Hoppa till innehållet
Avanet

Konfigurera och testa en DHCPv6-server på Sophos Firewall

En DHCPv6-server på Sophos Firewall distribuerar IPv6-adresser och nätverksparametrar till klienter. Konfigurationen börjar under Network > DHCP > Add > IPv6. Till skillnad från DHCPv4 räcker servern ensam dock inte för ett komplett klientnät: klienterna får information om IPv6-standardgatewayen via Router Advertisement på Sophos Firewall, inte via DHCPv6.

Kort arbetsflöde: Kontrollera först IPv6-prefixet och Router Advertisement, välj sedan interface och ett dynamiskt intervall i samma /64, ställ in Preferred time lägre än Valid time, välj DNS medvetet och testa med en verklig klient. En statisk tilldelning använder klientens DUID, inte bara dess MAC-adress.

⚠️ Sophos Firewall kan inte köra en DHCPv6-server och ett DHCPv6-relay samtidigt. Före aktiveringen måste det vara klart vilken tjänst som försörjer miljön. Ett IPv6-prefix eller en synlig lease bevisar inte heller att det finns en standardgateway, att DNS fungerar eller att programtrafiken är tillåten.

Separera Router Advertisement från DHCPv6

Med IPv4 levererar DHCP normalt adress, subnetmask och standardgateway tillsammans. IPv6 delar upp dessa uppgifter. Router Advertisement, eller RA, annonserar prefixet och routern. DHCPv6 kan tillhandahålla en adress från ett hanterat intervall samt DNS-servrar och andra alternativ.

Därför måste tre nivåer fungera tillsammans:

  • Interfacet har det planerade IPv6-prefixet.
  • Router Advertisement signalerar det planerade klientbeteendet och tillhandahåller standardroutern.
  • DHCPv6 distribuerar det passande leaseintervallet och nödvändiga tilläggsvärden.

Om leverantören delegerar ett dynamiskt prefix till brandväggen börjar planeringen med Konfigurera IPv6 Prefix Delegation på Sophos Firewall. IPv6-stöd för Sophos Firewall i SFOS 22 förklarar de allmänna produktgränserna för interface, routing, VPN, regler och DNS.

Planera exempelnätet

Följande labbnät använder IPv6-intervallet 2001:db8::/32, som är reserverat för dokumentation. Dessa värden fungerar inte som produktionsadresser på internet och måste ersättas med det faktiska statiska eller delegerade prefixet:

  • Klientinterface: VLAN20 - 2001:db8:20::1/64
  • Dynamiskt intervall: 2001:db8:20::100 till 2001:db8:20::1ff
  • Statisk tilldelning: 2001:db8:20::20
  • Intern DNS-server: 2001:db8:10::53
  • Exempelnamn: dhcpv6-vlan20-clients

Interfacet och det dynamiska intervallet finns i samma /64. Befintliga statiska adresser för brandväggen, servrar och infrastruktur får inte ligga i det dynamiska intervallet. Före aktiveringen inventeras befintliga Router Advertisements, DHCPv6-servrar och relay-agenter i segmentet så att klienterna inte får motstridig information.

Konfigurera DHCPv6-servern

  1. Klicka under Network > DHCPAdd och sedan på IPv6.
  2. Ange dhcpv6-vlan20-clients som Name.
  3. Välj VLAN20 - 2001:db8:20::1 under Interface.
  4. Låt Accept client request via relay vara avstängt för direktanslutna klienter.
  5. Lägg till intervallet 2001:db8:20::100 till 2001:db8:20::1ff under Dynamic IP lease.
  6. Ställ in Preferred time och Valid time så att de passar prefixets och klienternas livscykel.
  7. Ange den planerade interna DNS-servern som DNS server eller välj medvetet Use device’s DNS settings.
  8. Lägg endast till nödvändiga DHCP options och statiska DUID-tilldelningar.
  9. Spara med Save.

Det valda intervallet måste passa klientsubnetet. För klienter bakom ett relay tillhör intervallet relay-interfacets subnet. Aktivera Accept client request via relay endast om servern faktiskt tar emot förfrågningar från en verifierad DHCPv6-relay-agent.

Enligt Sophos visas ingen ändring i DHCPv6-konfigurationsfilen när Accept client request via relay väljs för en DHCPv6-server på ett fysiskt interface med ett delegerat IPv6-prefix. Bedöm inte detta specialfall enbart utifrån filen; topologi, relayväg, lease och paketflöde måste stämma överens.

Förstå Preferred time och Valid time

Preferred time anger i minuter hur länge en adress behåller statusen preferred för nya anslutningar. Därefter blir den deprecated. Befintliga anslutningar kan fortsätta använda den, men nya anslutningar bör välja en adress som fortfarande är preferred.

Valid time avgör hur länge adressen totalt förblir giltig. Därefter får klienten inte längre använda den. SFOS kräver därför att Preferred time är kortare än Valid time.

Det finns inget universellt idealvärde. Vid dynamiskt delegerade leverantörsprefix får DHCPv6-tider inte planeras som om prefixet garanterat förblir oförändrat. Längre tider kan vara lämpliga i stabila interna nät. Migreringar eller prefix som ändras ofta behöver kortare, men fortfarande driftsmässigt realistiska värden och ett kontrollerat förnyelsetest.

Distribuera DNS medvetet

Med Use device’s DNS settings ger brandväggen klienterna sina konfigurerade DNS-servrar. Detta passar endast om servrarna kan slå upp interna och externa namn korrekt för klientnätet. Alternativt anges de verkliga IPv6-adresserna till de avsedda DNS-servrarna.

En lyckad lease utan fungerande namnuppslagning är inte en fullständig DHCPv6-framgång. Efter adresskontrollen följer därför ett internt och ett externt DNS-test. Konfigurera DNS Request Routes på Sophos Firewall är fortfarande relevant för interna zoner och Split DNS.

Hantera egna DHCPv6-alternativ i Device Console

Device Console hanterar ett eget DHCPv6-alternativ i två steg. Alternativet definieras först globalt och kopplas sedan till en DHCPv6-server som valts med namn. Före en ändring visar dessa kommandon de befintliga definitionerna och målserverns kopplingar:

system dhcpv6 dhcpv6-options list
system dhcpv6 dhcpv6-options binding show dhcpname <DHCPv6-servernamn>

SFOS 22-hjälpen accepterar syntaktiskt värden från 1 till 65535 för optioncode. Det betyder inte att varje kod stöds av SFOS eller tolkas av klienten. Motsvarande Sophos-tabell listar koderna 21, 22, 24 och 27 till 34. Kontrollera därför alternativkod, datatyp, RFC och klientstöd tillsammans innan definitionen skapas.

⚠️ Onlinehjälpen visar bara en förkortad kommandogrammatik och förklarar inte fullständigt de värden och datatyper som krävs för att skapa ett alternativ. Använd Tab-komplettering på den berörda brandväggen efter system dhcpv6 dhcpv6-options add och system dhcpv6 dhcpv6-options binding add. Kopiera inte ett kommando från en annan SFOS-build utan kontroll.

Kör binding show igen efter kopplingen och förnya sedan leasen på en testklient. Paketinsamlingen måste visa det förväntade alternativet med rätt värde i serversvaret. Vid återställning tas kopplingen bort först och en oanvänd global definition raderas därefter. Eftersom den borttagningssyntax som Sophos publicerar bara anger dhcpname behandlas den som en åtgärd på servernivå och körs aldrig utan att de befintliga kopplingarna först har dokumenterats.

Skapa en statisk DUID-tilldelning

DHCPv6 identifierar en klient genom dess DHCP Unique Identifier, eller DUID. Under Static IP DUID mapping tilldelas IPv6-adressen därför klientens faktiska DUID. En MAC-adress som lästs av från chassit är ingen tillförlitlig ersättning.

Låt först testklienten få en dynamisk lease och identifiera dess DUID i klienten, leasevyn eller en packet capture. Ange sedan den statiska adressen 2001:db8:20::20 utanför det dynamiska intervallet. Efter en ny leaseförfrågan måste just den klienten få den planerade adressen.

Efter ett operativsystemsbyte, ett nygenererat DUID eller kloning av ett system från en template kanske tilldelningen inte längre passar klienten. Bredda då inte brandväggsregeln, utan kontrollera först det DUID som faktiskt skickas.

Testa leasen och datavägen

Efter att konfigurationen har sparats återansluter man en kontrollerad klient i avsedd VLAN eller förnyar dess IPv6-konfiguration. Under Network > DHCP > IPv6 lease måste den förväntade adressen visas med rätt klient.

Testa därefter varje nivå separat:

  1. Klienten får en adress från det planerade intervallet eller den statiska DUID-adressen.
  2. Klienten har en IPv6-standardgateway från Router Advertisement.
  3. De avsedda DNS-servrarna är synliga och slår upp interna och externa namn.
  4. Klienten når brandväggsadressen och ett medvetet valt IPv6-testmål.
  5. Log Viewer visar den förväntade IPv6-brandväggsregeln för programtrafiken.
  6. Ett negativt test bekräftar att otillåtna IPv6-tjänster förblir blockerade.

En IPv4-regel tillåter inte automatiskt IPv6. De nödvändiga zonbaserade reglerna planeras separat och valideras med Rule ID och verklig trafik. Konfigurera Sophos Firewall-regler förklarar proceduren.

Ingen lease eller ofullständig IPv6-konfiguration

Klienten får ingen DHCPv6-adress

Jämför först interfaceprefixet, DHCPv6-serverstatus och det dynamiska intervallet. Kontrollera därefter om klienten begär en hanterad DHCPv6-adress i detta driftläge och om en annan server eller ett relay är aktivt i segmentet.

En packet capture med detta BPF-filter visar klient- och servermeddelanden via UDP 546 och 547:

udp port 546 or udp port 547

Om klientmeddelanden syns men inget svar följer kontrolleras serverkonfigurationen och dhcpd6.log. Om inget klientmeddelande alls syns är RA-läget, klientbeteendet, VLAN eller den lokala nätverksvägen mer sannolika orsaker. Använd Packet Capture i Sophos Firewall WebAdmin förklarar capturefälten.

Klienten har en adress men ingen standardgateway

DHCPv6 distribuerar ingen standardgateway. Detta symptom leder därför direkt till Router Advertisement, interfacet och klientsegmentet. En ytterligare DHCPv6-server eller ändrade leasetider återställer inte den saknade routerinformationen.

DNS eller alternativ saknas

Kontrollera först vad klienten begär i sitt DHCPv6-meddelande och vad brandväggen faktiskt svarar. Kontrollera därefter datatyp, värde och använd DHCPv6-server. Ett alternativ från DHCP-alternativ på Sophos Firewall får inte kopieras blint från DHCPv4 till DHCPv6; alternativkod, RFC och klientstöd måste passa DHCPv6.

Den statiska adressen tilldelas inte

Jämför det skickade DUID med Static IP DUID mapping. Om de inte stämmer överens kan brandväggen inte tillämpa tilldelningen. Om de stämmer kontrolleras adressintervallet, dubbla servrar och den nya leaseförfrågan.

Relay och server kolliderar

En DHCPv6-server och ett DHCPv6 Relay kan inte vara aktiva samtidigt på Sophos Firewall. Om en central extern server är planerad ska den lokala DHCPv6-servern inte köras parallellt som en påstådd fallback. Konfigurera DHCP Relay på Sophos Firewall förklarar relayvägen.

Filen dhcpd6.log och andra nätverksloggar beskrivs i Kontrollera Sophos Firewall-tjänster och loggar via CLI. En enskild loggpost ersätter inte leasevyn, packet capture och klienttestet.

Ångra ändringen

Före produktionsaktiveringen dokumenteras tidigare RA-status, DHCPv6- eller relayroll och befintlig klientkonfiguration. Vid rollback inaktiveras eller tas den nya DHCPv6-servern bort, den tidigare relay- eller adresseringslogiken återställs och en ny klientanslutning upprättas.

Testa sedan adress, standardgateway, DNS och en verklig IPv6-dataväg igen. Låt inte gammal och ny server vara aktiva parallellt utan samordning bara för att få återgången att verka enklare.

Vanliga frågor

Ersätter DHCPv6 Router Advertisement?

Nej. IPv6-standardgatewayen kommer från Router Advertisement. DHCPv6 kan tillhandahålla adresser och ytterligare parametrar, men ersätter inte RA.

Varför använder en statisk DHCPv6-tilldelning ett DUID?

DHCPv6 identifierar klienten genom DHCP Unique Identifier. Tilldelningen måste därför motsvara det DUID som klienten faktiskt skickar och kan inte tillförlitligt härledas enbart från en MAC-adress.