Configurar Delegação de Prefixo IPv6 no Sophos Firewall
Com a Delegação de Prefixo IPv6, um Sophos Firewall pode obter um prefixo IPv6 do fornecedor e utilizá-lo para fornecer redes internas. Isto é particularmente relevante quando a ligação à Internet não fornece uma rede IPv6 estática fixa, mas sim quando o fornecedor delega o prefixo via DHCPv6.
Em ambientes IPv4, muitas vezes pensa-se em NAT, redes privadas e encaminhamento de portas. Com IPv6 é diferente: os clientes podem receber endereços IPv6 públicos, e o firewall controla o acesso através de roteamento, Anúncio de Roteador, parâmetros DHCPv6 e regras de firewall. Por isso, a Delegação de Prefixo deve ser planeada conscientemente e não apenas ativada como uma opção adicional de interface.
Antes do design, Suporte IPv6 e limites na Sophos Firewall com SFOS 22 mostra que funções de interfaces, routing, VPN, regras, DNS, atualizações e certificados suportam realmente IPv6. Prefix Delegation resolve apenas o endereçamento e não substitui esta verificação end-to-end.
Para os fundamentos sobre interfaces, zonas e VLANs, consulte primeiro Configurar Zonas e Interfaces no Sophos Firewall. Se for apenas sobre opções clássicas de DHCP para casos especiais de IPv4, o artigo Opções DHCP no Sophos Firewall (SFOS) é mais adequado.
Quando a Delegação de Prefixo é útil
A Delegação de Prefixo é útil quando o fornecedor fornece um prefixo IPv6 dinamicamente através da ligação WAN e o Sophos Firewall deve distribuir este prefixo para redes internas.
Cenários típicos:
- Ligação à Internet Dual-Stack com IPv4 e IPv6.
- O fornecedor fornece um prefixo IPv6 via Delegação de Prefixo DHCPv6.
- Clientes internos devem usar IPv6 nativamente.
- Várias redes internas, como LAN, Servidor, Convidados ou DMZ, devem receber IPv6.
- DNS, registo e regras de firewall devem considerar IPv6 conscientemente.
Nem todas as redes precisam imediatamente de IPv6. No entanto, se o IPv6 estiver ativo nos clientes, deve ser controlado adequadamente através do firewall, regras e registos. Uma configuração IPv6 incompleta pode levar a que os clientes prefiram IPv6, mas os erros sejam procurados na resolução de problemas de IPv4.
Pré-requisitos
Antes da configuração, deve-se esclarecer os seguintes pontos:
- O fornecedor suporta Delegação de Prefixo IPv6 na ligação.
- A ligação WAN não utiliza um cenário PPPoE-over-IPv6 para Delegação de Prefixo.
- O design da WAN e das interfaces considera as VLANs e os LAGs existentes.
- As zonas internas e as regras de firewall estão planeadas.
- Está claro se os clientes devem usar apenas SLAAC ou se precisam de parâmetros DHCPv6 adicionais.
- O conceito de DNS e a análise de registos consideram IPv6.
⚠️ Três limitações devem ser interpretadas separadamente: a Delegação de Prefixo não funciona sobre PPPoE over IPv6. Uma interface parent física com VLANs já configuradas não pode ser alterada de Static para DHCP ou Delegated. A própria interface VLAN pode, no entanto, usar Delegated no SFOS 22. Interfaces LAG não suportam DHCP Prefix Delegation.
Compreender o objetivo
Na Delegação de Prefixo, várias coisas acontecem em sequência:
- O firewall solicita um endereço IPv6 e um prefixo delegado ao fornecedor na interface WAN.
- O fornecedor atribui um endereço IPv6 à interface WAN e um prefixo ao firewall.
- O firewall delega uma rede IPv6 deste prefixo a uma interface interna, como LAN ou DMZ.
- A interface interna distribui informações IPv6 aos clientes através do Anúncio de Roteador.
- Opcionalmente, um servidor DHCPv6 fornece parâmetros adicionais, como servidores DNS.
É importante a distribuição de funções: o Anúncio de Roteador garante que os clientes aprendam o seu prefixo IPv6 e o gateway padrão. O DHCPv6 pode fornecer informações complementares. As regras de firewall continuam a decidir qual tráfego é permitido.
Preparar a interface WAN
O primeiro passo é a interface WAN. Aqui, o Sophos Firewall solicita o prefixo IPv6 ao fornecedor.
Caminho do menu:
Network > Interfaces
Procedimento:
- Editar a interface WAN afetada.
- Abrir IPv6 configuration.
- Selecionar DHCP.
- Selecionar Manual.
- Ativar DHCP only.
- Ligar DHCP prefix delegation.
- Opcionalmente, configurar Preferred delegated prefix, se o fornecedor e o design da rede o permitirem. Numa interface WAN física, o comprimento pode variar de
/48a/64; numa VLAN WAN, estão disponíveis/48,/52,/56e/60. - Ativar DHCP rapid commit apenas se o servidor DHCPv6 do fornecedor também suportar Rapid Commit.
- Definir o nome do gateway e o IP do gateway de acordo com a ligação do fornecedor.
- Guardar e atualizar a interface.
Em Preferred delegated prefix, deve-se ter cuidado. O fornecedor pode fornecer o prefixo desejado, mas não é obrigado a fazê-lo. Se o prefixo ou o comprimento do prefixo forem alterados posteriormente, pode ser necessário remover o lease DHCP ou reativar a interface WAN para que o firewall atualize o prefixo.
Na prática, deve-se primeiro esclarecer com o fornecedor:
- Qual é o comprimento do prefixo delegado, por exemplo,
/56,/60ou/64? - O prefixo é estável ou pode mudar?
- É necessário solicitar um valor específico?
- Existem restrições em configurações de Bridge, PPPoE ou modem-router?
Configurar a interface interna
Após a interface WAN, uma interface interna é fornecida com o prefixo delegado.
Caminho do menu:
Network > Interfaces
Procedimento:
- Editar a interface interna, como LAN ou DMZ.
- Abrir IPv6 configuration.
- Selecionar Delegated.
- Em Upstream interface, selecionar a interface WAN que usa Delegação de Prefixo.
- Verificar qual prefixo IPv6 aparece no campo IPv6/prefix.
- Ativar Router advertisement.
- Opcionalmente, ativar DHCPv6 server se os clientes precisarem de parâmetros adicionais.
- Guardar e atualizar a interface.
A Sophos permite, de acordo com a documentação, ajustar o endereço IPv6 no campo IPv6/prefix, mas não o comprimento do prefixo. Isso é importante ao planear várias redes internas. O prefixo do fornecedor deve ser grande o suficiente para que vários segmentos internos possam ser fornecidos de forma sensata.
Classificar corretamente os designs VLAN e LAG
Muitas redes produtivas usam VLANs para clientes, servidores, convidados e gestão. A documentação da Sophos distingue entre a interface parent e a interface VLAN:
- Uma interface VLAN pode receber um prefixo de uma interface upstream em IPv6 configuration > Delegated.
- Uma interface física com subinterfaces VLAN já configuradas não pode ser posteriormente alterada de Static para DHCP ou Delegated.
- Uma interface VLAN na zona WAN pode solicitar um prefixo ao fornecedor por DHCP, se o design do fornecedor o suportar.
- Interfaces LAG não suportam DHCP Prefix Delegation.
Por isso, não se deve prescindir de VLANs de forma geral, mas verificar o caminho real de upstream e parent:
- Qual interface solicita o prefixo ao fornecedor?
- Esta interface parent já tem subinterfaces VLAN?
- O uplink do fornecedor é uma VLAN e fornece DHCPv6 Prefix Delegation?
- É usado um LAG como upstream, embora essa função não seja suportada?
- O fornecedor oferece IPv6 estático?
- O prefixo delegado é suficientemente grande para todas as redes internas
/64planeadas?
Para os fundamentos das VLANs, consulte Configurar VLAN no Sophos Firewall e UniFi Switch. O artigo explica principalmente IPv4, mas o planeamento de zonas, troncos e regras também é relevante para IPv6.
Verificar Anúncio de Roteador
Quando a Delegação de Prefixo é ativada na interface interna, o Sophos Firewall cria automaticamente um Anúncio de Roteador para essa interface.
Caminho do menu:
Network > IPv6 router advertisement
Lá deve-se verificar:
- Existe um servidor RA criado automaticamente para a interface interna?
- O prefixo esperado é anunciado?
- Os flags RA correspondem ao comportamento planeado do cliente?
- O Other flag deve ser definido para que o DHCPv6 forneça parâmetros adicionais?
A Configuração de Anúncio de Prefixo do servidor RA gerado automaticamente não pode ser alterada. Se um prefixo diferente também deve ser anunciado, um servidor RA próprio deve ser criado.
Para a maioria dos ambientes, aplica-se: Primeiro verificar se os clientes recebem endereços IPv6 corretamente com o RA gerado automaticamente antes de adicionar servidores RA adicionais ou configurações especiais.
Usar DHCPv6 apenas para o propósito correto
DHCPv6 não é o mesmo que DHCPv4. Em muitos designs IPv6, os clientes recebem o seu endereço via SLAAC e informações adicionais via DHCPv6. Portanto, deve-se esclarecer antes da ativação o que o DHCPv6 deve realizar.
Parâmetros típicos de DHCPv6 são:
- Servidor DNS.
- Domínio de pesquisa DNS.
- Outras opções DHCPv6, se um cliente realmente precisar delas.
Se os clientes receberem um endereço IPv6, mas não conseguirem resolver nomes, não significa automaticamente que a Delegação de Prefixo está errada. Frequentemente, falta o servidor DNS adequado, a combinação RA/DHCPv6 é confusa ou o cliente usa um caminho DNS diferente do esperado.
Para domínios internos e cenários de DNS dividido, Configurar Rotas de Pedido DNS no Sophos Firewall continua relevante. O IPv6 não altera a questão fundamental de qual servidor DNS é responsável por qual domínio.
Verificar Regras de Firewall e Acesso ao Dispositivo
O tráfego IPv6 precisa de regras de firewall adequadas. Um conjunto de regras IPv4 existente não é automaticamente um conceito de segurança IPv6 completo.
Antes da liberação, deve-se verificar:
- Existem regras para a zona de origem e zona de destino afetadas?
- O tráfego IPv6 é registado onde é necessário para resolução de problemas ou conformidade?
- DNS, NTP, Web e aplicações necessárias são permitidas?
- As conexões de entrada da Internet continuam bloqueadas conscientemente ou permitidas de forma direcionada?
- Existem regras separadas para zonas de clientes, servidores, convidados e gestão?
Com IPv6, deve-se evitar especialmente tornar os clientes internos acessíveis diretamente da Internet sem controlo. Endereços IPv6 públicos não significam que as conexões de entrada devem ser permitidas. As regras de firewall continuam a ser a fronteira central.
Também deve-se considerar o Acesso ao Dispositivo. Se os clientes internos usarem o firewall como servidor DNS, o DNS deve ser permitido para a zona apropriada. Serviços de gestão como WebAdmin ou SSH não devem, no entanto, tornar-se mais acessíveis através de uma nova configuração IPv6. O fortalecimento dos serviços locais do firewall é descrito em Acesso ao Dispositivo e ACL de Serviço Local no Sophos Firewall.
Testes após a configuração
Após a implementação, não se deve apenas verificar se um cliente recebeu algum endereço IPv6. O crucial é se todo o caminho funciona controladamente.
Testes úteis:
- A interface WAN mostra um endereço IPv6 e um prefixo delegado.
- A interface interna mostra um prefixo IPv6 delegado.
- Em Network > IPv6 router advertisement, o servidor RA automático é visível.
- O cliente de teste recebe um endereço IPv6 do prefixo esperado.
- O cliente de teste tem um gateway padrão IPv6.
- A resolução DNS funciona para nomes internos e externos.
- Ping IPv6 ou HTTPS para um destino externo conhecido funciona.
- O Log Viewer mostra a regra de firewall apropriada para o tráfego de teste.
- Um teste de entrada IPv6 da Internet só é permitido se houver uma regra conscientemente existente para isso.
Para conexões individuais, consulte Testar Regras de Firewall com Log Viewer, Teste de Política e Captura de Pacotes. Se houver problemas básicos de interface ou DNS, deve-se primeiro verificar o status da interface, Anúncio de Roteador e configuração DNS.
Para uma análise mais profunda, três logs de serviço são especialmente relevantes:
networkd.logpara interfaces físicas e virtuais e alterações de prefixo ou lease,dhcpd6.logpara o servidor DHCPv6,radvd.logpara IPv6 Router Advertisement.
Um prefixo delegado e um lease de prefixo expirado também aparecem como eventos de interface no Syslog. Com um prefixo dinâmico do fornecedor, deve-se comparar o momento da alteração do prefixo com os eventos de interface e o endereçamento dos clientes.
Erros comuns
Clientes não recebem endereço IPv6
Primeiro, verifique se a interface WAN realmente recebeu um prefixo. Se nenhum prefixo for visível lá, o problema geralmente está no fornecedor, na interface WAN, em designs PPPoE/Bridge ou no pedido de Delegação de Prefixo.
Se houver um prefixo na WAN, mas os clientes não receberem um endereço, deve-se verificar a interface interna, Anúncio de Roteador e rede do cliente.
Clientes têm IPv6, mas não têm Internet
Então, a Delegação de Prefixo não é necessariamente o problema. Causas comuns são:
- nenhuma regra de firewall adequada,
- DNS não funciona,
- o cliente prefere IPv6, mas o site de destino ou o caminho está interrompido,
- interface interna errada,
- RA ou DHCPv6 fornece parâmetros incompletos,
- caminho de retorno ou roteamento do fornecedor não está correto.
Se a rede de clientes for deliberadamente só IPv6 e faltar apenas um destino web IPv4, necessita de uma transição separada. NAT64 com Direct Web Proxy mostra o procedimento SFOS atual com uma regra IPv6 para o proxy e uma regra IPv4 subsequente para o destino. Isto não substitui NAT64 geral para outros protocolos.
DNS funciona apenas parcialmente
Com IPv6, os problemas de DNS muitas vezes só são percebidos tarde, porque algumas aplicações alternam entre IPv4 e IPv6. Deve-se testar separadamente:
- resolução DNS externa,
- domínios internos,
- pesquisas reversas, se os registos ou relatórios devem mostrar nomes,
- servidor DNS que o cliente realmente usa.
Prefixo muda após troca de fornecedor ou reinício
Se o fornecedor atribuir um prefixo dinâmico, o prefixo pode mudar. Então, endereços IPv6 estáticos, entradas DNS manuais, permissões externas ou regras de monitorização podem falhar.
Para servidores produtivos, serviços publicados ou redes de locais complexas, deve-se verificar se é necessário um prefixo estável do fornecedor ou outro design IPv6.
A interface VLAN não mostra Delegated
O SFOS 22 suporta Delegated em interfaces VLAN. Se a opção não aparecer ou não for possível selecionar a interface upstream, deve-se verificar a versão do firmware, a zona, a configuração IPv6 da interface WAN e a interface parent. Se uma VLAN já estiver configurada numa parent física, a atribuição IP desta não pode ser posteriormente alterada de Static para DHCP ou Delegated. Se o upstream for um LAG, aplica-se ainda a limitação documentada de que interfaces LAG não suportam DHCP Prefix Delegation.
Lista de verificação operacional
- Comprimento e estabilidade do prefixo do fornecedor documentados.
- Limitações de interfaces parent, VLAN e LAG verificadas.
- Interface WAN recebe endereço IPv6 e prefixo delegado.
- Interface interna usa Delegated com a interface upstream correta.
- Anúncio de Roteador está ativo e visível.
- DHCPv6 está ativado apenas se parâmetros adicionais forem necessários.
- Conceito de DNS para nomes internos e externos verificado.
- Regras de firewall para IPv6 conscientemente criadas ou confirmadas.
- Acesso ao Dispositivo não ampliado desnecessariamente por IPv6.
- Log Viewer mostra tráfego de teste de forma compreensível.
- Alterações no prefixo ou fornecedor são documentadas.