Naar de inhoud
Avanet

Beschadigde Sophos Firewall-firmware vervangen met SFLoader

Als de actieve firmware beschadigd is en WebAdmin niet meer start, kan SFLoader via tijdelijke browsertoegang een compatibel firmware-image naar de firewall overbrengen. Dit pad herstelt geen gewone configuratiefout. Het is een herstelprocedure voor apparaten waarop SFLoader daadwerkelijk beschikbaar is.

⚠️ Belangrijk: SFLoader is niet beschikbaar op XGS Appliances. Een XGS Appliance met beschadigde firmware wordt hersteld met de USB-reimageprocedure. SFLoader overschrijft de gekozen firmwarepartitie. Factory start het nieuwe image bovendien met de fabrieksconfiguratie. Begin niet zonder gecontroleerd terugkeerpad; een back-up kan alleen worden hersteld met het versleutelingswachtwoord en, als die back-up er een gebruikt, de bijbehorende SSMK.

SFLoader in twaalf stappen

  1. Download het compatibele .gpg-firmware-image via Sophos’ procedure Download firmware voor de actieve firewall.
  2. Controleer of SFLoader op het apparaat beschikbaar is en, bij een versiewijziging, of er een geldig supportrecht of een van de drie gratis firmware-upgrades resteert.
  3. Bereid terugkeerpad, beheergegevens en lokale toegang voor. Sluit het endpoint met een consolekabel aan op de seriële poort en controleer de terminalverbinding. Controleer bij een mogelijke Factory-keuze ook back-up, wachtwoord en zo nodig SSMK.
  4. Start de firewall opnieuw, selecteer SFLoader in het opstartmenu met de pijltjestoetsen en druk op Enter.
  5. Voer in SFLoader eerst 4 Upgrade Loader uit. Firmware-updates werken de loader niet automatisch bij en zichtbare menuopties worden niet automatisch ondersteund.
  6. Selecteer 1 Load New Firmware.
  7. Configureer de netwerktoegang onder 1 Network Device, selecteer 1 Port1 en stel een adres in met 1 Enable DHCP of 2 Manual IP settings.
  8. Selecteer Upload firmware using your desktop browser.
  9. Open op het aangesloten endpoint http://<SFOS device IP address>, selecteer het .gpg-image met Choose file, bevestig met Open en draag het over met Send.
  10. Selecteer in de seriële SFLoader-sessie de firmware die moet worden overschreven en bevestig Overwrite.
  11. Kies bewust Migrate voor de configuratie van de firmware die niet wordt overschreven, of Factory voor de fabrieksconfiguratie, en bevestig met OK.
  12. Voltooi de bevestigingen met Enter, wacht op de herstart en meld aan met het wachtwoord van de gemigreerde configuratie of, na Factory, met admin.

Het beslissende moment is niet de upload, maar het punt vóór Overwrite en de keuze in stap 11. Migrate probeert de configuratie van de andere partitie op het nieuwe image toe te passen. Factory verlaat dat migratiepad en start met de standaardconfiguratie. SFLoader kan een overschrijving niet eenvoudig ongedaan maken. Stop vóór Overwrite als onduidelijk is welke partitie wordt overschreven, of de andere partitie kan opstarten of welke configuratie behouden moet blijven.

Wanneer SFLoader past

SFLoader past wanneer de firmware beschadigd is, WebAdmin niet meer bereikbaar is en het opstartmenu van het apparaat de loader aanbiedt. Voor een normale upgrade, downgrade of rollback blijft de reguliere SFOS-firmwareprocedure het beter gecontroleerde pad.

De herstelpaden verschillen duidelijk:

  • WebAdmin bereikbaar: upload een compatibel image op de normale manier en start het gepland op.
  • Vorige firmwarepartitie functioneel: beoordeel een gecontroleerde rollback.
  • SFLoader aanwezig, WebAdmin niet beschikbaar: vervang de beschadigde firmware via SFLoader.
  • XGS Appliance of volledige herinstallatie nodig: gebruik een USB-stick voor reimage.
  • Alleen de configuratie resetten: beoordeel de afzonderlijke Factory Reset-procedure.

SFLoader wordt niet automatisch bijgewerkt. Een oudere loader kan nog menuopties tonen die niet meer worden ondersteund. Voer vóór de upload 4 Upgrade Loader uit; een zichtbare menuoptie alleen is geen goedkeuring. De menuvolgorde in dit runbook beschrijft de ondersteunde procedure volledig.

Herstel voorbereiden

Het firmware-image moet bij het apparaat en het actieve versiepad passen. Voor een actieve firewall verwijst Sophos naar Sophos Central > Licensing > Firewall licenses. Selecteer daar de firewall en een van de beschikbare firmwaredownloads. Gebruik niet de algemene pagina Firewall Installers: Sophos beschrijft die bestanden als images voor nieuwe installaties en waarschuwt dat installatie op een bestaand apparaat alle gegevens en instellingen wist. Een .gpg-image dat toevallig in een oude downloadmap staat, is evenmin een betrouwbaar herstelbestand.

Vanaf SFOS 19.0 MR1 vereist een overgang naar een andere firmwareversie doorgaans Enhanced Support of Enhanced Plus Support. Zonder supportrecht zijn drie gratis firmware-upgrades beschikbaar; daarna kan het image nog worden gedownload, maar niet worden geïnstalleerd, ook niet via SFLoader. Sophos vermeldt dat deze beperking geldt voor een versiewijziging. Verwar dit niet met een volledige reimage, waarvoor Sophos geen supportrecht vereist.

Documenteer vóór de herstart, voor zover dat nog mogelijk is:

  • model, serienummer, actieve firmwareversie en vorige firmwareversie
  • compatibiliteit van het doelimage en recht voor een versiewijziging
  • HA-rol en status van de getroffen node
  • back-upbestand, versleutelingswachtwoord en bijbehorende SSMK als de back-up deze gebruikt
  • beheer-IP-adres, poorttoewijzing, WAN-toegang en lokale consoletoegang
  • voorgenomen keuze Migrate of Factory met herstelpad

In een HA-cluster is SFLoader geen normale georkestreerde clusterupgrade. De openbare SFLoader-instructies beschrijven geen zelfstandige HA-herstelprocedure. Leg rollen, firmwareversies en console-uitvoer vast en stem de ingreep vóór Overwrite af met Sophos of de supportpartner. Zet beide nodes nooit tegelijk in herstel. Controleer na het opstarten opnieuw clusterstatus, rollen, firmwareversies en synchronisatie.

Seriële en tijdelijke netwerktoegang instellen

SFLoader wordt via de seriële console bediend. Gebruik afhankelijk van het apparaat een micro-USB-kabel of een consolekabel van USB naar RJ45 of van RJ45 naar DB9. Bepaal in Windows de toegewezen poort via Apparaatbeheer > Poorten (COM & LPT). Configureer de terminalemulator met die COM-poort, 38400 baud, 8 databits, 1 stopbit, geen pariteit en geen flow control.

Gebruik in macOS ls /dev/tty.* om de poort te bepalen en start de sessie bijvoorbeeld met screen /dev/tty.usbserial-AD0K15UY 38400, waarbij de voorbeeldpoort door de gedetecteerde poort wordt vervangen. Als micro-USB en RJ45-serieel tegelijk zijn aangesloten, krijgt micro-USB voorrang; sluit alleen de benodigde kabel aan om het herstelpad eenduidig te houden. Na de herstart wordt SFLoader in het opstartmenu geselecteerd. Reageert het menu niet, controleer dan driver, terminal, consolekabel en seriële poort in plaats van het apparaat herhaaldelijk abrupt uit te schakelen.

Voor het uploaden van het image biedt SFLoader tijdelijke HTTP-toegang via Port1. Onder 1 Network Device > 1 Port1 kan het adres via DHCP worden opgehaald of met 2 Manual IP settings statisch worden ingesteld. Het endpoint en Port1 moeten elkaar daarna rechtstreeks of via een bewust voorbereid lokaal netwerk kunnen bereiken.

Open de uploadpagina uitdrukkelijk via HTTP:

http://<SFOS device IP address>

<SFOS device IP address> is een plaatsaanduiding. Vervang deze door het in SFLoader getoonde of handmatig ingestelde adres van Port1. Voor dit lokale herstelpad zijn geen internettoegang, proxy of brede productienetwerktoegang nodig.

Firmware overdragen en configuratie kiezen

Na selectie van Upload firmware using your desktop browser wordt het compatibele .gpg-image op de lokale uploadpagina via Choose file gekozen en met Send overgedragen. Koppel tijdens de overdracht de stroom, seriële verbinding en netwerklink niet los.

Ga na de voltooide overdracht verder in de seriële sessie. Selecteer de firmware die moet worden overschreven en bevestig Overwrite. Daarna zijn twee fundamenteel verschillende paden beschikbaar:

Migrate

Migrate laadt de configuratie van de firmwarepartitie die niet wordt overschreven en migreert deze naar het nieuwe image. Dit pad past wanneer de configuratiestatus daar bekend is en als uitgangspunt bedoeld is. Gebruik na de herstart het wachtwoord van deze gemigreerde configuratie.

Factory

Factory start het nieuwe image met de fabrieksconfiguratie. Dit pad is ingrijpender en mag niet als snelle test worden gebruikt. Na het opstarten is het standaardwachtwoord admin; daarna is Basic Setup of een gecontroleerde restore nodig. De handleiding voor back-up en restore legt uit wanneer naast bestand en wachtwoord ook de SSMK nodig is.

Terugkeerpad en beperkingen

Na Overwrite biedt SFLoader geen gegarandeerde rollback met één klik. De niet-overschreven partitie kan nog eigen firmware en configuratie bevatten, maar vertrouw daar alleen op als versie, opstartbaarheid en bijbehorende configuratie vooraf zijn gecontroleerd. Factory is geen voorbeeldmodus. Zonder aantoonbaar opstartbare tweede partitie of compatibele, volledig ontsleutelbare back-up blijven na een mislukte start alleen de vastgelegde gegevens voor Sophos Support of een volledige reimage over. Een reimage verwijdert alle gegevens van de firewall.

Resultaat na de herstart controleren

Een voltooide upload bewijst nog niet dat firmware en configuratie bruikbaar zijn. Bevestig na de herstart eerst de actieve versie, aanmelding en het gekozen configuratiepad. Voer daarna de operationele tests uit:

  • beheerstoegang via de bedoelde poort en het verwachte IP-adres
  • interfaces, zones, gateways, DNS en NTP
  • firewall-, NAT-, SD-WAN- en routingpaden
  • IPsec, Remote Access, RED en andere siteverbindingen
  • bij HA rollen, status, firmwareversies en synchronisatie
  • licentie, patterns, hotfixes, logs en de verbinding met Sophos Fusion

Controleer bij Migrate ook of configuratiemigratie, certificaten, secrets en afhankelijke diensten volledig werken. Neem het apparaat bij Factory in gebruik als een ongeconfigureerde firewall; geef productiekabels of tunnels pas vrij nadat restore of Basic Setup is gecontroleerd.

Veelvoorkomende fouten veilig afbakenen

SFLoader ontbreekt in het opstartmenu

Op XGS Appliance is dit verwacht productgedrag en geen verborgen menufout. Experimenteer daar niet met oude loaderinstructies, maar gebruik het reimagepad. Controleer bij een ander apparaat opnieuw het model en het officiële herstelpad.

Uploadpagina is niet bereikbaar

Controleer adres en netwerkmasker uit SFLoader, de link op Port1, het endpointadres en de expliciete http://-aanroep. Een browserproxy of endpoint-VPN kan lokale toegang verstoren. Verbind de firewall niet breed met het productienetwerk alleen om de herstelpagina bereikbaar te maken.

Firmware wordt geweigerd

Het image kan incompatibel of beschadigd zijn. Controleer de firewall en de aangeboden firmware opnieuw onder Sophos Central > Licensing > Firewall licenses en download een nieuw bestand van Sophos. Hernoem een image niet en forceer geen ongedocumenteerde loaderoptie.

Migratie of opstarten mislukt

Wissel niet herhaaldelijk tussen Migrate, Factory en verschillende images. Bewaar console-uitvoer, geselecteerde partitie, bestandsnaam van het image, model, serienummer en tijdstip. Open daarna een Sophos Support-case met het gedocumenteerde herstelverloop.

Checklist

  • SFLoader is beschikbaar op het getroffen apparaat; XGS Appliance is uitgesloten.
  • Het compatibele .gpg-image is verkregen via Sophos’ downloadprocedure voor de actieve firewall, niet uit de images voor nieuwe installaties op Firewall Installers.
  • De seriële console en lokale toegang tot Port1 werken.
  • 4 Upgrade Loader werd uitgevoerd vóór de firmware-upload.
  • De te overschrijven firmware en keuze Migrate of Factory zijn gedocumenteerd.
  • Als een restore nodig kan zijn, zijn back-up, wachtwoord en waar van toepassing SSMK beschikbaar; de beheergegevens zijn vastgelegd.
  • Upload, herstart, actieve firmware en aanmelding zijn bevestigd.
  • Netwerk, VPN, HA, licentie, patterns en logs zijn praktisch getest.
  • Bij een onduidelijk resultaat zijn verdere overschrijfpogingen gestopt en bewijzen opgeslagen.

FAQ

Kan SFLoader op een Sophos Firewall XGS Appliance worden gebruikt?

Nee. Sophos biedt SFLoader niet aan op XGS Appliance. Bij beschadigde XGS Appliance-firmware is reimage met een opstartbare USB-stick het bedoelde herstelpad.

Wat is het verschil tussen Migrate en Factory?

Migrate past de configuratie van de firmwarepartitie die niet wordt overschreven toe op het nieuwe image. Factory start met de standaardconfiguratie en vereist daarna Basic Setup of een gecontroleerde restore.