IPv6 DAD и PCAP-анализ запроса соседей: обнаружение повторяющихся адресов, SLAAC, отсутствие NA и отсутствие подключения к IPv6
Как анализировать обнаружение дубликатов адресов IPv6, запрос соседей, объявление соседей, сбои SLAAC, отсутствие ответов NA, дубликаты адресов IPv6 и отсутствие подключения IPv6 при перехвате пакетов.
Сбои IPv6 часто начинаются до TCP, TLS, DNS или HTTP. Пользователи ищут «захват пакета IPv6 DAD», «запрос соседа, нет ответа», «отсутствует объявление соседа», «дублирующийся адрес IPv6», «SLAAC не работает» и «нет соединения IPv6 pcap», когда хост имеет адрес, но не может надежно обмениваться данными.
PCAP Surgery полезен, поскольку обнаружение соседей IPv6 зависит от небольших обменов ICMPv6, которые легко по ошибке отключить. Пакеты перед сбоем приложения часто объясняют все.
Что делает ПАПА
Функция обнаружения дубликатов адресов проверяет, используется ли уже адрес IPv6, прежде чем назначать его интерфейсу. Во время DAD хост отправляет запрос соседа для предварительного адреса.
Если отвечает другой узел, адрес дублируется и его не следует использовать. Если дубликат не найден, адрес можно будет использовать.
Поисковики часто видят только «предварительный IPv6-адрес» или «dadfailed» в выходных данных ОС. PCAP может отображать фактическое запрос соседа и любой ответ.
Привлечение соседей и реклама соседей
Neighbor Solicitation спрашивает, у кого есть адрес IPv6. Соседская реклама отвечает.
Общие доказательства пакета:
- Запрос соседа ICMPv6.
- Назначение многоадресной рассылки запрошенного узла.
- Целевой адрес.
- Адрес источника может быть не указан во время DAD.
- Ответ на объявление соседа ICMPv6.
- Параметры адреса канального уровня.
Если пакеты NS отправляются, но NA никогда не возвращается, проблема может быть в доступности L2, многоадресной фильтрации, политике брандмауэра, обработке дублирующихся адресов или неправильных предположениях о соединении.
SLAAC и контекст объявления маршрутизатора
SLAAC использует объявления маршрутизатора для изучения префиксов и флагов. Затем DAD проверяет сгенерированный адрес.
Полезная трассировка запуска IPv6 включает в себя:
- Запрос на маршрутизатор.
- Реклама роутера.
- Опция «Информация о префиксе».
- Сгенерированный адрес.
- DAD Соседское ходатайство.
- Любая соседская реклама.
- Параметры DNS, если применимо.
Если вы фиксируете только позднее неудачное TCP-соединение, причина автоконфигурации может быть невидимой.
Симптомы дублирования адреса
Проблемы с повторяющимися адресами IPv6 проявляются следующим образом:
- Адрес остается предварительным.
- Адрес становится устаревшим или отсутствует.
- Связь работает некоторое время, затем пропадает.
- Кэш соседей переключается между MAC-адресами.
- Две виртуальные машины, клонированные из одного образа, конфликтуют.
- Контейнеры повторно используют стабильные адреса.
- Маршрутизатор регистрирует обнаружение дубликатов.
Захваты пакетов могут доказать, ответил ли другой узел на DAD или хост ошибочно полагал, что существует дубликат.
Пропала реклама соседа
Если хост отправляет NS для шлюза или узла и не получает NA, подключение приложения не удается.
Возможные причины:
- Цель не в сети.
- Неправильный VLAN.
- Многоадресная фильтрация.
- Брандмауэр блокирует ICMPv6.
- Переключите проблему слежения.
- Проблема с мостом гипервизора.
- Адрес на самом деле не по ссылке.
- Конструкция NAT или прокси затрудняет обнаружение соседей.
Блокировка ICMPv6 часто нарушает работу IPv6 способами, которые кажутся несвязанными.
Точка захвата и многоадресная рассылка
Neighbor Discovery активно использует многоадресную рассылку. Точка захвата имеет значение.
Проверять:
- Захват осуществляется на правильном интерфейсе?
- Видит ли он многоадресные кадры?
- Мост виртуальной машины передает ICMPv6?
- Присутствуют ли теги VLAN?
- Многоадресная рассылка Wi-Fi фильтруется или преобразуется?
- Зеркало переключателя захватывает оба направления?
Односторонний захват может создать впечатление, что NDP сломан, если захват неполный.
Ложные диагнозы приложения
Сбои IPv6 NDP часто ошибочно диагностируются как:
- Проблема с DNS.
- Проблема с ТЛС.
- Проблема с веб-сервером.
- Тайм-аут TCP.
- Блокировка порта брандмауэра.
- Проблема с маршрутизацией VPN.
Это могут быть последующие симптомы. Если запрос соседа не удался, хост может никогда не связаться с узлом на уровне L2.
Контрольный список отладки
Используйте этот рабочий процесс:
- Захват из интерфейса запуска.
- Сохранять запрос маршрутизатора и рекламу маршрутизатора.
- Найдите предложение соседа DAD.
- Проверьте предварительный целевой адрес.
- Ищите соседскую рекламу.
- Проверьте пункт назначения многоадресной рассылки запрошенного узла.
- Сравните MAC-адреса в настройках.
- Проверьте разрешение соседа шлюза.
- Проверьте VLAN и точку захвата.
- Сохраните пакеты NDP с потоком отказавших приложений.
Окончательный диагноз
Сбои IPv6 DAD и запроса соседей происходят до уровня приложений. Важными доказательствами являются запрос соседа ICMPv6, объявление соседа, контекст объявления маршрутизатора, многоадресная доставка, ответы на повторяющиеся адреса и размещение захвата.
PCAP Surgery помогает сохранить эти небольшие, но решающие пакеты прикрепленными к неисправному потоку, поэтому «отсутствие подключения IPv6» становится конкретным диагнозом DAD, SLAAC, NDP, межсетевого экрана или L2.