Saltar para o conteudo
Avanet

Sophos Firewall FWDS501: aumentar o Primary Disk antes do SFOS 22

FWDS501 significa que o Primary Disk ou a respetiva disposição das partições bloqueia uma atualização para o SFOS 22. Em Sophos Firewalls virtuais mais antigos, não basta aumentar apenas o disco virtual: depois de expandir o Hard disk 1, o script resize disponibilizado pela Sophos tem de preparar as partições.

⚠️ Este procedimento aplica-se apenas a um firewall virtual standalone afetado, com SFOS 21.0 MR2 Build 349 ou 21.0.2.x. O script não deve ser executado num appliance de hardware ou software, num cluster HA nem noutra versão do SFOS. A verificação de versão do script não pode ser alterada nem contornada.

O SFOS 21.0 já está em End-of-Life. Neste caso especial, esta versão serve apenas como etapa intermédia documentada pela Sophos dentro de uma janela de manutenção planeada. Em seguida, deve ser feita uma atualização direta para uma versão suportada indicada na verificação de atualização do SFOS 22.

Confirmar primeiro se este procedimento se aplica

Só é necessário efetuar uma alteração se FWDS501 for apresentado no Control Center, em Backup & Firmware > Firmware ou num alerta por e-mail. O aviso bloqueia a atualização, não o funcionamento atual. No Sophos Central, os firewalls afetados são assinalados em Firewall Management por um ícone de download com um símbolo de aviso. Sem esse aviso, a disposição das partições não deve ser alterada preventivamente.

O procedimento seguinte aplica-se quando todos os pontos são cumpridos:

  • Sophos Firewall virtual, não um appliance de hardware ou software
  • sistema standalone sem HA
  • exatamente SFOS 21.0 MR2 Build 349 ou 21.0.2.x
  • FWDS501 devido a um Primary Disk ou a partições demasiado pequenas
  • o Hard disk 1 pode ser claramente identificado e expandido no hypervisor
  • estão disponíveis um backup atual, o Secure Storage Master Key, a palavra-passe do backup e o número de série

Se o firewall ainda estiver numa versão anterior compatível, é necessário planear e concluir primeiro um caminho de atualização suportado para o SFOS 21.0 MR2. O script só é executado depois. Se o firewall já estiver no SFOS 21.5 ou 22, não deve ser efetuado um downgrade para este efeito. Em caso de HA, Software Appliance ou cadeias pouco claras de discos virtuais e snapshots, é mais seguro seguir um procedimento coordenado com o Sophos Support ou criar uma nova implementação com restauro do backup.

Porque o disco de 80 GB não resolve o problema

Algumas instalações virtuais antigas foram implementadas com dois discos:

  • Hard disk 1 / Primary Disk: anteriormente apenas 4 GB; contém as partições do sistema
  • Hard disk 2 / Report Disk: normalmente 80 GB; armazena relatórios e dados de log locais

Para o Hard disk 1, a Sophos indica 32 GB como mínimo e 64 GB como recomendação para uma nova implementação virtual; o Hard disk 2 continua a ser o Report Disk separado de 80 GB. Um Report Disk grande não substitui o Primary Disk. Aumentar apenas o Hard disk 2 não cria, por isso, espaço para as partições root e content no Hard disk 1.

Uma partição Report ou /var cheia é outro tipo de problema. Nesse caso, é útil Verificar o espaço de armazenamento e os relatórios no Sophos Firewall.

Pré-requisitos e plano de recuperação

A intervenção altera o disco virtual e a disposição das partições. Por isso, antes da janela de manutenção, devem estar preparados os seguintes pontos:

  1. Guardar um backup de configuração recente fora do firewall. Também devem estar disponíveis o Secure Storage Master Key correspondente, a palavra-passe do backup e o número de série. O procedimento completo de recuperação encontra-se em Criar ou restaurar um backup do Sophos Firewall.
  2. Garantir acesso direto à consola do hypervisor. Depois de um shutdown ou em caso de problema de rede, a recuperação não pode depender do acesso VPN normal.
  3. O SSH e o acesso à Advanced Shell têm de funcionar. O início de sessão está descrito em Ligar ao Sophos Firewall através de SSH.
  4. Verificar snapshots e cadeias de discos diferenciais. Se a plataforma bloquear a expansão do Hard disk 1, não se deve improvisar nem reduzir posteriormente um disco virtual.
  5. A janela de manutenção deve abranger dois reinícios, a verificação das partições e o posterior arranque do SFOS 22.

Aumentar o Primary Disk passo a passo

1. Verificar e documentar o estado inicial

Na consola SSH, abrir 5. Device Management > 3. Advanced Shell e registar ambos os valores:

df -kh | grep content
showfw -g | grep ROOT_SZ

No resultado de df, conta a coluna Size, não apenas o espaço livre. O tamanho total de /dev/content tem de ser superior a 7 GB. ROOT_SZ é apresentado em bytes e tem de ser superior a 629145600. O valor 629145600 corresponde exatamente a 600 MiB e ainda não é suficiente.

Se pelo menos um dos valores estiver abaixo do limite e o aviso FWDS501 for apresentado, este é exatamente o estado corrigido pelo procedimento seguinte. Os resultados devem fazer parte da documentação da alteração. Se ambos os valores já forem suficientes, mas o aviso FWDS501 continuar visível, a causa deve ser esclarecida com o Sophos Support antes de qualquer alteração.

2. Encerrar corretamente o firewall

Encerrar o firewall virtual em 4. Device Console:

system shutdown

O disco virtual só deve ser alterado depois de a VM estar completamente desligada. Um encerramento forçado no hypervisor pode danificar os sistemas de ficheiros e a configuração.

3. Expandir o Hard disk 1 no hypervisor

No hypervisor, aumentar o Hard disk 1, ou seja, o Primary Disk, para pelo menos 32 GB. O Hard disk 2 com a partição de relatórios permanece inalterado.

Os nomes dos menus diferem entre VMware, Hyper-V, KVM e outras plataformas. O importante não é a posição numa interface específica, mas a identificação inequívoca do Primary Disk existente. Em caso de dúvida, deve verificar-se primeiro a documentação da VM e a correspondência dos discos.

4. Iniciar e reiniciar novamente a VM

Iniciar a VM e aguardar até o SFOS estar totalmente acessível. Em seguida, em 4. Device Console, executar o reinício adicional previsto pela Sophos:

system restart

Depois deste reinício, aguardar novamente até WebAdmin e SSH estarem acessíveis.

⚠️ O script só deve ser copiado agora para /tmp. A Sophos limpa /tmp durante um reinício. Se o ficheiro fosse copiado antes, já não estaria presente no passo seguinte.

5. Copiar o script resize

Guardar o script resize oficial da Sophos no computador do administrador. Atualmente, o download chama-se resize_partitions.sh. O exemplo seguinte copia o ficheiro e atribui-lhe propositadamente o nome uniforme resize_partition.sh no firewall:

scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh

O comando é executado no computador do administrador, não na shell do firewall. 192.0.2.1 é um endereço de documentação e deve ser substituído pelo endereço IP de gestão acessível do firewall. Se o browser tiver dado outro nome ao ficheiro local, o primeiro nome de ficheiro do comando também tem de ser ajustado.

6. Verificar e executar o script

De volta a 5. Device Management > 3. Advanced Shell, verificar primeiro se o ficheiro está presente:

ls -l /tmp/resize_partition.sh

Depois, definir a permissão e executar o script:

chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh

Apenas o resultado seguinte é a mensagem de sucesso documentada pela Sophos:

Success: New root offset stored and content partition relocated

Se esta mensagem não for apresentada, se o script indicar uma versão incorreta ou terminar com um erro, a atualização não pode prosseguir. O script não deve ser editado e as partições não podem ser alteradas manualmente com fdisk, parted, growpart ou ferramentas semelhantes.

7. Reiniciar e verificar o resultado

Depois da mensagem de sucesso, reiniciar em 4. Device Console:

system restart

Em seguida, repetir as duas verificações apenas de leitura na Advanced Shell:

df -kh | grep content
showfw -g | grep ROOT_SZ

O tamanho total de /dev/content tem agora de ser superior a 7 GB e ROOT_SZ deve continuar acima de 629145600. Com 629145600 ou um valor inferior, a atualização não pode começar. Ambos os resultados devem ser documentados para a comparação antes e depois; comandos manuais de particionamento não substituem um resultado correto.

A página de firmware sincroniza os avisos aproximadamente a cada 30 minutos. O desaparecimento de FWDS501 pode demorar até uma hora. Se o aviso continuar presente depois disso, o passo seguinte é contactar o Sophos Support.

Só depois atualizar para o SFOS 22

A atualização só começa quando o script tiver sido executado com sucesso, /dev/content tiver mais de 7 GB, ROOT_SZ for superior a 629145600 e FWDS501 deixar de ser apresentado. Em seguida, deve ser efetuada a verificação completa de atualização do SFOS 22.

Durante o primeiro arranque do SFOS 22, as partições root e de configuração são ajustadas automaticamente. Este processo pode prolongar uma única vez o arranque em cerca de cinco a seis minutos. A VM não deve ser desligada de forma forçada durante esta fase, mesmo que WebAdmin e ping ainda não respondam.

Quando o procedimento com o script não se aplica

Um novo firewall virtual com um instalador atual é a opção mais segura se o requisito de versão não for cumprido, se a estrutura atual dos discos não for clara ou se o script não terminar com sucesso:

  1. Guardar o backup da configuração, o Secure Storage Master Key, a palavra-passe do backup e o número de série.
  2. Implementar um novo firewall virtual com pelo menos 32 GB e, se possível, os 64 GB recomendados no Primary Disk, bem como 80 GB no Report Disk separado.
  3. Ativar a licença e restaurar o backup.
  4. Testar interfaces, routing, VPN, NAT, autenticação e gestão central.

Os relatórios locais não são restaurados com um backup da configuração. Os dados já transferidos para o Central Firewall Reporting permanecem disponíveis nesse serviço.

Software Appliance com FWDS501

Num Software Appliance em hardware x86 próprio, FWDS501 também pode indicar partições ou um disco demasiado pequenos. O script resize para sistemas virtuais não deve ser utilizado neste caso. Em vez disso, são verificados três valores na Advanced Shell:

fdisk -l
showfw -g | grep ROOT_SZ
df -kh | grep var

fdisk -l mostra o tamanho total do disco. Em df, deve ser utilizada a coluna Size, não o espaço disponível. Para a instalação existente, a Sophos exige mais de 32 GB para o disco, mais de 629145600 bytes para a partição root e mais de 20 GB para /var.

  • Se o disco completo tiver 32 GB ou menos, o SFOS deve ser reinstalado. Para o novo Software Appliance devem ser atribuídos pelo menos 64 GB; depois, ativa-se a licença e restaura-se o backup previamente guardado.
  • Se apenas a partição root for demasiado pequena e o disco total tiver capacidade suficiente, a Sophos descreve o SFOS 21.0 MR2 como uma etapa intermédia que expande automaticamente a partição root. Como o SFOS 21.0 está em End-of-Life, este caminho deve fazer parte de uma janela de manutenção planeada, com uma atualização imediata para uma versão suportada do SFOS 22. Um firewall que já execute uma versão mais recente não deve ser sujeito a downgrade para este efeito.
  • Se /var tiver no máximo 20 GB, é necessário um procedimento de particionamento separado e aprovado pela Sophos ou o apoio do Sophos Support. O script para sistemas virtuais e os comandos manuais de particionamento Linux não resolvem este caso.

Quando interromper e contactar o Support

O procedimento deve ser interrompido se:

  • o script tiver de ser executado quando o firewall ainda não estiver exatamente no SFOS 21.0 MR2 Build 349 ou 21.0.2.x
  • HA estiver ativo ou não for possível tratar ambos os nodes individualmente segundo um plano aprovado
  • não for possível distinguir claramente Hard disk 1 de Hard disk 2
  • faltarem o backup, SSMK, a palavra-passe do backup, o número de série ou a consola do hypervisor
  • snapshots ou a cadeia de discos virtuais impedirem uma expansão segura
  • o script não apresentar a mensagem de sucesso exata
  • /dev/content não tiver mais de 7 GB após o reinício
  • ROOT_SZ for 629145600 ou menos após o reinício, ou FWDS501 continuar a ser apresentado após uma hora

Nestes casos, um restauro planeado numa nova VM é geralmente mais seguro do que uma tentativa manual de reparação das partições.