Hoppa till innehållet
Avanet

Starta om Sophos Firewall Services säkert

En enskild Sophos Firewall Service startas enklast om under System services > Services. Om servicen inte finns där kan Advanced Shell användas. Först måste man dock identifiera den berörda servicen och avgöra vilka anslutningar en omstart kan avbryta.

⚠️ Viktigt: En serviceomstart ändrar systemets tillstånd och kan avbryta VPN, routing, DNS, DHCP, webbåtkomst eller administratörsåtkomst. Spara status och loggar i förväg och ha en alternativ åtkomstväg för fjärrplatser.

Starta om en service via WebAdmin

  1. Öppna System services > Services.
  2. Kontrollera berörd service och dess aktuella status.
  3. Klicka på Restart under Manage.
  4. Testa därefter status och berörd funktion.
Översikt över Sophos Firewall WebAdmin Services
Under System services > Services kan tillgängliga services startas, stoppas eller startas om.

WebAdmin visar bland annat Anti-spam, Antivirus, Authentication, DNS server, IPS, Web proxy, WAF, DHCP server, Hotspot samt Packet capture and Live connections. Om en service inte är konfigurerad förblir knappen inaktiverad. Anti-spam kräver en inkommande eller utgående spam policy. Om Packet capture and Live connections stoppas avslutas pågående captures och vyn Live Connections blir otillgänglig.

Under Control Center > System visar servicestatus om en service har stoppats eller inte kunde starta. Det är en bra utgångspunkt men ersätter inte ett funktionstest. Om endast WebAdmin-gränssnittet har slutat svara, följ Starta om Sophos Firewall WebAdmin GUI.

Antivirustjänsten stoppad efter misslyckade mönsteruppdateringar

Om Antivirus-servicen förblir stoppad efter misslyckade uppdateringar av SAVI- och AVIRA-mönster ska man inte klicka på Restart flera gånger. Spara först firmwareversion och build, tidpunkten för felet samt de tillhörande filerna avd.log och up2date_av.log. Under Backup & firmware > Pattern updates dokumenteras även den senaste lyckade uppdateringen och aktuell status: Ready to install, Downloading, Success eller Failed. Det allmänna flödet för att kontrollera dessa tillstånd finns i Konfigurera och kontrollera mönsteruppdateringar i Sophos Firewall.

Sophos registrerar problemet som NC-180066; det är åtgärdat i SFOS 22.0 MR2 Build 546. Om symptomen stämmer på en äldre SFOS 22-build ska den stödda uppgraderingsvägen kontrolleras med förberedelserna för firmwareuppdatering och systemet först uppdateras till MR2 Build 546 eller en senare godkänd version. En enstaka omstart under System services > Services är generellt tillgänglig, men Sophos dokumenterar den varken som workaround eller som åtgärd för NC-180066, och den ersätter inte firmwareuppdateringen.

Klicka först efter firmwareuppdateringen på Update pattern now under Backup & firmware > Pattern updates. Uppdateringen av det berörda Antivirus-mönstret måste nå statusen Success och Antivirus-servicen måste förbli aktiv. Enbart den visade servicestatusen räcker inte: även mönsteruppdateringen måste slutföras utan fel. Om problemet återkommer i MR2 Build 546 eller senare ska sparade loggar och tidpunkter lämnas till Sophos Support i stället för att fortsatt anta att det är NC-180066.

Starta om en service via Advanced Shell

Advanced Shell är användbart när servicen inte finns i WebAdmin eller Sophos Support anger ett specifikt kommando. För SSH-åtkomst och kontroll av värdnyckeln, följ Anslut till Sophos Firewall via SSH. SSH bör endast tillåtas från betrodda administrationsnät; relevanta inställningar beskrivs i Device Access och Local Service ACL. Inaktiva SSH-sessioner stängs efter 15 minuter.

Öppna följande efter inloggning:

5. Device Management > 3. Advanced Shell

Advanced Shell ger omfattande systemåtkomst. Utför därför först kontroller som inte ändrar något och starta om servicen först därefter.

1. Kontrollera servicenamn och status

Kända services och deras aktuella status visas med:

service -S
Sophos Firewall Advanced Shell med utdata från service -S
service -S visar kända services och deras aktuella status.

Utdata kan filtreras efter misstänkt service. För IPsec exempelvis:

service -S | grep -i strongswan

RUNNING betyder att servicen körs. STOPPED, UNREGISTERED eller UNTOUCHED innebär inte automatiskt ett fel: beroende på firmware och konfiguration kan en service avsiktligt vara inaktiv eller oregistrerad. Kontrollera först om tillhörande funktion, policy eller licens faktiskt används.

Om det tekniska servicenamnet är oklart, se Sophos Firewall troubleshooting: services och loggar. Där kopplas funktionsområden till sina loggfiler.

2. Kontrollera loggar före ingreppet

En omstart kan dölja viktiga ledtrådar om orsaken. För IPsec bör man därför först läsa strongswan.log och spara relevanta meddelanden:

less /log/strongswan.log

Avsluta less med q. Vid större analyser kan loggarna först exporteras enligt Spara Sophos Firewall-loggar för support och analys. I HA-kluster lagrar varje nod bara loggar för trafiken den behandlar; båda noderna kan behöva kontrolleras separat.

3. Starta om servicen på en fristående brandvägg

Följande exempel förutsätter en fristående brandvägg. Före körning måste service -S | grep -i strongswan bekräfta servicen. Omstarten kan avbryta site-to-site- och Remote Access IPsec-anslutningar. Kontrollera tunnlar, peers och underhållsfönster först.

Sophos dokumenterar detta mönster:

service <service>:restart -ds nosync

Ett fullständigt exempel för IPsec-servicen är:

service strongswan:restart -ds nosync

För vidare analys, se Sophos Firewall IPsec troubleshooting.

⚠️ HA-kluster: Använd inte kommandot för en fristående brandvägg utan kontroll. Beroende på service och situation använder Sophos instruktioner sync eller nosync; någon tillräcklig allmän regel är inte offentligt dokumenterad. Service, nod, SFOS-build och synkroniseringsläge måste framgå av en aktuell servicespecifik Sophos-instruktion eller ett supportärende.

Separata stop- och start-kommandon ska endast användas när Sophos Support instruerar det för den aktuella servicen. Mellan de båda kommandona förblir servicen helt stoppad.

4. Validera resultatet

Efter omstarten kontrolleras status, logg och den faktiska funktionen:

service -S | grep -i strongswan
tail -f /log/strongswan.log
grep -i 'error' /log/strongswan.log

tail -f visar nya meddelanden fortlöpande och stoppas med Ctrl+C. Kontrollera därefter IPsec-tunnlarna och testa en värd på fjärrplatsen. Statusen RUNNING bevisar inte i sig att anslutningen fungerar igen.

Om omstarten misslyckas bör även csc.log kontrolleras. Vid HA-problem kan beroende på felbilden även ha.log, msync.log och applog.log vara relevanta.

Vanliga services och lämpliga funktionstester

Det exakta servicenamnet måste bekräftas på den berörda brandväggen med service -S. De viktigaste kopplingarna är:

  • strongswan: Site-to-site- och Remote Access IPsec. Kontrollera därefter tunnelstatus, strongswan.log och nåbarheten till fjärrplatsen.
  • dnsd: DNS-service. Testa därefter intern och extern namnuppslagning, dnsd.log och befintliga DNS Request Routes.
  • dhcpd: DHCP-server. Under en omstart kan nya eller förnyande klienter bli utan svar. Testa därefter lease-tilldelning och dhcpd.log.
  • awed: Kommunikation mellan brandväggen och AP/APX-enheter. Kontrollera därefter accesspunkternas anslutningsstatus och awed.log.
  • zebra: Installerar dynamiska och statiska routes i kärnan. En omstart är därför ingripande och bör endast utföras med en konkret Sophos-instruktion; testa därefter routingtabell, gateways och faktiska sökvägar.
  • smtpd: SMTP-proxy i MTA-läge. Den transparenta legacy-proxyn använder en annan service; kontrollera driftsläge och smtpd_*-loggar före ingreppet. Testa därefter kontrollerad sändning och mottagning av e-post.

För WAF, Web proxy, IPS, Authentication och services som finns i WebAdmin är omstart via System services > Services vanligtvis tydligare än ett shellkommando.

När en serviceomstart inte är lämplig

En enskild omstart passar när en specifik modul berörs och resten av brandväggen är stabil. Starta inte om services blint när:

  • orsaken eller berörd service fortfarande är oklar;
  • flera centrala services slutar fungera samtidigt;
  • just denna service ger den sista fjärråtkomsten;
  • felet kan återskapas och loggarna ännu inte har sparats;
  • samma service redan har startats om flera gånger;
  • HA-roll, nod eller nödvändigt synkroniseringsläge är oklart.

Om flera services berörs, kontrollera först systembelastning, lagringsutrymme, databasstatus, HA samt de senaste konfigurations- eller firmwareändringarna. Upprepade omstarter döljer ofta bara orsaken.

En fullständig reboot är mer ingripande och bör endast övervägas om brandväggen förblir instabil som helhet, om en firmware- eller hotfixprocess kräver den eller om Sophos Support instruerar det. Före en fjärromstart måste backup, underhållsfönster och återställningsväg vara bekräftade, exempelvis lokal kontakt, out-of-band-åtkomst eller en fungerande HA-peer. Se Planera backup och restore av Sophos Firewall korrekt.

Dokumentera ingreppet kortfattat

Vid återkommande problem eller ett supportärende räcker en kort notering. Den visar senare om omstarten gav en varaktig lösning eller bara dolde ett symptom:

Date/time and time zone:
Firewall / HA node:
Service and command:
Reason:
Users/sites affected:
Logs checked before restart:
Result after restart:
Next action:

Före ingreppet dokumenteras tidpunkt, berörd funktion och relevanta loggmeddelanden. Därefter noteras servicestatus, funktionstest och nästa åtgärd. Ta bort tillfälliga SSH- eller Device Access-regler och inaktivera debuglägen efter analysen.