Sophos Firewall terugzetten naar fabrieksinstellingen
Een factory reset zet de configuratie van de momenteel actieve SFOS-firmware terug naar de fabrieksinstellingen. Dit past wanneer SFOS zelf intact is, maar de configuratie bewust moet worden weggegooid of een appliance voor een gecontroleerde herbouw moet worden voorbereid.
⚠️ Niet verwarren met een reimage: Een factory reset verwijdert de aangepaste configuratie en onderbreekt al het verkeer. Pattern-signatures, rapporten en logs blijven echter op het apparaat staan. De openbare SFOS 22-help spreekt zichzelf tegen over de SSMK, dus de sleutel moet vooraf extern worden bewaard. Voor een volledige herinstallatie of veilige opschoning wordt Sophos Firewall OS via USB opnieuw geïnstalleerd.
Factory reset in zes stappen
- Bevestigen dat een factory reset nodig is en niet een rollback, restore of reimage.
- De actuele back-up, het back-upwachtwoord, de SSMK, het serienummer, de firmwarebuild en de beheergegevens extern opslaan.
- Lokale toegang tot Port 1, consoletoegang en een contactpersoon op locatie voorbereiden.
- De reset activeren in WebAdmin of met de knopvolgorde die exact bij het XGS-model hoort.
- Wachten op de herstart en de setup assistant zonder de appliance voortijdig uit te schakelen.
- De firewall opnieuw opbouwen of de bedoelde back-up herstellen en alle functies testen.
Voer geen reset uit zonder een geteste back-up en een bereikbare lokale herstelroute. Als er nog onderzoek loopt, worden eerst logs, tijdlijn en supportgegevens opgeslagen; een factory reset verwijdert juist de configuratie die het probleem kan verklaren.
Factory reset, rollback en reimage onderscheiden
De drie routes hebben verschillende doelen. Een factory reset behoudt de geïnstalleerde firmware, maar zet de huidige configuratie terug. Een rollback start de vorige firmwarepartitie met de configuratie van dat moment. Een reimage installeert SFOS opnieuw en verwijdert ook lokale operationele gegevens die een factory reset bewust behoudt.
Een trage WebAdmin, één defecte service of een vol rapportbestandssysteem is daarom nog geen reden voor een factory reset. Controleer eerst de betrokken service, de opslagstatus en de logs. Als alleen het wachtwoord van de ingebouwde admin verloren is, zet serieel wachtwoordherstel dat wachtwoord terug zonder de volledige configuratie te verwijderen.
Wat na de reset behouden blijft
SFOS 22 verwijdert aangepaste configuraties, waaronder zelfgemaakte signatures zoals aangepaste IPS-signatures. Ook de firewallregels worden verwijderd; daarna bestaat alleen de automatisch gemaakte regel Auto added firewall policy for MTA.
Een factory reset wist echter niet alle gegevens:
- Signatures die via Pattern updates zijn bijgewerkt, blijven behouden.
- Rapporten en logs blijven behouden.
- Sophos geeft tegenstrijdige informatie over de Secure Storage Master Key (SSMK): de specifieke resetpagina zegt dat deze niet wordt gewist, terwijl de algemene firmwarepagina vermeldt dat deze wordt verwijderd. Bewaar de sleutel vóór de reset extern en controleer de status erna.
- De configuratie van de momenteel actieve firmwarepartitie wordt teruggezet. De andere firmwarepartitie behoudt haar eigen configuratie; een latere rollback kan die opnieuw activeren.
Deze eigenschappen zijn nuttig voor herstel, maar ongeschikt wanneer een appliance wordt uitgefaseerd, overgedragen of volledig moet worden opgeschoond. Daarvoor is een reimage of het door Sophos voorgeschreven RMA- of afvoerproces nodig.
De reset veilig voorbereiden
Vóór het onderhoudsvenster wordt een recente Sophos Firewall-back-up gedownload. Het herstelpakket bevat daarnaast het back-upwachtwoord, de huidige en eerdere SSMK’s, het huidige beheer-IP, WAN-gegevens, interfacetoewijzing, licentie- en Central-toewijzing en de exacte SFOS-build.
Bij een appliance op afstand is normale WebAdmin-toegang geen herstelroute. Na de reset gelden weer fabrieksinstellingen en kunnen bestaande WAN-, VPN- of Central-paden verdwijnen. Daarom moeten een persoon op locatie, directe toegang tot Port 1 of een seriële console werkelijk beschikbaar zijn voordat het werk begint.
Een enkel HA-lid wordt niet spontaan teruggezet. Documenteer eerst rollen, Initial Primary, firmwarebuild, HA-link, Central-registratie en de geplande herbouwvolgorde. Het volledige proces staat in Sophos Firewall HA-varianten en onderhoud.
De factory reset activeren
In WebAdmin
De actie Boot with factory default configuration is beschikbaar onder Backup & Firmware > Firmware. Ze sluit huidige sessies en start de firewall opnieuw met fabrieksinstellingen. Het onderhoudsvenster en de lokale herstelroute moeten al actief zijn voordat de actie wordt bevestigd.
De vergelijkbaar genoemde optie Factory reset with default configuration language zet de firewall eveneens terug. Ze wijzigt de taal van de standaardobjecten in de configuratiedatabase, niet alleen de weergavetaal van WebAdmin. Een restore brengt ook de configuratietaal uit de back-up terug; deze optie hoort daarom bij de eerste ingebruikname en niet bij een terloopse taalwijziging.
Met de Reset-knop van een XGS-appliance
De hardwarevolgorde is afhankelijk van het model. Bevestig de modelaanduiding op de appliance voordat de knop wordt ingedrukt.
XGS 116/116w en hogere modellen:
- De Reset-knop aan de achterkant langer dan 10 seconden ingedrukt houden.
- De knop loslaten en wachten op de reset.
XGS 88/88w en XGS 108/108w, alleen met de Reset-knop:
- De Reset-knop ten minste drie seconden indrukken en loslaten.
- De Reset-knop 21 seconden indrukken en loslaten.
- De Reset-knop opnieuw ingedrukt houden totdat de status-LED drie keer rood knippert, na ongeveer 21 seconden.
- De knop loslaten.
Met een aangesloten seriële console kunnen deze modellen in plaats daarvan opnieuw worden gestart terwijl de Reset-knop tijdens de GRUB-pagina ingedrukt blijft. Laat de knop pas los wanneer Hard reset button is pressed, performing default factory reset verschijnt.
XGS 87/87w en XGS 107/107w:
- De Reset-knop indrukken en onmiddellijk loslaten.
- Drie seconden wachten.
- De Reset-knop ingedrukt houden totdat de status-LED drie keer rood knippert.
- De knop loslaten.
Bij XG Series start de knop aan de achterkant de appliance alleen opnieuw en voert deze geen factory reset uit. Probeer geen knopvolgorde van een ander model. Als label, revisie of LED-gedrag onduidelijk is, is de gedocumenteerde WebAdmin- of consoleroute veiliger.
De firewall weer in gebruik nemen
Na de herstart wordt de appliance lokaal via de geplande initiële verbinding benaderd en wordt de setup assistant gecontroleerd voltooid. Pas daarna wordt besloten of een nieuwe configuratie wordt opgebouwd of een compatibele back-up wordt hersteld.
Bij een restore komen het beheer-IP, de interfaces, Device Access, routes en services uit de back-up. Het wachtwoord van het standaardaccount admin wordt daarentegen niet uit de back-up hersteld; de doelfirewall behoudt het huidige wachtwoord van de standaardbeheerder.
De acceptatietest omvat minimaal de actieve SFOS-versie, interfaces, WAN, DNS, DHCP, routing, SD-WAN, firewallregels, NAT, VPN, RED, HA, authenticatie, certificaten, logging en Sophos Central. Alleen een succesvolle aanmelding bewijst niet dat het productieve gegevenspad is hersteld.
Als de reset anders verloopt dan verwacht
De knop start de appliance alleen opnieuw: Controleer eerst model en volgorde. Bij XG Series is dit gedrag bedoeld. Experimenteer niet met steeds langere knopdrukken.
Rapporten of logs zijn nog aanwezig: Dit komt overeen met het gedocumenteerde factory-resetgedrag. Als ook lokale operationele gegevens moeten worden verwijderd, wordt een reimage gebruikt.
De oude configuratie verschijnt weer na een rollback: Elke firmwarepartitie heeft haar eigen configuratie. De factory reset van de actieve partitie verwijdert niet automatisch de configuratie van de andere partitie.
WebAdmin is niet meer bereikbaar op het vorige adres: Na de reset geldt de initiële verbinding. Controleer bekabeling, client-IP, Port 1 en het lokale installatiepad in plaats van meer resets te activeren.
Checklist
- Factory reset onderscheiden van rollback, restore en reimage.
- Back-upbestand, wachtwoord en SSMK extern opgeslagen.
- Lokale toegang tot Port 1 of console getest.
- Exact XGS-model en bijbehorende knopvolgorde bevestigd.
- Gevolgen voor HA, licentie en Central gedocumenteerd.
- Setup-, restore- en functietests voorbereid.
- Niet aangenomen dat rapporten, logs en de tweede firmwarepartitie zijn gewist.