Réinitialiser Sophos Firewall aux paramètres d'usine
Un Factory Reset rétablit la configuration du firmware SFOS en cours d’exécution aux paramètres d’usine. Il convient lorsque SFOS est intact, mais que la configuration doit être délibérément abandonnée ou qu’une appliance doit être préparée à une reconstruction contrôlée.
⚠️ Ne pas confondre avec un reimage : Le Factory Reset supprime la configuration personnalisée et interrompt tout le trafic. Les signatures Pattern, les rapports et les logs restent toutefois sur l’appareil. L’aide publique de SFOS 22 se contredit au sujet du SSMK ; la clé doit donc être conservée dans un emplacement externe au préalable. Pour une réinstallation complète ou un nettoyage sécurisé, il faut réinstaller Sophos Firewall OS par USB.
Factory Reset en six étapes
- Confirmer qu’un Factory Reset est nécessaire plutôt qu’un rollback, un restore ou un reimage.
- Conserver hors de l’appliance la sauvegarde actuelle, son mot de passe, le SSMK, le numéro de série, le build du firmware et les données d’administration.
- Préparer l’accès local à Port 1, l’accès console et un contact sur site.
- Déclencher le reset dans WebAdmin ou avec la séquence de boutons correspondant exactement au modèle XGS.
- Attendre le redémarrage et le setup assistant sans mettre l’appliance hors tension prématurément.
- Reconstruire le firewall ou restaurer la sauvegarde prévue, puis tester toutes les fonctions.
Aucune réinitialisation ne doit être lancée sans sauvegarde testée et sans chemin de récupération local accessible. Si une analyse est encore en cours, les logs, la chronologie et les données de support sont d’abord conservés ; un Factory Reset supprime précisément la configuration qui pourrait expliquer le problème.
Distinguer Factory Reset, rollback et reimage
Ces trois chemins répondent à des objectifs différents. Un Factory Reset conserve le firmware installé, mais réinitialise sa configuration actuelle. Un rollback démarre la partition de firmware précédente avec la configuration qu’elle possédait alors. Un reimage réinstalle SFOS et supprime aussi les données d’exploitation locales qu’un Factory Reset conserve volontairement.
Un WebAdmin lent, un seul service défectueux ou un système de fichiers de rapports plein ne justifient donc pas encore un Factory Reset. Il faut d’abord contrôler le service concerné, l’état du stockage et les logs. Si seul le mot de passe du compte admin intégré est perdu, la récupération du mot de passe par console série réinitialise ce mot de passe sans supprimer toute la configuration.
Ce qui reste après la réinitialisation
SFOS 22 supprime les configurations personnalisées, y compris les signatures créées par l’administrateur, par exemple les signatures IPS personnalisées. Les règles de firewall sont aussi supprimées ; seule subsiste ensuite la règle créée automatiquement Auto added firewall policy for MTA.
Un Factory Reset n’efface cependant pas toutes les données :
- Les signatures mises à jour par Pattern updates restent présentes.
- Les rapports et les logs restent présents.
- Sophos fournit des informations contradictoires au sujet de la Secure Storage Master Key (SSMK) : la page dédiée au reset indique qu’elle n’est pas effacée, tandis que la page générale du firmware affirme qu’elle est supprimée. Il faut conserver la clé dans un emplacement externe avant le reset et vérifier son état ensuite.
- La configuration de la partition de firmware en cours d’exécution est réinitialisée. L’autre partition conserve sa propre configuration ; un rollback ultérieur peut la réactiver.
Ces propriétés sont utiles pour la récupération, mais ne conviennent pas lorsqu’une appliance est retirée, cédée ou doit être entièrement nettoyée. Il faut alors effectuer un reimage ou suivre le processus RMA ou de mise au rebut prescrit par Sophos.
Préparer la réinitialisation en toute sécurité
Avant la fenêtre de maintenance, une sauvegarde récente de Sophos Firewall est téléchargée. Le dossier de récupération comprend aussi le mot de passe de la sauvegarde, le SSMK actuel et les précédents, l’adresse IP d’administration actuelle, les données WAN, l’affectation des interfaces, la licence et l’affectation Central, ainsi que le build SFOS exact.
Pour une appliance distante, l’accès WebAdmin normal ne constitue pas un chemin de récupération. Les paramètres d’usine s’appliquent après le reset, et les chemins WAN, VPN ou Central existants peuvent disparaître. Une personne sur site, un accès direct à Port 1 ou une console série doivent donc être réellement disponibles avant le démarrage.
Un membre HA ne doit pas être réinitialisé seul de manière improvisée. Il faut d’abord documenter les rôles, l’Initial Primary, le build du firmware, le lien HA, l’enregistrement Central et l’ordre de reconstruction prévu. Le processus complet est décrit dans Variantes et maintenance HA de Sophos Firewall.
Déclencher le Factory Reset
Dans WebAdmin
L’action Boot with factory default configuration est disponible sous Backup & Firmware > Firmware. Elle ferme les sessions en cours et redémarre le firewall avec les paramètres d’usine. La fenêtre de maintenance et le chemin de récupération local doivent déjà être actifs avant la confirmation.
L’option au nom similaire Factory reset with default configuration language réinitialise elle aussi le firewall. Elle modifie la langue des objets par défaut dans la base de données de configuration, et non simplement la langue d’affichage de WebAdmin. Un restore rétablit également la langue de configuration enregistrée dans la sauvegarde ; cette option est donc destinée au déploiement initial et non à un changement de langue occasionnel.
Avec le bouton Reset d’une appliance XGS
La séquence matérielle dépend du modèle. La désignation du modèle sur l’appliance doit être confirmée avant d’appuyer sur le bouton.
XGS 116/116w et modèles supérieurs :
- Maintenir le bouton Reset à l’arrière enfoncé pendant plus de 10 secondes.
- Relâcher le bouton et attendre la fin de la réinitialisation.
XGS 88/88w et XGS 108/108w, avec le bouton Reset uniquement :
- Appuyer sur le bouton Reset pendant au moins trois secondes, puis le relâcher.
- Appuyer sur le bouton Reset pendant 21 secondes, puis le relâcher.
- Maintenir de nouveau le bouton Reset enfoncé jusqu’à ce que la LED d’état clignote trois fois en rouge, après environ 21 secondes.
- Relâcher le bouton.
Avec une console série connectée, ces modèles peuvent aussi être redémarrés et le bouton Reset maintenu pendant l’affichage de la page GRUB. Le bouton n’est relâché qu’à l’apparition de Hard reset button is pressed, performing default factory reset.
XGS 87/87w et XGS 107/107w :
- Appuyer sur le bouton Reset et le relâcher immédiatement.
- Attendre trois secondes.
- Maintenir le bouton Reset enfoncé jusqu’à ce que la LED d’état clignote trois fois en rouge.
- Relâcher le bouton.
Sur les XG Series, le bouton arrière redémarre seulement l’appliance et n’effectue aucun Factory Reset. Il ne faut pas essayer une séquence destinée à un autre modèle. Si l’étiquette, la révision ou le comportement de la LED n’est pas clair, le chemin documenté via WebAdmin ou la console est plus sûr.
Remettre le firewall en service
Après le redémarrage, l’appliance est accessible localement par la connexion initiale prévue et le setup assistant est exécuté de manière contrôlée. Ce n’est qu’ensuite qu’il faut décider de créer une nouvelle configuration ou de restaurer une sauvegarde compatible.
Lors d’un restore, l’adresse IP d’administration, les interfaces, Device Access, les routes et les services proviennent de la sauvegarde. En revanche, le mot de passe du compte admin par défaut n’est pas restauré depuis la sauvegarde ; le firewall cible conserve son mot de passe actuel d’administrateur par défaut.
La recette comprend au minimum la version SFOS active, les interfaces, WAN, DNS, DHCP, le routage, SD-WAN, les règles de firewall, NAT, VPN, RED, HA, l’authentification, les certificats, le logging et Sophos Central. Une connexion réussie ne prouve pas à elle seule que le chemin de données de production a été restauré.
Si la réinitialisation ne se déroule pas comme prévu
Le bouton ne fait que redémarrer l’appliance : Vérifier d’abord le modèle et la séquence. Ce comportement est normal sur les XG Series. Ne pas expérimenter avec des pressions de plus en plus longues.
Les rapports ou les logs sont toujours présents : Cela correspond au comportement documenté du Factory Reset. Si les données d’exploitation locales doivent également être supprimées, il faut effectuer un reimage.
L’ancienne configuration réapparaît après un rollback : Chaque partition de firmware possède sa propre configuration. Le Factory Reset de la partition active ne supprime pas automatiquement la configuration de l’autre partition.
WebAdmin n’est plus accessible à l’ancienne adresse : La connexion initiale s’applique après le reset. Il faut vérifier le câblage, l’adresse IP du client, Port 1 et le chemin de configuration local plutôt que de déclencher d’autres resets.
Liste de contrôle
- Factory Reset distingué du rollback, du restore et du reimage.
- Fichier de sauvegarde, mot de passe et SSMK conservés hors de l’appliance.
- Accès local à Port 1 ou à la console testé.
- Modèle XGS exact et séquence de boutons correspondante confirmés.
- Conséquences pour HA, la licence et Central documentées.
- Configuration initiale, restore et tests fonctionnels préparés.
- Rapports, logs et seconde partition de firmware non considérés comme effacés.