Migracja licencji Sophos UTM do Sophos Firewall
Licencję Sophos UTM można przenieść do Sophos Firewall OS (SFOS) na dwa różne sposoby. Pierwszy polega na konwersji urządzenia SG Series z UTM 9.x do SFOS i migracji pełnej licencji UTM. Drugi stosuje wirtualną licencję UTM na istniejącym wirtualnym appliance SFOS. Wcześniej trzeba dla niego oddzielnie kupić wirtualną Base License. Konwersja appliance programowego nie jest objęta tym poradnikiem, ponieważ wymaga innego instalatora i sposobu wdrożenia.
⚠️ Obie migracje licencji są nieodwracalne. Po potwierdzeniu pełnej migracji lub zastosowaniu licencji UTM na firewallu nie można jej ponownie użyć na UTM. Backup SFOS nie cofnie tej operacji. Ta procedura nie dotyczy migracji na XGS Appliance — należy skontaktować się z Sophos Sales albo użyć Sophos Migration Center.
Migracja licencji nie przenosi konfiguracji. Reguły, obiekty, VPN-y, certyfikaty, interfejsy i usługi trzeba zaplanować oddzielnie i odtworzyć w SFOS.
Zachowanie dowodów i możliwości powrotu przed migracją
Przed zmianą należy zapisać co najmniej numer seryjny, UTM License ID, model SG lub zasoby maszyny wirtualnej, aktywne subskrypcje i daty wygaśnięcia. W MyUTM Licensing Portal trzeba otworzyć licencję w License Management i zapisać ją przez Actions > Download License File. Plik musi należeć do konwertowanego SG; Sophos ostrzega, że licencja niewłaściwego modelu powoduje przerwę w świadczeniu usług.
Niewykorzystany nowy lub odnowiony klucz trzeba najpierw zastosować w UTM, a następnie odczekać co najmniej jeden dzień na synchronizację w systemach Sophos. Dokumentacja zmiany powinna zawierać również aktualny backup UTM, wyeksportowane certyfikaty i klucze, dane WAN, sprawdzony lokalny dostęp administratora oraz okno serwisowe. Backup UTM jest dowodem i możliwością powrotu przed pełną konwersją. Powrót do UTM podczas testu SFOS wymaga ponownej instalacji UTM i odtworzenia tego oddzielnie zachowanego backupu UTM; backupu SFOS nie można odtworzyć w UTM ani użyć do cofnięcia konwersji licencji.
Ścieżka SG wymaga też dostępu do appliance, MyUTM i Sophos Fusion (dawniej Sophos Central), Internetu, pamięci USB co najmniej 4 GB, klawiatury USB i monitora VGA. Instrukcja migracji Sophos podaje minimum 1 GB; 4 GB spełnia także bardziej zachowawczy wymóg poradnika reimage połączonego niżej. Ścieżka wirtualna wymaga pliku UTM oraz numeru seryjnego oddzielnie kupionej SFOS virtual Base License.
Ścieżka A: pełna konwersja SG Series UTM 9.x do SFOS
Według Sophos ta ścieżka dotyczy SG Series UTM 9.x z pełną licencją UTM. Nie można konwertować UTM Trial License. Aby najpierw ocenić SFOS z możliwością powrotu do UTM, zamiast pełnej migracji należy zainstalować 30-dniową wersję próbną SFOS. Powrót wymaga ponownej instalacji UTM i odtworzenia oddzielnie zachowanego backupu UTM; backupu SFOS nie można odtworzyć w UTM. Pełną migrację można uruchomić w okresie próbnym; po jej wybraniu nie ma ogólnego rollbacku do licencji UTM.
- Pobrać
.isonazwane przez Sophos Hardware Installers: Firewall OS for XGS Series ze strony Sophos albo z My Environment > Installers > Firewall Protection > Download installers w Sophos Fusion. - Przygotować nośnik i przeinstalować appliance zgodnie z Ponowna instalacja Sophos Firewall OS. Reimage usuwa istniejący system i konfigurację.
- Gdy pojawi się
Firmware installed. Press y to reboot when done., wyjąć USB, nacisnąć Y, a potem Enter. - Podłączyć komputer administratora do portu LAN i początkowo zalogować się użytkownikiem
adminz hasłemadmin. Domyślne hasło trzeba zmienić. - Wybrać I would like to migrate my UTM 9 license now, wskazać przez Browse sprawdzony plik UTM i kliknąć Continue.
- Na License Migration & Renewals kliknąć Login, zalogować się i dopiero po ostatniej kontroli wybrać Yes - Proceed with Registration na Important Information About Your License.
- Ukończyć CAPTCHA i kliknąć Continue. Na kolejnej stronie ze szczegółami ponownie sprawdzić przypisanie, a następnie kliknąć Confirm Registration + Evaluation License.
- Na Registration Successful wybrać Initiate License Synchronization, a następnie ukończyć Basic Setup i Network Configuration Assistant.
- W Administration > Licensing porównać wynik z opisanymi niżej oczekiwanymi uprawnieniami po konwersji; dokumentacja zmiany służy do ustalenia wejściowych danych UTM.
Appliance programowe celowo nie są objęte tą procedurą SG. Nie należy eksperymentować z obrazem sprzętowym; przed konwersją licencji trzeba potwierdzić z Sophos Support oficjalny instalator i sposób wdrożenia dla danej platformy.
Ścieżka B: zastosowanie wirtualnej licencji UTM na wirtualnym SFOS
Ta ścieżka nie przeinstalowuje wirtualnego appliance. Stosuje istniejącą wirtualną licencję UTM na wirtualnym Sophos Firewall. Licencja UTM nie obejmuje SFOS virtual Base License. Trzeba ją kupić oddzielnie i powiązać jej numer seryjny z wirtualnym SFOS.
Podczas konfiguracji SFOS
- Otworzyć WebAdmin pod
https://<SFOS-IP>:4444, świadomie ocenić ostrzeżenie dotyczące domyślnego lokalnie podpisanego certyfikatu i otworzyć Welcome to Sophos Firewall. - Zaakceptować Sophos End User Terms of Use i kliknąć Start setup.
- Odznaczyć Install the latest firmware automatically during setup (recommended), kliknąć Continue, ustawić nazwę i strefę czasową, a następnie ponownie Continue.
- Wybrać I have an existing serial number i podać numer kupionej SFOS virtual Base License.
- W UTM 9 users kliknąć Browse, przesłać plik UTM i wybrać Continue.
- Na Claim your firewall with Sophos Central kliknąć Claim in Sophos Central. Przycisk otwiera Sophos Fusion; zalogować się przez fusion.sophos.com, sprawdzić wykryty numer i potwierdzić Claim firewall przyciskiem Claim and migrate.
- Po powrocie do SFOS na Basic setup is complete wybrać Skip to finish albo Continue, aby ustawić dalsze opcje.
Później w Sophos Fusion
Jeśli wirtualny firewall jest już przypisany w Sophos Fusion, otworzyć ikonę profilu i wybrać Licensing > Firewall licenses. Wyszukać po numerze seryjnym, rozwinąć wiersz i kliknąć Migrate UTM 9 license. W Upload UTM 9 license file kliknąć Choose, przesłać sprawdzony plik i potwierdzić Finish. Potem na firewallu otworzyć Administration i kliknąć Synchronize.
Oczekiwane uprawnienia po konwersji
Po migracji należy oczekiwać pakietu Enhanced Support. W przypadku urządzenia SG oprócz przekonwertowanych licencji przyznawana jest także SFOS Base License. Sophos wyraźnie podaje, że Base License jest migrowana również wtedy, gdy licencja UTM nie ma aktywnych subskrypcji. Nie dotyczy to ścieżki wirtualnej: wirtualna UTM Base License nie jest migrowana, więc oddzielnie kupiona SFOS virtual Base License pozostaje licencją bazową. W obu ścieżkach Sophos przyznaje ponadto licencje próbne wszystkich pozostałych licencji SFOS na pozostały okres licencji UTM.
| Licencja i komponenty UTM | Oczekiwana licencja i komponenty SFOS |
|---|---|
| Essential Firewall: Firewall; Wireless: Wireless | Base Firewall: Firewall, VPN, Wireless |
| Network: VPN, ATP, IPS | Network: RED/HTML5, ATP, IPS, Security Heartbeat |
| Web: URL, AV, Application control | Web: URL, AV, Application control |
| Email: AS, AV, SPX, DLP | Email: AS, AV, SPX, DLP |
| Web server: WAF, AV, Reverse proxy | Web server: WAF, AV, Reverse proxy |
| Endpoint | Cloud endpoint |
| Sandstorm | Zero-Day Protection |
BasicGuard jest wyjątkiem dotyczącym okresu: licencja jest konwertowana na Xstream Protection oraz Email Protection i Web Server Protection, a jej pozostały okres zostaje skrócony o połowę. Dla opisanej tutaj ścieżki wirtualnej należy użyć poziomu użytkowników/IP UTM, aby sprawdzić przekonwertowany model SFOS i limit zasobów:
| Użytkownicy/IP UTM | Model SFOS | Limit licencji SFOS |
|---|---|---|
| 10 | SFv1C4 | Maksymalnie 1 rdzeń i 4 GB RAM |
| 25 | SFv1C4 | Maksymalnie 1 rdzeń i 4 GB RAM |
| 50 | SFv2C4 | Maksymalnie 2 rdzenie i 4 GB RAM |
| 75 | SFv2C4 | Maksymalnie 2 rdzenie i 4 GB RAM |
| 100 | SFv4C6 | Maksymalnie 4 rdzenie i 6 GB RAM |
| 150 | SFv4C6 | Maksymalnie 4 rdzenie i 6 GB RAM |
| 250 | SFv6C8 | Maksymalnie 6 rdzeni i 8 GB RAM |
| 500 | SFv8C16 | Maksymalnie 8 rdzeni i 16 GB RAM |
| 750 | SFv8C16 | Maksymalnie 8 rdzeni i 16 GB RAM |
| 1000 | SFv16C24 | Maksymalnie 16 rdzeni i 24 GB RAM |
| 1500 | SFv16C24 | Maksymalnie 16 rdzeni i 24 GB RAM |
| 2500 | SFvUNL | Nieograniczona liczba rdzeni i pamięć RAM |
| UNL | SFvUNL | Nieograniczona liczba rdzeni i pamięć RAM |
Weryfikacja wyniku i zatrzymanie przy rozbieżnościach
W SFOS, w Administration lub Administration > Licensing, Base License, przekonwertowane moduły, licencje próbne, pakiet wsparcia, okres oraz — jeśli dotyczy — model wirtualny muszą odpowiadać opisanemu wyżej oczekiwanemu stanowi. W Sophos Fusion należy rozwinąć numer seryjny w Firewall Management > Firewall Licenses lub Licensing > Firewall licenses i sprawdzić to samo przypisanie. Oba widoki muszą być zgodne; dowody sprzed zmiany są danymi wejściowymi konwersji, a nie wymogiem zachowania niezmienionych modułów, modelu lub okresów.
Jeśli po ścieżce Sophos Fusion licencja widnieje tylko w Sophos Fusion, sprawdzić Internet i claim w Sophos Fusion, po czym ponownie wykonać Synchronize. Przy złym numerze lub modelu, nieoczekiwanym okresie albo innych modułach nie próbować kolejnej rejestracji, reinstalacji ani drugiej migracji. Zachować plik UTM, License ID, oba numery, zrzuty i czas, a sprawę eskalować do Sophos Support lub partnera. Po potwierdzonej pełnej migracji nie istnieje ogólny rollback samoobsługowy.
Oddzielna migracja konfiguracji
Konfigurację należy rozpocząć dopiero po sprawdzeniu licencji. Reguły i obiekty UTM-to-SFOS trzeba zaprojektować ponownie; Config Studio może dokumentować i porównywać późniejsze stany SFOS, ale nie konwertuje UTM automatycznie. Przed dalszymi zmianami należy utworzyć backup Sophos Firewall i poznać ścieżkę odtwarzania. Dodatkowe klucze SFOS aktywuje się oddzielnie zgodnie z Aktywacja klucza licencji Sophos Firewall.