Przejdz do tresci
Avanet

Konfiguracja Sophos Firewall jako serwera DHCP

Sophos Firewall może bezpośrednio przydzielać klientom adresy IPv4, bramę, serwery DNS i inne ustawienia sieciowe. W tym celu w Network > DHCP należy utworzyć serwer dla interfejsu klientów, zdefiniować pulę adresów, a następnie sprawdzić, czy klient otrzymuje prawidłową dzierżawę.

Skrócona procedura: otworzyć Network > DHCP > Server > Add, wybrać interfejs i pulę adresów, użyć adresu IP interfejsu jako bramy, świadomie określić DNS i zapisać konfigurację. Następnie w System services > Services sprawdzić usługę DHCP server, a przydzielony adres skontrolować w sekcji IPv4 lease.

Ten poradnik dotyczy serwera DHCPv4 dla klientów w bezpośrednio podłączonej sieci. Jeżeli centralny serwer DHCP ma obsługiwać inną podsieć, odpowiedni jest artykuł Konfiguracja i testowanie DHCP Relay na Sophos Firewall. Ustawienia PXE, VoIP i wartości specyficzne dla producentów opisano w artykule Konfiguracja opcji DHCP na Sophos Firewall.

Przykład i planowanie adresacji

W przykładzie użyto VLAN-u klientów z następującymi wartościami:

  • Interfejs: VLAN20 - 10.20.0.1/24
  • Pula dynamiczna: od 10.20.0.100 do 10.20.0.199
  • Brama: 10.20.0.1
  • Statyczne przypisanie dla drukarki: 10.20.0.20
  • Wewnętrzne serwery DNS: 10.10.0.10 i 10.10.0.11
  • Domain Name: corp.example

Pula dynamiczna znajduje się w sieci interfejsu, ale nie obejmuje adresu sieci, adresu rozgłoszeniowego ani bramy. W tym przykładzie adresy poniżej 10.20.0.100 pozostają zarezerwowane dla infrastruktury i przypisań statycznych. Dzięki temu ta pula DHCP nie przydziela dodatkowo zarezerwowanych adresów w sposób dynamiczny. Taki podział nie chroni jednak przed innym urządzeniem, na którym ręcznie skonfigurowano ten sam adres IP.

Przed aktywacją należy sprawdzić, które adresy są już używane przez przełączniki, punkty dostępowe, drukarki lub serwery. Jeżeli w tym samym VLAN-ie nadal działa inny serwer DHCP, najpierw trzeba ustalić, który serwer będzie odtąd odpowiedzialny za przydzielanie adresów. Dwa nieskoordynowane serwery mogą przekazywać różne bramy lub serwery DNS i powodować zmienne objawy błędów.

Sam interfejs musi już mieć prawidłowy statyczny adres IP. Współdziałanie interfejsu, strefy i VLAN-u wyjaśnia artykuł Konfiguracja interfejsu VLAN na Sophos Firewall.

Konfiguracja serwera DHCP

  1. Otworzyć Network > DHCP.
  2. W sekcji Server kliknąć Add.
  3. Wpisać jednoznaczną nazwę, na przykład dhcp-vlan20-clients.
  4. W polu Interface wybrać interfejs klientów VLAN20 - 10.20.0.1.
  5. W sekcji Dynamic IP lease dodać pulę od 10.20.0.100 do 10.20.0.199.
  6. Użyć adresu IP interfejsu 10.20.0.1 jako Gateway.
  7. Ustawić serwery DNS, Domain Name i czasy dzierżawy odpowiednio do sieci.
  8. W razie potrzeby dodać statyczne przypisania MAC-IP.
  9. Zapisać przyciskiem Save.

Wybrany interfejs określa sieć, w której zapora odpowiada na żądania DHCP. Dlatego pula dynamiczna musi należeć do podsieci tego interfejsu. Serwery DHCP można konfigurować na interfejsach fizycznych oraz interfejsach VLAN, Wireless i Bridge, ale nie na interfejsie typu Interface Alias. Na interfejsie używanym już jako DHCP Relay nie można jednocześnie skonfigurować serwera DHCPv4.

Prawidłowy wybór bramy i DNS

W typowej sieci klientów bramą jest adres IP Sophos Firewall na tym interfejsie. Dlatego w przykładzie klienci otrzymują adres 10.20.0.1.

Opcja Use device’s DNS settings powoduje, że zapora przekazuje klientom skonfigurowane na niej serwery DNS. Jest to właściwe rozwiązanie, jeżeli te serwery potrafią rozwiązywać zarówno nazwy publiczne, jak i wymagane nazwy wewnętrzne. W środowisku AD zwykle należy podać wewnętrzne serwery DNS, aby kontrolery domeny, usługi wewnętrzne i domeny wyszukiwania działały niezawodnie. Same publiczne resolwery zazwyczaj nie wystarczą.

Jeżeli klienci otrzymują adres IP zapory jako serwer DNS, Sophos Firewall może przekazywać zapytania dotyczące określonych stref wewnętrznych do właściwych serwerów. Ten przypadek opisano w artykule Konfiguracja DNS Request Routes na Sophos Firewall. Jeżeli natomiast DHCP przekazuje bezpośrednio adresy innych serwerów DNS, zapytania klientów nie trafiają do Request Routes na zaporze.

Ustawianie odpowiednich czasów dzierżawy

Default lease time to standardowy czas dzierżawy przekazywany klientowi. Max lease time jest wartością maksymalną; po jej upływie klient musi wysłać nowe żądanie do serwera DHCP. Obie wartości podaje się w minutach.

Dłuższe dzierżawy są odpowiednie w stabilnych sieciach biurowych lub sieciach urządzeń, w których liczba klientów rzadko się zmienia. W sieciach dla gości, środowiskach szkoleniowych lub sieciach WLAN o dużej rotacji klientów krótsza dzierżawa zapobiega długotrwałemu zajmowaniu puli przez urządzenia, które nie są już połączone.

Bardzo krótkie dzierżawy powodują natomiast niepotrzebnie wiele odnowień. Decydujące znaczenie ma więc nie jedna uniwersalna wartość, lecz rozmiar puli i częstotliwość zmian klientów.

Conflict detection sprawdza adres przed jego przydzieleniem i pomaga wykrywać już używane adresy IP. Funkcja jest szczególnie przydatna, gdy nadal występują urządzenia skonfigurowane ręcznie albo starsza, nie w pełni udokumentowana adresacja.

Tworzenie statycznego przypisania IP-MAC

Statyczne przypisanie sprawia, że określone urządzenie zawsze otrzymuje przez DHCP ten sam adres. Jest to przydatne dla drukarek, punktów dostępowych i innych urządzeń, które muszą pozostać osiągalne, ale powinny nadal otrzymywać centralnie skonfigurowane wartości, takie jak brama i DNS.

W sekcji Static IP MAC mapping należy podać nazwę hosta, adres MAC i wymagany adres IP. W przykładzie drukarka z rzeczywistym adresem MAC zawsze otrzymuje 10.20.0.20. Adres ten celowo znajduje się poza pulą dynamiczną.

Przypisanie DHCP nie jest tym samym co adres IP skonfigurowany ręcznie na urządzeniu: urządzenie pozostaje klientem DHCP, ale zapora rezerwuje dla niego właściwą dzierżawę. Jeżeli laptop lub smartfon używa prywatnego albo losowego adresu MAC w sieci WLAN, przypisanie musi odpowiadać adresowi MAC, którego urządzenie faktycznie używa w tej sieci WLAN.

Sophos wymaga globalnego przypisania tylko wtedy, gdy ten sam adres MAC jest powiązany z wieloma konfiguracjami serwera DHCP. W tym celu po zalogowaniu przez SSH należy wykonać w Device Console następujące dwa polecenia:

system dhcp conf-generation-method new
system dhcp static-entry-scope global

Ustawienie dotyczy wszystkich konfiguracji serwera DHCP. Nie jest wymagane w przypadku zwykłych, pojedynczych przypisań, dlatego należy je zmieniać wyłącznie w opisanym przypadku wielu zakresów.

Sprawdzanie usługi i testowanie dzierżawy

Po zapisaniu konfiguracji należy w System services > Services sprawdzić, czy DHCP server działa. Jeśli usługa jest zatrzymana, należy uruchomić ją w tym miejscu.

Następnie trzeba podłączyć kontrolowanego klienta testowego do właściwego VLAN-u. W systemie Windows nową dzierżawę można uzyskać i sprawdzić za pomocą następujących poleceń:

ipconfig /release
ipconfig /renew
ipconfig /all

⚠️ Polecenie ipconfig /release przerywa bieżące połączenie IPv4. Nie należy wykonywać go przez to samo połączenie zdalne, jeżeli nie ma alternatywnego dostępu.

Klient powinien otrzymać adres z zakresu od 10.20.0.100 do 10.20.0.199, bramę 10.20.0.1 oraz przewidziane serwery DNS. W sekcji Network > DHCP > IPv4 lease zapora wyświetla przydzielony adres wraz z czasem rozpoczęcia i zakończenia, adresem MAC oraz nazwą hosta.

Test funkcjonalny powinien potwierdzić co najmniej następujące punkty:

  1. Klient otrzymuje adres z właściwej puli.
  2. Brama i serwery DNS są zgodne z planem.
  3. Brama jest osiągalna.
  4. Nazwy wewnętrzne i zewnętrzne są rozwiązywane.
  5. Klient ma dostęp wyłącznie do sieci i usług dozwolonych przez jego regułę zapory.

Brak adresu lub nieprawidłowy adres

Jeżeli klient nie otrzymuje dzierżawy, należy najpierw sprawdzić interfejs, VLAN i stan usługi. Następnie szczególnie często występują następujące błędy:

  • Nieprawidłowy interfejs: serwer DHCP nie jest przypisany do interfejsu sieci klientów.
  • VLAN nie dociera do zapory: uplink przełącznika nie przepuszcza VLAN-u jako tagged albo port klienta jest przypisany nieprawidłowo.
  • Pula adresów jest nieprawidłowa: adres początkowy lub końcowy znajduje się poza podsiecią interfejsu.
  • Pula jest wyczerpana: należy porównać liczbę i czas trwania zajętych dzierżaw z rozmiarem skonfigurowanej puli. Lista dzierżaw pokazuje adresy przydzielone, ale nie zawiera osobnej listy wolnych adresów.
  • Odpowiada inny serwer DHCP: klient otrzymuje adres, ale nieprawidłową bramę lub serwery DNS.
  • Wymagany byłby DHCP Relay: klient nie znajduje się w sieci bezpośrednio podłączonej do serwera.
  • Statyczne przypisanie nie działa: wprowadzony adres MAC nie odpowiada adresowi MAC faktycznie używanemu przez klienta.

Przechwytywanie pakietów z filtrem port 67 or port 68 pozwala sprawdzić, czy wymieniane są komunikaty Discover, Offer, Request i ACK oraz który serwer odpowiada. Obsługę narzędzia opisano w artykule Korzystanie z Packet Capture w WebAdmin Sophos Firewall.

Jeżeli komunikat Discover dociera do zapory, ale nie następuje po nim Offer, należy dodatkowo sprawdzić stan dhcpd i dziennik dhcpd.log. Odpowiednie polecenia i ścieżki dzienników przedstawiono w artykule Sprawdzanie usług i dzienników Sophos Firewall przez CLI.

Jeżeli klient otrzymuje prawidłowy adres IP, ale nie może rozwiązywać nazw, należy najpierw sprawdzić adresy DNS przekazywane przez DHCP. Jeśli są nieprawidłowe lub ich brakuje, błąd nadal znajduje się w konfiguracji DHCP. Jeżeli są poprawne, należy następnie sprawdzić wewnętrzne rozwiązywanie nazw i dostęp sieciowy do serwera DNS.

Zastępowanie istniejącego serwera DHCP

Podczas migracji nie należy po prostu aktywować nowego serwera DHCP równolegle. Aktywni klienci zachowują dotychczasową dzierżawę; nowy serwer nie zna tych przydziałów i może ponownie zaoferować nadal używany adres.

Aby przeprowadzić kontrolowaną zmianę:

  1. Udokumentować pulę, opcje, przypisania statyczne i aktywne dzierżawy dotychczasowego serwera.
  2. Odpowiednio wcześnie skrócić czas dzierżawy na starym serwerze i poczekać, aż aktywni klienci odnowią dzierżawę z krótszą wartością.
  3. Zatrzymać dotychczasowy serwer i początkowo uruchomić nowy serwer z niepokrywającą się pulą przejściową.
  4. Odnowić dzierżawy na kilku różnych klientach oraz sprawdzić bramę, DNS i osiągalność.
  5. Po wygaśnięciu starych dzierżaw włączyć docelową pulę i przywrócić standardowy czas dzierżawy.

Conflict detection jest pomocne podczas migracji, ale nie zastępuje takiego planowania. Funkcja sprawdza adres przed przydzieleniem, ale nie współdzieli bazy danych dzierżaw ze starym serwerem.

Aby zapewnić bezpieczną możliwość wycofania zmiany, należy zachować udokumentowaną starą konfigurację w formie możliwej do przywrócenia. Jeżeli nowy serwer przekazuje nieprawidłowe wartości, należy go zatrzymać, w kontrolowany sposób ponownie uruchomić dotychczasowy serwer i ponownie pobrać dzierżawy na kilku klientach testowych.

Specjalne wartości, takie jak serwery rozruchowe PXE, kontrolery VoIP lub opcje producentów, należy przed przełączeniem porównać osobno. Nie są one automatycznie częścią standardowego przydzielania adresu, bramy i DNS.