Saltar para o conteudo
Avanet

Transferir uma licença Sophos Firewall para um dispositivo de substituição

Quando uma Sophos Firewall é substituída, a subscrição paga tem de passar do número de série anterior para a nova firewall. No Sophos Fusion (anteriormente Sophos Central), esta operação chama-se Transfer subscriptions. Transfere a licença, mas não a configuração local nem o registo no Central Management.

Para uma substituição típica, segue-se esta ordem:

  1. Verificar os números de série antigo e novo, os modelos, a conta Central e as funções HA.
  2. Guardar um backup atual, a palavra-passe de encriptação e a Secure Storage Master Key.
  3. Fazer claim da nova firewall na mesma conta Sophos Fusion.
  4. Numa RMA, verificar a transferência automática proposta; caso contrário, utilizar Transfer subscriptions.
  5. Verificar a subscrição e a data de expiração na firewall de destino e sincronizar a licença no SFOS.
  6. Restaurar a configuração separadamente e testar o funcionamento em produção.

⚠️ Durante uma transferência RMA, a Sophos avisa que a firewall antiga ficará inutilizável. Por isso, os números de série, o backup e o plano de mudança têm de estar corretos antes da confirmação. Uma transferência de licença não é um backup de configuração.

Escolher primeiro a transferência correta

O Sophos Fusion disponibiliza várias operações com nomes semelhantes. Elas resolvem tarefas diferentes:

  • Transfer subscriptions move licenças pagas entre duas firewalls na mesma conta Central. Este artigo explica esse procedimento.
  • Transfer firewalls move a atribuição de claim e licença para outra conta Central. Para isso, utiliza-se Transferir Sophos Firewall para outra conta Sophos Fusion.
  • Activate subscription ativa uma nova Subscription Key. O procedimento está descrito em Ativar uma chave de licença Sophos Firewall.
  • Backup e restore transferem a configuração SFOS. São independentes da transferência da licença.

O número de série liga o hardware, o claim e o estado da licença. Antes de cada passo, é necessário documentar claramente os números de série de ambas as firewalls. O nome apresentado ou a localização não bastam como controlo quando os dispositivos são semelhantes.

Mesmo sem HA, uma licença paga já atribuída ao número de série da firewall errada pode exigir uma transferência para o número de série pretendido.

Pré-requisitos antes da transferência

A operação é executada na conta Sophos Fusion Admin onde foi feito claim da firewall de origem. A conta de administrador utilizada tem de conseguir ver Licensing > Firewall licenses e a ação de transferência. Antes de uma transferência manual, é necessário fazer claim da firewall de destino nessa mesma conta Central. Se os dispositivos estiverem em contas diferentes ou se apenas mudar o proprietário, deve utilizar-se Transfer firewalls, e não uma transferência de subscrição.

A Sophos especifica três limites fixos para uma transferência manual de subscrições: as firewalls têm de ser do mesmo modelo ou de um modelo que a Sophos aceite como equivalente, as Evaluation Subscriptions não podem ser transferidas e os dispositivos Hardware as a Service estão excluídos. No Central, registam-se primeiro Features, Subscription, License ID e Expiry da origem. Para o número de série de destino, verificam-se o claim, o modelo e eventuais subscrições pagas já existentes.

Se o destino não aparecer em Transfer to ou a equivalência dos modelos não for clara, não se deve experimentar com outro número de série ou uma segunda conta. Primeiro é necessário comparar os documentos de licença, ambos os números de série e o pedido RMA ou de substituição com o parceiro Sophos ou o Support.

A migração técnica é preparada em paralelo. Isto inclui um backup atual da Sophos Firewall com teste de restore, os certificados necessários, as credenciais WAN, acesso local a ambos os dispositivos, uma janela de manutenção e um plano de retorno para a cablagem e a configuração. A firewall de destino precisa de acesso à Internet para obter e sincronizar a licença. Em HA, é preciso identificar Initial Primary, Primary atual e Auxiliary antes do passo da licença.

Definir o momento e o risco de interrupção

Transfer subscriptions move o direito pago para o número de série de destino. Por isso, a ação só deve ser executada quando a firewall de destino estiver pronta e puder ser verificada imediatamente depois. Claim, transferência da licença, restore e mudança de cabos são passos distintos; uma transferência bem-sucedida no portal não muda o caminho do tráfego para o dispositivo de substituição.

A transferência no Central não inclui qualquer reinício documentado. Ainda assim, a mudança completa pode causar uma interrupção devido ao restore, a um mapeamento de portas diferente, à mudança da WAN ou à reconfiguração HA. A Sophos avisa explicitamente sobre downtime ao restaurar HA active-passive após uma RMA. A janela de manutenção deve cobrir toda a substituição do dispositivo, e não apenas a operação no portal.

Transferir manualmente a subscrição para a firewall de destino

Este procedimento é adequado para uma substituição normal de hardware ou quando a transferência RMA automática não é proposta. Desde que se cumpram os pré-requisitos acima, o mesmo procedimento manual também permite corrigir essa atribuição errada sem HA: a origem é a firewall à qual a licença foi atribuída por engano; o destino é a firewall pretendida.

  1. Abrir o ícone de perfil no Sophos Fusion.
  2. Aceder a Licensing > Firewall licenses.
  3. Procurar a firewall de origem pelo número de série e expandir a linha de detalhes.
  4. Comparar Features, Subscription, License ID e Expiry com o resultado planeado.
  5. Selecionar Transfer subscriptions.
  6. Se necessário, ativar a opção para mostrar também firewalls que já tenham licenças pagas.
  7. Em Transfer to, selecionar a firewall de destino pelo número de série pretendido. Antes de continuar, comparar novamente origem e destino com o runbook.
  8. Confirmar com Finish. Se as subscrições se sobrepuserem, o Central apresenta uma caixa de confirmação adicional.
  9. Procurar novamente a firewall de destino, expandir os detalhes e verificar Features, Subscription, License ID e Expiry.

Uma firewall de destino que já tenha uma licença não justifica confirmar cegamente a caixa de sobreposição. Primeiro tem de estar claro que prazos e módulos são esperados depois da transferência. Se as informações forem contraditórias, interrompe-se o procedimento e esclarece-se a atribuição da licença.

Fazer claim de uma substituição RMA e verificar a transferência

Numa RMA reconhecida pela Sophos, a transferência da licença pode ser proposta durante o claim do dispositivo de substituição. No Sophos Fusion abre-se Licensing > Firewall licenses, seleciona-se Claim firewall, introduz-se o novo número de série e clica-se em Validate. A caixa avisa que a licença será transferida para o dispositivo de substituição e que a firewall antiga deixará de poder ser utilizada. Só depois de verificar ambos os números de série se confirma a transferência e se executa Claim firewall.

A caixa automática só aparece se o Central reconhecer o caso RMA correspondente. Segundo a ajuda do SFOS 22, a transferência automática pode não ocorrer se os registantes não coincidirem, um número de série tiver sido registado incorretamente no caso RMA, o dispositivo de substituição não for do mesmo modelo ou o dispositivo avariado não estiver registado. Nesse caso, primeiro faz-se claim da substituição e depois executa-se de forma controlada a transferência manual das subscrições.

Depois de concluída a transferência RMA, o dispositivo avariado é desregistado. É necessário verificar este estado e os detalhes da licença da firewall de substituição antes da devolução. A Sophos exige normalmente a devolução no prazo de 15 dias após a receção do dispositivo de substituição; em caso de devolução tardia ou incompleta, pode suspender a transferência da subscrição ou cobrar custos. Antes da devolução, devem remover-se SFPs, módulos Flexi Port, kits de montagem em rack, fontes de alimentação e cabos. O procedimento completo de hardware com diagnóstico, caso de Support, restore e devolução está descrito em Preparar uma avaria de hardware Sophos, RMA e substituição.

Aplicar uma licença paga a uma firewall virtual Trial existente

A Sophos documenta um procedimento especial para uma firewall virtual com número de série Trial. Faz-se claim da firewall recém-adquirida com o novo número de série na mesma conta Central. Depois transferem-se as subscrições pagas desse novo número de série para a firewall virtual existente com o número de série Trial.

Isto não transfere a Evaluation Subscription para outro dispositivo. A subscrição paga passa para a VM existente e o novo número de série utilizado no claim é eliminado durante a operação. Assim, a firewall virtual não precisa de ser reinstalada. Antes da confirmação, os números de série de origem e destino devem ser verificados com especial cuidado.

Atribuir corretamente a licença HA

Em HA active-passive, segundo a Sophos, as licenças pertencem ao Initial Primary. Se tiverem sido atribuídas por engano ao Auxiliary, o procedimento documentado exige desativar HA no Primary, transferir as subscrições do Auxiliary para o Primary no Central e voltar a configurar HA. Trata-se de uma alteração HA planeada, não de uma transferência online normal. O nome apresentado Primary não basta, porque a função atual pode mudar após um failover.

Numa RMA active-passive, o dispositivo de substituição e o nó saudável devem estar no mesmo build de firmware antes de se reconstruir HA; primeiro verificam-se modelo, revisão e Initial Primary. A Sophos avisa sobre uma interrupção durante reimage, mudança de cabos e reconfiguração HA. Active-active e active-passive também têm requisitos de licenciamento diferentes. Deve seguir-se o procedimento adequado em Variantes HA e licenciamento da Sophos Firewall e não usar uma transferência para reparar um estado HA pouco claro.

Validar a licença e o dispositivo de substituição

Depois da transferência, comparam-se no Sophos Fusion Features, Subscription, License ID e Expiry sob o número de série de destino com os valores registados anteriormente. Na firewall, verifica-se o estado da licença em Administration > Licensing e, se necessário, executa-se Synchronize. Número de série, modelo, módulos e prazos têm de corresponder ao plano, e os módulos necessários devem aparecer como Subscribed.

Em seguida, realiza-se a aceitação técnica separadamente da verificação da licença:

  • Restaurar o backup no firmware previsto e no modelo de destino.
  • Verificar interfaces, zonas, routing, DNS, NAT, regras de firewall e ligações VPN.
  • Verificar separadamente Central Management e Reporting; um claim ou transferência de licença não volta a registar automaticamente estes serviços.
  • Aguardar a sincronização de patterns e da licença e verificar os módulos de proteção com um teste controlado.
  • Numa RMA, confirmar que a firewall avariada está desregistada.

Uma data de expiração visível no Central não prova que o tráfego funciona. Por outro lado, uma indicação inicialmente desatualizada no SFOS não significa automaticamente que a transferência falhou. Só a sincronização, os detalhes da licença e um teste funcional real permitem em conjunto uma aceitação fiável.

Retorno e escalamento

Antes da mudança de cabos, o retorno técnico consiste no backup protegido, na cablagem anterior documentada e no acesso local. A Sophos não documenta um botão de anulação transacional nem garante uma transferência inversa para Transfer subscriptions. Por isso, um retorno de configuração não deve ser confundido com uma ação de licença reversível.

Se uma substituição normal falhar depois da transferência, o dispositivo antigo deve permanecer inalterado até o parceiro ou o Support da Sophos esclarecer a atribuição da licença; não se inicia outra transferência por tentativa. Numa RMA confirmada, o dispositivo antigo fica inutilizável e desregistado após a transferência, pelo que não é um destino de rollback da licença. Para o escalamento, fornecem-se a conta Central, o caso RMA ou de Support, ambos os números de série, modelos e revisões, detalhes da licença antes e depois e a hora exata da transferência.

Quando a transferência da licença não funciona

A firewall de destino não aparece na lista

Primeiro verifica-se se foi feito claim da nova firewall na mesma conta Central. Depois verificam-se o modelo, o número de série, o estado Evaluation e o estado HWaaS. Uma combinação de modelos ausente ou pouco clara não deve ser contornada usando outro dispositivo como destino intermédio.

A transferência RMA automática não aparece

Comparam-se o número RMA e os números de série antigo e novo com o caso de Support. Se o registante, o modelo ou o registo não corresponderem ao caso, pode ser necessária uma transferência manual. A firewall antiga não deve ser devolvida até claim, detalhes da licença e desregisto estarem esclarecidos.

O Central mostra a licença, mas o SFOS não

Primeiro executa-se Synchronize em Administration > Licensing. Se o estado continuar incorreto, verificam-se o acesso à Internet, DNS, hora do sistema e licensing.log. O procedimento detalhado está em Ativar e sincronizar licenças Sophos Firewall.

Falta a configuração no dispositivo de substituição

Isto não é um erro de transferência de licença. A configuração tem de ser transferida separadamente por backup e restore ou como parte de uma migração planeada. A recuperação deve parar se não estiverem disponíveis um backup compatível, a palavra-passe e, quando necessário, a Secure Storage Master Key.

FAQ

Transfer subscriptions também transfere a configuração da firewall?

Não. A operação move subscrições pagas entre números de série. Configuração, Central Management e Reporting são restaurados ou registados separadamente.

Porque é que a firewall de substituição não aparece em Transfer to?

Normalmente ainda não foi feito claim na mesma conta Central ou não cumpre os limites de modelo e licença. As Evaluation Subscriptions e os dispositivos HWaaS estão excluídos da transferência manual.

Uma firewall RMA avariada é desregistada automaticamente?

Depois de concluída uma transferência de licença RMA, a Sophos indica que o dispositivo avariado é desregistado. Este estado deve ser verificado no Central antes da devolução.