Hoppa till innehållet
Avanet

Konfigurera och testa DHCP-relä på Sophos Firewall

Ett DHCP-relä vidarebefordrar DHCP-förfrågningar från ett klientnät till en server i ett annat nät. På Sophos Firewall öppnar man Network > DHCP, lägger till en agent under Relay för klientinterfacet och anger DHCP-serverns IP-adress.

Snabbt arbetsflöde: Välj klientinterfacet, ange DHCP-servern, kontrollera rätt scope och returväg på servern, förnya leasen och fånga utbytet med port 67 or port 68. Relay through IPsec aktiveras endast för policy-based IPsec, inte för route-based VPN.

Exemplet använder klientnätet 10.20.0.0/24, reläinterfacet 10.20.0.1 och DHCP-servern 172.16.16.17.

Krav och begränsningar

DHCP-servern måste ha ett scope för 10.20.0.0/24. Sophos Firewall utfärdar inte leasen själv, utan använder reläinterfacets adress så att servern väljer rätt scope. Om brandväggen i stället ska tilldela adresser direkt i det anslutna klientnätet passar Konfigurera Sophos Firewall som DHCP-server. DHCP-alternativ konfigureras på servern som utfärdar leasen.

Följande begränsningar gäller:

  • Reläinterfacet måste ligga i samma subnät som klienterna och får inte vara DHCP-serverns interface.
  • Reläagenter kan använda fysiska och virtuella interface som VLAN, Wireless eller Bridge, men inte ett Interface Alias.
  • Skapa ingen reläagent i DHCP-serverns subnät.
  • Skapa en separat reläagent för varje klientsubnät.
  • Varje reläagent kan innehålla upp till åtta DHCP-servrar. Förfrågan skickas till alla och klienten använder det första erbjudandet.
  • En DHCPv4-server och ett DHCPv4-relä kan köras på samma brandvägg, men inte på samma interface.
  • En DHCPv6-server och ett DHCPv6-relä kan inte vara aktiva samtidigt på samma brandvägg.
  • Klienten och reläet använder UDP 67 och 68; reläet och servern kommunicerar via UDP 67. Servern behöver en returväg till relä-IP-adressen 10.20.0.1.

Flera relämål bör leverera identiska scopes och alternativ till samma klient. Olika svar leder annars till ett beteende som är svårt att återskapa.

Konfigurera DHCP Relay utan VPN

  1. Öppna Network > DHCP.
  2. Klicka på Add under Relay.
  3. Ange ett tydligt namn, till exempel relay-clients-vlan20.
  4. Välj IP version.
  5. Välj klientinterfacet VLAN20 - 10.20.0.1 under Interface.
  6. Lägg till servern 172.16.16.17 under DHCP server IP.
  7. Låt Relay through IPsec vara avstängt och spara konfigurationen.

Förnya sedan en lease från en testklient. Om klienten inte får någon adress kontrollerar man först att servern har ett scope för 10.20.0.0/24 och känner till en route till reläinterfacet. Vid VLAN-problem, se Konfigurera ett VLAN-interface på Sophos Firewall.

DHCP Relay via route-based IPsec

Sedan SFOS 21.0 dokumenterar Sophos DHCP Relay via XFRM till en extern DHCP-server bakom huvudkontorets brandvägg. Den bekräftade designen använder en route-based Any-to-Any-tunnel. Route-based Traffic Selectors är inte bekräftade för den här proceduren.

Följande krävs:

  1. Any-to-Any-IPsec-anslutningar på båda brandväggarna.
  2. Adresserade XFRM-interface med gateway.
  3. Statiska, SD-WAN- eller dynamiska routes från reläet till DHCP-servern och från servern tillbaka till relä-IP-adressen 10.20.0.1.
  4. Tillåten IPsec-åtkomst under Administration > Device access för de berörda WAN-interfacen.
  5. En regel på huvudkontoret från VPN till serverzonen med Source 10.20.0.1, Destination 172.16.16.17 och Service DHCP.

På filialen konfigureras klientinterfacet som reläagent och Relay through IPsec lämnas avstängt. Reläförfrågan är systemgenererad trafik och behöver ingen egen brandväggsregel på filialen. Konfigurera Site-to-Site IPsec på Sophos Firewall beskriver konfigurationen av tunneln och XFRM-routes i detalj.

⚠️ Den här route-based-proceduren gäller för en extern DHCP-server bakom huvudkontorets brandvägg. Ett Sophos Firewall-interface konfigurerat som central DHCP-server stöds inte i den här designen.

DHCP Relay via policy-based IPsec

För policy-based IPsec aktiveras Relay through IPsec på filialen. IPsec-anslutningens lokala subnät och fjärrsubnät måste omfatta reläinterfacet och DHCP-servern. Om en extern DHCP-server finns bakom huvudkontorets brandvägg behövs två regler där:

  • VPN till serverzonen: relänätet till DHCP-servern, Service DHCP.
  • Serverzonen till VPN: DHCP-servern till klientnätet, Service DHCP.

För den dokumenterade policy-based-proceduren måste sys-traffic-nat ange relä-IP-adressen som källadress för den systemgenererade relätrafiken. Följande kommandon körs i Device Console efter inloggning via SSH. I SFOS 22.0 behöver den här systemgenererade trafiken ingen ytterligare system ipsec_route.

Spara det aktuella tillståndet före ändringen:

show advanced-firewall

⚠️ sys-traffic-nat add ändrar den globala NAT-konfigurationen för systemgenererad trafik. Destinationen och källadressen måste stämma med IPsec-tunneln och returvägen.

I exemplet anges reläinterfacets adress som källadress mot DHCP-servern:

set advanced-firewall sys-traffic-nat add destination 172.16.16.17 snatip 10.20.0.1

Kör sedan show advanced-firewall igen och kontrollera att exakt den här posten finns. Servern måste kunna nå 10.20.0.1 genom tunneln.

Återställning:

set advanced-firewall sys-traffic-nat delete destination 172.16.16.17 snatip 10.20.0.1

Skapa en IPsec Route på Sophos Firewall förklarar ytterligare policy-based routingfall och procedurer för äldre SFOS-versioner.

När huvudkontorets brandvägg är DHCP-server

Om Sophos Firewall på huvudkontoret själv är DHCP-server via policy-based IPsec skapar eller redigerar man ett serverscope under Network > DHCP > Server. Aktivera Accept client request via relay, ange ett leaseintervall från 10.20.0.0/24 och ställ in 10.20.0.1 som gateway. På reläagenten anges serverinterfacet på huvudkontorets brandvägg under DHCP server IP; dess adress ersätter då 172.16.16.17 i föregående NAT-exempel.

Visa sedan det aktuella tillståndet i huvudkontorets Device Console:

system dhcp lease-over-IPSec show

⚠️ Följande inställning gäller globalt för DHCP-leases via IPsec. Aktivera den endast på brandväggen som själv utfärdar leaserna.

Aktivera inställningen och verifiera den sedan med föregående show-kommando:

system dhcp lease-over-IPSec enable

Återställning:

system dhcp lease-over-IPSec disable

Testa konfigurationen och felsök fel

En sparad reläagent bevisar inte i sig att konfigurationen fungerar. Förnya leasen från en testklient och ange sedan ett snävt filter under Diagnostics > Packet capture > Configure i fältet Enter BPF string:

port 67 or port 68

Paketflödet bör i tur och ordning visa klientförfrågan, den vidarebefordrade förfrågan, serverns erbjudande och returvägen. Packet Capture i Sophos Firewall WebAdmin förklarar kontrollerna och fälten.

Följande kontroller avgränsar vanliga fel:

  • Ingen klientförfrågan syns: Kontrollera VLAN, switchport, klientinterface eller lokal DHCP-klient.
  • Förfrågan når brandväggen men vidarebefordras inte: Kontrollera reläinterface, server-IP, route och Relay through IPsec för policy-based IPsec.
  • Servern tar emot förfrågan men svarar inte: Kontrollera scope för reläsubnätet, serverauktorisering och serverns lokala brandvägg.
  • Erbjudandet når huvudkontoret men inte klienten: Kontrollera returrouten, huvudkontorets brandväggsregler, IPsec-subnät och NAT-post.
  • Klienten får en felaktig konfiguration: Identifiera vilken server som svarar först och jämför scopes och DHCP-alternativ på alla relämål.

Vanliga frågor

Måste Relay through IPsec aktiveras för varje VPN?

Nej. Alternativet aktiveras för policy-based IPsec. I den dokumenterade route-based Any-to-Any-designen förblir det avstängt.

Var konfigureras DHCP-alternativ när ett relä används?

Konfigurera dem på DHCP-servern som utfärdar leasen. Sophos Firewall vidarebefordrar bara DHCP-meddelandena mellan klienten och servern.

Varför får klienten ingen lease trots att DHCP-servern kan nås?

De vanligaste orsakerna är att ett scope för reläsubnätet saknas eller att det inte finns någon returväg till reläinterfacet. Kontrollera därefter brandväggsregler, IPsec-subnät och UDP 67/68.