Vai al contenuto
Avanet

Ripristinare Sophos Firewall alle impostazioni di fabbrica

Un Factory Reset riporta alle impostazioni di fabbrica la configurazione del firmware SFOS attualmente in esecuzione. È adatto quando SFOS è integro, ma la configurazione deve essere eliminata intenzionalmente oppure un’appliance deve essere preparata per una ricostruzione controllata.

⚠️ Non confondere con un reimage: Ogni Factory Reset elimina la configurazione personalizzata e interrompe il traffico. Il reset standard conserva firme Pattern, report e log; solo il menu seriale RESET offre livelli di cancellazione aggiuntivi. La guida SFOS 22 si contraddice sull’SSMK. Backup, password e SSMK corrente e precedenti devono quindi essere salvati esternamente. Per una reinstallazione completa occorre reinstallare Sophos Firewall OS tramite USB.

Factory Reset in sei passaggi

  1. Confermare che serva un Factory Reset e non un rollback, un restore o un reimage.
  2. Salvare esternamente il backup corrente, la password, l’SSMK corrente e quelli precedenti, il numero di serie, la build del firmware e i dati di gestione.
  3. Preparare l’accesso locale a Port 1, l’accesso alla console e un referente sul posto.
  4. Scegliere il percorso corretto: WebAdmin, Device Console, menu seriale RESET o la sequenza del tasto che corrisponde esattamente al modello di XGS Appliance.
  5. Attendere il riavvio e il setup assistant senza spegnere anticipatamente l’appliance.
  6. Ricostruire il firewall oppure ripristinare il backup previsto e testare tutte le funzioni.

Il reset non viene eseguito senza un backup appena creato e scaricato esternamente, le chiavi necessarie e un percorso di ripristino locale raggiungibile. Prima si conferma che piattaforma e versione di destinazione supportino il backup. Se è ancora in corso un’analisi, si salvano prima log, cronologia e dati di supporto; il reset elimina proprio la configurazione che potrebbe spiegare il problema.

Distinguere Factory Reset, rollback e reimage

I tre percorsi hanno scopi diversi. Un Factory Reset conserva il firmware installato, ma ne ripristina la configurazione corrente. Un rollback avvia la partizione firmware precedente con la configurazione che aveva in quel momento. Un reimage reinstalla SFOS ed elimina anche i dati operativi locali che un Factory Reset conserva intenzionalmente.

Un WebAdmin lento, un singolo servizio difettoso o un file system dei report pieno non sono quindi ancora un motivo per eseguire un Factory Reset. Prima si controllano il servizio specifico, lo stato dello storage e i log. Se è stata persa solo la password dell’account admin integrato, il recupero della password tramite console seriale ripristina quella password senza eliminare l’intera configurazione.

Cosa elimina ciascun metodo di reset

SFOS 22 elimina le configurazioni personalizzate, incluse le firme create dall’amministratore, per esempio le firme IPS personalizzate. Vengono eliminate anche le regole firewall; in seguito rimane solo la regola creata automaticamente Auto added firewall policy for MTA.

Per un reset tramite WebAdmin, Device Management o tasto della XGS Appliance:

  • Le firme aggiornate tramite Pattern updates rimangono.
  • Report e log rimangono.
  • Sophos fornisce informazioni contraddittorie sulla Secure Storage Master Key (SSMK): la pagina specifica, Device Management e la descrizione dell’azione WebAdmin affermano che non viene cancellata, mentre la sezione generale del firmware ne indica la rimozione. La chiave deve essere salvata esternamente prima del reset e il suo stato verificato dopo.
  • Viene ripristinata la configurazione della partizione firmware attualmente in esecuzione. L’altra partizione conserva la propria configurazione; un rollback successivo può riattivarla.

Il menu seriale RESET offre tre livelli: opzione 1 elimina le configurazioni personalizzate; opzione 2 ripristina inoltre le firme Pattern ai valori predefiniti del firmware; opzione 3 ripristina anch’essa tali firme ed elimina report, log e tutti i dati personali identificabili. La stessa pagina Sophos afferma che l’SSMK rimane. Per dismissione o bonifica non si presume una cancellazione sicura: Sophos documenta solo il reimage come eliminazione di tutti i dati, oltre ai processi RMA o di smaltimento.

Preparare il reset in sicurezza

Prima della finestra di manutenzione si crea e scarica un backup recente di Sophos Firewall. I backup manuali o pianificati attuali richiedono un SSMK configurato. Il restore richiede Encryption password e l’SSMK attivo alla creazione, anche uno precedente dopo un cambio chiave. La compatibilità va verificata prima: per backup da 19.5 MR4 il backup-restore assistant mappa le interfacce su XGS Appliances, appliance virtuali e cloud da 20.0 MR2, ma restano i limiti di piattaforma e versione.

Per un’appliance remota, il normale accesso WebAdmin non è un percorso di ripristino. Dopo il reset si applicano nuovamente le impostazioni di fabbrica e i percorsi WAN, VPN o Central esistenti possono scomparire. Prima di iniziare devono quindi essere realmente disponibili una persona sul posto, un accesso diretto a Port 1 o una console seriale.

Un membro HA non si resetta senza piano. Si documentano ruoli, Initial Primary, versione e build, link HA, Central e ordine di ricostruzione. Un backup HA si ripristina sul current primary, mai sull’Auxiliary; il Primary si riavvia senza failover, con downtime, sincronizza l’Auxiliary e deregistra entrambi da Central. Senza configurazione HA, il testo Sophos afferma che l’Auxiliary conserva la configurazione precedente, ma il riepilogo indica un reset di fabbrica salvo la porta di amministrazione peer e il link HA dedicato. Non bisogna dipendere da nessuna interpretazione. La procedura di reimage HA pubblicata vale solo per Active-Passive, non Active-Active. Vedere Varianti e manutenzione HA di Sophos Firewall.

Avviare il Factory Reset

In WebAdmin

L’azione Boot with factory default configuration è disponibile in Backup & Firmware > Firmware. Chiude le sessioni correnti e riavvia il firewall con le impostazioni di fabbrica. La finestra di manutenzione e il percorso di ripristino locale devono essere già attivi prima della conferma.

Anche l’opzione dal nome simile Factory reset with default configuration language ripristina il firewall. Modifica la lingua degli oggetti predefiniti nel database di configurazione, non soltanto la lingua visualizzata in WebAdmin. Un restore ripristina anche la lingua di configurazione memorizzata nel backup; questa opzione è quindi destinata alla distribuzione iniziale, non a un cambio di lingua occasionale.

In Device Console

In CLI, aprire 5. Device Management, scegliere Reset to factory defaults e confermare. Secondo Sophos rimangono SSMK, firme Pattern, report e log.

Tramite la console seriale con livello di cancellazione selezionabile

Per scegliere un livello diverso, collegare la console RJ45 COM o micro-USB, aprire un terminale seriale a 38400 baud, digitare RESET in maiuscolo e confermare l’opzione 1, 2 o 3 descritta sopra.

⚠️ L’opzione 3 elimina anche report, log e dati personali identificabili. Non è un passaggio generico di troubleshooting e non dispone di annullamento.

Con il tasto Reset di una XGS Appliance

La sequenza hardware dipende dal modello. Prima di premere il tasto occorre confermare la designazione del modello sull’appliance.

XGS 116/116w e modelli superiori:

  1. Tenere premuto per più di 10 secondi il tasto Reset sul retro.
  2. Rilasciare il tasto e attendere il completamento del reset.

XGS 88/88w e XGS 108/108w, usando solo il tasto Reset:

  1. Premere il tasto Reset per almeno tre secondi e rilasciarlo.
  2. Premere il tasto Reset per 21 secondi e rilasciarlo.
  3. Tenere nuovamente premuto il tasto Reset finché il LED di stato lampeggia tre volte in rosso, dopo circa 21 secondi.
  4. Rilasciare il tasto.

Con una console seriale collegata, questi modelli possono in alternativa essere riavviati tenendo premuto il tasto Reset mentre è visibile la pagina GRUB. Il tasto viene rilasciato solo quando compare Hard reset button is pressed, performing default factory reset.

XGS 87/87w e XGS 107/107w:

  1. Premere e rilasciare immediatamente il tasto Reset.
  2. Attendere tre secondi.
  3. Tenere premuto il tasto Reset finché il LED di stato lampeggia tre volte in rosso.
  4. Rilasciare il tasto.

Su XG Series, il tasto posteriore riavvia soltanto l’appliance e non esegue un Factory Reset. Non si prova una sequenza destinata a un altro modello. Se l’etichetta, la revisione o il comportamento del LED non sono chiari, è più sicuro usare il percorso documentato in WebAdmin o nella console.

Rimettere il firewall in servizio

Dopo il riavvio, si accede localmente all’appliance tramite la connessione iniziale prevista e si completa il setup assistant in modo controllato. Solo in seguito si decide se creare una nuova configurazione o ripristinare un backup compatibile.

Il restore sostituisce la configurazione, elimina il backup memorizzato sul firewall e riavvia il dispositivo. IP di gestione, interfacce, Device Access, route e servizi provengono dal backup; la password admin predefinita non viene ripristinata. La registrazione Central resta solo ripristinando sullo stesso firewall; un altro firewall o cluster HA va registrato di nuovo.

Il collaudo comprende almeno la versione SFOS attiva, le interfacce, WAN, DNS, DHCP, routing, SD-WAN, regole firewall, NAT, VPN, RED, HA, autenticazione, certificati, logging e Sophos Fusion (in precedenza Sophos Central). Un accesso riuscito da solo non dimostra che il percorso dati di produzione sia stato ripristinato.

Se il reset si comporta diversamente dal previsto

Il tasto riavvia soltanto l’appliance: Controllare prima modello e sequenza. Su XG Series questo comportamento è previsto. Non sperimentare pressioni sempre più lunghe.

Report o log sono ancora presenti: Ciò corrisponde al comportamento documentato del Factory Reset. Se devono essere eliminati anche i dati operativi locali, si utilizza un reimage.

Il restore richiede una chiave nonostante la password corretta: Serve anche l’SSMK attivo alla creazione del backup. Se in seguito è cambiato, usare la chiave precedente corrispondente anziché avviare altri reset.

La vecchia configurazione ricompare dopo un rollback: Ogni partizione firmware dispone della propria configurazione. Il Factory Reset della partizione attiva non elimina automaticamente la configurazione dell’altra partizione.

WebAdmin non è più raggiungibile al vecchio indirizzo: Dopo il reset vale la connessione iniziale. Controllare cablaggio, IP del client, Port 1 e percorso di configurazione locale invece di attivare altri reset.

Checklist

  • Factory Reset distinto da rollback, restore e reimage.
  • File di backup, Encryption password e SSMK corrente e precedenti salvati esternamente.
  • Compatibilità con piattaforma e versione di destinazione verificata.
  • Accesso locale a Port 1 o alla console verificato.
  • Modello di XGS Appliance esatto e sequenza del tasto corrispondente confermati.
  • Conseguenze per HA, downtime, licenza e Central documentate.
  • Effetto dell’opzione 1, 2 o 3 del RESET seriale scelto deliberatamente.
  • Setup, restore e test funzionali preparati.
  • Report, log e seconda partizione firmware non considerati cancellati.

FAQ

Un Factory Reset di Sophos Firewall elimina davvero tutti i dati?

Non con WebAdmin, Device Management o tasto della XGS Appliance: firme Pattern, report e log rimangono. Nel menu seriale RESET, le opzioni 2 e 3 ripristinano anche le firme Pattern, mentre l’opzione 3 elimina report, log e dati personali identificabili. La guida si contraddice sull’SSMK; salvarlo sempre esternamente. La reinstallazione completa avviene tramite reimage.

Il backup può essere ripristinato dopo un Factory Reset?

Sì, se backup, password, SSMK, versione di destinazione e piattaforma sono compatibili. Durante il restore diventa attiva anche la configurazione di gestione del backup.

Il tasto Reset ripristina alle impostazioni di fabbrica ogni Sophos Firewall?

No. La sequenza dipende dal modello di XGS Appliance; su XG Series il tasto riavvia soltanto l’appliance.