Aktualizacja firmware Sophos Firewall: przygotowanie i dobre praktyki
Aktualizacja firmware Sophos Firewall powinna zostać zatwierdzona dopiero wtedy, gdy wyjaśniono ścieżkę upgrade, backup, dostęp, stan systemu, HA i sposób odzyskania działania. Artykuł Przeprowadzanie aktualizacji firmware Sophos Firewall opisuje instalację w WebAdmin lub przez Sophos Central.
⚠️ Przed każdą aktualizacją: Muszą być dostępne aktualny backup, przypisany do niego Secure Storage Master Key i konkretny plan rollback. Dla SFOS 22 lub nowszej wersji należy również wykonać kontrolę przed upgrade do SFOS 22.
Zatwierdzenie w dziesięciu punktach
Zmiana firmware jest gotowa, gdy na wszystkie dziesięć punktów można odpowiedzieć twierdząco:
- Aktualna wersja, wersja docelowa i obsługiwana ścieżka upgrade są udokumentowane.
- Release notes i known issues sprawdzono pod kątem używanej platformy i konfiguracji.
- Licencja i uprawnienia do wsparcia pozwalają na instalację.
- Dostępne są świeży backup, hasło backupu i właściwy Secure Storage Master Key.
- Wolne miejsce, stan systemu oraz, w odpowiednich modelach XGS, firmware SSD spełniają wymagania.
- Stan, role i synchronizacja HA są prawidłowe; oba węzły spełniają wymagania.
- Okno serwisowe, osoby odpowiedzialne, termin przerwania i kryteria rollback są określone.
- Przygotowano lokalny lub alternatywny dostęp administracyjny.
- Zdefiniowano testy WAN, VPN, DNS, NAT, WAF, uwierzytelniania i kluczowych aplikacji.
- Przygotowano monitoring, komunikację i dokumentację zmiany.
Jeśli brakuje jednego z tych punktów, aktualizacji nie należy rozpoczynać pod presją czasu. Przełożenie okna serwisowego jest tańsze niż nieplanowany reimage lub interwencja na miejscu.
Sprawdzenie wersji, platformy i uprawnień
Release notes i ścieżka upgrade
Przed zmianą należy porównać w release notes aktualną wersję SFOS, wersję docelową i obsługiwaną ścieżkę. W Sophos Known Issues trzeba też wyszukać platformę, HA, VPN, routing, uwierzytelnianie i faktycznie używane funkcje.
Sophos Firewall może wyświetlić ostrzeżenie dla nieobsługiwanej ścieżki migracji. Jeśli zmiana zostanie mimo to potwierdzona, firewall może uruchomić się z Factory Configuration i utracić istniejącą konfigurację. Automatyczny rollback nie chroni przy nieobsługiwanej ścieżce upgrade. Należy używać wyłącznie zatwierdzonej ścieżki; przy niezgodnej zmianie wersji właściwą metodą jest reimage, a następnie restore.
⚠️ Ograniczenie platformy: SFOS 21.0 GA i nowsze wersje nie obsługują appliance’ów sprzętowych XG i SG. Przed upgrade tych urządzeń należy zaplanować migrację do XGS.
Blockerów specyficznych dla wersji nie należy powtarzać w postaci długiej listy w każdym artykule o firmware. Dla SFOS 22 osobna kontrola obejmuje między innymi dodatkową pamięć, nazwy interfejsów, starszy Remote Access IPsec, STAS, firmware SSD i obsługę platformy. Dla innych wersji docelowych obowiązują ich aktualne release notes.
⚠️ Przed pierwszym upgrade’em do SFOS 21 lub nowszej wersji: W
Certificates > Certificate authoritieswyszukać zarezerwowane nazwy CA Let’s Encrypt. Istniejący wpis o dokładnie takiej samej nazwie może przerwać migrację z powoduNC-146082. Nie usuwać CA bez sprawdzenia; najpierw zabezpieczyć i zweryfikować backup, klucz prywatny, zależne certyfikaty oraz usługi.
Licencja i wsparcie
Od SFOS 19.0 MR1 bez Enhanced Support lub Enhanced Plus Support dozwolone są trzy bezpłatne przejścia do wersji GA, MR lub EAP. Później firmware nadal można pobrać, ale nie zainstalować; opcja Install jest wyłączona.
Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades i Assistant Firmware Upgrades nie podlegają tej regule wsparcia. Przed oknem serwisowym mimo to należy sprawdzić, czy:
Administration > Licensingpokazuje oczekiwaną licencję i uprawnienia do wsparcia.- Sophos Central pokazuje właściwy firewall i numer seryjny.
- Wersja docelowa i plik do pobrania są dostępne.
- Znane są dostęp do wsparcia, osoby kontaktowe i ścieżka eskalacji.
Jeśli zmiana wymaga dostępu zewnętrznego, trzeba przetestować go wcześniej. Dla Avanet zobacz Konfiguracja dostępu wsparcia do Sophos Firewall.
Przygotowanie backupu, recovery i dokumentacji
Backup, SSMK i sloty firmware
Przed aktualizacją należy pobrać świeży backup konfiguracji i sprawdzić, który Secure Storage Master Key jest z nim powiązany. W dokumentacji zmiany trzeba również zapisać hasło backupu, dostęp administratora, aktywną wersję firmware i wersję docelową.
Sophos Firewall przechowuje maksymalnie dwie wersje firmware: aktywną i nieaktywną. Każda partycja ma własny stan konfiguracji. Rollback aktywuje więc nie tylko poprzedni firmware, lecz także jego konfigurację. Zmiany wprowadzone po upgrade mogą zostać utracone po powrocie.
Automatyczny rollback jest dostępny od SFOS 20.0 dla określonych błędów migracji konfiguracji. Jest to funkcja bezpieczeństwa, ale nie zastępuje backupu ani analizy przyczyny i nie jest dostępna dla nieobsługiwanej ścieżki upgrade.
Pełny proces opisano w Tworzenie lub przywracanie backupu Sophos Firewall. Jeśli zwykła zmiana wersji nie jest możliwa, zobacz Ponowna instalacja Sophos Firewall OS z pamięci USB.
Wcześniejsze określenie kryteriów rollback
Przed rozpoczęciem należy ustalić, jak długo błąd będzie analizowany i kiedy rozpocznie się recovery. Rollback ma sens, jeśli WAN, HA, centralne VPN lub krytyczne publikacje produkcyjne nie mogą zostać ustabilizowane w uzgodnionym czasie. W przypadku pojedynczej reguły, obiektu lub usługi zewnętrznej często lepszy jest ukierunkowany troubleshooting.
Przy zwykłym Maintenance Release jako dokumentacja wystarczą backup, zrzut strony firmware, okno serwisowe i wynik testu. Przy większych zmianach Sophos Firewall Config Studio pomaga porównać konfiguracje, a Audit Trail rejestruje zmiany podczas okna serwisowego.
Sprawdzenie stanu systemu, pamięci i HA
Pamięć i SSD
Przed większym upgrade należy sprawdzić w WebAdmin, czy:
- Control center nie pokazuje nierozwiązanych krytycznych ostrzeżeń.
Backup & Firmware > Firmwarepokazuje oczekiwane sloty firmware.- Diagnostics > Log viewer nie zawiera powtarzających się błędów systemu lub migracji.
- Odpowiednie usługi działają stabilnie.
- Firewall Health Check nie zawiera otwartych punktów wpływających na zmianę.
Po zalogowaniu przez SSH należy otworzyć Device Management > Advanced Shell i sprawdzić wolne miejsce:
df -kh
Jeśli partycja jest prawie pełna, nie należy bez analizy usuwać plików, logów ani reports w Advanced Shell. Najpierw trzeba ustalić przyczynę i użyć udokumentowanej procedury czyszczenia. Zobacz Sprawdzanie pamięci Sophos Firewall i zarządzanie reports.
SFOS 22 może wymagać dodatkowej pamięci. W niektórych modelach XGS trzeba także najpierw zaktualizować firmware SSD; WebAdmin wyświetla odpowiedni komunikat. W klastrze HA każdy węzeł jest oceniany oddzielnie. Jeśli jedno urządzenie nie spełnia wymagań, może zablokować cały upgrade.
W starszych appliance’ach lub przy problemach z I/O, bazą danych albo reports należy również sprawdzić stan SSD przez SMART. Bez konkretnego ustalenia ręczne zmiany w bazach danych lub systemach plików nie są sensownym przygotowaniem.
Klaster HA
Przy zwykłej aktualizacji firmware nie trzeba wyłączać HA. Przed zatwierdzeniem oba urządzenia muszą jednak być połączone, zsynchronizowane i jednoznacznie rozpoznawalne jako Primary i Auxiliary. Aktualizacja HA również wymaga okna serwisowego, ponieważ failover może na krótko przerwać pojedyncze sesje, tunele VPN lub ping.
Przed rozpoczęciem należy udokumentować:
- Role, stan HA i synchronizację.
- Stan łącza HA.
- Wymagania dotyczące firmware, pamięci i SSD obu węzłów.
- Alternatywny dostęp administracyjny.
- Oczekiwany failover i możliwe krótkie przerwy.
Urządzenia Auxiliary nie wolno aktualizować oddzielnie. Artykuł wykonawczy opisuje dokładną kolejność: aktualizacja Auxiliary, failover i aktualizacja poprzedniego Primary. Inne scenariusze HA opisano w Klaster HA Sophos Firewall: warianty i konserwacja.
Pattern Updates są instalowane na Primary, a następnie synchronizowane z Auxiliary. Hotfixes i ich stan należy rozpatrywać oddzielnie i sprawdzić na obu urządzeniach po oknie serwisowym.
Planowanie okna serwisowego, Central i testów
Okno serwisowe i dostęp
Okno serwisowe obejmuje więcej niż sam czas instalacji:
- Czas rozpoczęcia, najpóźniejszy moment przerwania i decyzję o rollback.
- Osoby odpowiedzialne za firewall, sieć, serwery, aplikacje i wsparcie.
- Lokalny kontakt, dostęp out-of-band lub drugi kanał administracyjny.
- Kanał komunikacji na wypadek awarii WAN lub Remote Access.
- Tryb konserwacji dla monitoringu i alertów.
- Kolejność testów najważniejszych procesów biznesowych.
W lokalizacjach zdalnych nie należy polegać wyłącznie na Sophos Central lub istniejącym połączeniu VPN. Jeśli właśnie ten kanał przestanie działać podczas aktualizacji, zdefiniowany dostęp lub ścieżka eskalacji muszą pozostać dostępne.
Planowanie firmware przez Sophos Central
Aktualizacje firmware zarządzane przez Central przygotowuje się i monitoruje w My Products > Firewall Management > Firewalls. Task Queue dotyczy zasad grupowych i zadań konfiguracyjnych MDR/API, a nie aktualizacji firmware.
Przez Central można instalować tylko wersje docelowe, które osiągnęły fazę Available to all procesu wydawania. Zaplanowane aktualizacje rozpoczynają się zgodnie ze strefą czasową ustawioną na firewallu, a nie czasem przeglądarki administratora. Dla lokalizacji międzynarodowych w zmianie trzeba zapisać strefę czasową, lokalne okno i wersję docelową.
Podczas upgrade obok firewalla obraca się ikona stanu, która znika po zakończeniu. Następnie nadal trzeba lokalnie sprawdzić aktywną wersję firmware. Przy automatycznym rollback Central wyświetla odpowiedni komunikat obok wersji.
Rzeczywiste testy funkcjonalne
Sam ping nie dowodzi, że firewall działa poprawnie po aktualizacji. Wcześniej należy zdefiniować konkretne testy ze źródłem, celem i oczekiwanym wynikiem:
- Dostęp do Internetu i rozwiązywanie DNS.
- DHCP, VLAN, uplinki WAN i trasy SD-WAN.
- Site-to-Site VPN, Remote Access VPN i RED.
- Reguły firewalla, NAT i publikowane usługi.
- WAF, Web Protection i TLS Inspection.
- LDAP, RADIUS, Microsoft Entra ID i inne centralne uwierzytelnianie.
- Przepływ poczty i aplikacje krytyczne dla działalności.
- Syslog, SIEM i monitoring.
Walidacja po aktualizacji
Po ponownym uruchomieniu należy najpierw sprawdzić aktywną wersję i oczekiwany nieaktywny slot w Backup & Firmware > Firmware. Następnie:
- Sprawdzić Control center pod kątem nowych ostrzeżeń lub automatycznego rollback.
- Zweryfikować interfejsy, WAN, SD-WAN, role HA i synchronizację.
- Przetestować VPN, RED, DNS, DHCP, reguły, NAT, WAF i uwierzytelnianie za pomocą przygotowanych testów.
- Sprawdzić stan patterns i hotfixes.
- Zweryfikować synchronizację Sophos Central, monitoring, syslog i SIEM.
- Zapisać w zmianie wynik, czasy, odchylenia i ewentualne działania następcze.
Jeśli nie działa pojedyncza funkcja, należy najpierw użyć Log Viewer, Policy Test, Packet Capture i odpowiednich service logs. Zobacz Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture oraz Troubleshooting Sophos Firewall: usługi i logi.