Aller au contenu
Avanet

Configurer Sophos Firewall comme serveur DHCP

Sophos Firewall peut distribuer directement aux clients des adresses IPv4, une passerelle, des serveurs DNS et d’autres paramètres réseau. Pour cela, il faut créer sous Network > DHCP un serveur associé à l’interface des clients, définir la plage d’adresses, puis vérifier que le client obtient un bail approprié.

Procédure rapide : ouvrir Network > DHCP > Server > Add, sélectionner l’interface et la plage d’adresses, utiliser l’adresse IP de l’interface comme passerelle, définir consciemment le DNS et enregistrer. Vérifier ensuite sous System services > Services le service DHCP server, puis contrôler l’adresse attribuée sous IPv4 lease.

Ce guide traite d’un serveur DHCPv4 destiné aux clients d’un réseau directement connecté. Si un serveur DHCP central doit desservir un autre sous-réseau, consulter Configurer et tester DHCP Relay sur Sophos Firewall. Les paramètres PXE, VoIP et spécifiques aux fabricants sont décrits dans Configurer les options DHCP sur Sophos Firewall.

Exemple et planification des adresses

L’exemple utilise un VLAN client avec les valeurs suivantes :

  • Interface : VLAN20 - 10.20.0.1/24
  • Plage dynamique : 10.20.0.100 à 10.20.0.199
  • Passerelle : 10.20.0.1
  • Attribution statique pour une imprimante : 10.20.0.20
  • Serveurs DNS internes : 10.10.0.10 et 10.10.0.11
  • Domain Name : corp.example

La plage dynamique se trouve dans le réseau de l’interface, mais ne contient ni l’adresse réseau, ni l’adresse de broadcast, ni la passerelle. Dans cet exemple, les adresses inférieures à 10.20.0.100 restent réservées à l’infrastructure et aux attributions statiques. La plage DHCP ne distribue donc pas également ces adresses réservées de manière dynamique. Cette séparation ne protège toutefois pas contre un autre appareil sur lequel la même adresse IP aurait été configurée manuellement.

Avant l’activation, il faut vérifier quelles adresses sont déjà utilisées par des commutateurs, des points d’accès, des imprimantes ou des serveurs. Si un autre serveur DHCP fonctionne encore dans le même VLAN, il faut d’abord déterminer quel serveur sera désormais responsable. Deux serveurs non coordonnés peuvent distribuer des passerelles ou des serveurs DNS différents et provoquer des erreurs intermittentes.

L’interface elle-même doit déjà disposer de la bonne adresse IP statique. L’interaction entre l’interface, la zone et le VLAN est expliquée dans Configurer une interface VLAN sur Sophos Firewall.

Configurer le serveur DHCP

  1. Ouvrir Network > DHCP.
  2. Sous Server, cliquer sur Add.
  3. Saisir un nom explicite, par exemple dhcp-vlan20-clients.
  4. Sous Interface, sélectionner l’interface client VLAN20 - 10.20.0.1.
  5. Sous Dynamic IP lease, ajouter la plage de 10.20.0.100 à 10.20.0.199.
  6. Utiliser l’adresse IP de l’interface 10.20.0.1 comme Gateway.
  7. Définir les serveurs DNS, le Domain Name et les durées de bail en fonction du réseau.
  8. Ajouter si nécessaire des attributions MAC-IP statiques.
  9. Enregistrer avec Save.

L’interface sélectionnée détermine le réseau sur lequel le pare-feu répond aux requêtes DHCP. La plage dynamique doit donc appartenir au sous-réseau de cette interface. Les serveurs DHCP peuvent être configurés sur des interfaces physiques ainsi que sur des interfaces VLAN, Wireless et Bridge, mais pas sur une interface de type Interface Alias. Il n’est pas possible de configurer simultanément un serveur DHCPv4 sur une interface déjà utilisée comme DHCP Relay.

Choisir correctement la passerelle et le DNS

Dans un réseau client standard, l’adresse IP de Sophos Firewall sur cette interface sert de passerelle. Dans l’exemple, les clients reçoivent donc 10.20.0.1.

Avec Use device’s DNS settings, le pare-feu distribue aux clients ses serveurs DNS configurés. Ce choix convient si ces serveurs peuvent résoudre aussi bien les noms publics que les noms internes requis. Dans un environnement AD, il faut généralement saisir les serveurs DNS internes afin que les Domain Controllers, les services internes et les domaines de recherche fonctionnent de manière fiable. Des résolveurs publics seuls ne suffisent généralement pas.

Si les clients reçoivent l’adresse IP du pare-feu comme serveur DNS, Sophos Firewall peut transférer les requêtes concernant certaines zones internes vers les serveurs responsables. Ce cas est décrit dans Configurer les DNS Request Routes sur Sophos Firewall. En revanche, si DHCP distribue directement les adresses d’autres serveurs DNS, les requêtes des clients ne passent pas par les Request Routes du pare-feu.

Définir des durées de bail adaptées

Default lease time correspond à la durée de bail normalement attribuée au client. Max lease time constitue la limite supérieure ; à son expiration, le client doit envoyer une nouvelle requête au serveur DHCP. Les deux valeurs sont exprimées en minutes.

Des baux plus longs conviennent aux réseaux de bureaux ou d’équipements stables, car le parc y change rarement. Dans les réseaux Wi-Fi pour invités, les environnements de formation ou les réseaux où les clients changent fréquemment, un bail plus court évite que des appareils déconnectés occupent longtemps la plage.

Des baux très courts génèrent en revanche un nombre inutilement élevé de renouvellements. Le critère déterminant n’est donc pas une valeur idéale universelle, mais la taille de la plage et la fréquence de rotation des clients.

Conflict detection vérifie une adresse avant de l’attribuer et aide à détecter les adresses IP déjà utilisées. Cette fonction est particulièrement utile lorsqu’il existe encore des appareils configurés manuellement ou un ancien plan d’adressage qui n’est pas entièrement documenté.

Créer une attribution IP-MAC statique

Une attribution statique garantit qu’un appareil donné reçoit toujours la même adresse par DHCP. Elle convient aux imprimantes, aux points d’accès ou à d’autres équipements qui doivent rester joignables tout en continuant à recevoir de manière centralisée des paramètres comme la passerelle et le DNS.

Sous Static IP MAC mapping, saisir le nom d’hôte, l’adresse MAC et l’adresse IP souhaitée. Dans l’exemple, l’imprimante associée à son adresse MAC réelle reçoit toujours 10.20.0.20. Cette adresse se trouve volontairement en dehors de la plage dynamique.

Une attribution DHCP n’est pas identique à une adresse IP configurée manuellement sur l’appareil : l’appareil reste un client DHCP, mais le pare-feu lui réserve le bail correspondant. Si un ordinateur portable ou un smartphone utilise une adresse MAC Wi-Fi privée ou aléatoire, l’attribution doit correspondre à l’adresse MAC réellement utilisée par l’appareil sur ce réseau Wi-Fi.

Sophos exige une attribution globale uniquement lorsque la même adresse MAC est liée dans plusieurs configurations de serveur DHCP. Après la connexion SSH, exécuter à cet effet les deux commandes suivantes dans la Device Console :

system dhcp conf-generation-method new
system dhcp static-entry-scope global

Ce réglage s’applique à toutes les configurations de serveur DHCP. Il n’est pas nécessaire pour les attributions ordinaires et uniques ; il ne doit donc être modifié que dans ce cas de scopes multiples.

Vérifier le service et tester le bail

Après l’enregistrement, vérifier sous System services > Services que DHCP server est en cours d’exécution. Si le service est arrêté, le démarrer à cet emplacement.

Connecter ensuite un client de test contrôlé au bon VLAN. Sous Windows, les commandes suivantes permettent de demander et de vérifier un nouveau bail :

ipconfig /release
ipconfig /renew
ipconfig /all

⚠️ ipconfig /release interrompt la connexion IPv4 en cours. Ne pas exécuter cette commande via cette même connexion distante si aucun autre accès n’est disponible.

Le client doit recevoir une adresse comprise entre 10.20.0.100 et 10.20.0.199, la passerelle 10.20.0.1 et les serveurs DNS prévus. Sous Network > DHCP > IPv4 lease, le pare-feu affiche l’adresse attribuée avec les heures de début et de fin, l’adresse MAC et le nom d’hôte.

La vérification fonctionnelle doit au moins confirmer les points suivants :

  1. Le client reçoit une adresse de la bonne plage.
  2. La passerelle et les serveurs DNS correspondent à la planification.
  3. La passerelle est joignable.
  4. Les noms internes et externes sont résolus.
  5. Le client n’accède qu’aux réseaux et services autorisés par sa règle de pare-feu.

Aucune adresse ou une adresse incorrecte

Si le client ne reçoit aucun bail, vérifier d’abord l’interface, le VLAN et l’état du service. Les erreurs suivantes sont ensuite particulièrement fréquentes :

  • Interface incorrecte : le serveur DHCP n’est pas associé à l’interface du réseau client.
  • Le VLAN n’atteint pas le pare-feu : le VLAN n’est pas autorisé en mode tagged sur l’uplink du commutateur, ou le port du client est affecté de manière incorrecte.
  • La plage d’adresses ne correspond pas : l’adresse de début ou de fin se trouve en dehors du sous-réseau de l’interface.
  • La plage est épuisée : comparer le nombre et la durée des baux occupés à la taille de la plage configurée. La liste des baux affiche les adresses attribuées, mais ne fournit pas de liste séparée des adresses libres.
  • Un autre serveur DHCP répond : le client reçoit une adresse, mais une passerelle ou des serveurs DNS incorrects.
  • DHCP Relay serait nécessaire : le client ne se trouve pas dans le réseau directement connecté au serveur.
  • L’attribution statique ne fonctionne pas : l’adresse MAC saisie ne correspond pas à celle que le client utilise réellement.

Une capture de paquets avec le filtre port 67 or port 68 permet de voir si les messages Discover, Offer, Request et ACK sont échangés et quel serveur répond. Son utilisation est décrite dans Utiliser Packet Capture dans le WebAdmin de Sophos Firewall.

Si un message Discover atteint le pare-feu, mais qu’aucun Offer ne suit, vérifier également l’état de dhcpd et le journal dhcpd.log. Les commandes et chemins de journaux correspondants sont disponibles dans Vérifier les services et les journaux de Sophos Firewall via la CLI.

Si le client reçoit une adresse IP correcte, mais ne peut résoudre aucun nom, vérifier d’abord les adresses DNS distribuées par DHCP. Si elles sont incorrectes ou absentes, l’erreur se trouve toujours dans la configuration DHCP. Si elles sont correctes, poursuivre avec la résolution des noms internes et l’accès réseau au serveur DNS.

Remplacer un serveur DHCP existant

Lors d’une migration, il ne faut pas simplement activer le nouveau serveur DHCP en parallèle. Les clients actifs conservent leur bail existant ; le nouveau serveur ne connaît pas ces attributions et pourrait proposer à nouveau une adresse encore utilisée.

Pour effectuer une transition contrôlée :

  1. Documenter la plage, les options, les attributions statiques et les baux actifs du serveur existant.
  2. Réduire suffisamment tôt la durée de bail sur l’ancien serveur et attendre que les clients actifs aient renouvelé leur bail avec la valeur plus courte.
  3. Arrêter l’ancien serveur et activer le nouveau serveur avec une plage de transition qui ne chevauche pas la précédente.
  4. Renouveler le bail de plusieurs clients différents et vérifier la passerelle, le DNS et l’accessibilité.
  5. Une fois les anciens baux expirés, activer la plage définitive et rétablir la durée de bail normale.

Conflict detection est utile lors d’une migration, mais ne remplace pas cette planification. La fonction vérifie une adresse avant de l’attribuer, mais ne partage aucune base de données de baux avec l’ancien serveur.

Pour garantir une possibilité de retour, conserver l’ancienne configuration documentée de manière à pouvoir la restaurer. Si le nouveau serveur distribue des valeurs incorrectes, l’arrêter, réactiver l’ancien serveur de manière contrôlée et renouveler les baux sur plusieurs clients de test.

Les valeurs spéciales comme les serveurs de démarrage PXE, les contrôleurs VoIP ou les options propres aux fabricants doivent être comparées séparément avant la transition. Elles ne font pas automatiquement partie de la distribution normale de l’adresse, de la passerelle et du DNS.