Realizar atualização de firmware do Sophos Firewall
Este artigo mostra como realizar uma atualização de firmware do Sophos Firewall: obter a imagem, instalá-la no WebAdmin, agendar uma atualização através do Sophos Central e, se necessário, regressar ao firmware anterior.
O caminho de upgrade, o backup, o estado de HA, o plano de testes e os critérios de rollback já devem estar definidos. Para isso, consultar Atualização de firmware do Sophos Firewall: preparação e boas práticas. Antes de passar para o SFOS 22 ou posterior, deve também ser efetuada a verificação prévia do SFOS 22.
⚠️ Verificar a plataforma: O SFOS 21.0 GA e as versões posteriores deixaram de suportar appliances de hardware XG e SG. Para estes dispositivos, é necessário determinar antes da atualização se é necessária uma migração para XGS.
Atualização de firmware em sete passos
- Verificar a versão ativa, a versão de destino e o caminho de upgrade suportado.
- Criar um backup recente e ter disponível a Secure Storage Master Key.
- Em
Backup & Firmware > Firmware, verificar os slots de firmware ativo e inativo. - Descarregar diretamente a versão de destino ou carregar uma imagem adequada.
- Iniciar a mudança de versão com
InstallouUpload & Boot. - Após o reinício, verificar a versão ativa e, em HA, ambas as appliances.
- Validar WAN, VPN, DNS, NAT, serviços publicados e logging com testes reais.
Durante a mudança de versão, a firewall termina as sessões existentes e reinicia. Também em HA é necessária uma janela de manutenção, pois algumas sessões, túneis VPN ou respostas ping podem ser brevemente interrompidos durante o failover.
Verificar antes de iniciar
Antes do carregamento, devem ser verificados pelo menos estes pontos:
- A versão atual, a versão de destino e o caminho de upgrade suportado estão documentados.
- Estão disponíveis um backup da firewall recente, a palavra-passe do backup e a Secure Storage Master Key.
- O estado e a sincronização de HA estão corretos, caso seja utilizado um cluster.
- Existe um acesso alternativo para localizações remotas, por exemplo um contacto local, acesso out-of-band ou uma VPN de gestão.
- As release notes e Known Issues da versão de destino foram verificados quanto a indicações relevantes sobre plataforma, VPN, interfaces e migração.
A partir do SFOS 19.0 MR1, sem Enhanced Support ou Enhanced Plus Support, são permitidas três mudanças gratuitas para versões GA, MR ou EAP. Depois disso, o firmware continua a poder ser descarregado, mas não instalado; Install fica desativado. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades e Assistant Firmware Upgrades estão isentos.
O Sophos Firewall mostra no máximo duas versões de firmware: uma ativa e outra inativa. A versão inativa é a versão anterior ou uma imagem compatível carregada manualmente. Cada partição tem a sua própria configuração. Por isso, um rollback posterior também ativa a configuração da partição anterior.
Obter o firmware SFOS
Para firewalls registadas, a imagem pode ser obtida no Sophos Central através do menu de perfil em Licensing > Firewall licenses. Expandir a firewall, selecionar o firmware adequado em Downloads e, se necessário, abrir o tipo de plataforma através de Other downloads.
Páginas oficiais de download:
- Appliances de hardware: Firmware SFOS para appliances de hardware.
SF300corresponde à série XG eSF310à série XGS. - Appliances de software e virtuais: Firmware SFOS para appliances de software.
- Appliances cloud: Firmware SFOS para appliances cloud.
Antes do carregamento, a plataforma, a série da appliance, a versão ativa e o caminho de destino devem corresponder à imagem. As imagens incompatíveis são rejeitadas. Uma mudança de versão incompatível requer um reimage; o rollback automático não está disponível para um caminho de upgrade não suportado.
O carregamento manual também é adequado para ambientes air gap. A sincronização de licenças e os Pattern Updates continuam a ser processos operacionais separados, descritos em Licenciamento air gap e Pattern Updates do Sophos Firewall.
Instalar o firmware manualmente
- Iniciar sessão no WebAdmin do Sophos Firewall.
- Abrir
Backup & Firmware > Firmware. - Selecionar o ícone de carregamento do slot de firmware inativo.
- No diálogo
Firmware Upgrade/Downgrade, selecionar a imagem adequada. - Selecionar
Upload Firmwarese a imagem apenas tiver de ficar preparada. - Selecionar
Upload & Bootquando a janela de manutenção estiver ativa e o reinício tiver de começar de imediato.


As três ações são claramente diferentes:
- Upload Firmware: Carrega a imagem para o slot inativo, mas não a inicia. Um reinício posterior por outro motivo também não muda automaticamente para esta versão.
- Upload & Boot: Carrega a imagem, termina as sessões existentes e inicia imediatamente a firewall com a nova versão.
- Boot firmware image: Inicia uma versão compatível que já se encontra no slot inativo. É iniciada exatamente essa versão, e não automaticamente a mais recente disponível.

Atualização de firmware num cluster HA
Não é necessário desativar HA antes da atualização. Num cluster ligado, o processo é iniciado no Primary: primeiro, a appliance Auxiliary é atualizada e reiniciada; depois ocorre o failover e, em seguida, a atualização do antigo Primary. Se estiver definido um Preferred Primary, pode ocorrer um failback no final.
A appliance Auxiliary não deve ser atualizada separadamente. Um dispositivo HA em modo standalone não pode ser atualizado através do processo normal do cluster. Antes de iniciar, as funções, o link HA e a sincronização devem estar claramente definidos. Os Pattern Updates são atualizados no Primary e depois sincronizados com o Auxiliary. Clusters HA do Sophos Firewall: variantes e manutenção explica outros casos especiais.
Atualizar diretamente no WebAdmin ou através do Central
Atualizar diretamente no WebAdmin
Com uma autorização válida, a firewall pode descarregar diretamente o firmware disponível:
- Abrir
Backup & Firmware > Firmware. - Em Latest Available Firmware, selecionar
Check for new firmware. - Selecionar
Downloadpara a versão pretendida. - Após o download, iniciar
Install. - Aguardar o reinício e iniciar sessão novamente.
- Verificar a versão ativa no Control center e em
Backup & Firmware > Firmware.


Agendar o firmware através do Sophos Central
O Sophos Central mostra um botão de download para firewalls elegíveis. Através do Central, só podem ser instaladas versões de destino que tenham atingido a fase Available to all no processo de lançamento.
- Abrir
My Products > Firewall Management > Firewalls. - Selecionar o botão de download da firewall e depois Schedule Upgrades.
- Se forem oferecidas várias versões, selecionar a versão de destino.
- Definir a data e a hora ou iniciar imediatamente a atualização.
- Se necessário, editar ou cancelar as atualizações agendadas antes do início.
O Central utiliza o fuso horário configurado na firewall. Durante o upgrade, um ícone de estado roda junto à firewall e desaparece quando o processo termina. Depois, a versão ativa deve ainda ser verificada localmente no WebAdmin. Se ocorrer um rollback automático, o Central mostra uma mensagem correspondente junto à versão do firmware.
Ação em falta ou atualização falhada
Installestá desativado: Verificar se as três atualizações de firmware gratuitas foram utilizadas e se Enhanced Support ou Enhanced Plus está ativo.- O Central não mostra um botão de download: Verificar o estado online e de gestão, a autorização, a plataforma e a versão de destino disponível. Num novo lançamento, a fase
Available to allpode ainda não ter sido atingida. - O carregamento é rejeitado: Verificar o tipo de plataforma, a série da appliance, o caminho de upgrade e a integridade do ficheiro. Uma mudança incompatível requer um reimage em vez de uma nova tentativa de carregamento.
- O carregamento ou a instalação falha apesar de uma imagem adequada: Verificar o espaço livre e, em HA, o estado de sincronização de ambas as appliances. Não carregar repetidamente a mesma imagem antes de esclarecer a causa.
- A firewall efetua rollback automaticamente: A partir do SFOS 20.0, isto acontece com determinados erros de migração da configuração. Localmente, aparecem um alerta no Control center e uma entrada de log; numa atualização através do Central, aparece também uma mensagem junto à versão do firmware. Para identificar a causa, são especialmente relevantes
migration.logemigrationhash.log. - O WebAdmin continua inacessível devido a firmware danificado: Em dispositivos XG/SG pode ser necessário o SFLoader. O XGS não suporta SFLoader; nestes dispositivos, o reimage com uma pen USB é o caminho de recuperação previsto.
Uma atualização revertida automaticamente não deve ser repetida sem analisar a causa. Guardar os logs de migração e envolver a Sophos ou o suporte do parceiro se o resultado não for claro.
Verificar após a atualização
Após o reinício, verificar primeiro a versão ativa esperada em Backup & Firmware > Firmware. Em seguida, validar com ligações reais:
- Uplinks WAN, Default Gateway, rotas SD-WAN e interfaces principais.
- Estado, funções e sincronização de HA.
- Ligações Site-to-Site VPN, Remote Access VPN e RED.
- DNS, DHCP, NAT, WAF e regras de firewall importantes.
- Acesso web, TLS Inspection, autenticação e aplicações publicadas.
- Estado dos patterns e hotfixes no nível esperado.
- Sincronização do Sophos Central, monitoring, Syslog e dados SIEM.
Se apenas uma regra, regra NAT ou publicação WAF estiver afetada, utilizar primeiro Log Viewer, Policy Test, Packet Capture e os service logs relevantes. Para isso, consultar Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture e Troubleshooting do Sophos Firewall: serviços e logs.
Regressar ao firmware anterior
Um rollback inicia o firmware compatível anterior no slot inativo e ativa a configuração associada. Abrir Backup & Firmware > Firmware e selecionar o ícone de rollback ou Boot firmware image na versão de firmware anterior. As alterações de configuração efetuadas desde a atualização podem perder-se. Por isso, um rollback não substitui um backup nem um restore.
- Rollback: Mudança para o firmware compatível anteriormente instalado e respetiva configuração.
- Downgrade: Mudança para uma versão compatível anterior que não tem de ser a antecessora direta.
- Reimage: Reinstalação do Sophos Firewall OS seguida de restore.
Um rollback é adequado quando WAN, HA, VPNs principais ou publicações críticas não podem ser estabilizadas dentro da janela de análise definida. Para uma única regra ou serviço externo, um troubleshooting direcionado costuma ser melhor. Uma interface que apenas parece lenta não justifica, por si só, um rollback.
Antes de selecionar a ação, documentar as versões de firmware ativa e nova, a hora, o sintoma, os serviços afetados, o estado de HA e os testes já efetuados. Assim, fica claro mais tarde por que motivo se efetuou o rollback e que causa ainda deve ser investigada.
Num cluster HA, o mesmo firmware inativo deve estar presente em ambas as appliances. Em alternativa, desativar HA e efetuar rollback separadamente em cada dispositivo. Se a versão anterior não estava configurada para HA, ambos os dispositivos iniciam em modo standalone após o rollback e HA tem de ser configurado novamente.
Após o rollback, verificar novamente a versão ativa, WAN, VPN, HA, regras, NAT, WAF, DNS, DHCP, sincronização Central e logging. Depois, documentar a causa e a próxima janela de manutenção.
