IPv6 First Hop Security - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿La binding table está poblada con los equipos legítimos? (base de Source Guard).
- ¿Las políticas tienen el
device-rolecorrecto (host/router, client/server)? - ¿Están aplicadas en los puertos correctos (usuarios vs uplinks)?
- ¿Se está bloqueando tráfico legítimo? revisa el rol del puerto.
Comando base:
Switch# show ipv6 neighbors binding
Switch# show running-config | include raguard|dhcp guard|source-guard
Caso 1 — Los equipos IPv6 pierden conectividad tras activar Source Guard
Síntoma: al activar Source Guard, los usuarios no comunican.
Causa: su IPv6 no está en la binding table (ND Inspection/Snooping no la aprendió), así que Source Guard la descarta (IPv6 Gleaning).
Diagnóstico:
Switch# show ipv6 neighbors binding ! ¿está el equipo?
Solución: asegurar que ND Inspection/Snooping esté activo en esos puertos para poblar la tabla.
Switch(config-if)# ipv6 nd inspection attach-policy INSPECCION
Caso 2 — Un router legítimo deja de anunciar (RA Guard demasiado estricto)
Síntoma: los equipos no reciben RA del router válido; no obtienen gateway.
Causa: el puerto hacia el router legítimo tiene una política RA Guard con device-role hosts (que bloquea todos los RA).
Diagnóstico:
Switch# show ipv6 nd raguard policy ! rol del puerto del router
Solución: en el puerto hacia el router legítimo usar device-role router.
Switch(config)# ipv6 nd raguard policy ROUTER-RAGUARD
Switch(config-nd-raguard)# device-role router
Switch(config-if)# ipv6 nd raguard attach-policy ROUTER-RAGUARD
Caso 3 — Los clientes no obtienen IPv6 por DHCPv6
Síntoma: DHCPv6 no entrega direcciones tras activar DHCPv6 Guard.
Causa: el puerto hacia el servidor DHCPv6 legítimo quedó en device-role client (que bloquea Advertise/Reply).
Diagnóstico:
Switch# show ipv6 dhcp guard policy
Solución: en el puerto del servidor legítimo usar device-role server.
Switch(config)# ipv6 dhcp guard policy SERVER-DHCPGUARD
Switch(config-dhcp-guard)# device-role server
Switch(config-if)# ipv6 dhcp guard attach-policy SERVER-DHCPGUARD
Caso 4 — Un RA o servidor DHCPv6 pirata sigue afectando
Síntoma: aún hay Rogue RA o un servidor DHCPv6 no autorizado funcionando.
Causa: la política no está aplicada en el puerto del atacante (puerto de usuario).
Diagnóstico:
Switch# show running-config interface fastEthernet 0/5 | include raguard|dhcp guard
Solución: aplicar RA Guard (host) y DHCPv6 Guard (client) en todos los puertos de usuarios.
Recuerda el orden: binding table poblada (ND Inspection), rol correcto por puerto (host/router, client/server), políticas aplicadas en los puertos de usuarios, y confirmar que el tráfico legítimo no se bloquea.