Naar de inhoud
Avanet

Sophos Firewall Services veilig opnieuw starten

Een afzonderlijke Sophos Firewall Service start men het eenvoudigst opnieuw onder System services > Services. Staat de service daar niet, dan kan Advanced Shell worden gebruikt. Eerst moet echter duidelijk zijn om welke service het gaat en welke verbindingen door de herstart kunnen worden onderbroken.

⚠️ Belangrijk: Een service-herstart wijzigt de systeemstatus en kan VPN, routing, DNS, DHCP, webtoegang of beheerderstoegang onderbreken. Sla vooraf de status en logs op en zorg bij externe locaties voor een alternatieve toegangsmethode.

Service opnieuw starten via WebAdmin

  1. Open System services > Services.
  2. Controleer de betrokken service en de huidige status.
  3. Klik onder Manage op Restart.
  4. Test daarna de status en de betrokken functie.
Overzicht van Sophos Firewall WebAdmin Services
Onder System services > Services kunnen de aangeboden services worden gestart, gestopt of opnieuw gestart.

WebAdmin toont onder meer Anti-spam, Antivirus, Authentication, DNS server, IPS, Web proxy, WAF, DHCP server, Hotspot en Packet capture and Live connections. Is een service niet geconfigureerd, dan blijft de knop uitgeschakeld. Anti-spam vereist een inkomende of uitgaande spam policy. Als Packet capture and Live connections wordt gestopt, eindigen actieve captures en is de weergave Live Connections niet meer beschikbaar.

Onder Control Center > System laat de servicestatus zien of een service is gestopt of niet kon starten. Dit is een goed beginpunt, maar vervangt geen functietest. Reageert alleen de WebAdmin-interface niet meer, gebruik dan De Sophos Firewall WebAdmin GUI opnieuw starten.

Service opnieuw starten via Advanced Shell

Advanced Shell is nuttig als de service niet in WebAdmin beschikbaar is of Sophos Support een specifiek commando opgeeft. Volg voor SSH-toegang en controle van de hostsleutel Verbinding maken met Sophos Firewall via SSH. SSH mag alleen vanaf vertrouwde beheernetwerken zijn toegestaan; de juiste instellingen staan in Device Access en Local Service ACL. Inactieve SSH-sessies worden na 15 minuten gesloten.

Open na het aanmelden:

5. Device Management > 3. Advanced Shell

Advanced Shell biedt vergaande systeemtoegang. Voer daarom eerst controles uit die niets wijzigen en start pas daarna een service opnieuw.

1. Servicenaam en status controleren

Bekende services en hun huidige status worden getoond met:

service -S
Sophos Firewall Advanced Shell met uitvoer van service -S
service -S toont bekende services en hun huidige status.

De uitvoer kan op de vermoedelijke service worden gefilterd. Voor IPsec bijvoorbeeld:

service -S | grep -i strongswan

RUNNING betekent dat de service actief is. STOPPED, UNREGISTERED of UNTOUCHED wijst niet automatisch op een storing: afhankelijk van firmware en configuratie kan een service bewust inactief of niet geregistreerd zijn. Controleer eerst of de bijbehorende functie, policy of licentie wordt gebruikt.

Is de technische servicenaam onduidelijk, raadpleeg dan Sophos Firewall troubleshooting: services en logs. Daar worden functiegebieden en logbestanden gekoppeld.

2. Logs controleren vóór de ingreep

Een herstart kan belangrijke aanwijzingen over de oorzaak verbergen. Lees voor IPsec daarom eerst strongswan.log en bewaar relevante meldingen:

less /log/strongswan.log

Sluit less af met q. Voor grotere analyses kunnen de logs vooraf worden geëxporteerd volgens Sophos Firewall-logs bewaren voor support en analyse. In HA-clusters bewaart elk knooppunt alleen logs van het verkeer dat het verwerkt; mogelijk moeten beide knooppunten apart worden gecontroleerd.

3. Service opnieuw starten op een standalone firewall

Het volgende voorbeeld gaat uit van een standalone firewall. Vóór uitvoering moet service -S | grep -i strongswan de service bevestigen. De herstart kan site-to-site- en Remote Access IPsec-verbindingen onderbreken. Controleer vooraf tunnels, peers en het onderhoudsvenster.

Sophos documenteert dit patroon:

service <service>:restart -ds nosync

Een volledig voorbeeld voor de IPsec-service is:

service strongswan:restart -ds nosync

Zie voor verdere analyse Sophos Firewall IPsec troubleshooting.

⚠️ HA-cluster: Neem het standalone-commando niet ongecontroleerd over. Afhankelijk van service en situatie gebruiken Sophos-instructies sync of nosync; er is publiek geen afdoende algemene regel gedocumenteerd. Service, knooppunt, SFOS-build en synchronisatiemodus moeten blijken uit actuele servicespecifieke Sophos-instructies of een supportcase.

Afzonderlijke stop- en start-commando’s mogen alleen worden gebruikt als Sophos Support dit voor de specifieke service voorschrijft. Tussen beide commando’s blijft de service volledig gestopt.

4. Resultaat valideren

Controleer na de herstart status, log en de echte functie:

service -S | grep -i strongswan
tail -f /log/strongswan.log
grep -i 'error' /log/strongswan.log

tail -f toont nieuwe meldingen doorlopend en wordt gestopt met Ctrl+C. Controleer daarna de IPsec-tunnels en test een host aan de overzijde. De status RUNNING bewijst op zichzelf niet dat de verbinding weer werkt.

Controleer ook csc.log als de herstart mislukt. Bij HA-problemen kunnen afhankelijk van het foutbeeld ook ha.log, msync.log en applog.log relevant zijn.

Veelvoorkomende services en passende functietests

Bevestig de exacte servicenaam op de betrokken firewall met service -S. De belangrijkste koppelingen zijn:

  • strongswan: Site-to-site- en Remote Access IPsec. Controleer daarna tunnelstatus, strongswan.log en bereikbaarheid van de overzijde.
  • dnsd: DNS-service. Test daarna interne en externe naamomzetting, dnsd.log en aanwezige DNS Request Routes.
  • dhcpd: DHCP-server. Nieuwe of vernieuwende clients krijgen tijdens een herstart mogelijk geen antwoord. Test daarna lease-uitgifte en dhcpd.log.
  • awed: Communicatie tussen firewall en AP/APX. Controleer daarna de verbindingsstatus van access points en awed.log.
  • zebra: Installeert dynamische en statische routes in de kernel. Een herstart is daarom ingrijpend en mag alleen met een concrete Sophos-instructie worden uitgevoerd; test daarna routingtabel, gateways en werkelijke paden.
  • smtpd: SMTP-proxy in MTA-modus. De transparante legacy-proxy gebruikt een andere service; controleer vóór een ingreep de bedrijfsmodus en smtpd_*-logs. Test daarna gecontroleerd verzenden en ontvangen van e-mail.

Voor WAF, Web proxy, IPS, Authentication en services die in WebAdmin beschikbaar zijn, is herstarten onder System services > Services meestal duidelijker dan een shellcommando.

Wanneer een service-herstart niet geschikt is

Een afzonderlijke herstart past als één specifieke module betrokken is en de rest van de firewall stabiel blijft. Start services niet blind opnieuw als:

  • de oorzaak of betrokken service nog onduidelijk is;
  • meerdere centrale services tegelijk uitvallen;
  • juist deze service de laatste externe toegang levert;
  • de fout reproduceerbaar is en logs nog niet zijn opgeslagen;
  • dezelfde service al meerdere keren opnieuw is gestart;
  • HA-rol, knooppunt of vereiste synchronisatiemodus onduidelijk is.

Controleer bij meerdere betrokken services eerst systeembelasting, opslagruimte, databasestatus, HA en de laatste configuratie- of firmwarewijzigingen. Herhaald opnieuw starten verbergt vaak alleen de oorzaak.

Een volledige reboot is ingrijpender en komt pas in aanmerking als de firewall als geheel instabiel blijft, een firmware- of hotfixproces dit vereist of Sophos Support dit voorschrijft. Controleer vóór een externe reboot backup, onderhoudsvenster en terugvalroute, zoals een lokaal contact, out-of-band-toegang of een werkende HA-peer. Zie Sophos Firewall backup en restore correct plannen.

De ingreep kort documenteren

Bij terugkerende problemen of een supportcase volstaat een korte notitie. Die laat later zien of de herstart blijvend hielp of slechts een symptoom verborg:

Date/time and time zone:
Firewall / HA node:
Service and command:
Reason:
Users/sites affected:
Logs checked before restart:
Result after restart:
Next action:

Noteer vóór de ingreep tijdstip, betrokken functie en relevante logmeldingen. Leg daarna servicestatus, functietest en volgende actie vast. Verwijder tijdelijke SSH- of Device Access-regels en schakel debugmodi na de analyse uit.