Saltar para o conteudo
Avanet

Realizar atualização de firmware do Sophos Firewall

Este artigo mostra como realizar uma atualização de firmware do Sophos Firewall: obter a imagem, instalá-la no WebAdmin, agendar uma atualização através do Sophos Fusion (anteriormente Sophos Central) e, se necessário, regressar ao firmware anterior.

O caminho de upgrade, o backup, o estado de HA, o plano de testes e os critérios de rollback já devem estar definidos. Para isso, consultar Atualização de firmware do Sophos Firewall: preparação e boas práticas. Antes de passar para o SFOS 22 ou posterior, deve também ser efetuada a verificação prévia do SFOS 22.

⚠️ Verificar a plataforma: O SFOS 21.0 GA e as versões posteriores deixaram de suportar appliances de hardware XG e SG. Para estes dispositivos, é necessário determinar antes da atualização se é necessária uma migração para XGS Appliance.

Atualização de firmware em sete passos

  1. Verificar a versão ativa, a versão de destino e o caminho de upgrade suportado.
  2. Criar um backup recente e ter disponível a Secure Storage Master Key.
  3. Em Backup and firmware > Firmware, verificar os slots de firmware ativo e inativo.
  4. Descarregar diretamente a versão de destino ou carregar uma imagem adequada.
  5. Iniciar a mudança de versão com Install ou Upload and boot.
  6. Após o reinício, verificar a versão ativa e, em HA, ambas as appliances.
  7. Validar WAN, VPN, DNS, NAT, serviços publicados e logging com testes reais.

Durante a mudança de versão, a firewall termina as sessões existentes e reinicia. Também em HA é necessária uma janela de manutenção, pois algumas sessões, túneis VPN ou respostas ping podem ser brevemente interrompidos durante o failover.

Verificar antes de iniciar

Antes do carregamento, devem ser verificados pelo menos estes pontos:

  • A versão atual, a versão de destino e o caminho de upgrade suportado estão documentados.
  • Estão disponíveis um backup da firewall recente, a palavra-passe do backup e a Secure Storage Master Key.
  • O estado e a sincronização de HA estão corretos, caso seja utilizado um cluster.
  • Existe um acesso alternativo para localizações remotas, por exemplo um contacto local, acesso out-of-band ou uma VPN de gestão.
  • As release notes e Known Issues da versão de destino foram verificados quanto a indicações relevantes sobre plataforma, VPN, interfaces e migração.

Para efetuar mudanças ilimitadas do SFOS 19.0 MR1 ou posterior para outro firmware, é necessário Enhanced Support ou Enhanced Plus Support. Sem esta subscrição, são permitidas três atualizações de firmware gratuitas para versões GA, MR ou EAP. Depois disso, o firmware continua a poder ser descarregado, mas não instalado; Install fica desativado. A própria mudança para 19.0 MR1, Pattern Updates, hotfixes, reimage e Mandatory ou Assistant Firmware Upgrades estão isentos.

O Sophos Firewall mostra no máximo duas versões de firmware: uma ativa e outra inativa. A versão inativa é a versão anterior ou uma imagem compatível carregada manualmente. Cada partição tem a sua própria configuração. Por isso, um rollback posterior também ativa a configuração da partição anterior.

Não confundir o idioma da configuração com o idioma do WebAdmin

Na mesma página, o SFOS 22 permite escolher o idioma da configuração em Factory reset with default configuration language. Esta definição determina o idioma dos objetos predefinidos na base de dados de configuração, não o idioma de apresentação da interface WebAdmin.

⚠️ Atenção: Clicar em Apply repõe a firewall com as definições de fábrica e elimina a configuração personalizada e a Secure Storage Master Key. A chave deve estar disponível para um restauro ou uma importação posterior. Continua a ser necessário um backup como caminho de recuperação, mas não é possível usá-lo para combinar a configuração existente com o novo idioma: o restauro também repõe o idioma da configuração guardado no backup. Esta escolha pertence, por isso, à implementação inicial, não a uma janela normal de manutenção do firmware.

Obter o firmware SFOS

Para firewalls registadas, o Sophos Fusion é o ponto de partida mais seguro: abrir Licensing > Firewall licenses no menu de perfil, expandir a firewall e selecionar em Downloads o firmware atribuído. Para obter pacotes de outros tipos de plataforma, abrir Other downloads. Na página Installers apresentada, deslocar-se até Firewall Protection, escolher o tipo de plataforma adequado na lista pendente e clicar no respetivo link de download em Downloads. Ao descarregar por este caminho do portal/da página de instaladores, aceitar os End User Terms of Use e descarregar o firmware. Esta seleção não substitui a verificação do caminho de upgrade, mas reduz o risco de escolher um pacote para a classe de appliance errada.

Páginas oficiais de download:

  • Appliances de hardware: Firmware SFOS para appliances de hardware. No nome do ficheiro, SF300 identifica a série XG e SF310 a série XGS Appliance. Um pacote SF300 só é adequado para uma versão de firmware que ainda suporte XG; não torna o SFOS 21 ou posterior compatível com XG.
  • Appliances de software: Firmware SFOS para appliances de software. Estes pacotes começam por SW- e contêm o identificador de plataforma SFW. Destinam-se a uma instalação com licença de software appliance, não a uma appliance virtual ou cloud.
  • Appliances virtuais e cloud: Firmware SFOS para appliances virtuais e cloud. Estes pacotes começam por VI-; o identificador antes do número de build tem de corresponder ao ambiente: AMI para AWS, AZU para Azure, HYV para Hyper-V, KVM para KVM, VMW para VMware e XEN para Xen.

Antes do download, deve registar-se a versão ativa e verificá-la separadamente em relação ao caminho de upgrade suportado. Depois, devem verificar-se três valores no nome do ficheiro: release de destino, número de build exato e identificador de plataforma. Por exemplo, HW-22.0.2_MR-2.SF310-546.sig é um pacote de XGS Appliance para o SFOS 22.0 MR2 Build 546. Se a mesma release tiver vários builds, deve usar-se o build aprovado para o caminho de upgrade planeado, não a data de modificação nem simplesmente o número mais alto. Os diretórios públicos não validam o modelo, a licença ou o direito de upgrade; estes dados têm de corresponder a Licensing > Firewall licenses, ao sistema em execução e às release notes.

Após o download, comparar caráter a caráter a soma SHA-256 calculada localmente com a coluna Checksum no mesmo diretório. Se os valores forem diferentes, eliminar o ficheiro e descarregá-lo novamente. A soma deteta erros de transferência, mas não autentica por si só a origem.

Não ignorar a verificação da imagem: o SFOS verifica o pacote .sig inalterado antes da instalação, do upgrade e do downgrade, incluindo em ambientes air gap. A assinatura digital com RSA e SHA-512 confirma a origem e a integridade; o SFOS também verifica internamente o pacote com uma soma MD5. MD5 não substitui a verificação de transferência SHA-256 nem a verificação da assinatura. Por isso, uma imagem rejeitada não deve ser renomeada, alterada ou novamente empacotada, mas transferida de novo de uma fonte oficial da Sophos e verificada quanto à plataforma, licença, build e caminho de upgrade.

Antes do carregamento, a plataforma, a série da appliance, a versão ativa e o caminho de destino devem corresponder à imagem. As imagens incompatíveis são rejeitadas. Uma mudança de versão incompatível requer um reimage; o rollback automático não está disponível para um caminho de upgrade não suportado.

O carregamento manual também é adequado para ambientes air gap. A sincronização de licenças e os Pattern Updates continuam a ser processos operacionais separados, descritos em Licenciamento air gap e Pattern Updates do Sophos Firewall.

Uma firewall de software, virtual ou AWS/Azure BYOL ainda não reivindicada deve ser primeiro reivindicada no Sophos Fusion antes de passar para o SFOS 22.0 ou posterior. Em seguida, devem verificar-se o caminho de upgrade suportado e a versão realmente ativa; a reivindicação, por si só, ainda não ativa o Central Management.

Instalar o firmware manualmente

  1. Iniciar sessão no WebAdmin do Sophos Firewall.
  2. Abrir Backup and firmware > Firmware.
  3. Em Firmware, selecionar Upload junto à versão inativa.
  4. Na janela pop-up, selecionar a imagem adequada no dispositivo do administrador.
  5. Selecionar Upload firmware se a imagem apenas tiver de ficar preparada.
  6. Selecionar Upload and boot quando a janela de manutenção estiver ativa e o reinício tiver de começar de imediato.
Diálogo de carregamento do Sophos Firewall para uma imagem de firmware local
No diálogo de carregamento decide-se se a imagem apenas fica preparada ou é instalada e iniciada imediatamente.
Imagem de firmware SFOS selecionada antes do carregamento
Antes do carregamento, a plataforma, a versão de destino e o caminho de upgrade suportado devem corresponder à imagem.

As três ações são claramente diferentes:

  • Upload firmware: Carrega a imagem para o slot inativo, mas não a inicia. Um reinício posterior por outro motivo também não muda automaticamente para esta versão.
  • Upload and boot: Carrega a imagem, termina as sessões existentes e inicia imediatamente a firewall com a nova versão.
  • Boot firmware image: Inicia uma versão compatível que já se encontra no slot inativo. É iniciada exatamente essa versão, e não automaticamente a mais recente disponível.

Boot with factory default configuration não é uma ação de rollback. Também termina todas as sessões, mas inicia o firmware selecionado com as definições de fábrica e elimina a configuração personalizada. Embora não apague a Secure Storage Master Key, deve ser usada apenas numa recuperação planeada com backup verificado e acesso de gestão, e não numa atualização normal.

Iniciar uma imagem de firmware inativa no Sophos Firewall
A ação de arranque inicia a versão compatível já carregada no slot de firmware inativo.

Atualização de firmware num cluster HA

Não é necessário desativar HA antes da atualização. Num cluster ligado, o processo é iniciado no Primary: primeiro, a appliance Auxiliary é atualizada e reiniciada; depois ocorre o failover e, em seguida, a atualização do antigo Primary. Se estiver definido um Preferred Primary, pode ocorrer um failback no final.

A appliance Auxiliary não deve ser atualizada separadamente. Um dispositivo HA em modo standalone não pode ser atualizado através do processo normal do cluster. Antes de iniciar, as funções, o link HA e a sincronização devem estar claramente definidos. Os Pattern Updates são atualizados no Primary e depois sincronizados com o Auxiliary. Clusters HA do Sophos Firewall: variantes e manutenção explica outros casos especiais.

Atualizar diretamente no WebAdmin ou através do Sophos Fusion

Atualizar diretamente no WebAdmin

Com uma autorização válida, a firewall pode descarregar diretamente o firmware disponível:

  1. Abrir Backup and firmware > Firmware.
  2. Em Latest Available Firmware, selecionar Check for new firmware.
  3. Selecionar Download para a versão pretendida.
  4. Após o download, iniciar Install.
  5. Aguardar o reinício e iniciar sessão novamente.
  6. Verificar a versão ativa no canto superior esquerdo do Control center e em Backup and firmware > Firmware.
Descarregar firmware SFOS disponível no WebAdmin
Com uma autorização válida, o firmware disponível pode ser descarregado diretamente no WebAdmin.
Instalar firmware SFOS descarregado no WebAdmin
Após o download, Install inicia a mudança de versão e reinicia a firewall.

Agendar o firmware através do Sophos Fusion

O Sophos Fusion mostra uma seta azul quando está disponível uma atualização de firmware. Através do Sophos Fusion, só podem ser instaladas versões de destino que tenham atingido a fase Available to all no processo de lançamento.

  1. Abrir My Products > Firewall Management > Firewalls.
  2. Selecionar a seta azul da firewall e depois Schedule upgrade.
  3. Se forem oferecidas várias versões, selecionar a versão de destino.
  4. Selecionar Immediately ou At e, para At, definir a data e a hora.
  5. Selecionar Schedule upgrade. Se já existir um agendamento recorrente de firmware, deve substituí-lo ou ignorar uma ocorrência para essa firewall.

O Sophos Fusion utiliza o fuso horário configurado na firewall. Cinco ícones junto à versão do firmware mostram o estado:

  • Seta azul: atualização disponível.
  • Relógio cinzento: atualização agendada.
  • Círculo azul em rotação: atualização em curso.
  • Visto verde: atualização bem-sucedida.
  • Aviso vermelho: atualização falhada.

Ao clicar no ícone são apresentados os detalhes; ao clicar no número da versão abre-se o estado da atualização. As atualizações de firmware não aparecem na Task Queue das políticas de grupo nem na Firewall Task Queue das tarefas MDR e API. Mesmo depois de um visto verde, deve confirmar-se localmente a versão ativa no WebAdmin. Se ocorrer um rollback automático, o Sophos Fusion mostra uma mensagem correspondente junto à versão do firmware.

Ação em falta ou atualização falhada

  • Install está desativado: Verificar se as três atualizações de firmware gratuitas foram utilizadas e se Enhanced Support ou Enhanced Plus está ativo.
  • O Sophos Fusion não mostra a seta azul: Verificar o estado online e de gestão, a autorização, a plataforma e a versão de destino disponível. Num novo lançamento, a fase Available to all pode ainda não ter sido atingida.
  • A atualização do Sophos Fusion não é executada apesar de estar agendada: Abrir o ícone de estado e verificar localmente se a versão anterior permaneceu ativa. Em seguida, excluir o fuso horário, o estado de gestão do Sophos Fusion, Available to all, o caminho de upgrade, avisos locais e um rollback automático. No SFOS 21.5.1 MR1 Build 261, NC-181150 pode impedir temporariamente a firewall de receber os metadados do firmware enquanto os restantes serviços do Sophos Fusion continuam a funcionar. Nesse caso, iniciar novamente a atualização no Sophos Fusion ou no WebAdmin local; poderão ser necessárias várias tentativas. A Sophos não indica uma versão corrigida, apenas melhorias de fiabilidade a partir do SFOS 22.0 MR1. Uma atualização falhada noutra versão não comprova este problema.
  • O carregamento é rejeitado: Verificar o tipo de plataforma, a série da appliance, o caminho de upgrade e a integridade do ficheiro. Comparar também a configuração real do hardware com os requisitos do firmware de destino: para appliances de hardware, consultar as release notes; para appliances virtuais e de software, consultar os requisitos de instalação dessas plataformas. Verificar apenas o espaço livre não cobre todos estes requisitos. Uma mudança incompatível requer um reimage em vez de uma nova tentativa de carregamento.
  • O SFOS indica demasiados gateways configurados: Uma mudança de firmware é bloqueada quando o número de gateways excede o máximo suportado pela firewall. Antes de eliminar algo, documentar as dependências em rotas SD-WAN, rotas estáticas, VPN e configurações de failover. Remover de forma controlada apenas gateways comprovadamente não utilizados; se não existir um caminho de substituição seguro, interromper a mudança.
  • O carregamento ou a instalação falha apesar de uma imagem adequada: Verificar o espaço livre e, em HA, o estado de sincronização de ambas as appliances. Não carregar repetidamente a mesma imagem antes de esclarecer a causa.
  • A firewall efetua rollback automaticamente: A partir do SFOS 20.0, isto acontece com determinados erros de migração da configuração. Localmente, aparecem um alerta no Control center e uma entrada de log; numa atualização através do Sophos Fusion, aparece também uma mensagem junto à versão do firmware. O alerta local de rollback só é visível numa migração a partir do SFOS 19.5 MR2 ou posterior; com uma versão de origem anterior, a sua ausência não exclui o rollback. Para identificar a causa, são especialmente relevantes migration.log e migrationhash.log.
  • O WebAdmin continua inacessível devido a firmware danificado: Numa appliance com o loader pode ser necessário o procedimento de recovery com SFLoader. O XGS Appliance não suporta SFLoader; nestes dispositivos, o reimage com uma pen USB é o caminho de recuperação previsto.

Uma atualização revertida automaticamente não deve ser repetida sem analisar a causa. Guardar os logs de migração e envolver a Sophos ou o suporte do parceiro se o resultado não for claro.

Esta proteção não se aplica a todos os caminhos de atualização. Está disponível para firmware carregado manualmente, ao procurar localmente uma nova versão e para atualizações HA. No entanto, não existe rollback automático quando o firmware mais recente é instalado a partir do setup assistant ou quando é executado um Mandatory Firmware Upgrade. O mesmo se aplica a uma versão de origem ou a um caminho de upgrade não suportados. Nestes casos, o backup, o acesso de gestão e o caminho de recuperação devem estar protegidos de forma independente antes do início.

Verificar após a atualização

Após o reinício, verificar primeiro a versão ativa esperada em Backup and firmware > Firmware. Em seguida, validar com ligações reais:

  • Uplinks WAN, Default Gateway, rotas SD-WAN e interfaces principais.
  • Estado, funções e sincronização de HA.
  • Ligações Site-to-Site VPN, Remote Access VPN e RED.
  • DNS, DHCP, NAT, WAF e regras de firewall importantes.
  • Acesso web, TLS Inspection, autenticação e aplicações publicadas.
  • Estado dos patterns e hotfixes no nível esperado. Para o SFOS 23, comparar a comprovação dos updates de segurança por hotfix específicos da versão antes e depois da mudança; uma lista vazia, por si só, não comprova proteção nem erro.
  • Sincronização do Sophos Fusion, monitoring, Syslog e dados SIEM.

Os testes devem registar mais do que «acessível» ou «inacessível». Um exemplo adaptável de teste de saída é um cliente da rede interna de produção resolver um nome DNS conhecido e, em seguida, abrir um site HTTPS autorizado. Esperam-se uma resposta DNS, uma ligação TLS bem-sucedida e entradas correspondentes no Log Viewer. Uma aplicação publicada deve ser testada a partir de uma ligação externa, para não validar por engano apenas um caminho hairpin interno. Adaptar a rede de origem e o destino ao ambiente e registar previamente no plano a hora e o resultado esperado.

Se apenas uma regra, regra NAT ou publicação WAF estiver afetada, utilizar primeiro Log Viewer, Policy Test, Packet Capture e os service logs relevantes. Para isso, consultar Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture e Troubleshooting do Sophos Firewall: serviços e logs.

Regressar ao firmware anterior

Um rollback inicia o firmware compatível anterior no slot inativo e ativa a configuração associada. Abrir Backup and firmware > Firmware e selecionar o ícone de rollback ou Boot firmware image na versão de firmware anterior. As alterações de configuração efetuadas desde a atualização podem perder-se. Até à decisão go/no-go, efetuar apenas alterações indispensáveis e documentá-las separadamente. Por isso, um rollback não substitui um backup nem um restore.

  • Rollback: Mudança para o firmware compatível anteriormente instalado e respetiva configuração.
  • Downgrade: Mudança para uma versão compatível anterior que não tem de ser a antecessora direta.
  • Reimage: Reinstalação do Sophos Firewall OS seguida de restore.

Um rollback é adequado quando WAN, HA, VPNs principais ou publicações críticas não podem ser estabilizadas dentro da janela de análise definida. Para uma única regra ou serviço externo, um troubleshooting direcionado costuma ser melhor. Uma interface que apenas parece lenta não justifica, por si só, um rollback.

Antes de selecionar a ação, documentar as versões de firmware ativa e nova, a hora, o sintoma, os serviços afetados, o estado de HA e os testes já efetuados. Assim, fica claro mais tarde por que motivo se efetuou o rollback e que causa ainda deve ser investigada.

Num cluster HA, o mesmo firmware inativo deve estar presente em ambas as appliances. Em alternativa, desativar HA e efetuar rollback separadamente em cada dispositivo. Se a versão anterior não estava configurada para HA, ambos os dispositivos iniciam em modo standalone após o rollback e HA tem de ser configurado novamente.

Após o rollback, verificar novamente a versão ativa, WAN, VPN, HA, regras, NAT, WAF, DNS, DHCP, sincronização Sophos Fusion e logging. Depois, documentar a causa e a próxima janela de manutenção.

Regressar à versão de firmware anterior do Sophos Firewall
O rollback também inicia a configuração associada à partição de firmware anterior.