Sophos Firewall FWDS501: utöka Primary Disk före SFOS 22
FWDS501 innebär att Primary Disk eller dess partitionslayout blockerar en uppgradering till SFOS 22. På äldre virtuella Sophos Firewalls räcker det inte att bara utöka den virtuella disken: efter utökningen av Hard disk 1 måste det resize-skript som Sophos tillhandahåller förbereda partitionerna.
⚠️ Det här förfarandet gäller endast en berörd fristående virtuell brandvägg med SFOS 21.0 MR2 Build 349 eller 21.0.2.x. Skriptet får inte köras på en hårdvaru- eller programvaruappliance, i ett HA-kluster eller med någon annan SFOS-version. Skriptets versionskontroll får inte ändras eller kringgås.
SFOS 21.0 har redan nått End-of-Life. I det här specialfallet används versionen endast som ett av Sophos dokumenterat mellansteg inom ett planerat underhållsfönster. Därefter bör en direkt uppgradering göras till en version som stöds och finns med i uppgraderingskontrollen för SFOS 22.
Kontrollera först om förfarandet är tillämpligt
En ändring behövs endast om FWDS501 visas i Control Center, under Backup & Firmware > Firmware eller i en e-postvarning. Varningen blockerar uppgraderingen, inte den pågående driften. I Sophos Central markeras berörda brandväggar under Firewall Management med en nedladdningsikon och en varningssymbol. Utan varningen behöver partitioneringen inte ändras i förebyggande syfte.
Följande förfarande är tillämpligt om alla punkter är uppfyllda:
- virtuell Sophos Firewall, inte en hårdvaru- eller programvaruappliance
- fristående system utan HA
- exakt SFOS 21.0 MR2 Build 349 eller
21.0.2.x FWDS501på grund av en för liten Primary Disk eller för små partitioner- Hard disk 1 kan identifieras entydigt och utökas i hypervisorn
- en aktuell säkerhetskopia, Secure Storage Master Key, lösenordet till säkerhetskopian och serienumret finns tillgängliga
Om brandväggen fortfarande kör en äldre kompatibel version måste först en uppgraderingsväg som stöds till SFOS 21.0 MR2 planeras och slutföras. Skriptet körs först därefter. Om brandväggen redan kör SFOS 21.5 eller 22 får den inte nedgraderas för detta. Vid HA, en programvaruappliance eller oklara kedjor med virtuella diskar och snapshots är ett förfarande som samordnats med Sophos Support eller en ny driftsättning med återställning av säkerhetskopian säkrare.
Varför disken på 80 GB inte löser problemet
Äldre virtuella installationer driftsattes ibland med två diskar:
- Hard disk 1 / Primary Disk: tidigare endast 4 GB; innehåller systempartitionerna
- Hard disk 2 / Report Disk: vanligtvis 80 GB; lagrar lokala rapporter och loggdata
För Hard disk 1 anger Sophos 32 GB som minimum och 64 GB som rekommendation för en ny virtuell driftsättning; Hard disk 2 förblir den separata Report Disk på 80 GB. En stor Report Disk ersätter inte Primary Disk. Att bara utöka Hard disk 2 skapar därför inget utrymme för root- och content-partitionerna på Hard disk 1.
En full Report- eller /var-partition är ett annat fel. Då är Kontrollera lagringsutrymme och rapporter på Sophos Firewall till hjälp.
Förutsättningar och återställningsplan
Åtgärden ändrar den virtuella disken och partitionslayouten. Före underhållsfönstret bör därför följande punkter vara förberedda:
- En aktuell konfigurationssäkerhetskopia ska vara sparad utanför brandväggen. Tillhörande Secure Storage Master Key, lösenordet till säkerhetskopian och serienumret måste också finnas tillgängliga. Hela återställningsförfarandet finns i Skapa eller återställ en Sophos Firewall-säkerhetskopia.
- Direkt åtkomst till hypervisorns konsol måste säkerställas. Efter en avstängning eller vid ett nätverksproblem får återställningen inte vara beroende av den vanliga VPN-åtkomsten.
- SSH och åtkomst till Advanced Shell måste fungera. Inloggningen beskrivs i Anslut till Sophos Firewall via SSH.
- Snapshots och kedjor med differencing disks måste kontrolleras. Om plattformen blockerar en utökning av Hard disk 1 ska inga improviserade åtgärder genomföras och en virtuell disk ska inte minskas i efterhand.
- Underhållsfönstret måste omfatta två omstarter, partitionskontrollen och den efterföljande starten av SFOS 22.
Utöka Primary Disk steg för steg
1. Kontrollera och dokumentera utgångsläget
I SSH-konsolen öppnas 5. Device Management > 3. Advanced Shell och båda värdena registreras:
df -kh | grep content
showfw -g | grep ROOT_SZ
I resultatet från df är kolumnen Size avgörande, inte bara det lediga utrymmet. /dev/content måste totalt vara större än 7 GB. ROOT_SZ visas i byte och måste vara större än 629145600. Värdet 629145600 motsvarar exakt 600 MiB och är ännu inte tillräckligt.
Om minst ett av värdena är lägre och FWDS501 visas är detta exakt det tillstånd som följande förfarande åtgärdar. Resultaten ska ingå i ändringsdokumentationen. Om båda värdena redan är tillräckliga men FWDS501 fortfarande visas bör orsaken utredas med Sophos Support före en ändring.
2. Stäng av brandväggen på korrekt sätt
Den virtuella brandväggen stängs av i 4. Device Console:
system shutdown
Den virtuella disken får ändras först när VM:n är helt avstängd. En hård avstängning via hypervisorn kan skada filsystem och konfiguration.
3. Utöka Hard disk 1 i hypervisorn
I hypervisorn utökas Hard disk 1, det vill säga Primary Disk, till minst 32 GB. Hard disk 2 med rapportpartitionen lämnas oförändrad.
Menynamnen varierar mellan VMware, Hyper-V, KVM och andra plattformar. Det avgörande är inte placeringen i ett visst gränssnitt, utan en entydig identifiering av den befintliga Primary Disk. Vid tveksamhet kontrolleras först VM-dokumentationen och disktilldelningen.
4. Starta VM:n och gör ytterligare en omstart
VM:n startas och full åtkomst till SFOS inväntas. Därefter körs den ytterligare omstart som Sophos föreskriver i 4. Device Console:
system restart
Efter omstarten inväntas åter full åtkomst till WebAdmin och SSH.
⚠️ Skriptet kopieras först nu till
/tmp. Sophos tömmer/tmpvid en omstart. Om filen kopieras tidigare finns den inte längre kvar vid nästa steg.
5. Kopiera resize-skriptet
Det officiella resize-skriptet från Sophos sparas på administratörsdatorn. Den nedladdade filen heter för närvarande resize_partitions.sh. Följande exempel kopierar filen och ger den avsiktligt det enhetliga namnet resize_partition.sh på brandväggen:
scp resize_partitions.sh admin@192.0.2.1:/tmp/resize_partition.sh
Kommandot körs på administratörsdatorn, inte i brandväggens shell. 192.0.2.1 är en dokumentationsadress och ersätts med brandväggens åtkomliga IP-adress för hantering. Om webbläsaren har gett den lokala filen ett annat namn måste även det första filnamnet i kommandot anpassas.
6. Kontrollera och kör skriptet
Tillbaka i 5. Device Management > 3. Advanced Shell kontrolleras först att filen finns:
ls -l /tmp/resize_partition.sh
Därefter anges behörigheten och skriptet körs:
chmod 755 /tmp/resize_partition.sh
sh /tmp/resize_partition.sh
Endast följande utdata är det framgångsmeddelande som Sophos har dokumenterat:
Success: New root offset stored and content partition relocated
Om meddelandet saknas, om skriptet rapporterar fel version eller avbryts med ett fel får uppgraderingen inte fortsätta. Skriptet ska inte redigeras och partitionerna får inte ändras manuellt med fdisk, parted, growpart eller liknande verktyg.
7. Starta om och kontrollera resultatet
Efter framgångsmeddelandet görs en omstart i 4. Device Console:
system restart
Därefter upprepas de två skrivskyddade kontrollerna i Advanced Shell:
df -kh | grep content
showfw -g | grep ROOT_SZ
/dev/content måste nu totalt vara större än 7 GB och ROOT_SZ fortfarande ligga över 629145600. Vid 629145600 eller ett lägre värde får uppgraderingen inte påbörjas. Båda resultaten dokumenteras för jämförelsen före och efter ändringen; manuella partitionskommandon ersätter inte ett korrekt resultat.
Firmware-sidan synkroniserar varningarna ungefär var 30:e minut. Det kan ta upp till en timme innan FWDS501 försvinner. Om varningen därefter kvarstår är Sophos Support nästa steg.
Uppgradera först därefter till SFOS 22
Uppgraderingen får påbörjas först när skriptet har slutförts, /dev/content är större än 7 GB, ROOT_SZ är större än 629145600 och FWDS501 inte längre visas. Därefter genomförs hela uppgraderingskontrollen för SFOS 22.
Vid den första starten av SFOS 22 anpassas root- och konfigurationspartitionerna automatiskt ytterligare. Processen kan vid ett tillfälle förlänga starten med cirka fem till sex minuter. VM:n får inte stängas av hårt under denna fas, även om WebAdmin och ping ännu inte svarar.
När skriptförfarandet inte är tillämpligt
En ny virtuell brandvägg med ett aktuellt installationsprogram är det bättre alternativet om versionskravet inte är uppfyllt, den befintliga diskstrukturen är oklar eller skriptet inte slutförs:
- Konfigurationssäkerhetskopian, Secure Storage Master Key, lösenordet till säkerhetskopian och serienumret säkras.
- En ny virtuell brandvägg driftsätts med minst 32 GB, om möjligt rekommenderade 64 GB på Primary Disk samt 80 GB på den separata Report Disk.
- Licensen aktiveras och säkerhetskopian återställs.
- Gränssnitt, routing, VPN, NAT, autentisering och central hantering testas.
Lokala rapporter återställs inte med en konfigurationssäkerhetskopia. Data som redan har överförts till Central Firewall Reporting finns kvar där.
Programvaruappliance med FWDS501
På en programvaruappliance på egen x86-hårdvara kan FWDS501 också indikera för små partitioner eller en för liten disk. Det virtuella resize-skriptet får inte användas här. I stället kontrolleras tre värden i Advanced Shell:
fdisk -l
showfw -g | grep ROOT_SZ
df -kh | grep var
fdisk -l visar diskens totala storlek. För df är det kolumnen Size som räknas, inte det lediga utrymmet. För den befintliga installationen kräver Sophos mer än 32 GB för disken, mer än 629145600 byte för root-partitionen och mer än 20 GB för /var.
- Om hela disken är 32 GB eller mindre måste SFOS installeras om. Tilldela minst 64 GB till den nya programvaruappliancen, aktivera sedan licensen och återställ den tidigare sparade säkerhetskopian.
- Om endast root-partitionen är för liten och hela disken är tillräckligt stor beskriver Sophos SFOS 21.0 MR2 som ett mellansteg som automatiskt utökar root-partitionen. Eftersom SFOS 21.0 har nått End-of-Life ska den här vägen ingå i ett planerat underhållsfönster med en omedelbar uppgradering till en SFOS 22-version som stöds. En brandvägg som redan kör en nyare version ska inte nedgraderas för detta.
- Om
/varär högst 20 GB krävs ett separat partitionsförfarande som godkänts av Sophos eller hjälp från Sophos Support. Det virtuella skriptet och manuella Linux-kommandon för partitionering är ingen lösning för detta.
När förfarandet ska avbrytas och Support kontaktas
Förfarandet avbryts om:
- skriptet skulle köras trots att brandväggen ännu inte kör exakt SFOS 21.0 MR2 Build 349 eller
21.0.2.x - HA är aktivt eller båda noderna inte kan hanteras separat enligt en godkänd plan
- Hard disk 1 och Hard disk 2 inte kan särskiljas entydigt
- säkerhetskopia, SSMK, lösenordet till säkerhetskopian, serienummer eller hypervisorkonsol saknas
- snapshots eller den virtuella diskkedjan förhindrar en säker utökning
- skriptet inte visar det exakta framgångsmeddelandet
/dev/contentinte är större än 7 GB efter omstartenROOT_SZär629145600eller lägre efter omstarten ellerFWDS501fortfarande visas efter en timme
I dessa fall är en planerad återställning på en ny VM vanligtvis säkrare än ett manuellt reparationsförsök på partitionerna.