Saltar para o conteudo
Avanet

Repor uma palavra-passe de admin do Sophos Firewall

Se a palavra-passe da conta admin incorporada tiver sido realmente esquecida, não é necessário repor completamente uma Sophos Firewall física para as definições de fábrica. Na consola série, RESET em maiúsculas abre um menu de recuperação. A opção 4 repõe apenas a palavra-passe do admin predefinido para o valor de fábrica.

⚠️ Para recuperar apenas a palavra-passe, utilizar exclusivamente a opção 4. As opções 1 a 3 eliminam configurações ou outros dados e não são alternativas para repor a palavra-passe.

Distinguir primeiro o tipo de problema

Nem todas as falhas de início de sessão exigem este procedimento de recuperação:

  • A palavra-passe atual é conhecida: Pode ser alterada normalmente em Administration > Device access > Default admin password settings. Também 2 System Configuration > 1 Set password for user admin exige a palavra-passe atual e, por isso, não é um caminho de recuperação para uma palavra-passe esquecida.
  • A palavra-passe funciona, mas falta o token MFA: Nesse caso, apenas se ignora ou repõe MFA. O procedimento encontra-se em Recuperar MFA no Sophos Firewall.
  • WebAdmin e SSH não estão acessíveis: O problema costuma estar no IP de gestão, no routing ou no Device Access. Repor a palavra-passe não altera estas definições. Os caminhos de acesso são explicados em Device Access e Local Service ACL.
  • Falha o início de sessão de um Named Admin ou externo: A opção 4 aplica-se apenas à conta admin incorporada. Named Admins, RADIUS ou SSO são recuperados através do respetivo segundo administrador ou do Identity Provider.
  • A palavra-passe do admin predefinido é desconhecida ou está comprovadamente a ser rejeitada: Para um appliance físico, deve seguir-se o procedimento de recuperação pela consola série descrito neste artigo.

Esta distinção evita um reset desnecessário. Uma página de início de sessão indisponível ou um token MFA perdido não são corrigidos apenas com a opção 4.

Requisitos para a recuperação pela consola série

São necessários:

  • uma Sophos Firewall física com ligação de consola RJ45 COM ou micro USB;
  • um cabo de consola adequado e um computador com um programa de terminal série, por exemplo PuTTY;
  • a porta COM realmente utilizada e uma velocidade de ligação de 38400 baud;
  • um caminho de gestão local fidedigno para o primeiro início de sessão no WebAdmin;
  • em HA, acesso a ambos os equipamentos, porque a reposição da palavra-passe pela consola série não é sincronizada com o peer.

Se o ambiente não tolerar uma interrupção, o procedimento deve ser realizado numa janela de manutenção. A Sophos não documenta para a opção 4 um funcionamento ininterrupto garantido. Continua a ser útil ter um backup disponível, embora a opção 4 esteja deliberadamente separada do Factory Reset.

Repor a palavra-passe de admin pela consola série

Abrir a ligação série

  1. Ligar o computador à porta RJ45 COM ou micro USB da firewall.
  2. No Windows, localizar a porta COM em Device Manager, na secção Ports, por exemplo COM7.
  3. No PuTTY, selecionar Connection type: Serial.
  4. Em Serial line, introduzir a porta encontrada. COM7 é apenas um exemplo e deve ser substituído pela porta apresentada localmente.
  5. Em Speed, introduzir 38400 e iniciar a ligação com Open.

No macOS ou Linux, pode ser utilizado outro programa de terminal série. O importante é selecionar o dispositivo série correto e 38400 baud; não se trata de uma ligação SSH normal através da rede.

Escolher apenas a opção 4

Assim que a consola série estiver aberta, introduzir o valor seguinte inteiramente em maiúsculas:

RESET

O menu apresentado em seguida contém ações com consequências muito diferentes:

  • Opção 1 elimina configurações personalizadas.
  • Opção 2 elimina configurações personalizadas e repõe as pattern signatures atualizadas.
  • Opção 3 elimina ainda reports, logs e dados pessoais e repõe as pattern signatures atualizadas.
  • Opção 4 repõe a palavra-passe do admin predefinido.

Para este procedimento, introduzir a opção 4 e confirmar a pergunta. Neste contexto, RESET não é um comando Linux nem da Device Console, mas sim o acesso ao menu especial da consola série. Por isso, deve confirmar-se novamente o número da opção antes de prosseguir.

Iniciar sessão com a palavra-passe de fábrica e proteger o acesso

Após a reposição, utilizar o IP de gestão existente e a porta WebAdmin configurada. Se a porta predefinida não tiver sido alterada, um exemplo local será:

https://192.0.2.1:4444

192.0.2.1 é um endereço reservado para documentação e deve ser substituído pelo IP de gestão real. Em seguida, iniciar sessão com estas credenciais de fábrica:

Nome de utilizador: admin
Palavra-passe:      admin

A firewall solicita depois uma nova palavra-passe. Esta deve ter pelo menos dez caracteres, incluindo uma letra maiúscula, uma letra minúscula, um algarismo e um caráter especial, e não pode ser uma palavra-passe comum nem uma palavra de dicionário. A nova palavra-passe deve ser guardada no gestor de palavras-passe previsto, aplicada com Apply e depois verificada terminando e iniciando novamente a sessão.

A palavra-passe de fábrica não deve permanecer ativa para além deste primeiro início de sessão. Não se deve expor o WebAdmin através da WAN só para esta alteração; deve utilizar-se o caminho de gestão fidedigno já previsto.

A opção 4 não repõe MFA. A recuperação da palavra-passe e a recuperação de MFA são duas ações distintas. Se MFA continuar a bloquear o acesso depois da opção 4, pode executar-se 2 System Configuration > 7 Reset multi-factor authentication for Admin user através de uma Device Console acessível. Se este acesso também não for possível, deve contactar-se o Sophos Support. O procedimento MFA completo encontra-se em Recuperar MFA no Sophos Firewall.

Particularidades de HA, firewalls virtuais e cloud

Colocar os dois equipamentos HA no mesmo estado de palavra-passe

Num cluster HA, a palavra-passe tem de ser reposta individualmente nos dois equipamentos. Repor apenas no Primary não é suficiente, porque este passo não é sincronizado com o Auxiliary.

  1. Executar a opção 4 através da consola série do equipamento atual.
  2. Executar a opção 4 separadamente no equipamento peer.
  3. Iniciar sessão no WebAdmin do Primary com admin / admin.
  4. Definir uma nova palavra-passe segura.
  5. Verificar depois o estado de HA e o início de sessão.

O motivo desta ordem é o seguinte: a nova palavra-passe só é sincronizada se ambos os equipamentos tiverem previamente a mesma palavra-passe. Depois da reposição individual dos dois nós para o valor de fábrica, o Primary pode voltar a sincronizar a nova palavra-passe com o Auxiliary.

Firewalls virtuais, software e cloud

O procedimento de recuperação do SFOS 22 documentado publicamente menciona expressamente as ligações físicas RJ45 COM e micro USB. Daqui não se pode deduzir um procedimento RESET geral e suportado para todas as consolas de hypervisor ou provider em firewalls virtuais, software ou cloud.

Se a firewall já for gerida no Sophos Central, estiver online e for acessível com uma conta Central com direitos administrativos completos, pode abrir-se o WebAdmin através do Central e alterar aí a palavra-passe local de admin. Caso contrário, é necessário verificar a consola do hypervisor ou provider, o plano de recuperação existente e o Sophos Support antes de voltar a implementar a instância ou restaurar um backup.

Verificar após a recuperação

Um início de sessão bem-sucedido é apenas o primeiro passo. Em seguida, devem verificar-se estes pontos:

  • Terminar a sessão e iniciar novamente com a nova palavra-passe.
  • Testar MFA para o admin predefinido e guardar com segurança códigos de utilização única adicionais.
  • Verificar um segundo caminho de administração autorizado e as chaves públicas SSH existentes. A gestão de chaves é explicada em Ligar o Sophos Firewall por SSH.
  • Em Administration > Device access, continuar a permitir WebAdmin e SSH apenas a partir das redes previstas.
  • Atualizar a palavra-passe, as pessoas responsáveis e o procedimento de recuperação no gestor de palavras-passe ou no manual de emergência.
  • Consultar alterações de configuração e as identidades dos utilizadores do Central aí registadas no Audit Trail; verificar adicionalmente os acessos pelo Central no Sophos Central.
  • Manter o ficheiro de backup, a palavra-passe do backup e o SSMK separados, mas localizáveis. Um Backup-Restore não substitui a palavra-passe existente do admin predefinido.

FAQ

A opção 4 elimina a configuração da firewall?

No menu de reset da consola série, a opção 4 destina-se exclusivamente à palavra-passe do admin predefinido. As ações que eliminam dados encontram-se separadamente nas opções 1 a 3. Por isso, o número da opção deve ser novamente verificado antes da confirmação.

Um backup pode recuperar uma palavra-passe de admin esquecida?

Não. Durante o restauro, a palavra-passe do admin predefinido não é obtida a partir do backup. A firewall de destino mantém a palavra-passe já existente; a recuperação da palavra-passe e o Backup-Restore são dois procedimentos distintos.

RESET também funciona numa firewall virtual ou cloud?

A Sophos documenta o procedimento do SFOS 22 descrito para ligações de consola físicas. Em plataformas virtuais e cloud, não se deve pressupor um procedimento RESET geral; devem verificar-se primeiro um acesso pelo Central já funcional com direitos administrativos completos, a consola da plataforma e o caminho de recuperação suportado pela Sophos.