Vai al contenuto
Avanet

Configurare IPv6 Router Advertisement su Sophos Firewall

Un client IPv6 può avere un indirizzo e non disporre comunque di una rete funzionante. Su Sophos Firewall, Router Advertisement, o RA, fornisce il prefisso, il router predefinito e l’indicazione se SLAAC o DHCPv6 è responsabile dei valori aggiuntivi. DHCPv6 da solo non fornisce un gateway predefinito.

L’errore più frequente non è quindi un intervallo di lease errato, ma una combinazione inadeguata di prefisso RA, flag e ruolo DHCPv6. Una semplice rete SLAAC normalmente richiede solo un /64 annunciato con Autonomous. Se un server DHCPv6 deve assegnare gli indirizzi, serve anche Managed flag. Other flag indirizza i client verso parametri DHCPv6 aggiuntivi, come DNS o Domain Name.

⚠️ Un Router Advertisement errato può modificare indirizzi o router predefinito nell’intero segmento Layer 2. Prima di salvare, documentare le fonti RA esistenti, i prefissi IPv6 e l’accesso di gestione. Testare prima la modifica in una VLAN pilota con un client reale.

Router Advertisement in otto passaggi

  1. Definire il /64 IPv6 previsto, il segmento client e i ruoli desiderati di SLAAC e DHCPv6.
  2. Verificare se un router invia già messaggi RA o se Prefix Delegation ha creato automaticamente una configurazione RA.
  3. Aprire Network > IPv6 router advertisement e selezionare Add.
  4. Selezionare l’interfaccia fisica, LAG, VLAN o bridge abilitata per IPv6 del segmento client.
  5. Impostare gli intervalli minimo e massimo di advertisement adatti all’ambiente.
  6. Attivare Managed flag, Other flag e Default gateway solo in base al modello client previsto.
  7. Aggiungere il /64 con On-link, Autonomous, Preferred lifetime e Valid lifetime.
  8. Salvare e usare un nuovo ciclo del client per controllare RS, RA, indirizzo, gateway predefinito, DNS e traffico applicativo IPv6 reale.

Una voce RA visibile non dimostra ancora il successo. Solo il client mostra se sistema operativo, prefisso, DHCPv6 e route predefinita applicano la stessa pianificazione.

Comprendere SLAAC, DHCPv6 e i due flag

Con SLAAC, il client forma il proprio indirizzo IPv6 globale dal prefisso annunciato e dal suo identificatore di interfaccia. Per questo il prefisso deve consentire Autonomous. Il firewall annuncia inoltre il router predefinito tramite RA quando Default gateway è attivo.

Managed flag indica che i client devono ottenere il proprio indirizzo IPv6 da un server DHCPv6. Sophos specifica espressamente di usare questo flag solo quando è disponibile un server DHCPv6. La procedura completa è descritta in Configurare e testare un server DHCPv6 su Sophos Firewall.

Other flag indirizza i client a DHCPv6 per parametri di rete aggiuntivi. Possono includere server DNS, Domain Name, NIS, NISP, SIP, SNTP e BCMS. Il flag non fornisce questi valori autonomamente: DHCPv6 deve effettivamente distribuirli e il client deve supportarli.

A seconda del sistema operativo, un client può creare più indirizzi o interpretare i flag in modo diverso. La combinazione desiderata deve quindi essere verificata con le piattaforme client realmente utilizzate, non dedotta soltanto dal modulo WebAdmin.

Scegliere consapevolmente il modello di indirizzamento

Le tre opzioni hanno compiti diversi: Managed flag e Other flag si trovano nell’header RA, mentre Autonomous appartiene a ogni prefisso annunciato. Default gateway è a sua volta indipendente. Sono quindi possibili questi modelli comuni:

  • Solo SLAAC: attivare Autonomous e Default gateway e lasciare disattivato Managed flag. Lasciare disattivato Other flag se il client non deve ottenere altri valori tramite DHCPv6.
  • SLAAC più DHCPv6 stateless: attivare Autonomous, Default gateway e Other flag e lasciare disattivato Managed flag. SLAAC crea l’indirizzo; DHCPv6 fornisce, ad esempio, il DNS.
  • DHCPv6 stateful: attivare Managed flag e Default gateway e assicurarsi che un server DHCPv6 sia raggiungibile. Lasciare disattivato Autonomous se il client non deve creare anche un indirizzo SLAAC; attivare Other flag per gli ulteriori parametri DHCPv6.
  • Coesistenza: con Autonomous e Managed flag attivi, i client possono usare SLAAC e DHCPv6 in parallelo. Scegliere questa variante solo se si desiderano più indirizzi e sono stati verificati i sistemi operativi utilizzati.

Il modulo RA documentato di SFOS 22 non contiene campi RDNSS o DNSSL. Per distribuire il DNS con questa procedura Sophos occorre quindi pianificare insieme Other flag e un server DHCPv6. La configurazione statica dei client non viene modificata.

RA automatico con Prefix Delegation

Quando si seleziona IPv6 prefix delegation su un’interfaccia interna, SFOS crea automaticamente un Router Advertisement. Il prefisso assegnato automaticamente a questo server RA non può essere modificato. Per annunciare un prefisso aggiuntivo, creare un altro server RA con tale prefisso.

La creazione automatica è pratica, ma non deve essere trascurata. Le note di rilascio di SFOS 21.5 GA indicano inoltre che RA e il server DHCPv6 sono attivi per impostazione predefinita con DHCP Prefix Delegation. Prima di creare una voce RA manuale, verificare sull’interfaccia interna e in Network > IPv6 router advertisement quali configurazioni sono effettivamente presenti e attive nello specifico sistema SFOS 22. Configurare IPv6 Prefix Delegation su Sophos Firewall descrive la procedura completa per provider, WAN e interfaccia delegata.

Per il modello di indirizzamento è importante una distinzione: secondo la guida di SFOS 22, l’opzione DHCPv6 server di un’interfaccia interna in modalità Delegated fornisce solo parametri aggiuntivi come il DNS e non assegna indirizzi IPv6. Per DHCPv6 stateful occorre invece un server separato che assegni gli indirizzi in Network > DHCP.

Pianificare la rete di esempio

L’esempio seguente utilizza 2001:db8::/32, un intervallo riservato alla documentazione. Non è destinato alla comunicazione internet di produzione e deve essere sostituito con il prefisso effettivamente assegnato:

  • Segmento client: VLAN20
  • Indirizzo del firewall: 2001:db8:20::1/64
  • Prefisso annunciato: 2001:db8:20::/64
  • Modalità operativa: SLAAC con gateway predefinito
  • DHCPv6: solo per parametri DNS aggiuntivi, se necessari
  • Client di test: un dispositivo gestito in VLAN20

Prefisso, indirizzo dell’interfaccia e segmento client devono essere coerenti. Una configurazione RA copiata da un’altra VLAN può assegnare ai client un indirizzo formalmente valido che non funziona nel routing locale.

Configurare Router Advertisement

Selezionare interfaccia e intervalli

In Network > IPv6 router advertisement > Add, selezionare prima l’interfaccia client. SFOS consente un’interfaccia fisica, LAG, VLAN o bridge abilitata per IPv6. Non scegliere un’interfaccia WAN o di transito soltanto perché vi arriva il prefisso del provider; è determinante il segmento client Layer 2.

Min advertisement interval e Max advertisement interval determinano la distanza tra i messaggi RA non sollecitati. Se l’intervallo massimo è di nove secondi o più, SFOS richiede che il minimo sia il 75 per cento del massimo. Non esiste un valore ideale universale: le modifiche influenzano tempo di rilevamento e densità dei messaggi e vanno quindi eseguite solo con un valore iniziale documentato e un test client.

Impostare flag e gateway predefinito

Per l’esempio SLAAC, Managed flag rimane disattivato. Attivare Other flag solo se un server DHCPv6 raggiungibile fornisce effettivamente valori aggiuntivi. Default gateway rende il firewall il router predefinito annunciato; il tempo associato è espresso in secondi.

Un flag attivo non dimostra il funzionamento. Se è impostato Managed flag, ma nessun server DHCPv6 risponde, la configurazione degli indirizzi rimane incompleta. Se Default gateway è disattivato, il client può formare un indirizzo globale, ma non riceve una route predefinita da questo RA.

Inserire prefisso e lifetime

Secondo Sophos, un RA può contenere zero o più opzioni di prefisso. Router predefinito, flag M/O e prefisso annunciato sono quindi decisioni separate: un RA senza prefisso può comunque fornire informazioni sul router, ma non crea un indirizzo SLAAC per il segmento.

Per questo esempio, inserire 2001:db8:20::/64 nella configurazione Prefix Advertisement. Il campo richiede esattamente un /64; un prefisso del provider delegato più grande deve prima essere suddiviso in reti client /64 adatte. On-link indica al client che le destinazioni in questo prefisso sono raggiungibili sul segmento locale senza un altro router. Autonomous consente la creazione automatica dell’indirizzo tramite SLAAC.

Preferred lifetime indica in minuti per quanto tempo un indirizzo è preferito per le nuove connessioni. In seguito diventa deprecated, ma può continuare a essere usato per comunicazioni esistenti. Valid lifetime indica per quanto tempo rimane complessivamente valido. Dopo la scadenza non può più inviare o ricevere. SFOS richiede quindi una Valid lifetime almeno pari alla Preferred lifetime.

Con prefissi dinamici del provider, questi tempi non devono essere pianificati come se il prefisso rimanesse invariato per sempre. Un cambio di prefisso deve essere testato con un nuovo ciclo client e con connessioni esistenti e nuove.

Gestire consapevolmente MTU e parametri Neighbor

I campi avanzati controllano le informazioni per IPv6 Neighbor Discovery:

  • Link MTU annuncia la dimensione massima dei pacchetti. Con 0, l’interfaccia non annuncia informazioni MTU.
  • Reachable time determina per quanto tempo un client considera raggiungibile un neighbor confermato.
  • Retransmit time determina l’attesa prima di un’altra Neighbor Solicitation.
  • Hop limit limita il numero di hop dei router; ogni router riduce il valore.

Non usare questi valori come controlli generali di ottimizzazione delle prestazioni. Una modifica di MTU o neighbor richiede un sintomo concreto, un valore iniziale registrato e nuovi test con pacchetti grandi, Neighbor Discovery e applicazioni reali.

Verificare RA e comportamento del client

Dopo il salvataggio, riconnettere il client pilota o rinnovarne in modo controllato la configurazione IPv6. Una cattura pacchetti con il filtro BPF icmp6 deve mostrare la Router Solicitation del client come ICMPv6 Type 133 e il Router Advertisement del firewall come Type 134. Il Type 135 è una Neighbor Solicitation e non va confuso con RS durante l’analisi.

Verificare quindi separatamente i livelli:

  1. L’RA arriva sull’interfaccia prevista e dal router atteso.
  2. Prefisso, On-link, Autonomous e flag corrispondono alla pianificazione.
  3. Il client dispone dell’indirizzo IPv6 globale e del gateway predefinito previsti.
  4. Se Managed flag o Other flag è attivo, DHCPv6 fornisce i valori previsti.
  5. I nomi DNS interni ed esterni vengono risolti tramite i server pianificati.
  6. Un flusso IPv6 reale corrisponde al Firewall Rule ID previsto e il test negativo rimane bloccato.

Packet Capture nel WebAdmin di Sophos Firewall descrive la cattura WebAdmin e i relativi campi. Supporto e limiti IPv6 di Sophos Firewall in SFOS 22 rimane rilevante per la matrice generale di regole, routing e VPN IPv6.

Circoscrivere sistematicamente gli errori

Il client invia RS, ma il firewall non risponde

Verificare interfaccia, indirizzo IPv6, stato RA ed eventuale configurazione automatica Prefix Delegation esistente. Correlare quindi radvd.log con l’ora del test. Il riavvio del servizio non è il primo passo diagnostico: configurazione, cattura e log devono prima dimostrare dove manca la risposta.

L’RA arriva, ma il client non riceve un indirizzo globale

Confrontare il /64 annunciato, Autonomous e l’RA effettivamente ricevuto. Se Managed flag è attivo, controllare anche la comunicazione DHCPv6 su UDP 546 e 547. Un RA visibile da solo non dimostra un’assegnazione completa dell’indirizzo.

Il client ha un indirizzo ma nessun gateway predefinito

Verificare se Default gateway è attivo e quale router lifetime arriva nell’RA. DHCPv6 non può sostituire questa route predefinita mancante. Se sono visibili più Router Advertisements, associare ogni fonte tramite indirizzo sorgente e interfaccia di ingresso. Allowed RA servers in Network > Interfaces > [modifica interfaccia] > Advanced settings limita solo i server RA dai quali il firewall stesso accetta una configurazione stateless; non filtra i messaggi RA per gli altri client del segmento Layer 2.

Indirizzo e gateway sono corretti, ma manca il DNS

Con Other flag o un modello DHCPv6, il server DHCPv6 deve fornire effettivamente i valori DNS previsti. Confrontare quindi richiesta del client, risposta del server e configurazione locale del resolver. La sola impostazione del flag non crea un server DNS.

IPv6 funziona solo in parte

Verificare prima route e percorso di ritorno, quindi la regola IPv6 e il Rule ID. Per pacchetti grandi, confrontare anche la Link MTU effettivamente annunciata con una cattura e un test applicativo. Il successo IPv4 non dimostra il funzionamento del percorso IPv6 separato.

Prefix Delegation ha creato un prefisso diverso

Il prefisso di una configurazione RA creata automaticamente da Prefix Delegation non può essere sostituito manualmente. Verificare insieme prefisso del provider, interfaccia delegata e voce RA esistente. Un prefisso aggiuntivo richiede un proprio server RA e un percorso di routing completamente funzionante.

Verificare servizi e log di Sophos Firewall tramite CLI elenca i servizi e i file di log pertinenti, incluso radvd.log.

Annullare la modifica

Per un ripristino che conservi lo stato, prima della modifica registrare interfaccia, stato, intervalli, flag, tempo del gateway predefinito, tutte le opzioni di prefisso, lifetime e Advanced Settings. Non eliminare preventivamente una voce RA esistente e funzionante.

Se la precedente fonte RA è rimasta attiva durante il test, per il rollback basta disattivare o rimuovere la nuova voce manuale. Se la fonte precedente è stata sostituita, ripristinarla prima con i valori documentati e solo dopo disattivare la nuova voce, in modo da evitare un intervallo senza il router previsto. Non trattare una configurazione creata automaticamente tramite Prefix Delegation come una voce manuale indipendente; riportare l’impostazione documentata di interfaccia e delega allo stato precedente.

Riconnettere quindi il client e verificare nuovamente fonte RA, indirizzo, gateway predefinito, DNS e un percorso IPv6 reale. Gli indirizzi e le route già ricevuti possono rimanere visibili fino alla scadenza delle lifetime annunciate; non lasciare attive in parallelo senza controllo le vecchie e le nuove fonti RA e non verificare soltanto i valori già presenti sul client.

Domande frequenti

DHCPv6 sostituisce Router Advertisement?

No. DHCPv6 può fornire indirizzi IPv6 e parametri aggiuntivi. I client apprendono il router predefinito tramite Router Advertisement.

Managed flag e Autonomous devono essere attivi insieme?

No. La combinazione dipende dal modello client previsto. Autonomous consente SLAAC, mentre Managed flag indirizza il client a DHCPv6 per l’indirizzo. Se entrambi sono attivi, verificare il comportamento con i sistemi operativi client realmente utilizzati.

Posso modificare il prefisso RA delegato automaticamente?

No. SFOS non consente di modificare il prefisso di una configurazione RA creata automaticamente tramite IPv6 Prefix Delegation. Creare un server RA separato per un prefisso aggiuntivo.