Saltar para o conteudo
Avanet

Substituir firmware danificado da Sophos Firewall com SFLoader

Se o firmware ativo estiver danificado e o WebAdmin já não iniciar, o SFLoader pode transferir uma imagem de firmware compatível para a firewall através de um acesso temporário pelo browser. Este caminho não corrige um erro de configuração normal. É um procedimento de recovery para appliances nas quais o SFLoader está efetivamente disponível.

⚠️ Importante: o SFLoader não está disponível em appliances XGS. Uma XGS com firmware danificado é recuperada através do procedimento de reimage por USB. Se mais tarde for selecionado Factory em vez de Migrate no SFLoader, a firewall inicia com a configuração de fábrica. Esta decisão não deve ser tomada sob pressão sem um backup verificado, palavra-passe e SSMK.

SFLoader em doze passos

  1. Obter uma imagem de firmware .gpg adequada e compatível em Firewall Installers.
  2. Ter preparados o backup, a palavra-passe do backup, o SSMK, os dados de gestão e o acesso de recovery local.
  3. Ligar o endpoint à porta série da firewall com um cabo de consola e verificar a ligação do terminal.
  4. Reiniciar a firewall, selecionar SFLoader no menu de arranque com as teclas de seta e premir Enter.
  5. Se o loader estiver desatualizado, executar primeiro 4 Upgrade Loader. As opções de menu visíveis não são automaticamente suportadas.
  6. Selecionar 1 Load New Firmware.
  7. Configurar o acesso de rede em 1 Network Device, selecionar 1 Port1 e definir um endereço com 1 Enable DHCP ou 2 Manual IP settings.
  8. Selecionar Upload firmware using your desktop browser.
  9. No endpoint ligado, abrir http://<SFOS device IP address>, selecionar a imagem .gpg com Choose file, confirmar com Open e transferi-la com Send.
  10. Na sessão série do SFLoader, selecionar o firmware que será substituído e confirmar Overwrite.
  11. Escolher conscientemente Migrate para a configuração do firmware que não é substituído ou Factory para a configuração de fábrica e confirmar com OK.
  12. Concluir as confirmações com Enter, aguardar o reinício e iniciar sessão com a palavra-passe da configuração migrada ou, após Factory, com admin.

O momento decisivo não é o upload, mas o passo 11. Migrate tenta aplicar à nova imagem a configuração da outra partição de firmware. Factory abandona esse caminho e inicia com a configuração predefinida. Se não estiver claro qual partição será substituída ou qual configuração deve ser preservada, o processo é interrompido antes de Overwrite ou Factory.

Quando o SFLoader é adequado

O SFLoader é adequado quando o firmware está danificado, o WebAdmin já não está acessível e o menu de arranque da appliance disponibiliza o loader. Para um upgrade, downgrade ou rollback normal, o procedimento de firmware SFOS continua a ser o caminho mais controlado.

Os caminhos de recovery são claramente diferentes:

  • WebAdmin acessível: carregar normalmente uma imagem compatível e arrancá-la de forma planeada.
  • Partição de firmware anterior funcional: avaliar um rollback controlado.
  • SFLoader presente, WebAdmin indisponível: substituir o firmware danificado através do SFLoader.
  • XGS ou reinstalação completa necessária: executar um reimage com uma pen USB.
  • Apenas repor a configuração: consultar o procedimento separado de Factory Reset.

O SFLoader não se atualiza automaticamente. Um loader antigo pode continuar a mostrar opções que já não são suportadas pela plataforma ou pelo firmware em utilização. Se necessário para a imagem atual, executar primeiro 4 Upgrade Loader; uma opção visível no menu não constitui, por si só, uma aprovação.

Preparar o recovery

A imagem de firmware tem de corresponder à appliance e ao caminho de versão ativo. O ficheiro é obtido exclusivamente na área oficial Firewall Installers. Uma imagem .gpg encontrada por acaso numa pasta antiga de downloads não é um ficheiro de recovery fiável.

Antes do reinício, documentar, sempre que ainda seja possível:

  • modelo, número de série, versão de firmware ativa e versão anterior
  • função HA e estado do node afetado
  • ficheiro de backup, palavra-passe de encriptação e SSMK correspondente
  • endereço IP de gestão, atribuição de portas, acesso WAN e acesso local à consola
  • decisão prevista Migrate ou Factory e respetivo caminho de retorno

Num cluster HA, o SFLoader não é um upgrade normal e orquestrado do cluster. Intervir apenas no node realmente afetado, registar previamente as funções e versões de firmware e não colocar ambos os dispositivos em recovery ao mesmo tempo. Após o arranque, verificar novamente o estado do cluster, as funções e a sincronização.

Configurar o acesso série e de rede temporário

O SFLoader é operado através da consola série. Após o reinício, seleciona-se SFLoader no menu de arranque. Se o menu não responder, verificar a ligação do terminal, o cabo de consola e a porta série utilizada em vez de desligar repetidamente e de forma abrupta a appliance.

Para o upload da imagem, o SFLoader fornece acesso HTTP temporário através de Port1. Em 1 Network Device > 1 Port1, o endereço pode ser obtido por DHCP ou definido estaticamente com 2 Manual IP settings. O endpoint e Port1 têm depois de conseguir comunicar diretamente ou através de uma rede local preparada deliberadamente.

A página de upload é aberta explicitamente por HTTP:

http://<SFOS device IP address>

<SFOS device IP address> é um marcador de posição. Deve ser substituído pelo endereço de Port1 mostrado no SFLoader ou definido manualmente. Este caminho de recovery local não requer acesso à Internet, proxy ou uma abertura ampla da rede de produção.

Transferir o firmware e selecionar a configuração

Depois de selecionar Upload firmware using your desktop browser, escolher a imagem .gpg compatível na página de upload local com Choose file e transferi-la com Send. Durante a transferência não desligar a alimentação, a ligação série nem o link de rede.

Após concluir a transferência, continuar na sessão série. Selecionar o firmware a substituir e confirmar Overwrite. Ficam então disponíveis dois caminhos fundamentalmente diferentes:

Migrate

Migrate carrega a configuração da partição de firmware que não é substituída e migra-a para a nova imagem. Este caminho é adequado quando o estado de configuração existente é conhecido e está previsto como ponto de partida. Após o reinício, utilizar a palavra-passe dessa configuração migrada.

Factory

Factory inicia a nova imagem com a configuração de fábrica. Este caminho é mais destrutivo e não deve ser utilizado como teste rápido. Após o arranque, a palavra-passe predefinida é admin; de seguida é necessário Basic Setup ou um restore controlado. O guia de backup e restore explica por que razão ficheiro, palavra-passe e SSMK são necessários em conjunto.

Verificar o resultado após o reinício

Um upload concluído ainda não prova que o firmware e a configuração são utilizáveis. Após o reinício, confirmar primeiro a versão ativa, o login e o caminho de configuração selecionado. Em seguida, realizar os testes operacionais:

  • acesso de gestão através da porta prevista e do endereço IP esperado
  • interfaces, zonas, gateways, DNS e NTP
  • caminhos de firewall, NAT, SD-WAN e routing
  • IPsec, Remote Access, RED e outras ligações entre locais
  • em HA, funções, estado, versões de firmware e sincronização
  • licença, patterns, hotfixes, logs e ligação ao Sophos Central

Com Migrate, verificar também se a migração da configuração, os certificados, os secrets e os serviços dependentes funcionam completamente. Com Factory, colocar o dispositivo em funcionamento como uma firewall não configurada; os cabos ou túneis de produção só são libertados depois de o restore ou Basic Setup ter sido verificado.

Delimitar erros comuns em segurança

O SFLoader não aparece no menu de arranque

Em XGS, este é o comportamento esperado do produto e não um erro oculto do menu. Não experimentar instruções antigas do loader; utilizar o caminho de reimage. Noutra appliance, verificar novamente o modelo e o procedimento oficial de recovery.

A página de upload não está acessível

Verificar o endereço e a máscara de rede do SFLoader, o link em Port1, o endereço do endpoint e a chamada explícita através de http://. Um proxy do browser ou uma VPN do endpoint podem interferir com o acesso local. Não ligar amplamente a firewall à rede de produção apenas para tornar a página de recovery acessível.

O firmware é rejeitado

A imagem pode ser incompatível ou estar danificada. Verificar novamente o modelo, o número de série e o caminho de versão em Firewall Installers, e descarregar um ficheiro novo da Sophos. Não mudar o nome da imagem nem forçar uma opção não documentada do loader.

A migração ou o arranque falha

Não alternar repetidamente entre Migrate, Factory e imagens diferentes. Guardar o output da consola, a partição selecionada, o nome do ficheiro de imagem, o modelo, o número de série e a hora. Em seguida, abrir um caso Sophos Support com a sequência de recovery documentada.

Checklist

  • O SFLoader está disponível na appliance afetada; XGS está excluída.
  • A imagem .gpg compatível provém de Firewall Installers.
  • A consola série e o acesso local a Port1 funcionam.
  • Se necessário, foi executado 4 Upgrade Loader antes do upload do firmware.
  • O firmware a substituir e a decisão Migrate ou Factory estão documentados.
  • O backup, a palavra-passe, o SSMK e os dados de gestão estão disponíveis.
  • O upload, o reinício, o firmware ativo e o login foram confirmados.
  • A rede, VPN, HA, licença, patterns e logs foram testados na prática.
  • Perante um resultado incerto, foram interrompidas novas tentativas de substituição e guardadas as provas.

FAQ

O SFLoader pode ser utilizado numa Sophos Firewall XGS?

Não. A Sophos não disponibiliza o SFLoader em XGS. Para firmware XGS danificado, o caminho de recovery previsto é o reimage com uma pen USB de arranque.

Qual é a diferença entre Migrate e Factory?

Migrate aplica à nova imagem a configuração da partição de firmware que não é substituída. Factory inicia com a configuração predefinida e exige depois Basic Setup ou um restore controlado.