Sophos Firewall SFOS 22: kontrola blokad aktualizacji
Przed aktualizacją do SFOS 22 trzeba ustalić, czy platforma, ścieżka aktualizacji i konfiguracja obsługują wersję docelową. Ta kontrola uwzględnia SFOS 22.0 MR2 Build 546 z 14 lipca 2026 r. i uzupełnia ogólną instrukcję Aktualizacja firmware Sophos Firewall.
Bezwzględne blokady aktualizacji i przywracania
- Sprzęt XG lub SG: SFOS 22 nie jest obsługiwany. Zamiast aktualizacji konieczna jest migracja na XGS albo platformę wirtualną, programową lub chmurową.
- Legacy Remote Access IPsec: Od SFOS 22.0 MR1 konfigurację trzeba zmigrować lub usunąć przed aktualizacją.
- Legacy CLI VLAN Tagging na interfejsie bridge: Od SFOS 22.0 MR2 polecenie
system vlan-tagtrzeba zastąpić obsługiwanymi interfejsami VLAN. - Kopia zapasowa z Legacy VLAN Tagging: Przywrócenie w SFOS 22.0 GA lub nowszej wersji wymaga oczyszczenia konfiguracji źródłowej i utworzenia nowej kopii zapasowej.
- Miejsce lub ścieżka aktualizacji: Jeśli strona Firmware zgłasza za mało miejsca lub nieprawidłową ścieżkę aktualizacji, najpierw trzeba usunąć przyczynę.
Jeśli występuje blokada lub któryś punkt pozostaje niejasny, nie należy rozpoczynać aktualizacji.
Kontrole przed oknem serwisowym
Platforma i starsze zależności
- Sprawdź model, aktualny firmware i bezpośrednią ścieżkę aktualizacji na podstawie SFOS 22 Release Notes.
- Sprzęt XG i SG traktuj jako migrację, a nie zwykłą aktualizację.
- Przed aktualizacją zastąp tunele UTM9 SSL VPN oraz urządzenia RED 15, RED 15w i RED 50.
- W
Network > Interfacespopraw nazwy kończące się dziesięcioma lub więcej cyframi. Po aktualizacji takie nazwy mogą ukrywać interfejsy w WebAdmin.
Miejsce na dysku, kopia zapasowa i dostęp
Zapełnienie partycji można zgrubnie sprawdzić w Advanced Shell:
df -kh
Ostrzeżenie na stronie Firmware ma pierwszeństwo. W przypadku firewalli wirtualnych i programowych pomocne są instrukcje Sophos KBA-000010091 i KBA-000043681.
Przed rozpoczęciem muszą być również dostępne:
- aktualna kopia zapasowa przechowywana poza firewallem oraz odpowiedni Secure Storage Master Key
- lokalny dostęp administracyjny lub dostęp alternatywny poza normalną ścieżką VPN
- zdefiniowana ścieżka awaryjna z osobą odpowiedzialną i punktem decyzyjnym
- w przypadku HA zdrowy, zsynchronizowany klaster ze stabilnymi łączami HA i Monitored Ports
Szczegóły dotyczące kopii zapasowej i przywracania opisano w artykule Tworzenie lub przywracanie kopii zapasowej Sophos Firewall.
Konfiguracje o szczególnym ryzyku
Legacy Remote Access IPsec
Od SFOS 22.0 MR1 istniejąca konfiguracja Legacy Remote Access IPsec blokuje aktualizację. Użytkowników, pule i profile, których dotyczy zmiana, trzeba najpierw zmigrować do aktualnej konfiguracji Remote Access IPsec, SSL VPN, ZTNA lub innego odpowiedniego rozwiązania. Procedurę opisano w artykule Migracja Legacy Remote Access IPsec przed SFOS 22 MR1.
Policy-based IPsec i NAT
Produkcyjne tunele policy-based Site-to-Site należy przetestować przed aktualizacją i po niej przy użyciu konkretnego przepływu. Test powinien obejmować source, destination, service, Traffic Selectors, drugą stronę oraz oczekiwane reguły firewalla i NAT. W razie problemów pomocne są artykuły Rozwiązywanie problemów z IPsec VPN i Zrozumienie NAT w Sophos Firewall.
Legacy VLAN Tagging na interfejsach bridge
Legacy CLI VLAN Tagging na interfejsach bridge ma trzy konsekwencje:
- W GA i MR1 ruch z lub do firewalla może przestać działać, podczas gdy ruch tranzytowy nadal działa.
- Od MR2 aktualizacja jest blokowana.
- Kopii zawierającej tę konfigurację nie można przywrócić w SFOS 22.0 GA ani nowszej wersji.
Przed oczyszczeniem konfiguracji trzeba udokumentować bridge, identyfikatory VLAN, adresy IP, strefy, trunki switchy i zależne usługi. Następnie tworzy się obsługiwane interfejsy VLAN z bridge jako parent i generuje nową kopię zapasową. Ten szczególny przypadek opisano w artykule Sprawdzenie bridge VLAN w Sophos Firewall przed SFOS 22.
STAS
Przy aktualizacji do MR1 opcja Restrict client traffic during identity probe w Authentication > STAS musi mieć wartość No. MR2 usuwa błąd z MR1 i używa No jako wartości domyślnej dla nowych konfiguracji; istniejące wartości oraz reguły oparte na użytkownikach nadal należy sprawdzić. Więcej informacji znajduje się w artykule Konfigurowanie STAS w Sophos Firewall.
Okno serwisowe i kontrola
- Przed: Wykluczyć blokady, przygotować kopię zapasową i SSMK, sprawdzić synchronizację HA oraz udokumentować VPN, przepływy testowe i ścieżkę awaryjną.
- W trakcie: Nie wprowadzać równoległych zmian w routingu, VPN ani switchingu; obserwować stan i failover HA.
- Po: Sprawdzić firmware, interfejsy, Internet, reguły firewalla, VPN, NAT, HA, STAS, DNS, DHCP, Central i Log Viewer.
Zielony tunel lub pomyślny Policy Test nie dowodzi jeszcze, że ruch użytkowy działa. Dlatego krytyczne połączenia należy sprawdzić za pomocą rzeczywistych pakietów, Log Viewer, Packet Capture oraz Firewall i NAT Rule ID. W razie problemów nie należy zmieniać kilku obszarów jednocześnie.
Aktualizację można uznać za zakończoną, gdy zdefiniowane testy zakończą się powodzeniem, a wersja docelowa, stan HA, wyniki testów i otwarte zadania zostaną udokumentowane.