Restablecer la contraseña admin olvidada de Sophos Firewall
Si se ha perdido realmente la contraseña de la cuenta admin integrada, no es necesario restablecer por completo un appliance físico de Sophos Firewall a la configuración de fábrica. En la consola serie, RESET en mayúsculas abre un menú de recuperación. La Opción 4 solo restablece la contraseña del admin predeterminado al valor de fábrica.
⚠️ Para recuperar únicamente la contraseña, usar exclusivamente la Opción 4. Las Opciones 1 a 3 eliminan configuraciones u otros datos y no son métodos alternativos para restablecer la contraseña.
Distinguir Primero el Problema de Inicio de Sesión
No todos los inicios de sesión fallidos requieren este procedimiento de recuperación:
- Se conoce la contraseña actual: Se puede cambiar normalmente en Administration > Device access > Default admin password settings. 2 System Configuration > 1 Set password for user admin también solicita la contraseña actual y, por tanto, no sirve para recuperar una contraseña olvidada.
- La contraseña funciona, pero falta el token MFA: Solo se debe omitir o restablecer MFA. El procedimiento se explica en Recuperar MFA para Sophos Firewall.
- WebAdmin y SSH no son accesibles: El problema suele estar en la IP de gestión, el routing o Device Access. Restablecer la contraseña no modifica estos ajustes. Device Access y Local Service ACL explica las vías de acceso.
- Falla un Named Admin o un inicio de sesión externo: La Opción 4 solo se aplica a la cuenta
adminintegrada. Named Admins, RADIUS y SSO se recuperan mediante el segundo administrador correspondiente o el Identity Provider. - La contraseña del admin predeterminado es desconocida o se rechaza con certeza: Para un appliance físico, se sigue el método de recuperación por consola serie descrito en este artículo.
Esta distinción evita un reset innecesario. En particular, la Opción 4 por sí sola no resuelve la ausencia de la página de inicio de sesión ni la pérdida de un token MFA.
Requisitos para la Recuperación por Consola Serie
Se necesita lo siguiente:
- un appliance físico de Sophos Firewall con puerto de consola RJ45 COM o Micro-USB;
- un cable de consola adecuado y un ordenador con un programa de terminal serie, por ejemplo PuTTY;
- el puerto COM utilizado realmente y una velocidad de conexión de
38400baudios; - una vía de gestión local de confianza para el primer inicio de sesión en WebAdmin;
- en HA, acceso a ambos appliances, ya que el restablecimiento serie de la contraseña no se sincroniza con el peer.
En sistemas productivos o HA, conviene preparar el procedimiento y, si es posible, realizarlo durante una ventana de mantenimiento. Sophos describe la Opción 4 como un restablecimiento de contraseña, pero no afirma que esté libre de interrupciones. Sigue siendo recomendable disponer de un backup actual, aunque la Opción 4 esté claramente separada del Factory Reset.
Restablecer la Contraseña del Admin Mediante la Consola Serie
Abrir la Conexión Serie
- Conectar el ordenador al puerto RJ45 COM o Micro-USB del firewall.
- En Windows, abrir Device Manager e identificar el puerto COM en Ports, por ejemplo
COM7. - En PuTTY, seleccionar Connection type: Serial.
- En Serial line, introducir el puerto identificado.
COM7es solo un ejemplo y debe sustituirse por el puerto mostrado localmente. - En Speed, introducir
38400e iniciar la conexión con Open.
En macOS o Linux se puede usar otro programa de terminal serie. Lo importante es utilizar el dispositivo serie correcto y 38400 baudios; no se trata de una conexión SSH normal a través de la red.
Seleccionar Únicamente la Opción 4
Cuando la consola serie esté abierta, introducir el siguiente valor completamente en mayúsculas:
RESET
El menú que aparece contiene varias acciones con efectos muy diferentes:
- Opción 1 elimina las configuraciones personalizadas.
- Opción 2 elimina las configuraciones personalizadas y restablece las firmas de patrones actualizadas.
- Opción 3 elimina además reports, logs y datos personales, y restablece las firmas de patrones actualizadas.
- Opción 4 restablece la contraseña del admin predeterminado.
Para este procedimiento, introducir la Opción 4 y confirmar la consulta. RESET no es aquí un comando de Linux ni de Device Console, sino la entrada al menú especial de la consola serie. Precisamente por eso, hay que volver a comprobar el número de opción antes de confirmar.
Iniciar Sesión con la Contraseña de Fábrica y Proteger la Cuenta
Después del restablecimiento, usar la IP de gestión y el puerto de WebAdmin ya configurados. Si no se ha cambiado el puerto predeterminado, un ejemplo local es:
https://192.0.2.1:4444
192.0.2.1 es una dirección de documentación y debe sustituirse por la IP de gestión real. A continuación, iniciar sesión con estas credenciales de fábrica:
Usuario: admin
Contraseña: admin
El firewall solicita entonces una contraseña nueva. Debe contener al menos diez caracteres, con una letra mayúscula, una letra minúscula, un número y un carácter especial, y no puede ser una contraseña de uso frecuente ni una palabra de diccionario. Guardar la contraseña nueva en el password manager previsto, aplicarla con Apply y comprobarla cerrando la sesión y volviendo a iniciarla.
La contraseña de fábrica no debe permanecer activa más allá de este primer inicio de sesión. No se debe abrir WebAdmin por WAN para este fin; el cambio se realiza a través de la vía de gestión de confianza ya prevista.
La Opción 4 no restablece MFA. La recuperación de la contraseña y de MFA son dos acciones independientes. Si MFA sigue bloqueando el acceso después de la Opción 4, usar una Device Console accesible y ejecutar 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Si tampoco se dispone de este acceso, se debe contactar con Sophos Support. El procedimiento completo de MFA se explica en Recuperar MFA para Sophos Firewall.
Consideraciones para HA y Firewalls Virtuales o Cloud
Igualar la Contraseña en Ambos Appliances HA
En un clúster HA, el restablecimiento de contraseña debe realizarse por separado en ambos appliances. No basta con restablecerla solo en el Primary, ya que este paso no se sincroniza con el Auxiliary.
- Ejecutar la Opción 4 mediante la consola serie del appliance actual.
- Ejecutar la Opción 4 por separado en el appliance peer.
- Iniciar sesión en WebAdmin del Primary con
admin/admin. - Establecer una contraseña nueva y segura.
- Comprobar después el estado de HA y el inicio de sesión.
Esta secuencia es necesaria porque la contraseña nueva solo se sincroniza si ambos appliances tenían previamente la misma contraseña. Después de restablecer individualmente ambos nodos al valor de fábrica, el Primary puede volver a sincronizar la contraseña nueva con el Auxiliary.
Firewalls Virtuales, Software y Cloud
El método de recuperación de SFOS 22 documentado públicamente menciona expresamente los puertos físicos RJ45 COM y Micro-USB. De ello no se puede deducir un procedimiento RESET general y compatible con todas las consolas de hypervisor o provider utilizadas por firewalls virtuales, software o cloud.
Si el firewall ya está gestionado en Sophos Central, está online y se puede acceder a él con una cuenta de Central con derechos administrativos completos, se puede abrir WebAdmin a través de Central y cambiar allí la contraseña local de admin. En caso contrario, se deben revisar la consola del hypervisor o provider, el plan de recuperación existente y Sophos Support antes de volver a desplegar la instancia o restaurar un backup.
Comprobaciones Después de la Recuperación
El inicio de sesión es solo el primer resultado correcto. Después se deben comprobar estos puntos:
- Cerrar la sesión y volver a iniciarla con la contraseña nueva.
- Probar MFA para el admin predeterminado y guardar de forma segura los códigos de un solo uso adicionales.
- Comprobar una segunda vía de administración autorizada y las claves públicas SSH existentes. Conectarse a Sophos Firewall mediante SSH explica la gestión de claves.
- Seguir permitiendo WebAdmin y SSH en Administration > Device access únicamente desde las redes previstas.
- Actualizar la contraseña, las personas responsables y el procedimiento de recuperación en el password manager o manual de emergencia.
- Revisar los cambios de configuración y las identidades de usuario de Central registradas en el Audit Trail; comprobar también los accesos de Central en Sophos Central.
- Mantener separados, pero localizables, el archivo de backup, la contraseña del backup y el SSMK. Un Backup-Restore no sustituye la contraseña existente del admin predeterminado.
FAQ
¿Elimina la Opción 4 la configuración del firewall?
¿Puede un backup recuperar la contraseña admin olvidada?
¿Funciona RESET también en un firewall virtual o cloud?
RESET general. Primero se deben comprobar un acceso ya operativo a Central con derechos administrativos completos, la consola de la plataforma y el método de recuperación compatible con Sophos.