Reimpostare la password admin dimenticata di Sophos Firewall
Se la password dell’account admin integrato è stata realmente dimenticata, non è necessario ripristinare completamente alle impostazioni di fabbrica un’appliance fisica Sophos Firewall. Nella console seriale, RESET in maiuscolo apre un menu di recovery. L’Opzione 4 reimposta solo la password dell’admin predefinito sul valore di fabbrica.
⚠️ Per il solo recupero della password, usare esclusivamente l’Opzione 4. Le Opzioni da 1 a 3 eliminano configurazioni o altri dati e non sono metodi alternativi di reimpostazione della password.
Ambito di versione: questa procedura è stata verificata con SFOS 22.0 MR2 (Build 546). SFOS 22.0 non supporta più le appliance hardware XG e SG. Su tali appliance o con una versione SFOS precedente, usare la documentazione della versione effettivamente installata anziché presumere che la sequenza dei menu sia identica.
Distinguere Innanzitutto il Problema di Accesso
Non tutti gli accessi falliti richiedono questa procedura di recovery:
- La password attuale è nota: Può essere modificata normalmente in Administration > Device access > Default admin password settings. Anche 2 System Configuration > 1 Set password for user admin richiede la password attuale e non è quindi una procedura di recovery per una password dimenticata.
- La password funziona, ma manca il token MFA: È necessario soltanto ignorare o reimpostare MFA. La procedura è descritta in Ripristinare MFA per Sophos Firewall.
- WebAdmin e SSH non sono raggiungibili: Il problema riguarda solitamente l’IP di management, il routing o Device Access. La reimpostazione della password non modifica queste impostazioni. Device Access e Local Service ACL spiega i percorsi di accesso.
- Un Named Admin o un accesso esterno fallisce: l’Opzione 4 si applica soltanto all’account
adminintegrato. Per Named Admins, RADIUS o SSO, usare il metodo di recovery documentato per l’account o l’Identity Provider interessato; questo reset seriale non li recupera. - La password dell’admin predefinito è sconosciuta o viene sicuramente rifiutata: Per un’appliance fisica, seguire la procedura di recovery seriale descritta in questo articolo.
Questa distinzione evita un reset inutile. In particolare, la sola Opzione 4 non risolve una pagina di accesso non raggiungibile né un token MFA smarrito.
Modificare Normalmente una Password Nota
Se WebAdmin è ancora accessibile, il percorso più breve è Administration > Device access > Default admin password settings. Inserire la password attuale, la nuova password e la relativa conferma, quindi salvare con Apply. Per questo scopo, un firewall con accesso Sophos Central funzionante può anche essere aperto tramite Central. L’account admin integrato non può essere rinominato o eliminato e rimane un account di emergenza protetto separatamente.
Se l’accesso con la password admin attuale funziona ancora, non serve il menu di recovery. Nella CLI, aprire 2 System Configuration > 1 Set password for user admin, inserire due volte la nuova password e verificare poi un nuovo accesso. La nuova password deve soddisfare gli stessi requisiti di complessità descritti più avanti per sostituire il valore di fabbrica.
Al primo accesso alla CLI, SFOS richiede di modificare la password predefinita. Se viene modificata in questa fase, il Setup Wizard non si avvia più in WebAdmin; questo effetto va incluso nel piano di prima installazione. In un cluster HA, Sophos richiede di eseguire la modifica ordinaria tramite CLI separatamente su entrambi i firewall. In seguito, verificare l’accesso a entrambe le appliance e lo stato HA.
Requisiti per la Recovery tramite Console Seriale
Sono necessari:
- un’appliance fisica Sophos Firewall con porta console RJ45 COM o Micro-USB;
- un cavo console adatto e un computer con un programma terminale seriale, ad esempio PuTTY;
- la porta COM effettivamente utilizzata e una velocità di connessione di
38400baud; - un percorso di management locale attendibile per il primo accesso a WebAdmin;
- l’accesso a entrambe le appliance in HA, poiché la reimpostazione seriale della password non viene sincronizzata con il peer.
La console fisica è un accesso di recovery privilegiato: chiunque possa utilizzarla può riportare la password dell’admin predefinito a un valore di fabbrica noto. L’appliance e le relative porte console devono quindi trovarsi in un’area controllata.
Nei sistemi di produzione o HA, la procedura deve essere preparata e, se possibile, eseguita durante una finestra di manutenzione. Sophos descrive l’Opzione 4 come una reimpostazione della password, ma non dichiara che avvenga senza interruzioni. Un backup recente rimane utile anche se l’Opzione 4 è chiaramente distinta dal Factory Reset. Un Factory Reset o un ripristino non è una prima alternativa sensata: le Opzioni da 1 a 3 eliminano dati, mentre un ripristino non importa la password dell’admin predefinito dal backup.
Reimpostare la Password Admin tramite Console Seriale
Aprire la Connessione Seriale
- Collegare il computer alla porta RJ45 COM o Micro-USB del firewall.
- In Windows, aprire Device Manager e individuare la porta COM sotto Ports, ad esempio
COM7. - In PuTTY, selezionare Connection type: Serial.
- In Serial line, inserire la porta individuata.
COM7è solo un esempio e deve essere sostituito con la porta visualizzata localmente. - In Speed, inserire
38400e avviare la connessione con Open.
In macOS o Linux è possibile utilizzare un altro programma terminale seriale. Sono determinanti il dispositivo seriale corretto e 38400 baud; non si tratta di una normale connessione SSH tramite rete. Se Micro-USB e RJ45 sono collegati contemporaneamente, il firewall assegna la priorità al Micro-USB per l’output della console. Se il terminale rimane vuoto, controllare prima la porta COM, il cavo, 38400 baud e questo comportamento di priorità.
Selezionare Soltanto l’Opzione 4
Quando la console seriale è aperta, inserire il seguente valore interamente in maiuscolo:
RESET
Il menu visualizzato contiene diverse azioni con effetti molto differenti:
- Opzione 1 elimina le configurazioni personalizzate.
- Opzione 2 elimina le configurazioni personalizzate e reimposta le firme dei pattern aggiornate.
- Opzione 3 elimina inoltre report, log e dati personali, e reimposta le firme dei pattern aggiornate.
- Opzione 4 reimposta la password dell’admin predefinito.
Per questa procedura, inserire l’Opzione 4 e confermare la richiesta. RESET non è qui un comando Linux o Device Console, ma l’accesso al menu speciale della console seriale. Proprio per questo motivo, il numero dell’opzione deve essere ricontrollato prima della conferma.
Accedere con la Password di Fabbrica e Proteggere l’Account
Dopo il reset, utilizzare l’IP di management e la porta WebAdmin già configurati. Se la porta predefinita non è stata modificata, un esempio locale è:
https://192.0.2.1:4444
192.0.2.1 è un indirizzo di documentazione e deve essere sostituito con l’IP di management reale. Accedere quindi con queste credenziali di fabbrica:
Nome utente: admin
Password: admin
Il firewall richiede quindi una nuova password. Deve contenere almeno dieci caratteri, inclusi una lettera maiuscola, una minuscola, un numero e un carattere speciale, e non deve essere una password di uso comune o una parola del dizionario. Salvare la nuova password nel password manager previsto, applicarla con Apply, quindi disconnettersi e accedere nuovamente per verificarla.
La password di fabbrica non deve rimanere attiva oltre questo primo accesso. WebAdmin non deve essere esposto appositamente sulla WAN; la modifica viene effettuata tramite il percorso di management attendibile già previsto.
L’Opzione 4 non reimposta MFA. Recovery della password e recovery MFA sono due azioni distinte. Se MFA continua a bloccare l’accesso dopo l’Opzione 4, utilizzare una Device Console accessibile ed eseguire 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Se anche questo accesso non è disponibile, contattare Sophos Support. La procedura MFA completa è descritta in Ripristinare MFA per Sophos Firewall.
Particolarità per Firewall HA, Virtuali e Cloud
Portare Entrambe le Appliance HA allo Stesso Stato della Password
In un cluster HA, la reimpostazione della password deve essere eseguita separatamente su entrambe le appliance. Il reset soltanto sul Primary non è sufficiente, perché questo passaggio non viene sincronizzato con l’Auxiliary.
- Eseguire l’Opzione 4 tramite la console seriale dell’appliance corrente.
- Eseguire separatamente l’Opzione 4 sull’appliance peer.
- Accedere a WebAdmin del Primary con
admin/admin. - Impostare una nuova password sicura.
- Verificare successivamente lo stato HA e l’accesso.
Il motivo di questa sequenza è che la nuova password viene sincronizzata solo se entrambe le appliance avevano in precedenza la stessa password. Dopo aver reimpostato singolarmente entrambi i nodi sul valore di fabbrica, il Primary può sincronizzare nuovamente la nuova password con l’Auxiliary.
Firewall Virtuali, Software e Cloud
La procedura di recovery SFOS 22 documentata pubblicamente indica espressamente le porte fisiche RJ45 COM e Micro-USB. Da ciò non si può dedurre una procedura RESET generale e supportata per tutte le console hypervisor o provider utilizzate da firewall virtuali, software o cloud.
Se il firewall è già gestito in Sophos Central, è online e il proprio amministratore può accedervi da Central, è possibile aprire WebAdmin tramite Central e modificare la password locale di admin. In caso contrario, verificare la console hypervisor o provider, il piano di recovery esistente e Sophos Support prima di ridistribuire l’istanza o ripristinare un backup.
Controlli Dopo il Ripristino
L’accesso è soltanto il primo risultato positivo. Successivamente, controllare questi punti:
- Disconnettersi e accedere nuovamente con la nuova password.
- Testare MFA per l’admin predefinito e conservare in modo sicuro ulteriori codici monouso.
- Verificare un secondo percorso di amministrazione autorizzato e le chiavi pubbliche SSH esistenti. Collegare Sophos Firewall tramite SSH spiega la gestione delle chiavi.
- Continuare a consentire WebAdmin e SSH in Administration > Device access soltanto dalle reti previste.
- Aggiornare la password, le persone responsabili e la procedura di recovery nel password manager o nel manuale di emergenza.
- Controllare le modifiche di configurazione e le identità utente Central registrate nell’Audit Trail; verificare inoltre gli accessi Central in Sophos Central.
- Conservare separatamente, ma in modo reperibile, il file di backup, la password del backup e l’SSMK. Un Backup-Restore non sostituisce la password esistente dell’admin predefinito.
FAQ
L'Opzione 4 elimina la configurazione del firewall?
Un backup può ripristinare la password admin dimenticata?
RESET funziona anche su un firewall virtuale o cloud?
RESET generale. Verificare innanzitutto un accesso Central già funzionante con diritti amministrativi completi, la console della piattaforma e il metodo di recovery supportato da Sophos.