Sostituire il firmware Sophos Firewall danneggiato con SFLoader
Se il firmware attivo è danneggiato e WebAdmin non si avvia più, SFLoader può trasferire al firewall un’immagine firmware compatibile tramite un accesso temporaneo dal browser. Questo percorso non corregge un normale errore di configurazione. È una procedura di recovery per le appliance sulle quali SFLoader è effettivamente disponibile.
⚠️ Importante: SFLoader non è disponibile sulle XGS Appliance. Una XGS Appliance con firmware danneggiato viene ripristinata mediante la procedura di reimage USB. SFLoader sovrascrive la partizione firmware selezionata. Factory avvia inoltre la nuova immagine con la configurazione di fabbrica. Non iniziare senza un percorso di ritorno verificato; un backup può essere ripristinato solo disponendo della password di cifratura e, se il backup lo utilizza, del relativo SSMK.
SFLoader in dodici passaggi
- Ottenere l’immagine firmware
.gpgcompatibile seguendo la procedura Sophos Download firmware per il firewall attivo. - Verificare che SFLoader sia disponibile sull’appliance e, per un cambio di versione, che resti un diritto di supporto valido o uno dei tre upgrade firmware gratuiti.
- Preparare percorso di ritorno, dati di gestione e accesso locale. Collegare l’endpoint alla porta seriale con un cavo console e verificare il terminale. Se si considera Factory, verificare anche backup, password e SSMK, se richiesto.
- Riavviare il firewall, selezionare SFLoader nel menu di avvio con i tasti freccia e premere Enter.
- In SFLoader eseguire prima 4 Upgrade Loader. Gli aggiornamenti firmware non aggiornano automaticamente il loader e le opzioni visibili non sono automaticamente supportate.
- Selezionare 1 Load New Firmware.
- Configurare l’accesso di rete in 1 Network Device, selezionare 1 Port1 e impostare un indirizzo con 1 Enable DHCP o 2 Manual IP settings.
- Selezionare Upload firmware using your desktop browser.
- Sull’endpoint collegato aprire
http://<SFOS device IP address>, selezionare l’immagine.gpgcon Choose file, confermare con Open e trasferirla con Send. - Nella sessione seriale di SFLoader selezionare il firmware da sovrascrivere e confermare Overwrite.
- Scegliere consapevolmente Migrate per la configurazione del firmware che non viene sovrascritto oppure Factory per la configurazione di fabbrica e confermare con OK.
- Completare le conferme con Enter, attendere il riavvio e accedere con la password della configurazione migrata o, dopo Factory, con
admin.
Il momento decisivo non è l’upload, ma quello prima di Overwrite e la scelta del passaggio 11. Migrate tenta di applicare alla nuova immagine la configurazione dell’altra partizione. Factory abbandona tale percorso di migrazione e avvia la configurazione predefinita. SFLoader non può annullare semplicemente una sovrascrittura. Se non sono chiari la partizione da sovrascrivere, l’avviabilità dell’altra partizione o la configurazione da conservare, interrompere prima di Overwrite.
Quando è adatto SFLoader
SFLoader è adatto quando il firmware è danneggiato, WebAdmin non è più raggiungibile e il menu di avvio dell’appliance propone il loader. Per un normale upgrade, downgrade o rollback, la consueta procedura firmware SFOS rimane il percorso più controllato.
I percorsi di recovery sono nettamente diversi:
- WebAdmin raggiungibile: caricare normalmente un’immagine compatibile e avviarla in modo pianificato.
- Partizione firmware precedente funzionante: valutare un rollback controllato.
- SFLoader disponibile, WebAdmin non raggiungibile: sostituire il firmware danneggiato tramite SFLoader.
- XGS Appliance o reinstallazione completa necessaria: eseguire un reimage con una chiavetta USB.
- Ripristinare solo la configurazione: consultare la procedura separata di Factory Reset.
SFLoader non si aggiorna automaticamente. Un loader precedente può continuare a mostrare opzioni non più supportate per la piattaforma o il firmware. Eseguire 4 Upgrade Loader prima dell’upload; la sola presenza di un’opzione non costituisce un’approvazione. La sequenza dei menu di questo runbook descrive integralmente la procedura supportata.
Preparare il recovery
L’immagine firmware deve corrispondere all’appliance e al percorso di versione attivo. Per un firewall attivo, Sophos indica Sophos Central > Licensing > Firewall licenses, dove si selezionano il firewall e uno dei download firmware disponibili. Non usare la pagina generale Firewall Installers: Sophos presenta quei file come immagini per nuove installazioni e avverte che installarli su un dispositivo esistente ne cancella dati e impostazioni. Anche un’immagine .gpg trovata casualmente in una vecchia cartella di download non è un file di recovery affidabile.
A partire da SFOS 19.0 MR1, il passaggio a un’altra versione firmware richiede in genere Enhanced Support o Enhanced Plus Support. Senza diritto di supporto sono disponibili tre upgrade firmware gratuiti; una volta esauriti, l’immagine resta scaricabile ma non può essere installata, neppure tramite SFLoader. Sophos dichiara che la restrizione si applica al cambio di versione. Non va confusa con un reimage completo, per il quale Sophos non richiede un diritto di supporto.
Prima del riavvio documentare, dove ancora possibile:
- modello, numero di serie, versione firmware attiva e versione precedente
- compatibilità dell’immagine di destinazione e diritto per un cambio di versione
- ruolo HA e stato del nodo interessato
- file di backup, password di cifratura e SSMK corrispondente se utilizzato dal backup
- indirizzo IP di gestione, assegnazione delle porte, accesso WAN e accesso locale alla console
- decisione prevista Migrate o Factory con relativo percorso di ritorno
In un cluster HA, SFLoader non è un normale upgrade orchestrato. Le istruzioni pubbliche di SFLoader non definiscono una procedura autonoma di recovery HA. Registrare ruoli, versioni firmware e output della console, quindi coordinare l’intervento con Sophos o il partner di supporto prima di Overwrite. Non portare mai entrambi i nodi in recovery contemporaneamente. Dopo l’avvio verificare stato, ruoli, versioni e sincronizzazione del cluster.
Configurare l’accesso seriale e di rete temporaneo
SFLoader viene gestito tramite la console seriale. A seconda dell’appliance, utilizzare un cavo micro-USB oppure un cavo console da USB a RJ45 o da RJ45 a DB9. In Windows, individuare la porta assegnata in Gestione dispositivi > Porte (COM e LPT). Configurare l’emulatore di terminale con tale porta COM, 38400 baud, 8 bit di dati, 1 bit di stop, nessuna parità e nessun controllo di flusso.
Su macOS, identificare la porta con ls /dev/tty.*, quindi avviare la sessione con un comando come screen /dev/tty.usbserial-AD0K15UY 38400, sostituendo la porta di esempio con quella rilevata. Se si collegano contemporaneamente i cavi seriali micro-USB e RJ45, ha priorità il micro-USB; per evitare ambiguità durante il recovery, collegare solo il cavo necessario. Dopo il riavvio si seleziona SFLoader nel menu di avvio. Se il menu non risponde, controllare driver, terminale, cavo console e porta seriale invece di spegnere ripetutamente e bruscamente l’appliance.
Per l’upload dell’immagine, SFLoader fornisce un accesso HTTP temporaneo tramite Port1. In 1 Network Device > 1 Port1, l’indirizzo può essere ottenuto via DHCP o impostato staticamente con 2 Manual IP settings. L’endpoint e Port1 devono quindi potersi raggiungere direttamente o attraverso una rete locale preparata appositamente.
La pagina di upload viene aperta esplicitamente tramite HTTP:
http://<SFOS device IP address>
<SFOS device IP address> è un segnaposto. Sostituirlo con l’indirizzo di Port1 visualizzato in SFLoader o impostato manualmente. Questo percorso di recovery locale non richiede accesso a Internet, proxy o un’ampia apertura della rete di produzione.
Trasferire il firmware e selezionare la configurazione
Dopo aver selezionato Upload firmware using your desktop browser, scegliere l’immagine .gpg compatibile nella pagina di upload locale con Choose file e trasferirla con Send. Durante il trasferimento non scollegare alimentazione, connessione seriale o collegamento di rete.
Al termine del trasferimento proseguire nella sessione seriale. Selezionare il firmware da sovrascrivere e confermare Overwrite. Sono quindi disponibili due percorsi sostanzialmente diversi:
Migrate
Migrate carica la configurazione della partizione firmware che non viene sovrascritta e la migra nella nuova immagine. Questo percorso è adatto quando lo stato di configurazione presente è noto e previsto come punto di partenza. Dopo il riavvio utilizzare la password di tale configurazione migrata.
Factory
Factory avvia la nuova immagine con la configurazione di fabbrica. Questo percorso è più distruttivo e non deve essere usato come prova rapida. Dopo l’avvio, la password predefinita è admin; sono poi necessari Basic Setup oppure un restore controllato. La guida a backup e restore spiega quando, oltre a file e password, è necessario anche l’SSMK.
Percorso di ritorno e limiti
Dopo Overwrite, SFLoader non offre un rollback garantito con un clic. La partizione non sovrascritta può contenere ancora il proprio firmware e la propria configurazione, ma va considerata affidabile solo se versione, avviabilità e configurazione associata sono state verificate prima. Factory non è una modalità di anteprima. Senza una seconda partizione sicuramente avviabile né un backup compatibile e completamente decifrabile, dopo un avvio fallito restano solo le evidenze raccolte per Sophos Support oppure un reimage completo. Il reimage elimina tutti i dati dal firewall.
Verificare il risultato dopo il riavvio
Un upload completato non dimostra ancora che firmware e configurazione siano utilizzabili. Dopo il riavvio confermare prima versione attiva, login e percorso di configurazione scelto. Eseguire quindi i test operativi:
- accesso di gestione tramite la porta prevista e l’indirizzo IP atteso
- interfacce, zone, gateway, DNS e NTP
- percorsi firewall, NAT, SD-WAN e routing
- IPsec, Remote Access, RED e altre connessioni tra sedi
- in HA, ruoli, stato, versioni firmware e sincronizzazione
- licenza, pattern, hotfix, log e connessione a Sophos Fusion
Con Migrate, verificare inoltre che migrazione della configurazione, certificati, secret e servizi dipendenti funzionino completamente. Con Factory, mettere in servizio il dispositivo come un firewall non configurato; cavi o tunnel di produzione vengono abilitati solo dopo aver verificato il restore o Basic Setup.
Isolare in sicurezza gli errori comuni
SFLoader non è presente nel menu di avvio
Su XGS Appliance questo è il comportamento previsto del prodotto e non un errore nascosto del menu. Non sperimentare con vecchie istruzioni del loader, ma usare il percorso di reimage. Su un’altra appliance verificare nuovamente modello e procedura ufficiale di recovery.
La pagina di upload non è raggiungibile
Controllare indirizzo e maschera di rete di SFLoader, link su Port1, indirizzo dell’endpoint e chiamata esplicita tramite http://. Un proxy del browser o una VPN dell’endpoint possono interferire con l’accesso locale. Non collegare ampiamente il firewall alla rete di produzione solo per rendere raggiungibile la pagina di recovery.
Il firmware viene rifiutato
L’immagine può essere incompatibile o danneggiata. Verificare nuovamente il firewall e il firmware disponibile in Sophos Central > Licensing > Firewall licenses, quindi scaricare un file nuovo da Sophos. Non rinominare l’immagine e non forzare opzioni non documentate del loader.
Migrazione o avvio non riescono
Non passare ripetutamente tra Migrate, Factory e immagini diverse. Conservare output della console, partizione selezionata, nome del file immagine, modello, numero di serie e ora. Aprire quindi un caso Sophos Support con la sequenza di recovery documentata.
Checklist
- SFLoader è disponibile sull’appliance interessata; XGS Appliance è esclusa.
- L’immagine
.gpgcompatibile è stata ottenuta con la procedura di download Sophos per il firewall attivo, non dalle immagini per nuove installazioni di Firewall Installers. - La console seriale e l’accesso locale a
Port1funzionano. - 4 Upgrade Loader è stato eseguito prima dell’upload del firmware.
- Il firmware da sovrascrivere e la decisione Migrate o Factory sono documentati.
- Se può servire un restore, sono disponibili backup, password e, ove applicabile, SSMK; i dati di gestione sono documentati.
- Upload, riavvio, firmware attivo e login sono stati confermati.
- Rete, VPN, HA, licenza, pattern e log sono stati testati nella pratica.
- In caso di risultato incerto, ulteriori tentativi di sovrascrittura sono stati interrotti e le prove salvate.