IPv6 Prefix Delegation auf Sophos Firewall konfigurieren
Mit IPv6 Prefix Delegation kann eine Sophos Firewall vom Provider ein IPv6-Präfix beziehen und daraus interne Netze versorgen. Das ist besonders relevant, wenn der Internetanschluss kein festes statisches IPv6-Netz liefert, sondern der Provider das Präfix per DHCPv6 delegiert.
Der Schnellweg besteht aus drei Teilen: Am WAN-Interface DHCP > Manual > DHCP only wählen und DHCP prefix delegation einschalten. Am internen Interface Delegated, das WAN als Upstream interface und Router advertisement aktivieren. Danach müssen das tatsächlich zugewiesene Präfix, die Clientadressierung und der erlaubte Testtraffic geprüft werden.
In IPv4-Umgebungen denkt man oft in NAT, privaten Netzen und Portweiterleitungen. Bei IPv6 ist das anders: Clients können öffentliche IPv6-Adressen erhalten, und die Firewall steuert den Zugriff über Routing, Router Advertisement, DHCPv6-Parameter und Firewall Regeln. Genau deshalb sollte Prefix Delegation bewusst geplant werden und nicht nur als zusätzliche Interface-Option aktiviert werden.
Vor dem Design zeigt Sophos Firewall IPv6 Support und Grenzen in SFOS 22, welche Interface-, Routing-, VPN-, Regel-, DNS-, Update- und Zertifikatsfunktionen IPv6 tatsächlich unterstützen. Prefix Delegation löst nur die Adressierung und ersetzt diese Ende-zu-Ende-Prüfung nicht.
Für die Grundlagen zu Interfaces, Zonen und VLANs passt zuerst Sophos Firewall Zonen und Interfaces konfigurieren. Wenn es nur um klassische DHCP-Optionen für IPv4-Sonderfälle geht, ist Sophos Firewall DHCP Options (SFOS) der bessere Artikel.
Wann Prefix Delegation sinnvoll ist
Prefix Delegation ist sinnvoll, wenn der Provider ein IPv6-Präfix dynamisch über den WAN-Anschluss bereitstellt und die Sophos Firewall dieses Präfix an interne Netze verteilen soll.
Typische Szenarien:
- Dual-Stack-Internetanschluss mit IPv4 und IPv6.
- Der Provider liefert ein IPv6-Präfix per DHCPv6 Prefix Delegation.
- Interne Clients sollen IPv6 nativ nutzen.
- Mehrere interne Netze, zum Beispiel LAN, Server, Gäste oder DMZ, sollen IPv6 erhalten.
- DNS, Logging und Firewall Regeln sollen IPv6 bewusst berücksichtigen.
Nicht jedes Netz braucht sofort IPv6. Wenn aber IPv6 auf Clients aktiv ist, sollte es sauber über Firewall, Regeln und Logs kontrolliert werden. Ein halb konfiguriertes IPv6-Setup kann sonst dazu führen, dass Clients IPv6 bevorzugen, Fehler aber im IPv4-Troubleshooting gesucht werden.
Voraussetzungen
Vor der Konfiguration sollte man diese Punkte klären:
- Der Provider unterstützt IPv6 Prefix Delegation auf dem Anschluss.
- Der WAN-Anschluss nutzt kein PPPoE-over-IPv6-Szenario für Prefix Delegation.
- Das WAN- und Interface-Design berücksichtigt bestehende VLANs und LAGs.
- Die internen Zonen und Firewall Regeln sind geplant.
- Es ist klar, ob Clients nur SLAAC verwenden sollen oder zusätzlich DHCPv6-Parameter brauchen.
- DNS-Konzept und Logauswertung berücksichtigen IPv6.
⚠️ Drei Grenzen müssen getrennt gelesen werden: Prefix Delegation funktioniert nicht über PPPoE over IPv6. Ein physisches Parent-Interface, auf dem bereits VLANs konfiguriert sind, lässt sich nicht von Static auf DHCP oder Delegated umstellen. Das VLAN-Interface selbst kann in SFOS 22 dagegen Delegated verwenden. LAG-Interfaces unterstützen DHCP Prefix Delegation nicht.
Zielbild verstehen
Bei Prefix Delegation passieren mehrere Dinge nacheinander:
- Die Firewall fordert am WAN-Interface eine IPv6-Adresse und ein delegiertes Präfix vom Provider an.
- Der Provider weist dem WAN-Interface eine IPv6-Adresse und der Firewall ein Präfix zu.
- Die Firewall delegiert aus diesem Präfix ein IPv6-Netz an ein internes Interface, zum Beispiel LAN oder DMZ.
- Das interne Interface verteilt IPv6-Informationen an Clients über Router Advertisement.
- Optional liefert ein DHCPv6-Server zusätzliche Parameter, zum Beispiel DNS-Server.
Wichtig ist die Rollenverteilung: Router Advertisement sorgt dafür, dass Clients ihren IPv6-Prefix und das Default Gateway lernen. DHCPv6 kann ergänzende Informationen liefern. Firewall Regeln entscheiden weiterhin, welcher Traffic erlaubt ist.
WAN-Interface vorbereiten
Der erste Schritt ist das WAN-Interface. Hier fordert die Sophos Firewall das IPv6-Präfix vom Provider an.
Menüpfad:
Network > Interfaces
Vorgehen:
- Das betroffene WAN-Interface bearbeiten.
- IPv6 configuration öffnen.
- DHCP auswählen.
- Manual auswählen.
- DHCP only aktivieren.
- DHCP prefix delegation einschalten.
- Optional Preferred delegated prefix konfigurieren, wenn der Provider und das eigene Netzdesign das hergeben. Auf einem physischen WAN-Interface liegt die Präfixlänge zwischen
/48und/64; bei einem WAN-VLAN stehen/48,/52,/56oder/60zur Auswahl. - Optional DHCP rapid commit nur aktivieren, wenn der DHCPv6-Server des Providers Rapid Commit ebenfalls unterstützt.
- Gateway-Name und Gateway-IP passend zum Provideranschluss setzen.
- Speichern und Interface aktualisieren.
Bei Preferred delegated prefix ist die Präfixadresse optional, die Präfixlänge dagegen Pflicht. Der Provider kann den Wunsch erfüllen oder ein anderes Präfix delegieren. Wird die gewünschte Adresse oder Länge später geändert, aktualisiert die Firewall die Anforderung erst, nachdem man den DHCP-Lease entfernt oder das WAN-Interface unbindet. Diese Unterbrechung sollte man einplanen, statt die Änderung während des laufenden Betriebs nur zu speichern.
In der Praxis sollte man hier zuerst mit dem Provider klären:
- Welche Präfixlänge wird delegiert, zum Beispiel
/56,/60oder/64? - Ist das Präfix stabil oder kann es wechseln?
- Muss ein bestimmter Wert angefordert werden?
- Gibt es Einschränkungen bei Bridge-, PPPoE- oder Router-Modem-Setups?
Internes Interface konfigurieren
Nach dem WAN-Interface wird ein internes Interface mit dem delegierten Präfix versorgt.
Menüpfad:
Network > Interfaces
Vorgehen:
- Internes Interface bearbeiten, zum Beispiel LAN oder DMZ.
- IPv6 configuration öffnen.
- Delegated auswählen.
- Unter Upstream interface das WAN-Interface auswählen, das Prefix Delegation verwendet.
- Prüfen, welches IPv6-Präfix im Feld IPv6/prefix erscheint.
- Router advertisement aktivieren.
- Optional DHCPv6 server aktivieren, wenn Clients zusätzliche Parameter erhalten sollen. In diesem Delegated-Modus liefert diese Option beispielsweise DNS-Parameter, aber keine IPv6-Adressen.
- Speichern und Interface aktualisieren.
Sophos erlaubt laut Dokumentation, die IPv6-Adresse im Feld IPv6/prefix anzupassen, nicht aber die Präfixlänge. Das ist wichtig, wenn man mehrere interne Netze plant: Ein delegiertes /64 reicht nur für ein separates /64-Clientnetz. Ein kürzeres Providerpräfix wie /56 bietet Adressraum für mehrere /64-Netze; welche Präfixe SFOS tatsächlich anzeigt, bleibt die verbindliche Kontrolle und darf nicht aus einem Beispiel abgeleitet werden.
VLAN- und LAG-Design richtig einordnen
Viele produktive Netzwerke verwenden VLANs für Clients, Server, Gäste und Management. Die Sophos-Dokumentation unterscheidet dabei zwischen dem Parent-Interface und dem VLAN-Interface:
- Ein VLAN-Interface kann unter IPv6 configuration > Delegated ein Präfix von einem Upstream-Interface beziehen.
- Ein physisches Interface mit bereits konfigurierten VLAN-Unterinterfaces kann nicht nachträglich von Static auf DHCP oder Delegated umgestellt werden.
- Ein VLAN-Interface in der WAN-Zone kann per DHCP ein Präfix vom Provider anfordern, sofern das Providerdesign dazu passt.
- LAG-Interfaces unterstützen DHCP Prefix Delegation nicht.
Vor der Umsetzung sollte man deshalb nicht pauschal auf VLANs verzichten, sondern den tatsächlichen Upstream- und Parent-Pfad prüfen:
- Welches Interface fordert das Präfix beim Provider an?
- Trägt dieses Parent-Interface bereits VLAN-Unterinterfaces?
- Ist der Provider-Uplink selbst ein VLAN und liefert dort DHCPv6 Prefix Delegation?
- Wird ein LAG als Upstream verwendet, das diese Funktion nicht unterstützt?
- Wird statisches IPv6 vom Provider angeboten?
- Ist das delegierte Präfix gross genug für alle geplanten internen
/64-Netze?
Für die VLAN-Grundlagen hilft VLAN auf Sophos Firewall und UniFi Switch konfigurieren. Der Artikel erklärt primär IPv4, aber die Zonen-, Trunk- und Regelplanung bleibt auch für IPv6 relevant.
Router Advertisement prüfen
Wenn Prefix Delegation auf dem internen Interface aktiviert wird, erstellt die Sophos Firewall automatisch ein Router Advertisement für dieses Interface. Die genaue Bedeutung von Managed flag, Other flag, On-link, Autonomous, Lifetimes und der unveränderlichen automatischen Präfixzuordnung erklärt IPv6 Router Advertisement auf Sophos Firewall konfigurieren.
Menüpfad:
Network > IPv6 router advertisement
Dort sollte man prüfen:
- Gibt es einen automatisch erstellten RA-Server für das interne Interface?
- Wird das erwartete Präfix angekündigt?
- Passen die RA-Flags zum geplanten Clientverhalten?
- Soll der Other flag gesetzt werden, damit DHCPv6 zusätzliche Parameter liefert?
Die Prefix Advertisement Configuration des automatisch erzeugten RA-Servers kann nicht geändert werden. Wenn zusätzlich ein anderes Präfix angekündigt werden soll, muss ein eigener RA-Server erstellt werden.
Für die meisten Umgebungen gilt: Erst prüfen, ob Clients mit dem automatisch erzeugten RA sauber IPv6-Adressen erhalten, bevor zusätzliche RA-Server oder Sonderkonfigurationen ergänzt werden.
DHCPv6 nur für den richtigen Zweck verwenden
DHCPv6 ist nicht dasselbe wie DHCPv4. In vielen IPv6-Designs erhalten Clients ihre Adresse über SLAAC und zusätzliche Informationen über DHCPv6. Deshalb sollte man vor der Aktivierung klären, was DHCPv6 leisten soll.
Wenn die Sophos Firewall selbst Adressen oder weitere Parameter verteilen soll, führt DHCPv6-Server auf Sophos Firewall einrichten und testen durch Lease-Bereich, DUID, Gültigkeitszeiten und die getrennte RA-Abnahme.
Typische DHCPv6-Parameter sind:
- DNS-Server.
- DNS-Suchdomain.
- Weitere DHCPv6-Optionen, falls ein Client sie wirklich benötigt.
Wenn Clients eine IPv6-Adresse bekommen, aber keine Namen auflösen können, ist nicht automatisch Prefix Delegation falsch. Häufig fehlt dann der passende DNS-Server, die RA-/DHCPv6-Kombination ist unklar oder der Client verwendet einen anderen DNS-Pfad als erwartet.
Für interne Domains und Split-DNS-Szenarien bleibt DNS Request Routes auf Sophos Firewall konfigurieren relevant. IPv6 ändert nicht die Grundfrage, welcher DNS-Server für welche Domain zuständig ist.
Firewall Regeln und Device Access prüfen
IPv6-Traffic braucht passende Firewall Regeln. Man sollte bestehende Regeln deshalb auf IPv6-fähige Source- und Destination-Objekte sowie die benötigten Services prüfen; eine Regel, die nur IPv4-Netzobjekte erfasst, deckt den neuen IPv6-Pfad nicht ab.
Vor der Freigabe sollte man prüfen:
- Gibt es Regeln für die betroffene Source zone und Destination zone?
- Wird IPv6-Traffic geloggt, wo es für Troubleshooting oder Compliance nötig ist?
- Sind DNS, NTP, Web und benötigte Applikationen erlaubt?
- Sind eingehende Verbindungen aus dem Internet weiterhin bewusst blockiert oder gezielt erlaubt?
- Gibt es getrennte Regeln für Client-, Server-, Gäste- und Management-Zonen?
Bei IPv6 sollte man besonders vermeiden, interne Clients unkontrolliert direkt aus dem Internet erreichbar zu machen. Öffentliche IPv6-Adressen bedeuten nicht, dass eingehende Verbindungen erlaubt sein müssen. Die Firewall Regeln bleiben die zentrale Grenze.
Auch Device Access muss mitgedacht werden. Wenn interne Clients die Firewall als DNS-Server verwenden sollen, muss DNS für die passende Zone erlaubt sein. Management-Dienste wie WebAdmin oder SSH sollten dagegen nicht durch eine neue IPv6-Konfiguration breiter erreichbar werden. Die Härtung lokaler Firewall-Dienste ist in Device Access und Local Service ACL auf Sophos Firewall beschrieben.
Tests nach der Konfiguration
Nach der Umsetzung sollte man nicht nur prüfen, ob ein Client irgendeine IPv6-Adresse erhalten hat. Entscheidend ist, ob der ganze Pfad kontrolliert funktioniert.
Sinnvolle Tests:
- WAN-Interface zeigt eine IPv6-Adresse und ein delegiertes Präfix.
- Internes Interface zeigt ein delegiertes IPv6-Präfix.
- Unter Network > IPv6 router advertisement ist der automatische RA-Server sichtbar.
- Testclient erhält eine IPv6-Adresse aus dem erwarteten Präfix.
- Testclient hat ein IPv6 Default Gateway.
- DNS-Auflösung funktioniert für interne und externe Namen.
- HTTPS zu einem bekannten IPv6-fähigen Ziel funktioniert; IPv6-Ping eignet sich nur, wenn das Ziel ICMPv6 nachweislich beantwortet.
- Log Viewer zeigt die passende Firewall Regel für den Testtraffic.
- Ein eingehender IPv6-Test aus dem Internet ist nur erlaubt, wenn dafür bewusst eine Regel existiert.
Für einzelne Verbindungen hilft Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture. Wenn es um grundlegende Interface- oder DNS-Probleme geht, sollte man zuerst Interface-Status, Router Advertisement und DNS-Konfiguration prüfen.
Für die tiefere Fehleranalyse ordnet Sophos drei Service-Logs den beteiligten Funktionen zu:
networkd.logfür physische und virtuelle Interfaces,dhcpd6.logfür den DHCPv6-Server,radvd.logfür IPv6 Router Advertisement.
Die Zuordnung belegt nicht, dass jede Datei eine bestimmte Fehlermeldung enthalten muss. Für eine belastbare Korrelation notiert man deshalb Uhrzeit, Interface und das vor sowie nach dem Fehler angezeigte Präfix und vergleicht diese Angaben mit den Einträgen der zuständigen Logs.
Änderung kontrolliert zurücknehmen
Vor der Umstellung sollte man die bisherige IPv6-Zuweisung, Adresse beziehungsweise Präfix, Gatewaywerte und RA-/DHCPv6-Einstellungen beider Interfaces dokumentieren. Schlägt die Abnahme fehl, stellt man unter Network > Interfaces auf beiden Interfaces genau diese vorherigen Werte wieder her und wählt jeweils Save sowie Update interface. Anschliessend erneut Interfaceadressierung, Default Gateway, DNS und den zuvor funktionierenden Traffic prüfen. Ohne dokumentierten Ausgangsstand sollte man keine Ersatzwerte raten.
Typische Fehler
Clients erhalten keine IPv6-Adresse
Zuerst prüfen, ob das WAN-Interface wirklich ein Präfix erhalten hat. Wenn dort kein Präfix sichtbar ist, liegt das Problem meistens beim Provider, beim WAN-Interface, bei PPPoE-/Bridge-Designs oder bei der Prefix-Delegation-Anfrage.
Wenn am WAN ein Präfix vorhanden ist, aber Clients keine Adresse bekommen, sollte man internes Interface, Router Advertisement und Clientnetz prüfen.
Clients haben IPv6, aber kein Internet
Dann ist Prefix Delegation grundsätzlich nicht zwingend das Problem. Häufige Ursachen sind:
- keine passende Firewall Regel,
- DNS funktioniert nicht,
- Client bevorzugt IPv6, aber die Zielseite oder der Pfad ist gestört,
- falsches internes Interface,
- RA oder DHCPv6 liefert unvollständige Parameter,
- Rückweg oder Provider-Routing passt nicht.
Ist das Clientnetz bewusst IPv6-only und nur ein IPv4-Webziel fehlt, benötigt es einen getrennten Übergang. NAT64 mit Direct Web Proxy zeigt den aktuellen SFOS-Ablauf mit einer IPv6-Regel zum Proxy und einer nachgelagerten IPv4-Regel zum Ziel. Das ersetzt kein allgemeines NAT64 für andere Protokolle.
DNS funktioniert nur teilweise
Bei IPv6 sieht man DNS-Probleme oft erst spät, weil manche Applikationen zwischen IPv4 und IPv6 wechseln. Man sollte getrennt testen:
- externe DNS-Auflösung,
- interne Domains,
- Reverse-Lookups, falls Logs oder Reports Namen anzeigen sollen,
- DNS-Server, den der Client tatsächlich verwendet.
Präfix ändert sich nach Lease-Erneuerung oder Neuverbindung
Wenn der Provider ein dynamisches Präfix vergibt, kann sich das Präfix ändern. Dann können statische IPv6-Adressen, manuelle DNS-Einträge, externe Freigaben oder Monitoring-Regeln brechen.
Für produktive Server, veröffentlichte Dienste oder komplexe Standortnetze sollte man deshalb prüfen, ob ein stabiles Provider-Präfix oder ein anderes IPv6-Design nötig ist.
VLAN-Interface zeigt Delegated nicht an
SFOS 22 unterstützt Delegated auf VLAN-Interfaces. Fehlt die Option oder lässt sich das Upstream-Interface nicht auswählen, sollte man Firmwarestand, Zone, IPv6-Konfiguration des WAN-Interfaces und das Parent-Interface prüfen. Ist auf einem physischen Parent bereits ein VLAN konfiguriert, kann dessen IP-Zuweisung nicht nachträglich von Static auf DHCP oder Delegated geändert werden. Bei einem LAG als Upstream greift zusätzlich die dokumentierte Einschränkung, dass LAG-Interfaces DHCP Prefix Delegation nicht unterstützen.
Betriebscheckliste
- Provider-Präfixlänge und Stabilität dokumentiert.
- Parent-, VLAN- und LAG-Einschränkungen geprüft.
- WAN-Interface erhält IPv6-Adresse und delegiertes Präfix.
- Internes Interface verwendet Delegated mit dem richtigen Upstream Interface.
- Router Advertisement ist aktiv und sichtbar.
- DHCPv6 ist nur aktiviert, wenn zusätzliche Parameter benötigt werden.
- DNS-Konzept für interne und externe Namen geprüft.
- Firewall Regeln für IPv6 bewusst erstellt oder bestätigt.
- Device Access durch IPv6 nicht unnötig erweitert.
- Log Viewer zeigt Testtraffic nachvollziehbar.
- Änderungen an Präfix oder Provider werden dokumentiert.