Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 6 · IPv6

0% del curso completado

Lectura

Troubleshooting IPv6 (1.4)

📋 En esta lección

Cierre del módulo: los patrones de avería propios de IPv6 — que no son los de IPv4 con direcciones largas. El host sin GUA, el gateway link-local que confunde, el ICMPv6 filtrado por exceso de celo, el dual stack que degrada la experiencia y el DAD que aborta direcciones. Casos, causas y la tabla de decisión.

Lo primero: qué cambia respecto a IPv4

Tu método no cambia — escalera de ping, leer configuración real, un cambio cada vez (lecciones 4.6 y 5.11). Cambian los puntos de fallo típicos, porque la mecánica es otra: aquí no hay DHCP obligatorio ni ARP, hay RAs, NDP y multicast. Los cinco patrones:

Caso 1: link-local sí, GUA no

Síntoma: el host solo tiene fe80::…. Sin dirección global, sin conectividad exterior.

Lectura: la link-local se autogenera siempre, sin ayuda de nadie. La GUA depende del RA del router. Link-local sola = los RAs no llegan.

Diagnóstico en orden:

  1. ¿ipv6 unicast-routing? — sin él, el router no emite RAs aunque tenga GUAs (lección 6.4). El sospechoso nº 1 en labs.
  2. ¿Interfaz del router up/up y con prefijo /64?show ipv6 interface Gi0/0: debe listar el prefijo y los grupos ff02::2 y solicited-node.
  3. ¿El RA está suprimido?ipv6 nd ra suppress en la interfaz lo silencia (a veces heredado de plantillas).
  4. ¿Algo filtra ICMPv6 en el camino? — RA/RS son ICMPv6 (tipos 133/134); un filtro L2 o una ACL que corte ICMPv6 mata SLAAC (caso 3).
  5. ¿VLAN correcta? — el clásico de siempre: el puerto en otra VLAN pide RAs donde no hay router (lección 4.6, mismo patrón).

Caso 2: "mi gateway es raro" — el fe80:: que no es un error

Síntoma reportado: "el PC tiene de gateway una dirección que no existe en nuestra red: fe80::1". Pánico injustificado.

Realidad: es el comportamiento correcto (lección 6.3): el gateway IPv6 es la link-local del router. El error de diagnóstico sería "corregirlo" poniendo la GUA a mano.

Lo que sí puede estar mal alrededor: dos routers anunciando RAs en la misma LAN (¿un router doméstico conectado por error? — el host puede instalar el gateway equivocado); o un RA con lifetime 0 (el router se despide y los hosts lo descartan como gateway). show ipv6 routers en los hosts que lo soporten / la caché ND del host te dicen qué routers se están anunciando.

Caso 3: ICMPv6 filtrado — SLAAC y NDP rotos por un firewall

Síntoma: configuración correcta en todas partes, y aun así: sin GUAs, o vecinos que no resuelven (ping entre vecinos falla con "address unreachable"), o PMTU rota (conexiones que se cuelgan con paquetes grandes).

La causa de fondo: en IPv4, filtrar ICMP "por seguridad" molestaba poco. En IPv6, ICMPv6 es estructural: NDP (NS/NA/RS/RA) es ICMPv6, y la fragmentación no existe en routers — el emisor depende de los mensajes Packet Too Big (PMTUD) para ajustar el tamaño. Un firewall (o una ACL IPv6) que descarte ICMPv6 indiscriminadamente rompe: autoconfiguración, resolución de vecinos y transferencias grandes. Todo a la vez y de formas que no parecen relacionadas.

Regla: las ACLs IPv6 deben permitir explícitamente el ICMPv6 de NDP y PMTUD. (Las ACLs IPv6 de IOS llevan un permit implícito de ND al final — hasta que alguien añade un deny ipv6 any any explícito y lo anula sin saberlo.)

Caso 4: dual stack que degrada — "va lento pero funciona"

Síntoma: las webs tardan en abrir varios segundos, luego cargan bien.

Lectura: el sistema prefiere IPv6 (resolvió AAAA), lo intenta, y el camino IPv6 está roto o negro (se anuncia pero no entrega): la conexión IPv6 agota timeouts antes de caer a IPv4. Happy eyeballs mitiga esto en navegadores modernos (compiten ambas pilas), pero otras aplicaciones no lo implementan.

Diagnóstico: compara ping -6 y ping -4 al mismo destino; si IPv6 falla donde IPv4 va, tienes un camino IPv6 roto que arreglar o retirar — anunciar IPv6 que no funciona es peor que no anunciarlo. La escalera IPv6 de la lección 6.4 localiza el escalón.

Caso 5: DAD aborta la dirección

Síntoma: en el host o en la interfaz del router, la dirección aparece como duplicate / la interfaz IOS reclama %IPV6_ND-4-DUPLICATE. La dirección no se usa.

Lectura: DAD (lección 6.3) encontró otro nodo con la misma dirección — con estáticas mal planificadas (dos routers con ::1 en la misma LAN, plantillas clonadas) o, más raro, MACs duplicadas (VMs clonadas con la MAC copiada → mismo EUI-64).

Caza: la caché NDP del vecino (show ipv6 neighbors | include <dirección>) te da la MAC del otro ocupante; la tabla MAC del switch (lección 2.3), su puerto. El mismo método de las IPs duplicadas IPv4 (lección 4.6), con NDP en lugar de ARP.

La tabla de decisión IPv6

SíntomaSospechosoVerificación
Solo link-local, sin GUARAs ausentesipv6 unicast-routing, RA suppress, VLAN, filtro ICMPv6
Gateway fe80:: "raro"Nada — es lo normalSolo investiga si hay routers dobles o lifetime 0
Vecinos no resuelven / PMTU rotaICMPv6 filtradoACLs/firewall: permitir NDP y Packet Too Big
Webs lentas que acaban cargandoCamino IPv6 negro (dual stack)ping -6 vs ping -4; arreglar o dejar de anunciar
Dirección marcada duplicateDAD detectó duplicadoCaché NDP → MAC → tabla MAC → puerto
Funciona IPv4, roto IPv6 (o viceversa)Pilas independientesDiagnóstico separado por pila, siempre

Lab de averías propuesto (Packet Tracer / CML)

Sobre el lab de la lección 6.4, provoca y diagnostica: (1) no ipv6 unicast-routing — observa cuánto tarda el síntoma en aparecer en los hosts (los prefijos caducan, no mueren al instante: averías "que aparecen solas horas después"). (2) ipv6 nd ra suppress en la interfaz LAN — mismo síntoma final, causa distinta: aprende a distinguirlos. (3) Dos routers en la misma LAN anunciando prefijos distintos — mira qué eligen los hosts. (4) Duplica ::1 en dos interfaces del mismo enlace y sigue el rastro del mensaje DAD.

Relación con otros conceptos

  • El método general es el de las lecciones 4.6 y 5.11; aquí cambian los protagonistas (RA/NDP/ICMPv6 por DHCP/ARP/ICMP).
  • La mecánica de las ACLs —orden de las líneas, deny implícito, dónde colocarlas— se estudia sobre IPv4 en las lecciones 10.4 y 10.5, y se aplica igual en IPv6 (ipv6 access-list + ipv6 traffic-filter). Lo que no se transfiere es el trato al ICMP: el matiz de ICMPv6 es el de esta lección. El examen solo pide ACLs IPv4 (objetivo 4.6).
  • Los caminos IPv6 rotos de dual stack se diagnostican con las rutas del Módulo 7 (show ipv6 route, OSPFv3 en 7.5).
  • El patrón "caza al duplicado via caché de vecinos + tabla MAC" es el mismo de 4.6/2.3 — el método se transfiere entre pilas.

Resumen

Cinco patrones cubren el troubleshooting IPv6: solo link-local = RAs ausentes (unicast-routing, ra suppress, VLAN, filtros); gateway fe80:: = correcto por diseño (investiga solo routers dobles o lifetime 0); NDP/PMTUD rotos = ICMPv6 filtrado — en IPv6 ICMPv6 es estructural, las ACLs deben respetar ND y Packet Too Big; lentitud con recuperación = camino IPv6 anunciado pero negro en dual stack (ping -6 vs -4; arregla o retira el anuncio); duplicate por DAD = otro ocupante — caza via caché NDP + tabla MAC. Y la regla marco: en dual stack, cada pila se diagnostica por separado, de la capa 1 hacia arriba, un cambio cada vez.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.Un host tiene solo fe80:: y ninguna GUA. ¿Cuál NO puede ser la causa?

2.Un técnico ve el gateway fe80::1 en los PCs y quiere "corregirlo" poniendo la GUA del router. ¿Qué le explicas?

3.¿Por qué filtrar ICMPv6 de forma indiscriminada rompe IPv6 de tantas maneras?

4.Las webs tardan 3-5 segundos en empezar a cargar y luego van bien. Red dual stack. ¿Hipótesis principal?

5.Una interfaz IOS reporta %IPV6_ND-4-DUPLICATE para 2001:db8:acad:1::1. ¿Cómo localizas al otro ocupante?

← Anterior
Configurar y verificar IPv6 en hosts e IOS (1.4 parcial)