Verificação de atualização do SFOS 22: confirmar bloqueadores
Antes de uma atualização para o SFOS 22, é necessário confirmar se a plataforma, o caminho de atualização e a configuração suportam a versão de destino. Esta verificação tem em conta o SFOS 22.0 MR2 Build 546 de 14 de julho de 2026 e complementa as instruções gerais para a atualização do firmware do Sophos Firewall.
Bloqueadores estritos de atualização e restauro
- Hardware XG ou SG: O SFOS 22 não é suportado. Em vez de uma atualização, é necessário migrar para XGS, uma plataforma virtual, de software ou cloud.
- Legacy Remote Access IPsec: A partir do SFOS 22.0 MR1, a configuração tem de ser migrada ou removida antes da atualização.
- Legacy CLI VLAN Tagging numa interface Bridge: A partir do SFOS 22.0 MR2,
system vlan-tagtem de ser substituído por interfaces VLAN suportadas. - Backup com Legacy VLAN Tagging: Para um restauro no SFOS 22.0 GA ou posterior, é necessário corrigir a configuração de origem e criar um novo backup.
- Armazenamento ou caminho de atualização: Se a página de firmware indicar pouco espaço de armazenamento ou um caminho de atualização inválido, a causa tem de ser corrigida primeiro.
Se existir um bloqueador ou algum ponto não estiver claro, a atualização não deve ser iniciada.
Verificações antes da janela de manutenção
Plataforma e componentes legados
- Verificar o modelo, o firmware atual e o caminho de atualização direto nas notas de versão do SFOS 22.
- Tratar o hardware XG e SG como uma migração, não como uma atualização normal.
- Substituir os túneis SSL VPN do UTM9 e os dispositivos RED 15, RED 15w e RED 50 antes da atualização.
- Em
Network > Interfaces, corrigir os nomes que terminam em dez ou mais algarismos. Estes nomes podem ocultar interfaces no WebAdmin após a atualização.
Armazenamento, backup e acesso
A utilização das partições pode ser verificada de forma aproximada na Advanced Shell:
df -kh
Um aviso na página de firmware tem prioridade. Para firewalls virtuais e de software, são úteis as notas da Sophos KBA-000010091 e KBA-000043681.
Antes de começar, também devem estar disponíveis:
- um backup recente armazenado externamente e o Secure Storage Master Key correspondente
- acesso de administrador local ou acesso alternativo fora do caminho VPN normal
- um caminho de reversão definido com uma pessoa responsável e um ponto de decisão
- para HA, um cluster saudável e sincronizado, com links HA e Monitored Ports estáveis
Os detalhes sobre backup e restauro encontram-se em Criar ou restaurar um backup do Sophos Firewall.
Configurações de risco especial
Legacy Remote Access IPsec
A partir do SFOS 22.0 MR1, uma configuração existente de Legacy Remote Access IPsec bloqueia a atualização. Primeiro, é necessário migrar os utilizadores, pools e perfis afetados para a configuração atual de Remote Access IPsec, SSL VPN, ZTNA ou outro modelo adequado. O procedimento encontra-se em Migrar Legacy Remote Access IPsec antes do SFOS 22 MR1.
Policy-based IPsec e NAT
Os túneis site-to-site policy-based em produção devem ser verificados antes e depois da atualização com um fluxo de teste concreto. Isto inclui Source, Destination, Service, Traffic Selectors, dispositivo remoto e as regras de firewall e NAT esperadas. Em caso de problemas, consulte Resolução de problemas de VPN IPsec e Compreender NAT no Sophos Firewall.
Legacy VLAN Tagging em Bridges
Legacy CLI VLAN Tagging em interfaces Bridge tem três consequências:
- Em GA e MR1, o tráfego de ou para a firewall pode falhar, enquanto o tráfego de trânsito continua a funcionar.
- A partir do MR2, a atualização é bloqueada.
- Não é possível restaurar um backup afetado no SFOS 22.0 GA ou posterior.
Antes da correção, é necessário documentar Bridge, VLAN IDs, endereços IP, zonas, switch trunks e serviços dependentes. Em seguida, são criadas interfaces VLAN suportadas com Bridge como Parent e é gerado um novo backup. O caso especial é descrito em Verificar as Bridge VLANs do Sophos Firewall antes do SFOS 22.
STAS
Ao atualizar para o MR1, a opção Restrict client traffic during identity probe deve estar definida como No em Authentication > STAS. O MR2 corrige o erro do MR1 e utiliza No como predefinição para novas configurações; ainda assim, devem ser verificados os valores existentes e as regras baseadas em utilizadores. Encontra mais informações em Configurar o STAS no Sophos Firewall.
Janela de manutenção e controlo
- Antes: Excluir os bloqueadores, preparar o backup e o SSMK, verificar a sincronização de HA e documentar os caminhos de VPN, teste e reversão.
- Durante: Não efetuar alterações paralelas em routing, VPN ou switching; monitorizar o estado e o HA failover.
- Depois: Verificar firmware, interfaces, Internet, regras de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central e Log Viewer.
Um túnel verde ou um Policy Test bem-sucedido ainda não prova que o tráfego dos utilizadores funciona. Por isso, as ligações críticas devem ser verificadas com pacotes reais, Log Viewer, Packet Capture e os valores de Rule ID das regras de firewall e NAT. Em caso de problemas, não altere várias áreas ao mesmo tempo.
A atualização está concluída quando os testes definidos são bem-sucedidos e a versão de destino, o estado de HA, os resultados dos testes e os trabalhos pendentes estão documentados.