Configurar y comprobar una WAN PPPoE en Sophos Firewall
PPPoE debe configurarse en Sophos Firewall cuando un módem u ONT anterior entrega la conexión de forma transparente en modo puente o passthrough. En ese caso, el firewall establece la conexión con el proveedor y recibe la dirección WAN asignada.
Si el dispositivo del proveedor establece la sesión PPPoE, Sophos Firewall suele recibir detrás de él una dirección WAN estática o asignada por DHCP. Si ambos dispositivos realizan NAT, se produce un doble NAT. En esta configuración, una marcación PPPoE adicional en el firewall suele ser innecesaria y puede rechazarse como segunda sesión.
⚠️ Antes de realizar el cambio debe estar claro qué dispositivo establece la sesión PPPoE. Una marcación simultánea desde el dispositivo del proveedor y el firewall solo tiene sentido si el proveedor admite expresamente varias sesiones. Para el cambio se necesita acceso de administrador local o independiente, ya que una configuración incorrecta interrumpe inmediatamente la conexión a Internet.
Recopilar los datos del proveedor antes de empezar
Antes de la ventana de mantenimiento deben estar disponibles los siguientes valores:
- Nombre de usuario y contraseña PPPoE, o requisito exacto de autenticación del proveedor
- Modo puente o passthrough del módem o la ONT
- ID de VLAN opcional del proveedor
- Nombre opcional del concentrador de acceso o del servicio
- Requisito de una dirección IP dinámica, fija o preferida
- Requisitos de DNS y particularidades conocidas sobre MTU o reconexión
- Número de sesiones PPPoE permitidas e información sobre CGNAT
La ayuda de Sophos especifica el nombre de usuario y la contraseña de la cuenta PPPoE. Debe confirmarse cualquier requisito distinto del proveedor antes de la ventana de mantenimiento; no se debe suponer que se admite una contraseña vacía. WebAdmin admite un máximo de 50 caracteres para el nombre de usuario. Si el acceso es más largo, debe aclararse con Sophos Support antes del cambio.
La preparación también debe incluir una copia de seguridad de la configuración actual, una ventana de mantenimiento y un plan de reversión. Si el cambio se realiza de forma remota, el único acceso de administración no debe utilizar precisamente el puerto WAN que se va a reconfigurar.
Configurar la interfaz PPPoE
El siguiente ejemplo utiliza Port2 para una conexión con una ONT en modo puente. El proveedor exige nombre de usuario, contraseña y VLAN 7, pero no una Preferred IP ni un nombre de servicio. La VLAN 7 es solo un ejemplo y no debe aplicarse a una conexión real sin comprobarla.
- Abrir Network > Interfaces.
- Abrir el menú del puerto WAN previsto y seleccionar Edit interface.
- Establecer un nombre claro, como
WAN-PPPoE, y la zona WAN. - Activar IPv4 y seleccionar PPPoE como IP assignment.
- En Username, introducir por ejemplo
firma@example.nety en Password el valor correspondiente del proveedor. No copiar credenciales reales en capturas ni tickets. - Dejar Preferred IP vacío si el proveedor no ha especificado una dirección PPPoE fija.
- Asignar un Gateway name claro, como
gw-pppoe, e introducir la Gateway IP address exigida por el proveedor para una interfaz PPPoE física. En una VLAN PPPoE, este campo muestra en cambio la dirección de gateway configurada. - Dejar Access concentrator/service name vacío, salvo que el proveedor exija un nombre exacto.
- Mantener LCP echo interval en
20segundos y LCP failure en3. - Activar una reconexión programada solo si lo exige el proveedor o la operación.
- Si el proveedor exige una VLAN para PPPoE, elegir una de las variantes descritas en la sección siguiente.
- Guardar y, a continuación, comprobar la interfaz, el gateway, el DNS y el tráfico real de un cliente.
Una Preferred IP es solo una solicitud al proveedor. Aunque se introduzca una dirección, el servidor PPPoE puede asignar una IP diferente. Para garantizar una dirección fija, el proveedor debe ofrecer el servicio correspondiente.
Un nombre de concentrador de acceso o de servicio limita la marcación a un extremo que coincida. Un valor inventado o mal escrito puede impedir la conexión ya durante la fase de descubrimiento. Por eso, el campo debe permanecer vacío si el proveedor no ha indicado expresamente un valor.
Implementar correctamente la VLAN del proveedor
Una VLAN del proveedor puede configurarse de dos maneras. Ambos métodos son válidos, pero no deben combinarse para la misma conexión.
Variante 1: ajuste VDSL en el puerto PPPoE físico
PPPoE se configura directamente en el puerto WAN físico. En DSL settings, se activa VDSL y se introduce el ID de VLAN del proveedor. De este modo, SFOS realiza el procesamiento de VLAN necesario para la sesión PPPoE.
La denominación VDSL no significa que el firewall sustituya a un módem DSL o una ONT. El dispositivo anterior sigue siendo responsable de la línea física y de la sincronización.
En el ejemplo, la VLAN 7 se configura en el puerto PPPoE. Después no debe crearse en la misma conexión una VLAN 7 manual adicional con una segunda configuración PPPoE.
Variante 2: PPPoE en una VLAN WAN manual
En Network > Interfaces > Add interface > Add VLAN, primero se crea una VLAN en el puerto físico del proveedor. Esta VLAN recibe la zona WAN, el ID de VLAN del proveedor y PPPoE como asignación IPv4. Las credenciales se introducen en esta interfaz VLAN.
Esta configuración resulta útil cuando la interfaz VLAN debe ser visible expresamente y tener un nombre independiente en el diseño de interfaces. Configurar VLAN en Sophos Firewall explica los fundamentos de la interfaz principal y del etiquetado VLAN.
Si ya hay una VLAN configurada en una interfaz física, SFOS no puede cambiar sin más su asignación IP de Static a PPPoE o DHCP. Primero debe revisarse el diseño existente. Los cambios también pueden afectar a configuraciones dependientes de DNS, gateway, SD-WAN, hosts de interfaz, VLAN y Dynamic DNS. Off conserva la configuración; eliminar una interfaz virtual puede borrar además reglas y objetos dependientes.
Entender LCP y la reconexión
Los ecos LCP comprueban si el par PPP sigue respondiendo. Con los valores predeterminados, el firewall envía una comprobación cada 20 segundos y considera que la sesión ya no está disponible tras 3 respuestas fallidas.
Estos valores son un punto de partida adecuado. Un intervalo más corto detecta antes los fallos, pero puede provocar reconexiones innecesarias en una línea inestable. Por ello, LCP solo debe modificarse por un requisito del proveedor o por un patrón de error documentado. Desmarcar la opción no desactiva LCP, sino que restablece los valores predeterminados.
Schedule time for reconnect desconecta la sesión PPPoE a una hora determinada y vuelve a establecerla. Puede ser útil si el proveedor realiza una desconexión forzada periódica, pero no es una función general de reparación. Las conexiones activas se interrumpen y, con una asignación dinámica, la dirección IP pública puede cambiar. Por tanto, una reconexión necesaria debe programarse fuera del horario de producción.
Comprobar la conexión completa
Una dirección WAN asignada no demuestra por sí sola que los clientes puedan utilizar Internet. Después de guardar, deben comprobarse los niveles implicados en el siguiente orden.
Interfaz y gateway
En Network > Interfaces, la interfaz PPPoE debe mostrar Connected y una dirección asignada. Connecting indica que aún está obteniendo una dirección; Disconnected, que esta se ha liberado. El gateway WAN físico correspondiente aparece automáticamente en Network > WAN link manager.
Un nuevo gateway WAN está Active de forma predeterminada. Por ello, si hay varias conexiones a Internet, puede participar inmediatamente en el balanceo de carga. Si la nueva conexión PPPoE solo debe utilizarse como reserva, el gateway debe configurarse directamente como Backup y probarse después de forma controlada. El procedimiento completo se describe en Configurar y probar la conmutación por error de WAN.
DNS
En Network > DNS, puede utilizarse Obtain DNS from PPPoE o configurarse de forma consciente un DNS estático. Test name lookup permite comprobar directamente la resolución.
Con varias conexiones PPPoE, no debe presuponerse un orden no documentado de los servidores DNS recibidos. Para un diseño Multi-WAN predecible, conviene elegir deliberadamente los servidores DNS y realizar pruebas por separado.
Regla de firewall, NAT y prueba del cliente
El tráfico de LAN a WAN necesita una regla de firewall adecuada y, por lo general, masquerading o SNAT. Entender NAT en Sophos Firewall explica cómo se relacionan estos componentes.
A continuación, se comprueban desde un cliente al menos las siguientes funciones:
- Accesibilidad de una dirección IP externa.
- Resolución de un nombre DNS.
- Acceso a una página HTTPS.
- Una aplicación importante para la operación.
- Una entrada de registro con la regla de firewall y la interfaz WAN esperadas.
Un ping correcto no es suficiente. El DNS, HTTPS, NAT o una aplicación pueden seguir fallando aunque funcionen los paquetes ICMP pequeños.
Si Log Viewer no muestra claramente dónde termina la ruta, aplique en Diagnostics > Packet capture un filtro preciso por IP y protocolo del cliente. Para paquetes reenviados, In interface, Out interface, Rule ID, NAT ID, Status y Gateway ID deben coincidir con la ruta prevista. La vista solo demuestra lo capturado; el búfer está limitado a 2048 KB y se detiene al llenarse salvo que se active su sobrescritura.
Revertir un cambio fallido
Si no se establece la sesión, restaure mediante el acceso independiente el estado anterior documentado. Para una VLAN PPPoE añadida, póngala primero en Off para conservar su configuración durante el análisis. Restaure después el dispositivo del proveedor y la ruta WAN estática o DHCP anterior con gateway y DNS. Si se modificó el puerto físico, reponga sus valores registrados. No elimine precipitadamente la VLAN: borrar una interfaz virtual puede retirar reglas y otras configuraciones dependientes. Continúe solo cuando la ruta anterior supere de nuevo todas las comprobaciones.
Acotar sistemáticamente los errores de PPPoE
Primero se comprueban la línea y la configuración, y después la MTU u otros valores especiales:
- Comprobar el estado del enlace, la sincronización del módem o la ONT, el cableado y el modo puente/passthrough.
- Comparar la VLAN del proveedor con los datos del contrato y asegurarse de que no esté configurada a la vez mediante la opción VDSL y una VLAN manual.
- Comprobar exactamente el nombre de usuario, la contraseña opcional y el uso de mayúsculas y minúsculas.
- Vaciar Preferred IP y el nombre del concentrador de acceso o del servicio si el proveedor no ha indicado expresamente estos valores.
- Guardar y comprobar si la interfaz recibe una dirección IP y un gateway.
- Probar primero el DNS con Test name lookup y después desde un cliente.
- Comprobar la regla de firewall, NAT y Log Viewer.
Para un diagnóstico más profundo en 5. Device Management > 3. Advanced Shell, observar primero los eventos de la interfaz:
tail -f /log/networkd.log
networkd.log muestra eventos de las interfaces físicas y virtuales. El gateway WAN y los posibles eventos de conmutación por error se registran en dgd.log:
tail -f /log/dgd.log
La salida en curso se detiene en cada caso con Ctrl+C. Los mensajes adicionales del sistema pueden mostrarse en 4. Device Console con un comando de solo lectura:
system diagnostics show syslog
La asignación oficial vincula networkd.log con interfaces físicas y virtuales, y dgd.log con eventos WAN, de gateway y failover. system diagnostics show syslog muestra mensajes adicionales, pero no proporciona automáticamente una causa PPPoE completa. Registre el mensaje exacto, hora, interfaz, versión y un nuevo intento. Si no basta, capture la prueba reproducible con un filtro preciso; Registros de servicio de Sophos Firewall explica los demás archivos.
Patrones habituales:
- No se encuentra ningún par PPPoE: comprobar el enlace, el modo puente/passthrough, la VLAN del proveedor y el nombre de servicio opcional.
- Autenticación rechazada: comprobar las credenciales, la longitud de caracteres, la cuenta del proveedor y el número de sesiones permitido.
- La sesión se establece y vuelve a interrumpirse: revisar la línea, los eventos del proveedor, LCP y la reconexión programada.
- Hay una dirección WAN, pero no acceso a Internet: comprobar el gateway, el DNS, la regla de firewall, NAT y el routing.
- Solo fallan los paquetes grandes o el tráfico VPN: investigar MTU/MSS únicamente después de una prueba reproducible.
No modificar MTU y MSS de forma generalizada
PPPoE añade sobrecarga. Sin embargo, esto no significa que todas las conexiones deban configurarse manualmente con una MTU de 1492 o una MSS de 1452. Los valores predeterminados funcionan en muchos entornos, y las VLAN, VPN o tecnologías del proveedor adicionales modifican la ruta real.
Un ajuste solo resulta útil si, por ejemplo, funcionan los paquetes pequeños, se bloquean las transferencias HTTPS grandes o las capturas de paquetes muestran repetidamente problemas de fragmentación. Comprobar MTU y MSS en Sophos Firewall explica la medición y el cálculo.
Multi-WAN, Dynamic DNS y HA
Una conexión PPPoE establecida se comporta en WAN Link Manager como cualquier otro gateway WAN físico. Sin embargo, durante una reconexión o conmutación por error pueden cambiar la dirección pública y todas las conexiones asociadas. Esto afecta especialmente a IPsec, DNAT, las listas de permitidos externas y Remote Access. Con direcciones dinámicas, Dynamic DNS en Sophos Firewall resulta útil, pero no sustituye una prueba de los servicios entrantes.
Si el proveedor solo asigna una dirección CGNAT privada o compartida, normalmente no se puede acceder directamente al firewall desde Internet. Dynamic DNS solo actualiza el nombre y no elimina CGNAT. Los servicios entrantes necesitan una dirección pública o reenviada por el proveedor.
PPPoE está permitido en HA Active-Passive, pero Sophos indica que no se produce session failover. El nuevo Primary debe restablecer la conexión. El enlace HA dedicado y ambos puertos de administración requieren direcciones estáticas. Active-Active exige direcciones estáticas en todas las interfaces y no admite una WAN PPPoE. El diseño físico debe permitir que ambos appliances alcancen el acceso tras un cambio de rol. Variantes de HA de Sophos Firewall explica los demás límites.
IPv6 es una decisión independiente del proveedor. Si la conexión ofrece Prefix Delegation, IPv6 Prefix Delegation en Sophos Firewall muestra la configuración separada.
Descartar errores específicos de la versión
SFOS 22.0 MR1 Build 490 corrige problemas PPPoE concretos: NC-174437 para Policy Test por PPPoE, NC-173201 para sincronización de licencias en HA Active-Passive con PPPoE y NC-167806 para pérdida de paquetes y carga lenta con una cola TX de longitud 3. Sophos Known Issues también marca NC-181526 como resuelto en MR2 Build 546: en XGS Appliance excepto XGS 88/88w, 108/108w, 118/118w y 128/128w, los túneles IPsec mediante una IP de alias de una WAN PPPoE podían establecerse en GA y MR1 sin pasar tráfico con la aceleración IPsec activa.
Si alguno de estos síntomas aparece en una versión anterior de SFOS 22, primero debe planificarse una actualización controlada a una Maintenance Release compatible actual. Comprobación de actualización a SFOS 22 describe la preparación. Las soluciones provisionales antiguas, como desactivar de forma generalizada la aceleración de IPsec, no deben formar parte de una nueva configuración estándar.