Verificação de atualização do SFOS 22: confirmar bloqueadores
Antes de uma atualização para o SFOS 22, é necessário confirmar se a plataforma, o caminho de atualização e a configuração suportam a versão de destino. Esta verificação tem em conta o SFOS 22.0 MR2 Build 546 de 14 de julho de 2026 e complementa as instruções gerais para a atualização do firmware do Sophos Firewall.
Bloqueadores estritos de atualização e restauro
- Hardware XG ou SG: O SFOS 22 não é suportado. Em vez de uma atualização, é necessário migrar para XGS, uma plataforma virtual, de software ou cloud.
- Legacy Remote Access IPsec: A partir do SFOS 22.0 MR1, a configuração tem de ser migrada ou removida antes da atualização.
- Legacy CLI VLAN Tagging numa interface Bridge: A partir do SFOS 22.0 MR2,
system vlan-tagtem de ser substituído por interfaces VLAN suportadas. - Backup com Legacy VLAN Tagging: Para um restauro no SFOS 22.0 GA ou posterior, é necessário corrigir a configuração de origem e criar um novo backup.
- Armazenamento ou caminho de atualização: Se a página de firmware indicar pouco espaço de armazenamento ou um caminho de atualização inválido, a causa tem de ser corrigida primeiro.
Se existir um bloqueador ou algum ponto não estiver claro, a atualização não deve ser iniciada.
Caminho de atualização direto para o SFOS 22.0 MR2
Para a versão de destino aqui abordada, SFOS 22.0 MR2 Build 546, a Sophos suporta uma atualização direta a partir das seguintes versões:
- SFOS 22.0: MR1 Build 490 e GA Build 411 ou 365
- SFOS 21.5: MR2 Build 323, MR1 Build 261 ou GA Build 171
- SFOS 21.0: MR2 Build 349, MR1 Build 277, 272 ou 237 e GA Build 169
- Versões anteriores: qualquer versão do SFOS 20.0, 19.5 ou 19.0
⚠️ Se a versão atual não constar desta lista, não se deve confirmar o aviso de migração não suportada. Caso contrário, o firewall reinicia com as definições de fábrica e a configuração atual é perdida. Um backup também só pode ser restaurado a partir de uma versão cuja migração de configuração seja suportada.
Para uma versão anterior ou que não conste da lista, é necessário planear primeiro um caminho intermédio suportado. Além disso, a lista de versões não substitui as restantes verificações: a plataforma, o armazenamento, os componentes legados e o plano de restauro também têm de ser adequados.
Verificações antes da janela de manutenção
Plataforma e componentes legados
- Documentar o modelo e o firmware atual, para que seja possível rastrear o caminho de atualização indicado acima e um eventual restauro.
- Tratar o hardware XG e SG como uma migração, não como uma atualização normal.
- Substituir os túneis SSL VPN do UTM9 e os dispositivos RED 15, RED 15w e RED 50 antes da atualização.
- Em
Network > Interfaces, corrigir os nomes que terminam em dez ou mais algarismos. Estes nomes podem ocultar interfaces no WebAdmin após a atualização.
Armazenamento, backup e acesso
A utilização das partições pode ser verificada de forma aproximada na Advanced Shell:
df -kh
Os avisos na página de firmware têm de ser resolvidos antes da atualização. O código de referência indica o que está a bloquear a atualização:
FWDS501: o Primary Disk ou uma das suas partições é demasiado pequeno para o SFOS 22. O artigo FWDS501: aumentar o Primary Disk antes do SFOS 22 explica como identificar a partição afetada e se a instalação existente pode ser aumentada ou se o firewall tem de ser implementado novamente.FWDS502: não existe espaço livre suficiente em/var. Em4. Device Console,system firmware check-disk-spacemostra o espaço necessário e as áreas de dados envolvidas. Reports ou logs só devem ser eliminados de forma controlada depois de guardar os dados necessários; o procedimento é descrito em Verificar o espaço e gerir reports.FWDS503: a partição/contenté demasiado pequena. A Sophos exige um factory reset, com indisponibilidade e perda da configuração atual. Depois de criar um backup recente e guardar o SSMK, deve ser introduzidoRESETem maiúsculas na consola série e selecionada a opção2; isto elimina as configurações próprias e repõe as pattern signatures no estado do firmware ativo. Em seguida, o backup é restaurado e as funções verificadas; só depois é efetuada a atualização. Os reports locais não são restaurados.FWDS504: o firmware do SSD está desatualizado e tem de ser atualizado antes da atualização do SFOS.FWDS505: a Sophos Support tem de verificar o estado do SSD. Uma verificação SMART local pode documentar valores para o suporte, mas não remove o bloqueio.
Num cluster HA, cada node deve ser verificado separadamente, pois as duas appliances podem apresentar códigos de referência diferentes.
Antes de começar, também devem estar disponíveis:
- um backup recente armazenado externamente e o Secure Storage Master Key correspondente
- acesso de administrador local ou acesso alternativo fora do caminho VPN normal
- um caminho de reversão definido com uma pessoa responsável e um ponto de decisão
- para HA, um cluster saudável e sincronizado, com links HA e Monitored Ports estáveis
Os detalhes sobre backup e restauro encontram-se em Criar ou restaurar um backup do Sophos Firewall.
Configurações de risco especial
Legacy Remote Access IPsec
A partir do SFOS 22.0 MR1, uma configuração existente de Legacy Remote Access IPsec bloqueia a atualização. Primeiro, é necessário migrar os utilizadores, pools e perfis afetados para a configuração atual de Remote Access IPsec, SSL VPN, ZTNA ou outro modelo adequado. O procedimento encontra-se em Migrar Legacy Remote Access IPsec antes do SFOS 22 MR1.
Policy-based IPsec e NAT
Os túneis site-to-site policy-based em produção devem ser verificados antes e depois da atualização com um fluxo de teste concreto. Isto inclui Source, Destination, Service, Traffic Selectors, dispositivo remoto e as regras de firewall e NAT esperadas. Em caso de problemas, podem ser consultados Resolução de problemas de VPN IPsec e Compreender NAT no Sophos Firewall.
SMTP via DNAT
Quando um servidor interno de correio é publicado via DNAT, o plano de manutenção deve incluir vários testes com mensagens reais recebidas, e não apenas um teste de porta. No âmbito de NC-184583, a Sophos lista ligações SMTP interrompidas esporadicamente após uma atualização para o SFOS 22.x; GA Respin Build 411 é explicitamente indicada como versão afetada e não existe um workaround público. A delimitação exata das versões, a recolha de evidências e o escalamento para o suporte estão descritos em Publicar um servidor via DNAT no Sophos Firewall.
Legacy VLAN Tagging em Bridges
Legacy CLI VLAN Tagging em interfaces Bridge tem três consequências:
- Em GA e MR1, o tráfego de ou para a firewall pode falhar, enquanto o tráfego de trânsito continua a funcionar.
- A partir do MR2, a atualização é bloqueada.
- Não é possível restaurar um backup afetado no SFOS 22.0 GA ou posterior.
Antes da correção, é necessário documentar Bridge, VLAN IDs, endereços IP, zonas, switch trunks e serviços dependentes. Em seguida, são criadas interfaces VLAN suportadas com Bridge como Parent e é gerado um novo backup. O caso especial é descrito em Verificar as Bridge VLANs do Sophos Firewall antes do SFOS 22.
STAS
Ao atualizar para o MR1, a opção Restrict client traffic during identity probe deve estar definida como No em Authentication > STAS. O MR2 corrige o erro do MR1 e utiliza No como predefinição para novas configurações; ainda assim, devem ser verificados os valores existentes e as regras baseadas em utilizadores. Mais informações encontram-se em Configurar o STAS no Sophos Firewall.
Janela de manutenção e controlo
- Antes: Excluir os bloqueadores, preparar o backup e o SSMK, verificar a sincronização de HA e documentar os caminhos de VPN, teste e reversão.
- Durante: Não efetuar alterações paralelas em routing, VPN ou switching; monitorizar o estado e o HA failover.
- Depois: Verificar firmware, interfaces, Internet, regras de firewall, VPN, NAT, HA, STAS, DNS, DHCP, Central e Log Viewer.
Um túnel verde ou um Policy Test bem-sucedido ainda não prova que o tráfego dos utilizadores funciona. Por isso, as ligações críticas devem ser verificadas com pacotes reais, Log Viewer, Packet Capture e os valores de Rule ID das regras de firewall e NAT. Em caso de problemas, não se devem alterar várias áreas ao mesmo tempo.
A atualização está concluída quando os testes definidos são bem-sucedidos e a versão de destino, o estado de HA, os resultados dos testes e os trabalhos pendentes estão documentados.