Hoppa till innehållet
Avanet

Konfigurera och kontrollera mönsteruppdateringar i Sophos Firewall

Under Backup & firmware > Pattern updates kontrollerar man Sophos Firewalls löpande mönsteruppdateringar. För en vanlig onlinebrandvägg ska Auto update vara aktiverat. Välj sedan önskat Interval, spara inställningen och kontrollera i listan att de automatiskt installerade signatur-, motor- och klientmönstren har en aktuell tidsstämpel och statusen Success.

Vid behov startar Update pattern now en omedelbar hämtning av dessa mönster. APX- och RED-firmware installeras inte då: eftersom enheten startas om kräver uppdateringarna ett medvetet klick på Install och ska utföras i ett underhållsfönster.

Vad en mönsteruppdatering uppdaterar

Mönster är utbytbara data- och programpaket för enskilda komponenter. De omfattar exempelvis antivirus-, IPS- och Application-signaturer, motorer, klienter samt firmware för hanterade APX- och RED-enheter. På så sätt kan nya detekteringar installeras utan att hela SFOS-firmware behöver bytas varje gång.

En mönsteruppdatering är därför inte samma sak som en SFOS-firmwareuppdatering. SFOS-firmware uppdaterar brandväggens operativsystem och kan innehålla nya funktioner eller grundläggande felkorrigeringar. Mönster uppdateras oberoende och komponentvis. Även Hotfixes har en egen uppdateringsväg.

För administratören är det inte bara viktigt att Auto update är aktiverat. Avgörande är om den senaste hämtningen faktiskt lyckades och de förväntade komponenterna visar en aktuell version. Annars kan aktiverad automatik lätt dölja ett ihållande hämtnings- eller licensfel.

Konfigurera automatiska mönsteruppdateringar

  1. Öppna Backup & firmware > Pattern updates.
  2. Aktivera Auto update.
  3. Välj under Interval hur ofta brandväggen ska söka efter nya mönster.
  4. Kontrollera Current version, Available version, Last successful update och Update status i listan.
  5. Om en omedelbar kontroll behövs klickar man på Update pattern now och väntar tills de automatiskt installerade mönstren visar det nya tillståndet.

Intervallet bestämmer endast hur ofta brandväggen söker efter ett tillgängligt paket. Det gör inte att Sophos tillhandahåller nya mönster tidigare. Utan särskilda driftkrav kan den erbjudna standardinställningen behållas. Ett kortare intervall betyder därför inte automatiskt snabbare skydd.

Sophos tillhandahåller automatiken som standard. En snabb kontroll av översikten är ändå lämplig: en plötsligt gammal tidsstämpel kan tyda på ett hämtnings-, licens- eller komponentfel, även om brandväggen fortsätter att behandla internettrafiken.

Statusarna betyder:

  • Ready to install: Paketet har tillhandahållits och väntar på manuell installation. För APX- och RED-firmware är detta det normala säkra tillståndet före underhållsfönstret.
  • Downloading: Brandväggen hämtar mönstret just nu. Starta inte om parallellt och utlös inte en andra uppdateringsväg under tiden.
  • Success: Den senaste uppdateringen slutfördes utan fel.
  • Failed: Hämtningen eller installationen misslyckades. Tidsstämpel, berörd komponent och tillhörande loggar måste kontrolleras.

En enskild Success för en komponent bekräftar inte automatiskt alla andra rader. Vid kontrollen granskas därför säkerhetsrelevanta mönster samt APX- och RED-firmware separat.

Installera APX- och RED-firmware medvetet

Firmware för APX- och RED-enheter som hanteras av brandväggen visas också som mönster. Brandväggen hämtar det men installerar det inte automatiskt. Det är avsiktligt: efter installationen startas APX eller RED om, aktiva anslutningar avbryts och återansluter först efter uppdateringen.

Före Install ska man därför kontrollera berörda APX- och RED-enheter, deras placering och ett lämpligt underhållsfönster. För en fjärransluten RED-plats måste det dessutom vara klart hur länge ett kort anslutningsavbrott kan tolereras och vem som kan nås på plats om enheten inte kommer tillbaka.

För Wireless gäller detta flöde endast APX-modeller som faktiskt hanteras av brandväggen. AP6 Access Points hanteras inte via SFOS eller dess mönsteruppdateringar. Deras firmware underhålls utanför brandväggen via Sophos Central eller det lokala AP6-gränssnittet. Modellavgränsningen och dagens rekommendation finns i Konfigurera ett Wireless-nätverk på Sophos Firewall. För RED-enheter visar Konfigurera Sophos RED den fullständiga platskonfigurationen.

Varför IPS-signaturer kan saknas

Application-signaturer i mönsteruppdateringar är inte beroende av en Network Protection-licens eller aktiverad IPS. På en onlinebrandvägg uppdateras däremot IPS-signaturer endast om båda förutsättningarna är uppfyllda:

  • Det finns en aktiv Network Protection Subscription eller Trial-licens.
  • IPS är aktiverat under Protect > Intrusion prevention > IPS policies.

Om någon av förutsättningarna saknas kan mönsteruppdateringen se framgångsrik ut trots att endast Application-signaturer uppdateras. Det är ingen motsägelse utan det dokumenterade licens- och driftbeteendet. Licensstatus, aktiverad IPS och tilldelade regler ska därför kontrolleras tillsammans. Den fullständiga konfigurationen förklaras i Konfigurera IPS Protection på Sophos Firewall.

Licensierade Air-Gap-brandväggar är ett undantag: där uppdateras IPS- och Application-signaturer via den avsedda offlineprocessen även när IPS är avstängt. Denna specialdrift beskrivs separat under Air-Gap-licensiering och mönsteruppdateringar.

Avgränsa misslyckade mönsteruppdateringar

Vid Failed ska man inte starta om en tjänst direkt. Dokumentera först berörd komponent, aktuell och tillgänglig version, tidpunkten för den senaste lyckade uppdateringen samt firmwareversionen. Därefter går diagnosen från den allmänna uppdateringsprocessen till den berörda skyddsmodulen.

  1. Kontrollera att brandväggen har grundläggande internetåtkomst och kan nå Sophos-tjänster.
  2. Kontrollera att datum, tid och NTP-synkronisering samt DNS-upplösningen är rimliga.
  3. Utlös Update pattern now exakt en gång och följ statusen till resultatet.
  4. Säkra lämpliga loggar innan en omstart eller ett ytterligare reparationsförsök tränger undan äldre ledtrådar.
  5. Avgör först utifrån det konkreta felet om licensen, anslutningen, mönsterfilen, firmwareversionen eller en enskild tjänst berörs.

På äldre SFOS 22-versioner är en versionsjämförelse särskilt värdefull: med SFOS 22.0 MR2 Build 546 åtgärdade Sophos ett fel där SAVI- och AVIRA-mönsteruppdateringar misslyckades och antivirustjänsten stoppades (NC-180066). Även ett fall där eBPF-tjänsten slutade svara efter en mönsteruppdatering åtgärdades (NC-177769). Om felbilden stämmer är en planerad firmwareuppdatering ett lämpligare nästa steg än upprepade omstarter av tjänster. De två ID-numren förklarar dock inte generellt varje mönsterfel.

Loggarna kan hämtas under Diagnostics > Tools > Troubleshooting logs. För en kort livekontroll öppnar man efter SSH-inloggningen på Sophos Firewall 5. Device Management > 3. Advanced Shell. Dessa skrivskyddade exempel visar de senaste 100 raderna:

Allmän systemuppdateringsprocess:

tail -n 100 /log/u2d.log

Antivirusmönster:

tail -n 100 /log/up2date_av.log

IPS- och Application-signaturer:

tail -n 100 /log/sig_upgrade.log

SFOS garanterar inte ett enda framgångsmeddelande som ser identiskt ut i varje version. Därför jämförs tidsstämplar och felmeddelanden med den berörda raden i mönsteröversikten. Om endast en uppdaterad enhet inte återansluter passar awed.log för en hanterad APX och red.log för en RED. Tilldelningen av andra filer och säker hantering av loggar beskrivs under Sophos Firewall-tjänster och loggar.

Om en skyddstjänst förblir stoppad efter en misslyckad uppdatering förklarar Starta om Sophos Firewall-tjänster på ett säkert sätt nästa kontrollerade steg. Upprepade klick på Restart utan säkrade loggar försvårar orsaksanalysen.

Installera mönsterfilen manuellt i SFOS 22

Manuell uppladdning är lämplig när en isolerad miljö saknar en automatiserad Air-Gap-process eller när Sophos Support uttryckligen begär ett manuellt uppdateringstest. För en normalt nåbar onlinebrandvägg är automatisk uppdatering fortsatt den föredragna permanenta driften.

För SFOS 22.0 och senare tillhandahåller Sophos en gemensam .tar-fil med mönster för alla moduler:

Hämta mönsterfil för SFOS 22

Därefter:

  1. Öppna Backup & firmware > Pattern updates > Manual pattern update.
  2. Klicka på Choose File och välj den oförändrade .tar-filen.
  3. Ladda upp med Upload och bekräfta med OK.
  4. Kontrollera i mönsterlistan vilka komponenter som uppdaterades utan fel.

Filen gäller inte generellt för äldre SFOS-versioner. Före en manuell uppladdning måste brandväggsversionen och den avsedda filen därför passa ihop. I ett HA-kluster körs uppdateringen på aktuell Primary och mönstren synkroniseras automatiskt till Auxiliary. Därefter måste båda noderna visa ett friskt HA-tillstånd.

FAQ

Varför uppdateras inga IPS-signaturer?

På en onlinebrandvägg krävs en aktiv Network Protection Subscription eller Trial-licens och aktiverad IPS. Om en förutsättning saknas uppdateras fortfarande Application-signaturer, men inga IPS-signaturer.

Kan SFOS 22-mönsterfilen även användas på äldre versioner?

Inte generellt. Den länkade .tar-filen är avsedd för SFOS 22.0 och senare. För äldre versioner måste man använda filen som är godkänd för den versionen eller motsvarande Sophos-process.