Naar de inhoud
Avanet

Beschadigde Sophos Firewall-firmware vervangen met SFLoader

Als de actieve firmware beschadigd is en WebAdmin niet meer start, kan SFLoader via tijdelijke browsertoegang een compatibel firmware-image naar de firewall overbrengen. Dit pad herstelt geen gewone configuratiefout. Het is een herstelprocedure voor apparaten waarop SFLoader daadwerkelijk beschikbaar is.

⚠️ Belangrijk: SFLoader is niet beschikbaar op XGS-apparaten. Een XGS met beschadigde firmware wordt hersteld met de USB-reimageprocedure. Als later in SFLoader Factory in plaats van Migrate wordt gekozen, start de firewall met de fabrieksconfiguratie. Neem deze beslissing niet onder tijdsdruk zonder een gecontroleerde back-up, wachtwoord en SSMK.

SFLoader in twaalf stappen

  1. Haal een passend, compatibel .gpg-firmware-image op via Firewall Installers.
  2. Zorg dat back-up, back-upwachtwoord, SSMK, beheergegevens en lokale hersteltoegang klaarstaan.
  3. Sluit het endpoint met een consolekabel aan op de seriële poort van de firewall en controleer de terminalverbinding.
  4. Start de firewall opnieuw, selecteer SFLoader in het opstartmenu met de pijltjestoetsen en druk op Enter.
  5. Voer bij een verouderde loader eerst 4 Upgrade Loader uit. Zichtbare menuopties worden niet automatisch ondersteund.
  6. Selecteer 1 Load New Firmware.
  7. Configureer de netwerktoegang onder 1 Network Device, selecteer 1 Port1 en stel een adres in met 1 Enable DHCP of 2 Manual IP settings.
  8. Selecteer Upload firmware using your desktop browser.
  9. Open op het aangesloten endpoint http://<SFOS device IP address>, selecteer het .gpg-image met Choose file, bevestig met Open en draag het over met Send.
  10. Selecteer in de seriële SFLoader-sessie de firmware die moet worden overschreven en bevestig Overwrite.
  11. Kies bewust Migrate voor de configuratie van de firmware die niet wordt overschreven, of Factory voor de fabrieksconfiguratie, en bevestig met OK.
  12. Voltooi de bevestigingen met Enter, wacht op de herstart en meld aan met het wachtwoord van de gemigreerde configuratie of, na Factory, met admin.

Het beslissende moment is niet de upload, maar stap 11. Migrate probeert de configuratie van de andere firmwarepartitie op het nieuwe image toe te passen. Factory laat dit pad los en start met de standaardconfiguratie. Als niet duidelijk is welke partitie wordt overschreven of welke configuratie behouden moet blijven, stop dan vóór Overwrite of Factory.

Wanneer SFLoader past

SFLoader past wanneer de firmware beschadigd is, WebAdmin niet meer bereikbaar is en het opstartmenu van het apparaat de loader aanbiedt. Voor een normale upgrade, downgrade of rollback blijft de reguliere SFOS-firmwareprocedure het beter gecontroleerde pad.

De herstelpaden verschillen duidelijk:

  • WebAdmin bereikbaar: upload een compatibel image op de normale manier en start het gepland op.
  • Vorige firmwarepartitie functioneel: beoordeel een gecontroleerde rollback.
  • SFLoader aanwezig, WebAdmin niet beschikbaar: vervang de beschadigde firmware via SFLoader.
  • XGS of volledige herinstallatie nodig: gebruik een USB-stick voor reimage.
  • Alleen de configuratie resetten: beoordeel de afzonderlijke Factory Reset-procedure.

SFLoader wordt niet automatisch bijgewerkt. Een oudere loader kan nog menuopties tonen die voor het gebruikte platform of de firmware niet meer worden ondersteund. Voer indien nodig voor het actuele image eerst 4 Upgrade Loader uit; een zichtbare menuoptie alleen is geen goedkeuring.

Herstel voorbereiden

Het firmware-image moet bij het apparaat en het actieve versiepad passen. Haal het bestand uitsluitend op via de officiële sectie Firewall Installers. Een .gpg-image dat toevallig in een oude downloadmap staat, is geen betrouwbaar herstelbestand.

Documenteer vóór de herstart, voor zover dat nog mogelijk is:

  • model, serienummer, actieve firmwareversie en vorige firmwareversie
  • HA-rol en status van de getroffen node
  • back-upbestand, versleutelingswachtwoord en bijbehorende SSMK
  • beheer-IP-adres, poorttoewijzing, WAN-toegang en lokale consoletoegang
  • voorgenomen keuze Migrate of Factory met herstelpad

In een HA-cluster is SFLoader geen normale georkestreerde clusterupgrade. Werk alleen aan de node die daadwerkelijk getroffen is, leg rollen en firmwareversies vooraf vast en zet niet beide apparaten tegelijk in herstel. Controleer na het opstarten opnieuw de clusterstatus, rollen en synchronisatie.

Seriële en tijdelijke netwerktoegang instellen

SFLoader wordt via de seriële console bediend. Na de herstart wordt SFLoader in het opstartmenu geselecteerd. Reageert het menu niet, controleer dan de terminalverbinding, consolekabel en gebruikte seriële poort in plaats van het apparaat herhaaldelijk abrupt uit te schakelen.

Voor het uploaden van het image biedt SFLoader tijdelijke HTTP-toegang via Port1. Onder 1 Network Device > 1 Port1 kan het adres via DHCP worden opgehaald of met 2 Manual IP settings statisch worden ingesteld. Het endpoint en Port1 moeten elkaar daarna rechtstreeks of via een bewust voorbereid lokaal netwerk kunnen bereiken.

Open de uploadpagina uitdrukkelijk via HTTP:

http://<SFOS device IP address>

<SFOS device IP address> is een plaatsaanduiding. Vervang deze door het in SFLoader getoonde of handmatig ingestelde adres van Port1. Voor dit lokale herstelpad zijn geen internettoegang, proxy of brede productienetwerktoegang nodig.

Firmware overdragen en configuratie kiezen

Na selectie van Upload firmware using your desktop browser wordt het compatibele .gpg-image op de lokale uploadpagina via Choose file gekozen en met Send overgedragen. Koppel tijdens de overdracht de stroom, seriële verbinding en netwerklink niet los.

Ga na de voltooide overdracht verder in de seriële sessie. Selecteer de firmware die moet worden overschreven en bevestig Overwrite. Daarna zijn twee fundamenteel verschillende paden beschikbaar:

Migrate

Migrate laadt de configuratie van de firmwarepartitie die niet wordt overschreven en migreert deze naar het nieuwe image. Dit pad past wanneer de configuratiestatus daar bekend is en als uitgangspunt bedoeld is. Gebruik na de herstart het wachtwoord van deze gemigreerde configuratie.

Factory

Factory start het nieuwe image met de fabrieksconfiguratie. Dit pad is ingrijpender en mag niet als snelle test worden gebruikt. Na het opstarten is het standaardwachtwoord admin; daarna is Basic Setup of een gecontroleerde restore nodig. De handleiding voor back-up en restore legt uit waarom bestand, wachtwoord en SSMK samen nodig zijn.

Resultaat na de herstart controleren

Een voltooide upload bewijst nog niet dat firmware en configuratie bruikbaar zijn. Bevestig na de herstart eerst de actieve versie, aanmelding en het gekozen configuratiepad. Voer daarna de operationele tests uit:

  • beheerstoegang via de bedoelde poort en het verwachte IP-adres
  • interfaces, zones, gateways, DNS en NTP
  • firewall-, NAT-, SD-WAN- en routingpaden
  • IPsec, Remote Access, RED en andere siteverbindingen
  • bij HA rollen, status, firmwareversies en synchronisatie
  • licentie, patterns, hotfixes, logs en de Sophos Central-verbinding

Controleer bij Migrate ook of configuratiemigratie, certificaten, secrets en afhankelijke diensten volledig werken. Neem het apparaat bij Factory in gebruik als een ongeconfigureerde firewall; geef productiekabels of tunnels pas vrij nadat restore of Basic Setup is gecontroleerd.

Veelvoorkomende fouten veilig afbakenen

SFLoader ontbreekt in het opstartmenu

Op XGS is dit verwacht productgedrag en geen verborgen menufout. Experimenteer daar niet met oude loaderinstructies, maar gebruik het reimagepad. Controleer bij een ander apparaat opnieuw het model en het officiële herstelpad.

Uploadpagina is niet bereikbaar

Controleer adres en netwerkmasker uit SFLoader, de link op Port1, het endpointadres en de expliciete http://-aanroep. Een browserproxy of endpoint-VPN kan lokale toegang verstoren. Verbind de firewall niet breed met het productienetwerk alleen om de herstelpagina bereikbaar te maken.

Firmware wordt geweigerd

Het image kan incompatibel of beschadigd zijn. Controleer model, serienummer en versiepad opnieuw onder Firewall Installers en download een nieuw bestand van Sophos. Hernoem een image niet en forceer geen ongedocumenteerde loaderoptie.

Migratie of opstarten mislukt

Wissel niet herhaaldelijk tussen Migrate, Factory en verschillende images. Bewaar console-uitvoer, geselecteerde partitie, bestandsnaam van het image, model, serienummer en tijdstip. Open daarna een Sophos Support-case met het gedocumenteerde herstelverloop.

Checklist

  • SFLoader is beschikbaar op het getroffen apparaat; XGS is uitgesloten.
  • Het compatibele .gpg-image komt uit Firewall Installers.
  • De seriële console en lokale toegang tot Port1 werken.
  • Indien nodig werd 4 Upgrade Loader uitgevoerd vóór de firmware-upload.
  • De te overschrijven firmware en keuze Migrate of Factory zijn gedocumenteerd.
  • Back-up, wachtwoord, SSMK en beheergegevens zijn beschikbaar.
  • Upload, herstart, actieve firmware en aanmelding zijn bevestigd.
  • Netwerk, VPN, HA, licentie, patterns en logs zijn praktisch getest.
  • Bij een onduidelijk resultaat zijn verdere overschrijfpogingen gestopt en bewijzen opgeslagen.

FAQ

Kan SFLoader op een Sophos Firewall XGS worden gebruikt?

Nee. Sophos biedt SFLoader niet aan op XGS. Bij beschadigde XGS-firmware is reimage met een opstartbare USB-stick het bedoelde herstelpad.

Wat is het verschil tussen Migrate en Factory?

Migrate past de configuratie van de firmwarepartitie die niet wordt overschreven toe op het nieuwe image. Factory start met de standaardconfiguratie en vereist daarna Basic Setup of een gecontroleerde restore.