Aktualizacja, wycofanie i odzyskiwanie firmware Sophos Switch
Sophos Switch można aktualizować centralnie przez Sophos Fusion albo lokalny interfejs WWW. Najpierw wykonaj kopię konfiguracji, zaktualizuj jeden przełącznik pilotażowy, sprawdź ścieżki danych i zarządzania, a dopiero potem kolejną grupę. Wycofanie wybiera obraz już zapisany na partycji zapasowej; nie cofa zmian konfiguracji. Odzyskiwanie TFTP służy wyłącznie do sytuacji, gdy nie uruchamia się ani obraz aktywny, ani zapasowy.
Szybki wybór metody
- Zarządzany i dostępny: My Products > Switches > Switches, kliknij Version, wybierz Schedule an upgrade > Choose Schedule, ustaw Now lub Custom i zatwierdź Save.
- Aktualizacja lokalna: pobierz firmware z Devices > Installers > Switches > Download firmware, wypakuj właściwy
.sigi zainstaluj przez HTTPS lub TFTP w Configure > Firmware > Firmware upgrade. - Powrót do obrazu zapasowego: przy Version użyj Schedule swap firmware > Choose Schedule. W modelu dual-image wybierz lokalnie drugą partycję w Configure > Firmware > Dual image.
- Nie uruchamia się żaden obraz: pobierz właściwy
.bixz Devices > Installers > Switches > Download recovery image i zastosuj procedurę TFTP dla danego modelu.
Przygotowanie prac
- Zapisz model, numer seryjny i prefiks, bieżącą wersję, sposób zarządzania, a dla dual-image także partycje i nazwy obrazów.
- Przed lokalnym upgrade’em wykonaj kopię przypisaną do właściwego modelu i numeru seryjnego. W Configure > Firmware > Backup and restore wybierz Backup, HTTPS, Apply, ponownie Apply i przechowuj
.cfgpoza przełącznikiem. Rollback firmware jej nie zastępuje. - Sprawdź Sophos Switch Support and Services oraz ważną subscription dla każdego przełącznika w Fusion.
- Sprawdź zatwierdzenie i wsparcie wersji docelowej; historyczne release notes nie potwierdzają obecnego wyboru.
- Zaplanuj przerwy uplinków, LAG, zarządzania, urządzeń i PoE; wcześniej przetestuj redundancję.
- Przygotuj lokalny dostęp administratora, adres IP i kabel konsoli. Dla CS101 bez konsoli przygotuj bezpośrednio podłączony komputer DHCP/TFTP.
- Dla Fusion zezwól na
jfrog-prod-use1-shared-virginia-main.s3.amazonaws.comi sprawdź czas przełącznika. - Zacznij od reprezentatywnego urządzenia o małym wpływie, nie od całej lokalizacji, stacku ani grupy.
Zmiany lokalne nie synchronizują się automatycznie jako konfiguracja Fusion. Ustal system nadrzędny i osobno dokumentuj działania awaryjne. Zobacz Zarządzanie flotą, synchronizacją, lokalizacjami i stackami Sophos Switch.
Kontrola stanu w Sophos Fusion
W My Products > Switches > Switches pole Version pokazuje firmware. Zielone kółko ze strzałką oznacza dostępną aktualizację, zegar — zaplanowaną, a brak ikony — aktualny stan w tym widoku. Sprawdź też Status, Alerts, model i numer seryjny.
- Synchronized: połączony i zsynchronizowany, lecz nie jest to test funkcjonalny.
- Firmware too old: nowszy firmware jest dostępny od ponad 180 dni; Fusion blokuje kolejne policy push.
- State: Suspended w Basic details: firmware jest przestarzały.
- Suspended jako status subscription: zarządzanie centralne wstrzymane z powodu licencji; to inny stan.
- Waiting for sync, Pending, Syncing, Out of sync, Manual synchronization needed: najpierw usuń przyczynę zadań konfiguracji.
Zawsze zapisz stronę, kolumnę i urządzenie — samo Suspended nie wystarcza.
Etapowa aktualizacja przez Sophos Fusion
Zaplanowanie i wykonanie pilota
- W My Products > Switches > Switches porównaj numer seryjny, model, status i Version ze zmianą.
- Kliknij wersję pilota, Schedule an upgrade, potem Choose Schedule.
- Ustaw Custom dla zatwierdzonego okna; Now tylko dla zaplanowanej natychmiastowej przerwy.
- Zatwierdź Save i monitoruj alerty oraz dostępność bez równoległych zmian i drugiego zadania.
- Po restarcie poczekaj na połączenie i oczekiwaną wersję.
Odbiór pilota i uruchomienie kolejnych fal
Sprawdź dostęp lokalny i Fusion, wersję, powrót do Synchronized, brak alertów i blokad, VLAN zarządzający, uplinki, LAG i STP. Z klienta każdej klasy VLAN/portu sprawdź bramę, DNS i usługę. Sprawdź urządzenia i budżet PoE, logi oraz monitoring. Dopiero potem uruchom małą falę; każde urządzenie wymaga osobnego odbioru.
Aktualizacja lokalna przez HTTPS lub TFTP
Pobierz ZIP z:
Devices > Installers > Switches > Download firmware
Zawiera dwa .sig; CS101 i CS110/CS210 korzystają z różnych obrazów. Dopasuj model i rodzinę obrazu, nie tylko wersję.
HTTPS
W Configure > Firmware > Firmware upgrade wybierz HTTPS jako Upgrade method i właściwą Partition; nie nadpisuj bez potrzeby sprawnego obrazu zapasowego. Użyj Select file, wskaż .sig, następnie Apply, ponownie Apply, Upgrade i Reboot albo planowane Continuous PoE Power. Ta opcja zachowuje tylko zasilanie; zobacz Planowanie i diagnostyka PoE Sophos Switch.
TFTP
Umieść właściwe .sig w katalogu TFTP. W Configure > Firmware > Firmware upgrade wybierz TFTP, docelową Partition, adres w TFTP Server i dokładną nazwę w File Name. Wykonaj Apply, Apply, Upgrade, a następnie Reboot lub Continuous PoE Power. Udostępniaj TFTP tylko w izolowanej sieci zarządzającej podczas okna. Po aktualizacji Sophos zaleca wyczyszczenie cache przeglądarki; przeprowadź pełną walidację.
Bezpieczny powrót do obrazu zapasowego
Rollback jest właściwy, gdy nowy firmware się uruchamia, ale powoduje powtarzalny problem, a wcześniejszy sprawny obraz pozostaje na partycji zapasowej. Zapisz objawy, wersję, funkcje i czas. Nie wracaj do wersji niewspieranej ani przywracającej znaną podatność.
Zamiana przez Sophos Fusion
W Fusion kliknij wersję, wybierz Schedule swap firmware, Choose Schedule, świadomie Now lub Custom, a potem Save. Po restarcie sprawdź wersję, status i problem. Swap firmware wybiera wcześniej zapisany obraz; nie pobiera dowolnej wersji i nie przywraca konfiguracji.
Lokalna zmiana partycji
Lokalnie w Configure > Firmware > Dual image sprawdź Flash partition, Status (Active/Backup), Image name, Image size(Byte) i Created time. Zweryfikuj Image name, wybierz partycję pod Active i Apply na kolejny restart. Dual Image udokumentowano tylko dla:
CS110-24,CS110-24FP,CS110-48,CS110-48P,CS110-48FPCS210-8FP,CS210-48FPCS1010-8FP
Automatyczny start z backupu nie pomoże, jeśli oba obrazy są uszkodzone. Nie zakładaj tej funkcji dla innych modeli.
Odzyskiwanie uszkodzonego firmware przez TFTP
To ścieżka eskalacji, gdy żaden obraz nie startuje. Używa .bix, nie .sig. Bootloader znajduje TFTP przez BOOTP, pobiera obraz i restartuje się; po pięciu nieudanych próbach zatrzymuje się. Po znalezieniu zapis i restart trwają około 5–10 minut.
Dobór obrazu
Pobierz i wypakuj bez zmian Devices > Installers > Switches > Download recovery image. Dopasuj model i trzy pierwsze znaki numeru seryjnego:
| Model | Prefiks |
|---|---|
CS101-8 | W10 |
CS101-8FP | W11, W40 |
CS110-24 | W12 |
CS110-24FP | W13, W33 |
CS110-48 | W14 |
CS110-48P | W15, W35 |
CS110-48FP | W16, W36 |
CS210-8FP | W20, W41 |
CS210-24FP | W21 |
CS210-48FP | W22, W43 |
CS1010-8FP | W44 |
Nazwa ma wzór CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. 838x obejmuje CS101-8 i CS101-8FP bez konsoli; pozostałe używają 93xx z konsolą. Model i prefiks muszą odpowiadać tabeli. Jeśli dla dokładnie tej samej pary podano kilka plików, Sophos dopuszcza każdy z nich. Nie wybieraj tylko po podobnej wersji głównej.
838x bez konsoli
Na izolowanej, bezpośredniej sieci ustaw komputer Windows na 172.16.16.20/24 i tymczasowo wyłącz firewall przez Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off. W Tftpd64 Settings > DHCP ustaw: IP pool start address: 172.16.16.220; Size of pool: 10; Boot File: dokładny .bix; Def. router (Opt 3): 172.16.16.220; Mask (Opt 1): 255.255.255.0; opcję 66 na 172.16.16.20; Bind DHCP to this address: 172.16.16.20; ping przed przydziałem wyłączony.
W Settings > TFTP ustaw wypakowany Base Directory, TFTP security: None, włącz PXE compatibility, Allow ‘\’ as virtual root i przypisz TFTP do 172.16.16.20. W GLOBAL włącz TFTP Server i DHCP Server. Umieść .bix w katalogu, uruchom switch i obserwuj Log viewer. Nie odłączaj zasilania ani Ethernetu. Sukces oznacza odpowiedź https://172.16.16.220. Potem zatrzymaj usługi, włącz firewall i przywróć adresację.
93xx z konsolą
Ustaw bezpośredni komputer na 172.16.16.20/24, wyłącz firewall w izolowanej sieci, a w Tftpd64 ustaw ten sam katalog i opcje TFTP; w GLOBAL włącz tylko TFTP Server. Konsolę ustaw na 115200, 8 bitów, parzystość None, 1 bit stopu, Flow Control None. Zaloguj się jako admin unikalnym hasłem z etykiety. Wybierz opcję bootloadera 5 i sprawdź IP 172.16.16.239, opcję 1 i serwer 172.16.16.20, następnie 3 i 1 dla partycji 1. Podaj dokładny .bix; niczego nie odłączaj. Sukces oznacza odpowiedź https://172.16.16.239. Zatrzymaj TFTP, włącz firewall i usuń adres tymczasowy.
Powrót do produkcji
Obraz recovery zawiera tylko minimalne oprogramowanie. Pobierz zatwierdzony .sig, a w Configure > Firmware > Firmware upgrade wybierz HTTPS, Partition 1(Active), Select file, Apply, Apply, Upgrade, potem Reboot lub Continuous PoE Power. Sprawdź wersję, uplinki, VLAN-y i urządzenia. W My Products > Switches > Switches wybierz numer seryjny, Remove from Sophos Fusion, a następnie zarejestruj ponownie według Rejestracja Sophos Switch w Sophos Fusion. Sprawdź subscription, Synchronized i realny ruch. Kopię przywracaj dopiero po kontroli modelu, firmware i źródła konfiguracji. Remove from Sophos Fusion nie służy do naprawy nieudanego pobierania.
Diagnostyka według objawów
Aktualizacja przez Fusion kończy się niepowodzeniem
Zapisz alert; sprawdź DNS, firewall/proxy/TLS do jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, czas, strefę i SNTP. Oddziel licencję od błędu połączenia; nie twórz duplikatów zadań.
Lokalny upload nie uruchamia się
Sprawdź .sig/.bix, rodzinę modelu, IP TFTP, File Name, katalog i łączność. Brak postępu nie uzasadnia odcięcia zasilania podczas zapisu.
Switch uruchamia się, ale sieć nie działa prawidłowo
Zapisz wersję, partycję i czas; osobno sprawdź uplink, LAG, STP, VLAN, zarządzanie i PoE. Kontrolowany swap wykonuj tylko ze znanym dobrym backupem.
Odzyskiwanie nie znajduje serwera TFTP
Dla 838x sprawdź binding 172.16.16.20, opcję 66 i połączenie bezpośrednie; dla 93xx także .239, konsolę i wybory bootloadera. Po pięciu BOOTP popraw ustawienia i świadomie uruchom ponownie.
Kiedy eskalować do Sophos Support
Przerwij zapisy i restarty, jeśli nie startuje żaden obraz, dokładnie dopasowany obraz nie ładuje się, urządzenie po TFTP jest niedostępne lub podejrzewasz sprzęt. Zbierz tenant, model, pełny numer i prefiks, wersje, partycję, czas ze strefą, alert, logi lokalne/TFTP/DHCP, dokładny plik, kroki i stan uplink/PoE/LED. Usuń sekrety. Zobacz Otwieranie zgłoszenia Sophos Support. Bez ważnego Support and Services zaangażuj partnera; nie używaj nieoficjalnych obrazów ani nieudokumentowanych poleceń.
Wsparcie i cykl życia firmware
Sophos przewiduje Feature Releases co 6–12 miesięcy, a Maintenance Releases co 1–3 miesiące; nie są to gwarantowane terminy. Nowe funkcje mogą wymagać rekonfiguracji, a starsze modele mogą wypaść z nowej gałęzi. Utrzymywana jest bieżąca gałąź Feature Release i jedna wybrana przez Sophos, docelowo z dwiema ostatnimi Maintenance Releases każdej. Support może wymagać upgrade’u z powodu błędu lub podatności. Typowe okno wynosi około 24 miesięcy, ale się zmienia; EOL zwykle ogłasza się 90 dni wcześniej.
Nie jest to kalendarz wycofania sprzętu. Przed aktualizacją lub wymianą sprawdź osobno firmware i cykl modelu w kalendarzu cyklu życia produktów Sophos.