Naar de inhoud
Avanet

Sophos Firewall Services veilig opnieuw starten

Een afzonderlijke Sophos Firewall Service start men het eenvoudigst opnieuw onder System services > Services. Staat de service daar niet, dan kan Advanced Shell worden gebruikt. Eerst moet echter duidelijk zijn om welke service het gaat en welke verbindingen door de herstart kunnen worden onderbroken.

⚠️ Belangrijk: Een service-herstart wijzigt de systeemstatus en kan VPN, routing, DNS, DHCP, webtoegang of beheerderstoegang onderbreken. Sla vooraf de status en logs op en zorg bij externe locaties voor een alternatieve toegangsmethode.

Service opnieuw starten via WebAdmin

  1. Open System services > Services.
  2. Controleer de betrokken service en de huidige status.
  3. Klik onder Manage op Restart.
  4. Test daarna de status en de betrokken functie.
Overzicht van Sophos Firewall WebAdmin Services
Onder System services > Services kunnen de aangeboden services worden gestart, gestopt of opnieuw gestart.

WebAdmin toont onder meer Anti-spam, Antivirus, Authentication, DNS server, IPS, Web proxy, WAF, DHCP server, Hotspot en Packet capture and Live connections. Is een service niet geconfigureerd, dan blijft de knop uitgeschakeld. Anti-spam vereist een inkomende of uitgaande spam policy. Als Packet capture and Live connections wordt gestopt, eindigen actieve captures en is de weergave Live Connections niet meer beschikbaar.

Onder Control Center > System laat de servicestatus zien of een service is gestopt of niet kon starten. Dit is een goed beginpunt, maar vervangt geen functietest. Reageert alleen de WebAdmin-interface niet meer, gebruik dan De Sophos Firewall WebAdmin GUI opnieuw starten.

Antivirusservice gestopt na mislukte patternupdates

Als de Antivirusservice gestopt blijft nadat de SAVI- en AVIRA-patternupdates zijn mislukt, moet niet herhaaldelijk op Restart worden geklikt. Sla eerst de firmwareversie en build, het tijdstip van de fout en de bijbehorende bestanden avd.log en up2date_av.log op. Noteer onder Backup & firmware > Pattern updates ook de laatste geslaagde update en de huidige status: Ready to install, Downloading, Success of Failed.

Sophos registreert dit probleem als NC-180066; het is opgelost in SFOS 22.0 MR2 Build 546. Als de symptomen overeenkomen op een oudere SFOS 22-build, controleer dan het ondersteunde pad met de voorbereiding voor de firmware-update en werk eerst bij naar MR2 Build 546 of een latere goedgekeurde versie. Een eenmalige herstart onder System services > Services is in het algemeen mogelijk, maar Sophos documenteert die niet als workaround of oplossing voor NC-180066 en ze vervangt de firmware-update niet.

Klik pas na de firmware-update onder Backup & firmware > Pattern updates op Update pattern now. De update van het betrokken Antivirus-pattern moet de status Success bereiken en de Antivirusservice moet actief blijven. Alleen de weergegeven servicestatus is niet voldoende: ook de patternupdate moet met succes worden voltooid. Als het probleem opnieuw optreedt op MR2 Build 546 of hoger, moeten de opgeslagen logs en tijdstippen aan Sophos Support worden verstrekt in plaats van te blijven aannemen dat het om NC-180066 gaat.

Service opnieuw starten via Advanced Shell

Advanced Shell is nuttig als de service niet in WebAdmin beschikbaar is of Sophos Support een specifiek commando opgeeft. Volg voor SSH-toegang en controle van de hostsleutel Verbinding maken met Sophos Firewall via SSH. SSH mag alleen vanaf vertrouwde beheernetwerken zijn toegestaan; de juiste instellingen staan in Device Access en Local Service ACL. Inactieve SSH-sessies worden na 15 minuten gesloten.

Open na het aanmelden:

5. Device Management > 3. Advanced Shell

Advanced Shell biedt vergaande systeemtoegang. Voer daarom eerst controles uit die niets wijzigen en start pas daarna een service opnieuw.

1. Servicenaam en status controleren

Bekende services en hun huidige status worden getoond met:

service -S
Sophos Firewall Advanced Shell met uitvoer van service -S
service -S toont bekende services en hun huidige status.

De uitvoer kan op de vermoedelijke service worden gefilterd. Voor IPsec bijvoorbeeld:

service -S | grep -i strongswan

RUNNING betekent dat de service actief is. STOPPED, UNREGISTERED of UNTOUCHED wijst niet automatisch op een storing: afhankelijk van firmware en configuratie kan een service bewust inactief of niet geregistreerd zijn. Controleer eerst of de bijbehorende functie, policy of licentie wordt gebruikt.

Is de technische servicenaam onduidelijk, raadpleeg dan Sophos Firewall troubleshooting: services en logs. Daar worden functiegebieden en logbestanden gekoppeld.

2. Logs controleren vóór de ingreep

Een herstart kan belangrijke aanwijzingen over de oorzaak verbergen. Lees voor IPsec daarom eerst strongswan.log en bewaar relevante meldingen:

less /log/strongswan.log

Sluit less af met q. Voor grotere analyses kunnen de logs vooraf worden geëxporteerd volgens Sophos Firewall-logs bewaren voor support en analyse. In HA-clusters bewaart elk knooppunt alleen logs van het verkeer dat het verwerkt; mogelijk moeten beide knooppunten apart worden gecontroleerd.

3. Service opnieuw starten op een standalone firewall

Het volgende voorbeeld gaat uit van een standalone firewall. Vóór uitvoering moet service -S | grep -i strongswan de service bevestigen. De herstart kan site-to-site- en Remote Access IPsec-verbindingen onderbreken. Controleer vooraf tunnels, peers en het onderhoudsvenster.

Sophos documenteert dit patroon:

service <service>:restart -ds nosync

Een volledig voorbeeld voor de IPsec-service is:

service strongswan:restart -ds nosync

Zie voor verdere analyse Sophos Firewall IPsec troubleshooting.

⚠️ HA-cluster: Neem het standalone-commando niet ongecontroleerd over. Afhankelijk van service en situatie gebruiken Sophos-instructies sync of nosync; er is publiek geen afdoende algemene regel gedocumenteerd. Service, knooppunt, SFOS-build en synchronisatiemodus moeten blijken uit actuele servicespecifieke Sophos-instructies of een supportcase.

Afzonderlijke stop- en start-commando’s mogen alleen worden gebruikt als Sophos Support dit voor de specifieke service voorschrijft. Tussen beide commando’s blijft de service volledig gestopt.

4. Resultaat valideren

Controleer na de herstart status, log en de echte functie:

service -S | grep -i strongswan
tail -f /log/strongswan.log
grep -i 'error' /log/strongswan.log

tail -f toont nieuwe meldingen doorlopend en wordt gestopt met Ctrl+C. Controleer daarna de IPsec-tunnels en test een host aan de overzijde. De status RUNNING bewijst op zichzelf niet dat de verbinding weer werkt.

Controleer ook csc.log als de herstart mislukt. Bij HA-problemen kunnen afhankelijk van het foutbeeld ook ha.log, msync.log en applog.log relevant zijn.

Veelvoorkomende services en passende functietests

Bevestig de exacte servicenaam op de betrokken firewall met service -S. De belangrijkste koppelingen zijn:

  • strongswan: Site-to-site- en Remote Access IPsec. Controleer daarna tunnelstatus, strongswan.log en bereikbaarheid van de overzijde.
  • dnsd: DNS-service. Test daarna interne en externe naamomzetting, dnsd.log en aanwezige DNS Request Routes.
  • dhcpd: DHCP-server. Nieuwe of vernieuwende clients krijgen tijdens een herstart mogelijk geen antwoord. Test daarna lease-uitgifte en dhcpd.log.
  • awed: Communicatie tussen firewall en AP/APX. Controleer daarna de verbindingsstatus van access points en awed.log.
  • zebra: Installeert dynamische en statische routes in de kernel. Een herstart is daarom ingrijpend en mag alleen met een concrete Sophos-instructie worden uitgevoerd; test daarna routingtabel, gateways en werkelijke paden.
  • smtpd: SMTP-proxy in MTA-modus. De transparante legacy-proxy gebruikt een andere service; controleer vóór een ingreep de bedrijfsmodus en smtpd_*-logs. Test daarna gecontroleerd verzenden en ontvangen van e-mail.

Voor WAF, Web proxy, IPS, Authentication en services die in WebAdmin beschikbaar zijn, is herstarten onder System services > Services meestal duidelijker dan een shellcommando.

Wanneer een service-herstart niet geschikt is

Een afzonderlijke herstart past als één specifieke module betrokken is en de rest van de firewall stabiel blijft. Start services niet blind opnieuw als:

  • de oorzaak of betrokken service nog onduidelijk is;
  • meerdere centrale services tegelijk uitvallen;
  • juist deze service de laatste externe toegang levert;
  • de fout reproduceerbaar is en logs nog niet zijn opgeslagen;
  • dezelfde service al meerdere keren opnieuw is gestart;
  • HA-rol, knooppunt of vereiste synchronisatiemodus onduidelijk is.

Controleer bij meerdere betrokken services eerst systeembelasting, opslagruimte, databasestatus, HA en de laatste configuratie- of firmwarewijzigingen. Herhaald opnieuw starten verbergt vaak alleen de oorzaak.

Een volledige reboot is ingrijpender en komt pas in aanmerking als de firewall als geheel instabiel blijft, een firmware- of hotfixproces dit vereist of Sophos Support dit voorschrijft. Controleer vóór een externe reboot backup, onderhoudsvenster en terugvalroute, zoals een lokaal contact, out-of-band-toegang of een werkende HA-peer. Zie Sophos Firewall backup en restore correct plannen.

De ingreep kort documenteren

Bij terugkerende problemen of een supportcase volstaat een korte notitie. Die laat later zien of de herstart blijvend hielp of slechts een symptoom verborg:

Date/time and time zone:
Firewall / HA node:
Service and command:
Reason:
Users/sites affected:
Logs checked before restart:
Result after restart:
Next action:

Noteer vóór de ingreep tijdstip, betrokken functie en relevante logmeldingen. Leg daarna servicestatus, functietest en volgende actie vast. Verwijder tijdelijke SSH- of Device Access-regels en schakel debugmodi na de analyse uit.