Zastępowanie uszkodzonego firmware Sophos Firewall za pomocą SFLoader
Jeśli aktywne firmware jest uszkodzone i WebAdmin nie uruchamia się, SFLoader może przesłać do firewalla zgodny obraz firmware przez tymczasowy dostęp w przeglądarce. Ta ścieżka nie naprawia zwykłego błędu konfiguracji. Jest to procedura recovery dla urządzeń, na których SFLoader jest rzeczywiście dostępny.
⚠️ Ważne: SFLoader nie jest dostępny na urządzeniach XGS. XGS z uszkodzonym firmware odtwarza się przy użyciu procedury reimage przez USB. Jeśli później w SFLoader zostanie wybrane Factory zamiast Migrate, firewall uruchomi się z konfiguracją fabryczną. Nie należy podejmować tej decyzji pod presją bez sprawdzonego backupu, hasła i SSMK.
SFLoader w dwunastu krokach
- Pobrać odpowiedni, zgodny obraz firmware
.gpgz Firewall Installers. - Przygotować backup, hasło backupu, SSMK, dane zarządzania i lokalny dostęp recovery.
- Podłączyć endpoint do portu szeregowego firewalla kablem konsolowym i sprawdzić połączenie terminalowe.
- Uruchomić firewall ponownie, wybrać SFLoader w menu startowym klawiszami strzałek i nacisnąć Enter.
- Jeśli loader jest przestarzały, najpierw uruchomić 4 Upgrade Loader. Widoczne opcje menu nie są automatycznie obsługiwane.
- Wybrać 1 Load New Firmware.
- Skonfigurować dostęp sieciowy w 1 Network Device, wybrać 1 Port1 i ustawić adres przez 1 Enable DHCP lub 2 Manual IP settings.
- Wybrać Upload firmware using your desktop browser.
- Na podłączonym endpointcie otworzyć
http://<SFOS device IP address>, wybrać obraz.gpgza pomocą Choose file, potwierdzić przyciskiem Open i przesłać przez Send. - W szeregowej sesji SFLoader wybrać firmware do nadpisania i potwierdzić Overwrite.
- Świadomie wybrać Migrate dla konfiguracji firmware, które nie jest nadpisywane, albo Factory dla konfiguracji fabrycznej i potwierdzić przyciskiem OK.
- Zakończyć potwierdzenia klawiszem Enter, poczekać na restart i zalogować się hasłem zmigrowanej konfiguracji albo, po Factory, hasłem
admin.
Decydującym momentem nie jest upload, lecz krok 11. Migrate próbuje zastosować w nowym obrazie konfigurację z drugiej partycji firmware. Factory rezygnuje z tej ścieżki i uruchamia konfigurację domyślną. Jeśli nie wiadomo, która partycja zostanie nadpisana albo która konfiguracja ma zostać zachowana, należy zatrzymać procedurę przed Overwrite lub Factory.
Kiedy SFLoader jest właściwy
SFLoader jest właściwy, gdy firmware jest uszkodzone, WebAdmin nie jest już dostępny, a menu startowe urządzenia udostępnia loader. W przypadku zwykłego upgrade, downgrade lub rollback bardziej kontrolowaną ścieżką pozostaje standardowa procedura firmware SFOS.
Ścieżki recovery znacznie się różnią:
- WebAdmin dostępny: normalnie przesłać zgodny obraz i uruchomić go w zaplanowany sposób.
- Poprzednia partycja firmware działa: rozważyć kontrolowany rollback.
- SFLoader dostępny, WebAdmin niedostępny: zastąpić uszkodzone firmware za pomocą SFLoader.
- XGS lub potrzebna pełna reinstalacja: wykonać reimage z pamięci USB.
- Tylko reset konfiguracji: sprawdzić osobną procedurę Factory Reset.
SFLoader nie aktualizuje się automatycznie. Starszy loader może nadal wyświetlać opcje, które nie są już obsługiwane na używanej platformie lub w danym firmware. Jeśli wymaga tego aktualny obraz, należy najpierw uruchomić 4 Upgrade Loader; sama widoczność opcji menu nie stanowi zatwierdzenia.
Przygotowanie recovery
Obraz firmware musi pasować do urządzenia i aktywnej ścieżki wersji. Plik należy pobrać wyłącznie z oficjalnej sekcji Firewall Installers. Obraz .gpg przypadkowo znaleziony w starym katalogu pobierania nie jest wiarygodnym plikiem recovery.
Przed restartem, o ile jest to jeszcze możliwe, należy udokumentować:
- model, numer seryjny, aktywną i poprzednią wersję firmware
- rolę HA i stan dotkniętego problemem node’a
- plik backupu, hasło szyfrowania i właściwy SSMK
- adres IP zarządzania, przypisanie portów, dostęp WAN i lokalny dostęp do konsoli
- planowany wybór Migrate lub Factory wraz ze ścieżką powrotu
W klastrze HA SFLoader nie jest zwykłym, koordynowanym upgradem klastra. Należy pracować tylko na rzeczywiście dotkniętym node’zie, wcześniej zapisać role i wersje firmware oraz nie wprowadzać obu urządzeń jednocześnie w tryb recovery. Po uruchomieniu ponownie sprawdzić stan klastra, role i synchronizację.
Konfiguracja dostępu szeregowego i tymczasowej sieci
SFLoader obsługuje się przez konsolę szeregową. Po restarcie w menu startowym wybiera się SFLoader. Jeśli menu nie reaguje, należy sprawdzić połączenie terminalowe, kabel konsolowy i używany port szeregowy zamiast wielokrotnie gwałtownie wyłączać urządzenie.
Do przesyłania obrazu SFLoader udostępnia tymczasowy dostęp HTTP przez Port1. W 1 Network Device > 1 Port1 adres można pobrać przez DHCP lub ustawić statycznie za pomocą 2 Manual IP settings. Endpoint i Port1 muszą następnie komunikować się bezpośrednio albo przez świadomie przygotowaną sieć lokalną.
Stronę uploadu otwiera się jawnie przez HTTP:
http://<SFOS device IP address>
<SFOS device IP address> jest symbolem zastępczym. Należy go zastąpić adresem Port1 wyświetlanym w SFLoader lub ustawionym ręcznie. Ta lokalna ścieżka recovery nie wymaga dostępu do Internetu, proxy ani szerokiego dostępu do sieci produkcyjnej.
Przesyłanie firmware i wybór konfiguracji
Po wybraniu Upload firmware using your desktop browser należy wskazać zgodny obraz .gpg na lokalnej stronie uploadu za pomocą Choose file i przesłać go przyciskiem Send. Podczas transferu nie należy odłączać zasilania, połączenia szeregowego ani linku sieciowego.
Po zakończeniu transferu należy kontynuować w sesji szeregowej. Wybrać firmware do nadpisania i potwierdzić Overwrite. Następnie dostępne są dwie zasadniczo różne ścieżki:
Migrate
Migrate ładuje konfigurację z partycji firmware, która nie jest nadpisywana, i migruje ją do nowego obrazu. Ta ścieżka pasuje, gdy znajdujący się tam stan konfiguracji jest znany i ma być punktem wyjścia. Po restarcie używa się hasła tej zmigrowanej konfiguracji.
Factory
Factory uruchamia nowy obraz z konfiguracją fabryczną. Ta ścieżka jest bardziej destrukcyjna i nie może służyć jako szybki test. Po uruchomieniu domyślnym hasłem jest admin; następnie wymagane są Basic Setup albo kontrolowany restore. Instrukcja backupu i restore wyjaśnia, dlaczego plik, hasło i SSMK są potrzebne razem.
Sprawdzenie wyniku po restarcie
Zakończony upload nie dowodzi jeszcze, że firmware i konfiguracja są użyteczne. Po restarcie najpierw należy potwierdzić aktywną wersję, logowanie i wybraną ścieżkę konfiguracji. Następnie wykonuje się testy operacyjne:
- dostęp zarządzania przez przewidziany port i oczekiwany adres IP
- interfejsy, strefy, gatewaye, DNS i NTP
- ścieżki firewall, NAT, SD-WAN i routing
- IPsec, Remote Access, RED i inne połączenia między lokalizacjami
- w HA role, stan, wersje firmware i synchronizacja
- licencja, patterny, hotfixy, logi i połączenie Sophos Central
W przypadku Migrate należy dodatkowo sprawdzić, czy migracja konfiguracji, certyfikaty, secrety i zależne usługi działają w pełni. Po Factory urządzenie uruchamia się jak nieskonfigurowany firewall; przewody produkcyjne i tunele można włączyć dopiero po sprawdzeniu restore lub Basic Setup.
Bezpieczne zawężanie typowych błędów
Brak SFLoader w menu startowym
Na XGS jest to oczekiwane zachowanie produktu, a nie ukryty błąd menu. Nie należy eksperymentować ze starymi instrukcjami loadera, lecz użyć ścieżki reimage. Na innym urządzeniu ponownie sprawdzić model i oficjalną procedurę recovery.
Strona uploadu jest niedostępna
Sprawdzić adres i maskę sieciową z SFLoader, link na Port1, adres endpointu i jawne wywołanie http://. Proxy przeglądarki lub VPN endpointu mogą zakłócać dostęp lokalny. Nie należy szeroko podłączać firewalla do sieci produkcyjnej tylko po to, aby udostępnić stronę recovery.
Firmware jest odrzucane
Obraz może być niezgodny lub uszkodzony. Ponownie sprawdzić model, numer seryjny i ścieżkę wersji w Firewall Installers, a następnie pobrać świeży plik od Sophos. Nie zmieniać nazwy obrazu i nie wymuszać nieudokumentowanej opcji loadera.
Migracja lub uruchomienie kończy się niepowodzeniem
Nie przełączać się wielokrotnie między Migrate, Factory i różnymi obrazami. Zachować wyjście konsoli, wybraną partycję, nazwę pliku obrazu, model, numer seryjny i czas. Następnie otworzyć zgłoszenie do Sophos Support z udokumentowanym przebiegiem recovery.
Lista kontrolna
- SFLoader jest dostępny na dotkniętym urządzeniu; XGS jest wykluczony.
- Zgodny obraz
.gpgpochodzi z Firewall Installers. - Konsola szeregowa i lokalny dostęp do
Port1działają. - W razie potrzeby przed uploadem firmware uruchomiono 4 Upgrade Loader.
- Udokumentowano firmware do nadpisania oraz wybór Migrate lub Factory.
- Backup, hasło, SSMK i dane zarządzania są dostępne.
- Potwierdzono upload, restart, aktywne firmware i logowanie.
- Praktycznie przetestowano sieć, VPN, HA, licencję, patterny i logi.
- Przy niejasnym wyniku zatrzymano dalsze próby nadpisania i zabezpieczono dowody.