Hoppa till innehållet
Avanet

Konfigurera IPv6 Router Advertisement på Sophos Firewall

En IPv6-klient kan ha en adress och ändå sakna ett fungerande nätverk. På Sophos Firewall levererar Router Advertisement, förkortat RA, prefixet, standardroutern och information om huruvida SLAAC eller DHCPv6 ansvarar för ytterligare värden. Enbart DHCPv6 levererar ingen standardgateway.

Det vanligaste felet är därför inte ett felaktigt leaseintervall, utan en olämplig kombination av RA-prefix, flaggor och DHCPv6-roll. Ett enkelt SLAAC-nät behöver normalt bara ett annonserat /64 med Autonomous. Om en DHCPv6-server ska tilldela adresser behövs även Managed flag. Other flag hänvisar klienterna till ytterligare DHCPv6-parametrar, till exempel DNS eller Domain Name.

⚠️ Ett felaktigt Router Advertisement kan ändra adresser eller standardrouter i hela Layer 2-segmentet. Dokumentera befintliga RA-källor, IPv6-prefix och managementåtkomst innan konfigurationen sparas. Testa först ändringen i ett pilot-VLAN med en verklig klient.

Router Advertisement i åtta steg

  1. Fastställ avsett IPv6-/64, klientsegment och önskade roller för SLAAC och DHCPv6.
  2. Kontrollera om en router redan skickar RA-meddelanden eller om Prefix Delegation automatiskt har skapat en RA-konfiguration.
  3. Öppna Network > IPv6 router advertisement och välj Add.
  4. Välj klientsegmentets IPv6-aktiverade fysiska interface, LAG, VLAN eller bridge-interface.
  5. Ställ in minsta och största advertisement-intervall så att de passar miljön.
  6. Aktivera endast Managed flag, Other flag och Default gateway enligt den planerade klientmodellen.
  7. Lägg till /64 med On-link, Autonomous, Preferred lifetime och Valid lifetime.
  8. Spara och kontrollera RS, RA, adress, standardgateway, DNS och verklig IPv6-applikationstrafik med en ny klientkörning.

En synlig RA-post är ännu inget funktionsbevis. Först klienten visar om operativsystem, prefix, DHCPv6 och standardroute följer samma plan.

Förstå SLAAC, DHCPv6 och de två flaggorna

Med SLAAC skapar klienten sin globala IPv6-adress från det annonserade prefixet och sitt interface-id. Prefixet måste tillåta Autonomous för detta. Brandväggen annonserar även standardroutern via RA när Default gateway är aktiverat.

Managed flag innebär att klienterna ska hämta sin IPv6-adress från en DHCPv6-server. Sophos anger uttryckligen att flaggan endast ska användas när en DHCPv6-server är tillgänglig. Hela serverförloppet beskrivs i Konfigurera och testa en DHCPv6-server på Sophos Firewall.

Other flag hänvisar klienterna till DHCPv6 för ytterligare nätverksparametrar. Dessa kan omfatta DNS-servrar, Domain Name, NIS, NISP, SIP, SNTP och BCMS. Flaggan levererar inte själv värdena; DHCPv6 måste faktiskt tillhandahålla dem och klienten måste stödja dem.

Beroende på operativsystem kan en klient skapa flera adresser eller tolka flaggorna på olika sätt. Den avsedda kombinationen måste därför verifieras med de klientplattformar som faktiskt används och inte enbart härledas från WebAdmin-formuläret.

Automatisk RA med Prefix Delegation

När IPv6 prefix delegation väljs på ett internt interface skapar SFOS automatiskt ett Router Advertisement. Det automatiskt tilldelade prefixet för den här RA-servern kan inte ändras. Skapa en ytterligare RA-server med önskat prefix om ett extra prefix ska annonseras.

Det automatiska skapandet är praktiskt, men får inte förbises. Kontrollera vilken konfiguration som redan finns under Network > IPv6 router advertisement innan en manuell RA-post skapas. Konfigurera IPv6 Prefix Delegation på Sophos Firewall beskriver hela förloppet för operatör, WAN och delegerat interface.

Planera exempelnätverket

Följande exempel använder 2001:db8::/32, som är reserverat för dokumentation. Det är inte avsett för produktiv internetkommunikation och ersätts med det prefix som faktiskt har tilldelats:

  • Klientsegment: VLAN20
  • Brandväggsadress: 2001:db8:20::1/64
  • Annonserat prefix: 2001:db8:20::/64
  • Driftläge: SLAAC med standardgateway
  • DHCPv6: endast för ytterligare DNS-parametrar om det behövs
  • Testklient: en hanterad enhet i VLAN20

Prefix, interfaceadress och klientsegment måste höra ihop. En RA-konfiguration som kopierats från ett annat VLAN kan ge klienterna en formellt giltig adress som inte fungerar i den lokala routingen.

Konfigurera Router Advertisement

Välj interface och intervall

Välj först klientinterfacet under Network > IPv6 router advertisement > Add. SFOS tillåter ett IPv6-aktiverat fysiskt interface, LAG, VLAN eller bridge-interface. Välj inte ett WAN- eller transitinterface enbart för att operatörsprefixet kommer in där; klienternas Layer 2-segment är avgörande.

Min advertisement interval och Max advertisement interval bestämmer avståndet mellan oombedda RA-meddelanden. Om maxintervallet är nio sekunder eller mer kräver SFOS att minimum är 75 procent av maximum. Det finns inget universellt idealvärde: ändringar påverkar upptäcktstid och meddelandetäthet och görs därför endast med ett dokumenterat utgångsvärde och ett klienttest.

Ställ in flaggor och standardgateway

I SLAAC-exemplet förblir Managed flag avstängt. Aktivera endast Other flag om en nåbar DHCPv6-server faktiskt levererar ytterligare värden. Default gateway gör brandväggen till den annonserade standardroutern; den tillhörande tiden anges i sekunder.

En aktiverad flagga bevisar inte funktionen. Om Managed flag är inställd men ingen DHCPv6-server svarar förblir adresskonfigurationen ofullständig. Om Default gateway är avstängt kan klienten skapa en global adress, men får ingen standardroute från detta RA.

Ange prefix och lifetimes

Ange 2001:db8:20::/64 i Prefix Advertisement-konfigurationen. On-link talar om för klienten att destinationer inom prefixet kan nås på det lokala segmentet utan en annan router. Autonomous tillåter automatisk adressbildning via SLAAC.

Preferred lifetime anger i minuter hur länge en adress föredras för nya anslutningar. Därefter blir den deprecated men kan fortsätta att användas för befintlig kommunikation. Valid lifetime anger hur länge adressen totalt är giltig. Efter utgången kan den inte längre skicka eller ta emot. SFOS kräver därför en Valid lifetime som är minst lika stor som Preferred lifetime.

För dynamiska operatörsprefix får tiderna inte planeras som om prefixet garanterat förblir oförändrat. Ett prefixbyte måste testas med en ny klientkörning samt med både befintliga och nya anslutningar.

Hantera MTU och Neighbor-parametrar medvetet

De avancerade fälten styr information för IPv6 Neighbor Discovery:

  • Link MTU annonserar den maximala paketstorleken. Vid 0 annonserar interfacet ingen MTU-information.
  • Reachable time bestämmer hur länge en klient betraktar en bekräftad neighbor som nåbar.
  • Retransmit time bestämmer väntetiden före en ny Neighbor Solicitation.
  • Hop limit begränsar antalet routerhopp; varje router minskar värdet.

Använd inte dessa värden som allmänna prestandareglage. En MTU- eller neighborändring kräver ett konkret symptom, ett registrerat utgångsvärde och nya tester med stora paket, Neighbor Discovery och verkliga applikationer.

Kontrollera RA och klientbeteendet

Anslut pilotklienten på nytt efter att konfigurationen har sparats eller förnya dess IPv6-konfiguration kontrollerat. En packet capture med BPF-filtret icmp6 måste visa klientens Router Solicitation som ICMPv6 Type 133 och brandväggens Router Advertisement som Type 134.

Kontrollera därefter nivåerna var för sig:

  1. RA anländer på förväntat interface och från förväntad router.
  2. Prefix, On-link, Autonomous och flaggor stämmer med planen.
  3. Klienten har förväntad global IPv6-adress och standardgateway.
  4. Om Managed flag eller Other flag är aktiv levererar DHCPv6 de avsedda värdena.
  5. Interna och externa DNS-namn löses via de planerade servrarna.
  6. Ett verkligt IPv6-flöde träffar förväntat Firewall Rule ID och negativtestet förblir blockerat.

Packet Capture i Sophos Firewall WebAdmin beskriver WebAdmin-capture och dess fält. IPv6-stöd och begränsningar för Sophos Firewall i SFOS 22 är fortsatt relevant för den allmänna matrisen över IPv6-regler, routing och VPN.

Avgränsa fel systematiskt

Klienten skickar RS, men brandväggen svarar inte

Kontrollera interface, IPv6-adress, RA-status och eventuell befintlig automatisk Prefix Delegation-konfiguration. Korrelera därefter radvd.log med testtidpunkten. En tjänsteomstart är inte det första diagnossteget; konfiguration, capture och logg ska först visa var svarsvägen saknas.

RA kommer fram, men klienten får ingen global adress

Jämför annonserat /64, Autonomous och det RA som faktiskt tagits emot. Om Managed flag är aktiv ska även DHCPv6-kommunikationen via UDP 546 och 547 kontrolleras. En synlig RA är i sig inget bevis på en fullständig adresstilldelning.

Klienten har en adress men ingen standardgateway

Kontrollera om Default gateway är aktivt och vilken router lifetime som kommer i RA. DHCPv6 kan inte ersätta den saknade standardrouten. Om flera Router Advertisements är synliga måste det också fastställas vilken router som faktiskt påverkar klienten.

Adress och gateway stämmer, men DNS saknas

Med Other flag eller en DHCPv6-modell måste DHCPv6-servern faktiskt leverera de avsedda DNS-värdena. Jämför därefter klientförfrågan, serversvaret och den lokala resolverkonfigurationen. Att enbart ställa in flaggan skapar ingen DNS-server.

IPv6 fungerar bara delvis

Kontrollera först route och returväg, därefter IPv6-brandväggsregel och Rule ID. För stora paket ska även faktiskt annonserad Link MTU jämföras med capture och ett applikationstest. IPv4-funktion bevisar inte den separata IPv6-datavägen.

Prefix Delegation skapade ett annat prefix

Prefixet i en RA-konfiguration som skapats automatiskt av Prefix Delegation kan inte ersättas manuellt. Kontrollera operatörsprefix, delegerat interface och befintlig RA-post tillsammans. Ett extra prefix kräver en egen RA-server och en fullt fungerande routingväg.

Kontrollera Sophos Firewall-tjänster och loggar via CLI listar relevanta tjänster och loggfiler, inklusive radvd.log.

Återställ ändringen

Vid rollback inaktiveras eller tas den nya RA-posten bort och det tidigare dokumenterade tillståndet återställs. Behandla inte en konfiguration som skapats automatiskt via Prefix Delegation som en oberoende manuell post; kontrollera först den bakomliggande interface- och delegeringsinställningen.

Anslut sedan klienten på nytt och kontrollera åter RA-källa, adress, standardgateway, DNS och en verklig IPv6-dataväg. Lämna inte gamla och nya RA-källor aktiva parallellt utan kontroll.

Vanliga frågor

Ersätter DHCPv6 Router Advertisement?

Nej. DHCPv6 kan leverera IPv6-adresser och ytterligare parametrar. Klienterna lär sig standardroutern via Router Advertisement.

Måste Managed flag och Autonomous vara aktiva samtidigt?

Nej. Kombinationen beror på den planerade klientmodellen. Autonomous tillåter SLAAC, medan Managed flag hänvisar klienten till DHCPv6 för adressen. Om båda är aktiva ska beteendet kontrolleras med de klientoperativsystem som faktiskt används.

Kan jag ändra det automatiskt delegerade RA-prefixet?

Nej. SFOS tillåter inte att prefixet i en RA-konfiguration som skapats automatiskt via IPv6 Prefix Delegation ändras. Skapa en separat RA-server för ett extra prefix.