Ir al contenido
Avanet

Cómo configurar Sophos Firewall como servidor DHCP

Sophos Firewall puede distribuir directamente a los clientes direcciones IPv4, la puerta de enlace, servidores DNS y otros ajustes de red. Para ello, se crea en Network > DHCP un servidor para la interfaz de los clientes, se define el rango de direcciones y después se comprueba si el cliente recibe una concesión adecuada.

Procedimiento rápido: Abrir Network > DHCP > Server > Add, seleccionar la interfaz y el rango de direcciones, utilizar la dirección IP de la interfaz como puerta de enlace, definir los ajustes DNS de forma consciente y guardar. A continuación, comprobar el servicio DHCP server en System services > Services y verificar la dirección asignada en IPv4 lease.

Esta guía aborda un servidor DHCPv4 para clientes de una red conectada directamente. Si un servidor DHCP central debe atender otra subred, se aplica Configurar y probar DHCP Relay en Sophos Firewall. Los valores para PXE, VoIP y específicos de fabricante se describen en Configurar opciones DHCP en Sophos Firewall.

Ejemplo y planificación de direcciones

El ejemplo utiliza una VLAN de clientes con estos valores:

  • Interfaz: VLAN20 - 10.20.0.1/24
  • Rango dinámico: 10.20.0.100 a 10.20.0.199
  • Puerta de enlace: 10.20.0.1
  • Asignación estática para una impresora: 10.20.0.20
  • Servidores DNS internos: 10.10.0.10 y 10.10.0.11
  • Domain Name: corp.example

El rango dinámico se encuentra dentro de la red de la interfaz, pero no contiene la dirección de red, la dirección de broadcast ni la puerta de enlace. En este ejemplo, las direcciones inferiores a 10.20.0.100 quedan reservadas para la infraestructura y las asignaciones estáticas. De este modo, este rango DHCP no distribuye además dinámicamente las direcciones reservadas. Sin embargo, esta separación no protege frente a otro dispositivo que tenga configurada manualmente la misma dirección IP.

Antes de activarlo, se debe comprobar qué direcciones ya utilizan los switches, puntos de acceso, impresoras o servidores. Si todavía funciona otro servidor DHCP en la misma VLAN, primero debe decidirse qué servidor será responsable en el futuro. Dos servidores sin coordinar pueden distribuir puertas de enlace o servidores DNS diferentes y provocar errores intermitentes.

La propia interfaz ya debe tener la dirección IP estática correcta. Configurar una interfaz VLAN en Sophos Firewall explica cómo se relacionan la interfaz, la zona y la VLAN.

Configurar el servidor DHCP

  1. Abrir Network > DHCP.
  2. En Server, hacer clic en Add.
  3. Introducir un nombre inequívoco, como dhcp-vlan20-clients.
  4. En Interface, seleccionar la interfaz de clientes VLAN20 - 10.20.0.1.
  5. En Dynamic IP lease, añadir el rango 10.20.0.100 a 10.20.0.199.
  6. Utilizar la dirección IP de la interfaz 10.20.0.1 como Gateway.
  7. Definir los servidores DNS, Domain Name y los tiempos de concesión de acuerdo con la red.
  8. Añadir asignaciones estáticas MAC-IP si es necesario.
  9. Guardar con Save.

La interfaz seleccionada determina en qué red responde el firewall a las solicitudes DHCP. Por tanto, el rango dinámico debe corresponder a la subred de esta interfaz. Los servidores DHCP pueden configurarse en interfaces físicas, VLAN, Wireless y Bridge, pero no en un Interface Alias. No se puede configurar al mismo tiempo un servidor DHCPv4 en una interfaz que ya se utiliza como DHCP Relay.

Elegir correctamente la puerta de enlace y DNS

En una red de clientes normal, la dirección IP de Sophos Firewall en esta interfaz es la puerta de enlace. Por eso, en el ejemplo los clientes reciben 10.20.0.1.

Con Use device’s DNS settings, el firewall distribuye a los clientes sus servidores DNS configurados. Esta opción es adecuada si esos servidores pueden resolver tanto nombres públicos como los nombres internos necesarios. En un entorno AD, normalmente se introducen los servidores DNS internos para que los controladores de dominio, los servicios internos y los dominios de búsqueda funcionen de forma fiable. Por lo general, los servidores DNS públicos por sí solos no son suficientes.

Si los clientes reciben la dirección IP del firewall como servidor DNS, Sophos Firewall puede reenviar las solicitudes de determinadas zonas internas a los servidores responsables. Este caso se explica en Configurar DNS Request Routes en Sophos Firewall. Sin embargo, si DHCP distribuye directamente las direcciones de otros servidores DNS, las solicitudes de los clientes no pasan por las Request Routes del firewall.

Definir tiempos de concesión adecuados

Default lease time es el tiempo de concesión normal que se entrega al cliente. Max lease time es el límite máximo; cuando finaliza, el cliente debe enviar una nueva solicitud al servidor DHCP. Ambos valores se indican en minutos.

Las concesiones más largas resultan adecuadas en redes estables de oficina o de dispositivos, ya que los equipos cambian con poca frecuencia. En redes inalámbricas de invitados, formación o con muchos cambios, una concesión más corta evita que los dispositivos que ya no están conectados ocupen el rango durante mucho tiempo.

En cambio, las concesiones muy cortas generan renovaciones innecesarias. Por tanto, no existe un valor ideal general: lo decisivo es el tamaño del rango y la frecuencia con la que cambian los clientes.

Conflict detection comprueba una dirección antes de asignarla y ayuda a detectar direcciones IP que ya están en uso. Esta función resulta especialmente útil si todavía existen dispositivos configurados manualmente o un direccionamiento antiguo que no está documentado por completo.

Crear una asignación estática IP-MAC

Una asignación estática garantiza que un dispositivo concreto reciba siempre la misma dirección mediante DHCP. Es útil para impresoras, puntos de acceso u otros dispositivos que deben seguir accesibles, pero que también deben recibir valores configurados de forma centralizada, como la puerta de enlace y DNS.

En Static IP MAC mapping, se introducen el nombre de host, la dirección MAC y la dirección IP deseada. En el ejemplo, la impresora con su dirección MAC real recibe siempre 10.20.0.20. Esta dirección se encuentra deliberadamente fuera del rango dinámico.

Una asignación DHCP no es lo mismo que una dirección IP configurada manualmente en el dispositivo: el dispositivo sigue siendo un cliente DHCP, pero el firewall reserva la concesión correspondiente. Si un portátil o un smartphone utiliza una dirección MAC inalámbrica privada o aleatoria, la asignación debe corresponder a la dirección MAC que el dispositivo utiliza realmente en esa red inalámbrica.

Sophos solo requiere una asignación global cuando la misma dirección MAC se vincula en varias configuraciones de servidor DHCP. Para ello, después de iniciar una sesión SSH, se ejecutan estos dos comandos en Device Console:

system dhcp conf-generation-method new
system dhcp static-entry-scope global

El ajuste afecta a todas las configuraciones de servidor DHCP. No es necesario para asignaciones normales que solo aparecen una vez, por lo que únicamente debe modificarse para este caso con varios ámbitos.

Comprobar el servicio y probar la concesión

Después de guardar, se comprueba en System services > Services que DHCP server esté en ejecución. Si el servicio está detenido, se inicia desde ese mismo lugar.

A continuación, se conecta un cliente de prueba controlado a la VLAN correcta. En Windows, se puede solicitar y comprobar una nueva concesión de esta forma:

ipconfig /release
ipconfig /renew
ipconfig /all

⚠️ ipconfig /release interrumpe la conexión IPv4 actual. No se debe ejecutar el comando a través de esa misma conexión remota si no existe un acceso alternativo.

El cliente debe recibir una dirección entre 10.20.0.100 y 10.20.0.199, la puerta de enlace 10.20.0.1 y los servidores DNS previstos. En Network > DHCP > IPv4 lease, el firewall muestra la dirección asignada con las horas de inicio y finalización, la dirección MAC y el nombre de host.

Como mínimo, deben cumplirse estas comprobaciones:

  1. El cliente recibe una dirección del rango correcto.
  2. La puerta de enlace y los servidores DNS coinciden con la planificación.
  3. La puerta de enlace es accesible.
  4. Se resuelven los nombres internos y externos.
  5. El cliente solo puede acceder a las redes y servicios que permite su regla de firewall.

No se recibe ninguna dirección o se recibe una incorrecta

Si el cliente no recibe ninguna concesión, primero se comprueban la interfaz, la VLAN y el estado del servicio. Estos errores son especialmente frecuentes:

  • Interfaz incorrecta: El servidor DHCP no está asignado a la interfaz de la red de clientes.
  • La VLAN no llega al firewall: El enlace ascendente del switch no permite la VLAN etiquetada o el puerto del cliente está asignado incorrectamente.
  • El rango de direcciones no coincide: La dirección inicial o final está fuera de la subred de la interfaz.
  • El rango está agotado: Comparar el número y la duración de las concesiones ocupadas con el tamaño del rango configurado. La lista de concesiones muestra las direcciones asignadas, pero no ofrece una lista propia de direcciones libres.
  • Responde otro servidor DHCP: El cliente recibe una dirección, pero una puerta de enlace o unos servidores DNS incorrectos.
  • Se necesita DHCP Relay: El cliente no se encuentra en la red del servidor conectada directamente.
  • La asignación estática no se aplica: La dirección MAC introducida no corresponde a la dirección MAC que realmente utiliza el cliente.

Una captura de paquetes filtrada por port 67 or port 68 permite ver si se intercambian mensajes Discover, Offer, Request y ACK, así como qué servidor responde. Usar Packet Capture en el WebAdmin de Sophos Firewall explica el funcionamiento de la herramienta.

Si un Discover llega al firewall pero no se produce ningún Offer, también se comprueban el estado de dhcpd y el registro dhcpd.log. Los comandos y las rutas de registro correspondientes se describen en Comprobar servicios y registros de Sophos Firewall mediante CLI.

Si el cliente recibe una dirección IP correcta, pero no puede resolver nombres, primero se comprueban las direcciones DNS distribuidas mediante DHCP. Si son incorrectas o faltan, el error sigue estando en la configuración DHCP. Si son correctas, se comprueban a continuación la resolución interna de nombres y el acceso de red al servidor DNS.

Sustituir un servidor DHCP existente

Durante una migración, el nuevo servidor DHCP no debe activarse simplemente junto con el anterior. Los clientes activos conservan su concesión existente; el nuevo servidor desconoce esas asignaciones y podría ofrecer una dirección que todavía está en uso.

Para realizar un cambio controlado, se sigue este procedimiento:

  1. Documentar el rango, las opciones, las asignaciones estáticas y las concesiones activas del servidor actual.
  2. Acortar con antelación el tiempo de concesión en el servidor antiguo y esperar hasta que los clientes activos hayan renovado su concesión con el valor más corto.
  3. Detener el servidor actual y activar inicialmente el nuevo servidor con un rango de transición que no se solape.
  4. Renovar las concesiones de varios clientes distintos y comprobar la puerta de enlace, DNS y la conectividad.
  5. Una vez caducadas las concesiones antiguas, activar el rango definitivo y restablecer el tiempo de concesión normal.

Conflict detection resulta útil durante una migración, pero no sustituye esta planificación. La función comprueba una dirección antes de asignarla, pero no mantiene una base de datos de concesiones compartida con el servidor antiguo.

Para disponer de una reversión segura, la configuración antigua documentada debe mantenerse disponible para restaurarla. Si el nuevo servidor distribuye valores incorrectos, se detiene, se vuelve a activar el servidor anterior de forma controlada y se solicitan nuevas concesiones en varios clientes de prueba.

Los valores especiales, como servidores de arranque PXE, controladores VoIP u opciones de fabricante, deben compararse por separado antes del cambio. No forman parte automáticamente de la distribución normal de dirección, puerta de enlace y DNS.