Réinitialiser Sophos Firewall aux paramètres d'usine
Un Factory Reset rétablit la configuration du firmware SFOS en cours d’exécution aux paramètres d’usine. Il convient lorsque SFOS est intact, mais que la configuration doit être délibérément abandonnée ou qu’une appliance doit être préparée à une reconstruction contrôlée.
⚠️ Ne pas confondre avec un reimage : Tout Factory Reset supprime la configuration personnalisée et interrompt le trafic. Un reset standard conserve les signatures Pattern, les rapports et les logs ; seul le menu série
RESETpropose des niveaux d’effacement supplémentaires. L’aide SFOS 22 se contredit sur le SSMK. La sauvegarde, son mot de passe et les SSMK actuel et précédents doivent donc être conservés hors de l’appliance. Pour une réinstallation complète, il faut réinstaller Sophos Firewall OS par USB.
Factory Reset en six étapes
- Confirmer qu’un Factory Reset est nécessaire plutôt qu’un rollback, un restore ou un reimage.
- Conserver hors de l’appliance la sauvegarde actuelle, son mot de passe, le SSMK actuel et les précédents, le numéro de série, le build du firmware et les données d’administration.
- Préparer l’accès local à Port 1, l’accès console et un contact sur site.
- Choisir le bon chemin : WebAdmin, Device Console, menu série
RESETou séquence de boutons correspondant exactement au modèle de XGS Appliance. - Attendre le redémarrage et le setup assistant sans mettre l’appliance hors tension prématurément.
- Reconstruire le firewall ou restaurer la sauvegarde prévue, puis tester toutes les fonctions.
Aucune réinitialisation ne doit être lancée sans sauvegarde récente téléchargée hors de l’appliance, sans les clés nécessaires et sans chemin de récupération local accessible. La compatibilité de la plateforme et de la version cibles doit être vérifiée au préalable. Si une analyse est encore en cours, les logs, la chronologie et les données de support sont d’abord conservés.
Distinguer Factory Reset, rollback et reimage
Ces trois chemins répondent à des objectifs différents. Un Factory Reset conserve le firmware installé, mais réinitialise sa configuration actuelle. Un rollback démarre la partition de firmware précédente avec la configuration qu’elle possédait alors. Un reimage réinstalle SFOS et supprime aussi les données d’exploitation locales qu’un Factory Reset conserve volontairement.
Un WebAdmin lent, un seul service défectueux ou un système de fichiers de rapports plein ne justifient donc pas encore un Factory Reset. Il faut d’abord contrôler le service concerné, l’état du stockage et les logs. Si seul le mot de passe du compte admin intégré est perdu, la récupération du mot de passe par console série réinitialise ce mot de passe sans supprimer toute la configuration.
Ce que supprime chaque chemin de réinitialisation
Tout Factory Reset sous SFOS 22 supprime notamment les paramètres réseau, mots de passe, utilisateurs, groupes, policies, configurations VPN et signatures personnalisées. Les règles de firewall sont aussi supprimées ; seule subsiste ensuite la règle Auto added firewall policy for MTA.
Avec WebAdmin, Device Management ou le bouton de la XGS Appliance :
- Les signatures mises à jour par Pattern updates restent présentes.
- Les rapports et les logs restent présents.
- Sophos fournit des informations contradictoires sur la Secure Storage Master Key (SSMK) : la page dédiée, Device Management et la description de l’action WebAdmin disent qu’elle n’est pas effacée, tandis que la section générale du firmware affirme l’inverse. Il faut donc la conserver hors de l’appliance et vérifier son état ensuite.
- La configuration de la partition de firmware en cours d’exécution est réinitialisée. L’autre partition conserve sa propre configuration ; un rollback ultérieur peut la réactiver.
Le menu série RESET distingue trois niveaux. Option 1 supprime les configurations personnalisées. Option 2 rétablit en plus les signatures Pattern par défaut du firmware. Option 3 rétablit également ces signatures et supprime aussi rapports, logs et toutes les données personnelles identifiables. Selon cette même page Sophos, le SSMK reste présent.
L’option 3 va plus loin qu’un reset standard, mais Sophos ne décrit que le reimage comme supprimant toutes les données du firewall. Pour un retrait, une cession ou une purge définie, il faut suivre le processus reimage, RMA ou de mise au rebut de Sophos, sans déduire un effacement sûr du nom d’une option.
Préparer la réinitialisation en toute sécurité
Avant la fenêtre de maintenance, une sauvegarde récente de Sophos Firewall est créée et téléchargée. Une sauvegarde manuelle ou planifiée nécessite un SSMK configuré. Le restore exige l’Encryption password et le SSMK actif lors de sa création, éventuellement un ancien SSMK après un changement. Le dossier de récupération comprend aussi l’IP d’administration, les données WAN, l’affectation des interfaces, le numéro de série, l’état Central et le build SFOS exact.
La compatibilité est vérifiée avant le reset. Pour les sauvegardes à partir de 19.5 MR4, le backup-restore assistant permet le mapping des interfaces lors d’un restore vers une XGS Appliance, une appliance virtuelle ou le cloud sous 20.0 MR2 ou version ultérieure. Les règles de plateforme et de version peuvent toujours limiter la cible.
Pour une appliance distante, l’accès WebAdmin normal ne constitue pas un chemin de récupération. Les paramètres d’usine s’appliquent après le reset, et les chemins WAN, VPN ou Central existants peuvent disparaître. Une personne sur site, un accès direct à Port 1 ou une console série doivent donc être réellement disponibles avant le démarrage.
Un membre HA ne doit pas être réinitialisé seul sans plan. Il faut documenter rôles, Initial Primary, version et build, lien HA, enregistrement Central et ordre de reconstruction. Une sauvegarde HA se restaure sur le current primary, jamais sur l’Auxiliary. Le Primary redémarre sans failover : il y a donc une interruption même en Active-Passive. L’Auxiliary est ensuite synchronisé et les deux firewalls sont désenregistrés de Central.
Si la sauvegarde ne contient pas HA, HA est désactivé. Le texte Sophos dit que l’Auxiliary conserve sa configuration précédente, alors que son résumé indique un reset usine sauf pour le port d’administration du peer et le lien HA dédié. Il ne faut dépendre d’aucune de ces interprétations. Le processus Sophos de reimage/reconstruction ne couvre que l’Active-Passive, pas l’Active-Active. Voir aussi Variantes et maintenance HA de Sophos Firewall.
Déclencher le Factory Reset
Dans WebAdmin
L’action Boot with factory default configuration est disponible sous Backup & Firmware > Firmware. Elle ferme les sessions en cours et redémarre le firewall avec les paramètres d’usine. La fenêtre de maintenance et le chemin de récupération local doivent déjà être actifs avant la confirmation.
L’option au nom similaire Factory reset with default configuration language réinitialise elle aussi le firewall. Elle modifie la langue des objets par défaut dans la base de données de configuration, et non simplement la langue d’affichage de WebAdmin. Un restore rétablit également la langue de configuration enregistrée dans la sauvegarde ; cette option est donc destinée au déploiement initial et non à un changement de langue occasionnel.
Dans Device Console
Après connexion à la CLI, ouvrir 5. Device Management, choisir Reset to factory defaults et confirmer. Selon l’aide actuelle, ce chemin conserve SSMK, signatures Pattern, rapports et logs.
Par console série avec niveau d’effacement sélectionnable
- Relier l’endpoint au port console RJ45 COM ou micro-USB avec un câble console.
- Ouvrir un terminal série sur le port COM détecté à 38400 bauds.
- Saisir
RESETen majuscules. - Choisir et confirmer l’option 1, 2 ou 3 selon les effets décrits plus haut.
⚠️ L’option 3 supprime aussi rapports, logs et données personnelles identifiables. Ce n’est pas une étape générale de dépannage et les données locales supprimées ne disposent d’aucune fonction d’annulation.
Avec le bouton Reset d’une XGS Appliance
La séquence matérielle dépend du modèle. La désignation du modèle sur l’appliance doit être confirmée avant d’appuyer sur le bouton.
XGS 116/116w et modèles supérieurs :
- Maintenir le bouton Reset à l’arrière enfoncé pendant plus de 10 secondes.
- Relâcher le bouton et attendre la fin de la réinitialisation.
XGS 88/88w et XGS 108/108w, avec le bouton Reset uniquement :
- Appuyer sur le bouton Reset pendant au moins trois secondes, puis le relâcher.
- Appuyer sur le bouton Reset pendant 21 secondes, puis le relâcher.
- Maintenir de nouveau le bouton Reset enfoncé jusqu’à ce que la LED d’état clignote trois fois en rouge, après environ 21 secondes.
- Relâcher le bouton.
Avec une console série connectée, ces modèles peuvent aussi être redémarrés et le bouton Reset maintenu pendant l’affichage de la page GRUB. Le bouton n’est relâché qu’à l’apparition de Hard reset button is pressed, performing default factory reset.
XGS 87/87w et XGS 107/107w :
- Appuyer sur le bouton Reset et le relâcher immédiatement.
- Attendre trois secondes.
- Maintenir le bouton Reset enfoncé jusqu’à ce que la LED d’état clignote trois fois en rouge.
- Relâcher le bouton.
Sur les XG Series, le bouton arrière redémarre seulement l’appliance et n’effectue aucun Factory Reset. Il ne faut pas essayer une séquence destinée à un autre modèle. Si l’étiquette, la révision ou le comportement de la LED n’est pas clair, le chemin documenté via WebAdmin ou la console est plus sûr.
Remettre le firewall en service
Après le redémarrage, l’appliance est accessible localement par la connexion initiale prévue et le setup assistant est exécuté de manière contrôlée. Ce n’est qu’ensuite qu’il faut décider de créer une nouvelle configuration ou de restaurer une sauvegarde compatible.
Lors d’un restore, la sauvegarde remplace la configuration actuelle, supprime la sauvegarde stockée sur le firewall et redémarre l’appareil. IP d’administration, interfaces, Device Access, routes et services proviennent ensuite de la sauvegarde. Le mot de passe du compte admin par défaut n’est pas restauré. L’enregistrement Central n’est conservé que sur le même firewall ; un autre firewall ou un cluster HA doit être réenregistré.
La recette comprend au minimum la version SFOS active, les interfaces, WAN, DNS, DHCP, le routage, SD-WAN, les règles de firewall, NAT, VPN, RED, HA, l’authentification, les certificats, le logging et Sophos Fusion (anciennement Sophos Central). Une connexion réussie ne prouve pas à elle seule que le chemin de données de production a été restauré.
Si la réinitialisation ne se déroule pas comme prévu
Le bouton ne fait que redémarrer l’appliance : Vérifier d’abord le modèle et la séquence. Ce comportement est normal sur les XG Series. Ne pas expérimenter avec des pressions de plus en plus longues.
Les rapports ou les logs sont toujours présents : Cela correspond au comportement documenté du Factory Reset. Si les données d’exploitation locales doivent également être supprimées, il faut effectuer un reimage.
Le restore demande une clé malgré le bon mot de passe : Il faut aussi le SSMK actif à la création de la sauvegarde. Après un changement de SSMK, utiliser l’ancienne clé correspondante plutôt que relancer des resets.
L’ancienne configuration réapparaît après un rollback : Chaque partition de firmware possède sa propre configuration. Le Factory Reset de la partition active ne supprime pas automatiquement la configuration de l’autre partition.
WebAdmin n’est plus accessible à l’ancienne adresse : La connexion initiale s’applique après le reset. Il faut vérifier le câblage, l’adresse IP du client, Port 1 et le chemin de configuration local plutôt que de déclencher d’autres resets.
Liste de contrôle
- Factory Reset distingué du rollback, du restore et du reimage.
- Fichier de sauvegarde, Encryption password et SSMK actuel et précédents conservés hors de l’appliance.
- Compatibilité avec la plateforme et la version cibles vérifiée.
- Accès local à Port 1 ou à la console testé.
- Modèle de XGS Appliance exact et séquence de boutons correspondante confirmés.
- Conséquences pour HA, l’interruption, la licence et Central documentées.
- Pour
RESETsérie, effet de l’option 1, 2 ou 3 choisi consciemment. - Configuration initiale, restore et tests fonctionnels préparés.
- Rapports, logs et seconde partition de firmware non considérés comme effacés.
FAQ
Un Factory Reset de Sophos Firewall supprime-t-il vraiment toutes les données ?
RESET, les options 2 et 3 rétablissent les signatures Pattern ; l’option 3 supprime en plus rapports, logs et données personnelles identifiables. L’aide Sophos se contredit sur le SSMK ; il faut toujours le conserver hors de l’appliance. Une réinstallation complète s’effectue par reimage.