Hoppa till innehållet
Avanet

Sophos Firewall-firmwareuppdatering: förberedelser och bästa praxis

En firmwareuppdatering av Sophos Firewall bör godkännas först när uppgraderingsväg, backup, åtkomst, systemstatus, HA och återställningsväg är klarlagda. Genomför en firmwareuppdatering av Sophos Firewall beskriver installationen i WebAdmin eller via Sophos Central.

⚠️ Före varje uppdatering: En aktuell backup, den Secure Storage Master Key som hör till backupen och en konkret rollbackplan måste finnas. För SFOS 22 eller senare ska även uppgraderingskontrollen för SFOS 22 genomföras.

Godkännande i tio punkter

En firmwareändring är redo när alla tio punkter kan besvaras med ja:

  1. Aktuell version, målversion och uppgraderingsväg som stöds är dokumenterade.
  2. Release notes och known issues har kontrollerats för plattformen och konfigurationen som används.
  3. Licens och supporträttighet tillåter installationen.
  4. En aktuell backup, backupens lösenord och rätt Secure Storage Master Key finns.
  5. Ledigt lagringsutrymme, systemstatus och, för berörda XGS-modeller, SSD-firmware uppfyller kraven.
  6. HA-status, roller och synkronisering är felfria; båda noderna uppfyller kraven.
  7. Underhållsfönster, ansvariga, senaste avbrottstid och rollbackkriterier är fastställda.
  8. Lokal eller alternativ administrationsåtkomst är förberedd.
  9. Tester för WAN, VPN, DNS, NAT, WAF, autentisering och centrala applikationer är definierade.
  10. Övervakning, kommunikation och ändringsdokumentation är förberedda.

Om någon punkt saknas bör uppdateringen inte startas under tidspress. Att flytta ett underhållsfönster är billigare än en oplanerad reimage eller insats på plats.

Kontrollera version, plattform och behörighet

Release notes och uppgraderingsväg

Jämför före ändringen aktuell SFOS-version, målversion och uppgraderingsväg som stöds i release notes. Sök också i Sophos Known Issues efter plattform, HA, VPN, routing, autentisering och de funktioner som faktiskt används.

Sophos Firewall kan visa en varning för en migreringsväg som inte stöds. Om bytet ändå bekräftas kan brandväggen starta med Factory Configuration och förlora den befintliga konfigurationen. Automatisk rollback skyddar inte vid en uppgraderingsväg som inte stöds. Använd endast en godkänd väg; vid ett inkompatibelt versionsbyte är reimage följt av restore rätt metod.

⚠️ Plattformsgräns: SFOS 21.0 GA och senare versioner stöder inte hårdvaruappliances i XG- och SG-serien. För dessa enheter måste en migrering till XGS planeras före uppgraderingen.

Versionsspecifika blockerare ska inte upprepas som en lång lista i varje firmwareartikel. För SFOS 22 omfattar den separata kontrollen bland annat extra lagringsutrymme, gränssnittsnamn, äldre Remote Access IPsec, STAS, SSD-firmware och plattformsstöd. För andra målversioner gäller respektive aktuella release notes.

⚠️ Före den första uppgraderingen till SFOS 21 eller senare: Sök efter de reserverade Let’s Encrypt-CA-namnen under Certificates > Certificate authorities. En befintlig post med exakt samma namn kan avbryta migreringen på grund av NC-146082. Ta inte bort CA:n utan kontroll; säkra och kontrollera först backup, privat nyckel, beroende certifikat och tjänster.

Licens och support

Från SFOS 19.0 MR1 tillåts tre kostnadsfria byten till GA-, MR- eller EAP-versioner utan Enhanced Support eller Enhanced Plus Support. Därefter kan firmware fortfarande laddas ned men inte installeras; Install är inaktiverat.

Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades och Assistant Firmware Upgrades är undantagna från denna supportregel. Kontrollera ändå före underhållsfönstret att:

  • Administration > Licensing visar förväntad licens och supporträttighet.
  • Sophos Central visar rätt brandvägg och serienummer.
  • Målversion och nedladdning är tillgängliga.
  • Supportåtkomst, kontaktpersoner och eskaleringsväg är kända.

Om extern åtkomst krävs för ändringen ska den testas i förväg. För Avanet, se Konfigurera supportåtkomst till Sophos Firewall.

Förbered backup, recovery och dokumentation

Backup, SSMK och firmwareplatser

Ladda ned en aktuell konfigurationsbackup före uppdateringen och kontrollera vilken Secure Storage Master Key som hör till den. Dokumentera även backupens lösenord, administratörsåtkomst, aktiv firmwareversion och målversion i ändringen.

Sophos Firewall behåller högst två firmwareversioner: en aktiv och en inaktiv. Varje partition har ett eget konfigurationsläge. En rollback aktiverar därför inte bara föregående firmware utan även dess konfiguration. Ändringar som gjorts efter uppgraderingen kan gå förlorade när man går tillbaka.

Automatisk rollback är tillgänglig från SFOS 20.0 vid vissa fel under konfigurationsmigrering. Det är en säkerhetsfunktion men ersätter varken backup eller orsaksanalys och är inte tillgänglig för en uppgraderingsväg som inte stöds.

Hela processen beskrivs i Skapa eller återställ en backup av Sophos Firewall. Om ett normalt versionsbyte inte är möjligt, se Installera om Sophos Firewall OS med ett USB-minne.

Fastställ rollbackkriterier i förväg

Fastställ före start hur länge ett fel ska analyseras och när recovery ska inledas. En rollback är lämplig om WAN, HA, centrala VPN-tunnlar eller produktionskritiska publiceringar inte kan stabiliseras inom avtalad tid. För en enskild regel, ett objekt eller en extern tjänst är riktad troubleshooting ofta bättre.

För en normal Maintenance Release räcker backup, skärmbild av firmwaresidan, underhållsfönster och testresultat som dokumentation. Vid större ändringar hjälper Sophos Firewall Config Studio till att jämföra konfigurationer, och Audit Trail registrerar ändringar under underhållsfönstret.

Kontrollera systemstatus, lagring och HA

Lagring och SSD

Kontrollera i WebAdmin före en större uppgradering att:

  • Control center inte visar några olösta kritiska varningar.
  • Backup & Firmware > Firmware visar de förväntade firmwareplatserna.
  • Diagnostics > Log viewer inte innehåller återkommande system- eller migreringsfel.
  • Relevanta tjänster är stabila.
  • Firewall Health Check inte innehåller öppna punkter som påverkar ändringen.

Öppna Device Management > Advanced Shell efter SSH-inloggningen och kontrollera ledigt lagringsutrymme:

df -kh

Om en partition nästan är full ska filer, loggar eller reports inte raderas blint i Advanced Shell. Fastställ först orsaken och använd den dokumenterade rensningsmetoden. Se Kontrollera lagring på Sophos Firewall och hantera reports.

SFOS 22 kan kräva extra lagringsutrymme. På vissa XGS-modeller måste även SSD-firmware uppdateras först; WebAdmin visar ett meddelande när detta krävs. I ett HA-kluster bedöms varje nod separat. Om en appliance inte uppfyller kraven kan den blockera hela uppgraderingen.

För äldre appliances eller problem med I/O, databas eller reports ska även SSD-hälsan kontrolleras med SMART. Utan ett konkret fynd är manuella ändringar i databaser eller filsystem inte en meningsfull förberedelse.

HA-kluster

HA behöver inte inaktiveras för en normal firmwareuppdatering. Före godkännandet måste båda appliances dock vara anslutna, synkroniserade och tydligt identifierbara som Primary respektive Auxiliary. Även en HA-uppdatering kräver ett underhållsfönster eftersom failover kort kan avbryta enskilda sessioner, VPN-tunnlar eller ping.

Dokumentera före start:

  • Roller, HA-status och synkronisering.
  • HA-länkens status.
  • Firmware-, lagrings- och SSD-krav för båda noderna.
  • Alternativ administrationsåtkomst.
  • Förväntad failover och möjliga korta avbrott.

Auxiliary-appliancen får inte uppdateras separat. Genomförandeartikeln beskriver den exakta ordningen med uppdatering av Auxiliary, failover och uppdatering av tidigare Primary. Fler HA-scenarier finns i Sophos Firewall HA-kluster: varianter och underhåll.

Pattern Updates installeras på Primary och synkroniseras sedan till Auxiliary. Hotfixes och deras status måste hanteras separat och kontrolleras på båda enheterna efter underhållsfönstret.

Planera underhållsfönster, Central och tester

Underhållsfönster och åtkomst

Ett underhållsfönster omfattar mer än själva installationstiden:

  • Starttid, senaste avbrottstid och rollbackbeslut.
  • Ansvariga för brandvägg, nätverk, servrar, applikationer och support.
  • Lokal kontakt, out-of-band-åtkomst eller en andra administrationsväg.
  • Kommunikationsväg om WAN eller Remote Access slutar fungera.
  • Underhållsläge för övervakning och larm.
  • Testordning för de viktigaste affärsprocesserna.

För fjärrplatser ska man inte enbart förlita sig på Sophos Central eller den befintliga VPN-anslutningen. Om just den vägen slutar fungera under uppdateringen måste en definierad åtkomst- eller eskaleringsväg finnas kvar.

Schemalägg firmware via Sophos Central

Firmwareuppgraderingar som hanteras via Central förbereds och övervakas under My Products > Firewall Management > Firewalls. Task Queue gäller gruppolicyer och MDR/API-konfigurationsuppgifter och visar inte firmwareuppgraderingar.

Via Central kan endast målversioner installeras som har nått fasen Available to all i releaseprocessen. Schemalagda uppdateringar startar enligt tidszonen som är inställd på brandväggen, inte enligt administratörens webbläsartid. För internationella platser ska tidszon, lokalt underhållsfönster och målversion dokumenteras i ändringen.

Under uppgraderingen roterar en statusikon bredvid brandväggen och försvinner när den är klar. Därefter måste den aktiva firmwareversionen ändå kontrolleras lokalt. Vid en automatisk rollback visar Central ett motsvarande meddelande bredvid firmwareversionen.

Verkliga funktionstester

Enbart ping bevisar inte att brandväggen fungerar korrekt efter uppdateringen. Definiera konkreta tester i förväg med source, destination och förväntat resultat:

  • Internetåtkomst och DNS-upplösning.
  • DHCP, VLAN, WAN-uplinks och SD-WAN-rutter.
  • Site-to-Site VPN, Remote Access VPN och RED.
  • Brandväggsregler, NAT och publicerade tjänster.
  • WAF, Web Protection och TLS Inspection.
  • LDAP, RADIUS, Microsoft Entra ID och annan central autentisering.
  • E-postflöde och verksamhetskritiska applikationer.
  • Syslog, SIEM och övervakning.

Validera efter uppdateringen

Kontrollera efter omstarten först den aktiva versionen och den förväntade inaktiva platsen under Backup & Firmware > Firmware. Därefter:

  • Kontrollera Control center efter nya varningar eller en automatisk rollback.
  • Verifiera gränssnitt, WAN, SD-WAN, HA-roller och synkronisering.
  • Validera VPN, RED, DNS, DHCP, regler, NAT, WAF och autentisering med de förberedda testerna.
  • Kontrollera status för patterns och hotfixes.
  • Verifiera Sophos Central-synkronisering samt övervakning, syslog och SIEM.
  • Dokumentera resultat, tider, avvikelser och eventuella uppföljningsåtgärder i ändringen.

Om en enskild funktion slutar fungera ska Log Viewer, Policy Test, Packet Capture och relevanta serviceloggar användas först. Se Testa en brandväggsregel med Log Viewer, Policy Test och Packet Capture och Troubleshooting för Sophos Firewall: tjänster och loggar.

FAQ

Hur ofta bör firmwareuppdateringar för Sophos Firewall installeras?

Security Fixes och Maintenance Releases bör inte ligga kvar i onödan. En planerad rytm med granskning av release notes, testplan och rollbackplan är bättre än spontana uppdateringar.

Krävs en backup före varje firmwareuppdatering?

Ja. Även när rollback finns ska en aktuell backup och tillhörande Secure Storage Master Key vara redo.

Kan en firmwareuppdatering installeras utan Enhanced Support?

Från SFOS 19.0 MR1 tillåts tre kostnadsfria byten till GA, MR eller EAP utan support. Därefter kan firmware laddas ned men inte installeras.

Måste HA inaktiveras före en firmwareuppdatering?

Nej. Klustret måste dock vara anslutet och synkroniserat, båda noderna måste uppfylla kraven och ett underhållsfönster krävs fortfarande.

Vad är skillnaden mellan rollback och reimage?

En rollback startar en befintlig kompatibel firmwarepartition med dess konfigurationsläge. En reimage installerar om Sophos Firewall OS och kräver därefter en restore.