Obsługa IPv6 i ograniczenia w Sophos Firewall z SFOS 22
Sophos Firewall obsługuje IPv6 w SFOS 22 w kluczowych funkcjach sieciowych, routingu, VPN, reguł, ochrony i diagnostyki. Całkowicie IPv6-only środowisko nadal nie jest jednak realistyczne w każdej sytuacji. Reguły WAF, rozpoznawanie IPv6 w obiektach hosta FQDN, zintegrowana funkcja Let’s Encrypt, Up2date, RED, zdalny dostęp IPsec, RIPng i multicast mają udokumentowane ograniczenia.
Przed wdrożeniem nie wystarczy zatem sprawdzić, czy interfejs otrzymał adres IPv6. Decydujące jest to, czy każda funkcja w rzeczywistej ścieżce end-to-end obsługuje IPv6. Jeśli wymaganej funkcji brakuje, Dual Stack lub świadomie zaplanowana ścieżka IPv4 jest zazwyczaj bezpieczniejsza niż wymuszona architektura IPv6-only.
Ten artykuł przedstawia operacyjną interpretację oficjalnej macierzy obsługi IPv6 w SFOS 22. Szczegółowa konfiguracja Prefix Delegation, routingu, VPN i reguł pozostaje w powiązanych artykułach specjalistycznych.
Sprawdzanie projektu IPv6 w siedmiu krokach
- Udokumentować dokładny build SFOS, łącze operatora, prefiks i wszystkie wymagane usługi.
- Podzielić pełną ścieżkę od klienta lub nadawcy do celu na pojedyncze funkcje: interfejs, adresowanie, DNS, routing, regułę, moduł ochrony, VPN, portal i ścieżkę aktualizacji.
- Sprawdzić każdą funkcję w odniesieniu do ograniczeń SFOS 22 opisanych w tym artykule.
- Dla nieobsługiwanych zależności wyznaczyć świadomą ścieżkę IPv4 lub alternatywną ścieżkę produktową. Nie obchodzić brakującej funkcji szeroką regułą ani wartością
Any. - Konfigurować interfejsy IPv6, Router Advertisement, trasy, obiekty i reguły zapory oddzielnie od IPv4.
- Kolejno przetestować adres, Default Route, Neighbor Discovery, DNS, Route Lookup, Rule ID, Packet Capture i właściwą usługę.
- Przejść do produkcji dopiero po udanym teście pozytywnym i negatywnym; do tego czasu zachować fallback IPv4 i poprzednią kolejność reguł.
⚠️ Znacznik w macierzy Sophos potwierdza obsługę przez produkt, ale nie gotową konfigurację ani równoważność funkcjonalną z IPv4. Udany ping IPv6 nie potwierdza działania DNS, policy, profilu ochrony, VPN ani aplikacji. Z kolei funkcja opisana jako nieobsługiwana nie staje się obsługiwana przez restart usług, ukryte opcje CLI ani szerszą regułę zapory.
Co naprawdę oznacza macierz obsługi
Bieżąca strona Sophos została zaktualizowana 8 stycznia 2026 r. i dotyczy pomocy SFOS 22. Rozdziela funkcje, które potrafią przetwarzać IPv6, od tych, które nadal go nie obsługują. Granica ta jest węższa niż ogólne stwierdzenie, że zapora obsługuje IPv6.
Cztery warstwy muszą pozostać rozdzielone:
- Adresowanie: Interfejs ma prefiks IPv6, a klient odpowiedni adres.
- Routing: Ścieżki w obu kierunkach wskazują oczekiwane interfejsy i gatewaye.
- Policy: Oddzielna reguła IPv6 zezwala dokładnie na zaplanowany ruch i rejestruje test.
- Usługa: VPN, WAF, proxy, poczta, portal lub funkcja aktualizacji rzeczywiście obsługuje ścieżkę IPv6.
Działanie jednej warstwy nie potwierdza następnej. To rozdzielenie zapobiega uznaniu zielonego stanu interfejsu za dowód działania nieobsługiwanej jeszcze funkcji WAF lub aktualizacji.
Sieć i adresowanie
Obsługiwane
- statyczne adresy IPv6 na interfejsach fizycznych, bridge, alias, VLAN i LAG;
- DHCP Prefix Delegation;
- serwer, klient i relay DHCPv6 oraz lease dynamiczne i statyczne;
- Neighbor Discovery Protocol (NDP) i Router Advertisement;
- DNS Lookup i Reverse Name Lookup;
- tunele IPv6 6in4, 6to4, 6rd i 4in6.
Nieobsługiwane lub ograniczone
- IPv6 przez Cellular WAN;
- IPv6 PPPoE;
- Dynamic DNS przez IPv6;
- DNS64;
- Tunnel Broker;
- urządzenia RED i tunele Firewall RED między dwiema zaporami Sophos Firewall;
- DHCP Prefix Delegation na interfejsie LAG.
Instrukcja Prefix Delegation opisuje wykonalną ścieżkę od prefiksu operatora przez interfejs wewnętrzny do Router Advertisement i reguł zapory: Konfiguracja IPv6 Prefix Delegation na Sophos Firewall. Przy prefiksach statycznych nadal obowiązuje planowanie interfejsów, VLAN i stref opisane w Prawidłowe planowanie stref i interfejsów Sophos Firewall.
Nie wolno mylić DNS64 z NAT64. SFOS 22 wymienia DNS64 jako funkcję nieobsługiwaną. Natomiast udokumentowana przez Sophos ścieżka NAT64 jest realizowana przez Direct Web Proxy i dotyczy wyłącznie jawnego ruchu proxy HTTP/HTTPS. Nie jest to ogólny gateway protokołów.
Routing i multicast
Obsługiwane
- statyczne trasy unicast IPv6;
- trasy SD-WAN dla IPv6;
- BGP IPv6 i OSPFv3;
- WAN Load Balancing;
- Upstream Proxy.
Nieobsługiwane
- RIPng;
- dynamiczny multicast IPv6 z Multicast Listener Discovery (MLD);
- statyczne trasy multicast IPv6.
Trasa IPv4 nie staje się automatycznie trasą IPv6. Procedurę dla stałych sieci opisuje Konfiguracja statycznych tras IPv4 i IPv6. OSPFv3 konfiguruje się oddzielnie od OSPFv2, a Router ID nadal ma zapis IPv4. Bezpieczna procedura i brak uwierzytelniania OSPFv3 są opisane w Konfiguracja i kontrola OSPF na Sophos Firewall.
Istniejące artykuły Avanet o statycznym multicast i PIM-SM dotyczą IPv4. Na podstawie ich poleceń i menu nie wolno wyprowadzać procedury MLD ani multicast IPv6.
VPN
Obsługiwane
- SSL VPN site-to-site;
- SSL VPN zdalnego dostępu;
- IPsec site-to-site.
Nieobsługiwane
- IPsec zdalnego dostępu przez IPv6;
- L2TP VPN przez IPv6;
- PPTP VPN przez IPv6.
W przypadku IPsec site-to-site połączenie może korzystać z IPv4, IPv6 albo Dual w połączeniu route-based Any-to-Any. Dual wymaga oddzielnych reguł zapory IPv4 i IPv6 oraz świadomie zaplanowanej ścieżki routingu. Pełny wybór typu tunelu opisuje Konfiguracja VPN IPsec site-to-site na Sophos Firewall.
Stwierdzenie SSL VPN zdalnego dostępu obsługuje IPv6 nie oznacza, że każdy zasób, obiekt FQDN i ścieżka full-tunnel automatycznie działa w Dual Stack. Pula, dozwolone zasoby, DNS, reguły IPv6 i rzeczywisty test klienta pozostają oddzielnymi punktami kontroli.
Reguły, NAT i moduły ochrony
Obsługiwane
- strefowe reguły zapory IPv6;
- NAT66 i NAT64, przy czym NAT64 jest dostępny tylko w Proxy Mode;
- Server Load Balancing;
- SSL/TLS Inspection Rules;
- IPS, DoS Bypass Rules i Spoof Protection;
- Web Filtering, Application Filter i Malware Scanning;
- Zero-day Protection.
Nieobsługiwane
- reguły WAF przez IPv6;
- Wireless jako ścieżka ochrony IPv6;
- funkcja nazwana osobno Advanced protection w macierzy Sophos.
Reguła zapory IPv4 nie zezwala na ruch IPv6. W Rules and policies > Firewall rules świadomie wybiera się wersję IP i weryfikuje regułę za pomocą Source, Destination, Service, Logging i Rule ID. Podstawy opisuje Zrozumienie i bezpieczna konfiguracja reguł Sophos Firewall.
Dla klientów IPv6-only z celem webowym IPv4-only służy oddzielna procedura proxy NAT64 z Direct Web Proxy. Nie tłumaczy ona ruchu non-proxy, UDP, ICMP ani aplikacji bez jawnej obsługi proxy.
Poczta, portale i administracja
Obsługiwane
- SMTP MTA i SMTP Proxy;
- IMAP Proxy i POP Proxy;
- WebAdmin, User Portal i SSH;
- NTP i SNMP;
- Authentication Server.
Nieobsługiwane
- Quarantine Digest przez IPv6.
Obsługa IPv6 przez WebAdmin lub SSH nie jest zaleceniem, aby wystawiać te usługi do Internetu. Device Access i Local Service ACL muszą pozostać ściśle ograniczone do sieci zarządzającej lub znanych sieci źródłowych. Pilot IPv6 musi również potwierdzić testem negatywnym, że nieplanowane źródła zarządzania nie uzyskują dostępu.
Diagnostyka, obiekty, aktualizacje i certyfikaty
Obsługiwane
- Current Activities dla użytkowników i połączeń;
- Ping, Traceroute, Name Lookup, Route Lookup i Packet Capture;
- Syslog i Reporting;
- IPv6 IP Hosts;
- Traffic Shaping i QoS.
Nieobsługiwane lub ograniczone
- Policy Tester dla IPv6;
- Country Hosts dla IPv6;
- rozpoznawanie IPv6 w obiektach hosta FQDN;
- Up2date Infrastructure przez IPv6;
- zintegrowana funkcja Let’s Encrypt przez IPv6.
Ograniczenie FQDN dotyczy obiektu hosta SFOS: zapora nie rozpoznaje dla niego adresów IPv6. Nie oznacza to, że klienci DNS lub Name lookup ogólnie nie otrzymują odpowiedzi AAAA. Dynamiczny cel IPv6 nie może jednak opierać się na obiekcie hosta FQDN tak, jakby SFOS automatycznie aktualizował jego adresy AAAA.
Również ograniczenie Let’s Encrypt jest specyficzne dla produktu. Nie oznacza ono, że ACME lub certyfikaty są ogólnie IPv4-only. Oznacza, że zintegrowanej funkcji SFOS nie należy planować jako ścieżki IPv6. Dopóki Sophos dokumentuje te limity, do wystawiania, odnawiania i Up2date pozostaje potrzebna działająca ścieżka IPv4.
Przykład kontrolowanego pilota Dual Stack
Przykład rozdziela wartości produkcyjne i zastępowalne:
- prefiks operatora:
2001:db8:100::/48 - wewnętrzna sieć testowa:
2001:db8:20:30::/64 - zapora w sieci testowej:
2001:db8:20:30::1 - klient pilotażowy:
2001:db8:20:30::50 - kontrolowany cel testowy:
2001:db8:40:50::20 - ścieżka powrotna IPv4 dla zarządzania, Up2date i Let’s Encrypt pozostaje początkowo aktywna.
2001:db8::/32 jest prefiksem dokumentacyjnym i nie jest produkcyjnie routowany w Internecie. Wszystkie adresy trzeba zastąpić własnym prefiksem operatora i kontrolowanymi systemami testowymi. /64 jest planowaną siecią przykładową dla zwykłego segmentu klientów; rzeczywisty podział prefiksu zależy od delegacji operatora i wewnętrznego planu sieci.
Przed pilotem muszą być podjęte następujące decyzje:
- Z jakich funkcji korzysta konkretny przepływ?
- Czy wszystkie są wymienione jako obsługiwane w macierzy SFOS?
- Czy istnieje fallback IPv4 dla aktualizacji, certyfikatów i zarządzania?
- Która reguła IPv6 ma zostać dopasowana i jaka Rule ID jest oczekiwana?
- Które połączenie negatywne musi pozostać zablokowane?
- Jak zostaną przetestowane DNS, ścieżka powrotna i rzeczywista usługa aplikacji?
Weryfikacja ścieżki IPv6
Wiarygodna weryfikacja przebiega od najniższej warstwy do najwyższej:
- Interfejs: Sprawdzić oczekiwany adres IPv6 i prefiks na interfejsach WAN i wewnętrznym.
- Klient: Sprawdzić adres IPv6, Prefix Length i Default Route.
- Neighbor Discovery: W Network > Neighbors (ARP–NDP) sprawdzić oczekiwanego sąsiada IPv6 i właściwy interfejs. Bezpieczną interpretację opisuje Sprawdzanie pamięci sąsiadów ARP i NDP.
- DNS: Oddzielnie sprawdzić odpowiedzi A i AAAA. Działający rekord A nie potwierdza ścieżki IPv6.
- Routing: Użyć Diagnostics > Tools > Route lookup z rzeczywistym docelowym adresem IPv6 i udokumentować ścieżki w obu kierunkach.
- Policy: W Log Viewer potwierdzić oczekiwaną regułę IPv6, Action i Firewall Rule ID. Ponieważ Policy Tester nie obsługuje IPv6, ważniejsze są Log Viewer, Route Lookup, Packet Capture i rzeczywisty przepływ testowy.
- Przepływ pakietów: Packet Capture musi pokazać wejście i wyjście przez oczekiwany interfejs. Pakiet widoczny na wejściu, ale bez przekazania, zawęża problem do routingu, reguły lub modułu ochrony.
- Usługa: Pozytywnie przetestować HTTPS, VPN, SMTP, DNS lub konkretną aplikację; sam ping nie wystarcza.
- Test negatywny: Niedozwolone źródło IPv6 lub niezatwierdzona usługa pozostaje zablokowana.
Polecenia Device Console tylko do odczytu dla kontrolowanej przykładowej ścieżki to:
ping6 2001:db8:40:50::20
traceroute6 2001:db8:40:50::20
dnslookup6 app.example.com
Adres dokumentacyjny i .example nie działają produkcyjnie i muszą zostać zastąpione kontrolowanym celem. Polecenia sprawdzają osiągalność, ścieżkę i rozpoznawanie nazw, ale nie konkretną regułę zapory ani aplikację. Dalsze bezpieczne polecenia podstawowe opisuje Rozwiązywanie problemów z Sophos Firewall za pomocą podstawowych poleceń.
Zawężanie błędów według objawu
Klient nie otrzymuje adresu IPv6 ani Default Route
Sprawdzić prefiks operatora, przypisanie WAN, Delegated Interface, Router Advertisement, VLAN i segment klienta. Nie kontynuować eksperymentów z Prefix Delegation na LAG, ponieważ Sophos wyraźnie wyklucza tę kombinację. Działanie IPv4 nie potwierdza poprawnego adresowania IPv6.
Adres IPv6 jest obecny, ale usługa nie działa
Najpierw sprawdzić odpowiedź DNS, NDP, Route Lookup, regułę IPv6, Rule ID i ścieżkę powrotną. Następnie zbadać samą usługę. Nie tworzyć szerokiej reguły Any jako zamiennika diagnostyki. Jeśli wymagana funkcja nie jest obsługiwana w macierzy, przenieść ścieżkę na IPv4 lub inną architekturę.
Obiekt hosta FQDN nie zawiera adresu IPv6
Jest to udokumentowane ograniczenie produktu. Obiekty hosta FQDN w SFOS nie rozpoznają adresów IPv6. Statyczny IPv6 IP Host może być właściwy dla stabilnego, utrzymywanego operacyjnie adresu; dynamiczne cele wymagają ponownej oceny projektu. Szeroki obiekt docelowy nie jest bezpiecznym zamiennikiem.
WAF, RED lub zdalny dostęp IPsec ma działać przez IPv6
Te przypadki nie są obsługiwane w bieżącej macierzy. Zatrzymać wdrożenie przed produkcyjną przebudową reguł, certyfikatów lub tuneli. Zachować IPv4 dla tej funkcji albo wybrać odrębną obsługiwaną ścieżkę dostępu.
Aktualizacje lub Let’s Encrypt nie działają w sieci IPv6-only
Według macierzy Up2date Infrastructure i zintegrowana funkcja Let’s Encrypt nie są obsługiwane przez IPv6. Najpierw przywrócić planowany egress IPv4, DNS, routing i reguły. Restarty usług i nowe żądania certyfikatów nie naprawiają braku obsługi w produkcie.
Rollback
- Wyłączyć nowe reguły IPv6 lub przywrócić udokumentowaną wcześniejszą kolejność reguł.
- Wycofać pilotażowy Router Advertisement, Delegated Interface lub statyczne przypisanie IPv6 tylko w zaplanowanym oknie serwisowym.
- Zachować lub przywrócić wcześniejsze trasy IPv4, odpowiedzi DNS i dostęp administracyjny.
- Tymczasowe obiekty hosta IPv6 i reguły testowe usunąć dopiero po potwierdzeniu ścieżki powrotnej.
- Ponownie sprawdzić zarządzanie IPv4, Up2date, odnowienie certyfikatu i pierwotną usługę.
- Zachować czas błędu, build, interfejs, Route Lookup, Rule ID i Packet Capture przed otwarciem zgłoszenia pomocy dla nadal obsługiwanej ścieżki IPv6.
Lista kontrolna
- Udokumentowano wersję i build SFOS.
- Każdą wymaganą funkcję sprawdzono w aktualnej macierzy obsługi IPv6.
- Nieobsługiwane zależności mają świadomie zaplanowaną ścieżkę IPv4 lub alternatywną.
- Zaplanowano prefiks, segmenty
/64, Router Advertisement i DNS. - Reguły IPv4 i IPv6 utworzono i logowano oddzielnie.
- Device Access nie został nieumyślnie rozszerzony przez IPv6.
- Sprawdzono NDP, Route Lookup, Rule ID, Packet Capture i rzeczywistą usługę.
- Test pozytywny i negatywny zakończyły się powodzeniem.
- Up2date i Let’s Encrypt nadal mają działającą ścieżkę IPv4.
- Udokumentowano rollback i niezależny dostęp administracyjny.