Saltar para o conteudo
Avanet

Reiniciar serviços da Sophos Firewall em segurança

A forma mais simples de reiniciar um serviço específico da Sophos Firewall é em System services > Services. Se o serviço não aparecer aí, pode utilizar-se a Advanced Shell. Primeiro, porém, é necessário identificar o serviço afetado e determinar que ligações o reinício poderá interromper.

⚠️ Importante: Reiniciar um serviço altera o estado do sistema e pode interromper VPN, routing, DNS, DHCP, acesso web ou acesso administrativo. Guardar previamente o estado e os logs e garantir um acesso alternativo para locais remotos.

Reiniciar um serviço pelo WebAdmin

  1. Abrir System services > Services.
  2. Verificar o serviço afetado e o respetivo estado atual.
  3. Em Manage, clicar em Restart.
  4. Depois, testar o estado e a função afetada.
Visão geral dos serviços no Sophos Firewall WebAdmin
Em System services > Services, os serviços disponíveis podem ser iniciados, parados ou reiniciados.

O WebAdmin apresenta, entre outros, Anti-spam, Antivirus, Authentication, DNS server, IPS, Web proxy, WAF, DHCP server, Hotspot e Packet capture and Live connections. Se um serviço não estiver configurado, o botão permanece desativado. Anti-spam exige uma política de spam de entrada ou saída. Parar Packet capture and Live connections termina as capturas em curso e deixa indisponível a vista Live Connections.

Em Control Center > System, o estado dos serviços mostra se um serviço está parado ou não conseguiu iniciar. É um bom ponto de partida, mas não substitui um teste funcional. Se apenas a interface WebAdmin deixar de responder, utilizar a instrução específica Reiniciar a GUI do Sophos Firewall WebAdmin.

Serviço antivírus parado após falhas nas atualizações de padrões

Se o serviço Antivirus permanecer parado depois de falharem as atualizações de padrões SAVI e AVIRA, não se deve clicar repetidamente em Restart. Primeiro, guardar a versão e o build do firmware, a hora da falha e os ficheiros avd.log e up2date_av.log associados. Em Backup & firmware > Pattern updates, registar também a última atualização bem-sucedida e o estado atual: Ready to install, Downloading, Success ou Failed. O procedimento geral para verificar estes estados está em Configurar e verificar atualizações de padrões no Sophos Firewall.

A Sophos regista este problema como NC-180066; foi corrigido no SFOS 22.0 MR2 Build 546. Se os sintomas corresponderem num build anterior do SFOS 22, verificar o caminho suportado com a preparação da atualização do firmware e atualizar primeiro para MR2 Build 546 ou para uma versão posterior aprovada. Em geral, é possível efetuar um único reinício em System services > Services, mas a Sophos não o documenta como solução alternativa nem como correção para NC-180066, e esse reinício não substitui a atualização do firmware.

Só depois da atualização do firmware, clicar em Update pattern now em Backup & firmware > Pattern updates. A atualização do padrão Antivirus afetado deve atingir o estado Success e o serviço Antivirus deve permanecer ativo. O estado apresentado do serviço não é suficiente: a atualização do padrão também deve terminar com êxito. Se o problema voltar a ocorrer no MR2 Build 546 ou posterior, enviar ao Sophos Support os logs e as horas guardados em vez de continuar a assumir que se trata de NC-180066.

Reiniciar o IPsec através de VPN Management

O menu principal da CLI disponibiliza em 6. VPN Management um reinício suportado do daemon do serviço VPN. Esta operação pode interromper simultaneamente túneis IPsec site-to-site e remote access. Antes, registam-se o estado dos túneis, a hora exata e strongswan.log; depois, verificam-se novamente as Child SAs, os peers e o tráfego real das aplicações. Um erro de proposal, routing ou NAT não é corrigido pelo reinício do serviço.

No mesmo menu, é possível gerar novamente o par de chaves RSA utilizado para autenticação IPsec. Não se trata de um reinício do serviço, mas de uma mudança de chaves. Nas ligações com RSA key, os peers precisam depois da nova chave pública. Esta ação só deve ser utilizada como rotação planeada ou recovery específico, com inventário completo dos túneis, distribuição a todos os peers e plano de rollback, nunca como passo geral de troubleshooting. Também não corrige problemas de PSK ou certificados.

Reiniciar um serviço pela Advanced Shell

A Advanced Shell é útil quando o serviço não está disponível no WebAdmin ou o Sophos Support fornece um comando específico. Para acesso SSH e verificação da chave do host, seguir Ligar à Sophos Firewall por SSH. O SSH só deve ser permitido a partir de redes administrativas fidedignas; as definições adequadas estão em Device Access e Local Service ACL. As sessões SSH inativas são encerradas após 15 minutos.

Depois de iniciar sessão, abrir:

5. Device Management > 3. Advanced Shell

A Advanced Shell oferece acesso abrangente ao sistema. Por isso, realizar primeiro verificações apenas de leitura e só depois iniciar um reinício.

1. Verificar o nome e o estado do serviço

Os serviços conhecidos e o respetivo estado atual são apresentados com:

service -S
Advanced Shell da Sophos Firewall com a saída de service -S
service -S apresenta os serviços conhecidos e o respetivo estado atual.

A saída pode ser filtrada pelo serviço suspeito. Para IPsec, por exemplo:

service -S | grep -i strongswan

RUNNING significa que o serviço está em execução. STOPPED, UNREGISTERED ou UNTOUCHED não indicam automaticamente uma falha: dependendo do firmware e da configuração, um serviço pode estar intencionalmente inativo ou não registado. Primeiro, verificar se a função, política ou licença associada é realmente utilizada.

Se o nome técnico do serviço não for claro, consultar Troubleshooting da Sophos Firewall: serviços e logs. O artigo associa áreas funcionais aos respetivos ficheiros de log.

2. Verificar os logs antes da intervenção

Um reinício pode ocultar indícios importantes da causa. Para IPsec, ler primeiro strongswan.log e guardar as mensagens relevantes:

less /log/strongswan.log

Premir q para sair de less. Em análises mais extensas, exportar previamente os logs conforme descrito em Guardar logs da Sophos Firewall para suporte e análise. Em clusters HA, cada nó guarda apenas os logs do tráfego que processa; pode ser necessário verificar ambos os nós separadamente.

3. Reiniciar o serviço numa firewall standalone

O exemplo seguinte pressupõe uma firewall standalone. Antes da execução, service -S | grep -i strongswan tem de confirmar o serviço. O reinício pode interromper ligações IPsec site-to-site e de acesso remoto. Verificar previamente os túneis, os peers remotos e a janela de manutenção.

A Sophos documenta este padrão:

service <service>:restart -ds nosync

Um exemplo completo para o serviço IPsec é:

service strongswan:restart -ds nosync

Para continuar a análise, consultar Troubleshooting de IPsec na Sophos Firewall.

⚠️ Cluster HA: Não aplicar o comando para uma firewall standalone sem verificação. Dependendo do serviço e da situação, as instruções da Sophos utilizam sync ou nosync; a documentação pública não fornece uma regra geral suficiente. O serviço, nó, build SFOS e modo de sincronização devem resultar de instruções atuais da Sophos específicas para o serviço ou de um caso de suporte.

Os comandos stop e start separados só devem ser utilizados quando o Sophos Support o indicar para o serviço específico. Entre ambos os comandos, o serviço permanece totalmente parado.

4. Validar o resultado

Depois do reinício, verificar o estado, o log e a função real:

service -S | grep -i strongswan
tail -f /log/strongswan.log
grep -i 'error' /log/strongswan.log

tail -f apresenta continuamente novas mensagens e termina com Ctrl+C. Depois, verificar os túneis IPsec e testar um host no local remoto. O estado RUNNING, por si só, não prova que a ligação voltou a funcionar.

Se o reinício falhar, verificar também csc.log. Para problemas de HA, dependendo dos sintomas, ha.log, msync.log e applog.log também podem ser relevantes.

Serviços comuns e testes funcionais adequados

O nome exato do serviço deve ser confirmado na firewall afetada com service -S. As principais associações são:

  • strongswan: IPsec site-to-site e de acesso remoto. Depois, verificar o estado dos túneis, strongswan.log e a acessibilidade do local remoto.
  • dnsd: Serviço DNS. Depois, testar a resolução de nomes interna e externa, dnsd.log e as DNS Request Routes configuradas.
  • dhcpd: Servidor DHCP. Durante o reinício, clientes novos ou em renovação podem não receber resposta. Depois, testar a atribuição de leases e dhcpd.log.
  • awed: Comunicação entre a firewall e dispositivos AP/APX. Depois, verificar o estado de ligação dos access points e awed.log.
  • zebra: Instala rotas dinâmicas e estáticas no kernel. Um reinício é, portanto, invasivo e só deve ser executado com uma instrução específica da Sophos; depois, testar a tabela de routing, os gateways e os percursos reais.
  • smtpd: Proxy SMTP no modo MTA. O proxy transparente legacy utiliza outro serviço; antes da intervenção, verificar o modo de operação e os logs smtpd_*. Depois, testar de forma controlada o envio e a receção de e-mail.

Para WAF, Web proxy, IPS, Authentication e os serviços disponíveis no WebAdmin, o reinício em System services > Services é normalmente mais claro do que um comando de shell.

Quando não é adequado reiniciar um serviço

Reiniciar um serviço individual é adequado quando um módulo específico está afetado e o resto da firewall permanece estável. Não reiniciar serviços indiscriminadamente quando:

  • a causa ou o serviço afetado ainda não são claros;
  • vários serviços centrais falham ao mesmo tempo;
  • esse serviço fornece o único acesso remoto restante;
  • o erro é reproduzível e os logs ainda não foram guardados;
  • o mesmo serviço já foi reiniciado várias vezes;
  • o papel HA, o nó ou o modo de sincronização necessário não são claros.

Se vários serviços forem afetados, verificar primeiro a carga do sistema, o armazenamento, o estado da base de dados, HA e as últimas alterações de configuração ou firmware. Reinícios repetidos muitas vezes apenas ocultam a causa.

Um reboot completo é mais invasivo e só deve ser considerado se a firewall continuar globalmente instável, se um processo de firmware ou hotfix o exigir ou se o Sophos Support o indicar. Antes de reiniciar remotamente, confirmar o backup, a janela de manutenção e o caminho de recuperação, por exemplo um contacto local, acesso out-of-band ou um peer HA funcional. Consultar Planear corretamente o backup e restore da Sophos Firewall.

Documentar brevemente a intervenção

Para problemas recorrentes ou um caso de suporte, basta uma nota curta. Mais tarde, permite saber se o reinício resolveu o problema de forma duradoura ou apenas ocultou um sintoma:

Date/time and time zone:
Firewall / HA node:
Service and command:
Reason:
Users/sites affected:
Logs checked before restart:
Result after restart:
Next action:

Antes da intervenção, registar a hora, a função afetada e as mensagens de log relevantes. Depois, anotar o estado do serviço, o teste funcional e a próxima ação. Remover regras temporárias de SSH ou Device Access e desativar modos de debug após a análise.