Naar de inhoud
Avanet

Sophos Firewall FWDS501: Primary Disk vergroten vóór SFOS 22

FWDS501 betekent dat de Primary Disk of de partitie-indeling daarvan een upgrade naar SFOS 22 blokkeert. Bij oudere virtuele Sophos Firewalls is het niet voldoende om alleen de virtuele schijf te vergroten: na het uitbreiden van Hard disk 1 moet het door Sophos beschikbaar gestelde resize-script de partities voorbereiden.

⚠️ Deze procedure geldt uitsluitend voor een getroffen virtuele standalone-firewall met SFOS 21.0 MR2 Build 349 of 21.0.2.x. Het script mag niet worden uitgevoerd op een hardware- of software-appliance, in een HA-cluster of onder een andere SFOS-versie. De versiecontrole van het script mag niet worden gewijzigd of omzeild.

SFOS 21.0 is al End-of-Life. De versie dient in dit bijzondere geval alleen als de door Sophos gedocumenteerde tussenstap binnen een gepland onderhoudsvenster. Daarna moet rechtstreeks worden bijgewerkt naar een ondersteunde versie die in de SFOS 22-upgradecheck staat vermeld.

Eerst controleren of deze procedure van toepassing is

Een wijziging is alleen nodig wanneer FWDS501 in het Control Center, onder Backup & Firmware > Firmware of in een e-mailwaarschuwing verschijnt. De waarschuwing blokkeert de upgrade, niet de huidige werking. In Sophos Central worden betrokken firewalls onder Firewall Management gemarkeerd met een downloadpictogram met waarschuwingssymbool. Zonder deze waarschuwing hoeft de partitie-indeling niet preventief te worden gewijzigd.

De volgende procedure is van toepassing wanneer aan alle punten wordt voldaan:

  • virtuele Sophos Firewall, geen hardware- of software-appliance
  • standalone-systeem zonder HA
  • exact SFOS 21.0 MR2 Build 349 of 21.0.2.x
  • FWDS501 vanwege een te kleine Primary Disk of te kleine partities
  • Hard disk 1 kan in de hypervisor eenduidig worden geïdentificeerd en uitgebreid
  • een actuele back-up, Secure Storage Master Key, back-upwachtwoord en serienummer zijn beschikbaar

Als de firewall nog op een oudere compatibele versie draait, moet eerst een ondersteund upgradepad naar SFOS 21.0 MR2 worden gepland en voltooid. Het script wordt pas daarna uitgevoerd. Wanneer de firewall al op SFOS 21.5 of 22 draait, mag deze hiervoor niet worden gedowngraded. Bij HA, een Software Appliance of onduidelijke virtuele disk- en snapshotketens is een met Sophos Support afgestemde aanpak of een nieuwe implementatie met back-upherstel veiliger.

Waarom de schijf van 80 GB het probleem niet oplost

Oudere virtuele installaties werden deels met twee schijven geïmplementeerd:

  • Hard disk 1 / Primary Disk: vroeger slechts 4 GB; bevat de systeempartities
  • Hard disk 2 / Report Disk: meestal 80 GB; bevat lokale rapporten en loggegevens

Voor Hard disk 1 noemt Sophos 32 GB als minimum en 64 GB als aanbeveling voor een nieuwe virtuele implementatie; Hard disk 2 blijft de afzonderlijke Report Disk van 80 GB. Een grote Report Disk vervangt de Primary Disk niet. Alleen Hard disk 2 vergroten levert daarom geen ruimte op voor de root- en contentpartities op Hard disk 1.

Een volle Report- of /var-partitie is een ander foutbeeld. Daarvoor helpt Opslagruimte en rapporten op Sophos Firewall controleren.

Vereisten en herstelplan

De ingreep wijzigt de virtuele schijf en de partitie-indeling. Vóór het onderhoudsvenster moeten daarom de volgende punten zijn voorbereid:

  1. Er moet een recente configuratieback-up buiten de firewall zijn opgeslagen. De bijbehorende Secure Storage Master Key, het back-upwachtwoord en het serienummer moeten eveneens beschikbaar zijn. De volledige herstelprocedure staat in Een Sophos Firewall-back-up maken of herstellen.
  2. Directe toegang tot de hypervisorconsole moet beschikbaar zijn. Na een shutdown of bij een netwerkprobleem mag het herstel niet afhankelijk zijn van de normale VPN-toegang.
  3. SSH en toegang tot de Advanced Shell moeten werken. De aanmelding wordt beschreven in Via SSH verbinding maken met Sophos Firewall.
  4. Snapshots en differencing-diskketens moeten worden gecontroleerd. Als het platform een uitbreiding van Hard disk 1 blokkeert, wordt niet geïmproviseerd en wordt een virtuele schijf achteraf niet verkleind.
  5. Het onderhoudsvenster moet ruimte bieden voor twee herstarts, de partitiecontrole en de daaropvolgende start van SFOS 22.

Primary Disk stap voor stap vergroten

1. Uitgangssituatie controleren en documenteren

In de SSH-console wordt 5. Device Management > 3. Advanced Shell geopend en worden beide waarden vastgelegd:

df -kh | grep content
showfw -g | grep ROOT_SZ

Bij df is de kolom Size bepalend, niet alleen de vrije ruimte. /dev/content moet in totaal groter dan 7 GB zijn. ROOT_SZ wordt in bytes weergegeven en moet groter dan 629145600 zijn. De waarde 629145600 komt exact overeen met 600 MiB en is nog niet voldoende.

Wanneer minstens één waarde lager is en FWDS501 wordt weergegeven, is dit precies de toestand die met de volgende procedure wordt opgelost. De uitvoer hoort in de wijzigingsdocumentatie. Zijn beide waarden al voldoende, maar blijft FWDS501 zichtbaar, dan moet de oorzaak vóór een wijziging met Sophos Support worden opgehelderd.

2. Firewall correct afsluiten

De virtuele firewall wordt in 4. Device Console afgesloten:

system shutdown

De virtuele schijf wordt pas gewijzigd nadat de VM volledig is uitgeschakeld. Hard uitschakelen via de hypervisor kan bestandssystemen en de configuratie beschadigen.

3. Hard disk 1 in de hypervisor uitbreiden

In de hypervisor wordt Hard disk 1, oftewel de Primary Disk, tot minimaal 32 GB vergroot. Hard disk 2 met de reportpartitie blijft ongewijzigd.

De menunamen verschillen tussen VMware, Hyper-V, KVM en andere platforms. Bepalend is niet de positie in een specifieke interface, maar de eenduidige toewijzing van de bestaande Primary Disk. Bij twijfel worden eerst de VM-documentatie en de toewijzing van de schijven gecontroleerd.

4. VM starten en nogmaals herstarten

De VM wordt gestart. Zodra SFOS volledig bereikbaar is, wordt in 4. Device Console de door Sophos voorgeschreven extra herstart uitgevoerd:

system restart

Na deze herstart wordt opnieuw gewacht totdat WebAdmin en SSH bereikbaar zijn.

⚠️ Het script wordt pas nu naar /tmp gekopieerd. Sophos leegt /tmp bij een herstart. Als het bestand eerder wordt gekopieerd, is het bij de volgende stap niet meer aanwezig.

5. Resize-script kopiëren

Het officiële Sophos-resize-script wordt op de beheercomputer opgeslagen. De download heet momenteel resize_partitions.sh. Het volgende voorbeeld kopieert het bestand en geeft het op de firewall bewust de uniforme naam resize_partition.sh:

scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh

De opdracht wordt uitgevoerd op de beheercomputer, niet in de shell van de firewall. 192.0.2.1 is een documentatieadres en wordt vervangen door het bereikbare management-IP-adres van de firewall. Als de browser het lokale bestand een andere naam heeft gegeven, moet ook de eerste bestandsnaam in de opdracht worden aangepast.

6. Script controleren en uitvoeren

Terug in 5. Device Management > 3. Advanced Shell wordt eerst gecontroleerd of het bestand aanwezig is:

ls -l /tmp/resize_partition.sh

Daarna worden de rechten ingesteld en wordt het script uitgevoerd:

chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh

Alleen de volgende uitvoer is de door Sophos gedocumenteerde succesmelding:

Success: New root offset stored and content partition relocated

Als deze melding ontbreekt, het script een verkeerde versie meldt of met een fout wordt afgebroken, mag de upgrade niet worden voortgezet. Het script wordt niet bewerkt en de partities worden niet handmatig gewijzigd met fdisk, parted, growpart of vergelijkbare hulpmiddelen.

7. Herstarten en resultaat controleren

Na de succesmelding wordt in 4. Device Console een herstart uitgevoerd:

system restart

Daarna worden beide alleen-lezencontroles in de Advanced Shell herhaald:

df -kh | grep content
showfw -g | grep ROOT_SZ

/dev/content moet nu in totaal groter dan 7 GB zijn en ROOT_SZ moet nog steeds boven 629145600 liggen. Bij 629145600 of een lagere waarde mag de upgrade niet beginnen. Beide uitvoerresultaten worden voor de vergelijking vóór en na de wijziging gedocumenteerd; handmatige partitieopdrachten zijn geen vervanging voor een correct resultaat.

De firmwarepagina synchroniseert waarschuwingen ongeveer elke 30 minuten. Het kan maximaal een uur duren voordat FWDS501 verdwijnt. Blijft de waarschuwing daarna bestaan, dan is Sophos Support de volgende stap.

Pas daarna bijwerken naar SFOS 22

De upgrade begint pas wanneer het script succesvol is uitgevoerd, /dev/content groter is dan 7 GB, ROOT_SZ groter is dan 629145600 en FWDS501 niet meer wordt weergegeven. Daarna wordt de volledige SFOS 22-upgradecheck uitgevoerd.

Tijdens de eerste start van SFOS 22 worden de root- en configuratiepartities automatisch verder aangepast. Dit proces kan de start eenmalig ongeveer vijf tot zes minuten vertragen. De VM mag in deze fase niet hard worden uitgeschakeld, ook niet wanneer WebAdmin en ping nog niet reageren.

Als de scriptprocedure niet van toepassing is

Een nieuwe virtuele firewall met een actuele installer is de nettere aanpak wanneer niet aan de versievoorwaarde wordt voldaan, de bestaande diskstructuur onduidelijk is of het script niet succesvol eindigt:

  1. De configuratieback-up, Secure Storage Master Key, het back-upwachtwoord en serienummer worden veiliggesteld.
  2. Een nieuwe virtuele firewall wordt geïmplementeerd met minimaal 32 GB, bij voorkeur de aanbevolen 64 GB op de Primary Disk, en 80 GB op de afzonderlijke Report Disk.
  3. De licentie wordt geactiveerd en de back-up wordt hersteld.
  4. Interfaces, routing, VPN, NAT, authenticatie en centraal beheer worden getest.

Lokale rapporten worden niet hersteld met een configuratieback-up. Gegevens die al naar Central Firewall Reporting zijn overgedragen, blijven daar beschikbaar.

Software Appliance met FWDS501

Bij een Software Appliance op eigen x86-hardware kan FWDS501 eveneens wijzen op te kleine partities of een te kleine schijf. Het virtuele resize-script mag hier niet worden gebruikt. In plaats daarvan worden drie waarden in de Advanced Shell gecontroleerd:

fdisk -l
showfw -g | grep ROOT_SZ
df -kh | grep var

fdisk -l toont de totale schijfgrootte. Bij df telt de kolom Size, niet de beschikbare ruimte. Voor de bestaande installatie vereist Sophos meer dan 32 GB voor de schijf, meer dan 629145600 bytes voor de rootpartitie en meer dan 20 GB voor /var.

  • Als de volledige schijf 32 GB of kleiner is, wordt SFOS opnieuw geïnstalleerd. Wijs minstens 64 GB toe aan de nieuwe Software Appliance, activeer daarna de licentie en herstel de eerder gemaakte back-up.
  • Als alleen de rootpartitie te klein is en de volledige schijf voldoende groot is, beschrijft Sophos SFOS 21.0 MR2 als tussenstap waarbij de rootpartitie automatisch wordt vergroot. Omdat SFOS 21.0 End-of-Life is, hoort dit pad in een gepland onderhoudsvenster met een onmiddellijke upgrade naar een ondersteunde SFOS 22-versie. Een firewall die al een nieuwere versie gebruikt, wordt hiervoor niet gedowngraded.
  • Als /var maximaal 20 GB groot is, is een afzonderlijke, door Sophos goedgekeurde partitieprocedure of ondersteuning door Sophos Support nodig. Het virtuele script en handmatige Linux-partitieopdrachten bieden hiervoor geen oplossing.

Wanneer stoppen en Support inschakelen

De procedure wordt gestopt wanneer:

  • het script zou worden uitgevoerd terwijl de firewall nog niet exact SFOS 21.0 MR2 Build 349 of 21.0.2.x gebruikt
  • HA actief is of beide nodes niet afzonderlijk volgens een goedgekeurd plan kunnen worden behandeld
  • Hard disk 1 en Hard disk 2 niet eenduidig kunnen worden onderscheiden
  • back-up, SSMK, back-upwachtwoord, serienummer of hypervisorconsole ontbreken
  • snapshots of de virtuele diskketen een veilige uitbreiding verhinderen
  • het script niet exact de succesmelding weergeeft
  • /dev/content na de herstart niet groter dan 7 GB is
  • ROOT_SZ na de herstart 629145600 of minder bedraagt of FWDS501 na een uur nog wordt weergegeven

In deze gevallen is een gepland herstel op een nieuwe VM meestal veiliger dan een handmatige herstelpoging aan de partities.