Substituir firmware danificado da Sophos Firewall com SFLoader
Se o firmware ativo estiver danificado e o WebAdmin já não iniciar, o SFLoader pode transferir uma imagem de firmware compatível para a firewall através de um acesso temporário pelo browser. Este caminho não corrige um erro de configuração normal. É um procedimento de recovery para appliances nas quais o SFLoader está efetivamente disponível.
⚠️ Importante: o SFLoader não está disponível em appliances XGS. Uma XGS com firmware danificado é recuperada através do procedimento de reimage por USB. Se mais tarde for selecionado Factory em vez de Migrate no SFLoader, a firewall inicia com a configuração de fábrica. Esta decisão não deve ser tomada sob pressão sem um backup verificado, palavra-passe e SSMK.
SFLoader em doze passos
- Obter uma imagem de firmware
.gpgadequada e compatível em Firewall Installers. - Ter preparados o backup, a palavra-passe do backup, o SSMK, os dados de gestão e o acesso de recovery local.
- Ligar o endpoint à porta série da firewall com um cabo de consola e verificar a ligação do terminal.
- Reiniciar a firewall, selecionar SFLoader no menu de arranque com as teclas de seta e premir Enter.
- Se o loader estiver desatualizado, executar primeiro 4 Upgrade Loader. As opções de menu visíveis não são automaticamente suportadas.
- Selecionar 1 Load New Firmware.
- Configurar o acesso de rede em 1 Network Device, selecionar 1 Port1 e definir um endereço com 1 Enable DHCP ou 2 Manual IP settings.
- Selecionar Upload firmware using your desktop browser.
- No endpoint ligado, abrir
http://<SFOS device IP address>, selecionar a imagem.gpgcom Choose file, confirmar com Open e transferi-la com Send. - Na sessão série do SFLoader, selecionar o firmware que será substituído e confirmar Overwrite.
- Escolher conscientemente Migrate para a configuração do firmware que não é substituído ou Factory para a configuração de fábrica e confirmar com OK.
- Concluir as confirmações com Enter, aguardar o reinício e iniciar sessão com a palavra-passe da configuração migrada ou, após Factory, com
admin.
O momento decisivo não é o upload, mas o passo 11. Migrate tenta aplicar à nova imagem a configuração da outra partição de firmware. Factory abandona esse caminho e inicia com a configuração predefinida. Se não estiver claro qual partição será substituída ou qual configuração deve ser preservada, o processo é interrompido antes de Overwrite ou Factory.
Quando o SFLoader é adequado
O SFLoader é adequado quando o firmware está danificado, o WebAdmin já não está acessível e o menu de arranque da appliance disponibiliza o loader. Para um upgrade, downgrade ou rollback normal, o procedimento de firmware SFOS continua a ser o caminho mais controlado.
Os caminhos de recovery são claramente diferentes:
- WebAdmin acessível: carregar normalmente uma imagem compatível e arrancá-la de forma planeada.
- Partição de firmware anterior funcional: avaliar um rollback controlado.
- SFLoader presente, WebAdmin indisponível: substituir o firmware danificado através do SFLoader.
- XGS ou reinstalação completa necessária: executar um reimage com uma pen USB.
- Apenas repor a configuração: consultar o procedimento separado de Factory Reset.
O SFLoader não se atualiza automaticamente. Um loader antigo pode continuar a mostrar opções que já não são suportadas pela plataforma ou pelo firmware em utilização. Se necessário para a imagem atual, executar primeiro 4 Upgrade Loader; uma opção visível no menu não constitui, por si só, uma aprovação.
Preparar o recovery
A imagem de firmware tem de corresponder à appliance e ao caminho de versão ativo. O ficheiro é obtido exclusivamente na área oficial Firewall Installers. Uma imagem .gpg encontrada por acaso numa pasta antiga de downloads não é um ficheiro de recovery fiável.
Antes do reinício, documentar, sempre que ainda seja possível:
- modelo, número de série, versão de firmware ativa e versão anterior
- função HA e estado do node afetado
- ficheiro de backup, palavra-passe de encriptação e SSMK correspondente
- endereço IP de gestão, atribuição de portas, acesso WAN e acesso local à consola
- decisão prevista Migrate ou Factory e respetivo caminho de retorno
Num cluster HA, o SFLoader não é um upgrade normal e orquestrado do cluster. Intervir apenas no node realmente afetado, registar previamente as funções e versões de firmware e não colocar ambos os dispositivos em recovery ao mesmo tempo. Após o arranque, verificar novamente o estado do cluster, as funções e a sincronização.
Configurar o acesso série e de rede temporário
O SFLoader é operado através da consola série. Após o reinício, seleciona-se SFLoader no menu de arranque. Se o menu não responder, verificar a ligação do terminal, o cabo de consola e a porta série utilizada em vez de desligar repetidamente e de forma abrupta a appliance.
Para o upload da imagem, o SFLoader fornece acesso HTTP temporário através de Port1. Em 1 Network Device > 1 Port1, o endereço pode ser obtido por DHCP ou definido estaticamente com 2 Manual IP settings. O endpoint e Port1 têm depois de conseguir comunicar diretamente ou através de uma rede local preparada deliberadamente.
A página de upload é aberta explicitamente por HTTP:
http://<SFOS device IP address>
<SFOS device IP address> é um marcador de posição. Deve ser substituído pelo endereço de Port1 mostrado no SFLoader ou definido manualmente. Este caminho de recovery local não requer acesso à Internet, proxy ou uma abertura ampla da rede de produção.
Transferir o firmware e selecionar a configuração
Depois de selecionar Upload firmware using your desktop browser, escolher a imagem .gpg compatível na página de upload local com Choose file e transferi-la com Send. Durante a transferência não desligar a alimentação, a ligação série nem o link de rede.
Após concluir a transferência, continuar na sessão série. Selecionar o firmware a substituir e confirmar Overwrite. Ficam então disponíveis dois caminhos fundamentalmente diferentes:
Migrate
Migrate carrega a configuração da partição de firmware que não é substituída e migra-a para a nova imagem. Este caminho é adequado quando o estado de configuração existente é conhecido e está previsto como ponto de partida. Após o reinício, utilizar a palavra-passe dessa configuração migrada.
Factory
Factory inicia a nova imagem com a configuração de fábrica. Este caminho é mais destrutivo e não deve ser utilizado como teste rápido. Após o arranque, a palavra-passe predefinida é admin; de seguida é necessário Basic Setup ou um restore controlado. O guia de backup e restore explica por que razão ficheiro, palavra-passe e SSMK são necessários em conjunto.
Verificar o resultado após o reinício
Um upload concluído ainda não prova que o firmware e a configuração são utilizáveis. Após o reinício, confirmar primeiro a versão ativa, o login e o caminho de configuração selecionado. Em seguida, realizar os testes operacionais:
- acesso de gestão através da porta prevista e do endereço IP esperado
- interfaces, zonas, gateways, DNS e NTP
- caminhos de firewall, NAT, SD-WAN e routing
- IPsec, Remote Access, RED e outras ligações entre locais
- em HA, funções, estado, versões de firmware e sincronização
- licença, patterns, hotfixes, logs e ligação ao Sophos Central
Com Migrate, verificar também se a migração da configuração, os certificados, os secrets e os serviços dependentes funcionam completamente. Com Factory, colocar o dispositivo em funcionamento como uma firewall não configurada; os cabos ou túneis de produção só são libertados depois de o restore ou Basic Setup ter sido verificado.
Delimitar erros comuns em segurança
O SFLoader não aparece no menu de arranque
Em XGS, este é o comportamento esperado do produto e não um erro oculto do menu. Não experimentar instruções antigas do loader; utilizar o caminho de reimage. Noutra appliance, verificar novamente o modelo e o procedimento oficial de recovery.
A página de upload não está acessível
Verificar o endereço e a máscara de rede do SFLoader, o link em Port1, o endereço do endpoint e a chamada explícita através de http://. Um proxy do browser ou uma VPN do endpoint podem interferir com o acesso local. Não ligar amplamente a firewall à rede de produção apenas para tornar a página de recovery acessível.
O firmware é rejeitado
A imagem pode ser incompatível ou estar danificada. Verificar novamente o modelo, o número de série e o caminho de versão em Firewall Installers, e descarregar um ficheiro novo da Sophos. Não mudar o nome da imagem nem forçar uma opção não documentada do loader.
A migração ou o arranque falha
Não alternar repetidamente entre Migrate, Factory e imagens diferentes. Guardar o output da consola, a partição selecionada, o nome do ficheiro de imagem, o modelo, o número de série e a hora. Em seguida, abrir um caso Sophos Support com a sequência de recovery documentada.
Checklist
- O SFLoader está disponível na appliance afetada; XGS está excluída.
- A imagem
.gpgcompatível provém de Firewall Installers. - A consola série e o acesso local a
Port1funcionam. - Se necessário, foi executado 4 Upgrade Loader antes do upload do firmware.
- O firmware a substituir e a decisão Migrate ou Factory estão documentados.
- O backup, a palavra-passe, o SSMK e os dados de gestão estão disponíveis.
- O upload, o reinício, o firmware ativo e o login foram confirmados.
- A rede, VPN, HA, licença, patterns e logs foram testados na prática.
- Perante um resultado incerto, foram interrompidas novas tentativas de substituição e guardadas as provas.