Sophos Firewall OS neu installieren: Reimage mit USB-Stick
Ein Reimage installiert Sophos Firewall OS vollständig neu. Der Vorgang ist für Recovery-Situationen, Lab-Systeme, Modellwechsel oder eine saubere Neuinstallation gedacht. Für normale Versionswechsel ist in der Regel ein Firmware-Update über die Webadmin-Oberfläche die bessere Wahl.
⚠️ Wichtig: Ein Reimage überschreibt die Firewall vollständig. Konfiguration, lokale Logs, Zertifikate, Reports und gespeicherte Kontodaten sind danach nicht mehr auf dem Gerät vorhanden. Vor dem Start braucht es ein extern gespeichertes Backup, dessen Encryption password und den zu diesem Backup gehörenden Secure Storage Master Key (SSMK). Nach dem Erstellen oder Ändern eines SSMK erzeugte Backups lassen sich nur mit genau diesem Schlüssel wiederherstellen; ältere Schlüssel müssen deshalb ebenfalls aufbewahrt werden.
Reimage, Firmware-Update oder Factory Reset?
| Verfahren | Zweck | Typischer Einsatz |
|---|---|---|
| Firmware-Update | SFOS auf eine andere Version aktualisieren | Normale Wartung über Backup & Firmware > Firmware |
| Rollback | Auf eine zuvor installierte Firmware-Version zurückwechseln | Fehler nach einem Update, solange die vorherige Firmware noch vorhanden ist |
| Factory Reset | Konfiguration zurücksetzen | Gerät bleibt auf installierter SFOS-Version, Konfiguration geht verloren |
| Reimage | SFOS vom USB-Stick neu installieren | Defektes System, saubere Neuinstallation, inkompatibler Versionswechsel oder Recovery |
Für ein normales Update sollte zuerst der Artikel Sophos Firewall: SFOS Firmware Update durchführen geprüft werden. Ein Factory Reset ist ebenfalls nicht dasselbe wie Reimage: Er setzt die Konfiguration zurück, entfernt aber nicht alle lokalen Daten wie ein vollständiges Neuaufsetzen. Beim SSMK widerspricht sich die öffentliche SFOS-22-Hilfe: Die spezifische Reset-Seite nennt ihn als erhalten, die allgemeine Firmware-Seite als entfernt. Deshalb wird der Schlüssel vor jedem Reset extern gesichert und sein Zustand danach geprüft. Wenn die Firewall wirklich in einen sauberen Default-Zustand inklusive Logs, Reports und lokaler Betriebsdaten zurück soll, ist Reimage der passendere Weg. Für XGS-Appliances mit beschädigter Firmware verweist Sophos auf das Reimage-Verfahren, da der SFLoader-Recovery-Ablauf auf XGS nicht verfügbar ist.
Den sicheren Ablauf im WebAdmin sowie die unterschiedlichen Hardwaresequenzen für XGS-Modelle erklärt Sophos Firewall auf Werkseinstellungen zurücksetzen.
Wann man kein Reimage starten sollte
Ein Reimage ist die harte Recovery-Variante. Wenn noch ein normaler Administrationszugriff möglich ist, sollte zuerst geprüft werden, ob ein weniger invasiver Weg reicht.
| Situation | Besser zuerst prüfen |
|---|---|
| WebAdmin hängt, Traffic läuft aber weiter | WebAdmin GUI gezielt neu starten |
| Einzelner Dienst reagiert nicht | Sophos Firewall Services sicher neu starten |
| Firmware-Update steht an | Firmware-Update und Rollback-Plan statt Reimage |
| Konfiguration soll gelöscht werden | Factory Reset kann reichen, wenn SFOS selbst gesund ist |
| Speicherplatz oder Reports sind das Problem | Speicherplatz, Reports und Logs prüfen |
| Supportfall läuft noch | Vorher Logs, Support-Archive und aktuelle Fehler sichern |
Reimage ist sinnvoll, wenn das Betriebssystem beschädigt ist, ein sauberer Neuaufbau gewünscht wird oder Sophos Support beziehungsweise der Recovery-Plan diesen Weg vorgibt. Für normale Wartung, einzelne GUI-Probleme oder ungeklärte Performanceprobleme ist es meistens zu früh.
Startet die Firewall im Failsafe-Modus, wird vor Reboot, Factory Reset oder Reimage zuerst die erkannte Ursache gesichert. Das Runbook Sophos Firewall im Failsafe-Modus prüfen zeigt den Befehl show failure-reason und die sicheren nächsten Entscheidungen.
Vor dem Reimage sichern
Vor einem produktiven Reimage sollte man diese Punkte vorbereiten:
- Aktuelles Konfigurationsbackup herunterladen und sicher ablegen.
- Secure Storage Master Key dokumentieren, wenn das Backup verschlüsselte Kontodaten enthält.
- Lizenzstatus, Seriennummer und Sophos Central-Zuordnung prüfen.
- Modell, Revision, aktuelle SFOS-Version, Build, Zielversion und Backup-Version dokumentieren.
- WAN-Daten, VLANs, statische Routen, VPN-Parameter und besondere HA-Informationen separat notieren.
- Wartungsfenster planen, weil die Firewall während des Reimages nicht schützt und keinen Datenverkehr verarbeitet.
- Lokalen Zugriff auf Appliance, Stromversorgung, USB-Port und Management-Port sicherstellen.
- Restore-Ablauf vorher prüfen, besonders bei HA-Clustern und kritischen VPN-Standorten.
- Logs oder Support-Archive sichern, wenn die Ursache später noch analysiert werden muss.
Die passenden Grundlagen dazu stehen in Sophos Firewall: Backup erstellen und wiederherstellen, Sophos Firewall: SFOS 22 Upgrade-Check und Sophos Firewall HA-Cluster: Active-Passive, Active-Active und Auxiliary Appliance.
Wenn der Reimage Teil eines RMA- oder HA-Szenarios ist, wird diese Dokumentation noch wichtiger. Dann zählt nicht nur die Hauptversion, sondern auch der Build. Ein Ersatzgerät sollte zur gesunden Firewall passen oder bewusst auf die Zielversion gebracht werden, bevor Backup, Lizenztransfer und HA-Rekonfiguration starten.
Restore-Kompatibilität vorab klären
Der wichtigste Teil eines Reimage ist nicht das Schreiben des USB-Sticks, sondern der erfolgreiche Restore danach. Ein Backup sollte nicht erst nach der Neuinstallation zum ersten Mal bewertet werden.
Vorher klären:
| Punkt | Warum wichtig |
|---|---|
| Backup-Version | Ein Backup lässt sich nicht beliebig in jede ältere oder neuere SFOS-Version zurückspielen. |
| Zielmodell | Portanzahl, Interface-Namen und Modellklasse beeinflussen Restore und Port-Mapping. |
| Secure Storage Master Key | Ohne passenden SSMK fehlen geschützte Kontodaten nach dem Restore. |
| Lizenz und Account | Nach Reimage oder Modellwechsel muss die Firewall wieder korrekt lizenziert und zugeordnet sein. |
| HA-Rolle | In Clustern muss klar sein, ob Initial Primary oder Auxiliary neu aufgebaut wird. |
| Legacy-Konfiguration | Alte Remote-Access-IPsec- oder Upgrade-Blocker sollten vor dem Restore bekannt sein. |
Bei Hardwaretausch, XG-zu-XGS-Migration oder Restore auf ein anderes Modell sollte man zusätzlich prüfen, ob der Backup-Restore Assistant verfügbar ist und ob die Portzuordnung vor dem finalen Restore stimmt. Der Ablauf ist in Sophos Firewall Backup erstellen oder wiederherstellen beschrieben.
Für HA und RMA gilt als Faustregel: Firmwareversion und Build der beteiligten Geräte werden vor dem Restore geprüft. Wenn die benötigte alte Firmwareversion nicht mehr normal heruntergeladen werden kann, sollte man sie nicht improvisieren, sondern Sophos Support oder den vorhandenen Supportprozess einbeziehen.
Voraussetzungen
- Sophos Hardware-Appliance. Die folgende USB- und LED-Anleitung ist auf diesen Fall ausgerichtet.
- USB-Stick mit mindestens 4 GB Speicherplatz.
- Windows-, macOS- oder Linux-Computer zum Erstellen des bootfähigen USB-Sticks.
- Tool zum Schreiben des ISO-Images, zum Beispiel balenaEtcher.
- Lokaler Zugriff auf die Appliance.
- Optional: USB-auf-Micro-USB-Kabel oder RJ45-COM-Adapter für Statusmeldungen und Fehlersuche über die serielle Konsole.
Für die Neuinstallation derselben Firmwareversion ist keine Support-Subscription nötig. Wird beim Reimage auf eine andere Firmwareversion gewechselt, gelten dagegen die Lizenz- und Supportbedingungen für Firmware-Upgrades.
Software- und Virtual-Appliances getrennt behandeln
Sophos erlaubt ein Reimage auch bei Software- und Virtual-Appliances, doch Image und Installationsweg unterscheiden sich. Für eine Software-Appliance auf eigener x86-64-Hardware wird das SW-ISO verwendet. Die Installation formatiert und partitioniert den Datenträger neu und löscht dabei auch das bisherige Betriebssystem. Die SFOS-22-Mindestanforderungen sind Legacy BIOS, 4 GB RAM, 32 GB HDD oder SSD sowie zwei Netzwerkkarten; Sophos empfiehlt 64 GB Datenträgerkapazität.
Für eine Virtual Appliance wird dagegen das Paket für den eingesetzten Hypervisor verwendet, beispielsweise VI-22.0.2_MR-2.VMW-546.zip für VMware. Man stellt die Appliance nach der jeweiligen Plattformanleitung bereit und verwendet für Backup und Restore ausschliesslich die integrierte SFOS-Funktion; Hypervisor-Snapshots oder Backups von Drittanbietern sind laut Sophos kein unterstützter Ersatz. Die nachfolgenden Schritte zum physischen USB-Stick und zu den XGS-LEDs gelten daher nicht unverändert für virtuelle Systeme.
1. Passendes SFOS Installer-Image herunterladen
Das Installer-Image wird über die offizielle Sophos Download-Seite bezogen:
- Die Sophos Firewall Installer öffnen. Alternativ ist der Direktdownload möglich. Sophos beschreibt den vollständigen Ablauf zusätzlich in Reimage the firewall using a USB flash drive.
- Für Sophos Hardware-Appliances unter Hardware Installers die gewünschte SFOS-Version auswählen.
- Lizenzbedingungen akzeptieren und das ISO-Image herunterladen.
Bei Hardware-Appliances wird üblicherweise ein Image mit dem Präfix HW verwendet. Software- und Virtual-Appliances verwenden andere Image-Typen. Entscheidend ist, dass Plattform, Zielversion und Restore-Plan zusammenpassen. Ein falsches Image ist kein kleiner Schönheitsfehler, sondern kann den Recovery-Ablauf stoppen.
Dateiname des Installer-Images
Am 5. September 2026 verfügbares Beispiel: HW-22.0.2_MR-2-546.iso
| Bestandteil | Bedeutung |
|---|---|
HW | Installer für Sophos Hardware-Appliances |
22.0.2 | SFOS-Version |
MR-2 | Maintenance Release 2 |
546 | Buildnummer |
.iso | ISO-Image für USB-Stick oder Software-Installation |
Die wichtigsten Bestandteile des Dateinamens:
Plattform oder Appliance-Typ
- HW: ISO-Image für Sophos Hardware-Appliances. Für das Reimage einer XGS Appliance wird in der Regel diese Variante benötigt.
- SW: ISO-Image für Sophos Firewall als Software-Appliance.
- VI: Image-Paket für Sophos Firewall als Virtual Appliance.
- AMI: Image für Amazon AWS.
- AZU: Image für Microsoft Azure.
Virtualisierungsplattform bei VI-Dateien
- HYV: Microsoft Hyper-V.
- KVM: KVM.
- VMW: VMware Hypervisor.
- XEN: Xen.
Release-Typ
- GA: General Availability. Das ist eine allgemein verfügbare Haupt- oder Zwischenversion, oft mit neuen Funktionen.
- MR: Maintenance Release. Ein MR enthält vor allem Korrekturen, Stabilitätsverbesserungen und Sicherheitsanpassungen innerhalb einer bestehenden Version.
Dateiendung
- .iso: ISO-Image, das auf einen USB-Stick geschrieben oder für Software-Appliances verwendet werden kann.
- .zip: Archiv mit Image-Dateien für Virtual Appliances.
- .sig: Signiertes Image für bestimmte Appliance-Modelle oder Update-Szenarien.
Für produktive Systeme wird die Zielversion nach Supportstatus, Backup-Kompatibilität und Recovery-Plan gewählt, nicht allein nach dem höchsten verfügbaren Dateinamen. Bei einem Supportfall hat die mit Sophos vereinbarte Version Vorrang.
Für ein XGS-Reimage ist also beispielsweise eine Datei wie HW-22.0.2_MR-2-546.iso relevant. SW, VI, AMI oder AZU sind für andere Plattformen gedacht und sollten nicht für eine Hardware-Appliance verwendet werden.

2. Bootfähigen USB-Stick erstellen
Der USB-Stick wird beim Schreiben des ISO-Images formatiert. Alle vorhandenen Daten auf dem USB-Stick gehen verloren.
- USB-Stick mit mindestens 4 GB Speicherplatz am Computer einstecken.
- balenaEtcher herunterladen und starten.
- Mit
Flash from filedas heruntergeladene SFOS ISO-Image auswählen. - Unter
Select targetden richtigen USB-Stick auswählen. - Mit
Flash!das ISO-Image auf den USB-Stick schreiben.
Nach dem Schreibvorgang sollte der USB-Stick sauber ausgeworfen werden. Wenn macOS oder Windows den Stick danach als nicht lesbar meldet, ist das nicht zwingend ein Fehler, weil das Image für den Bootvorgang der Appliance geschrieben wurde.

3. SFOS auf der Firewall neu installieren
Der Reimage-Vorgang läuft direkt auf der Appliance. Währenddessen darf das Gerät nicht ausgeschaltet werden.
- Firewall vollständig ausschalten.
- Optional Monitor, LCD oder serielle Konsole vorbereiten, falls der Installationsstatus beobachtet werden soll.
- Vorbereiteten USB-Stick in die Firewall einstecken.
- Firewall einschalten.
- Warten, bis der Sophos Firmware Installer vom USB-Stick startet.
- Installationsstatus je nach Appliance-Modell überwachen.
- Nach erfolgreicher Installation den USB-Stick entfernen.
- Wenn der Installer danach eine Bestätigung verlangt, mit
yneu starten.
Status bei XGS Desktop-Appliances
XGS-Appliances haben laut Sophos keinen Monitoranschluss. Bei Desktop-Modellen wird der Reimage-Status deshalb über die Status-LED an der Vorderseite angezeigt. Wenn man mehr Details sehen muss, verwendet man die serielle Konsole über den COM-Anschluss.
| LED-Status | Bedeutung |
|---|---|
| 🔴 Blinkend rot | Reimage läuft |
| 🟢 Dauerhaft grün | Reimage war erfolgreich |
| 🔴 Dauerhaft rot | Reimage ist fehlgeschlagen |
Das Reimage ist erst abgeschlossen, wenn die LED dauerhaft grün leuchtet. Während die LED rot blinkt, läuft der Vorgang noch.
Status bei XGS Rack-Appliances
Rack-Appliances zeigen den Status über das integrierte Display an. Typische Meldungen sind Installation in progress, Installation successful, Installation failed oder Failsafe mode.
Status über serielle Konsole
Für zusätzliche Diagnose kann eine Konsole angeschlossen werden. Bei aktuellen XGS Desktop-Appliances ist das im Alltag meistens kein klassischer alter RS-232-Anschluss am Notebook mehr, sondern ein USB-auf-Micro-USB-Kabel am COM Micro USB Port der Firewall. Die Appliance stellt darüber trotzdem eine serielle Konsole bereit. Auf dem Admin-Computer erscheint sie als COM-Port unter Windows oder als tty-Gerät unter macOS und Linux.
Das ist besonders hilfreich, wenn kein Bildschirmanschluss vorhanden ist, die LED dauerhaft rot bleibt, der Boot vom USB-Stick unklar ist oder man Installer- und Fehlermeldungen direkt sehen möchte. Bei vielen XGS-Modellen gibt es zusätzlich einen RJ45-COM-Port. Dieser RJ45-COM-Port ist ein Konsolenanschluss, kein normaler Netzwerkport. Wenn Micro-USB und RJ45-COM gleichzeitig verbunden sind, hat Micro-USB Vorrang.
Typische Werkzeuge:
- Windows: PuTTY oder ein anderer serieller Terminal-Client.
- macOS: Terminal mit
screen, zum Beispielscreen /dev/tty.usbserial-XXXX 38400. - Linux:
screen,minicomoderpicocom.
Serielle Einstellungen:
| Einstellung | Wert |
|---|---|
| Baudrate | 38400 |
| Datenbits | 8 |
| Parität | Keine |
| Stoppbits | 1 |
4. Firewall nach dem Reimage erreichen
Nach dem Reimage startet die Firewall mit Standardkonfiguration. Der erste Zugriff erfolgt typischerweise über Port 1:
- Management-IP:
https://172.16.16.16:4444 - Verbindung: Computer direkt mit Port 1 der Firewall verbinden
- Computer-IP: passende statische IP im Netz
172.16.16.0/24setzen, falls kein Zugriff möglich ist
Danach folgt entweder die Grundkonfiguration mit Registrierung oder der Restore eines vorhandenen Backups. Der Setup Assistant registriert die Firewall und aktualisiert sie nach Abschluss auf die neueste Firmware. Wer für Restore oder HA exakt auf einer bestimmten Version und einem bestimmten Build bleiben muss, darf diesen Schritt deshalb nicht unbesehen abschliessen. Beim Restore werden das Encryption password und, sofern das Backup damit geschützt wurde, der passende Secure Storage Master Key benötigt.
Ein Restore ersetzt die aktuelle Konfiguration, löscht das auf der Firewall gespeicherte Backup und startet das Gerät neu. Danach gilt nicht mehr zwingend 172.16.16.16: Für den nächsten WebAdmin-Zugriff wird die Management-IP aus der wiederhergestellten Konfiguration verwendet. Neben dem SSMK wird auch das Encryption password des Backups benötigt. Die Details und Kompatibilitätsregeln stehen in der SFOS-22-Hilfe zu Backup und Restore.
Nach dem Restore sollten mindestens diese Punkte geprüft werden:
- Interfaces, Zonen und VLANs.
- Default Gateway, statische Routen und SD-WAN-Routen.
- Firewall-Regeln, NAT-Regeln und Webserver-Schutz.
- VPN-Verbindungen und Zertifikate.
- Lizenzstatus und Synchronisation mit Sophos Central.
- HA-Status, wenn die Firewall Teil eines Clusters ist.
- Logging, Syslog-Ziele und Reporting.
Für Central-verwaltete Firewalls hilft zusätzlich Sophos Firewall mit Sophos Central verbinden. Bei Modellwechseln oder älteren Geräten ist Sophos XG oder XGS Firewall: Die richtige Appliance wählen relevant.
HA und RMA nicht wie Einzelgerät behandeln
Bei einem einzelnen Lab-Gerät ist ein Reimage meist linear: Image schreiben, installieren, Backup wiederherstellen, testen. Bei HA und RMA ist der Ablauf empfindlicher. Man muss vorher wissen, welches Gerät gesund ist, welche Rolle es hat, welche Firmwareversion und welchen Build es ausführt und ob Sophos Central beziehungsweise der Lizenztransfer zuerst bereinigt werden muss.
In Active-Passive-Umgebungen darf ein Ersatzgerät nicht einfach mit allen Kabeln in den Cluster gesteckt werden. Die Rollen bestimmen den Ablauf: Beim Reimage des Auxiliary wird das Backup nicht manuell auf dieses Gerät gespielt; nach dem Reimage auf exakt dieselbe Firmwareversion und denselben Build wird HA neu eingerichtet und die Konfiguration vom Primary synchronisiert. Beim Reimage des Primary sieht der offizielle Ablauf dagegen Failover, Restore auf dem neu installierten Gerät und anschliessenden Neuaufbau von HA vor. Vor jedem Schritt muss deshalb feststehen, welches Gerät Initial Primary, aktueller Primary und Auxiliary ist.
Die öffentliche Sophos-Reimage-Anleitung für HA deckt ausdrücklich nur Active-Passive, nicht Active-Active ab. Sie verlangt für beide Geräte dieselbe Firmwareversion und denselben Build und beschreibt je nach betroffener Rolle unterschiedliche Schritte. Für Active-Active oder eine Abweichung vom dokumentierten Szenario wird deshalb kein Active-Passive-Ablauf übertragen; stattdessen wird vor dem Löschen eines Geräts der Sophos-Supportplan festgelegt. Beim Restore eines HA-Backups auf die aktuelle Primary entsteht ein Ausfall ohne Failover, und beide Firewalls müssen danach erneut bei Sophos Central registriert werden. Siehe Reimage and reconfigure HA devices in active-passive mode und Backup-restore in HA.
Abnahmetest nach Reimage und Restore
Nach einem erfolgreichen Login reicht ein kurzer Blick ins Dashboard nicht aus. Die Firewall muss die wichtigsten produktiven Pfade wieder korrekt bedienen.
Sinnvolle Reihenfolge:
- Lizenzstatus, Seriennummer, Modell und Firmwareversion prüfen.
- Interfaces, Linkstatus, VLANs und Zonen kontrollieren.
- WAN-Gateway, DNS, NTP und Sophos Central-Verbindung prüfen.
- Firewall-Regeln, NAT-Regeln und Log Viewer mit einem Testclient validieren.
- Site-to-Site-VPNs und Remote Access mit echten Testzielen prüfen.
- HA-Status und Rollen prüfen, wenn ein Cluster beteiligt ist.
- Syslog, Central Reporting, Backups und geplante Reports kontrollieren.
- Alte temporäre Zugänge, lokale Admin-Konten oder Recovery-Ausnahmen entfernen.
Wenn ein Restore zwar erfolgreich war, aber Traffic nicht fliesst, sollte man nicht sofort erneut reimagen. Dann sind häufig Interface-Mapping, Routing, NAT, Device Access, Lizenzstatus oder der Rückweg der Gegenstelle betroffen. Für die Analyse passen Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture, NAT auf Sophos Firewall verstehen und Sophos Firewall IPsec VPN Troubleshooting.
Häufige Probleme
Firewall bootet nicht vom USB-Stick
Meistens ist der USB-Stick nicht korrekt geschrieben, das falsche Image wurde gewählt oder die Appliance startet nicht vom erwarteten USB-Port. In diesem Fall das ISO erneut mit balenaEtcher schreiben, einen anderen USB-Stick testen und den Start über Monitor, LCD, Status-LED oder serielle Konsole beobachten.
Erkennt die Appliance den Stick weiterhin nicht, beim Start Delete drücken und das BIOS öffnen. Dort muss USB Key an erster Stelle der Boot-Reihenfolge stehen. Falls nötig den Eintrag mit den Pfeiltasten markieren und mit + nach oben verschieben. Danach Save and exit wählen; die Firewall startet neu und sollte den Sophos Firmware Installer vom Stick laden.
LED bleibt dauerhaft rot
Eine dauerhaft rote Status-LED bedeutet, dass das Reimage fehlgeschlagen ist. Dann nicht einfach blind produktiv weiterarbeiten: USB-Stick, Image-Typ, Zielmodell und Installationsmeldung prüfen. Bei wiederholtem Fehler sind serielle Konsole und Sophos Support sinnvoller als mehrere identische Versuche.
Backup-Restore schlägt fehl
Typische Ursachen sind eine unpassende Zielversion, ein beschädigtes Backup, ein fehlender SSMK oder ein Restore auf ein anderes Modell ohne saubere Portzuordnung. Zuerst Backup-Version, Ziel-SFOS-Version, Build, Plattform und SSMK prüfen. Danach klären, ob ein Restore Assistant, ein Zwischenschritt über eine andere SFOS-Version oder Support nötig ist.
WebAdmin ist nach Reimage nicht erreichbar
Nach dem Reimage gilt wieder die Standardkonfiguration. Man verbindet den Computer direkt mit Port 1, setzt eine passende IP im Netz 172.16.16.0/24 und öffnet https://172.16.16.16:4444. Wenn das nicht funktioniert, zuerst Linkstatus, lokale Client-IP, Browser-Zertifikatswarnung und eventuell den Bootstatus prüfen.
HA startet nach Restore nicht sauber
Bei HA ist oft nicht das Reimage selbst das Problem, sondern Rolle, Firmwarestand, Build, Initial Primary, Central-Zuordnung oder Restore-Reihenfolge. Deshalb HA nicht automatisch wieder aktivieren, sondern zuerst den Zustand beider Geräte dokumentieren und mit dem geplanten HA-Ablauf vergleichen.
Traffic fliesst nach Restore nicht
Wenn die Konfiguration wiederhergestellt wurde, aber Traffic nicht funktioniert, sind häufig Interface-Mapping, Zonen, Routing, NAT, Device Access, Lizenzstatus oder Rückwege beteiligt. Dann helfen Log Viewer, Rule ID, NAT ID, Route Lookup und Packet Capture mehr als ein erneutes Reimage.
Lizenz oder Central-Verbindung fehlt
Nach Reimage, RMA oder Modellwechsel müssen Seriennummer, Account-Zuordnung, Lizenztransfer, DNS, Gateway und Sophos Central-Verbindung wieder passen. Erst wenn die Firewall sauber online ist, sollte man daraus einen produktiven Betriebszustand ableiten.
Checkliste
- Backup heruntergeladen.
- Secure Storage Master Key verfügbar.
- Backup- und Ziel-SFOS-Version dokumentiert.
- Firmware-Build und Modellrevision geprüft, besonders bei HA oder RMA.
- Seriennummer, Lizenzstatus und Central-Zuordnung geprüft.
- Passendes SFOS Installer-Image gewählt.
- USB-Stick erfolgreich geschrieben.
- Wartungsfenster und lokaler Zugriff geklärt.
- Appliance während des Reimages nicht ausgeschaltet.
- Nach dem Neustart WebAdmin über Port 1 erreicht.
- Backup wiederhergestellt und SSMK eingegeben.
- Netzwerk, VPN, Lizenz, Central und HA geprüft.
- Regel-, NAT-, Routing- und VPN-Tests mit echten Clients durchgeführt.
- Temporäre Recovery-Zugänge und Notizen bereinigt.