznie stosować nowe firmware codziennie, co tydzień lub co miesiąc. Artykuł dotyczy wyłącznie AP6.

⚠️ Zaplanuj przerwę: podczas aktualizacji AP6 nie obsługuje klientów Wi-Fi bez przerwy. Podczas operacji nie wyłączaj ani nie odłączaj punktu dostępowego, ponieważ grozi to uszkodzeniem urządzenia. Przed startem ustabilizuj zasilanie, PoE i uplink; nie przerywaj operacji restartem lub resetem.

Warstwa zarządzania i ścieżka danych

Sophos Fusion (dawniej Sophos Central) jest tu warstwą zarządzania: planuje lub uruchamia zadanie, a AP6 pobiera i instaluje firmware. Ruch klientów nadal biegnie przez AP6, switch/VLAN i bramę; nie przechodzi przez Central. Dostępny portal Central nie utrzyma więc ścieżki Wi-Fi podczas restartu AP.

AP6 musi być zarejestrowany, online i osiągalny przez sieć zarządzającą. Dla najnowszego firmware Sophos wymaga też ważnej subskrypcji wsparcia. Zobacz wymagania Central Wireless oraz zarządzanie AP6 lokalnie lub przez Central.

Przed wdrożeniem

  1. Avanet Release Owner eksportuje z My Products > Wireless > Access Points model, bieżące Firmware, lokalizację, funkcje konfiguracji, stan online i Last activity do rekordu zmiany.
  2. Na początku każdej zmiany otwiera aktualizowane na żywo informacje o wydaniach AP6 i zapisuje Latest version, datę, modele, poprawki, funkcje i znane problemy. Ta kontrola jest obowiązkowa; wersja wpisana na stałe w artykule nie może być celem.
  3. Rejestr wydań Avanet zawiera datę przeglądu, wersję kandydującą, zainstalowane wersje i modele, stan wsparcia, istotne funkcje oraz linki do zmiany i informacji o wydaniu. Owner ocenia znane problemy, naprawione podatności i komunikaty bezpieczeństwa, zależności switch, VLAN, RADIUS, captive portal i mesh oraz wymagane zmiany konfiguracji. Wynik to zatwierdzenie, odroczenie albo odrzucenie, z uzasadnieniem i akceptacją Service Ownera.
  4. Po zatwierdzeniu Owner określa okno, AP pilotażowy, małe pierścienie według lokalizacji/modelu, szeroki pierścień, obserwację, kryteria sukcesu i stop/go dla każdego pierścienia. Nie zaczyna krytycznej strefy od jej jedynego AP; niezatwierdzone kombinacje pozostają poza falą.
  5. Przed każdym pierścieniem inżynier sprawdza subskrypcję wsparcia, PoE, port, DHCP, DNS, wyjście do Central oraz kopię lub eksport konfiguracji. Nie zaczyna przy niestabilnym zasilaniu, AP już offline lub niespełnionych kryteriach.
  6. Zmiana określa identyczne testy przed i po: SSID, uwierzytelnienie, IP, brama, DNS, dozwolone cele oraz VLAN, RADIUS, captive portal lub mesh. Tuż przed wykonaniem Owner i inżynier potwierdzają cel, urządzenia, okno, komunikację i granicę rollbacku.

Aktualizacja natychmiastowa, jednorazowa lub cykliczna

  1. Otwórz My Products > Wireless > Access Points i kliknij Firmware upgrade.
  2. Wybierz tylko AP pilotażowe lub przewidziane do danej fali i kliknij Choose schedule.
  3. Wybierz opcję:
    • Now: kliknij Upgrade, aby zacząć natychmiast.
    • Custom: wybierz jednorazową datę i godzinę, po czym Save.
    • Recurring: wybierz harmonogram dzienny, tygodniowy lub miesięczny. Upgrade jest automatycznie stosowany na wybranych AP. Domyślnie widoczny jest wtorek o 03:00 co tydzień; świadomie dopasuj termin do okna serwisowego.
  4. Wróć do listy i sprawdź urządzenia oraz ikonę Firmware. Przy zaplanowanym AP musi pojawić się zegar.

Przed startem anuluj termin przez Firmware upgrade, wybór AP6 i Cancel schedule. To bezpieczna granica zatrzymania, a nie downgrade firmware.

Wdrożenie etapowe pod odpowiedzialnością Avanet

Inżynier zapisuje start, koniec, wybrane AP i stan Central każdej fali; Avanet Release Owner zwalnia kolejny pierścień dopiero po udanej walidacji:

  1. Pilotaż: zaktualizuj reprezentatywny AP6, który nie jest jedynym urządzeniem krytycznym. Wykonaj pełne testy klientów i obserwuj go przez reprezentatywny okres.
  2. Mała grupa: zaktualizuj małą falę tego samego modelu i podobnej konfiguracji, zachowując w każdej lokalizacji wystarczające pokrycie poza równoczesną falą.
  3. Szerokie wdrożenie: planuj kolejne grupy dopiero po udokumentowanym sukcesie pilotażu. Nie zakładaj, że mesh, RADIUS lub captive portal zachowują się jak prosty samodzielny AP.
  4. Pozostałe urządzenia: wyszukaj w Central niebieską strzałkę, zegar lub inną wersję. Owner uzgadnia wynik z rejestrem i dokumentuje aktualizację albo odroczenie.

Przed falą bezpieczny powrót oznacza anulowanie harmonogramu i pozostawienie niezaktualizowanych AP na dotychczasowej wersji, a nie wymyślony downgrade.

Lokalna aktualizacja AP6

Lokalny interfejs w Advanced > Update firmware oferuje dwa źródła:

  • Auto: AP6 automatycznie aktualizuje firmware z Sophos. Strona pokazuje Current Firmware Version, Server Firmware Version i Status.
  • a file on your PC: w Central przejdź do My Environment > Installers, a w Wireless kliknij Download firmware for your wireless. Z archiwum wyodrębnij dokładnie plik .tar.gz.sig właściwy dla modelu AP6. Lokalnie otwórz Advanced > Update firmware > a file on your PC > Choose file, wybierz plik, kliknij Open, a następnie Update.

Najnowsze firmware wymaga także rejestracji w Central i ważnej subskrypcji wsparcia. Lokalny upload nie omija tych wymagań. Nie mieszaj pakietów modeli, nie zmieniaj podpisanego pliku i nie odłączaj zasilania ani sieci.

Walidacja powodzenia

Po restarcie zaczekaj, aż AP6 wróci online. W Central porównaj wyświetlane Firmware z zatwierdzonym wydaniem; zielony znacznik oznacza wersję aktualną. Lokalnie sprawdź Current Firmware Version, Server Firmware Version i Status.

Podłącz prawdziwego klienta i powtórz testy. Sam stan zarządzania online nie wystarcza: muszą działać uwierzytelnienie, DHCP, brama, DNS i dozwolone cele. Jeśli występują, przetestuj osobno VLAN, RADIUS, captive portal lub mesh. Inżynier zapisuje wynik, model, wersje, czas i odchylenia; Owner aktualizuje rejestr i zwalnia kolejny pierścień tylko po spełnieniu wszystkich kryteriów.

Bezpieczne rozwiązywanie problemów

Brak oferowanego upgrade’u: sprawdź rejestrację, subskrypcję, stan online i Last activity, następnie niebieską strzałkę oraz informacje o wydaniu. Aktualny AP nie potrzebuje zadania.

Harmonogram nie rusza: potwierdź właściwy AP i zegar w kolumnie firmware. Otwórz ponownie datę, godzinę i cykl. Przed startem anuluj i utwórz jeden czysty termin zamiast równoległych.

Lokalny plik odrzucony: pobierz archiwum ponownie i sprawdź .tar.gz.sig dla dokładnego modelu. Nie zmieniaj nazwy, zawartości ani dalej go nie rozpakowuj. Zapisz model, wersję, nazwę pliku, czas i komunikat.

AP pozostaje offline: nie odłączaj szybko zasilania i nie zaczynaj od Factory default. Sprawdź PoE, port, dzierżawę DHCP i połączenie z Central. Jeśli AP wróci, zweryfikuj firmware i ścieżkę klienta; jeśli nie, Owner zatrzymuje kolejne pierścienie i zapisuje czas, model, numer seryjny, wersje, stan i kontrole, a inżynier otwiera sprawę w Sophos Support.

Bezpieczna granica rollbacku

Ten proces AP6 nie ma zatwierdzonego downgrade’u firmware. Nie wgrywaj starszego obrazu na próbę i nie obiecuj cofnięcia. Przed startem inżynier używa Cancel schedule, a Owner blokuje następne fale w zmianie i rejestrze. Gdy upgrade trwa, zachowaj zasilanie i sieć, poczekaj na koniec lub wyraźny błąd i zapisz stan. Owner wybiera przywrócenie warunków zasilania, sieci lub konfiguracji, eskalację do wsparcia albo wymianę urządzenia; rollout rusza dalej dopiero po udokumentowaniu odzyskania i ponownej akceptacji. Reset nie przywraca automatycznie poprzedniego firmware.