Sophos Firewall FWDS501: Primary Disk vergroten vóór SFOS 22
FWDS501 betekent dat de Primary Disk of de partitie-indeling daarvan een upgrade naar SFOS 22 blokkeert. Bij oudere virtuele Sophos Firewalls is het niet voldoende om alleen de virtuele schijf te vergroten: na het uitbreiden van Hard disk 1 moet het door Sophos beschikbaar gestelde resize-script de partities voorbereiden.
⚠️ Het script is bedoeld voor een getroffen virtuele firewall met SFOS 21.0 MR2 Build 349. Het geldt niet voor hardware- of software-appliances of andere SFOS-versies, en de versiecontrole mag niet worden gewijzigd of omzeild. Controleer bij HA de vereisten per node; de documentatie definieert geen uitvoering, dus stem die af met Sophos Support.
SFOS 21.0 is al End-of-Life. De versie dient in dit bijzondere geval alleen als de door Sophos gedocumenteerde tussenstap binnen een gepland onderhoudsvenster. Daarna moet rechtstreeks worden bijgewerkt naar een ondersteunde versie die in de SFOS 22-upgradecheck staat vermeld.
Eerst controleren of deze procedure van toepassing is
Algemene firmwarefout bij VM’s die vóór SFOS 18 zijn geïmplementeerd
De bekende fout NC-151465 treft virtuele firewalls die oorspronkelijk vóór SFOS 18 zijn geïmplementeerd. Sophos beschrijft deze oude partitie-indeling als een /conf-indeling van 600 MB. Bij een upgrade naar SFOS 21.5 of nieuwer kan aanvankelijk alleen een algemene firmwarefoutmelding verschijnen; Sophos vermeldt momenteel geen fixversie.
De algemene melding alleen bewijst niet dat dit geval van toepassing is. Daarvoor moeten de herkomst als oude VM en de aanvullende melding in het dashboard of op de firmwarepagina overeenkomen. Voor SFOS 21.5 als doelversie is volgens Sophos een nieuwe implementatie met back-upherstel vereist. De volgende scriptprocedure geldt alleen voor een upgrade via SFOS 21.0 MR2 naar SFOS 22 of nieuwer.
De 600 MB van /conf uit de Known Issues List zijn niet dezelfde meetwaarde als ROOT_SZ verderop. Sophos gebruikt beide waarden in verschillende controlecontexten; uit de ene waarde mag daarom niet automatisch de andere worden afgeleid.
Een wijziging is alleen nodig wanneer FWDS501 in het Control Center, onder Backup & Firmware > Firmware of in een e-mailwaarschuwing verschijnt. De waarschuwing blokkeert de upgrade, niet de huidige werking. In Sophos Fusion (voorheen Sophos Central) worden betrokken firewalls onder Firewall Management gemarkeerd met een downloadpictogram met waarschuwingssymbool. Zonder deze waarschuwing hoeft de partitie-indeling niet preventief te worden gewijzigd.
De volgende procedure is van toepassing wanneer aan alle punten wordt voldaan:
- virtuele Sophos Firewall, geen hardware- of software-appliance
- exact SFOS 21.0 MR2 Build 349
FWDS501vanwege een te kleine Primary Disk of te kleine partities- Hard disk 1 kan in de hypervisor eenduidig worden geïdentificeerd en uitgebreid
- een actuele back-up, Secure Storage Master Key, back-upwachtwoord en serienummer zijn beschikbaar
Als de firewall nog op een oudere compatibele versie draait, moet eerst een ondersteund upgradepad naar SFOS 21.0 MR2 worden gepland en voltooid. Het script wordt pas daarna uitgevoerd. Wanneer de firewall al op SFOS 21.5 of 22 draait, mag deze hiervoor niet worden gedowngraded. Bij HA, een Software Appliance of onduidelijke virtuele disk- en snapshotketens is een met Sophos Support afgestemde aanpak of een nieuwe implementatie met back-upherstel veiliger.
Waarom de schijf van 80 GB het probleem niet oplost
Virtuele firewalls die oorspronkelijk met een installer voor SFOS 17.5, 18.0 of de bijbehorende onderhoudsversies zijn geïmplementeerd, hebben doorgaans twee schijven:
- Hard disk 1 / Primary Disk: vroeger slechts 4 GB; bevat de systeempartities
- Hard disk 2 / Report Disk: meestal 80 GB; bevat lokale rapporten en loggegevens
Voor Hard disk 1 noemt Sophos 32 GB als minimum en 64 GB als aanbeveling voor een nieuwe virtuele implementatie; Hard disk 2 blijft de afzonderlijke Report Disk van 80 GB. Een grote Report Disk vervangt de Primary Disk niet. Alleen Hard disk 2 vergroten levert daarom geen ruimte op voor de root- en contentpartities op Hard disk 1.
Een volle Report- of /var-partitie is een ander foutbeeld. Daarvoor helpt Opslagruimte en rapporten op Sophos Firewall controleren.
Vereisten en herstelplan
De ingreep wijzigt de virtuele schijf en de partitie-indeling. Vóór het onderhoudsvenster moeten daarom de volgende punten zijn voorbereid:
- Er moet een recente configuratieback-up buiten de firewall zijn opgeslagen. De bijbehorende Secure Storage Master Key, het back-upwachtwoord en het serienummer moeten eveneens beschikbaar zijn. De volledige herstelprocedure staat in Een Sophos Firewall-back-up maken of herstellen.
- Directe toegang tot de hypervisorconsole moet beschikbaar zijn. Na een shutdown of bij een netwerkprobleem mag het herstel niet afhankelijk zijn van de normale VPN-toegang.
- SSH en toegang tot de Advanced Shell moeten werken. De aanmelding wordt beschreven in Via SSH verbinding maken met Sophos Firewall.
- Snapshots en differencing-diskketens moeten worden gecontroleerd. Als het platform een uitbreiding van Hard disk 1 blokkeert, wordt niet geïmproviseerd en wordt een virtuele schijf achteraf niet verkleind.
- Het onderhoudsvenster moet ruimte bieden voor twee herstarts, de partitiecontrole en de daaropvolgende start van SFOS 22.
Primary Disk stap voor stap vergroten
1. Uitgangssituatie controleren en documenteren
In de SSH-console wordt 5. Device Management > 3. Advanced Shell geopend en worden beide waarden vastgelegd:
df -kh | grep content
showfw -g | grep ROOT_SZ
Bij df is de kolom Size bepalend, niet alleen de vrije ruimte. /dev/content moet in totaal groter dan 7 GB zijn. ROOT_SZ wordt in bytes weergegeven en moet groter dan 629145600 zijn. De waarde 629145600 komt exact overeen met 600 MiB en is nog niet voldoende.
Wanneer minstens één waarde de bijbehorende drempel niet overschrijdt en FWDS501 wordt weergegeven, is dit precies de toestand die met de volgende procedure wordt opgelost. De uitvoer hoort in de wijzigingsdocumentatie. Zijn beide waarden al voldoende, maar blijft FWDS501 zichtbaar, dan moet de oorzaak vóór een wijziging met Sophos Support worden opgehelderd.
2. Firewall correct afsluiten
De virtuele firewall wordt in 4. Device Console afgesloten:
system shutdown
De virtuele schijf wordt pas gewijzigd nadat de VM volledig is uitgeschakeld. Hard uitschakelen via de hypervisor kan bestandssystemen en de configuratie beschadigen.
3. Hard disk 1 in de hypervisor uitbreiden
In de hypervisor wordt Hard disk 1, oftewel de Primary Disk, tot minimaal 32 GB vergroot. Hard disk 2 met de reportpartitie blijft ongewijzigd.
De menunamen verschillen tussen VMware, Hyper-V, KVM en andere platforms. Bepalend is niet de positie in een specifieke interface, maar de eenduidige toewijzing van de bestaande Primary Disk. Bij twijfel worden eerst de VM-documentatie en de toewijzing van de schijven gecontroleerd.
4. VM starten en nogmaals herstarten
De VM wordt gestart. Zodra SFOS volledig bereikbaar is, wordt in 4. Device Console de door Sophos voorgeschreven extra herstart uitgevoerd:
system restart
Na deze herstart wordt opnieuw gewacht totdat WebAdmin en SSH bereikbaar zijn.
⚠️ Het script wordt pas nu naar
/tmpgekopieerd. Sophos leegt/tmpbij een herstart. Als het bestand eerder wordt gekopieerd, is het bij de volgende stap niet meer aanwezig.
5. Resize-script kopiëren
Download het resize-script en sla het op de beheercomputer op als resize_partitions.sh. De link is hier nodig omdat het gedownloade bestand zelf wordt uitgevoerd. Haal het uitsluitend via dit HTTPS-adres op, niet uit een doorgestuurde e-mail of download van derden. Deze directe download levert geen checksum of handtekening bij het bestand. Controleer vóór de overdracht of resize_partitions.sh leesbare shell-scripttekst bevat en geen HTML-aanmeldings- of foutpagina is. Als de browser een aanmelding toont, een ander bestandstype teruggeeft of het organisatiebeleid cryptografische verificatie vereist, stop dan en laat Sophos Support het bestand bevestigen of een checksum verstrekken. Het volgende voorbeeld kopieert het gecontroleerde bestand en geeft het op de firewall bewust de uniforme naam resize_partition.sh:
scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh
De opdracht wordt uitgevoerd op de beheercomputer, niet in de shell van de firewall. 192.0.2.1 is een documentatieadres en wordt vervangen door het bereikbare management-IP-adres van de firewall. Als de browser het lokale bestand een andere naam heeft gegeven, moet ook de eerste bestandsnaam in de opdracht worden aangepast.
6. Script controleren en uitvoeren
Terug in 5. Device Management > 3. Advanced Shell wordt eerst aan de hand van naam, grootte en rechten gecontroleerd of het overgedragen bestand aanwezig is:
ls -l /tmp/resize_partition.sh
Daarna worden de rechten ingesteld en wordt het script uitgevoerd:
chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh
Alleen de volgende uitvoer geldt als succesmelding:
Success: New root offset stored and content partition relocated
Als deze melding ontbreekt, het script een verkeerde versie meldt of met een fout wordt afgebroken, mag de upgrade niet worden voortgezet. Het script wordt niet bewerkt en de partities worden niet handmatig gewijzigd met fdisk, parted, growpart of vergelijkbare hulpmiddelen.
7. Herstarten en resultaat controleren
Na de succesmelding wordt in 4. Device Console een herstart uitgevoerd:
system restart
Daarna worden beide alleen-lezencontroles in de Advanced Shell herhaald:
df -kh | grep content
showfw -g | grep ROOT_SZ
/dev/content moet nu in totaal groter dan 7 GB zijn. De nieuwe ROOT_SZ-uitvoer legt de situatie vóór de upgrade vast; een waarde van 629145600 of lager is na een succesvolle scriptuitvoering op zichzelf geen reden om af te breken. De rootpartitie wordt tijdens de eerste start van SFOS 22 vergroot. Leg beide resultaten vast; handmatige partitieopdrachten zijn geen vervanging voor een correct resultaat.
Pas daarna bijwerken naar SFOS 22
De upgrade begint wanneer het script succesvol is uitgevoerd, /dev/content groter is dan 7 GB en het upgradepad wordt ondersteund. Wacht niet totdat FWDS501 eerst verdwijnt: Sophos plaatst de upgrade direct na de contentcontrole. Voer de volledige SFOS 22-upgradecheck uit.
Tijdens de eerste start van SFOS 22 wordt de rootpartitie automatisch vergroot. Dit proces kan de start eenmalig 2 tot 10 minuten vertragen. De VM mag in deze fase niet hard worden uitgeschakeld, ook niet wanneer WebAdmin en ping nog niet reageren.
Nadat SFOS 22 volledig is gestart, voert u beide controles opnieuw uit. /dev/content moet groter dan 7 GB zijn en ROOT_SZ boven 629145600. Waarschuwingen worden ongeveer elke 30 minuten gesynchroniseerd en horen binnen een uur te verdwijnen. Voldoet een waarde niet of blijft FWDS501 na een uur zichtbaar, wijzig dan geen partities handmatig maar geef de uitvoer door aan Sophos Support.
Als de scriptprocedure niet van toepassing is
Een nieuwe virtuele firewall met een actuele installer is de nettere aanpak wanneer niet aan de versievoorwaarde wordt voldaan, de bestaande diskstructuur onduidelijk is of het script niet succesvol eindigt:
- De configuratieback-up, Secure Storage Master Key, het back-upwachtwoord en serienummer worden veiliggesteld.
- Een nieuwe virtuele firewall wordt geïmplementeerd met minimaal 32 GB, bij voorkeur de aanbevolen 64 GB op de Primary Disk, en 80 GB op de afzonderlijke Report Disk.
- De licentie wordt geactiveerd en de back-up wordt hersteld.
- Interfaces, routing, VPN, NAT, authenticatie en centraal beheer worden getest.
Lokale rapporten worden niet hersteld met een configuratieback-up. Gegevens die al naar Central Firewall Reporting zijn overgedragen, blijven daar beschikbaar.
Software Appliance met FWDS501
Bij een Software Appliance op eigen x86-hardware kan FWDS501 wijzen op te kleine partities of een te kleine schijf. Gebruik het virtuele script niet. Bepaal de totale schijf afzonderlijk en controleer twee waarden in de Advanced Shell:
showfw -g | grep ROOT_SZ
df -kh | grep var
Controleer de totale schijfgrootte via het platform of met Sophos Support; de weergave van de fdisk-opdracht in de KBA is niet eenduidig genoeg om te kopiëren. Bij df telt de kolom Size. Sophos vereist meer dan 32 GB voor de schijf, meer dan 629145600 bytes voor root en meer dan 20 GB voor /var.
- Als de volledige schijf 32 GB of kleiner is, wordt SFOS opnieuw geïnstalleerd. Wijs minstens 64 GB toe aan de nieuwe Software Appliance, activeer daarna de licentie en herstel de eerder gemaakte back-up.
- Als alleen de rootpartitie te klein is en de volledige schijf voldoende groot is, beschrijft Sophos SFOS 21.0 MR2 als tussenstap waarbij de rootpartitie automatisch wordt vergroot. Omdat SFOS 21.0 End-of-Life is, hoort dit pad in een gepland onderhoudsvenster met een onmiddellijke upgrade naar een ondersteunde SFOS 22-versie. Een firewall die al een nieuwere versie gebruikt, wordt hiervoor niet gedowngraded.
- Als
/varmaximaal 20 GB groot is, is een afzonderlijke, door Sophos goedgekeurde partitieprocedure of ondersteuning door Sophos Support nodig. Het virtuele script en handmatige Linux-partitieopdrachten bieden hiervoor geen oplossing.
Wanneer stoppen en Support inschakelen
De procedure wordt gestopt wanneer:
- het script zou worden uitgevoerd terwijl de firewall nog niet exact SFOS 21.0 MR2 Build 349 gebruikt
- HA actief is en geen procedure met Sophos Support is afgestemd
- Hard disk 1 en Hard disk 2 niet eenduidig kunnen worden onderscheiden
- back-up, SSMK, back-upwachtwoord, serienummer of hypervisorconsole ontbreken
- snapshots of de virtuele diskketen een veilige uitbreiding verhinderen
- het script niet exact de succesmelding weergeeft
/dev/contentna de herstart niet groter dan 7 GB isROOT_SZna de succesvolle start van SFOS 22629145600of minder bedraagt ofFWDS501na een uur nog wordt weergegeven
In deze gevallen is een gepland herstel op een nieuwe VM meestal veiliger dan een handmatige herstelpoging aan de partities.