Ersätt skadad Sophos Firewall-firmware med SFLoader
Om den aktiva firmwareversionen är skadad och WebAdmin inte längre startar kan SFLoader överföra en kompatibel firmwareavbildning till brandväggen via tillfällig webbläsaråtkomst. Den här vägen reparerar inte ett vanligt konfigurationsfel. Det är en recovery-procedur för appliances där SFLoader faktiskt finns.
⚠️ Viktigt: SFLoader är inte tillgänglig på XGS Appliances. En XGS Appliance med skadad firmware återställs med USB-proceduren för reimage. SFLoader skriver över den valda firmwarepartitionen. Factory startar dessutom den nya avbildningen med fabrikskonfiguration. Börja inte utan en verifierad återgångsväg; en backup kan endast återställas med krypteringslösenordet och, om backupen använder den, motsvarande SSMK.
SFLoader i tolv steg
- Hämta den kompatibla
.gpg-firmwareavbildningen enligt Sophos procedur Download firmware för den aktiva brandväggen. - Bekräfta att SFLoader finns på enheten och, vid ett versionsbyte, att giltig supporträtt eller en av tre kostnadsfria firmwareuppgraderingar återstår.
- Förbered återgångsväg, administrationsuppgifter och lokal åtkomst. Anslut endpointen till den seriella porten med en konsolkabel och verifiera terminalen. Om Factory kan bli aktuellt, kontrollera även backup, lösenord och SSMK vid behov.
- Starta om brandväggen, välj SFLoader i startmenyn med piltangenterna och tryck på Enter.
- Kör först 4 Upgrade Loader i SFLoader. Firmwareuppdateringar uppdaterar inte loadern automatiskt och synliga menyalternativ stöds inte automatiskt.
- Välj 1 Load New Firmware.
- Konfigurera nätverksåtkomst under 1 Network Device, välj 1 Port1 och ange en adress med 1 Enable DHCP eller 2 Manual IP settings.
- Välj Upload firmware using your desktop browser.
- Öppna
http://<SFOS device IP address>på den anslutna endpointen, välj.gpg-avbildningen med Choose file, bekräfta med Open och överför den med Send. - Välj den firmware som ska skrivas över i den seriella SFLoader-sessionen och bekräfta Overwrite.
- Välj medvetet Migrate för konfigurationen från firmwareversionen som inte skrivs över eller Factory för fabrikskonfiguration och bekräfta med OK.
- Slutför bekräftelserna med Enter, vänta på omstarten och logga in med lösenordet för den migrerade konfigurationen eller, efter Factory, med
admin.
Det avgörande ögonblicket är inte uppladdningen, utan punkten före Overwrite och valet i steg 11. Migrate försöker tillämpa konfigurationen från den andra partitionen på den nya avbildningen. Factory lämnar den migreringsvägen och startar med standardkonfiguration. SFLoader kan inte enkelt ångra en överskrivning. Stoppa före Overwrite om det är oklart vilken partition som skrivs över, om den andra kan starta eller vilken konfiguration som ska behållas.
När SFLoader passar
SFLoader passar när firmware är skadad, WebAdmin inte längre går att nå och enhetens startmeny erbjuder loadern. För vanlig upgrade, downgrade eller rollback är den normala SFOS-firmwareproceduren fortfarande den mer kontrollerade vägen.
Recovery-vägarna skiljer sig tydligt:
- WebAdmin tillgängligt: ladda upp en kompatibel avbildning på normalt sätt och starta den planerat.
- Tidigare firmwarepartition fungerar: bedöm en kontrollerad rollback.
- SFLoader finns, WebAdmin är otillgängligt: ersätt skadad firmware via SFLoader.
- XGS Appliance eller fullständig ominstallation krävs: utför reimage med ett USB-minne.
- Endast återställa konfigurationen: bedöm den separata proceduren för Factory Reset.
SFLoader uppdateras inte automatiskt. En äldre loader kan fortfarande visa menyalternativ som inte längre stöds. Kör 4 Upgrade Loader före uppladdningen; ett synligt menyalternativ är i sig inget godkännande. Menyföljden i den här runbooken återger hela den stödda proceduren.
Förbered recovery
Firmwareavbildningen måste passa enheten och den aktiva versionsvägen. För en aktiv brandvägg hänvisar Sophos till Sophos Central > Licensing > Firewall licenses. Där väljer du brandväggen och en av de firmwarefiler som erbjuds för den. Använd inte den allmänna sidan Firewall Installers: Sophos beskriver filerna där som avbildningar för nya installationer och varnar för att installation på en befintlig enhet raderar dess data och inställningar. En .gpg-avbildning som råkar finnas i en gammal nedladdningsmapp är inte heller en tillförlitlig recovery-fil.
Från och med SFOS 19.0 MR1 kräver byte till en annan firmwareversion normalt Enhanced Support eller Enhanced Plus Support. Utan supporträtt finns tre kostnadsfria firmwareuppgraderingar; när de är förbrukade kan avbildningen fortfarande hämtas men inte installeras, inte heller via SFLoader. Sophos anger att begränsningen gäller ett versionsbyte. Den ska inte förväxlas med en fullständig reimage, som Sophos inte kräver supporträtt för.
Dokumentera före omstarten, så långt det fortfarande är möjligt:
- modell, serienummer, aktiv firmwareversion och föregående firmwareversion
- målbildens kompatibilitet och rättighet för ett versionsbyte
- HA-roll och status för den berörda noden
- backupfil, krypteringslösenord och tillhörande SSMK om backupen använder den
- administrations-IP-adress, porttilldelning, WAN-åtkomst och lokal konsolåtkomst
- avsett val Migrate eller Factory med återgångsväg
I ett HA-kluster är SFLoader inte en vanlig orkestrerad uppgradering. De offentliga SFLoader-instruktionerna beskriver ingen fristående HA-recovery. Dokumentera roller, firmwareversioner och konsolutdata och samordna ingreppet med Sophos eller supportpartnern före Overwrite. Placera aldrig båda noderna i recovery samtidigt. Kontrollera klusterstatus, roller, firmwareversioner och synkronisering igen efter starten.
Konfigurera seriell och tillfällig nätverksåtkomst
SFLoader hanteras via den seriella konsolen. Använd beroende på enhet en micro-USB-kabel eller en konsolkabel från USB till RJ45 eller från RJ45 till DB9. I Windows identifieras den tilldelade porten under Enhetshanteraren > Portar (COM och LPT). Konfigurera terminalemulatorn med denna COM-port, 38400 baud, 8 databitar, 1 stoppbit, ingen paritet och ingen flödeskontroll.
I macOS identifieras porten med ls /dev/tty.*; starta sedan sessionen med exempelvis screen /dev/tty.usbserial-AD0K15UY 38400 och ersätt exempelporten med den identifierade porten. Om seriella kablar för både micro-USB och RJ45 ansluts samtidigt prioriteras micro-USB; anslut bara den kabel som behövs så att recoveryvägen är entydig. Efter omstart väljs SFLoader i startmenyn. Om menyn inte svarar kontrolleras drivrutin, terminal, konsolkabel och seriell port i stället för att upprepade gånger stänga av enheten abrupt.
För avbildningsuppladdningen tillhandahåller SFLoader tillfällig HTTP-åtkomst via Port1. Under 1 Network Device > 1 Port1 kan adressen hämtas via DHCP eller anges statiskt med 2 Manual IP settings. Endpointen och Port1 måste därefter kunna nå varandra direkt eller via ett medvetet förberett lokalt nätverk.
Öppna uppladdningssidan uttryckligen via HTTP:
http://<SFOS device IP address>
<SFOS device IP address> är en platshållare. Ersätt den med adressen för Port1 som visas i SFLoader eller ställts in manuellt. Den lokala recovery-vägen kräver inte internetåtkomst, proxy eller bred åtkomst till produktionsnätverket.
Överför firmware och välj konfiguration
Efter valet Upload firmware using your desktop browser väljs den kompatibla .gpg-avbildningen på den lokala uppladdningssidan med Choose file och överförs med Send. Koppla inte bort ström, seriell anslutning eller nätverkslänk under överföringen.
Fortsätt i den seriella sessionen när överföringen är klar. Välj den firmware som ska skrivas över och bekräfta Overwrite. Därefter finns två i grunden olika vägar:
Migrate
Migrate läser in konfigurationen från firmwarepartitionen som inte skrivs över och migrerar den till den nya avbildningen. Vägen passar när konfigurationsläget där är känt och avsett som utgångspunkt. Använd lösenordet för den migrerade konfigurationen efter omstarten.
Factory
Factory startar den nya avbildningen med fabrikskonfiguration. Vägen är mer destruktiv och får inte användas som ett snabbt test. Efter starten är standardlösenordet admin; därefter krävs Basic Setup eller en kontrollerad restore. Guiden för backup och restore förklarar när SSMK behövs utöver filen och lösenordet.
Återgångsväg och begränsningar
Efter Overwrite erbjuder SFLoader ingen garanterad rollback med ett klick. Den partition som inte skrivits över kan fortfarande innehålla egen firmware och konfiguration, men förlita dig bara på den om version, startbarhet och tillhörande konfiguration har kontrollerats i förväg. Factory är inget förhandsgranskningsläge. Utan en bekräftat startbar andra partition eller en kompatibel backup som kan dekrypteras fullständigt återstår efter en misslyckad start endast insamlad information för Sophos Support eller en fullständig reimage. Reimage raderar alla data på brandväggen.
Verifiera resultatet efter omstarten
En slutförd uppladdning bevisar ännu inte att firmware och konfiguration går att använda. Bekräfta först den aktiva versionen, inloggningen och vald konfigurationsväg efter omstarten. Genomför därefter drifttesterna:
- administrationsåtkomst via avsedd port och förväntad IP-adress
- interface, zoner, gateways, DNS och NTP
- firewall-, NAT-, SD-WAN- och routingvägar
- IPsec, Remote Access, RED och andra platsanslutningar
- i HA roller, status, firmwareversioner och synkronisering
- licens, patterns, hotfixes, loggar och Sophos Fusion-anslutning
Vid Migrate kontrolleras dessutom att konfigurationsmigrering, certifikat, secrets och beroende tjänster fungerar fullständigt. Vid Factory tas enheten i drift som en okonfigurerad brandvägg; produktionskablar eller tunnlar aktiveras först efter verifierad restore eller Basic Setup.
Avgränsa vanliga fel säkert
SFLoader saknas i startmenyn
På XGS Appliance är detta förväntat produktbeteende och inte ett dolt menyfel. Experimentera inte med gamla loaderinstruktioner utan använd reimage-vägen. På en annan appliance kontrolleras modellen och den officiella recovery-vägen igen.
Uppladdningssidan är inte tillgänglig
Kontrollera adress och nätmask från SFLoader, länken på Port1, endpointadressen och det uttryckliga http://-anropet. En webbläsarproxy eller endpoint-VPN kan störa lokal åtkomst. Anslut inte brandväggen brett till produktionsnätverket bara för att göra recovery-sidan åtkomlig.
Firmware avvisas
Avbildningen kan vara inkompatibel eller skadad. Kontrollera brandväggen och tillgänglig firmware igen under Sophos Central > Licensing > Firewall licenses och hämta en ny fil från Sophos. Byt inte namn på avbildningen och tvinga inte fram ett odokumenterat loaderalternativ.
Migrering eller start misslyckas
Växla inte upprepade gånger mellan Migrate, Factory och olika avbildningar. Spara konsolutdata, vald partition, avbildningens filnamn, modell, serienummer och tidpunkt. Öppna därefter ett Sophos Support-ärende med det dokumenterade recovery-förloppet.
Checklista
- SFLoader finns på den berörda appliance-enheten; XGS Appliance omfattas inte.
- Den kompatibla
.gpg-avbildningen hämtades enligt Sophos nedladdningsprocedur för den aktiva brandväggen, inte bland avbildningarna för nya installationer på Firewall Installers. - Den seriella konsolen och lokal åtkomst till
Port1fungerar. - 4 Upgrade Loader kördes före firmwareuppladdningen.
- Firmware som ska skrivas över och valet Migrate eller Factory är dokumenterade.
- Om restore kan behövas finns backup, lösenord och i förekommande fall SSMK; administrationsuppgifterna är dokumenterade.
- Uppladdning, omstart, aktiv firmware och inloggning har bekräftats.
- Nätverk, VPN, HA, licens, patterns och loggar har testats praktiskt.
- Vid oklart resultat stoppades fler överskrivningsförsök och bevis sparades.