Sophos Firewall Services veilig opnieuw starten
Een afzonderlijke Sophos Firewall Service start men het eenvoudigst opnieuw onder System services > Services. Staat de service daar niet, dan kan Advanced Shell worden gebruikt. Eerst moet echter duidelijk zijn om welke service het gaat en welke verbindingen door de herstart kunnen worden onderbroken.
⚠️ Belangrijk: Een service-herstart wijzigt de systeemstatus en kan VPN, routing, DNS, DHCP, webtoegang of beheerderstoegang onderbreken. Sla vooraf de status en logs op en zorg bij externe locaties voor een alternatieve toegangsmethode.
Service opnieuw starten via WebAdmin
- Open System services > Services.
- Controleer de betrokken service en de huidige status.
- Klik onder Manage op Restart.
- Test daarna de status en de betrokken functie.

WebAdmin toont onder meer Anti-spam, Antivirus, Authentication, DNS server, IPS, Web proxy, WAF, DHCP server, Hotspot en Packet capture and Live connections. Is een service niet geconfigureerd, dan blijft de knop uitgeschakeld. Anti-spam vereist een inkomende of uitgaande spam policy. Als Packet capture and Live connections wordt gestopt, eindigen actieve captures en is de weergave Live Connections niet meer beschikbaar.
Onder Control Center > System laat de servicestatus zien of een service is gestopt of niet kon starten. Dit is een goed beginpunt, maar vervangt geen functietest. Reageert alleen de WebAdmin-interface niet meer, gebruik dan De Sophos Firewall WebAdmin GUI opnieuw starten.
Antivirusservice gestopt na mislukte patternupdates
Als de Antivirusservice gestopt blijft nadat de SAVI- en AVIRA-patternupdates zijn mislukt, moet niet herhaaldelijk op Restart worden geklikt. Sla eerst de firmwareversie en build, het tijdstip van de fout en de bijbehorende bestanden avd.log en up2date_av.log op. Noteer onder Backup & firmware > Pattern updates ook de laatste geslaagde update en de huidige status: Ready to install, Downloading, Success of Failed.
Sophos registreert dit probleem als NC-180066; het is opgelost in SFOS 22.0 MR2 Build 546. Als de symptomen overeenkomen op een oudere SFOS 22-build, controleer dan het ondersteunde pad met de voorbereiding voor de firmware-update en werk eerst bij naar MR2 Build 546 of een latere goedgekeurde versie. Een eenmalige herstart onder System services > Services is in het algemeen mogelijk, maar Sophos documenteert die niet als workaround of oplossing voor NC-180066 en ze vervangt de firmware-update niet.
Klik pas na de firmware-update onder Backup & firmware > Pattern updates op Update pattern now. De update van het betrokken Antivirus-pattern moet de status Success bereiken en de Antivirusservice moet actief blijven. Alleen de weergegeven servicestatus is niet voldoende: ook de patternupdate moet met succes worden voltooid. Als het probleem opnieuw optreedt op MR2 Build 546 of hoger, moeten de opgeslagen logs en tijdstippen aan Sophos Support worden verstrekt in plaats van te blijven aannemen dat het om NC-180066 gaat.
Service opnieuw starten via Advanced Shell
Advanced Shell is nuttig als de service niet in WebAdmin beschikbaar is of Sophos Support een specifiek commando opgeeft. Volg voor SSH-toegang en controle van de hostsleutel Verbinding maken met Sophos Firewall via SSH. SSH mag alleen vanaf vertrouwde beheernetwerken zijn toegestaan; de juiste instellingen staan in Device Access en Local Service ACL. Inactieve SSH-sessies worden na 15 minuten gesloten.
Open na het aanmelden:
5. Device Management > 3. Advanced Shell
Advanced Shell biedt vergaande systeemtoegang. Voer daarom eerst controles uit die niets wijzigen en start pas daarna een service opnieuw.
1. Servicenaam en status controleren
Bekende services en hun huidige status worden getoond met:
service -S

De uitvoer kan op de vermoedelijke service worden gefilterd. Voor IPsec bijvoorbeeld:
service -S | grep -i strongswan
RUNNING betekent dat de service actief is. STOPPED, UNREGISTERED of UNTOUCHED wijst niet automatisch op een storing: afhankelijk van firmware en configuratie kan een service bewust inactief of niet geregistreerd zijn. Controleer eerst of de bijbehorende functie, policy of licentie wordt gebruikt.
Is de technische servicenaam onduidelijk, raadpleeg dan Sophos Firewall troubleshooting: services en logs. Daar worden functiegebieden en logbestanden gekoppeld.
2. Logs controleren vóór de ingreep
Een herstart kan belangrijke aanwijzingen over de oorzaak verbergen. Lees voor IPsec daarom eerst strongswan.log en bewaar relevante meldingen:
less /log/strongswan.log
Sluit less af met q. Voor grotere analyses kunnen de logs vooraf worden geëxporteerd volgens Sophos Firewall-logs bewaren voor support en analyse. In HA-clusters bewaart elk knooppunt alleen logs van het verkeer dat het verwerkt; mogelijk moeten beide knooppunten apart worden gecontroleerd.
3. Service opnieuw starten op een standalone firewall
Het volgende voorbeeld gaat uit van een standalone firewall. Vóór uitvoering moet service -S | grep -i strongswan de service bevestigen. De herstart kan site-to-site- en Remote Access IPsec-verbindingen onderbreken. Controleer vooraf tunnels, peers en het onderhoudsvenster.
Sophos documenteert dit patroon:
service <service>:restart -ds nosync
Een volledig voorbeeld voor de IPsec-service is:
service strongswan:restart -ds nosync
Zie voor verdere analyse Sophos Firewall IPsec troubleshooting.
⚠️ HA-cluster: Neem het standalone-commando niet ongecontroleerd over. Afhankelijk van service en situatie gebruiken Sophos-instructies
syncofnosync; er is publiek geen afdoende algemene regel gedocumenteerd. Service, knooppunt, SFOS-build en synchronisatiemodus moeten blijken uit actuele servicespecifieke Sophos-instructies of een supportcase.
Afzonderlijke stop- en start-commando’s mogen alleen worden gebruikt als Sophos Support dit voor de specifieke service voorschrijft. Tussen beide commando’s blijft de service volledig gestopt.
4. Resultaat valideren
Controleer na de herstart status, log en de echte functie:
service -S | grep -i strongswan
tail -f /log/strongswan.log
grep -i 'error' /log/strongswan.log
tail -f toont nieuwe meldingen doorlopend en wordt gestopt met Ctrl+C. Controleer daarna de IPsec-tunnels en test een host aan de overzijde. De status RUNNING bewijst op zichzelf niet dat de verbinding weer werkt.
Controleer ook csc.log als de herstart mislukt. Bij HA-problemen kunnen afhankelijk van het foutbeeld ook ha.log, msync.log en applog.log relevant zijn.
Veelvoorkomende services en passende functietests
Bevestig de exacte servicenaam op de betrokken firewall met service -S. De belangrijkste koppelingen zijn:
strongswan: Site-to-site- en Remote Access IPsec. Controleer daarna tunnelstatus,strongswan.logen bereikbaarheid van de overzijde.dnsd: DNS-service. Test daarna interne en externe naamomzetting,dnsd.logen aanwezige DNS Request Routes.dhcpd: DHCP-server. Nieuwe of vernieuwende clients krijgen tijdens een herstart mogelijk geen antwoord. Test daarna lease-uitgifte endhcpd.log.awed: Communicatie tussen firewall en AP/APX. Controleer daarna de verbindingsstatus van access points enawed.log.zebra: Installeert dynamische en statische routes in de kernel. Een herstart is daarom ingrijpend en mag alleen met een concrete Sophos-instructie worden uitgevoerd; test daarna routingtabel, gateways en werkelijke paden.smtpd: SMTP-proxy in MTA-modus. De transparante legacy-proxy gebruikt een andere service; controleer vóór een ingreep de bedrijfsmodus ensmtpd_*-logs. Test daarna gecontroleerd verzenden en ontvangen van e-mail.
Voor WAF, Web proxy, IPS, Authentication en services die in WebAdmin beschikbaar zijn, is herstarten onder System services > Services meestal duidelijker dan een shellcommando.
Wanneer een service-herstart niet geschikt is
Een afzonderlijke herstart past als één specifieke module betrokken is en de rest van de firewall stabiel blijft. Start services niet blind opnieuw als:
- de oorzaak of betrokken service nog onduidelijk is;
- meerdere centrale services tegelijk uitvallen;
- juist deze service de laatste externe toegang levert;
- de fout reproduceerbaar is en logs nog niet zijn opgeslagen;
- dezelfde service al meerdere keren opnieuw is gestart;
- HA-rol, knooppunt of vereiste synchronisatiemodus onduidelijk is.
Controleer bij meerdere betrokken services eerst systeembelasting, opslagruimte, databasestatus, HA en de laatste configuratie- of firmwarewijzigingen. Herhaald opnieuw starten verbergt vaak alleen de oorzaak.
Een volledige reboot is ingrijpender en komt pas in aanmerking als de firewall als geheel instabiel blijft, een firmware- of hotfixproces dit vereist of Sophos Support dit voorschrijft. Controleer vóór een externe reboot backup, onderhoudsvenster en terugvalroute, zoals een lokaal contact, out-of-band-toegang of een werkende HA-peer. Zie Sophos Firewall backup en restore correct plannen.
De ingreep kort documenteren
Bij terugkerende problemen of een supportcase volstaat een korte notitie. Die laat later zien of de herstart blijvend hielp of slechts een symptoom verborg:
Date/time and time zone:
Firewall / HA node:
Service and command:
Reason:
Users/sites affected:
Logs checked before restart:
Result after restart:
Next action:
Noteer vóór de ingreep tijdstip, betrokken functie en relevante logmeldingen. Leg daarna servicestatus, functietest en volgende actie vast. Verwijder tijdelijke SSH- of Device Access-regels en schakel debugmodi na de analyse uit.