Ir al contenido
Avanet

Configurar y comprobar Dynamic DNS en Sophos Firewall

En Network > Dynamic DNS > Add se asocia un nombre de host del proveedor DDNS con la interfaz WAN correspondiente. Si Sophos Firewall tiene directamente la IPv4 pública, se selecciona Use port IP. Si tiene una dirección WAN privada detrás de un router, se selecciona NATed public IP.

Dynamic DNS solo actualiza el registro DNS. No abre puertos ni crea reglas NAT o de firewall. Para que un servidor interno detrás del firewall sea accesible, también deben completarse correctamente los pasos de Publicar un servidor mediante DNAT.

Configurar Dynamic DNS

Primero se necesita un nombre de host registrado en el proveedor, como vpn.example.net, y credenciales de actualización válidas. El firewall debe poder resolver DNS y acceder a Internet y al proveedor. Por tanto, Dynamic DNS no funciona en un entorno aislado.

  1. Abrir Network > Dynamic DNS y hacer clic en Add.
  2. En Hostname, introducir el nombre creado en el proveedor, por ejemplo vpn.example.net.
  3. Seleccionar la Interface WAN correspondiente, por ejemplo Port2 - WAN.
  4. En IPv4 address, seleccionar Use port IP o NATed public IP.
  5. Seleccionar el Service provider.
  6. Introducir el Login name y la Password o la clave de actualización específica del proveedor.
  7. Guardar con Save y comprobar el estado.

El cuadro de diálogo actual de SFOS ofrece DynDNS, DynAccess, EasyDNS, ZoneEdit, Google DDNS, Namecheap, DNS-O-Matic, No-IP, FreeDNS y Cloudflare. El antiguo servicio de Sophos myfirewall.co ya no está disponible. Si un proveedor no requiere nombre de usuario, Sophos indica que se introduzca el dominio como Login name. En FreeDNS, la contraseña de SFOS no puede superar los 15 caracteres.

Use port IP o NATed public IP

  • Use port IP: La propia interfaz WAN seleccionada tiene la dirección IPv4 pública.
  • NATed public IP: La interfaz WAN tiene una dirección privada y un router situado delante del firewall realiza NAT. Para determinar la dirección pública, el firewall también debe poder acceder a checkip.cyberoam.com mediante TCP 80.

Las interfaces bridge no admiten Dynamic DNS. Si se modifican o sustituyen interfaces WAN, deben revisarse las dependencias en Object usage y después comprobar la entrada DDNS. Usar correctamente zonas e interfaces explica otras limitaciones de las interfaces.

Conectar Cloudflare de forma segura

El proveedor Cloudflare integrado requiere la dirección de correo electrónico de la cuenta y la Global API Key. La documentación actual de Sophos no incluye los tokens de API restringidos como credenciales compatibles.

Cloudflare clasifica la Global API Key como heredada: tiene los mismos permisos que el usuario y acceso a sus recursos. Para la integración con SFOS debe utilizarse un usuario de Cloudflare independiente, limitado a la zona necesaria y al rol DNS. La clave no debe aparecer en capturas de pantalla ni en tickets. Si la política de seguridad no permite una Global API Key, debe utilizarse un actualizador externo con un token de API restringido u otro proveedor compatible.

Para VPN y otros servicios que conectan los clientes directamente con la IP pública del firewall, el registro de Cloudflare debe estar configurado como DNS only. Si el proxy se ha activado deliberadamente, la consulta DNS devuelve direcciones anycast de Cloudflare; en ese caso, la IP de origen de DDNS debe comprobarse en el panel de Cloudflare.

Comprobar la resolución DDNS y el servicio

SFOS comprueba cada cinco minutos si ha cambiado la dirección IP pública. Después de guardar, primero se comprueba en Network > Dynamic DNS si el estado y la IP actualizada son plausibles.

A continuación, se consulta el nombre de host mediante un resolver externo a la caché DNS local. En Linux y macOS:

dig @1.1.1.1 vpn.example.net A +short

En Windows:

nslookup vpn.example.net 1.1.1.1

La respuesta debe coincidir con la dirección IPv4 pública esperada. Inmediatamente después de un cambio, un resolver puede seguir devolviendo la dirección anterior debido al TTL y a la caché DNS.

Por último, se prueba el servicio real desde otra red, por ejemplo mediante una conexión móvil. Una respuesta DNS correcta solo confirma la resolución de nombres, no la accesibilidad del servicio.

Multi-WAN, HA y CGNAT

Después de una conmutación por error de WAN o HA, deben comprobarse siempre el estado de DDNS, la respuesta DNS externa y el servicio.

  • Multi-WAN: Cada entrada DDNS está vinculada a una interfaz seleccionada. No se debe asumir que un único nombre de host sigue automáticamente al gateway activo. Para los servicios publicados, debe planificarse un nombre de host distinto para cada WAN.
  • HA: Los registros de diagnóstico no se sincronizan entre los nodos. Configurar High Availability en Sophos Firewall explica la prueba completa de conmutación por error.
  • CGNAT: NATed public IP puede publicar la dirección compartida del proveedor, pero no hace que el firewall sea accesible desde Internet. Para ello se necesita, por ejemplo, una dirección IPv4 pública real, un registro AAAA mantenido por separado con la configuración IPv6 adecuada del firewall y del servicio, o un túnel o servicio de relay iniciado desde el interior. El DDNS de SFOS descrito aquí solo actualiza IPv4.

Solucionar problemas

En Log Viewer, seleccionar Events y System y buscar el componente DDNS. Los valores técnicos de los campos son log_type=Event, log_subtype=System y log_component=DDNS; los campos relevantes son Status, Message y Failure reason. La opción 4 Device Console también muestra las últimas entradas:

show logs ddc.log lines 100

Para un análisis en directo, se puede utilizar el siguiente comando en Device Management > Advanced Shell del menú SSH y finalizarlo con Ctrl+C:

tail -f /log/ddc.log

Los comandos y la asociación con ddc.log están documentados para SFOS 22, pero no se ejecutaron en un firewall de cliente para este artículo. En Registros de servicio de Sophos Firewall se enumeran otros archivos de registro y métodos de acceso.

  • Invalid Configuration or bad authorization: Comprobar el nombre de host, el proveedor y las credenciales. Cloudflare requiere la dirección de correo electrónico de la cuenta y la Global API Key.
  • Invalid IP: Comprobar la interfaz y la selección Use port IP o NATed public IP.
  • DNS Error o Connect Failed: Comprobar DNS, la Default Route, el acceso a Internet y la accesibilidad del proveedor. Para NATed public IP, comprobar también la conectividad con el servicio de consulta de IP descrito anteriormente.
  • Invalid Response o Reported Abuse: Comprobar el estado del proveedor, la cuenta, los bloqueos y los límites del proveedor.
  • Success, pero IP incorrecta: Comparar el panel del proveedor, la interfaz seleccionada, la opción de IP y la respuesta DNS externa.
  • El FQDN es correcto, pero el servicio no está accesible: Comprobar el reenvío de puertos en el router situado delante del firewall, DNAT, la regla de firewall y la configuración de VPN o del servicio correspondiente.

Si Cloudflare DDNS falla únicamente desde la actualización a SFOS 22.0 MR1, debe actualizarse a SFOS 22.0 MR2 Build 546 o posterior y repetir la prueba. Sophos corrige NC-180219 en esta versión; los detalles se encuentran en el artículo sobre SFOS 22 MR2.