Réinitialiser le mot de passe admin oublié de Sophos Firewall
Si le mot de passe du compte admin intégré est réellement perdu, il n’est pas nécessaire de rétablir entièrement les paramètres d’usine d’une appliance physique Sophos Firewall. Dans la console série, RESET en majuscules ouvre un menu de récupération. L’Option 4 réinitialise uniquement le mot de passe de l’admin par défaut à sa valeur d’usine.
⚠️ Pour la seule récupération du mot de passe, utiliser exclusivement l’Option 4. Les Options 1 à 3 suppriment des configurations ou d’autres données et ne constituent pas d’autres méthodes de réinitialisation du mot de passe.
Distinguer d’Abord le Problème de Connexion
Tous les échecs de connexion ne nécessitent pas cette procédure de récupération :
- Le mot de passe actuel est connu : Il peut être modifié normalement sous Administration > Device access > Default admin password settings. 2 System Configuration > 1 Set password for user admin exige également le mot de passe actuel et ne constitue donc pas une méthode de récupération d’un mot de passe oublié.
- Le mot de passe fonctionne, mais le token MFA manque : Il suffit d’ignorer ou de réinitialiser MFA. La procédure est décrite dans Récupérer MFA pour Sophos Firewall.
- WebAdmin et SSH sont inaccessibles : Le problème se situe généralement au niveau de l’IP de gestion, du routage ou de Device Access. La réinitialisation du mot de passe ne modifie pas ces paramètres. Device Access et Local Service ACL explique les chemins d’accès.
- Un Named Admin ou une connexion externe échoue : L’Option 4 s’applique uniquement au compte
adminintégré. Les Named Admins, RADIUS et SSO sont récupérés par l’intermédiaire du deuxième administrateur concerné ou de l’Identity Provider. - Le mot de passe de l’admin par défaut est inconnu ou définitivement refusé : Pour une appliance physique, suivre la méthode de récupération série décrite dans cet article.
Cette distinction évite une réinitialisation inutile. L’Option 4 seule ne corrige notamment pas une page de connexion inaccessible ni la perte d’un token MFA.
Prérequis pour la Récupération Série
Les éléments suivants sont nécessaires :
- une appliance physique Sophos Firewall dotée d’un port de console RJ45 COM ou Micro-USB ;
- un câble de console adapté et un ordinateur équipé d’un programme de terminal série tel que PuTTY ;
- le port COM réellement utilisé et une vitesse de connexion de
38400bauds ; - un chemin de gestion local fiable pour la première connexion à WebAdmin ;
- en HA, un accès aux deux appliances, car la réinitialisation série du mot de passe n’est pas synchronisée avec le peer.
Sur les systèmes de production ou HA, il convient de préparer la procédure et, si possible, de l’effectuer pendant une fenêtre de maintenance. Sophos décrit l’Option 4 comme une réinitialisation du mot de passe, mais n’affirme pas qu’elle soit sans interruption. Une sauvegarde récente reste utile, même si l’Option 4 est clairement distincte du Factory Reset.
Réinitialiser le Mot de Passe Admin via la Console Série
Ouvrir la Connexion Série
- Connecter l’ordinateur au port RJ45 COM ou Micro-USB du firewall.
- Sous Windows, ouvrir Device Manager et identifier le port COM sous Ports, par exemple
COM7. - Dans PuTTY, sélectionner Connection type: Serial.
- Sous Serial line, saisir le port identifié.
COM7n’est qu’un exemple et doit être remplacé par le port affiché localement. - Sous Speed, saisir
38400et lancer la connexion avec Open.
Sous macOS ou Linux, un autre programme de terminal série peut être utilisé. Le périphérique série correct et 38400 bauds sont les éléments décisifs ; il ne s’agit pas d’une connexion SSH normale via le réseau.
Sélectionner Uniquement l’Option 4
Dès que la console série est ouverte, saisir la valeur suivante entièrement en majuscules :
RESET
Le menu affiché contient plusieurs actions aux effets très différents :
- Option 1 supprime les configurations personnalisées.
- Option 2 supprime les configurations personnalisées et réinitialise les signatures de patterns mises à jour.
- Option 3 supprime en outre les reports, les logs et les données personnelles, puis réinitialise les signatures de patterns mises à jour.
- Option 4 réinitialise le mot de passe de l’admin par défaut.
Pour cette procédure, saisir l’Option 4 et confirmer l’invite. RESET n’est ici ni une commande Linux ni une commande Device Console, mais l’entrée dans le menu spécial de la console série. C’est précisément pourquoi il faut vérifier à nouveau le numéro de l’option avant de confirmer.
Se Connecter avec le Mot de Passe d’Usine et Sécuriser le Compte
Après la réinitialisation, utiliser l’IP de gestion et le port WebAdmin déjà configurés. Si le port par défaut n’a pas été modifié, un exemple local ressemble à ceci :
https://192.0.2.1:4444
192.0.2.1 est une adresse de documentation qui doit être remplacée par l’IP de gestion réelle. Se connecter ensuite avec les identifiants d’usine suivants :
Nom d'utilisateur : admin
Mot de passe : admin
Le firewall demande ensuite un nouveau mot de passe. Celui-ci doit comporter au moins dix caractères, dont une majuscule, une minuscule, un chiffre et un caractère spécial, et ne doit pas être un mot de passe courant ni un mot du dictionnaire. Enregistrer le nouveau mot de passe dans le gestionnaire de mots de passe prévu, l’appliquer avec Apply, puis se déconnecter et se reconnecter pour le vérifier.
Le mot de passe d’usine ne doit pas rester actif au-delà de cette première connexion. Il ne faut pas exposer WebAdmin sur le WAN à cette fin ; la modification s’effectue via le chemin de gestion fiable déjà prévu.
L’Option 4 ne réinitialise pas MFA. La récupération du mot de passe et celle de MFA sont deux actions distinctes. Si MFA continue à bloquer l’accès après l’Option 4, utiliser une Device Console accessible et exécuter 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Si cet accès n’est pas disponible non plus, contacter Sophos Support. La procédure MFA complète est décrite dans Récupérer MFA pour Sophos Firewall.
Particularités des Firewalls HA, Virtuels et Cloud
Placer les Deux Appliances HA dans le Même État de Mot de Passe
Dans un cluster HA, la réinitialisation du mot de passe doit être effectuée séparément sur les deux appliances. Une réinitialisation sur le seul Primary ne suffit pas, car cette étape n’est pas synchronisée avec l’Auxiliary.
- Exécuter l’Option 4 via la console série de l’appliance actuelle.
- Exécuter séparément l’Option 4 sur l’appliance peer.
- Se connecter à WebAdmin du Primary avec
admin/admin. - Définir un nouveau mot de passe sécurisé.
- Vérifier ensuite l’état HA et la connexion.
La raison de cette séquence est que le nouveau mot de passe n’est synchronisé que si les deux appliances avaient auparavant le même mot de passe. Une fois les deux nœuds réinitialisés individuellement à la valeur d’usine, le Primary peut à nouveau synchroniser le nouveau mot de passe avec l’Auxiliary.
Firewalls Virtuels, Software et Cloud
La méthode de récupération SFOS 22 documentée publiquement mentionne expressément les ports physiques RJ45 COM et Micro-USB. Elle ne permet pas de déduire une procédure RESET générale et prise en charge pour toutes les consoles d’hypervisor ou de provider utilisées par des firewalls virtuels, software ou cloud.
Si le firewall est déjà géré dans Sophos Central, qu’il est online et accessible avec un compte Central disposant de droits administratifs complets, WebAdmin peut être ouvert via Central pour y modifier le mot de passe local de l’utilisateur admin. Dans le cas contraire, vérifier la console de l’hypervisor ou du provider, le plan de récupération existant et Sophos Support avant de redéployer l’instance ou de restaurer une sauvegarde.
Contrôles Après la Récupération
La connexion n’est que le premier résultat positif. Contrôler ensuite les points suivants :
- Se déconnecter et se reconnecter avec le nouveau mot de passe.
- Tester MFA pour l’admin par défaut et conserver en sécurité les codes à usage unique supplémentaires.
- Vérifier un deuxième chemin d’administration autorisé et les éventuelles clés publiques SSH existantes. Se connecter à Sophos Firewall via SSH explique la gestion des clés.
- Continuer à autoriser WebAdmin et SSH sous Administration > Device access uniquement depuis les réseaux prévus.
- Mettre à jour le mot de passe, les personnes responsables et la procédure de récupération dans le gestionnaire de mots de passe ou le manuel d’urgence.
- Contrôler les modifications de configuration et les identités d’utilisateur Central consignées dans l’Audit Trail ; vérifier également les accès Central dans Sophos Central.
- Conserver séparément, mais de manière accessible, le fichier de sauvegarde, le mot de passe de sauvegarde et le SSMK. Un Backup-Restore ne remplace pas le mot de passe existant de l’admin par défaut.
FAQ
L'Option 4 supprime-t-elle la configuration du firewall ?
Une sauvegarde peut-elle restaurer le mot de passe admin oublié ?
RESET fonctionne-t-il aussi sur un firewall virtuel ou cloud ?
RESET générale. Vérifier d’abord un accès Central déjà opérationnel avec des droits administratifs complets, la console de la plateforme et la méthode de récupération prise en charge par Sophos.