Configurar o Sophos Firewall como servidor DHCP
O Sophos Firewall pode distribuir diretamente aos clientes endereços IPv4, gateway, servidores DNS e outras definições de rede. Para isso, cria-se em Network > DHCP um servidor para a interface dos clientes, define-se o intervalo de endereços e verifica-se depois se o cliente recebe um lease adequado.
Procedimento rápido: abrir Network > DHCP > Server > Add, selecionar a interface e o intervalo de endereços, utilizar o IP da interface como gateway, definir conscientemente os DNS e guardar. Em seguida, verificar o serviço DHCP server em System services > Services e controlar o endereço atribuído em IPv4 lease.
Esta instrução aborda um servidor DHCPv4 para clientes na rede diretamente ligada. Se um servidor DHCP central tiver de servir outra sub-rede, consultar Configurar e testar o DHCP Relay no Sophos Firewall. PXE, VoIP e valores específicos do fabricante são descritos em Configurar opções DHCP no Sophos Firewall.
Exemplo e planeamento de endereços
O exemplo utiliza uma VLAN de clientes com os seguintes valores:
- Interface:
VLAN20 - 10.20.0.1/24 - Intervalo dinâmico:
10.20.0.100a10.20.0.199 - Gateway:
10.20.0.1 - Mapeamento estático para uma impressora:
10.20.0.20 - Servidores DNS internos:
10.10.0.10e10.10.0.11 - Domain Name:
corp.example
O intervalo dinâmico encontra-se na rede da interface, mas não inclui o endereço de rede, o endereço de broadcast nem o gateway. No exemplo, os endereços abaixo de 10.20.0.100 ficam reservados para infraestrutura e mapeamentos estáticos. Assim, este intervalo DHCP não distribui adicionalmente os endereços reservados de forma dinâmica. No entanto, esta separação não protege contra outro dispositivo no qual tenha sido configurado manualmente o mesmo endereço IP.
Antes da ativação, deve verificar-se quais os endereços já utilizados por switches, access points, impressoras ou servidores. Se ainda existir outro servidor DHCP na mesma VLAN, é necessário determinar primeiro qual será o servidor responsável no futuro. Dois servidores não coordenados podem distribuir gateways ou servidores DNS diferentes e causar problemas intermitentes.
A própria interface já deve ter o endereço IP estático correto. A relação entre interface, zona e VLAN é explicada em Configurar uma interface VLAN no Sophos Firewall.
Configurar o servidor DHCP
- Abrir
Network > DHCP. - Em Server, clicar em Add.
- Introduzir um nome inequívoco, como
dhcp-vlan20-clients. - Em Interface, selecionar a interface dos clientes
VLAN20 - 10.20.0.1. - Em Dynamic IP lease, adicionar o intervalo
10.20.0.100a10.20.0.199. - Utilizar o IP da interface
10.20.0.1como Gateway. - Definir servidores DNS, Domain Name e durações dos leases de acordo com a rede.
- Se necessário, adicionar mapeamentos estáticos MAC-IP.
- Guardar com Save.
A interface selecionada determina em que rede o firewall responde aos pedidos DHCP. Por isso, o intervalo dinâmico deve pertencer à sub-rede desta interface. Os servidores DHCP podem ser configurados em interfaces físicas e em interfaces VLAN, Wireless e Bridge, mas não num Interface Alias. Não é possível configurar simultaneamente um servidor DHCPv4 numa interface já utilizada como DHCP Relay.
Escolher corretamente gateway e DNS
Numa rede normal de clientes, o gateway é o endereço IP do Sophos Firewall nesta interface. Por isso, no exemplo, os clientes recebem 10.20.0.1.
Com Use device’s DNS settings, o firewall distribui aos clientes os servidores DNS que tem configurados. Isto é adequado se esses servidores conseguirem resolver tanto nomes públicos como os nomes internos necessários. Num ambiente AD, normalmente introduzem-se os servidores DNS internos para que Domain Controllers, serviços internos e domínios de pesquisa funcionem de forma fiável. Normalmente, os resolvers públicos por si só não são suficientes.
Se os clientes receberem o IP do firewall como servidor DNS, o Sophos Firewall pode encaminhar pedidos de determinadas zonas internas para os servidores responsáveis. Este caso é descrito em Configurar DNS Request Routes no Sophos Firewall. Se, pelo contrário, o DHCP distribuir diretamente os endereços de outros servidores DNS, os pedidos dos clientes não chegam às Request Routes do firewall.
Definir durações de lease adequadas
Default lease time é a duração normal do lease atribuída ao cliente. Max lease time é o limite máximo; depois de expirar, o cliente tem de enviar um novo pedido ao servidor DHCP. Ambos os valores são indicados em minutos.
Em redes estáveis de escritórios ou dispositivos, leases mais longos são adequados porque o conjunto de equipamentos raramente muda. Em redes de convidados, formação ou WLAN com muita rotatividade, um lease mais curto evita que dispositivos que já não estão ligados ocupem o intervalo durante muito tempo.
Leases muito curtos, por outro lado, geram renovações desnecessárias. Por isso, não existe um valor ideal universal: são determinantes a dimensão do intervalo e a frequência com que os clientes mudam.
Conflict detection verifica um endereço antes da atribuição e ajuda a identificar endereços IP já utilizados. A função é particularmente útil quando ainda existem dispositivos configurados manualmente ou um endereçamento antigo que não está completamente documentado.
Criar um mapeamento estático IP-MAC
Um mapeamento estático garante que um determinado dispositivo recebe sempre o mesmo endereço por DHCP. Isto é útil para impressoras, access points ou outros dispositivos que devem permanecer acessíveis, mas continuar a receber centralmente valores como gateway e DNS.
Em Static IP MAC mapping, introduzem-se o hostname, o endereço MAC e o endereço IP pretendido. No exemplo, a impressora com o seu endereço MAC real recebe sempre 10.20.0.20. Este endereço fica intencionalmente fora do intervalo dinâmico.
Um mapeamento DHCP não é o mesmo que um endereço IP configurado manualmente no dispositivo: o dispositivo continua a ser um cliente DHCP, mas o firewall reserva o lease correspondente. Se um notebook ou smartphone utilizar um endereço MAC privado ou aleatório na WLAN, o mapeamento tem de corresponder ao endereço MAC que o dispositivo utiliza efetivamente nessa WLAN.
Só quando o mesmo endereço MAC é associado em várias configurações de servidor DHCP é que a Sophos exige uma atribuição global. Depois do login SSH, executar estes dois comandos na Device Console:
system dhcp conf-generation-method new
system dhcp static-entry-scope global
A definição afeta todas as configurações de servidores DHCP. Não é necessária para mapeamentos normais e únicos, pelo que só deve ser alterada neste caso de vários scopes.
Verificar o serviço e testar o lease
Depois de guardar, verificar em System services > Services se o DHCP server está em execução. Se o serviço estiver parado, iniciá-lo nessa secção.
Em seguida, ligar um cliente de teste controlado à VLAN correta. No Windows, pode pedir-se e verificar-se um novo lease da seguinte forma:
ipconfig /release
ipconfig /renew
ipconfig /all
⚠️
ipconfig /releaseinterrompe a ligação IPv4 atual. Não executar o comando através dessa mesma ligação remota se não estiver disponível um acesso alternativo.
O cliente deve receber um endereço entre 10.20.0.100 e 10.20.0.199, o gateway 10.20.0.1 e os servidores DNS previstos. Em Network > DHCP > IPv4 lease, o firewall mostra o endereço atribuído com as horas de início e fim, o endereço MAC e o hostname.
Para verificar o funcionamento, devem estar corretos pelo menos os seguintes pontos:
- O cliente recebe um endereço do intervalo correto.
- O gateway e os servidores DNS correspondem ao planeamento.
- O gateway está acessível.
- Os nomes internos e externos são resolvidos.
- O cliente só alcança as redes e os serviços permitidos pela respetiva regra de firewall.
Não é recebido qualquer endereço ou é recebido um endereço incorreto
Se o cliente não receber um lease, verificar primeiro a interface, a VLAN e o estado do serviço. Depois, estes são os erros mais frequentes:
- Interface errada: o servidor DHCP não está associado à interface da rede dos clientes.
- A VLAN não chega ao firewall: o uplink do switch não permite a VLAN tagged ou a porta do cliente está atribuída incorretamente.
- O intervalo de endereços não corresponde: o endereço inicial ou final está fora da sub-rede da interface.
- O intervalo está esgotado: comparar o número e a duração dos leases ocupados com a dimensão do intervalo configurado. A lista de leases mostra os endereços atribuídos, mas não uma lista separada de endereços livres.
- Responde outro servidor DHCP: o cliente recebe um endereço, mas um gateway ou servidores DNS incorretos.
- Seria necessário DHCP Relay: o cliente não se encontra na rede diretamente ligada ao servidor.
- O mapeamento estático não é aplicado: o endereço MAC introduzido não corresponde ao endereço MAC que o cliente utiliza efetivamente.
Com uma captura de pacotes em port 67 or port 68, é possível verificar se são trocados Discover, Offer, Request e ACK e qual o servidor que responde. A utilização é descrita em Utilizar Packet Capture no WebAdmin do Sophos Firewall.
Se um Discover chegar ao firewall, mas não houver Offer, verificar adicionalmente o estado de dhcpd e o log dhcpd.log. Os comandos e caminhos de log adequados são apresentados em Verificar serviços e logs do Sophos Firewall através da CLI.
Se o cliente receber um endereço IP correto, mas não conseguir resolver nomes, verificar primeiro os endereços DNS distribuídos por DHCP. Se estiverem errados ou ausentes, o erro continua na configuração DHCP. Se estiverem corretos, verificar em seguida a resolução interna de nomes e o acesso de rede ao servidor DNS.
Substituir um servidor DHCP existente
Durante uma migração, não se deve simplesmente ativar também o novo servidor DHCP. Os clientes ativos mantêm o lease anterior; o novo servidor não conhece estas atribuições e pode voltar a oferecer um endereço que ainda está a ser utilizado.
Para uma transição controlada, proceder da seguinte forma:
- Documentar o intervalo, as opções, os mapeamentos estáticos e os leases ativos do servidor existente.
- Reduzir antecipadamente a duração do lease no servidor antigo e esperar até que os clientes ativos tenham renovado o lease com o valor mais curto.
- Parar o servidor existente e ativar inicialmente o novo servidor com um intervalo de transição sem sobreposição.
- Renovar o lease em vários clientes diferentes e verificar gateway, DNS e acessibilidade.
- Depois de os leases antigos expirarem, ativar o intervalo definitivo e repor a duração normal do lease.
Conflict detection é útil durante uma migração, mas não substitui este planeamento. A função verifica um endereço antes da atribuição, mas não mantém uma base de dados de leases partilhada com o servidor antigo.
Para um rollback seguro, manter a configuração antiga documentada pronta a ser restaurada. Se o novo servidor distribuir valores incorretos, pará-lo, reativar de forma controlada o servidor anterior e voltar a pedir o lease em vários clientes de teste.
Valores especiais, como servidores de arranque PXE, controladores VoIP ou opções específicas do fabricante, têm de ser comparados separadamente antes da mudança. Não fazem automaticamente parte da distribuição normal de endereço, gateway e DNS.