Hoppa till innehållet
Avanet

IPv6-stöd och begränsningar i Sophos Firewall med SFOS 22

Sophos Firewall stöder IPv6 i SFOS 22 för centrala nätverks-, routing-, VPN-, regel-, skydds- och diagnostikfunktioner. En helt IPv6-only miljö är ändå inte realistisk överallt. WAF-regler, IPv6-upplösning i FQDN-värdobjekt, den integrerade Let’s Encrypt-funktionen, Up2date, RED, Remote Access IPsec, RIPng och multicast har dokumenterade begränsningar.

Inför en driftsättning räcker det därför inte att kontrollera att ett gränssnitt får en IPv6-adress. Det avgörande är om varje funktion i den faktiska end-to-end-sökvägen stöder IPv6. När en nödvändig funktion saknas är Dual Stack eller en medvetet planerad IPv4-sökväg vanligtvis säkrare än en påtvingad IPv6-only arkitektur.

Den här artikeln sätter den officiella IPv6-stödmatrisen för SFOS 22 i ett operativt sammanhang. Den konkreta konfigurationen av Prefix Delegation, routing, VPN och regler ligger kvar i de länkade specialistartiklarna.

Kontrollera en IPv6-design i sju steg

  1. Dokumentera exakt SFOS-build, operatörsanslutning, prefix och alla nödvändiga tjänster.
  2. Dela upp hela sökvägen från klient eller avsändare till mål i enskilda funktioner: gränssnitt, adressering, DNS, routing, regel, skyddsmodul, VPN, portal och uppdateringssökväg.
  3. Kontrollera varje funktion mot SFOS 22-gränserna i den här artikeln.
  4. Definiera en medveten IPv4-sökväg eller alternativ produktväg för beroenden som inte stöds. Kringgå inte en saknad funktion med en bred regel eller Any.
  5. Konfigurera IPv6-gränssnitt, Router Advertisement, rutter, objekt och brandväggsregler separat från IPv4.
  6. Testa i tur och ordning adress, Default Route, Neighbor Discovery, DNS, Route Lookup, Rule ID, Packet Capture och den faktiska tjänsten.
  7. Gå över till produktion först efter godkänt positivt och negativt test. Behåll IPv4-fallback och tidigare regelordning fram till dess.

⚠️ En markering i Sophos stödmatris bekräftar produktstöd, inte en färdig konfiguration eller funktionell likvärdighet med IPv4. Ett lyckat IPv6-ping bevisar varken DNS, policy, skyddsprofil, VPN eller applikation. Omvänt blir en dokumenterat ej stödd funktion inte stödd genom omstart av tjänster, dolda CLI-alternativ eller en bredare brandväggsregel.

Vad stödmatrisen faktiskt säger

Den aktuella Sophos-sidan uppdaterades den 8 januari 2026 och gäller hjälpen för SFOS 22. Den skiljer funktioner som kan bearbeta IPv6 från funktioner som fortfarande saknar IPv6-stöd. Den gränsen är snävare än det allmänna påståendet att brandväggen stöder IPv6.

Fyra nivåer måste hållas åtskilda:

  • Adressering: Gränssnittet har ett IPv6-prefix och klienten en passande adress.
  • Routing: Fram- och returväg pekar mot förväntade gränssnitt och gateways.
  • Policy: En separat IPv6-regel tillåter exakt den planerade trafiken och loggar testet.
  • Tjänst: VPN-, WAF-, proxy-, e-post-, portal- eller uppdateringsfunktionen stöder verkligen IPv6-sökvägen.

Att en nivå fungerar bevisar inte nästa. Den här uppdelningen förhindrar att en grön gränssnittsstatus används som bevis för en WAF- eller uppdateringsfunktion som ännu inte stöds.

Nätverk och adressering

Stöds

  • statiska IPv6-adresser på fysiska gränssnitt, bridge, alias, VLAN och LAG;
  • DHCP Prefix Delegation;
  • DHCPv6-server, -klient och -relay samt dynamiska och statiska leases;
  • Neighbor Discovery Protocol (NDP) och Router Advertisement;
  • DNS Lookup och Reverse Name Lookup;
  • IPv6-tunnlar med 6in4, 6to4, 6rd och 4in6.

Stöds inte eller är begränsat

  • IPv6 via Cellular WAN;
  • IPv6 PPPoE;
  • Dynamic DNS via IPv6;
  • DNS64;
  • Tunnel Broker;
  • RED-hårdvara och Firewall RED-tunnlar mellan två Sophos Firewalls;
  • DHCP Prefix Delegation på ett LAG-gränssnitt.

Guiden för Prefix Delegation beskriver den genomförbara sökvägen från operatörsprefixet via det interna gränssnittet till Router Advertisement och brandväggsregler: Konfigurera IPv6 Prefix Delegation på Sophos Firewall. För statiska prefix är planeringen av gränssnitt, VLAN och zoner i Planera Sophos Firewall-zoner och gränssnitt korrekt fortfarande relevant.

DNS64 och NAT64 får inte blandas ihop. SFOS 22 anger DNS64 som ej stött. Däremot tillhandahålls den NAT64-sökväg som Sophos dokumenterar av Direct Web Proxy och endast för explicit HTTP/HTTPS-proxytrafik. Det är ingen allmän protokollgateway.

Routing och multicast

Stöds

  • statiska IPv6-unicastrutter;
  • SD-WAN-rutter för IPv6;
  • BGP IPv6 och OSPFv3;
  • WAN Load Balancing;
  • Upstream Proxy.

Stöds inte

  • RIPng;
  • dynamisk IPv6-multicast med Multicast Listener Discovery (MLD);
  • statiska IPv6-multicastrutter.

En IPv4-rutt blir inte automatiskt en IPv6-rutt. Förfarandet för fasta nätverk finns under Konfigurera statiska IPv4- och IPv6-rutter. OSPFv3 konfigureras separat från OSPFv2, medan Router ID fortfarande skrivs i IPv4-format. Det säkra förfarandet och avsaknaden av OSPFv3-autentisering beskrivs i Konfigurera och kontrollera OSPF på Sophos Firewall.

De befintliga Avanet-artiklarna om statisk multicast och PIM-SM behandlar IPv4. Deras kommandon och menyer får inte användas för att härleda ett IPv6-MLD- eller multicastförfarande.

VPN

Stöds

  • site-to-site SSL VPN;
  • Remote Access SSL VPN;
  • site-to-site IPsec.

Stöds inte

  • Remote Access IPsec via IPv6;
  • L2TP VPN via IPv6;
  • PPTP VPN via IPv6.

För site-to-site IPsec kan anslutningen använda IPv4, IPv6 eller Dual med en route-based Any-to-Any-anslutning. Dual kräver separata IPv4- och IPv6-brandväggsregler och en medvetet planerad routingväg. Det fullständiga valet av tunneltyp finns i Konfigurera ett site-to-site IPsec VPN på Sophos Firewall.

Påståendet Remote Access SSL VPN stöder IPv6 betyder inte att varje resurs, FQDN-objekt och full-tunnel-sökväg automatiskt fungerar med Dual Stack. Pool, tillåtna resurser, DNS, IPv6-regler och det faktiska klienttestet förblir separata kontrollpunkter.

Regler, NAT och skyddsmoduler

Stöds

  • zonbaserade IPv6-brandväggsregler;
  • NAT66 och NAT64, där NAT64 endast är tillgängligt i Proxy Mode;
  • Server Load Balancing;
  • SSL/TLS Inspection Rules;
  • IPS, DoS Bypass Rules och Spoof Protection;
  • Web Filtering, Application Filter och Malware Scanning;
  • Zero-day Protection.

Stöds inte

  • WAF-regler via IPv6;
  • Wireless som IPv6-skyddssökväg;
  • funktionen som anges separat som Advanced protection i Sophos-matrisen.

En IPv4-brandväggsregel tillåter inte IPv6-trafik. I Rules and policies > Firewall rules väljs IP-versionen medvetet och regeln valideras med Source, Destination, Service, Logging och Rule ID. Grunderna beskrivs i Förstå och konfigurera Sophos Firewall-regler säkert.

För IPv6-only klienter med ett IPv4-only webbmål används det separata proxyförfarandet NAT64 med Direct Web Proxy. Det översätter inte non-proxytrafik, UDP, ICMP eller applikationer utan explicit proxystöd.

E-post, portaler och administration

Stöds

  • SMTP MTA och SMTP Proxy;
  • IMAP Proxy och POP Proxy;
  • WebAdmin, User Portal och SSH;
  • NTP och SNMP;
  • Authentication Server.

Stöds inte

  • Quarantine Digest via IPv6.

IPv6-stöd för WebAdmin eller SSH är ingen rekommendation att exponera dessa tjänster mot internet. Begränsa Device Access och Local Service ACL strikt till administrationsnätet eller kända källnät. IPv6-piloten måste också bekräfta med ett negativt test att oplanerade administrationskällor inte får åtkomst.

Diagnostik, objekt, uppdateringar och certifikat

Stöds

  • Current Activities för användare och anslutningar;
  • Ping, Traceroute, Name Lookup, Route Lookup och Packet Capture;
  • Syslog och Reporting;
  • IPv6 IP Hosts;
  • Traffic Shaping och QoS.

Stöds inte eller är begränsat

  • Policy Tester för IPv6;
  • Country Hosts för IPv6;
  • IPv6-upplösning i FQDN-värdobjekt;
  • Up2date Infrastructure via IPv6;
  • den integrerade Let’s Encrypt-funktionen via IPv6.

FQDN-begränsningen gäller SFOS-värdobjektet: brandväggen löser inte IPv6-adresser för objektet. Det betyder inte att DNS-klienter eller Name lookup generellt inte får AAAA-svar. Ett dynamiskt IPv6-mål får dock inte planeras med ett FQDN-värdobjekt som om SFOS automatiskt underhöll dess AAAA-adresser.

Även Let’s Encrypt-begränsningen är produktspecifik. Den betyder inte att ACME eller certifikat generellt är IPv4-only. Den betyder att den integrerade SFOS-funktionen inte ska planeras som IPv6-sökväg. En fungerande IPv4-sökväg krävs därför fortfarande för utfärdande, förnyelse och Up2date så länge Sophos dokumenterar dessa gränser.

Exempel på en kontrollerad Dual Stack-pilot

Exemplet skiljer produktionsvärden från värden som ska ersättas:

  • operatörsprefix: 2001:db8:100::/48
  • internt testnät: 2001:db8:20:30::/64
  • brandvägg i testnätet: 2001:db8:20:30::1
  • pilotklient: 2001:db8:20:30::50
  • kontrollerat testmål: 2001:db8:40:50::20
  • IPv4-returvägen för administration, Up2date och Let’s Encrypt behålls till en början.

2001:db8::/32 är ett dokumentationsprefix och routas inte produktivt på internet. Ersätt alla adresser med det egna operatörsprefixet och kontrollerade testsystem. /64 är det planerade exempelnätet för ett normalt klientsegment. Den faktiska prefixfördelningen beror på operatörens delegering och den interna nätplanen.

Före piloten måste följande beslut vara fattade:

  1. Vilka funktioner använder det specifika flödet?
  2. Är samtliga listade som stödda i SFOS-matrisen?
  3. Finns en IPv4-fallback för uppdateringar, certifikat och administration?
  4. Vilken IPv6-regel ska matcha och vilken Rule ID förväntas?
  5. Vilken negativ anslutning måste fortsätta vara blockerad?
  6. Hur ska DNS, returvägen och den faktiska applikationstjänsten testas?

Validera IPv6-sökvägen

En tillförlitlig validering går nerifrån och upp:

  1. Gränssnitt: Kontrollera förväntad IPv6-adress och prefix på WAN- och interna gränssnitt.
  2. Klient: Kontrollera IPv6-adress, Prefix Length och Default Route.
  3. Neighbor Discovery: Kontrollera förväntad IPv6-neighbor och rätt gränssnitt under Network > Neighbors (ARP–NDP). Den säkra tolkningen förklaras i Kontrollera ARP- och NDP-neighborcachen.
  4. DNS: Kontrollera A- och AAAA-svar separat. En fungerande A-post bevisar inte en IPv6-sökväg.
  5. Routing: Använd Diagnostics > Tools > Route lookup med den faktiska IPv6-måladressen och dokumentera fram- och returvägen.
  6. Policy: Bekräfta förväntad IPv6-regel, Action och Firewall Rule ID i Log Viewer. Eftersom Policy Tester inte stöder IPv6 är Log Viewer, Route Lookup, Packet Capture och det verkliga testflödet viktigare.
  7. Paketflöde: Packet Capture måste visa både inkommande och utgående trafik på förväntat gränssnitt. Ett paket som syns vid ingången utan att vidarebefordras avgränsar problemet till routing, regeln eller en skyddsmodul.
  8. Tjänst: Testa HTTPS, VPN, SMTP, DNS eller den specifika applikationen positivt. Enbart ping räcker inte.
  9. Negativt test: En otillåten IPv6-källa eller icke godkänd tjänst förblir blockerad.

Device Console-kommandona med endast läsbehörighet för en kontrollerad exempelsökväg är:

ping6 2001:db8:40:50::20
traceroute6 2001:db8:40:50::20
dnslookup6 app.example.com

Dokumentationsadressen och .example fungerar inte i produktion och måste ersättas med ett kontrollerat mål. Kommandona testar nåbarhet, sökväg och namnuppslagning, men inte en specifik brandväggsregel eller applikationen. Fler säkra grundkommandon förklaras i Felsök Sophos Firewall med grundkommandon.

Avgränsa fel efter symptom

Klienten får ingen IPv6-adress eller Default Route

Kontrollera operatörsprefix, WAN-tilldelning, Delegated Interface, Router Advertisement, VLAN och klientsegment. Fortsätt inte experimentera med Prefix Delegation på ett LAG, eftersom Sophos uttryckligen utesluter kombinationen. Fungerande IPv4 bevisar inte korrekt IPv6-adressering.

En IPv6-adress finns, men tjänsten fungerar inte

Kontrollera först DNS-svar, NDP, Route Lookup, IPv6-regel, Rule ID och returväg. Undersök sedan själva tjänsten. Skapa inte en bred Any-regel som ersättning för diagnostik. Om den nödvändiga funktionen inte stöds i matrisen ska sökvägen flyttas till IPv4 eller en annan arkitektur.

FQDN-värdobjektet innehåller ingen IPv6-adress

Detta är den dokumenterade produktbegränsningen. FQDN-värdobjekt i SFOS löser inte IPv6-adresser. En statisk IPv6 IP Host kan passa för en stabil, operativt underhållen adress. Dynamiska mål kräver att designen omvärderas. Ett brett målobjekt är ingen säker ersättning.

WAF, RED eller Remote Access IPsec måste fungera via IPv6

Dessa fall stöds inte i den aktuella matrisen. Stoppa driftsättningen innan regler, certifikat eller tunnlar byggs om i produktion. Behåll IPv4 för funktionen eller välj en separat stödd åtkomstväg.

Uppdateringar eller Let’s Encrypt misslyckas i ett IPv6-only nätverk

Enligt matrisen stöds inte Up2date Infrastructure och den integrerade Let’s Encrypt-funktionen via IPv6. Återställ först avsedd IPv4-egress, DNS, routing och regler. Omstart av tjänster och nya certifikatförfrågningar löser inte saknat produktstöd.

Rollback

  1. Inaktivera de nya IPv6-reglerna eller återställ den dokumenterade tidigare regelordningen.
  2. Ta bara bort pilotens Router Advertisement, Delegated Interface eller statiska IPv6-tilldelning under det planerade underhållsfönstret.
  3. Behåll eller återställ tidigare IPv4-rutter, DNS-svar och administrationsåtkomst.
  4. Ta bort tillfälliga IPv6-värdobjekt och testregler först när returvägen har bekräftats.
  5. Kontrollera IPv4-administration, Up2date, certifikatförnyelse och ursprunglig tjänst igen.
  6. Spara feltid, build, gränssnitt, Route Lookup, Rule ID och Packet Capture innan ett supportärende öppnas för en fortfarande stödd IPv6-sökväg.

Checklista

  • SFOS-version och build dokumenterade.
  • Varje nödvändig funktion kontrollerad mot den aktuella IPv6-stödmatrisen.
  • Beroenden som inte stöds har en medveten IPv4- eller alternativ sökväg.
  • Prefix, /64-segment, Router Advertisement och DNS planerade.
  • IPv4- och IPv6-regler skapade och loggade separat.
  • Device Access har inte oavsiktligt utökats via IPv6.
  • NDP, Route Lookup, Rule ID, Packet Capture och faktisk tjänst verifierade.
  • Positivt och negativt test godkända.
  • Up2date och Let’s Encrypt har fortfarande en fungerande IPv4-sökväg.
  • Rollback och oberoende administrationsåtkomst dokumenterade.

FAQ

Kan Sophos Firewall med SFOS 22 köras helt IPv6-only?

Inte i alla miljöer. Centrala nätverks- och säkerhetsfunktioner stöder IPv6, men Up2date, den integrerade Let’s Encrypt-funktionen, WAF, RED och andra funktioner gör det inte. När ett sådant beroende behövs krävs fortfarande en planerad IPv4- eller Dual Stack-sökväg.

Löser ett FQDN-värdobjekt på Sophos Firewall även AAAA-adresser?

Nej. Den aktuella SFOS 22-matrisen anger uttryckligen att FQDN-värdobjekt inte löser IPv6-adresser. DNS Lookup och klienter kan fortfarande få AAAA-svar. Begränsningen gäller SFOS-objektet.

Är NAT64 på Sophos Firewall en allmän övergång från IPv6 till IPv4?

Nej. SFOS 22 tillhandahåller NAT64 endast i Proxy Mode. Det dokumenterade förfarandet gäller HTTP/HTTPS via Direct Web Proxy och översätter inte godtycklig non-proxy-, UDP- eller ICMP-trafik.