Ir al contenido
Avanet

Sustituir firmware dañado de Sophos Firewall con SFLoader

Si el firmware activo está dañado y WebAdmin ya no se inicia, SFLoader puede transferir una imagen de firmware compatible a la firewall mediante un acceso temporal desde el navegador. Este método no repara un error de configuración normal. Es un procedimiento de recuperación para appliances en los que SFLoader está realmente disponible.

⚠️ Importante: SFLoader no está disponible en appliances XGS. Una XGS con firmware dañado se recupera mediante el procedimiento de reimage por USB. Si más adelante se selecciona Factory en lugar de Migrate en SFLoader, la firewall se inicia con la configuración de fábrica. Esta decisión no debe tomarse bajo presión sin un backup verificado, contraseña y SSMK.

SFLoader en doce pasos

  1. Obtener una imagen de firmware .gpg adecuada y compatible desde Firewall Installers.
  2. Tener preparados el backup, la contraseña del backup, el SSMK, los datos de administración y el acceso local de recuperación.
  3. Conectar el endpoint al puerto serie de la firewall mediante un cable de consola y comprobar la conexión del terminal.
  4. Reiniciar la firewall, seleccionar SFLoader en el menú de arranque con las teclas de flecha y pulsar Enter.
  5. Si el loader está obsoleto, ejecutar primero 4 Upgrade Loader. Las opciones visibles del menú no son automáticamente compatibles.
  6. Seleccionar 1 Load New Firmware.
  7. Configurar el acceso de red en 1 Network Device, seleccionar 1 Port1 y establecer una dirección con 1 Enable DHCP o 2 Manual IP settings.
  8. Seleccionar Upload firmware using your desktop browser.
  9. En el endpoint conectado, abrir http://<SFOS device IP address>, seleccionar la imagen .gpg con Choose file, confirmar con Open y transferirla con Send.
  10. En la sesión serie de SFLoader, seleccionar el firmware que se sobrescribirá y confirmar Overwrite.
  11. Elegir conscientemente Migrate para la configuración del firmware que no se sobrescribe o Factory para la configuración de fábrica y confirmar con OK.
  12. Finalizar las confirmaciones con Enter, esperar el reinicio e iniciar sesión con la contraseña de la configuración migrada o, después de Factory, con admin.

El momento decisivo no es la carga, sino el paso 11. Migrate intenta aplicar a la imagen nueva la configuración de la otra partición de firmware. Factory descarta esta vía e inicia con la configuración predeterminada. Si no está claro qué partición se sobrescribirá o qué configuración debe conservarse, se detiene el proceso antes de Overwrite o Factory.

Cuándo conviene SFLoader

SFLoader es apropiado cuando el firmware está dañado, WebAdmin ya no está accesible y el menú de arranque del dispositivo ofrece el loader. Para un upgrade, downgrade o rollback normal, el procedimiento de firmware SFOS sigue siendo la vía más controlada.

Las vías de recuperación son claramente diferentes:

  • WebAdmin accesible: cargar normalmente una imagen compatible y arrancarla de forma planificada.
  • Partición de firmware anterior operativa: valorar un rollback controlado.
  • SFLoader disponible y WebAdmin inaccesible: sustituir el firmware dañado mediante SFLoader.
  • XGS o reinstalación completa necesaria: realizar un reimage con una memoria USB.
  • Solo restablecer la configuración: revisar el procedimiento de Factory Reset separado.

SFLoader no se actualiza automáticamente. Un loader antiguo puede seguir mostrando opciones que ya no son compatibles con la plataforma o el firmware utilizados. Si la imagen actual lo requiere, se ejecuta primero 4 Upgrade Loader; una opción visible del menú no constituye por sí sola una autorización.

Preparar la recuperación

La imagen de firmware debe corresponder al dispositivo y a la ruta de versión activa. El archivo se obtiene exclusivamente desde el área oficial Firewall Installers. Una imagen .gpg encontrada por casualidad en una carpeta de descargas antigua no es un archivo de recuperación fiable.

Antes del reinicio se documenta, en la medida en que aún sea posible:

  • modelo, número de serie, versión de firmware activa y versión anterior
  • rol HA y estado del nodo afectado
  • archivo de backup, contraseña de cifrado y SSMK correspondiente
  • dirección IP de administración, asignación de puertos, acceso WAN y acceso local por consola
  • decisión prevista entre Migrate y Factory, junto con la vía de retorno

En un clúster HA, SFLoader no es un upgrade de clúster orquestado normal. Solo se trabaja en el nodo realmente afectado, se registran antes los roles y las versiones de firmware y no se introducen ambos dispositivos simultáneamente en recuperación. Tras el arranque se vuelven a comprobar el estado del clúster, los roles y la sincronización.

Configurar el acceso serie y de red temporal

SFLoader se maneja mediante la consola serie. Después del reinicio se selecciona SFLoader en el menú de arranque. Si el menú no responde, se comprueban la conexión del terminal, el cable de consola y el puerto serie utilizado en vez de apagar repetidamente el dispositivo de forma brusca.

Para cargar la imagen, SFLoader proporciona acceso HTTP temporal mediante Port1. En 1 Network Device > 1 Port1, la dirección puede obtenerse por DHCP o establecerse de forma estática con 2 Manual IP settings. A continuación, el endpoint y Port1 deben poder comunicarse directamente o a través de una red local preparada expresamente.

La página de carga se abre explícitamente por HTTP:

http://<SFOS device IP address>

<SFOS device IP address> es un marcador de posición. Se sustituye por la dirección de Port1 mostrada en SFLoader o configurada manualmente. Esta vía de recuperación local no necesita acceso a Internet, proxy ni una apertura amplia de la red de producción.

Transferir el firmware y seleccionar la configuración

Después de seleccionar Upload firmware using your desktop browser, se elige la imagen .gpg compatible en la página de carga local mediante Choose file y se transfiere con Send. Durante la transferencia no se desconectan la alimentación, la conexión serie ni el enlace de red.

Una vez finalizada la transferencia se continúa en la sesión serie. Allí se selecciona el firmware que se sobrescribirá y se confirma Overwrite. A continuación hay dos vías completamente diferentes:

Migrate

Migrate carga la configuración de la partición de firmware que no se sobrescribe y la migra a la imagen nueva. Esta vía es adecuada cuando ese estado de configuración es conocido y está previsto como punto de partida. Después del reinicio se utiliza la contraseña de esa configuración migrada.

Factory

Factory inicia la imagen nueva con la configuración de fábrica. Esta vía es más destructiva y no debe utilizarse como prueba rápida. Tras el arranque, la contraseña predeterminada es admin; después se necesita Basic Setup o un restore controlado. La guía de backup y restore explica por qué el archivo, la contraseña y el SSMK se necesitan conjuntamente.

Comprobar el resultado después del reinicio

Una carga completada todavía no demuestra que el firmware y la configuración sean utilizables. Tras el reinicio se confirman primero la versión activa, el inicio de sesión y la vía de configuración seleccionada. Después se realizan las pruebas operativas:

  • acceso de administración a través del puerto previsto y la dirección IP esperada
  • interfaces, zonas, gateways, DNS y NTP
  • rutas de firewall, NAT, SD-WAN y routing
  • IPsec, Remote Access, RED y otras conexiones de sedes
  • en HA, roles, estado, versiones de firmware y sincronización
  • licencia, patterns, hotfixes, logs y conexión con Sophos Central

Con Migrate también se comprueba que la migración de configuración, los certificados, los secrets y los servicios dependientes funcionen por completo. Con Factory, la puesta en marcha se realiza como en una firewall sin configurar; los cables o túneles de producción no se habilitan hasta haber verificado el restore o Basic Setup.

Delimitar de forma segura los errores habituales

SFLoader no aparece en el menú de arranque

En XGS es el comportamiento esperado del producto y no un error de menú oculto. No se experimenta con instrucciones antiguas del loader, sino que se utiliza la vía de reimage. En otro dispositivo se vuelven a comprobar el modelo y el procedimiento oficial de recuperación.

La página de carga no está accesible

Comprobar la dirección y la máscara de red de SFLoader, el enlace de Port1, la dirección del endpoint y la llamada explícita mediante http://. Un proxy del navegador o una VPN del endpoint pueden interferir con el acceso local. No se conecta la firewall ampliamente a la red de producción solo para hacer accesible la página de recuperación.

El firmware es rechazado

La imagen puede ser incompatible o estar dañada. Volver a comprobar el modelo, el número de serie y la ruta de versión en Firewall Installers, y descargar un archivo nuevo de Sophos. No se cambia el nombre de una imagen ni se fuerza una opción no documentada del loader.

Falla la migración o el arranque

No alternar repetidamente entre Migrate, Factory e imágenes diferentes. Guardar la salida de consola, la partición seleccionada, el nombre del archivo de imagen, el modelo, el número de serie y la hora. A continuación, abrir un caso de soporte de Sophos con la secuencia de recuperación documentada.

Lista de comprobación

  • SFLoader está disponible en el dispositivo afectado; XGS queda excluido.
  • La imagen .gpg compatible procede de Firewall Installers.
  • La consola serie y el acceso local a Port1 funcionan.
  • Si era necesario, se ejecutó 4 Upgrade Loader antes de cargar el firmware.
  • Están documentados el firmware que se sobrescribirá y la decisión Migrate o Factory.
  • Están disponibles el backup, la contraseña, el SSMK y los datos de administración.
  • Se confirmaron la carga, el reinicio, el firmware activo y el inicio de sesión.
  • Se probaron de forma práctica la red, VPN, HA, licencia, patterns y logs.
  • Ante un resultado incierto se detuvieron nuevos intentos de sobrescritura y se conservaron las pruebas.

FAQ

¿Se puede utilizar SFLoader en una Sophos Firewall XGS?

No. Sophos no ofrece SFLoader en XGS. Para firmware XGS dañado, la vía de recuperación prevista es el reimage mediante una memoria USB de arranque.

¿Cuál es la diferencia entre Migrate y Factory?

Migrate aplica a la imagen nueva la configuración de la partición de firmware que no se sobrescribe. Factory inicia con la configuración predeterminada y después requiere Basic Setup o un restore controlado.