L3 Interfaces, Subinterfaces y DHCP

Resumen

Una interfaz Layer 3 es la forma “normal” de usar un firewall como router: la interfaz tiene una dirección IP, está en una zona, pertenece a un Virtual Router y el firewall enruta entre ellas. Es la base de casi todos los diseños: una interfaz hacia la red interna (inside), otra hacia la DMZ y otra hacia Internet (outside).
Cuando necesitas varias redes por un solo cable físico (un trunk con VLANs), creas subinterfaces con un tag 802.1Q: cada una se comporta como una interfaz Layer 3 independiente, con su IP, su zona y su VLAN. El firewall también puede actuar como servidor DHCP (para entregar IP a los clientes de una red), como relay DHCP (para reenviar las peticiones a otro servidor) o como cliente DHCP (para recibir su IP del proveedor). Esta nota cubre las interfaces Layer 3, las subinterfaces, el Interface Management Profile, el servidor y el relay DHCP, y cómo comprobar que todo funciona.

Requisitos previos

  • Plan de direccionamiento: IP y máscara de cada interfaz, zona y VLAN (ver Lab PCNSA (curso) y Lab Network Security Engineering (curso))
  • Un Virtual Router (el default sirve para empezar) (ver Static Routing y Path Monitoring)
  • Zonas de seguridad creadas o por crear (ver Zones, Zone Protection y DoS Protection)
  • Si usas subinterfaces: que el switch conectado tenga el puerto en modo trunk con esas VLANs permitidas
  • Una regla de Security Policy para permitir el tráfico entre zonas; por defecto el tráfico entre zonas está denegado (ver Security Policy Fundamentals)
  • Para responder a ping o administrar por esa interfaz: un Interface Management Profile

Conceptos clave

ConceptoQué es
Interfaz Layer 3Interfaz con IP, en una zona y un Virtual Router; enruta
SubinterfazInterfaz lógica con un VLAN tag 802.1Q sobre una interfaz física
Interface Management ProfileLista de servicios permitidos hacia la propia interfaz (ping, HTTPS, SSH…)
Virtual RouterTabla de enrutamiento del firewall; una interfaz Layer 3 debe pertenecer a uno
Servidor DHCPEl firewall entrega IP a los clientes de esa red
DHCP RelayEl firewall reenvía las peticiones a un servidor DHCP externo
Cliente DHCPLa interfaz recibe su propia IP (útil con proveedores)

Interface Management Profile

Sin este perfil, la interfaz no responde a ping ni acepta administración, aunque la regla de Security Policy lo permita. Es un error muy común al probar.

graph TD
    SW["Switch (trunk 802.1Q)"] --- P["ethernet1/8 (física)"]
    P --- S1["ethernet1/8.20<br/>VLAN 20 - zona X"]
    P --- S2["ethernet1/8.25<br/>VLAN 25 - zona Y"]
    P --- S3["ethernet1/8.26<br/>VLAN 26 - zona Z"]
    S1 --> VR["Virtual Router"]
    S2 --> VR
    S3 --> VR

Configuración (Ejemplo, Lab PCNSA)

Datos del laboratorio: firewall .15, ethernet1/1 y ethernet1/2 hacia inside (10.10.0.0/24 y 10.20.0.0/24), ethernet1/3 hacia la DMZ (10.30.0.0/24, servidor .100), ethernet1/6 y ethernet1/7 hacia los proveedores (23.1.2.15/24 y 24.1.2.15/24).

1. Interface Management Profile

  1. Network > Network Profiles > Interface Mgmt > Add.
  2. Name Allow-Ping (o Mgmt-Basic).
  3. Marca los servicios que aceptarás en esa interfaz: Ping, y si necesitas administrar: HTTPS, SSH. Para una interfaz hacia Internet, no abras administración.
  4. Permitted IP Addresses: lista de redes permitidas (opcional pero recomendado).
  5. OK.

2. Interfaz Layer 3

  1. Network > Interfaces > Ethernet > (doble clic en ethernet1/1).
  2. Interface Type Layer3.
  3. Pestaña Config: Virtual Router default, Security Zone inside (selecciona o New Zone para crearla).
  4. Pestaña IPv4: Type Static, Add > 10.10.0.15/24.
  5. Pestaña Advanced > Other Info: Management Profile Allow-Ping.
  6. OK y Commit.

Repite para el resto de interfaces:

InterfazZonaIP
ethernet1/1inside10.10.0.15/24
ethernet1/2inside10.20.0.15/24
ethernet1/3dmz10.30.0.15/24
ethernet1/6outside23.1.2.15/24
ethernet1/7outside24.1.2.15/24
set network interface ethernet ethernet1/1 layer3 ip 10.10.0.15/24
set zone inside network layer3 ethernet1/1
set network virtual-router default interface ethernet1/1
commit

Si un comando no coincide con tu versión, usa Tab o ?.

3. Subinterfaces (ejemplo: Lab Network Security Engineering)

En el lab de NSE, el segundo firewall (FW-B) usa un trunk con tres VLANs en ethernet1/8.

  1. Network > Interfaces > Ethernet > selecciona ethernet1/8 y pon Interface Type Layer3 (sin IP, solo como interfaz padre). OK.
  2. Selecciona ethernet1/8 y pulsa Add Subinterface (en la parte inferior).
  3. Interface Name ethernet1/8 .20 (el número después del punto es solo una etiqueta; lo importante es el Tag).
  4. Tag 20 (el VLAN ID), Comment opcional.
  5. Pestaña Config: Virtual Router default, Security Zone la que corresponda.
  6. Pestaña IPv4: Static, la IP de esa VLAN.
  7. OK. Repite con .25 (tag 25) y .26 (tag 26).
  8. Commit.

El switch debe tener el puerto en trunk con las VLANs 20, 25 y 26 permitidas, y los hosts en su VLAN con el firewall como default gateway.

4. Servidor DHCP en una interfaz

  1. Network > DHCP > DHCP Server > Add.
  2. Interface ethernet1/1, Mode auto (si no hay otro servidor en esa red) o enabled.
  3. Pestaña Lease: Unlimited o Timeout (días, horas, minutos).
  4. Pestaña Options: Gateway 10.10.0.15, Subnet Mask 255.255.255.0, DNS (Primary y Secondary), y otras opciones (dominio, NTP).
  5. En IP Pools > Add: el rango, por ejemplo 10.10.0.100-10.10.0.200.
  6. Reserved Address (opcional): IP fija para una MAC concreta.
  7. OK y Commit.
set network dhcp interface ethernet1/1 server ip-pool 10.10.0.100-10.10.0.200
set network dhcp interface ethernet1/1 server option gateway 10.10.0.15 subnet-mask 255.255.255.0

5. DHCP Relay

  1. Network > DHCP > DHCP Relay > Add.
  2. Interface: la interfaz por donde llegan las peticiones de los clientes (por ejemplo ethernet1/1).
  3. IPv4 > Server IP Address: la IP del servidor DHCP real (por ejemplo 192.168.1.100).
  4. OK y Commit.

El servidor externo debe tener un ámbito para esa red y una ruta de regreso al firewall. Una misma interfaz no puede ser servidor y relay a la vez.

6. Cliente DHCP (interfaz que recibe su IP)

  1. Network > Interfaces > Ethernet > (interfaz) > IPv4 > Type DHCP Client.
  2. Marca Automatically create default route pointing to server si quieres la ruta por defecto del proveedor.
  3. OK y Commit.

7. Regla de Security Policy para probar

  1. Policies > Security > Add > Name inside-to-outside.
  2. Source Zone inside, Destination Zone outside, Application any (o las que necesites), Action Allow.
  3. Activa Log at Session End.
  4. Commit.

Para que los hosts internos salgan a Internet con IPs privadas, además hace falta NAT (ver Source NAT).

Verificación

Comando o lugarQué debes verSi no lo ves
Network > Interfaces > EthernetÍcono verde (link up) y la IP, zona y Virtual RouterSi está rojo, revisa cable, speed/duplex y el switch
show interface ethernet1/1Estado, IP, zona, VRSi dice down, es un problema físico o del par
show interface allTodas las interfaces con su estadoÚtil para ver todas de una vez
show routing routeRutas C (conectadas) de cada interfaz Layer 3Si falta, la interfaz no tiene IP, VR o está caída
ping source 10.10.0.15 host 10.10.0.20Respuestas desde un host de la redSi falla, revisa el host, su gateway y el switch
Desde un host: ping a la IP de la interfaz del firewallRespuestasSi no responde: falta el Interface Management Profile (Ping) o hay otra regla/zona
show dhcp server lease interface ethernet1/1Las concesiones entregadas con IP, MAC y tiempoSi está vacío, nadie pidió IP o el servidor no está activo
show dhcp server state interface ethernet1/1Estado del servidor DHCPRevisa el rango y el modo
show dhcp client state allEstado del cliente DHCP (Bound)Si no está Bound, no llegó oferta del proveedor
show arp allLas MAC aprendidas en cada interfazSi no hay entrada del host, no hay conectividad de capa 2
Monitor > Logs > TrafficSesiones entre zonas con la regla que coincidióSi no hay, no llega tráfico o no coincide ninguna regla

Errores comunes

La interfaz está en rojo (down)

  • Causa: cable, puerto del switch apagado, speed/duplex distinto, o interfaz sin conexión en el entorno virtual.
  • Revisa: show interface ethernet1/1 y el estado del puerto del switch.
  • Solución: corrige el enlace; en laboratorio, comprueba que el adaptador virtual esté conectado a la red correcta.

No responde al ping de la interfaz

  • Causa: falta el Interface Management Profile con Ping, o la regla de Security Policy no permite el tráfico de esa zona hacia sí misma.
  • Solución: asigna el perfil en Advanced > Other Info > Management Profile. El ping a la interfaz requiere el Interface Management Profile con Ping y que la Security Policy lo permita (desde otra zona: regla de la zona de origen a la zona de la interfaz con la aplicación ping; desde la misma zona lo cubre intrazone-default).

La interfaz tiene IP pero no hay conectividad con otras redes

  • Causa: no hay regla de Security Policy entre las zonas, o el Virtual Router no tiene la ruta.
  • Revisa: show routing route y Monitor > Logs > Traffic.
  • Solución: crea la regla y la ruta; recuerda que el tráfico entre zonas distintas se deniega por defecto (interzone-default).

Los hosts no pueden salir a Internet

La subinterfaz no se comunica

  • Causa: el tag no coincide con el VLAN del switch, el trunk no permite esa VLAN, o la subinterfaz no tiene zona o Virtual Router.
  • Revisa: Tag de la subinterfaz y la configuración del puerto del switch.
  • Solución: alinea los tags y permite la VLAN en el trunk.

El DHCP no entrega IP

  • Causa: otra fuente DHCP en esa red, el rango está mal, la interfaz es relay, o el servidor está en modo equivocado.
  • Revisa: show dhcp server state y el modo (auto apaga el servidor si detecta otro).
  • Solución: usa enabled si debes forzarlo, o quita el otro servidor.

El DHCP Relay no funciona

  • Causa: el servidor externo no tiene ámbito para esa red, no hay ruta de vuelta al firewall, o la regla bloquea el tráfico DHCP.
  • Solución: crea el ámbito, verifica rutas y permite la aplicación dhcp en Security Policy si cruza zonas.

Dos interfaces con la misma red

  • Causa: se configuró la misma subred en dos interfaces del mismo Virtual Router.
  • Solución: usa redes distintas por interfaz o ajusta el diseño (ver Virtual Wire si el firewall debe ir en línea sin enrutar).

Un cambio de zona o IP “se rompe” después de commit

  • Causa: se cambió la IP de la interfaz por la que administras.
  • Solución: antes de cambiar la IP de la interfaz que usas para entrar, ten acceso por la interfaz MGT.