Atualizar, reverter e recuperar o firmware do Sophos Switch
Um Sophos Switch pode ser atualizado centralmente pelo Sophos Fusion ou pela interface Web local. Primeiro faça uma cópia da configuração, atualize um switch piloto, verifique os caminhos de dados e gestão e só depois avance para o grupo seguinte. Um rollback seleciona uma imagem já existente na partição de backup; não desfaz alterações de configuração. A recuperação TFTP destina-se apenas à emergência em que nem a imagem ativa nem a de backup arrancam.
Escolher rapidamente o método
- Gerido e acessível: My Products > Switches > Switches, clique em Version, escolha Schedule an upgrade > Choose Schedule, defina Now ou Custom e confirme com Save.
- Atualização local: descarregue em Devices > Installers > Switches > Download firmware, extraia o
.sigcorreto e instale em Configure > Firmware > Firmware upgrade por HTTPS ou TFTP. - Regresso ao backup existente: em Version, use Schedule swap firmware > Choose Schedule. Num modelo dual-image, escolha localmente a outra partição em Configure > Firmware > Dual image.
- Nenhuma imagem arranca: descarregue o
.bixadequado em Devices > Installers > Switches > Download recovery image e siga a recuperação TFTP específica do modelo.
Preparar a manutenção
- Registe modelo, número de série e prefixo, firmware atual, método de gestão e, em dual-image, partições e nomes das imagens.
- Antes de cada atualização local, crie um backup associado ao modelo e série corretos. Em Configure > Firmware > Backup and restore, escolha Backup, HTTPS, Apply e novamente Apply; guarde o
.cfgfora do switch. O rollback não substitui esta cópia. - Verifique Sophos Switch Support and Services e uma subscription válida por switch gerido no Fusion.
- Confirme aprovação e suporte da versão de destino; uma release note antiga não prova que continua a ser o destino correto.
- Planeie indisponibilidade de uplinks, LAG, gestão, terminais e, se aplicável, PoE; teste previamente os caminhos redundantes.
- Prepare acesso administrativo local, IP e cabo de consola quando exista. Para CS101 sem consola, prepare um computador DHCP/TFTP diretamente ligado.
- Para Fusion, permita
jfrog-prod-use1-shared-virginia-main.s3.amazonaws.come confirme a hora do switch. - Comece por um piloto representativo de baixo impacto, nunca por todo um site, stack ou grupo.
Alterações locais não são sincronizadas automaticamente como configuração no Fusion. Defina o sistema autoritativo e documente intervenções de emergência à parte. Consulte Gerir frotas, sincronização, sites e stacks do Sophos Switch.
Verificar o estado inicial no Sophos Fusion
Em My Products > Switches > Switches, Version mostra o firmware. Círculo verde com seta significa atualização disponível; relógio, atualização agendada; sem ícone, versão atual nesta vista. Verifique Status, Alerts, modelo e série.
- Synchronized: ligado e sincronizado, mas não é um teste funcional.
- Firmware too old: firmware mais recente publicado há mais de 180 dias; Fusion bloqueia novos policy pushes.
- State: Suspended em Basic details: firmware desatualizado.
- Suspended como estado da subscription: gestão central suspensa por licenciamento; é outro estado.
- Waiting for sync, Pending, Syncing, Out of sync ou Manual synchronization needed: resolva primeiro as tarefas de configuração.
Registe página, coluna e switch; Suspended isoladamente não basta.
Atualizar por fases no Sophos Fusion
Planear e executar o piloto
- Em My Products > Switches > Switches, compare série, modelo, estado e Version com a alteração aprovada.
- Clique na versão do piloto, depois Schedule an upgrade e Choose Schedule.
- Use Custom para a janela aprovada; Now apenas para uma interrupção imediata planeada.
- Confirme com Save e monitorize alertas e acesso sem alterações locais paralelas nem segundo trabalho.
- Após o reinício, aguarde a reconexão e a versão esperada.
Validar o piloto e avançar por fases
Valide acesso local e Fusion, versão, retorno a Synchronized, ausência de alertas/tarefas bloqueadas, VLAN de gestão, uplinks, LAG e STP. A partir de um cliente de cada classe VLAN/porta, teste gateway, DNS e um serviço. Verifique dispositivos e orçamento PoE, logs e monitorização. Só depois liberte uma pequena fase; cada switch exige validação própria.
Atualizar localmente por HTTPS ou TFTP
Descarregue em:
Devices > Installers > Switches > Download firmware
O ZIP contém dois .sig; CS101 e CS110/CS210 usam imagens diferentes. Compare modelo e família, não apenas a versão.
HTTPS
Em Configure > Firmware > Firmware upgrade, escolha HTTPS como Upgrade method e a Partition prevista; não substitua sem motivo um fallback funcional. Use Select file, abra o .sig e execute Apply, novamente Apply, Upgrade e Reboot ou o planeado Continuous PoE Power. Esta opção preserva apenas energia; consulte Planear e resolver problemas de PoE no Sophos Switch.
TFTP
Coloque os .sig corretos na diretoria partilhada. Em Configure > Firmware > Firmware upgrade, selecione TFTP, a Partition, o IP em TFTP Server e o nome exato em File Name. Execute Apply, Apply, Upgrade e por fim Reboot ou Continuous PoE Power. Disponibilize TFTP apenas numa rede de gestão isolada durante a janela. Não substitui controlo de modelo nem piloto. A Sophos recomenda limpar depois a cache do browser; faça a validação completa.
Regressar em segurança ao backup
O rollback é adequado quando o novo firmware arranca mas causa um problema reproduzível e a versão anterior funcional permanece na partição de backup. Registe sintomas, versão, funções e hora. Não reverta para uma versão fora do suporte aprovado ou que reabra uma vulnerabilidade.
Trocar através do Sophos Fusion
No Fusion, clique na versão, selecione Schedule swap firmware, Choose Schedule, conscientemente Now ou Custom, e Save. Após reiniciar, verifique versão, estado e função. Swap firmware escolhe uma imagem anterior já armazenada; não descarrega qualquer versão nem restaura configuração.
Trocar a partição localmente
Localmente, em Configure > Firmware > Dual image, confirme Flash partition, Status (Active ou Backup), Image name, Image size(Byte) e Created time. Confirme Image name, selecione a partição em Active e use Apply para o próximo arranque. Dual Image está documentado apenas para:
CS110-24,CS110-24FP,CS110-48,CS110-48P,CS110-48FPCS210-8FP,CS210-48FPCS1010-8FP
Estes modelos usam automaticamente o backup se a imagem ativa estiver danificada, mas não se ambas estiverem. Não assuma dual-image noutros modelos.
Recuperar firmware danificado por TFTP
A recuperação é a escalada quando nenhuma imagem arranca. Usa .bix, não .sig. O bootloader encontra TFTP por BOOTP, descarrega e reinicia; para após cinco pesquisas falhadas. Depois de encontrar a imagem, escrita e reinício demoram cerca de cinco a dez minutos.
Escolher a imagem correta
Descarregue e extraia sem alterações Devices > Installers > Switches > Download recovery image. Associe modelo e três primeiros caracteres da série:
| Modelo | Prefixo da série |
|---|---|
CS101-8 | W10 |
CS101-8FP | W11, W40 |
CS110-24 | W12 |
CS110-24FP | W13, W33 |
CS110-48 | W14 |
CS110-48P | W15, W35 |
CS110-48FP | W16, W36 |
CS210-8FP | W20, W41 |
CS210-24FP | W21 |
CS210-48FP | W22, W43 |
CS1010-8FP | W44 |
O nome segue CS-RTL<SERIES>_fw_<MODEL>_<HARDWARE_ID>_<VERSION>.bix. 838x abrange CS101-8 e CS101-8FP sem consola; os restantes usam 93xx com consola. Modelo e prefixo têm de coincidir com a tabela fornecida. Se existirem vários ficheiros para exatamente o mesmo par, a Sophos permite qualquer um dos listados. Nunca escolha só por uma versão principal semelhante.
Recuperar 838x sem consola
Num computador Windows diretamente ligado e numa rede isolada, defina 172.16.16.20/24 e desative temporariamente a firewall em Control Panel > System and Security > Windows Defender Firewall > Turn Windows Defender Firewall on or off. Em Tftpd64 Settings > DHCP, defina IP pool start address: 172.16.16.220, Size of pool: 10, Boot File: .bix exato, Def. router (Opt 3): 172.16.16.220, Mask (Opt 1): 255.255.255.0, opção 66 com 172.16.16.20, Bind DHCP to this address: 172.16.16.20 e desative o ping antes da atribuição.
Em Settings > TFTP, use a pasta extraída como Base Directory, TFTP security: None, ative PXE compatibility, Allow ‘\’ as virtual root e associe a 172.16.16.20. Em GLOBAL, ative TFTP Server e DHCP Server. Coloque .bix na diretoria, ligue diretamente e reinicie. Observe Log viewer e não desligue energia ou Ethernet. Termine apenas quando https://172.16.16.220 responder. Pare os serviços, reative a firewall e restaure o endereço.
Recuperar 93xx com consola
Defina o computador diretamente ligado como 172.16.16.20/24, isole a rede e desative a firewall. Configure o mesmo TFTP, mas em GLOBAL ative só TFTP Server. Ligue Ethernet e consola a 115200 baud, 8 bits, paridade None, 1 stop bit e Flow Control None. Inicie sessão como admin com a palavra-passe única da etiqueta. Escolha opção bootloader 5 e confirme 172.16.16.239; opção 1 e servidor 172.16.16.20; depois 3 e 1 para partição 1. Introduza o .bix exato sem interromper nada. Termine quando https://172.16.16.239 responder; pare TFTP, reative a firewall e retire o endereço.
Voltar à produção
A imagem de recuperação contém apenas software mínimo. Descarregue o .sig aprovado e, em Configure > Firmware > Firmware upgrade, escolha HTTPS, Partition 1(Active), Select file, Apply, Apply, Upgrade e depois Reboot ou Continuous PoE Power. Verifique acesso, versão, uplinks, VLAN e dispositivos. Em My Products > Switches > Switches, selecione a série, execute Remove from Sophos Fusion e registe novamente conforme Registar Sophos Switch no Sophos Fusion. Valide subscription, Synchronized e tráfego real. Só restaure backup após verificar modelo, firmware e autoridade de configuração. Remove from Sophos Fusion não repara um download falhado.
Diagnosticar por sintoma
A atualização através do Fusion falha
Registe o alerta; verifique DNS, firewall/proxy/inspeção TLS para jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com, hora, fuso e SNTP. Separe licenciamento de falhas de ligação e não duplique trabalhos.
O upload local não inicia
Confirme .sig/.bix, família, IP TFTP, File Name, diretoria e acesso. Ausência de progresso não justifica desligar durante a escrita.
O switch arranca, mas a rede falha
Registe versão, partição e hora; teste uplink, LAG, STP, VLAN, gestão e PoE separadamente. Troque apenas para um backup conhecido e valide tudo.
A recuperação não encontra TFTP
Em 838x confirme associação a 172.16.16.20, opção 66 e ligação direta; em 93xx confirme .239, consola e opções. Após cinco BOOTP, corrija e reinicie deliberadamente.
Quando escalar para o Sophos Support
Pare escritas e reinícios se nenhuma imagem arrancar, a imagem exatamente associada não carregar, o switch ficar inacessível após TFTP ou houver suspeita de hardware. Recolha tenant, modelo, série completa/prefixo, versões, partição, hora e fuso, alerta, logs locais/TFTP/DHCP, ficheiro exato, passos e estado uplink/PoE/LED. Remova segredos. Consulte Abrir um ticket de suporte Sophos. Sem Support and Services válido, envolva o parceiro; não use imagens não oficiais nem comandos não documentados.
Suporte e ciclo de vida do firmware
A Sophos prevê Feature Releases a cada seis a doze meses e Maintenance Releases a cada um a três meses; não são datas garantidas. Novas funções podem exigir reconfiguração e modelos antigos podem sair de um ramo. A Sophos mantém o ramo atual e outro por si escolhido, visando as duas últimas Maintenance Releases de cada um. O suporte pode exigir upgrade por defeito ou vulnerabilidade. A janela esperada é cerca de 24 meses, mas varia; o EOL costuma ser anunciado 90 dias antes.
Isto não é um calendário de retirada de hardware. Confirme separadamente firmware e ciclo do modelo no calendário de ciclo de vida de produtos Sophos.