Saltar para o conteudo
Avanet

Reiniciar serviços da Sophos Firewall em segurança

A forma mais simples de reiniciar um serviço específico da Sophos Firewall é em System services > Services. Se o serviço não aparecer aí, pode utilizar-se a Advanced Shell. Primeiro, porém, é necessário identificar o serviço afetado e determinar que ligações o reinício poderá interromper.

⚠️ Importante: Reiniciar um serviço altera o estado do sistema e pode interromper VPN, routing, DNS, DHCP, acesso web ou acesso administrativo. Guardar previamente o estado e os logs e garantir um acesso alternativo para locais remotos.

Reiniciar um serviço pelo WebAdmin

  1. Abrir System services > Services.
  2. Verificar o serviço afetado e o respetivo estado atual.
  3. Em Manage, clicar em Restart.
  4. Depois, testar o estado e a função afetada.
Visão geral dos serviços no Sophos Firewall WebAdmin
Em System services > Services, os serviços disponíveis podem ser iniciados, parados ou reiniciados.

O WebAdmin apresenta, entre outros, Anti-spam, Antivirus, Authentication, DNS server, IPS, Web proxy, WAF, DHCP server, Hotspot e Packet capture and Live connections. Se um serviço não estiver configurado, o botão permanece desativado. Anti-spam exige uma política de spam de entrada ou saída. Parar Packet capture and Live connections termina as capturas em curso e deixa indisponível a vista Live Connections.

Em Control Center > System, o estado dos serviços mostra se um serviço está parado ou não conseguiu iniciar. É um bom ponto de partida, mas não substitui um teste funcional. Se apenas a interface WebAdmin deixar de responder, utilizar a instrução específica Reiniciar a GUI do Sophos Firewall WebAdmin.

Serviço antivírus parado após falhas nas atualizações de padrões

Se o serviço Antivirus permanecer parado depois de falharem as atualizações de padrões SAVI e AVIRA, não se deve clicar repetidamente em Restart. Primeiro, guardar a versão e o build do firmware, a hora da falha e os ficheiros avd.log e up2date_av.log associados. Em Backup & firmware > Pattern updates, registar também a última atualização bem-sucedida e o estado atual: Ready to install, Downloading, Success ou Failed.

A Sophos regista este problema como NC-180066; foi corrigido no SFOS 22.0 MR2 Build 546. Se os sintomas corresponderem num build anterior do SFOS 22, verificar o caminho suportado com a preparação da atualização do firmware e atualizar primeiro para MR2 Build 546 ou para uma versão posterior aprovada. Em geral, é possível efetuar um único reinício em System services > Services, mas a Sophos não o documenta como solução alternativa nem como correção para NC-180066, e esse reinício não substitui a atualização do firmware.

Só depois da atualização do firmware, clicar em Update pattern now em Backup & firmware > Pattern updates. A atualização do padrão Antivirus afetado deve atingir o estado Success e o serviço Antivirus deve permanecer ativo. O estado apresentado do serviço não é suficiente: a atualização do padrão também deve terminar com êxito. Se o problema voltar a ocorrer no MR2 Build 546 ou posterior, enviar ao Sophos Support os logs e as horas guardados em vez de continuar a assumir que se trata de NC-180066.

Reiniciar um serviço pela Advanced Shell

A Advanced Shell é útil quando o serviço não está disponível no WebAdmin ou o Sophos Support fornece um comando específico. Para acesso SSH e verificação da chave do host, seguir Ligar à Sophos Firewall por SSH. O SSH só deve ser permitido a partir de redes administrativas fidedignas; as definições adequadas estão em Device Access e Local Service ACL. As sessões SSH inativas são encerradas após 15 minutos.

Depois de iniciar sessão, abrir:

5. Device Management > 3. Advanced Shell

A Advanced Shell oferece acesso abrangente ao sistema. Por isso, realizar primeiro verificações apenas de leitura e só depois iniciar um reinício.

1. Verificar o nome e o estado do serviço

Os serviços conhecidos e o respetivo estado atual são apresentados com:

service -S
Advanced Shell da Sophos Firewall com a saída de service -S
service -S apresenta os serviços conhecidos e o respetivo estado atual.

A saída pode ser filtrada pelo serviço suspeito. Para IPsec, por exemplo:

service -S | grep -i strongswan

RUNNING significa que o serviço está em execução. STOPPED, UNREGISTERED ou UNTOUCHED não indicam automaticamente uma falha: dependendo do firmware e da configuração, um serviço pode estar intencionalmente inativo ou não registado. Primeiro, verificar se a função, política ou licença associada é realmente utilizada.

Se o nome técnico do serviço não for claro, consultar Troubleshooting da Sophos Firewall: serviços e logs. O artigo associa áreas funcionais aos respetivos ficheiros de log.

2. Verificar os logs antes da intervenção

Um reinício pode ocultar indícios importantes da causa. Para IPsec, ler primeiro strongswan.log e guardar as mensagens relevantes:

less /log/strongswan.log

Premir q para sair de less. Em análises mais extensas, exportar previamente os logs conforme descrito em Guardar logs da Sophos Firewall para suporte e análise. Em clusters HA, cada nó guarda apenas os logs do tráfego que processa; pode ser necessário verificar ambos os nós separadamente.

3. Reiniciar o serviço numa firewall standalone

O exemplo seguinte pressupõe uma firewall standalone. Antes da execução, service -S | grep -i strongswan tem de confirmar o serviço. O reinício pode interromper ligações IPsec site-to-site e de acesso remoto. Verificar previamente os túneis, os peers remotos e a janela de manutenção.

A Sophos documenta este padrão:

service <service>:restart -ds nosync

Um exemplo completo para o serviço IPsec é:

service strongswan:restart -ds nosync

Para continuar a análise, consultar Troubleshooting de IPsec na Sophos Firewall.

⚠️ Cluster HA: Não aplicar o comando para uma firewall standalone sem verificação. Dependendo do serviço e da situação, as instruções da Sophos utilizam sync ou nosync; a documentação pública não fornece uma regra geral suficiente. O serviço, nó, build SFOS e modo de sincronização devem resultar de instruções atuais da Sophos específicas para o serviço ou de um caso de suporte.

Os comandos stop e start separados só devem ser utilizados quando o Sophos Support o indicar para o serviço específico. Entre ambos os comandos, o serviço permanece totalmente parado.

4. Validar o resultado

Depois do reinício, verificar o estado, o log e a função real:

service -S | grep -i strongswan
tail -f /log/strongswan.log
grep -i 'error' /log/strongswan.log

tail -f apresenta continuamente novas mensagens e termina com Ctrl+C. Depois, verificar os túneis IPsec e testar um host no local remoto. O estado RUNNING, por si só, não prova que a ligação voltou a funcionar.

Se o reinício falhar, verificar também csc.log. Para problemas de HA, dependendo dos sintomas, ha.log, msync.log e applog.log também podem ser relevantes.

Serviços comuns e testes funcionais adequados

O nome exato do serviço deve ser confirmado na firewall afetada com service -S. As principais associações são:

  • strongswan: IPsec site-to-site e de acesso remoto. Depois, verificar o estado dos túneis, strongswan.log e a acessibilidade do local remoto.
  • dnsd: Serviço DNS. Depois, testar a resolução de nomes interna e externa, dnsd.log e as DNS Request Routes configuradas.
  • dhcpd: Servidor DHCP. Durante o reinício, clientes novos ou em renovação podem não receber resposta. Depois, testar a atribuição de leases e dhcpd.log.
  • awed: Comunicação entre a firewall e dispositivos AP/APX. Depois, verificar o estado de ligação dos access points e awed.log.
  • zebra: Instala rotas dinâmicas e estáticas no kernel. Um reinício é, portanto, invasivo e só deve ser executado com uma instrução específica da Sophos; depois, testar a tabela de routing, os gateways e os percursos reais.
  • smtpd: Proxy SMTP no modo MTA. O proxy transparente legacy utiliza outro serviço; antes da intervenção, verificar o modo de operação e os logs smtpd_*. Depois, testar de forma controlada o envio e a receção de e-mail.

Para WAF, Web proxy, IPS, Authentication e os serviços disponíveis no WebAdmin, o reinício em System services > Services é normalmente mais claro do que um comando de shell.

Quando não é adequado reiniciar um serviço

Reiniciar um serviço individual é adequado quando um módulo específico está afetado e o resto da firewall permanece estável. Não reiniciar serviços indiscriminadamente quando:

  • a causa ou o serviço afetado ainda não são claros;
  • vários serviços centrais falham ao mesmo tempo;
  • esse serviço fornece o único acesso remoto restante;
  • o erro é reproduzível e os logs ainda não foram guardados;
  • o mesmo serviço já foi reiniciado várias vezes;
  • o papel HA, o nó ou o modo de sincronização necessário não são claros.

Se vários serviços forem afetados, verificar primeiro a carga do sistema, o armazenamento, o estado da base de dados, HA e as últimas alterações de configuração ou firmware. Reinícios repetidos muitas vezes apenas ocultam a causa.

Um reboot completo é mais invasivo e só deve ser considerado se a firewall continuar globalmente instável, se um processo de firmware ou hotfix o exigir ou se o Sophos Support o indicar. Antes de reiniciar remotamente, confirmar o backup, a janela de manutenção e o caminho de recuperação, por exemplo um contacto local, acesso out-of-band ou um peer HA funcional. Consultar Planear corretamente o backup e restore da Sophos Firewall.

Documentar brevemente a intervenção

Para problemas recorrentes ou um caso de suporte, basta uma nota curta. Mais tarde, permite saber se o reinício resolveu o problema de forma duradoura ou apenas ocultou um sintoma:

Date/time and time zone:
Firewall / HA node:
Service and command:
Reason:
Users/sites affected:
Logs checked before restart:
Result after restart:
Next action:

Antes da intervenção, registar a hora, a função afetada e as mensagens de log relevantes. Depois, anotar o estado do serviço, o teste funcional e a próxima ação. Remover regras temporárias de SSH ou Device Access e desativar modos de debug após a análise.