Sophos Firewall v22 MR2: Nyheter, rättningar och uppgradering
Den 14 juli 2026 lanserade Sophos Sophos Firewall OS 22.0 MR2 Build 546. Denna underhållsversion är mindre än en huvudversion, men betydligt mer än ett rent paket med felrättningar: den ger kontroll över postkvantkryptografi, mer exakt identifiering av generativa AI-applikationer, ett nytt Chromebook-tillägg, en mindre störande standardinställning för STAS och uppdaterade förtroendekedjor för Let’s Encrypt. Samtidigt rättar Sophos 53 dokumenterade problem inom brandvägg, HA, IPsec, autentisering, loggning, WAF, rapportering och andra komponenter.
MR2 är därmed framför allt en version för drift och stabilitet. De nya funktionerna är intressanta, men för många produktionsmiljöer är de åtgärdade kärnkrascherna, orsakerna till felsäkert läge, HA-problemen och VPN-felen viktigare skäl att uppdatera.
Identifiera och kontrollera postkvantkryptografi
Den mest framträdande nya säkerhetsfunktionen gäller postkvantkryptografi (PQC). Det är kryptografiska metoder som ska kunna stå emot angrepp från framtida, tillräckligt kraftfulla kvantdatorer. Den aktuella risken handlar inte bara om att en sådan dator kan bli tillgänglig en dag. För särskilt skyddsvärda data är principen harvest now, decrypt later redan relevant: krypterad trafik spelas in och lagras för att senare kunna dekrypteras med kraftfullare teknik.
SFOS 22.0 MR2 identifierar både rena och hybrida nyckelutbytesmetoder baserade på ML-KEM. National Institute of Standards and Technology standardiserade metoden 2024 som FIPS 203. Den bygger på det matematiska problemet Module Learning With Errors. NIST definierar tre parameteruppsättningar, ML-KEM-512, ML-KEM-768 och ML-KEM-1024, med olika egenskaper för säkerhet och prestanda.
ML-KEM krypterar inte den efterföljande webbtrafiken direkt. Det är en Key Encapsulation Mechanism som används för att upprätta en gemensam hemlighet mellan klient och server över en offentlig kanal. Från denna hemlighet härleds sedan symmetriska sessionsnycklar som effektivt krypterar och autentiserar själva datatrafiken.
Vid ett rent PQC-nyckelutbyte är förhandlingens säkerhet helt beroende av postkvantmetoden. I dagens TLS-implementationer används oftare hybrida metoder, där ML-KEM kombineras med en klassisk metod som X25519. Målet med en korrekt konstruerad hybridförhandling är att sessionen ska vara skyddad så länge minst en av de två komponenterna är säker. Detta är dock en egenskap hos den konkreta kombinationen och garanteras inte automatiskt för alla tänkbara hybridmetoder. Tillvägagångssättet minskar risken med att under en tidig migreringsfas helt förlita sig på en relativt ny kryptografisk metod.
Sophos publicerar nu namnen på de mönster som identifieras: TLS 1.3 PQC ML-KEM-512, ML-KEM-768, ML-KEM-1024, X25519 ML-KEM-768 och Hybrid Key Share. Konkreta IPS-signatur-ID:n är fortfarande inte offentligt dokumenterade.
Identifiering och policystyrning via IPS
Med TLS 1.3 annonserar klienten redan i ClientHello vilka nyckelutbytesgrupper den stöder. Dessa metadata överförs innan den krypterade applikationssessionen upprättas. IPS kan därför i princip identifiera en PQC- eller hybridmetod i TLS-förhandlingen utan att behöva dekryptera det efterföljande HTTP-innehållet.
Sophos tillhandahåller nya IPS-mönster för detta. För att de faktiskt ska utvärderas måste IPS Protection vara aktivt, en giltig Network Protection-licens finnas och den relevanta IPS-policyn vara tilldelad en brandväggsregel. I en separat policy kan åtgärder för matchande signaturer exempelvis vara att:
- tillåta trafiken,
- logga den,
- kassera enskilda paket eller hela sessionen,
- avsluta TCP-sessionen med en återställning eller
- inaktivera signaturen.
PQC-signaturerna som introduceras i MR2 är inaktiverade som standard. Det är rimligt eftersom moderna webbläsare, molnplattformar, CDN-tjänster och TLS-bibliotek i allt större utsträckning använder hybrida PQC-metoder i normal drift. Om Sophos levererade dessa signaturer med en blockerande standardåtgärd skulle legitima webb- och API-anslutningar kunna avbrytas. I den första tråden för återkoppling motiverar Sophos också den inaktiverade standardinställningen med att PQC-TLS blir allt vanligare och annars kan orsaka ett stort antal onödiga larm.
Jag skulle inte aktivera de nya signaturerna i blockerande läge direkt. En bättre metod är att skapa en separat IPS-policy för en begränsad testgrupp och till en början endast logga träffarna. Därefter går det att använda Log Viewer för att se vilka webbläsare, applikationer och destinationer som använder ML-KEM. Först när det är tydligt vilken kryptografisk policy som ska genomdrivas och vilka legitima tjänster som skulle påverkas skulle jag använda
Drop sessionellerReset. PQC är inte automatiskt misstänkt – i de flesta fall visar en träff bara att en applikation redan använder moderna TLS-metoder.
Kontroll av TLS-förhandlingen via Web Protection
Utöver IPS påverkar Web Protection direkt vilka TLS-metoder som får förhandlas. Sophos formulerar det som att webbsessioner inte kan förhandla fram PQC-algoritmer som brandväggen inte stöder. Det är en annan uppgift än ren identifiering via IPS: IPS klassificerar den synliga förhandlingen och tillämpar en policyåtgärd, medan Web Protection ska säkerställa att en skyddad webbsession endast upprättas med en kryptografisk metod som stöds av SFOS bearbetningsväg.
Detta är särskilt viktigt vid TLS Inspection. Brandväggen är då inte bara en passiv enhet i datavägen, utan måste terminera TLS-sessionen, verifiera eller utfärda certifikat på nytt och förhandla fram kompatibla kryptografiska parametrar på båda sidor. En algoritm som stöds av webbläsaren och målservern är därför inte automatiskt lämplig för alla inspektionsmotorer däremellan.
PQC-nyckelutbyte förändrar dessutom TLS-förhandlingen tekniskt. Hybrida key shares är större än klassiska X25519-värden och kan göra att ett ClientHello delas upp på flera paket. Sådana anslutningar är giltiga enligt TLS, men kan belasta äldre mellanliggande enheter, proxyservrar eller inspektionsmotorer som inte har uppdaterats märkbart mer. Det nya MR2-stödet är därför inte bara en extra signatur, utan även en kompatibilitetsanpassning till en TLS-stack som håller på att förändras.
Sophos dokumenterar för närvarande inte i detalj om Web Protection avslutar sessionen vid en PQC-metod som inte stöds, faller tillbaka till en klassisk metod eller reagerar olika beroende på dataväg. Därför bör man inte dra slutsatsen att ett visst reservbeteende gäller utifrån lanseringsmeddelandet. Det enda som är tydligt är att PQC-förhandlingar som inte stöds inte ska passera skyddslagret okontrollerat.
Efter uppgraderingen bör särskilt miljöer med TLS Inspection testa följande:
- Testa aktuella versioner av Chrome, Edge, Firefox och Safari mot vanliga SaaS- och molntjänster.
- Öppna samma destinationer en gång via en regel med TLS Inspection och en gång utan.
- Kontrollera undantag för TLS Inspection, certifikatfel och blockeringssidor.
- Granska IPS- och Web Protection-loggar efter nya PQC-meddelanden, handshake-fel och återställningar.
- Testa verksamhetskritiska applikationer med egna TLS-bibliotek, API-klienter eller Java-körtider separat.
- Använd Packet Capture vid problem för att kontrollera om redan TLS-handshake misslyckas eller om endast den skyddade applikationssessionen bryts.
- Bestäm först därefter om en uttrycklig Allow-, Drop- eller Reset-åtgärd behövs.
Generativ AI med Synchronized Application Control
MR2 förbättrar kategoriseringen av generativa AI-applikationer. Den avgörande begränsningen finns redan i funktionsnamnet: den extra insynen kommer via Synchronized Application Control. Sophos Endpoint identifierar applikationer lokalt och delar denna information med brandväggen via Security Heartbeat. SFOS kan därefter klassificera applikationen mer exakt i rapporter och Application Control-regler.
Detta hjälper med applikationer som kommunicerar via allmänna webbprotokoll, delade CDN-tjänster eller varierande destinationer och därför är svåra att identifiera entydigt enbart med traditionella brandväggssignaturer. En mer exakt kategori gör det exempelvis lättare att skilja mellan vanliga webbapplikationer och GenAI-verktyg och att utvärdera vilka användare eller enheter som använder sådana applikationer.
Funktionen är dock inte ett universellt CASB- eller DLP-system. Ingen automatisk analys av konfidentiellt promptinnehåll sker, och utan en kompatibel Sophos Endpoint finns inte samma applikationsinsyn. I miljöer med Microsoft Defender eller blandade klientskydd är DNS-, webb-, TLS-, proxy- eller SSE/CASB-kontroller därför fortsatt relevanta.
En användbar policy kräver mer än den nya kategorin:
- Sophos Endpoint och Security Heartbeat måste vara korrekt anslutna.
- Okända applikationer i Synchronized Application Control måste klassificeras regelbundet.
- Brandväggsregler behöver en lämplig Application Control-policy med aktiverad loggning.
- Tillåtna GenAI-tjänster, företagskonton och dataskyddskrav måste definieras.
- För känsliga data krävs ytterligare DLP-, webbläsar-, klient- eller SaaS-kontroller.
Ett generellt förbud mot alla GenAI-applikationer är sällan den bästa första åtgärden. En graderad policy är mer ändamålsenlig: tillåt godkända företagstjänster, logga eller blockera okända och ej granskade tjänster och bedöm användningen utifrån faktiska verksamhetskrav.
Det praktiska arbetsflödet för pilotgrupp, Application Filter, blockering och verifiering beskrivs i Identifiera och kontrollera generativ AI med Sophos Firewall.
Autentisering: Chromebook, STAS och eDirectory
MR2 ändrar tre tekniskt skilda områden inom användaridentifiering. I den dagliga driften gäller de alla samma kritiska fråga: om brandväggen kan identifiera en användare tillförlitligt och tilldela rätt policy.
Chromebook User ID med Manifest V3
Det nya tillägget Sophos Chromebook User ID Extension stöder Chrome Manifest V3. Manifest V3 är Chromes aktuella tilläggsplattform och förändrar bland annat behörigheter, bakgrundsprocesser och hur tillägg hanterar nätverkshändelser. Utan den nya versionen skulle det tidigare Sophos-tillägget på sikt inte längre få ordinarie uppdateringar.
Enligt Sophos går det inte att uppdatera på plats. Det gamla tillägget måste avinstalleras och det nya installeras. I hanterade Chromebook-miljöer hör detta hemma i Googles administratörskonsol eller den plattform för klienthantering som används:
- Ta bort det gamla Sophos Chromebook User ID Extension från den tvingade installationen.
- Lägg till den nya Manifest V3-versionen och tilldela den till målgrupperna.
- Logga in med en testanvändare.
- Kontrollera på brandväggen att användarnamn och IP-adress kopplas korrekt.
- Utlös en användarbaserad brandväggs- eller webbpolicy och kontrollera resultatet i Log Viewer.
Ordningen är viktig. Om det gamla tillägget tas bort innan den nya versionen har distribuerats saknas användarmappningen tillfälligt. Regler kan då falla tillbaka på en mer allmän reservpolicy eller blockera åtkomsten.
Den fullständiga konfigurationen av Device Access, certifikat, brandväggsregler, JSON-policy och API Controls beskrivs i Konfigurera Chromebook SSO med Google Workspace.
STAS blockerar inte längre under identitetskontrollen som standard
Med Sophos Transparent Authentication Suite (STAS) frågar brandväggen vilken Active Directory-användare som finns bakom en IP-adress när den ser en ny eller ändrad klient. Inställningen Restrict client traffic during identity probe avgör om klienten får skicka trafik medan kontrollen pågår.
I MR2 ändras standardvärdet till No. Trafiken får alltså fortsätta medan brandväggen kontrollerar användare och måladress. Det minskar korta avbrott som kan märkas särskilt vid nya sessioner, användarbyten, roaming eller fördröjda svar från STAS Collector.
Bekvämligheten har ett pris: under kontrollen måste brandväggen arbeta med den identitetskontext som finns tillgänglig för tillfället. I miljöer med mycket strikta användarbaserade regler bör man därför kontrollera vilken policy som gäller under detta korta tidsfönster. Efter uppdateringen bör man inte förutsätta att befintliga konfigurationer automatiskt får samma värde. Kontrollera det aktuella värdet, önskat beteende och de faktiska loggarna.
Novell eDirectory upphör med SFOS 23.0
MR2 visar dessutom ett meddelande om att Novell eDirectory Authentication Server når slutet av sin livscykel. Stödet upphör med SFOS 23.0. eDirectory fungerar fortfarande i MR2; meddelandet är en förvarning och innebär inte att funktionen tas bort omedelbart.
Vi kommer inte att sakna denna integration. Ingen av våra kunder använder längre Novell eDirectory och det har sedan länge ingen roll i nya projekt. De få miljöer som fortfarande använder det har fram till SFOS 23.0 på sig att migrera till en identitetskälla som stöds. Utöver Authentication Server måste importerade grupper, brandväggsregler, VPN-behörigheter, webbpolicyer, Captive Portal och användarbaserade rapporter kontrolleras.
Hur målkällan, grupperna, tjänsterna och återställningsvägen migreras kontrollerat beskrivs i Migrera eDirectory före SFOS 23.
Let’s Encrypt och certifikathantering
SFOS 22.0 MR2 uppdaterar stödet för nya rot- och mellanliggande certifikat från Let’s Encrypt. Kedjorna YE Root, YE1, YE2, YR Root, YR1 och YR2 stöds nu. Därmed förbereds automatisk certifikatutgivning och förnyelse på Sophos Firewall för nuvarande och kommande Let’s Encrypt-kedjor.
Detta är relevant eftersom en korrekt ACME-begäran inte räcker. Brandväggen, motparten och klienterna måste också kunna bygga och validera den utfärdade certifikatkedjan korrekt. Föråldrade betrodda certifikatarkiv kan annars orsaka till synes oförklarliga certifikatfel trots att slutcertifikatet är giltigt.
E-postmeddelanden från Let’s Encrypt innehåller nu även brandväggens värdnamn och serienummer. I miljöer med flera enheter blir det därmed lättare att snabbt identifiera vilken enhet som utlöste en förnyelse, ett fel eller ett annat certifikatmeddelande. Serienumret är dock inventarierelevant enhetsinformation, så meddelanden bör endast skickas till kontrollerade mottagare och brevlådor.
Efter uppgraderingen är det lämpligt att genomföra ett fullständigt certifikattest:
- Kontrollera ACME-status och nästa förnyelsedatum.
- Verifiera värdnamn, DNS-upplösning och att utmaningen kan nås.
- Validera certifikatkedjan i webbläsaren eller med ett externt TLS-test.
- Granska certifikat för WAF, WebAdmin, User Portal och VPN separat.
- Kontrollera att det nya e-postmeddelandet tas emot och granska mottagarlistan.
Config Studio 2.6 utökar analys och migrering
Parallellt med MR2 lyfter Sophos fram Firewall Config Studio 2.6. Verktyget körs webbaserat utanför brandväggen och är därför tekniskt sett inte en WebAdmin-funktion som är inbyggd i Build 546. Det kompletterar dock driften just där SFOS fortfarande har begränsade möjligheter till analys och jämförelse.
De viktigaste funktionerna i version 2.6 är:
- Merge templates: En grundkonfiguration kan kombineras med en bransch- eller användningsspecifik mall. Det påskyndar standardiserade utrullningar men ersätter inte kontrollen av motstridiga objekt, gränssnitt eller regler.
- Enhanced Global Search: Objekt kan sökas globalt och öppnas direkt där de används. Det är särskilt användbart i stora regelverk och vid rensning av oklara beroenden.
- Improved Configuration Report: Brandväggs-, NAT- och TLS-regler visar inte bara namnen på refererade objekt utan även deras värden och detaljer. Granskningar blir därmed lättare att förstå utan att varje objekt behöver öppnas separat.
- Migration Insights: Efter en konvertering visar Config Studio hur stor andel som har migrerats korrekt. Procentvärdet är en vägledning, inte ett godkännandetest: VPN, autentisering, certifikat och leverantörsspecifika funktioner som inte överförts måste fortfarande kontrolleras manuellt.
- Multi-file Configuration Diff: Flera konfigurationsversioner kan jämföras. Därmed går det att spåra mellan vilka säkerhetskopior en ändring, ett fel eller en oönskad avvikelse uppstod.
- Kompatibilitet för återställning av säkerhetskopior: Verktyget hjälper till att kontrollera om en säkerhetskopia kan återställas på en annan Sophos Firewall-modell.
- Referens för Flexi Port och porthastighet: Portlayouter, Flexi-moduler och hastigheter upp till 25, 40 eller 100 Gbit/s kan jämföras före hårdvarumigreringar.
Config Studio 2.6 beskrivs utförligt i artikeln Sophos Firewall Config Studio 2.6: inbyggd migrering. Det praktiska arbetsflödet för rapporter, jämförelser, Editor och kontrollerad återimport finns i Använda Sophos Firewall Config Studio.
De 53 problemen som har rättats i Build 546
Sophos anger fler än 50 rättningar för stabilitet, tillförlitlighet och säkerhet. Följande genomgång innehåller alla 53 ID:n från de officiella versionskommentarerna. Listan ersätter inte en individuell supportbedömning, men visar vilken funktion som berördes och varför rättningen är relevant i driften.
Brandvägg, kärna, HA och systemstabilitet
- NC-180331 – Felaktig minneshantering i
algif_aeadochalgif_skcipher: Åtgärdar en Linux-kärnsårbarhet i kryptografiska komponenter. - NC-181331 – En full konfigurationspartition satte brandväggen i felsäkert läge: Minskar risken för driftstopp på grund av att konfigurationsutrymmet är slut.
- NC-180974 – En kärnkrasch i
sdwan_profileutlöste HA-failover: Stabiliserar SD-WAN-miljöer och undviker onödiga rollbyten i klustret. - NC-178354 – Kärnkrasch under matchning av SD-WAN-regler: Förhindrar krascher när SD-WAN-regler utvärderas.
- NC-178413 – Ett tomt värde i Services orsakade ett
ipset-fel och felsäkert läge: Hanterar skadade eller ofullständiga tjänsteobjekt robustare. - NC-177934 – Brandväggen gick in i felsäkert läge efter uppgradering till SFOS 22.0 GA: Åtgärdar en direkt följd av uppgraderingen i tidigare v22-versioner.
- NC-177441 – Den ursprungliga primära HA-enheten gick in i felsäkert läge efter uppgradering till SFOS 22.0 GA: Förbättrar startstabiliteten för den primära noden efter uppgraderingen.
- NC-177467 – Den sekundära enheten startade inte på grund av ett mycket stort antal samtidiga oautentiserade SSH-anslutningar: Viktigt för exponerade eller hårt skannade HA-system; just denna rättning följs noga för XGS 5500 HA i den första återkopplingen om MR2.
- NC-173031 – Importerade Application Policies synkroniserades inte automatiskt med den sekundära enheten: Ger mer konsekventa policystatusar på båda HA-noderna.
- NC-177536 – Uppgraderingen till SFOS 22.0 GA misslyckades på den primära HA-enheten: Stabiliserar uppgraderingsvägen i HA-kluster.
- NC-178745 – En HA-enhet startade om automatiskt på grund av minnesbrist: Minskar oplanerade omstarter som orsakas av loggningsdelen.
- NC-180110 – Den primära HA-enheten gick in i felsäkert läge eftersom loggningsdemonen inte startade: Förhindrar att ett startfel i loggningen tar hela den primära noden ur drift.
- NC-180933 – Administratörer kunde inte logga in i WebAdmin-konsolen: Återställer administrativ åtkomst till det grafiska gränssnittet.
- NC-177769 – eBPF-tjänsten slutade svara efter en mönsteruppdatering: Stabiliserar den accelererade datavägen efter signaturuppdateringar.
- NC-180152 – Gränssnittsuppdateringar tog längre tid i SFOS 22.0 GA än i 21.5: Minskar fördröjningar när gränssnittsändringar tillämpas.
- NC-179462 – Upprepade varningar vid avläsning av maskinvarustatistik: Tar bort onödigt loggbrus på XGS-enheter.
Brandväggsregler, användartrafik och routning
- NC-181741 – Trafik från oautentiserade användare kasserades varje timme: Förhindrar regelbundna avbrott i miljöer med oautentiserad trafik.
- NC-178903 – SATC-användare förlorade internetåtkomsten efter uppgradering till SFOS 22.0 GA: Återställer användarbaserad åtkomst med Sophos Authentication Thin Client.
- NC-178141 – Vissa ICMP-felmeddelanden släpptes av Local ACL efter GA-uppgraderingen: Förbättrar Path MTU Discovery och felsökning där ICMP är tekniskt nödvändigt.
- NC-178197 – Applikationstrafiken stoppade tillfälligt med en applikationsbaserad Bandwidth Policy: Stabiliserar QoS för regler som styr bandbredd utifrån identifierade applikationer.
- NC-180226 – Det grafiska gränssnittet visade inget fel vid en dubblett av en MAC-adress i
Spoof protection trusted MAC: Förhindrar tysta felkonfigurationer i undantagslistan för Spoof Protection. - NC-181299 – GeoIP-databasen tilldelade en IP-adress till Storbritannien i stället för Tyskland: Korrigerar landstilldelningen för GeoIP-regler och rapporter.
IPsec och VPN
- NC-180433 – Multicast genom en VPN-tunnel orsakade upprepade brandväggskrascher: Viktigt för routnings-, strömnings- eller identifieringsscenarier med multicast över IPsec.
- NC-178121 – Site-to-site-IPsec-anslutningar hamnade på fel position i failover-gruppen efter dra och släpp: Säkerställer att den konfigurerade tunnelprioriteten behålls.
- NC-171719 – SD-WAN-routningsproblem med ESP-trafik: Förbättrar vägvalet för inbyggd IPsec/ESP i SD-WAN-scenarier.
- NC-180520 – XFRM-gatewayen förblev onåbar med IPsec-acceleration, alias-IP och inkommande ESP-trafik via en annan WAN-port: Åtgärdar ett komplext specialfall med flera WAN för accelererade IPsec-tunnlar.
- NC-176855 – Låg IPv6-genomströmning över route-based IPsec: Förbättrar IPv6-prestandan i tunnelbaserade VPN-arkitekturer.
- NC-181687 – När en SSL VPN-policy skapades uppstod ett internt serverfel: Återställer skapandet av policyer i den nya kontrollplans- och HA-arkitekturen.
- NC-175860 – Remote Access IPsec slutade fungera efter HA-failover om Appliance Certificate hade skapats om: Stabiliserar certifikatberoende fjärråtkomstanslutningar vid rollbyten.
Autentisering, Central och konfigurationshantering
- NC-180824 – Nya AD-användare i en sekundär AD-grupp kunde inte logga in i VPN Portal: Korrigerar hanteringen av kapslade eller sekundära gruppmedlemskap för portalåtkomst.
- NC-176806 – Microsoft Entra ID SSO misslyckades på grund av saknade mellanliggande CA-certifikat: Förbättrar certifikatvalideringen vid Entra ID-inloggningar.
- NC-160157 –
Last access timefanns kvar efter att en användare tagits bort och visades för den nyskapade användaren: Förhindrar missvisande historiska åtkomstdata när ett konto återskapas. - NC-181175 – En Group Policy push från Sophos Central blev kvar som
pendingoch tillämpades inte: Åtgärdar blockerade gruppändringar i den centrala hanteringen. - NC-180513 – Konfigurationsimport från Sophos Central-vyn fungerade inte efter uppgradering till MR1: Återställer den Central-baserade importvägen.
- NC-181904 – E-postmeddelanden i karantän kunde inte frisläppas via Sophos Central: Åtgärdar det kända Central-arbetsflödet; lokal WebAdmin var tidigare den praktiska lösningen.
Central Firewall Task Queue bör fortfarande kontrolleras efter uppdateringen. Ett åtgärdat produktfel garanterar inte att äldre blockerade uppgifter eller inkonsekventa gruppstatusar försvinner automatiskt.
Loggning och rapportering
- NC-181520 – Log Viewer var för långsam: Förbättrar svarstiderna vid sökning och felsökning.
- NC-172912 – System Graph flimrade: Stabiliserar visningen av systemmätvärden.
- NC-172020 – Brandväggar utan on-box-rapportering skickade tomma PDF-filer från Traffic Dashboard: Förhindrar innehållslösa dagliga rapporter.
- NC-169646 – PDF-filer som skapades på begäran innehöll felaktiga diagram och tabeller i Chrome: Korrigerar den webbläsarbaserade rapportgenereringen.
- NC-155252 – Hög disk-I/O orsakade CPU-toppar och internetavbrott på upp till en minut: En särskilt relevant stabilitetsrättning för system med intensiva rapporterings- och loggningsbelastningar.
NC-178745 och NC-180110 från stabilitetslistan berör också Logging Framework, men på grund av omstart respektive felsäkert läge hade de direkt påverkan på hela enheten.
E-post, antivirus och Security Heartbeat
- NC-180066 – Uppdateringar av SAVI- och AVIRA-mönster misslyckades och stoppade antivirustjänsten: Säkerställer att ett mönsterfel inte avslutar hela AV-tjänsten.
- NC-177930 – E-postmeddelanden blev kvar i spoolen på grund av en krasch i
mailpoller: Förhindrar blockerad e-postleverans i MTA-läge. - NC-171602 – Brandväggsmeddelanden klarade inte DKIM-kontrollen: Förbättrar leveransen av signerade systemmeddelanden.
- NC-176012 – En saknad Heartbeat rapporterades när två klienter använde samma dockningsstation eller USB-gränssnitt: Minskar falska Heartbeat-larm när olika enheter använder delad maskinvara.
Den som använder MTA-läge bör efter uppdateringen testa e-postspool, karantän, DKIM och frisläppning via Central enligt stegen i artikeln Sophos Firewall Mail Protection i MTA-läge.
WAF, Web Protection och RED
- NC-180200 – WAF stoppade under den nattliga licenssynkroniseringen i Home Edition: Förhindrar regelbundna WAF-avbrott i Home Edition-installationer.
- NC-177457 – När WAF-felsökning var aktiverad syntes lösenordet i
reverseproxy.log: Åtgärdar ett känsligt klartextläckage i felsökningsloggen. Gamla felsökningsloggar bör ändå granskas och skyddas eller raderas enligt gällande riktlinjer. - NC-176788 –
ResponseFieldSizeåtergick till standardvärdet när certifikatet i en WAF-regel ändrades: Bevarar en avsiktligt angiven storleksgräns vid certifikatändringar. - NC-167019 – Snort orsakade hög CPU-belastning för Veeam-trafik utan undantag: Minskar belastningstoppar vid säkerhetskopieringstrafik; befintliga undantag bör ändå kontrolleras med avseende på om de fortfarande behövs.
- NC-178906 – Brandväggen gick in i felsäkert läge med
Failed to start Red server service: Stabiliserar RED-servertjänsten och förhindrar felsäkert läge för hela enheten.
Firmware, DDNS och användargränssnitt
- NC-170200 – Flera uppgraderingsförsök inom några minuter gjorde att firmwareuppgraderingar misslyckades: Gör Firmware Management robustare; parallella eller snabbt upprepade starter bör ändå undvikas.
- NC-180219 – Cloudflare DDNS fungerade inte efter uppgradering till SFOS 22.0 MR1: Återställer dynamiska DNS-uppdateringar för Cloudflare.
- NC-181575 – Tidsfältet i Schedules visades felaktigt: Förhindrar feltolkningar vid redigering av tidsstyrda regler.
- NC-171424 – Efter att det enda undantaget på sista sidan hade tagits bort såg listan Web Exceptions tom ut: Går korrekt tillbaka till föregående sida i stället för att visa en till synes tom konfiguration.
Planera uppgraderingen och validera MR2
Sophos stöder uppgradering till v22 MR2 från alla versioner som stöds i serierna v21.5, v21 och v20. Firmwareavbildningen kan hämtas manuellt via Sophos Central, och den automatiska distributionen till anslutna enheter sker stegvis under de kommande veckorna. Enligt Sophos är uppdateringen tillgänglig utan extra firmwarekostnad för licensierade brandväggar med Enhanced eller Enhanced Plus Support.
Trots den långa listan med rättningar bör MR2 inte distribueras till alla system samtidigt utan testning. Den offentliga tråden för återkoppling öppnades först på lanseringsdagen. De första inläggen frågar särskilt om stabiliteten för XGS 5500 i aktiv-passiv HA-drift och rättningen NC-177467. Det är ännu inte ett bekräftat nytt MR2-fel, men ett bra skäl att uppdatera HA-system och verksamhetskritiska platser stegvis.
Före uppdateringen
- Kontrollera att uppgraderingsvägen stöds och verifiera licensstatusen.
- Skapa en fullständig krypterad säkerhetskopia och förvara den externt tillgänglig.
- Genomför en SFOS 22 Upgrade Check.
- Bedöm kvarstående resultat från Sophos Firewall Health Check.
- Kontrollera HA-status, SSD-status, ledigt partitionsutrymme och mönsterstatus.
- Dokumentera kritiska funktioner: WAN, SD-WAN, IPsec, SSL VPN, WAF, MTA, DDNS, autentisering och Central Management.
- Förbered underhållsfönstret, åtkomst till den lokala konsolen och kriterierna för återställning.
Efter uppdateringen
- Kontrollera Build 22.0 MR2 546, systemstatus och aktiva hotfixar.
- Kontrollera båda noderna, synkronisering, roller och failover i HA.
- Testa WAN, DNS, DHCP/DDNS, SD-WAN och internetåtkomst.
- Kontrollera site-to-site- och Remote Access-VPN, inklusive IPv6 och failover.
- Validera AD, Entra ID, STAS, SATC och portalinloggning med testanvändare.
- Kontrollera WAF, Let’s Encrypt, MTA, karantän och meddelanden.
- Granska Central Task Queue och de senast tillämpade gruppändringarna.
- Sök i Log Viewer efter nya fel, meddelanden om felsäkert läge, tjänsteomstarter och PQC-meddelanden.
- Uppdatera ytterligare enheter först efter en stabil observationsperiod.
Hela förloppet för säkerhetskopiering, underhållsfönster och efterkontroll beskrivs i Förbereda en uppdatering av Sophos Firewall.
Slutsats
Sophos Firewall v22 MR2 är en meningsfull underhållsversion med en ovanligt bred blandning av förändringar. Postkvantkryptografi och den förbättrade GenAI-kategoriseringen visar vart nätverks- och applikationskontrollen är på väg. Chromebook Manifest V3, STAS och Let’s Encrypt är mindre spektakulära, men löser konkreta problem med livscykel och drift.
Det främsta skälet att installera Build 546 är fortfarande stabiliteten: Sophos har rättat flera kärnkrascher, felsäkra lägen, HA-problem, VPN-fel, ett klartextlösenord i WAF-felsökningsloggen och betydande driftstörningar inom loggning, rapportering, antivirus och e-post. Just på grund av att ingreppen är så djupgående bör uppdateringen inte behandlas som ett rutinmässigt klick. Säkerhetskopiering, stegvis utrullning och riktade funktionskontroller är fortsatt nödvändiga.
