Sophos Firewall SFOS 22-upgradecheck: blokkers vinden
Vóór een upgrade naar SFOS 22 moet duidelijk zijn of het platform, het upgradepad en de configuratie de doelrelease ondersteunen. Deze controle houdt rekening met SFOS 22.0 MR2 Build 546 van 14 juli 2026 en vormt een aanvulling op de algemene handleiding voor een Sophos Firewall-firmware-update.
Harde blokkers voor upgrade en herstel
- XG- of SG-hardware: SFOS 22 wordt niet ondersteund. In plaats van een upgrade is migratie naar XGS of naar een virtueel, software- of cloudplatform vereist.
- Legacy Remote Access IPsec: Vanaf SFOS 22.0 MR1 moet de configuratie vóór de upgrade worden gemigreerd of verwijderd.
- Legacy CLI VLAN Tagging op een bridge-interface: Vanaf SFOS 22.0 MR2 moet
system vlan-tagworden vervangen door ondersteunde VLAN-interfaces. - Back-up met Legacy VLAN Tagging: Voor herstel naar SFOS 22.0 GA of nieuwer moet de bronconfiguratie worden opgeschoond en een nieuwe back-up worden gemaakt.
- Opslag of upgradepad: Als de firmwarepagina onvoldoende opslagruimte of een ongeldig upgradepad meldt, moet eerst de oorzaak worden verholpen.
Als een blokker van toepassing is of een punt onduidelijk blijft, mag de upgrade niet worden gestart.
Controleren vóór het onderhoudsvenster
Platform en verouderde afhankelijkheden
- Controleer het model, de huidige firmware en het directe upgradepad aan de hand van de SFOS 22 Release Notes.
- Behandel XG- en SG-hardware niet als een normale upgrade, maar als een migratie.
- Vervang UTM9 SSL VPN-tunnels en RED 15, RED 15w en RED 50 vóór de upgrade.
- Corrigeer onder
Network > Interfacesnamen die eindigen op tien of meer cijfers. Dergelijke namen kunnen interfaces na de upgrade in WebAdmin verbergen.
Opslag, back-up en toegang
De bezetting van partities kan globaal worden gecontroleerd in de Advanced Shell:
df -kh
Een waarschuwing op de firmwarepagina heeft voorrang. Voor virtuele en softwarefirewalls bieden de Sophos-instructies KBA-000010091 en KBA-000043681 ondersteuning.
Vóór de start moeten bovendien de volgende zaken beschikbaar zijn:
- een recente, extern opgeslagen back-up en de bijbehorende Secure Storage Master Key
- lokale beheerderstoegang of alternatieve toegang buiten het normale VPN-pad
- een gedefinieerd terugvalpad met een verantwoordelijke en beslismoment
- bij HA een gezond, synchroon cluster met stabiele HA-links en Monitored Ports
Details over back-up en herstel staan in Een Sophos Firewall-back-up maken of herstellen.
Configuraties met een bijzonder risico
Legacy Remote Access IPsec
Vanaf SFOS 22.0 MR1 blokkeert een bestaande Legacy Remote Access IPsec-configuratie de upgrade. Betrokken gebruikers, pools en profielen moeten eerst worden gemigreerd naar de huidige Remote Access IPsec-configuratie, SSL VPN, ZTNA of een ander passend ontwerp. De procedure staat in Legacy Remote Access IPsec vóór SFOS 22 MR1 migreren.
Policy-based IPsec en NAT
Productieve policy-based Site-to-Site-tunnels moeten vóór en na de upgrade met een concrete testflow worden gecontroleerd. Daaronder vallen Source, Destination, Service, Traffic Selectors, de peer en de verwachte firewall- en NAT-regel. Bij problemen helpen IPsec VPN-troubleshooting en NAT op Sophos Firewall begrijpen.
Legacy VLAN Tagging op bridges
Legacy CLI VLAN Tagging op bridge-interfaces heeft drie gevolgen:
- Onder GA en MR1 kan verkeer van of naar de firewall uitvallen, terwijl transitverkeer blijft werken.
- Vanaf MR2 wordt de upgrade geblokkeerd.
- Een getroffen back-up kan niet worden hersteld naar SFOS 22.0 GA of nieuwer.
Vóór het opschonen moeten de bridge, VLAN IDs, IP-adressen, zones, switchtrunks en afhankelijke services worden gedocumenteerd. Daarna worden ondersteunde VLAN-interfaces met de bridge als Parent gemaakt en wordt een nieuwe back-up gegenereerd. Dit bijzondere geval wordt beschreven in Sophos Firewall bridge-VLAN’s vóór SFOS 22 controleren.
STAS
Voor een upgrade naar MR1 moet onder Authentication > STAS de optie Restrict client traffic during identity probe op No staan. MR2 verhelpt de MR1-fout en gebruikt voor nieuwe configuraties standaard No; bestaande waarden en gebruikersgebaseerde regels moeten toch worden gecontroleerd. Meer informatie staat in STAS op Sophos Firewall configureren.
Onderhoudsvenster en controle
- Vooraf: Sluit blokkers uit, zorg dat de back-up en SSMK beschikbaar zijn, controleer de HA-synchronisatie en documenteer VPN-, test- en terugvalpaden.
- Tijdens: Voer geen parallelle wijzigingen aan routing, VPN of switching uit; controleer de status en HA-failover.
- Achteraf: Controleer firmware, interfaces, internet, firewallregels, VPN, NAT, HA, STAS, DNS, DHCP, Central en Log Viewer.
Een groene tunnel of een geslaagde Policy Test bewijst nog niet dat productieverkeer werkt. Test kritieke verbindingen daarom met echte pakketten, Log Viewer, Packet Capture en de Firewall en NAT Rule ID. Wijzig bij problemen niet meerdere gebieden tegelijk.
De upgrade is voltooid wanneer de gedefinieerde tests zijn geslaagd en de doelversie, HA-status, testresultaten en openstaande vervolgwerkzaamheden zijn gedocumenteerd.