Configurar la Delegación de Prefijos IPv6 en Sophos Firewall
Con Delegación de Prefijos IPv6, un Sophos Firewall puede obtener un prefijo IPv6 del proveedor y usarlo para abastecer redes internas. Esto es especialmente relevante cuando la conexión a Internet no proporciona una red IPv6 estática fija, sino que el proveedor delega el prefijo mediante DHCPv6.
En entornos IPv4, a menudo se piensa en NAT, redes privadas y redirección de puertos. Con IPv6 es diferente: los clientes pueden recibir direcciones IPv6 públicas, y el firewall controla el acceso mediante enrutamiento, anuncios de enrutador, parámetros DHCPv6 y reglas de firewall. Por eso, la Delegación de Prefijos debe planificarse conscientemente y no solo activarse como una opción adicional de interfaz.
Para los fundamentos sobre interfaces, zonas y VLANs, primero consulte Configurar Zonas e Interfaces en Sophos Firewall. Si solo se trata de opciones DHCP clásicas para casos especiales de IPv4, el artículo Opciones DHCP en Sophos Firewall (SFOS) es más adecuado.
Cuándo es útil la Delegación de Prefijos
La Delegación de Prefijos es útil cuando el proveedor proporciona un prefijo IPv6 dinámicamente a través de la conexión WAN y el Sophos Firewall debe distribuir este prefijo a redes internas.
Escenarios típicos:
- Conexión a Internet de doble pila con IPv4 e IPv6.
- El proveedor entrega un prefijo IPv6 mediante Delegación de Prefijos DHCPv6.
- Los clientes internos deben usar IPv6 de forma nativa.
- Varias redes internas, como LAN, servidores, invitados o DMZ, deben recibir IPv6.
- DNS, registros y reglas de firewall deben considerar IPv6 conscientemente.
No todas las redes necesitan IPv6 de inmediato. Sin embargo, si IPv6 está activo en los clientes, debe controlarse adecuadamente a través del firewall, reglas y registros. Una configuración IPv6 a medias puede llevar a que los clientes prefieran IPv6, pero los errores se busquen en la solución de problemas de IPv4.
Requisitos previos
Antes de la configuración, se deben aclarar estos puntos:
- El proveedor admite la Delegación de Prefijos IPv6 en la conexión.
- La conexión WAN no utiliza un escenario PPPoE-over-IPv6 para la Delegación de Prefijos.
- El diseño de WAN e interfaces tiene en cuenta las VLAN y los LAG existentes.
- Las zonas internas y las reglas de firewall están planificadas.
- Está claro si los clientes solo deben usar SLAAC o también necesitan parámetros DHCPv6 adicionales.
- El concepto de DNS y la evaluación de registros consideran IPv6.
⚠️ Hay que distinguir tres límites: la Delegación de Prefijos no funciona sobre PPPoE over IPv6. Una interfaz física principal que ya tiene VLAN configuradas no puede cambiarse de Static a DHCP o Delegated. La propia interfaz VLAN sí puede usar Delegated en SFOS 22. Las interfaces LAG no admiten DHCP Prefix Delegation.
Comprender la imagen objetivo
Con la Delegación de Prefijos, ocurren varias cosas en secuencia:
- El firewall solicita una dirección IPv6 y un prefijo delegado del proveedor en la interfaz WAN.
- El proveedor asigna una dirección IPv6 a la interfaz WAN y un prefijo al firewall.
- El firewall delega una red IPv6 de este prefijo a una interfaz interna, como LAN o DMZ.
- La interfaz interna distribuye información IPv6 a los clientes mediante anuncios de enrutador.
- Opcionalmente, un servidor DHCPv6 proporciona parámetros adicionales, como servidores DNS.
Es importante la distribución de roles: los anuncios de enrutador aseguran que los clientes aprendan su prefijo IPv6 y la puerta de enlace predeterminada. DHCPv6 puede proporcionar información complementaria. Las reglas de firewall siguen decidiendo qué tráfico está permitido.
Preparar la interfaz WAN
El primer paso es la interfaz WAN. Aquí, el Sophos Firewall solicita el prefijo IPv6 al proveedor.
Ruta de menú:
Network > Interfaces
Procedimiento:
- Editar la interfaz WAN afectada.
- Abrir IPv6 configuration.
- Seleccionar DHCP.
- Seleccionar Manual.
- Activar DHCP only.
- Encender DHCP prefix delegation.
- Opcionalmente, configurar Preferred delegated prefix, si el proveedor y el diseño de la red lo permiten. En una interfaz WAN física, la longitud puede estar entre
/48y/64; en una VLAN WAN se puede elegir/48,/52,/56o/60. - Activar opcionalmente DHCP rapid commit solo si el servidor DHCPv6 del proveedor también admite Rapid Commit.
- Establecer el nombre del gateway y la IP del gateway de acuerdo con la conexión del proveedor.
- Guardar y actualizar la interfaz.
Con Preferred delegated prefix se debe tener cuidado. El proveedor puede proporcionar el prefijo deseado, pero no está obligado a hacerlo. Si el prefijo o la longitud del prefijo cambian más tarde, puede ser necesario eliminar el arrendamiento DHCP o volver a enlazar la interfaz WAN para que el firewall actualice el prefijo.
En la práctica, primero se debe aclarar con el proveedor:
- ¿Qué longitud de prefijo se delega, por ejemplo,
/56,/60o/64? - ¿El prefijo es estable o puede cambiar?
- ¿Se debe solicitar un valor específico?
- ¿Existen restricciones en configuraciones de puente, PPPoE o módem-router?
Configurar la interfaz interna
Después de la interfaz WAN, se abastece una interfaz interna con el prefijo delegado.
Ruta de menú:
Network > Interfaces
Procedimiento:
- Editar la interfaz interna, por ejemplo, LAN o DMZ.
- Abrir IPv6 configuration.
- Seleccionar Delegated.
- En Upstream interface, seleccionar la interfaz WAN que utiliza la Delegación de Prefijos.
- Verificar qué prefijo IPv6 aparece en el campo IPv6/prefix.
- Activar Router advertisement.
- Opcionalmente, activar DHCPv6 server si los clientes deben recibir parámetros adicionales.
- Guardar y actualizar la interfaz.
Según la documentación de Sophos, se permite ajustar la dirección IPv6 en el campo IPv6/prefix, pero no la longitud del prefijo. Esto es importante si se planean varias redes internas. El prefijo del proveedor debe ser lo suficientemente grande para abastecer de manera efectiva varios segmentos internos.
Clasificar correctamente los diseños VLAN y LAG
Muchas redes productivas utilizan VLAN para clientes, servidores, invitados y gestión. La documentación de Sophos distingue entre la interfaz principal y la interfaz VLAN:
- Una interfaz VLAN puede obtener un prefijo de una interfaz upstream mediante IPv6 configuration > Delegated.
- Una interfaz física con subinterfaces VLAN existentes no puede cambiarse posteriormente de Static a DHCP o Delegated.
- Una interfaz VLAN en la zona WAN puede solicitar un prefijo al proveedor mediante DHCP si el diseño del proveedor lo permite.
- Las interfaces LAG no admiten DHCP Prefix Delegation.
Antes de la implementación no se debe renunciar de forma general a las VLAN, sino revisar la ruta upstream y la interfaz principal reales:
- ¿Qué interfaz solicita el prefijo al proveedor?
- ¿Esta interfaz principal ya transporta subinterfaces VLAN?
- ¿El enlace del proveedor es una VLAN y entrega allí DHCPv6 Prefix Delegation?
- ¿Se utiliza un LAG como upstream no compatible?
- ¿El proveedor ofrece IPv6 estático?
- ¿El prefijo delegado es suficientemente grande para todas las redes internas
/64previstas?
Para los fundamentos de VLAN, consulte Configurar VLAN en Sophos Firewall y UniFi Switch. Aunque el artículo se centra principalmente en IPv4, la planificación de zonas, troncales y reglas también es relevante para IPv6.
Verificar anuncios de enrutador
Cuando se activa la Delegación de Prefijos en la interfaz interna, el Sophos Firewall crea automáticamente un anuncio de enrutador para esta interfaz.
Ruta de menú:
Network > IPv6 router advertisement
Allí se debe verificar:
- ¿Existe un servidor RA creado automáticamente para la interfaz interna?
- ¿Se anuncia el prefijo esperado?
- ¿Los flags de RA coinciden con el comportamiento planificado del cliente?
- ¿Se debe establecer el Other flag para que DHCPv6 proporcione parámetros adicionales?
La configuración de anuncios de prefijos del servidor RA creado automáticamente no se puede cambiar. Si se debe anunciar un prefijo adicional, se debe crear un servidor RA propio.
Para la mayoría de los entornos, se aplica: primero verifique si los clientes reciben direcciones IPv6 correctamente con el RA generado automáticamente antes de agregar servidores RA adicionales o configuraciones especiales.
Usar DHCPv6 solo para el propósito correcto
DHCPv6 no es lo mismo que DHCPv4. En muchos diseños IPv6, los clientes obtienen su dirección a través de SLAAC y la información adicional a través de DHCPv6. Por lo tanto, antes de la activación, se debe aclarar qué debe lograr DHCPv6.
Parámetros típicos de DHCPv6 son:
- Servidores DNS.
- Dominio de búsqueda DNS.
- Otras opciones DHCPv6, si un cliente realmente las necesita.
Si los clientes obtienen una dirección IPv6 pero no pueden resolver nombres, no significa automáticamente que la Delegación de Prefijos sea incorrecta. A menudo falta el servidor DNS adecuado, la combinación RA/DHCPv6 es confusa o el cliente utiliza una ruta DNS diferente a la esperada.
Para dominios internos y escenarios de DNS dividido, sigue siendo relevante Configurar Rutas de Solicitud DNS en Sophos Firewall. IPv6 no cambia la pregunta fundamental de qué servidor DNS es responsable de qué dominio.
Verificar reglas de firewall y acceso al dispositivo
El tráfico IPv6 necesita reglas de firewall adecuadas. Un conjunto de reglas IPv4 existente no es automáticamente un concepto de seguridad IPv6 completo.
Antes de la liberación, se debe verificar:
- ¿Existen reglas para la zona de origen y la zona de destino afectadas?
- ¿Se registra el tráfico IPv6 donde es necesario para la solución de problemas o el cumplimiento?
- ¿Están permitidos DNS, NTP, web y aplicaciones necesarias?
- ¿Las conexiones entrantes desde Internet siguen bloqueadas conscientemente o permitidas específicamente?
- ¿Existen reglas separadas para zonas de clientes, servidores, invitados y gestión?
Con IPv6, se debe evitar especialmente que los clientes internos sean accesibles directamente desde Internet sin control. Las direcciones IPv6 públicas no significan que las conexiones entrantes deban estar permitidas. Las reglas de firewall siguen siendo la frontera central.
También se debe considerar Device Access. Si los clientes internos deben usar el firewall como servidor DNS, se debe permitir DNS para la zona adecuada. Los servicios de gestión como WebAdmin o SSH no deben ser más accesibles debido a una nueva configuración IPv6. El endurecimiento de los servicios de firewall locales se describe en Acceso al Dispositivo y ACL de Servicio Local en Sophos Firewall.
Pruebas después de la configuración
Después de la implementación, no solo se debe verificar si un cliente ha recibido alguna dirección IPv6. Lo crucial es si todo el camino funciona de manera controlada.
Pruebas útiles:
- La interfaz WAN muestra una dirección IPv6 y un prefijo delegado.
- La interfaz interna muestra un prefijo IPv6 delegado.
- En Network > IPv6 router advertisement es visible el servidor RA automático.
- El cliente de prueba recibe una dirección IPv6 del prefijo esperado.
- El cliente de prueba tiene una puerta de enlace predeterminada IPv6.
- La resolución DNS funciona para nombres internos y externos.
- El ping IPv6 o HTTPS a un destino externo conocido funciona.
- El Log Viewer muestra la regla de firewall adecuada para el tráfico de prueba.
- Una prueba de IPv6 entrante desde Internet solo está permitida si existe una regla específica para ello.
Para conexiones individuales, ayuda Probar regla de firewall con Log Viewer, Policy Test y Packet Capture. Si se trata de problemas básicos de interfaz o DNS, primero se debe verificar el estado de la interfaz, el anuncio de enrutador y la configuración DNS.
Para un análisis más profundo son especialmente relevantes tres registros de servicio:
networkd.logpara interfaces físicas y virtuales y cambios de prefijo o lease,dhcpd6.logpara el servidor DHCPv6,radvd.logpara IPv6 Router Advertisement.
Un prefijo delegado y un lease de prefijo caducado también aparecen como eventos de interfaz en Syslog. Con un prefijo dinámico del proveedor, conviene comparar la hora del cambio con los eventos de interfaz y el direccionamiento de los clientes.
Errores típicos
Los clientes no reciben una dirección IPv6
Primero verifique si la interfaz WAN realmente ha recibido un prefijo. Si no hay un prefijo visible allí, el problema generalmente radica en el proveedor, la interfaz WAN, los diseños PPPoE/puente o la solicitud de Delegación de Prefijos.
Si hay un prefijo en la WAN pero los clientes no reciben una dirección, se debe verificar la interfaz interna, el anuncio de enrutador y la red del cliente.
Los clientes tienen IPv6, pero no Internet
Entonces, la Delegación de Prefijos no es necesariamente el problema. Las causas comunes son:
- falta de una regla de firewall adecuada,
- DNS no funciona,
- el cliente prefiere IPv6, pero el sitio de destino o la ruta está interrumpida,
- interfaz interna incorrecta,
- RA o DHCPv6 proporciona parámetros incompletos,
- la ruta de retorno o el enrutamiento del proveedor no es adecuado.
DNS solo funciona parcialmente
Con IPv6, los problemas de DNS a menudo se ven tarde, ya que algunas aplicaciones cambian entre IPv4 e IPv6. Se debe probar por separado:
- resolución DNS externa,
- dominios internos,
- búsquedas inversas, si los registros o informes deben mostrar nombres,
- servidor DNS que el cliente realmente utiliza.
El prefijo cambia después de un cambio de proveedor o reinicio
Si el proveedor asigna un prefijo dinámico, este puede cambiar. Entonces, las direcciones IPv6 estáticas, las entradas DNS manuales, las autorizaciones externas o las reglas de monitoreo pueden fallar.
Para servidores productivos, servicios publicados o redes de sitios complejas, se debe verificar si se necesita un prefijo de proveedor estable u otro diseño IPv6.
La interfaz VLAN no muestra Delegated
SFOS 22 admite Delegated en interfaces VLAN. Si falta la opción o no se puede seleccionar la interfaz upstream, se deben comprobar la versión de firmware, la zona, la configuración IPv6 de la interfaz WAN y la interfaz principal. Si ya hay una VLAN configurada en una interfaz física principal, su asignación IP no puede cambiarse posteriormente de Static a DHCP o Delegated. Si el upstream es un LAG, también se aplica la restricción documentada de que las interfaces LAG no admiten DHCP Prefix Delegation.
Lista de verificación operativa
- Documentada la longitud y estabilidad del prefijo del proveedor.
- Comprobadas las restricciones de interfaces principales, VLAN y LAG.
- La interfaz WAN recibe una dirección IPv6 y un prefijo delegado.
- La interfaz interna utiliza Delegated con la interfaz upstream correcta.
- El anuncio de enrutador está activo y visible.
- DHCPv6 solo está activado si se necesitan parámetros adicionales.
- Concepto DNS para nombres internos y externos verificado.
- Reglas de firewall para IPv6 creadas o confirmadas conscientemente.
- El acceso al dispositivo no se amplía innecesariamente con IPv6.
- El Log Viewer muestra el tráfico de prueba de manera comprensible.
- Se documentan los cambios en el prefijo o el proveedor.