Analyse PCAP IPv6 DAD et sollicitation de voisin : détection d'adresses en double, SLAAC, NA manquante et absence de connectivité IPv6
Comment analyser la détection d'adresses en double IPv6, la sollicitation de voisin, la publicité de voisin, les échecs SLAAC, les réponses NA manquantes, les adresses IPv6 en double et l'absence de connectivité IPv6 dans les captures de paquets.
Les échecs IPv6 commencent souvent avant TCP, TLS, DNS ou HTTP. Les utilisateurs recherchent « capture de paquets IPv6 DAD », « sollicitation de voisin sans réponse », « annonce de voisin manquant », « adresse IPv6 en double », « SLAAC ne fonctionne pas » et « pas de pcap de connectivité IPv6 » lorsqu'un hôte a une adresse mais ne peut pas communiquer de manière fiable.
La chirurgie PCAP est utile car la découverte de voisins IPv6 dépend de petits échanges ICMPv6 faciles à supprimer par erreur. Les paquets précédant l'échec de l'application expliquent souvent tout.
Ce que fait papa
La détection d'adresse en double vérifie si une adresse IPv6 est déjà utilisée avant de l'attribuer à une interface. Pendant DAD, l'hôte envoie une sollicitation de voisin pour l'adresse provisoire.
Si un autre nœud répond, l'adresse est en double et ne doit pas être utilisée. Si aucun doublon n'est trouvé, l'adresse peut devenir utilisable.
Les chercheurs ne voient souvent que « adresse IPv6 provisoire » ou « dadfailed » dans la sortie du système d'exploitation. Le pcap peut afficher la sollicitation réelle du voisin et toute réponse.
Sollicitation des voisins et publicité des voisins
La sollicitation de voisin demande qui possède une adresse IPv6. Réponses de la publicité voisine.
Preuve de paquet commune :
- Sollicitation de voisins ICMPv6.
- Destination de multidiffusion du nœud sollicité.
- Adresse cible.
- L'adresse de la source peut ne pas être spécifiée lors de la BDCP.
- Réponse d’annonce de voisin ICMPv6.
- Options d'adresse de couche liaison.
Si des paquets NS sont envoyés mais que NA ne revient jamais, le problème peut être dû à l'accessibilité L2, au filtrage de multidiffusion, à la politique de pare-feu, à la gestion des adresses en double ou à des hypothèses de liaison erronées.
Contexte d'annonce de SLAAC et de routeur
SLAAC s'appuie sur les annonces de routeur pour apprendre les préfixes et les indicateurs. DAD vérifie ensuite l'adresse générée.
Une trace de démarrage IPv6 utile comprend :
- Sollicitation de routeur.
- Publicité du routeur.
- Option Informations sur le préfixe.
- Adresse générée.
- Sollicitation de voisin DAD.
- Toute publicité de voisin.
- Options DNS le cas échéant.
Si vous capturez uniquement la dernière connexion TCP ayant échoué, la cause de la configuration automatique peut être invisible.
Symptômes d'adresse en double
Les problèmes d'adresse IPv6 en double apparaissent comme suit :
- L'adresse reste provisoire.
- L'adresse devient obsolète ou a échoué.
- La connectivité fonctionne brièvement puis échoue.
- Le cache voisin bascule entre les adresses MAC.
- Deux machines virtuelles clonées à partir d'un conflit d'image.
- Les conteneurs réutilisent des adresses stables.
- Le routeur enregistre la détection de doublons.
Les captures de paquets peuvent prouver si un autre nœud a répondu au DAD ou si l'hôte a cru à tort qu'un doublon existait.
Annonce d'un voisin manquant
Si un hôte envoie NS pour une passerelle ou un homologue et ne reçoit aucun NA, la connectivité de l'application échoue.
Causes possibles :
- La cible est hors ligne.
- Mauvais VLAN.
- Filtrage multidiffusion.
- Le pare-feu bloque ICMPv6.
- Problème de surveillance du commutateur.
- Problème de pont hyperviseur.
- L'adresse n'est pas réellement en lien.
- La conception NAT ou proxy confond la découverte des voisins.
Le blocage d'ICMPv6 interrompt souvent IPv6 d'une manière qui semble sans rapport.
Point de capture et multidiffusion
Neighbor Discovery utilise beaucoup la multidiffusion. Le point de capture compte.
Vérifier:
- La capture est-elle sur la bonne interface ?
- Voit-il les trames de multidiffusion ?
- Le pont de VM passe-t-il ICMPv6 ?
- Les balises VLAN sont-elles présentes ?
- La multidiffusion Wi-Fi est-elle filtrée ou convertie ?
- Le miroir de l'interrupteur capture-t-il les deux directions ?
Les captures unilatérales peuvent donner l’impression que le NDP est brisé lorsque la capture est incomplète.
Faux diagnostics d'application
Les échecs IPv6 NDP sont souvent diagnostiqués à tort comme :
- Problème DNS.
- Problème TLS.
- Problème de serveur Web.
- Délai d'expiration TCP.
- Blocage du port du pare-feu.
- Problème de routage VPN.
Ce sont peut-être des symptômes en aval. Si la sollicitation de voisin échoue, l'hôte peut ne jamais atteindre l'homologue en L2.
Liste de contrôle de débogage
Utilisez ce flux de travail :
- Capturez depuis le démarrage de l'interface.
- Préserver la sollicitation et la publicité du routeur.
- Trouvez la sollicitation de voisin DAD.
- Vérifiez l'adresse cible provisoire.
- Recherchez la publicité du voisin.
- Vérifiez la destination de multidiffusion du nœud sollicité.
- Comparez les adresses MAC dans les options.
- Vérifiez la résolution du voisin de passerelle.
- Vérifiez le VLAN et le point de capture.
- Préservez les paquets NDP avec le flux d’application ayant échoué.
Diagnostic final
Les échecs de DAD IPv6 et de sollicitation de voisin se produisent avant la couche application. Les preuves importantes sont la sollicitation de voisin ICMPv6, l'annonce de voisin, le contexte d'annonce de routeur, la livraison multidiffusion, les réponses d'adresse en double et le placement de capture.
PCAP Surgery aide à conserver ces paquets petits mais décisifs attachés au flux défaillant afin que « l'absence de connectivité IPv6 » devienne un diagnostic spécifique DAD, SLAAC, NDP, pare-feu ou L2.