Hoppa till innehållet
Avanet

Utföra en firmwareuppdatering av Sophos Firewall

Den här artikeln visar hur en firmwareuppdatering av Sophos Firewall genomförs: hämta imagefilen, installera den i WebAdmin, schemalägg en uppdatering via Sophos Central och återgå vid behov till föregående firmware.

Uppgraderingsväg, backup, HA-status, testplan och kriterier för rollback ska redan vara fastställda. Se Sophos Firewall firmwareuppdatering: förberedelser och best practices. Innan en uppgradering till SFOS 22 eller senare ska även uppgraderingskontrollen för SFOS 22 genomföras.

⚠️ Kontrollera plattformen: SFOS 21.0 GA och senare versioner stöder inte längre hårdvaruenheter i XG- och SG-serierna. För dessa enheter måste det före uppdateringen avgöras om en migrering till XGS krävs.

Firmwareuppdatering i sju steg

  1. Kontrollera aktiv version, målversion och uppgraderingsväg som stöds.
  2. Skapa en aktuell backup och ha Secure Storage Master Key tillgänglig.
  3. Kontrollera aktiv och inaktiv firmwareslot under Backup & Firmware > Firmware.
  4. Hämta målversionen direkt eller ladda upp en lämplig imagefil.
  5. Starta versionsbytet med Install eller Upload & Boot.
  6. Kontrollera den aktiva versionen efter omstarten och båda enheterna vid HA.
  7. Verifiera WAN, VPN, DNS, NAT, publicerade tjänster och logging med verkliga tester.

Brandväggen avslutar befintliga sessioner och startar om vid versionsbytet. Även vid HA krävs ett underhållsfönster eftersom enskilda sessioner, VPN-tunnlar eller ping-svar kan avbrytas kort under failover.

Kontrollera före start

Före uppladdningen ska minst följande punkter kontrolleras:

  • Aktuell version, målversion och uppgraderingsväg som stöds är dokumenterade.
  • En aktuell firewall-backup, lösenordet till backupen och Secure Storage Master Key finns tillgängliga.
  • HA-status och synkronisering är felfria om ett kluster används.
  • Det finns en alternativ åtkomst till fjärrplatser, exempelvis en lokal kontakt, out-of-band-åtkomst eller management-VPN.
  • Release notes och Known Issues för målversionen har kontrollerats med avseende på relevanta anvisningar om plattform, VPN, gränssnitt och migrering.

Från och med SFOS 19.0 MR1 är tre kostnadsfria byten till GA-, MR- eller EAP-versioner möjliga utan Enhanced Support eller Enhanced Plus Support. Därefter kan firmware fortfarande hämtas men inte installeras; Install är inaktiverat. Pattern Updates, hotfixes, reimage, Mandatory Firmware Upgrades och Assistant Firmware Upgrades är undantagna.

Sophos Firewall visar högst två firmwareversioner: en aktiv och en inaktiv. Den inaktiva versionen är antingen den föregående versionen eller en kompatibel imagefil som laddats upp manuellt. Varje partition har sin egen konfiguration. En senare rollback aktiverar därför även konfigurationen från den föregående partitionen.

Hämta SFOS-firmware

För registrerade brandväggar kan imagefilen hämtas i Sophos Central via profilmenyn under Licensing > Firewall licenses. Expandera brandväggen, välj lämplig firmware under Downloads och öppna vid behov plattformstypen via Other downloads.

Officiella hämtningssidor:

Före uppladdningen måste plattform, enhetsserie, aktiv version och målväg stämma med imagefilen. Inkompatibla imagefiler avvisas. Ett inkompatibelt versionsbyte kräver reimage; automatisk rollback är inte tillgänglig för en uppgraderingsväg som inte stöds.

Manuell uppladdning passar även för air-gap-miljöer. Licenssynkronisering och Pattern Updates förblir separata driftprocesser som beskrivs i Air-gap-licensiering och Pattern Updates för Sophos Firewall.

Installera firmware manuellt

  1. Logga in i WebAdmin på Sophos Firewall.
  2. Öppna Backup & Firmware > Firmware.
  3. Välj uppladdningsikonen vid den inaktiva firmwaresloten.
  4. Välj lämplig imagefil i dialogrutan Firmware Upgrade/Downgrade.
  5. Välj Upload Firmware om imagefilen endast ska förberedas.
  6. Välj Upload & Boot när underhållsfönstret är aktivt och omstarten ska börja direkt.
Uppladdningsdialog i Sophos Firewall för en lokal firmware-image
I uppladdningsdialogen bestäms om imagefilen endast ska förberedas eller installeras och startas direkt.
Vald SFOS-firmware-image före uppladdning
Före uppladdningen måste plattform, målversion och uppgraderingsväg som stöds stämma med imagefilen.

De tre åtgärderna skiljer sig tydligt:

  • Upload Firmware: Laddar imagefilen till den inaktiva sloten men startar den inte. En senare omstart av en annan anledning växlar inte heller automatiskt till den här versionen.
  • Upload & Boot: Laddar upp imagefilen, avslutar befintliga sessioner och startar brandväggen direkt med den nya versionen.
  • Boot firmware image: Startar en kompatibel version som redan finns i den inaktiva sloten. Exakt den versionen startas, inte automatiskt den senaste tillgängliga versionen.
Starta en inaktiv firmware-image på Sophos Firewall
Startåtgärden kör den kompatibla version som redan har laddats upp till den inaktiva firmwaresloten.

Firmwareuppdatering i ett HA-kluster

HA behöver inte inaktiveras före uppdateringen. I ett anslutet kluster startas processen på Primary: först uppdateras och startas Auxiliary-enheten om, därefter sker failover och sedan uppdateras den tidigare Primary. Om en Preferred Primary har angetts kan en failback ske i slutet.

Auxiliary-enheten får inte uppdateras separat. En HA-enhet i standalone-läge kan inte uppdateras genom klustrets normala process. Roller, HA-länk och synkronisering måste därför vara entydiga före start. Pattern Updates uppdateras på Primary och synkroniseras sedan till Auxiliary. Sophos Firewall HA-kluster: varianter och underhåll förklarar fler specialfall.

Uppdatera direkt i WebAdmin eller via Central

Uppdatera direkt i WebAdmin

Med en giltig behörighet kan brandväggen hämta tillgänglig firmware direkt:

  1. Öppna Backup & Firmware > Firmware.
  2. Välj Check for new firmware under Latest Available Firmware.
  3. Välj Download vid önskad version.
  4. Starta Install efter hämtningen.
  5. Vänta på omstarten och logga in igen.
  6. Kontrollera den aktiva versionen i Control center och under Backup & Firmware > Firmware.
Hämta tillgänglig SFOS-firmware i WebAdmin
Med en giltig behörighet kan tillgänglig firmware hämtas direkt i WebAdmin.
Installera hämtad SFOS-firmware i WebAdmin
Efter hämtningen startar Install versionsbytet och omstarten av brandväggen.

Schemalägg firmware via Sophos Central

Sophos Central visar en hämtningsknapp för lämpliga brandväggar. Via Central kan endast målversioner som har nått fasen Available to all i lanseringsprocessen installeras.

  1. Öppna My Products > Firewall Management > Firewalls.
  2. Välj hämtningsknappen vid brandväggen och sedan Schedule Upgrades.
  3. Välj målversion om flera versioner erbjuds.
  4. Ange datum och tid eller starta uppdateringen direkt.
  5. Redigera eller avbryt vid behov schemalagda uppdateringar innan de startar.

Central använder den tidszon som är inställd på brandväggen. Fem ikoner bredvid firmwareversionen visar status:

  • Blå pil: uppdatering tillgänglig.
  • Grå klocka: uppdatering schemalagd.
  • Blå snurrande cirkel: uppdatering pågår.
  • Grön bock: uppdateringen lyckades.
  • Röd varning: uppdateringen misslyckades.

Klicka på ikonen för att visa detaljer eller på versionsnumret för att öppna uppdateringsstatusen. Firmwareuppdateringar visas varken i Task Queue för gruppolicyer eller i Firewall Task Queue för MDR- och API-uppgifter. Även efter en grön bock måste den aktiva versionen kontrolleras lokalt i WebAdmin. Vid automatisk rollback visar Central ett motsvarande meddelande bredvid firmwareversionen.

Saknad åtgärd eller misslyckad uppdatering

  • Install är inaktiverat: Kontrollera om de tre kostnadsfria firmwareuppgraderingarna har använts och om Enhanced Support eller Enhanced Plus är aktivt.
  • Central visar ingen hämtningsknapp: Kontrollera online- och managementstatus, behörighet, plattform och tillgänglig målversion. Vid en ny release kanske fasen Available to all ännu inte har uppnåtts.
  • Central-uppdateringen körs inte trots schemaläggningen: Öppna statusikonen och kontrollera lokalt om den tidigare versionen fortfarande är aktiv. Uteslut därefter tidszon, Central-managementstatus, Available to all, uppgraderingsväg, lokala varningar och automatisk rollback. På SFOS 21.5.1 MR1 Build 261 kan NC-181150 tillfälligt hindra brandväggen från att ta emot firmwaremetadata medan andra Central-tjänster fortsätter att fungera. Starta i så fall uppdateringen igen i Central eller i lokala WebAdmin; flera försök kan behövas. Sophos anger ingen korrigerad version, endast tillförlitlighetsförbättringar från SFOS 22.0 MR1. En utebliven uppdatering på en annan version bevisar inte detta problem.
  • Uppladdningen avvisas: Kontrollera plattformstyp, enhetsserie, uppgraderingsväg och filintegritet. Ett inkompatibelt byte kräver reimage i stället för ett nytt uppladdningsförsök.
  • Uppladdning eller installation misslyckas trots en lämplig imagefil: Kontrollera ledigt diskutrymme och vid HA synkroniseringsstatus för båda enheterna. Ladda inte upp samma imagefil flera gånger innan orsaken har fastställts.
  • Brandväggen utför automatisk rollback: Från och med SFOS 20.0 sker detta vid vissa fel i konfigurationsmigreringen. Lokalt visas en varning i Control center och en loggpost; vid en Central-uppdatering visas dessutom ett meddelande bredvid firmwareversionen. migration.log och migrationhash.log är särskilt relevanta för att hitta orsaken.
  • WebAdmin förblir oåtkomligt på grund av skadad firmware: SFLoader kan krävas för XG/SG-enheter. XGS stöder inte SFLoader; för dessa enheter är reimage med ett USB-minne den avsedda återställningsvägen.

En uppdatering som har återställts automatiskt ska inte upprepas utan orsaksanalys. Spara migreringsloggarna och involvera Sophos eller partnersupport om resultatet är oklart.

Kontrollera efter uppdateringen

Kontrollera först den förväntade aktiva versionen under Backup & Firmware > Firmware efter omstarten. Verifiera sedan med verkliga anslutningar:

  • WAN-uplinks, Default Gateway, SD-WAN-rutter och centrala gränssnitt.
  • HA-status, roller och synkronisering.
  • Site-to-Site VPN-, Remote Access VPN- och RED-anslutningar.
  • DNS, DHCP, NAT, WAF och viktiga firewallregler.
  • Webbåtkomst, TLS Inspection, autentisering och publicerade applikationer.
  • Status för patterns och hotfixes på förväntad nivå.
  • Sophos Central-synkronisering, monitoring, Syslog och SIEM-data.

Om endast en regel, NAT-regel eller WAF-publicering berörs, använd först Log Viewer, Policy Test, Packet Capture och relevanta serviceloggar. Se Testa en firewallregel med Log Viewer, Policy Test och Packet Capture och Felsökning av Sophos Firewall: tjänster och loggar.

Återgå till föregående firmware

En rollback startar föregående kompatibla firmware i den inaktiva sloten och aktiverar dess tillhörande konfiguration. Öppna Backup & Firmware > Firmware och välj ikonen för rollback eller Boot firmware image vid den föregående firmwareversionen. Konfigurationsändringar sedan uppgraderingen kan gå förlorade. En rollback ersätter därför inte en backup eller restore.

  • Rollback: Byte till den tidigare installerade kompatibla firmwareversionen och dess konfiguration.
  • Downgrade: Byte till en tidigare kompatibel version som inte nödvändigtvis är den direkt föregående.
  • Reimage: Ominstallation av Sophos Firewall OS följd av restore.

En rollback är lämplig om WAN, HA, centrala VPN-anslutningar eller verksamhetskritiska publiceringar inte kan stabiliseras inom det fastställda analysfönstret. För en enskild regel eller extern tjänst är riktad felsökning oftast bättre. Ett användargränssnitt som bara känns långsamt är inte i sig ett skäl för rollback.

Dokumentera aktiv och ny firmwareversion, tid, symptom, berörda tjänster, HA-status och redan genomförda tester innan åtgärden väljs. Då framgår det senare varför rollback genomfördes och vilken orsak som fortfarande behöver utredas.

I ett HA-kluster måste samma inaktiva firmware finnas på båda enheterna. Alternativt kan HA inaktiveras och varje enhet återställas separat. Om den föregående versionen inte var konfigurerad för HA startar båda enheterna i standalone-läge efter rollback och HA måste konfigureras igen.

Kontrollera efter rollback på nytt aktiv version, WAN, VPN, HA, regler, NAT, WAF, DNS, DHCP, Central-synkronisering och logging. Dokumentera sedan orsaken och nästa underhållsfönster.

Återgå till föregående firmwareversion på Sophos Firewall
Vid rollback startas även konfigurationen som hör till den föregående firmwarepartitionen.