Utföra en firmwareuppdatering av Sophos Firewall
Den här artikeln visar hur en firmwareuppdatering av Sophos Firewall genomförs: hämta imagefilen, installera den i WebAdmin, schemalägg en uppdatering via Sophos Fusion (tidigare Sophos Central) och återgå vid behov till föregående firmware.
Uppgraderingsväg, backup, HA-status, testplan och kriterier för rollback ska redan vara fastställda. Se Sophos Firewall firmwareuppdatering: förberedelser och best practices. Innan en uppgradering till SFOS 22 eller senare ska även uppgraderingskontrollen för SFOS 22 genomföras.
⚠️ Kontrollera plattformen: SFOS 21.0 GA och senare versioner stöder inte längre hårdvaruenheter i XG- och SG-serierna. För dessa enheter måste det före uppdateringen avgöras om en migrering till XGS Appliance krävs.
Firmwareuppdatering i sju steg
- Kontrollera aktiv version, målversion och uppgraderingsväg som stöds.
- Skapa en aktuell backup och ha Secure Storage Master Key tillgänglig.
- Kontrollera aktiv och inaktiv firmwareslot under
Backup and firmware > Firmware. - Hämta målversionen direkt eller ladda upp en lämplig imagefil.
- Starta versionsbytet med
InstallellerUpload and boot. - Kontrollera den aktiva versionen efter omstarten och båda enheterna vid HA.
- Verifiera WAN, VPN, DNS, NAT, publicerade tjänster och logging med verkliga tester.
Brandväggen avslutar befintliga sessioner och startar om vid versionsbytet. Även vid HA krävs ett underhållsfönster eftersom enskilda sessioner, VPN-tunnlar eller ping-svar kan avbrytas kort under failover.
Kontrollera före start
Före uppladdningen ska minst följande punkter kontrolleras:
- Aktuell version, målversion och uppgraderingsväg som stöds är dokumenterade.
- En aktuell firewall-backup, lösenordet till backupen och Secure Storage Master Key finns tillgängliga.
- HA-status och synkronisering är felfria om ett kluster används.
- Det finns en alternativ åtkomst till fjärrplatser, exempelvis en lokal kontakt, out-of-band-åtkomst eller management-VPN.
- Release notes och Known Issues för målversionen har kontrollerats med avseende på relevanta anvisningar om plattform, VPN, gränssnitt och migrering.
För obegränsat antal byten från SFOS 19.0 MR1 eller senare till annan firmware krävs Enhanced Support eller Enhanced Plus Support. Utan denna prenumeration är tre firmwareuppgraderingar till GA-, MR- eller EAP-versioner kostnadsfria. Därefter kan firmware fortfarande hämtas men inte installeras; Install är inaktiverat. Själva bytet till 19.0 MR1, Pattern Updates, hotfixes, reimage samt Mandatory eller Assistant Firmware Upgrades är undantagna.
Sophos Firewall visar högst två firmwareversioner: en aktiv och en inaktiv. Den inaktiva versionen är antingen den föregående versionen eller en kompatibel imagefil som laddats upp manuellt. Varje partition har sin egen konfiguration. En senare rollback aktiverar därför även konfigurationen från den föregående partitionen.
Blanda inte ihop konfigurationsspråket med WebAdmin-språket
På samma sida erbjuder SFOS 22 ett val av konfigurationsspråk under Factory reset with default configuration language. Inställningen bestämmer språket för standardobjekten i konfigurationsdatabasen, inte visningsspråket i WebAdmin-gränssnittet.
⚠️ Varning: Ett klick på Apply återställer brandväggen till fabriksinställningarna och tar bort den anpassade konfigurationen och Secure Storage Master Key. Nyckeln måste finnas tillgänglig för en senare återställning eller import. En backup behövs fortfarande som återställningsväg, men den kan inte användas för att kombinera den befintliga konfigurationen med det nya språket: en restore återställer även konfigurationsspråket som lagrats i backupen. Valet hör därför hemma i den första driftsättningen, inte i ett normalt underhållsfönster för firmware.
Hämta SFOS-firmware
För registrerade brandväggar är Sophos Fusion den säkraste utgångspunkten: öppna Licensing > Firewall licenses via profilmenyn, expandera brandväggen och välj tilldelad firmware under Downloads. Öppna Other downloads för paket för andra plattformstyper. På sidan Installers som visas, rulla ned till Firewall Protection, välj rätt plattformstyp i rullgardinslistan och klicka på motsvarande hämtningslänk under Downloads. Vid hämtning via denna portal-/installeringsväg ska End User Terms of Use godkännas och firmware hämtas. Valet ersätter inte kontrollen av uppgraderingsvägen, men minskar risken att välja ett paket för fel enhetsklass.
Officiella hämtningssidor:
- Hårdvaruenheter: SFOS-firmware för hårdvaruenheter. I filnamnet identifierar
SF300XG-serien ochSF310XGS Appliance-serien. EttSF300-paket passar bara en firmwareversion som fortfarande stöder XG; det gör inte SFOS 21 eller senare kompatibelt med XG. - Programvaruenheter: SFOS-firmware för programvaruenheter. Dessa paket börjar med
SW-och innehåller plattformsidentifierarenSFW. De är avsedda för en installation med programvaruappliancelicens, inte för en virtuell enhet eller molnenhet. - Virtuella enheter och molnenheter: SFOS-firmware för virtuella enheter och molnenheter. Dessa paket börjar med
VI-; identifieraren före buildnumret måste motsvara miljön:AMIför AWS,AZUför Azure,HYVför Hyper-V,KVMför KVM,VMWför VMware ochXENför Xen.
Anteckna den aktiva versionen före hämtningen och kontrollera den separat mot den uppgraderingsväg som stöds. Kontrollera sedan tre värden i filnamnet: målrelease, exakt buildnummer och plattformsidentifierare. HW-22.0.2_MR-2.SF310-546.sig är exempelvis ett XGS Appliance-paket för SFOS 22.0 MR2 Build 546. Om samma release har flera builds ska den build som är godkänd för den planerade uppgraderingsvägen användas, inte ändringsdatumet eller enbart det högsta numret. De offentliga katalogerna validerar inte modell, licens eller uppgraderingsbehörighet; uppgifterna måste stämma med Licensing > Firewall licenses, det aktiva systemet och release notes.
Jämför efter hämtningen den lokalt beräknade SHA-256-kontrollsumman tecken för tecken med kolumnen Checksum i samma katalog. Radera filen och hämta den igen om värdena skiljer sig. Kontrollsumman upptäcker överföringsfel, men autentiserar inte ursprunget på egen hand.
Kringgå inte verifieringen av imagefilen: SFOS verifierar det oförändrade
.sig-paketet före installation, uppgradering och nedgradering, även i air-gap-miljöer. Den digitala signaturen med RSA och SHA-512 bekräftar källan och integriteten; SFOS kontrollerar dessutom paketet internt med en MD5-kontrollsumma. MD5 ersätter varken SHA-256-kontrollen av överföringen eller signaturverifieringen. En avvisad imagefil ska därför inte döpas om, ändras eller paketeras om, utan hämtas på nytt från en officiell Sophos-källa och kontrolleras mot plattform, licens, build och uppgraderingsväg.
Före uppladdningen måste plattform, enhetsserie, aktiv version och målväg stämma med imagefilen. Inkompatibla imagefiler avvisas. Ett inkompatibelt versionsbyte kräver reimage; automatisk rollback är inte tillgänglig för en uppgraderingsväg som inte stöds.
Manuell uppladdning passar även för air-gap-miljöer. Licenssynkronisering och Pattern Updates förblir separata driftprocesser som beskrivs i Air-gap-licensiering och Pattern Updates för Sophos Firewall.
En mjukvarubaserad, virtuell eller AWS/Azure BYOL-brandvägg som ännu inte är kopplad till ett konto måste först tas i anspråk i Sophos Fusion innan den flyttas till SFOS 22.0 eller senare. Kontrollera därefter den uppgraderingsväg som stöds och den version som faktiskt är aktiv; enbart detta anspråk aktiverar inte Central Management.
Installera firmware manuellt
- Logga in i WebAdmin på Sophos Firewall.
- Öppna
Backup and firmware > Firmware. - Välj Upload bredvid den inaktiva versionen under Firmware.
- Välj lämplig imagefil från administratörens enhet i popup-fönstret.
- Välj Upload firmware om imagefilen endast ska förberedas.
- Välj Upload and boot när underhållsfönstret är aktivt och omstarten ska börja direkt.


De tre åtgärderna skiljer sig tydligt:
- Upload firmware: Laddar imagefilen till den inaktiva sloten men startar den inte. En senare omstart av en annan anledning växlar inte heller automatiskt till den här versionen.
- Upload and boot: Laddar upp imagefilen, avslutar befintliga sessioner och startar brandväggen direkt med den nya versionen.
- Boot firmware image: Startar en kompatibel version som redan finns i den inaktiva sloten. Exakt den versionen startas, inte automatiskt den senaste tillgängliga versionen.
Boot with factory default configuration är inte en rollback-åtgärd. Även den avslutar alla sessioner, men startar vald firmware med fabriksinställningar och tar bort den anpassade konfigurationen. Secure Storage Master Key raderas inte, men åtgärden ska ändå bara användas i ett planerat återställningsförfarande med verifierad backup och hanteringsåtkomst, inte vid en normal uppdatering.

Firmwareuppdatering i ett HA-kluster
HA behöver inte inaktiveras före uppdateringen. I ett anslutet kluster startas processen på Primary: först uppdateras och startas Auxiliary-enheten om, därefter sker failover och sedan uppdateras den tidigare Primary. Om en Preferred Primary har angetts kan en failback ske i slutet.
Auxiliary-enheten får inte uppdateras separat. En HA-enhet i standalone-läge kan inte uppdateras genom klustrets normala process. Roller, HA-länk och synkronisering måste därför vara entydiga före start. Pattern Updates uppdateras på Primary och synkroniseras sedan till Auxiliary. Sophos Firewall HA-kluster: varianter och underhåll förklarar fler specialfall.
Uppdatera direkt i WebAdmin eller via Sophos Fusion
Uppdatera direkt i WebAdmin
Med en giltig behörighet kan brandväggen hämta tillgänglig firmware direkt:
- Öppna
Backup and firmware > Firmware. - Välj
Check for new firmwareunder Latest Available Firmware. - Välj
Downloadvid önskad version. - Starta
Installefter hämtningen. - Vänta på omstarten och logga in igen.
- Kontrollera den aktiva versionen längst upp till vänster i Control center och under
Backup and firmware > Firmware.


Schemalägg firmware via Sophos Fusion
Sophos Fusion visar en blå pil när en firmwareuppdatering är tillgänglig. Via Sophos Fusion kan endast målversioner som har nått fasen Available to all i lanseringsprocessen installeras.
- Öppna
My Products > Firewall Management > Firewalls. - Välj den blå pilen vid brandväggen och sedan Schedule upgrade.
- Välj målversion om flera versioner erbjuds.
- Välj Immediately eller At och ange datum och tid om du väljer At.
- Välj Schedule upgrade. Om det redan finns ett återkommande firmwareschema ska det i stället åsidosättas eller ett tillfälle hoppas över för den enskilda brandväggen.
Sophos Fusion använder den tidszon som är inställd på brandväggen. Fem ikoner bredvid firmwareversionen visar status:
- Blå pil: uppdatering tillgänglig.
- Grå klocka: uppdatering schemalagd.
- Blå snurrande cirkel: uppdatering pågår.
- Grön bock: uppdateringen lyckades.
- Röd varning: uppdateringen misslyckades.
Klicka på ikonen för att visa detaljer eller på versionsnumret för att öppna uppdateringsstatusen. Firmwareuppdateringar visas varken i Task Queue för gruppolicyer eller i Firewall Task Queue för MDR- och API-uppgifter. Även efter en grön bock måste den aktiva versionen kontrolleras lokalt i WebAdmin. Vid automatisk rollback visar Sophos Fusion ett motsvarande meddelande bredvid firmwareversionen.
Saknad åtgärd eller misslyckad uppdatering
Installär inaktiverat: Kontrollera om de tre kostnadsfria firmwareuppgraderingarna har använts och om Enhanced Support eller Enhanced Plus är aktivt.- Sophos Fusion visar ingen blå pil: Kontrollera online- och managementstatus, behörighet, plattform och tillgänglig målversion. Vid en ny release kanske fasen
Available to allännu inte har uppnåtts. - Sophos Fusion-uppdateringen körs inte trots schemaläggningen: Öppna statusikonen och kontrollera lokalt om den tidigare versionen fortfarande är aktiv. Uteslut därefter tidszon, Sophos Fusion-managementstatus,
Available to all, uppgraderingsväg, lokala varningar och automatisk rollback. På SFOS 21.5.1 MR1 Build 261 kanNC-181150tillfälligt hindra brandväggen från att ta emot firmwaremetadata medan andra Sophos Fusion-tjänster fortsätter att fungera. Starta i så fall uppdateringen igen i Sophos Fusion eller i lokala WebAdmin; flera försök kan behövas. Sophos anger ingen korrigerad version, endast tillförlitlighetsförbättringar från SFOS 22.0 MR1. En utebliven uppdatering på en annan version bevisar inte detta problem. - Uppladdningen avvisas: Kontrollera plattformstyp, enhetsserie, uppgraderingsväg och filintegritet. Jämför också den faktiska hårdvarukonfigurationen med kraven för målfirmware: för hårdvaruenheter, se release notes; för virtuella enheter och programvaruenheter, se installationskraven för dessa plattformar. Enbart en kontroll av ledigt diskutrymme täcker inte alla dessa krav. Ett inkompatibelt byte kräver reimage i stället för ett nytt uppladdningsförsök.
- SFOS rapporterar för många konfigurerade gateways: Ett firmwarebyte blockeras när antalet gateways överskrider det högsta antal som brandväggen stöder. Dokumentera före borttagning alla beroenden i SD-WAN-rutter, statiska rutter, VPN och failover-konfigurationer. Ta endast bort gateways som bevisligen inte används och gör det kontrollerat; stoppa bytet om det saknas en säker ersättningsväg.
- Uppladdning eller installation misslyckas trots en lämplig imagefil: Kontrollera ledigt diskutrymme och vid HA synkroniseringsstatus för båda enheterna. Ladda inte upp samma imagefil flera gånger innan orsaken har fastställts.
- Brandväggen utför automatisk rollback: Från och med SFOS 20.0 sker detta vid vissa fel i konfigurationsmigreringen. Lokalt visas en varning i Control center och en loggpost; vid en Sophos Fusion-uppdatering visas dessutom ett meddelande bredvid firmwareversionen. Den lokala rollbackvarningen är endast synlig vid migrering från SFOS 19.5 MR2 eller senare; med en äldre källversion utesluter frånvaron av varningen inte rollback.
migration.logochmigrationhash.logär särskilt relevanta för att hitta orsaken. - WebAdmin förblir oåtkomligt på grund av skadad firmware: På en appliance med loadern kan recovery-proceduren med SFLoader behövas. XGS Appliance stöder inte SFLoader; för dessa enheter är reimage med ett USB-minne den avsedda återställningsvägen.
En uppdatering som har återställts automatiskt ska inte upprepas utan orsaksanalys. Spara migreringsloggarna och involvera Sophos eller partnersupport om resultatet är oklart.
Skyddet gäller inte för alla uppdateringsvägar. Det är tillgängligt för firmware som laddas upp manuellt, vid lokal sökning efter en ny version och för HA-uppdateringar. Automatisk rollback finns däremot inte när den senaste firmwareversionen installeras från setup assistant eller när en Mandatory Firmware Upgrade genomförs. Detsamma gäller för en källversion eller uppgraderingsväg som inte stöds. I dessa fall måste backup, hanteringsåtkomst och återställningsväg säkras oberoende innan arbetet börjar.
Kontrollera efter uppdateringen
Kontrollera först den förväntade aktiva versionen under Backup and firmware > Firmware efter omstarten. Verifiera sedan med verkliga anslutningar:
- WAN-uplinks, Default Gateway, SD-WAN-rutter och centrala gränssnitt.
- HA-status, roller och synkronisering.
- Site-to-Site VPN-, Remote Access VPN- och RED-anslutningar.
- DNS, DHCP, NAT, WAF och viktiga firewallregler.
- Webbåtkomst, TLS Inspection, autentisering och publicerade applikationer.
- Status för patterns och hotfixes på förväntad nivå. För SFOS 23 ska den versionsspecifika verifieringen av hotfix-säkerhetsuppdateringar jämföras före och efter bytet; en tom lista är inte i sig ett bevis på skydd eller fel.
- Sophos Fusion-synkronisering, monitoring, Syslog och SIEM-data.
Testerna ska registrera mer än bara ”nåbar” eller ”inte nåbar”. Ett anpassningsbart test av utgående trafik är att en klient i det interna produktionsnätet slår upp ett känt DNS-namn och därefter öppnar en tillåten HTTPS-webbplats. Förvänta ett DNS-svar, en lyckad TLS-anslutning och matchande poster i Log Viewer. Testa en publicerad applikation från en extern anslutning så att inte bara en intern hairpin-väg verifieras av misstag. Anpassa källnät och destination till miljön och ange tidpunkt och förväntat resultat i testplanen i förväg.
Om endast en regel, NAT-regel eller WAF-publicering berörs, använd först Log Viewer, Policy Test, Packet Capture och relevanta serviceloggar. Se Testa en firewallregel med Log Viewer, Policy Test och Packet Capture och Felsökning av Sophos Firewall: tjänster och loggar.
Återgå till föregående firmware
En rollback startar föregående kompatibla firmware i den inaktiva sloten och aktiverar dess tillhörande konfiguration. Öppna Backup and firmware > Firmware och välj ikonen för rollback eller Boot firmware image vid den föregående firmwareversionen. Konfigurationsändringar sedan uppgraderingen kan gå förlorade. Gör endast nödvändiga ändringar fram till go/no-go-beslutet och dokumentera dem separat. En rollback ersätter därför inte en backup eller restore.
- Rollback: Byte till den tidigare installerade kompatibla firmwareversionen och dess konfiguration.
- Downgrade: Byte till en tidigare kompatibel version som inte nödvändigtvis är den direkt föregående.
- Reimage: Ominstallation av Sophos Firewall OS följd av restore.
En rollback är lämplig om WAN, HA, centrala VPN-anslutningar eller verksamhetskritiska publiceringar inte kan stabiliseras inom det fastställda analysfönstret. För en enskild regel eller extern tjänst är riktad felsökning oftast bättre. Ett användargränssnitt som bara känns långsamt är inte i sig ett skäl för rollback.
Dokumentera aktiv och ny firmwareversion, tid, symptom, berörda tjänster, HA-status och redan genomförda tester innan åtgärden väljs. Då framgår det senare varför rollback genomfördes och vilken orsak som fortfarande behöver utredas.
I ett HA-kluster måste samma inaktiva firmware finnas på båda enheterna. Alternativt kan HA inaktiveras och varje enhet återställas separat. Om den föregående versionen inte var konfigurerad för HA startar båda enheterna i standalone-läge efter rollback och HA måste konfigureras igen.
Kontrollera efter rollback på nytt aktiv version, WAN, VPN, HA, regler, NAT, WAF, DNS, DHCP, Sophos Fusion-synkronisering och logging. Dokumentera sedan orsaken och nästa underhållsfönster.
