Hoppa till innehållet
Avanet

Återställ ett glömt adminlösenord på Sophos Firewall

Om lösenordet för det inbyggda kontot admin verkligen är bortglömt behöver en fysisk Sophos Firewall inte återställas helt till fabriksinställningarna. Via den seriella konsolen öppnar RESET med versaler en återställningsmeny. Alternativ 4 återställer endast standardadministratörens lösenord till fabriksvärdet.

⚠️ Använd endast alternativ 4 för att återställa lösenordet. Alternativ 1 till 3 raderar konfigurationer eller andra data och är inte alternativa sätt att återställa lösenordet.

Versionsomfattning: proceduren har kontrollerats mot SFOS 22.0 MR2 (Build 546). SFOS 22.0 stöder inte längre XG- och SG-hårdvaruenheter. På sådana enheter eller med en äldre SFOS-version ska dokumentationen för den faktiskt installerade versionen användas; utgå inte från att menyföljden är identisk.

Skilj först mellan olika felbilder

Alla misslyckade inloggningar kräver inte den här återställningen:

  • Det aktuella lösenordet är känt: Det kan ändras på vanligt sätt under Administration > Device access > Default admin password settings. Även 2 System Configuration > 1 Set password for user admin kräver det aktuella lösenordet och är därför ingen återställningsväg för ett bortglömt lösenord.
  • Lösenordet fungerar men MFA-token saknas: Då hoppas endast MFA över eller återställs. Proceduren beskrivs under Återställ MFA för Sophos Firewall.
  • WebAdmin och SSH kan inte nås: Då beror problemet oftast på hanterings-IP, routing eller Device Access. En lösenordsåterställning ändrar inte dessa inställningar. Åtkomstvägarna förklaras i Device Access och Local Service ACL.
  • Inloggningen för en Named Admin eller extern användare misslyckas: alternativ 4 gäller endast det inbyggda kontot admin. För Named Admins, RADIUS eller SSO används den dokumenterade återställningsmetoden för det aktuella kontot eller dess Identity Provider; den seriella återställningen återställer dem inte.
  • Standardadministratörens lösenord är okänt eller avvisas med säkerhet: För en fysisk appliance följer man den seriella återställningen i den här artikeln.

Den här åtskillnaden förhindrar en onödig återställning. En saknad inloggningssida eller förlorad MFA-token åtgärdas inte enbart med alternativ 4.

Ändra ett Känt Lösenord på Vanligt Sätt

Om WebAdmin fortfarande är åtkomligt är Administration > Device access > Default admin password settings den kortaste vägen. Ange det aktuella lösenordet, det nya lösenordet och bekräftelsen och spara med Apply. En brandvägg med fungerande åtkomst till Sophos Fusion (tidigare Sophos Central) kan också öppnas via Central för detta ändamål. Det inbyggda kontot admin kan varken döpas om eller raderas och förblir ett separat skyddat nödkonto.

Om inloggningen med det aktuella admin-lösenordet fortfarande fungerar behövs ingen återställningsmeny. Öppna 2 System Configuration > 1 Set password for user admin i CLI, ange det nya lösenordet två gånger och kontrollera därefter en ny inloggning. Det nya lösenordet måste uppfylla samma komplexitetskrav som beskrivs längre ned för att ersätta fabriksvärdet.

Vid den första CLI-åtkomsten uppmanar SFOS till att ändra standardlösenordet. Om det ändras där startar Setup Wizard därefter inte längre i WebAdmin; denna effekt måste ingå i planen för den första driftsättningen. I ett HA-kluster kräver Sophos att den normala CLI-ändringen görs separat på båda brandväggarna. Kontrollera sedan inloggningen på båda enheterna och HA-statusen.

Krav för återställning via seriell konsol

Följande behövs:

  • en fysisk Sophos Firewall med RJ45 COM- eller micro USB-konsolanslutning;
  • en lämplig konsolkabel och en dator med ett seriellt terminalprogram, exempelvis PuTTY;
  • den COM-port som faktiskt används och anslutningshastigheten 38400 baud;
  • en betrodd lokal hanteringsväg för den första WebAdmin-inloggningen;
  • vid HA åtkomst till båda enheterna, eftersom den seriella lösenordsåterställningen inte synkroniseras till peer-enheten.

Den fysiska konsolen är en privilegierad återställningsåtkomst: den som kan använda den kan återställa standardadministratörens lösenord till ett känt fabriksvärde. Brandväggen och dess konsolportar ska därför finnas i ett kontrollerat utrymme.

Om driften inte tolererar ett avbrott bör proceduren utföras i ett underhållsfönster. Sophos dokumenterar ingen garanterat avbrottsfri drift för alternativ 4. En tillgänglig säkerhetskopia är fortfarande bra att ha, även om alternativ 4 uttryckligen är skilt från Factory Reset. Factory Reset eller återläsning är ingen rimlig första reservåtgärd: alternativ 1 till 3 raderar data, medan en återläsning inte importerar standardadministratörens lösenord från säkerhetskopian.

Återställ adminlösenordet via seriell konsol

Öppna den seriella anslutningen

  1. Anslut datorn till brandväggens RJ45 COM- eller micro USB-port.
  2. Leta i Windows upp COM-porten under Ports i Device Manager, exempelvis COM7.
  3. Välj Connection type: Serial i PuTTY.
  4. Ange den identifierade porten under Serial line. COM7 är bara ett exempel och ska ersättas med den port som visas lokalt.
  5. Ange värdet 38400 under Speed och starta anslutningen med Open.

På macOS eller Linux kan ett annat seriellt terminalprogram användas. Det viktiga är rätt seriell enhet och 38400 baud; detta är inte en vanlig SSH-anslutning via nätverket. Om Micro-USB och RJ45 är anslutna samtidigt prioriterar brandväggen Micro-USB för konsolutdata. Om terminalen förblir tom kontrollerar man först COM-porten, kabeln, 38400 baud och denna prioritering.

Välj endast alternativ 4

När den seriella konsolen är öppen anger man följande värde helt med versaler:

RESET

Menyn som visas innehåller åtgärder med mycket olika konsekvenser:

  • Alternativ 1 raderar anpassade konfigurationer.
  • Alternativ 2 raderar anpassade konfigurationer och återställer uppdaterade Pattern-signaturer.
  • Alternativ 3 raderar dessutom reports, logs och personuppgifter och återställer uppdaterade Pattern-signaturer.
  • Alternativ 4 återställer standardadministratörens lösenord.

Ange alternativ 4 för den här proceduren och bekräfta frågan. RESET är här inget Linux- eller Device Console-kommando, utan öppnar den seriella konsolens specialmeny. Kontrollera därför alternativnumret ännu en gång före bekräftelsen.

Logga in med fabrikslösenordet och säkra åtkomsten

Använd efter återställningen den befintliga hanterings-IP-adressen och den konfigurerade WebAdmin-porten. Om standardporten inte har ändrats ser ett lokalt exempel ut så här:

https://192.0.2.1:4444

192.0.2.1 är en dokumentationsadress och ska ersättas med den faktiska hanterings-IP-adressen. Logga därefter in med dessa fabriksuppgifter:

Användarnamn: admin
Lösenord:    admin

Brandväggen begär därefter ett nytt lösenord. Det måste bestå av minst tio tecken och innehålla en versal, en gemen, en siffra och ett specialtecken, och får inte vara ett vanligt lösenord eller ett ord från en ordlista. Spara det nya lösenordet i den avsedda lösenordshanteraren, verkställ det med Apply och kontrollera det sedan genom att logga ut och in igen.

Fabrikslösenordet får inte vara aktivt längre än för den första inloggningen. Öppna inte WebAdmin separat via WAN för bytet, utan använd den redan avsedda betrodda hanteringsvägen.

Alternativ 4 återställer inte MFA. Lösenordsåterställning och MFA-återställning är två separata åtgärder. Om MFA fortfarande blockerar åtkomsten efter alternativ 4 kan man via en tillgänglig Device Console köra 2 System Configuration > 7 Reset multi-factor authentication for Admin user. Om inte heller denna åtkomst är möjlig bör Sophos Support kontaktas. Den fullständiga MFA-proceduren finns under Återställ MFA för Sophos Firewall.

Särskilda fall för HA samt virtuella och cloud-brandväggar

Ge båda HA-enheterna samma lösenordsstatus

I ett HA-kluster måste lösenordet återställas separat på båda enheterna. En återställning enbart på Primary räcker inte, eftersom detta steg inte synkroniseras till Auxiliary.

  1. Kör alternativ 4 via den aktuella enhetens seriella konsol.
  2. Kör alternativ 4 separat på peer-enheten.
  3. Logga in på Primary-enhetens WebAdmin med admin / admin.
  4. Ange ett nytt säkert lösenord.
  5. Kontrollera därefter HA-status och inloggning.

Orsaken till denna ordningsföljd är att det nya lösenordet bara synkroniseras om båda enheterna först har samma lösenord. När båda noderna har återställts individuellt till fabriksvärdet kan Primary åter synkronisera det nya lösenordet till Auxiliary.

Virtuella, software- och cloud-brandväggar

Den offentligt dokumenterade återställningen för SFOS 22 anger uttryckligen de fysiska RJ45 COM- och micro USB-anslutningarna. Därav kan man inte dra slutsatsen att det finns en allmän, stödd RESET-procedur via varje hypervisor- eller providerkonsol för virtuella, software- eller cloud-brandväggar.

Om brandväggen redan hanteras i Sophos Fusion, är online och är åtkomlig där för administratören kan man öppna WebAdmin via Central och ändra det lokala lösenordet för admin. Annars bör hypervisor- eller providerkonsolen, den befintliga återställningsplanen och Sophos Support kontrolleras innan instansen driftsätts på nytt eller en säkerhetskopia återställs.

Kontrollera efter återställningen

En lyckad inloggning är bara det första steget. Kontrollera därefter följande:

  • Logga ut och in igen med det nya lösenordet.
  • Testa MFA för standardadministratören och förvara extra engångskoder säkert.
  • Kontrollera en andra behörig administrativ åtkomstväg och befintliga publika SSH-nycklar. Nyckelhanteringen förklaras i Anslut Sophos Firewall via SSH.
  • Tillåt även fortsättningsvis WebAdmin och SSH under Administration > Device access endast från de avsedda nätverken.
  • Uppdatera lösenord, ansvariga personer och återställningsprocedur i lösenordshanteraren eller nödfallshandboken.
  • Kontrollera konfigurationsändringar och de Central-användaridentiteter som registrerats där i Audit Trail; kontrollera dessutom Central-åtkomst i Sophos Fusion.
  • Förvara säkerhetskopieringsfil, säkerhetskopians lösenord och SSMK åtskilda men möjliga att hitta. En Backup-Restore ersätter inte standardadministratörens befintliga lösenord.

FAQ

Raderar alternativ 4 brandväggskonfigurationen?

Alternativ 4 i den seriella återställningsmenyn är endast avsett för standardadministratörens lösenord. De raderande åtgärderna finns separat under alternativ 1 till 3. Kontrollera därför alternativnumret ännu en gång före bekräftelsen.

Kan en säkerhetskopia återställa ett bortglömt adminlösenord?

Nej. Vid en återställning hämtas inte standardadministratörens lösenord från säkerhetskopian. Målbrandväggen behåller sitt befintliga lösenord; lösenordsåterställning och Backup-Restore är två separata procedurer.

Fungerar RESET även på en virtuell eller cloud-brandvägg?

Sophos dokumenterar den beskrivna SFOS 22-proceduren för fysiska konsolanslutningar. För virtuella plattformar och cloud-plattformar bör man inte anta en allmän RESET-procedur, utan först kontrollera en redan fungerande Central-åtkomst med fullständiga administratörsrättigheter, plattformskonsolen och den återställningsväg som stöds av Sophos.