Sophos Firewall FWDS501 : agrandir le Primary Disk avant SFOS 22
FWDS501 signifie que le Primary Disk ou son partitionnement bloque la mise à niveau vers SFOS 22. Sur les anciennes Sophos Firewall virtuelles, il ne suffit pas d’agrandir uniquement le disque virtuel : après l’extension de Hard disk 1, le script de redimensionnement fourni par Sophos doit préparer les partitions.
⚠️ Cette procédure s’applique uniquement à un pare-feu virtuel standalone concerné exécutant SFOS 21.0 MR2 Build 349 ou 21.0.2.x. Le script ne doit pas être exécuté sur une appliance matérielle ou logicielle, dans un cluster HA ou sous une autre version de SFOS. Le contrôle de version du script ne doit être ni modifié ni contourné.
SFOS 21.0 est déjà en End-of-Life. Dans ce cas particulier, cette version sert uniquement d’étape intermédiaire documentée par Sophos dans le cadre d’une fenêtre de maintenance planifiée. Le pare-feu doit ensuite être mis à jour directement vers une version prise en charge figurant dans le contrôle de mise à niveau vers SFOS 22.
Vérifier d’abord si cette procédure s’applique
Une modification est nécessaire uniquement si FWDS501 apparaît dans le Control Center, sous Backup & Firmware > Firmware ou dans une alerte par e-mail. Cet avertissement bloque la mise à niveau, pas le fonctionnement en cours. Dans Sophos Central, les pare-feu concernés sont signalés sous Firewall Management par une icône de téléchargement accompagnée d’un symbole d’avertissement. En l’absence de cet avertissement, le partitionnement ne doit pas être modifié à titre préventif.
La procédure suivante convient si toutes ces conditions sont remplies :
- Sophos Firewall virtuelle, et non appliance matérielle ou logicielle
- système standalone sans HA
- exactement SFOS 21.0 MR2 Build 349 ou
21.0.2.x FWDS501en raison d’un Primary Disk ou de partitions de taille insuffisante- Hard disk 1 peut être identifié sans ambiguïté et agrandi dans l’hyperviseur
- une sauvegarde récente, le Secure Storage Master Key, le mot de passe de sauvegarde et le numéro de série sont disponibles
Si le pare-feu exécute encore une version antérieure compatible, il faut d’abord planifier et effectuer un chemin de mise à niveau pris en charge vers SFOS 21.0 MR2. Le script n’est exécuté qu’ensuite. Si le pare-feu exécute déjà SFOS 21.5 ou 22, il ne doit pas être rétrogradé spécifiquement pour ce script. En présence de HA, d’une Software Appliance ou de chaînes de disques virtuels et de snapshots peu claires, une procédure coordonnée avec Sophos Support ou un nouveau déploiement suivi d’une restauration de sauvegarde est plus sûre.
Pourquoi le disque de 80 Go ne résout pas le problème
Certaines anciennes installations virtuelles ont été déployées avec deux disques :
- Hard disk 1 / Primary Disk : auparavant seulement 4 Go ; contient les partitions système
- Hard disk 2 / Report Disk : généralement 80 Go ; stocke les rapports locaux et les données de journalisation
Pour Hard disk 1, Sophos indique 32 Go comme minimum et 64 Go comme recommandation pour un nouveau déploiement virtuel ; Hard disk 2 reste le Report Disk séparé de 80 Go. Un Report Disk de grande capacité ne remplace pas le Primary Disk. Agrandir uniquement Hard disk 2 ne crée donc aucun espace pour les partitions root et content situées sur Hard disk 1.
Une partition Report ou /var pleine constitue un autre problème. Pour ce cas, consulter Contrôler l’espace de stockage et les rapports sur Sophos Firewall.
Prérequis et plan de restauration
Cette intervention modifie le disque virtuel et le partitionnement. Les éléments suivants doivent donc être préparés avant la fenêtre de maintenance :
- Enregistrer une sauvegarde récente de la configuration hors du pare-feu. Le Secure Storage Master Key correspondant, le mot de passe de sauvegarde et le numéro de série doivent également être disponibles. La procédure de restauration complète est décrite dans Créer ou restaurer une sauvegarde Sophos Firewall.
- Garantir un accès direct à la console de l’hyperviseur. Après un shutdown ou en cas de problème réseau, la restauration ne doit pas dépendre de l’accès VPN habituel.
- SSH et l’accès à Advanced Shell doivent fonctionner. La connexion est décrite dans Se connecter à Sophos Firewall par SSH.
- Contrôler les snapshots et les chaînes de disques différentiels. Si la plateforme empêche l’extension de Hard disk 1, aucune improvisation ni réduction ultérieure d’un disque virtuel ne doit être tentée.
- La fenêtre de maintenance doit couvrir deux redémarrages, le contrôle des partitions et le démarrage consécutif de SFOS 22.
Agrandir le Primary Disk étape par étape
1. Contrôler et documenter l’état initial
Ouvrir 5. Device Management > 3. Advanced Shell dans la console SSH et relever les deux valeurs :
df -kh | grep content
showfw -g | grep ROOT_SZ
Pour df, c’est la colonne Size qui compte, et pas seulement l’espace disponible. /dev/content doit présenter une taille totale de plus de 7 Go. ROOT_SZ est exprimé en octets et doit être supérieur à 629145600. La valeur 629145600 correspond exactement à 600 MiB et ne suffit pas encore.
Si au moins une valeur est inférieure au seuil et que FWDS501 est affiché, il s’agit précisément de l’état corrigé par la procédure suivante. Les sorties doivent être intégrées à la documentation du changement. Si les deux valeurs sont déjà suffisantes, mais que FWDS501 reste visible, la cause doit être clarifiée avec Sophos Support avant toute modification.
2. Arrêter proprement le pare-feu
Arrêter le pare-feu virtuel dans 4. Device Console :
system shutdown
Le disque virtuel ne doit être modifié qu’après l’arrêt complet de la VM. Un arrêt forcé depuis l’hyperviseur peut endommager les systèmes de fichiers et la configuration.
3. Agrandir Hard disk 1 dans l’hyperviseur
Dans l’hyperviseur, agrandir Hard disk 1, c’est-à-dire le Primary Disk, à au moins 32 Go. Hard disk 2 avec la partition Report reste inchangé.
Les noms de menus diffèrent entre VMware, Hyper-V, KVM et les autres plateformes. L’important n’est pas l’emplacement dans une interface donnée, mais l’identification sans ambiguïté du Primary Disk existant. En cas de doute, contrôler d’abord la documentation de la VM et l’affectation des disques.
4. Démarrer la VM, puis la redémarrer une nouvelle fois
Démarrer la VM et attendre que SFOS soit entièrement accessible. Exécuter ensuite le redémarrage supplémentaire prévu par Sophos dans 4. Device Console :
system restart
Après ce redémarrage, attendre de nouveau que WebAdmin et SSH soient accessibles.
⚠️ Copier le script dans
/tmpuniquement à ce stade. Sophos vide/tmplors d’un redémarrage. Si le fichier était copié auparavant, il ne serait plus disponible à l’étape suivante.
5. Copier le script de redimensionnement
Enregistrer le script de redimensionnement Sophos officiel sur le poste d’administration. Le téléchargement s’appelle actuellement resize_partitions.sh. L’exemple suivant copie le fichier et lui attribue volontairement le nom uniforme resize_partition.sh sur le pare-feu :
scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh
La commande est exécutée sur le poste d’administration, pas dans le shell du pare-feu. 192.0.2.1 est une adresse de documentation et doit être remplacée par l’adresse IP de management accessible du pare-feu. Si le navigateur a donné un autre nom au fichier local, le premier nom de fichier de la commande doit également être adapté.
6. Contrôler et exécuter le script
De retour dans 5. Device Management > 3. Advanced Shell, vérifier d’abord que le fichier est présent :
ls -l /tmp/resize_partition.sh
Définir ensuite les permissions et exécuter le script :
chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh
Seule la sortie suivante correspond au message de réussite documenté par Sophos :
Success: New root offset stored and content partition relocated
Si ce message est absent, si le script signale une version incorrecte ou s’il s’interrompt avec une erreur, la mise à niveau ne doit pas se poursuivre. Le script ne doit pas être modifié et les partitions ne doivent pas être changées manuellement avec fdisk, parted, growpart ou des outils similaires.
7. Redémarrer et contrôler le résultat
Après le message de réussite, redémarrer dans 4. Device Console :
system restart
Répéter ensuite les deux contrôles en lecture seule dans Advanced Shell :
df -kh | grep content
showfw -g | grep ROOT_SZ
/dev/content doit maintenant présenter une taille totale de plus de 7 Go et ROOT_SZ doit toujours être supérieur à 629145600. Si la valeur est égale ou inférieure à 629145600, la mise à niveau ne doit pas commencer. Les deux sorties doivent être consignées pour la comparaison avant/après ; les commandes de partitionnement manuelles ne remplacent pas un résultat correct.
La page du firmware synchronise les avertissements environ toutes les 30 minutes. La disparition de FWDS501 peut prendre jusqu’à une heure. Si l’avertissement persiste au-delà de ce délai, l’étape suivante consiste à contacter Sophos Support.
Mettre à niveau vers SFOS 22 uniquement après ces contrôles
La mise à niveau ne commence que lorsque le script s’est terminé correctement, que /dev/content dépasse 7 Go, que ROOT_SZ est supérieur à 629145600 et que FWDS501 n’est plus affiché. Il faut ensuite effectuer le contrôle complet avant la mise à niveau vers SFOS 22.
Lors du premier démarrage de SFOS 22, les partitions root et de configuration font automatiquement l’objet d’ajustements supplémentaires. Ce processus peut ajouter environ cinq à six minutes à ce premier démarrage. La VM ne doit pas être arrêtée brutalement pendant cette phase, même si WebAdmin et ping ne répondent pas encore.
Lorsque la procédure avec le script ne s’applique pas
Un nouveau pare-feu virtuel utilisant un installateur actuel est la solution la plus propre si la condition de version n’est pas remplie, si la structure existante des disques est incertaine ou si le script ne se termine pas correctement :
- Sauvegarder la configuration, le Secure Storage Master Key, le mot de passe de sauvegarde et le numéro de série.
- Déployer un nouveau pare-feu virtuel avec au moins 32 Go, si possible les 64 Go recommandés, sur le Primary Disk et 80 Go sur le Report Disk séparé.
- Activer la licence et restaurer la sauvegarde.
- Tester les interfaces, le routage, le VPN, le NAT, l’authentification et l’administration centrale.
Les rapports locaux ne sont pas restaurés avec une sauvegarde de configuration. Les données déjà transmises à Central Firewall Reporting y restent disponibles.
Software Appliance avec FWDS501
Sur une Software Appliance installée sur du matériel x86 dédié, FWDS501 peut également indiquer des partitions ou un disque trop petits. Le script de redimensionnement virtuel ne doit pas être utilisé dans ce cas. Trois valeurs sont contrôlées dans Advanced Shell :
fdisk -l
showfw -g | grep ROOT_SZ
df -kh | grep var
fdisk -l indique la taille totale du disque. Pour df, il faut utiliser la colonne Size et non l’espace disponible. Pour l’installation existante, Sophos exige plus de 32 Go pour le disque, plus de 629145600 octets pour la partition root et plus de 20 Go pour /var.
- Si le disque total fait 32 Go ou moins, SFOS doit être réinstallé. Il faut prévoir au moins 64 Go pour la nouvelle Software Appliance, activer la licence, puis restaurer la sauvegarde effectuée auparavant.
- Si seule la partition root est trop petite et que le disque total est suffisamment grand, Sophos décrit SFOS 21.0 MR2 comme une étape intermédiaire qui agrandit automatiquement la partition root. Comme SFOS 21.0 est en End-of-Life, ce chemin doit s’inscrire dans une fenêtre de maintenance planifiée avec une mise à niveau immédiate vers une version SFOS 22 prise en charge. Un pare-feu exécutant déjà une version plus récente ne doit pas être rétrogradé à cette fin.
- Si
/varne dépasse pas 20 Go, une procédure de partitionnement distincte validée par Sophos ou l’assistance de Sophos Support est nécessaire. Le script virtuel et les commandes de partitionnement Linux manuelles ne constituent pas une solution dans ce cas.
Quand interrompre la procédure et contacter Support
La procédure doit être interrompue si :
- le script doit être exécuté alors que le pare-feu n’exécute pas encore exactement SFOS 21.0 MR2 Build 349 ou
21.0.2.x - HA est actif ou les deux nœuds ne peuvent pas être traités individuellement avec un plan validé
- Hard disk 1 et Hard disk 2 ne peuvent pas être distingués sans ambiguïté
- la sauvegarde, le SSMK, le mot de passe de sauvegarde, le numéro de série ou la console de l’hyperviseur ne sont pas disponibles
- des snapshots ou la chaîne de disques virtuels empêchent une extension sûre
- le script ne renvoie pas le message de réussite exact
/dev/contentne dépasse pas 7 Go après le redémarrageROOT_SZest égal ou inférieur à629145600après le redémarrage, ouFWDS501est toujours affiché après une heure
Dans ces cas, une restauration planifiée sur une nouvelle VM est généralement plus sûre qu’une tentative de réparation manuelle des partitions.