Sophos Firewall admin-wachtwoord vergeten en resetten
Als het wachtwoord van het ingebouwde account admin echt vergeten is, hoeft een fysieke Sophos Firewall niet volledig naar de fabrieksinstellingen te worden teruggezet. Via de seriële console opent RESET in hoofdletters een herstelmenu. Optie 4 zet alleen het wachtwoord van de standaardbeheerder terug naar de fabriekswaarde.
⚠️ Gebruik voor uitsluitend wachtwoordherstel alleen optie 4. Opties 1 tot en met 3 verwijderen configuraties of andere gegevens en zijn geen alternatieve wachtwoordreset.
Versiebereik: deze procedure is gecontroleerd met SFOS 22.0 MR2 (Build 546). SFOS 22.0 ondersteunt XG- en SG-hardware-appliances niet meer. Gebruik op die appliances of bij een oudere SFOS-versie de documentatie van de daadwerkelijk geïnstalleerde versie en neem niet aan dat de menureeks identiek is.
Bepaal eerst het juiste probleem
Niet elke mislukte login vereist deze herstelprocedure:
- Het huidige wachtwoord is bekend: Onder Administration > Device access > Default admin password settings kan het normaal worden gewijzigd. Ook 2 System Configuration > 1 Set password for user admin vraagt om het huidige wachtwoord en is daarom geen herstelroute voor een vergeten wachtwoord.
- Het wachtwoord werkt, maar het MFA-token ontbreekt: Dan wordt alleen MFA overgeslagen of gereset. De procedure staat onder MFA voor Sophos Firewall herstellen.
- WebAdmin en SSH zijn niet bereikbaar: Dan ligt het probleem meestal bij het beheer-IP, routing of Device Access. Een wachtwoordreset verandert deze instellingen niet. De toegangswegen worden uitgelegd in Device Access en Local Service ACL.
- Een Named Admin of externe login mislukt: optie 4 geldt alleen voor het ingebouwde account
admin. Gebruik voor Named Admins, RADIUS of SSO de gedocumenteerde herstelmethode voor het betreffende account of de Identity Provider; deze seriële reset herstelt ze niet. - Het wachtwoord van de standaardbeheerder is onbekend of wordt aantoonbaar geweigerd: Voor een fysieke appliance volgt de seriële herstelprocedure in dit artikel.
Dit onderscheid voorkomt een onnodige reset. Een ontbrekende loginpagina of verloren MFA-token wordt met optie 4 alleen niet opgelost.
Een Bekend Wachtwoord Normaal Wijzigen
Als WebAdmin nog toegankelijk is, is Administration > Device access > Default admin password settings de kortste route. Voer het huidige wachtwoord, het nieuwe wachtwoord en de bevestiging daarvan in en sla op met Apply. Een firewall met werkende toegang tot Sophos Fusion (voorheen Sophos Central) kan hiervoor ook via Central worden geopend. Het ingebouwde account admin kan niet worden hernoemd of verwijderd en blijft een afzonderlijk beveiligd noodaccount.
Als aanmelden met het huidige admin-wachtwoord nog werkt, is geen herstelmenu nodig. Open in de CLI 2 System Configuration > 1 Set password for user admin, voer het nieuwe wachtwoord tweemaal in en controleer daarna een nieuwe aanmelding. Het nieuwe wachtwoord moet voldoen aan dezelfde complexiteitseisen die verderop voor het vervangen van de fabriekswaarde staan.
Bij de eerste CLI-toegang vraagt SFOS om het standaardwachtwoord te wijzigen. Als het daar wordt gewijzigd, start de Setup Wizard daarna niet meer in WebAdmin; dit effect hoort in het plan voor de eerste ingebruikname. In een HA-cluster verlangt Sophos de normale CLI-wijziging afzonderlijk op beide firewalls. Controleer daarna de aanmelding op beide appliances en de HA-status.
Vereisten voor herstel via de seriële console
Benodigd zijn:
- een fysieke Sophos Firewall met een RJ45 COM- of micro-USB-consoleaansluiting;
- een geschikte consolekabel en een computer met een serieel terminalprogramma, bijvoorbeeld PuTTY;
- de daadwerkelijk gebruikte COM-poort en een verbindingssnelheid van
38400baud; - een vertrouwd lokaal beheerpad voor de eerste WebAdmin-login;
- bij HA toegang tot beide apparaten, omdat de seriële wachtwoordreset niet naar de peer wordt gesynchroniseerd.
De fysieke console is een bevoorrechte hersteltoegang: wie deze kan bedienen, kan het wachtwoord van de standaardbeheerder terugzetten naar een bekende fabriekswaarde. Houd daarom de appliance en consolepoorten in een gecontroleerde ruimte.
Als de omgeving geen onderbreking verdraagt, moet de procedure binnen een onderhoudsvenster plaatsvinden. Sophos documenteert voor optie 4 geen gegarandeerd ononderbroken bedrijf. Een beschikbare back-up blijft zinvol, ook al staat optie 4 bewust los van Factory Reset. Een Factory Reset of restore is geen logische eerste uitwijkmogelijkheid: opties 1 tot en met 3 verwijderen gegevens, terwijl een restore het wachtwoord van de standaardbeheerder juist niet uit de back-up importeert.
Admin-wachtwoord via de seriële console resetten
Seriële verbinding openen
- Verbind de computer met de RJ45 COM- of micro-USB-aansluiting van de firewall.
- Zoek onder Windows in Device Manager bij Ports de COM-poort op, bijvoorbeeld
COM7. - Selecteer in PuTTY Connection type: Serial.
- Voer onder Serial line de gevonden poort in.
COM7is slechts een voorbeeld en wordt vervangen door de lokaal weergegeven poort. - Voer bij Speed de waarde
38400in en start de verbinding met Open.
Op macOS of Linux kan een ander serieel terminalprogramma worden gebruikt. Doorslaggevend zijn het juiste seriële apparaat en 38400 baud; dit is geen normale SSH-verbinding via het netwerk. Als Micro-USB en RJ45 tegelijk zijn aangesloten, geeft de firewall Micro-USB voorrang voor de console-uitvoer. Blijft de terminal leeg, controleer dan eerst de COM-poort, kabel, 38400 baud en dit voorrangsgedrag.
Alleen optie 4 kiezen
Voer na het openen van de seriële console de volgende waarde volledig in hoofdletters in:
RESET
Het menu dat daarna verschijnt, bevat acties met zeer verschillende gevolgen:
- Optie 1 verwijdert aangepaste configuraties.
- Optie 2 verwijdert aangepaste configuraties en reset bijgewerkte pattern-signatures.
- Optie 3 verwijdert daarnaast reports, logs en persoonsgegevens en reset bijgewerkte pattern-signatures.
- Optie 4 reset het wachtwoord van de standaardbeheerder.
Voer voor deze procedure optie 4 in en bevestig de vraag. RESET is hier geen Linux- of Device Console-commando, maar opent het speciale menu van de seriële console. Controleer daarom voor de bevestiging nogmaals het optienummer.
Aanmelden met het fabriekswachtwoord en de toegang beveiligen
Gebruik na de reset het bestaande beheer-IP en de geconfigureerde WebAdmin-poort. Als de standaardpoort niet is gewijzigd, ziet een lokaal voorbeeld er zo uit:
https://192.0.2.1:4444
192.0.2.1 is een documentatieadres en wordt vervangen door het werkelijke beheer-IP. Meld daarna aan met deze fabrieksgegevens:
Gebruikersnaam: admin
Wachtwoord: admin
De firewall vraagt vervolgens om een nieuw wachtwoord. Het moet minimaal tien tekens bevatten, waaronder een hoofdletter, kleine letter, cijfer en speciaal teken, en mag geen veelgebruikt wachtwoord of woordenboekwoord zijn. Sla het nieuwe wachtwoord op in de daarvoor bestemde wachtwoordmanager, pas het toe met Apply en controleer het daarna door af te melden en opnieuw aan te melden.
Het fabriekswachtwoord mag niet langer actief blijven dan nodig is voor deze eerste login. Geef WebAdmin hiervoor niet afzonderlijk vrij via WAN; wijzig het wachtwoord via het reeds bedoelde vertrouwde beheerpad.
Optie 4 is geen MFA-reset. Wachtwoordherstel en MFA-herstel zijn twee afzonderlijke herstelacties. Als MFA na optie 4 nog steeds de toegang blokkeert, kan men via een toegankelijke Device Console 2 System Configuration > 7 Reset multi-factor authentication for Admin user uitvoeren. Als ook deze toegang niet mogelijk is, moet Sophos Support worden ingeschakeld. De volledige MFA-procedure staat onder MFA voor Sophos Firewall herstellen.
Bijzonderheden voor HA, virtuele en cloudfirewalls
Beide HA-apparaten op hetzelfde wachtwoord brengen
Bij een HA-cluster moet het wachtwoord op beide apparaten afzonderlijk worden gereset. Alleen resetten op de Primary is niet voldoende, omdat deze stap niet naar de Auxiliary wordt gesynchroniseerd.
- Voer optie 4 uit via de seriële console van het huidige apparaat.
- Voer optie 4 afzonderlijk uit op het peer-apparaat.
- Meld aan op WebAdmin van de Primary met
admin/admin. - Stel een nieuw veilig wachtwoord in.
- Controleer daarna de HA-status en de login.
De reden voor deze volgorde: het nieuw ingestelde wachtwoord wordt alleen gesynchroniseerd als beide apparaten vooraf hetzelfde wachtwoord hebben. Nadat beide nodes afzonderlijk naar de fabriekswaarde zijn gereset, kan de Primary het nieuwe wachtwoord weer naar de Auxiliary synchroniseren.
Virtuele, software- en cloudfirewalls
De publiek gedocumenteerde SFOS 22-herstelprocedure noemt uitdrukkelijk de fysieke RJ45 COM- en micro-USB-aansluitingen. Daaruit kan geen algemene, ondersteunde RESET-procedure voor elke hypervisor- of providerconsole van virtuele, software- of cloudfirewalls worden afgeleid.
Als de firewall al in Sophos Fusion wordt beheerd, online is en daar voor de beheerder toegankelijk is, kan men WebAdmin via Central openen en het lokale wachtwoord van admin wijzigen. Anders moeten de hypervisor- of providerconsole, het bestaande herstelconcept en Sophos Support worden gecontroleerd voordat de instance opnieuw wordt ingericht of een back-up wordt hersteld.
Na het herstel controleren
De succesvolle login is pas de eerste stap. Controleer daarna de volgende punten:
- Meld af en opnieuw aan met het nieuwe wachtwoord.
- Test MFA voor de standaardbeheerder en bewaar aanvullende eenmalige codes veilig.
- Controleer een tweede bevoegde beheerroute en bestaande openbare SSH-sleutels. Het sleutelbeheer wordt uitgelegd in Sophos Firewall via SSH verbinden.
- Blijf WebAdmin en SSH onder Administration > Device access alleen toestaan vanuit de bedoelde netwerken.
- Werk het wachtwoord, de verantwoordelijke personen en de herstelprocedure bij in de wachtwoordmanager of het noodhandboek.
- Controleer configuratiewijzigingen en de daarbij vastgelegde Central-gebruikersidentiteiten in de Audit Trail; controleer Central-toegang daarnaast in Sophos Fusion.
- Bewaar back-upbestand, back-upwachtwoord en SSMK gescheiden, maar vindbaar. Een Backup-Restore vervangt het bestaande wachtwoord van de standaardbeheerder niet.
FAQ
Verwijdert optie 4 de firewallconfiguratie?
Kan een back-up het vergeten admin-wachtwoord herstellen?
Werkt RESET ook op een virtuele of cloudfirewall?
RESET-procedure, maar controleer eerst een reeds werkende Central-toegang met volledige beheerdersrechten, de platformconsole en de door Sophos ondersteunde herstelroute.