Jak zresetować hasło administratora Sophos Firewall
Jeśli hasło wbudowanego konta admin rzeczywiście zostało zapomniane, fizycznego urządzenia Sophos Firewall nie trzeba całkowicie przywracać do ustawień fabrycznych. Polecenie RESET wpisane wielkimi literami w konsoli szeregowej otwiera menu odzyskiwania. Opcja 4 resetuje wyłącznie hasło domyślnego administratora do wartości fabrycznej.
⚠️ Do samego odzyskania hasła należy użyć wyłącznie opcji 4. Opcje od 1 do 3 usuwają konfiguracje lub inne dane i nie są alternatywnym sposobem resetowania hasła.
Najpierw rozróżnić rodzaj problemu
Nie każde nieudane logowanie wymaga tej procedury odzyskiwania:
- Bieżące hasło jest znane: Można je zmienić standardowo w Administration > Device access > Default admin password settings. Również 2 System Configuration > 1 Set password for user admin wymaga bieżącego hasła, więc nie jest ścieżką odzyskiwania zapomnianego hasła.
- Hasło działa, ale brakuje tokena MFA: Wtedy pomija się lub resetuje wyłącznie MFA. Procedurę opisuje artykuł Odzyskiwanie MFA dla Sophos Firewall.
- WebAdmin i SSH są niedostępne: Problem zwykle dotyczy adresu IP zarządzania, routingu lub Device Access. Reset hasła nie zmienia tych ustawień. Ścieżki dostępu opisuje artykuł Device Access i Local Service ACL.
- Logowanie Named Admin lub logowanie zewnętrzne nie działa: Opcja 4 dotyczy wyłącznie wbudowanego konta
admin. Konta Named Admin, RADIUS lub SSO odzyskuje się za pośrednictwem odpowiedniego drugiego administratora albo Identity Provider. - Hasło domyślnego administratora jest nieznane lub na pewno odrzucane: Dla fizycznego urządzenia należy wykonać opisaną w tym artykule procedurę przez konsolę szeregową.
Takie rozróżnienie zapobiega niepotrzebnemu resetowi. Brak strony logowania lub utracony token MFA nie zostaną naprawione samą opcją 4.
Wymagania dla odzyskiwania przez konsolę szeregową
Potrzebne są:
- fizyczny Sophos Firewall ze złączem konsolowym RJ45 COM lub micro USB;
- odpowiedni kabel konsolowy i komputer z programem terminala szeregowego, na przykład PuTTY;
- faktycznie używany port COM i prędkość połączenia
38400baud; - zaufana lokalna ścieżka zarządzania do pierwszego logowania w WebAdmin;
- w przypadku HA dostęp do obu urządzeń, ponieważ reset hasła przez konsolę szeregową nie jest synchronizowany z peerem.
Jeśli środowisko nie toleruje przerwy, procedurę należy wykonać w oknie serwisowym. Sophos nie dokumentuje dla opcji 4 gwarantowanego działania bez przerwy. Dostępna kopia zapasowa nadal jest przydatna, mimo że opcja 4 jest celowo oddzielona od Factory Reset.
Reset hasła administratora przez konsolę szeregową
Otwieranie połączenia szeregowego
- Połączyć komputer ze złączem RJ45 COM lub micro USB firewalla.
- W systemie Windows odszukać port COM w Device Manager w sekcji Ports, na przykład
COM7. - W PuTTY wybrać Connection type: Serial.
- W polu Serial line wpisać znaleziony port.
COM7jest tylko przykładem i należy go zastąpić portem wyświetlanym lokalnie. - W polu Speed wpisać
38400i uruchomić połączenie przyciskiem Open.
W systemie macOS lub Linux można użyć innego programu terminala szeregowego. Decydujące znaczenie mają właściwe urządzenie szeregowe i 38400 baud; nie jest to zwykłe połączenie SSH przez sieć.
Wybrać tylko opcję 4
Po otwarciu konsoli szeregowej należy wpisać poniższą wartość w całości wielkimi literami:
RESET
Wyświetlone menu zawiera działania o bardzo różnych skutkach:
- Opcja 1 usuwa niestandardowe konfiguracje.
- Opcja 2 usuwa niestandardowe konfiguracje i resetuje zaktualizowane sygnatury Pattern.
- Opcja 3 usuwa dodatkowo reports, logs i dane osobowe oraz resetuje zaktualizowane sygnatury Pattern.
- Opcja 4 resetuje hasło domyślnego administratora.
Dla tej procedury należy wpisać opcję 4 i potwierdzić pytanie. RESET nie jest tutaj poleceniem Linux ani Device Console, lecz otwiera specjalne menu konsoli szeregowej. Dlatego przed potwierdzeniem należy jeszcze raz sprawdzić numer opcji.
Logowanie hasłem fabrycznym i zabezpieczenie dostępu
Po resecie należy użyć istniejącego adresu IP zarządzania i skonfigurowanego portu WebAdmin. Jeśli port domyślny nie został zmieniony, lokalny przykład wygląda następująco:
https://192.0.2.1:4444
192.0.2.1 jest adresem dokumentacyjnym i należy go zastąpić rzeczywistym adresem IP zarządzania. Następnie trzeba zalogować się za pomocą fabrycznych danych:
Nazwa użytkownika: admin
Hasło: admin
Firewall poprosi następnie o nowe hasło. Musi ono mieć co najmniej dziesięć znaków, zawierać wielką literę, małą literę, cyfrę i znak specjalny oraz nie może być często używanym hasłem ani słowem słownikowym. Nowe hasło należy zapisać w przeznaczonym do tego menedżerze haseł, zastosować przyciskiem Apply, a następnie sprawdzić przez wylogowanie i ponowne zalogowanie.
Hasło fabryczne nie może pozostać aktywne dłużej niż do pierwszego logowania. Nie należy w tym celu dodatkowo udostępniać WebAdmin przez WAN; zmiana powinna odbyć się przez istniejącą, zaufaną ścieżkę zarządzania.
Opcja 4 nie resetuje MFA. Odzyskiwanie hasła i MFA to dwie oddzielne czynności. Jeśli po użyciu opcji 4 MFA nadal blokuje dostęp, w dostępnej Device Console można wykonać 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Jeśli również ten dostęp nie jest możliwy, należy skontaktować się z Sophos Support. Pełną procedurę MFA opisuje artykuł Odzyskiwanie MFA dla Sophos Firewall.
Szczegóły dla HA oraz firewalli wirtualnych i cloud
Ustawienie tego samego hasła na obu urządzeniach HA
W klastrze HA hasło trzeba zresetować osobno na obu urządzeniach. Reset tylko na Primary nie wystarczy, ponieważ ten krok nie jest synchronizowany z Auxiliary.
- Wykonać opcję 4 przez konsolę szeregową bieżącego urządzenia.
- Wykonać opcję 4 osobno na urządzeniu peer.
- Zalogować się do WebAdmin urządzenia Primary za pomocą
admin/admin. - Ustawić nowe bezpieczne hasło.
- Następnie sprawdzić stan HA i logowanie.
Powód tej kolejności: nowe hasło jest synchronizowane tylko wtedy, gdy oba urządzenia mają wcześniej to samo hasło. Po indywidualnym zresetowaniu obu węzłów do wartości fabrycznej Primary może ponownie zsynchronizować nowe hasło z Auxiliary.
Firewalle wirtualne, software i cloud
Publicznie udokumentowana procedura odzyskiwania dla SFOS 22 wyraźnie wskazuje fizyczne złącza RJ45 COM i micro USB. Nie można z niej wywnioskować ogólnej, obsługiwanej procedury RESET dla każdej konsoli hypervisora lub providera w przypadku firewalli wirtualnych, software albo cloud.
Jeśli firewall jest już zarządzany w Sophos Central, jest online i jest dostępny przy użyciu konta Central z pełnymi prawami administratora, można otworzyć WebAdmin przez Central i zmienić tam lokalne hasło konta admin. W przeciwnym razie trzeba sprawdzić konsolę hypervisora lub providera, istniejący plan odzyskiwania i zalecenia Sophos Support, zanim instancja zostanie wdrożona ponownie albo zostanie przywrócona kopia zapasowa.
Kontrola po odzyskaniu dostępu
Udane logowanie jest dopiero pierwszym krokiem. Następnie należy sprawdzić:
- wylogowanie i ponowne logowanie nowym hasłem;
- MFA dla domyślnego administratora oraz bezpieczne przechowywanie dodatkowych kodów jednorazowych;
- drugą autoryzowaną ścieżkę administracyjną i istniejące klucze publiczne SSH. Zarządzanie kluczami opisuje artykuł Łączenie z Sophos Firewall przez SSH;
- ograniczenie WebAdmin i SSH w Administration > Device access wyłącznie do przewidzianych sieci;
- aktualizację hasła, odpowiedzialnych osób i procedury odzyskiwania w menedżerze haseł lub podręczniku awaryjnym;
- zmiany konfiguracji i zapisane przy tym tożsamości użytkowników Central w Audit Trail, a dostęp przez Central dodatkowo w Sophos Central;
- przechowywanie pliku kopii zapasowej, hasła kopii i SSMK oddzielnie, ale w sposób umożliwiający ich odnalezienie. Backup-Restore nie zastępuje istniejącego hasła domyślnego administratora.
FAQ
Czy opcja 4 usuwa konfigurację firewalla?
Czy kopia zapasowa może przywrócić zapomniane hasło administratora?
Czy RESET działa również na firewallu wirtualnym lub cloud?
RESET, lecz najpierw sprawdzić działający dostęp przez Central z pełnymi uprawnieniami administracyjnymi, konsolę platformy i wspieraną przez Sophos ścieżkę odzyskiwania.