Saltar para o conteudo
Avanet

Repor o Sophos Firewall com as definições de fábrica

Um Factory Reset repõe a configuração do firmware SFOS atualmente em execução com as definições de fábrica. É adequado quando o próprio SFOS está intacto, mas se pretende eliminar deliberadamente a configuração ou preparar uma appliance para uma reconstrução controlada.

⚠️ Não confundir com um reimage: Cada Factory Reset elimina a configuração personalizada e interrompe todo o tráfego. Um reset padrão conserva assinaturas Pattern, relatórios e logs; só o menu série RESET oferece níveis de eliminação adicionais. A ajuda SFOS 22 contradiz-se quanto à SSMK. Por isso, o backup, a palavra-passe e a SSMK atual e anteriores devem ser guardados externamente. Para uma reinstalação completa, deve reinstalar-se o Sophos Firewall OS por USB.

Factory Reset em seis passos

  1. Confirmar que é necessário um Factory Reset, e não um rollback, restore ou reimage.
  2. Guardar externamente o backup atual, a palavra-passe, a SSMK atual e anteriores, o número de série, a build do firmware e os dados de gestão.
  3. Preparar o acesso local a Port 1, o acesso à consola e uma pessoa de contacto no local.
  4. Escolher o caminho correto: WebAdmin, Device Console, menu série RESET ou a sequência do botão que corresponde exatamente ao modelo de XGS Appliance.
  5. Aguardar o reinício e o setup assistant sem desligar prematuramente a appliance.
  6. Reconstruir a firewall ou restaurar o backup previsto e testar todas as funções.

Não se executa o reset sem um backup acabado de criar e descarregado externamente, as chaves necessárias e um caminho de recuperação local acessível. Confirma-se antes que a plataforma e a versão de destino suportam o backup. Se ainda estiver em curso uma investigação, guardam-se primeiro logs, cronologia e dados de suporte; o reset elimina precisamente a configuração que poderia explicar o problema.

Distinguir Factory Reset, rollback e reimage

Os três caminhos têm objetivos diferentes. Um Factory Reset mantém o firmware instalado, mas repõe a configuração atual. Um rollback inicia a partição de firmware anterior com a configuração que tinha nessa altura. Um reimage reinstala o SFOS e elimina também os dados operacionais locais que um Factory Reset conserva deliberadamente.

Um WebAdmin lento, um único serviço com falha ou um sistema de ficheiros de relatórios cheio ainda não justificam um Factory Reset. Primeiro verificam-se o serviço em causa, o estado do armazenamento e os logs. Se apenas se perdeu a palavra-passe do admin integrado, a recuperação da palavra-passe pela consola série repõe essa palavra-passe sem eliminar toda a configuração.

O que cada caminho de reset elimina

O SFOS 22 elimina configurações personalizadas, incluindo assinaturas criadas pelo administrador, como assinaturas IPS personalizadas. As regras de firewall também são eliminadas; depois permanece apenas a regra criada automaticamente Auto added firewall policy for MTA.

Para um reset através do WebAdmin, Device Management ou botão da XGS Appliance:

  • As assinaturas atualizadas através de Pattern updates permanecem.
  • Os relatórios e os logs permanecem.
  • A Sophos apresenta informações contraditórias sobre a Secure Storage Master Key (SSMK): a página específica, Device Management e a descrição da ação WebAdmin indicam que não é eliminada, enquanto a secção geral de firmware afirma que é removida. A chave deve ser guardada externamente antes do reset e o seu estado verificado depois.
  • É reposta a configuração da partição de firmware atualmente em execução. A outra partição conserva a sua própria configuração; um rollback posterior pode voltar a ativá-la.

O menu série RESET tem três níveis: opção 1 elimina configurações personalizadas; opção 2 repõe também as assinaturas Pattern no estado do firmware; opção 3 repõe igualmente essas assinaturas e elimina relatórios, logs e todos os dados pessoais identificáveis. Segundo a mesma página Sophos, a SSMK permanece. Para desativação ou saneamento não se presume uma eliminação segura: a Sophos só documenta o reimage como eliminação de todos os dados, além dos processos RMA ou de descarte.

Preparar o reset em segurança

Antes da manutenção cria-se e descarrega-se um backup recente do Sophos Firewall. Os backups manuais ou programados atuais exigem uma SSMK configurada. O restore exige a Encryption password e a SSMK ativa na criação, por vezes uma chave anterior. Verifica-se antes a compatibilidade: para backups desde 19.5 MR4, o backup-restore assistant mapeia interfaces para XGS Appliances, appliances virtuais e cloud desde 20.0 MR2; continuam a aplicar-se limites de plataforma e versão.

Numa appliance remota, o acesso normal ao WebAdmin não constitui um caminho de recuperação. Depois do reset voltam a aplicar-se as definições de fábrica, e os caminhos WAN, VPN ou Central existentes podem desaparecer. Por isso, antes do início, devem estar realmente disponíveis uma pessoa no local, acesso direto a Port 1 ou uma consola série.

Não se repõe um membro HA sem plano. Documentam-se funções, Initial Primary, versão e build, ligação HA, Central e ordem de reconstrução. O backup HA restaura-se no current primary, nunca no Auxiliary; o Primary reinicia sem failover, causa downtime, sincroniza o Auxiliary e remove ambos do Central. Sem configuração HA, o texto diz que o Auxiliary conserva a configuração anterior, mas o resumo indica definições de fábrica exceto a porta de administração peer e a ligação HA dedicada. Não se deve depender de nenhuma interpretação. O procedimento HA de reimage publicado só abrange Active-Passive, não Active-Active. Ver Variantes e manutenção HA do Sophos Firewall.

Acionar o Factory Reset

No WebAdmin

A ação Boot with factory default configuration está disponível em Backup & Firmware > Firmware. Fecha as sessões atuais e reinicia a firewall com as definições de fábrica. A janela de manutenção e o caminho de recuperação local já devem estar ativos antes da confirmação.

A opção de nome semelhante Factory reset with default configuration language também repõe a firewall. Altera o idioma dos objetos predefinidos na base de dados de configuração, não apenas o idioma apresentado no WebAdmin. Um restore também recupera o idioma de configuração guardado no backup; esta opção destina-se, por isso, à implementação inicial e não a uma mudança ocasional de idioma.

Pela Device Console

Na CLI, escolher 5. Device Management > Reset to factory defaults e confirmar. Segundo a Sophos, SSMK, assinaturas Pattern, relatórios e logs permanecem.

Pela consola série com nível de eliminação selecionável

Para outro nível, ligar RJ45 COM ou micro-USB, abrir um terminal série a 38400 baud, escrever RESET em maiúsculas e confirmar a opção 1, 2 ou 3 descrita acima.

⚠️ A opção 3 elimina também relatórios, logs e dados pessoais identificáveis. Não é um passo geral de troubleshooting e não pode ser anulada.

Com o botão Reset de uma XGS Appliance

A sequência de hardware depende do modelo. A designação do modelo na appliance deve ser confirmada antes de se premir o botão.

XGS 116/116w e modelos superiores:

  1. Manter premido o botão Reset na parte posterior durante mais de 10 segundos.
  2. Soltar o botão e aguardar pelo reset.

XGS 88/88w e XGS 108/108w, utilizando apenas o botão Reset:

  1. Premir o botão Reset durante pelo menos três segundos e soltá-lo.
  2. Premir o botão Reset durante 21 segundos e soltá-lo.
  3. Voltar a manter premido o botão Reset até o LED de estado piscar três vezes a vermelho, após cerca de 21 segundos.
  4. Soltar o botão.

Com uma consola série ligada, estes modelos podem em alternativa ser reiniciados e o botão Reset mantido premido enquanto a página GRUB está visível. O botão só é solto quando aparece Hard reset button is pressed, performing default factory reset.

XGS 87/87w e XGS 107/107w:

  1. Premir e soltar imediatamente o botão Reset.
  2. Aguardar três segundos.
  3. Manter premido o botão Reset até o LED de estado piscar três vezes a vermelho.
  4. Soltar o botão.

Na XG Series, o botão posterior apenas reinicia a appliance e não executa um Factory Reset. Não se experimenta uma sequência destinada a outro modelo. Se a etiqueta, a revisão ou o comportamento do LED não forem claros, o caminho documentado pelo WebAdmin ou pela consola é mais seguro.

Voltar a colocar a firewall em serviço

Depois do reinício, acede-se localmente à appliance através da ligação inicial prevista e conclui-se o setup assistant de forma controlada. Só depois se decide se é criada uma nova configuração ou restaurado um backup compatível.

O restore substitui a configuração, elimina o backup guardado na firewall e reinicia o dispositivo. IP de gestão, interfaces, Device Access, rotas e serviços vêm do backup; a palavra-passe admin predefinida não. O registo Central só permanece na mesma firewall; outra firewall ou cluster HA deve ser registado novamente.

A aceitação inclui, no mínimo, a versão SFOS ativa, interfaces, WAN, DNS, DHCP, routing, SD-WAN, regras de firewall, NAT, VPN, RED, HA, autenticação, certificados, logging e Sophos Fusion (anteriormente Sophos Central). Um login bem-sucedido, por si só, não prova que o caminho de dados produtivo foi restaurado.

Se o reset se comportar de forma diferente do esperado

O botão apenas reinicia a appliance: Primeiro verificam-se o modelo e a sequência. Na XG Series este comportamento é intencional. Não se experimentam pressões cada vez mais longas.

Os relatórios ou logs ainda estão presentes: Isto corresponde ao comportamento documentado do Factory Reset. Se também for necessário eliminar os dados operacionais locais, utiliza-se um reimage.

O restore pede uma chave apesar da palavra-passe correta: É também necessária a SSMK ativa quando o backup foi criado. Após uma mudança, usa-se a chave anterior correspondente em vez de acionar mais resets.

A configuração antiga reaparece depois de um rollback: Cada partição de firmware tem a sua própria configuração. O Factory Reset da partição ativa não elimina automaticamente a configuração da outra partição.

O WebAdmin já não está acessível no endereço anterior: Depois do reset aplica-se a ligação inicial. Verificam-se a cablagem, o IP do cliente, Port 1 e o caminho de configuração local em vez de acionar mais resets.

Checklist

  • Factory Reset distinguido de rollback, restore e reimage.
  • Ficheiro de backup, Encryption password e SSMK atual e anteriores guardados externamente.
  • Compatibilidade com plataforma e versão de destino verificada.
  • Acesso local a Port 1 ou à consola testado.
  • Modelo de XGS Appliance exato e sequência de botão correspondente confirmados.
  • Consequências para HA, downtime, licença e Central documentadas.
  • Efeito da opção 1, 2 ou 3 do RESET série escolhido deliberadamente.
  • Setup, restore e testes funcionais preparados.
  • Não se assumiu que relatórios, logs e a segunda partição de firmware foram eliminados.

FAQ

Um Factory Reset do Sophos Firewall elimina realmente todos os dados?

Não por WebAdmin, Device Management ou botão da XGS Appliance: assinaturas Pattern, relatórios e logs permanecem. No menu série RESET, as opções 2 e 3 repõem também assinaturas Pattern; a opção 3 elimina ainda relatórios, logs e dados pessoais identificáveis. A ajuda contradiz-se quanto à SSMK; deve ser sempre guardada externamente. A reinstalação completa é feita por reimage.

O backup pode ser restaurado depois de um Factory Reset?

Sim, se o backup, a palavra-passe, a SSMK, a versão de destino e a plataforma forem compatíveis. Durante o restore, a configuração de gestão do backup também se torna ativa.

O botão Reset repõe qualquer Sophos Firewall com as definições de fábrica?

Não. A sequência depende do modelo de XGS Appliance; na XG Series, o botão apenas reinicia a appliance.