IPv6 First Hop Security - Configuración
Conjunto de mecanismos que protegen la red IPv6 en el primer salto (el switch de acceso): Binding Table / ND Inspection, RA Guard, DHCPv6 Guard e IPv6 Source Guard. La validación está en First Hop Security - Verificación y el diagnóstico en First Hop Security - Troubleshooting.
Prerrequisitos
- IPv6 en la red (los equipos usan NDP/SLAAC o DHCPv6).
- Definir qué puertos son de confianza (hacia routers/servidores) y cuáles no (hacia usuarios).
Binding Table / IPv6 Snooping / ND Inspection
La Binding Table es la base de datos que usan los mecanismos de FHS: almacena la relación IPv6 unicast ↔ MAC ↔ puerto ↔ VLAN. Se llena con los mensajes NDP (NA/NS) y DHCPv6, y es una protección del plano de control.
Switch(config)# ipv6 nd inspection
Añadido pro: en el modelo moderno se usan políticas:
Switch(config)# ipv6 nd inspection policy NOMBRE Switch(config)# interface fastEthernet 0/1 Switch(config-if)# ipv6 nd inspection attach-policy NOMBREEl seguimiento de dispositivos que puebla la tabla también se hace con
ipv6 snooping/device-tracking.
Router Advertisement Guard (RA Guard)
RA Guard permite bloquear o eliminar mensajes “Rogue RA” (Router Advertisements falsos, que un atacante usaría para hacerse pasar por gateway). Se configura en switches, a nivel de puerto o de VLAN. Modos:
- Host Mode: bloquea todos los mensajes RA (para puertos de usuarios).
- Router Mode: permite mensajes RA de acuerdo a su contenido (para puertos hacia routers legítimos).
Switch(config)# ipv6 nd raguard policy NOMBRE
Switch(config-nd-raguard)# device-role hosts
Switch(config-if)# ipv6 nd raguard attach-policy NOMBRE
device-role hosts(orouter): define el rol del puerto.
DHCPv6 Guard
A través de DHCPv6 se pueden obtener direcciones Global Unicast, tamaño de prefijo, DNS, etc. Se intercambian los mensajes Solicit, Advertise, Request y Reply. DHCPv6 Guard bloquea los mensajes Advertise y Reply de servidores DHCP y Relay Agents no autorizados. Se configura a nivel de puerto o de VLAN. Modos:
- Client Mode: se bloquean todos los mensajes Reply y Advertise (puertos de usuarios).
- Server Mode: los mensajes son procesados (puertos hacia el servidor DHCPv6 legítimo).
Switch(config)# ipv6 dhcp guard policy NOMBRE
Switch(config-dhcp-guard)# device-role client
Switch(config-if)# ipv6 dhcp guard attach-policy NOMBRE
IPv6 Source Guard
Valida el origen del tráfico IPv6, bloqueando cualquier tráfico de datos que llegue de fuentes desconocidas. Trabaja con la Binding Table y es una protección a nivel del plano de datos. IPv6 Gleaning se activa al momento de eliminación de tráfico cuando la IPv6 no figura en la binding table.
Switch(config)# ipv6 source-guard policy NOMBRE
Switch(config-if)# ipv6 source-guard attach-policy NOMBRE
La binding table (poblada por ND Inspection/Snooping) es imprescindible para que Source Guard sepa qué IPv6 son legítimas en cada puerto.
Dos ejemplos completos de configuración
Ejemplo 1 — RA Guard y DHCPv6 Guard en puertos de usuarios
Diseño: en SW1, los puertos Fa0/1-24 son de usuarios; deben rechazar RA falsos y servidores DHCPv6 piratas.
SW1# configure terminal
! Política RA Guard para hosts
SW1(config)# ipv6 nd raguard policy HOST-RAGUARD
SW1(config-nd-raguard)# device-role hosts
SW1(config-nd-raguard)# exit
! Política DHCPv6 Guard para clientes
SW1(config)# ipv6 dhcp guard policy HOST-DHCPGUARD
SW1(config-dhcp-guard)# device-role client
SW1(config-dhcp-guard)# exit
! Aplicar a los puertos de usuarios
SW1(config)# interface range fastEthernet 0/1 - 24
SW1(config-if-range)# ipv6 nd raguard attach-policy HOST-RAGUARD
SW1(config-if-range)# ipv6 dhcp guard attach-policy HOST-DHCPGUARD
SW1(config-if-range)# end
SW1# copy running-config startup-config
Ejemplo 2 — Binding Table (ND Inspection) + Source Guard
Diseño: sobre lo anterior, se activa la inspección ND (para poblar la binding table) y Source Guard para bloquear tráfico de IPv6 no registradas.
SW1# configure terminal
! Poblar la binding table
SW1(config)# ipv6 nd inspection policy INSPECCION
SW1(config)# ipv6 source-guard policy SG-USUARIOS
! Aplicar en los puertos de usuarios
SW1(config)# interface range fastEthernet 0/1 - 24
SW1(config-if-range)# ipv6 nd inspection attach-policy INSPECCION
SW1(config-if-range)# ipv6 source-guard attach-policy SG-USUARIOS
SW1(config-if-range)# end
SW1# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en First Hop Security - Verificación.
! Binding table
SW1# show ipv6 neighbors binding
! Políticas RA Guard / DHCPv6 Guard
SW1# show ipv6 nd raguard policy HOST-RAGUARD
SW1# show ipv6 dhcp guard policy HOST-DHCPGUARD
Qué deberías ver:
- En
show ipv6 neighbors binding, las entradas IPv6-MAC-puerto-VLAN aprendidas. - Las políticas con su
device-roley los puertos donde están aplicadas.
Todos los conceptos y comandos de tus diapositivas están incluidos (RA Guard, DHCPv6 Guard, ND Inspection/Binding Table, Source Guard). El modelo de políticas de ND Inspection y la CLI de Source Guard son estándar de Cisco, marcados como complemento. Si quieres que quite algo, dime.