Aller au contenu
Avanet

Configurer et tester un serveur DHCPv6 sur Sophos Firewall

Un serveur DHCPv6 sur Sophos Firewall distribue des adresses IPv6 et des paramètres réseau aux clients. La configuration commence sous Network > DHCP > Add > IPv6. Contrairement à DHCPv4, le serveur seul ne suffit cependant pas à fournir un réseau client complet : les clients apprennent la passerelle IPv6 par défaut grâce à Router Advertisement sur Sophos Firewall, pas par DHCPv6.

Procédure rapide : vérifier d’abord le préfixe IPv6 et Router Advertisement, puis choisir l’interface et une plage dynamique dans le même /64, définir Preferred time à une valeur inférieure à Valid time, sélectionner DNS volontairement et tester avec un client réel. Une attribution statique utilise le DUID du client, et non simplement son adresse MAC.

⚠️ Sophos Firewall ne peut pas exécuter simultanément un serveur DHCPv6 et un relais DHCPv6. Avant l’activation, il faut déterminer quel service dessert l’environnement. Un préfixe IPv6 ou un bail visible ne prouve par ailleurs ni la présence d’une passerelle, ni le bon fonctionnement de DNS, ni l’autorisation du trafic applicatif.

Séparer Router Advertisement et DHCPv6

Avec IPv4, DHCP fournit généralement ensemble l’adresse, le masque de sous-réseau et la passerelle. IPv6 sépare ces tâches. Router Advertisement, ou RA, annonce le préfixe et le routeur. DHCPv6 peut fournir une adresse issue d’une plage gérée, ainsi que des serveurs DNS et d’autres options.

Trois niveaux doivent donc fonctionner ensemble :

  • L’interface possède le préfixe IPv6 prévu.
  • Router Advertisement signale le comportement client planifié et fournit le routeur par défaut.
  • DHCPv6 distribue la plage de baux adaptée et les valeurs supplémentaires nécessaires.

Si le fournisseur délègue un préfixe dynamique au pare-feu, la planification commence par Configurer IPv6 Prefix Delegation sur Sophos Firewall. Prise en charge d’IPv6 par Sophos Firewall dans SFOS 22 explique les limites générales pour les interfaces, le routage, les VPN, les règles et DNS.

Planifier le réseau d’exemple

Le réseau de laboratoire suivant utilise la plage IPv6 2001:db8::/32, réservée à la documentation. Ces valeurs ne fonctionnent pas comme adresses Internet de production et doivent être remplacées par le véritable préfixe statique ou délégué :

  • Interface client : VLAN20 - 2001:db8:20::1/64
  • Plage dynamique : 2001:db8:20::100 à 2001:db8:20::1ff
  • Attribution statique : 2001:db8:20::20
  • Serveur DNS interne : 2001:db8:10::53
  • Nom d’exemple : dhcpv6-vlan20-clients

L’interface et la plage dynamique se trouvent dans le même /64. Les adresses statiques existantes du pare-feu, des serveurs et de l’infrastructure ne doivent pas appartenir à la plage dynamique. Avant l’activation, il faut recenser les Router Advertisements, serveurs DHCPv6 et agents relais existants sur le segment afin que les clients ne reçoivent pas d’informations contradictoires.

Configurer le serveur DHCPv6

  1. Sous Network > DHCP, cliquer sur Add, puis sur IPv6.
  2. Saisir dhcpv6-vlan20-clients comme Name.
  3. Sous Interface, sélectionner VLAN20 - 2001:db8:20::1.
  4. Laisser Accept client request via relay désactivé pour les clients directement connectés.
  5. Sous Dynamic IP lease, ajouter la plage 2001:db8:20::100 à 2001:db8:20::1ff.
  6. Définir Preferred time et Valid time en fonction du cycle de vie du préfixe et des clients.
  7. Comme DNS server, saisir le serveur DNS interne prévu ou sélectionner volontairement Use device’s DNS settings.
  8. Ajouter uniquement les DHCP options et les attributions DUID statiques nécessaires.
  9. Enregistrer avec Save.

La plage choisie doit correspondre au sous-réseau des clients. Pour les clients derrière un relais, la plage appartient au sous-réseau de l’interface du relais. Accept client request via relay n’est activé que si le serveur accepte réellement les requêtes d’un agent relais DHCPv6 vérifié.

Selon Sophos, lorsque Accept client request via relay est sélectionné pour un serveur DHCPv6 sur une interface physique avec un préfixe IPv6 délégué, le fichier de configuration DHCPv6 n’affiche aucune modification. Ne pas évaluer ce cas particulier uniquement à partir du fichier ; la topologie, le chemin du relais, le bail et le flux de paquets doivent tous correspondre.

Comprendre Preferred time et Valid time

Preferred time indique en minutes pendant combien de temps une adresse conserve le statut préféré pour les nouvelles connexions. Elle passe ensuite à l’état deprecated. Les connexions existantes peuvent continuer à l’utiliser, mais les nouvelles doivent choisir une adresse qui est encore préférée.

Valid time détermine la durée totale de validité de l’adresse. Après cette durée, le client ne doit plus l’utiliser. SFOS exige donc que Preferred time soit inférieur à Valid time.

Il n’existe pas de valeur idéale universelle. Avec des préfixes dynamiques délégués par le fournisseur, les durées DHCPv6 ne doivent pas supposer que le préfixe restera toujours identique. Des durées plus longues peuvent convenir aux réseaux internes stables. Les migrations ou préfixes changeant fréquemment nécessitent des valeurs plus courtes, mais réalistes pour l’exploitation, ainsi qu’un test de renouvellement contrôlé.

Distribuer DNS volontairement

Avec Use device’s DNS settings, le pare-feu fournit aux clients ses serveurs DNS configurés. Ce choix ne convient que si ces serveurs résolvent correctement les noms internes et externes pour le réseau client. Sinon, il faut saisir les adresses IPv6 réelles des serveurs DNS prévus.

Un bail réussi sans résolution de noms fonctionnelle ne constitue pas un succès DHCPv6 complet. Après le contrôle de l’adresse, il faut effectuer un test DNS interne et un test externe. Configurer les DNS Request Routes sur Sophos Firewall reste pertinent pour les zones internes et Split DNS.

Gérer des options DHCPv6 personnalisées dans Device Console

Device Console gère une option DHCPv6 personnalisée en deux étapes. L’option est d’abord définie globalement, puis liée à un serveur DHCPv6 sélectionné par son nom. Avant toute modification, ces commandes affichent les définitions existantes et les liaisons du serveur cible :

system dhcpv6 dhcpv6-options list
system dhcpv6 dhcpv6-options binding show dhcpname <nom-du-serveur-DHCPv6>

L’aide de SFOS 22 accepte syntaxiquement des valeurs de 1 à 65535 pour optioncode. Cela ne signifie pas que chaque code est pris en charge par SFOS ou interprété par le client. Le tableau Sophos correspondant répertorie les codes 21, 22, 24 et 27 à 34. Le code, le type de données, le RFC et la prise en charge par le client sont donc vérifiés ensemble avant la création de la définition.

⚠️ L’aide en ligne présente uniquement une grammaire abrégée et n’explique pas complètement les valeurs et les types de données nécessaires à la création d’une option. Sur le pare-feu concerné, la complétion par Tab est utilisée après system dhcpv6 dhcpv6-options add et system dhcpv6 dhcpv6-options binding add. Une commande provenant d’une autre version de SFOS n’est pas reprise sans vérification.

Après la liaison, binding show est exécuté à nouveau, puis un client de test renouvelle son bail. La capture de paquets doit montrer l’option attendue avec la valeur correcte dans la réponse du serveur. Pour revenir en arrière, la liaison est d’abord supprimée, puis seulement une définition globale qui n’est plus utilisée. Comme la syntaxe de suppression publiée par Sophos ne mentionne que dhcpname, elle est traitée comme une action au niveau du serveur et n’est jamais exécutée sans avoir préalablement relevé les liaisons existantes.

Créer une attribution DUID statique

DHCPv6 identifie un client grâce à son DHCP Unique Identifier, ou DUID. Sous Static IP DUID mapping, l’adresse IPv6 est donc attribuée au DUID réel du client. Une adresse MAC relevée sur le châssis ne constitue pas un substitut fiable.

Il faut d’abord laisser le client de test obtenir un bail dynamique et identifier son DUID sur le client, dans la vue des baux ou dans une capture de paquets. L’adresse statique 2001:db8:20::20, placée hors de la plage dynamique, est ensuite saisie. Après une nouvelle demande de bail, ce client précis doit recevoir l’adresse prévue.

Après un changement de système d’exploitation, la génération d’un nouveau DUID ou le clonage d’un système depuis un modèle, l’attribution peut ne plus correspondre au client. Dans ce cas, il ne faut pas élargir la règle de pare-feu, mais vérifier d’abord le DUID réellement envoyé.

Tester le bail et le chemin des données

Après l’enregistrement, reconnecter un client contrôlé dans le VLAN prévu ou renouveler sa configuration IPv6. Sous Network > DHCP > IPv6 lease, l’adresse attendue doit apparaître avec le client correspondant.

Tester ensuite chaque niveau séparément :

  1. Le client reçoit une adresse de la plage planifiée ou l’adresse DUID statique.
  2. Le client possède une passerelle IPv6 par défaut fournie par Router Advertisement.
  3. Les serveurs DNS prévus sont visibles et résolvent les noms internes et externes.
  4. Le client atteint l’adresse du pare-feu et une cible de test IPv6 choisie volontairement.
  5. Log Viewer affiche la règle de pare-feu IPv6 attendue pour le trafic applicatif.
  6. Un test négatif confirme que les services IPv6 non autorisés restent bloqués.

Une règle IPv4 n’autorise pas automatiquement IPv6. Les règles zonales nécessaires sont planifiées séparément et validées avec la Rule ID et du trafic réel. Configurer les règles Sophos Firewall explique la procédure.

Aucun bail ou configuration IPv6 incomplète

Le client ne reçoit pas d’adresse DHCPv6

Comparer d’abord le préfixe de l’interface, l’état du serveur DHCPv6 et la plage dynamique. Vérifier ensuite si le client demande une adresse DHCPv6 gérée dans ce mode et si un autre serveur ou relais est actif sur le segment.

Une capture de paquets avec ce filtre BPF montre les messages client et serveur sur UDP 546 et 547 :

udp port 546 or udp port 547

Si les messages du client sont visibles mais qu’aucune réponse ne suit, examiner la configuration du serveur et dhcpd6.log. Si aucun message du client n’apparaît, le mode RA, le comportement du client, le VLAN ou le chemin réseau local sont des causes plus probables. Utiliser Packet Capture dans Sophos Firewall WebAdmin explique les champs de la capture.

Le client possède une adresse, mais pas de passerelle

DHCPv6 ne distribue pas de passerelle par défaut. Ce symptôme mène donc directement à Router Advertisement, à l’interface et au segment client. Ajouter un deuxième serveur DHCPv6 ou modifier les durées de bail ne rétablit pas l’information de routage manquante.

DNS ou des options manquent

Vérifier d’abord ce que le client demande dans son message DHCPv6 et ce que le pare-feu renvoie réellement. Contrôler ensuite le type de données, la valeur et le serveur DHCPv6 utilisé. Une entrée des options DHCP sur Sophos Firewall ne doit pas être copiée aveuglément de DHCPv4 vers DHCPv6 ; le code d’option, la RFC et la prise en charge du client doivent correspondre à DHCPv6.

L’adresse statique n’est pas attribuée

Comparer le DUID transmis à Static IP DUID mapping. S’ils ne correspondent pas, le pare-feu ne peut pas appliquer l’attribution. S’ils correspondent, vérifier la plage d’adresses, les serveurs en double et la nouvelle demande de bail.

Le relais et le serveur entrent en conflit

Un serveur DHCPv6 et un relais DHCPv6 ne peuvent pas être actifs simultanément sur Sophos Firewall. Si un serveur externe central est prévu, ne pas exploiter le serveur DHCPv6 local en parallèle comme prétendu fallback. Configurer DHCP Relay sur Sophos Firewall explique le chemin du relais.

Le fichier dhcpd6.log et les autres journaux réseau sont décrits dans Vérifier les services et journaux Sophos Firewall via la CLI. Une seule entrée de journal ne remplace ni la vue des baux, ni la capture, ni le test client.

Annuler la modification

Avant l’activation en production, documenter l’état RA précédent, le rôle DHCPv6 ou relais et la configuration client existante. Pour revenir en arrière, désactiver ou supprimer le nouveau serveur DHCPv6, restaurer l’ancienne logique de relais ou d’adressage et établir une nouvelle connexion client.

Tester ensuite à nouveau l’adresse, la passerelle, DNS et un véritable chemin de données IPv6. Ne pas laisser les anciens et nouveaux serveurs fonctionner en parallèle sans coordination uniquement pour donner l’impression que le retour arrière est plus simple.

Questions fréquentes

DHCPv6 remplace-t-il Router Advertisement ?

Non. La passerelle IPv6 par défaut est fournie par Router Advertisement. DHCPv6 peut fournir des adresses et des paramètres supplémentaires, mais ne remplace pas RA.

Pourquoi une attribution DHCPv6 statique utilise-t-elle un DUID ?

DHCPv6 identifie le client grâce au DHCP Unique Identifier. L’attribution doit donc correspondre au DUID réellement envoyé par le client et ne peut pas être déduite de manière fiable d’une seule adresse MAC.