Przejdz do tresci
Avanet

Sophos Firewall FWDS501: zwiększenie Primary Disk przed SFOS 22

FWDS501 oznacza, że Primary Disk lub jego układ partycji blokuje aktualizację do SFOS 22. W przypadku starszych wirtualnych Sophos Firewall samo zwiększenie wirtualnego dysku nie wystarczy: po rozszerzeniu Hard disk 1 partycje musi przygotować udostępniony przez Sophos skrypt resize.

⚠️ Ta procedura dotyczy wyłącznie wirtualnego firewalla standalone, którego dotyczy problem, z systemem SFOS 21.0 MR2 Build 349 lub 21.0.2.x. Skryptu nie wolno uruchamiać na urządzeniu sprzętowym lub Software Appliance, w klastrze HA ani w innej wersji SFOS. Nie wolno zmieniać ani omijać kontroli wersji w skrypcie.

SFOS 21.0 osiągnął już End-of-Life. W tym szczególnym przypadku wersja ta służy jedynie jako udokumentowany przez Sophos etap pośredni w ramach zaplanowanego okna serwisowego. Następnie należy bezpośrednio przejść do obsługiwanej wersji wymienionej w artykule Kontrola przed aktualizacją do SFOS 22.

Najpierw sprawdzenie, czy ta procedura ma zastosowanie

Zmiana jest potrzebna tylko wtedy, gdy ostrzeżenie FWDS501 pojawia się w Control Center, w Backup & Firmware > Firmware lub w wiadomości e-mail. Ostrzeżenie blokuje aktualizację, ale nie bieżące działanie. W Sophos Central firewalle wymagające działania są oznaczone w Firewall Management ikoną pobierania z symbolem ostrzeżenia. Bez tego ostrzeżenia nie należy zapobiegawczo zmieniać układu partycji.

Poniższa procedura ma zastosowanie, jeśli są spełnione wszystkie warunki:

  • wirtualny Sophos Firewall, a nie urządzenie sprzętowe lub Software Appliance
  • system standalone bez HA
  • dokładnie SFOS 21.0 MR2 Build 349 lub 21.0.2.x
  • FWDS501 z powodu zbyt małego Primary Disk lub zbyt małych partycji
  • w hypervisorze można jednoznacznie zidentyfikować i rozszerzyć Hard disk 1
  • dostępne są aktualny backup, Secure Storage Master Key, hasło backupu i numer seryjny

Jeśli firewall nadal działa w starszej kompatybilnej wersji, trzeba najpierw zaplanować i wykonać obsługiwaną ścieżkę aktualizacji do SFOS 21.0 MR2. Skrypt uruchamia się dopiero potem. Jeśli firewall działa już na SFOS 21.5 lub 22, nie wolno w tym celu obniżać jego wersji. W przypadku HA, Software Appliance lub niejasnych łańcuchów dysków wirtualnych i snapshotów bezpieczniejsze jest uzgodnienie postępowania z Sophos Support albo nowe wdrożenie z przywróceniem backupu.

Dlaczego dysk 80 GB nie rozwiązuje problemu

Starsze instalacje wirtualne wdrażano niekiedy z dwoma dyskami:

  • Hard disk 1 / Primary Disk: dawniej tylko 4 GB; zawiera partycje systemowe
  • Hard disk 2 / Report Disk: zazwyczaj 80 GB; przechowuje lokalne raporty i logi

Dla Hard disk 1 Sophos określa 32 GB jako minimum i 64 GB jako wartość zalecaną dla nowego wdrożenia wirtualnego; Hard disk 2 pozostaje oddzielnym Report Disk o pojemności 80 GB. Duży Report Disk nie zastępuje Primary Disk. Zwiększenie wyłącznie Hard disk 2 nie zapewnia więc miejsca dla partycji root i content znajdujących się na Hard disk 1.

Pełna partycja Report lub /var jest innym problemem. W takim przypadku pomocny jest artykuł Sprawdzanie miejsca i raportów w Sophos Firewall.

Wymagania i plan odzyskiwania

Operacja zmienia wirtualny dysk i układ partycji. Przed oknem serwisowym należy zatem przygotować następujące elementy:

  1. Zapisać aktualny backup konfiguracji poza firewallem. Muszą być również dostępne właściwy Secure Storage Master Key, hasło backupu i numer seryjny. Pełną procedurę odzyskiwania opisano w artykule Tworzenie lub przywracanie backupu Sophos Firewall.
  2. Zapewnić bezpośredni dostęp do konsoli hypervisora. Po wyłączeniu lub w przypadku problemu z siecią odzyskiwanie nie może zależeć od zwykłego dostępu VPN.
  3. SSH i dostęp do Advanced Shell muszą działać. Logowanie opisano w artykule Łączenie z Sophos Firewall przez SSH.
  4. Sprawdzić snapshoty i łańcuchy dysków różnicowych. Jeśli platforma blokuje rozszerzenie Hard disk 1, nie należy improwizować ani później zmniejszać wirtualnego dysku.
  5. Okno serwisowe musi obejmować dwa restarty, sprawdzenie partycji i późniejsze uruchomienie SFOS 22.

Zwiększenie Primary Disk krok po kroku

1. Sprawdzenie i udokumentowanie stanu początkowego

W konsoli SSH otworzyć 5. Device Management > 3. Advanced Shell i zapisać obie wartości:

df -kh | grep content
showfw -g | grep ROOT_SZ

W wyniku df znaczenie ma kolumna Size, a nie tylko wolne miejsce. Łączny rozmiar /dev/content musi wynosić więcej niż 7 GB. ROOT_SZ jest wyświetlany w bajtach i musi być większy niż 629145600. Wartość 629145600 odpowiada dokładnie 600 MiB i nie jest jeszcze wystarczająca.

Jeśli co najmniej jedna wartość jest niższa i wyświetla się FWDS501, jest to dokładnie stan naprawiany przez poniższą procedurę. Wyniki należy dołączyć do dokumentacji zmiany. Jeżeli obie wartości są już wystarczające, ale FWDS501 nadal jest widoczny, przed wprowadzeniem zmian należy wyjaśnić przyczynę z Sophos Support.

2. Prawidłowe wyłączenie firewalla

Wyłączyć wirtualny firewall w 4. Device Console:

system shutdown

Wirtualny dysk można zmienić dopiero po całkowitym wyłączeniu VM. Twarde wyłączenie z poziomu hypervisora może uszkodzić systemy plików i konfigurację.

3. Rozszerzenie Hard disk 1 w hypervisorze

W hypervisorze zwiększyć Hard disk 1, czyli Primary Disk, do co najmniej 32 GB. Hard disk 2 z partycją raportową pozostaje bez zmian.

Nazwy menu różnią się między VMware, Hyper-V, KVM i innymi platformami. Kluczowe znaczenie ma nie położenie w konkretnym interfejsie, lecz jednoznaczne przypisanie istniejącego Primary Disk. W razie wątpliwości należy najpierw sprawdzić dokumentację VM i przypisanie dysków.

4. Uruchomienie VM i ponowny restart

Uruchomić VM i poczekać, aż SFOS będzie w pełni dostępny. Następnie w 4. Device Console wykonać dodatkowy restart przewidziany przez Sophos:

system restart

Po tym restarcie ponownie poczekać, aż WebAdmin i SSH będą dostępne.

⚠️ Skrypt należy skopiować do /tmp dopiero teraz. Sophos opróżnia /tmp podczas restartu. Plik skopiowany wcześniej nie byłby już dostępny w następnym kroku.

5. Kopiowanie skryptu resize

Zapisać oficjalny skrypt resize firmy Sophos na komputerze administratora. Pobrany plik ma obecnie nazwę resize_partitions.sh. Poniższy przykład kopiuje plik i celowo nadaje mu na firewallu ujednoliconą nazwę resize_partition.sh:

scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh

Polecenie uruchamia się na komputerze administratora, a nie w shellu firewalla. 192.0.2.1 jest adresem dokumentacyjnym i należy go zastąpić osiągalnym adresem IP zarządzania firewallem. Jeżeli przeglądarka zapisała lokalny plik pod inną nazwą, trzeba także zmienić pierwszą nazwę pliku w poleceniu.

6. Sprawdzenie i uruchomienie skryptu

Po powrocie do 5. Device Management > 3. Advanced Shell najpierw sprawdzić, czy plik istnieje:

ls -l /tmp/resize_partition.sh

Następnie ustawić uprawnienia i uruchomić skrypt:

chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh

Tylko poniższy wynik jest udokumentowanym przez Sophos komunikatem powodzenia:

Success: New root offset stored and content partition relocated

Jeśli ten komunikat się nie pojawi, skrypt zgłosi nieprawidłową wersję lub zakończy się błędem, nie wolno kontynuować aktualizacji. Skryptu nie należy edytować, a partycji nie wolno zmieniać ręcznie za pomocą fdisk, parted, growpart ani podobnych narzędzi.

7. Restart i kontrola wyniku

Po komunikacie powodzenia wykonać restart w 4. Device Console:

system restart

Następnie powtórzyć w Advanced Shell oba sprawdzenia tylko do odczytu:

df -kh | grep content
showfw -g | grep ROOT_SZ

Łączny rozmiar /dev/content musi teraz wynosić więcej niż 7 GB, a ROOT_SZ nadal musi przekraczać 629145600. Przy wartości 629145600 lub niższej nie wolno rozpoczynać aktualizacji. Oba wyniki należy udokumentować w celu porównania stanu przed zmianą i po niej; ręczne polecenia dotyczące partycji nie zastępują prawidłowego rezultatu.

Strona Firmware synchronizuje ostrzeżenia mniej więcej co 30 minut. Zniknięcie FWDS501 może potrwać do godziny. Jeśli po tym czasie ostrzeżenie nadal się wyświetla, kolejnym krokiem jest Sophos Support.

Dopiero potem aktualizacja do SFOS 22

Aktualizację można rozpocząć dopiero po pomyślnym wykonaniu skryptu, gdy /dev/content ma więcej niż 7 GB, ROOT_SZ jest większy niż 629145600, a FWDS501 nie jest już wyświetlany. Następnie należy przeprowadzić pełną kontrolę przed aktualizacją do SFOS 22.

Podczas pierwszego uruchomienia SFOS 22 partycje root i konfiguracji są automatycznie dalej dostosowywane. Może to jednorazowo wydłużyć uruchamianie o około pięć do sześciu minut. W tej fazie nie należy twardo wyłączać VM, nawet jeśli WebAdmin i ping jeszcze nie odpowiadają.

Gdy procedura ze skryptem nie ma zastosowania

Nowy wirtualny firewall z aktualnym instalatorem jest lepszym rozwiązaniem, jeśli nie jest spełniony warunek dotyczący wersji, istniejąca struktura dysku jest niejasna albo skrypt nie kończy się powodzeniem:

  1. Zabezpieczyć backup konfiguracji, Secure Storage Master Key, hasło backupu i numer seryjny.
  2. Wdrożyć nowy wirtualny firewall z co najmniej 32 GB, a w miarę możliwości z zalecanymi 64 GB na Primary Disk oraz 80 GB na oddzielnym Report Disk.
  3. Aktywować licencję i przywrócić backup.
  4. Przetestować interfejsy, routing, VPN, NAT, uwierzytelnianie i zarządzanie centralne.

Lokalne raporty nie są przywracane wraz z backupem konfiguracji. Dane przesłane wcześniej do Central Firewall Reporting pozostają tam dostępne.

Software Appliance z FWDS501

W przypadku Software Appliance na własnym sprzęcie x86 kod FWDS501 może również wskazywać na zbyt małe partycje lub zbyt mały dysk. Nie wolno tutaj używać skryptu resize przeznaczonego dla systemów wirtualnych. Zamiast tego w Advanced Shell sprawdza się trzy wartości:

fdisk -l
showfw -g | grep ROOT_SZ
df -kh | grep var

fdisk -l pokazuje całkowity rozmiar dysku. W wyniku df liczy się kolumna Size, a nie wolne miejsce. Dla istniejącej instalacji Sophos wymaga więcej niż 32 GB dla dysku, więcej niż 629145600 bajtów dla partycji root i więcej niż 20 GB dla /var.

  • Jeśli cały dysk ma 32 GB lub mniej, należy ponownie zainstalować SFOS. Dla nowej Software Appliance trzeba przeznaczyć co najmniej 64 GB, następnie aktywować licencję i przywrócić wcześniej zapisany backup.
  • Jeśli zbyt mała jest tylko partycja root, a cały dysk ma wystarczającą pojemność, Sophos opisuje SFOS 21.0 MR2 jako etap pośredni, który automatycznie rozszerza partycję root. Ponieważ SFOS 21.0 osiągnął End-of-Life, ten wariant należy zaplanować w oknie serwisowym z natychmiastową aktualizacją do obsługiwanej wersji SFOS 22. W tym celu nie należy obniżać wersji firewalla, który działa już w nowszej wersji.
  • Jeśli /var ma maksymalnie 20 GB, potrzebna jest oddzielna procedura partycjonowania zatwierdzona przez Sophos albo pomoc Sophos Support. Skrypt dla systemów wirtualnych i ręczne polecenia partycjonowania systemu Linux nie rozwiązują tego problemu.

Kiedy przerwać i skontaktować się z Support

Procedurę należy zatrzymać, jeśli:

  • skrypt miałby zostać uruchomiony, mimo że firewall nie działa jeszcze dokładnie na SFOS 21.0 MR2 Build 349 lub 21.0.2.x
  • HA jest aktywne lub obu węzłów nie można obsłużyć oddzielnie według zatwierdzonego planu
  • nie można jednoznacznie odróżnić Hard disk 1 od Hard disk 2
  • brakuje backupu, SSMK, hasła backupu, numeru seryjnego lub konsoli hypervisora
  • snapshoty lub łańcuch dysków wirtualnych uniemożliwiają bezpieczne rozszerzenie
  • skrypt nie wyświetla dokładnego komunikatu powodzenia
  • po restarcie /dev/content nie ma więcej niż 7 GB
  • po restarcie ROOT_SZ wynosi 629145600 lub mniej albo po godzinie nadal wyświetla się FWDS501

W takich przypadkach zaplanowane przywrócenie na nowej VM jest zazwyczaj bezpieczniejsze niż ręczna próba naprawy partycji.