Sophos Firewall SFOS 22: kontrollera uppgraderingsblockerare
Före en uppgradering till SFOS 22 måste det vara klarlagt om plattform, uppgraderingsväg och konfiguration stöder målversionen. Denna kontroll tar hänsyn till SFOS 22.0 MR2 Build 546 från den 14 juli 2026 och kompletterar den allmänna guiden om Sophos Firewall Firmware Update.
Hårda blockerare för uppgradering och återställning
- XG- eller SG-hårdvara: SFOS 22 stöds inte. I stället för en uppgradering krävs en migrering till XGS eller en virtuell, programvarubaserad eller molnbaserad plattform.
- Legacy Remote Access IPsec: Från och med SFOS 22.0 MR1 måste konfigurationen migreras eller tas bort före uppgraderingen.
- Legacy CLI VLAN Tagging på ett bridge-gränssnitt: Från och med SFOS 22.0 MR2 måste
system vlan-tagersättas med VLAN-gränssnitt som stöds. - Säkerhetskopia med Legacy VLAN Tagging: En återställning till SFOS 22.0 GA eller senare kräver att källkonfigurationen rensas och en ny säkerhetskopia skapas.
- Lagringsutrymme eller uppgraderingsväg: Om Firmware-sidan rapporterar för lite lagringsutrymme eller en ogiltig uppgraderingsväg måste orsaken åtgärdas först.
Om en blockerare gäller eller någon punkt förblir oklar bör uppgraderingen inte startas.
Kontrollera före underhållsfönstret
Plattform och äldre beroenden
- Kontrollera modell, aktuell firmware och direkt uppgraderingsväg med hjälp av SFOS 22 Release Notes.
- Behandla XG- och SG-hårdvara som en migrering, inte som en vanlig uppgradering.
- Ersätt UTM9 SSL VPN-tunnlar samt RED 15, RED 15w och RED 50 före uppgraderingen.
- Korrigera under
Network > Interfacesnamn som slutar med tio eller fler siffror. Sådana namn kan dölja gränssnitt i WebAdmin efter uppgraderingen.
Lagring, backup och åtkomst
Partitionernas fyllnadsgrad kan kontrolleras översiktligt i Advanced Shell:
df -kh
En varning på Firmware-sidan har företräde. För virtuella och programvarubaserade brandväggar hjälper Sophos-anvisningarna KBA-000010091 och KBA-000043681.
Före start måste dessutom följande finnas:
- en aktuell säkerhetskopia som sparats externt och tillhörande Secure Storage Master Key
- lokal administratörsåtkomst eller alternativ åtkomst utanför den normala VPN-vägen
- en definierad återgångsväg med ansvarig person och beslutspunkt
- för HA ett friskt, synkroniserat kluster med stabila HA-länkar och Monitored Ports
Detaljer om backup och återställning finns i Skapa eller återställ en Sophos Firewall-säkerhetskopia.
Konfigurationer med särskild risk
Legacy Remote Access IPsec
Från SFOS 22.0 MR1 blockerar en befintlig Legacy Remote Access IPsec-konfiguration uppgraderingen. Berörda användare, pooler och profiler måste först migreras till den aktuella Remote Access IPsec-konfigurationen, SSL VPN, ZTNA eller en annan lämplig lösning. Förfarandet beskrivs i Migrera Legacy Remote Access IPsec före SFOS 22 MR1.
Policy-baserad IPsec och NAT
Produktiva policy-baserade Site-to-Site-tunnlar bör testas före och efter uppgraderingen med ett konkret testflöde. Testet ska omfatta source, destination, service, Traffic Selectors, motpart samt förväntad brandväggs- och NAT-regel. Vid problem hjälper IPsec VPN-felsökning och Förstå NAT i Sophos Firewall.
Legacy VLAN Tagging på bridge-gränssnitt
Legacy CLI VLAN Tagging på bridge-gränssnitt får tre konsekvenser:
- Under GA och MR1 kan trafik från eller till brandväggen sluta fungera medan transittrafiken fortsätter.
- Från MR2 blockeras uppgraderingen.
- En berörd säkerhetskopia kan inte återställas till SFOS 22.0 GA eller senare.
Före rensningen måste bridge, VLAN-ID:n, IP-adresser, zoner, switchtrunkar och beroende tjänster dokumenteras. Därefter skapas VLAN-gränssnitt som stöds med bridgen som parent och en ny säkerhetskopia genereras. Specialfallet beskrivs i Kontrollera Sophos Firewall bridge-VLAN före SFOS 22.
STAS
Vid en uppgradering till MR1 måste alternativet Restrict client traffic during identity probe under Authentication > STAS vara inställt på No. MR2 åtgärdar MR1-felet och använder No som standard för nya konfigurationer; befintliga värden och användarbaserade regler bör ändå kontrolleras. Mer information finns i Konfigurera STAS i Sophos Firewall.
Underhållsfönster och kontroll
- Före: Uteslut blockerare, gör säkerhetskopia och SSMK tillgängliga, kontrollera HA-synkroniseringen samt dokumentera VPN-, test- och återgångsvägar.
- Under: Gör inga parallella ändringar av routing, VPN eller switching; observera status och HA-failover.
- Efter: Kontrollera firmware, gränssnitt, internet, brandväggsregler, VPN, NAT, HA, STAS, DNS, DHCP, Central och Log Viewer.
En grön tunnel eller ett lyckat Policy Test bevisar ännu inte att nyttotrafiken fungerar. Kontrollera därför kritiska anslutningar med riktiga paket, Log Viewer, Packet Capture samt Firewall och NAT Rule ID. Ändra inte flera områden samtidigt vid problem.
Uppgraderingen är klar när de definierade testerna har lyckats och målversion, HA-status, testresultat samt öppna efterarbeten har dokumenterats.