Analisi PCAP DAD IPv6 e Neighbor Solicitation: rilevamento di indirizzi duplicati, SLAAC, NA mancante e assenza di connettività IPv6
Come analizzare il rilevamento di indirizzi duplicati IPv6, la sollecitazione dei vicini, la pubblicità dei vicini, gli errori SLAAC, le risposte NA mancanti, gli indirizzi IPv6 duplicati e l'assenza di connettività IPv6 nelle acquisizioni dei pacchetti.
Gli errori IPv6 spesso iniziano prima di TCP, TLS, DNS o HTTP. Gli utenti cercano "acquisizione pacchetto DAD IPv6", "Neighbor Solicitation nessuna risposta", "Neighbor Advertisement mancante", "indirizzo IPv6 duplicato", "SLAAC non funzionante" e "nessuna connettività IPv6 pcap" quando un host ha un indirizzo ma non può comunicare in modo affidabile.
La chirurgia PCAP è utile perché il rilevamento dei vicini IPv6 dipende da piccoli scambi ICMPv6 che sono facili da eliminare per errore. I pacchetti prima del fallimento dell'applicazione spesso spiegano tutto.
Cosa fa la DAD
Il rilevamento degli indirizzi duplicati controlla se un indirizzo IPv6 è già in uso prima di assegnarlo a un'interfaccia. Durante la DAD, l'host invia la Sollecitazione del vicino per l'indirizzo provvisorio.
Se un altro nodo risponde, l'indirizzo è duplicato e non deve essere utilizzato. Se non viene trovato alcun duplicato, l'indirizzo può diventare utilizzabile.
Gli utenti che eseguono ricerche spesso vedono solo "indirizzo IPv6 provvisorio" o "dadfailed" nell'output del sistema operativo. Il pcap può mostrare l'effettiva Sollecitazione del Vicino e l'eventuale risposta.
Sollecitazione e pubblicità del vicino
Neighbor Solicitation chiede chi ha un indirizzo IPv6. Risposte alla pubblicità del vicino.
Prove comuni sui pacchetti:
- Sollecitazione dei vicini ICMPv6.
- Destinazione multicast del nodo richiesto.
- Indirizzo di destinazione.
- L'indirizzo di origine potrebbe non essere specificato durante la DAD.
- Risposta all'annuncio del vicino ICMPv6.
- Opzioni dell'indirizzo del livello di collegamento.
Se i pacchetti NS vengono inviati ma NA non ritorna mai, il problema potrebbe essere la raggiungibilità L2, il filtro multicast, la politica del firewall, la gestione degli indirizzi duplicati o presupposti errati sul collegamento.
Contesto SLAAC e pubblicità del router
SLAAC si affida agli annunci del router per apprendere prefissi e flag. DAD quindi controlla l'indirizzo generato.
Un'utile traccia di avvio IPv6 include:
- Sollecitazione del router.
- Pubblicità del router.
- Opzione Informazioni prefisso.
- Indirizzo generato.
- Sollecitazione del vicino di casa del papà.
- Qualsiasi annuncio del vicino.
- Opzioni DNS se rilevanti.
Se si acquisisce solo la successiva connessione TCP non riuscita, la causa della configurazione automatica potrebbe essere invisibile.
Sintomi dell'indirizzo duplicato
I problemi relativi agli indirizzi IPv6 duplicati vengono visualizzati come:
- L'indirizzo rimane provvisorio.
- L'indirizzo diventa obsoleto o non più valido.
- La connettività funziona brevemente e poi fallisce.
- La cache vicina si sposta tra gli indirizzi MAC.
- Due VM clonate da un conflitto di immagini.
- I contenitori riutilizzano indirizzi stabili.
- Il router registra il rilevamento dei duplicati.
Le acquisizioni di pacchetti possono dimostrare se un altro nodo ha risposto al DAD o se l'host credeva erroneamente che esistesse un duplicato.
Pubblicità del vicino scomparso
Se un host invia NS per un gateway o peer e non riceve NA, la connettività dell'applicazione fallisce.
Possibili cause:
- L'obiettivo è offline.
- VLAN errata.
- Filtraggio multicast.
- Il firewall blocca ICMPv6.
- Cambia il problema dello snooping.
- Problema del bridge hypervisor.
- L'indirizzo non è effettivamente sul collegamento.
- La progettazione NAT o proxy confonde il rilevamento dei vicini.
Il blocco di ICMPv6 spesso interrompe IPv6 in modi che sembrano non correlati.
Punto di cattura e multicast
Neighbour Discovery utilizza pesantemente il multicast. Il punto di cattura è importante.
Controllo:
- L'acquisizione è sull'interfaccia corretta?
- Vede frame multicast?
- Il bridge VM supera ICMPv6?
- Sono presenti tag VLAN?
- Il multicast Wi-Fi viene filtrato o convertito?
- Lo specchio dell'interruttore cattura entrambe le direzioni?
Le acquisizioni unilaterali possono far sembrare NDP interrotto quando l'acquisizione è incompleta.
False diagnosi dell'applicazione
Gli errori NDP IPv6 vengono spesso diagnosticati erroneamente come:
- Problema DNS.
- Problema TLS.
- Problema del server web.
- Timeout TCP.
- Blocco porta firewall.
- Problema di routing VPN.
Questi potrebbero essere sintomi a valle. Se la sollecitazione del vicino fallisce, l'host potrebbe non raggiungere mai il peer in L2.
Elenco di controllo del debug
Utilizza questo flusso di lavoro:
- Cattura dall'avvio dell'interfaccia.
- Conserva la sollecitazione e la pubblicità del router.
- Trova la sollecitazione del vicino di casa del papà.
- Controlla l'indirizzo di destinazione provvisorio.
- Cerca l'annuncio del vicino.
- Controlla la destinazione multicast del nodo richiesto.
- Confronta gli indirizzi MAC nelle opzioni.
- Controllare la risoluzione del gateway adiacente.
- Verificare VLAN e punto di acquisizione.
- Conserva i pacchetti NDP con il flusso dell'applicazione non riuscita.
Diagnosi finale
Gli errori DAD IPv6 e Neighbor Solicitation si verificano prima del livello dell'applicazione. Le prove importanti sono la sollecitazione del vicino ICMPv6, l'annuncio del vicino, il contesto dell'annuncio del router, la consegna multicast, le risposte agli indirizzi duplicati e il posizionamento dell'acquisizione.
PCAP Surgery aiuta a mantenere i pacchetti piccoli ma decisivi collegati al flusso non riuscito, in modo che la "nessuna connettività IPv6" diventi una diagnosi DAD, SLAAC, NDP, firewall o L2 specifica.