In diesem Dokument wird das sichere Zurücksetzen auf die Werkseinstellungen für Cisco Catalyst SD-WAN Edge-Router mit Cisco IOS® XE beschrieben.
Ein Zurücksetzen auf die Werkseinstellungen setzt das Gerät auf den ursprünglichen Fertigungszustand zurück und ist in der Regel für die Stilllegung, die Neubereitstellung oder für die Sicherheitsbehebung erforderlich.
Vorsicht: In diesem Artikel wird ausschließlich die werksseitig zurückgesetzte Option All Secure empfohlen, die eine Datenbereinigung in Übereinstimmung mit NIST SP 800-88 Rev. 1 durchführt. Diese Methode macht Daten auf Speichermedien nicht wiederherstellbar und bietet die höchste Sicherheit, dass vertrauliche Daten dauerhaft entfernt wurden.
Der Befehl "Alle sicheren Werkseinstellungen zurücksetzen" wird auf den folgenden Plattformen mit Cisco IOS XE unterstützt:
Anmerkung: Die Option all secure kann nur auf Einzelgeräten verwendet werden. Stellen Sie sicher, dass Ihre Plattform und die Cisco IOS XE-Version das sichere Schlüsselwort unterstützen, indem Sie Zurücksetzen auf die Werkseinstellungen aktivieren. im privilegierten EXEC-Modus, bevor Sie fortfahren.
Bevor Sie das sichere Zurücksetzen auf die Werkseinstellungen durchführen, stellen Sie sicher, dass folgende Voraussetzungen erfüllt sind:
secure das Boot-Image im Flash auf den meisten Plattformen beibehält, säubern bestimmte Plattformen bootflash vollständig als Teil der sicheren Zurücksetzung. Halten Sie das Cisco IOS XE-Image grundsätzlich auf einem USB-Laufwerk oder einem TFTP-Server bereit, auf den zugegriffen werden kann, um eine Wiederherstellung unabhängig vom Plattformverhalten zu gewährleisten.
Tipp: Vergewissern Sie sich, dass das Cisco IOS XE-Image in den Bootflash geladen wurde und dass eine Wiederherstellungskopie auf USB oder TFTP verfügbar ist, bevor Sie das Zurücksetzen auf die Werkseinstellungen durchführen. Während die sichere Option das Boot-Image auf den meisten Plattformen beibehält, wird Bootflash auf einigen Plattformen vollständig bereinigt.
Mit dem Befehl "Alle sicheren Einstellungen auf Werkseinstellungen zurücksetzen" werden diese Daten dauerhaft vom Gerät entfernt:
| Kategorie | Daten gelöscht |
|---|---|
| Software | Alle Cisco IOS XE Software-Images (das aktuelle Boot-Image wird auf den meisten Plattformen im Flash-Speicher beibehalten. bootflash wird jedoch auf bestimmten Plattformen vollständig bereinigt) |
| Konfiguration | Startkonfiguration, aktuelle Konfiguration |
| Protokolle und Diagnose | Absturzinformationen, Systemprotokolle, OBFL (On-Board Failure Logging) |
| Sicherheitsmaterial | FIPS-bezogene Schlüssel und Anmeldedaten, vom Benutzer konfigurierte PKI-Schlüssel und Zertifikate |
| Storage | Alle Benutzerdaten auf Wechseldatenträger (SATA, SSD, USB) |
| Lizenzierung | Alle Gerätelizenzen (erneute Registrierung erforderlich) |
| ROMMON | Benutzerdefinierte ROMMON-Umgebungsvariablen |
Anmerkung: Diese Elemente werden nach dem sicheren Zurücksetzen auf die Werkseinstellungen beibehalten:
Warnung: Dieses Verfahren ist unumkehrbar. Nach der Initiierung werden alle in der vorherigen Tabelle aufgeführten Daten endgültig gelöscht. Stellen Sie sicher, dass alle Sicherungen überprüft wurden, bevor Sie fortfahren.
Stellen Sie über eine physische Konsolenverbindung eine Verbindung mit dem Gerät her. Der SSH-/VTY-Zugriff geht beim Zurücksetzen verloren.
Device> enable Device#
Führen Sie den folgenden Befehl aus, um das sichere Zurücksetzen auf die Werkseinstellungen zu initiieren:
Device# factory-reset all secure
Das System fordert Sie zur Bestätigung auf:
The factory reset operation is irreversible for all operations. Are you sure? [confirm]
Überprüfen: Überprüfen Sie abschließend bei der Bestätigungsaufforderung Folgendes:
Geben Sie y ein, oder drücken Sie die Eingabetaste, um die Eingabe zu bestätigen und fortzufahren.
Das Gerät führt die Datenbereinigung auf allen Speichermedien durch. Dieser Vorgang kann je nach Speicherkapazität einen längeren Zeitraum in Anspruch nehmen. Unterbrechen Sie während dieses Vorgangs nicht die Stromversorgung.
Nach Abschluss lädt das Gerät automatisch neu und wechselt in den ROMMON-Modus.
Nach dem Zurücksetzen können Umgebungsvariablen wie MAC_ADDRESS und SERIAL_NUMBER gelöscht werden. Führen Sie ein ROMMON-Reset durch, um sie wiederherzustellen:
rommon 1> reset
Anmerkung: Die Umgebungsvariable BAUD rate kehrt nach einem Zurücksetzen auf die Werkseinstellungen auf ihren Standardwert (9600) zurück. Wenn Ihre Konsolensitzung mit einer anderen Baudrate konfiguriert wurde, können Sie die Terminalemulationseinstellungen auf 9600 Baud einstellen, um wieder Konsolenzugriff zu erhalten.
Auf den meisten Plattformen behält die sichere Option das Boot-Image im Flash bei. Vergewissern Sie sich mithilfe von dir bootflash: von ROMMON. Wenn das Image verfügbar ist, starten Sie direkt:
rommon 2> boot bootflash:<image-filename>.bin
Plattformspezifisches Verhalten: Auf bestimmten Hardwareplattformen löscht der sichere Bereinigungsprozess den Bootflash vollständig, einschließlich des Boot-Images. In diesen Fällen erfolgt die Wiederherstellung über USB oder TFTP.
Option A — USB-Wiederherstellung:
rommon 2> boot usbflash0:<image-filename>.bin
Option B - TFTP-Wiederherstellung:
Stellen Sie die erforderlichen ROMMON-Umgebungsvariablen ein, und starten Sie dann den Transfer:
rommon 2> IP_ADDRESS=rommon 3> IP_SUBNET_MASK= rommon 4> DEFAULT_GATEWAY= rommon 5> TFTP_SERVER= rommon 6> TFTP_FILE= .bin rommon 7> tftpboot
Überprüfen Sie, ob die Verbindung zum TFTP-Server über die Verwaltungsschnittstelle oder ein direkt verbundenes Netzwerksegment verfügbar ist. ROMMON unterstützt keine Routing-Protokolle, daher muss der TFTP-Server über das konfigurierte Standard-Gateway erreichbar sein.
Lassen Sie immer ein Wiederherstellungs-Image auf USB oder einem zugänglichen TFTP-Server bereitstellen, bevor Sie das Zurücksetzen auf die Werkseinstellungen starten, um dieses Verhalten zu berücksichtigen.
Nachdem das Gerät mit einem sauberen Cisco IOS XE-Image wiederhergestellt wurde, verwenden Sie die standardmäßigen SD-WAN-Integrationsverfahren, um das Gerät wieder in die Fabric einzubinden:
Anmerkung: Nach dem Re-Onboarding muss die HSEC-Lizenz (High Security) manuell über die CLI erneut angewendet werden, um den Krypto-Durchsatz wiederherzustellen. Wie unter Verwalten von HSEC-Lizenzen im Cisco Catalyst SD-WAN dokumentiert, unterstützt SD-WAN Manager (vManage) nicht die Neuinstallation einer HSEC-Lizenz auf einem Gerät. Auf physischen Routern muss das Gerät neu geladen werden, um die Lizenz zu aktivieren. Informationen zum manuellen CLI-Verfahren finden Sie unter Konfigurieren der HSECK9-Lizenz auf Cisco Edge-Routern.
Wenn die Konsole nach Abschluss des Zurücksetzens auf die Werkseinstellungen nicht mehr reagiert, ist die Baudrate wahrscheinlich auf den Standardwert (9600) zurückgegangen. Stellen Sie den Terminal-Emulator auf 9600 Baud ein, und schließen Sie ihn erneut an.
Wenn das Gerät nach Abschluss des Resets nicht ROMMON aufruft, stellen Sie sicher, dass das Konfigurationsregister richtig eingestellt ist. In den meisten Fällen zwingt ein Ein-/Ausschaltzyklus das Gerät zu ROMMON, wenn kein bootfähiges Image vorhanden ist.
Wenn die Variablen MAC_ADDRESS oder SERIAL_NUMBER nach dem Zurücksetzen fehlen, führen Sie den Befehl reset in ROMMON aus, um die werkseitigen Umgebungsvariablen aus dem Hardwarespeicher wiederherzustellen.
F: Warum wird die Option "Sicher" gegenüber den Standardoptionen "Alle" oder "3 Durchgänge" empfohlen?
A : Die Option Alle sicheren Daten auf die Werkseinstellungen zurücksetzen führt die gründlichste verfügbare Datenbereinigung durch, die auf NIST SP 800-88 Rev. 1 abgestimmt ist. Sie macht Daten nicht wiederherstellbar und behält das aktuelle Boot-Image im Flash bei, was die Wiederherstellung vereinfacht. Im Vergleich dazu führt die 3-Pass-Option ein 3-Pass-Überschreibmuster (Nullen, Einsen, zufällig) durch, das etwa dreimal länger dauert und auch das Boot-Image löscht, sodass ein vollständiges Image von USB oder TFTP neu geladen werden muss. Die sichere Option wird empfohlen, da sie die gründlichste Bereinigung mit dem geringsten betrieblichen Aufwand für die Wiederherstellung bietet.
F: Wie lange dauert das sichere Zurücksetzen auf die Werkseinstellungen?
A : Die Dauer hängt von der gesamten Speicherkapazität des Geräts ab. Bei Geräten mit standardmäßigem Flash-Speicher (8-32 GB) dauert dieser Vorgang in der Regel 15-45 Minuten. Geräte mit größeren SSD- oder SATA-Speichern können länger dauern. Wichtig: Unterbrechen Sie während dieses Vorgangs nicht die Stromversorgung. Planen Sie ein Wartungsfenster, in dem das Zurücksetzen, das erneute Laden und Wiedereingliedern von Bildern berücksichtigt ist.
F: Behält das Gerät nach dem Zurücksetzen seine Identität (Seriennummer, SUDI) bei?
A : Ja. Das Secure Unique Device Identifier (SUDI)-Zertifikat und die zugehörigen PKI-Schlüssel werden in einem hardwaregeschützten Speicher (TAm/ACT2-Chip) gespeichert und nicht durch Zurücksetzen auf die Werkseinstellungen gelöscht. Die Seriennummer des Geräts bleibt ebenfalls in der Hardware erhalten. Das bedeutet, dass das Gerät nach dem Zurücksetzen mithilfe seiner ursprünglichen Identität in die SD-WAN-Fabric reintegriert werden kann.
F: Muss ich das Gerät aus dem SD-WAN-Manager entfernen, bevor ich es zurücksetzen kann?
A : Ja. Es wird dringend empfohlen, das Gerätezertifikat ungültig zu machen und das Gerät aus dem SD-WAN-Overlay zu entfernen, bevor das Zurücksetzen auf die Werkseinstellungen durchgeführt wird. Dadurch wird sichergestellt, dass keine veralteten Einträge im Inventar der vManage-Geräte und keine verwaisten Steuerverbindungen oder der Tunnelstatus entfernt werden. Von vManage: Navigieren Sie zu Configuration > Certificates > wählen Sie das Gerät aus > Invalidate, und senden Sie es an Controller. Löschen Sie anschließend das Gerät aus der Geräteliste.
F: Was passiert mit der HSEC-Lizenz nach dem Zurücksetzen auf die Werkseinstellungen?
A : Die HSEC-Lizenz (High Security) wird beim Zurücksetzen auf die Werkseinstellungen entfernt. Andernfalls arbeitet das Gerät mit einem eingeschränkten Krypto-Durchsatz. Die HSEC-Lizenz muss vor dem Zurücksetzen auf die Werkseinstellungen freigegeben werden, damit sie anschließend wiederverwendet werden kann:
Smart-Autorisierung der Lizenz online verfügbar, und entfernen Sie die Produktinstanz aus Smart License Central.show license summary und show license authorization (Lizenzzusammenfassung anzeigen).Das vollständige Verfahren finden Sie unter Konfigurieren der HSECK9-Lizenz auf Cisco Edge-Routern und Verwalten von HSEC-Lizenzen im Cisco Catalyst SD-WAN.
F: Kann ich das sichere Zurücksetzen auf die Werkseinstellungen remote (über SSH/VTY) durchführen?
A : Technisch gesehen kann der Befehl zwar über eine SSH/VTY-Sitzung ausgegeben werden, es wird jedoch dringend davon abgeraten. Das Gerät beginnt sofort mit der Bereinigung, und die Remote-Sitzung wird beendet. Nach dem Zurücksetzen wechselt das Gerät in den ROMMON-Modus, wo keine IP-Verbindung verfügbar ist, kein VTY-Zugriff möglich ist und der Konsolenzugriff für die Image-Wiederherstellung erforderlich ist. Stellen Sie immer sicher, dass der Zugriff auf die physische Konsole möglich ist, bevor Sie das Zurücksetzen auf die Werkseinstellungen starten.
F: Ist die sichere Zurücksetzung auf die Werkseinstellungen für Szenarien mit Sicherheitsbehebung geeignet?
A : Ja. Das sichere Zurücksetzen auf die Werkseinstellungen wird empfohlen, wenn ein Gerät nach einer Kompromittierung in den zweifelsfrei funktionierenden Zustand zurückversetzt werden muss. Dadurch wird sichergestellt, dass alle von Angreifern platzierten Schlüssel, Backdoors oder Persistenzmechanismen dauerhaft entfernt werden, keine verbleibenden Konfigurations- oder Anmeldeinformationsdaten mehr vorhanden sind und das Gerät für das erneute Onboarding sicher sauber bleibt. Bei sicherheitsrelevanten Zurücksetzungen auf die Werkseinstellungen stellen Sie sicher, dass während des erneuten Onboarding neue Anmeldeinformationen (Kennwörter, Schlüssel, Zertifikate) generiert werden und dass keine kompromisslosen Backup-Konfigurationen auf dem Gerät wiederhergestellt werden.
F: Verwenden Sie stattdessen "request platform software sdwan software reset" oder "request platform software sdwan config reset".
A : Diese Befehle dienen einem anderen Zweck und bieten nicht das gleiche Maß an Bereinigung wie werksseitiges Zurücksetzen alle sicher. Der Befehl request platform software sdwan software reset setzt das SD-WAN-Software-Overlay zurück, löscht aber keine zugrunde liegenden Cisco IOS XE-Konfigurationen, -Schlüssel, -Zertifikate oder -Speicher - das Gerät behält seinen BS-Basisstatus. Mit dem Befehl request platform software sdwan config reset wird nur die SD-WAN-Konfiguration zurückgesetzt, das Cisco IOS XE-Image, die lokalen Anmeldeinformationen, die SSH-Schlüssel und alle anderen Daten bleiben jedoch auf der Festplatte erhalten. Keiner der beiden Befehle führt eine Datenbereinigung auf dem Speichermedium durch. Wenn das Ziel darin besteht, das Gerät in einen vollständig bereinigten Zustand zu versetzen - insbesondere nach einem Sicherheitsvorfall - sind diese Befehle unzureichend, da Restdaten (Schlüssel, Zugangsdaten, Protokolle, von Angreifern geplante Dateien) auf Flash oder SSD verbleiben können. Setzen Sie alle Sicherheitseinstellungen auf die Werkseinstellungen zurück, wenn das Gerät auf der Speicherebene sicher sauber sein muss.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
16-Jun-2026
|
Erstveröffentlichung |