Saltar para o conteudo
Avanet

Substituir firmware danificado da Sophos Firewall com SFLoader

Se o firmware ativo estiver danificado e o WebAdmin já não iniciar, o SFLoader pode transferir uma imagem de firmware compatível para a firewall através de um acesso temporário pelo browser. Este caminho não corrige um erro de configuração normal. É um procedimento de recovery para appliances nas quais o SFLoader está efetivamente disponível.

⚠️ Importante: o SFLoader não está disponível em XGS Appliances. Uma XGS Appliance com firmware danificado é recuperada através do procedimento de reimage por USB. O SFLoader substitui a partição de firmware selecionada. Factory inicia ainda a nova imagem com a configuração de fábrica. Não iniciar sem um caminho de retorno verificado; um backup só pode ser restaurado com a palavra-passe de encriptação e, se esse backup utilizar uma, a SSMK correspondente.

SFLoader em doze passos

  1. Obter a imagem de firmware .gpg compatível através do procedimento da Sophos Download firmware para a firewall ativa.
  2. Confirmar que o SFLoader está disponível na appliance e, para uma mudança de versão, que existe um direito de suporte válido ou resta um dos três upgrades gratuitos de firmware.
  3. Preparar o caminho de retorno, os dados de gestão e o acesso local. Ligar o endpoint à porta série com um cabo de consola e verificar o terminal. Se Factory for uma possibilidade, verificar também o backup, a palavra-passe e a SSMK, se necessária.
  4. Reiniciar a firewall, selecionar SFLoader no menu de arranque com as teclas de seta e premir Enter.
  5. No SFLoader, executar primeiro 4 Upgrade Loader. As atualizações de firmware não atualizam automaticamente o loader e as opções visíveis não são automaticamente suportadas.
  6. Selecionar 1 Load New Firmware.
  7. Configurar o acesso de rede em 1 Network Device, selecionar 1 Port1 e definir um endereço com 1 Enable DHCP ou 2 Manual IP settings.
  8. Selecionar Upload firmware using your desktop browser.
  9. No endpoint ligado, abrir http://<SFOS device IP address>, selecionar a imagem .gpg com Choose file, confirmar com Open e transferi-la com Send.
  10. Na sessão série do SFLoader, selecionar o firmware que será substituído e confirmar Overwrite.
  11. Escolher conscientemente Migrate para a configuração do firmware que não é substituído ou Factory para a configuração de fábrica e confirmar com OK.
  12. Concluir as confirmações com Enter, aguardar o reinício e iniciar sessão com a palavra-passe da configuração migrada ou, após Factory, com admin.

O momento decisivo não é o upload, mas o ponto antes de Overwrite e a escolha do passo 11. Migrate tenta aplicar à nova imagem a configuração da outra partição. Factory abandona esse caminho de migração e inicia com a configuração predefinida. O SFLoader não permite anular facilmente uma substituição. Se não forem claras a partição a substituir, a capacidade de arranque da outra partição ou a configuração a preservar, interromper antes de Overwrite.

Quando o SFLoader é adequado

O SFLoader é adequado quando o firmware está danificado, o WebAdmin já não está acessível e o menu de arranque da appliance disponibiliza o loader. Para um upgrade, downgrade ou rollback normal, o procedimento de firmware SFOS continua a ser o caminho mais controlado.

Os caminhos de recovery são claramente diferentes:

  • WebAdmin acessível: carregar normalmente uma imagem compatível e arrancá-la de forma planeada.
  • Partição de firmware anterior funcional: avaliar um rollback controlado.
  • SFLoader presente, WebAdmin indisponível: substituir o firmware danificado através do SFLoader.
  • XGS Appliance ou reinstalação completa necessária: executar um reimage com uma pen USB.
  • Apenas repor a configuração: consultar o procedimento separado de Factory Reset.

O SFLoader não se atualiza automaticamente. Um loader antigo pode continuar a mostrar opções que já não são suportadas. Executar 4 Upgrade Loader antes do upload; uma opção visível não constitui, por si só, uma aprovação. A sequência de menus deste runbook descreve integralmente o procedimento suportado.

Preparar o recovery

A imagem de firmware tem de corresponder à appliance e ao caminho de versão ativo. Para uma firewall ativa, a Sophos indica Sophos Central > Licensing > Firewall licenses, onde se seleciona a firewall e um dos downloads de firmware disponíveis. Não utilizar a página geral Firewall Installers: a Sophos identifica esses ficheiros como imagens para novas instalações e avisa que a instalação num dispositivo existente elimina os respetivos dados e definições. Uma imagem .gpg encontrada por acaso numa pasta antiga de downloads também não é um ficheiro de recovery fiável.

A partir do SFOS 19.0 MR1, mudar para outra versão de firmware requer geralmente Enhanced Support ou Enhanced Plus Support. Sem direito de suporte, estão disponíveis três upgrades gratuitos de firmware; depois de utilizados, a imagem continua disponível para download, mas não pode ser instalada, incluindo pelo SFLoader. A Sophos indica que esta restrição se aplica à mudança de versão. Não deve ser confundida com um reimage completo, para o qual a Sophos não exige direito de suporte.

Antes do reinício, documentar, sempre que ainda seja possível:

  • modelo, número de série, versão de firmware ativa e versão anterior
  • compatibilidade da imagem de destino e direito para uma mudança de versão
  • função HA e estado do node afetado
  • ficheiro de backup, palavra-passe de encriptação e SSMK correspondente se o backup a utilizar
  • endereço IP de gestão, atribuição de portas, acesso WAN e acesso local à consola
  • decisão prevista Migrate ou Factory e respetivo caminho de retorno

Num cluster HA, o SFLoader não é um upgrade normal e orquestrado. As instruções públicas do SFLoader não definem um procedimento autónomo de recovery HA. Registar funções, versões de firmware e output da consola e coordenar a intervenção com a Sophos ou o parceiro de suporte antes de Overwrite. Nunca colocar ambos os nodes em recovery ao mesmo tempo. Após o arranque, verificar novamente o estado, as funções, as versões e a sincronização do cluster.

Configurar o acesso série e de rede temporário

O SFLoader é operado através da consola série. Consoante a appliance, utiliza-se um cabo micro-USB ou um cabo de consola USB para RJ45 ou RJ45 para DB9. No Windows, a porta atribuída é identificada em Gestor de Dispositivos > Portas (COM e LPT). O emulador de terminal é configurado com essa porta COM, 38400 baud, 8 bits de dados, 1 bit de paragem, sem paridade e sem controlo de fluxo.

No macOS, ls /dev/tty.* identifica a porta; a sessão é iniciada, por exemplo, com screen /dev/tty.usbserial-AD0K15UY 38400, substituindo a porta do exemplo pela porta detetada. Se os cabos série micro-USB e RJ45 estiverem ligados em simultâneo, o micro-USB tem prioridade; para manter o caminho de recovery inequívoco, liga-se apenas o cabo necessário. Após o reinício, seleciona-se SFLoader no menu de arranque. Se o menu não responder, verificar o driver, o terminal, o cabo e a porta série em vez de desligar repetidamente e de forma abrupta a appliance.

Para o upload da imagem, o SFLoader fornece acesso HTTP temporário através de Port1. Em 1 Network Device > 1 Port1, o endereço pode ser obtido por DHCP ou definido estaticamente com 2 Manual IP settings. O endpoint e Port1 têm depois de conseguir comunicar diretamente ou através de uma rede local preparada deliberadamente.

A página de upload é aberta explicitamente por HTTP:

http://<SFOS device IP address>

<SFOS device IP address> é um marcador de posição. Deve ser substituído pelo endereço de Port1 mostrado no SFLoader ou definido manualmente. Este caminho de recovery local não requer acesso à Internet, proxy ou uma abertura ampla da rede de produção.

Transferir o firmware e selecionar a configuração

Depois de selecionar Upload firmware using your desktop browser, escolher a imagem .gpg compatível na página de upload local com Choose file e transferi-la com Send. Durante a transferência não desligar a alimentação, a ligação série nem o link de rede.

Após concluir a transferência, continuar na sessão série. Selecionar o firmware a substituir e confirmar Overwrite. Ficam então disponíveis dois caminhos fundamentalmente diferentes:

Migrate

Migrate carrega a configuração da partição de firmware que não é substituída e migra-a para a nova imagem. Este caminho é adequado quando o estado de configuração existente é conhecido e está previsto como ponto de partida. Após o reinício, utilizar a palavra-passe dessa configuração migrada.

Factory

Factory inicia a nova imagem com a configuração de fábrica. Este caminho é mais destrutivo e não deve ser utilizado como teste rápido. Após o arranque, a palavra-passe predefinida é admin; de seguida é necessário Basic Setup ou um restore controlado. O guia de backup e restore explica quando a SSMK é necessária além do ficheiro e da palavra-passe.

Caminho de retorno e limites

Após Overwrite, o SFLoader não oferece um rollback garantido com um clique. A partição não substituída pode continuar a conter o seu firmware e configuração, mas só se deve confiar nela se a versão, capacidade de arranque e configuração associada tiverem sido verificadas antes. Factory não é um modo de pré-visualização. Sem uma segunda partição comprovadamente arrancável nem um backup compatível e totalmente desencriptável, após um arranque falhado restam apenas as evidências registadas para o Sophos Support ou um reimage completo. O reimage elimina todos os dados da firewall.

Verificar o resultado após o reinício

Um upload concluído ainda não prova que o firmware e a configuração são utilizáveis. Após o reinício, confirmar primeiro a versão ativa, o login e o caminho de configuração selecionado. Em seguida, realizar os testes operacionais:

  • acesso de gestão através da porta prevista e do endereço IP esperado
  • interfaces, zonas, gateways, DNS e NTP
  • caminhos de firewall, NAT, SD-WAN e routing
  • IPsec, Remote Access, RED e outras ligações entre locais
  • em HA, funções, estado, versões de firmware e sincronização
  • licença, patterns, hotfixes, logs e ligação ao Sophos Fusion

Com Migrate, verificar também se a migração da configuração, os certificados, os secrets e os serviços dependentes funcionam completamente. Com Factory, colocar o dispositivo em funcionamento como uma firewall não configurada; os cabos ou túneis de produção só são libertados depois de o restore ou Basic Setup ter sido verificado.

Delimitar erros comuns em segurança

O SFLoader não aparece no menu de arranque

Em XGS Appliance, este é o comportamento esperado do produto e não um erro oculto do menu. Não experimentar instruções antigas do loader; utilizar o caminho de reimage. Noutra appliance, verificar novamente o modelo e o procedimento oficial de recovery.

A página de upload não está acessível

Verificar o endereço e a máscara de rede do SFLoader, o link em Port1, o endereço do endpoint e a chamada explícita através de http://. Um proxy do browser ou uma VPN do endpoint podem interferir com o acesso local. Não ligar amplamente a firewall à rede de produção apenas para tornar a página de recovery acessível.

O firmware é rejeitado

A imagem pode ser incompatível ou estar danificada. Verificar novamente a firewall e o firmware disponível em Sophos Central > Licensing > Firewall licenses, e descarregar um ficheiro novo da Sophos. Não mudar o nome da imagem nem forçar uma opção não documentada do loader.

A migração ou o arranque falha

Não alternar repetidamente entre Migrate, Factory e imagens diferentes. Guardar o output da consola, a partição selecionada, o nome do ficheiro de imagem, o modelo, o número de série e a hora. Em seguida, abrir um caso Sophos Support com a sequência de recovery documentada.

Checklist

  • O SFLoader está disponível na appliance afetada; XGS Appliance está excluída.
  • A imagem .gpg compatível foi obtida através do procedimento de download da Sophos para a firewall ativa, não das imagens para novas instalações em Firewall Installers.
  • A consola série e o acesso local a Port1 funcionam.
  • Foi executado 4 Upgrade Loader antes do upload do firmware.
  • O firmware a substituir e a decisão Migrate ou Factory estão documentados.
  • Se puder ser necessário um restore, estão disponíveis o backup, a palavra-passe e, quando aplicável, a SSMK; os dados de gestão estão documentados.
  • O upload, o reinício, o firmware ativo e o login foram confirmados.
  • A rede, VPN, HA, licença, patterns e logs foram testados na prática.
  • Perante um resultado incerto, foram interrompidas novas tentativas de substituição e guardadas as provas.

FAQ

O SFLoader pode ser utilizado numa Sophos Firewall XGS Appliance?

Não. A Sophos não disponibiliza o SFLoader em XGS Appliance. Para firmware XGS Appliance danificado, o caminho de recovery previsto é o reimage com uma pen USB de arranque.

Qual é a diferença entre Migrate e Factory?

Migrate aplica à nova imagem a configuração da partição de firmware que não é substituída. Factory inicia com a configuração predefinida e exige depois Basic Setup ou um restore controlado.