Ir al contenido
Avanet

Configurar y comprobar una WAN PPPoE en Sophos Firewall

PPPoE debe configurarse en Sophos Firewall cuando un módem u ONT anterior entrega la conexión de forma transparente en modo puente o passthrough. En ese caso, el firewall establece la conexión con el proveedor y recibe la dirección WAN asignada.

Si el dispositivo del proveedor establece la sesión PPPoE, Sophos Firewall suele recibir detrás de él una dirección WAN estática o asignada por DHCP. Si ambos dispositivos realizan NAT, se produce un doble NAT. En esta configuración, una marcación PPPoE adicional en el firewall suele ser innecesaria y puede rechazarse como segunda sesión.

⚠️ Antes de realizar el cambio debe estar claro qué dispositivo establece la sesión PPPoE. Una marcación simultánea desde el dispositivo del proveedor y el firewall solo tiene sentido si el proveedor admite expresamente varias sesiones. Para el cambio se necesita acceso de administrador local o independiente, ya que una configuración incorrecta interrumpe inmediatamente la conexión a Internet.

Recopilar los datos del proveedor antes de empezar

Antes de la ventana de mantenimiento deben estar disponibles los siguientes valores:

  • Nombre de usuario PPPoE y, si corresponde, contraseña
  • Modo puente o passthrough del módem o la ONT
  • ID de VLAN opcional del proveedor
  • Nombre opcional del concentrador de acceso o del servicio
  • Requisito de una dirección IP dinámica, fija o preferida
  • Requisitos de DNS y particularidades conocidas sobre MTU o reconexión
  • Número de sesiones PPPoE permitidas e información sobre CGNAT

El nombre de usuario es obligatorio. La necesidad de una contraseña depende del proveedor y de su método de autenticación. WebAdmin admite un máximo de 50 caracteres para el nombre de usuario. Si el acceso del proveedor es más largo, debe aclararse con Sophos Support antes de realizar el cambio.

La preparación también debe incluir una copia de seguridad de la configuración actual, una ventana de mantenimiento y un plan de reversión. Si el cambio se realiza de forma remota, el único acceso de administración no debe utilizar precisamente el puerto WAN que se va a reconfigurar.

Configurar la interfaz PPPoE

El siguiente ejemplo utiliza Port2 para una conexión con una ONT en modo puente. El proveedor exige nombre de usuario, contraseña y VLAN 7, pero no una Preferred IP ni un nombre de servicio. La VLAN 7 es solo un ejemplo y no debe aplicarse a una conexión real sin comprobarla.

  1. Abrir Network > Interfaces.
  2. Abrir el menú del puerto WAN previsto y seleccionar Edit interface.
  3. Establecer un nombre claro, como WAN-PPPoE, y la zona WAN.
  4. Activar IPv4 y seleccionar PPPoE como IP assignment.
  5. En Username, introducir por ejemplo firma@example.net. Rellenar el campo Password con el valor del proveedor solo si la conexión requiere una contraseña.
  6. Dejar Preferred IP vacío si el proveedor no ha especificado una dirección PPPoE fija.
  7. Asignar un Gateway name claro, como gw-pppoe. Introducir una IP de gateway únicamente si el proveedor indica un valor concreto.
  8. Dejar Access concentrator/service name vacío, salvo que el proveedor exija un nombre exacto.
  9. Mantener LCP echo interval en 20 segundos y LCP failure en 3.
  10. Activar una reconexión programada solo si lo exige el proveedor o la operación.
  11. Si el proveedor exige una VLAN para PPPoE, elegir una de las variantes descritas en la sección siguiente.
  12. Guardar y, a continuación, comprobar la interfaz, el gateway, el DNS y el tráfico real de un cliente.

Una Preferred IP es solo una solicitud al proveedor. Aunque se introduzca una dirección, el servidor PPPoE puede asignar una IP diferente. Para garantizar una dirección fija, el proveedor debe ofrecer el servicio correspondiente.

Un nombre de concentrador de acceso o de servicio limita la marcación a un extremo que coincida. Un valor inventado o mal escrito puede impedir la conexión ya durante la fase de descubrimiento. Por eso, el campo debe permanecer vacío si el proveedor no ha indicado expresamente un valor.

Implementar correctamente la VLAN del proveedor

Una VLAN del proveedor puede configurarse de dos maneras. Ambos métodos son válidos, pero no deben combinarse para la misma conexión.

Variante 1: ajuste VDSL en el puerto PPPoE físico

PPPoE se configura directamente en el puerto WAN físico. En DSL settings, se activa VDSL y se introduce el ID de VLAN del proveedor. De este modo, SFOS realiza el procesamiento de VLAN necesario para la sesión PPPoE.

La denominación VDSL no significa que el firewall sustituya a un módem DSL o una ONT. El dispositivo anterior sigue siendo responsable de la línea física y de la sincronización.

En el ejemplo, la VLAN 7 se configura en el puerto PPPoE. Después no debe crearse en la misma conexión una VLAN 7 manual adicional con una segunda configuración PPPoE.

Variante 2: PPPoE en una VLAN WAN manual

En Network > Interfaces > Add interface > Add VLAN, primero se crea una VLAN en el puerto físico del proveedor. Esta VLAN recibe la zona WAN, el ID de VLAN del proveedor y PPPoE como asignación IPv4. Las credenciales se introducen en esta interfaz VLAN.

Esta configuración resulta útil cuando la interfaz VLAN debe ser visible expresamente y tener un nombre independiente en el diseño de interfaces. Configurar VLAN en Sophos Firewall explica los fundamentos de la interfaz principal y del etiquetado VLAN.

Si ya hay una VLAN configurada en una interfaz física, SFOS no puede cambiar sin más la asignación IP de esa interfaz física de Static a PPPoE o DHCP. En ese caso, primero debe revisarse el diseño existente de interfaces y VLAN.

Entender LCP y la reconexión

Los ecos LCP comprueban si el par PPP sigue respondiendo. Con los valores predeterminados, el firewall envía una comprobación cada 20 segundos y considera que la sesión ya no está disponible tras 3 respuestas fallidas.

Estos valores son un punto de partida adecuado. Un intervalo más corto detecta antes los fallos, pero puede provocar reconexiones innecesarias en una línea inestable. Por ello, LCP solo debe modificarse por un requisito del proveedor o por un patrón de error documentado. Desmarcar la opción no desactiva LCP, sino que restablece los valores predeterminados.

Schedule time for reconnect desconecta la sesión PPPoE a una hora determinada y vuelve a establecerla. Puede ser útil si el proveedor realiza una desconexión forzada periódica, pero no es una función general de reparación. Las conexiones activas se interrumpen y, con una asignación dinámica, la dirección IP pública puede cambiar. Por tanto, una reconexión necesaria debe programarse fuera del horario de producción.

Comprobar la conexión completa

Una dirección WAN asignada no demuestra por sí sola que los clientes puedan utilizar Internet. Después de guardar, deben comprobarse los niveles implicados en el siguiente orden.

Interfaz y gateway

En Network > Interfaces, la interfaz PPPoE debe aparecer conectada y haber recibido una dirección IP. El gateway físico correspondiente aparece automáticamente en Network > WAN link manager.

Un nuevo gateway WAN está Active de forma predeterminada. Por ello, si hay varias conexiones a Internet, puede participar inmediatamente en el balanceo de carga. Si la nueva conexión PPPoE solo debe utilizarse como reserva, el gateway debe configurarse directamente como Backup y probarse después de forma controlada. El procedimiento completo se describe en Configurar y probar la conmutación por error de WAN.

DNS

En Network > DNS, puede utilizarse Obtain DNS from PPPoE o configurarse de forma consciente un DNS estático. Test name lookup permite comprobar directamente la resolución.

Con varias conexiones PPPoE, no debe presuponerse un orden no documentado de los servidores DNS recibidos. Para un diseño Multi-WAN predecible, conviene elegir deliberadamente los servidores DNS y realizar pruebas por separado.

Regla de firewall, NAT y prueba del cliente

El tráfico de LAN a WAN necesita una regla de firewall adecuada y, por lo general, masquerading o SNAT. Entender NAT en Sophos Firewall explica cómo se relacionan estos componentes.

A continuación, se comprueban desde un cliente al menos las siguientes funciones:

  1. Accesibilidad de una dirección IP externa.
  2. Resolución de un nombre DNS.
  3. Acceso a una página HTTPS.
  4. Una aplicación importante para la operación.
  5. Una entrada de registro con la regla de firewall y la interfaz WAN esperadas.

Un ping correcto no es suficiente. El DNS, HTTPS, NAT o una aplicación pueden seguir fallando aunque funcionen los paquetes ICMP pequeños.

Revertir un cambio fallido

Si no se establece ninguna sesión PPPoE, se revierte el cambio mediante el acceso de administrador independiente: se devuelve el dispositivo del proveedor al modo de funcionamiento documentado anteriormente, se cambia la interfaz WAN de nuevo a la dirección estática o asignada por DHCP anterior y se activa la ruta anterior de gateway y DNS. Después se vuelven a comprobar la interfaz, el gateway, el DNS y una prueba real desde un cliente. Solo se continúa trabajando en PPPoE cuando la ruta anterior vuelve a funcionar.

Acotar sistemáticamente los errores de PPPoE

Primero se comprueban la línea y la configuración, y después la MTU u otros valores especiales:

  1. Comprobar el estado del enlace, la sincronización del módem o la ONT, el cableado y el modo puente/passthrough.
  2. Comparar la VLAN del proveedor con los datos del contrato y asegurarse de que no esté configurada a la vez mediante la opción VDSL y una VLAN manual.
  3. Comprobar exactamente el nombre de usuario, la contraseña opcional y el uso de mayúsculas y minúsculas.
  4. Vaciar Preferred IP y el nombre del concentrador de acceso o del servicio si el proveedor no ha indicado expresamente estos valores.
  5. Guardar y comprobar si la interfaz recibe una dirección IP y un gateway.
  6. Probar primero el DNS con Test name lookup y después desde un cliente.
  7. Comprobar la regla de firewall, NAT y Log Viewer.

Para un diagnóstico más profundo en 5. Device Management > 3. Advanced Shell, observar primero los eventos de la interfaz:

tail -f /log/networkd.log

networkd.log muestra eventos de las interfaces físicas y virtuales. El gateway WAN y los posibles eventos de conmutación por error se registran en dgd.log:

tail -f /log/dgd.log

La salida en curso se detiene en cada caso con Ctrl+C. Los mensajes adicionales del sistema pueden mostrarse en 4. Device Console con un comando de solo lectura:

system diagnostics show syslog

Los mensajes de pppd en la salida pueden mostrar errores de descubrimiento, autenticación o sesión. Debe documentarse el mensaje de error exacto junto con la hora, la interfaz, la versión del firmware y un nuevo intento de conexión. Registros de servicio de Sophos Firewall explica cómo interpretar otros archivos.

Patrones habituales:

  • No se encuentra ningún par PPPoE: comprobar el enlace, el modo puente/passthrough, la VLAN del proveedor y el nombre de servicio opcional.
  • Autenticación rechazada: comprobar las credenciales, la longitud de caracteres, la cuenta del proveedor y el número de sesiones permitido.
  • La sesión se establece y vuelve a interrumpirse: revisar la línea, los eventos del proveedor, LCP y la reconexión programada.
  • Hay una dirección WAN, pero no acceso a Internet: comprobar el gateway, el DNS, la regla de firewall, NAT y el routing.
  • Solo fallan los paquetes grandes o el tráfico VPN: investigar MTU/MSS únicamente después de una prueba reproducible.

No modificar MTU y MSS de forma generalizada

PPPoE añade sobrecarga. Sin embargo, esto no significa que todas las conexiones deban configurarse manualmente con una MTU de 1492 o una MSS de 1452. Los valores predeterminados funcionan en muchos entornos, y las VLAN, VPN o tecnologías del proveedor adicionales modifican la ruta real.

Un ajuste solo resulta útil si, por ejemplo, funcionan los paquetes pequeños, se bloquean las transferencias HTTPS grandes o las capturas de paquetes muestran repetidamente problemas de fragmentación. Comprobar MTU y MSS en Sophos Firewall explica la medición y el cálculo.

Multi-WAN, Dynamic DNS y HA

Una conexión PPPoE establecida se comporta en WAN Link Manager como cualquier otro gateway WAN físico. Sin embargo, durante una reconexión o conmutación por error pueden cambiar la dirección pública y todas las conexiones asociadas. Esto afecta especialmente a IPsec, DNAT, las listas de permitidos externas y Remote Access. Con direcciones dinámicas, Dynamic DNS en Sophos Firewall resulta útil, pero no sustituye una prueba de los servicios entrantes.

Si el proveedor solo asigna una dirección CGNAT privada o compartida, normalmente no se puede acceder directamente al firewall desde Internet. Dynamic DNS solo actualiza el nombre y no elimina CGNAT. Los servicios entrantes necesitan una dirección pública o reenviada por el proveedor.

PPPoE está permitido en un clúster HA Active-Passive, pero la sesión PPPoE existente no se transfiere durante la conmutación por error. El nuevo Primary debe volver a establecerla. Active-Active requiere direcciones IP estáticas en todas las interfaces y, por tanto, no admite PPPoE. Además, el diseño físico del proveedor debe garantizar que ambos appliances puedan acceder a la conexión después de un cambio de rol. Variantes de HA de Sophos Firewall explica otras limitaciones.

IPv6 es una decisión independiente del proveedor. Si la conexión ofrece Prefix Delegation, IPv6 Prefix Delegation en Sophos Firewall muestra la configuración separada.

Descartar errores específicos de la versión

SFOS 22.0 MR2 Build 546 corrige varios problemas de PPPoE de GA y MR1, entre ellos Policy Test a través de PPPoE, la sincronización de licencias en HA Active-Passive y un bajo rendimiento de carga debido a una cola TX demasiado corta. MR2 también corrige un error por el que los túneles IPsec con una IP de alias en una WAN PPPoE se establecían, pero no transmitían tráfico.

Si alguno de estos síntomas aparece en una versión anterior de SFOS 22, primero debe planificarse una actualización controlada a una Maintenance Release compatible actual. Comprobación de actualización a SFOS 22 describe la preparación. Las soluciones provisionales antiguas, como desactivar de forma generalizada la aceleración de IPsec, no deben formar parte de una nueva configuración estándar.

FAQ

¿Debe estar el dispositivo del proveedor en modo puente para PPPoE?

Si Sophos Firewall debe establecer la sesión PPPoE, el módem o la ONT anterior debe entregar la conexión de forma transparente. Si el dispositivo del proveedor establece la sesión, el firewall situado detrás suele recibir una dirección WAN estática o asignada por DHCP.

¿Debe configurarse siempre la MTU en 1492 para PPPoE?

No. La MTU solo se ajusta después de un error reproducible y una medición. Los valores generalizados pueden ser incorrectos, especialmente con VLAN o VPN adicionales.

¿Funciona PPPoE en un clúster HA de Sophos Firewall?

Active-Passive admite PPPoE, pero no transfiere la sesión existente durante la conmutación por error. Active-Active requiere direcciones de interfaz estáticas y, por tanto, no admite PPPoE.