Análise IPv6 DAD e PCAP de solicitação de vizinho: detecção de endereço duplicado, SLAAC, NA ausente e sem conectividade IPv6

Como analisar detecção de endereço duplicado IPv6, solicitação de vizinho, anúncio de vizinho, falhas de SLAAC, respostas NA ausentes, endereços IPv6 duplicados e nenhuma conectividade IPv6 em capturas de pacotes.

pai ipv6, solicitação de vizinho, anúncio de vizinho, detecção de endereço duplicado, slaac, sem conectividade ipv6, análise pcap

As falhas de IPv6 geralmente começam antes de TCP, TLS, DNS ou HTTP. Os usuários procuram por "captura de pacote IPv6 DAD", "solicitação de vizinho sem resposta", "anúncio de vizinho ausente", "endereço IPv6 duplicado", "SLAAC não funciona" e "sem pcap de conectividade IPv6" quando um host tem um endereço, mas não pode se comunicar de forma confiável.

A cirurgia PCAP é útil porque a descoberta de vizinho IPv6 depende de pequenas trocas ICMPv6 que são fáceis de eliminar por engano. Os pacotes antes da falha do aplicativo geralmente explicam tudo.

O que o PAI faz

A detecção de endereço duplicado verifica se um endereço IPv6 já está em uso antes de atribuí-lo a uma interface. Durante o DAD, o anfitrião envia uma Solicitação de Vizinho para o endereço provisório.

Se outro nó responder, o endereço será duplicado e não deverá ser usado. Se nenhuma duplicata for encontrada, o endereço poderá se tornar utilizável.

Os pesquisadores geralmente veem apenas "endereço IPv6 provisório" ou "dadfailed" na saída do sistema operacional. O pcap pode mostrar a Solicitação de Vizinho real e qualquer resposta.

Solicitação de vizinho e anúncio de vizinho

A Solicitação de Vizinho pergunta quem tem um endereço IPv6. Respostas do anúncio do vizinho.

Evidência de pacote comum:

  • Solicitação de vizinho ICMPv6.
  • Destino multicast de nó solicitado.
  • Endereço de destino.
  • O endereço de origem pode não ser especificado durante o DAD.
  • Resposta de anúncio de vizinho ICMPv6.
  • Opções de endereço da camada de link.

Se os pacotes NS forem enviados, mas o NA nunca retornar, o problema pode ser a acessibilidade L2, filtragem multicast, política de firewall, tratamento de endereços duplicados ou suposições erradas no link.

Contexto de SLAAC e anúncio de roteador

SLAAC depende de anúncios de roteador para aprender prefixos e sinalizadores. DAD então verifica o endereço gerado.

Um rastreamento útil de inicialização do IPv6 inclui:

  • Solicitação de roteador.
  • Anúncio do roteador.
  • Opção de informações de prefixo.
  • Endereço gerado.
  • Solicitação de vizinho do PAI.
  • Qualquer anúncio de vizinho.
  • Opções de DNS, se relevante.

Se você capturar apenas a conexão TCP com falha posterior, a causa da configuração automática poderá ser invisível.

Sintomas de endereço duplicado

Problemas de endereços IPv6 duplicados aparecem como:

  • O endereço permanece provisório.
  • O endereço torna-se obsoleto ou dadfailed.
  • A conectividade funciona brevemente e depois falha.
  • O cache vizinho alterna entre endereços MAC.
  • Duas VMs clonadas de um conflito de imagem.
  • Os contêineres reutilizam endereços estáveis.
  • O roteador registra detecção duplicada.

As capturas de pacotes podem provar se outro nó respondeu ao DAD ou se o host acreditou incorretamente que existia uma duplicata.

Anúncio de vizinho desaparecido

Se um host enviar NS para um gateway ou peer e não receber NA, a conectividade do aplicativo falhará.

Possíveis causas:

  • O destino está off-line.
  • VLAN errada.
  • Filtragem multicast.
  • Firewall bloqueia ICMPv6.
  • Mude o problema de espionagem.
  • Problema de ponte do hipervisor.
  • O endereço não está realmente no link.
  • O design de NAT ou proxy confunde a descoberta de vizinhos.

O bloqueio do ICMPv6 geralmente quebra o IPv6 de maneiras que parecem não relacionadas.

Ponto de captura e multicast

Neighbor Discovery usa muito multicast. O ponto de captura é importante.

Verificar:

  • A captura está na interface correta?
  • Ele vê quadros multicast?
  • A ponte VM está passando pelo ICMPv6?
  • As tags VLAN estão presentes?
  • O multicast Wi-Fi está sendo filtrado ou convertido?
  • O espelho do switch está capturando ambas as direções?

As capturas unilaterais podem fazer com que o NDP pareça quebrado quando a captura está incompleta.

Diagnósticos falsos de aplicação

As falhas do IPv6 NDP são frequentemente diagnosticadas erroneamente como:

  • Problema de DNS.
  • Problema TLS.
  • Problema no servidor web.
  • Tempo limite do TCP.
  • Bloqueio de porta do firewall.
  • Problema de roteamento VPN.

Esses podem ser sintomas posteriores. Se a Solicitação de Vizinho falhar, o host poderá nunca alcançar o par em L2.

Lista de verificação de depuração

Use este fluxo de trabalho:

  1. Captura da inicialização da interface.
  2. Preservar a solicitação e a publicidade do roteador.
  3. Encontre Solicitação de Vizinho do PAI.
  4. Verifique o destino de endereço provisório.
  5. Procure por anúncio de vizinho.
  6. Verifique o destino multicast do nó solicitado.
  7. Compare endereços MAC nas opções.
  8. Verifique a resolução do vizinho do gateway.
  9. Verifique a VLAN e o ponto de captura.
  10. Preserve os pacotes NDP com o fluxo do aplicativo com falha.

Diagnóstico final

Falhas de IPv6 DAD e Neighbor Solicitation acontecem antes da camada de aplicação. A evidência importante é a solicitação de vizinho ICMPv6, anúncio de vizinho, contexto de anúncio de roteador, entrega multicast, respostas de endereço duplicadas e posicionamento de captura.

A cirurgia PCAP ajuda a manter esses pacotes pequenos, mas decisivos, anexados ao fluxo com falha, de modo que "sem conectividade IPv6" se torne um diagnóstico específico de DAD, SLAAC, NDP, firewall ou L2.