Sophos Firewall SFOS 22: kontrola blokad aktualizacji
Przed aktualizacją do SFOS 22 trzeba ustalić, czy platforma, ścieżka aktualizacji i konfiguracja obsługują wersję docelową. Ta kontrola uwzględnia SFOS 22.0 MR2 Build 546 z 14 lipca 2026 r. i uzupełnia ogólną instrukcję Aktualizacja firmware Sophos Firewall.
Bezwzględne blokady aktualizacji i przywracania
- Sprzęt XG lub SG: SFOS 22 nie jest obsługiwany. Zamiast aktualizacji konieczna jest migracja na XGS albo platformę wirtualną, programową lub chmurową.
- Legacy Remote Access IPsec: Od SFOS 22.0 MR1 konfigurację trzeba zmigrować lub usunąć przed aktualizacją.
- Legacy CLI VLAN Tagging na interfejsie bridge: Od SFOS 22.0 MR2 polecenie
system vlan-tagtrzeba zastąpić obsługiwanymi interfejsami VLAN. - Kopia zapasowa z Legacy VLAN Tagging: Przywrócenie w SFOS 22.0 GA lub nowszej wersji wymaga oczyszczenia konfiguracji źródłowej i utworzenia nowej kopii zapasowej.
- Miejsce lub ścieżka aktualizacji: Jeśli strona Firmware zgłasza za mało miejsca lub nieprawidłową ścieżkę aktualizacji, najpierw trzeba usunąć przyczynę.
Jeśli występuje blokada lub któryś punkt pozostaje niejasny, nie należy rozpoczynać aktualizacji.
Bezpośrednia ścieżka aktualizacji do SFOS 22.0 MR2
Dla omawianej tutaj wersji docelowej SFOS 22.0 MR2 Build 546 Sophos obsługuje bezpośrednią aktualizację z następujących wersji:
- SFOS 22.0: MR1 Build 490 oraz GA Build 411 lub 365
- SFOS 21.5: MR2 Build 323, MR1 Build 261 lub GA Build 171
- SFOS 21.0: MR2 Build 349, MR1 Build 277, 272 lub 237 oraz GA Build 169
- Starsze wersje: każda wersja SFOS 20.0, 19.5 lub 19.0
⚠️ Jeśli bieżąca wersja nie znajduje się na tej liście, nie wolno potwierdzać ostrzeżenia o nieobsługiwanej migracji. W przeciwnym razie firewall uruchomi się ponownie z ustawieniami fabrycznymi, a bieżąca konfiguracja zostanie utracona. Backup można również przywrócić tylko z wersji, dla której obsługiwana jest migracja konfiguracji.
W przypadku starszej lub niewymienionej wersji trzeba najpierw zaplanować obsługiwaną ścieżkę pośrednią. Lista wersji nie zastępuje też pozostałych kontroli: platforma, miejsce, starsze zależności oraz plan przywracania również muszą być odpowiednie.
Kontrole przed oknem serwisowym
Platforma i starsze zależności
- Udokumentować model i aktualny firmware, aby można było prześledzić podaną wyżej ścieżkę aktualizacji i ewentualne przywracanie.
- Sprzęt XG i SG traktować jako migrację, a nie zwykłą aktualizację.
- Przed aktualizacją zastąpić tunele UTM9 SSL VPN oraz urządzenia RED 15, RED 15w i RED 50.
- W
Network > Interfacespoprawić nazwy kończące się dziesięcioma lub więcej cyframi. Po aktualizacji takie nazwy mogą ukrywać interfejsy w WebAdmin.
Miejsce na dysku, kopia zapasowa i dostęp
Zapełnienie partycji można zgrubnie sprawdzić w Advanced Shell:
df -kh
Ostrzeżenia na stronie Firmware należy wyjaśnić przed aktualizacją. Kod referencyjny wskazuje, co blokuje aktualizację:
FWDS501: Primary Disk lub jedna z jego partycji jest zbyt mała dla SFOS 22. Artykuł FWDS501: zwiększenie Primary Disk przed SFOS 22 wyjaśnia, jak rozpoznać partycję powodującą problem i czy można rozszerzyć istniejącą instalację, czy trzeba ponownie wdrożyć firewall.FWDS502: na partycji/varbrakuje wolnego miejsca. W4. Device Consolepoleceniesystem firmware check-disk-spacepokazuje wymaganą przestrzeń i odpowiedzialne obszary danych. Reports lub logs należy usuwać w sposób kontrolowany dopiero po zabezpieczeniu potrzebnych danych; procedurę opisuje artykuł Sprawdzanie miejsca i zarządzanie reports.FWDS503: partycja/contentjest zbyt mała. Sophos wymaga przywrócenia ustawień fabrycznych, co wiąże się z przestojem i utratą bieżącej konfiguracji. Po utworzeniu świeżego backupu i zabezpieczeniu SSMK należy wprowadzićRESETwielkimi literami w konsoli szeregowej i wybrać opcję2; spowoduje to usunięcie własnych konfiguracji i przywrócenie sygnatur wzorców do stanu aktywnego firmware. Następnie przywrócić backup, sprawdzić działanie funkcji i dopiero potem wykonać aktualizację. Lokalne reports nie są przywracane.FWDS504: firmware SSD jest nieaktualny i musi zostać zaktualizowany przed aktualizacją SFOS.FWDS505: Sophos Support musi sprawdzić stan SSD. Lokalny test SMART może udokumentować wartości dla supportu, ale nie usuwa blokady.
W klastrze HA każdy node należy sprawdzić oddzielnie, ponieważ obie appliances mogą wyświetlać różne kody referencyjne.
Przed rozpoczęciem muszą być również dostępne:
- aktualna kopia zapasowa przechowywana poza firewallem oraz odpowiedni Secure Storage Master Key
- lokalny dostęp administracyjny lub dostęp alternatywny poza normalną ścieżką VPN
- zdefiniowana ścieżka awaryjna z osobą odpowiedzialną i punktem decyzyjnym
- w przypadku HA zdrowy, zsynchronizowany klaster ze stabilnymi łączami HA i Monitored Ports
Szczegóły dotyczące kopii zapasowej i przywracania opisano w artykule Tworzenie lub przywracanie kopii zapasowej Sophos Firewall.
Konfiguracje o szczególnym ryzyku
Legacy Remote Access IPsec
Od SFOS 22.0 MR1 istniejąca konfiguracja Legacy Remote Access IPsec blokuje aktualizację. Użytkowników, pule i profile, których dotyczy zmiana, trzeba najpierw zmigrować do aktualnej konfiguracji Remote Access IPsec, SSL VPN, ZTNA lub innego odpowiedniego rozwiązania. Procedurę opisano w artykule Migracja Legacy Remote Access IPsec przed SFOS 22 MR1.
Policy-based IPsec i NAT
Produkcyjne tunele policy-based Site-to-Site należy przetestować przed aktualizacją i po niej przy użyciu konkretnego przepływu. Test powinien obejmować source, destination, service, Traffic Selectors, drugą stronę oraz oczekiwane reguły firewalla i NAT. W razie problemów pomocne są artykuły Rozwiązywanie problemów z IPsec VPN i Zrozumienie NAT w Sophos Firewall.
SMTP przez DNAT
Jeśli wewnętrzny serwer pocztowy jest publikowany przez DNAT, plan prac serwisowych powinien obejmować kilka rzeczywistych przychodzących wiadomości testowych, a nie tylko test portu. Pod numerem NC-184583 Sophos opisuje sporadycznie przerywane połączenia SMTP po aktualizacji do SFOS 22.x; jako wersję, której problem wprost dotyczy, podano GA Respin Build 411, a publiczny workaround nie jest dostępny. Szczegółowy zakres wersji, zebranie materiałów diagnostycznych i eskalację do pomocy technicznej opisano w artykule Publikowanie serwera przez DNAT w Sophos Firewall.
Legacy VLAN Tagging na interfejsach bridge
Legacy CLI VLAN Tagging na interfejsach bridge ma trzy konsekwencje:
- W GA i MR1 ruch z lub do firewalla może przestać działać, podczas gdy ruch tranzytowy nadal działa.
- Od MR2 aktualizacja jest blokowana.
- Kopii zawierającej tę konfigurację nie można przywrócić w SFOS 22.0 GA ani nowszej wersji.
Przed oczyszczeniem konfiguracji trzeba udokumentować bridge, identyfikatory VLAN, adresy IP, strefy, trunki switchy i zależne usługi. Następnie tworzy się obsługiwane interfejsy VLAN z bridge jako parent i generuje nową kopię zapasową. Ten szczególny przypadek opisano w artykule Sprawdzenie bridge VLAN w Sophos Firewall przed SFOS 22.
STAS
Przy aktualizacji do MR1 opcja Restrict client traffic during identity probe w Authentication > STAS musi mieć wartość No. MR2 usuwa błąd z MR1 i używa No jako wartości domyślnej dla nowych konfiguracji; istniejące wartości oraz reguły oparte na użytkownikach nadal należy sprawdzić. Więcej informacji znajduje się w artykule Konfigurowanie STAS w Sophos Firewall.
Okno serwisowe i kontrola
- Przed: Wykluczyć blokady, przygotować kopię zapasową i SSMK, sprawdzić synchronizację HA oraz udokumentować VPN, przepływy testowe i ścieżkę awaryjną.
- W trakcie: Nie wprowadzać równoległych zmian w routingu, VPN ani switchingu; obserwować stan i failover HA.
- Po: Sprawdzić firmware, interfejsy, Internet, reguły firewalla, VPN, NAT, HA, STAS, DNS, DHCP, Central i Log Viewer.
Zielony tunel lub pomyślny Policy Test nie dowodzi jeszcze, że ruch użytkowy działa. Dlatego krytyczne połączenia należy sprawdzić za pomocą rzeczywistych pakietów, Log Viewer, Packet Capture oraz Firewall i NAT Rule ID. W razie problemów nie należy zmieniać kilku obszarów jednocześnie.
Aktualizację można uznać za zakończoną, gdy zdefiniowane testy zakończą się powodzeniem, a wersja docelowa, stan HA, wyniki testów i otwarte zadania zostaną udokumentowane.