Saltar para o conteudo
Avanet

Atualização de firmware do Sophos Firewall: preparação e boas práticas

Uma atualização de firmware do Sophos Firewall só deve ser aprovada quando o caminho de upgrade, o backup, o acesso, o estado do sistema, o HA e o plano de recovery estiverem esclarecidos. Executar uma atualização de firmware do Sophos Firewall descreve a instalação no WebAdmin ou através do Sophos Central.

⚠️ Antes de cada atualização: Devem estar disponíveis um backup recente, o Secure Storage Master Key associado e um plano de rollback concreto. Para o SFOS 22 ou posterior, deve-se também executar a verificação de upgrade do SFOS 22.

Aprovação em dez pontos

Uma alteração de firmware está pronta quando se pode responder sim aos dez pontos:

  1. A versão atual, a versão de destino e o caminho de upgrade suportado estão documentados.
  2. As release notes e os known issues foram verificados para a plataforma e configuração utilizadas.
  3. A licença e o direito a suporte permitem a instalação.
  4. Estão disponíveis um backup recente, a palavra-passe do backup e o Secure Storage Master Key correspondente.
  5. O espaço livre, o estado do sistema e, nos modelos XGS afetados, o firmware do SSD cumprem os requisitos.
  6. O estado, as funções e a sincronização HA estão corretos; ambos os nodes cumprem os requisitos.
  7. A janela de manutenção, os responsáveis, o prazo para abortar e os critérios de rollback estão definidos.
  8. Foi preparado um acesso de gestão local ou alternativo.
  9. Foram definidos testes para WAN, VPN, DNS, NAT, WAF, autenticação e aplicações centrais.
  10. A monitorização, a comunicação e os registos da alteração estão preparados.

Se faltar um destes pontos, a atualização não deve ser iniciada sob pressão de tempo. Adiar uma janela de manutenção é mais barato do que um reimage ou uma intervenção no local não planeados.

Verificar versão, plataforma e autorização

Release notes e caminho de upgrade

Antes da alteração, deve-se comparar nas release notes a versão SFOS atual, a versão de destino e o caminho suportado. Também se devem pesquisar os Sophos Known Issues por plataforma, HA, VPN, routing, autenticação e funções efetivamente utilizadas.

O Sophos Firewall pode apresentar um aviso para um caminho de migração não suportado. Se a alteração for confirmada mesmo assim, a firewall pode iniciar com Factory Configuration e perder a configuração existente. O rollback automático não protege contra um caminho de upgrade não suportado. Deve ser utilizado apenas um caminho aprovado; para uma mudança de versão incompatível, o método correto é um reimage seguido de restore.

⚠️ Limite da plataforma: O SFOS 21.0 GA e versões posteriores não suportam appliances de hardware XG e SG. Para estes equipamentos, deve ser planeada uma migração para XGS antes do upgrade.

Os blockers específicos de cada versão não devem ser repetidos como uma lista longa em todos os artigos de firmware. Para o SFOS 22, a verificação separada abrange, entre outros pontos, espaço adicional, nomes de interfaces, Remote Access IPsec legacy, STAS, firmware SSD e suporte da plataforma. Para outras versões de destino, aplicam-se as respetivas release notes atuais.

⚠️ Antes do primeiro upgrade para SFOS 21 ou posterior: Em Certificates > Certificate authorities, procurar os nomes de CA Let’s Encrypt reservados. Uma entrada existente com exatamente o mesmo nome pode interromper a migração devido a NC-146082. Não remover a CA sem verificação; primeiro proteger e verificar o backup, a chave privada, os certificados dependentes e os serviços.

Licença e suporte

A partir do SFOS 19.0 MR1, são permitidas três mudanças gratuitas para versões GA, MR ou EAP sem Enhanced Support ou Enhanced Plus Support. Depois disso, o firmware ainda pode ser descarregado, mas não instalado; Install fica desativado.

Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades e Assistant Firmware Upgrades estão isentos desta regra de suporte. Antes da janela de manutenção, deve-se ainda verificar que:

  • Administration > Licensing apresenta a licença e o direito a suporte esperados.
  • O Sophos Central apresenta a firewall e o número de série corretos.
  • A versão de destino e o download estão disponíveis.
  • O acesso ao suporte, os contactos e o caminho de escalonamento são conhecidos.

Se for necessário acesso externo para a alteração, este deve ser testado previamente. Para a Avanet, consultar Configurar o acesso de suporte ao Sophos Firewall.

Preparar backup, recovery e registos

Backup, SSMK e slots de firmware

Antes da atualização, deve ser descarregado um backup recente da configuração e verificado qual o Secure Storage Master Key associado. A palavra-passe do backup, o acesso de administrador, a versão de firmware ativa e a versão de destino também devem ser registados na alteração.

O Sophos Firewall mantém no máximo duas versões de firmware: uma ativa e uma inativa. Cada partição tem o seu próprio estado de configuração. Um rollback ativa, portanto, não apenas o firmware anterior, mas também a respetiva configuração. As alterações realizadas após o upgrade podem perder-se ao voltar atrás.

O rollback automático está disponível a partir do SFOS 20.0 para determinados erros de migração da configuração. É uma função de segurança, mas não substitui um backup nem a análise da causa e não está disponível para um caminho de upgrade não suportado.

O processo completo está descrito em Criar ou restaurar um backup do Sophos Firewall. Se não for possível uma mudança de versão normal, consultar Reinstalar o Sophos Firewall OS com uma unidade USB.

Definir antecipadamente os critérios de rollback

Antes de iniciar, deve-se definir durante quanto tempo um erro será analisado e quando começa a recovery. Um rollback é adequado se WAN, HA, VPN centrais ou publicações críticas para a produção não puderem ser estabilizadas dentro do prazo acordado. Para uma única regra, objeto ou serviço externo, o troubleshooting direcionado é muitas vezes melhor.

Para uma Maintenance Release normal, um backup, uma captura da página de firmware, a janela e o resultado dos testes são registos suficientes. Para alterações maiores, o Sophos Firewall Config Studio ajuda a comparar configurações e o Audit Trail regista as alterações durante a janela de manutenção.

Verificar o estado do sistema, o espaço e o HA

Espaço e SSD

Antes de um upgrade importante, deve-se verificar no WebAdmin que:

  • Control center não apresenta avisos críticos por resolver.
  • Backup & Firmware > Firmware apresenta os slots de firmware esperados.
  • Diagnostics > Log viewer não contém erros recorrentes do sistema ou de migração.
  • Os serviços relevantes estão estáveis.
  • O Firewall Health Check não contém pontos abertos que afetem a alteração.

Após iniciar sessão por SSH, deve-se abrir Device Management > Advanced Shell e verificar o espaço livre:

df -kh

Se uma partição estiver quase cheia, não se devem eliminar indiscriminadamente ficheiros, logs ou reports na Advanced Shell. Primeiro deve ser identificada a causa e utilizado o método de limpeza documentado. Consultar Verificar o espaço do Sophos Firewall e gerir reports.

O SFOS 22 pode exigir espaço adicional. Em alguns modelos XGS, também é necessário atualizar primeiro o firmware do SSD; o WebAdmin apresenta uma mensagem quando isso é necessário. Num cluster HA, cada node é avaliado separadamente. Se uma appliance não cumprir os requisitos, pode bloquear todo o upgrade.

Em appliances mais antigos ou com problemas de I/O, base de dados ou reports, deve-se também verificar o estado do SSD com SMART. Sem uma conclusão concreta, alterações manuais a bases de dados ou sistemas de ficheiros não são uma preparação útil.

Cluster HA

O HA não precisa de ser desativado para uma atualização normal de firmware. Antes da aprovação, ambas as appliances devem, no entanto, estar ligadas, sincronizadas e claramente identificadas como Primary e Auxiliary. Uma atualização HA também requer uma janela de manutenção, porque o failover pode interromper brevemente sessões, túneis VPN ou pings individuais.

Antes de iniciar, deve-se documentar:

  • Funções, estado HA e sincronização.
  • Estado do link HA.
  • Requisitos de firmware, espaço e SSD de ambos os nodes.
  • Acesso de gestão alternativo.
  • Failover esperado e possíveis interrupções breves.

A appliance Auxiliary não deve ser atualizada separadamente. O artigo de execução explica a sequência exata de atualização da Auxiliary, failover e atualização da anterior Primary. Outros cenários HA estão descritos em Cluster HA do Sophos Firewall: variantes e manutenção.

Os Pattern Updates são instalados na Primary e depois sincronizados com a Auxiliary. Os hotfixes e o respetivo estado devem ser considerados separadamente e verificados em ambos os equipamentos após a janela de manutenção.

Planear a janela de manutenção, Central e testes

Janela de manutenção e acesso

Uma janela de manutenção abrange mais do que o momento da instalação:

  • Hora de início, prazo máximo e decisão de rollback.
  • Responsáveis pela firewall, rede, servidores, aplicações e suporte.
  • Contacto local, acesso out-of-band ou um segundo caminho de gestão.
  • Canal de comunicação se WAN ou Remote Access falhar.
  • Modo de manutenção para monitorização e alertas.
  • Sequência de testes para os processos empresariais mais importantes.

Em locais remotos, não se deve depender apenas do Sophos Central ou da ligação VPN existente. Se esse caminho falhar durante a atualização, deve continuar disponível um acesso ou caminho de escalonamento definido.

Planear o firmware através do Sophos Central

As atualizações de firmware geridas pelo Central são preparadas e monitorizadas em My Products > Firewall Management > Firewalls. A Task Queue destina-se a políticas de grupo e tarefas de configuração MDR/API e não apresenta atualizações de firmware.

Através do Central só podem ser instaladas versões de destino que tenham atingido a fase Available to all do processo de lançamento. As atualizações planeadas começam de acordo com o fuso horário definido na firewall, e não com a hora do browser do administrador. Para locais internacionais, o fuso horário, a janela local e a versão de destino devem ser registados na alteração.

Durante o upgrade, um ícone de estado gira junto à firewall e desaparece quando termina. Depois, continua a ser obrigatório verificar localmente a versão de firmware ativa. Em caso de rollback automático, o Central apresenta uma mensagem correspondente junto à versão.

Testes funcionais reais

Um ping por si só não prova que a firewall funciona corretamente após a atualização. Devem ser definidos previamente testes concretos com source, destination e resultado esperado:

  • Acesso à Internet e resolução DNS.
  • DHCP, VLANs, uplinks WAN e rotas SD-WAN.
  • Site-to-Site VPN, Remote Access VPN e RED.
  • Regras de firewall, NAT e serviços publicados.
  • WAF, Web Protection e TLS Inspection.
  • LDAP, RADIUS, Microsoft Entra ID e outra autenticação central.
  • Fluxo de email e aplicações críticas para o negócio.
  • Syslog, SIEM e monitorização.

Validar após a atualização

Após o reinício, deve-se verificar primeiro a versão ativa e o slot inativo esperado em Backup & Firmware > Firmware. Depois:

  • Verificar em Control center novos avisos ou um rollback automático.
  • Verificar interfaces, WAN, SD-WAN, funções HA e sincronização.
  • Validar VPN, RED, DNS, DHCP, regras, NAT, WAF e autenticação com os testes preparados.
  • Verificar o estado de patterns e hotfixes.
  • Verificar a sincronização do Sophos Central, bem como monitorização, syslog e SIEM.
  • Registar na alteração o resultado, os horários, os desvios e eventuais trabalhos posteriores.

Se uma única função falhar, devem ser utilizados primeiro Log Viewer, Policy Test, Packet Capture e os service logs relevantes. Consultar Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture e Troubleshooting do Sophos Firewall: serviços e logs.

FAQ

Com que frequência devem ser instaladas atualizações de firmware do Sophos Firewall?

Security Fixes e Maintenance Releases não devem ficar pendentes desnecessariamente. Um ritmo planeado com revisão das release notes, plano de testes e plano de rollback é melhor do que atualizações espontâneas.

É necessário um backup antes de cada atualização de firmware?

Sim. Mesmo quando existe rollback, devem estar prontos um backup recente e o Secure Storage Master Key correspondente.

É possível instalar uma atualização de firmware sem Enhanced Support?

A partir do SFOS 19.0 MR1, são permitidas três mudanças gratuitas para GA, MR ou EAP sem suporte. Depois disso, o firmware pode ser descarregado, mas não instalado.

É necessário desativar o HA antes de uma atualização de firmware?

Não. O cluster deve, no entanto, estar ligado e sincronizado, ambos os nodes devem cumprir os requisitos e continua a ser necessária uma janela de manutenção.

Qual é a diferença entre rollback e reimage?

Um rollback inicia uma partição de firmware compatível existente com o respetivo estado de configuração. Um reimage reinstala o Sophos Firewall OS e requer depois um restore.