Przejdz do tresci
Avanet

Migracja licencji Sophos UTM do Sophos Firewall

Licencję Sophos UTM można przenieść do Sophos Firewall OS (SFOS) na dwa różne sposoby. Pierwszy polega na konwersji urządzenia SG Series z UTM 9.x do SFOS i migracji pełnej licencji UTM. Drugi stosuje wirtualną licencję UTM na istniejącym wirtualnym appliance SFOS. Wcześniej trzeba dla niego oddzielnie kupić wirtualną Base License. Konwersja appliance programowego nie jest objęta tym poradnikiem, ponieważ wymaga innego instalatora i sposobu wdrożenia.

⚠️ Obie migracje licencji są nieodwracalne. Po potwierdzeniu pełnej migracji lub zastosowaniu licencji UTM na firewallu nie można jej ponownie użyć na UTM. Backup SFOS nie cofnie tej operacji. Ta procedura nie dotyczy migracji na XGS Appliance — należy skontaktować się z Sophos Sales albo użyć Sophos Migration Center.

Migracja licencji nie przenosi konfiguracji. Reguły, obiekty, VPN-y, certyfikaty, interfejsy i usługi trzeba zaplanować oddzielnie i odtworzyć w SFOS.

Zachowanie dowodów i możliwości powrotu przed migracją

Przed zmianą należy zapisać co najmniej numer seryjny, UTM License ID, model SG lub zasoby maszyny wirtualnej, aktywne subskrypcje i daty wygaśnięcia. W MyUTM Licensing Portal trzeba otworzyć licencję w License Management i zapisać ją przez Actions > Download License File. Plik musi należeć do konwertowanego SG; Sophos ostrzega, że licencja niewłaściwego modelu powoduje przerwę w świadczeniu usług.

Niewykorzystany nowy lub odnowiony klucz trzeba najpierw zastosować w UTM, a następnie odczekać co najmniej jeden dzień na synchronizację w systemach Sophos. Dokumentacja zmiany powinna zawierać również aktualny backup UTM, wyeksportowane certyfikaty i klucze, dane WAN, sprawdzony lokalny dostęp administratora oraz okno serwisowe. Backup UTM jest dowodem i możliwością powrotu przed pełną konwersją. Powrót do UTM podczas testu SFOS wymaga ponownej instalacji UTM i odtworzenia tego oddzielnie zachowanego backupu UTM; backupu SFOS nie można odtworzyć w UTM ani użyć do cofnięcia konwersji licencji.

Ścieżka SG wymaga też dostępu do appliance, MyUTM i Sophos Fusion (dawniej Sophos Central), Internetu, pamięci USB co najmniej 4 GB, klawiatury USB i monitora VGA. Instrukcja migracji Sophos podaje minimum 1 GB; 4 GB spełnia także bardziej zachowawczy wymóg poradnika reimage połączonego niżej. Ścieżka wirtualna wymaga pliku UTM oraz numeru seryjnego oddzielnie kupionej SFOS virtual Base License.

Ścieżka A: pełna konwersja SG Series UTM 9.x do SFOS

Według Sophos ta ścieżka dotyczy SG Series UTM 9.x z pełną licencją UTM. Nie można konwertować UTM Trial License. Aby najpierw ocenić SFOS z możliwością powrotu do UTM, zamiast pełnej migracji należy zainstalować 30-dniową wersję próbną SFOS. Powrót wymaga ponownej instalacji UTM i odtworzenia oddzielnie zachowanego backupu UTM; backupu SFOS nie można odtworzyć w UTM. Pełną migrację można uruchomić w okresie próbnym; po jej wybraniu nie ma ogólnego rollbacku do licencji UTM.

  1. Pobrać .iso nazwane przez Sophos Hardware Installers: Firewall OS for XGS Series ze strony Sophos albo z My Environment > Installers > Firewall Protection > Download installers w Sophos Fusion.
  2. Przygotować nośnik i przeinstalować appliance zgodnie z Ponowna instalacja Sophos Firewall OS. Reimage usuwa istniejący system i konfigurację.
  3. Gdy pojawi się Firmware installed. Press y to reboot when done., wyjąć USB, nacisnąć Y, a potem Enter.
  4. Podłączyć komputer administratora do portu LAN i początkowo zalogować się użytkownikiem admin z hasłem admin. Domyślne hasło trzeba zmienić.
  5. Wybrać I would like to migrate my UTM 9 license now, wskazać przez Browse sprawdzony plik UTM i kliknąć Continue.
  6. Na License Migration & Renewals kliknąć Login, zalogować się i dopiero po ostatniej kontroli wybrać Yes - Proceed with Registration na Important Information About Your License.
  7. Ukończyć CAPTCHA i kliknąć Continue. Na kolejnej stronie ze szczegółami ponownie sprawdzić przypisanie, a następnie kliknąć Confirm Registration + Evaluation License.
  8. Na Registration Successful wybrać Initiate License Synchronization, a następnie ukończyć Basic Setup i Network Configuration Assistant.
  9. W Administration > Licensing porównać wynik z opisanymi niżej oczekiwanymi uprawnieniami po konwersji; dokumentacja zmiany służy do ustalenia wejściowych danych UTM.

Appliance programowe celowo nie są objęte tą procedurą SG. Nie należy eksperymentować z obrazem sprzętowym; przed konwersją licencji trzeba potwierdzić z Sophos Support oficjalny instalator i sposób wdrożenia dla danej platformy.

Ścieżka B: zastosowanie wirtualnej licencji UTM na wirtualnym SFOS

Ta ścieżka nie przeinstalowuje wirtualnego appliance. Stosuje istniejącą wirtualną licencję UTM na wirtualnym Sophos Firewall. Licencja UTM nie obejmuje SFOS virtual Base License. Trzeba ją kupić oddzielnie i powiązać jej numer seryjny z wirtualnym SFOS.

Podczas konfiguracji SFOS

  1. Otworzyć WebAdmin pod https://<SFOS-IP>:4444, świadomie ocenić ostrzeżenie dotyczące domyślnego lokalnie podpisanego certyfikatu i otworzyć Welcome to Sophos Firewall.
  2. Zaakceptować Sophos End User Terms of Use i kliknąć Start setup.
  3. Odznaczyć Install the latest firmware automatically during setup (recommended), kliknąć Continue, ustawić nazwę i strefę czasową, a następnie ponownie Continue.
  4. Wybrać I have an existing serial number i podać numer kupionej SFOS virtual Base License.
  5. W UTM 9 users kliknąć Browse, przesłać plik UTM i wybrać Continue.
  6. Na Claim your firewall with Sophos Central kliknąć Claim in Sophos Central. Przycisk otwiera Sophos Fusion; zalogować się przez fusion.sophos.com, sprawdzić wykryty numer i potwierdzić Claim firewall przyciskiem Claim and migrate.
  7. Po powrocie do SFOS na Basic setup is complete wybrać Skip to finish albo Continue, aby ustawić dalsze opcje.

Później w Sophos Fusion

Jeśli wirtualny firewall jest już przypisany w Sophos Fusion, otworzyć ikonę profilu i wybrać Licensing > Firewall licenses. Wyszukać po numerze seryjnym, rozwinąć wiersz i kliknąć Migrate UTM 9 license. W Upload UTM 9 license file kliknąć Choose, przesłać sprawdzony plik i potwierdzić Finish. Potem na firewallu otworzyć Administration i kliknąć Synchronize.

Oczekiwane uprawnienia po konwersji

Po migracji należy oczekiwać pakietu Enhanced Support. W przypadku urządzenia SG oprócz przekonwertowanych licencji przyznawana jest także SFOS Base License. Sophos wyraźnie podaje, że Base License jest migrowana również wtedy, gdy licencja UTM nie ma aktywnych subskrypcji. Nie dotyczy to ścieżki wirtualnej: wirtualna UTM Base License nie jest migrowana, więc oddzielnie kupiona SFOS virtual Base License pozostaje licencją bazową. W obu ścieżkach Sophos przyznaje ponadto licencje próbne wszystkich pozostałych licencji SFOS na pozostały okres licencji UTM.

Licencja i komponenty UTMOczekiwana licencja i komponenty SFOS
Essential Firewall: Firewall; Wireless: WirelessBase Firewall: Firewall, VPN, Wireless
Network: VPN, ATP, IPSNetwork: RED/HTML5, ATP, IPS, Security Heartbeat
Web: URL, AV, Application controlWeb: URL, AV, Application control
Email: AS, AV, SPX, DLPEmail: AS, AV, SPX, DLP
Web server: WAF, AV, Reverse proxyWeb server: WAF, AV, Reverse proxy
EndpointCloud endpoint
SandstormZero-Day Protection

BasicGuard jest wyjątkiem dotyczącym okresu: licencja jest konwertowana na Xstream Protection oraz Email Protection i Web Server Protection, a jej pozostały okres zostaje skrócony o połowę. Dla opisanej tutaj ścieżki wirtualnej należy użyć poziomu użytkowników/IP UTM, aby sprawdzić przekonwertowany model SFOS i limit zasobów:

Użytkownicy/IP UTMModel SFOSLimit licencji SFOS
10SFv1C4Maksymalnie 1 rdzeń i 4 GB RAM
25SFv1C4Maksymalnie 1 rdzeń i 4 GB RAM
50SFv2C4Maksymalnie 2 rdzenie i 4 GB RAM
75SFv2C4Maksymalnie 2 rdzenie i 4 GB RAM
100SFv4C6Maksymalnie 4 rdzenie i 6 GB RAM
150SFv4C6Maksymalnie 4 rdzenie i 6 GB RAM
250SFv6C8Maksymalnie 6 rdzeni i 8 GB RAM
500SFv8C16Maksymalnie 8 rdzeni i 16 GB RAM
750SFv8C16Maksymalnie 8 rdzeni i 16 GB RAM
1000SFv16C24Maksymalnie 16 rdzeni i 24 GB RAM
1500SFv16C24Maksymalnie 16 rdzeni i 24 GB RAM
2500SFvUNLNieograniczona liczba rdzeni i pamięć RAM
UNLSFvUNLNieograniczona liczba rdzeni i pamięć RAM

Weryfikacja wyniku i zatrzymanie przy rozbieżnościach

W SFOS, w Administration lub Administration > Licensing, Base License, przekonwertowane moduły, licencje próbne, pakiet wsparcia, okres oraz — jeśli dotyczy — model wirtualny muszą odpowiadać opisanemu wyżej oczekiwanemu stanowi. W Sophos Fusion należy rozwinąć numer seryjny w Firewall Management > Firewall Licenses lub Licensing > Firewall licenses i sprawdzić to samo przypisanie. Oba widoki muszą być zgodne; dowody sprzed zmiany są danymi wejściowymi konwersji, a nie wymogiem zachowania niezmienionych modułów, modelu lub okresów.

Jeśli po ścieżce Sophos Fusion licencja widnieje tylko w Sophos Fusion, sprawdzić Internet i claim w Sophos Fusion, po czym ponownie wykonać Synchronize. Przy złym numerze lub modelu, nieoczekiwanym okresie albo innych modułach nie próbować kolejnej rejestracji, reinstalacji ani drugiej migracji. Zachować plik UTM, License ID, oba numery, zrzuty i czas, a sprawę eskalować do Sophos Support lub partnera. Po potwierdzonej pełnej migracji nie istnieje ogólny rollback samoobsługowy.

Oddzielna migracja konfiguracji

Konfigurację należy rozpocząć dopiero po sprawdzeniu licencji. Reguły i obiekty UTM-to-SFOS trzeba zaprojektować ponownie; Config Studio może dokumentować i porównywać późniejsze stany SFOS, ale nie konwertuje UTM automatycznie. Przed dalszymi zmianami należy utworzyć backup Sophos Firewall i poznać ścieżkę odtwarzania. Dodatkowe klucze SFOS aktywuje się oddzielnie zgodnie z Aktywacja klucza licencji Sophos Firewall.