Sophos Firewall terugzetten naar fabrieksinstellingen
Een factory reset zet de configuratie van de momenteel actieve SFOS-firmware terug naar de fabrieksinstellingen. Dit past wanneer SFOS zelf intact is, maar de configuratie bewust moet worden weggegooid of een appliance voor een gecontroleerde herbouw moet worden voorbereid.
⚠️ Niet verwarren met een reimage: Elke factory reset verwijdert de aangepaste configuratie en onderbreekt al het verkeer. Een standaardreset bewaart Pattern-signatures, rapporten en logs; alleen het seriële
RESET-menu biedt extra verwijderingsniveaus. De SFOS 22-help spreekt zichzelf tegen over de SSMK. Bewaar daarom de back-up, het wachtwoord en de huidige en eerdere SSMK’s extern. Voor een volledige herinstallatie wordt Sophos Firewall OS via USB opnieuw geïnstalleerd.
Factory reset in zes stappen
- Bevestigen dat een factory reset nodig is en niet een rollback, restore of reimage.
- De actuele back-up, het back-upwachtwoord, de huidige en eerdere SSMK’s, het serienummer, de firmwarebuild en de beheergegevens extern opslaan.
- Lokale toegang tot Port 1, consoletoegang en een contactpersoon op locatie voorbereiden.
- De juiste route kiezen: WebAdmin, Device Console, het seriële
RESET-menu of de knopvolgorde die exact bij het XGS Appliance-model hoort. - Wachten op de herstart en de setup assistant zonder de appliance voortijdig uit te schakelen.
- De firewall opnieuw opbouwen of de bedoelde back-up herstellen en alle functies testen.
Voer geen reset uit zonder een nieuw gemaakte, extern gedownloade back-up, de vereiste sleutels en een bereikbare lokale herstelroute. Bevestig vooraf dat doelplatform en doelversie de back-up ondersteunen. Als er nog onderzoek loopt, worden eerst logs, tijdlijn en supportgegevens opgeslagen; een factory reset verwijdert juist de configuratie die het probleem kan verklaren.
Factory reset, rollback en reimage onderscheiden
De drie routes hebben verschillende doelen. Een factory reset behoudt de geïnstalleerde firmware, maar zet de huidige configuratie terug. Een rollback start de vorige firmwarepartitie met de configuratie van dat moment. Een reimage installeert SFOS opnieuw en verwijdert ook lokale operationele gegevens die een factory reset bewust behoudt.
Een trage WebAdmin, één defecte service of een vol rapportbestandssysteem is daarom nog geen reden voor een factory reset. Controleer eerst de betrokken service, de opslagstatus en de logs. Als alleen het wachtwoord van de ingebouwde admin verloren is, zet serieel wachtwoordherstel dat wachtwoord terug zonder de volledige configuratie te verwijderen.
Wat elke resetroute verwijdert
SFOS 22 verwijdert aangepaste configuraties, waaronder zelfgemaakte signatures zoals aangepaste IPS-signatures. Ook de firewallregels worden verwijderd; daarna bestaat alleen de automatisch gemaakte regel Auto added firewall policy for MTA.
Voor een reset via WebAdmin, Device Management of de knop van de XGS Appliance:
- Signatures die via Pattern updates zijn bijgewerkt, blijven behouden.
- Rapporten en logs blijven behouden.
- Sophos geeft tegenstrijdige informatie over de Secure Storage Master Key (SSMK): de specifieke resetpagina, Device Management en de WebAdmin-actiebeschrijving zeggen dat deze niet wordt gewist, terwijl de algemene firmwaresectie verwijdering vermeldt. Bewaar de sleutel vóór de reset extern en controleer de status erna.
- De configuratie van de momenteel actieve firmwarepartitie wordt teruggezet. De andere firmwarepartitie behoudt haar eigen configuratie; een latere rollback kan die opnieuw activeren.
Het seriële RESET-menu heeft drie niveaus: optie 1 verwijdert aangepaste configuraties; optie 2 zet ook Pattern-signatures terug naar de firmwarestand; optie 3 zet die signatures eveneens terug en verwijdert bovendien rapporten, logs en alle persoonlijk identificeerbare gegevens. Volgens dezelfde Sophos-pagina blijft de SSMK behouden. Voor uitfasering of sanering mag geen veilige gegevenswissing worden verondersteld: Sophos documenteert alleen reimage als verwijdering van alle firewallgegevens, naast het RMA- of afvoerproces.
De reset veilig voorbereiden
Vóór het onderhoudsvenster wordt een recente Sophos Firewall-back-up gemaakt en gedownload. Voor actuele handmatige of geplande back-ups moet een SSMK zijn ingesteld. Restore vereist het Encryption password en de SSMK die bij het maken actief was, mogelijk een eerdere sleutel. Controleer compatibiliteit vooraf: voor back-ups vanaf 19.5 MR4 kan de backup-restore assistant interfaces mappen naar XGS Appliances, virtuele appliances en cloud vanaf 20.0 MR2; platform- en versiebeperkingen blijven gelden.
Bij een appliance op afstand is normale WebAdmin-toegang geen herstelroute. Na de reset gelden weer fabrieksinstellingen en kunnen bestaande WAN-, VPN- of Central-paden verdwijnen. Daarom moeten een persoon op locatie, directe toegang tot Port 1 of een seriële console werkelijk beschikbaar zijn voordat het werk begint.
Reset geen HA-lid zonder plan. Documenteer rollen, Initial Primary, versie en build, HA-link, Central en herbouwvolgorde. Restore een HA-back-up op de current primary, nooit op de Auxiliary; de Primary herstart zonder failover, veroorzaakt downtime, synchroniseert de Auxiliary en deregistreert beide firewalls uit Central. Zonder HA-configuratie zegt de tekst dat de Auxiliary zijn vorige configuratie behoudt, maar de samenvatting noemt een factory reset met behoud van de peer-beheerpoort en dedicated HA-link. Vertrouw op geen van beide lezingen. De gepubliceerde HA-reimageprocedure geldt alleen voor Active-Passive, niet voor Active-Active. Zie Sophos Firewall HA-varianten en onderhoud.
De factory reset activeren
In WebAdmin
De actie Boot with factory default configuration is beschikbaar onder Backup & Firmware > Firmware. Ze sluit huidige sessies en start de firewall opnieuw met fabrieksinstellingen. Het onderhoudsvenster en de lokale herstelroute moeten al actief zijn voordat de actie wordt bevestigd.
De vergelijkbaar genoemde optie Factory reset with default configuration language zet de firewall eveneens terug. Ze wijzigt de taal van de standaardobjecten in de configuratiedatabase, niet alleen de weergavetaal van WebAdmin. Een restore brengt ook de configuratietaal uit de back-up terug; deze optie hoort daarom bij de eerste ingebruikname en niet bij een terloopse taalwijziging.
Via Device Console
Kies in de CLI 5. Device Management > Reset to factory defaults en bevestig. SSMK, Pattern-signatures, rapporten en logs blijven volgens Sophos behouden.
Via de seriële console met een instelbaar verwijderingsniveau
Verbind voor een ander niveau RJ45 COM of micro-USB, open een seriële terminal op 38400 baud, typ RESET in hoofdletters en bevestig optie 1, 2 of 3 zoals hierboven beschreven.
⚠️ Optie 3 verwijdert ook rapporten, logs en persoonlijk identificeerbare gegevens. Dit is geen algemene troubleshootingstap en kan niet ongedaan worden gemaakt.
Met de Reset-knop van een XGS Appliance
De hardwarevolgorde is afhankelijk van het model. Bevestig de modelaanduiding op de appliance voordat de knop wordt ingedrukt.
XGS 116/116w en hogere modellen:
- De Reset-knop aan de achterkant langer dan 10 seconden ingedrukt houden.
- De knop loslaten en wachten op de reset.
XGS 88/88w en XGS 108/108w, alleen met de Reset-knop:
- De Reset-knop ten minste drie seconden indrukken en loslaten.
- De Reset-knop 21 seconden indrukken en loslaten.
- De Reset-knop opnieuw ingedrukt houden totdat de status-LED drie keer rood knippert, na ongeveer 21 seconden.
- De knop loslaten.
Met een aangesloten seriële console kunnen deze modellen in plaats daarvan opnieuw worden gestart terwijl de Reset-knop tijdens de GRUB-pagina ingedrukt blijft. Laat de knop pas los wanneer Hard reset button is pressed, performing default factory reset verschijnt.
XGS 87/87w en XGS 107/107w:
- De Reset-knop indrukken en onmiddellijk loslaten.
- Drie seconden wachten.
- De Reset-knop ingedrukt houden totdat de status-LED drie keer rood knippert.
- De knop loslaten.
Bij XG Series start de knop aan de achterkant de appliance alleen opnieuw en voert deze geen factory reset uit. Probeer geen knopvolgorde van een ander model. Als label, revisie of LED-gedrag onduidelijk is, is de gedocumenteerde WebAdmin- of consoleroute veiliger.
De firewall weer in gebruik nemen
Na de herstart wordt de appliance lokaal via de geplande initiële verbinding benaderd en wordt de setup assistant gecontroleerd voltooid. Pas daarna wordt besloten of een nieuwe configuratie wordt opgebouwd of een compatibele back-up wordt hersteld.
Restore vervangt de configuratie, verwijdert de lokaal opgeslagen back-up en herstart het apparaat. Beheer-IP, interfaces, Device Access, routes en services komen uit de back-up; het standaardwachtwoord van admin niet. Central-registratie blijft alleen bij restore naar dezelfde firewall behouden; een andere firewall of HA-cluster moet opnieuw worden geregistreerd.
De acceptatietest omvat minimaal de actieve SFOS-versie, interfaces, WAN, DNS, DHCP, routing, SD-WAN, firewallregels, NAT, VPN, RED, HA, authenticatie, certificaten, logging en Sophos Fusion (voorheen Sophos Central). Alleen een succesvolle aanmelding bewijst niet dat het productieve gegevenspad is hersteld.
Als de reset anders verloopt dan verwacht
De knop start de appliance alleen opnieuw: Controleer eerst model en volgorde. Bij XG Series is dit gedrag bedoeld. Experimenteer niet met steeds langere knopdrukken.
Rapporten of logs zijn nog aanwezig: Dit komt overeen met het gedocumenteerde factory-resetgedrag. Als ook lokale operationele gegevens moeten worden verwijderd, wordt een reimage gebruikt.
Restore vraagt om een sleutel ondanks het juiste wachtwoord: Ook de SSMK die actief was toen de back-up werd gemaakt is nodig. Gebruik na een sleutelwijziging de bijpassende eerdere sleutel in plaats van meer resets te starten.
De oude configuratie verschijnt weer na een rollback: Elke firmwarepartitie heeft haar eigen configuratie. De factory reset van de actieve partitie verwijdert niet automatisch de configuratie van de andere partitie.
WebAdmin is niet meer bereikbaar op het vorige adres: Na de reset geldt de initiële verbinding. Controleer bekabeling, client-IP, Port 1 en het lokale installatiepad in plaats van meer resets te activeren.
Checklist
- Factory reset onderscheiden van rollback, restore en reimage.
- Back-upbestand, Encryption password en huidige en eerdere SSMK’s extern opgeslagen.
- Compatibiliteit met doelplatform en doelversie gecontroleerd.
- Lokale toegang tot Port 1 of console getest.
- Exact XGS Appliance-model en bijbehorende knopvolgorde bevestigd.
- Gevolgen voor HA, downtime, licentie en Central gedocumenteerd.
- Verwijderingseffect van optie 1, 2 of 3 van serieel
RESETbewust gekozen. - Setup-, restore- en functietests voorbereid.
- Niet aangenomen dat rapporten, logs en de tweede firmwarepartitie zijn gewist.
FAQ
Verwijdert een Sophos Firewall factory reset werkelijk alle gegevens?
RESET-menu zetten opties 2 en 3 ook Pattern-signatures terug; optie 3 verwijdert bovendien rapporten, logs en identificeerbare persoonsgegevens. De help spreekt zichzelf tegen over de SSMK; bewaar deze altijd extern. Een volledige herinstallatie gebeurt via reimage.