Zum Inhalt springen
Avanet

Sophos Firewall auf Werkseinstellungen zurücksetzen

Ein Factory Reset setzt die Konfiguration der aktuell gestarteten SFOS-Firmware auf Werkseinstellungen zurück. Er passt, wenn SFOS selbst intakt ist, die Konfiguration aber bewusst verworfen oder eine Appliance für einen kontrollierten Neuaufbau vorbereitet werden soll.

⚠️ Nicht mit Reimage verwechseln: Jeder Factory Reset löscht die eigene Konfiguration und unterbricht den gesamten Datenverkehr. Beim üblichen Reset bleiben Pattern-Signaturen, Reports und Logs auf dem Gerät; nur das serielle RESET-Menü bietet weitergehende Löschstufen. Beim SSMK widerspricht sich die öffentliche SFOS-22-Hilfe. Backup, Backup-Passwort sowie aktueller und frühere SSMK müssen deshalb vorher extern gesichert sein. Für eine vollständige Neuinstallation ist Sophos Firewall OS per USB neu installieren der dokumentierte Weg.

Factory Reset in sechs Schritten

  1. Bestätigen, dass ein Factory Reset und nicht Rollback, Restore oder Reimage benötigt wird.
  2. Aktuelles Backup, Backup-Passwort, aktuellen und frühere SSMK, Seriennummer, Firmware-Build und Managementdaten extern sichern.
  3. Lokalen Zugriff auf Port 1, Konsolenzugang und einen Ansprechpartner vor Ort vorbereiten.
  4. Den passenden Reset-Weg wählen: WebAdmin, Device Console, serielles RESET-Menü oder exakt zum XGS-Appliance-Modell passende Tastensequenz.
  5. Neustart und Setup Assistant abwarten, ohne die Appliance vorzeitig auszuschalten.
  6. Firewall neu aufbauen oder das vorgesehene Backup restaurieren und alle Funktionen testen.

Ohne frisch erstelltes und extern heruntergeladenes Backup, die benötigten Schlüssel und einen erreichbaren lokalen Recovery-Weg wird nicht zurückgesetzt. Vorher muss zudem feststehen, dass Zielplattform und Zielversion das Backup unterstützen. Bei einer noch laufenden Fehleranalyse werden zuerst Logs, Zeitlinie und Supportdaten gesichert; ein Factory Reset beseitigt genau die Konfiguration, die den Fehler erklären könnte.

Factory Reset, Rollback und Reimage unterscheiden

Die drei Wege haben unterschiedliche Ziele. Ein Factory Reset behält die installierte Firmware, setzt aber deren aktuelle Konfiguration zurück. Ein Rollback startet die vorherige Firmwarepartition samt deren damaliger Konfiguration. Ein Reimage installiert SFOS neu und entfernt auch lokale Betriebsdaten, die ein Factory Reset bewusst behält.

Eine langsame WebAdmin-Oberfläche, ein einzelner fehlerhafter Dienst oder ein volles Report-Dateisystem sind deshalb noch kein Grund für einen Factory Reset. Zuerst den konkreten Dienst, Speicherzustand und die Logs prüfen. Ist nur das Passwort des eingebauten admin verloren, setzt die serielle Passwort-Recovery gezielt dieses Passwort zurück, ohne die gesamte Konfiguration zu löschen.

Was die verschiedenen Reset-Wege löschen

Jeder Factory Reset in SFOS 22 entfernt eigene Konfigurationen einschliesslich Netzwerkdaten, Passwörtern, Benutzern, Gruppen, Policies, VPN-Konfigurationen und selbst erstellten Signaturen. Auch die Firewall-Regeln werden gelöscht; anschliessend besteht nur die automatisch erzeugte Regel Auto added firewall policy for MTA.

Beim Reset über WebAdmin, Device Management oder die XGS-Appliance-Taste gilt:

  • Über Pattern updates aktualisierte Signaturen bleiben erhalten.
  • Reports und Logs bleiben erhalten.
  • Zum Secure Storage Master Key (SSMK) macht Sophos widersprüchliche Angaben: Die spezifische Reset-Seite, Device Management und die Beschreibung der WebAdmin-Aktion sagen, er werde nicht gelöscht; der allgemeine Firmware-Abschnitt nennt dagegen seine Entfernung. Der Schlüssel wird daher vor dem Reset extern gesichert und sein Zustand danach geprüft.
  • Zurückgesetzt wird die Konfiguration der aktuell gestarteten Firmwarepartition. Die andere Firmwarepartition behält ihren eigenen Konfigurationsstand; ein späteres Rollback kann ihn wieder aktivieren.

Das serielle RESET-Menü bietet drei getrennte Löschstufen: Option 1 löscht eigene Konfigurationen. Option 2 löscht sie ebenfalls und setzt zusätzlich die über Pattern-Updates aktualisierten Signaturen auf den Stand der Firmware zurück. Option 3 setzt diese Signaturen ebenfalls zurück und löscht darüber hinaus Reports, Logs und alle personenbezogenen Daten. Laut derselben Sophos-Seite bleibt der SSMK dabei bestehen.

Option 3 ist damit weitreichender als der übliche Factory Reset, aber Sophos dokumentiert nur das Reimage als vollständiges Löschen aller Firewall-Daten. Für Ausmusterung, Weitergabe oder eine definierte Bereinigung wird daher nicht aus der Bezeichnung einer Reset-Option auf sichere Datenvernichtung geschlossen; stattdessen gilt der von Sophos vorgegebene Reimage-, RMA- oder Entsorgungsprozess.

Reset sicher vorbereiten

Vor dem Wartungsfenster wird ein frisches Sophos Firewall Backup erstellt und heruntergeladen. Ein manuelles oder geplantes Backup setzt einen eingerichteten SSMK voraus. Zum Restore werden sowohl das Encryption password als auch der SSMK benötigt, mit dem dieses Backup erstellt wurde; nach einem Schlüsselwechsel kann das ein früherer SSMK sein. Zum Recovery-Paket gehören ausserdem aktuelle Management-IP, WAN-Daten, Interface-Belegung, Seriennummer, Central-Status und der genaue SFOS-Build.

Die Kompatibilität wird vor dem Reset geprüft, nicht erst beim Restore. Für Backups ab 19.5 MR4 steht beim Restore auf XGS Appliances sowie virtuellen und Cloud-Firewalls ab 20.0 MR2 der Backup-restore assistant zur Interface-Zuordnung zur Verfügung. Plattform- und Versionsregeln können dennoch einschränken, wohin ein Backup restauriert werden darf.

Bei einer entfernten Appliance reicht der normale WebAdmin-Zugang nicht als Rückweg. Nach dem Reset gelten wieder Werkseinstellungen, und bestehende WAN-, VPN- oder Central-Pfade können verschwinden. Deshalb müssen eine lokale Person, direkter Port-1-Zugang oder eine serielle Konsole vor Beginn tatsächlich verfügbar sein.

Ein HA-Mitglied wird nicht spontan einzeln zurückgesetzt. Zuerst Rollen, Initial Primary, Firmware-Version und Build, HA-Link, Central-Registrierung und die vorgesehene Wiederaufbau-Reihenfolge dokumentieren. Ein HA-Backup wird auf dem current primary restauriert, nie auf dem Auxiliary. Der Restore startet den Primary ohne Failover neu, verursacht also auch bei Active-Passive Downtime, synchronisiert anschliessend den Auxiliary und deregistriert beide Firewalls aus Sophos Fusion (ehemals Sophos Central).

Enthält das restaurierte Backup keine HA-Konfiguration, wird HA deaktiviert. Der Auxiliary behält dann seine vorherige Konfiguration; in Sophos’ Zusammenfassung wird er zugleich als auf Werkseinstellungen zurückgesetzt beschrieben, wobei Peer-Administration-Port und dedizierte HA-Link-Konfiguration erhalten bleiben. Diese Sonderfälle werden nicht mit einem improvisierten Einzelreset nachgebaut. Für Reimage und Neuaufbau veröffentlicht Sophos einen eigenen Ablauf nur für Active-Passive, nicht für Active-Active. Der vollständige Betriebskontext steht unter Sophos Firewall HA-Varianten und Wartung.

Factory Reset auslösen

Im WebAdmin

Unter Backup & Firmware > Firmware steht die Aktion Boot with factory default configuration zur Verfügung. Sie beendet laufende Sessions und startet die Firewall mit Werkseinstellungen neu. Vor der Bestätigung müssen das Wartungsfenster und der lokale Rückweg bereits aktiv sein.

Die ähnlich klingende Auswahl Factory reset with default configuration language setzt die Firewall ebenfalls zurück. Sie ändert die Sprache der Standardobjekte in der Konfigurationsdatenbank, nicht bloss die WebAdmin-Anzeigesprache. Ein Restore bringt auch die im Backup gespeicherte Konfigurationssprache zurück; diese Auswahl ist deshalb für die Erstbereitstellung und nicht für einen beiläufigen Sprachwechsel gedacht.

In der Device Console

Nach der Anmeldung an der CLI unter 5. Device Management die Aktion Reset to factory defaults wählen und die Sicherheitsabfrage bestätigen. Dieser Weg verliert dieselben eigenen Konfigurationen wie der übliche WebAdmin-Reset; SSMK, Pattern-Signaturen, Reports und Logs bleiben laut der aktuellen Device-Management-Hilfe erhalten.

Über die serielle Konsole mit wählbarer Löschstufe

Dieser Weg wird nur verwendet, wenn die gewünschte Löschwirkung vorab eindeutig feststeht:

  1. Endpoint per Konsolenkabel mit RJ45-COM- oder Micro-USB-Konsolenanschluss der Firewall verbinden.
  2. Einen seriellen Terminal-Client mit dem erkannten COM-Port und 38400 Baud öffnen.
  3. In Grossbuchstaben RESET eingeben.
  4. Option 1, 2 oder 3 gemäss der oben beschriebenen Löschwirkung wählen und bestätigen.

⚠️ Option 3 löscht zusätzlich Reports, Logs und personenbezogene Daten. Sie darf nicht als allgemeiner Troubleshooting-Schritt gewählt werden. Nach der Bestätigung lassen sich die gelöschten lokalen Daten nicht über eine Undo-Funktion zurückholen.

Mit der Reset-Taste einer XGS Appliance

Die Hardwaresequenz ist modellabhängig. Vor dem Drücken muss die Modellbezeichnung auf dem Gerät eindeutig bestätigt sein.

XGS 116/116w und grössere Modelle:

  1. Reset-Taste auf der Rückseite länger als 10 Sekunden gedrückt halten.
  2. Taste loslassen und den Reset abwarten.

XGS 88/88w und XGS 108/108w, nur mit Reset-Taste:

  1. Reset-Taste mindestens drei Sekunden drücken und loslassen.
  2. Reset-Taste 21 Sekunden drücken und loslassen.
  3. Reset-Taste erneut gedrückt halten, bis die Status-LED dreimal rot blinkt, nach ungefähr 21 Sekunden.
  4. Taste loslassen.

Mit angeschlossener serieller Konsole kann bei diesen Modellen stattdessen ein Neustart ausgelöst und während der GRUB-Anzeige die Reset-Taste gehalten werden. Erst bei der Meldung Hard reset button is pressed, performing default factory reset wird die Taste losgelassen.

XGS 87/87w und XGS 107/107w:

  1. Reset-Taste drücken und sofort loslassen.
  2. Drei Sekunden warten.
  3. Reset-Taste gedrückt halten, bis die Status-LED dreimal rot blinkt.
  4. Taste loslassen.

Bei XG Series löst die Taste auf der Rückseite nur einen Neustart aus und keinen Factory Reset. Eine Tastensequenz eines anderen Modells wird nicht ausprobiert. Wenn Beschriftung, Revision oder LED-Verhalten unklar sind, ist der dokumentierte WebAdmin- oder Konsolenweg sicherer.

Nach dem Reset wieder in Betrieb nehmen

Nach dem Neustart wird die Appliance lokal über den vorgesehenen Initialzugang erreicht und der Setup Assistant kontrolliert abgeschlossen. Erst danach wird entschieden, ob eine neue Konfiguration aufgebaut oder ein kompatibles Backup restauriert wird.

Bei einem Restore ersetzt das Backup die aktuelle Konfiguration, löscht das auf der Firewall gespeicherte Backup und startet das Gerät neu. Danach gelten Management-IP, Interfaces, Device Access, Routen und Dienste aus dem Backup. Das Passwort des standardmässigen admin-Kontos wird dagegen nicht übernommen; die Ziel-Firewall behält ihr vorhandenes Default-Admin-Passwort. Die Central-Registrierung bleibt nur beim Restore auf dieselbe Firewall erhalten; bei einer anderen Firewall oder einem HA-Cluster ist eine erneute Registrierung nötig.

Die Abnahme umfasst mindestens aktive SFOS-Version, Interfaces, WAN, DNS, DHCP, Routing, SD-WAN, Firewall-Regeln, NAT, VPN, RED, HA, Authentifizierung, Zertifikate, Logging und Sophos Fusion. Ein erfolgreicher Login allein beweist nicht, dass der produktive Datenpfad wiederhergestellt ist.

Wenn der Reset anders verläuft als erwartet

Die Taste startet das Gerät nur neu: Zuerst Modell und Sequenz prüfen. Bei XG Series ist dieses Verhalten beabsichtigt. Nicht mit zunehmend langen Tastendrücken experimentieren.

Reports oder Logs sind noch vorhanden: Das entspricht dem dokumentierten Factory-Reset-Verhalten. Wenn auch lokale Betriebsdaten entfernt werden müssen, ist Reimage der passende Vorgang.

Der Restore fragt trotz korrektem Backup-Passwort nach einem Schlüssel: Zusätzlich wird der SSMK benötigt, der beim Erstellen des Backups aktiv war. Wurde der SSMK inzwischen geändert, den dazugehörigen früheren Schlüssel verwenden und keine weiteren Resets auslösen.

Nach einem Rollback erscheint die alte Konfiguration wieder: Jede Firmwarepartition besitzt ihren eigenen Konfigurationsstand. Der Factory Reset der aktiven Partition löscht nicht automatisch die Konfiguration der anderen Partition.

WebAdmin ist nicht mehr unter der bisherigen Adresse erreichbar: Nach dem Reset gilt der Initialzugang. Verkabelung, Client-IP, Port 1 und lokalen Setup-Pfad prüfen, statt weitere Resets auszulösen.

Checkliste

  • Factory Reset gegen Rollback, Restore und Reimage abgegrenzt.
  • Backup-Datei, Encryption password sowie aktueller und frühere SSMK extern gesichert.
  • Backup-Kompatibilität für Zielplattform und Zielversion geprüft.
  • Lokaler Port-1- oder Konsolenzugang getestet.
  • Genaues XGS-Appliance-Modell und passende Tastensequenz bestätigt.
  • HA-, Downtime-, Lizenz- und Central-Folgen dokumentiert.
  • Bei seriellem RESET die Löschwirkung von Option 1, 2 oder 3 bewusst gewählt.
  • Setup-, Restore- und Funktionstests vorbereitet.
  • Reports, Logs und zweite Firmwarepartition nicht als gelöscht angenommen.

FAQ

Löscht ein Sophos Firewall Factory Reset wirklich alle Daten?

Nicht beim üblichen Reset über WebAdmin, Device Management oder XGS-Appliance-Taste: Pattern-Signaturen, Reports und Logs bleiben dort erhalten. Im seriellen RESET-Menü setzen die Optionen 2 und 3 auch Pattern-Signaturen zurück; Option 3 löscht zusätzlich Reports, Logs und personenbezogene Daten. Beim SSMK widerspricht sich die Sophos-Hilfe, weshalb er immer vorher extern gesichert werden muss. Eine vollständige Neuinstallation erfolgt per Reimage.

Kann man das Backup nach dem Factory Reset wiederherstellen?

Ja, wenn Backup, Passwort, SSMK, Zielversion und Plattform kompatibel sind. Beim Restore wird auch die Managementkonfiguration aus dem Backup aktiv.

Setzt die Reset-Taste jede Sophos Firewall auf Werkseinstellungen?

Nein. Die Sequenz ist vom XGS-Appliance-Modell abhängig; bei XG Series führt die Taste nur einen Neustart aus.