0% del curso completado
Troubleshooting IPv6 (1.4)
📋 En esta lección
Cierre del módulo: los patrones de avería propios de IPv6 — que no son los de IPv4 con direcciones largas. El host sin GUA, el gateway link-local que confunde, el ICMPv6 filtrado por exceso de celo, el dual stack que degrada la experiencia y el DAD que aborta direcciones. Casos, causas y la tabla de decisión.
Lo primero: qué cambia respecto a IPv4
Tu método no cambia — escalera de ping, leer configuración real, un cambio cada vez (lecciones 4.6 y 5.11). Cambian los puntos de fallo típicos, porque la mecánica es otra: aquí no hay DHCP obligatorio ni ARP, hay RAs, NDP y multicast. Los cinco patrones:
Caso 1: link-local sí, GUA no
Síntoma: el host solo tiene fe80::…. Sin dirección global, sin conectividad exterior.
Lectura: la link-local se autogenera siempre, sin ayuda de nadie. La GUA depende del RA del router. Link-local sola = los RAs no llegan.
Diagnóstico en orden:
- ¿
ipv6 unicast-routing? — sin él, el router no emite RAs aunque tenga GUAs (lección 6.4). El sospechoso nº 1 en labs. - ¿Interfaz del router up/up y con prefijo /64? —
show ipv6 interface Gi0/0: debe listar el prefijo y los grupos ff02::2 y solicited-node. - ¿El RA está suprimido? —
ipv6 nd ra suppressen la interfaz lo silencia (a veces heredado de plantillas). - ¿Algo filtra ICMPv6 en el camino? — RA/RS son ICMPv6 (tipos 133/134); un filtro L2 o una ACL que corte ICMPv6 mata SLAAC (caso 3).
- ¿VLAN correcta? — el clásico de siempre: el puerto en otra VLAN pide RAs donde no hay router (lección 4.6, mismo patrón).
Caso 2: "mi gateway es raro" — el fe80:: que no es un error
Síntoma reportado: "el PC tiene de gateway una dirección que no existe en nuestra red: fe80::1". Pánico injustificado.
Realidad: es el comportamiento correcto (lección 6.3): el gateway IPv6 es la link-local del router. El error de diagnóstico sería "corregirlo" poniendo la GUA a mano.
Lo que sí puede estar mal alrededor: dos routers anunciando RAs en la misma LAN (¿un router doméstico conectado por error? — el host puede instalar el gateway equivocado); o un RA con lifetime 0 (el router se despide y los hosts lo descartan como gateway). show ipv6 routers en los hosts que lo soporten / la caché ND del host te dicen qué routers se están anunciando.
Caso 3: ICMPv6 filtrado — SLAAC y NDP rotos por un firewall
Síntoma: configuración correcta en todas partes, y aun así: sin GUAs, o vecinos que no resuelven (ping entre vecinos falla con "address unreachable"), o PMTU rota (conexiones que se cuelgan con paquetes grandes).
La causa de fondo: en IPv4, filtrar ICMP "por seguridad" molestaba poco. En IPv6, ICMPv6 es estructural: NDP (NS/NA/RS/RA) es ICMPv6, y la fragmentación no existe en routers — el emisor depende de los mensajes Packet Too Big (PMTUD) para ajustar el tamaño. Un firewall (o una ACL IPv6) que descarte ICMPv6 indiscriminadamente rompe: autoconfiguración, resolución de vecinos y transferencias grandes. Todo a la vez y de formas que no parecen relacionadas.
Regla: las ACLs IPv6 deben permitir explícitamente el ICMPv6 de NDP y PMTUD. (Las ACLs IPv6 de IOS llevan un permit implícito de ND al final — hasta que alguien añade un deny ipv6 any any explícito y lo anula sin saberlo.)
Caso 4: dual stack que degrada — "va lento pero funciona"
Síntoma: las webs tardan en abrir varios segundos, luego cargan bien.
Lectura: el sistema prefiere IPv6 (resolvió AAAA), lo intenta, y el camino IPv6 está roto o negro (se anuncia pero no entrega): la conexión IPv6 agota timeouts antes de caer a IPv4. Happy eyeballs mitiga esto en navegadores modernos (compiten ambas pilas), pero otras aplicaciones no lo implementan.
Diagnóstico: compara ping -6 y ping -4 al mismo destino; si IPv6 falla donde IPv4 va, tienes un camino IPv6 roto que arreglar o retirar — anunciar IPv6 que no funciona es peor que no anunciarlo. La escalera IPv6 de la lección 6.4 localiza el escalón.
Caso 5: DAD aborta la dirección
Síntoma: en el host o en la interfaz del router, la dirección aparece como duplicate / la interfaz IOS reclama %IPV6_ND-4-DUPLICATE. La dirección no se usa.
Lectura: DAD (lección 6.3) encontró otro nodo con la misma dirección — con estáticas mal planificadas (dos routers con ::1 en la misma LAN, plantillas clonadas) o, más raro, MACs duplicadas (VMs clonadas con la MAC copiada → mismo EUI-64).
Caza: la caché NDP del vecino (show ipv6 neighbors | include <dirección>) te da la MAC del otro ocupante; la tabla MAC del switch (lección 2.3), su puerto. El mismo método de las IPs duplicadas IPv4 (lección 4.6), con NDP en lugar de ARP.
La tabla de decisión IPv6
| Síntoma | Sospechoso | Verificación |
|---|---|---|
| Solo link-local, sin GUA | RAs ausentes | ipv6 unicast-routing, RA suppress, VLAN, filtro ICMPv6 |
| Gateway fe80:: "raro" | Nada — es lo normal | Solo investiga si hay routers dobles o lifetime 0 |
| Vecinos no resuelven / PMTU rota | ICMPv6 filtrado | ACLs/firewall: permitir NDP y Packet Too Big |
| Webs lentas que acaban cargando | Camino IPv6 negro (dual stack) | ping -6 vs ping -4; arreglar o dejar de anunciar |
| Dirección marcada duplicate | DAD detectó duplicado | Caché NDP → MAC → tabla MAC → puerto |
| Funciona IPv4, roto IPv6 (o viceversa) | Pilas independientes | Diagnóstico separado por pila, siempre |
Lab de averías propuesto (Packet Tracer / CML)
Sobre el lab de la lección 6.4, provoca y diagnostica: (1) no ipv6 unicast-routing — observa cuánto tarda el síntoma en aparecer en los hosts (los prefijos caducan, no mueren al instante: averías "que aparecen solas horas después"). (2) ipv6 nd ra suppress en la interfaz LAN — mismo síntoma final, causa distinta: aprende a distinguirlos. (3) Dos routers en la misma LAN anunciando prefijos distintos — mira qué eligen los hosts. (4) Duplica ::1 en dos interfaces del mismo enlace y sigue el rastro del mensaje DAD.
Relación con otros conceptos
- El método general es el de las lecciones 4.6 y 5.11; aquí cambian los protagonistas (RA/NDP/ICMPv6 por DHCP/ARP/ICMP).
- La mecánica de las ACLs —orden de las líneas, deny implícito, dónde colocarlas— se estudia sobre IPv4 en las lecciones 10.4 y 10.5, y se aplica igual en IPv6 (
ipv6 access-list+ipv6 traffic-filter). Lo que no se transfiere es el trato al ICMP: el matiz de ICMPv6 es el de esta lección. El examen solo pide ACLs IPv4 (objetivo 4.6). - Los caminos IPv6 rotos de dual stack se diagnostican con las rutas del Módulo 7 (
show ipv6 route, OSPFv3 en 7.5). - El patrón "caza al duplicado via caché de vecinos + tabla MAC" es el mismo de 4.6/2.3 — el método se transfiere entre pilas.
Resumen
Cinco patrones cubren el troubleshooting IPv6: solo link-local = RAs ausentes (unicast-routing, ra suppress, VLAN, filtros); gateway fe80:: = correcto por diseño (investiga solo routers dobles o lifetime 0); NDP/PMTUD rotos = ICMPv6 filtrado — en IPv6 ICMPv6 es estructural, las ACLs deben respetar ND y Packet Too Big; lentitud con recuperación = camino IPv6 anunciado pero negro en dual stack (ping -6 vs -4; arregla o retira el anuncio); duplicate por DAD = otro ocupante — caza via caché NDP + tabla MAC. Y la regla marco: en dual stack, cada pila se diagnostica por separado, de la capa 1 hacia arriba, un cambio cada vez.