A migração de Sophos SG (UTM) ou XG Firewall para a linha XGS é obrigatória para empresas que querem continuar recebendo atualizações de firmware: o SFOS 21.5 e versões posteriores não suportam mais hardware XG e SG. O processo segue cinco etapas — auditoria, backup, dimensionamento, port-mapping via Backup-Restore Assistant e cutover — e pode ser executado em janela de 2 a 6 horas para PMEs típicas, com rollback garantido em caso de falha.

Por que migrar de Sophos SG/XG para XGS agora?

A linha SG (UTM) e XG entrou em processo de aposentadoria. O SFOS 21.5 GA e versões posteriores não rodam mais nesses hardwares — ou seja, qualquer empresa rodando esses equipamentos em 2026 já está fora do ciclo de novos recursos e, mais grave, das correções de CVE críticas a partir do fim do suporte estendido. Além da segurança, a migração libera ganhos reais: arquitetura Xstream com FastPath em hardware, inspeção TLS 1.3 acelerada, performance de IPsec VPN até 3x superior, suporte a Let’s Encrypt para certificados gratuitos, integração com Google Workspace nativa e Active Threat Response sincronizado com endpoints. Para o contexto estratégico, consulte o guia completo do Firewall Sophos para empresas.

Qual é o roteiro passo a passo de migração?

Etapa 1: Auditoria do ambiente atual

Documente: versão do SFOS atual, modelo do appliance, número de regras de firewall, túneis VPN ativos (site-to-site e remote access), integrações com AD/LDAP, certificados SSL em uso, throughput médio e de pico e quaisquer customizações via CLI. Esse inventário é a base para o port-mapping.

Etapa 2: Backup full + export de configuração

Gere backup completo no appliance atual. Para SG (UTM), exporte também o WebAdmin config. Armazene em local seguro fora do firewall — esse arquivo é o seu rollback.

Etapa 3: Dimensionamento do novo XGS

Não compre “o equivalente” — compre o que faz sentido para 2026-2030. Considere TLS inspection ligada, crescimento de usuários, novas filiais e tráfego em nuvem. O delta entre XGS 88 e XGS 138 é significativo no longo prazo.

Etapa 4: Backup-Restore Assistant e port-mapping

O Sophos oferece o Backup-Restore Assistant nativo: ao restaurar backups de versões 19.5 MR4+, o assistente aparece automaticamente e permite mapear portas físicas do appliance antigo para as portas do novo XGS (ex: Port1 do XG vira Port2 do XGS 138, conforme topologia da rede). Backups de versões anteriores são mapeados automaticamente.

Etapa 5: Cutover e validação

Execute em janela de manutenção (madrugada ou fim de semana). Substitua fisicamente o appliance, valide regras críticas, teste túneis VPN, confirme autenticação AD e monitore logs por 48h. Mantenha o appliance antigo desligado, mas acessível, por pelo menos 30 dias.

Checklist técnico de migração

Fase Item Status
Pré-migração Backup full + export de configuração armazenados externamente
Pré-migração Inventário de regras, túneis, certificados e integrações
Pré-migração Dimensionamento do XGS validado contra crescimento 3-5 anos
Pré-migração Janela de manutenção comunicada aos stakeholders
Pré-migração Plano de rollback documentado
Migração Backup-Restore Assistant executado com port-mapping conferido
Migração Licenças do XGS ativadas e bundle confirmado no Sophos Central
Migração SFOS atualizado para versão GA mais recente
Pós-migração Túneis VPN site-to-site testados (ping + tráfego de aplicação)
Pós-migração VPN remote access testada com pelo menos 2 usuários
Pós-migração Autenticação AD/LDAP funcional
Pós-migração Logs e alertas chegando ao Sophos Central
Pós-migração Active Threat Response integrado aos endpoints
Pós-migração Inspeção TLS 1.3 ativada com lista de exceções

Quais riscos evitar na migração?

  • Migrar regras “como estão” — anos de regras temporárias acumuladas devem ser revisadas, não copiadas cegamente. Aproveite a migração para fazer faxina.
  • Esquecer certificados — certificados auto-assinados ou comprados precisam ser reimportados. O SFOS v22 oferece Let’s Encrypt nativo, vale considerar a substituição.
  • Ignorar dependências externas — sistemas que apontam para o IP público antigo (apps mobile, automação industrial, fornecedores) precisam ser notificados antes do cutover.
  • Não testar VPN remote access antes — usuários de home office descobrindo problemas na segunda-feira de manhã é o pior cenário.

FAQ — Migração Sophos SG/XG para XGS

O backup do meu Sophos SG funciona no XGS?

Sim. O Backup-Restore Assistant aceita backups de SG rodando SFOS e XG, com mapeamento manual de portas para versões 19.5 MR4+. Backups muito antigos exigem mapeamento automático.

Quanto tempo leva a migração?

Para PMEs com até 100 regras e poucos túneis: 2 a 4 horas. Para empresas com múltiplas filiais, integrações complexas e SD-WAN: 6 a 12 horas, geralmente em janelas escalonadas.

Preciso comprar licenças novas?

Sim. A licença do appliance antigo não migra para o novo. Existem programas de upgrade Sophos com desconto para clientes XG/SG (XGS_REFRESH códigos), válidos via canal de parceiros. A InfoB faz essa cotação.

Posso rodar XG e XGS em paralelo durante a transição?

Sim, especialmente para validar túneis VPN e regras antes do cutover. Recomenda-se rodar em paralelo por 24-48h em ambientes maiores, com o XGS em modo “shadow” antes de assumir o tráfego produtivo.

Pronto para migrar do XG/SG sem dor de cabeça?

A InfoB já executou dezenas de migrações Sophos SG/XG → XGS no mercado brasileiro, com metodologia validada, rollback garantido e suporte em português. Conheça o guia completo do Firewall Sophos.

Firewall Sophos para empresas: solicite um orçamento personalizado

Receba uma proposta técnica e comercial para o Sophos Firewall ideal para sua empresa, com dimensionamento por número de usuários, links, VPN, filiais, nível de inspeção e necessidade de alta disponibilidade.