Sophos Firewall FWDS501: ampliar el Primary Disk antes de SFOS 22
FWDS501 significa que el Primary Disk o su distribución de particiones bloquean la actualización a SFOS 22. En firewalls virtuales Sophos antiguos no basta con ampliar únicamente el disco virtual: después de ampliar Hard disk 1, el script de redimensionamiento proporcionado por Sophos debe preparar las particiones.
⚠️ Este procedimiento solo es válido para un firewall virtual standalone afectado que ejecute SFOS 21.0 MR2 Build 349 o 21.0.2.x. El script no debe ejecutarse en una appliance de hardware o software, en un clúster HA ni con otra versión de SFOS. La comprobación de versión del script no debe modificarse ni eludirse.
SFOS 21.0 ya ha alcanzado el End-of-Life. En este caso especial, la versión solo sirve como paso intermedio documentado por Sophos dentro de una ventana de mantenimiento planificada. A continuación, el firewall debe actualizarse directamente a una versión compatible incluida en la comprobación de actualización a SFOS 22.
Comprobar primero si este procedimiento es aplicable
Solo es necesario realizar un cambio si FWDS501 aparece en Control Center, en Backup & Firmware > Firmware o en una alerta por correo electrónico. La advertencia bloquea la actualización, no el funcionamiento actual. En Sophos Central, los firewalls afectados aparecen en Firewall Management con un icono de descarga acompañado de una señal de advertencia. Sin esta advertencia, no es preciso modificar preventivamente las particiones.
El procedimiento siguiente es adecuado si se cumplen todos estos puntos:
- Sophos Firewall virtual, no una appliance de hardware o software
- sistema standalone sin HA
- exactamente SFOS 21.0 MR2 Build 349 o
21.0.2.x FWDS501debido a un Primary Disk o unas particiones de tamaño insuficiente- Hard disk 1 puede identificarse y ampliarse de forma inequívoca en el hipervisor
- están disponibles un backup actual, el Secure Storage Master Key, la contraseña del backup y el número de serie
Si el firewall todavía ejecuta una versión compatible anterior, primero hay que planificar y completar una ruta de actualización admitida a SFOS 21.0 MR2. El script se ejecuta solo después. Si el firewall ya ejecuta SFOS 21.5 o 22, no debe degradarse expresamente para usar este script. En caso de HA, una Software Appliance o cadenas de discos virtuales y snapshots poco claras, resulta más seguro coordinar el procedimiento con Sophos Support o realizar una nueva implementación y restaurar el backup.
Por qué el disco de 80 GB no resuelve el problema
Algunas instalaciones virtuales antiguas se desplegaron con dos discos:
- Hard disk 1 / Primary Disk: anteriormente solo 4 GB; contiene las particiones del sistema
- Hard disk 2 / Report Disk: normalmente 80 GB; almacena informes locales y datos de registro
Para Hard disk 1, Sophos indica 32 GB como mínimo y 64 GB como recomendación para una nueva implementación virtual; Hard disk 2 sigue siendo el Report Disk independiente de 80 GB. Un Report Disk grande no sustituye al Primary Disk. Por tanto, ampliar únicamente Hard disk 2 no crea espacio para las particiones root y content de Hard disk 1.
Una partición Report o /var llena es un problema diferente. Para ese caso, puede consultarse Comprobar el espacio de almacenamiento y los informes en Sophos Firewall.
Requisitos previos y plan de recuperación
Esta intervención modifica el disco virtual y la distribución de particiones. Por tanto, antes de la ventana de mantenimiento deben prepararse los siguientes puntos:
- Guardar un backup reciente de la configuración fuera del firewall. También deben estar disponibles el Secure Storage Master Key correspondiente, la contraseña del backup y el número de serie. El proceso de recuperación completo se describe en Crear o restaurar un backup de Sophos Firewall.
- Garantizar el acceso directo a la consola del hipervisor. Tras un shutdown o en caso de un problema de red, la recuperación no debe depender del acceso VPN habitual.
- SSH y el acceso a Advanced Shell deben funcionar. El inicio de sesión se describe en Conectarse a Sophos Firewall mediante SSH.
- Comprobar los snapshots y las cadenas de discos diferenciales. Si la plataforma impide ampliar Hard disk 1, no debe improvisarse ni reducirse posteriormente un disco virtual.
- La ventana de mantenimiento debe incluir dos reinicios, la comprobación de las particiones y el posterior arranque de SFOS 22.
Ampliar el Primary Disk paso a paso
1. Comprobar y documentar el estado inicial
Abrir 5. Device Management > 3. Advanced Shell en la consola SSH y registrar ambos valores:
df -kh | grep content
showfw -g | grep ROOT_SZ
En df cuenta la columna Size, no solo el espacio libre. /dev/content debe tener un tamaño total de más de 7 GB. ROOT_SZ se muestra en bytes y debe ser mayor que 629145600. El valor 629145600 equivale exactamente a 600 MiB y aún no es suficiente.
Si al menos uno de los valores está por debajo del umbral y se muestra FWDS501, se trata exactamente del estado que corrige el procedimiento siguiente. Las salidas deben incluirse en la documentación del cambio. Si ambos valores ya son suficientes pero FWDS501 continúa visible, la causa debe aclararse con Sophos Support antes de realizar cambios.
2. Apagar el firewall correctamente
Apagar el firewall virtual en 4. Device Console:
system shutdown
El disco virtual solo debe modificarse cuando la VM esté completamente apagada. Un apagado forzado desde el hipervisor puede dañar los sistemas de archivos y la configuración.
3. Ampliar Hard disk 1 en el hipervisor
En el hipervisor, ampliar Hard disk 1, es decir, el Primary Disk, hasta al menos 32 GB. Hard disk 2, que contiene la partición Report, no se modifica.
Los nombres de los menús varían entre VMware, Hyper-V, KVM y otras plataformas. Lo importante no es la posición en una interfaz determinada, sino identificar de forma inequívoca el Primary Disk existente. En caso de duda, primero deben comprobarse la documentación de la VM y la asignación de los discos.
4. Iniciar la VM y reiniciarla una vez más
Iniciar la VM y esperar hasta que SFOS sea totalmente accesible. A continuación, realizar el reinicio adicional previsto por Sophos en 4. Device Console:
system restart
Después de este reinicio, esperar de nuevo hasta que WebAdmin y SSH estén accesibles.
⚠️ El script debe copiarse a
/tmpsolo en este momento. Sophos vacía/tmpdurante un reinicio. Si el archivo se copiara antes, ya no estaría disponible para el siguiente paso.
5. Copiar el script de redimensionamiento
Guardar el script de redimensionamiento oficial de Sophos en el ordenador de administración. Actualmente, la descarga se denomina resize_partitions.sh. El ejemplo siguiente copia el archivo y le asigna deliberadamente el nombre uniforme resize_partition.sh en el firewall:
scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh
El comando se ejecuta en el ordenador de administración, no en el shell del firewall. 192.0.2.1 es una dirección de documentación y debe sustituirse por la dirección IP de administración accesible del firewall. Si el navegador ha dado otro nombre al archivo local, también debe ajustarse el primer nombre de archivo del comando.
6. Comprobar y ejecutar el script
De nuevo en 5. Device Management > 3. Advanced Shell, comprobar primero que el archivo está presente:
ls -l /tmp/resize_partition.sh
A continuación, establecer los permisos y ejecutar el script:
chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh
Solo la salida siguiente es el mensaje de éxito documentado por Sophos:
Success: New root offset stored and content partition relocated
Si este mensaje no aparece, el script informa de una versión incorrecta o termina con un error, no debe continuarse con la actualización. El script no debe editarse y las particiones no deben modificarse manualmente con fdisk, parted, growpart ni herramientas similares.
7. Reiniciar y comprobar el resultado
Tras el mensaje de éxito, reiniciar en 4. Device Console:
system restart
A continuación, repetir las dos comprobaciones de solo lectura en Advanced Shell:
df -kh | grep content
showfw -g | grep ROOT_SZ
/dev/content debe tener ahora un tamaño total superior a 7 GB y ROOT_SZ debe seguir siendo mayor que 629145600. Si el valor es 629145600 o inferior, no debe iniciarse la actualización. Ambas salidas deben documentarse para la comparación antes-después; los comandos manuales de particionado no sustituyen un resultado correcto.
La página de firmware sincroniza las advertencias aproximadamente cada 30 minutos. FWDS501 puede tardar hasta una hora en desaparecer. Si la advertencia continúa después, el siguiente paso es contactar con Sophos Support.
Solo entonces actualizar a SFOS 22
La actualización solo debe comenzar cuando el script haya finalizado correctamente, /dev/content tenga más de 7 GB, ROOT_SZ sea mayor que 629145600 y ya no se muestre FWDS501. A continuación debe completarse la comprobación de actualización a SFOS 22.
Durante el primer inicio de SFOS 22, las particiones root y de configuración se siguen ajustando automáticamente. Este proceso puede alargar este primer arranque unos cinco o seis minutos. La VM no debe apagarse de forma forzada durante esta fase, aunque WebAdmin y ping aún no respondan.
Cuando el procedimiento mediante script no es aplicable
Un nuevo firewall virtual con un instalador actual es la opción más limpia si no se cumple el requisito de versión, la estructura de discos existente no está clara o el script no finaliza correctamente:
- Guardar el backup de configuración, el Secure Storage Master Key, la contraseña del backup y el número de serie.
- Implementar un nuevo firewall virtual con al menos 32 GB, preferiblemente los 64 GB recomendados, en el Primary Disk y 80 GB en el Report Disk independiente.
- Activar la licencia y restaurar el backup.
- Probar las interfaces, el routing, VPN, NAT, la autenticación y la administración centralizada.
Los informes locales no se restauran mediante un backup de configuración. Los datos ya transferidos a Central Firewall Reporting permanecen disponibles allí.
Software Appliance con FWDS501
En una Software Appliance instalada en hardware x86 propio, FWDS501 también puede indicar que las particiones o el disco son demasiado pequeños. En este caso no debe utilizarse el script de redimensionamiento para sistemas virtuales. En su lugar, se comprueban tres valores en Advanced Shell:
fdisk -l
showfw -g | grep ROOT_SZ
df -kh | grep var
fdisk -l muestra el tamaño total del disco. En df debe utilizarse la columna Size, no el espacio disponible. Para la instalación existente, Sophos exige más de 32 GB para el disco, más de 629145600 bytes para la partición root y más de 20 GB para /var.
- Si el disco completo tiene 32 GB o menos, se reinstala SFOS. Para la nueva Software Appliance deben asignarse al menos 64 GB; después se activa la licencia y se restaura el backup guardado previamente.
- Si solo la partición root es demasiado pequeña y el disco completo tiene capacidad suficiente, Sophos describe SFOS 21.0 MR2 como un paso intermedio que amplía automáticamente la partición root. Dado que SFOS 21.0 ha alcanzado el End-of-Life, esta vía debe formar parte de una ventana de mantenimiento planificada con una actualización inmediata a una versión compatible de SFOS 22. Un firewall que ya ejecute una versión más reciente no debe degradarse para este fin.
- Si
/varno supera los 20 GB, es necesario seguir un procedimiento de particionado independiente autorizado por Sophos o solicitar la ayuda de Sophos Support. El script para sistemas virtuales y los comandos manuales de particionado de Linux no resuelven este caso.
Cuándo detenerse y contactar con Support
El procedimiento debe detenerse si:
- se pretende ejecutar el script aunque el firewall todavía no ejecute exactamente SFOS 21.0 MR2 Build 349 o
21.0.2.x - HA está activo o ambos nodos no pueden tratarse individualmente mediante un plan aprobado
- Hard disk 1 y Hard disk 2 no pueden distinguirse de forma inequívoca
- no están disponibles el backup, el SSMK, la contraseña del backup, el número de serie o la consola del hipervisor
- los snapshots o la cadena de discos virtuales impiden una ampliación segura
- el script no devuelve el mensaje de éxito exacto
/dev/contentno tiene más de 7 GB después del reinicioROOT_SZes629145600o inferior después del reinicio, oFWDS501sigue apareciendo al cabo de una hora
En estos casos, una restauración planificada en una VM nueva suele ser más segura que intentar reparar manualmente las particiones.