Sophos Firewall als DHCP-server configureren
Sophos Firewall kan IPv4-adressen, de gateway, DNS-servers en andere netwerkinstellingen rechtstreeks aan clients distribueren. Maak hiervoor onder Network > DHCP een server voor de clientinterface aan, definieer het adresbereik en controleer daarna of de client een passende lease ontvangt.
Korte procedure: Open Network > DHCP > Server > Add, selecteer de interface en het adresbereik, schakel Use interface IP as gateway in, kies de DNS-instellingen bewust en sla de configuratie op. Controleer vervolgens onder System services > Services de service DHCP server en verifieer het toegewezen adres onder IPv4 lease.
Deze handleiding behandelt een DHCPv4-server voor clients in een rechtstreeks aangesloten netwerk. Als een centrale DHCP-server een ander subnet moet bedienen, is DHCP Relay op Sophos Firewall configureren en testen van toepassing. PXE, VoIP en leveranciersspecifieke waarden worden beschreven in DHCP-opties op Sophos Firewall configureren.
Bij IPv6 hebben adrestoewijzing en de standaardgateway verschillende rollen. De volledige procedure staat in Een DHCPv6-server op Sophos Firewall configureren en testen.
Voorbeeld en adresplanning
Het voorbeeld gebruikt een client-VLAN met de volgende waarden:
- Interface:
VLAN20 - 10.20.0.1/24 - Dynamisch bereik:
10.20.0.100tot10.20.0.199 - Gateway:
10.20.0.1 - Statische toewijzing voor een printer:
10.20.0.20 - Interne DNS-servers:
10.10.0.10en10.10.0.11 - Domain Name:
corp.example
Het dynamische bereik bevindt zich binnen het netwerk van de interface, maar bevat niet het netwerkadres, broadcastadres of de gateway. In dit voorbeeld blijven de adressen onder 10.20.0.100 gereserveerd voor infrastructuur en statische toewijzingen. Daardoor distribueert dit DHCP-bereik de gereserveerde adressen niet ook dynamisch. Deze scheiding voorkomt echter niet dat hetzelfde IP-adres handmatig op een ander apparaat wordt ingesteld.
Controleer vóór het activeren welke adressen al worden gebruikt door switches, accesspoints, printers of servers. Als in hetzelfde VLAN nog een andere DHCP-server actief is, moet eerst worden bepaald welke server voortaan verantwoordelijk is. Twee ongecoördineerde servers kunnen verschillende gateways of DNS-servers distribueren en intermitterende problemen veroorzaken.
De interface zelf moet al het juiste statische IP-adres hebben. Een VLAN-interface op Sophos Firewall configureren legt uit hoe interface, zone en VLAN samenwerken.
De DHCP-server configureren
- Open
Network > DHCP. - Klik onder Server op Add.
- Voer een eenduidige naam in, zoals
dhcp-vlan20-clients. - Selecteer onder Interface de clientinterface
VLAN20 - 10.20.0.1. - Voeg onder Dynamic IP lease het bereik
10.20.0.100tot10.20.0.199toe. - Voer
255.255.255.0in als Subnet mask voor het/24-voorbeeldnetwerk. - Schakel Use interface IP as gateway in. De clients ontvangen dan
10.20.0.1als Gateway. - Stel de DNS-servers, Domain name en leasetijden passend bij het netwerk in.
- Voeg indien nodig statische MAC-IP-toewijzingen toe.
- Sla op met Save.
De geselecteerde interface bepaalt in welk netwerk de firewall op DHCP-aanvragen antwoordt. Het dynamische bereik moet daarom bij het subnet van deze interface passen. DHCP-servers kunnen worden geconfigureerd op fysieke interfaces en op VLAN-, Wireless- en Bridge-interfaces, maar niet op een Interface Alias. Op een interface die al voor DHCP Relay wordt gebruikt, kan niet tegelijkertijd een DHCPv4-server worden geconfigureerd.
Laat Accept client request via relay uitgeschakeld voor rechtstreeks aangesloten clients. Deze optie is alleen nodig wanneer deze serverconfiguratie via een relay-agent aanvragen uit een extern clientsubnet moet aannemen. Voor elk extern clientnetwerk is een passende serverconfiguratie met een eigen gateway nodig; de volledige opzet staat in de handleiding voor DHCP Relay.
De juiste gateway en DNS kiezen
Voor een normaal clientnetwerk is het IP-adres van Sophos Firewall op deze interface de gateway. In het voorbeeld ontvangen de clients daarom 10.20.0.1.
Met Use device’s DNS settings distribueert de firewall zijn geconfigureerde DNS-servers aan de clients. Dit is geschikt als deze servers zowel openbare als vereiste interne namen kunnen omzetten. In een AD-omgeving worden doorgaans de interne DNS-servers opgegeven, zodat domeincontrollers, interne services en zoekdomeinen betrouwbaar werken. Openbare resolvers alleen zijn hiervoor meestal niet voldoende.
Domain name geeft een DNS-achtervoegsel door aan de netwerkadapter. Met corp.example kan de client bijvoorbeeld de hostnaam fileserver aanvullen tot fileserver.corp.example. Dit vervangt noch een DNS-record, noch een bereikbare DNS-server; test beide afzonderlijk.
Als clients het IP-adres van de firewall als DNS-server ontvangen, kan Sophos Firewall aanvragen voor specifieke interne zones doorsturen naar de verantwoordelijke servers. Dit scenario wordt beschreven in DNS Request Routes op Sophos Firewall configureren. Als DHCP daarentegen rechtstreeks de adressen van andere DNS-servers distribueert, bereiken de aanvragen van de clients de Request Routes van de firewall niet.
De velden WINS server 1 en WINS server 2 zijn alleen bedoeld voor oudere NetBIOS-omgevingen. Laat ze leeg zolang clients of toepassingen geen WINS-service nodig hebben. Als WINS nog wordt gebruikt, moeten de werkelijke serveradressen worden ingevoerd en moet de naamomzetting met een betrokken client worden getest.
Passende leasetijden instellen
Default lease time is de reguliere leasetijd die aan de client wordt verstrekt. Max lease time is de bovengrens; na het verstrijken daarvan moet de client een nieuwe aanvraag naar de DHCP-server sturen. Beide waarden worden in minuten opgegeven.
Langere leases zijn zinvol in stabiele kantoor- of apparaatnetwerken, omdat de clients daar zelden veranderen. In gast-, trainings- of sterk wisselende draadloze netwerken voorkomt een kortere lease dat apparaten die niet meer verbonden zijn het bereik lang bezet houden.
Zeer korte leases veroorzaken daarentegen onnodig veel vernieuwingen. Er bestaat daarom geen algemeen ideale waarde; bepalend zijn de grootte van het bereik en hoe vaak de clients veranderen.
Conflict detection controleert een adres voordat het wordt toegewezen en helpt IP-adressen te herkennen die al in gebruik zijn. De functie is vooral nuttig als er nog handmatig geconfigureerde apparaten of een oudere, niet volledig gedocumenteerde adressering aanwezig zijn.
Een statische IP-MAC-toewijzing maken
Een statische toewijzing zorgt ervoor dat een bepaald apparaat via DHCP altijd hetzelfde adres ontvangt. Dit is zinvol voor printers, accesspoints of andere apparaten die bereikbaar moeten blijven, maar nog steeds centraal geconfigureerde waarden zoals gateway en DNS moeten ontvangen.
Voer onder Static IP MAC mapping de hostnaam, het MAC-adres en het gewenste IP-adres in. In het voorbeeld ontvangt de printer met zijn werkelijke MAC-adres altijd 10.20.0.20. Dit adres ligt bewust buiten het dynamische bereik.
Een DHCP-toewijzing is niet hetzelfde als een IP-adres dat handmatig op het apparaat is geconfigureerd: het apparaat blijft een DHCP-client, maar de firewall reserveert de passende lease. Als een notebook of smartphone een privé- of willekeurig draadloos MAC-adres gebruikt, moet de toewijzing overeenkomen met het MAC-adres dat het apparaat daadwerkelijk in dit draadloze netwerk gebruikt.
Eén MAC-adres kan maximaal vijf statische IP-adressen krijgen, mits deze zich in verschillende subnetten bevinden. Voor een normale toewijzing in één netwerk is de globale instelling niet nodig.
Alleen wanneer hetzelfde MAC-adres in meerdere DHCP-serverconfiguraties wordt gekoppeld, vereist Sophos een globale toewijzing. Voer hiervoor na de SSH-aanmelding deze twee opdrachten uit in de Device Console:
Lees vóór het wijzigen van de globale toewijzing na de SSH-aanmelding de huidige methode en het huidige bereik in de Device Console:
system dhcp conf-generation-method show
system dhcp static-entry-scope show
Wijzig vervolgens alleen waarden die afwijken van de vereiste doelstatus:
system dhcp conf-generation-method new
system dhcp static-entry-scope global
De instelling geldt voor alle DHCP-serverconfiguraties. Voor normale, eenmalige toewijzingen is deze niet nodig en daarom moet de instelling alleen voor dit scenario met meerdere scopes worden gewijzigd.
De gedocumenteerde standaardwaarden zijn old en network. Wanneer MAC-adressen meermaals zijn gekoppeld, kan de oude methode onjuiste informatie leveren, zoals DNS-servers of de gateway. Overschrijf een al aangepaste status niet. Rollback gebruikt exact de eerder gelezen waarden; alleen bij een bevestigde standaardstatus zijn dit system dhcp static-entry-scope network en system dhcp conf-generation-method old. Test daarna elke betrokken scope met een nieuwe clientlease.
De service controleren en de lease testen
Controleer na het opslaan onder System services > Services of DHCP server actief is. Als de service is gestopt, start deze dan daar.
⚠️ In een HA-cluster ondersteunt Sophos de DHCP-service in de modus Active-passive, niet in Active-active. Controleer deze beperking vóór de ingebruikname; het wijzigen van de HA-modus is geen stap voor probleemoplossing bij één afzonderlijk bereik.
Verbind vervolgens een gecontroleerde testclient met het juiste VLAN. In Windows kan als volgt een nieuwe lease worden aangevraagd en gecontroleerd:
ipconfig /release
ipconfig /renew
ipconfig /all
⚠️
ipconfig /releaseverbreekt de huidige IPv4-verbinding. Voer de opdracht niet via precies deze externe verbinding uit als er geen alternatieve toegang beschikbaar is.
De client moet een adres van 10.20.0.100 tot 10.20.0.199, de gateway 10.20.0.1 en de geplande DNS-servers ontvangen. Onder Network > DHCP > IPv4 lease toont de firewall het toegewezen adres met begin- en eindtijd, MAC-adres en hostnaam.
Minimaal moeten de volgende controles slagen:
- De client ontvangt een adres uit het juiste bereik.
- Gateway en DNS-servers komen overeen met de planning.
- De gateway is bereikbaar.
- Interne en externe namen worden omgezet.
- De client kan alleen de netwerken en services bereiken die door zijn firewallregel zijn toegestaan.
Geen of een onjuist adres ontvangen
Als de client geen lease ontvangt, controleer dan eerst de interface, het VLAN en de servicestatus. De volgende fouten komen bijzonder vaak voor:
- Onjuiste interface: De DHCP-server is niet aan de interface van het clientnetwerk toegewezen.
- Het VLAN bereikt de firewall niet: De switch-uplink staat het getagde VLAN niet toe of de clientpoort is onjuist toegewezen.
- Het adresbereik past niet: Het begin- of eindadres ligt buiten het subnet van de interface.
- Het bereik is uitgeput: Vergelijk het aantal en de duur van de bezette leases met de grootte van het geconfigureerde bereik. De leaselijst toont toegewezen adressen, maar geen afzonderlijke lijst met vrije adressen.
- Een andere DHCP-server antwoordt: De client ontvangt een adres, maar een onjuiste gateway of onjuiste DNS-servers.
Policy rule deniedvoor bron0.0.0.0: Als op de interface geen DHCP-server en geen relay is geconfigureerd, kan een clientaanvraag met deze melding worden geweigerd. De melding bewijst daarom niet dat een normale firewallregel de oorzaak is. Controleer eerst de DHCP-server, relay en interfacetoewijzing.- DHCP Relay is vereist: De client bevindt zich niet in het rechtstreeks aangesloten netwerk van de server.
- De statische toewijzing wordt niet toegepast: Het ingevoerde MAC-adres komt niet overeen met het MAC-adres dat de client daadwerkelijk gebruikt.
Met een packet capture met het filter port 67 or port 68 is te zien of Discover, Offer, Request en ACK worden uitgewisseld en welke server antwoordt. Packet Capture in Sophos Firewall WebAdmin gebruiken beschrijft de bediening.
Als een Discover de firewall bereikt maar er geen Offer volgt, controleer dan ook de status van dhcpd en het logbestand dhcpd.log. De passende opdrachten en logpaden staan in Sophos Firewall-services en -logs via de CLI controleren.
Als de client een correct IP-adres ontvangt, maar geen namen kan omzetten, controleer dan eerst de DNS-adressen die via DHCP zijn gedistribueerd. Als deze onjuist zijn of ontbreken, ligt de fout nog steeds in de DHCP-configuratie. Als ze correct zijn, controleer dan vervolgens de interne naamomzetting en de netwerktoegang tot de DNS-server.
Voor een RED-interface geldt nog een bijzonder geval: als het interfaceadres wordt gewijzigd in een adres buiten het bestaande dynamische leasebereik, schakelt SFOS de bijbehorende RED-DHCP-server uit. Pas vervolgens Dynamic IP lease, statische toewijzingen en DNS-waarden aan het resulterende interfacesubnet aan, of maak een nieuwe serverconfiguratie. Neem het bereik pas daarna weer in gebruik en test het met een client.
Een bestaande DHCP-server vervangen
Activeer bij een migratie de nieuwe DHCP-server niet zomaar naast de oude. Actieve clients behouden hun bestaande lease; de nieuwe server kent deze toewijzingen niet en kan een adres aanbieden dat nog in gebruik is.
Ga voor een gecontroleerde omschakeling als volgt te werk:
- Documenteer het bereik, de opties, statische toewijzingen en actieve leases van de bestaande server.
- Verkort de leasetijd op de oude server ruim van tevoren en wacht totdat de actieve clients hun lease met de kortere waarde hebben vernieuwd.
- Stop de bestaande server en activeer de nieuwe server eerst met een tijdelijk bereik dat niet overlapt.
- Vernieuw de leases op meerdere verschillende clients en controleer de gateway, DNS en bereikbaarheid.
- Activeer het definitieve bereik nadat de oude leases zijn verlopen en herstel de normale leasetijd.
Conflict detection is nuttig bij een migratie, maar vervangt deze planning niet. De functie controleert een adres voordat het wordt toegewezen, maar deelt geen leasedatabase met de oude server.
Leg voor een terugkeer de oude configuratie volledig vast. Als het nieuwe bereik onjuiste waarden uitdeelt, schakel dan alleen deze nieuwe serverconfiguratie uit of verwijder deze en neem de vorige server gecontroleerd weer in gebruik. System services > Services > DHCP server > Stop beëindigt daarentegen de globale DHCP-service en daarmee alle lokale bereiken; gebruik deze actie alleen als juist dat totale effect gewenst is. Vernieuw daarna de leases op meerdere testclients.
Speciale waarden zoals PXE-bootservers, VoIP-controllers of leveranciersopties moeten vóór de omschakeling afzonderlijk worden vergeleken. Ze maken niet automatisch deel uit van de normale distributie van adres, gateway en DNS.
Globale DHCP-instellingen alleen wijzigen wanneer nodig
Twee aanvullende Device Console-schakelaars gelden voor de DHCP-service als geheel. Lees eerst hun status:
system dhcp one-lease-per-client show
system dhcp send-dhcp-nak show
one-lease-per-client is standaard uitgeschakeld. De huidige help legt niet uit hoe de functie een client in alle uitzonderingssituaties identificeert. Inschakelen geldt wereldwijd; beperk daarom eerst alleen de test tot een gecontroleerde client en controleer vervolgens de leasetabel, de vernieuwing en apparaten met meerdere interfaces of wisselende MAC-adressen.
send-dhcp-nak is standaard ingeschakeld. Een DHCPNAK wijst een adres af dat de server niet accepteert en stuurt de client terug naar de DHCP-onderhandeling. Uitschakelen kan een ongeldige clientstatus verlengen en is geen algemene oplossing voor mislukte leases.
Wijzig de schakelaars als volgt:
system dhcp one-lease-per-client [enable|disable]
system dhcp send-dhcp-nak [enable|disable]
De vierkante haken zijn tijdelijke aanduidingen; voer alleen de benodigde waarde uit. Controleer na een wijziging de waarde opnieuw met show, vernieuw een lease, controleer IPv4 lease en maak indien nodig een pakketopname van UDP 67/68. Bij bevestigde standaardwaarden gebruikt de terugdraaiing system dhcp one-lease-per-client disable of system dhcp send-dhcp-nak enable. Was de beginstatus aangepast, herstel dan exact de waarden die vóór de wijziging met show zijn vastgelegd en controleer beide instellingen opnieuw.