Configurar y probar DHCP Relay en Sophos Firewall
Un relé DHCP reenvía las solicitudes DHCP desde una red de clientes a un servidor situado en otra red. En Sophos Firewall, se abre Network > DHCP, se añade un agente para la interfaz de clientes en Relay y se introduce la dirección IP del servidor DHCP.
Procedimiento resumido: Seleccionar la interfaz de clientes, introducir el servidor DHCP, comprobar en el servidor el scope correspondiente y la ruta de retorno, renovar el lease y capturar el intercambio con port 67 or port 68. Relay through IPsec solo se activa con IPsec policy-based, no con una VPN route-based.
El ejemplo utiliza la red de clientes 10.20.0.0/24, la interfaz de relé 10.20.0.1 y el servidor DHCP 172.16.16.17.
Requisitos y limitaciones
El servidor DHCP debe tener un scope para 10.20.0.0/24. Sophos Firewall no concede el lease; utiliza la dirección de la interfaz de relé para que el servidor seleccione el scope correcto. Si el firewall debe distribuir direcciones directamente en la red de clientes conectada, se debe usar Configurar Sophos Firewall como servidor DHCP. Las opciones DHCP se configuran en el servidor que concede el lease.
Se aplican las siguientes limitaciones:
- La interfaz de relé debe estar en la misma subred que los clientes y no puede ser la interfaz del servidor DHCP.
- Los agentes de relé pueden utilizar interfaces físicas y virtuales como VLAN, Wireless o Bridge, pero no un Interface Alias.
- No se crea un agente de relé en la subred del servidor DHCP.
- Se crea un agente de relé independiente para cada subred de clientes.
- En cada agente de relé pueden añadirse hasta ocho servidores DHCP. La solicitud se envía a todos y el cliente utiliza la primera oferta.
- Un servidor DHCPv4 y un relé DHCPv4 pueden funcionar en el mismo firewall, pero no en la misma interfaz.
- Un servidor DHCPv6 y un relé DHCPv6 no pueden estar activos al mismo tiempo en el mismo firewall.
- El cliente y el relé utilizan UDP
67y68; el relé y el servidor se comunican mediante UDP67. El servidor necesita una ruta de retorno a la IP de relé10.20.0.1.
Varios destinos de relé deberían entregar scopes y opciones idénticos al mismo cliente. De lo contrario, las respuestas distintas provocan un comportamiento difícil de reproducir.
Configurar DHCP Relay sin VPN
- Abrir
Network > DHCP. - En Relay, hacer clic en Add.
- Introducir un nombre claro, por ejemplo
relay-clients-vlan20. - Seleccionar IP version.
- En Interface, seleccionar la interfaz de clientes
VLAN20 - 10.20.0.1. - En DHCP server IP, añadir el servidor
172.16.16.17. - Dejar Relay through IPsec desactivado y guardar la configuración.
A continuación, renovar un lease desde un cliente de prueba. Si el cliente no recibe una dirección, comprobar primero que el servidor tenga un scope para 10.20.0.0/24 y conozca una ruta a la interfaz de relé. Para problemas de VLAN, consulte Configurar una interfaz VLAN en Sophos Firewall.
DHCP Relay mediante IPsec route-based
Desde SFOS 21.0, Sophos documenta DHCP Relay mediante XFRM hacia un servidor DHCP externo situado detrás del firewall de la sede central. El diseño confirmado utiliza un túnel route-based Any-to-Any. Los Traffic Selectors route-based no están confirmados para este procedimiento.
Se necesitan los siguientes elementos:
- Conexiones IPsec Any-to-Any en ambos firewalls.
- Interfaces XFRM direccionadas y con gateway.
- Rutas estáticas, SD-WAN o dinámicas desde el relé hasta el servidor DHCP y desde el servidor de vuelta a la IP de relé
10.20.0.1. - Acceso IPsec permitido en
Administration > Device accesspara las interfaces WAN implicadas. - Una regla en la sede central desde
VPNhasta la zona del servidor con Source10.20.0.1, Destination172.16.16.17y ServiceDHCP.
En la sucursal, se configura la interfaz de clientes como agente de relé y se deja Relay through IPsec desactivado. La solicitud de relé es tráfico generado por el sistema y no necesita una regla de firewall propia en la sucursal. Configurar IPsec Site-to-Site en Sophos Firewall explica con detalle la configuración del túnel y las rutas XFRM.
⚠️ Este procedimiento route-based se aplica a un servidor DHCP externo situado detrás del firewall de la sede central. Este diseño no admite una interfaz de Sophos Firewall configurada como servidor DHCP central.
DHCP Relay mediante IPsec policy-based
Con IPsec policy-based, se activa Relay through IPsec en la sucursal. Las subredes locales y remotas de la conexión IPsec deben abarcar la interfaz de relé y el servidor DHCP. Si hay un servidor DHCP externo detrás del firewall de la sede central, allí se necesitan dos reglas:
VPNa la zona del servidor: red de relé al servidor DHCP, ServiceDHCP.- Zona del servidor a
VPN: servidor DHCP a la red de clientes, ServiceDHCP.
Para el procedimiento policy-based documentado, sys-traffic-nat debe fijar la dirección de origen del tráfico de relé generado por el sistema en la IP de relé. Los siguientes comandos se ejecutan en la Device Console después de iniciar sesión mediante SSH. En SFOS 22.0, este tráfico generado por el sistema no necesita un system ipsec_route adicional.
Registrar el estado actual antes de realizar el cambio:
show advanced-firewall
⚠️
sys-traffic-nat addmodifica la configuración NAT global para el tráfico generado por el sistema. El destino y la dirección de origen deben coincidir con el túnel IPsec y la ruta de retorno.
Para este ejemplo, se establece la dirección de la interfaz de relé como dirección de origen hacia el servidor DHCP:
set advanced-firewall sys-traffic-nat add destination 172.16.16.17 snatip 10.20.0.1
A continuación, volver a ejecutar show advanced-firewall y comprobar que exista exactamente esta entrada. El servidor debe poder alcanzar 10.20.0.1 a través del túnel.
Rollback:
set advanced-firewall sys-traffic-nat delete destination 172.16.16.17 snatip 10.20.0.1
Crear una IPsec Route en Sophos Firewall explica otros casos especiales de routing policy-based y los procedimientos para versiones anteriores de SFOS.
Cuando el firewall de la sede central es el servidor DHCP
Si Sophos Firewall en la sede central actúa como servidor DHCP mediante IPsec policy-based, se crea o edita un scope de servidor en Network > DHCP > Server. Se activa Accept client request via relay, se introduce un rango de leases de 10.20.0.0/24 y se establece 10.20.0.1 como gateway. En el agente de relé, se introduce la interfaz de servidor del firewall central en DHCP server IP; su dirección sustituye entonces a 172.16.16.17 en el ejemplo NAT anterior.
A continuación, mostrar el estado actual en la Device Console de la sede central:
system dhcp lease-over-IPSec show
⚠️ La siguiente opción se aplica globalmente a los leases DHCP mediante IPsec. Solo debe activarse en el firewall que concede los leases.
Activarla y comprobarla después con el comando show anterior:
system dhcp lease-over-IPSec enable
Rollback:
system dhcp lease-over-IPSec disable
Probar la configuración y solucionar errores
Un agente de relé guardado no demuestra por sí solo que la configuración funcione. Se renueva el lease desde un cliente de prueba y se establece un filtro preciso en Diagnostics > Packet capture > Configure, en el campo Enter BPF string:
port 67 or port 68
El flujo de paquetes debería mostrar, en este orden, la solicitud del cliente, la solicitud reenviada, la oferta del servidor y la ruta de retorno. Packet Capture en Sophos Firewall WebAdmin explica los controles y los campos.
Las siguientes comprobaciones permiten delimitar los errores habituales:
- No se ve ninguna solicitud del cliente: Comprobar la VLAN, el puerto del switch, la interfaz de clientes o el cliente DHCP local.
- La solicitud llega al firewall, pero no se reenvía: Comprobar la interfaz de relé, la IP del servidor, la ruta y Relay through IPsec con IPsec policy-based.
- El servidor recibe la solicitud, pero no responde: Comprobar el scope de la subred de relé, la autorización del servidor y el firewall local del servidor.
- La oferta llega a la sede central, pero no al cliente: Comprobar la ruta de retorno, las reglas del firewall central, las subredes IPsec y la entrada NAT.
- El cliente recibe una configuración incorrecta: Identificar qué servidor responde primero y comparar los scopes y las opciones DHCP de todos los destinos de relé.
Preguntas frecuentes
¿Debe activarse Relay through IPsec para cada VPN?
¿Dónde se configuran las opciones DHCP cuando se utiliza un relé?
¿Por qué el cliente no recibe un lease aunque el servidor DHCP sea accesible?
67/68.