Substituir firmware danificado da Sophos Firewall com SFLoader
Se o firmware ativo estiver danificado e o WebAdmin já não iniciar, o SFLoader pode transferir uma imagem de firmware compatível para a firewall através de um acesso temporário pelo browser. Este caminho não corrige um erro de configuração normal. É um procedimento de recovery para appliances nas quais o SFLoader está efetivamente disponível.
⚠️ Importante: o SFLoader não está disponível em XGS Appliances. Uma XGS Appliance com firmware danificado é recuperada através do procedimento de reimage por USB. O SFLoader substitui a partição de firmware selecionada. Factory inicia ainda a nova imagem com a configuração de fábrica. Não iniciar sem um caminho de retorno verificado; um backup só pode ser restaurado com a palavra-passe de encriptação e, se esse backup utilizar uma, a SSMK correspondente.
SFLoader em doze passos
- Obter a imagem de firmware
.gpgcompatível através do procedimento da Sophos Download firmware para a firewall ativa. - Confirmar que o SFLoader está disponível na appliance e, para uma mudança de versão, que existe um direito de suporte válido ou resta um dos três upgrades gratuitos de firmware.
- Preparar o caminho de retorno, os dados de gestão e o acesso local. Ligar o endpoint à porta série com um cabo de consola e verificar o terminal. Se Factory for uma possibilidade, verificar também o backup, a palavra-passe e a SSMK, se necessária.
- Reiniciar a firewall, selecionar SFLoader no menu de arranque com as teclas de seta e premir Enter.
- No SFLoader, executar primeiro 4 Upgrade Loader. As atualizações de firmware não atualizam automaticamente o loader e as opções visíveis não são automaticamente suportadas.
- Selecionar 1 Load New Firmware.
- Configurar o acesso de rede em 1 Network Device, selecionar 1 Port1 e definir um endereço com 1 Enable DHCP ou 2 Manual IP settings.
- Selecionar Upload firmware using your desktop browser.
- No endpoint ligado, abrir
http://<SFOS device IP address>, selecionar a imagem.gpgcom Choose file, confirmar com Open e transferi-la com Send. - Na sessão série do SFLoader, selecionar o firmware que será substituído e confirmar Overwrite.
- Escolher conscientemente Migrate para a configuração do firmware que não é substituído ou Factory para a configuração de fábrica e confirmar com OK.
- Concluir as confirmações com Enter, aguardar o reinício e iniciar sessão com a palavra-passe da configuração migrada ou, após Factory, com
admin.
O momento decisivo não é o upload, mas o ponto antes de Overwrite e a escolha do passo 11. Migrate tenta aplicar à nova imagem a configuração da outra partição. Factory abandona esse caminho de migração e inicia com a configuração predefinida. O SFLoader não permite anular facilmente uma substituição. Se não forem claras a partição a substituir, a capacidade de arranque da outra partição ou a configuração a preservar, interromper antes de Overwrite.
Quando o SFLoader é adequado
O SFLoader é adequado quando o firmware está danificado, o WebAdmin já não está acessível e o menu de arranque da appliance disponibiliza o loader. Para um upgrade, downgrade ou rollback normal, o procedimento de firmware SFOS continua a ser o caminho mais controlado.
Os caminhos de recovery são claramente diferentes:
- WebAdmin acessível: carregar normalmente uma imagem compatível e arrancá-la de forma planeada.
- Partição de firmware anterior funcional: avaliar um rollback controlado.
- SFLoader presente, WebAdmin indisponível: substituir o firmware danificado através do SFLoader.
- XGS Appliance ou reinstalação completa necessária: executar um reimage com uma pen USB.
- Apenas repor a configuração: consultar o procedimento separado de Factory Reset.
O SFLoader não se atualiza automaticamente. Um loader antigo pode continuar a mostrar opções que já não são suportadas. Executar 4 Upgrade Loader antes do upload; uma opção visível não constitui, por si só, uma aprovação. A sequência de menus deste runbook descreve integralmente o procedimento suportado.
Preparar o recovery
A imagem de firmware tem de corresponder à appliance e ao caminho de versão ativo. Para uma firewall ativa, a Sophos indica Sophos Central > Licensing > Firewall licenses, onde se seleciona a firewall e um dos downloads de firmware disponíveis. Não utilizar a página geral Firewall Installers: a Sophos identifica esses ficheiros como imagens para novas instalações e avisa que a instalação num dispositivo existente elimina os respetivos dados e definições. Uma imagem .gpg encontrada por acaso numa pasta antiga de downloads também não é um ficheiro de recovery fiável.
A partir do SFOS 19.0 MR1, mudar para outra versão de firmware requer geralmente Enhanced Support ou Enhanced Plus Support. Sem direito de suporte, estão disponíveis três upgrades gratuitos de firmware; depois de utilizados, a imagem continua disponível para download, mas não pode ser instalada, incluindo pelo SFLoader. A Sophos indica que esta restrição se aplica à mudança de versão. Não deve ser confundida com um reimage completo, para o qual a Sophos não exige direito de suporte.
Antes do reinício, documentar, sempre que ainda seja possível:
- modelo, número de série, versão de firmware ativa e versão anterior
- compatibilidade da imagem de destino e direito para uma mudança de versão
- função HA e estado do node afetado
- ficheiro de backup, palavra-passe de encriptação e SSMK correspondente se o backup a utilizar
- endereço IP de gestão, atribuição de portas, acesso WAN e acesso local à consola
- decisão prevista Migrate ou Factory e respetivo caminho de retorno
Num cluster HA, o SFLoader não é um upgrade normal e orquestrado. As instruções públicas do SFLoader não definem um procedimento autónomo de recovery HA. Registar funções, versões de firmware e output da consola e coordenar a intervenção com a Sophos ou o parceiro de suporte antes de Overwrite. Nunca colocar ambos os nodes em recovery ao mesmo tempo. Após o arranque, verificar novamente o estado, as funções, as versões e a sincronização do cluster.
Configurar o acesso série e de rede temporário
O SFLoader é operado através da consola série. Consoante a appliance, utiliza-se um cabo micro-USB ou um cabo de consola USB para RJ45 ou RJ45 para DB9. No Windows, a porta atribuída é identificada em Gestor de Dispositivos > Portas (COM e LPT). O emulador de terminal é configurado com essa porta COM, 38400 baud, 8 bits de dados, 1 bit de paragem, sem paridade e sem controlo de fluxo.
No macOS, ls /dev/tty.* identifica a porta; a sessão é iniciada, por exemplo, com screen /dev/tty.usbserial-AD0K15UY 38400, substituindo a porta do exemplo pela porta detetada. Se os cabos série micro-USB e RJ45 estiverem ligados em simultâneo, o micro-USB tem prioridade; para manter o caminho de recovery inequívoco, liga-se apenas o cabo necessário. Após o reinício, seleciona-se SFLoader no menu de arranque. Se o menu não responder, verificar o driver, o terminal, o cabo e a porta série em vez de desligar repetidamente e de forma abrupta a appliance.
Para o upload da imagem, o SFLoader fornece acesso HTTP temporário através de Port1. Em 1 Network Device > 1 Port1, o endereço pode ser obtido por DHCP ou definido estaticamente com 2 Manual IP settings. O endpoint e Port1 têm depois de conseguir comunicar diretamente ou através de uma rede local preparada deliberadamente.
A página de upload é aberta explicitamente por HTTP:
http://<SFOS device IP address>
<SFOS device IP address> é um marcador de posição. Deve ser substituído pelo endereço de Port1 mostrado no SFLoader ou definido manualmente. Este caminho de recovery local não requer acesso à Internet, proxy ou uma abertura ampla da rede de produção.
Transferir o firmware e selecionar a configuração
Depois de selecionar Upload firmware using your desktop browser, escolher a imagem .gpg compatível na página de upload local com Choose file e transferi-la com Send. Durante a transferência não desligar a alimentação, a ligação série nem o link de rede.
Após concluir a transferência, continuar na sessão série. Selecionar o firmware a substituir e confirmar Overwrite. Ficam então disponíveis dois caminhos fundamentalmente diferentes:
Migrate
Migrate carrega a configuração da partição de firmware que não é substituída e migra-a para a nova imagem. Este caminho é adequado quando o estado de configuração existente é conhecido e está previsto como ponto de partida. Após o reinício, utilizar a palavra-passe dessa configuração migrada.
Factory
Factory inicia a nova imagem com a configuração de fábrica. Este caminho é mais destrutivo e não deve ser utilizado como teste rápido. Após o arranque, a palavra-passe predefinida é admin; de seguida é necessário Basic Setup ou um restore controlado. O guia de backup e restore explica quando a SSMK é necessária além do ficheiro e da palavra-passe.
Caminho de retorno e limites
Após Overwrite, o SFLoader não oferece um rollback garantido com um clique. A partição não substituída pode continuar a conter o seu firmware e configuração, mas só se deve confiar nela se a versão, capacidade de arranque e configuração associada tiverem sido verificadas antes. Factory não é um modo de pré-visualização. Sem uma segunda partição comprovadamente arrancável nem um backup compatível e totalmente desencriptável, após um arranque falhado restam apenas as evidências registadas para o Sophos Support ou um reimage completo. O reimage elimina todos os dados da firewall.
Verificar o resultado após o reinício
Um upload concluído ainda não prova que o firmware e a configuração são utilizáveis. Após o reinício, confirmar primeiro a versão ativa, o login e o caminho de configuração selecionado. Em seguida, realizar os testes operacionais:
- acesso de gestão através da porta prevista e do endereço IP esperado
- interfaces, zonas, gateways, DNS e NTP
- caminhos de firewall, NAT, SD-WAN e routing
- IPsec, Remote Access, RED e outras ligações entre locais
- em HA, funções, estado, versões de firmware e sincronização
- licença, patterns, hotfixes, logs e ligação ao Sophos Fusion
Com Migrate, verificar também se a migração da configuração, os certificados, os secrets e os serviços dependentes funcionam completamente. Com Factory, colocar o dispositivo em funcionamento como uma firewall não configurada; os cabos ou túneis de produção só são libertados depois de o restore ou Basic Setup ter sido verificado.
Delimitar erros comuns em segurança
O SFLoader não aparece no menu de arranque
Em XGS Appliance, este é o comportamento esperado do produto e não um erro oculto do menu. Não experimentar instruções antigas do loader; utilizar o caminho de reimage. Noutra appliance, verificar novamente o modelo e o procedimento oficial de recovery.
A página de upload não está acessível
Verificar o endereço e a máscara de rede do SFLoader, o link em Port1, o endereço do endpoint e a chamada explícita através de http://. Um proxy do browser ou uma VPN do endpoint podem interferir com o acesso local. Não ligar amplamente a firewall à rede de produção apenas para tornar a página de recovery acessível.
O firmware é rejeitado
A imagem pode ser incompatível ou estar danificada. Verificar novamente a firewall e o firmware disponível em Sophos Central > Licensing > Firewall licenses, e descarregar um ficheiro novo da Sophos. Não mudar o nome da imagem nem forçar uma opção não documentada do loader.
A migração ou o arranque falha
Não alternar repetidamente entre Migrate, Factory e imagens diferentes. Guardar o output da consola, a partição selecionada, o nome do ficheiro de imagem, o modelo, o número de série e a hora. Em seguida, abrir um caso Sophos Support com a sequência de recovery documentada.
Checklist
- O SFLoader está disponível na appliance afetada; XGS Appliance está excluída.
- A imagem
.gpgcompatível foi obtida através do procedimento de download da Sophos para a firewall ativa, não das imagens para novas instalações em Firewall Installers. - A consola série e o acesso local a
Port1funcionam. - Foi executado 4 Upgrade Loader antes do upload do firmware.
- O firmware a substituir e a decisão Migrate ou Factory estão documentados.
- Se puder ser necessário um restore, estão disponíveis o backup, a palavra-passe e, quando aplicável, a SSMK; os dados de gestão estão documentados.
- O upload, o reinício, o firmware ativo e o login foram confirmados.
- A rede, VPN, HA, licença, patterns e logs foram testados na prática.
- Perante um resultado incerto, foram interrompidas novas tentativas de substituição e guardadas as provas.