Atualização de firmware do Sophos Firewall: preparação e boas práticas
Uma atualização de firmware do Sophos Firewall só deve ser aprovada quando o caminho de upgrade, o backup, o acesso, o estado do sistema, o HA e o plano de recovery estiverem esclarecidos. Executar uma atualização de firmware do Sophos Firewall descreve a instalação no WebAdmin ou através do Sophos Central.
⚠️ Antes de cada atualização: Devem estar disponíveis um backup recente, o Secure Storage Master Key associado e um plano de rollback concreto. Para o SFOS 22 ou posterior, deve-se também executar a verificação de upgrade do SFOS 22.
Aprovação em dez pontos
Uma alteração de firmware está pronta quando se pode responder sim aos dez pontos:
- A versão atual, a versão de destino e o caminho de upgrade suportado estão documentados.
- As release notes e os known issues foram verificados para a plataforma e configuração utilizadas.
- A licença e o direito a suporte permitem a instalação.
- Estão disponíveis um backup recente, a palavra-passe do backup e o Secure Storage Master Key correspondente.
- O espaço livre, o estado do sistema e, nos modelos XGS afetados, o firmware do SSD cumprem os requisitos.
- O estado, as funções e a sincronização HA estão corretos; ambos os nodes cumprem os requisitos.
- A janela de manutenção, os responsáveis, o prazo para abortar e os critérios de rollback estão definidos.
- Foi preparado um acesso de gestão local ou alternativo.
- Foram definidos testes para WAN, VPN, DNS, NAT, WAF, autenticação e aplicações centrais.
- A monitorização, a comunicação e os registos da alteração estão preparados.
Se faltar um destes pontos, a atualização não deve ser iniciada sob pressão de tempo. Adiar uma janela de manutenção é mais barato do que um reimage ou uma intervenção no local não planeados.
Verificar versão, plataforma e autorização
Release notes e caminho de upgrade
Antes da alteração, deve-se comparar nas release notes a versão SFOS atual, a versão de destino e o caminho suportado. Também se devem pesquisar os Sophos Known Issues por plataforma, HA, VPN, routing, autenticação e funções efetivamente utilizadas.
O Sophos Firewall pode apresentar um aviso para um caminho de migração não suportado. Se a alteração for confirmada mesmo assim, a firewall pode iniciar com Factory Configuration e perder a configuração existente. O rollback automático não protege contra um caminho de upgrade não suportado. Deve ser utilizado apenas um caminho aprovado; para uma mudança de versão incompatível, o método correto é um reimage seguido de restore.
⚠️ Limite da plataforma: O SFOS 21.0 GA e versões posteriores não suportam appliances de hardware XG e SG. Para estes equipamentos, deve ser planeada uma migração para XGS antes do upgrade.
Os blockers específicos de cada versão não devem ser repetidos como uma lista longa em todos os artigos de firmware. Para o SFOS 22, a verificação separada abrange, entre outros pontos, espaço adicional, nomes de interfaces, Remote Access IPsec legacy, STAS, firmware SSD e suporte da plataforma. Para outras versões de destino, aplicam-se as respetivas release notes atuais.
⚠️ Antes do primeiro upgrade para SFOS 21 ou posterior: Em
Certificates > Certificate authorities, procurar os nomes de CA Let’s Encrypt reservados. Uma entrada existente com exatamente o mesmo nome pode interromper a migração devido aNC-146082. Não remover a CA sem verificação; primeiro proteger e verificar o backup, a chave privada, os certificados dependentes e os serviços.
Licença e suporte
A partir do SFOS 19.0 MR1, são permitidas três mudanças gratuitas para versões GA, MR ou EAP sem Enhanced Support ou Enhanced Plus Support. Depois disso, o firmware ainda pode ser descarregado, mas não instalado; Install fica desativado.
Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades e Assistant Firmware Upgrades estão isentos desta regra de suporte. Antes da janela de manutenção, deve-se ainda verificar que:
Administration > Licensingapresenta a licença e o direito a suporte esperados.- O Sophos Central apresenta a firewall e o número de série corretos.
- A versão de destino e o download estão disponíveis.
- O acesso ao suporte, os contactos e o caminho de escalonamento são conhecidos.
Se for necessário acesso externo para a alteração, este deve ser testado previamente. Para a Avanet, consultar Configurar o acesso de suporte ao Sophos Firewall.
Preparar backup, recovery e registos
Backup, SSMK e slots de firmware
Antes da atualização, deve ser descarregado um backup recente da configuração e verificado qual o Secure Storage Master Key associado. A palavra-passe do backup, o acesso de administrador, a versão de firmware ativa e a versão de destino também devem ser registados na alteração.
O Sophos Firewall mantém no máximo duas versões de firmware: uma ativa e uma inativa. Cada partição tem o seu próprio estado de configuração. Um rollback ativa, portanto, não apenas o firmware anterior, mas também a respetiva configuração. As alterações realizadas após o upgrade podem perder-se ao voltar atrás.
O rollback automático está disponível a partir do SFOS 20.0 para determinados erros de migração da configuração. É uma função de segurança, mas não substitui um backup nem a análise da causa e não está disponível para um caminho de upgrade não suportado.
O processo completo está descrito em Criar ou restaurar um backup do Sophos Firewall. Se não for possível uma mudança de versão normal, consultar Reinstalar o Sophos Firewall OS com uma unidade USB.
Definir antecipadamente os critérios de rollback
Antes de iniciar, deve-se definir durante quanto tempo um erro será analisado e quando começa a recovery. Um rollback é adequado se WAN, HA, VPN centrais ou publicações críticas para a produção não puderem ser estabilizadas dentro do prazo acordado. Para uma única regra, objeto ou serviço externo, o troubleshooting direcionado é muitas vezes melhor.
Para uma Maintenance Release normal, um backup, uma captura da página de firmware, a janela e o resultado dos testes são registos suficientes. Para alterações maiores, o Sophos Firewall Config Studio ajuda a comparar configurações e o Audit Trail regista as alterações durante a janela de manutenção.
Verificar o estado do sistema, o espaço e o HA
Espaço e SSD
Antes de um upgrade importante, deve-se verificar no WebAdmin que:
- Control center não apresenta avisos críticos por resolver.
Backup & Firmware > Firmwareapresenta os slots de firmware esperados.- Diagnostics > Log viewer não contém erros recorrentes do sistema ou de migração.
- Os serviços relevantes estão estáveis.
- O Firewall Health Check não contém pontos abertos que afetem a alteração.
Após iniciar sessão por SSH, deve-se abrir Device Management > Advanced Shell e verificar o espaço livre:
df -kh
Se uma partição estiver quase cheia, não se devem eliminar indiscriminadamente ficheiros, logs ou reports na Advanced Shell. Primeiro deve ser identificada a causa e utilizado o método de limpeza documentado. Consultar Verificar o espaço do Sophos Firewall e gerir reports.
O SFOS 22 pode exigir espaço adicional. Em alguns modelos XGS, também é necessário atualizar primeiro o firmware do SSD; o WebAdmin apresenta uma mensagem quando isso é necessário. Num cluster HA, cada node é avaliado separadamente. Se uma appliance não cumprir os requisitos, pode bloquear todo o upgrade.
Em appliances mais antigos ou com problemas de I/O, base de dados ou reports, deve-se também verificar o estado do SSD com SMART. Sem uma conclusão concreta, alterações manuais a bases de dados ou sistemas de ficheiros não são uma preparação útil.
Cluster HA
O HA não precisa de ser desativado para uma atualização normal de firmware. Antes da aprovação, ambas as appliances devem, no entanto, estar ligadas, sincronizadas e claramente identificadas como Primary e Auxiliary. Uma atualização HA também requer uma janela de manutenção, porque o failover pode interromper brevemente sessões, túneis VPN ou pings individuais.
Antes de iniciar, deve-se documentar:
- Funções, estado HA e sincronização.
- Estado do link HA.
- Requisitos de firmware, espaço e SSD de ambos os nodes.
- Acesso de gestão alternativo.
- Failover esperado e possíveis interrupções breves.
A appliance Auxiliary não deve ser atualizada separadamente. O artigo de execução explica a sequência exata de atualização da Auxiliary, failover e atualização da anterior Primary. Outros cenários HA estão descritos em Cluster HA do Sophos Firewall: variantes e manutenção.
Os Pattern Updates são instalados na Primary e depois sincronizados com a Auxiliary. Os hotfixes e o respetivo estado devem ser considerados separadamente e verificados em ambos os equipamentos após a janela de manutenção.
Planear a janela de manutenção, Central e testes
Janela de manutenção e acesso
Uma janela de manutenção abrange mais do que o momento da instalação:
- Hora de início, prazo máximo e decisão de rollback.
- Responsáveis pela firewall, rede, servidores, aplicações e suporte.
- Contacto local, acesso out-of-band ou um segundo caminho de gestão.
- Canal de comunicação se WAN ou Remote Access falhar.
- Modo de manutenção para monitorização e alertas.
- Sequência de testes para os processos empresariais mais importantes.
Em locais remotos, não se deve depender apenas do Sophos Central ou da ligação VPN existente. Se esse caminho falhar durante a atualização, deve continuar disponível um acesso ou caminho de escalonamento definido.
Planear o firmware através do Sophos Central
As atualizações de firmware geridas pelo Central são preparadas e monitorizadas em My Products > Firewall Management > Firewalls. A Task Queue destina-se a políticas de grupo e tarefas de configuração MDR/API e não apresenta atualizações de firmware.
Através do Central só podem ser instaladas versões de destino que tenham atingido a fase Available to all do processo de lançamento. As atualizações planeadas começam de acordo com o fuso horário definido na firewall, e não com a hora do browser do administrador. Para locais internacionais, o fuso horário, a janela local e a versão de destino devem ser registados na alteração.
Durante o upgrade, um ícone de estado gira junto à firewall e desaparece quando termina. Depois, continua a ser obrigatório verificar localmente a versão de firmware ativa. Em caso de rollback automático, o Central apresenta uma mensagem correspondente junto à versão.
Testes funcionais reais
Um ping por si só não prova que a firewall funciona corretamente após a atualização. Devem ser definidos previamente testes concretos com source, destination e resultado esperado:
- Acesso à Internet e resolução DNS.
- DHCP, VLANs, uplinks WAN e rotas SD-WAN.
- Site-to-Site VPN, Remote Access VPN e RED.
- Regras de firewall, NAT e serviços publicados.
- WAF, Web Protection e TLS Inspection.
- LDAP, RADIUS, Microsoft Entra ID e outra autenticação central.
- Fluxo de email e aplicações críticas para o negócio.
- Syslog, SIEM e monitorização.
Validar após a atualização
Após o reinício, deve-se verificar primeiro a versão ativa e o slot inativo esperado em Backup & Firmware > Firmware. Depois:
- Verificar em Control center novos avisos ou um rollback automático.
- Verificar interfaces, WAN, SD-WAN, funções HA e sincronização.
- Validar VPN, RED, DNS, DHCP, regras, NAT, WAF e autenticação com os testes preparados.
- Verificar o estado de patterns e hotfixes.
- Verificar a sincronização do Sophos Central, bem como monitorização, syslog e SIEM.
- Registar na alteração o resultado, os horários, os desvios e eventuais trabalhos posteriores.
Se uma única função falhar, devem ser utilizados primeiro Log Viewer, Policy Test, Packet Capture e os service logs relevantes. Consultar Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture e Troubleshooting do Sophos Firewall: serviços e logs.