IPv6-ondersteuning en beperkingen in Sophos Firewall met SFOS 22
Sophos Firewall ondersteunt IPv6 in SFOS 22 voor belangrijke netwerk-, routing-, VPN-, regel-, beveiligings- en diagnosefuncties. Een volledig IPv6-only gebruik is echter niet in elke omgeving realistisch. WAF-regels, IPv6-resolutie in FQDN-hostobjecten, de geïntegreerde Let’s Encrypt-functie, Up2date, RED, Remote Access IPsec, RIPng en multicast hebben gedocumenteerde beperkingen.
Voor een uitrol volstaat het daarom niet om alleen te controleren of een interface een IPv6-adres krijgt. Doorslaggevend is of elke functie in het werkelijke end-to-end-pad IPv6 ondersteunt. Als een benodigde functie ontbreekt, is Dual Stack of een bewust gepland IPv4-pad meestal veiliger dan een geforceerde IPv6-only architectuur.
Dit artikel plaatst de officiële IPv6-ondersteuningsmatrix van SFOS 22 in een operationele context. De concrete configuratie van Prefix Delegation, routing, VPN en regels blijft in de gekoppelde specialistische artikelen.
Een IPv6-ontwerp in zeven stappen controleren
- Documenteer de exacte SFOS-build, provideraansluiting, het prefix en alle vereiste services.
- Splits het volledige pad van client of afzender tot bestemming op in afzonderlijke functies: interface, adressering, DNS, routing, regel, beveiligingsmodule, VPN, portal en updatepad.
- Controleer elke functie aan de hand van de SFOS 22-beperkingen in dit artikel.
- Leg voor niet-ondersteunde afhankelijkheden bewust een IPv4-pad of alternatief productpad vast. Omzeil een ontbrekende functie niet met een brede regel of
Any. - Configureer IPv6-interfaces, Router Advertisement, routes, objecten en firewallregels afzonderlijk van IPv4.
- Test achtereenvolgens adres, Default Route, Neighbor Discovery, DNS, Route Lookup, Rule ID, Packet Capture en de werkelijke service.
- Schakel pas na een geslaagde positieve en negatieve test over naar productie; behoud tot dat moment de IPv4-fallback en eerdere regelvolgorde.
⚠️ Een vinkje in de Sophos-ondersteuningsmatrix bevestigt productondersteuning, maar geen voltooide configuratie en geen functionele gelijkwaardigheid met IPv4. Een geslaagde IPv6-ping bewijst niets over DNS, policy, beveiligingsprofiel, VPN of applicatie. Omgekeerd wordt een gedocumenteerd niet-ondersteunde functie niet ondersteund door services te herstarten, verborgen CLI-opties te gebruiken of een bredere firewallregel te maken.
Wat de ondersteuningsmatrix werkelijk zegt
De huidige Sophos-pagina is op 8 januari 2026 bijgewerkt en geldt voor de SFOS 22-help. Ze onderscheidt functies die IPv6 kunnen verwerken van functies die nog geen IPv6-ondersteuning hebben. Deze grens is strikter dan de algemene uitspraak dat de firewall IPv6 ondersteunt.
Vier lagen moeten gescheiden blijven:
- Adressering: De interface heeft een IPv6-prefix en de client een passend adres.
- Routing: Het heen- en terugpad wijzen naar de verwachte interfaces en gateways.
- Policy: Een afzonderlijke IPv6-regel staat precies het geplande verkeer toe en logt de test.
- Service: De VPN-, WAF-, proxy-, e-mail-, portal- of updatefunctie ondersteunt het IPv6-pad daadwerkelijk.
Een werkende laag bewijst de volgende niet. Deze scheiding voorkomt dat een groene interfacestatus als bewijs wordt gezien voor een nog niet ondersteunde WAF- of updatefunctie.
Netwerk en adressering
Ondersteund
- statische IPv6-adressen op fysieke, bridge-, alias-, VLAN- en LAG-interfaces;
- DHCP Prefix Delegation;
- DHCPv6-server, -client en -relay, inclusief dynamische en statische leases;
- Neighbor Discovery Protocol (NDP) en Router Advertisement;
- DNS Lookup en Reverse Name Lookup;
- IPv6-tunnels met 6in4, 6to4, 6rd en 4in6.
Niet ondersteund of beperkt
- IPv6 via Cellular WAN;
- IPv6 PPPoE;
- Dynamic DNS via IPv6;
- DNS64;
- Tunnel Broker;
- RED-hardware en Firewall RED-tunnels tussen twee Sophos Firewalls;
- DHCP Prefix Delegation op een LAG-interface.
De handleiding voor Prefix Delegation beschrijft het uitvoerbare pad van het providerprefix via de interne interface tot Router Advertisement en firewallregels: IPv6 Prefix Delegation op Sophos Firewall configureren. Voor statische prefixes blijft de interface-, VLAN- en zoneplanning uit Sophos Firewall-zones en -interfaces correct plannen relevant.
DNS64 en NAT64 mogen niet met elkaar worden verward. SFOS 22 vermeldt DNS64 als niet ondersteund. Het door Sophos gedocumenteerde NAT64-pad wordt daarentegen geleverd door Direct Web Proxy en alleen voor expliciet HTTP/HTTPS-proxyverkeer. Het is geen algemene protocolgateway.
Routing en multicast
Ondersteund
- statische IPv6-unicastroutes;
- SD-WAN-routes voor IPv6;
- BGP IPv6 en OSPFv3;
- WAN Load Balancing;
- Upstream Proxy.
Niet ondersteund
- RIPng;
- dynamische IPv6-multicast met Multicast Listener Discovery (MLD);
- statische IPv6-multicastroutes.
Een IPv4-route wordt niet automatisch een IPv6-route. De werkwijze voor vaste netwerken staat in Statische IPv4- en IPv6-routes configureren. OSPFv3 wordt afzonderlijk van OSPFv2 geconfigureerd, terwijl de Router ID in IPv4-notatie blijft. De veilige werkwijze en het ontbreken van OSPFv3-authenticatie worden beschreven in OSPF op Sophos Firewall configureren en controleren.
De bestaande Avanet-artikelen over statische multicast en PIM-SM behandelen IPv4. Uit hun commando’s en menu’s mag geen IPv6-MLD- of multicastwerkwijze worden afgeleid.
VPN
Ondersteund
- site-to-site SSL VPN;
- Remote Access SSL VPN;
- site-to-site IPsec.
Niet ondersteund
- Remote Access IPsec via IPv6;
- L2TP VPN via IPv6;
- PPTP VPN via IPv6.
Bij site-to-site IPsec kan de verbinding IPv4, IPv6 of Dual gebruiken met een route-based Any-to-Any-verbinding. Dual vereist afzonderlijke IPv4- en IPv6-firewallregels en een bewust gepland routingpad. De volledige keuze van het tunneltype staat in Een Sophos Firewall site-to-site IPsec VPN configureren.
De uitspraak Remote Access SSL VPN ondersteunt IPv6 betekent niet dat elke resource, elk FQDN-object en elk full-tunnel-pad automatisch Dual Stack werkt. Pool, toegestane resources, DNS, IPv6-regels en de werkelijke clienttest blijven afzonderlijke controlepunten.
Regels, NAT en beveiligingsmodules
Ondersteund
- zonegebaseerde IPv6-firewallregels;
- NAT66 en NAT64, waarbij NAT64 alleen in Proxy Mode beschikbaar is;
- Server Load Balancing;
- SSL/TLS Inspection Rules;
- IPS, DoS Bypass Rules en Spoof Protection;
- Web Filtering, Application Filter en Malware Scanning;
- Zero-day Protection.
Niet ondersteund
- WAF-regels via IPv6;
- Wireless als IPv6-beveiligingspad;
- de in de Sophos-matrix afzonderlijk genoemde functie Advanced protection.
Een IPv4-firewallregel staat geen IPv6-verkeer toe. In Rules and policies > Firewall rules wordt de IP-versie bewust geselecteerd en wordt de regel gevalideerd met Source, Destination, Service, Logging en Rule ID. De basis staat in Sophos Firewall-regels begrijpen en veilig configureren.
Voor IPv6-only clients met een IPv4-only webbestemming geldt de afzonderlijke proxywerkwijze NAT64 met Direct Web Proxy. Non-proxyverkeer, UDP, ICMP en applicaties zonder expliciete proxyondersteuning worden hiermee niet vertaald.
E-mail, portals en beheer
Ondersteund
- SMTP MTA en SMTP Proxy;
- IMAP Proxy en POP Proxy;
- WebAdmin, User Portal en SSH;
- NTP en SNMP;
- Authentication Server.
Niet ondersteund
- Quarantine Digest via IPv6.
IPv6-ondersteuning voor WebAdmin of SSH is geen advies om deze services op internet beschikbaar te stellen. Beperk Device Access en Local Service ACL strikt tot het beheernetwerk of bekende bronnetwerken. De IPv6-pilot moet bovendien met een negatieve test bevestigen dat niet-geplande beheerbronnen geen toegang krijgen.
Diagnose, objecten, updates en certificaten
Ondersteund
- Current Activities voor gebruikers en verbindingen;
- Ping, Traceroute, Name Lookup, Route Lookup en Packet Capture;
- Syslog en Reporting;
- IPv6 IP Hosts;
- Traffic Shaping en QoS.
Niet ondersteund of beperkt
- Policy Tester voor IPv6;
- Country Hosts voor IPv6;
- IPv6-resolutie in FQDN-hostobjecten;
- Up2date Infrastructure via IPv6;
- de geïntegreerde Let’s Encrypt-functie via IPv6.
De FQDN-beperking geldt voor het SFOS-hostobject: de firewall lost voor dit object geen IPv6-adressen op. Dit betekent niet dat DNS-clients of Name lookup in het algemeen geen AAAA-antwoorden krijgen. Een dynamische IPv6-bestemming mag echter niet met een FQDN-hostobject worden ontworpen alsof SFOS de AAAA-adressen automatisch bijhoudt.
Ook de Let’s Encrypt-beperking is productspecifiek. Ze betekent niet dat ACME of certificaten in het algemeen IPv4-only zijn. Ze betekent dat de geïntegreerde SFOS-functie niet als IPv6-pad mag worden gepland. Voor uitgifte, vernieuwing en Up2date blijft daarom een werkend IPv4-pad nodig zolang Sophos deze grenzen documenteert.
Voorbeeld van een gecontroleerde Dual Stack-pilot
Het voorbeeld scheidt productie- en vervangbare waarden:
- providerprefix:
2001:db8:100::/48 - intern testnetwerk:
2001:db8:20:30::/64 - firewall in het testnetwerk:
2001:db8:20:30::1 - pilotclient:
2001:db8:20:30::50 - gecontroleerde testbestemming:
2001:db8:40:50::20 - het IPv4-terugpad voor beheer, Up2date en Let’s Encrypt blijft voorlopig behouden.
2001:db8::/32 is een documentatieprefix en wordt niet productief op internet gerouteerd. Vervang alle adressen door het eigen providerprefix en gecontroleerde testsystemen. Het /64 is het geplande voorbeeldnetwerk voor een normaal clientsegment; de werkelijke prefixverdeling hangt af van de providerdelegatie en het interne netwerkplan.
Voor de pilot moeten deze beslissingen vaststaan:
- Welke functies gebruikt de specifieke flow?
- Staan ze allemaal als ondersteund in de SFOS-matrix?
- Is er een IPv4-fallback voor updates, certificaten en beheer?
- Welke IPv6-regel moet matchen en welke Rule ID wordt verwacht?
- Welke negatieve verbinding moet geblokkeerd blijven?
- Hoe worden DNS, het terugpad en de werkelijke applicatieservice getest?
Het IPv6-pad valideren
Een betrouwbare validatie werkt van onder naar boven:
- Interface: Controleer het verwachte IPv6-adres en prefix op de WAN- en interne interface.
- Client: Controleer IPv6-adres, Prefix Length en Default Route.
- Neighbor Discovery: Controleer onder Network > Neighbors (ARP–NDP) de verwachte IPv6-neighbor en de juiste interface. De veilige interpretatie staat in De ARP- en NDP-neighborcache controleren.
- DNS: Controleer A- en AAAA-antwoorden afzonderlijk. Een werkend A-record bewijst geen IPv6-pad.
- Routing: Gebruik Diagnostics > Tools > Route lookup met het werkelijke IPv6-doeladres en documenteer heen- en terugpad.
- Policy: Bevestig in Log Viewer de verwachte IPv6-regel, Action en Firewall Rule ID. Omdat Policy Tester IPv6 niet ondersteunt, zijn Log Viewer, Route Lookup, Packet Capture en de werkelijke testflow belangrijker.
- Pakketstroom: Packet Capture moet zowel binnenkomst als vertrek via de verwachte interface tonen. Een pakket dat alleen bij binnenkomst zichtbaar is, beperkt het probleem tot routing, de regel of een beveiligingsmodule.
- Service: Test HTTPS, VPN, SMTP, DNS of de specifieke applicatie positief; alleen een ping is niet voldoende.
- Negatieve test: Een niet-toegestane IPv6-bron of niet-vrijgegeven service blijft geblokkeerd.
De alleen-lezen Device Console-commando’s voor een gecontroleerd voorbeeldpad zijn:
ping6 2001:db8:40:50::20
traceroute6 2001:db8:40:50::20
dnslookup6 app.example.com
Het documentatieadres en .example werken niet in productie en moeten worden vervangen door een gecontroleerde bestemming. Deze commando’s testen bereikbaarheid, pad en naamresolutie, maar niet een specifieke firewallregel of de applicatie. Meer veilige basiscommando’s staan in Sophos Firewall-problemen oplossen met basiscommando’s.
Problemen per symptoom afbakenen
De client ontvangt geen IPv6-adres of Default Route
Controleer providerprefix, WAN-toewijzing, Delegated Interface, Router Advertisement, VLAN en clientsegment. Ga niet verder met Prefix Delegation op een LAG, omdat Sophos deze combinatie expliciet uitsluit. Werkend IPv4 bewijst geen juiste IPv6-adressering.
Er is een IPv6-adres, maar de service werkt niet
Controleer eerst DNS-antwoord, NDP, Route Lookup, IPv6-regel, Rule ID en terugpad. Onderzoek daarna de service zelf. Maak geen brede Any-regel als vervanging voor diagnose. Als de benodigde functie in de matrix niet wordt ondersteund, verplaats het pad dan naar IPv4 of een andere architectuur.
Het FQDN-hostobject bevat geen IPv6-adres
Dit is de gedocumenteerde productbeperking. FQDN-hostobjecten in SFOS lossen geen IPv6-adressen op. Een statische IPv6 IP Host kan geschikt zijn voor een stabiel, operationeel beheerd adres; bij dynamische bestemmingen moet het ontwerp opnieuw worden beoordeeld. Een breed bestemmingsobject is geen veilige vervanging.
WAF, RED of Remote Access IPsec moet via IPv6 werken
Deze gevallen worden in de huidige matrix niet ondersteund. Stop de uitrol voordat regels, certificaten of tunnels productief worden omgebouwd. Behoud IPv4 voor deze functie of kies een afzonderlijk ondersteund toegangspad.
Updates of Let’s Encrypt mislukken in een IPv6-only netwerk
Volgens de matrix worden Up2date Infrastructure en de geïntegreerde Let’s Encrypt-functie niet via IPv6 ondersteund. Herstel eerst de geplande IPv4-egress, DNS, routing en regels. Serviceherstarts en nieuwe certificaataanvragen verhelpen ontbrekende productondersteuning niet.
Rollback
- Schakel de nieuwe IPv6-regels uit of herstel de gedocumenteerde eerdere regelvolgorde.
- Verwijder de pilot-Router Advertisement, Delegated Interface of statische IPv6-toewijzing alleen binnen het geplande onderhoudsvenster.
- Behoud of herstel de eerdere IPv4-routes, DNS-antwoorden en beheertoegang.
- Verwijder tijdelijke IPv6-hostobjecten en testregels pas nadat het terugpad is bevestigd.
- Controleer IPv4-beheer, Up2date, certificaatvernieuwing en de oorspronkelijke service opnieuw.
- Bewaar fouttijdstip, build, interface, Route Lookup, Rule ID en Packet Capture voordat een supportcase wordt geopend voor een nog ondersteund IPv6-pad.
Checklist
- SFOS-versie en build gedocumenteerd.
- Elke benodigde functie gecontroleerd aan de hand van de actuele IPv6-ondersteuningsmatrix.
- Niet-ondersteunde afhankelijkheden hebben een bewust IPv4- of alternatief pad.
- Prefix,
/64-segmenten, Router Advertisement en DNS gepland. - IPv4- en IPv6-regels afzonderlijk gemaakt en gelogd.
- Device Access is niet onbedoeld via IPv6 uitgebreid.
- NDP, Route Lookup, Rule ID, Packet Capture en werkelijke service gecontroleerd.
- Positieve en negatieve test geslaagd.
- Up2date en Let’s Encrypt hebben nog steeds een werkend IPv4-pad.
- Rollback en onafhankelijke beheertoegang gedocumenteerd.