Beschädigte Sophos Firewall Firmware mit SFLoader ersetzen
Wenn die aktive Firmware beschädigt ist und WebAdmin nicht mehr startet, kann SFLoader ein kompatibles Firmware-Image über einen temporären Browserzugang auf die Firewall übertragen. Dieser Weg repariert keinen normalen Konfigurationsfehler. Er ist ein Recovery-Verfahren für Appliances, auf denen SFLoader tatsächlich vorhanden ist.
⚠️ Wichtig: SFLoader ist auf XGS Appliances nicht verfügbar. Eine XGS Appliance mit beschädigter Firmware wird über den USB-Reimage-Ablauf wiederhergestellt. SFLoader überschreibt die gewählte Firmwarepartition. Factory startet das neue Image zusätzlich mit Factory-Konfiguration. Ohne geprüften Rückkehrweg darf der Vorgang nicht begonnen werden; ein Backup ist nur dann wiederherstellbar, wenn auch sein Verschlüsselungspasswort und – sofern für dieses Backup verwendet – der passende SSMK vorliegen.
SFLoader in zwölf Schritten
- Das kompatible
.gpg-Firmware-Image über den Sophos-Ablauf Firmware herunterladen für die aktive Firewall beziehen. - Prüfen, ob SFLoader auf der Appliance verfügbar ist und ob für einen Versionswechsel eine gültige Support-Berechtigung beziehungsweise noch eines der drei kostenlosen Firmware-Upgrades vorhanden ist.
- Rückkehrweg, Managementdaten und lokalen Recovery-Zugang vorbereiten. Den Endpoint per Konsolenkabel mit dem seriellen Port verbinden und die Terminalverbindung prüfen. Falls Factory infrage kommt, zusätzlich Backup, Backup-Passwort und gegebenenfalls SSMK prüfen.
- Firewall neu starten, im Bootmenü mit den Pfeiltasten SFLoader wählen und Enter drücken.
- Im SFLoader zuerst 4 Upgrade Loader ausführen. Der Loader aktualisiert sich bei Firmwareupdates nicht automatisch; sichtbare Menüpunkte gelten nicht automatisch als unterstützt.
- 1 Load New Firmware wählen.
- Unter 1 Network Device den Netzwerkzugang konfigurieren, 1 Port1 wählen und per 1 Enable DHCP oder 2 Manual IP settings eine Adresse setzen.
- Upload firmware using your desktop browser wählen.
- Am verbundenen Endpoint
http://<SFOS device IP address>öffnen, das.gpg-Image mit Choose file auswählen, mit Open bestätigen und mit Send übertragen. - In der seriellen SFLoader-Sitzung die zu überschreibende Firmware wählen und Overwrite bestätigen.
- Bewusst Migrate für die Konfiguration der nicht überschriebenen Firmware oder Factory für die Factory-Konfiguration wählen und mit OK bestätigen.
- Bestätigungen mit Enter abschliessen, Neustart abwarten und sich mit dem Passwort der migrierten Konfiguration beziehungsweise nach Factory mit
adminanmelden.
Der entscheidende Moment liegt nicht beim Upload, sondern vor Overwrite und bei der Wahl in Schritt 11. Migrate versucht, die Konfiguration der anderen Firmwarepartition für das neue Image zu übernehmen. Factory verwirft diesen Migrationspfad und startet mit Standardkonfiguration. Das Überschreiben lässt sich in SFLoader nicht einfach rückgängig machen. Ist nicht klar, welche Partition überschrieben wird, ob die andere Partition startfähig ist oder welche Konfiguration erhalten bleiben soll, wird der Vorgang vor Overwrite gestoppt.
Wann SFLoader passt
SFLoader passt, wenn die Firmware beschädigt ist, WebAdmin nicht mehr erreichbar ist und das Bootmenü der Appliance den Loader anbietet. Für ein reguläres Upgrade, Downgrade oder Rollback bleibt der normale SFOS-Firmware-Ablauf der kontrolliertere Weg.
Die Recovery-Wege unterscheiden sich deutlich:
- WebAdmin erreichbar: kompatibles Image regulär hochladen und geplant booten.
- Vorherige Firmwarepartition funktionsfähig: kontrolliertes Rollback prüfen.
- SFLoader vorhanden, WebAdmin ausgefallen: beschädigte Firmware über SFLoader ersetzen.
- XGS Appliance oder vollständige Neuinstallation nötig: Reimage mit USB-Stick verwenden.
- Nur Konfiguration zurücksetzen: den separaten Factory-Reset-Ablauf prüfen.
SFLoader aktualisiert sich nicht automatisch. Ein älterer Loader kann noch Menüpunkte zeigen, die für die eingesetzte Plattform oder Firmware nicht mehr unterstützt sind. Deshalb wird vor dem Upload 4 Upgrade Loader ausgeführt; ein sichtbarer Menüpunkt allein ist keine Freigabe. Die in diesem Runbook beschriebene Menüfolge bildet den unterstützten Ablauf vollständig ab.
Recovery vorbereiten
Das Firmware-Image muss zur Appliance und zum aktiven Versionspfad passen. Für eine aktive Firewall verweist Sophos auf Sophos Central > Licensing > Firewall licenses. Dort wird die Firewall ausgewählt und eines der für sie angebotenen Firmware-Images heruntergeladen. Die allgemeine Seite Firewall Installers ist dafür nicht geeignet: Sophos kennzeichnet diese Dateien als Images für Neuinstallationen und warnt davor, dass ihre Installation auf einem bestehenden Gerät dessen Daten und Einstellungen löscht. Ein zufällig vorhandenes .gpg-Image aus einem alten Downloadordner ist ebenfalls keine verlässliche Recovery-Datei.
Seit SFOS 19.0 MR1 benötigt ein Wechsel auf eine andere Firmwareversion grundsätzlich Enhanced Support oder Enhanced Plus Support. Ohne Support-Berechtigung stehen insgesamt drei kostenlose Firmware-Upgrades zur Verfügung; sind sie verbraucht, kann das Image zwar heruntergeladen, aber auch über SFLoader nicht installiert werden. Diese Einschränkung gilt laut Sophos für den Versionswechsel. Sie darf nicht mit einem vollständigen Reimage verwechselt werden, für das Sophos keine Support-Berechtigung verlangt.
Vor dem Neustart werden soweit noch möglich dokumentiert:
- Modell, Seriennummer, aktive und vorherige Firmwareversion
- Kompatibilität des Zielimages und Berechtigung für einen Versionswechsel
- HA-Rolle und Zustand des betroffenen Nodes
- Backup-Datei, Verschlüsselungspasswort und – falls das Backup damit geschützt wurde – passender SSMK
- Management-IP, Portbelegung, WAN-Zugang und lokaler Konsolenzugang
- gewünschter Entscheid Migrate oder Factory samt Rückweg
Bei einem HA-Cluster ist SFLoader kein normal orchestriertes Cluster-Upgrade. Die öffentliche SFLoader-Anleitung beschreibt keinen eigenständigen HA-Recovery-Ablauf. Deshalb werden Rollen, Firmwarestände und Konsolenausgabe gesichert und der Eingriff vor Overwrite mit Sophos oder dem betreuenden Partner abgestimmt. Keinesfalls werden beide Nodes gleichzeitig in Recovery gebracht. Nach dem Start müssen Clusterzustand, Rollen, Firmwarestände und Synchronisierung erneut geprüft werden.
Seriellen und temporären Netzwerkzugang einrichten
SFLoader wird über die serielle Konsole bedient. Je nach Appliance wird ein Micro-USB-Kabel oder ein Konsolenkabel von USB auf RJ45 beziehungsweise RJ45 auf DB9 verwendet. Unter Windows wird der zugewiesene Port unter Geräte-Manager > Anschlüsse (COM & LPT) geprüft. Der Terminalemulator wird mit dem ermittelten COM-Port, 38400 Baud, 8 Datenbits, 1 Stoppbit, keiner Parität und keiner Flusssteuerung konfiguriert.
Unter macOS zeigt ls /dev/tty.* den Port; die Sitzung wird beispielsweise mit screen /dev/tty.usbserial-AD0K15UY 38400 gestartet, wobei der Beispielport durch den tatsächlich angezeigten Port ersetzt wird. Sind Micro-USB und RJ45-Seriell gleichzeitig angeschlossen, hat Micro-USB Vorrang; für einen eindeutigen Recovery-Pfad wird nur das benötigte Kabel verbunden. Nach dem Neustart wird im Bootmenü SFLoader gewählt. Reagiert das Menü nicht, werden Treiber, Terminalverbindung, Konsolenkabel und verwendeter serieller Port geprüft, statt die Appliance wiederholt hart auszuschalten.
Für den Image-Upload stellt SFLoader über Port1 einen temporären HTTP-Zugang bereit. Unter 1 Network Device > 1 Port1 kann die Adresse über DHCP bezogen oder mit 2 Manual IP settings statisch gesetzt werden. Endpoint und Port1 müssen sich danach direkt oder über ein bewusst vorbereitetes lokales Netz erreichen.
Die Uploadseite wird ausdrücklich über HTTP geöffnet:
http://<SFOS device IP address>
<SFOS device IP address> ist ein Platzhalter und wird durch die im SFLoader angezeigte oder manuell gesetzte Adresse von Port1 ersetzt. Für diesen lokalen Recovery-Pfad werden kein Internetzugang, kein Proxy und keine breite produktive Netzfreigabe benötigt.
Firmware übertragen und Konfiguration wählen
Nach Upload firmware using your desktop browser wird das kompatible .gpg-Image auf der lokalen Uploadseite mit Choose file ausgewählt und mit Send übertragen. Während der Übertragung werden weder Stromversorgung noch serielle Verbindung oder Netzwerklink getrennt.
Nach abgeschlossenem Transfer geht es in der seriellen Sitzung weiter. Dort wird die zu überschreibende Firmware ausgewählt und Overwrite bestätigt. Danach stehen zwei grundverschiedene Wege bereit:
Migrate
Migrate lädt die Konfiguration der Firmwarepartition, die nicht überschrieben wird, und migriert sie in das neue Image. Dieser Weg passt, wenn der dortige Konfigurationsstand bekannt und als Ausgangspunkt vorgesehen ist. Nach dem Neustart wird das Passwort dieser migrierten Konfiguration verwendet.
Factory
Factory startet das neue Image mit Factory-Konfiguration. Dieser Weg ist destruktiver und darf nicht als schneller Test verwendet werden. Nach dem Start gilt das Standardpasswort admin; anschliessend braucht es Basic Setup oder einen kontrollierten Restore. Die Backup- und Restore-Anleitung erklärt, wann neben Datei und Passwort auch der SSMK benötigt wird.
Rückkehrweg und Grenzen
SFLoader bietet nach Overwrite keinen garantierten Ein-Klick-Rollback. Die nicht überschriebene Partition kann zwar weiterhin ihre eigene Firmware und Konfiguration enthalten; darauf darf man sich aber nur verlassen, wenn Version, Startfähigkeit und zugehöriger Konfigurationsstand vorher geklärt wurden. Factory ist kein Vorschau-Modus. Fehlen eine nachweislich startfähige andere Partition und ein kompatibles, vollständig entschlüsselbares Backup, bleibt bei einem Fehlstart nur die dokumentierte Evidenz für Sophos Support beziehungsweise ein vollständiges Reimage. Ein Reimage löscht sämtliche Daten auf der Firewall.
Erfolg nach dem Neustart prüfen
Ein abgeschlossener Upload beweist noch nicht, dass Firmware und Konfiguration verwendbar sind. Nach dem Neustart werden zuerst aktive Version, Login und gewählter Konfigurationspfad bestätigt. Danach folgen die betriebsrelevanten Tests:
- Managementzugang über den vorgesehenen Port und die erwartete IP-Adresse
- Interfaces, Zonen, Gateways, DNS und NTP
- Firewall-, NAT-, SD-WAN- und Routingpfade
- IPsec, Remote Access, RED und weitere Standortverbindungen
- bei HA Rollen, Status, Firmwarestände und Synchronisierung
- Lizenz, Pattern, Hotfixes, Logs und Sophos-Fusion-Verbindung
Bei Migrate wird zusätzlich geprüft, ob Konfigurationsmigration, Zertifikate, Secrets und abhängige Dienste vollständig funktionieren. Bei Factory erfolgt die Inbetriebnahme wie bei einer unkonfigurierten Firewall; produktive Kabel oder Tunnel werden erst nach geprüftem Restore beziehungsweise Basic Setup freigegeben.
Typische Fehler sicher eingrenzen
SFLoader fehlt im Bootmenü
Auf XGS Appliance ist das erwartete Produktverhalten und kein versteckter Menüfehler. Dort wird nicht mit alten Loader-Anleitungen experimentiert, sondern der Reimage-Pfad verwendet. Auf einer anderen Appliance werden Modell und offizieller Recovery-Weg erneut geprüft.
Uploadseite ist nicht erreichbar
Adresse und Netzmaske aus SFLoader, Link an Port1, Endpoint-Adresse und den ausdrücklich verwendeten http://-Aufruf kontrollieren. Browserproxy und VPN des Endpoints können den lokalen Zugriff stören. Die Firewall nicht durch eine breite Freigabe ins Produktionsnetz hängen, nur um die Recovery-Seite erreichbar zu machen.
Firmware wird abgewiesen
Das Image kann inkompatibel oder beschädigt sein. Firewall und angebotene Firmware unter Sophos Central > Licensing > Firewall licenses erneut prüfen und die Datei frisch von Sophos laden. Kein Image umbenennen und keine nicht dokumentierte Loader-Option erzwingen.
Migration oder Start schlägt fehl
Nicht wiederholt zwischen Migrate, Factory und verschiedenen Images wechseln. Konsolenausgabe, gewählte Partition, Image-Dateiname, Modell, Seriennummer und Zeitpunkt sichern. Danach den Sophos-Supportfall mit dem dokumentierten Recovery-Verlauf eröffnen.
Checkliste
- SFLoader ist auf der betroffenen Appliance verfügbar; XGS Appliance ist ausgeschlossen.
- Das kompatible
.gpg-Image wurde über den Sophos-Downloadablauf für die aktive Firewall bezogen und nicht aus den Neuinstallations-Images unter Firewall Installers. - Serielle Konsole und lokaler Zugang zu
Port1funktionieren. - 4 Upgrade Loader wurde vor dem Firmware-Upload ausgeführt.
- Zu überschreibende Firmware und Entscheid Migrate oder Factory sind dokumentiert.
- Falls ein Restore nötig werden kann, sind Backup, Passwort und gegebenenfalls SSMK vorhanden; die Managementdaten sind dokumentiert.
- Upload, Neustart, aktive Firmware und Login wurden bestätigt.
- Netzwerk, VPN, HA, Lizenz, Pattern und Logs wurden praktisch abgenommen.
- Bei unklarem Ergebnis wurden weitere Überschreibversuche gestoppt und Beweise gesichert.