Configurar IPv6 Router Advertisement en Sophos Firewall
Un cliente IPv6 puede tener una dirección y, aun así, no disponer de una red funcional. En Sophos Firewall, Router Advertisement, o RA, proporciona el prefijo, el router predeterminado y la información sobre si SLAAC o DHCPv6 se encarga de los valores adicionales. DHCPv6 por sí solo no proporciona un gateway predeterminado.
Por tanto, el error más frecuente no es un rango de leases incorrecto, sino una combinación inadecuada de prefijo RA, flags y función DHCPv6. Una red SLAAC sencilla normalmente solo necesita un /64 anunciado con Autonomous. Si un servidor DHCPv6 debe asignar direcciones, también se necesita Managed flag. Other flag remite a los clientes a parámetros DHCPv6 adicionales, como DNS o Domain Name.
⚠️ Un Router Advertisement incorrecto puede cambiar las direcciones o el router predeterminado de todo el segmento de capa 2. Documente las fuentes RA, los prefijos IPv6 y el acceso de administración existentes antes de guardar. Pruebe primero el cambio en una VLAN piloto con un cliente real.
Router Advertisement en ocho pasos
- Definir el
/64IPv6 previsto, el segmento de clientes y las funciones deseadas de SLAAC y DHCPv6. - Comprobar si un router ya envía mensajes RA o si Prefix Delegation ha creado automáticamente una configuración RA.
- Abrir
Network > IPv6 router advertisementy seleccionar Add. - Seleccionar la interfaz física, LAG, VLAN o bridge compatible con IPv6 del segmento de clientes.
- Establecer los intervalos mínimo y máximo de advertisement adecuados para el entorno.
- Activar Managed flag, Other flag y Default gateway únicamente según el modelo de cliente previsto.
- Añadir el
/64con On-link, Autonomous, Preferred lifetime y Valid lifetime. - Guardar y utilizar una nueva ejecución del cliente para comprobar RS, RA, dirección, gateway predeterminado, DNS y tráfico de aplicación IPv6 real.
Una entrada RA visible todavía no demuestra el éxito. Solo el cliente muestra si el sistema operativo, el prefijo, DHCPv6 y la ruta predeterminada aplican la misma planificación.
Entender SLAAC, DHCPv6 y los dos flags
Con SLAAC, el cliente forma su dirección IPv6 global a partir del prefijo anunciado y de su identificador de interfaz. Para ello, el prefijo debe permitir Autonomous. El firewall también anuncia el router predeterminado mediante RA cuando Default gateway está activado.
Managed flag indica que los clientes deben obtener su dirección IPv6 de un servidor DHCPv6. Sophos señala expresamente que este flag solo debe utilizarse cuando haya un servidor DHCPv6 disponible. El procedimiento completo se describe en Configurar y probar un servidor DHCPv6 en Sophos Firewall.
Other flag dirige a los clientes a DHCPv6 para obtener parámetros de red adicionales. Pueden incluir servidores DNS, Domain Name, NIS, NISP, SIP, SNTP y BCMS. El flag no proporciona estos valores por sí mismo; DHCPv6 debe entregarlos realmente y el cliente debe admitirlos.
Según el sistema operativo, un cliente puede crear varias direcciones o interpretar los flags de forma diferente. Por eso, la combinación prevista debe comprobarse con las plataformas de cliente realmente utilizadas y no deducirse únicamente del formulario de WebAdmin.
RA automático con Prefix Delegation
Cuando se selecciona IPv6 prefix delegation en una interfaz interna, SFOS crea automáticamente un Router Advertisement. El prefijo asignado automáticamente a este servidor RA no se puede modificar. Para anunciar un prefijo adicional, se debe crear otro servidor RA con ese prefijo.
La creación automática resulta práctica, pero no debe pasarse por alto. Antes de crear una entrada RA manual, compruebe qué configuración existe ya en Network > IPv6 router advertisement. Configurar IPv6 Prefix Delegation en Sophos Firewall explica el procedimiento completo para el proveedor, la WAN y la interfaz delegada.
Planificar la red de ejemplo
El siguiente ejemplo utiliza 2001:db8::/32, un rango reservado para documentación. No está destinado a la comunicación productiva por internet y debe sustituirse por el prefijo realmente asignado:
- Segmento de clientes:
VLAN20 - Dirección del firewall:
2001:db8:20::1/64 - Prefijo anunciado:
2001:db8:20::/64 - Modo de funcionamiento: SLAAC con gateway predeterminado
- DHCPv6: solo para parámetros DNS adicionales, si son necesarios
- Cliente de prueba: un dispositivo administrado en
VLAN20
El prefijo, la dirección de la interfaz y el segmento de clientes deben corresponder entre sí. Una configuración RA copiada de otra VLAN puede proporcionar a los clientes una dirección formalmente válida que no funcione en el routing local.
Configurar Router Advertisement
Seleccionar la interfaz y los intervalos
En Network > IPv6 router advertisement > Add, seleccione primero la interfaz de clientes. SFOS permite una interfaz física, LAG, VLAN o bridge compatible con IPv6. No seleccione una interfaz WAN o de tránsito solo porque allí llegue el prefijo del proveedor; lo determinante es el segmento de capa 2 de los clientes.
Min advertisement interval y Max advertisement interval determinan el intervalo entre mensajes RA no solicitados. Si el intervalo máximo es de nueve segundos o más, SFOS exige que el mínimo sea el 75 por ciento del máximo. No existe un valor ideal universal: los cambios afectan al tiempo de detección y a la densidad de mensajes, por lo que solo deben realizarse con un valor inicial documentado y una prueba de cliente.
Establecer los flags y el gateway predeterminado
En el ejemplo SLAAC, Managed flag permanece desactivado. Active Other flag únicamente si un servidor DHCPv6 accesible proporciona realmente valores adicionales. Default gateway hace que el firewall sea el router predeterminado anunciado; el tiempo correspondiente se indica en segundos.
Un flag activado no demuestra el funcionamiento. Si se establece Managed flag, pero ningún servidor DHCPv6 responde, la configuración de direcciones queda incompleta. Si Default gateway está desactivado, el cliente puede formar una dirección global, pero no recibe una ruta predeterminada de este RA.
Introducir el prefijo y los lifetimes
En la configuración de Prefix Advertisement, introduzca 2001:db8:20::/64. On-link indica al cliente que los destinos de este prefijo se pueden alcanzar en el segmento local sin otro router. Autonomous permite crear automáticamente la dirección mediante SLAAC.
Preferred lifetime especifica en minutos durante cuánto tiempo se prefiere una dirección para las conexiones nuevas. Después pasa a estar deprecated, pero puede seguir utilizándose para la comunicación existente. Valid lifetime indica durante cuánto tiempo sigue siendo válida en total. Tras expirar, ya no puede enviar ni recibir. Por eso, SFOS exige que Valid lifetime sea al menos igual a Preferred lifetime.
Con prefijos dinámicos del proveedor, estos tiempos no deben planificarse como si el prefijo permaneciera siempre igual. Un cambio de prefijo debe probarse con una nueva ejecución del cliente y con conexiones existentes y nuevas.
Tratar MTU y parámetros de Neighbor de forma consciente
Los campos avanzados controlan información para IPv6 Neighbor Discovery:
- Link MTU anuncia el tamaño máximo de paquete. Con
0, la interfaz no anuncia información MTU. - Reachable time determina cuánto tiempo considera el cliente que un neighbor confirmado está accesible.
- Retransmit time determina la espera antes de otra Neighbor Solicitation.
- Hop limit limita el número de saltos de router; cada router reduce el valor.
No utilice estos valores como controles generales de optimización del rendimiento. Un cambio de MTU o neighbor requiere un síntoma concreto, un valor inicial registrado y nuevas pruebas con paquetes grandes, Neighbor Discovery y aplicaciones reales.
Comprobar RA y el comportamiento del cliente
Después de guardar, vuelva a conectar el cliente piloto o renueve de forma controlada su configuración IPv6. Una captura de paquetes con el filtro BPF icmp6 debe mostrar la Router Solicitation del cliente como ICMPv6 Type 133 y el Router Advertisement del firewall como Type 134.
A continuación, compruebe las capas por separado:
- El RA llega por la interfaz esperada y desde el router previsto.
- El prefijo, On-link, Autonomous y los flags coinciden con la planificación.
- El cliente tiene la dirección IPv6 global y el gateway predeterminado esperados.
- Si Managed flag u Other flag están activos, DHCPv6 proporciona los valores previstos.
- Los nombres DNS internos y externos se resuelven mediante los servidores planificados.
- Un flujo IPv6 real coincide con el Firewall Rule ID esperado y la prueba negativa sigue bloqueada.
Packet Capture en WebAdmin de Sophos Firewall explica la captura de WebAdmin y sus campos. Compatibilidad y límites de IPv6 en Sophos Firewall con SFOS 22 sigue siendo relevante para la matriz general de reglas, routing y VPN de IPv6.
Delimitar los errores sistemáticamente
El cliente envía RS, pero el firewall no responde
Compruebe la interfaz, la dirección IPv6, el estado RA y cualquier configuración automática existente de Prefix Delegation. Después, correlacione radvd.log con la hora de la prueba. Reiniciar el servicio no es el primer paso de diagnóstico; primero, la configuración, la captura y el log deben demostrar dónde falta la respuesta.
Llega RA, pero el cliente no recibe una dirección global
Compare el /64 anunciado, Autonomous y el RA recibido realmente. Si Managed flag está activo, compruebe también la comunicación DHCPv6 mediante UDP 546 y 547. Un RA visible por sí solo no demuestra una asignación de dirección completa.
El cliente tiene una dirección, pero no un gateway predeterminado
Compruebe si Default gateway está activado y qué router lifetime llega en el RA. DHCPv6 no puede sustituir esta ruta predeterminada ausente. Si se ven varios Router Advertisements, determine además qué router influye realmente en el cliente.
La dirección y el gateway son correctos, pero falta DNS
Cuando se utiliza Other flag o un modelo DHCPv6, el servidor DHCPv6 debe proporcionar realmente los valores DNS previstos. Compare después la solicitud del cliente, la respuesta del servidor y la configuración del resolver local. Establecer el flag por sí solo no crea un servidor DNS.
IPv6 solo funciona parcialmente
Compruebe primero la ruta y el camino de retorno, y después la regla IPv6 y el Rule ID. Para paquetes grandes, compare también la Link MTU realmente anunciada con una captura y una prueba de aplicación. El éxito de IPv4 no demuestra el funcionamiento del camino IPv6 independiente.
Prefix Delegation ha creado otro prefijo
El prefijo de una configuración RA creada automáticamente por Prefix Delegation no puede sustituirse manualmente. Compruebe conjuntamente el prefijo del proveedor, la interfaz delegada y la entrada RA existente. Un prefijo adicional necesita su propio servidor RA y un camino de routing completamente funcional.
Comprobar servicios y logs de Sophos Firewall mediante CLI clasifica los servicios y archivos de log pertinentes, incluido radvd.log.
Revertir el cambio
Durante el rollback, desactive o elimine la nueva entrada RA y restaure el estado documentado anteriormente. No trate una configuración creada automáticamente mediante Prefix Delegation como una entrada manual independiente; compruebe primero la configuración subyacente de interfaz y delegación.
Después, vuelva a conectar el cliente y compruebe de nuevo la fuente RA, la dirección, el gateway predeterminado, DNS y un camino IPv6 real. No deje activas en paralelo las fuentes RA antiguas y nuevas sin control.