Ir al contenido
Avanet

Sustituir firmware dañado de Sophos Firewall con SFLoader

Si el firmware activo está dañado y WebAdmin ya no se inicia, SFLoader puede transferir una imagen de firmware compatible a la firewall mediante un acceso temporal desde el navegador. Este método no repara un error de configuración normal. Es un procedimiento de recuperación para appliances en los que SFLoader está realmente disponible.

⚠️ Importante: SFLoader no está disponible en XGS Appliances. Una XGS Appliance con firmware dañado se recupera mediante el procedimiento de reimage por USB. SFLoader sobrescribe la partición de firmware elegida. Factory inicia además la imagen nueva con la configuración de fábrica. No comenzar sin una vía de retorno verificada; un backup solo se puede restaurar con su contraseña de cifrado y, si ese backup lo utiliza, el SSMK correspondiente.

SFLoader en doce pasos

  1. Obtener la imagen de firmware .gpg compatible mediante el procedimiento de Sophos Download firmware para la firewall activa.
  2. Confirmar que SFLoader está disponible en el appliance y, para un cambio de versión, que queda un derecho de soporte válido o uno de los tres upgrades de firmware gratuitos.
  3. Preparar la vía de retorno, los datos de administración y el acceso local. Conectar el endpoint al puerto serie mediante un cable de consola y comprobar el terminal. Si se contempla Factory, verificar también el backup, su contraseña y el SSMK si es necesario.
  4. Reiniciar la firewall, seleccionar SFLoader en el menú de arranque con las teclas de flecha y pulsar Enter.
  5. En SFLoader, ejecutar primero 4 Upgrade Loader. Las actualizaciones de firmware no actualizan automáticamente el loader y las opciones visibles no son automáticamente compatibles.
  6. Seleccionar 1 Load New Firmware.
  7. Configurar el acceso de red en 1 Network Device, seleccionar 1 Port1 y establecer una dirección con 1 Enable DHCP o 2 Manual IP settings.
  8. Seleccionar Upload firmware using your desktop browser.
  9. En el endpoint conectado, abrir http://<SFOS device IP address>, seleccionar la imagen .gpg con Choose file, confirmar con Open y transferirla con Send.
  10. En la sesión serie de SFLoader, seleccionar el firmware que se sobrescribirá y confirmar Overwrite.
  11. Elegir conscientemente Migrate para la configuración del firmware que no se sobrescribe o Factory para la configuración de fábrica y confirmar con OK.
  12. Finalizar las confirmaciones con Enter, esperar el reinicio e iniciar sesión con la contraseña de la configuración migrada o, después de Factory, con admin.

El momento decisivo no es la carga, sino el punto anterior a Overwrite y la elección del paso 11. Migrate intenta aplicar a la imagen nueva la configuración de la otra partición. Factory descarta esa vía de migración e inicia con la configuración predeterminada. SFLoader no puede deshacer sin más una sobrescritura. Si no están claros la partición que se sobrescribirá, el arranque de la otra partición o la configuración que debe conservarse, detenerse antes de Overwrite.

Cuándo conviene SFLoader

SFLoader es apropiado cuando el firmware está dañado, WebAdmin ya no está accesible y el menú de arranque del dispositivo ofrece el loader. Para un upgrade, downgrade o rollback normal, el procedimiento de firmware SFOS sigue siendo la vía más controlada.

Las vías de recuperación son claramente diferentes:

  • WebAdmin accesible: cargar normalmente una imagen compatible y arrancarla de forma planificada.
  • Partición de firmware anterior operativa: valorar un rollback controlado.
  • SFLoader disponible y WebAdmin inaccesible: sustituir el firmware dañado mediante SFLoader.
  • XGS Appliance o reinstalación completa necesaria: realizar un reimage con una memoria USB.
  • Solo restablecer la configuración: revisar el procedimiento de Factory Reset separado.

SFLoader no se actualiza automáticamente. Un loader antiguo puede seguir mostrando opciones que ya no son compatibles con la plataforma o el firmware. Ejecutar 4 Upgrade Loader antes de la carga; una opción visible no constituye por sí sola una autorización. La secuencia de menús de este runbook recoge íntegramente el procedimiento compatible.

Preparar la recuperación

La imagen de firmware debe corresponder al dispositivo y a la ruta de versión activa. Para una firewall activa, Sophos remite a Sophos Central > Licensing > Firewall licenses, donde se selecciona la firewall y una de las descargas de firmware disponibles para ella. No usar la página general Firewall Installers: Sophos identifica esos archivos como imágenes para instalaciones nuevas y advierte de que instalarlos en un dispositivo existente borra sus datos y ajustes. Una imagen .gpg encontrada por casualidad en una carpeta de descargas antigua tampoco es un archivo de recuperación fiable.

Desde SFOS 19.0 MR1, pasar a otra versión de firmware requiere normalmente Enhanced Support o Enhanced Plus Support. Sin derecho de soporte hay tres upgrades de firmware gratuitos; una vez consumidos, la imagen se puede descargar, pero no instalar, tampoco mediante SFLoader. Sophos indica que esta restricción se aplica al cambio de versión. No debe confundirse con un reimage completo, para el que Sophos no exige derecho de soporte.

Antes del reinicio se documenta, en la medida en que aún sea posible:

  • modelo, número de serie, versión de firmware activa y versión anterior
  • compatibilidad de la imagen de destino y derecho para un cambio de versión
  • rol HA y estado del nodo afectado
  • archivo de backup, contraseña de cifrado y SSMK correspondiente si el backup lo utiliza
  • dirección IP de administración, asignación de puertos, acceso WAN y acceso local por consola
  • decisión prevista entre Migrate y Factory, junto con la vía de retorno

En un clúster HA, SFLoader no es un upgrade orquestado normal. Las instrucciones públicas de SFLoader no definen un procedimiento autónomo de recuperación HA. Registrar roles, versiones y salida de consola, y coordinar la intervención con Sophos o el partner de soporte antes de Overwrite. No poner nunca ambos nodos en recuperación a la vez. Tras el arranque, volver a comprobar estado, roles, versiones y sincronización del clúster.

Configurar el acceso serie y de red temporal

SFLoader se maneja mediante la consola serie. Según el appliance, se utiliza un cable micro-USB o un cable de consola USB a RJ45 o RJ45 a DB9. En Windows, el puerto asignado se comprueba en Administrador de dispositivos > Puertos (COM y LPT). El emulador de terminal se configura con ese puerto COM, 38400 baudios, 8 bits de datos, 1 bit de parada, sin paridad y sin control de flujo.

En macOS, ls /dev/tty.* muestra el puerto; la sesión se inicia, por ejemplo, con screen /dev/tty.usbserial-AD0K15UY 38400, sustituyendo el puerto del ejemplo por el detectado. Si se conectan a la vez los cables serie micro-USB y RJ45, tiene prioridad el micro-USB; para evitar ambigüedades en la recuperación, se conecta solo el cable necesario. Después del reinicio se selecciona SFLoader en el menú de arranque. Si el menú no responde, comprobar el driver, el terminal, el cable y el puerto serie en vez de apagar repetidamente el dispositivo de forma brusca.

Para cargar la imagen, SFLoader proporciona acceso HTTP temporal mediante Port1. En 1 Network Device > 1 Port1, la dirección puede obtenerse por DHCP o establecerse de forma estática con 2 Manual IP settings. A continuación, el endpoint y Port1 deben poder comunicarse directamente o a través de una red local preparada expresamente.

La página de carga se abre explícitamente por HTTP:

http://<SFOS device IP address>

<SFOS device IP address> es un marcador de posición. Se sustituye por la dirección de Port1 mostrada en SFLoader o configurada manualmente. Esta vía de recuperación local no necesita acceso a Internet, proxy ni una apertura amplia de la red de producción.

Transferir el firmware y seleccionar la configuración

Después de seleccionar Upload firmware using your desktop browser, se elige la imagen .gpg compatible en la página de carga local mediante Choose file y se transfiere con Send. Durante la transferencia no se desconectan la alimentación, la conexión serie ni el enlace de red.

Una vez finalizada la transferencia se continúa en la sesión serie. Allí se selecciona el firmware que se sobrescribirá y se confirma Overwrite. A continuación hay dos vías completamente diferentes:

Migrate

Migrate carga la configuración de la partición de firmware que no se sobrescribe y la migra a la imagen nueva. Esta vía es adecuada cuando ese estado de configuración es conocido y está previsto como punto de partida. Después del reinicio se utiliza la contraseña de esa configuración migrada.

Factory

Factory inicia la imagen nueva con la configuración de fábrica. Esta vía es más destructiva y no debe utilizarse como prueba rápida. Tras el arranque, la contraseña predeterminada es admin; después se necesita Basic Setup o un restore controlado. La guía de backup y restore explica cuándo se necesita el SSMK además del archivo y la contraseña.

Vía de retorno y límites

Después de Overwrite, SFLoader no ofrece un rollback garantizado con un clic. La partición no sobrescrita puede conservar su propio firmware y configuración, pero solo debe considerarse una salida si se comprobaron antes su versión, su capacidad de arranque y la configuración asociada. Factory no es un modo de vista previa. Sin una segunda partición cuyo arranque esté confirmado ni un backup compatible y totalmente descifrable, tras un arranque fallido solo quedan las evidencias registradas para Sophos Support o un reimage completo. El reimage elimina todos los datos de la firewall.

Comprobar el resultado después del reinicio

Una carga completada todavía no demuestra que el firmware y la configuración sean utilizables. Tras el reinicio se confirman primero la versión activa, el inicio de sesión y la vía de configuración seleccionada. Después se realizan las pruebas operativas:

  • acceso de administración a través del puerto previsto y la dirección IP esperada
  • interfaces, zonas, gateways, DNS y NTP
  • rutas de firewall, NAT, SD-WAN y routing
  • IPsec, Remote Access, RED y otras conexiones de sedes
  • en HA, roles, estado, versiones de firmware y sincronización
  • licencia, patterns, hotfixes, logs y conexión con Sophos Fusion

Con Migrate también se comprueba que la migración de configuración, los certificados, los secrets y los servicios dependientes funcionen por completo. Con Factory, la puesta en marcha se realiza como en una firewall sin configurar; los cables o túneles de producción no se habilitan hasta haber verificado el restore o Basic Setup.

Delimitar de forma segura los errores habituales

SFLoader no aparece en el menú de arranque

En XGS Appliance es el comportamiento esperado del producto y no un error de menú oculto. No se experimenta con instrucciones antiguas del loader, sino que se utiliza la vía de reimage. En otro dispositivo se vuelven a comprobar el modelo y el procedimiento oficial de recuperación.

La página de carga no está accesible

Comprobar la dirección y la máscara de red de SFLoader, el enlace de Port1, la dirección del endpoint y la llamada explícita mediante http://. Un proxy del navegador o una VPN del endpoint pueden interferir con el acceso local. No se conecta la firewall ampliamente a la red de producción solo para hacer accesible la página de recuperación.

El firmware es rechazado

La imagen puede ser incompatible o estar dañada. Volver a comprobar la firewall y el firmware disponible en Sophos Central > Licensing > Firewall licenses, y descargar un archivo nuevo de Sophos. No se cambia el nombre de una imagen ni se fuerza una opción no documentada del loader.

Falla la migración o el arranque

No alternar repetidamente entre Migrate, Factory e imágenes diferentes. Guardar la salida de consola, la partición seleccionada, el nombre del archivo de imagen, el modelo, el número de serie y la hora. A continuación, abrir un caso de soporte de Sophos con la secuencia de recuperación documentada.

Lista de comprobación

  • SFLoader está disponible en el dispositivo afectado; XGS Appliance queda excluida.
  • La imagen .gpg compatible se obtuvo mediante el procedimiento de descarga de Sophos para la firewall activa, no de las imágenes para instalaciones nuevas de Firewall Installers.
  • La consola serie y el acceso local a Port1 funcionan.
  • Se ejecutó 4 Upgrade Loader antes de cargar el firmware.
  • Están documentados el firmware que se sobrescribirá y la decisión Migrate o Factory.
  • Si puede ser necesario un restore, están disponibles el backup, la contraseña y, cuando corresponda, el SSMK; los datos de administración están documentados.
  • Se confirmaron la carga, el reinicio, el firmware activo y el inicio de sesión.
  • Se probaron de forma práctica la red, VPN, HA, licencia, patterns y logs.
  • Ante un resultado incierto se detuvieron nuevos intentos de sobrescritura y se conservaron las pruebas.

FAQ

¿Se puede utilizar SFLoader en una Sophos Firewall XGS Appliance?

No. Sophos no ofrece SFLoader en XGS Appliance. Para firmware XGS Appliance dañado, la vía de recuperación prevista es el reimage mediante una memoria USB de arranque.

¿Cuál es la diferencia entre Migrate y Factory?

Migrate aplica a la imagen nueva la configuración de la partición de firmware que no se sobrescribe. Factory inicia con la configuración predeterminada y después requiere Basic Setup o un restore controlado.