Ersätt skadad Sophos Firewall-firmware med SFLoader
Om den aktiva firmwareversionen är skadad och WebAdmin inte längre startar kan SFLoader överföra en kompatibel firmwareavbildning till brandväggen via tillfällig webbläsaråtkomst. Den här vägen reparerar inte ett vanligt konfigurationsfel. Det är en recovery-procedur för appliances där SFLoader faktiskt finns.
⚠️ Viktigt: SFLoader är inte tillgänglig på XGS-appliances. En XGS med skadad firmware återställs med USB-proceduren för reimage. Om Factory i stället för Migrate senare väljs i SFLoader startar brandväggen med fabrikskonfiguration. Beslutet får inte fattas under tidspress utan en verifierad backup, lösenord och SSMK.
SFLoader i tolv steg
- Hämta en passande, kompatibel
.gpg-firmwareavbildning från Firewall Installers. - Ha backup, backuplösenord, SSMK, administrationsuppgifter och lokal recovery-åtkomst redo.
- Anslut endpointen till brandväggens seriella port med en konsolkabel och verifiera terminalanslutningen.
- Starta om brandväggen, välj SFLoader i startmenyn med piltangenterna och tryck på Enter.
- Om loadern är föråldrad, kör först 4 Upgrade Loader. Synliga menyalternativ stöds inte automatiskt.
- Välj 1 Load New Firmware.
- Konfigurera nätverksåtkomst under 1 Network Device, välj 1 Port1 och ange en adress med 1 Enable DHCP eller 2 Manual IP settings.
- Välj Upload firmware using your desktop browser.
- Öppna
http://<SFOS device IP address>på den anslutna endpointen, välj.gpg-avbildningen med Choose file, bekräfta med Open och överför den med Send. - Välj den firmware som ska skrivas över i den seriella SFLoader-sessionen och bekräfta Overwrite.
- Välj medvetet Migrate för konfigurationen från firmwareversionen som inte skrivs över eller Factory för fabrikskonfiguration och bekräfta med OK.
- Slutför bekräftelserna med Enter, vänta på omstarten och logga in med lösenordet för den migrerade konfigurationen eller, efter Factory, med
admin.
Det avgörande ögonblicket är inte uppladdningen, utan steg 11. Migrate försöker tillämpa konfigurationen från den andra firmwarepartitionen på den nya avbildningen. Factory lämnar denna väg och startar med standardkonfiguration. Om det inte är tydligt vilken partition som skrivs över eller vilken konfiguration som ska behållas stoppas processen före Overwrite eller Factory.
När SFLoader passar
SFLoader passar när firmware är skadad, WebAdmin inte längre går att nå och enhetens startmeny erbjuder loadern. För vanlig upgrade, downgrade eller rollback är den normala SFOS-firmwareproceduren fortfarande den mer kontrollerade vägen.
Recovery-vägarna skiljer sig tydligt:
- WebAdmin tillgängligt: ladda upp en kompatibel avbildning på normalt sätt och starta den planerat.
- Tidigare firmwarepartition fungerar: bedöm en kontrollerad rollback.
- SFLoader finns, WebAdmin är otillgängligt: ersätt skadad firmware via SFLoader.
- XGS eller fullständig ominstallation krävs: utför reimage med ett USB-minne.
- Endast återställa konfigurationen: bedöm den separata proceduren för Factory Reset.
SFLoader uppdateras inte automatiskt. En äldre loader kan fortfarande visa menyalternativ som inte längre stöds för plattformen eller firmwareversionen. Om den aktuella avbildningen kräver det körs först 4 Upgrade Loader; ett synligt menyalternativ är i sig inget godkännande.
Förbered recovery
Firmwareavbildningen måste passa appliance-enheten och den aktiva versionsvägen. Hämta filen endast från det officiella området Firewall Installers. En .gpg-avbildning som råkar finnas i en gammal nedladdningsmapp är inte en tillförlitlig recovery-fil.
Dokumentera före omstarten, så långt det fortfarande är möjligt:
- modell, serienummer, aktiv firmwareversion och föregående firmwareversion
- HA-roll och status för den berörda noden
- backupfil, krypteringslösenord och tillhörande SSMK
- administrations-IP-adress, porttilldelning, WAN-åtkomst och lokal konsolåtkomst
- avsett val Migrate eller Factory med återgångsväg
I ett HA-kluster är SFLoader inte en vanlig orkestrerad klusteruppgradering. Arbeta endast på den nod som faktiskt är berörd, dokumentera roller och firmwareversioner i förväg och placera inte båda enheterna i recovery samtidigt. Kontrollera klusterstatus, roller och synkronisering igen efter starten.
Konfigurera seriell och tillfällig nätverksåtkomst
SFLoader hanteras via den seriella konsolen. Efter omstart väljs SFLoader i startmenyn. Om menyn inte svarar kontrolleras terminalanslutning, konsolkabel och använd seriell port i stället för att upprepade gånger stänga av appliance-enheten abrupt.
För avbildningsuppladdningen tillhandahåller SFLoader tillfällig HTTP-åtkomst via Port1. Under 1 Network Device > 1 Port1 kan adressen hämtas via DHCP eller anges statiskt med 2 Manual IP settings. Endpointen och Port1 måste därefter kunna nå varandra direkt eller via ett medvetet förberett lokalt nätverk.
Öppna uppladdningssidan uttryckligen via HTTP:
http://<SFOS device IP address>
<SFOS device IP address> är en platshållare. Ersätt den med adressen för Port1 som visas i SFLoader eller ställts in manuellt. Den lokala recovery-vägen kräver inte internetåtkomst, proxy eller bred åtkomst till produktionsnätverket.
Överför firmware och välj konfiguration
Efter valet Upload firmware using your desktop browser väljs den kompatibla .gpg-avbildningen på den lokala uppladdningssidan med Choose file och överförs med Send. Koppla inte bort ström, seriell anslutning eller nätverkslänk under överföringen.
Fortsätt i den seriella sessionen när överföringen är klar. Välj den firmware som ska skrivas över och bekräfta Overwrite. Därefter finns två i grunden olika vägar:
Migrate
Migrate läser in konfigurationen från firmwarepartitionen som inte skrivs över och migrerar den till den nya avbildningen. Vägen passar när konfigurationsläget där är känt och avsett som utgångspunkt. Använd lösenordet för den migrerade konfigurationen efter omstarten.
Factory
Factory startar den nya avbildningen med fabrikskonfiguration. Vägen är mer destruktiv och får inte användas som ett snabbt test. Efter starten är standardlösenordet admin; därefter krävs Basic Setup eller en kontrollerad restore. Guiden för backup och restore förklarar varför fil, lösenord och SSMK behövs tillsammans.
Verifiera resultatet efter omstarten
En slutförd uppladdning bevisar ännu inte att firmware och konfiguration går att använda. Bekräfta först den aktiva versionen, inloggningen och vald konfigurationsväg efter omstarten. Genomför därefter drifttesterna:
- administrationsåtkomst via avsedd port och förväntad IP-adress
- interface, zoner, gateways, DNS och NTP
- firewall-, NAT-, SD-WAN- och routingvägar
- IPsec, Remote Access, RED och andra platsanslutningar
- i HA roller, status, firmwareversioner och synkronisering
- licens, patterns, hotfixes, loggar och Sophos Central-anslutning
Vid Migrate kontrolleras dessutom att konfigurationsmigrering, certifikat, secrets och beroende tjänster fungerar fullständigt. Vid Factory tas enheten i drift som en okonfigurerad brandvägg; produktionskablar eller tunnlar aktiveras först efter verifierad restore eller Basic Setup.
Avgränsa vanliga fel säkert
SFLoader saknas i startmenyn
På XGS är detta förväntat produktbeteende och inte ett dolt menyfel. Experimentera inte med gamla loaderinstruktioner utan använd reimage-vägen. På en annan appliance kontrolleras modellen och den officiella recovery-vägen igen.
Uppladdningssidan är inte tillgänglig
Kontrollera adress och nätmask från SFLoader, länken på Port1, endpointadressen och det uttryckliga http://-anropet. En webbläsarproxy eller endpoint-VPN kan störa lokal åtkomst. Anslut inte brandväggen brett till produktionsnätverket bara för att göra recovery-sidan åtkomlig.
Firmware avvisas
Avbildningen kan vara inkompatibel eller skadad. Kontrollera modell, serienummer och versionsväg igen under Firewall Installers och hämta en ny fil från Sophos. Byt inte namn på avbildningen och tvinga inte fram ett odokumenterat loaderalternativ.
Migrering eller start misslyckas
Växla inte upprepade gånger mellan Migrate, Factory och olika avbildningar. Spara konsolutdata, vald partition, avbildningens filnamn, modell, serienummer och tidpunkt. Öppna därefter ett Sophos Support-ärende med det dokumenterade recovery-förloppet.
Checklista
- SFLoader finns på den berörda appliance-enheten; XGS omfattas inte.
- Den kompatibla
.gpg-avbildningen kommer från Firewall Installers. - Den seriella konsolen och lokal åtkomst till
Port1fungerar. - Vid behov kördes 4 Upgrade Loader före firmwareuppladdningen.
- Firmware som ska skrivas över och valet Migrate eller Factory är dokumenterade.
- Backup, lösenord, SSMK och administrationsuppgifter finns tillgängliga.
- Uppladdning, omstart, aktiv firmware och inloggning har bekräftats.
- Nätverk, VPN, HA, licens, patterns och loggar har testats praktiskt.
- Vid oklart resultat stoppades fler överskrivningsförsök och bevis sparades.