Saltar para o conteudo
Avanet

Realizar atualização de firmware do Sophos Firewall

Este artigo mostra como realizar uma atualização de firmware do Sophos Firewall: obter a imagem, instalá-la no WebAdmin, agendar uma atualização através do Sophos Central e, se necessário, regressar ao firmware anterior.

O caminho de upgrade, o backup, o estado de HA, o plano de testes e os critérios de rollback já devem estar definidos. Para isso, consultar Atualização de firmware do Sophos Firewall: preparação e boas práticas. Antes de passar para o SFOS 22 ou posterior, deve também ser efetuada a verificação prévia do SFOS 22.

⚠️ Verificar a plataforma: O SFOS 21.0 GA e as versões posteriores deixaram de suportar appliances de hardware XG e SG. Para estes dispositivos, é necessário determinar antes da atualização se é necessária uma migração para XGS.

Atualização de firmware em sete passos

  1. Verificar a versão ativa, a versão de destino e o caminho de upgrade suportado.
  2. Criar um backup recente e ter disponível a Secure Storage Master Key.
  3. Em Backup & Firmware > Firmware, verificar os slots de firmware ativo e inativo.
  4. Descarregar diretamente a versão de destino ou carregar uma imagem adequada.
  5. Iniciar a mudança de versão com Install ou Upload & Boot.
  6. Após o reinício, verificar a versão ativa e, em HA, ambas as appliances.
  7. Validar WAN, VPN, DNS, NAT, serviços publicados e logging com testes reais.

Durante a mudança de versão, a firewall termina as sessões existentes e reinicia. Também em HA é necessária uma janela de manutenção, pois algumas sessões, túneis VPN ou respostas ping podem ser brevemente interrompidos durante o failover.

Verificar antes de iniciar

Antes do carregamento, devem ser verificados pelo menos estes pontos:

  • A versão atual, a versão de destino e o caminho de upgrade suportado estão documentados.
  • Estão disponíveis um backup da firewall recente, a palavra-passe do backup e a Secure Storage Master Key.
  • O estado e a sincronização de HA estão corretos, caso seja utilizado um cluster.
  • Existe um acesso alternativo para localizações remotas, por exemplo um contacto local, acesso out-of-band ou uma VPN de gestão.
  • As release notes e Known Issues da versão de destino foram verificados quanto a indicações relevantes sobre plataforma, VPN, interfaces e migração.

A partir do SFOS 19.0 MR1, sem Enhanced Support ou Enhanced Plus Support, são permitidas três mudanças gratuitas para versões GA, MR ou EAP. Depois disso, o firmware continua a poder ser descarregado, mas não instalado; Install fica desativado. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades e Assistant Firmware Upgrades estão isentos.

O Sophos Firewall mostra no máximo duas versões de firmware: uma ativa e outra inativa. A versão inativa é a versão anterior ou uma imagem compatível carregada manualmente. Cada partição tem a sua própria configuração. Por isso, um rollback posterior também ativa a configuração da partição anterior.

Obter o firmware SFOS

Para firewalls registadas, a imagem pode ser obtida no Sophos Central através do menu de perfil em Licensing > Firewall licenses. Expandir a firewall, selecionar o firmware adequado em Downloads e, se necessário, abrir o tipo de plataforma através de Other downloads.

Páginas oficiais de download:

Antes do carregamento, a plataforma, a série da appliance, a versão ativa e o caminho de destino devem corresponder à imagem. As imagens incompatíveis são rejeitadas. Uma mudança de versão incompatível requer um reimage; o rollback automático não está disponível para um caminho de upgrade não suportado.

O carregamento manual também é adequado para ambientes air gap. A sincronização de licenças e os Pattern Updates continuam a ser processos operacionais separados, descritos em Licenciamento air gap e Pattern Updates do Sophos Firewall.

Instalar o firmware manualmente

  1. Iniciar sessão no WebAdmin do Sophos Firewall.
  2. Abrir Backup & Firmware > Firmware.
  3. Selecionar o ícone de carregamento do slot de firmware inativo.
  4. No diálogo Firmware Upgrade/Downgrade, selecionar a imagem adequada.
  5. Selecionar Upload Firmware se a imagem apenas tiver de ficar preparada.
  6. Selecionar Upload & Boot quando a janela de manutenção estiver ativa e o reinício tiver de começar de imediato.
Diálogo de carregamento do Sophos Firewall para uma imagem de firmware local
No diálogo de carregamento decide-se se a imagem apenas fica preparada ou é instalada e iniciada imediatamente.
Imagem de firmware SFOS selecionada antes do carregamento
Antes do carregamento, a plataforma, a versão de destino e o caminho de upgrade suportado devem corresponder à imagem.

As três ações são claramente diferentes:

  • Upload Firmware: Carrega a imagem para o slot inativo, mas não a inicia. Um reinício posterior por outro motivo também não muda automaticamente para esta versão.
  • Upload & Boot: Carrega a imagem, termina as sessões existentes e inicia imediatamente a firewall com a nova versão.
  • Boot firmware image: Inicia uma versão compatível que já se encontra no slot inativo. É iniciada exatamente essa versão, e não automaticamente a mais recente disponível.
Iniciar uma imagem de firmware inativa no Sophos Firewall
A ação de arranque inicia a versão compatível já carregada no slot de firmware inativo.

Atualização de firmware num cluster HA

Não é necessário desativar HA antes da atualização. Num cluster ligado, o processo é iniciado no Primary: primeiro, a appliance Auxiliary é atualizada e reiniciada; depois ocorre o failover e, em seguida, a atualização do antigo Primary. Se estiver definido um Preferred Primary, pode ocorrer um failback no final.

A appliance Auxiliary não deve ser atualizada separadamente. Um dispositivo HA em modo standalone não pode ser atualizado através do processo normal do cluster. Antes de iniciar, as funções, o link HA e a sincronização devem estar claramente definidos. Os Pattern Updates são atualizados no Primary e depois sincronizados com o Auxiliary. Clusters HA do Sophos Firewall: variantes e manutenção explica outros casos especiais.

Atualizar diretamente no WebAdmin ou através do Central

Atualizar diretamente no WebAdmin

Com uma autorização válida, a firewall pode descarregar diretamente o firmware disponível:

  1. Abrir Backup & Firmware > Firmware.
  2. Em Latest Available Firmware, selecionar Check for new firmware.
  3. Selecionar Download para a versão pretendida.
  4. Após o download, iniciar Install.
  5. Aguardar o reinício e iniciar sessão novamente.
  6. Verificar a versão ativa no Control center e em Backup & Firmware > Firmware.
Descarregar firmware SFOS disponível no WebAdmin
Com uma autorização válida, o firmware disponível pode ser descarregado diretamente no WebAdmin.
Instalar firmware SFOS descarregado no WebAdmin
Após o download, Install inicia a mudança de versão e reinicia a firewall.

Agendar o firmware através do Sophos Central

O Sophos Central mostra um botão de download para firewalls elegíveis. Através do Central, só podem ser instaladas versões de destino que tenham atingido a fase Available to all no processo de lançamento.

  1. Abrir My Products > Firewall Management > Firewalls.
  2. Selecionar o botão de download da firewall e depois Schedule Upgrades.
  3. Se forem oferecidas várias versões, selecionar a versão de destino.
  4. Definir a data e a hora ou iniciar imediatamente a atualização.
  5. Se necessário, editar ou cancelar as atualizações agendadas antes do início.

O Central utiliza o fuso horário configurado na firewall. Durante o upgrade, um ícone de estado roda junto à firewall e desaparece quando o processo termina. Depois, a versão ativa deve ainda ser verificada localmente no WebAdmin. Se ocorrer um rollback automático, o Central mostra uma mensagem correspondente junto à versão do firmware.

Ação em falta ou atualização falhada

  • Install está desativado: Verificar se as três atualizações de firmware gratuitas foram utilizadas e se Enhanced Support ou Enhanced Plus está ativo.
  • O Central não mostra um botão de download: Verificar o estado online e de gestão, a autorização, a plataforma e a versão de destino disponível. Num novo lançamento, a fase Available to all pode ainda não ter sido atingida.
  • O carregamento é rejeitado: Verificar o tipo de plataforma, a série da appliance, o caminho de upgrade e a integridade do ficheiro. Uma mudança incompatível requer um reimage em vez de uma nova tentativa de carregamento.
  • O carregamento ou a instalação falha apesar de uma imagem adequada: Verificar o espaço livre e, em HA, o estado de sincronização de ambas as appliances. Não carregar repetidamente a mesma imagem antes de esclarecer a causa.
  • A firewall efetua rollback automaticamente: A partir do SFOS 20.0, isto acontece com determinados erros de migração da configuração. Localmente, aparecem um alerta no Control center e uma entrada de log; numa atualização através do Central, aparece também uma mensagem junto à versão do firmware. Para identificar a causa, são especialmente relevantes migration.log e migrationhash.log.
  • O WebAdmin continua inacessível devido a firmware danificado: Em dispositivos XG/SG pode ser necessário o SFLoader. O XGS não suporta SFLoader; nestes dispositivos, o reimage com uma pen USB é o caminho de recuperação previsto.

Uma atualização revertida automaticamente não deve ser repetida sem analisar a causa. Guardar os logs de migração e envolver a Sophos ou o suporte do parceiro se o resultado não for claro.

Verificar após a atualização

Após o reinício, verificar primeiro a versão ativa esperada em Backup & Firmware > Firmware. Em seguida, validar com ligações reais:

  • Uplinks WAN, Default Gateway, rotas SD-WAN e interfaces principais.
  • Estado, funções e sincronização de HA.
  • Ligações Site-to-Site VPN, Remote Access VPN e RED.
  • DNS, DHCP, NAT, WAF e regras de firewall importantes.
  • Acesso web, TLS Inspection, autenticação e aplicações publicadas.
  • Estado dos patterns e hotfixes no nível esperado.
  • Sincronização do Sophos Central, monitoring, Syslog e dados SIEM.

Se apenas uma regra, regra NAT ou publicação WAF estiver afetada, utilizar primeiro Log Viewer, Policy Test, Packet Capture e os service logs relevantes. Para isso, consultar Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture e Troubleshooting do Sophos Firewall: serviços e logs.

Regressar ao firmware anterior

Um rollback inicia o firmware compatível anterior no slot inativo e ativa a configuração associada. Abrir Backup & Firmware > Firmware e selecionar o ícone de rollback ou Boot firmware image na versão de firmware anterior. As alterações de configuração efetuadas desde a atualização podem perder-se. Por isso, um rollback não substitui um backup nem um restore.

  • Rollback: Mudança para o firmware compatível anteriormente instalado e respetiva configuração.
  • Downgrade: Mudança para uma versão compatível anterior que não tem de ser a antecessora direta.
  • Reimage: Reinstalação do Sophos Firewall OS seguida de restore.

Um rollback é adequado quando WAN, HA, VPNs principais ou publicações críticas não podem ser estabilizadas dentro da janela de análise definida. Para uma única regra ou serviço externo, um troubleshooting direcionado costuma ser melhor. Uma interface que apenas parece lenta não justifica, por si só, um rollback.

Antes de selecionar a ação, documentar as versões de firmware ativa e nova, a hora, o sintoma, os serviços afetados, o estado de HA e os testes já efetuados. Assim, fica claro mais tarde por que motivo se efetuou o rollback e que causa ainda deve ser investigada.

Num cluster HA, o mesmo firmware inativo deve estar presente em ambas as appliances. Em alternativa, desativar HA e efetuar rollback separadamente em cada dispositivo. Se a versão anterior não estava configurada para HA, ambos os dispositivos iniciam em modo standalone após o rollback e HA tem de ser configurado novamente.

Após o rollback, verificar novamente a versão ativa, WAN, VPN, HA, regras, NAT, WAF, DNS, DHCP, sincronização Central e logging. Depois, documentar a causa e a próxima janela de manutenção.

Regressar à versão de firmware anterior do Sophos Firewall
O rollback também inicia a configuração associada à partição de firmware anterior.