Restablecer Sophos Firewall a los valores de fábrica
Un Factory Reset devuelve a los valores de fábrica la configuración del firmware SFOS que se está ejecutando. Es apropiado cuando SFOS está intacto, pero se desea descartar deliberadamente la configuración o preparar un appliance para una reconstrucción controlada.
⚠️ No confundir con un reimage: Todo Factory Reset elimina la configuración propia e interrumpe el tráfico. El reset estándar conserva firmas de Pattern, informes y logs; solo el menú serie
RESETofrece niveles de borrado adicionales. La ayuda de SFOS 22 se contradice sobre la SSMK. Por ello, backup, contraseña y SSMK actual y anteriores deben guardarse externamente. Para una reinstalación completa se debe reinstalar Sophos Firewall OS mediante USB.
Factory Reset en seis pasos
- Confirmar que se necesita un Factory Reset y no un rollback, restore o reimage.
- Guardar externamente el backup actual, su contraseña, la SSMK actual y las anteriores, el número de serie, el build del firmware y los datos de gestión.
- Preparar el acceso local a Port 1, el acceso por consola y una persona de contacto in situ.
- Elegir la vía correcta: WebAdmin, Device Console, menú serie
RESETo la secuencia de botones que corresponda exactamente al modelo de XGS Appliance. - Esperar al reinicio y al setup assistant sin apagar el appliance antes de tiempo.
- Reconstruir el firewall o restaurar el backup previsto y probar todas las funciones.
No se realiza el reset sin un backup recién creado y descargado externamente, las claves necesarias y una vía local de recuperación accesible. Antes se confirma que la plataforma y la versión de destino admiten el backup. Si todavía se investiga un problema, primero se guardan los logs, la cronología y los datos de soporte; el reset elimina precisamente la configuración que podría explicar el fallo.
Distinguir Factory Reset, rollback y reimage
Los tres métodos tienen objetivos diferentes. Un Factory Reset conserva el firmware instalado, pero restablece su configuración actual. Un rollback inicia la partición de firmware anterior con la configuración que tenía entonces. Un reimage reinstala SFOS y también elimina los datos operativos locales que un Factory Reset conserva deliberadamente.
Por tanto, un WebAdmin lento, un único servicio defectuoso o un sistema de archivos de informes lleno todavía no justifican un Factory Reset. Primero se comprueban el servicio concreto, el estado del almacenamiento y los logs. Si solo se ha perdido la contraseña del admin integrado, la recuperación de contraseña por consola serie restablece esa contraseña sin eliminar toda la configuración.
Qué elimina cada método de reset
SFOS 22 elimina las configuraciones propias, incluidas las firmas creadas por el administrador, como las firmas IPS personalizadas. También se eliminan las reglas de firewall; después solo queda la regla creada automáticamente Auto added firewall policy for MTA.
Para un reset mediante WebAdmin, Device Management o el botón de la XGS Appliance:
- Se conservan las firmas actualizadas mediante Pattern updates.
- Se conservan los informes y los logs.
- Sophos ofrece información contradictoria sobre la Secure Storage Master Key (SSMK): la página específica, Device Management y la descripción de la acción WebAdmin indican que no se elimina, mientras que la sección general de firmware afirma que se borra. La clave debe guardarse externamente antes del reset y su estado debe verificarse después.
- Se restablece la configuración de la partición de firmware que se está ejecutando. La otra partición conserva su propia configuración; un rollback posterior puede volver a activarla.
El menú serie RESET tiene tres niveles: la opción 1 elimina configuraciones propias; la opción 2 restablece además las firmas de Pattern a los valores del firmware; la opción 3 también restablece esas firmas y borra informes, logs y todos los datos de identificación personal. Esa misma página de Sophos afirma que la SSMK permanece. Para retirada o saneamiento no se presume un borrado seguro: Sophos solo documenta el reimage como eliminación de todos los datos, además de sus procesos RMA o de eliminación.
Preparar el reset de forma segura
Antes de la ventana se crea y descarga un backup reciente de Sophos Firewall. Los backups manuales o programados actuales requieren una SSMK configurada. El restore requiere Encryption password y la SSMK activa al crear el backup, incluso una anterior tras cambiarla. La compatibilidad se comprueba antes: desde backups 19.5 MR4, el backup-restore assistant mapea interfaces hacia XGS Appliances, appliances virtuales y cloud desde 20.0 MR2, aunque siguen aplicando límites de plataforma y versión.
En un appliance remoto, el acceso normal a WebAdmin no constituye una vía de recuperación. Después del reset vuelven a aplicarse los valores de fábrica y pueden desaparecer las rutas WAN, VPN o Central existentes. Por ello, antes de empezar deben estar realmente disponibles una persona in situ, un acceso directo a Port 1 o una consola serie.
Un miembro HA no se resetea sin plan. Se documentan roles, Initial Primary, versión y build, enlace HA, Central y orden de reconstrucción. El backup HA se restaura en el current primary, nunca en el Auxiliary; el Primary reinicia sin failover, provoca downtime, sincroniza el Auxiliary y da de baja ambos en Central. Sin configuración HA, el texto de Sophos dice que el Auxiliary conserva su configuración anterior, pero su resumen dice que vuelve a valores de fábrica salvo el puerto de administración del peer y el enlace HA dedicado. No se debe depender de ninguna interpretación. Su procedimiento de reimage HA solo cubre Active-Passive, no Active-Active. Véase Variantes y mantenimiento de HA en Sophos Firewall.
Activar el Factory Reset
En WebAdmin
La acción Boot with factory default configuration está disponible en Backup & Firmware > Firmware. Cierra las sesiones actuales y reinicia el firewall con los valores de fábrica. La ventana de mantenimiento y la vía local de recuperación ya deben estar activas antes de confirmarla.
La opción de nombre parecido Factory reset with default configuration language también restablece el firewall. Cambia el idioma de los objetos predeterminados de la base de datos de configuración, no solo el idioma mostrado en WebAdmin. Un restore también recupera el idioma de configuración guardado en el backup; por ello, esta opción corresponde a la implementación inicial y no a un cambio de idioma ocasional.
En Device Console
En la CLI, abrir 5. Device Management, elegir Reset to factory defaults y confirmar. Según Sophos se conservan SSMK, firmas Pattern, informes y logs.
Mediante la consola serie con nivel de borrado seleccionable
Para elegir otro nivel, conectar la consola RJ45 COM o micro-USB, abrir un terminal serie a 38400 baudios, escribir RESET en mayúsculas y confirmar la opción 1, 2 o 3 descrita arriba.
⚠️ La opción 3 también elimina informes, logs y datos de identificación personal. No es un paso general de troubleshooting y no se puede deshacer.
Con el botón Reset de una XGS Appliance
La secuencia de hardware depende del modelo. Antes de pulsar el botón hay que confirmar la designación exacta del modelo en el appliance.
XGS 116/116w y modelos superiores:
- Mantener pulsado durante más de 10 segundos el botón Reset de la parte posterior.
- Soltar el botón y esperar a que termine el reset.
XGS 88/88w y XGS 108/108w, usando solo el botón Reset:
- Pulsar el botón Reset durante al menos tres segundos y soltarlo.
- Pulsar el botón Reset durante 21 segundos y soltarlo.
- Mantener de nuevo pulsado el botón Reset hasta que el LED de estado parpadee tres veces en rojo, después de unos 21 segundos.
- Soltar el botón.
Con una consola serie conectada, estos modelos también pueden reiniciarse y se puede mantener pulsado el botón Reset mientras se muestra la página de GRUB. El botón solo se suelta cuando aparece Hard reset button is pressed, performing default factory reset.
XGS 87/87w y XGS 107/107w:
- Pulsar y soltar inmediatamente el botón Reset.
- Esperar tres segundos.
- Mantener pulsado el botón Reset hasta que el LED de estado parpadee tres veces en rojo.
- Soltar el botón.
En XG Series, el botón trasero solo reinicia el appliance y no realiza un Factory Reset. No se prueba una secuencia destinada a otro modelo. Si la etiqueta, la revisión o el comportamiento del LED no están claros, es más seguro usar la ruta documentada de WebAdmin o de la consola.
Volver a poner el firewall en servicio
Después del reinicio, se accede localmente al appliance mediante la conexión inicial prevista y se completa de forma controlada el setup assistant. Solo entonces se decide si se crea una nueva configuración o se restaura un backup compatible.
El restore sustituye la configuración, elimina el backup almacenado en el firewall y reinicia el dispositivo. IP de gestión, interfaces, Device Access, rutas y servicios proceden del backup; la contraseña admin predeterminada no se restaura. El registro Central solo se conserva en el mismo firewall; otro firewall o cluster HA debe registrarse de nuevo.
La prueba de aceptación incluye al menos la versión SFOS activa, las interfaces, WAN, DNS, DHCP, routing, SD-WAN, reglas de firewall, NAT, VPN, RED, HA, autenticación, certificados, logging y Sophos Fusion (antes Sophos Central). Un inicio de sesión correcto por sí solo no demuestra que se haya restaurado la ruta de datos productiva.
Si el reset se comporta de forma distinta a la esperada
El botón solo reinicia el appliance: Primero se comprueban el modelo y la secuencia. En XG Series este comportamiento es intencionado. No se experimenta con pulsaciones cada vez más largas.
Los informes o logs siguen presentes: Esto coincide con el comportamiento documentado del Factory Reset. Si también deben eliminarse los datos operativos locales, se utiliza un reimage.
El restore solicita una clave aunque la contraseña sea correcta: También se necesita la SSMK activa cuando se creó el backup. Si después se cambió, se usa la clave anterior correspondiente en vez de lanzar más resets.
La configuración anterior reaparece después de un rollback: Cada partición de firmware tiene su propia configuración. El Factory Reset de la partición activa no elimina automáticamente la configuración de la otra partición.
WebAdmin ya no está disponible en la dirección anterior: Después del reset se aplica la conexión inicial. Se comprueban el cableado, la IP del cliente, Port 1 y la ruta local de configuración en lugar de activar más resets.
Lista de comprobación
- Factory Reset diferenciado de rollback, restore y reimage.
- Archivo de backup, Encryption password y SSMK actual y anteriores guardados externamente.
- Compatibilidad con la plataforma y la versión de destino comprobada.
- Acceso local a Port 1 o a la consola probado.
- Modelo de XGS Appliance exacto y secuencia de botones correspondiente confirmados.
- Consecuencias para HA, downtime, licencia y Central documentadas.
- Efecto de la opción 1, 2 o 3 del
RESETserie elegido deliberadamente. - Configuración, restore y pruebas funcionales preparados.
- No se ha supuesto que los informes, los logs y la segunda partición de firmware se hayan borrado.
FAQ
¿Un Factory Reset de Sophos Firewall elimina realmente todos los datos?
RESET, las opciones 2 y 3 restablecen también firmas Pattern, y la opción 3 elimina informes, logs y datos de identificación personal. La ayuda se contradice sobre la SSMK; guárdela siempre externamente. La reinstalación completa se realiza mediante reimage.