Configurar e verificar atualizações de padrões no Sophos Firewall
Em Backup & firmware > Pattern updates, verificam-se as atualizações de padrões em execução no Sophos Firewall. Em um firewall online normal, Auto update deve estar ativado. Em seguida, selecione o Interval desejado, salve a configuração e verifique na lista se os padrões de assinatura, mecanismo e cliente instalados automaticamente apresentam um carimbo de data/hora atual e o status Success.
Se necessário, Update pattern now inicia uma busca imediata desses padrões. Isso não instala firmware de APX e RED: devido à reinicialização dos dispositivos, essas atualizações exigem um clique consciente em Install e devem ser realizadas em uma janela de manutenção.
O que uma atualização de padrões atualiza
Padrões são pacotes substituíveis de dados e software para componentes individuais. Eles incluem, por exemplo, assinaturas de antivírus, IPS e Application, mecanismos, clientes e firmware para dispositivos APX e RED gerenciados. Assim, novas detecções podem ser instaladas sem substituir todo o firmware SFOS a cada vez.
Portanto, uma atualização de padrões não é o mesmo que uma atualização de firmware SFOS. O firmware SFOS atualiza o sistema operacional do firewall e pode incluir novas funções ou correções fundamentais de erros. Os padrões são atualizados de forma independente e por componente. Hotfixes também usam um caminho de atualização separado.
Para o administrador, não basta que Auto update esteja ativado. O que importa é se a última busca realmente foi concluída com sucesso e se os componentes esperados mostram uma versão atual. Caso contrário, a automação ativada pode ocultar facilmente uma falha persistente de download ou licenciamento.
Configurar atualizações automáticas de padrões
- Abra Backup & firmware > Pattern updates.
- Ative Auto update.
- Em Interval, selecione com que frequência o firewall deve procurar novos padrões.
- Verifique na lista Current version, Available version, Last successful update e Update status.
- Se for necessária uma verificação imediata, clique em Update pattern now e aguarde até que os padrões instalados automaticamente mostrem o novo estado.
O intervalo determina apenas com que frequência o firewall procura um pacote disponível; ele não faz com que a Sophos disponibilize novos padrões mais cedo. Sem uma exigência operacional específica, a configuração padrão oferecida pode ser mantida. Portanto, um intervalo mais curto não significa automaticamente proteção mais rápida.
A Sophos disponibiliza a automação por padrão. Mesmo assim, vale a pena consultar brevemente o painel: um carimbo de data/hora repentinamente antigo pode indicar um erro de download, licença ou componente, mesmo que o firewall continue processando o tráfego da internet.
Os status significam:
- Ready to install: O pacote foi disponibilizado e aguarda instalação manual. Para firmware de APX e RED, este é o estado normal e seguro antes da janela de manutenção.
- Downloading: O firewall está baixando o padrão. Durante esse processo, não reinicie o sistema em paralelo nem acione um segundo caminho de atualização.
- Success: O último processo de atualização foi concluído com sucesso.
- Failed: O download ou a instalação falhou. É necessário verificar o carimbo de data/hora, o componente afetado e os logs correspondentes.
Um único Success em um componente não confirma automaticamente todas as outras linhas. Por isso, os padrões relevantes para a segurança e o firmware de APX e RED devem ser verificados separadamente.
Instalar conscientemente o firmware de APX e RED
O firmware de dispositivos APX e RED gerenciados pelo firewall também aparece como padrão. O firewall o baixa, mas não o instala automaticamente. Isso é intencional: o APX ou RED reinicia após a instalação, as conexões ativas são interrompidas e só se restabelecem depois da atualização.
Antes de clicar em Install, verifique os dispositivos APX e RED afetados, sua localização e uma janela de manutenção adequada. Em uma unidade RED remota, também deve estar claro por quanto tempo uma breve interrupção de conexão é tolerável e quem estará disponível no local caso o dispositivo não volte a funcionar.
Em Wireless, este processo se aplica apenas aos modelos APX realmente gerenciados pelo firewall. Access Points AP6 não são gerenciados pelo SFOS nem por suas atualizações de padrões; seu firmware é mantido fora do firewall pelo Sophos Central ou pela interface local do AP6. A distinção entre os modelos e a recomendação atual constam em Configurar uma rede Wireless no Sophos Firewall. Para dispositivos RED, Configurar Sophos RED mostra a configuração completa da unidade remota.
Por que as assinaturas IPS podem estar ausentes
As assinaturas Application nas atualizações de padrões não dependem de uma licença Network Protection nem do IPS ativado. Em um firewall online, no entanto, as assinaturas IPS só são atualizadas se os dois requisitos forem atendidos:
- Há uma Network Protection Subscription ou licença Trial ativa.
- O IPS está ativado em Protect > Intrusion prevention > IPS policies.
Se um desses requisitos não for atendido, a atualização de padrões pode parecer bem-sucedida, embora apenas as assinaturas Application sejam atualizadas. Isso não é uma contradição, mas o comportamento documentado de licença e operação. Por isso, o status da licença, o IPS ativado e as regras atribuídas devem ser verificados em conjunto. A configuração completa é explicada em Configurar IPS Protection no Sophos Firewall.
Firewalls Air-Gap licenciados são uma exceção: neles, as assinaturas IPS e Application são atualizadas pelo processo offline previsto mesmo com o IPS desativado. Essa operação especial está descrita separadamente em Licenciamento Air-Gap e atualizações de padrões.
Restringir a causa de atualizações de padrões com falha
Ao aparecer Failed, não se deve reiniciar imediatamente um serviço. Primeiro, documente o componente afetado, as versões atual e disponível, o horário da última atualização bem-sucedida e o build do firmware. Depois, o diagnóstico avança do processo geral de atualização para o módulo de proteção afetado.
- Verifique se o firewall tem acesso geral à internet e consegue alcançar os serviços Sophos.
- Verifique se data, hora e sincronização NTP, assim como a resolução DNS, são plausíveis.
- Acione Update pattern now exatamente uma vez e observe o status até o resultado.
- Preserve os logs adequados antes que uma reinicialização ou outra tentativa de reparo substitua as indicações anteriores.
- Somente com base no erro concreto, determine se a licença, a conexão, o arquivo de padrões, a versão do firmware ou um serviço específico são afetados.
Em builds mais antigos do SFOS 22, a comparação de versões é especialmente útil: com o SFOS 22.0 MR2 Build 546, a Sophos corrigiu um erro em que as atualizações de padrões SAVI e AVIRA falhavam e o serviço de antivírus parava (NC-180066). Também foi corrigido um caso em que o serviço eBPF deixava de responder após uma atualização de padrões (NC-177769). Se o comportamento corresponder, uma atualização planejada de firmware é o próximo passo mais sensato do que reinicializações repetidas de serviços. No entanto, os dois IDs não explicam de forma geral todos os erros de padrões.
Os logs podem ser baixados em Diagnostics > Tools > Troubleshooting logs. Para uma verificação rápida em tempo real, após o login SSH no Sophos Firewall, abra 5. Device Management > 3. Advanced Shell. Estes exemplos somente de leitura mostram as últimas 100 linhas:
Processo geral de atualização do sistema:
tail -n 100 /log/u2d.log
Padrões de antivírus:
tail -n 100 /log/up2date_av.log
Assinaturas IPS e Application:
tail -n 100 /log/sig_upgrade.log
O SFOS não garante uma única mensagem de sucesso que tenha a mesma aparência em todos os builds. Portanto, os carimbos de data/hora e as mensagens de erro devem ser comparados com a linha afetada no painel de padrões. Se apenas um dispositivo atualizado não voltar a se conectar, awed.log é adequado para um APX gerenciado e red.log para um RED. A associação de outros arquivos e o uso seguro dos logs constam em Serviços e logs do Sophos Firewall.
Se um serviço de proteção continuar parado depois de uma atualização com falha, Reiniciar serviços do Sophos Firewall com segurança explica o próximo passo controlado. Clicar repetidamente em Restart sem preservar os logs dificulta a análise da causa.
Instalar manualmente o arquivo de padrões no SFOS 22
O upload manual é adequado quando um ambiente isolado não possui um processo Air-Gap automatizado ou quando o Sophos Support solicita expressamente um teste de atualização manual. Para um firewall online com conectividade normal, a atualização automática continua sendo a operação permanente preferida.
Para o SFOS 22.0 e versões mais recentes, a Sophos fornece um arquivo .tar conjunto com os padrões de todos os módulos:
Baixar arquivo de padrões para SFOS 22
Em seguida:
- Abra Backup & firmware > Pattern updates > Manual pattern update.
- Clique em Choose File e selecione o arquivo
.tarsem modificações. - Envie com Upload e confirme com OK.
- Na lista de padrões, verifique quais componentes foram atualizados com sucesso.
O arquivo não se aplica de forma geral a versões mais antigas do SFOS. Antes de um upload manual, a versão do firewall e o arquivo designado devem ser compatíveis. Em um cluster HA, a atualização é executada no Primary atual; os padrões são sincronizados automaticamente com o Auxiliary. Depois, ambos os nós devem mostrar um estado HA saudável.
FAQ
Por que as assinaturas IPS não são atualizadas?
O arquivo de padrões do SFOS 22 também pode ser usado em versões mais antigas?
.tar vinculado destina-se ao SFOS 22.0 e versões mais recentes. Em versões anteriores, deve-se usar o arquivo aprovado para elas ou o processo Sophos correspondente.