Configurar IPv6 Router Advertisement na Sophos Firewall
Um cliente IPv6 pode ter um endereço e, mesmo assim, não dispor de uma rede funcional. Na Sophos Firewall, o Router Advertisement, ou RA, fornece o prefixo, o router predefinido e a informação sobre se o SLAAC ou o DHCPv6 é responsável pelos valores adicionais. O DHCPv6, por si só, não fornece um gateway predefinido.
Por isso, o erro mais frequente não é um intervalo de leases incorreto, mas uma combinação inadequada de prefixo RA, flags e função DHCPv6. Uma rede SLAAC simples normalmente só necessita de um /64 anunciado com Autonomous. Se um servidor DHCPv6 tiver de atribuir endereços, também é necessário Managed flag. Other flag encaminha os clientes para parâmetros DHCPv6 adicionais, como DNS ou Domain Name.
⚠️ Um Router Advertisement incorreto pode alterar endereços ou o router predefinido em todo o segmento de camada 2. Antes de guardar, documentar as fontes RA existentes, os prefixos IPv6 e o acesso de gestão. Testar primeiro a alteração numa VLAN piloto com um cliente real.
Router Advertisement em oito passos
- Definir o IPv6-
/64previsto, o segmento de clientes e as funções pretendidas para SLAAC e DHCPv6. - Verificar se um router já envia mensagens RA ou se o Prefix Delegation criou automaticamente uma configuração RA.
- Abrir
Network > IPv6 router advertisemente selecionar Add. - Selecionar a interface física, LAG, VLAN ou bridge compatível com IPv6 do segmento de clientes.
- Definir os intervalos mínimo e máximo de advertisement adequados ao ambiente.
- Ativar Managed flag, Other flag e Default gateway apenas de acordo com o modelo de cliente planeado.
- Adicionar o
/64com On-link, Autonomous, Preferred lifetime e Valid lifetime. - Guardar e utilizar um novo ciclo do cliente para verificar RS, RA, endereço, gateway predefinido, DNS e tráfego de aplicação IPv6 real.
Uma entrada RA visível ainda não prova o sucesso. Só o cliente mostra se o sistema operativo, o prefixo, o DHCPv6 e a rota predefinida aplicam o mesmo planeamento.
Compreender SLAAC, DHCPv6 e os dois flags
Com SLAAC, o cliente forma o seu endereço IPv6 global a partir do prefixo anunciado e do respetivo identificador de interface. Para isso, o prefixo tem de permitir Autonomous. A firewall também anuncia o router predefinido através de RA quando Default gateway está ativado.
Managed flag significa que os clientes devem obter o endereço IPv6 de um servidor DHCPv6. A Sophos indica expressamente que este flag só deve ser utilizado quando estiver disponível um servidor DHCPv6. O procedimento completo encontra-se em Configurar e testar um servidor DHCPv6 na Sophos Firewall.
Other flag encaminha os clientes para o DHCPv6 para obterem parâmetros de rede adicionais. Estes podem incluir servidores DNS, Domain Name, NIS, NISP, SIP, SNTP e BCMS. O flag não fornece estes valores por si próprio; o DHCPv6 tem de os entregar efetivamente e o cliente tem de os suportar.
Consoante o sistema operativo, um cliente pode criar vários endereços ou interpretar os flags de forma diferente. Por isso, a combinação pretendida deve ser verificada com as plataformas de cliente realmente utilizadas, e não deduzida apenas a partir do formulário WebAdmin.
RA automático com Prefix Delegation
Quando se seleciona IPv6 prefix delegation numa interface interna, o SFOS cria automaticamente um Router Advertisement. O prefixo atribuído automaticamente a este servidor RA não pode ser alterado. Para anunciar um prefixo adicional, é necessário criar outro servidor RA com esse prefixo.
A criação automática é prática, mas não deve ser ignorada. Antes de criar uma entrada RA manual, verificar a configuração já existente em Network > IPv6 router advertisement. Configurar IPv6 Prefix Delegation na Sophos Firewall descreve todo o processo do fornecedor, da WAN e da interface delegada.
Planear a rede de exemplo
O exemplo seguinte utiliza 2001:db8::/32, um intervalo reservado para documentação. Não se destina a comunicações produtivas na internet e tem de ser substituído pelo prefixo efetivamente atribuído:
- Segmento de clientes:
VLAN20 - Endereço da firewall:
2001:db8:20::1/64 - Prefixo anunciado:
2001:db8:20::/64 - Modo de funcionamento: SLAAC com gateway predefinido
- DHCPv6: apenas para parâmetros DNS adicionais, se necessário
- Cliente de teste: um dispositivo gerido em
VLAN20
O prefixo, o endereço da interface e o segmento de clientes têm de corresponder. Uma configuração RA copiada de outra VLAN pode fornecer aos clientes um endereço formalmente válido que não funciona no routing local.
Configurar Router Advertisement
Selecionar a interface e os intervalos
Em Network > IPv6 router advertisement > Add, selecionar primeiro a interface de clientes. O SFOS permite uma interface física, LAG, VLAN ou bridge compatível com IPv6. Não selecionar uma interface WAN ou de trânsito apenas porque o prefixo do fornecedor chega aí; o segmento de clientes de camada 2 é determinante.
Min advertisement interval e Max advertisement interval determinam o intervalo entre mensagens RA não solicitadas. Se o intervalo máximo for de nove segundos ou mais, o SFOS exige que o mínimo seja 75 por cento do máximo. Não existe um valor ideal universal: as alterações afetam o tempo de deteção e a densidade das mensagens, pelo que só devem ser efetuadas com um valor inicial documentado e um teste de cliente.
Definir os flags e o gateway predefinido
No exemplo SLAAC, Managed flag permanece desativado. Ativar Other flag apenas se um servidor DHCPv6 acessível fornecer realmente valores adicionais. Default gateway torna a firewall no router predefinido anunciado; o tempo associado é indicado em segundos.
Um flag ativado não prova o funcionamento. Se Managed flag estiver definido, mas nenhum servidor DHCPv6 responder, a configuração de endereços fica incompleta. Se Default gateway estiver desativado, um cliente pode formar um endereço global, mas não recebe uma rota predefinida deste RA.
Introduzir o prefixo e os lifetimes
Introduzir 2001:db8:20::/64 na configuração Prefix Advertisement. On-link indica ao cliente que os destinos deste prefixo estão acessíveis no segmento local sem outro router. Autonomous permite a criação automática do endereço através de SLAAC.
Preferred lifetime indica, em minutos, durante quanto tempo um endereço é preferido para novas ligações. Depois, passa a deprecated, mas pode continuar a ser utilizado para comunicações existentes. Valid lifetime indica durante quanto tempo o endereço permanece válido no total. Após expirar, já não pode enviar nem receber. Por isso, o SFOS exige uma Valid lifetime pelo menos igual à Preferred lifetime.
Com prefixos dinâmicos do fornecedor, estes tempos não devem ser planeados como se o prefixo se mantivesse sempre igual. Uma alteração de prefixo tem de ser testada com um novo ciclo do cliente e com ligações existentes e novas.
Tratar MTU e parâmetros Neighbor de forma consciente
Os campos avançados controlam informações para IPv6 Neighbor Discovery:
- Link MTU anuncia o tamanho máximo de pacote. Com
0, a interface não anuncia informações MTU. - Reachable time determina durante quanto tempo um cliente considera um neighbor confirmado como acessível.
- Retransmit time determina a espera antes de outra Neighbor Solicitation.
- Hop limit limita o número de saltos de router; cada router reduz o valor.
Não utilizar estes valores como controlos gerais de otimização de desempenho. Uma alteração de MTU ou neighbor exige um sintoma concreto, um valor inicial registado e novos testes com pacotes grandes, Neighbor Discovery e aplicações reais.
Verificar RA e o comportamento do cliente
Depois de guardar, voltar a ligar o cliente piloto ou renovar de forma controlada a respetiva configuração IPv6. Uma captura de pacotes com o filtro BPF icmp6 tem de mostrar a Router Solicitation do cliente como ICMPv6 Type 133 e o Router Advertisement da firewall como Type 134.
Em seguida, verificar as camadas separadamente:
- O RA chega na interface esperada e a partir do router previsto.
- O prefixo, On-link, Autonomous e os flags correspondem ao planeamento.
- O cliente tem o endereço IPv6 global e o gateway predefinido esperados.
- Se Managed flag ou Other flag estiver ativo, o DHCPv6 fornece os valores previstos.
- Os nomes DNS internos e externos são resolvidos através dos servidores planeados.
- Um fluxo IPv6 real corresponde ao Firewall Rule ID esperado e o teste negativo permanece bloqueado.
Packet Capture no WebAdmin da Sophos Firewall explica a captura WebAdmin e os respetivos campos. Suporte e limites IPv6 da Sophos Firewall no SFOS 22 continua relevante para a matriz geral de regras, routing e VPN IPv6.
Delimitar os erros sistematicamente
O cliente envia RS, mas a firewall não responde
Verificar a interface, o endereço IPv6, o estado RA e qualquer configuração automática existente de Prefix Delegation. Depois, correlacionar radvd.log com a hora do teste. Um reinício do serviço não é o primeiro passo de diagnóstico; a configuração, a captura e o log devem primeiro demonstrar onde falta a resposta.
O RA chega, mas o cliente não recebe um endereço global
Comparar o /64 anunciado, Autonomous e o RA efetivamente recebido. Se Managed flag estiver ativo, verificar também a comunicação DHCPv6 por UDP 546 e 547. Um RA visível, por si só, não prova uma atribuição completa de endereço.
O cliente tem um endereço, mas não um gateway predefinido
Verificar se Default gateway está ativo e qual a router lifetime recebida no RA. O DHCPv6 não pode substituir esta rota predefinida em falta. Se forem visíveis vários Router Advertisements, determinar também qual o router que influencia realmente o cliente.
O endereço e o gateway estão corretos, mas falta DNS
Com Other flag ou um modelo DHCPv6, o servidor DHCPv6 tem de fornecer realmente os valores DNS previstos. Depois, comparar o pedido do cliente, a resposta do servidor e a configuração local do resolver. A simples definição do flag não cria um servidor DNS.
O IPv6 só funciona parcialmente
Verificar primeiro a rota e o caminho de retorno, depois a regra IPv6 e o Rule ID. Para pacotes grandes, comparar também a Link MTU efetivamente anunciada com uma captura e um teste de aplicação. O sucesso em IPv4 não prova o caminho de dados IPv6 separado.
Prefix Delegation criou um prefixo diferente
O prefixo de uma configuração RA criada automaticamente por Prefix Delegation não pode ser substituído manualmente. Verificar em conjunto o prefixo do fornecedor, a interface delegada e a entrada RA existente. Um prefixo adicional requer o seu próprio servidor RA e um caminho de routing totalmente funcional.
Verificar serviços e logs da Sophos Firewall através da CLI classifica os serviços e ficheiros de log relevantes, incluindo radvd.log.
Reverter a alteração
Durante o rollback, desativar ou remover a nova entrada RA e restaurar o estado documentado anteriormente. Não tratar uma configuração criada automaticamente através de Prefix Delegation como uma entrada manual independente; verificar primeiro a definição subjacente de interface e delegação.
Depois, voltar a ligar o cliente e verificar novamente a fonte RA, o endereço, o gateway predefinido, o DNS e um caminho IPv6 real. Não deixar fontes RA antigas e novas ativas em paralelo sem controlo.