Sostituire il firmware Sophos Firewall danneggiato con SFLoader
Se il firmware attivo è danneggiato e WebAdmin non si avvia più, SFLoader può trasferire al firewall un’immagine firmware compatibile tramite un accesso temporaneo dal browser. Questo percorso non corregge un normale errore di configurazione. È una procedura di recovery per le appliance sulle quali SFLoader è effettivamente disponibile.
⚠️ Importante: SFLoader non è disponibile sulle appliance XGS. Una XGS con firmware danneggiato viene ripristinata mediante la procedura di reimage USB. Se in seguito in SFLoader si seleziona Factory invece di Migrate, il firewall si avvia con la configurazione di fabbrica. Questa decisione non deve essere presa sotto pressione senza backup verificato, password e SSMK.
SFLoader in dodici passaggi
- Ottenere un’immagine firmware
.gpgadatta e compatibile da Firewall Installers. - Preparare backup, password del backup, SSMK, dati di gestione e accesso locale di recovery.
- Collegare l’endpoint alla porta seriale del firewall con un cavo console e verificare la connessione del terminale.
- Riavviare il firewall, selezionare SFLoader nel menu di avvio con i tasti freccia e premere Enter.
- Se il loader è obsoleto, eseguire prima 4 Upgrade Loader. Le opzioni visibili nel menu non sono automaticamente supportate.
- Selezionare 1 Load New Firmware.
- Configurare l’accesso di rete in 1 Network Device, selezionare 1 Port1 e impostare un indirizzo con 1 Enable DHCP o 2 Manual IP settings.
- Selezionare Upload firmware using your desktop browser.
- Sull’endpoint collegato aprire
http://<SFOS device IP address>, selezionare l’immagine.gpgcon Choose file, confermare con Open e trasferirla con Send. - Nella sessione seriale di SFLoader selezionare il firmware da sovrascrivere e confermare Overwrite.
- Scegliere consapevolmente Migrate per la configurazione del firmware che non viene sovrascritto oppure Factory per la configurazione di fabbrica e confermare con OK.
- Completare le conferme con Enter, attendere il riavvio e accedere con la password della configurazione migrata o, dopo Factory, con
admin.
Il momento decisivo non è l’upload, ma il passaggio 11. Migrate tenta di applicare alla nuova immagine la configurazione dell’altra partizione firmware. Factory abbandona questo percorso e avvia la configurazione predefinita. Se non è chiaro quale partizione verrà sovrascritta o quale configurazione debba essere conservata, interrompere prima di Overwrite o Factory.
Quando è adatto SFLoader
SFLoader è adatto quando il firmware è danneggiato, WebAdmin non è più raggiungibile e il menu di avvio dell’appliance propone il loader. Per un normale upgrade, downgrade o rollback, la consueta procedura firmware SFOS rimane il percorso più controllato.
I percorsi di recovery sono nettamente diversi:
- WebAdmin raggiungibile: caricare normalmente un’immagine compatibile e avviarla in modo pianificato.
- Partizione firmware precedente funzionante: valutare un rollback controllato.
- SFLoader disponibile, WebAdmin non raggiungibile: sostituire il firmware danneggiato tramite SFLoader.
- XGS o reinstallazione completa necessaria: eseguire un reimage con una chiavetta USB.
- Ripristinare solo la configurazione: consultare la procedura separata di Factory Reset.
SFLoader non si aggiorna automaticamente. Un loader precedente può continuare a mostrare opzioni che non sono più supportate per la piattaforma o il firmware in uso. Se necessario per l’immagine attuale, eseguire prima 4 Upgrade Loader; la sola presenza di un’opzione nel menu non costituisce un’approvazione.
Preparare il recovery
L’immagine firmware deve corrispondere all’appliance e al percorso di versione attivo. Il file viene ottenuto esclusivamente dall’area ufficiale Firewall Installers. Un’immagine .gpg trovata casualmente in una vecchia cartella di download non è un file di recovery affidabile.
Prima del riavvio documentare, dove ancora possibile:
- modello, numero di serie, versione firmware attiva e versione precedente
- ruolo HA e stato del nodo interessato
- file di backup, password di cifratura e SSMK corrispondente
- indirizzo IP di gestione, assegnazione delle porte, accesso WAN e accesso locale alla console
- decisione prevista Migrate o Factory con relativo percorso di ritorno
In un cluster HA, SFLoader non è un normale upgrade orchestrato del cluster. Intervenire solo sul nodo effettivamente interessato, registrare in anticipo ruoli e versioni firmware e non portare entrambi i dispositivi in recovery contemporaneamente. Dopo l’avvio verificare di nuovo stato del cluster, ruoli e sincronizzazione.
Configurare l’accesso seriale e di rete temporaneo
SFLoader viene gestito tramite la console seriale. Dopo il riavvio si seleziona SFLoader nel menu di avvio. Se il menu non risponde, controllare la connessione del terminale, il cavo console e la porta seriale utilizzata invece di spegnere ripetutamente e bruscamente l’appliance.
Per l’upload dell’immagine, SFLoader fornisce un accesso HTTP temporaneo tramite Port1. In 1 Network Device > 1 Port1, l’indirizzo può essere ottenuto via DHCP o impostato staticamente con 2 Manual IP settings. L’endpoint e Port1 devono quindi potersi raggiungere direttamente o attraverso una rete locale preparata appositamente.
La pagina di upload viene aperta esplicitamente tramite HTTP:
http://<SFOS device IP address>
<SFOS device IP address> è un segnaposto. Sostituirlo con l’indirizzo di Port1 visualizzato in SFLoader o impostato manualmente. Questo percorso di recovery locale non richiede accesso a Internet, proxy o un’ampia apertura della rete di produzione.
Trasferire il firmware e selezionare la configurazione
Dopo aver selezionato Upload firmware using your desktop browser, scegliere l’immagine .gpg compatibile nella pagina di upload locale con Choose file e trasferirla con Send. Durante il trasferimento non scollegare alimentazione, connessione seriale o collegamento di rete.
Al termine del trasferimento proseguire nella sessione seriale. Selezionare il firmware da sovrascrivere e confermare Overwrite. Sono quindi disponibili due percorsi sostanzialmente diversi:
Migrate
Migrate carica la configurazione della partizione firmware che non viene sovrascritta e la migra nella nuova immagine. Questo percorso è adatto quando lo stato di configurazione presente è noto e previsto come punto di partenza. Dopo il riavvio utilizzare la password di tale configurazione migrata.
Factory
Factory avvia la nuova immagine con la configurazione di fabbrica. Questo percorso è più distruttivo e non deve essere usato come prova rapida. Dopo l’avvio, la password predefinita è admin; sono poi necessari Basic Setup oppure un restore controllato. La guida a backup e restore spiega perché file, password e SSMK sono necessari insieme.
Verificare il risultato dopo il riavvio
Un upload completato non dimostra ancora che firmware e configurazione siano utilizzabili. Dopo il riavvio confermare prima versione attiva, login e percorso di configurazione scelto. Eseguire quindi i test operativi:
- accesso di gestione tramite la porta prevista e l’indirizzo IP atteso
- interfacce, zone, gateway, DNS e NTP
- percorsi firewall, NAT, SD-WAN e routing
- IPsec, Remote Access, RED e altre connessioni tra sedi
- in HA, ruoli, stato, versioni firmware e sincronizzazione
- licenza, pattern, hotfix, log e connessione a Sophos Central
Con Migrate, verificare inoltre che migrazione della configurazione, certificati, secret e servizi dipendenti funzionino completamente. Con Factory, mettere in servizio il dispositivo come un firewall non configurato; cavi o tunnel di produzione vengono abilitati solo dopo aver verificato il restore o Basic Setup.
Isolare in sicurezza gli errori comuni
SFLoader non è presente nel menu di avvio
Su XGS questo è il comportamento previsto del prodotto e non un errore nascosto del menu. Non sperimentare con vecchie istruzioni del loader, ma usare il percorso di reimage. Su un’altra appliance verificare nuovamente modello e procedura ufficiale di recovery.
La pagina di upload non è raggiungibile
Controllare indirizzo e maschera di rete di SFLoader, link su Port1, indirizzo dell’endpoint e chiamata esplicita tramite http://. Un proxy del browser o una VPN dell’endpoint possono interferire con l’accesso locale. Non collegare ampiamente il firewall alla rete di produzione solo per rendere raggiungibile la pagina di recovery.
Il firmware viene rifiutato
L’immagine può essere incompatibile o danneggiata. Verificare nuovamente modello, numero di serie e percorso di versione in Firewall Installers, quindi scaricare un file nuovo da Sophos. Non rinominare l’immagine e non forzare opzioni non documentate del loader.
Migrazione o avvio non riescono
Non passare ripetutamente tra Migrate, Factory e immagini diverse. Conservare output della console, partizione selezionata, nome del file immagine, modello, numero di serie e ora. Aprire quindi un caso Sophos Support con la sequenza di recovery documentata.
Checklist
- SFLoader è disponibile sull’appliance interessata; XGS è escluso.
- L’immagine
.gpgcompatibile proviene da Firewall Installers. - La console seriale e l’accesso locale a
Port1funzionano. - Se necessario, 4 Upgrade Loader è stato eseguito prima dell’upload del firmware.
- Il firmware da sovrascrivere e la decisione Migrate o Factory sono documentati.
- Backup, password, SSMK e dati di gestione sono disponibili.
- Upload, riavvio, firmware attivo e login sono stati confermati.
- Rete, VPN, HA, licenza, pattern e log sono stati testati nella pratica.
- In caso di risultato incerto, ulteriori tentativi di sovrascrittura sono stati interrotti e le prove salvate.