A migração de Sophos SG (UTM) ou XG Firewall para a linha XGS é obrigatória para empresas que querem continuar recebendo atualizações de firmware: o SFOS 21.5 e versões posteriores não suportam mais hardware XG e SG. O processo segue cinco etapas — auditoria, backup, dimensionamento, port-mapping via Backup-Restore Assistant e cutover — e pode ser executado em janela de 2 a 6 horas para PMEs típicas, com rollback garantido em caso de falha.
Por que migrar de Sophos SG/XG para XGS agora?
A linha SG (UTM) e XG entrou em processo de aposentadoria. O SFOS 21.5 GA e versões posteriores não rodam mais nesses hardwares — ou seja, qualquer empresa rodando esses equipamentos em 2026 já está fora do ciclo de novos recursos e, mais grave, das correções de CVE críticas a partir do fim do suporte estendido.
Além da segurança, a migração libera ganhos reais: arquitetura Xstream com FastPath em hardware, inspeção TLS 1.3 acelerada, performance de IPsec VPN até 3x superior, suporte a Let’s Encrypt para certificados gratuitos, integração com Google Workspace nativa e Active Threat Response sincronizado com endpoints. Para o contexto estratégico, consulte o guia completo do Firewall Sophos para empresas.
Qual é o roteiro passo a passo de migração?
Etapa 1: Auditoria do ambiente atual
Documente: versão do SFOS atual, modelo do appliance, número de regras de firewall, túneis VPN ativos (site-to-site e remote access), integrações com AD/LDAP, certificados SSL em uso, throughput médio e de pico e quaisquer customizações via CLI. Esse inventário é a base para o port-mapping.
Etapa 2: Backup full + export de configuração
Gere backup completo no appliance atual. Para SG (UTM), exporte também o WebAdmin config. Armazene em local seguro fora do firewall — esse arquivo é o seu rollback.
Etapa 3: Dimensionamento do novo XGS
Não compre “o equivalente” — compre o que faz sentido para 2026-2030. Considere TLS inspection ligada, crescimento de usuários, novas filiais e tráfego em nuvem. O delta entre XGS 88 e XGS 138 é significativo no longo prazo.
Etapa 4: Backup-Restore Assistant e port-mapping
O Sophos oferece o Backup-Restore Assistant nativo: ao restaurar backups de versões 19.5 MR4+, o assistente aparece automaticamente e permite mapear portas físicas do appliance antigo para as portas do novo XGS (ex: Port1 do XG vira Port2 do XGS 138, conforme topologia da rede). Backups de versões anteriores são mapeados automaticamente.
Etapa 5: Cutover e validação
Execute em janela de manutenção (madrugada ou fim de semana). Substitua fisicamente o appliance, valide regras críticas, teste túneis VPN, confirme autenticação AD e monitore logs por 48h. Mantenha o appliance antigo desligado, mas acessível, por pelo menos 30 dias.
Checklist técnico de migração
Fase
Item
Status
Pré-migração
Backup full + export de configuração armazenados externamente
☐
Pré-migração
Inventário de regras, túneis, certificados e integrações
☐
Pré-migração
Dimensionamento do XGS validado contra crescimento 3-5 anos
☐
Pré-migração
Janela de manutenção comunicada aos stakeholders
☐
Pré-migração
Plano de rollback documentado
☐
Migração
Backup-Restore Assistant executado com port-mapping conferido
☐
Migração
Licenças do XGS ativadas e bundle confirmado no Sophos Central
☐
Migração
SFOS atualizado para versão GA mais recente
☐
Pós-migração
Túneis VPN site-to-site testados (ping + tráfego de aplicação)
☐
Pós-migração
VPN remote access testada com pelo menos 2 usuários
☐
Pós-migração
Autenticação AD/LDAP funcional
☐
Pós-migração
Logs e alertas chegando ao Sophos Central
☐
Pós-migração
Active Threat Response integrado aos endpoints
☐
Pós-migração
Inspeção TLS 1.3 ativada com lista de exceções
☐
Quais riscos evitar na migração?
Migrar regras “como estão” — anos de regras temporárias acumuladas devem ser revisadas, não copiadas cegamente. Aproveite a migração para fazer faxina.
Esquecer certificados — certificados auto-assinados ou comprados precisam ser reimportados. O SFOS v22 oferece Let’s Encrypt nativo, vale considerar a substituição.
Ignorar dependências externas — sistemas que apontam para o IP público antigo (apps mobile, automação industrial, fornecedores) precisam ser notificados antes do cutover.
Não testar VPN remote access antes — usuários de home office descobrindo problemas na segunda-feira de manhã é o pior cenário.
FAQ — Migração Sophos SG/XG para XGS
O backup do meu Sophos SG funciona no XGS?
Sim. O Backup-Restore Assistant aceita backups de SG rodando SFOS e XG, com mapeamento manual de portas para versões 19.5 MR4+. Backups muito antigos exigem mapeamento automático.
Quanto tempo leva a migração?
Para PMEs com até 100 regras e poucos túneis: 2 a 4 horas. Para empresas com múltiplas filiais, integrações complexas e SD-WAN: 6 a 12 horas, geralmente em janelas escalonadas.
Preciso comprar licenças novas?
Sim. A licença do appliance antigo não migra para o novo. Existem programas de upgrade Sophos com desconto para clientes XG/SG (XGS_REFRESH códigos), válidos via canal de parceiros. A InfoB faz essa cotação.
Posso rodar XG e XGS em paralelo durante a transição?
Sim, especialmente para validar túneis VPN e regras antes do cutover. Recomenda-se rodar em paralelo por 24-48h em ambientes maiores, com o XGS em modo “shadow” antes de assumir o tráfego produtivo.
Pronto para migrar do XG/SG sem dor de cabeça?
A InfoB já executou dezenas de migrações Sophos SG/XG → XGS no mercado brasileiro, com metodologia validada, rollback garantido e suporte em português. Conheça o guia completo do Firewall Sophos.
Firewall Sophos para empresas: solicite um orçamento personalizado
Receba uma proposta técnica e comercial para o Sophos Firewall ideal para sua empresa, com dimensionamento por número de usuários, links, VPN, filiais, nível de inspeção e necessidade de alta disponibilidade.