Zrozumieć Sophos Firewall Base License
Sophos Firewall Base License jest podstawą Sophos Firewall. Odpowiada jednak tylko na podstawowe pytanie: czy ta instancja firewalla jest zasadniczo zarejestrowana i przypisana od strony licencji? Nie jest to to samo co licencja wsparcia, Security Bundle ani pojedyncza subskrypcja ochronna.
To rozróżnienie jest ważne w eksploatacji. Firewall może mieć widoczną Base License, a mimo to podlegać ograniczeniom przy aktualizacjach firmware, wsparciu, RMA, Sophos Central Firewall Management lub określonych funkcjach bezpieczeństwa. Ten poradnik wyjaśnia, jak klasyfikować Base License, gdzie ją sprawdzić i których punktów nie wolno pominąć przed aktualizacjami, renewalami, planowaniem HA albo zgłoszeniami do wsparcia.
Który artykuł o licencjach jest właściwy?
Pytania licencyjne często brzmią podobnie, ale prowadzą do różnych decyzji. Ten artykuł jest właściwy wtedy, gdy trzeba sklasyfikować widoczny wpis Base Firewall w widoku licencji i zrozumieć, co oznacza on dla wsparcia, firmware, HA, Central oraz Security Subscriptions.
W przypadku powiązanych pytań lepiej pasują inne poradniki: wybór modelu i klasy wydajności należy do Sophos Firewall Sizing Guide, decyzje dotyczące pakietów do artykułu o Sophos Firewall Bundles, izolowane firewalle do procesu licencjonowania Air-Gap i aktualizacji pattern, zmiany konta do artykułu o transferze Sophos Fusion, a pytania sprzętowe do klasyfikacji XG, XGS Appliance, EOL i migracji. Aby przenieść istniejącą licencję UTM urządzenia SG lub wirtualną, należy zamiast tego skorzystać z poradnika migracji licencji UTM do Sophos Firewall.
Takie rozdzielenie zapobiega najważniejszemu błędnemu założeniu: widoczna Base License nie dowodzi automatycznie aktywnego wsparcia, odpowiednich Security Subscriptions, ważnego lifecycle ani poprawnego account ownership. Dla eksploatacji, renewala i zgłoszeń wsparcia należy zawsze wspólnie sprawdzać numer seryjny, konto, status wsparcia, bundle, daty wygaśnięcia i platformę.
Czym jest Base License
Base License identyfikuje i uprawnia podstawową instalację Sophos Firewall. Bez odpowiedniej licencji i przypisania numeru seryjnego appliance albo instancja wirtualna nie może być poprawnie eksploatowana i zarządzana jako produkcyjny system Sophos Firewall.
Ważne jest rozróżnienie:
- Base License: podstawa instalacji firewalla i podstawowe uprawnienie.
- Enhanced Support / Enhanced Plus Support: uprawnienie do wsparcia i aktualizacji zależnie od modelu licencji.
- Security Subscription: moduły ochronne takie jak Network, Web, Email, Zero-Day albo inne licencjonowane funkcje.
- Numer seryjny: jednoznaczna tożsamość firewalla dla licencji, wsparcia, RMA i przypisania konta.
Base License nie należy więc rozumieć jako “wszystko jest licencjonowane”. Odpowiada ona tylko na część pytania licencyjnego.
Najważniejsza ścieżka kontroli w SFOS to Administration > Licensing. Widać tam rejestrację, model appliance, numer seryjny, Base Firewall, status wsparcia, bundle, pojedyncze subskrypcje i daty wygaśnięcia. Przy firewallu podłączonym online SFOS zwykle automatycznie synchronizuje licencje z Sophos Fusion (dawniej Sophos Central). Aby mieć aktualny widok, można uruchomić tam Synchronize, zanim wyciągnie się błędne wnioski ze starego stanu.
Szybka klasyfikacja operacyjna
W codziennej pracy pomaga prosta klasyfikacja. Base License odpowiada tylko na pytanie, czy firewall jest zasadniczo przypisany jako instancja Sophos Firewall. Potem pojawia się właściwe pytanie operacyjne: czy istnieje odpowiednie uprawnienie do tego, co właśnie ma zostać wykonane?
Jeśli firewall ma tylko routować, stosować proste reguły lub udostępniać VPN, Base License jest punktem startowym. Gdy istotne stają się firmware upgrades, wsparcie producenta, RMA, IPS, Web Protection, Zero-Day Protection, WAF, Central Firewall Management albo dłuższe raportowanie, należy osobno sprawdzić odpowiednią subskrypcję wsparcia, bundle lub bezpieczeństwa.
W klastrach HA również nie wystarcza spojrzenie na jedną linię licencji. Role, numery seryjne, typ platformy, synchronizacja subskrypcji i model wsparcia wspólnie decydują o tym, czy failover, RMA i centralne zarządzanie zadziałają poprawnie w poważnym przypadku. W firewallach wirtualnych i software dochodzą licencjonowanie CPU core, przypisanie instancji i scenariusz restore.
Ta szybka decyzja nie zastępuje kontroli licencji, ale zapobiega najczęstszemu błędowi: widzi się ważną Base License i zakłada, że wsparcie, moduły ochronne oraz możliwość aktualizacji też są już wyjaśnione.
Co zawiera Base License
W oficjalnym widoku licencji Sophos przypisuje Base License do podstawowych funkcji Stateful Firewall, VPN, Wireless, High Availability i Firewall RED. W praktyce ważne jest, co to oznacza: firewall może zasadniczo działać jako router, firewall i brama VPN, ale bez dodatkowych Security Subscriptions brakuje wielu funkcji ochronnych i wsparcia.
Typowe funkcje Base License:
- Stateful Firewall: reguły firewalla, strefy, usługi, hosty, NAT i podstawowe sterowanie politykami. Reguła może zezwalać na ruch albo go blokować. Moduły ochronne takie jak IPS, Web Protection czy Zero-Day Protection nie są przez to automatycznie licencjonowane.
- Routing i sieć: interfejsy, VLAN, trasy statyczne, trasy SD-WAN, DHCP, DNS i podstawowe usługi sieciowe. Firewall może działać jako centralny router sieciowy. Kontrola bezpieczeństwa ruchu zależy od dodatkowych modułów.
- VPN: Site-to-Site IPsec, Remote Access IPsec i SSL VPN. Funkcjonalność VPN jest zasadniczo możliwa. MFA, dostęp do portalu, Device Access i logowanie nadal należy zaplanować osobno.
- Firewall RED: chodzi o funkcje RED firewalla, przede wszystkim Site-to-Site RED między Sophos Firewall. To nie jest to samo co SD-RED Device Management ani tunele SD-RED do urządzeń SD-RED.
- Wireless: zarządzanie kompatybilnymi Sophos Access Points przez firewall. Nie jest to to samo co nowoczesna architektura Sophos Central Wireless. Wiele środowisk używa dziś innych systemów WLAN.
- High Availability: praca HA Sophos Firewall. Licencjonowanie i role w klastrach HA trzeba sprawdzić osobno, szczególnie przy Active-Passive i synchronizacji subskrypcji.
- Lokalne logi i raporty: lokalne zdarzenia, Log Viewer i proste raporty. Do dłuższego przechowywania, centralnego wyszukiwania albo raportowania, zależnie od celu, potrzebne są Central Firewall Reporting, Syslog albo SIEM.
Base License jest więc przede wszystkim techniczną podstawą działania. Dzięki niej appliance albo instancja staje się używalnym Sophos Firewall, ale nie w pełni licencjonowanym pakietem ochronnym.
Czego Base License nie zawiera
Bardzo często pojawia się pytanie, czy wraz z Base License otrzymuje się również aktualizacje firmware, wsparcie albo wszystkie funkcje bezpieczeństwa. Właśnie tak nie jest.
- Firmware upgrades bez uprawnienia wsparcia: Sophos pozwala na trzy darmowe firmware upgrades. Potem potrzebne jest ważne uprawnienie wsparcia albo bundle. Sama Base License nie jest więc wiarygodną strategią aktualizacji.
- Wsparcie producenta przez Sophos Case, chat lub telefon: wsparcie jest powiązane z Enhanced Support, Enhanced Plus Support albo odpowiednim bundle.
- SD-RED i Network Protection: SD-RED Device Management oraz tunele SD-RED do urządzeń SD-RED nie powinny być planowane jako funkcje Base License. Wymagają odpowiedniej Network Protection Subscription.
- IPS / Network Protection: Intrusion Prevention, Sophos X-Ops Threat Feeds oraz Security Heartbeat również wymagają Network Protection.
- Web Protection i Application Control: filtrowanie web, Application Control i kontrola web malware nie są czystymi funkcjami Base License.
- Zero-Day Protection: sandboxing, Machine Learning i Threat Intelligence wymagają odpowiedniej licencji.
- Email Protection: anti-spam, antivirus, DLP, szyfrowanie i ochrona przed malware w poczcie są licencjonowane osobno.
- Webserver Protection / WAF: Web Application Firewall jest osobną funkcją ochronną i nie jest częścią Base License.
- Sophos Central Firewall Management tylko z Base License: sama licencja Base Firewall nie wystarcza do Central Firewall Management. Potrzebna jest aktywna płatna subskrypcja poza Base License albo aktywna umowa wsparcia.
- Dłuższe centralne raportowanie: Central Firewall Reporting zależy od licencji, przestrzeni i okresu przechowywania.
Szczególnie firmware upgrades są częstą pułapką: firewall może pokazywać ważną Base License, a mimo to nie mieć wystarczającego uprawnienia do kolejnych planowanych firmware upgrades. Tło opisano we wpisie blogowym Aktualizacje Sophos Firewall nie będą już bezpłatne.
Urządzenie sprzętowe
W przypadku XGS Appliance Base License jest powiązana ze sprzętem lub numerem seryjnym. Urządzenia sprzętowe mają Base Firewall jako podstawę urządzenia. Mimo to praktyczna użyteczność zależy od lifecycle, wsparcia, bundle, dat wygaśnięcia i przypisania konta.
Numer seryjny jest szczególnie ważny w eksploatacji, ponieważ zależą od niego status licencji, wsparcie, RMA, przypisanie konta i dokumentacja.
Sprawdzić:
- Czy firewall jest zarejestrowany we właściwym koncie Sophos?
- Czy numer seryjny zgadza się z zamówieniem, dokumentami licencyjnymi i urządzeniem?
- Czy istnieje aktywna licencja wsparcia albo bundle?
- Czy wymagane Security Subscriptions są aktywne?
- Czy wiadomo, które aktualizacje firmware są jeszcze możliwe?
- Czy sam sprzęt nadal jest w obsługiwanym lifecycle?
Numer seryjny można znaleźć w SFOS bezpośrednio na dashboardzie. Procedura znajduje się w znajdowaniu numeru seryjnego Sophos Firewall.
Firewalle wirtualne i programowe
W przypadku wirtualnych, programowych i chmurowych instancji Sophos Firewall licencjonowanie silniej zależy od przypisanej instancji oraz numeru seryjnego. W przeciwieństwie do sprzętu nie ma fizycznego numeru seryjnego appliance na etykiecie urządzenia. Dlatego przypisanie licencji i instancji trzeba dokumentować szczególnie dokładnie.
Ważne:
- Numer seryjny i plik licencyjny należą do konkretnej instancji.
- Przypisanie konta musi być poprawne przed pracą produkcyjną.
- Licencjonowanie CPU core, Base Firewall i wsparcie trzeba sprawdzić osobno.
- Backupy nie zastępują rzetelnej dokumentacji licencji i numeru seryjnego.
- Przy reinstalacji, restore albo migracji musi być jasne, która instancja używa której licencji.
Od 2025 roku w wirtualnych i programowych instancjach Sophos Firewall szczególnie ważne jest licencjonowanie CPU core; RAM nie jest już dawnym limitem licencyjnym. Szczegóły opisano w artykule Sophos Firewall VM i SW: liczy się tylko CPU, bez limitu RAM. Przy podejmowaniu podstawowej decyzji o platformie pomocny jest artykuł Sophos Firewall: sprzęt, maszyna wirtualna czy chmura?.
W HA rozróżnienie jest istotne: przy Active-Passive HA licencje aktywuje się na urządzeniu skonfigurowanym jako Initial primary, a następnie synchronizuje z urządzeniem Auxiliary. W przypadku urządzeń wirtualnych wystarcza jedna Base Firewall; według Sophos ta zasada jednej licencji nie dotyczy urządzeń chmurowych. Przy Active-Active HA oba urządzenia utrzymują licencje niezależnie i muszą mieć ten sam typ licencji; każde urządzenie wirtualne potrzebuje własnej Base Firewall. Przy hardware HA dochodzą szczegóły RMA i wsparcia, których nie da się wyprowadzić z samej Base License. Dla Sophos Central Firewall Management sama synchronizacja licencji również nie wystarcza; firewalle muszą być zarejestrowane do Firewall Management i mieć odpowiednią płatną subskrypcję albo licencję wsparcia.
Czego nie należy wnioskować na podstawie Base License
Base License nie mówi automatycznie, że wszystkie oczekiwane funkcje nadają się do produkcyjnego użycia, są wspierane albo mają uprawnienie do aktualizacji. Wiele nieporozumień powstaje dlatego, że w widoku licencji kilka rzeczy stoi obok siebie.
Na podstawie Base License nie należy wnioskować:
- że aktualizacje firmware są trwale możliwe bez wsparcia,
- że wszystkie moduły ochronne są aktywne,
- że Web Protection, Mail Protection, Zero-Day Protection albo inne moduły bezpieczeństwa są licencjonowane,
- że wsparcie albo RMA jest pokryte,
- że firewall znajduje się we właściwym koncie,
- że licencjonowanie HA i synchronizacja subskrypcji są poprawne.
Dla aktualizacji firmware ważne jest: Sophos już w SFOS v19 MR1 wprowadził wymóg wsparcia dla przyszłych firmware upgrades. Klienci bez wsparcia mają trzy darmowe firmware upgrades; potem wymagana jest ważna Support Subscription. Avanet sklasyfikował tę zmianę w Aktualizacje Sophos Firewall nie będą już bezpłatne.
Dodatkowo istotna jest zmiana z 2025 roku, w której Sophos mocniej ogranicza firewalle bez ważnej licencji wsparcia. Przegląd znajduje się w Sophos Firewall: ważna zmiana dla klientów bez licencji wsparcia.
Prawidłowe sprawdzanie statusu licencji
W lokalnej WebAdmin Console można sprawdzić status licencji pod Administration > Licensing. Widać tam między innymi numer seryjny, zarejestrowane licencje, okresy ważności oraz informacje o wygasłych albo brakujących subskrypcjach. Chodzi nie tylko o to, czy gdzieś widnieje Base Firewall. Decydujące jest, czy pokazane licencje pasują do planowanego działania.
Sprawdzić:
- Zalogować się do Sophos Firewall.
- Otworzyć Administration > Licensing.
- Udokumentować numer seryjny i model.
- Sprawdzić Base Firewall / Base License.
- Sprawdzić wsparcie i Security Subscriptions.
- Sklasyfikować wartości statusu takie jak
Subscribed,Evaluating,Not subscribedalboExpired. - Udokumentować daty wygaśnięcia i ostrzeżenia.
- W razie potrzeby uruchomić Synchronize, aby pobrać aktualny stan z Sophos Fusion.
- W razie potrzeby aktywować klucz licencyjny albo subskrypcję.
| Status | Znaczenie |
|---|---|
Subscribed | Aktywna jest płatna subskrypcja. |
Evaluating | Moduł działa w ramach bezpłatnej 30-dniowej ewaluacji. |
Not subscribed | Dla modułu nie ma aktywnej subskrypcji. |
Expired | Subskrypcja lub ewaluacja wygasła. |
Moduł ochronny można aktywować płatnym kluczem licencyjnym albo jako bezpłatną 30-dniową ewaluację. W przypadku ewaluacji bundle uruchomionej przez Sophos Fusion ponowna 30-dniowa ewaluacja jest obecnie oferowana dopiero wtedy, gdy od zakończenia poprzedniego okresu próbnego minęło co najmniej 90 dni. Wcześniej w szczegółach firewalla nie ma opcji Activate evaluations. Ewaluacja nie zastępuje renewala ani indywidualnego wsparcia przez telefon, chat lub Sophos Support Case; do tego potrzebny jest bundle, Enhanced Support albo Enhanced Plus Support.
Drugi widok znajduje się w Sophos Fusion pod Profile icon > Licensing > Firewall licenses. Po wyszukaniu według Name, Serial number lub Model strzałka obok firewalla pokazuje pola Features, Subscription, License, License ID i Expiry. Dla licencji Base wartość License ID jest numerem seryjnym, a nie kluczem licencyjnym z License Schedule. Jeżeli firewall nie jest jeszcze przypisany do konta, należy użyć Claim firewall, wpisać numer seryjny, wybrać Validate, wskazać firewall i wybrać Claim firewall. Dopiero potem można zarządzać subskrypcjami. Widok lokalny i Central powinny pokazywać ten sam numer seryjny i te same daty wygaśnięcia.
Gdy Synchronize nie aktualizuje statusu
Firewall połączony z Internetem automatycznie synchronizuje licencje co 24 godziny. Jeśli po użyciu Synchronize oczekiwana licencja nadal się nie pojawia, najpierw należy porównać numer seryjny i zarejestrowane konto Sophos Fusion, a potem sprawdzić w licensing.log, czy synchronizacja zakończyła się powodzeniem lub błędem. Bez synchronizacji SFOS ostrzega o dezaktywacji po 70 dniach; po 90 kolejnych dniach dezaktywuje Security Subscriptions i zasadniczo pozostawia aktywne tylko Base Firewall oraz Enhanced Support. Active-Passive HA ma poważniejszy wyjątek: jeśli urządzenie Initial primary ulegnie awarii i nie może synchronizować się przez 90 dni, na urządzeniach wirtualnych i programowych dezaktywowana zostaje również Base Firewall, a HA jest wyłączane. Udana synchronizacja zeruje ten okres. Dla licencji Air-Gap ostrzeżenie pojawia się po 160 dniach, a wygaśnięcie po 180 dniach; należy stosować osobny proces Air-Gap.
Synchronize nie zmienia konfiguracji, dlatego nie wymaga typowego rollbacku konfiguracji. Synchronizacja może jednak zaktualizować faktyczny status licencji, a tym samym aktywować lub dezaktywować funkcje ochronne. Najpierw należy więc udokumentować oczekiwane subskrypcje, a następnie sprawdzić ich status, daty wygaśnięcia i wymagane moduły ochronne. W przypadku rozbieżności trzeba wyjaśnić przypisanie konta, subskrypcję i łączność, a następnie ponownie przeprowadzić synchronizację.
Praktyczny proces aktywacji klucza licencyjnego znajduje się w aktywacji klucza licencyjnego Sophos Firewall.
Dokumentowanie statusu licencji i wsparcia
Przy pytaniach o licencję, wsparcie i renewal zrzut ekranu Base License rzadko wystarcza. Dla eksploatacji, zgłoszeń wsparcia, RMA, restore albo transferu konta należy utrzymywać mały zestaw danych licencyjnych dla każdego firewalla.
- Numer seryjny: łączy licencję, urządzenie, wsparcie, RMA i przypisanie konta.
- Model i platforma: odróżnia XGS Appliance, firewall wirtualny, Software Appliance albo Cloud Deployment.
- Sophos Account / Central Tenant: zapobiega błędnej aktywacji licencji albo problemom przy transferze konta.
- Status Base License: pokazuje, czy firewall jest zasadniczo poprawnie przypisany.
- Support / Bundle: decyduje o aktualizacjach, wsparciu i pytaniach renewal.
- Security Subscriptions: pokazuje, które moduły ochronne są rzeczywiście używalne.
- Daty wygaśnięcia: ważne dla renewala, budżetu i planowanych firmware upgrades.
- Backup i Secure Storage Master Key: ważne dla restore, migracji i zgłoszeń wsparcia.
Taka dokumentacja nie powinna powstawać dopiero w przypadku błędu. Jeśli firewall jest przenoszony na inne konto, pasuje przeniesienie Sophos Firewall do innego konta Sophos Fusion. Jeśli w grę wchodzi restore, wymiana sprzętu albo reimage, należy dodatkowo sprawdzić artykuł tworzenie lub przywracanie backupu Sophos Firewall.
Data wygaśnięcia Base License

W widoku licencji Base Firewall może pojawić się z datą wygaśnięcia bardzo daleko w przyszłości. Nie należy mylić tego z nieograniczonym wsparciem albo nieograniczoną możliwością aktualizacji.
W praktyce oznacza to:
- Base License może pozostać widoczna długoterminowo jako podstawa firewalla.
- Sprzęt, platforma i firmware nadal mają własne granice lifecycle.
- Kolejne firmware upgrades mogą wymagać ważnego uprawnienia wsparcia.
- Funkcje bezpieczeństwa zależą od aktywnych subskrypcji.
- Wsparcie, RMA i renewal trzeba sprawdzać osobno.
Według Sophos w firewallach chmurowych, wirtualnych i programowych Base Firewall nie wygasa jak normalna subskrypcja ochronna. W urządzeniach sprzętowych status Base Firewall jest natomiast powiązany z lifecycle sprzętu. Dlatego odległej daty wygaśnięcia nigdy nie należy oceniać w izolacji: model, status EOL, wersja SFOS, wsparcie i Security Subscriptions należą zawsze do tej samej kontroli.
Gdy Base Firewall naprawdę wygasa
Wygasły status Base Firewall nie jest kosmetycznym komunikatem licencyjnym. Konfiguracja pozostaje widoczna i częściowo można ją dalej edytować, ale egzekwowanie polityk zmienia się masowo.
Sophos opisuje dla wygasłej Base Firewall między innymi takie zachowanie: reguły firewalla nie są już przetwarzane, określone kierunki ruchu LAN/DMZ-do-WAN albo ruch wewnętrzny są dopuszczane jak w prostym routerze, inny ruch pozostaje blokowany, tunele VPN mogą pozostać zestawione, ale nie transportują już użytecznego ruchu, a reguły NAT, Site-to-Site RED tunnels, Remote Access Points oraz Wireless Networks nie działają zgodnie z przeznaczeniem. Właśnie dlatego ostrzeżenia Base Firewall nie należy oglądać dopiero przy kolejnej rozmowie renewal.
Na obsługiwanej wersji SFOS urządzenie nadal otrzymuje aktualizacje funkcji, Maintenance i Pattern. Nie oznacza to jednak, że taki stan jest bezpieczny: konfigurację można nadal edytować, ale bez ważnej licencji jej reguły nie są egzekwowane zgodnie z przeznaczeniem. Już połączeni klienci WLAN mogą pozostać widoczni, podczas gdy Wireless Networks i Remote Access Points przestają działać prawidłowo. Także tunel VPN nadal wyświetlany jako połączony nie dowodzi, że istnieje użyteczna ścieżka danych.
Ważne jest rozróżnienie: wygasły moduł bezpieczeństwa nie jest tym samym co wygasła Base Firewall. Jeśli na przykład wygasa Web Protection, Zero-Day Protection albo Webserver Protection, firewall nie traci automatycznie każdej funkcji podstawowej, ale dana funkcja ochronna albo egzekwująca przestaje działać lub działa tylko w ograniczony sposób. Analiza błędu zawsze zaczyna się więc od pytania, która licencja naprawdę wygasła.
Dla administratorów oznacza to praktycznie:
- Sprawdzić status licencji pod Administration > Licensing.
- Skontrolować numer seryjny, konto Sophos Fusion i przypisanie konta.
- Sprawdzić, czy chodzi o normalny problem online sync, temat Air-Gap, problem HA czy rzeczywiste wygaśnięcie licencji.
- W systemach produkcyjnych natychmiast uruchomić proces wsparcia, renewala albo partnera.
Jeśli firewall działa w izolacji, normalna synchronizacja 24-godzinna nie jest właściwą miarą. Wtedy proces Air-Gap z plikiem licencji, ręcznym uploadem i rutyną pattern należy do odpowiedzialności operacyjnej.
Gdy wygasają poszczególne licencje ochronne i wsparcia
Wygaśnięcie pojedynczej subskrypcji ma inne skutki niż wygaśnięcie Base Firewall. Lokalna konfiguracja pozostaje zachowana i można ją nadal edytować, ale nielicencjonowana kontrola albo egzekwowanie przestaje działać. Dlatego w analizie ryzyka każdy dotknięty moduł trzeba rozpatrywać oddzielnie.
| Wygasłe uprawnienie | Zachowanie według Sophos | Skutek operacyjny |
|---|---|---|
| Network Protection | Sygnatury i polityki IPS nie są już egzekwowane. Sophos X-Ops Threat Feeds są nadal pobierane, ale nie blokują ruchu. DNS nie odpowiada już kodem NXDOMAIN dla zawartych w nich IOC. Urządzenia SD-RED tracą połączenie. Site-to-Site RED może natomiast nadal wyglądać na zestawiony, a TLS Inspection w ścieżce DPI pozostaje dostępna. | Należy osobno przetestować IPS, blokowanie przez Threat Feeds i ścieżkę danych SD-RED. Widoczny feed, status tunelu albo log TLS nie wystarczają. |
| Web Protection w trybie proxy | Web Policy, kontrola malware, deszyfrowanie HTTPS, Web Logging, kategoryzacja i blokowanie złośliwych URL przestają działać. Parent Proxy, ochrona przed pharmingiem, SafeSearch i uwierzytelnianie pozostają dostępne. | Dostępność proxy nie może być utożsamiana z aktywną ochroną WWW. |
| Web Protection w trybie DPI | Web Policy, kontrola malware i Web Logging przestają działać. Deszyfrowanie SSL/TLS oraz TLS Logging i kategoryzacja mogą nadal działać. | Logi TLS nie dowodzą, że Web Policy albo ochrona przed malware są aktywne. |
| Zero-day Protection | Machine Learning, sandboxing i Threat Intelligence przestają działać. Istniejące raporty pozostają widoczne. | Stare raporty z analizy nie są dowodem aktualnej kontroli w sandboxie. |
| Central Orchestration | Firewalle w grupach SD-WAN nie są już dostępne do tej orkiestracji. Okres przechowywania Central Firewall Reporting zostaje ograniczony do siedmiu dni. | Należy osobno sprawdzić grupy SD-WAN oraz licencję Reporting i okres przechowywania. |
| Email Protection | Wiadomości e-mail są dostarczane bez kontroli Anti-Spam i Antivirus. Powiadomienia mogą nadal przychodzić. | Dostarczanie wiadomości i alerty nie dowodzą aktywnej kontroli poczty. |
| Webserver Protection | Istniejące reguły WAF nie są już egzekwowane. Reguły pozostają edytowalne i nadal można tworzyć nowe. | Opublikowane usługi trzeba natychmiast sprawdzić z zewnątrz i zabezpieczyć w inny sposób. |
| Xstream Protection Bundle / MDR lub Threat Feeds innych dostawców | Feeds mogą nadal być pobierane, a ruch nadal porównywany z ich wpisami, ale trafienia nie są już blokowane. Ustawienia pozostają edytowalne. | Aktualności feedu i widocznej konfiguracji nie należy interpretować jako skutecznego blokowania. |
| Enhanced albo Enhanced Plus Support | Sophos nie zapewnia wsparcia technicznego ani usługi RMA. Po wykorzystaniu trzech bezpłatnych firmware upgrades dalsze aktualizacje bez ważnego wsparcia nie są możliwe. | Uprawnienie do wsparcia, RMA i aktualizacji trzeba sprawdzić przed oknem serwisowym albo awarią sprzętu. |
W przypadku Active-Active HA każde aktywne urządzenie wymaga ważnego uprawnienia Enhanced albo Enhanced Plus, aby Advanced Hardware Replacement obejmowało oba urządzenia. Przy Active-Passive HA Enhanced Plus jest wymagane na urządzeniu Primary, jeśli Advanced Hardware Replacement ma obejmować także urządzenie Auxiliary. Dla tego przypadku Active-Passive z Enhanced Plus na Primary i Advanced Hardware Replacement dla Auxiliary Sophos wskazuje odnowienie w ciągu 90 dni od wygaśnięcia oraz zatrzymanie ochrony po tych 90 dniach. Nie wynika z tego ogólna zasada dla Active-Active, samodzielnych urządzeń ani instancji chmurowych. Wsparcie techniczne i RMA przestają przysługiwać już w chwili wygaśnięcia subskrypcji wsparcia; 90 dni nie stanowi okresu karencji wsparcia ani okna Air-Gap.
Licencja Air-Gap działa według osobnego cyklu 180-dniowego; SFOS ostrzega po 160 dniach. Nowy plik licencji trzeba pobrać i przesłać przed wygaśnięciem, w przeciwnym razie subskrypcje bezpieczeństwa zostaną dezaktywowane. Po przesłaniu sprawdzić oczekiwane subskrypcje i daty wygaśnięcia w Administration > Licensing. Nie można ogólnie zagwarantować, że uprawnienie do Enhanced Support pozostanie ważne po wygaśnięciu licencji Air-Gap: należy osobno sprawdzić faktyczną subskrypcję wsparcia i uprawnienie do RMA, a wątpliwości wyjaśnić z upoważnioną administracją konta lub Sophos Support. Przesłanie licencji nie odnawia płatnej umowy wsparcia. Dokładną procedurę offline opisano w artykule Licencjonowanie Air-Gap Sophos Firewall.
Co sprawdzić przed aktualizacjami i renewalami
Przed aktualizacjami firmware, rozmowami renewal albo migracjami nie należy patrzeć na status licencji tylko powierzchownie. Lepsza jest krótka kontrola operacyjna.
Najpierw dokumentuje się numer seryjny, model, platformę, konto Sophos i Base License. Następnie sprawdza się licencję wsparcia albo bundle, wymagane Security Subscriptions, daty wygaśnięcia i ostrzeżenia. W klastrach HA do kontroli należą oba nody, role i synchronizacja licencji; w firewallach wirtualnych dodatkowo CPU cores, przypisanie instancji i scenariusz restore.
Przed firmware upgrade nie należy ufać, że widoczny wpis Base Firewall wystarczy. Sensowne jest połączenie aktualnego backupu, sprawdzonego statusu wsparcia, znanej wersji docelowej, okna serwisowego i krótkiego planu fallback. Darmowe firmware upgrades bez wsparcia są co najwyżej sytuacją przejściową, a nie czystą strategią operacyjną.
Przy większych aktualizacjach pomaga dodatkowo sprawdzenie Sophos Firewall przed upgrade do SFOS 22. W środowiskach HA istotne jest konfigurowanie Sophos Firewall High Availability (HA), ponieważ licencjonowanie i role w klastrze muszą być jasno udokumentowane.
Częste błędy
Mylenie Base License ze wsparciem
Widoczna Base License nie oznacza automatycznie, że wsparcie i firmware upgrades są pokryte. Status wsparcia trzeba sprawdzić osobno.
Niesprawdzanie modułów bezpieczeństwa
Jeśli funkcja nie działa albo nie można jej skonfigurować, nie należy patrzeć tylko na Base License. Decydujące jest, czy odpowiednia subskrypcja jest aktywna i czy funkcja została też skonfigurowana.
Użycie niewłaściwego numeru seryjnego
Przy wielu firewallach, klastrach HA, instancjach wirtualnych albo transferach kont szybko powstają pomyłki. Numer seryjny, konto i dokumenty licencyjne muszą do siebie pasować.
Niepełne dokumentowanie firewalla wirtualnego
W przypadku firewalli wirtualnych należy dokumentować razem licencję, numer seryjny, nazwę instancji, hypervisor, CPU cores, backup i odpowiedzialne konto. W przeciwnym razie restore albo zgłoszenie wsparcia staje się niepotrzebnie trudne.