Restablecer Sophos Firewall a los valores de fábrica
Un Factory Reset devuelve a los valores de fábrica la configuración del firmware SFOS que se está ejecutando. Es apropiado cuando SFOS está intacto, pero se desea descartar deliberadamente la configuración o preparar un appliance para una reconstrucción controlada.
⚠️ No confundir con un reimage: El Factory Reset elimina la configuración propia e interrumpe todo el tráfico. Sin embargo, las firmas de Pattern, los informes y los logs permanecen en el dispositivo. La ayuda pública de SFOS 22 se contradice sobre la SSMK, por lo que la clave debe guardarse externamente antes del proceso. Para una reinstalación completa o una limpieza segura, se debe reinstalar Sophos Firewall OS mediante USB.
Factory Reset en seis pasos
- Confirmar que se necesita un Factory Reset y no un rollback, restore o reimage.
- Guardar externamente el backup actual, la contraseña del backup, el SSMK, el número de serie, el build del firmware y los datos de gestión.
- Preparar el acceso local a Port 1, el acceso por consola y una persona de contacto in situ.
- Activar el reset en WebAdmin o mediante la secuencia de botones que corresponda exactamente al modelo XGS.
- Esperar al reinicio y al setup assistant sin apagar el appliance antes de tiempo.
- Reconstruir el firewall o restaurar el backup previsto y probar todas las funciones.
No se realiza el reset sin un backup probado y una vía local de recuperación accesible. Si todavía se está investigando un problema, primero se guardan los logs, la cronología y los datos de soporte; un Factory Reset elimina precisamente la configuración que podría explicar el fallo.
Distinguir Factory Reset, rollback y reimage
Los tres métodos tienen objetivos diferentes. Un Factory Reset conserva el firmware instalado, pero restablece su configuración actual. Un rollback inicia la partición de firmware anterior con la configuración que tenía entonces. Un reimage reinstala SFOS y también elimina los datos operativos locales que un Factory Reset conserva deliberadamente.
Por tanto, un WebAdmin lento, un único servicio defectuoso o un sistema de archivos de informes lleno todavía no justifican un Factory Reset. Primero se comprueban el servicio concreto, el estado del almacenamiento y los logs. Si solo se ha perdido la contraseña del admin integrado, la recuperación de contraseña por consola serie restablece esa contraseña sin eliminar toda la configuración.
Qué se conserva después del reset
SFOS 22 elimina las configuraciones propias, incluidas las firmas creadas por el administrador, como las firmas IPS personalizadas. También se eliminan las reglas de firewall; después solo queda la regla creada automáticamente Auto added firewall policy for MTA.
Sin embargo, un Factory Reset no borra todos los datos:
- Se conservan las firmas actualizadas mediante Pattern updates.
- Se conservan los informes y los logs.
- Sophos ofrece información contradictoria sobre la Secure Storage Master Key (SSMK): la página específica del reset indica que no se elimina, mientras que la página general de firmware afirma que se borra. La clave debe guardarse externamente antes del reset y su estado debe verificarse después.
- Se restablece la configuración de la partición de firmware que se está ejecutando. La otra partición conserva su propia configuración; un rollback posterior puede volver a activarla.
Estas propiedades son útiles para la recuperación, pero no sirven cuando un appliance se retira, se entrega a otra persona o debe limpiarse por completo. Para ello se necesita un reimage o el proceso de RMA o eliminación indicado por Sophos.
Preparar el reset de forma segura
Antes de la ventana de mantenimiento se descarga un backup reciente de Sophos Firewall. El paquete de recuperación también incluye la contraseña del backup, el SSMK actual y los anteriores, la IP de gestión actual, los datos WAN, la asignación de interfaces, la licencia y la asignación a Central, así como el build exacto de SFOS.
En un appliance remoto, el acceso normal a WebAdmin no constituye una vía de recuperación. Después del reset vuelven a aplicarse los valores de fábrica y pueden desaparecer las rutas WAN, VPN o Central existentes. Por ello, antes de empezar deben estar realmente disponibles una persona in situ, un acceso directo a Port 1 o una consola serie.
No se restablece espontáneamente un solo miembro de HA. Primero se documentan los roles, el Initial Primary, el build del firmware, el enlace HA, el registro en Central y el orden previsto de reconstrucción. El proceso completo se explica en Variantes y mantenimiento de HA en Sophos Firewall.
Activar el Factory Reset
En WebAdmin
La acción Boot with factory default configuration está disponible en Backup & Firmware > Firmware. Cierra las sesiones actuales y reinicia el firewall con los valores de fábrica. La ventana de mantenimiento y la vía local de recuperación ya deben estar activas antes de confirmarla.
La opción de nombre parecido Factory reset with default configuration language también restablece el firewall. Cambia el idioma de los objetos predeterminados de la base de datos de configuración, no solo el idioma mostrado en WebAdmin. Un restore también recupera el idioma de configuración guardado en el backup; por ello, esta opción corresponde a la implementación inicial y no a un cambio de idioma ocasional.
Con el botón Reset de un appliance XGS
La secuencia de hardware depende del modelo. Antes de pulsar el botón hay que confirmar la designación exacta del modelo en el appliance.
XGS 116/116w y modelos superiores:
- Mantener pulsado durante más de 10 segundos el botón Reset de la parte posterior.
- Soltar el botón y esperar a que termine el reset.
XGS 88/88w y XGS 108/108w, usando solo el botón Reset:
- Pulsar el botón Reset durante al menos tres segundos y soltarlo.
- Pulsar el botón Reset durante 21 segundos y soltarlo.
- Mantener de nuevo pulsado el botón Reset hasta que el LED de estado parpadee tres veces en rojo, después de unos 21 segundos.
- Soltar el botón.
Con una consola serie conectada, estos modelos también pueden reiniciarse y se puede mantener pulsado el botón Reset mientras se muestra la página de GRUB. El botón solo se suelta cuando aparece Hard reset button is pressed, performing default factory reset.
XGS 87/87w y XGS 107/107w:
- Pulsar y soltar inmediatamente el botón Reset.
- Esperar tres segundos.
- Mantener pulsado el botón Reset hasta que el LED de estado parpadee tres veces en rojo.
- Soltar el botón.
En XG Series, el botón trasero solo reinicia el appliance y no realiza un Factory Reset. No se prueba una secuencia destinada a otro modelo. Si la etiqueta, la revisión o el comportamiento del LED no están claros, es más seguro usar la ruta documentada de WebAdmin o de la consola.
Volver a poner el firewall en servicio
Después del reinicio, se accede localmente al appliance mediante la conexión inicial prevista y se completa de forma controlada el setup assistant. Solo entonces se decide si se crea una nueva configuración o se restaura un backup compatible.
Durante un restore, la IP de gestión, las interfaces, Device Access, las rutas y los servicios proceden del backup. En cambio, la contraseña de la cuenta admin predeterminada no se restaura desde el backup; el firewall de destino conserva su contraseña actual del administrador predeterminado.
La prueba de aceptación incluye al menos la versión SFOS activa, las interfaces, WAN, DNS, DHCP, routing, SD-WAN, reglas de firewall, NAT, VPN, RED, HA, autenticación, certificados, logging y Sophos Central. Un inicio de sesión correcto por sí solo no demuestra que se haya restaurado la ruta de datos productiva.
Si el reset se comporta de forma distinta a la esperada
El botón solo reinicia el appliance: Primero se comprueban el modelo y la secuencia. En XG Series este comportamiento es intencionado. No se experimenta con pulsaciones cada vez más largas.
Los informes o logs siguen presentes: Esto coincide con el comportamiento documentado del Factory Reset. Si también deben eliminarse los datos operativos locales, se utiliza un reimage.
La configuración anterior reaparece después de un rollback: Cada partición de firmware tiene su propia configuración. El Factory Reset de la partición activa no elimina automáticamente la configuración de la otra partición.
WebAdmin ya no está disponible en la dirección anterior: Después del reset se aplica la conexión inicial. Se comprueban el cableado, la IP del cliente, Port 1 y la ruta local de configuración en lugar de activar más resets.
Lista de comprobación
- Factory Reset diferenciado de rollback, restore y reimage.
- Archivo de backup, contraseña y SSMK guardados externamente.
- Acceso local a Port 1 o a la consola probado.
- Modelo XGS exacto y secuencia de botones correspondiente confirmados.
- Consecuencias para HA, licencia y Central documentadas.
- Configuración, restore y pruebas funcionales preparados.
- No se ha supuesto que los informes, los logs y la segunda partición de firmware se hayan borrado.