Sophos Firewall FWDS501: ampliare il Primary Disk prima di SFOS 22
FWDS501 indica che il Primary Disk o il relativo layout delle partizioni blocca l’upgrade a SFOS 22. Nelle Sophos Firewall virtuali meno recenti non è sufficiente ampliare soltanto il disco virtuale: dopo l’espansione di Hard disk 1, lo script di ridimensionamento fornito da Sophos deve preparare le partizioni.
⚠️ Lo script è previsto per un firewall virtuale interessato che esegue SFOS 21.0 MR2 Build 349. Non si applica alle appliance hardware o software né ad altre versioni di SFOS, e il controllo della versione non deve essere modificato né aggirato. In HA, verificare i requisiti per ogni nodo; la procedura documentata non definisce l’esecuzione, che va coordinata con Sophos Support.
SFOS 21.0 ha già raggiunto l’End-of-Life. In questo caso particolare, la versione serve soltanto come passaggio intermedio documentato da Sophos all’interno di una finestra di manutenzione pianificata. Successivamente, il firewall dovrebbe essere aggiornato direttamente a una versione supportata elencata nella verifica per l’upgrade a SFOS 22.
Verificare prima se la procedura è applicabile
Errore generico del firmware nelle VM distribuite prima di SFOS 18
Il problema noto NC-151465 riguarda i firewall virtuali distribuiti originariamente prima di SFOS 18. Sophos descrive questo vecchio schema di partizionamento come un layout /conf da 600 MB. Durante l’upgrade a SFOS 21.5 o versione successiva, inizialmente può comparire soltanto un errore generico del firmware; al momento Sophos non indica una versione correttiva.
Il messaggio generico da solo non dimostra che si tratti di questo caso. Devono corrispondere anche l’origine datata della VM e l’indicazione aggiuntiva nel dashboard o nella pagina del firmware. Per una versione di destinazione SFOS 21.5, Sophos richiede un nuovo deployment seguito dal ripristino del backup. La procedura con lo script riportata di seguito si applica soltanto passando da SFOS 21.0 MR2 per eseguire l’upgrade a SFOS 22 o versione successiva.
I 600 MB di /conf indicati nella Known Issues List non corrispondono allo stesso valore di ROOT_SZ riportato più avanti. Sophos utilizza i due valori in contesti di verifica differenti; pertanto, non è possibile dedurre automaticamente l’uno dall’altro.
Una modifica è necessaria soltanto se FWDS501 compare nel Control Center, in Backup & Firmware > Firmware o in un avviso e-mail. L’avviso blocca l’upgrade, non il funzionamento corrente. In Sophos Fusion (in precedenza Sophos Central), i firewall interessati sono contrassegnati in Firewall Management da un’icona di download con un simbolo di avviso. In assenza dell’avviso non è necessario modificare preventivamente le partizioni.
La procedura seguente è adatta quando sono soddisfatte tutte queste condizioni:
- Sophos Firewall virtuale, non un’appliance hardware o software
- esattamente SFOS 21.0 MR2 Build 349
FWDS501dovuto a un Primary Disk o a partizioni di dimensioni insufficienti- Hard disk 1 può essere identificato e ampliato in modo univoco nell’hypervisor
- sono disponibili un backup recente, il Secure Storage Master Key, la password del backup e il numero di serie
Se il firewall esegue ancora una versione precedente compatibile, occorre prima pianificare e completare un percorso di upgrade supportato a SFOS 21.0 MR2. Lo script viene eseguito soltanto dopo. Se il firewall esegue già SFOS 21.5 o 22, non deve essere sottoposto a downgrade appositamente per questo script. In presenza di HA, di una Software Appliance o di catene di dischi virtuali e snapshot poco chiare, è più sicuro concordare la procedura con Sophos Support oppure effettuare un nuovo deployment seguito dal ripristino del backup.
Perché il disco da 80 GB non risolve il problema
I firewall virtuali distribuiti originariamente con un installer di SFOS 17.5, 18.0 o delle relative versioni di manutenzione hanno in genere due dischi:
- Hard disk 1 / Primary Disk: in precedenza solo 4 GB; contiene le partizioni di sistema
- Hard disk 2 / Report Disk: in genere 80 GB; archivia i report locali e i dati di log
Per Hard disk 1, Sophos indica 32 GB come minimo e 64 GB come valore consigliato per un nuovo deployment virtuale; Hard disk 2 rimane il Report Disk separato da 80 GB. Un Report Disk di grandi dimensioni non sostituisce il Primary Disk. Ampliare soltanto Hard disk 2 non crea quindi spazio per le partizioni root e content su Hard disk 1.
Una partizione Report o /var piena è un problema diverso. In questo caso è utile Controllare lo spazio di archiviazione e i report su Sophos Firewall.
Prerequisiti e piano di ripristino
L’intervento modifica il disco virtuale e il layout delle partizioni. Prima della finestra di manutenzione devono quindi essere predisposti i seguenti elementi:
- Salvare un backup recente della configurazione all’esterno del firewall. Devono essere disponibili anche il Secure Storage Master Key corrispondente, la password del backup e il numero di serie. La procedura di ripristino completa è descritta in Creare o ripristinare un backup di Sophos Firewall.
- Garantire l’accesso diretto alla console dell’hypervisor. Dopo uno shutdown o in caso di problemi di rete, il ripristino non deve dipendere dal normale accesso VPN.
- SSH e l’accesso alla Advanced Shell devono funzionare. La procedura di login è descritta in Connettersi a Sophos Firewall tramite SSH.
- Verificare gli snapshot e le catene di dischi differenziali. Se la piattaforma impedisce l’espansione di Hard disk 1, non devono essere tentate soluzioni improvvisate né una successiva riduzione di un disco virtuale.
- La finestra di manutenzione deve comprendere due riavvii, la verifica delle partizioni e il successivo avvio di SFOS 22.
Ampliare il Primary Disk passo dopo passo
1. Verificare e documentare lo stato iniziale
Aprire 5. Device Management > 3. Advanced Shell nella console SSH e registrare entrambi i valori:
df -kh | grep content
showfw -g | grep ROOT_SZ
Per df è rilevante la colonna Size, non soltanto lo spazio disponibile. /dev/content deve avere una dimensione complessiva di oltre 7 GB. ROOT_SZ è espresso in byte e deve essere maggiore di 629145600. Il valore 629145600 corrisponde esattamente a 600 MiB e non è ancora sufficiente.
Se almeno uno dei valori non supera la relativa soglia e viene visualizzato FWDS501, si tratta esattamente della condizione corretta dalla procedura seguente. Gli output devono essere inclusi nella documentazione della modifica. Se entrambi i valori sono già sufficienti ma FWDS501 rimane visibile, la causa dovrebbe essere chiarita con Sophos Support prima di apportare modifiche.
2. Arrestare correttamente il firewall
Arrestare il firewall virtuale in 4. Device Console:
system shutdown
Il disco virtuale deve essere modificato soltanto quando la VM è completamente spenta. Uno spegnimento forzato tramite l’hypervisor può danneggiare i file system e la configurazione.
3. Ampliare Hard disk 1 nell’hypervisor
Nell’hypervisor, ampliare Hard disk 1, ossia il Primary Disk, fino ad almeno 32 GB. Hard disk 2 con la partizione Report rimane invariato.
I nomi dei menu differiscono tra VMware, Hyper-V, KVM e altre piattaforme. Non è importante la posizione all’interno di una determinata interfaccia, ma l’identificazione univoca del Primary Disk esistente. In caso di dubbi, occorre prima verificare la documentazione della VM e la mappatura dei dischi.
4. Avviare la VM e riavviarla nuovamente
Avviare la VM e attendere che SFOS sia completamente raggiungibile. Quindi eseguire il riavvio aggiuntivo previsto da Sophos in 4. Device Console:
system restart
Dopo il riavvio, attendere nuovamente che WebAdmin e SSH siano raggiungibili.
⚠️ Copiare lo script in
/tmpsoltanto a questo punto. Sophos svuota/tmpdurante il riavvio. Se il file fosse copiato prima, non sarebbe più disponibile per il passaggio successivo.
5. Copiare lo script di ridimensionamento
Scaricare lo script di ridimensionamento e salvarlo come resize_partitions.sh sul computer di amministrazione. Il link è necessario in questo punto perché viene eseguito il file scaricato. Procurarlo esclusivamente tramite questo indirizzo HTTPS, non da un’e-mail inoltrata o da un download di terzi. Questo download diretto non fornisce un checksum o una firma insieme al file. Prima del trasferimento, verificare che resize_partitions.sh contenga testo leggibile di uno script shell e non una pagina HTML di login o di errore. Se il browser mostra un login, restituisce un altro tipo di file oppure la policy aziendale richiede una verifica crittografica, interrompere la procedura e chiedere a Sophos Support di confermare il file o fornire un checksum. L’esempio seguente copia il file verificato e gli assegna intenzionalmente il nome uniforme resize_partition.sh sul firewall:
scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh
Il comando viene eseguito sul computer di amministrazione, non nella shell del firewall. 192.0.2.1 è un indirizzo di documentazione e deve essere sostituito con l’indirizzo IP di management raggiungibile del firewall. Se il browser ha assegnato un nome diverso al file locale, deve essere modificato anche il primo nome di file nel comando.
6. Verificare ed eseguire lo script
Tornando in 5. Device Management > 3. Advanced Shell, verificare innanzitutto tramite nome, dimensione e permessi che il file trasferito sia presente:
ls -l /tmp/resize_partition.sh
Quindi impostare i permessi ed eseguire lo script:
chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh
Solo l’output seguente vale come messaggio di successo:
Success: New root offset stored and content partition relocated
Se il messaggio non compare, se lo script segnala una versione errata o se termina con un errore, l’upgrade non deve proseguire. Lo script non deve essere modificato e le partizioni non devono essere alterate manualmente con fdisk, parted, growpart o strumenti simili.
7. Riavviare e controllare il risultato
Dopo il messaggio di successo, eseguire il riavvio in 4. Device Console:
system restart
Quindi ripetere entrambe le verifiche di sola lettura nella Advanced Shell:
df -kh | grep content
showfw -g | grep ROOT_SZ
/dev/content deve ora avere una dimensione totale superiore a 7 GB. Il nuovo output di ROOT_SZ documenta lo stato prima dell’upgrade a SFOS 22; un valore pari o inferiore a 629145600 non rappresenta da solo un motivo per interrompere la procedura dopo la corretta esecuzione dello script. La partizione root viene ampliata al primo avvio di SFOS 22. Documentare entrambi gli output; i comandi di partizionamento manuali non sostituiscono un risultato corretto.
Solo a questo punto eseguire l’upgrade a SFOS 22
L’upgrade inizia dopo la corretta esecuzione dello script, quando /dev/content supera 7 GB e il percorso alla versione di destinazione è supportato. Non attendere prima la scomparsa di FWDS501: Sophos colloca l’upgrade subito dopo il controllo di content. Completare la verifica per l’upgrade a SFOS 22.
Durante il primo avvio di SFOS 22, la partizione root viene ampliata automaticamente. Questo processo può aggiungere da 2 a 10 minuti al primo avvio. In questa fase la VM non deve essere spenta forzatamente, anche se WebAdmin e ping non rispondono ancora.
Dopo l’avvio completo di SFOS 22, eseguire nuovamente le due verifiche. /dev/content deve superare 7 GB e ROOT_SZ deve essere maggiore di 629145600. Gli avvisi vengono sincronizzati ogni 30 minuti circa e dovrebbero scomparire entro un’ora. Se un valore non soddisfa il requisito o FWDS501 resta dopo un’ora, non usare comandi di partizionamento manuali, ma consegnare gli output a Sophos Support.
Quando la procedura con lo script non è applicabile
Un nuovo firewall virtuale con un installer aggiornato rappresenta la soluzione più pulita se non è soddisfatto il requisito relativo alla versione, la struttura dei dischi esistente non è chiara o lo script non termina correttamente:
- Salvare il backup della configurazione, il Secure Storage Master Key, la password del backup e il numero di serie.
- Distribuire un nuovo firewall virtuale con almeno 32 GB, possibilmente i 64 GB consigliati, sul Primary Disk e 80 GB sul Report Disk separato.
- Attivare la licenza e ripristinare il backup.
- Verificare interfacce, routing, VPN, NAT, autenticazione e gestione centralizzata.
I report locali non vengono ripristinati con un backup della configurazione. I dati già trasferiti a Central Firewall Reporting rimangono disponibili in tale servizio.
Software Appliance con FWDS501
Su una Software Appliance installata su hardware x86 dedicato, FWDS501 può indicare partizioni o un disco troppo piccoli. Non usare lo script virtuale. Oltre a determinare separatamente il disco totale, verificare due valori in Advanced Shell:
showfw -g | grep ROOT_SZ
df -kh | grep var
Verificare la dimensione totale del disco tramite la piattaforma o con Sophos Support; la rappresentazione del comando fdisk nel KBA non è univoca per la copia. Per df conta la colonna Size. Sophos richiede più di 32 GB per il disco, più di 629145600 byte per root e più di 20 GB per /var.
- Se il disco complessivo è di 32 GB o meno, SFOS deve essere reinstallato. Per la nuova Software Appliance occorre prevedere almeno 64 GB, quindi attivare la licenza e ripristinare il backup precedentemente salvato.
- Se soltanto la partizione root è troppo piccola e il disco complessivo è sufficiente, Sophos descrive SFOS 21.0 MR2 come passaggio intermedio che espande automaticamente la partizione root. Poiché SFOS 21.0 è End-of-Life, questo percorso deve rientrare in una finestra di manutenzione pianificata con upgrade immediato a una versione SFOS 22 supportata. Un firewall che esegue già una versione più recente non deve essere sottoposto a downgrade a questo scopo.
- Se
/varnon supera 20 GB, è necessaria una procedura di partizionamento separata approvata da Sophos o l’assistenza di Sophos Support. Lo script per sistemi virtuali e i comandi manuali di partizionamento Linux non rappresentano una soluzione.
Quando interrompere la procedura e contattare Support
La procedura deve essere interrotta se:
- lo script deve essere eseguito anche se il firewall non esegue ancora esattamente SFOS 21.0 MR2 Build 349
- HA è attivo e non esiste una procedura coordinata con Sophos Support
- Hard disk 1 e Hard disk 2 non possono essere distinti in modo univoco
- non sono disponibili il backup, il SSMK, la password del backup, il numero di serie o la console dell’hypervisor
- gli snapshot o la catena dei dischi virtuali impediscono un’espansione sicura
- lo script non restituisce l’esatto messaggio di successo
/dev/contentnon supera 7 GB dopo il riavvioROOT_SZè pari o inferiore a629145600dopo l’avvio corretto di SFOS 22 oppureFWDS501viene ancora visualizzato dopo un’ora
In questi casi, un ripristino pianificato su una nuova VM è generalmente più sicuro di un tentativo di riparazione manuale delle partizioni.