L3 Interfaces, Subinterfaces y DHCP
Resumen
Una interfaz Layer 3 es la forma “normal” de usar un firewall como router: la interfaz tiene una dirección IP, está en una zona, pertenece a un Virtual Router y el firewall enruta entre ellas. Es la base de casi todos los diseños: una interfaz hacia la red interna (inside), otra hacia la DMZ y otra hacia Internet (outside).
Cuando necesitas varias redes por un solo cable físico (un trunk con VLANs), creas subinterfaces con un tag 802.1Q: cada una se comporta como una interfaz Layer 3 independiente, con su IP, su zona y su VLAN. El firewall también puede actuar como servidor DHCP (para entregar IP a los clientes de una red), como relay DHCP (para reenviar las peticiones a otro servidor) o como cliente DHCP (para recibir su IP del proveedor). Esta nota cubre las interfaces Layer 3, las subinterfaces, el Interface Management Profile, el servidor y el relay DHCP, y cómo comprobar que todo funciona.
Requisitos previos
- Plan de direccionamiento: IP y máscara de cada interfaz, zona y VLAN (ver Lab PCNSA (curso) y Lab Network Security Engineering (curso))
- Un Virtual Router (el
defaultsirve para empezar) (ver Static Routing y Path Monitoring) - Zonas de seguridad creadas o por crear (ver Zones, Zone Protection y DoS Protection)
- Si usas subinterfaces: que el switch conectado tenga el puerto en modo trunk con esas VLANs permitidas
- Una regla de Security Policy para permitir el tráfico entre zonas; por defecto el tráfico entre zonas está denegado (ver Security Policy Fundamentals)
- Para responder a ping o administrar por esa interfaz: un Interface Management Profile
Conceptos clave
| Concepto | Qué es |
|---|---|
| Interfaz Layer 3 | Interfaz con IP, en una zona y un Virtual Router; enruta |
| Subinterfaz | Interfaz lógica con un VLAN tag 802.1Q sobre una interfaz física |
| Interface Management Profile | Lista de servicios permitidos hacia la propia interfaz (ping, HTTPS, SSH…) |
| Virtual Router | Tabla de enrutamiento del firewall; una interfaz Layer 3 debe pertenecer a uno |
| Servidor DHCP | El firewall entrega IP a los clientes de esa red |
| DHCP Relay | El firewall reenvía las peticiones a un servidor DHCP externo |
| Cliente DHCP | La interfaz recibe su propia IP (útil con proveedores) |
Interface Management Profile
Sin este perfil, la interfaz no responde a ping ni acepta administración, aunque la regla de Security Policy lo permita. Es un error muy común al probar.
graph TD SW["Switch (trunk 802.1Q)"] --- P["ethernet1/8 (física)"] P --- S1["ethernet1/8.20<br/>VLAN 20 - zona X"] P --- S2["ethernet1/8.25<br/>VLAN 25 - zona Y"] P --- S3["ethernet1/8.26<br/>VLAN 26 - zona Z"] S1 --> VR["Virtual Router"] S2 --> VR S3 --> VR
Configuración (Ejemplo, Lab PCNSA)
Datos del laboratorio: firewall .15, ethernet1/1 y ethernet1/2 hacia inside (10.10.0.0/24 y 10.20.0.0/24), ethernet1/3 hacia la DMZ (10.30.0.0/24, servidor .100), ethernet1/6 y ethernet1/7 hacia los proveedores (23.1.2.15/24 y 24.1.2.15/24).
1. Interface Management Profile
- Network > Network Profiles > Interface Mgmt > Add.
- Name
Allow-Ping(oMgmt-Basic). - Marca los servicios que aceptarás en esa interfaz: Ping, y si necesitas administrar: HTTPS, SSH. Para una interfaz hacia Internet, no abras administración.
- Permitted IP Addresses: lista de redes permitidas (opcional pero recomendado).
- OK.
2. Interfaz Layer 3
- Network > Interfaces > Ethernet > (doble clic en
ethernet1/1). - Interface Type
Layer3. - Pestaña Config: Virtual Router
default, Security Zoneinside(selecciona o New Zone para crearla). - Pestaña IPv4: Type
Static, Add >10.10.0.15/24. - Pestaña Advanced > Other Info: Management Profile
Allow-Ping. - OK y Commit.
Repite para el resto de interfaces:
| Interfaz | Zona | IP |
|---|---|---|
| ethernet1/1 | inside | 10.10.0.15/24 |
| ethernet1/2 | inside | 10.20.0.15/24 |
| ethernet1/3 | dmz | 10.30.0.15/24 |
| ethernet1/6 | outside | 23.1.2.15/24 |
| ethernet1/7 | outside | 24.1.2.15/24 |
set network interface ethernet ethernet1/1 layer3 ip 10.10.0.15/24
set zone inside network layer3 ethernet1/1
set network virtual-router default interface ethernet1/1
commit
Si un comando no coincide con tu versión, usa Tab o ?.
3. Subinterfaces (ejemplo: Lab Network Security Engineering)
En el lab de NSE, el segundo firewall (FW-B) usa un trunk con tres VLANs en ethernet1/8.
- Network > Interfaces > Ethernet > selecciona
ethernet1/8y pon Interface TypeLayer3(sin IP, solo como interfaz padre). OK. - Selecciona
ethernet1/8y pulsa Add Subinterface (en la parte inferior). - Interface Name
ethernet1/8.20(el número después del punto es solo una etiqueta; lo importante es el Tag). - Tag
20(el VLAN ID), Comment opcional. - Pestaña Config: Virtual Router
default, Security Zone la que corresponda. - Pestaña IPv4: Static, la IP de esa VLAN.
- OK. Repite con
.25(tag 25) y.26(tag 26). - Commit.
El switch debe tener el puerto en trunk con las VLANs 20, 25 y 26 permitidas, y los hosts en su VLAN con el firewall como default gateway.
4. Servidor DHCP en una interfaz
- Network > DHCP > DHCP Server > Add.
- Interface
ethernet1/1, Modeauto(si no hay otro servidor en esa red) oenabled. - Pestaña Lease: Unlimited o Timeout (días, horas, minutos).
- Pestaña Options: Gateway
10.10.0.15, Subnet Mask255.255.255.0, DNS (Primary y Secondary), y otras opciones (dominio, NTP). - En IP Pools > Add: el rango, por ejemplo
10.10.0.100-10.10.0.200. - Reserved Address (opcional): IP fija para una MAC concreta.
- OK y Commit.
set network dhcp interface ethernet1/1 server ip-pool 10.10.0.100-10.10.0.200
set network dhcp interface ethernet1/1 server option gateway 10.10.0.15 subnet-mask 255.255.255.0
5. DHCP Relay
- Network > DHCP > DHCP Relay > Add.
- Interface: la interfaz por donde llegan las peticiones de los clientes (por ejemplo
ethernet1/1). - IPv4 > Server IP Address: la IP del servidor DHCP real (por ejemplo
192.168.1.100). - OK y Commit.
El servidor externo debe tener un ámbito para esa red y una ruta de regreso al firewall. Una misma interfaz no puede ser servidor y relay a la vez.
6. Cliente DHCP (interfaz que recibe su IP)
- Network > Interfaces > Ethernet > (interfaz) > IPv4 > Type
DHCP Client. - Marca Automatically create default route pointing to server si quieres la ruta por defecto del proveedor.
- OK y Commit.
7. Regla de Security Policy para probar
- Policies > Security > Add > Name
inside-to-outside. - Source Zone
inside, Destination Zoneoutside, Applicationany(o las que necesites), ActionAllow. - Activa Log at Session End.
- Commit.
Para que los hosts internos salgan a Internet con IPs privadas, además hace falta NAT (ver Source NAT).
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Network > Interfaces > Ethernet | Ícono verde (link up) y la IP, zona y Virtual Router | Si está rojo, revisa cable, speed/duplex y el switch |
show interface ethernet1/1 | Estado, IP, zona, VR | Si dice down, es un problema físico o del par |
show interface all | Todas las interfaces con su estado | Útil para ver todas de una vez |
show routing route | Rutas C (conectadas) de cada interfaz Layer 3 | Si falta, la interfaz no tiene IP, VR o está caída |
ping source 10.10.0.15 host 10.10.0.20 | Respuestas desde un host de la red | Si falla, revisa el host, su gateway y el switch |
| Desde un host: ping a la IP de la interfaz del firewall | Respuestas | Si no responde: falta el Interface Management Profile (Ping) o hay otra regla/zona |
show dhcp server lease interface ethernet1/1 | Las concesiones entregadas con IP, MAC y tiempo | Si está vacío, nadie pidió IP o el servidor no está activo |
show dhcp server state interface ethernet1/1 | Estado del servidor DHCP | Revisa el rango y el modo |
show dhcp client state all | Estado del cliente DHCP (Bound) | Si no está Bound, no llegó oferta del proveedor |
show arp all | Las MAC aprendidas en cada interfaz | Si no hay entrada del host, no hay conectividad de capa 2 |
| Monitor > Logs > Traffic | Sesiones entre zonas con la regla que coincidió | Si no hay, no llega tráfico o no coincide ninguna regla |
Errores comunes
La interfaz está en rojo (down)
- Causa: cable, puerto del switch apagado, speed/duplex distinto, o interfaz sin conexión en el entorno virtual.
- Revisa:
show interface ethernet1/1y el estado del puerto del switch. - Solución: corrige el enlace; en laboratorio, comprueba que el adaptador virtual esté conectado a la red correcta.
No responde al ping de la interfaz
- Causa: falta el Interface Management Profile con Ping, o la regla de Security Policy no permite el tráfico de esa zona hacia sí misma.
- Solución: asigna el perfil en Advanced > Other Info > Management Profile. El ping a la interfaz requiere el Interface Management Profile con Ping y que la Security Policy lo permita (desde otra zona: regla de la zona de origen a la zona de la interfaz con la aplicación
ping; desde la misma zona lo cubreintrazone-default).
La interfaz tiene IP pero no hay conectividad con otras redes
- Causa: no hay regla de Security Policy entre las zonas, o el Virtual Router no tiene la ruta.
- Revisa:
show routing routey Monitor > Logs > Traffic. - Solución: crea la regla y la ruta; recuerda que el tráfico entre zonas distintas se deniega por defecto (interzone-default).
Los hosts no pueden salir a Internet
- Causa: falta NAT, la ruta por defecto, o la regla de salida.
- Solución: ver Source NAT y Static Routing y Path Monitoring.
La subinterfaz no se comunica
- Causa: el tag no coincide con el VLAN del switch, el trunk no permite esa VLAN, o la subinterfaz no tiene zona o Virtual Router.
- Revisa: Tag de la subinterfaz y la configuración del puerto del switch.
- Solución: alinea los tags y permite la VLAN en el trunk.
El DHCP no entrega IP
- Causa: otra fuente DHCP en esa red, el rango está mal, la interfaz es relay, o el servidor está en modo equivocado.
- Revisa:
show dhcp server statey el modo (autoapaga el servidor si detecta otro). - Solución: usa
enabledsi debes forzarlo, o quita el otro servidor.
El DHCP Relay no funciona
- Causa: el servidor externo no tiene ámbito para esa red, no hay ruta de vuelta al firewall, o la regla bloquea el tráfico DHCP.
- Solución: crea el ámbito, verifica rutas y permite la aplicación
dhcpen Security Policy si cruza zonas.
Dos interfaces con la misma red
- Causa: se configuró la misma subred en dos interfaces del mismo Virtual Router.
- Solución: usa redes distintas por interfaz o ajusta el diseño (ver Virtual Wire si el firewall debe ir en línea sin enrutar).
Un cambio de zona o IP “se rompe” después de commit
- Causa: se cambió la IP de la interfaz por la que administras.
- Solución: antes de cambiar la IP de la interfaz que usas para entrar, ten acceso por la interfaz MGT.