Configurer et tester le relais DHCP sur Sophos Firewall
Un relais DHCP transmet les requêtes DHCP d’un réseau client à un serveur situé dans un autre réseau. Sur Sophos Firewall, ouvrez Network > DHCP, ajoutez sous Relay un agent pour l’interface client et saisissez l’adresse IP du serveur DHCP.
Procédure rapide : Sélectionner l’interface client, saisir le serveur DHCP, vérifier l’étendue correspondante et le chemin retour sur le serveur, renouveler le bail et capturer l’échange avec port 67 or port 68. Relay through IPsec s’active uniquement avec un VPN IPsec policy-based, pas avec un VPN IPsec route-based.
L’exemple utilise le réseau client 10.20.0.0/24, l’interface relais 10.20.0.1 et le serveur DHCP 172.16.16.17.
Prérequis et limitations
Le serveur DHCP doit posséder une étendue pour 10.20.0.0/24. Sophos Firewall n’attribue pas le bail elle-même ; elle utilise l’adresse de l’interface relais pour que le serveur sélectionne la bonne étendue. Si le pare-feu doit au contraire distribuer directement des adresses dans le réseau client connecté, consultez Configurer Sophos Firewall comme serveur DHCP. Les options DHCP se configurent sur le serveur qui attribue le bail.
Les limitations suivantes s’appliquent :
- L’interface relais doit appartenir au même sous-réseau que les clients et ne doit pas être l’interface du serveur DHCP.
- Les agents relais peuvent utiliser des interfaces physiques et virtuelles telles que VLAN, Wireless ou Bridge, mais pas un Interface Alias.
- Aucun agent relais ne doit être créé dans le sous-réseau du serveur DHCP.
- Un agent relais distinct doit être créé pour chaque sous-réseau client.
- Chaque agent relais peut contenir jusqu’à huit serveurs DHCP. La requête est envoyée à tous et le client utilise la première offre.
- Un serveur DHCPv4 et un relais DHCPv4 peuvent fonctionner sur le même pare-feu, mais pas sur la même interface.
- Un serveur DHCPv6 et un relais DHCPv6 ne peuvent pas être actifs simultanément sur le même pare-feu.
- Le client et le relais utilisent UDP
67et68; le relais et le serveur communiquent via UDP67. Le serveur a besoin d’un chemin retour vers l’IP du relais10.20.0.1.
Plusieurs cibles de relais devraient fournir des étendues et des options identiques au même client. Des réponses différentes entraînent sinon un comportement difficile à reproduire.
Configurer DHCP Relay sans VPN
- Ouvrir
Network > DHCP. - Sous Relay, cliquer sur Add.
- Saisir un nom explicite tel que
relay-clients-vlan20. - Sélectionner IP version.
- Sous Interface, sélectionner l’interface client
VLAN20 - 10.20.0.1. - Sous DHCP server IP, ajouter le serveur
172.16.16.17. - Laisser Relay through IPsec désactivé et enregistrer la configuration.
Renouveler ensuite le bail depuis un client de test. Si le client ne reçoit aucune adresse, vérifier d’abord que le serveur possède une étendue pour 10.20.0.0/24 et connaît une route vers l’interface relais. Pour les problèmes de VLAN, consultez Configurer une interface VLAN sur Sophos Firewall.
DHCP Relay via un VPN IPsec route-based
Depuis SFOS 21.0, Sophos documente DHCP Relay via XFRM vers un serveur DHCP externe situé derrière le pare-feu du siège. La conception confirmée utilise un tunnel route-based Any-to-Any. Les Traffic Selectors route-based ne sont pas confirmés pour cette procédure.
Les éléments suivants sont requis :
- Des connexions IPsec Any-to-Any sur les deux pare-feu.
- Des interfaces XFRM adressées avec une gateway.
- Des routes statiques, SD-WAN ou dynamiques du relais vers le serveur DHCP et du serveur vers l’IP du relais
10.20.0.1. - L’accès IPsec autorisé sous
Administration > Device accesspour les interfaces WAN concernées. - Une règle au siège de
VPNvers la zone du serveur avec Source10.20.0.1, Destination172.16.16.17et ServiceDHCP.
Sur le site distant, configurez l’interface client comme agent relais et laissez Relay through IPsec désactivé. La requête du relais constitue du trafic généré par le système et ne nécessite pas de règle de pare-feu propre sur le site distant. Configurer un VPN IPsec Site-to-Site sur Sophos Firewall décrit en détail la configuration du tunnel et des routes XFRM.
⚠️ Cette procédure route-based s’applique à un serveur DHCP externe situé derrière le pare-feu du siège. Une interface Sophos Firewall configurée comme serveur DHCP central n’est pas prise en charge dans cette conception.
DHCP Relay via un VPN IPsec policy-based
Avec un VPN IPsec policy-based, activez Relay through IPsec sur le site distant. Les sous-réseaux locaux et distants de la connexion IPsec doivent couvrir l’interface relais et le serveur DHCP. Si un serveur DHCP externe se trouve derrière le pare-feu du siège, deux règles y sont nécessaires :
VPNvers la zone du serveur : réseau du relais vers le serveur DHCP, ServiceDHCP.- Zone du serveur vers
VPN: serveur DHCP vers le réseau client, ServiceDHCP.
Pour la procédure policy-based documentée, sys-traffic-nat doit fixer l’adresse source du trafic relais généré par le système sur l’IP du relais. Exécutez les commandes suivantes dans la Device Console après la connexion via SSH. Sous SFOS 22.0, ce trafic généré par le système ne nécessite pas de system ipsec_route supplémentaire.
Relever l’état actuel avant la modification :
show advanced-firewall
⚠️
sys-traffic-nat addmodifie la configuration NAT globale du trafic généré par le système. La destination et l’adresse source doivent correspondre au tunnel IPsec et au chemin retour.
Dans cet exemple, définissez l’adresse de l’interface relais comme adresse source vers le serveur DHCP :
set advanced-firewall sys-traffic-nat add destination 172.16.16.17 snatip 10.20.0.1
Exécutez ensuite de nouveau show advanced-firewall et vérifiez que cette entrée exacte existe. Le serveur doit pouvoir atteindre 10.20.0.1 via le tunnel.
Retour arrière :
set advanced-firewall sys-traffic-nat delete destination 172.16.16.17 snatip 10.20.0.1
Créer une route IPsec sur Sophos Firewall explique d’autres cas particuliers de routage policy-based et les procédures pour les anciennes versions de SFOS.
Lorsque le pare-feu du siège est le serveur DHCP
Si la Sophos Firewall du siège fait elle-même office de serveur DHCP via un VPN IPsec policy-based, créez ou modifiez une étendue de serveur sous Network > DHCP > Server. Activez Accept client request via relay, saisissez une plage de baux appartenant à 10.20.0.0/24 et définissez 10.20.0.1 comme gateway. Sur l’agent relais, indiquez l’interface serveur du pare-feu du siège sous DHCP server IP ; son adresse remplace alors 172.16.16.17 dans l’exemple NAT précédent.
Affichez ensuite l’état actuel dans la Device Console du siège :
system dhcp lease-over-IPSec show
⚠️ Le paramètre suivant s’applique globalement aux baux DHCP via IPsec. Activez-le uniquement sur le pare-feu qui attribue lui-même les baux.
Activez-le, puis vérifiez son état avec la commande show précédente :
system dhcp lease-over-IPSec enable
Retour arrière :
system dhcp lease-over-IPSec disable
Tester la configuration et résoudre les erreurs
Un agent relais enregistré ne suffit pas à prouver que la configuration fonctionne. Renouvelez le bail depuis un client de test, puis définissez un filtre précis sous Diagnostics > Packet capture > Configure, dans le champ Enter BPF string :
port 67 or port 68
Le flux de paquets devrait montrer successivement la requête du client, la requête transmise, l’offre du serveur et le chemin retour. Packet Capture dans le WebAdmin de Sophos Firewall explique les commandes et les champs.
Les contrôles suivants permettent de circonscrire les erreurs courantes :
- Aucune requête client n’est visible : Vérifier le VLAN, le port du switch, l’interface client ou le client DHCP local.
- La requête atteint le pare-feu, mais n’est pas transmise : Vérifier l’interface relais, l’IP du serveur, la route et Relay through IPsec avec un VPN IPsec policy-based.
- Le serveur reçoit la requête, mais ne répond pas : Vérifier l’étendue du sous-réseau du relais, l’autorisation du serveur et le pare-feu local du serveur.
- L’offre atteint le siège, mais pas le client : Vérifier la route retour, les règles du pare-feu du siège, les sous-réseaux IPsec et l’entrée NAT.
- Le client reçoit une configuration incorrecte : Identifier le serveur qui répond en premier, puis comparer les étendues et les options DHCP de toutes les cibles de relais.
Questions fréquentes
Faut-il activer Relay through IPsec pour chaque VPN ?
Où configurer les options DHCP lorsqu'un relais est utilisé ?
Pourquoi le client ne reçoit-il aucun bail alors que le serveur DHCP est joignable ?
67/68.