Saltar para o conteudo
Avanet

Repor o Sophos Firewall com as definições de fábrica

Um Factory Reset repõe a configuração do firmware SFOS atualmente em execução com as definições de fábrica. É adequado quando o próprio SFOS está intacto, mas se pretende eliminar deliberadamente a configuração ou preparar uma appliance para uma reconstrução controlada.

⚠️ Não confundir com um reimage: O Factory Reset elimina a configuração personalizada e interrompe todo o tráfego. As assinaturas Pattern, os relatórios e os logs permanecem, no entanto, no dispositivo. A ajuda pública do SFOS 22 contradiz-se quanto ao SSMK, pelo que a chave deve ser guardada externamente antes do processo. Para uma reinstalação completa ou uma limpeza segura, deve reinstalar-se o Sophos Firewall OS por USB.

Factory Reset em seis passos

  1. Confirmar que é necessário um Factory Reset, e não um rollback, restore ou reimage.
  2. Guardar externamente o backup atual, a palavra-passe do backup, a SSMK, o número de série, a build do firmware e os dados de gestão.
  3. Preparar o acesso local a Port 1, o acesso à consola e uma pessoa de contacto no local.
  4. Acionar o reset no WebAdmin ou com a sequência do botão que corresponde exatamente ao modelo XGS.
  5. Aguardar o reinício e o setup assistant sem desligar prematuramente a appliance.
  6. Reconstruir a firewall ou restaurar o backup previsto e testar todas as funções.

Não se executa o reset sem um backup testado e um caminho de recuperação local acessível. Se ainda estiver em curso uma investigação, guardam-se primeiro os logs, a cronologia e os dados de suporte; um Factory Reset elimina precisamente a configuração que poderia explicar o problema.

Distinguir Factory Reset, rollback e reimage

Os três caminhos têm objetivos diferentes. Um Factory Reset mantém o firmware instalado, mas repõe a configuração atual. Um rollback inicia a partição de firmware anterior com a configuração que tinha nessa altura. Um reimage reinstala o SFOS e elimina também os dados operacionais locais que um Factory Reset conserva deliberadamente.

Um WebAdmin lento, um único serviço com falha ou um sistema de ficheiros de relatórios cheio ainda não justificam um Factory Reset. Primeiro verificam-se o serviço em causa, o estado do armazenamento e os logs. Se apenas se perdeu a palavra-passe do admin integrado, a recuperação da palavra-passe pela consola série repõe essa palavra-passe sem eliminar toda a configuração.

O que permanece depois do reset

O SFOS 22 elimina configurações personalizadas, incluindo assinaturas criadas pelo administrador, como assinaturas IPS personalizadas. As regras de firewall também são eliminadas; depois permanece apenas a regra criada automaticamente Auto added firewall policy for MTA.

Um Factory Reset não é, contudo, uma eliminação completa dos dados:

  • As assinaturas atualizadas através de Pattern updates permanecem.
  • Os relatórios e os logs permanecem.
  • A Sophos apresenta informações contraditórias sobre a Secure Storage Master Key (SSMK): a página específica do reset indica que não é eliminada, enquanto a página geral de firmware afirma que é removida. A chave deve ser guardada externamente antes do reset e o seu estado verificado depois.
  • É reposta a configuração da partição de firmware atualmente em execução. A outra partição conserva a sua própria configuração; um rollback posterior pode voltar a ativá-la.

Estas propriedades são úteis para recuperação, mas inadequadas quando uma appliance é desativada, transferida ou deve ser completamente limpa. Nesse caso é necessário um reimage ou o processo de RMA ou eliminação definido pela Sophos.

Preparar o reset em segurança

Antes da janela de manutenção descarrega-se um backup recente do Sophos Firewall. O pacote de recuperação inclui ainda a palavra-passe do backup, a SSMK atual e as anteriores, o IP de gestão atual, os dados WAN, a atribuição das interfaces, a licença e a atribuição Central, bem como a build exata do SFOS.

Numa appliance remota, o acesso normal ao WebAdmin não constitui um caminho de recuperação. Depois do reset voltam a aplicar-se as definições de fábrica, e os caminhos WAN, VPN ou Central existentes podem desaparecer. Por isso, antes do início, devem estar realmente disponíveis uma pessoa no local, acesso direto a Port 1 ou uma consola série.

Um membro HA não é reposto isoladamente sem planeamento. Primeiro documentam-se as funções, o Initial Primary, a build do firmware, a ligação HA, o registo Central e a ordem prevista de reconstrução. O processo completo encontra-se em Variantes e manutenção HA do Sophos Firewall.

Acionar o Factory Reset

No WebAdmin

A ação Boot with factory default configuration está disponível em Backup & Firmware > Firmware. Fecha as sessões atuais e reinicia a firewall com as definições de fábrica. A janela de manutenção e o caminho de recuperação local já devem estar ativos antes da confirmação.

A opção de nome semelhante Factory reset with default configuration language também repõe a firewall. Altera o idioma dos objetos predefinidos na base de dados de configuração, não apenas o idioma apresentado no WebAdmin. Um restore também recupera o idioma de configuração guardado no backup; esta opção destina-se, por isso, à implementação inicial e não a uma mudança ocasional de idioma.

Com o botão Reset de uma appliance XGS

A sequência de hardware depende do modelo. A designação do modelo na appliance deve ser confirmada antes de se premir o botão.

XGS 116/116w e modelos superiores:

  1. Manter premido o botão Reset na parte posterior durante mais de 10 segundos.
  2. Soltar o botão e aguardar pelo reset.

XGS 88/88w e XGS 108/108w, utilizando apenas o botão Reset:

  1. Premir o botão Reset durante pelo menos três segundos e soltá-lo.
  2. Premir o botão Reset durante 21 segundos e soltá-lo.
  3. Voltar a manter premido o botão Reset até o LED de estado piscar três vezes a vermelho, após cerca de 21 segundos.
  4. Soltar o botão.

Com uma consola série ligada, estes modelos podem em alternativa ser reiniciados e o botão Reset mantido premido enquanto a página GRUB está visível. O botão só é solto quando aparece Hard reset button is pressed, performing default factory reset.

XGS 87/87w e XGS 107/107w:

  1. Premir e soltar imediatamente o botão Reset.
  2. Aguardar três segundos.
  3. Manter premido o botão Reset até o LED de estado piscar três vezes a vermelho.
  4. Soltar o botão.

Na XG Series, o botão posterior apenas reinicia a appliance e não executa um Factory Reset. Não se experimenta uma sequência destinada a outro modelo. Se a etiqueta, a revisão ou o comportamento do LED não forem claros, o caminho documentado pelo WebAdmin ou pela consola é mais seguro.

Voltar a colocar a firewall em serviço

Depois do reinício, acede-se localmente à appliance através da ligação inicial prevista e conclui-se o setup assistant de forma controlada. Só depois se decide se é criada uma nova configuração ou restaurado um backup compatível.

Durante um restore, o IP de gestão, as interfaces, Device Access, as rotas e os serviços provêm do backup. A palavra-passe da conta admin predefinida não é, por outro lado, restaurada a partir do backup; a firewall de destino conserva a sua palavra-passe atual do administrador predefinido.

A aceitação inclui, no mínimo, a versão SFOS ativa, interfaces, WAN, DNS, DHCP, routing, SD-WAN, regras de firewall, NAT, VPN, RED, HA, autenticação, certificados, logging e Sophos Central. Um login bem-sucedido, por si só, não prova que o caminho de dados produtivo foi restaurado.

Se o reset se comportar de forma diferente do esperado

O botão apenas reinicia a appliance: Primeiro verificam-se o modelo e a sequência. Na XG Series este comportamento é intencional. Não se experimentam pressões cada vez mais longas.

Os relatórios ou logs ainda estão presentes: Isto corresponde ao comportamento documentado do Factory Reset. Se também for necessário eliminar os dados operacionais locais, utiliza-se um reimage.

A configuração antiga reaparece depois de um rollback: Cada partição de firmware tem a sua própria configuração. O Factory Reset da partição ativa não elimina automaticamente a configuração da outra partição.

O WebAdmin já não está acessível no endereço anterior: Depois do reset aplica-se a ligação inicial. Verificam-se a cablagem, o IP do cliente, Port 1 e o caminho de configuração local em vez de acionar mais resets.

Checklist

  • Factory Reset distinguido de rollback, restore e reimage.
  • Ficheiro de backup, palavra-passe e SSMK guardados externamente.
  • Acesso local a Port 1 ou à consola testado.
  • Modelo XGS exato e sequência de botão correspondente confirmados.
  • Consequências para HA, licença e Central documentadas.
  • Setup, restore e testes funcionais preparados.
  • Não se assumiu que relatórios, logs e a segunda partição de firmware foram eliminados.

FAQ

Um Factory Reset do Sophos Firewall elimina realmente todos os dados?

Não. Repõe as configurações personalizadas, mas as assinaturas Pattern, os relatórios e os logs permanecem. A ajuda da Sophos contradiz-se quanto ao SSMK, pelo que este deve ser guardado externamente antes do reset. A reinstalação completa é efetuada por reimage.

O backup pode ser restaurado depois de um Factory Reset?

Sim, se o backup, a palavra-passe, a SSMK, a versão de destino e a plataforma forem compatíveis. Durante o restore, a configuração de gestão do backup também se torna ativa.

O botão Reset repõe qualquer Sophos Firewall com as definições de fábrica?

Não. A sequência depende do modelo XGS; na XG Series, o botão apenas reinicia a appliance.