Konfigurera Sophos Firewall som DHCP-server
Sophos Firewall kan distribuera IPv4-adresser, gateway, DNS-servrar och andra nätverksinställningar direkt till klienter. För detta skapar man under Network > DHCP en server för klientinterfacet, definierar adressintervallet och kontrollerar sedan att klienten får en lämplig lease.
Kort arbetsflöde: Öppna Network > DHCP > Server > Add, välj interface och adressintervall, använd interfacets IP-adress som gateway, välj DNS-inställningar medvetet och spara. Kontrollera sedan tjänsten DHCP server under System services > Services och verifiera den tilldelade adressen under IPv4 lease.
Den här guiden behandlar en DHCPv4-server för klienter i ett direktanslutet nät. Om en central DHCP-server ska betjäna ett annat subnet passar Konfigurera och testa DHCP Relay på Sophos Firewall. PXE, VoIP och leverantörsspecifika värden beskrivs i Konfigurera DHCP-alternativ på Sophos Firewall.
Exempel och adressplanering
Exemplet använder ett klient-VLAN med följande värden:
- Interface:
VLAN20 - 10.20.0.1/24 - Dynamiskt intervall:
10.20.0.100till10.20.0.199 - Gateway:
10.20.0.1 - Statisk tilldelning för en skrivare:
10.20.0.20 - Interna DNS-servrar:
10.10.0.10och10.10.0.11 - Domain Name:
corp.example
Det dynamiska intervallet ligger inom interfacets nät men innehåller varken nätadressen, broadcastadressen eller gatewayen. I exemplet reserveras adresserna under 10.20.0.100 för infrastruktur och statiska tilldelningar. Därmed distribuerar detta DHCP-intervall inte samtidigt de reserverade adresserna dynamiskt. Den här avgränsningen skyddar dock inte mot att samma IP-adress har angetts manuellt på en annan enhet.
Före aktiveringen bör man kontrollera vilka adresser som redan används av switchar, accesspunkter, skrivare eller servrar. Om en annan DHCP-server fortfarande körs i samma VLAN måste man först bestämma vilken server som ska vara ansvarig framöver. Två okoordinerade servrar kan distribuera olika gateways eller DNS-servrar och orsaka varierande felbilder.
Själva interfacet måste redan ha rätt statisk IP-adress. Konfigurera ett VLAN-interface på Sophos Firewall förklarar hur interface, zon och VLAN samverkar.
Konfigurera DHCP-servern
- Öppna
Network > DHCP. - Klicka på Add under Server.
- Ange ett entydigt namn, till exempel
dhcp-vlan20-clients. - Välj klientinterfacet
VLAN20 - 10.20.0.1under Interface. - Lägg till intervallet
10.20.0.100till10.20.0.199under Dynamic IP lease. - Använd interfacets IP-adress
10.20.0.1som Gateway. - Ställ in DNS-servrar, Domain Name och leasetider så att de passar nätet.
- Lägg vid behov till statiska MAC-IP-tilldelningar.
- Spara med Save.
Det valda interfacet avgör i vilket nät brandväggen svarar på DHCP-förfrågningar. Det dynamiska intervallet måste därför passa interfacets subnet. DHCP-servrar kan konfigureras på fysiska interface samt på VLAN-, Wireless- och Bridge-interface, men inte på ett Interface Alias. På ett interface som redan används som DHCP Relay kan man inte samtidigt konfigurera en DHCPv4-server.
Välj rätt gateway och DNS
I ett normalt klientnät är Sophos Firewalls IP-adress på detta interface gateway. I exemplet får klienterna därför 10.20.0.1.
Med Use device’s DNS settings distribuerar brandväggen sina konfigurerade DNS-servrar till klienterna. Det passar när dessa servrar kan slå upp både offentliga och nödvändiga interna namn. I en AD-miljö anger man vanligtvis de interna DNS-servrarna så att domänkontrollanter, interna tjänster och sökdomäner fungerar tillförlitligt. Enbart offentliga DNS-resolvrar är oftast inte tillräckliga.
Om klienterna får brandväggens IP-adress som DNS-server kan Sophos Firewall vidarebefordra förfrågningar för vissa interna zoner till de ansvariga servrarna. Det här fallet beskrivs i Konfigurera DNS Request Routes på Sophos Firewall. Om DHCP i stället distribuerar adresserna till andra DNS-servrar direkt når klientförfrågningarna inte brandväggens Request Routes.
Ställ in lämpliga leasetider
Default lease time är den vanliga leasetiden som tilldelas klienten. Max lease time är den övre gränsen. När den löper ut måste klienten skicka en ny förfrågan till DHCP-servern. Båda värdena anges i minuter.
Längre leaser passar stabila kontors- eller enhetsnät där klientbeståndet sällan förändras. I gäst-, utbildnings- eller ofta föränderliga trådlösa nät förhindrar en kortare lease att enheter som inte längre är anslutna upptar intervallet under lång tid.
Mycket korta leaser skapar däremot onödigt många förnyelser. Det avgörande är därför inte ett allmänt idealvärde, utan hur stort intervallet är och hur ofta klienterna byts ut.
Conflict detection kontrollerar en adress innan den tilldelas och hjälper till att identifiera IP-adresser som redan används. Funktionen är särskilt användbar om det fortfarande finns manuellt konfigurerade enheter eller en äldre adressering som inte är fullständigt dokumenterad.
Skapa en statisk IP-MAC-tilldelning
En statisk tilldelning ser till att en viss enhet alltid får samma adress via DHCP. Det är användbart för skrivare, accesspunkter och andra enheter som ska förbli nåbara men fortfarande få centralt konfigurerade värden som gateway och DNS.
Under Static IP MAC mapping anger man värdnamn, MAC-adress och önskad IP-adress. I exemplet får skrivaren med sin faktiska MAC-adress alltid 10.20.0.20. Adressen ligger medvetet utanför det dynamiska intervallet.
En DHCP-tilldelning är inte samma sak som en IP-adress som konfigurerats manuellt på enheten. Enheten förblir en DHCP-klient, men brandväggen reserverar den passande leasen. Om en bärbar dator eller smarttelefon använder en privat eller slumpmässig trådlös MAC-adress måste tilldelningen motsvara den MAC-adress som enheten faktiskt använder i detta trådlösa nät.
Sophos kräver endast en global tilldelning om samma MAC-adress binds i flera DHCP-serverkonfigurationer. Efter SSH-inloggningen kör man då följande två kommandon i Device Console:
system dhcp conf-generation-method new
system dhcp static-entry-scope global
Inställningen påverkar alla DHCP-serverkonfigurationer. Den behövs inte för normala tilldelningar som bara förekommer en gång och bör därför endast ändras för detta fall med flera scope.
Kontrollera tjänsten och testa leasen
Efter att konfigurationen har sparats kontrollerar man under System services > Services att DHCP server körs. Om tjänsten har stoppats startar man den där.
Anslut sedan en kontrollerad testklient till rätt VLAN. I Windows kan en ny lease begäras och kontrolleras så här:
ipconfig /release
ipconfig /renew
ipconfig /all
⚠️
ipconfig /releasebryter den aktuella IPv4-anslutningen. Kör inte kommandot över just denna fjärranslutning om det inte finns någon alternativ åtkomst.
Klienten bör få en adress från 10.20.0.100 till 10.20.0.199, gatewayen 10.20.0.1 och de avsedda DNS-servrarna. Under Network > DHCP > IPv4 lease visar brandväggen den tilldelade adressen med start- och sluttid, MAC-adress och värdnamn.
Minst följande kontroller bör lyckas:
- Klienten får en adress från rätt intervall.
- Gateway och DNS-servrar motsvarar planeringen.
- Gatewayen är nåbar.
- Interna och externa namn kan slås upp.
- Klienten når endast de nät och tjänster som tillåts av dess brandväggsregel.
Ingen eller felaktig adress tas emot
Om klienten inte får någon lease kontrollerar man först interface, VLAN och tjänstestatus. Följande fel är särskilt vanliga:
- Fel interface: DHCP-servern är inte tilldelad interfacet för klientnätet.
- VLAN når inte brandväggen: Switchens uplink tillåter inte det taggade VLAN:et eller klientporten är felaktigt tilldelad.
- Adressintervallet passar inte: Start- eller slutadressen ligger utanför interfacets subnet.
- Intervallet är fullt: Jämför antalet upptagna leaser och deras löptid med storleken på det konfigurerade intervallet. Leaselistan visar tilldelade adresser men ingen separat lista över lediga adresser.
- En annan DHCP-server svarar: Klienten får en adress men fel gateway eller fel DNS-servrar.
- DHCP Relay krävs: Klienten finns inte i serverns direktanslutna nät.
- Den statiska tilldelningen fungerar inte: Den angivna MAC-adressen motsvarar inte den MAC-adress som klienten faktiskt använder.
Med en packet capture filtrerad på port 67 or port 68 ser man om Discover, Offer, Request och ACK utbyts och vilken server som svarar. Använd Packet Capture i Sophos Firewall WebAdmin beskriver hur verktyget används.
Om en Discover når brandväggen men inget Offer följer kontrollerar man även statusen för dhcpd och loggen dhcpd.log. Lämpliga kommandon och loggsökvägar finns i Kontrollera Sophos Firewall-tjänster och loggar via CLI.
Om klienten får en korrekt IP-adress men inte kan slå upp namn kontrollerar man först DNS-adresserna som distribueras via DHCP. Om de är felaktiga eller saknas ligger felet fortfarande i DHCP-konfigurationen. Om de stämmer kontrollerar man därefter den interna namnuppslagningen och nätverksåtkomsten till DNS-servern.
Ersätt en befintlig DHCP-server
Vid en migrering bör man inte bara aktivera den nya DHCP-servern utöver den gamla. Aktiva klienter behåller sina tidigare leaser. Den nya servern känner inte till dessa tilldelningar och kan erbjuda en adress som fortfarande används.
Följ dessa steg för ett kontrollerat byte:
- Dokumentera den befintliga serverns intervall, alternativ, statiska tilldelningar och aktiva leaser.
- Förkorta leasetiden på den gamla servern i god tid och vänta tills de aktiva klienterna har förnyat sina leaser med det kortare värdet.
- Stoppa den befintliga servern och aktivera först den nya servern med ett tillfälligt intervall som inte överlappar.
- Förnya leaserna på flera olika klienter och kontrollera gateway, DNS och nåbarhet.
- Aktivera det slutliga intervallet när de gamla leaserna har löpt ut och återställ den normala leasetiden.
Conflict detection är användbart vid en migrering, men ersätter inte denna planering. Funktionen kontrollerar en adress innan den tilldelas, men har ingen gemensam leasedatabas med den gamla servern.
För en säker återgång håller man den dokumenterade gamla konfigurationen tillgänglig för återställning. Om den nya servern distribuerar felaktiga värden stoppar man den, aktiverar den tidigare servern igen under kontrollerade former och begär nya leaser på flera testklienter.
Specialvärden som PXE-startservrar, VoIP-styrenheter eller leverantörsalternativ måste jämföras separat före bytet. De ingår inte automatiskt i den normala distributionen av adress, gateway och DNS.