Återställ ett glömt adminlösenord på Sophos Firewall
Om lösenordet för det inbyggda kontot admin verkligen är bortglömt behöver en fysisk Sophos Firewall inte återställas helt till fabriksinställningarna. Via den seriella konsolen öppnar RESET med versaler en återställningsmeny. Alternativ 4 återställer endast standardadministratörens lösenord till fabriksvärdet.
⚠️ Använd endast alternativ 4 för att återställa lösenordet. Alternativ 1 till 3 raderar konfigurationer eller andra data och är inte alternativa sätt att återställa lösenordet.
Skilj först mellan olika felbilder
Alla misslyckade inloggningar kräver inte den här återställningen:
- Det aktuella lösenordet är känt: Det kan ändras på vanligt sätt under Administration > Device access > Default admin password settings. Även 2 System Configuration > 1 Set password for user admin kräver det aktuella lösenordet och är därför ingen återställningsväg för ett bortglömt lösenord.
- Lösenordet fungerar men MFA-token saknas: Då hoppas endast MFA över eller återställs. Proceduren beskrivs under Återställ MFA för Sophos Firewall.
- WebAdmin och SSH kan inte nås: Då beror problemet oftast på hanterings-IP, routing eller Device Access. En lösenordsåterställning ändrar inte dessa inställningar. Åtkomstvägarna förklaras i Device Access och Local Service ACL.
- Inloggningen för en Named Admin eller extern användare misslyckas: Alternativ 4 gäller endast det inbyggda kontot
admin. Named Admins, RADIUS eller SSO återställs via motsvarande andra administratör eller Identity Provider. - Standardadministratörens lösenord är okänt eller avvisas med säkerhet: För en fysisk appliance följer man den seriella återställningen i den här artikeln.
Den här åtskillnaden förhindrar en onödig återställning. En saknad inloggningssida eller förlorad MFA-token åtgärdas inte enbart med alternativ 4.
Krav för återställning via seriell konsol
Följande behövs:
- en fysisk Sophos Firewall med RJ45 COM- eller micro USB-konsolanslutning;
- en lämplig konsolkabel och en dator med ett seriellt terminalprogram, exempelvis PuTTY;
- den COM-port som faktiskt används och anslutningshastigheten
38400baud; - en betrodd lokal hanteringsväg för den första WebAdmin-inloggningen;
- vid HA åtkomst till båda enheterna, eftersom den seriella lösenordsåterställningen inte synkroniseras till peer-enheten.
Om driften inte tolererar ett avbrott bör proceduren utföras i ett underhållsfönster. Sophos dokumenterar ingen garanterat avbrottsfri drift för alternativ 4. En tillgänglig säkerhetskopia är fortfarande bra att ha, även om alternativ 4 uttryckligen är skilt från Factory Reset.
Återställ adminlösenordet via seriell konsol
Öppna den seriella anslutningen
- Anslut datorn till brandväggens RJ45 COM- eller micro USB-port.
- Leta i Windows upp COM-porten under Ports i Device Manager, exempelvis
COM7. - Välj Connection type: Serial i PuTTY.
- Ange den identifierade porten under Serial line.
COM7är bara ett exempel och ska ersättas med den port som visas lokalt. - Ange värdet
38400under Speed och starta anslutningen med Open.
På macOS eller Linux kan ett annat seriellt terminalprogram användas. Det viktiga är rätt seriell enhet och 38400 baud; detta är inte en vanlig SSH-anslutning via nätverket.
Välj endast alternativ 4
När den seriella konsolen är öppen anger man följande värde helt med versaler:
RESET
Menyn som visas innehåller åtgärder med mycket olika konsekvenser:
- Alternativ 1 raderar anpassade konfigurationer.
- Alternativ 2 raderar anpassade konfigurationer och återställer uppdaterade Pattern-signaturer.
- Alternativ 3 raderar dessutom reports, logs och personuppgifter och återställer uppdaterade Pattern-signaturer.
- Alternativ 4 återställer standardadministratörens lösenord.
Ange alternativ 4 för den här proceduren och bekräfta frågan. RESET är här inget Linux- eller Device Console-kommando, utan öppnar den seriella konsolens specialmeny. Kontrollera därför alternativnumret ännu en gång före bekräftelsen.
Logga in med fabrikslösenordet och säkra åtkomsten
Använd efter återställningen den befintliga hanterings-IP-adressen och den konfigurerade WebAdmin-porten. Om standardporten inte har ändrats ser ett lokalt exempel ut så här:
https://192.0.2.1:4444
192.0.2.1 är en dokumentationsadress och ska ersättas med den faktiska hanterings-IP-adressen. Logga därefter in med dessa fabriksuppgifter:
Användarnamn: admin
Lösenord: admin
Brandväggen begär därefter ett nytt lösenord. Det måste bestå av minst tio tecken och innehålla en versal, en gemen, en siffra och ett specialtecken, och får inte vara ett vanligt lösenord eller ett ord från en ordlista. Spara det nya lösenordet i den avsedda lösenordshanteraren, verkställ det med Apply och kontrollera det sedan genom att logga ut och in igen.
Fabrikslösenordet får inte vara aktivt längre än för den första inloggningen. Öppna inte WebAdmin separat via WAN för bytet, utan använd den redan avsedda betrodda hanteringsvägen.
Alternativ 4 återställer inte MFA. Lösenordsåterställning och MFA-återställning är två separata åtgärder. Om MFA fortfarande blockerar åtkomsten efter alternativ 4 kan man via en tillgänglig Device Console köra 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Om inte heller denna åtkomst är möjlig bör Sophos Support kontaktas. Den fullständiga MFA-proceduren finns under Återställ MFA för Sophos Firewall.
Särskilda fall för HA samt virtuella och cloud-brandväggar
Ge båda HA-enheterna samma lösenordsstatus
I ett HA-kluster måste lösenordet återställas separat på båda enheterna. En återställning enbart på Primary räcker inte, eftersom detta steg inte synkroniseras till Auxiliary.
- Kör alternativ 4 via den aktuella enhetens seriella konsol.
- Kör alternativ 4 separat på peer-enheten.
- Logga in på Primary-enhetens WebAdmin med
admin/admin. - Ange ett nytt säkert lösenord.
- Kontrollera därefter HA-status och inloggning.
Orsaken till denna ordningsföljd är att det nya lösenordet bara synkroniseras om båda enheterna först har samma lösenord. När båda noderna har återställts individuellt till fabriksvärdet kan Primary åter synkronisera det nya lösenordet till Auxiliary.
Virtuella, software- och cloud-brandväggar
Den offentligt dokumenterade återställningen för SFOS 22 anger uttryckligen de fysiska RJ45 COM- och micro USB-anslutningarna. Därav kan man inte dra slutsatsen att det finns en allmän, stödd RESET-procedur via varje hypervisor- eller providerkonsol för virtuella, software- eller cloud-brandväggar.
Om brandväggen redan hanteras i Sophos Central, är online och kan nås med ett Central-konto med fullständiga administratörsrättigheter kan man öppna WebAdmin via Central och ändra det lokala lösenordet för admin. Annars bör hypervisor- eller providerkonsolen, den befintliga återställningsplanen och Sophos Support kontrolleras innan instansen driftsätts på nytt eller en säkerhetskopia återställs.
Kontrollera efter återställningen
En lyckad inloggning är bara det första steget. Kontrollera därefter följande:
- Logga ut och in igen med det nya lösenordet.
- Testa MFA för standardadministratören och förvara extra engångskoder säkert.
- Kontrollera en andra behörig administrativ åtkomstväg och befintliga publika SSH-nycklar. Nyckelhanteringen förklaras i Anslut Sophos Firewall via SSH.
- Tillåt även fortsättningsvis WebAdmin och SSH under Administration > Device access endast från de avsedda nätverken.
- Uppdatera lösenord, ansvariga personer och återställningsprocedur i lösenordshanteraren eller nödfallshandboken.
- Kontrollera konfigurationsändringar och de Central-användaridentiteter som registrerats där i Audit Trail; kontrollera dessutom Central-åtkomst i Sophos Central.
- Förvara säkerhetskopieringsfil, säkerhetskopians lösenord och SSMK åtskilda men möjliga att hitta. En Backup-Restore ersätter inte standardadministratörens befintliga lösenord.
FAQ
Raderar alternativ 4 brandväggskonfigurationen?
Kan en säkerhetskopia återställa ett bortglömt adminlösenord?
Fungerar RESET även på en virtuell eller cloud-brandvägg?
RESET-procedur, utan först kontrollera en redan fungerande Central-åtkomst med fullständiga administratörsrättigheter, plattformskonsolen och den återställningsväg som stöds av Sophos.