Compatibilidad y límites de IPv6 en Sophos Firewall con SFOS 22
Sophos Firewall admite IPv6 en SFOS 22 para funciones esenciales de red, routing, VPN, reglas, protección y diagnóstico. Aun así, un funcionamiento totalmente IPv6-only no es realista en todos los entornos. Las reglas WAF, la resolución IPv6 en objetos host FQDN, la función integrada de Let’s Encrypt, Up2date, RED, IPsec de acceso remoto, RIPng y multicast tienen límites documentados.
Por eso, antes de un despliegue no basta con comprobar que una interfaz recibe una dirección IPv6. Lo decisivo es saber si cada función de la ruta real de extremo a extremo admite IPv6. Cuando falta una función necesaria, Dual Stack o una ruta IPv4 planificada expresamente suele ser más segura que forzar una arquitectura IPv6-only.
Este artículo sitúa en contexto operativo la matriz oficial de compatibilidad IPv6 de SFOS 22. La configuración concreta de Prefix Delegation, routing, VPN y reglas permanece en los artículos especializados enlazados.
Comprobar un diseño IPv6 en siete pasos
- Documentar el build exacto de SFOS, la conexión del proveedor, el prefijo y todos los servicios necesarios.
- Dividir la ruta completa desde el cliente o emisor hasta el destino en funciones individuales: interfaz, direccionamiento, DNS, routing, regla, módulo de protección, VPN, portal y ruta de actualización.
- Comparar cada función con los límites de SFOS 22 descritos en este artículo.
- Definir una ruta IPv4 o de producto alternativa para las dependencias no admitidas. No sortear una función ausente mediante una regla amplia o
Any. - Configurar las interfaces IPv6, Router Advertisement, rutas, objetos y reglas de firewall por separado de IPv4.
- Probar sucesivamente la dirección, Default Route, Neighbor Discovery, DNS, Route Lookup, Rule ID, Packet Capture y el servicio real.
- Pasar a producción únicamente después de superar las pruebas positiva y negativa; conservar hasta entonces el fallback IPv4 y el orden de reglas anterior.
⚠️ Una marca en la matriz de Sophos confirma que el producto admite la función, no que la configuración esté completa ni que exista paridad funcional con IPv4. Un ping IPv6 correcto no demuestra DNS, policy, perfil de protección, VPN ni aplicación. Del mismo modo, una función documentada como no admitida no pasa a estarlo mediante reinicios de servicios, opciones CLI ocultas o una regla de firewall más amplia.
Qué indica realmente la matriz de compatibilidad
La página actual de Sophos se actualizó el 8 de enero de 2026 y se aplica a la ayuda de SFOS 22. Separa las funciones capaces de procesar IPv6 de las que todavía carecen de compatibilidad IPv6. Este límite es más estricto que la afirmación general de que el firewall admite IPv6.
Hay que mantener separadas cuatro capas:
- Direccionamiento: La interfaz tiene un prefijo IPv6 y el cliente una dirección adecuada.
- Routing: Las rutas de ida y vuelta apuntan a las interfaces y gateways esperados.
- Policy: Una regla IPv6 propia permite exactamente el tráfico planificado y registra la prueba.
- Servicio: VPN, WAF, proxy, correo, portal o función de actualización admite realmente la ruta IPv6.
Que una capa funcione no demuestra la siguiente. Esta separación evita interpretar un estado verde de la interfaz como prueba de una función WAF o de actualización todavía no admitida.
Red y direccionamiento
Compatible
- direcciones IPv6 estáticas en interfaces físicas, bridge, alias, VLAN y LAG;
- DHCP Prefix Delegation;
- servidor, cliente y relay DHCPv6, además de leases dinámicos y estáticos;
- Neighbor Discovery Protocol (NDP) y Router Advertisement;
- DNS Lookup y Reverse Name Lookup;
- túneles IPv6 con 6in4, 6to4, 6rd y 4in6.
No compatible o limitado
- IPv6 mediante Cellular WAN;
- IPv6 PPPoE;
- Dynamic DNS mediante IPv6;
- DNS64;
- Tunnel Broker;
- hardware RED y túneles Firewall RED entre dos Sophos Firewalls;
- DHCP Prefix Delegation en una interfaz LAG.
La guía de Prefix Delegation explica la ruta ejecutable desde el prefijo del proveedor, pasando por la interfaz interna, hasta Router Advertisement y las reglas de firewall: Configurar IPv6 Prefix Delegation en Sophos Firewall. Para prefijos estáticos sigue siendo relevante la planificación de interfaces, VLAN y zonas de Planificar correctamente zonas e interfaces de Sophos Firewall.
No se deben confundir DNS64 y NAT64. SFOS 22 indica que DNS64 no es compatible. En cambio, la ruta NAT64 documentada por Sophos se ofrece mediante Direct Web Proxy y solo para tráfico proxy HTTP/HTTPS explícito. No es un gateway general para otros protocolos.
Routing y multicast
Compatible
- rutas unicast IPv6 estáticas;
- rutas SD-WAN para IPv6;
- BGP IPv6 y OSPFv3;
- WAN Load Balancing;
- Upstream Proxy.
No compatible
- RIPng;
- multicast IPv6 dinámico con Multicast Listener Discovery (MLD);
- rutas multicast IPv6 estáticas.
Una ruta IPv4 no se convierte automáticamente en una ruta IPv6. El procedimiento para redes fijas se encuentra en Configurar rutas IPv4 e IPv6 estáticas. OSPFv3 se configura por separado de OSPFv2 y la Router ID conserva la notación IPv4. El procedimiento seguro y la ausencia de autenticación OSPFv3 se explican en Configurar y comprobar OSPF en Sophos Firewall.
Los artículos existentes de Avanet sobre multicast estático y PIM-SM tratan IPv4. Sus comandos y menús no permiten deducir un procedimiento para MLD o multicast IPv6.
VPN
Compatible
- SSL VPN site-to-site;
- SSL VPN de acceso remoto;
- IPsec site-to-site.
No compatible
- IPsec de acceso remoto mediante IPv6;
- L2TP VPN mediante IPv6;
- PPTP VPN mediante IPv6.
En IPsec site-to-site, la conexión puede usar IPv4, IPv6 o Dual con una conexión route-based Any-to-Any. Dual exige reglas de firewall IPv4 e IPv6 separadas y una ruta de routing planificada expresamente. La decisión completa sobre el tipo de túnel se encuentra en Configurar una VPN IPsec site-to-site en Sophos Firewall.
La afirmación SSL VPN de acceso remoto admite IPv6 no significa que cada recurso, objeto FQDN y ruta full-tunnel funcione automáticamente en Dual Stack. El pool, los recursos permitidos, DNS, las reglas IPv6 y la prueba real del cliente siguen siendo puntos de control separados.
Reglas, NAT y módulos de protección
Compatible
- reglas de firewall IPv6 basadas en zonas;
- NAT66 y NAT64, con NAT64 disponible solo en Proxy Mode;
- Server Load Balancing;
- SSL/TLS Inspection Rules;
- IPS, DoS Bypass Rules y Spoof Protection;
- Web Filtering, Application Filter y Malware Scanning;
- Zero-day Protection.
No compatible
- reglas WAF mediante IPv6;
- Wireless como ruta de protección IPv6;
- la función denominada por separado Advanced protection en la matriz de Sophos.
Una regla de firewall IPv4 no permite tráfico IPv6. En Rules and policies > Firewall rules se elige conscientemente la versión IP y se valida la regla mediante Source, Destination, Service, Logging y Rule ID. Los fundamentos se explican en Entender y configurar de forma segura las reglas de Sophos Firewall.
Para clientes IPv6-only con un destino web IPv4-only se utiliza el procedimiento proxy separado NAT64 con Direct Web Proxy. Este no traduce tráfico non-proxy, UDP, ICMP ni aplicaciones sin compatibilidad explícita con proxy.
Correo, portales y administración
Compatible
- SMTP MTA y SMTP Proxy;
- IMAP Proxy y POP Proxy;
- WebAdmin, User Portal y SSH;
- NTP y SNMP;
- Authentication Server.
No compatible
- Quarantine Digest mediante IPv6.
Que WebAdmin o SSH admitan IPv6 no es una recomendación para exponer estos servicios a Internet. Device Access y Local Service ACL deben limitarse estrictamente a la red de gestión o a redes de origen conocidas. El piloto IPv6 también debe confirmar mediante una prueba negativa que los orígenes de gestión no previstos no obtienen acceso.
Diagnóstico, objetos, actualizaciones y certificados
Compatible
- Current Activities para usuarios y conexiones;
- Ping, Traceroute, Name Lookup, Route Lookup y Packet Capture;
- Syslog y Reporting;
- IPv6 IP Hosts;
- Traffic Shaping y QoS.
No compatible o limitado
- Policy Tester para IPv6;
- Country Hosts para IPv6;
- resolución IPv6 en objetos host FQDN;
- Up2date Infrastructure mediante IPv6;
- la función integrada de Let’s Encrypt mediante IPv6.
El límite de FQDN afecta al objeto host de SFOS: el firewall no resuelve direcciones IPv6 para este objeto. Esto no significa que los clientes DNS o Name lookup no puedan recibir respuestas AAAA en general. Sin embargo, un destino IPv6 dinámico no debe planificarse con un objeto host FQDN como si SFOS mantuviera automáticamente sus direcciones AAAA.
El límite de Let’s Encrypt también es específico del producto. No significa que ACME o los certificados sean en general IPv4-only. Significa que la función integrada de SFOS no debe planificarse como ruta IPv6. Por eso, mientras Sophos documente estos límites, se mantiene una ruta IPv4 funcional para la emisión, la renovación y Up2date.
Ejemplo de un piloto Dual Stack controlado
El ejemplo separa los valores productivos de los sustituibles:
- prefijo del proveedor:
2001:db8:100::/48 - red interna de prueba:
2001:db8:20:30::/64 - firewall en la red de prueba:
2001:db8:20:30::1 - cliente piloto:
2001:db8:20:30::50 - destino de prueba controlado:
2001:db8:40:50::20 - inicialmente se conserva la ruta de retorno IPv4 para gestión, Up2date y Let’s Encrypt.
2001:db8::/32 es un prefijo de documentación y no se enruta de forma productiva en Internet. Todas las direcciones se sustituyen por el prefijo propio del proveedor y sistemas de prueba controlados. El /64 es la red de ejemplo planificada para un segmento de clientes normal; la distribución real de prefijos depende de la delegación del proveedor y del plan de red interno.
Antes del piloto deben quedar claras estas decisiones:
- ¿Qué funciones utiliza el flujo concreto?
- ¿Aparecen todas como compatibles en la matriz de SFOS?
- ¿Existe un fallback IPv4 para actualizaciones, certificados y gestión?
- ¿Qué regla IPv6 debe coincidir y qué Rule ID se espera?
- ¿Qué conexión negativa debe permanecer bloqueada?
- ¿Cómo se comprobarán DNS, la ruta de retorno y el servicio real de la aplicación?
Validar la ruta IPv6
Una validación fiable avanza de abajo arriba:
- Interfaz: Comprobar la dirección IPv6 y el prefijo esperados en WAN y en la interfaz interna.
- Cliente: Controlar la dirección IPv6, Prefix Length y Default Route.
- Neighbor Discovery: En Network > Neighbors (ARP–NDP), comprobar el vecino IPv6 esperado y la interfaz correcta. La interpretación segura se encuentra en Comprobar la caché de vecinos ARP y NDP.
- DNS: Comprobar por separado las respuestas A y AAAA. Un registro A funcional no demuestra una ruta IPv6.
- Routing: Utilizar Diagnostics > Tools > Route lookup con la dirección IPv6 real de destino y documentar las rutas de ida y vuelta.
- Policy: Confirmar en Log Viewer la regla IPv6 esperada, Action y Firewall Rule ID. Como Policy Tester no admite IPv6, son más importantes Log Viewer, Route Lookup, Packet Capture y el flujo de prueba real.
- Flujo de paquetes: Packet Capture debe mostrar la entrada y la salida por la interfaz esperada. Un paquete visible en la entrada pero no reenviado limita el problema a routing, la regla o un módulo de protección.
- Servicio: Probar de forma positiva HTTPS, VPN, SMTP, DNS o la aplicación concreta; un ping por sí solo no basta.
- Prueba negativa: Una fuente IPv6 no permitida o un servicio no autorizado permanece bloqueado.
Los comandos de solo lectura de Device Console para una ruta de ejemplo controlada son:
ping6 2001:db8:40:50::20
traceroute6 2001:db8:40:50::20
dnslookup6 app.example.com
La dirección de documentación y .example no funcionan en producción y se sustituyen por un destino controlado. Estos comandos comprueban accesibilidad, ruta y resolución de nombres, pero no una regla de firewall concreta ni la aplicación. Otros comandos básicos seguros se explican en Solucionar problemas de Sophos Firewall con comandos básicos.
Delimitar errores según el síntoma
El cliente no recibe una dirección IPv6 ni Default Route
Comprobar el prefijo del proveedor, la asignación WAN, Delegated Interface, Router Advertisement, VLAN y el segmento del cliente. No seguir experimentando con Prefix Delegation en un LAG, porque Sophos excluye expresamente esta combinación. Que IPv4 funcione no demuestra un direccionamiento IPv6 correcto.
Hay una dirección IPv6, pero el servicio no funciona
Comprobar primero la respuesta DNS, NDP, Route Lookup, la regla IPv6, Rule ID y la ruta de retorno. Después analizar el propio servicio. No crear una regla amplia Any como sustituto del diagnóstico. Si la función necesaria no está admitida en la matriz, trasladar la ruta a IPv4 o a otra arquitectura.
El objeto host FQDN no contiene ninguna dirección IPv6
Es el límite documentado del producto. Los objetos host FQDN de SFOS no resuelven direcciones IPv6. Un IPv6 IP Host estático puede servir para una dirección estable mantenida operativamente; en destinos dinámicos se debe reevaluar el diseño. Un objeto de destino amplio no es un sustituto seguro.
WAF, RED o IPsec de acceso remoto debe funcionar mediante IPv6
Estos casos no están admitidos en la matriz actual. El despliegue se detiene antes de reconstruir productivamente reglas, certificados o túneles. Se conserva IPv4 para esa función o se elige una ruta de acceso admitida por separado.
Las actualizaciones o Let’s Encrypt fallan en una red IPv6-only
Según la matriz, Up2date Infrastructure y la función integrada de Let’s Encrypt no son compatibles mediante IPv6. Primero se restablecen el egress IPv4 previsto, DNS, routing y las reglas. Los reinicios de servicios y nuevas solicitudes de certificados no corrigen una falta de compatibilidad del producto.
Rollback
- Desactivar las reglas IPv6 nuevas o restablecer el orden de reglas anterior documentado.
- Retirar Router Advertisement, Delegated Interface o la asignación IPv6 estática del piloto solo durante la ventana de mantenimiento planificada.
- Conservar o restablecer las rutas IPv4, respuestas DNS y accesos de gestión anteriores.
- Eliminar los objetos host IPv6 y reglas de prueba temporales solo después de comprobar la ruta de retorno.
- Volver a comprobar la gestión IPv4, Up2date, la renovación de certificados y el servicio original.
- Conservar la hora del fallo, el build, la interfaz, Route Lookup, Rule ID y Packet Capture antes de abrir un caso de soporte para una ruta IPv6 que siga estando admitida.
Lista de comprobación
- Versión y build de SFOS documentados.
- Cada función necesaria comparada con la matriz de compatibilidad IPv6 actual.
- Las dependencias no admitidas disponen de una ruta IPv4 o alternativa deliberada.
- Prefijo, segmentos
/64, Router Advertisement y DNS planificados. - Reglas IPv4 e IPv6 creadas y registradas por separado.
- Device Access no se amplió involuntariamente mediante IPv6.
- NDP, Route Lookup, Rule ID, Packet Capture y servicio real comprobados.
- Pruebas positiva y negativa superadas.
- Up2date y Let’s Encrypt siguen disponiendo de una ruta IPv4 funcional.
- Rollback y acceso de gestión independiente documentados.