Przejdz do tresci
Avanet

Konfiguracja IPv6 Router Advertisement w Sophos Firewall

Klient IPv6 może mieć adres, a mimo to nie mieć działającej sieci. W Sophos Firewall Router Advertisement, w skrócie RA, przekazuje prefiks, router domyślny oraz informację, czy za dodatkowe wartości odpowiada SLAAC, czy DHCPv6. Sam DHCPv6 nie przekazuje bramy domyślnej.

Najczęstszym błędem nie jest więc niewłaściwy zakres dzierżawy, lecz niepasujące połączenie prefiksu RA, flag i roli DHCPv6. Prosta sieć SLAAC zwykle potrzebuje tylko ogłaszanego /64 z opcją Autonomous. Jeśli adresy ma przydzielać serwer DHCPv6, potrzebna jest także opcja Managed flag. Other flag odsyła klientów po dodatkowe parametry DHCPv6, takie jak DNS lub Domain Name.

⚠️ Nieprawidłowy Router Advertisement może zmienić adresy lub router domyślny w całym segmencie warstwy 2. Przed zapisaniem należy udokumentować istniejące źródła RA, prefiksy IPv6 i dostęp administracyjny. Zmianę najpierw przetestować w pilotażowym VLAN-ie z rzeczywistym klientem.

Router Advertisement w ośmiu krokach

  1. Określić planowany IPv6-/64, segment klientów oraz role SLAAC i DHCPv6.
  2. Sprawdzić, czy router już wysyła komunikaty RA albo czy Prefix Delegation automatycznie utworzył konfigurację RA.
  3. Otworzyć Network > IPv6 router advertisement i wybrać Add.
  4. Wybrać fizyczny interfejs, LAG, VLAN lub bridge z obsługą IPv6 w segmencie klientów.
  5. Ustawić minimalny i maksymalny advertisement interval odpowiednio do środowiska.
  6. Włączyć Managed flag, Other flag i Default gateway wyłącznie zgodnie z planowanym modelem klienta.
  7. Dodać /64 z opcjami On-link, Autonomous, Preferred lifetime i Valid lifetime.
  8. Zapisać i podczas nowego cyklu klienta sprawdzić RS, RA, adres, bramę domyślną, DNS oraz rzeczywisty ruch aplikacyjny IPv6.

Widoczny wpis RA nie jest jeszcze dowodem powodzenia. Dopiero klient pokazuje, czy system operacyjny, prefiks, DHCPv6 i trasa domyślna realizują ten sam plan.

Zrozumieć SLAAC, DHCPv6 i obie flagi

W przypadku SLAAC klient tworzy swój globalny adres IPv6 z ogłoszonego prefiksu i identyfikatora interfejsu. Prefiks musi w tym celu zezwalać na Autonomous. Firewall ogłasza przez RA również router domyślny, gdy aktywna jest opcja Default gateway.

Managed flag oznacza, że klienci powinni uzyskiwać adres IPv6 z serwera DHCPv6. Sophos wyraźnie wskazuje, aby używać tej flagi tylko wtedy, gdy serwer DHCPv6 jest dostępny. Pełną procedurę opisuje artykuł Konfiguracja i testowanie serwera DHCPv6 w Sophos Firewall.

Other flag kieruje klientów do DHCPv6 po dodatkowe parametry sieciowe. Mogą to być serwery DNS, Domain Name, NIS, NISP, SIP, SNTP i BCMS. Flaga nie przekazuje tych wartości samodzielnie; DHCPv6 musi je rzeczywiście dostarczyć, a klient musi je obsługiwać.

W zależności od systemu operacyjnego klient może utworzyć kilka adresów lub inaczej interpretować flagi. Dlatego planowaną kombinację należy sprawdzić na rzeczywiście używanych platformach klienckich, a nie wyprowadzać wyłącznie z formularza WebAdmin.

Automatyczne RA z Prefix Delegation

Po wybraniu IPv6 prefix delegation na interfejsie wewnętrznym SFOS automatycznie tworzy Router Advertisement. Automatycznie przypisanego prefiksu tego serwera RA nie można zmienić. Aby ogłaszać dodatkowy prefiks, trzeba utworzyć kolejny serwer RA z tym prefiksem.

Automatyczne tworzenie jest wygodne, ale nie wolno go przeoczyć. Przed dodaniem ręcznego wpisu RA należy sprawdzić istniejącą konfigurację w Network > IPv6 router advertisement. Artykuł Konfiguracja IPv6 Prefix Delegation w Sophos Firewall opisuje cały proces po stronie operatora, WAN i interfejsu delegowanego.

Zaplanować sieć przykładową

Poniższy przykład wykorzystuje zarezerwowany do dokumentacji zakres 2001:db8::/32. Nie jest on przeznaczony do produkcyjnej komunikacji internetowej i należy go zastąpić rzeczywiście przydzielonym prefiksem:

  • Segment klientów: VLAN20
  • Adres firewalla: 2001:db8:20::1/64
  • Ogłaszany prefiks: 2001:db8:20::/64
  • Tryb pracy: SLAAC z bramą domyślną
  • DHCPv6: tylko dla dodatkowych parametrów DNS, jeśli są potrzebne
  • Klient testowy: zarządzane urządzenie w VLAN20

Prefiks, adres interfejsu i segment klientów muszą do siebie pasować. Konfiguracja RA skopiowana z innego VLAN-u może przekazać klientom formalnie poprawny adres, który nie działa w lokalnym routingu.

Skonfigurować Router Advertisement

Wybrać interfejs i interwały

W Network > IPv6 router advertisement > Add najpierw wybiera się interfejs klientów. SFOS dopuszcza fizyczny interfejs, LAG, VLAN lub bridge z obsługą IPv6. Nie należy wybierać interfejsu WAN lub tranzytowego tylko dlatego, że trafia tam prefiks operatora; decydujący jest segment klientów warstwy 2.

Min advertisement interval i Max advertisement interval określają odstęp między niezamówionymi komunikatami RA. Jeśli maksymalny interwał wynosi co najmniej dziewięć sekund, SFOS wymaga, aby minimum wynosiło 75 procent maksimum. Nie istnieje uniwersalna wartość idealna: zmiany wpływają na czas wykrywania i liczbę komunikatów, dlatego wykonuje się je tylko przy udokumentowanej wartości początkowej i z testem klienta.

Ustawić flagi i bramę domyślną

W przykładzie SLAAC opcja Managed flag pozostaje wyłączona. Other flag należy włączyć tylko wtedy, gdy osiągalny serwer DHCPv6 rzeczywiście przekazuje dodatkowe wartości. Default gateway sprawia, że firewall jest ogłaszanym routerem domyślnym; powiązany czas podaje się w sekundach.

Aktywna flaga nie dowodzi działania. Jeśli ustawiono Managed flag, ale żaden serwer DHCPv6 nie odpowiada, konfiguracja adresu pozostaje niepełna. Gdy Default gateway jest wyłączona, klient może utworzyć adres globalny, lecz nie otrzyma trasy domyślnej z tego RA.

Wprowadzić prefiks i lifetimes

W konfiguracji Prefix Advertisement należy wprowadzić 2001:db8:20::/64. On-link informuje klienta, że cele z tego prefiksu są osiągalne w segmencie lokalnym bez dodatkowego routera. Autonomous zezwala na automatyczne utworzenie adresu przez SLAAC.

Preferred lifetime określa w minutach, jak długo adres jest preferowany dla nowych połączeń. Następnie staje się deprecated, ale może być nadal używany do istniejącej komunikacji. Valid lifetime określa całkowity okres ważności adresu. Po wygaśnięciu nie może on już wysyłać ani odbierać. SFOS wymaga więc Valid lifetime co najmniej równego Preferred lifetime.

Przy dynamicznych prefiksach operatora czasów tych nie wolno planować tak, jakby prefiks miał pozostać niezmienny. Zmianę prefiksu trzeba przetestować podczas nowego cyklu klienta oraz na istniejących i nowych połączeniach.

Świadomie traktować MTU i parametry Neighbor

Pola zaawansowane sterują informacjami dla IPv6 Neighbor Discovery:

  • Link MTU ogłasza maksymalny rozmiar pakietu. Przy 0 interfejs nie ogłasza informacji MTU.
  • Reachable time określa, jak długo klient uznaje potwierdzonego neighbora za osiągalnego.
  • Retransmit time określa czas oczekiwania przed kolejną Neighbor Solicitation.
  • Hop limit ogranicza liczbę przeskoków przez routery; każdy router zmniejsza tę wartość.

Nie należy używać tych wartości jako ogólnych regulatorów wydajności. Zmiana MTU lub parametrów neighbora wymaga konkretnego objawu, zapisanej wartości początkowej i ponownych testów dużych pakietów, Neighbor Discovery i rzeczywistych aplikacji.

Sprawdzić RA i zachowanie klienta

Po zapisaniu ponownie połączyć klienta pilotażowego lub kontrolowanie odnowić jego konfigurację IPv6. Przechwytywanie pakietów z filtrem BPF icmp6 musi pokazać Router Solicitation klienta jako ICMPv6 Type 133 oraz Router Advertisement firewalla jako Type 134.

Następnie sprawdzić oddzielnie poszczególne warstwy:

  1. RA dociera przez oczekiwany interfejs i pochodzi od właściwego routera.
  2. Prefiks, On-link, Autonomous i flagi są zgodne z planem.
  3. Klient ma oczekiwany globalny adres IPv6 i bramę domyślną.
  4. Jeśli aktywna jest opcja Managed flag lub Other flag, DHCPv6 dostarcza planowane wartości.
  5. Wewnętrzne i zewnętrzne nazwy DNS są rozwiązywane przez zaplanowane serwery.
  6. Rzeczywisty przepływ IPv6 odpowiada oczekiwanemu Firewall Rule ID, a test negatywny nadal jest blokowany.

Packet Capture w WebAdmin Sophos Firewall opisuje przechwytywanie w WebAdmin i znaczenie pól. Obsługa i ograniczenia IPv6 w Sophos Firewall z SFOS 22 pozostają istotne dla ogólnej macierzy reguł, routingu i VPN IPv6.

Systematycznie zawężać błędy

Klient wysyła RS, ale firewall nie odpowiada

Sprawdzić interfejs, adres IPv6, stan RA oraz istniejącą automatyczną konfigurację Prefix Delegation. Następnie skorelować radvd.log z czasem testu. Restart usługi nie jest pierwszym krokiem diagnostycznym; najpierw konfiguracja, capture i log powinny wykazać brakującą ścieżkę odpowiedzi.

RA dociera, ale klient nie otrzymuje globalnego adresu

Porównać ogłaszany /64, Autonomous i rzeczywiście odebrany RA. Jeśli aktywna jest opcja Managed flag, sprawdzić również komunikację DHCPv6 przez UDP 546 i 547. Sam widoczny RA nie dowodzi pełnego przydziału adresu.

Klient ma adres, ale nie ma bramy domyślnej

Sprawdzić, czy aktywna jest opcja Default gateway i jaka router lifetime dociera w RA. DHCPv6 nie zastąpi brakującej trasy domyślnej. Jeśli widać kilka Router Advertisements, trzeba również ustalić, który router rzeczywiście wpływa na klienta.

Adres i brama są poprawne, ale brakuje DNS

Przy Other flag lub modelu DHCPv6 serwer DHCPv6 musi rzeczywiście przekazywać zaplanowane wartości DNS. Następnie porównać żądanie klienta, odpowiedź serwera i lokalną konfigurację resolvera. Samo ustawienie flagi nie tworzy serwera DNS.

IPv6 działa tylko częściowo

Najpierw sprawdzić trasę i ścieżkę powrotną, a potem regułę IPv6 i Rule ID. Przy dużych pakietach porównać również rzeczywiście ogłaszaną Link MTU z przechwytywaniem i testem aplikacji. Sukces IPv4 nie dowodzi działania oddzielnej ścieżki IPv6.

Prefix Delegation utworzył inny prefiks

Prefiksu konfiguracji RA utworzonej automatycznie przez Prefix Delegation nie można zastąpić ręcznie. Należy razem sprawdzić prefiks operatora, interfejs delegowany i istniejący wpis RA. Dodatkowy prefiks wymaga własnego serwera RA oraz w pełni działającej ścieżki routingu.

Sprawdzanie usług i logów Sophos Firewall przez CLI klasyfikuje odpowiednie usługi i pliki logów, w tym radvd.log.

Wycofać zmianę

Podczas rollbacku wyłączyć lub usunąć nowy wpis RA i przywrócić wcześniej udokumentowany stan. Konfiguracji utworzonej automatycznie przez Prefix Delegation nie należy traktować jak niezależnego wpisu ręcznego; najpierw trzeba sprawdzić bazowe ustawienie interfejsu i delegowania.

Następnie ponownie połączyć klienta i jeszcze raz sprawdzić źródło RA, adres, bramę domyślną, DNS oraz rzeczywistą ścieżkę IPv6. Nie pozostawiać bez kontroli równolegle aktywnych starych i nowych źródeł RA.

Często zadawane pytania

Czy DHCPv6 zastępuje Router Advertisement?

Nie. DHCPv6 może dostarczać adresy IPv6 i dodatkowe parametry. Klienci poznają router domyślny przez Router Advertisement.

Czy Managed flag i Autonomous muszą być aktywne jednocześnie?

Nie. Kombinacja zależy od planowanego modelu klienta. Autonomous zezwala na SLAAC, a Managed flag kieruje klienta po adres do DHCPv6. Jeśli oba są aktywne, trzeba sprawdzić zachowanie na rzeczywiście używanych systemach operacyjnych klientów.

Czy mogę zmienić automatycznie delegowany prefiks RA?

Nie. SFOS nie pozwala zmienić prefiksu konfiguracji RA utworzonej automatycznie przez IPv6 Prefix Delegation. Dla dodatkowego prefiksu należy utworzyć oddzielny serwer RA.