IPv6 First Hop Security - Configuración

Conjunto de mecanismos que protegen la red IPv6 en el primer salto (el switch de acceso): Binding Table / ND Inspection, RA Guard, DHCPv6 Guard e IPv6 Source Guard. La validación está en First Hop Security - Verificación y el diagnóstico en First Hop Security - Troubleshooting.


Prerrequisitos

  • IPv6 en la red (los equipos usan NDP/SLAAC o DHCPv6).
  • Definir qué puertos son de confianza (hacia routers/servidores) y cuáles no (hacia usuarios).

Binding Table / IPv6 Snooping / ND Inspection

La Binding Table es la base de datos que usan los mecanismos de FHS: almacena la relación IPv6 unicast ↔ MAC ↔ puerto ↔ VLAN. Se llena con los mensajes NDP (NA/NS) y DHCPv6, y es una protección del plano de control.

Switch(config)# ipv6 nd inspection

Añadido pro: en el modelo moderno se usan políticas:

Switch(config)# ipv6 nd inspection policy NOMBRE
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# ipv6 nd inspection attach-policy NOMBRE

El seguimiento de dispositivos que puebla la tabla también se hace con ipv6 snooping / device-tracking.


Router Advertisement Guard (RA Guard)

RA Guard permite bloquear o eliminar mensajes “Rogue RA” (Router Advertisements falsos, que un atacante usaría para hacerse pasar por gateway). Se configura en switches, a nivel de puerto o de VLAN. Modos:

  • Host Mode: bloquea todos los mensajes RA (para puertos de usuarios).
  • Router Mode: permite mensajes RA de acuerdo a su contenido (para puertos hacia routers legítimos).
Switch(config)# ipv6 nd raguard policy NOMBRE
Switch(config-nd-raguard)# device-role hosts
Switch(config-if)# ipv6 nd raguard attach-policy NOMBRE
  • device-role hosts (o router): define el rol del puerto.

DHCPv6 Guard

A través de DHCPv6 se pueden obtener direcciones Global Unicast, tamaño de prefijo, DNS, etc. Se intercambian los mensajes Solicit, Advertise, Request y Reply. DHCPv6 Guard bloquea los mensajes Advertise y Reply de servidores DHCP y Relay Agents no autorizados. Se configura a nivel de puerto o de VLAN. Modos:

  • Client Mode: se bloquean todos los mensajes Reply y Advertise (puertos de usuarios).
  • Server Mode: los mensajes son procesados (puertos hacia el servidor DHCPv6 legítimo).
Switch(config)# ipv6 dhcp guard policy NOMBRE
Switch(config-dhcp-guard)# device-role client
Switch(config-if)# ipv6 dhcp guard attach-policy NOMBRE

IPv6 Source Guard

Valida el origen del tráfico IPv6, bloqueando cualquier tráfico de datos que llegue de fuentes desconocidas. Trabaja con la Binding Table y es una protección a nivel del plano de datos. IPv6 Gleaning se activa al momento de eliminación de tráfico cuando la IPv6 no figura en la binding table.

Switch(config)# ipv6 source-guard policy NOMBRE
Switch(config-if)# ipv6 source-guard attach-policy NOMBRE

La binding table (poblada por ND Inspection/Snooping) es imprescindible para que Source Guard sepa qué IPv6 son legítimas en cada puerto.


Dos ejemplos completos de configuración

Ejemplo 1 — RA Guard y DHCPv6 Guard en puertos de usuarios

Diseño: en SW1, los puertos Fa0/1-24 son de usuarios; deben rechazar RA falsos y servidores DHCPv6 piratas.

SW1# configure terminal

! Política RA Guard para hosts
SW1(config)# ipv6 nd raguard policy HOST-RAGUARD
SW1(config-nd-raguard)# device-role hosts
SW1(config-nd-raguard)# exit

! Política DHCPv6 Guard para clientes
SW1(config)# ipv6 dhcp guard policy HOST-DHCPGUARD
SW1(config-dhcp-guard)# device-role client
SW1(config-dhcp-guard)# exit

! Aplicar a los puertos de usuarios
SW1(config)# interface range fastEthernet 0/1 - 24
SW1(config-if-range)# ipv6 nd raguard attach-policy HOST-RAGUARD
SW1(config-if-range)# ipv6 dhcp guard attach-policy HOST-DHCPGUARD
SW1(config-if-range)# end
SW1# copy running-config startup-config

Ejemplo 2 — Binding Table (ND Inspection) + Source Guard

Diseño: sobre lo anterior, se activa la inspección ND (para poblar la binding table) y Source Guard para bloquear tráfico de IPv6 no registradas.

SW1# configure terminal

! Poblar la binding table
SW1(config)# ipv6 nd inspection policy INSPECCION
SW1(config)# ipv6 source-guard policy SG-USUARIOS

! Aplicar en los puertos de usuarios
SW1(config)# interface range fastEthernet 0/1 - 24
SW1(config-if-range)# ipv6 nd inspection attach-policy INSPECCION
SW1(config-if-range)# ipv6 source-guard attach-policy SG-USUARIOS
SW1(config-if-range)# end
SW1# write memory

Verificación rápida (comprobar que quedó bien)

La validación detallada está en First Hop Security - Verificación.

! Binding table
SW1# show ipv6 neighbors binding

! Políticas RA Guard / DHCPv6 Guard
SW1# show ipv6 nd raguard policy HOST-RAGUARD
SW1# show ipv6 dhcp guard policy HOST-DHCPGUARD

Qué deberías ver:

  • En show ipv6 neighbors binding, las entradas IPv6-MAC-puerto-VLAN aprendidas.
  • Las políticas con su device-role y los puertos donde están aplicadas.

Todos los conceptos y comandos de tus diapositivas están incluidos (RA Guard, DHCPv6 Guard, ND Inspection/Binding Table, Source Guard). El modelo de políticas de ND Inspection y la CLI de Source Guard son estándar de Cisco, marcados como complemento. Si quieres que quite algo, dime.