Saltar para o conteudo
Avanet

Verificação de atualização do SFOS 22: confirmar bloqueadores

Antes de uma atualização para o SFOS 22, é necessário confirmar se a plataforma, o caminho de atualização e a configuração suportam a versão de destino. Esta verificação tem em conta o SFOS 22.0 MR2 Build 546 de 14 de julho de 2026 e complementa as instruções gerais para a atualização do firmware do Sophos Firewall.

Bloqueadores estritos de atualização e restauro

  • Hardware XG ou SG: O SFOS 22 não é suportado. Em vez de uma atualização, é necessário migrar para XGS, uma plataforma virtual, de software ou cloud.
  • Legacy Remote Access IPsec: A partir do SFOS 22.0 MR1, a configuração tem de ser migrada ou removida antes da atualização.
  • Legacy CLI VLAN Tagging numa interface Bridge: A partir do SFOS 22.0 MR2, system vlan-tag tem de ser substituído por interfaces VLAN suportadas.
  • Backup com Legacy VLAN Tagging: Para um restauro no SFOS 22.0 GA ou posterior, é necessário corrigir a configuração de origem e criar um novo backup.
  • Armazenamento ou caminho de atualização: Se a página de firmware indicar pouco espaço de armazenamento ou um caminho de atualização inválido, a causa tem de ser corrigida primeiro.

Se existir um bloqueador ou algum ponto não estiver claro, a atualização não deve ser iniciada.

Caminho de atualização direto para o SFOS 22.0 MR2

Para a versão de destino aqui abordada, SFOS 22.0 MR2 Build 546, a Sophos suporta uma atualização direta a partir das seguintes versões:

  • SFOS 22.0: MR1 Build 490 e GA Build 411 ou 365
  • SFOS 21.5: MR2 Build 323, MR1 Build 261 ou GA Build 171
  • SFOS 21.0: MR2 Build 349, MR1 Build 277, 272 ou 237 e GA Build 169
  • Versões anteriores: qualquer versão do SFOS 20.0, 19.5 ou 19.0

⚠️ Se a versão atual não constar desta lista, não se deve confirmar o aviso de migração não suportada. Caso contrário, o firewall reinicia com as definições de fábrica e a configuração atual é perdida. Um backup também só pode ser restaurado a partir de uma versão cuja migração de configuração seja suportada.

Para uma versão anterior ou que não conste da lista, é necessário planear primeiro um caminho intermédio suportado. Além disso, a lista de versões não substitui as restantes verificações: a plataforma, o armazenamento, os componentes legados e o plano de restauro também têm de ser adequados.

Verificações antes da janela de manutenção

Plataforma e componentes legados

  • Documentar o modelo e o firmware atual, para que seja possível rastrear o caminho de atualização indicado acima e um eventual restauro.
  • Tratar o hardware XG e SG como uma migração, não como uma atualização normal.
  • Substituir os túneis SSL VPN do UTM9 e os dispositivos RED 15, RED 15w e RED 50 antes da atualização.
  • Em Network > Interfaces, corrigir os nomes que terminam em dez ou mais algarismos. Estes nomes podem ocultar interfaces no WebAdmin após a atualização.

Armazenamento, backup e acesso

A utilização das partições pode ser verificada de forma aproximada na Advanced Shell:

df -kh

Os avisos na página de firmware têm de ser resolvidos antes da atualização. O código de referência indica o que está a bloquear a atualização:

  • FWDS501: o Primary Disk ou uma das suas partições é demasiado pequeno para o SFOS 22. O artigo FWDS501: aumentar o Primary Disk antes do SFOS 22 explica como identificar a partição afetada e se a instalação existente pode ser aumentada ou se o firewall tem de ser implementado novamente.
  • FWDS502: não existe espaço livre suficiente em /var. Em 4. Device Console, system firmware check-disk-space mostra o espaço necessário e as áreas de dados envolvidas. Reports ou logs só devem ser eliminados de forma controlada depois de guardar os dados necessários; o procedimento é descrito em Verificar o espaço e gerir reports.
  • FWDS503: a partição /content é demasiado pequena. A Sophos exige um factory reset, com indisponibilidade e perda da configuração atual. Depois de criar um backup recente e guardar o SSMK, deve ser introduzido RESET em maiúsculas na consola série e selecionada a opção 2; isto elimina as configurações próprias e repõe as pattern signatures no estado do firmware ativo. Em seguida, o backup é restaurado e as funções verificadas; só depois é efetuada a atualização. Os reports locais não são restaurados.
  • FWDS504: o firmware do SSD está desatualizado e tem de ser atualizado antes da atualização do SFOS.
  • FWDS505: a Sophos Support tem de verificar o estado do SSD. Uma verificação SMART local pode documentar valores para o suporte, mas não remove o bloqueio.

Num cluster HA, cada node deve ser verificado separadamente, pois as duas appliances podem apresentar códigos de referência diferentes.

Antes de começar, também devem estar disponíveis:

  • um backup recente armazenado externamente e o Secure Storage Master Key correspondente
  • acesso de administrador local ou acesso alternativo fora do caminho VPN normal
  • um caminho de reversão definido com uma pessoa responsável e um ponto de decisão
  • para HA, um cluster saudável e sincronizado, com links HA e Monitored Ports estáveis

Os detalhes sobre backup e restauro encontram-se em Criar ou restaurar um backup do Sophos Firewall.

Configurações de risco especial

Legacy Remote Access IPsec

A partir do SFOS 22.0 MR1, uma configuração existente de Legacy Remote Access IPsec bloqueia a atualização. Primeiro, é necessário migrar os utilizadores, pools e perfis afetados para a configuração atual de Remote Access IPsec, SSL VPN, ZTNA ou outro modelo adequado. O procedimento encontra-se em Migrar Legacy Remote Access IPsec antes do SFOS 22 MR1.

Policy-based IPsec e NAT

Os túneis site-to-site policy-based em produção devem ser verificados antes e depois da atualização com um fluxo de teste concreto. Isto inclui Source, Destination, Service, Traffic Selectors, dispositivo remoto e as regras de firewall e NAT esperadas. Em caso de problemas, podem ser consultados Resolução de problemas de VPN IPsec e Compreender NAT no Sophos Firewall.

SMTP via DNAT

Quando um servidor interno de correio é publicado via DNAT, o plano de manutenção deve incluir vários testes com mensagens reais recebidas, e não apenas um teste de porta. No âmbito de NC-184583, a Sophos lista ligações SMTP interrompidas esporadicamente após uma atualização para o SFOS 22.x; GA Respin Build 411 é explicitamente indicada como versão afetada e não existe um workaround público. A delimitação exata das versões, a recolha de evidências e o escalamento para o suporte estão descritos em Publicar um servidor via DNAT no Sophos Firewall.

Legacy VLAN Tagging em Bridges

Legacy CLI VLAN Tagging em interfaces Bridge tem três consequências:

  • Em GA e MR1, o tráfego de ou para a firewall pode falhar, enquanto o tráfego de trânsito continua a funcionar.
  • A partir do MR2, a atualização é bloqueada.
  • Não é possível restaurar um backup afetado no SFOS 22.0 GA ou posterior.

Antes da correção, é necessário documentar Bridge, VLAN IDs, endereços IP, zonas, switch trunks e serviços dependentes. Em seguida, são criadas interfaces VLAN suportadas com Bridge como Parent e é gerado um novo backup. O caso especial é descrito em Verificar as Bridge VLANs do Sophos Firewall antes do SFOS 22.

STAS

Ao atualizar para o MR1, a opção Restrict client traffic during identity probe deve estar definida como No em Authentication > STAS. O MR2 corrige o erro do MR1 e utiliza No como predefinição para novas configurações; ainda assim, devem ser verificados os valores existentes e as regras baseadas em utilizadores. Mais informações encontram-se em Configurar o STAS no Sophos Firewall.

Janela de manutenção e controlo

  • Antes: Excluir os bloqueadores, preparar o backup e o SSMK, verificar a sincronização de HA e documentar os caminhos de VPN, teste e reversão.
  • Durante: Não efetuar alterações paralelas em routing, VPN ou switching; monitorizar o estado e o HA failover.
  • Depois: Verificar firmware, interfaces, Internet, regras de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central e Log Viewer.

Um túnel verde ou um Policy Test bem-sucedido ainda não prova que o tráfego dos utilizadores funciona. Por isso, as ligações críticas devem ser verificadas com pacotes reais, Log Viewer, Packet Capture e os valores de Rule ID das regras de firewall e NAT. Em caso de problemas, não se devem alterar várias áreas ao mesmo tempo.

A atualização está concluída quando os testes definidos são bem-sucedidos e a versão de destino, o estado de HA, os resultados dos testes e os trabalhos pendentes estão documentados.

FAQ

É possível atualizar qualquer Sophos Firewall para o SFOS 22?

Não. O hardware XG e SG não é suportado; noutras plataformas, o caminho de atualização tem de ser válido.

Legacy Remote Access IPsec bloqueia a atualização?

Sim. A partir do SFOS 22.0 MR1, a configuração legacy tem de ser previamente migrada ou removida.

É suficiente um backup automático por e-mail?

Apenas se for possível encontrá-lo, estiver associado ao dispositivo correto e puder ser restaurado com o Secure Storage Master Key disponível.