Przywracanie ustawień fabrycznych Sophos Firewall
Factory Reset przywraca ustawienia fabryczne konfiguracji aktualnie uruchomionego firmware SFOS. Jest odpowiedni, gdy sam SFOS działa, ale konfiguracja ma zostać celowo odrzucona albo urządzenie ma być przygotowane do kontrolowanej odbudowy.
⚠️ Nie mylić z reimage: Factory Reset usuwa własną konfigurację i przerywa cały ruch. Sygnatury Pattern, raporty i logi pozostają jednak na urządzeniu. Publiczna pomoc SFOS 22 zawiera sprzeczne informacje o SSMK, dlatego klucz trzeba wcześniej zapisać poza firewallem. Pełna ponowna instalacja lub bezpieczne wyczyszczenie wymaga ponownej instalacji Sophos Firewall OS przez USB.
Factory Reset w sześciu krokach
- Potwierdzić, że potrzebny jest Factory Reset, a nie rollback, restore lub reimage.
- Zapisać poza urządzeniem aktualny backup, hasło backupu, SSMK, numer seryjny, build firmware i dane zarządzania.
- Przygotować lokalny dostęp do Port 1, dostęp konsolowy i osobę na miejscu.
- Uruchomić reset w WebAdmin albo sekwencją przycisku dokładnie odpowiadającą modelowi XGS.
- Poczekać na restart i setup assistant bez przedwczesnego wyłączania urządzenia.
- Odbudować firewall albo przywrócić przewidziany backup i przetestować wszystkie funkcje.
Resetu nie wykonuje się bez przetestowanego backupu i osiągalnej lokalnej drogi odzyskiwania. Jeśli analiza nadal trwa, najpierw zabezpiecza się logi, oś czasu i dane dla wsparcia; Factory Reset usuwa właśnie konfigurację, która mogłaby wyjaśnić problem.
Różnice między Factory Reset, rollback i reimage
Te trzy drogi mają różne cele. Factory Reset zachowuje zainstalowany firmware, ale przywraca jego bieżącą konfigurację. Rollback uruchamia poprzednią partycję firmware wraz z jej ówczesną konfiguracją. Reimage ponownie instaluje SFOS i usuwa również lokalne dane operacyjne, które Factory Reset celowo zachowuje.
Wolny WebAdmin, pojedyncza wadliwa usługa lub pełny system plików raportów nie są jeszcze powodem do Factory Reset. Najpierw sprawdza się konkretną usługę, stan pamięci i logi. Jeśli utracono tylko hasło wbudowanego konta admin, odzyskiwanie hasła przez konsolę szeregową przywraca to hasło bez usuwania całej konfiguracji.
Co pozostaje po resecie
SFOS 22 usuwa konfiguracje niestandardowe, w tym samodzielnie utworzone sygnatury, na przykład własne sygnatury IPS. Usuwane są również reguły firewalla; potem pozostaje tylko automatycznie utworzona reguła Auto added firewall policy for MTA.
Factory Reset nie jest jednak pełnym wymazaniem danych:
- Sygnatury zaktualizowane przez Pattern updates pozostają.
- Raporty i logi pozostają.
- Sophos podaje sprzeczne informacje o Secure Storage Master Key (SSMK): dedykowana strona resetu mówi, że nie jest usuwany, a ogólna strona firmware wskazuje jego usunięcie. Przed resetem należy zapisać klucz poza firewallem, a po operacji sprawdzić jego stan.
- Przywracana jest konfiguracja aktualnie uruchomionej partycji firmware. Druga partycja zachowuje własną konfigurację; późniejszy rollback może ją ponownie aktywować.
Te właściwości pomagają w odzyskiwaniu, ale nie nadają się do wycofania, przekazania lub pełnego oczyszczenia urządzenia. W takim przypadku potrzebny jest reimage albo proces RMA lub utylizacji określony przez Sophos.
Bezpieczne przygotowanie resetu
Przed oknem serwisowym pobiera się aktualny backup Sophos Firewall. Pakiet odzyskiwania zawiera też hasło backupu, bieżący i wcześniejsze SSMK, aktualny adres zarządzania, dane WAN, przypisanie interfejsów, przypisanie licencji i Central oraz dokładny build SFOS.
W przypadku urządzenia zdalnego zwykły dostęp WebAdmin nie jest drogą odzyskiwania. Po resecie obowiązują ustawienia fabryczne, a istniejące połączenia WAN, VPN lub Central mogą zniknąć. Przed rozpoczęciem musi więc być rzeczywiście dostępna osoba na miejscu, bezpośredni dostęp do Port 1 albo konsola szeregowa.
Nie resetuje się spontanicznie pojedynczego członka HA. Najpierw dokumentuje się role, Initial Primary, build firmware, łącze HA, rejestrację Central i planowaną kolejność odbudowy. Pełny proces opisano w Warianty i konserwacja HA w Sophos Firewall.
Uruchamianie Factory Reset
W WebAdmin
Akcja Boot with factory default configuration jest dostępna w Backup & Firmware > Firmware. Zamyka bieżące sesje i uruchamia firewall ponownie z ustawieniami fabrycznymi. Okno serwisowe i lokalna droga odzyskiwania muszą już być aktywne przed potwierdzeniem.
Podobnie nazwana opcja Factory reset with default configuration language także resetuje firewall. Zmienia język domyślnych obiektów w bazie konfiguracji, a nie tylko język wyświetlania WebAdmin. Restore przywraca również język konfiguracji zapisany w backupie; ta opcja jest więc przeznaczona do pierwszego wdrożenia, a nie do okazjonalnej zmiany języka.
Przyciskiem Reset w urządzeniu XGS
Sekwencja sprzętowa zależy od modelu. Przed naciśnięciem przycisku trzeba potwierdzić oznaczenie modelu na urządzeniu.
XGS 116/116w i wyższe modele:
- Przytrzymać przycisk Reset z tyłu przez ponad 10 sekund.
- Zwolnić przycisk i poczekać na reset.
XGS 88/88w i XGS 108/108w, tylko przyciskiem Reset:
- Nacisnąć przycisk Reset na co najmniej trzy sekundy i zwolnić.
- Naciskać przycisk Reset przez 21 sekund i zwolnić.
- Ponownie przytrzymać przycisk Reset, aż dioda stanu mignie trzykrotnie na czerwono, po około 21 sekundach.
- Zwolnić przycisk.
Przy podłączonej konsoli szeregowej modele te można zamiast tego zrestartować i przytrzymać przycisk Reset podczas wyświetlania strony GRUB. Przycisk zwalnia się dopiero po pojawieniu się komunikatu Hard reset button is pressed, performing default factory reset.
XGS 87/87w i XGS 107/107w:
- Nacisnąć i natychmiast zwolnić przycisk Reset.
- Poczekać trzy sekundy.
- Przytrzymać przycisk Reset, aż dioda stanu mignie trzykrotnie na czerwono.
- Zwolnić przycisk.
W XG Series przycisk z tyłu tylko restartuje urządzenie i nie wykonuje Factory Reset. Nie próbuje się sekwencji przeznaczonej dla innego modelu. Jeśli etykieta, rewizja lub zachowanie diody są niejasne, bezpieczniejsza jest udokumentowana droga przez WebAdmin lub konsolę.
Ponowne uruchomienie produkcyjne firewalla
Po restarcie uzyskuje się lokalny dostęp do urządzenia przez przewidziane połączenie początkowe i w kontrolowany sposób kończy setup assistant. Dopiero wtedy podejmuje się decyzję o utworzeniu nowej konfiguracji lub przywróceniu zgodnego backupu.
Podczas restore adres zarządzania, interfejsy, Device Access, trasy i usługi pochodzą z backupu. Hasło domyślnego konta admin nie jest jednak przywracane z backupu; docelowy firewall zachowuje aktualne hasło domyślnego administratora.
Odbiór obejmuje co najmniej aktywną wersję SFOS, interfejsy, WAN, DNS, DHCP, routing, SD-WAN, reguły firewalla, NAT, VPN, RED, HA, uwierzytelnianie, certyfikaty, logging i Sophos Central. Samo udane logowanie nie dowodzi przywrócenia produkcyjnej ścieżki danych.
Gdy reset przebiega inaczej niż oczekiwano
Przycisk tylko restartuje urządzenie: Najpierw sprawdzić model i sekwencję. W XG Series jest to zamierzone zachowanie. Nie eksperymentować z coraz dłuższym naciskaniem.
Raporty lub logi nadal są obecne: Jest to zgodne z udokumentowanym zachowaniem Factory Reset. Jeśli trzeba też usunąć lokalne dane operacyjne, wykonuje się reimage.
Po rollbacku wraca stara konfiguracja: Każda partycja firmware ma własną konfigurację. Factory Reset aktywnej partycji nie usuwa automatycznie konfiguracji drugiej partycji.
WebAdmin nie jest już osiągalny pod poprzednim adresem: Po resecie obowiązuje połączenie początkowe. Zamiast uruchamiać kolejne resety, sprawdzić okablowanie, adres IP klienta, Port 1 i lokalną drogę konfiguracji.
Lista kontrolna
- Factory Reset odróżniony od rollback, restore i reimage.
- Plik backupu, hasło i SSMK zapisane zewnętrznie.
- Lokalny dostęp do Port 1 lub konsoli przetestowany.
- Potwierdzony dokładny model XGS i odpowiednia sekwencja przycisku.
- Udokumentowane skutki dla HA, licencji i Central.
- Przygotowane setup, restore i testy funkcjonalne.
- Nie przyjęto, że raporty, logi i druga partycja firmware zostały usunięte.