IPv6 DAD および近隣要請 PCAP 分析: 重複アドレス検出、SLAAC、欠落 NA、および IPv6 接続なし

IPv6 重複アドレス検出、近隣要請、近隣アドバタイズメント、SLAAC 障害、NA 応答の欠落、重複 IPv6 アドレス、およびパケット キャプチャでの IPv6 接続なしを分析する方法。

IPv6 お父さん, 近所の勧誘, 近隣広告, 重複アドレス検出, slaac, IPv6接続がありません, pcap 分析

IPv6 の障害は、多くの場合、TCP、TLS、DNS、または HTTP より前に始まります。ホストにアドレスはあるものの、確実に通信できない場合、ユーザーは「IPv6 DAD パケット キャプチャ」、「近隣要請が応答なし」、「近隣通知がありません」、「IPv6 アドレスが重複しています」、「SLAAC が機能していません」、および「IPv6 接続 pcap がありません」を検索します。

IPv6 近隣探索は、誤って削除されやすい小規模な ICMPv6 交換に依存しているため、PCAP 手術が役立ちます。多くの場合、アプリケーション障害が発生する前のパケットですべてが説明されます。

お父さんがやっていること

重複アドレス検出は、IPv6 アドレスをインターフェイスに割り当てる前に、IPv6 アドレスがすでに使用されているかどうかを確認します。 DAD 中に、ホストは暫定アドレスの近隣要請を送信します。

別のノードが応答した場合、アドレスは重複しているため、使用しないでください。重複が見つからない場合、そのアドレスは使用可能になります。

検索者は、多くの場合、OS 出力に「IPv6 アドレス暫定」または「dadfailed」のみを表示します。 pcap は、実際の近隣要請と応答を表示できます。

近隣勧誘と近隣広告

近隣要請では、誰が IPv6 アドレスを持っているかを尋ねられます。隣人の広告が答えます。

一般的なパケット証拠:

  • ICMPv6 近隣要請。
  • 要請ノードのマルチキャスト宛先。
  • ターゲットアドレス。
  • DAD 中にソース アドレスが指定されない場合があります。
  • ICMPv6 近隣アドバタイズメント応答。
  • リンク層アドレスのオプション。

NS パケットが送信されても​​ NA が戻ってこない場合は、L2 到達可能性、マルチキャスト フィルタリング、ファイアウォール ポリシー、重複アドレスの処理、またはリンク上の間違った仮定が問題である可能性があります。

SLAAC とルーター アドバタイズメントのコンテキスト

SLAAC は、ルーター アドバタイズメントを利用してプレフィックスとフラグを学習します。次に、DAD は生成されたアドレスをチェックします。

有用な IPv6 起動トレースには次のものが含まれます。

  • ルーターの要請。
  • ルーターのアドバタイズメント。
  • プレフィックス情報オプション。
  • 生成されたアドレス。
  • お父さんの近所の勧誘。
  • 近隣広告。
  • 関連する場合は DNS オプション。

後で失敗した TCP 接続のみをキャプチャすると、自動構成の原因が見えなくなる可能性があります。

重複アドレスの症状

IPv6 アドレスの重複の問題は次のように発生します。

  • 住所は仮のままです。
  • アドレスが非推奨になるか、失敗します。
  • 接続は一時的に機能しますが、その後失敗します。
  • 近隣キャッシュは MAC アドレス間で反転します。
  • 1 つのイメージから複製された 2 つの VM が競合します。
  • コンテナは安定したアドレスを再利用します。
  • ルーターは重複検出をログに記録します。

パケット キャプチャにより、別のノードが DAD に応答したかどうか、またはホストが重複が存在すると誤って信じていたかどうかを証明できます。

行方不明の隣人の広告

ホストがゲートウェイまたはピアに対して NS を送信し、NA を受信しない場合、アプリケーションの接続は失敗します。

考えられる原因:

  • ターゲットはオフラインです。
  • VLAN が間違っています。
  • マルチキャストフィルタリング。
  • ファイアウォールが ICMPv6 をブロックします。
  • スイッチのスヌーピングの問題。
  • ハイパーバイザーブリッジの問題。
  • アドレスは実際にはオンリンクではありません。
  • NAT またはプロキシの設計により、近隣探索が混乱します。

ICMPv6 をブロックすると、無関係に見える方法で IPv6 が破壊されることがよくあります。

キャプチャポイントとマルチキャスト

近隣探索ではマルチキャストを多用します。キャプチャポイントが重要です。

チェック:

  • キャプチャは正しいインターフェイスで行われていますか?
  • マルチキャストフレームは認識されますか?
  • VM ブリッジは ICMPv6 を通過していますか?
  • VLANタグは存在しますか?
  • Wi-Fi マルチキャストはフィルタリングまたは変換されていますか?
  • スイッチミラーは両方向を捉えていますか?

一方的なキャプチャでは、キャプチャが不完全な場合に NDP が壊れているように見える可能性があります。

誤ったアプリケーション診断

IPv6 NDP の障害は、次のように誤診されることがよくあります。

  • DNSの問題。
  • TLSの問題。
  • Webサーバーの問題。
  • TCPタイムアウト。
  • ファイアウォールのポートブロック。
  • VPN ルーティングの問題。

これらは下流側の症状である可能性があります。近隣要請が失敗すると、ホストは L2 でピアに到達できない可能性があります。

デバッグチェックリスト

このワークフローを使用します。

  1. インターフェイスの起動からキャプチャします。
  2. ルーター要請とルーター通知を保持します。
  3. DAD 近隣要請を見つけます。
  4. 仮アドレスターゲットを確認してください。
  5. 近隣広告を探してください。
  6. 要請ノードのマルチキャスト宛先を確認します。
  7. オプションで MAC アドレスを比較します。
  8. ゲートウェイの近隣解決を確認してください。
  9. VLAN とキャプチャ ポイントを確認します。
  10. 失敗したアプリケーション フローを含む NDP パケットを保存します。

最終診断

IPv6 DAD および近隣要請の失敗は、アプリケーション層の前で発生します。重要な証拠は、ICMPv6 近隣要請、近隣アドバタイズメント、ルーター アドバタイズメント コンテキスト、マルチキャスト配信、重複アドレス応答、およびキャプチャの配置です。

PCAP 手術は、小さいながらも決定的なパケットを失敗したフローに接続し続けるのに役立ち、「IPv6 接続なし」が特定の DAD、SLAAC、NDP、ファイアウォール、または L2 診断になります。