Reimpostare la password admin dimenticata di Sophos Firewall
Se la password dell’account admin integrato è stata realmente dimenticata, non è necessario ripristinare completamente alle impostazioni di fabbrica un’appliance fisica Sophos Firewall. Nella console seriale, RESET in maiuscolo apre un menu di recovery. L’Opzione 4 reimposta solo la password dell’admin predefinito sul valore di fabbrica.
⚠️ Per il solo recupero della password, utilizzare esclusivamente l’Opzione 4. Le Opzioni da 1 a 3 eliminano configurazioni o altri dati e non sono metodi alternativi per reimpostare la password.
Distinguere Innanzitutto il Problema di Accesso
Non tutti gli accessi falliti richiedono questa procedura di recovery:
- La password attuale è nota: Può essere modificata normalmente in Administration > Device access > Default admin password settings. Anche 2 System Configuration > 1 Set password for user admin richiede la password attuale e non è quindi una procedura di recovery per una password dimenticata.
- La password funziona, ma manca il token MFA: È necessario soltanto ignorare o reimpostare MFA. La procedura è descritta in Ripristinare MFA per Sophos Firewall.
- WebAdmin e SSH non sono raggiungibili: Il problema riguarda solitamente l’IP di management, il routing o Device Access. La reimpostazione della password non modifica queste impostazioni. Device Access e Local Service ACL spiega i percorsi di accesso.
- Un Named Admin o un accesso esterno fallisce: L’Opzione 4 si applica soltanto all’account
adminintegrato. Named Admins, RADIUS e SSO vengono ripristinati tramite il secondo amministratore competente o l’Identity Provider. - La password dell’admin predefinito è sconosciuta o viene sicuramente rifiutata: Per un’appliance fisica, seguire la procedura di recovery seriale descritta in questo articolo.
Questa distinzione evita un reset inutile. In particolare, la sola Opzione 4 non risolve una pagina di accesso non raggiungibile né un token MFA smarrito.
Requisiti per la Recovery tramite Console Seriale
Sono necessari:
- un’appliance fisica Sophos Firewall con porta console RJ45 COM o Micro-USB;
- un cavo console adatto e un computer con un programma terminale seriale, ad esempio PuTTY;
- la porta COM effettivamente utilizzata e una velocità di connessione di
38400baud; - un percorso di management locale attendibile per il primo accesso a WebAdmin;
- in HA, l’accesso a entrambe le appliance, poiché la reimpostazione seriale della password non viene sincronizzata con il peer.
Nei sistemi di produzione o HA, la procedura deve essere preparata e, se possibile, eseguita durante una finestra di manutenzione. Sophos descrive l’Opzione 4 come una reimpostazione della password, ma non dichiara che avvenga senza interruzioni. Un backup recente rimane utile anche se l’Opzione 4 è chiaramente distinta dal Factory Reset.
Reimpostare la Password Admin tramite Console Seriale
Aprire la Connessione Seriale
- Collegare il computer alla porta RJ45 COM o Micro-USB del firewall.
- In Windows, aprire Device Manager e individuare la porta COM sotto Ports, ad esempio
COM7. - In PuTTY, selezionare Connection type: Serial.
- In Serial line, inserire la porta individuata.
COM7è solo un esempio e deve essere sostituito con la porta visualizzata localmente. - In Speed, inserire
38400e avviare la connessione con Open.
In macOS o Linux è possibile utilizzare un altro programma terminale seriale. Sono determinanti il dispositivo seriale corretto e 38400 baud; non si tratta di una normale connessione SSH tramite rete.
Selezionare Soltanto l’Opzione 4
Quando la console seriale è aperta, inserire il seguente valore interamente in maiuscolo:
RESET
Il menu visualizzato contiene diverse azioni con effetti molto differenti:
- Opzione 1 elimina le configurazioni personalizzate.
- Opzione 2 elimina le configurazioni personalizzate e reimposta le firme dei pattern aggiornate.
- Opzione 3 elimina inoltre report, log e dati personali, e reimposta le firme dei pattern aggiornate.
- Opzione 4 reimposta la password dell’admin predefinito.
Per questa procedura, inserire l’Opzione 4 e confermare la richiesta. RESET non è qui un comando Linux o Device Console, ma l’accesso al menu speciale della console seriale. Proprio per questo motivo, il numero dell’opzione deve essere ricontrollato prima della conferma.
Accedere con la Password di Fabbrica e Proteggere l’Account
Dopo il reset, utilizzare l’IP di management e la porta WebAdmin già configurati. Se la porta predefinita non è stata modificata, un esempio locale è:
https://192.0.2.1:4444
192.0.2.1 è un indirizzo di documentazione e deve essere sostituito con l’IP di management reale. Accedere quindi con queste credenziali di fabbrica:
Nome utente: admin
Password: admin
Il firewall richiede quindi una nuova password. Deve contenere almeno dieci caratteri, inclusi una lettera maiuscola, una minuscola, un numero e un carattere speciale, e non deve essere una password di uso comune o una parola del dizionario. Salvare la nuova password nel password manager previsto, applicarla con Apply, quindi disconnettersi e accedere nuovamente per verificarla.
La password di fabbrica non deve rimanere attiva oltre questo primo accesso. WebAdmin non deve essere esposto appositamente sulla WAN; la modifica viene effettuata tramite il percorso di management attendibile già previsto.
L’Opzione 4 non reimposta MFA. Recovery della password e recovery MFA sono due azioni distinte. Se MFA continua a bloccare l’accesso dopo l’Opzione 4, utilizzare una Device Console accessibile ed eseguire 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Se anche questo accesso non è disponibile, contattare Sophos Support. La procedura MFA completa è descritta in Ripristinare MFA per Sophos Firewall.
Particolarità per Firewall HA, Virtuali e Cloud
Portare Entrambe le Appliance HA allo Stesso Stato della Password
In un cluster HA, la reimpostazione della password deve essere eseguita separatamente su entrambe le appliance. Il reset soltanto sul Primary non è sufficiente, perché questo passaggio non viene sincronizzato con l’Auxiliary.
- Eseguire l’Opzione 4 tramite la console seriale dell’appliance corrente.
- Eseguire separatamente l’Opzione 4 sull’appliance peer.
- Accedere a WebAdmin del Primary con
admin/admin. - Impostare una nuova password sicura.
- Verificare successivamente lo stato HA e l’accesso.
Il motivo di questa sequenza è che la nuova password viene sincronizzata solo se entrambe le appliance avevano in precedenza la stessa password. Dopo aver reimpostato singolarmente entrambi i nodi sul valore di fabbrica, il Primary può sincronizzare nuovamente la nuova password con l’Auxiliary.
Firewall Virtuali, Software e Cloud
La procedura di recovery SFOS 22 documentata pubblicamente indica espressamente le porte fisiche RJ45 COM e Micro-USB. Da ciò non si può dedurre una procedura RESET generale e supportata per tutte le console hypervisor o provider utilizzate da firewall virtuali, software o cloud.
Se il firewall è già gestito in Sophos Central, è online ed è accessibile con un account Central dotato di diritti amministrativi completi, è possibile aprire WebAdmin tramite Central e modificare la password locale di admin. In caso contrario, verificare la console hypervisor o provider, il piano di recovery esistente e Sophos Support prima di ridistribuire l’istanza o ripristinare un backup.
Controlli Dopo il Ripristino
L’accesso è soltanto il primo risultato positivo. Successivamente, controllare questi punti:
- Disconnettersi e accedere nuovamente con la nuova password.
- Testare MFA per l’admin predefinito e conservare in modo sicuro ulteriori codici monouso.
- Verificare un secondo percorso di amministrazione autorizzato e le chiavi pubbliche SSH esistenti. Collegare Sophos Firewall tramite SSH spiega la gestione delle chiavi.
- Continuare a consentire WebAdmin e SSH in Administration > Device access soltanto dalle reti previste.
- Aggiornare la password, le persone responsabili e la procedura di recovery nel password manager o nel manuale di emergenza.
- Controllare le modifiche di configurazione e le identità utente Central registrate nell’Audit Trail; verificare inoltre gli accessi Central in Sophos Central.
- Conservare separatamente, ma in modo reperibile, il file di backup, la password del backup e l’SSMK. Un Backup-Restore non sostituisce la password esistente dell’admin predefinito.
FAQ
L'Opzione 4 elimina la configurazione del firewall?
Un backup può ripristinare la password admin dimenticata?
RESET funziona anche su un firewall virtuale o cloud?
RESET generale. Verificare innanzitutto un accesso Central già funzionante con diritti amministrativi completi, la console della piattaforma e il metodo di recovery supportato da Sophos.