Remplacer un firmware Sophos Firewall corrompu avec SFLoader
Si le firmware actif est corrompu et que WebAdmin ne démarre plus, SFLoader peut transférer une image de firmware compatible vers le pare-feu au moyen d’un accès temporaire par navigateur. Cette méthode ne répare pas une erreur de configuration ordinaire. Il s’agit d’une procédure de récupération pour les appliances sur lesquelles SFLoader est réellement disponible.
⚠️ Important : SFLoader n’est pas disponible sur les appliances XGS. Une XGS dont le firmware est corrompu se restaure au moyen de la procédure de reimage USB. Si Factory est ensuite sélectionné à la place de Migrate dans SFLoader, le pare-feu démarre avec la configuration d’usine. Ce choix ne doit pas être fait dans l’urgence sans sauvegarde vérifiée, mot de passe et SSMK.
SFLoader en douze étapes
- Obtenir une image firmware
.gpgadaptée et compatible dans Firewall Installers. - Préparer la sauvegarde, son mot de passe, le SSMK, les informations de gestion et l’accès local de récupération.
- Relier le terminal au port série du pare-feu avec un câble de console et vérifier la connexion du terminal.
- Redémarrer le pare-feu, sélectionner SFLoader dans le menu de démarrage avec les flèches et appuyer sur Enter.
- Si le loader est ancien, exécuter d’abord 4 Upgrade Loader. Les options de menu visibles ne sont pas automatiquement prises en charge.
- Sélectionner 1 Load New Firmware.
- Configurer l’accès réseau sous 1 Network Device, sélectionner 1 Port1 et attribuer une adresse avec 1 Enable DHCP ou 2 Manual IP settings.
- Sélectionner Upload firmware using your desktop browser.
- Sur le terminal connecté, ouvrir
http://<SFOS device IP address>, sélectionner l’image.gpgavec Choose file, confirmer avec Open et la transférer avec Send. - Dans la session série SFLoader, sélectionner le firmware à écraser et confirmer Overwrite.
- Choisir délibérément Migrate pour la configuration du firmware qui n’est pas écrasé ou Factory pour la configuration d’usine et confirmer avec OK.
- Terminer les confirmations avec Enter, attendre le redémarrage et se connecter avec le mot de passe de la configuration migrée ou, après Factory, avec
admin.
Le moment décisif n’est pas le téléversement, mais l’étape 11. Migrate tente d’appliquer à la nouvelle image la configuration de l’autre partition de firmware. Factory abandonne ce chemin et démarre avec la configuration par défaut. Si la partition à écraser ou la configuration à conserver n’est pas clairement identifiée, arrêter avant Overwrite ou Factory.
Quand SFLoader convient
SFLoader convient lorsque le firmware est corrompu, que WebAdmin n’est plus accessible et que le menu de démarrage de l’appliance propose le loader. Pour un upgrade, downgrade ou rollback normal, la procédure firmware SFOS reste la méthode la plus contrôlée.
Les chemins de récupération sont nettement différents :
- WebAdmin accessible : téléverser normalement une image compatible et la démarrer de manière planifiée.
- Partition de firmware précédente fonctionnelle : évaluer un rollback contrôlé.
- SFLoader présent, WebAdmin indisponible : remplacer le firmware corrompu avec SFLoader.
- XGS ou réinstallation complète nécessaire : effectuer un reimage avec une clé USB.
- Réinitialiser uniquement la configuration : consulter la procédure Factory Reset distincte.
SFLoader ne se met pas à jour automatiquement. Un ancien loader peut encore afficher des options qui ne sont plus prises en charge par la plateforme ou le firmware utilisé. Si l’image actuelle l’exige, exécuter d’abord 4 Upgrade Loader ; une option visible ne constitue pas à elle seule une validation.
Préparer la récupération
L’image firmware doit correspondre à l’appliance et au chemin de version actif. Le fichier est obtenu exclusivement dans la zone officielle Firewall Installers. Une image .gpg trouvée par hasard dans un ancien dossier de téléchargements n’est pas un fichier de récupération fiable.
Avant le redémarrage, documenter dans la mesure du possible :
- modèle, numéro de série, version firmware active et version précédente
- rôle HA et état du nœud concerné
- fichier de sauvegarde, mot de passe de chiffrement et SSMK correspondant
- adresse IP de gestion, affectation des ports, accès WAN et accès local à la console
- choix prévu entre Migrate et Factory, ainsi que le chemin de retour
Dans un cluster HA, SFLoader n’est pas un upgrade de cluster orchestré normal. Intervenir uniquement sur le nœud réellement concerné, consigner au préalable les rôles et versions de firmware et ne pas placer les deux appareils simultanément en récupération. Après le démarrage, vérifier de nouveau l’état du cluster, les rôles et la synchronisation.
Configurer l’accès série et réseau temporaire
SFLoader se pilote depuis la console série. Après le redémarrage, sélectionner SFLoader dans le menu de démarrage. Si le menu ne répond pas, contrôler la connexion du terminal, le câble de console et le port série utilisé au lieu d’éteindre brutalement l’appliance à plusieurs reprises.
Pour le téléversement de l’image, SFLoader fournit un accès HTTP temporaire par Port1. Sous 1 Network Device > 1 Port1, l’adresse peut être obtenue par DHCP ou définie de manière statique avec 2 Manual IP settings. Le terminal et Port1 doivent ensuite pouvoir se joindre directement ou au travers d’un réseau local préparé à cet effet.
La page de téléversement s’ouvre explicitement en HTTP :
http://<SFOS device IP address>
<SFOS device IP address> est un espace réservé. Le remplacer par l’adresse de Port1 affichée dans SFLoader ou définie manuellement. Ce chemin de récupération local ne nécessite ni accès Internet, ni proxy, ni ouverture étendue du réseau de production.
Transférer le firmware et choisir la configuration
Après avoir sélectionné Upload firmware using your desktop browser, choisir l’image .gpg compatible sur la page locale avec Choose file, puis la transférer avec Send. Ne pas couper l’alimentation, la connexion série ou le lien réseau pendant le transfert.
Une fois le transfert terminé, poursuivre dans la session série. Sélectionner le firmware à écraser et confirmer Overwrite. Deux chemins fondamentalement différents sont ensuite proposés :
Migrate
Migrate charge la configuration de la partition de firmware qui n’est pas écrasée et la migre dans la nouvelle image. Ce chemin convient lorsque l’état de configuration présent sur cette partition est connu et prévu comme point de départ. Après le redémarrage, utiliser le mot de passe de cette configuration migrée.
Factory
Factory démarre la nouvelle image avec la configuration d’usine. Ce chemin est plus destructif et ne doit pas servir de test rapide. Après le démarrage, le mot de passe par défaut est admin ; il faut ensuite exécuter Basic Setup ou une restauration contrôlée. Le guide de sauvegarde et restauration explique pourquoi le fichier, le mot de passe et le SSMK sont nécessaires ensemble.
Vérifier le résultat après le redémarrage
Un téléversement terminé ne prouve pas encore que le firmware et la configuration sont utilisables. Après le redémarrage, confirmer d’abord la version active, la connexion et le chemin de configuration choisi. Effectuer ensuite les tests d’exploitation :
- accès de gestion par le port prévu et l’adresse IP attendue
- interfaces, zones, passerelles, DNS et NTP
- chemins firewall, NAT, SD-WAN et routing
- IPsec, Remote Access, RED et autres liaisons de sites
- en HA, rôles, état, versions de firmware et synchronisation
- licence, patterns, hotfixes, logs et connexion Sophos Central
Avec Migrate, vérifier aussi que la migration de configuration, les certificats, les secrets et les services dépendants fonctionnent entièrement. Avec Factory, mettre en service l’appareil comme un pare-feu non configuré ; ne libérer les câbles ou tunnels de production qu’après validation de la restauration ou de Basic Setup.
Isoler les erreurs courantes en sécurité
SFLoader n’apparaît pas dans le menu de démarrage
Sur XGS, il s’agit du comportement attendu du produit et non d’une erreur de menu masquée. Ne pas expérimenter avec d’anciennes instructions du loader, mais utiliser le chemin de reimage. Sur une autre appliance, vérifier de nouveau le modèle et la procédure de récupération officielle.
La page de téléversement n’est pas accessible
Contrôler l’adresse et le masque réseau de SFLoader, le lien de Port1, l’adresse du terminal et l’appel explicite en http://. Un proxy de navigateur ou un VPN sur le terminal peut perturber l’accès local. Ne pas connecter largement le pare-feu au réseau de production uniquement pour rendre la page de récupération accessible.
Le firmware est refusé
L’image peut être incompatible ou corrompue. Vérifier de nouveau le modèle, le numéro de série et le chemin de version dans Firewall Installers, puis télécharger un fichier neuf auprès de Sophos. Ne pas renommer une image ni forcer une option non documentée du loader.
La migration ou le démarrage échoue
Ne pas alterner à plusieurs reprises entre Migrate, Factory et différentes images. Conserver la sortie de console, la partition choisie, le nom du fichier image, le modèle, le numéro de série et l’heure. Ouvrir ensuite un ticket Sophos Support avec le déroulement documenté de la récupération.
Liste de contrôle
- SFLoader est disponible sur l’appliance concernée ; XGS est exclu.
- L’image
.gpgcompatible provient de Firewall Installers. - La console série et l’accès local à
Port1fonctionnent. - Si nécessaire, 4 Upgrade Loader a été exécuté avant le téléversement du firmware.
- Le firmware à écraser et le choix Migrate ou Factory sont documentés.
- La sauvegarde, le mot de passe, le SSMK et les informations de gestion sont disponibles.
- Le téléversement, le redémarrage, le firmware actif et la connexion ont été confirmés.
- Le réseau, le VPN, le HA, la licence, les patterns et les logs ont été testés en pratique.
- En cas de résultat incertain, les autres tentatives d’écrasement ont été arrêtées et les preuves conservées.