Saltar para o conteudo
Avanet

Verificação de atualização do SFOS 22: confirmar bloqueadores

Antes de uma atualização para o SFOS 22, é necessário confirmar se a plataforma, o caminho de atualização e a configuração suportam a versão de destino. Esta verificação tem em conta o SFOS 22.0 MR2 Build 546 de 14 de julho de 2026 e complementa as instruções gerais para a atualização do firmware do Sophos Firewall.

Bloqueadores estritos de atualização e restauro

  • Hardware XG ou SG: O SFOS 22 não é suportado. Em vez de uma atualização, é necessário migrar para XGS, uma plataforma virtual, de software ou cloud.
  • Legacy Remote Access IPsec: A partir do SFOS 22.0 MR1, a configuração tem de ser migrada ou removida antes da atualização.
  • Legacy CLI VLAN Tagging numa interface Bridge: A partir do SFOS 22.0 MR2, system vlan-tag tem de ser substituído por interfaces VLAN suportadas.
  • Backup com Legacy VLAN Tagging: Para um restauro no SFOS 22.0 GA ou posterior, é necessário corrigir a configuração de origem e criar um novo backup.
  • Armazenamento ou caminho de atualização: Se a página de firmware indicar pouco espaço de armazenamento ou um caminho de atualização inválido, a causa tem de ser corrigida primeiro.

Se existir um bloqueador ou algum ponto não estiver claro, a atualização não deve ser iniciada.

Verificações antes da janela de manutenção

Plataforma e componentes legados

  • Verificar o modelo, o firmware atual e o caminho de atualização direto nas notas de versão do SFOS 22.
  • Tratar o hardware XG e SG como uma migração, não como uma atualização normal.
  • Substituir os túneis SSL VPN do UTM9 e os dispositivos RED 15, RED 15w e RED 50 antes da atualização.
  • Em Network > Interfaces, corrigir os nomes que terminam em dez ou mais algarismos. Estes nomes podem ocultar interfaces no WebAdmin após a atualização.

Armazenamento, backup e acesso

A utilização das partições pode ser verificada de forma aproximada na Advanced Shell:

df -kh

Um aviso na página de firmware tem prioridade. Para firewalls virtuais e de software, são úteis as notas da Sophos KBA-000010091 e KBA-000043681.

Antes de começar, também devem estar disponíveis:

  • um backup recente armazenado externamente e o Secure Storage Master Key correspondente
  • acesso de administrador local ou acesso alternativo fora do caminho VPN normal
  • um caminho de reversão definido com uma pessoa responsável e um ponto de decisão
  • para HA, um cluster saudável e sincronizado, com links HA e Monitored Ports estáveis

Os detalhes sobre backup e restauro encontram-se em Criar ou restaurar um backup do Sophos Firewall.

Configurações de risco especial

Legacy Remote Access IPsec

A partir do SFOS 22.0 MR1, uma configuração existente de Legacy Remote Access IPsec bloqueia a atualização. Primeiro, é necessário migrar os utilizadores, pools e perfis afetados para a configuração atual de Remote Access IPsec, SSL VPN, ZTNA ou outro modelo adequado. O procedimento encontra-se em Migrar Legacy Remote Access IPsec antes do SFOS 22 MR1.

Policy-based IPsec e NAT

Os túneis site-to-site policy-based em produção devem ser verificados antes e depois da atualização com um fluxo de teste concreto. Isto inclui Source, Destination, Service, Traffic Selectors, dispositivo remoto e as regras de firewall e NAT esperadas. Em caso de problemas, consulte Resolução de problemas de VPN IPsec e Compreender NAT no Sophos Firewall.

Legacy VLAN Tagging em Bridges

Legacy CLI VLAN Tagging em interfaces Bridge tem três consequências:

  • Em GA e MR1, o tráfego de ou para a firewall pode falhar, enquanto o tráfego de trânsito continua a funcionar.
  • A partir do MR2, a atualização é bloqueada.
  • Não é possível restaurar um backup afetado no SFOS 22.0 GA ou posterior.

Antes da correção, é necessário documentar Bridge, VLAN IDs, endereços IP, zonas, switch trunks e serviços dependentes. Em seguida, são criadas interfaces VLAN suportadas com Bridge como Parent e é gerado um novo backup. O caso especial é descrito em Verificar as Bridge VLANs do Sophos Firewall antes do SFOS 22.

STAS

Ao atualizar para o MR1, a opção Restrict client traffic during identity probe deve estar definida como No em Authentication > STAS. O MR2 corrige o erro do MR1 e utiliza No como predefinição para novas configurações; ainda assim, devem ser verificados os valores existentes e as regras baseadas em utilizadores. Encontra mais informações em Configurar o STAS no Sophos Firewall.

Janela de manutenção e controlo

  • Antes: Excluir os bloqueadores, preparar o backup e o SSMK, verificar a sincronização de HA e documentar os caminhos de VPN, teste e reversão.
  • Durante: Não efetuar alterações paralelas em routing, VPN ou switching; monitorizar o estado e o HA failover.
  • Depois: Verificar firmware, interfaces, Internet, regras de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central e Log Viewer.

Um túnel verde ou um Policy Test bem-sucedido ainda não prova que o tráfego dos utilizadores funciona. Por isso, as ligações críticas devem ser verificadas com pacotes reais, Log Viewer, Packet Capture e os valores de Rule ID das regras de firewall e NAT. Em caso de problemas, não altere várias áreas ao mesmo tempo.

A atualização está concluída quando os testes definidos são bem-sucedidos e a versão de destino, o estado de HA, os resultados dos testes e os trabalhos pendentes estão documentados.

FAQ

É possível atualizar qualquer Sophos Firewall para o SFOS 22?

Não. O hardware XG e SG não é suportado; noutras plataformas, o caminho de atualização tem de ser válido.

Legacy Remote Access IPsec bloqueia a atualização?

Sim. A partir do SFOS 22.0 MR1, a configuração legacy tem de ser previamente migrada ou removida.

É suficiente um backup automático por e-mail?

Apenas se for possível encontrá-lo, estiver associado ao dispositivo correto e puder ser restaurado com o Secure Storage Master Key disponível.