Przejdz do tresci
Avanet

Aktualizacja, wycofanie i odzyskiwanie firmware Sophos Switch

Sophos Switch można aktualizować centralnie przez Sophos Fusion albo lokalny interfejs WWW. Najpierw wykonaj kopię konfiguracji, zaktualizuj jeden przełącznik pilotażowy, sprawdź ścieżki danych i zarządzania, a dopiero potem kolejną grupę. Wycofanie wybiera obraz już zapisany na partycji zapasowej; nie cofa zmian konfiguracji. Odzyskiwanie TFTP służy wyłącznie do sytuacji, gdy nie uruchamia się ani obraz aktywny, ani zapasowy.

Szybki wybór metody

  • Zarządzany i dostępny: My Products > Switches > Switches, kliknij Version, wybierz Schedule an upgrade > Choose Schedule, ustaw Now lub Custom i zatwierdź Save.
  • Aktualizacja lokalna: pobierz firmware z Devices > Installers > Switches > Download firmware, wypakuj właściwy .sig i zainstaluj przez HTTPS lub TFTP w Configure > Firmware > Firmware upgrade.
  • Powrót do obrazu zapasowego: przy Version użyj Schedule swap firmware > Choose Schedule. W modelu dual-image wybierz lokalnie drugą partycję w Configure > Firmware > Dual image.
  • Nie uruchamia się żaden obraz: pobierz właściwy .bix z Devices > Installers > Switches > Download recovery image i zastosuj procedurę TFTP dla danego modelu.

Przygotowanie prac

  1. Zapisz model, numer seryjny i prefiks, bieżącą wersję, sposób zarządzania, a dla dual-image także partycje i nazwy obrazów.
  2. Przed lokalnym upgrade’em wykonaj kopię przypisaną do właściwego modelu i numeru seryjnego. W Configure > Firmware > Backup and restore wybierz Backup, HTTPS, Apply, ponownie Apply i przechowuj .cfg poza przełącznikiem. Rollback firmware jej nie zastępuje.
  3. Sprawdź Sophos Switch Support and Services oraz ważną subscription dla każdego przełącznika w Fusion.
  4. Sprawdź zatwierdzenie i wsparcie wersji docelowej; historyczne release notes nie potwierdzają obecnego wyboru.
  5. Zaplanuj przerwy uplinków, LAG, zarządzania, urządzeń i PoE; wcześniej przetestuj redundancję.
  6. Przygotuj lokalny dostęp administratora, adres IP i kabel konsoli. Dla CS101 bez konsoli przygotuj bezpośrednio podłączony komputer DHCP/TFTP.
  7. Dla Fusion zezwól na jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com i sprawdź czas przełącznika.
  8. Zacznij od reprezentatywnego urządzenia o małym wpływie, nie od całej lokalizacji, stacku ani grupy.

Zmiany lokalne nie synchronizują się automatycznie jako konfiguracja Fusion. Ustal system nadrzędny i osobno dokumentuj działania awaryjne. Zobacz Zarządzanie flotą, synchronizacją, lokalizacjami i stackami Sophos Switch.

Kontrola stanu w Sophos Fusion

W My Products > Switches > Switches pole Version pokazuje firmware. Zielone kółko ze strzałką oznacza dostępną aktualizację, zegar — zaplanowaną, a brak ikony — aktualny stan w tym widoku. Sprawdź też Status, Alerts, model i numer seryjny.

  • Synchronized: połączony i zsynchronizowany, lecz nie jest to test funkcjonalny.
  • Firmware too old: nowszy firmware jest dostępny od ponad 180 dni; Fusion blokuje kolejne policy push.
  • State: Suspended w Basic details: firmware jest przestarzały.
  • Suspended jako status subscription: zarządzanie centralne wstrzymane z powodu licencji; to inny stan.
  • Waiting for sync, Pending, Syncing, Out of sync, Manual synchronization needed: najpierw usuń przyczynę zadań konfiguracji.

Zawsze zapisz stronę, kolumnę i urządzenie — samo Suspended nie wystarcza.

Etapowa aktualizacja przez Sophos Fusion

Zaplanowanie i wykonanie pilota

  1. W My Products > Switches > Switches porównaj numer seryjny, model, status i Version ze zmianą.
  2. Kliknij wersję pilota, Schedule an upgrade, potem Choose Schedule.
  3. Ustaw Custom dla zatwierdzonego okna; Now tylko dla zaplanowanej natychmiastowej przerwy.
  4. Zatwierdź Save i monitoruj alerty oraz dostępność bez równoległych zmian i drugiego zadania.
  5. Po restarcie poczekaj na połączenie i oczekiwaną wersję.

Odbiór pilota i uruchomienie kolejnych fal

Sprawdź dostęp lokalny i Fusion, wersję, powrót do Synchronized, brak alertów i blokad, VLAN zarządzający, uplinki, LAG i STP. Z klienta każdej klasy VLAN/portu sprawdź bramę, DNS i usługę. Sprawdź urządzenia i budżet PoE, logi oraz monitoring. Dopiero potem uruchom małą falę; każde urządzenie wymaga osobnego odbioru.

Aktualizacja lokalna przez HTTPS lub TFTP

Pobierz ZIP z:

Devices > Installers > Switches > Download firmware

Zawiera dwa .sig; CS101 i CS110/CS210 korzystają z różnych obrazów. Dopasuj model i rodzinę obrazu, nie tylko wersję.

HTTPS

W Configure > Firmware > Firmware upgrade wybierz HTTPS jako Upgrade method i właściwą Partition; nie nadpisuj bez potrzeby sprawnego obrazu zapasowego. Użyj Select file, wskaż .sig, następnie Apply, ponownie Apply, Upgrade i Reboot albo planowane Continuous PoE Power. Ta opcja zachowuje tylko zasilanie; zobacz Planowanie i diagnostyka PoE Sophos Switch.

TFTP

Umieść właściwe .sig w katalogu TFTP. W Configure > Firmware > Firmware upgrade wybierz TFTP, docelową Partition, adres w TFTP Server i dokładną nazwę w File Name. Wykonaj Apply, Apply, Upgrade, a następnie Reboot lub Continuous PoE Power. Udostępniaj TFTP tylko w izolowanej sieci zarządzającej podczas okna. Po aktualizacji Sophos zaleca wyczyszczenie cache przeglądarki; przeprowadź pełną walidację.

Bezpieczny powrót do obrazu zapasowego

Rollback jest właściwy, gdy nowy firmware się uruchamia, ale powoduje powtarzalny problem, a wcześniejszy sprawny obraz pozostaje na partycji zapasowej. Zapisz objawy, wersję, funkcje i czas. Nie wracaj do wersji niewspieranej ani przywracającej znaną podatność.

Zamiana przez Sophos Fusion

W Fusion kliknij wersję, wybierz Schedule swap firmware, Choose Schedule, świadomie Now lub Custom, a potem Save. Po restarcie sprawdź wersję, status i problem. Swap firmware wybiera wcześniej zapisany obraz; nie pobiera dowolnej wersji i nie przywraca konfiguracji.

Lokalna zmiana partycji

Lokalnie w Configure > Firmware > Dual image sprawdź Flash partition, Status (Active/Backup), Image name, Image size(Byte) i Created time. Zweryfikuj Image name, wybierz partycję pod Active i Apply na kolejny restart. Dual Image udokumentowano tylko dla:

  • CS110-24, CS110-24FP, CS110-48, CS110-48P, CS110-48FP
  • CS210-8FP, CS210-48FP
  • CS1010-8FP

Automatyczny start z backupu nie pomoże, jeśli oba obrazy są uszkodzone. Nie zakładaj tej funkcji dla innych modeli.

Odzyskiwanie uszkodzonego firmware przez TFTP

To ścieżka eskalacji, gdy żaden obraz nie startuje. Używa .bix, nie .sig. Bootloader znajduje TFTP przez BOOTP, pobiera obraz i restartuje się; po pięciu nieudanych próbach zatrzymuje się. Po znalezieniu zapis i restart trwają około 5–10 minut.

Dobór obrazu

Pobierz i wypakuj bez zmian Devices > Installers > Switches > Download recovery image. Dopasuj model i trzy pierwsze znaki numeru seryjnego:

ModelPrefiks
CS101-8W10
CS101-8FPW11, W40
CS110-24W12
CS110-24FPW13, W33
CS110-48W14
CS110-48PW15, W35
CS110-48FPW16, W36
CS210-8FPW20, W41
CS210-24FPW21
CS210-48FPW22, W43
CS1010-8FPW44

Nazwa ma wzór CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. 838x obejmuje CS101-8 i CS101-8FP bez konsoli; pozostałe używają 93xx z konsolą. Model i prefiks muszą odpowiadać tabeli. Jeśli dla dokładnie tej samej pary podano kilka plików, Sophos dopuszcza każdy z nich. Nie wybieraj tylko po podobnej wersji głównej.

838x bez konsoli

Na izolowanej, bezpośredniej sieci ustaw komputer Windows na 172.16.16.20/24 i tymczasowo wyłącz firewall przez Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off. W Tftpd64 Settings > DHCP ustaw: IP pool start address: 172.16.16.220; Size of pool: 10; Boot File: dokładny .bix; Def. router (Opt 3): 172.16.16.220; Mask (Opt 1): 255.255.255.0; opcję 66 na 172.16.16.20; Bind DHCP to this address: 172.16.16.20; ping przed przydziałem wyłączony.

W Settings > TFTP ustaw wypakowany Base Directory, TFTP security: None, włącz PXE compatibility, Allow ‘\’ as virtual root i przypisz TFTP do 172.16.16.20. W GLOBAL włącz TFTP Server i DHCP Server. Umieść .bix w katalogu, uruchom switch i obserwuj Log viewer. Nie odłączaj zasilania ani Ethernetu. Sukces oznacza odpowiedź https://172.16.16.220. Potem zatrzymaj usługi, włącz firewall i przywróć adresację.

93xx z konsolą

Ustaw bezpośredni komputer na 172.16.16.20/24, wyłącz firewall w izolowanej sieci, a w Tftpd64 ustaw ten sam katalog i opcje TFTP; w GLOBAL włącz tylko TFTP Server. Konsolę ustaw na 115200, 8 bitów, parzystość None, 1 bit stopu, Flow Control None. Zaloguj się jako admin unikalnym hasłem z etykiety. Wybierz opcję bootloadera 5 i sprawdź IP 172.16.16.239, opcję 1 i serwer 172.16.16.20, następnie 3 i 1 dla partycji 1. Podaj dokładny .bix; niczego nie odłączaj. Sukces oznacza odpowiedź https://172.16.16.239. Zatrzymaj TFTP, włącz firewall i usuń adres tymczasowy.

Powrót do produkcji

Obraz recovery zawiera tylko minimalne oprogramowanie. Pobierz zatwierdzony .sig, a w Configure > Firmware > Firmware upgrade wybierz HTTPS, Partition 1(Active), Select file, Apply, Apply, Upgrade, potem Reboot lub Continuous PoE Power. Sprawdź wersję, uplinki, VLAN-y i urządzenia. W My Products > Switches > Switches wybierz numer seryjny, Remove from Sophos Fusion, a następnie zarejestruj ponownie według Rejestracja Sophos Switch w Sophos Fusion. Sprawdź subscription, Synchronized i realny ruch. Kopię przywracaj dopiero po kontroli modelu, firmware i źródła konfiguracji. Remove from Sophos Fusion nie służy do naprawy nieudanego pobierania.

Diagnostyka według objawów

Aktualizacja przez Fusion kończy się niepowodzeniem

Zapisz alert; sprawdź DNS, firewall/proxy/TLS do jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, czas, strefę i SNTP. Oddziel licencję od błędu połączenia; nie twórz duplikatów zadań.

Lokalny upload nie uruchamia się

Sprawdź .sig/.bix, rodzinę modelu, IP TFTP, File Name, katalog i łączność. Brak postępu nie uzasadnia odcięcia zasilania podczas zapisu.

Switch uruchamia się, ale sieć nie działa prawidłowo

Zapisz wersję, partycję i czas; osobno sprawdź uplink, LAG, STP, VLAN, zarządzanie i PoE. Kontrolowany swap wykonuj tylko ze znanym dobrym backupem.

Odzyskiwanie nie znajduje serwera TFTP

Dla 838x sprawdź binding 172.16.16.20, opcję 66 i połączenie bezpośrednie; dla 93xx także .239, konsolę i wybory bootloadera. Po pięciu BOOTP popraw ustawienia i świadomie uruchom ponownie.

Kiedy eskalować do Sophos Support

Przerwij zapisy i restarty, jeśli nie startuje żaden obraz, dokładnie dopasowany obraz nie ładuje się, urządzenie po TFTP jest niedostępne lub podejrzewasz sprzęt. Zbierz tenant, model, pełny numer i prefiks, wersje, partycję, czas ze strefą, alert, logi lokalne/TFTP/DHCP, dokładny plik, kroki i stan uplink/PoE/LED. Usuń sekrety. Zobacz Otwieranie zgłoszenia Sophos Support. Bez ważnego Support and Services zaangażuj partnera; nie używaj nieoficjalnych obrazów ani nieudokumentowanych poleceń.

Wsparcie i cykl życia firmware

Sophos przewiduje Feature Releases co 6–12 miesięcy, a Maintenance Releases co 1–3 miesiące; nie są to gwarantowane terminy. Nowe funkcje mogą wymagać rekonfiguracji, a starsze modele mogą wypaść z nowej gałęzi. Utrzymywana jest bieżąca gałąź Feature Release i jedna wybrana przez Sophos, docelowo z dwiema ostatnimi Maintenance Releases każdej. Support może wymagać upgrade’u z powodu błędu lub podatności. Typowe okno wynosi około 24 miesięcy, ale się zmienia; EOL zwykle ogłasza się 90 dni wcześniej.

Nie jest to kalendarz wycofania sprzętu. Przed aktualizacją lub wymianą sprawdź osobno firmware i cykl modelu w kalendarzu cyklu życia produktów Sophos.