Configurer IPv6 Router Advertisement sur Sophos Firewall
Un client IPv6 peut posséder une adresse sans disposer d’un réseau fonctionnel. Sur Sophos Firewall, Router Advertisement, ou RA, fournit le préfixe, le routeur par défaut et l’information indiquant si SLAAC ou DHCPv6 est responsable des valeurs supplémentaires. DHCPv6 seul ne fournit pas de passerelle par défaut.
L’erreur la plus fréquente n’est donc pas une plage de leases incorrecte, mais une combinaison inadaptée de préfixe RA, de flags et de rôle DHCPv6. Un réseau SLAAC simple nécessite normalement seulement un /64 annoncé avec Autonomous. Si un serveur DHCPv6 doit attribuer les adresses, Managed flag est également nécessaire. Other flag oriente les clients vers des paramètres DHCPv6 supplémentaires comme DNS ou Domain Name.
⚠️ Un Router Advertisement incorrect peut modifier les adresses ou le routeur par défaut sur tout le segment de couche 2. Documenter les sources RA, les préfixes IPv6 et l’accès d’administration existants avant d’enregistrer. Tester d’abord la modification dans un VLAN pilote avec un vrai client.
Router Advertisement en huit étapes
- Définir le
/64IPv6 prévu, le segment client et les rôles souhaités de SLAAC et DHCPv6. - Vérifier si un routeur envoie déjà des messages RA ou si Prefix Delegation a créé automatiquement une configuration RA.
- Ouvrir
Network > IPv6 router advertisementet sélectionner Add. - Sélectionner l’interface physique, LAG, VLAN ou bridge compatible IPv6 du segment client.
- Définir les intervalles minimal et maximal d’advertisement adaptés à l’environnement.
- Activer Managed flag, Other flag et Default gateway uniquement selon le modèle client prévu.
- Ajouter le
/64avec On-link, Autonomous, Preferred lifetime et Valid lifetime. - Enregistrer et utiliser un nouveau cycle client pour vérifier RS, RA, adresse, passerelle par défaut, DNS et trafic applicatif IPv6 réel.
Une entrée RA visible ne prouve pas encore le succès. Seul le client montre si le système d’exploitation, le préfixe, DHCPv6 et la route par défaut appliquent la même planification.
Comprendre SLAAC, DHCPv6 et les deux flags
Avec SLAAC, le client forme son adresse IPv6 globale à partir du préfixe annoncé et de son identifiant d’interface. Le préfixe doit autoriser Autonomous. Le pare-feu annonce également le routeur par défaut via RA lorsque Default gateway est activé.
Managed flag signifie que les clients doivent obtenir leur adresse IPv6 auprès d’un serveur DHCPv6. Sophos précise expressément que ce flag ne doit être utilisé que si un serveur DHCPv6 est disponible. La procédure complète est décrite dans Configurer et tester un serveur DHCPv6 sur Sophos Firewall.
Other flag dirige les clients vers DHCPv6 pour obtenir des paramètres réseau supplémentaires. Il peut s’agir de serveurs DNS, Domain Name, NIS, NISP, SIP, SNTP et BCMS. Le flag ne fournit pas lui-même ces valeurs ; DHCPv6 doit réellement les transmettre et le client doit les prendre en charge.
Selon le système d’exploitation, un client peut créer plusieurs adresses ou interpréter les flags différemment. La combinaison souhaitée doit donc être vérifiée avec les plateformes client réellement utilisées, et non déduite uniquement du formulaire WebAdmin.
RA automatique avec Prefix Delegation
Lorsque IPv6 prefix delegation est sélectionné sur une interface interne, SFOS crée automatiquement un Router Advertisement. Le préfixe attribué automatiquement à ce serveur RA ne peut pas être modifié. Pour annoncer un préfixe supplémentaire, il faut créer un autre serveur RA avec ce préfixe.
La création automatique est pratique, mais ne doit pas être oubliée. Avant de créer une entrée RA manuelle, vérifier la configuration déjà présente sous Network > IPv6 router advertisement. Configurer IPv6 Prefix Delegation sur Sophos Firewall décrit l’ensemble du processus côté fournisseur, WAN et interface déléguée.
Planifier le réseau d’exemple
L’exemple suivant utilise 2001:db8::/32, une plage réservée à la documentation. Elle n’est pas destinée aux communications internet de production et doit être remplacée par le préfixe réellement attribué :
- Segment client :
VLAN20 - Adresse du pare-feu :
2001:db8:20::1/64 - Préfixe annoncé :
2001:db8:20::/64 - Mode de fonctionnement : SLAAC avec passerelle par défaut
- DHCPv6 : uniquement pour des paramètres DNS supplémentaires, si nécessaire
- Client de test : un appareil administré dans
VLAN20
Le préfixe, l’adresse d’interface et le segment client doivent correspondre. Une configuration RA copiée depuis un autre VLAN peut fournir aux clients une adresse formellement valide, mais inutilisable dans le routage local.
Configurer Router Advertisement
Sélectionner l’interface et les intervalles
Sous Network > IPv6 router advertisement > Add, sélectionner d’abord l’interface client. SFOS autorise une interface physique, LAG, VLAN ou bridge compatible IPv6. Ne pas sélectionner une interface WAN ou de transit uniquement parce que le préfixe du fournisseur y arrive ; le segment client de couche 2 est déterminant.
Min advertisement interval et Max advertisement interval déterminent l’intervalle entre les messages RA non sollicités. Si l’intervalle maximal est de neuf secondes ou plus, SFOS exige que le minimum corresponde à 75 pour cent du maximum. Il n’existe pas de valeur idéale universelle : les modifications influencent le délai de détection et la densité des messages et ne doivent donc être effectuées qu’avec une valeur initiale documentée et un test client.
Définir les flags et la passerelle par défaut
Dans l’exemple SLAAC, Managed flag reste désactivé. Activer Other flag uniquement si un serveur DHCPv6 accessible fournit réellement des valeurs supplémentaires. Default gateway fait du pare-feu le routeur par défaut annoncé ; la durée correspondante est indiquée en secondes.
Un flag activé ne prouve pas le fonctionnement. Si Managed flag est défini mais qu’aucun serveur DHCPv6 ne répond, la configuration des adresses reste incomplète. Si Default gateway est désactivé, un client peut former une adresse globale, mais ne reçoit pas de route par défaut de ce RA.
Saisir le préfixe et les lifetimes
Saisir 2001:db8:20::/64 dans la configuration Prefix Advertisement. On-link indique au client que les destinations de ce préfixe sont joignables sur le segment local sans autre routeur. Autonomous permet la création automatique de l’adresse par SLAAC.
Preferred lifetime indique en minutes combien de temps une adresse est privilégiée pour les nouvelles connexions. Elle devient ensuite deprecated, mais peut continuer à servir aux communications existantes. Valid lifetime indique sa durée de validité totale. Après expiration, elle ne peut plus envoyer ni recevoir. SFOS exige donc une Valid lifetime au moins égale à la Preferred lifetime.
Avec des préfixes dynamiques du fournisseur, ces durées ne doivent pas être planifiées comme si le préfixe restait toujours identique. Un changement de préfixe doit être testé avec un nouveau cycle client ainsi qu’avec des connexions existantes et nouvelles.
Traiter consciemment la MTU et les paramètres Neighbor
Les champs avancés contrôlent les informations destinées à IPv6 Neighbor Discovery :
- Link MTU annonce la taille maximale des paquets. Avec
0, l’interface n’annonce aucune information MTU. - Reachable time définit combien de temps un client considère un neighbor confirmé comme joignable.
- Retransmit time définit l’attente avant une nouvelle Neighbor Solicitation.
- Hop limit limite le nombre de sauts de routeur ; chaque routeur réduit la valeur.
Ne pas utiliser ces valeurs comme réglage général des performances. Une modification de MTU ou de neighbor nécessite un symptôme concret, une valeur initiale enregistrée et de nouveaux tests avec de grands paquets, Neighbor Discovery et des applications réelles.
Vérifier RA et le comportement du client
Après l’enregistrement, reconnecter le client pilote ou renouveler sa configuration IPv6 de manière contrôlée. Une capture de paquets avec le filtre BPF icmp6 doit montrer la Router Solicitation du client comme ICMPv6 Type 133 et le Router Advertisement du pare-feu comme Type 134.
Vérifier ensuite chaque couche séparément :
- Le RA arrive sur l’interface prévue et depuis le routeur attendu.
- Le préfixe, On-link, Autonomous et les flags correspondent à la planification.
- Le client possède l’adresse IPv6 globale et la passerelle par défaut attendues.
- Si Managed flag ou Other flag est actif, DHCPv6 fournit les valeurs prévues.
- Les noms DNS internes et externes sont résolus par les serveurs planifiés.
- Un flux IPv6 réel correspond au Firewall Rule ID attendu et le test négatif reste bloqué.
Packet Capture dans WebAdmin de Sophos Firewall explique la capture WebAdmin et ses champs. Prise en charge et limites IPv6 de Sophos Firewall dans SFOS 22 reste pertinent pour la matrice générale des règles, du routage et des VPN IPv6.
Délimiter les erreurs méthodiquement
Le client envoie RS, mais le pare-feu ne répond pas
Vérifier l’interface, l’adresse IPv6, l’état RA et toute configuration automatique Prefix Delegation existante. Corréler ensuite radvd.log avec l’heure du test. Un redémarrage du service n’est pas la première étape de diagnostic ; la configuration, la capture et le log doivent d’abord établir l’absence de réponse.
RA arrive, mais le client ne reçoit pas d’adresse globale
Comparer le /64 annoncé, Autonomous et le RA effectivement reçu. Si Managed flag est actif, contrôler également la communication DHCPv6 sur UDP 546 et 547. Un RA visible ne prouve pas à lui seul une attribution d’adresse complète.
Le client possède une adresse, mais pas de passerelle par défaut
Vérifier si Default gateway est actif et quelle router lifetime arrive dans le RA. DHCPv6 ne peut pas remplacer cette route par défaut manquante. Si plusieurs Router Advertisements sont visibles, déterminer également quel routeur influence réellement le client.
L’adresse et la passerelle sont correctes, mais DNS manque
Avec Other flag ou un modèle DHCPv6, le serveur DHCPv6 doit réellement fournir les valeurs DNS prévues. Comparer ensuite la requête du client, la réponse du serveur et la configuration locale du resolver. Le simple fait de définir le flag ne crée pas de serveur DNS.
IPv6 ne fonctionne que partiellement
Vérifier d’abord la route et le chemin retour, puis la règle IPv6 et le Rule ID. Pour les grands paquets, comparer également la Link MTU réellement annoncée avec une capture et un test applicatif. Le succès en IPv4 ne prouve pas le fonctionnement du chemin IPv6 distinct.
Prefix Delegation a créé un autre préfixe
Le préfixe d’une configuration RA créée automatiquement par Prefix Delegation ne peut pas être remplacé manuellement. Vérifier ensemble le préfixe du fournisseur, l’interface déléguée et l’entrée RA existante. Un préfixe supplémentaire nécessite son propre serveur RA et un chemin de routage entièrement fonctionnel.
Vérifier les services et les logs Sophos Firewall par CLI répertorie les services et fichiers log concernés, dont radvd.log.
Annuler la modification
Lors du rollback, désactiver ou supprimer la nouvelle entrée RA et restaurer l’état précédemment documenté. Ne pas traiter une configuration créée automatiquement par Prefix Delegation comme une entrée manuelle indépendante ; contrôler d’abord le réglage sous-jacent de l’interface et de la délégation.
Reconnecter ensuite le client et vérifier à nouveau la source RA, l’adresse, la passerelle par défaut, DNS et un chemin IPv6 réel. Ne pas laisser d’anciennes et de nouvelles sources RA actives en parallèle sans contrôle.