Vai al contenuto
Avanet

Ripristinare Sophos Firewall alle impostazioni di fabbrica

Un Factory Reset riporta alle impostazioni di fabbrica la configurazione del firmware SFOS attualmente in esecuzione. È adatto quando SFOS è integro, ma la configurazione deve essere eliminata intenzionalmente oppure un’appliance deve essere preparata per una ricostruzione controllata.

⚠️ Non confondere con un reimage: Il Factory Reset elimina la configurazione personalizzata e interrompe tutto il traffico. Le firme Pattern, i report e i log restano però sul dispositivo. La guida pubblica di SFOS 22 si contraddice sull’SSMK, quindi la chiave deve essere salvata esternamente prima del processo. Per una reinstallazione completa o una pulizia sicura occorre reinstallare Sophos Firewall OS tramite USB.

Factory Reset in sei passaggi

  1. Confermare che serva un Factory Reset e non un rollback, un restore o un reimage.
  2. Salvare esternamente il backup corrente, la password del backup, la SSMK, il numero di serie, la build del firmware e i dati di gestione.
  3. Preparare l’accesso locale a Port 1, l’accesso alla console e un referente sul posto.
  4. Avviare il reset da WebAdmin o con la sequenza del tasto che corrisponde esattamente al modello XGS.
  5. Attendere il riavvio e il setup assistant senza spegnere anticipatamente l’appliance.
  6. Ricostruire il firewall oppure ripristinare il backup previsto e testare tutte le funzioni.

Il reset non viene eseguito senza un backup verificato e un percorso di ripristino locale raggiungibile. Se è ancora in corso un’analisi, prima si salvano log, cronologia e dati di supporto; il Factory Reset elimina proprio la configurazione che potrebbe spiegare il problema.

Distinguere Factory Reset, rollback e reimage

I tre percorsi hanno scopi diversi. Un Factory Reset conserva il firmware installato, ma ne ripristina la configurazione corrente. Un rollback avvia la partizione firmware precedente con la configurazione che aveva in quel momento. Un reimage reinstalla SFOS ed elimina anche i dati operativi locali che un Factory Reset conserva intenzionalmente.

Un WebAdmin lento, un singolo servizio difettoso o un file system dei report pieno non sono quindi ancora un motivo per eseguire un Factory Reset. Prima si controllano il servizio specifico, lo stato dello storage e i log. Se è stata persa solo la password dell’account admin integrato, il recupero della password tramite console seriale ripristina quella password senza eliminare l’intera configurazione.

Cosa rimane dopo il reset

SFOS 22 elimina le configurazioni personalizzate, incluse le firme create dall’amministratore, per esempio le firme IPS personalizzate. Vengono eliminate anche le regole firewall; in seguito rimane solo la regola creata automaticamente Auto added firewall policy for MTA.

Un Factory Reset non è tuttavia una cancellazione completa dei dati:

  • Le firme aggiornate tramite Pattern updates rimangono.
  • Report e log rimangono.
  • Sophos fornisce informazioni contraddittorie sulla Secure Storage Master Key (SSMK): la pagina specifica del reset afferma che non viene cancellata, mentre la pagina generale del firmware ne indica la rimozione. La chiave deve essere salvata esternamente prima del reset e il suo stato verificato dopo.
  • Viene ripristinata la configurazione della partizione firmware attualmente in esecuzione. L’altra partizione conserva la propria configurazione; un rollback successivo può riattivarla.

Queste proprietà sono utili per il ripristino, ma non sono adatte quando un’appliance viene dismessa, ceduta o deve essere completamente ripulita. In tal caso serve un reimage oppure il processo RMA o di smaltimento stabilito da Sophos.

Preparare il reset in sicurezza

Prima della finestra di manutenzione si scarica un backup recente di Sophos Firewall. Il pacchetto di ripristino comprende anche la password del backup, la SSMK corrente e quelle precedenti, l’IP di gestione attuale, i dati WAN, l’assegnazione delle interfacce, la licenza e l’assegnazione Central, nonché la build SFOS esatta.

Per un’appliance remota, il normale accesso WebAdmin non è un percorso di ripristino. Dopo il reset si applicano nuovamente le impostazioni di fabbrica e i percorsi WAN, VPN o Central esistenti possono scomparire. Prima di iniziare devono quindi essere realmente disponibili una persona sul posto, un accesso diretto a Port 1 o una console seriale.

Un singolo membro HA non viene ripristinato senza pianificazione. Prima si documentano ruoli, Initial Primary, build del firmware, link HA, registrazione Central e ordine previsto per la ricostruzione. Il processo completo è descritto in Varianti e manutenzione HA di Sophos Firewall.

Avviare il Factory Reset

In WebAdmin

L’azione Boot with factory default configuration è disponibile in Backup & Firmware > Firmware. Chiude le sessioni correnti e riavvia il firewall con le impostazioni di fabbrica. La finestra di manutenzione e il percorso di ripristino locale devono essere già attivi prima della conferma.

Anche l’opzione dal nome simile Factory reset with default configuration language ripristina il firewall. Modifica la lingua degli oggetti predefiniti nel database di configurazione, non soltanto la lingua visualizzata in WebAdmin. Un restore ripristina anche la lingua di configurazione memorizzata nel backup; questa opzione è quindi destinata alla distribuzione iniziale, non a un cambio di lingua occasionale.

Con il tasto Reset di un’appliance XGS

La sequenza hardware dipende dal modello. Prima di premere il tasto occorre confermare la designazione del modello sull’appliance.

XGS 116/116w e modelli superiori:

  1. Tenere premuto per più di 10 secondi il tasto Reset sul retro.
  2. Rilasciare il tasto e attendere il completamento del reset.

XGS 88/88w e XGS 108/108w, usando solo il tasto Reset:

  1. Premere il tasto Reset per almeno tre secondi e rilasciarlo.
  2. Premere il tasto Reset per 21 secondi e rilasciarlo.
  3. Tenere nuovamente premuto il tasto Reset finché il LED di stato lampeggia tre volte in rosso, dopo circa 21 secondi.
  4. Rilasciare il tasto.

Con una console seriale collegata, questi modelli possono in alternativa essere riavviati tenendo premuto il tasto Reset mentre è visibile la pagina GRUB. Il tasto viene rilasciato solo quando compare Hard reset button is pressed, performing default factory reset.

XGS 87/87w e XGS 107/107w:

  1. Premere e rilasciare immediatamente il tasto Reset.
  2. Attendere tre secondi.
  3. Tenere premuto il tasto Reset finché il LED di stato lampeggia tre volte in rosso.
  4. Rilasciare il tasto.

Su XG Series, il tasto posteriore riavvia soltanto l’appliance e non esegue un Factory Reset. Non si prova una sequenza destinata a un altro modello. Se l’etichetta, la revisione o il comportamento del LED non sono chiari, è più sicuro usare il percorso documentato in WebAdmin o nella console.

Rimettere il firewall in servizio

Dopo il riavvio, si accede localmente all’appliance tramite la connessione iniziale prevista e si completa il setup assistant in modo controllato. Solo in seguito si decide se creare una nuova configurazione o ripristinare un backup compatibile.

Durante un restore, l’IP di gestione, le interfacce, Device Access, le route e i servizi provengono dal backup. La password dell’account admin predefinito non viene invece ripristinata dal backup; il firewall di destinazione mantiene la password corrente dell’amministratore predefinito.

Il collaudo comprende almeno la versione SFOS attiva, le interfacce, WAN, DNS, DHCP, routing, SD-WAN, regole firewall, NAT, VPN, RED, HA, autenticazione, certificati, logging e Sophos Central. Un accesso riuscito da solo non dimostra che il percorso dati di produzione sia stato ripristinato.

Se il reset si comporta diversamente dal previsto

Il tasto riavvia soltanto l’appliance: Controllare prima modello e sequenza. Su XG Series questo comportamento è previsto. Non sperimentare pressioni sempre più lunghe.

Report o log sono ancora presenti: Ciò corrisponde al comportamento documentato del Factory Reset. Se devono essere eliminati anche i dati operativi locali, si utilizza un reimage.

La vecchia configurazione ricompare dopo un rollback: Ogni partizione firmware dispone della propria configurazione. Il Factory Reset della partizione attiva non elimina automaticamente la configurazione dell’altra partizione.

WebAdmin non è più raggiungibile al vecchio indirizzo: Dopo il reset vale la connessione iniziale. Controllare cablaggio, IP del client, Port 1 e percorso di configurazione locale invece di attivare altri reset.

Checklist

  • Factory Reset distinto da rollback, restore e reimage.
  • File di backup, password e SSMK salvati esternamente.
  • Accesso locale a Port 1 o alla console verificato.
  • Modello XGS esatto e sequenza del tasto corrispondente confermati.
  • Conseguenze per HA, licenza e Central documentate.
  • Setup, restore e test funzionali preparati.
  • Report, log e seconda partizione firmware non considerati cancellati.

FAQ

Un Factory Reset di Sophos Firewall elimina davvero tutti i dati?

No. Ripristina le configurazioni personalizzate, ma le firme Pattern, i report e i log rimangono. La guida Sophos si contraddice sull’SSMK, che deve quindi essere salvato esternamente prima del reset. La reinstallazione completa viene eseguita tramite reimage.

Il backup può essere ripristinato dopo un Factory Reset?

Sì, se backup, password, SSMK, versione di destinazione e piattaforma sono compatibili. Durante il restore diventa attiva anche la configurazione di gestione del backup.

Il tasto Reset ripristina alle impostazioni di fabbrica ogni Sophos Firewall?

No. La sequenza dipende dal modello XGS; su XG Series il tasto riavvia soltanto l’appliance.