IPv6 First Hop Security - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿La binding table está poblada con los equipos legítimos? (base de Source Guard).
  2. ¿Las políticas tienen el device-role correcto (host/router, client/server)?
  3. ¿Están aplicadas en los puertos correctos (usuarios vs uplinks)?
  4. ¿Se está bloqueando tráfico legítimo? revisa el rol del puerto.

Comando base:

Switch# show ipv6 neighbors binding
Switch# show running-config | include raguard|dhcp guard|source-guard

Caso 1 — Los equipos IPv6 pierden conectividad tras activar Source Guard

Síntoma: al activar Source Guard, los usuarios no comunican.

Causa: su IPv6 no está en la binding table (ND Inspection/Snooping no la aprendió), así que Source Guard la descarta (IPv6 Gleaning).

Diagnóstico:

Switch# show ipv6 neighbors binding      ! ¿está el equipo?

Solución: asegurar que ND Inspection/Snooping esté activo en esos puertos para poblar la tabla.

Switch(config-if)# ipv6 nd inspection attach-policy INSPECCION

Caso 2 — Un router legítimo deja de anunciar (RA Guard demasiado estricto)

Síntoma: los equipos no reciben RA del router válido; no obtienen gateway.

Causa: el puerto hacia el router legítimo tiene una política RA Guard con device-role hosts (que bloquea todos los RA).

Diagnóstico:

Switch# show ipv6 nd raguard policy       ! rol del puerto del router

Solución: en el puerto hacia el router legítimo usar device-role router.

Switch(config)# ipv6 nd raguard policy ROUTER-RAGUARD
Switch(config-nd-raguard)# device-role router
Switch(config-if)# ipv6 nd raguard attach-policy ROUTER-RAGUARD

Caso 3 — Los clientes no obtienen IPv6 por DHCPv6

Síntoma: DHCPv6 no entrega direcciones tras activar DHCPv6 Guard.

Causa: el puerto hacia el servidor DHCPv6 legítimo quedó en device-role client (que bloquea Advertise/Reply).

Diagnóstico:

Switch# show ipv6 dhcp guard policy

Solución: en el puerto del servidor legítimo usar device-role server.

Switch(config)# ipv6 dhcp guard policy SERVER-DHCPGUARD
Switch(config-dhcp-guard)# device-role server
Switch(config-if)# ipv6 dhcp guard attach-policy SERVER-DHCPGUARD

Caso 4 — Un RA o servidor DHCPv6 pirata sigue afectando

Síntoma: aún hay Rogue RA o un servidor DHCPv6 no autorizado funcionando.

Causa: la política no está aplicada en el puerto del atacante (puerto de usuario).

Diagnóstico:

Switch# show running-config interface fastEthernet 0/5 | include raguard|dhcp guard

Solución: aplicar RA Guard (host) y DHCPv6 Guard (client) en todos los puertos de usuarios.


Recuerda el orden: binding table poblada (ND Inspection), rol correcto por puerto (host/router, client/server), políticas aplicadas en los puertos de usuarios, y confirmar que el tráfico legítimo no se bloquea.