Ir al contenido
Avanet

Configurar y probar DHCP Relay en Sophos Firewall

Un relé DHCP reenvía las solicitudes DHCP desde una red de clientes a un servidor situado en otra red. En Sophos Firewall, se abre Network > DHCP, se añade un agente para la interfaz de clientes en Relay y se introduce la dirección IP del servidor DHCP.

Procedimiento resumido: Seleccionar la interfaz de clientes, introducir el servidor DHCP, comprobar en el servidor el scope correspondiente y la ruta de retorno, renovar el lease y capturar el intercambio con port 67 or port 68. Relay through IPsec solo se activa con IPsec policy-based, no con una VPN route-based.

El ejemplo utiliza la red de clientes 10.20.0.0/24, la interfaz de relé 10.20.0.1 y el servidor DHCP 172.16.16.17.

Requisitos y limitaciones

El servidor DHCP debe tener un scope para 10.20.0.0/24. Sophos Firewall no concede el lease; utiliza la dirección de la interfaz de relé para que el servidor seleccione el scope correcto. Si el firewall debe distribuir direcciones directamente en la red de clientes conectada, se debe usar Configurar Sophos Firewall como servidor DHCP. Las opciones DHCP se configuran en el servidor que concede el lease.

Se aplican las siguientes limitaciones:

  • La interfaz de relé debe estar en la misma subred que los clientes y no puede ser la interfaz del servidor DHCP.
  • Los agentes de relé pueden utilizar interfaces físicas y virtuales como VLAN, Wireless o Bridge, pero no un Interface Alias.
  • No se crea un agente de relé en la subred del servidor DHCP.
  • Se crea un agente de relé independiente para cada subred de clientes.
  • En cada agente de relé pueden añadirse hasta ocho servidores DHCP. La solicitud se envía a todos y el cliente utiliza la primera oferta.
  • Un servidor DHCPv4 y un relé DHCPv4 pueden funcionar en el mismo firewall, pero no en la misma interfaz.
  • Un servidor DHCPv6 y un relé DHCPv6 no pueden estar activos al mismo tiempo en el mismo firewall.
  • El cliente y el relé utilizan UDP 67 y 68; el relé y el servidor se comunican mediante UDP 67. El servidor necesita una ruta de retorno a la IP de relé 10.20.0.1.

Varios destinos de relé deberían entregar scopes y opciones idénticos al mismo cliente. De lo contrario, las respuestas distintas provocan un comportamiento difícil de reproducir.

Configurar DHCP Relay sin VPN

  1. Abrir Network > DHCP.
  2. En Relay, hacer clic en Add.
  3. Introducir un nombre claro, por ejemplo relay-clients-vlan20.
  4. Seleccionar IP version.
  5. En Interface, seleccionar la interfaz de clientes VLAN20 - 10.20.0.1.
  6. En DHCP server IP, añadir el servidor 172.16.16.17.
  7. Dejar Relay through IPsec desactivado y guardar la configuración.

A continuación, renovar un lease desde un cliente de prueba. Si el cliente no recibe una dirección, comprobar primero que el servidor tenga un scope para 10.20.0.0/24 y conozca una ruta a la interfaz de relé. Para problemas de VLAN, consulte Configurar una interfaz VLAN en Sophos Firewall.

DHCP Relay mediante IPsec route-based

Desde SFOS 21.0, Sophos documenta DHCP Relay mediante XFRM hacia un servidor DHCP externo situado detrás del firewall de la sede central. El diseño confirmado utiliza un túnel route-based Any-to-Any. Los Traffic Selectors route-based no están confirmados para este procedimiento.

Se necesitan los siguientes elementos:

  1. Conexiones IPsec Any-to-Any en ambos firewalls.
  2. Interfaces XFRM direccionadas y con gateway.
  3. Rutas estáticas, SD-WAN o dinámicas desde el relé hasta el servidor DHCP y desde el servidor de vuelta a la IP de relé 10.20.0.1.
  4. Acceso IPsec permitido en Administration > Device access para las interfaces WAN implicadas.
  5. Una regla en la sede central desde VPN hasta la zona del servidor con Source 10.20.0.1, Destination 172.16.16.17 y Service DHCP.

En la sucursal, se configura la interfaz de clientes como agente de relé y se deja Relay through IPsec desactivado. La solicitud de relé es tráfico generado por el sistema y no necesita una regla de firewall propia en la sucursal. Configurar IPsec Site-to-Site en Sophos Firewall explica con detalle la configuración del túnel y las rutas XFRM.

⚠️ Este procedimiento route-based se aplica a un servidor DHCP externo situado detrás del firewall de la sede central. Este diseño no admite una interfaz de Sophos Firewall configurada como servidor DHCP central.

DHCP Relay mediante IPsec policy-based

Con IPsec policy-based, se activa Relay through IPsec en la sucursal. Las subredes locales y remotas de la conexión IPsec deben abarcar la interfaz de relé y el servidor DHCP. Si hay un servidor DHCP externo detrás del firewall de la sede central, allí se necesitan dos reglas:

  • VPN a la zona del servidor: red de relé al servidor DHCP, Service DHCP.
  • Zona del servidor a VPN: servidor DHCP a la red de clientes, Service DHCP.

Para el procedimiento policy-based documentado, sys-traffic-nat debe fijar la dirección de origen del tráfico de relé generado por el sistema en la IP de relé. Los siguientes comandos se ejecutan en la Device Console después de iniciar sesión mediante SSH. En SFOS 22.0, este tráfico generado por el sistema no necesita un system ipsec_route adicional.

Registrar el estado actual antes de realizar el cambio:

show advanced-firewall

⚠️ sys-traffic-nat add modifica la configuración NAT global para el tráfico generado por el sistema. El destino y la dirección de origen deben coincidir con el túnel IPsec y la ruta de retorno.

Para este ejemplo, se establece la dirección de la interfaz de relé como dirección de origen hacia el servidor DHCP:

set advanced-firewall sys-traffic-nat add destination 172.16.16.17 snatip 10.20.0.1

A continuación, volver a ejecutar show advanced-firewall y comprobar que exista exactamente esta entrada. El servidor debe poder alcanzar 10.20.0.1 a través del túnel.

Rollback:

set advanced-firewall sys-traffic-nat delete destination 172.16.16.17 snatip 10.20.0.1

Crear una IPsec Route en Sophos Firewall explica otros casos especiales de routing policy-based y los procedimientos para versiones anteriores de SFOS.

Cuando el firewall de la sede central es el servidor DHCP

Si Sophos Firewall en la sede central actúa como servidor DHCP mediante IPsec policy-based, se crea o edita un scope de servidor en Network > DHCP > Server. Se activa Accept client request via relay, se introduce un rango de leases de 10.20.0.0/24 y se establece 10.20.0.1 como gateway. En el agente de relé, se introduce la interfaz de servidor del firewall central en DHCP server IP; su dirección sustituye entonces a 172.16.16.17 en el ejemplo NAT anterior.

A continuación, mostrar el estado actual en la Device Console de la sede central:

system dhcp lease-over-IPSec show

⚠️ La siguiente opción se aplica globalmente a los leases DHCP mediante IPsec. Solo debe activarse en el firewall que concede los leases.

Activarla y comprobarla después con el comando show anterior:

system dhcp lease-over-IPSec enable

Rollback:

system dhcp lease-over-IPSec disable

Probar la configuración y solucionar errores

Un agente de relé guardado no demuestra por sí solo que la configuración funcione. Se renueva el lease desde un cliente de prueba y se establece un filtro preciso en Diagnostics > Packet capture > Configure, en el campo Enter BPF string:

port 67 or port 68

El flujo de paquetes debería mostrar, en este orden, la solicitud del cliente, la solicitud reenviada, la oferta del servidor y la ruta de retorno. Packet Capture en Sophos Firewall WebAdmin explica los controles y los campos.

Las siguientes comprobaciones permiten delimitar los errores habituales:

  • No se ve ninguna solicitud del cliente: Comprobar la VLAN, el puerto del switch, la interfaz de clientes o el cliente DHCP local.
  • La solicitud llega al firewall, pero no se reenvía: Comprobar la interfaz de relé, la IP del servidor, la ruta y Relay through IPsec con IPsec policy-based.
  • El servidor recibe la solicitud, pero no responde: Comprobar el scope de la subred de relé, la autorización del servidor y el firewall local del servidor.
  • La oferta llega a la sede central, pero no al cliente: Comprobar la ruta de retorno, las reglas del firewall central, las subredes IPsec y la entrada NAT.
  • El cliente recibe una configuración incorrecta: Identificar qué servidor responde primero y comparar los scopes y las opciones DHCP de todos los destinos de relé.

Preguntas frecuentes

¿Debe activarse Relay through IPsec para cada VPN?

No. La opción se activa con IPsec policy-based. En el diseño route-based Any-to-Any documentado permanece desactivada.

¿Dónde se configuran las opciones DHCP cuando se utiliza un relé?

Se configuran en el servidor DHCP que concede el lease. Sophos Firewall solo reenvía los mensajes DHCP entre el cliente y el servidor.

¿Por qué el cliente no recibe un lease aunque el servidor DHCP sea accesible?

Las causas más habituales son la ausencia de un scope para la subred de relé o de una ruta de retorno a la interfaz de relé. A continuación, se comprueban las reglas de firewall, las subredes IPsec y UDP 67/68.