Análisis PCAP de solicitud de vecinos y DAD de IPv6: detección de direcciones duplicadas, SLAAC, NA faltante y sin conectividad IPv6
Cómo analizar la detección de direcciones IPv6 duplicadas, solicitudes de vecinos, anuncios de vecinos, fallas de SLAAC, respuestas NA faltantes, direcciones IPv6 duplicadas y falta de conectividad IPv6 en capturas de paquetes.
Los fallos de IPv6 suelen comenzar antes que TCP, TLS, DNS o HTTP. Los usuarios buscan "captura de paquetes DAD IPv6", "Solicitud de vecino sin respuesta", "Anuncio de vecino faltante", "dirección IPv6 duplicada", "SLAAC no funciona" y "pcap sin conectividad IPv6" cuando un host tiene una dirección pero no puede comunicarse de manera confiable.
La cirugía PCAP es útil porque IPv6 Neighbor Discovery depende de pequeños intercambios ICMPv6 que son fáciles de eliminar por error. Los paquetes anteriores al fallo de la aplicación suelen explicarlo todo.
¿Qué hace papá?
La detección de direcciones duplicadas comprueba si una dirección IPv6 ya está en uso antes de asignarla a una interfaz. Durante DAD, el anfitrión envía una Solicitud de vecino para la dirección provisional.
Si otro nodo responde, la dirección está duplicada y no debe usarse. Si no se encuentra ningún duplicado, la dirección puede volverse utilizable.
Los buscadores a menudo ven sólo "dirección IPv6 provisional" o "dadfailed" en la salida del sistema operativo. El pcap puede mostrar la Solicitud de Vecino real y cualquier respuesta.
Solicitud de vecinos y publicidad de vecinos
La Solicitud de Vecino pregunta quién tiene una dirección IPv6. Respuestas del anuncio del vecino.
Evidencia de paquete común:
- Solicitud de vecino ICMPv6.
- Destino de multidifusión del nodo solicitado.
- Dirección de destino.
- La dirección de origen puede no especificarse durante DAD.
- Respuesta de anuncio de vecino ICMPv6.
- Opciones de dirección de capa de enlace.
Si se envían paquetes NS pero NA nunca regresa, el problema puede ser la accesibilidad L2, el filtrado de multidifusión, la política de firewall, el manejo de direcciones duplicadas o suposiciones incorrectas en el enlace.
Contexto de anuncio de enrutador y SLAAC
SLAAC se basa en los anuncios de enrutadores para aprender prefijos y banderas. DAD luego verifica la dirección generada.
Un seguimiento de inicio de IPv6 útil incluye:
- Solicitud de enrutador.
- Anuncio de enrutador.
- Opción de información de prefijo.
- Dirección generada.
- Solicitud de Vecino PAPÁ.
- Cualquier anuncio de vecino.
- Opciones de DNS si es relevante.
Si solo captura la conexión TCP fallida posterior, la causa de la configuración automática puede ser invisible.
Síntomas de dirección duplicada
Los problemas de direcciones IPv6 duplicadas aparecen como:
- La dirección sigue siendo provisional.
- La dirección queda obsoleta o falló.
- La conectividad funciona brevemente y luego falla.
- La caché vecina cambia entre direcciones MAC.
- Dos máquinas virtuales clonadas a partir de un conflicto de imagen.
- Los contenedores reutilizan direcciones estables.
- El enrutador registra la detección de duplicados.
Las capturas de paquetes pueden probar si otro nodo respondió a DAD o si el host creyó incorrectamente que existía un duplicado.
Anuncio de vecino desaparecido
Si un host envía NS para una puerta de enlace o par y no recibe NA, la conectividad de la aplicación falla.
Posibles causas:
- El objetivo está desconectado.
- VLAN incorrecta.
- Filtrado de multidifusión.
- El firewall bloquea ICMPv6.
- Cambiar problema de espionaje.
- Problema del puente del hipervisor.
- En realidad, la dirección no está en el enlace.
- El diseño NAT o proxy confunde el descubrimiento de vecinos.
El bloqueo de ICMPv6 a menudo interrumpe IPv6 de formas que parecen no tener relación.
Punto de captura y multidifusión
Neighbor Discovery utiliza mucho la multidifusión. El punto de captura importa.
Controlar:
- ¿La captura está en la interfaz correcta?
- ¿Ve fotogramas de multidifusión?
- ¿El puente VM pasa ICMPv6?
- ¿Están presentes las etiquetas VLAN?
- ¿Se está filtrando o convirtiendo la multidifusión Wi-Fi?
- ¿El espejo del interruptor captura ambas direcciones?
Las capturas unilaterales pueden hacer que NDP parezca roto cuando la captura está incompleta.
Diagnósticos de aplicación falsos
Las fallas de IPv6 NDP a menudo se diagnostican erróneamente como:
- Problema de DNS.
- Problema TLS.
- Problema del servidor web.
- TCP timeout.
- Bloque de puertos de firewall.
- Problema de enrutamiento VPN.
Estos pueden ser síntomas posteriores. Si la solicitud de vecino falla, es posible que el host nunca llegue al par en L2.
Lista de verificación de depuración
Utilice este flujo de trabajo:
- Captura desde el inicio de la interfaz.
- Preservar la solicitud y el anuncio del enrutador.
- Encuentre la solicitud de vecino de DAD.
- Verifique el destino de la dirección tentativa.
- Busque anuncios de vecinos.
- Verifique el destino de multidifusión del nodo solicitado.
- Compare direcciones MAC en opciones.
- Verifique la resolución del vecino de la puerta de enlace.
- Verifique la VLAN y el punto de captura.
- Conserve los paquetes NDP con el flujo de aplicación fallido.
Diagnóstico final
Las fallas de IPv6 DAD y de solicitud de vecinos ocurren antes de la capa de aplicación. La evidencia importante es la solicitud de vecino ICMPv6, el anuncio de vecino, el contexto de anuncio de enrutador, la entrega de multidifusión, las respuestas de direcciones duplicadas y la ubicación de captura.
La cirugía PCAP ayuda a mantener esos paquetes pequeños pero decisivos adjuntos al flujo fallido para que la "falta de conectividad IPv6" se convierta en un diagnóstico específico de DAD, SLAAC, NDP, firewall o L2.