Naar de inhoud
Avanet

Sophos Firewall admin-wachtwoord vergeten en resetten

Als het wachtwoord van het ingebouwde account admin echt vergeten is, hoeft een fysieke Sophos Firewall niet volledig naar de fabrieksinstellingen te worden teruggezet. Via de seriële console opent RESET in hoofdletters een herstelmenu. Optie 4 zet alleen het wachtwoord van de standaardbeheerder terug naar de fabriekswaarde.

⚠️ Gebruik voor uitsluitend wachtwoordherstel alleen optie 4. Opties 1 tot en met 3 verwijderen configuraties of andere gegevens en zijn geen alternatieve wachtwoordreset.

Bepaal eerst het juiste probleem

Niet elke mislukte login vereist deze herstelprocedure:

  • Het huidige wachtwoord is bekend: Onder Administration > Device access > Default admin password settings kan het normaal worden gewijzigd. Ook 2 System Configuration > 1 Set password for user admin vraagt om het huidige wachtwoord en is daarom geen herstelroute voor een vergeten wachtwoord.
  • Het wachtwoord werkt, maar het MFA-token ontbreekt: Dan wordt alleen MFA overgeslagen of gereset. De procedure staat onder MFA voor Sophos Firewall herstellen.
  • WebAdmin en SSH zijn niet bereikbaar: Dan ligt het probleem meestal bij het beheer-IP, routing of Device Access. Een wachtwoordreset verandert deze instellingen niet. De toegangswegen worden uitgelegd in Device Access en Local Service ACL.
  • Een Named Admin of externe login mislukt: Optie 4 geldt alleen voor het ingebouwde account admin. Named Admins, RADIUS of SSO worden hersteld via de betreffende tweede beheerder of de Identity Provider.
  • Het wachtwoord van de standaardbeheerder is onbekend of wordt aantoonbaar geweigerd: Voor een fysieke appliance volgt de seriële herstelprocedure in dit artikel.

Dit onderscheid voorkomt een onnodige reset. Een ontbrekende loginpagina of verloren MFA-token wordt met optie 4 alleen niet opgelost.

Vereisten voor herstel via de seriële console

Benodigd zijn:

  • een fysieke Sophos Firewall met een RJ45 COM- of micro-USB-consoleaansluiting;
  • een geschikte consolekabel en een computer met een serieel terminalprogramma, bijvoorbeeld PuTTY;
  • de daadwerkelijk gebruikte COM-poort en een verbindingssnelheid van 38400 baud;
  • een vertrouwd lokaal beheerpad voor de eerste WebAdmin-login;
  • bij HA toegang tot beide apparaten, omdat de seriële wachtwoordreset niet naar de peer wordt gesynchroniseerd.

Als de omgeving geen onderbreking verdraagt, moet de procedure binnen een onderhoudsvenster plaatsvinden. Sophos documenteert voor optie 4 geen gegarandeerd ononderbroken bedrijf. Een beschikbare back-up blijft zinvol, ook al staat optie 4 bewust los van Factory Reset.

Admin-wachtwoord via de seriële console resetten

Seriële verbinding openen

  1. Verbind de computer met de RJ45 COM- of micro-USB-aansluiting van de firewall.
  2. Zoek onder Windows in Device Manager bij Ports de COM-poort op, bijvoorbeeld COM7.
  3. Selecteer in PuTTY Connection type: Serial.
  4. Voer onder Serial line de gevonden poort in. COM7 is slechts een voorbeeld en wordt vervangen door de lokaal weergegeven poort.
  5. Voer bij Speed de waarde 38400 in en start de verbinding met Open.

Op macOS of Linux kan een ander serieel terminalprogramma worden gebruikt. Doorslaggevend zijn het juiste seriële apparaat en 38400 baud; dit is geen normale SSH-verbinding via het netwerk.

Alleen optie 4 kiezen

Voer na het openen van de seriële console de volgende waarde volledig in hoofdletters in:

RESET

Het menu dat daarna verschijnt, bevat acties met zeer verschillende gevolgen:

  • Optie 1 verwijdert aangepaste configuraties.
  • Optie 2 verwijdert aangepaste configuraties en reset bijgewerkte pattern-signatures.
  • Optie 3 verwijdert daarnaast reports, logs en persoonsgegevens en reset bijgewerkte pattern-signatures.
  • Optie 4 reset het wachtwoord van de standaardbeheerder.

Voer voor deze procedure optie 4 in en bevestig de vraag. RESET is hier geen Linux- of Device Console-commando, maar opent het speciale menu van de seriële console. Controleer daarom voor de bevestiging nogmaals het optienummer.

Aanmelden met het fabriekswachtwoord en de toegang beveiligen

Gebruik na de reset het bestaande beheer-IP en de geconfigureerde WebAdmin-poort. Als de standaardpoort niet is gewijzigd, ziet een lokaal voorbeeld er zo uit:

https://192.0.2.1:4444

192.0.2.1 is een documentatieadres en wordt vervangen door het werkelijke beheer-IP. Meld daarna aan met deze fabrieksgegevens:

Gebruikersnaam: admin
Wachtwoord:      admin

De firewall vraagt vervolgens om een nieuw wachtwoord. Het moet minimaal tien tekens bevatten, waaronder een hoofdletter, kleine letter, cijfer en speciaal teken, en mag geen veelgebruikt wachtwoord of woordenboekwoord zijn. Sla het nieuwe wachtwoord op in de daarvoor bestemde wachtwoordmanager, pas het toe met Apply en controleer het daarna door af te melden en opnieuw aan te melden.

Het fabriekswachtwoord mag niet langer actief blijven dan nodig is voor deze eerste login. Geef WebAdmin hiervoor niet afzonderlijk vrij via WAN; wijzig het wachtwoord via het reeds bedoelde vertrouwde beheerpad.

Optie 4 is geen MFA-reset. Wachtwoordherstel en MFA-herstel zijn twee afzonderlijke herstelacties. Als MFA na optie 4 nog steeds de toegang blokkeert, kan men via een toegankelijke Device Console 2 System Configuration > 7 Reset multi-factor authentication for Admin user uitvoeren. Als ook deze toegang niet mogelijk is, moet Sophos Support worden ingeschakeld. De volledige MFA-procedure staat onder MFA voor Sophos Firewall herstellen.

Bijzonderheden voor HA, virtuele en cloudfirewalls

Beide HA-apparaten op hetzelfde wachtwoord brengen

Bij een HA-cluster moet het wachtwoord op beide apparaten afzonderlijk worden gereset. Alleen resetten op de Primary is niet voldoende, omdat deze stap niet naar de Auxiliary wordt gesynchroniseerd.

  1. Voer optie 4 uit via de seriële console van het huidige apparaat.
  2. Voer optie 4 afzonderlijk uit op het peer-apparaat.
  3. Meld aan op WebAdmin van de Primary met admin / admin.
  4. Stel een nieuw veilig wachtwoord in.
  5. Controleer daarna de HA-status en de login.

De reden voor deze volgorde: het nieuw ingestelde wachtwoord wordt alleen gesynchroniseerd als beide apparaten vooraf hetzelfde wachtwoord hebben. Nadat beide nodes afzonderlijk naar de fabriekswaarde zijn gereset, kan de Primary het nieuwe wachtwoord weer naar de Auxiliary synchroniseren.

Virtuele, software- en cloudfirewalls

De publiek gedocumenteerde SFOS 22-herstelprocedure noemt uitdrukkelijk de fysieke RJ45 COM- en micro-USB-aansluitingen. Daaruit kan geen algemene, ondersteunde RESET-procedure voor elke hypervisor- of providerconsole van virtuele, software- of cloudfirewalls worden afgeleid.

Als de firewall al in Sophos Central wordt beheerd, online is en bereikbaar is met een Central-account met volledige beheerdersrechten, kan men WebAdmin via Central openen en daar het lokale wachtwoord van admin wijzigen. Anders moeten de hypervisor- of providerconsole, het bestaande herstelconcept en Sophos Support worden gecontroleerd voordat de instance opnieuw wordt ingericht of een back-up wordt hersteld.

Na het herstel controleren

De succesvolle login is pas de eerste stap. Controleer daarna de volgende punten:

  • Meld af en opnieuw aan met het nieuwe wachtwoord.
  • Test MFA voor de standaardbeheerder en bewaar aanvullende eenmalige codes veilig.
  • Controleer een tweede bevoegde beheerroute en bestaande openbare SSH-sleutels. Het sleutelbeheer wordt uitgelegd in Sophos Firewall via SSH verbinden.
  • Blijf WebAdmin en SSH onder Administration > Device access alleen toestaan vanuit de bedoelde netwerken.
  • Werk het wachtwoord, de verantwoordelijke personen en de herstelprocedure bij in de wachtwoordmanager of het noodhandboek.
  • Controleer configuratiewijzigingen en de daarbij vastgelegde Central-gebruikersidentiteiten in de Audit Trail; controleer Central-toegang daarnaast in Sophos Central.
  • Bewaar back-upbestand, back-upwachtwoord en SSMK gescheiden, maar vindbaar. Een Backup-Restore vervangt het bestaande wachtwoord van de standaardbeheerder niet.

FAQ

Verwijdert optie 4 de firewallconfiguratie?

Optie 4 is in het seriële resetmenu uitsluitend bedoeld voor het wachtwoord van de standaardbeheerder. De verwijderende acties staan afzonderlijk onder opties 1 tot en met 3. Controleer daarom voor de bevestiging nogmaals het optienummer.

Kan een back-up het vergeten admin-wachtwoord herstellen?

Nee. Bij een restore wordt het wachtwoord van de standaardbeheerder niet uit de back-up overgenomen. De doelfirewall behoudt het reeds bestaande wachtwoord; wachtwoordherstel en Backup-Restore zijn twee afzonderlijke procedures.

Werkt RESET ook op een virtuele of cloudfirewall?

Sophos documenteert de beschreven SFOS 22-procedure voor fysieke consoleaansluitingen. Ga voor virtuele en cloudplatforms niet uit van een algemene RESET-procedure, maar controleer eerst een reeds werkende Central-toegang met volledige beheerdersrechten, de platformconsole en de door Sophos ondersteunde herstelroute.